Datenschutzrichtlinie
Datum des Inkrafttretens: 15. Juni 2026 · Zuletzt aktualisiert: 15. Juni 2026
1. Wer wir sind
Die Mercano Global SRL („wir", „uns", „unser") ist eine in Rumänien eingetragene Gesellschaft mit der Steuernummer RO43621443. Wir betreiben die Praxisverwaltungsplattform Stasio (der „Dienst").
Wir nehmen je nach Kategorie der betroffenen personenbezogenen Daten zwei unterschiedliche Rollen ein:
- Verantwortlicher — für Daten, die wir direkt über unsere Kunden (Fachkräfte, Praxisinhaber und deren Mitarbeiter) bei der Kontoregistrierung, Abrechnung und Plattformverwaltung erheben.
- Auftragsverarbeiter — für personenbezogene Daten über Patienten, Klienten oder Dritte, die unsere Kunden über die Plattform hochladen und verwalten. In dieser Rolle handeln wir ausschließlich nach den Weisungen des Kunden (des Verantwortlichen).
2. Daten, die wir als Verantwortlicher erheben
Wenn Sie sich registrieren und den Dienst nutzen, erheben wir als unser Kunde folgende Kategorien personenbezogener Daten über Sie:
- Kontodaten: Name, E-Mail-Adresse und Passwort (gespeichert als Einweg-Hash; wir können es nicht wiederherstellen).
- Geschäftsdaten: Name der Praxis oder des Unternehmens, Geschäftsadresse, USt-IdNr./Steuernummer und Kontaktdaten.
- Abrechnungsdaten: Abonnementplan und Zahlungsstatus. Kartendaten werden ausschließlich von Paddle Payments Ltd. / Stripe Payments Europe Ltd. verarbeitet und gespeichert; wir speichern lediglich eine tokenisierte Referenz.
- Nutzungsdaten: Anmeldezeiten, genutzte Funktionen, Support-Kommunikation und In-App-Aktivitätsprotokolle zur Sicherheitsüberwachung und Diensteverbesserung.
- Technische Daten: IP-Adressen, Browsertyp und Gerätekennungen, erhoben zu Sicherheits-, Betrugspräventions- und Auditzwecken.
3. Daten, die wir in Ihrem Auftrag verarbeiten (Rolle als Auftragsverarbeiter)
Wenn Sie den Dienst zur Verwaltung Ihrer Praxis nutzen, laden Sie personenbezogene Daten über Ihre Patienten und Klienten hoch und verarbeiten diese. Wir verarbeiten diese Daten ausschließlich nach Ihren Weisungen als Auftragsverarbeiter. Wir haben kein eigenständiges Recht, diese Daten zu nutzen, und verkaufen, teilen oder verwerten sie nicht über die Bereitstellung des Dienstes hinaus. Die vertraglichen Bedingungen für diese Verarbeitung sind in Abschnitt 6 unserer Nutzungsbedingungen (dem Auftragsverarbeitungsvertrag) festgelegt.
Zu den im Auftrag verarbeiteten Datenkategorien können gehören:
- Namen, Kontaktdaten und demografische Daten von Patienten und Klienten
- Terminaufzeichnungen und Sitzungsverlauf
- Klinische Notizen, Beurteilungen und Sitzungsdokumentation
- Dateien, Bescheinigungen und hochgeladene Dokumente
- Therapieziele und Fortschrittsaufzeichnungen
- Mit Sitzungen verknüpfte Zahlungsaufzeichnungen
4. Rechtsgrundlagen der Verarbeitung (Rolle als Verantwortlicher)
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Verarbeitung von Konto- und Abrechnungsdaten zur Bereitstellung und Verwaltung des Dienstes.
- Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO): Verarbeitung von Nutzungs- und technischen Daten zur Sicherheitsüberwachung, Betrugsprävention und Diensteverbesserung, soweit diese Interessen nicht durch Ihre Rechte und Freiheiten überwogen werden.
- Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO): Verarbeitung von Daten, die nach rumänischem und EU-Recht erforderlich sind, einschließlich steuerlicher, buchhalterischer und geldwäscherechtlicher Pflichten (Gesetz 82/1991, rumänisches Steuergesetzbuch).
