Zum Inhalt springen
BGGI Health

Datenschutzerklärung

Fassung 1.1 · Stand: 12. August 2026

Entwurf — die juristische Prüfung durch eine Rechtsanwältin/einen Rechtsanwalt steht noch aus. Der Inhalt ist sorgfältig erstellt, aber noch nicht abschließend rechtlich geprüft.

1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO ist:

BGGI GmbH Rostocker Straße 43 53117 Bonn Deutschland

E-Mail: datenschutz@bggi.de

2. Verarbeitete Datenarten

Stammdaten: Name, E-Mail-Adresse, Telefonnummer, Geburtsdatum, Staatsangehörigkeit, Anschrift.

Gesundheitsdaten (Art. 9 DSGVO): von Ihnen hochgeladene medizinische Dokumente sowie Fall-, Termin- und Behandlungsinformationen.

Nutzungsdaten: IP-Adresse, Anmeldezeitpunkte, Protokolldaten (revisionssicheres Audit-Log).

Abrechnungsdaten: Kostenvoranschläge, Rechnungen, Zahlungen.

3. Zwecke der Verarbeitung

Koordination internationaler medizinischer Behandlungen (Fallverwaltung, Klinik- und Arztvermittlung, Terminplanung).

Kontoverwaltung und Authentifizierung, einschließlich optionaler Zwei-Faktor-Authentifizierung.

Abrechnung und Erfüllung gesetzlicher Aufbewahrungspflichten.

Sicherheit, Fehleranalyse und Missbrauchsprävention.

4. Rechtsgrundlagen

Vertragserfüllung — Art. 6 Abs. 1 lit. b DSGVO.

Ausdrückliche Einwilligung in die Verarbeitung von Gesundheitsdaten — Art. 9 Abs. 2 lit. a DSGVO.

Rechtliche Verpflichtung (z. B. handels- und steuerrechtliche Aufbewahrung) — Art. 6 Abs. 1 lit. c DSGVO.

Berechtigtes Interesse an der Sicherheit der Plattform — Art. 6 Abs. 1 lit. f DSGVO.

5. Empfänger

Behandelnde Kliniken und Ärzte erhalten Zugriff auf Ihre Falldaten erst nach Zuweisung Ihres Falls und nur im Umfang der von BGGI freigegebenen Dokumente.

Wir setzen folgende Auftragsverarbeiter gemäß Art. 28 DSGVO ein: • Google Cloud EMEA Ltd. (Irland) — Hosting und Datenbank, Rechenzentrum Frankfurt am Main (europe-west3), inkl. Firebase Hosting als Auslieferungsschicht. • Stripe Payments Europe Ltd. (Irland) — Zahlungsabwicklung; Kartendaten verbleiben ausschließlich bei Stripe. • Resend (USA) — Versand und Empfang von Transaktions-E-Mails (EU-Standardvertragsklauseln). • Daily.co (USA) — Video-Sprechstunden; Medienserver in der EU-Region (eu-central-1), keine Aufzeichnung (EU-Standardvertragsklauseln). • Anthropic (USA) — KI-gestützte Voranalyse eingereichter Unterlagen, nur nach Ihrer gesonderten Einwilligung; Ergebnisse werden stets durch BGGI-Personal geprüft (EU-Standardvertragsklauseln). • Sentry (Functional Software, Inc., USA) — technische Fehlerdiagnose; personenbezogene und medizinische Inhalte werden vor der Übermittlung automatisch entfernt bzw. maskiert (EU-Standardvertragsklauseln).

Eine Übermittlung in Drittländer außerhalb der EU / des EWR findet nur statt, wenn geeignete Garantien gemäß Art. 44 ff. DSGVO vorliegen (insbesondere EU-Standardvertragsklauseln) oder Sie ausdrücklich eingewilligt haben (Art. 49 Abs. 1 lit. a DSGVO).