5. Unterauftragsverarbeiter und Drittanbieter
Wir setzen folgende Unterauftragsverarbeiter zur Erbringung des Dienstes ein. Jeder von ihnen unterliegt Datenschutzpflichten, die mindestens den uns nach der DSGVO und dem rumänischen Gesetz 190/2018 auferlegten Pflichten entsprechen:
| Unterauftragsverarbeiter | Zweck | Standort | Übermittlungsgrundlage |
|---|---|---|---|
| Hostinger International Ltd | Serverinfrastruktur | Deutschland (EU/EWR) | Innerhalb der EU — keine Übermittlung |
| Cloudflare Ireland Limited | Speicherung und Sicherheit | EU / USA | EU-US Data Privacy Framework; Standardvertragsklauseln (ersatzweise, Durchführungsbeschluss 2021/914) |
| OneSignal, Inc. | E-Mails und Push-Benachrichtigungen | USA | EU-US Data Privacy Framework; Standardvertragsklauseln (ersatzweise, Durchführungsbeschluss 2021/914) |
| Twilio Inc. | SMS- und WhatsApp-Benachrichtigungen | USA / Irland | EU-US Data Privacy Framework; Standardvertragsklauseln (Durchführungsbeschluss 2021/914) |
| Paddle Payments Ltd. / Stripe Payments Europe Ltd. | Zahlungsabwicklung und Abonnementabrechnung | Irland (EU/EWR) | Innerhalb der EU — keine Übermittlung |
| jsDelivr (Prospect One) cdn.jsdelivr.net |
Bereitstellung statischer Frontend-Ressourcen | Europäische Union (Polen) | Innerhalb der EU — keine Übermittlung |
| Cloudflare, Inc. cdnjs.cloudflare.com |
Bereitstellung statischer Frontend-Ressourcen | USA / globales CDN | Standardvertragsklauseln (Durchführungsbeschluss 2021/914) |
Diese Liste kann von Zeit zu Zeit aktualisiert werden. Wir werden Sie mindestens vierzehn (14) Tage im Voraus per E-Mail oder über die Plattformoberfläche über beabsichtigte Ergänzungen oder Ersetzungen unserer Liste der Unterauftragsverarbeiter informieren und Ihnen die Möglichkeit geben, solchen Änderungen zu widersprechen.
6. Internationale Datenübermittlungen
Soweit personenbezogene Daten an Unterauftragsverarbeiter außerhalb der EU/des EWR übermittelt werden, stellen wir geeignete Garantien gemäß Kapitel V der DSGVO sicher. Konkret stützen wir uns auf:
- den Angemessenheitsbeschluss der Europäischen Kommission zum EU-US Data Privacy Framework (Juli 2023), soweit der Unterauftragsverarbeiter danach zertifiziert ist; und
- die von der Europäischen Kommission gemäß Durchführungsbeschluss 2021/914 genehmigten Standardvertragsklauseln (SCC) als ergänzende oder alternative Garantie.
7. Speicherdauer
Kundenkontodaten
Konto- und Abrechnungsdaten werden für die Dauer Ihres aktiven Abonnements und mindestens 6 Jahre nach Kontoschließung gespeichert, wie es das rumänische Steuer- und Buchhaltungsrecht vorschreibt (Gesetz 82/1991 und das Steuergesetzbuch).
Praxisdaten (Rolle als Auftragsverarbeiter)
Von Ihnen auf die Plattform hochgeladene Daten werden für die Dauer Ihres aktiven Abonnements gespeichert.
Backups
Gelöschte Daten werden innerhalb von 30 Tagen nach dem primären Löschereignis aus allen Backup-Zyklen entfernt.
8. Sicherheitsmaßnahmen
Wir setzen geeignete technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO um, darunter:
- Spaltenbasierte Verschlüsselung ruhender sensibler klinischer Daten
- TLS-Verschlüsselung für alle übertragenen Daten
- Sichere Passkey-Authentifizierung für Benutzerkonten
- Rollenbasierte Zugriffskontrollen nach dem Prinzip der geringsten Rechte
- Nur anfügbare Audit-Protokolle für alle sicherheitsrelevanten Ereignisse
- Sichere Dateispeicherung in der Cloud
- Signierte und verifizierte Webhook-Nutzdaten
- Regelmäßige Sicherheitsüberprüfungen
Im Falle einer Verletzung des Schutzes personenbezogener Daten, die voraussichtlich ein Risiko für die Rechte und Freiheiten natürlicher Personen darstellt, benachrichtigen wir die zuständige Aufsichtsbehörde innerhalb von 72 Stunden und informieren betroffene Verantwortliche unverzüglich, gemäß Art. 33-34 DSGVO.
9. Patienten und Endnutzer
Wenn Sie ein Patient oder Klient sind, dessen personenbezogene Daten von einer Fachkraft über unsere Plattform erfasst wurden, ist diese Fachkraft der Verantwortliche für Ihre Daten. Die Mercano Global SRL verarbeitet Ihre Daten nur nach Weisung der Fachkraft und bestimmt deren Nutzung nicht eigenständig.
Um Ihre Datenschutzrechte auszuüben — einschließlich Auskunft, Berichtigung, Löschung oder Datenübertragbarkeit — wenden Sie sich bitte direkt an Ihre Fachkraft. Sollten Sie die Fachkraft nicht erreichen können, können Sie sich an uns wenden; wir werden uns im Rahmen unserer Rolle als Auftragsverarbeiter angemessen bemühen, Ihnen zu helfen.
Wir führen keine automatisierten Entscheidungsfindungen oder Profilbildungen im Sinne von Art. 22 DSGVO durch, die rechtliche oder ähnlich erhebliche Auswirkungen auf Patienten oder Klienten hätten.
10. Ihre Rechte (Kunden)
Als Kunde haben Sie nach der DSGVO und dem rumänischen Gesetz 190/2018 folgende Rechte:
- Auskunftsrecht (Art. 15 DSGVO) — Anforderung einer Kopie der über Sie gespeicherten personenbezogenen Daten.
- Recht auf Berichtigung (Art. 16 DSGVO) — Berichtigung unrichtiger Daten verlangen.
- Recht auf Löschung (Art. 17 DSGVO) — Löschung Ihrer Daten verlangen, vorbehaltlich gesetzlich zwingender Aufbewahrungspflichten.
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO) — verlangen, dass wir die Nutzung Ihrer Daten unter bestimmten Umständen einschränken.
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO) — Erhalt Ihrer Daten in einem strukturierten, gängigen, maschinenlesbaren Format.
- Widerspruchsrecht (Art. 21 DSGVO) — Widerspruch gegen eine auf berechtigten Interessen beruhende Verarbeitung.
Um eines dieser Rechte auszuüben, kontaktieren Sie uns über die Angaben in Abschnitt 12. Wir antworten innerhalb eines Monats, wie von Art. 12 Abs. 3 DSGVO gefordert.
11. Cookies
Die Plattform verwendet ausschließlich unbedingt erforderliche Sitzungscookies, um Ihre authentifizierte Sitzung aufrechtzuerhalten und Ihre Benutzeroberflächeneinstellungen zu speichern. Diese sind für den Betrieb des Dienstes unerlässlich und erfordern nach Art. 5 Abs. 3 der ePrivacy-Richtlinie (Erwägungsgrund 25) keine Einwilligung. Wir verwenden keine Tracking-, Werbe- oder Analyse-Cookies.
Do Not Track. Wir verfolgen Ihre Aktivitäten nicht über Websites oder Dienste Dritter hinweg und gestatten Dritten dies auch nicht über die Plattform. Da kein solches Tracking stattfindet, ändern wir unser Verhalten nicht als Reaktion auf „Do Not Track“-Signale (DNT) des Browsers oder vergleichbare Mechanismen — es gibt nichts, was sie abschalten könnten.
12. Aufsichtsbehörde
Sie haben das Recht, sich bei der rumänischen Aufsichtsbehörde zu beschweren:
ANSPDCPAutoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal
www.dataprotection.ro
Sie haben außerdem das Recht, sich bei der Aufsichtsbehörde Ihres EU-Mitgliedstaats des gewöhnlichen Aufenthalts oder Arbeitsplatzes zu beschweren.
· Für datenschutzbezogene Anfragen, Anträge betroffener Personen oder zur Meldung eines Anliegens kontaktieren Sie uns bitte.
Wir können diese Datenschutzrichtlinie von Zeit zu Zeit aktualisieren. Wesentliche Änderungen werden mindestens 30 Tage vor Inkrafttreten per E-Mail oder durch einen In-App-Hinweis mitgeteilt. Die aktuelle Fassung ist stets unter dieser URL verfügbar.