6. Speicherdauer

Kontodaten: bis zur Löschung Ihres Kontos bzw. bis zum Abschluss eines Löschantrags.

Rechnungs- und Buchhaltungsdaten: 10 Jahre gemäß § 147 AO (GoBD).

Audit-Protokolle: unveränderbar und revisionssicher gespeichert.

Falldaten und medizinische Dokumente: für die Dauer der Fallbearbeitung und anschließend gemäß den gesetzlichen Aufbewahrungspflichten für Behandlungsunterlagen (in der Regel 10 Jahre, § 630f BGB entsprechend); danach Löschung oder Anonymisierung.

Kommunikation mit Kliniken (E-Mail/Portal): wie Falldaten — sie ist Teil der Fallakte.

Einwilligungsnachweise: bis 3 Jahre nach Widerruf bzw. Kontolöschung (Nachweispflicht, Art. 7 Abs. 1 DSGVO).

Server-Protokolle und Sicherheits-Logs: maximal 90 Tage, sofern kein sicherheitsrelevanter Vorfall eine längere Aufbewahrung erfordert.

Tägliche verschlüsselte Datenbanksicherungen: 30 Tage (tägliche Stände) bzw. 12 Monate (Monatsstände), Speicherort ausschließlich Region Frankfurt.

7. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO).

Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen.

Datenexport und Löschantrag stehen Ihnen direkt im Portal unter „Datenschutz“ zur Verfügung.

Beschwerderecht: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW).

8. Datensicherheit

TLS-Transportverschlüsselung, Verschlüsselung sensibler Geheimnisse (AES-256-GCM), Argon2id-Passwort-Hashing, optionale Zwei-Faktor-Authentifizierung, rollenbasierte Zugriffskontrolle und ein revisionssicheres Audit-Log — technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO.

9. Cookies

Wir verwenden technisch notwendige Cookies (Anmeldung/Session, Sicherheit, Spracheinstellung, Speicherung Ihrer Cookie-Auswahl). Diese sind für den Betrieb der Plattform erforderlich (§ 25 Abs. 2 TTDSG; Art. 6 Abs. 1 lit. b und f DSGVO).

Optionale Cookies (z. B. Statistik) setzen wir nur mit Ihrer Einwilligung über das Cookie-Banner (Art. 6 Abs. 1 lit. a DSGVO). Ihre Auswahl gilt 12 Monate und kann jederzeit über „Cookie-Einstellungen“ im Seitenfuß geändert werden. Derzeit setzen wir keine Statistik- oder Marketing-Cookies ein.

10. Übermittlung an behandelnde Kliniken im Ausland

Zweck der Plattform ist die Vermittlung medizinischer Behandlung, überwiegend in Deutschland. Auf Ihren Wunsch können Falldaten auch an behandelnde Kliniken oder Ärzte außerhalb der EU / des EWR übermittelt werden (z. B. in Ihrem Heimatland).

Eine solche Übermittlung erfolgt ausschließlich auf Grundlage Ihrer ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a, Art. 49 Abs. 1 lit. a DSGVO) und nur im Umfang der von Ihnen freigegebenen Dokumente. In Drittländern besteht möglicherweise kein der EU gleichwertiges Datenschutzniveau; darauf weisen wir vor jeder Übermittlung hin.

Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen (Portal → Datenschutz). Bereits erfolgte Übermittlungen bleiben davon unberührt.

Änderungshistorie

  • 2026-08-12Fassung 1.1 — Auftragsverarbeiter konkretisiert, Speicherfristen ergänzt, Übermittlung an behandelnde Kliniken im Ausland, Zahlungs-/Storno-/Erstattungsregeln, neue Dokumente (Widerruf, Telemedizin, Gesundheitsdaten-Einwilligung, Cookies).
  • 2026-08-08Fassung 1.0 — Erstveröffentlichung.
Datenschutzerklärung — BGGI Health · BGGI Health