Zurück zur Startseite
Datenschutz

Datenschutzerklärung

Schutz personenbezogener Daten — gültig für alle Dienste von Medcare Sarl-S und ihre Anwendungen

Version 1.0Letzte Aktualisierung: Mai 2026
Inhalt

Präambel und Vorstellung der Gesellschaft

Medcare Sarl-S (nachfolgend „die Gesellschaft“ oder „Medcare“) ist eine vereinfachte Gesellschaft mit beschränkter Haftung luxemburgischen Rechts mit Sitz in 44, Rue de l'Industrie, L-8069 Strassen, Luxemburg. Eingetragen im Handels- und Gesellschaftsregister Luxemburg, ist Medcare auf die Konzeption, Entwicklung, Bereitstellung, Wartung und Verwaltung von IT-Lösungen und digitalen Anwendungen spezialisiert.

Die Tätigkeit von Medcare ist vorrangig auf den Bereich Digital Health ausgerichtet, mit dem Ziel, Gesundheitsfachkräften mehr Zeit für die Versorgung zu verschaffen, indem Verwaltungsaufgaben durch KI-native Lösungen automatisiert und vereinfacht werden. Die Gesellschaft entwickelt und betreibt insbesondere die folgenden Anwendungen:

  • Nobesick (nobesick.com): Online-Gesundheitsplattform zur Buchung von Arztterminen und zur Vermittlung zwischen Patienten und Gesundheitsfachkräften;
  • MedReport (medreport-vocal.mercy4cameroon.com): Werkzeug für sprachbasierte medizinische Berichte zur Betreuung und Verwaltung von Patienten;
  • Prep-EVC (prepa-evc.com): Plattform zur Vorbereitung auf medizinische Prüfungen (Anatomie, Neurologie, Radiologie, Kardiologie, Pharmakologie usw.) für Medizinstudierende und Gesundheitsfachkräfte;
  • Mercy Tensio: Anwendung zur Verlaufskontrolle und zum Monitoring medizinischer Daten;
  • Medi Scan: Lösung für digitales medizinisches Scannen und Auswerten.

Ergänzend bietet Medcare maßgeschneiderte Entwicklung, Systemintegration, IT-Infrastrukturverwaltung und Beratung im Bereich Informationstechnologie für Kunden aus dem Gesundheits- und Bildungssektor an.

Im Rahmen dieser Tätigkeiten verarbeitet Medcare personenbezogene Daten verschiedener Personengruppen: Patienten, Gesundheitsfachkräfte, Studierende, Geschäftskunden, Mitarbeitende und Partner. Zweck dieser Datenschutzerklärung ist es, diese Personen transparent über die durchgeführten Verarbeitungen und über ihre Rechte zu informieren.

2. Erhobene Daten je Anwendung und Dienst

2.1 Nobesick — Online-Gesundheitsplattform (nobesick.com)

Nobesick ist eine Plattform zur Vermittlung zwischen Patienten und Gesundheitsfachkräften, insbesondere für die Online-Terminbuchung. Folgende Daten werden erhoben:

  • Patienten: Name, Vorname, Geburtsdatum, Geschlecht, Kontaktdaten (E-Mail, Telefon, Anschrift), Sozialversicherungsnummer oder Entsprechendes, Krankenversicherungsdaten, Konsultationsgrund, Terminhistorie, Benachrichtigungspräferenzen;
  • Gesundheitsfachkräfte: berufliche Identität, berufliche Kennnummer, Fachgebiet, berufliche Kontaktdaten, Praxis oder Einrichtung, Kalender und Verfügbarkeiten, Abrechnungsdaten;
  • Verbindungsdaten: Kontokennungen, gehashte Passwörter, IP-Adressen, Zugriffsprotokolle, Navigationsdaten innerhalb der Plattform, Datum und Uhrzeit der Anmeldungen.
Sensible Daten

Daten zum konsultierten medizinischen Fachgebiet und zum Terminanlass gelten als mittelbar gesundheitsbezogen. Medcare wendet darauf das höchste Schutzniveau an.

2.2 MedReport — Werkzeug für medizinische Berichte

MedReport ist eine Lösung zur Betreuung und Verwaltung von Patienten, die die Erstellung sprachbasierter medizinischer Berichte ermöglicht. Verarbeitet werden insbesondere:

  • Patientendaten: Identität, Gesundheitszustand, klinischer Status (stabil, laufend, kritisch), Vitalparameter (Herzfrequenz usw.), Verlaufshistorie;
  • Daten der Fachkräfte: Identität der Pflegekraft oder des verantwortlichen Arztes, Zugriffsberechtigungen auf die Akte, Aktivität in der Anwendung;
  • Sprachdaten: Sprachaufzeichnungen für die automatische Erstellung medizinischer Berichte, verarbeitet mit Technologien der künstlichen Intelligenz.
Gesundheitsdaten (Art. 9 DSGVO)

MedReport verarbeitet Gesundheitsdaten im engeren Sinne. Diese Daten genießen das höchste Schutzniveau und werden auf gesicherten, den geltenden Anforderungen entsprechenden Infrastrukturen gehostet.

2.3 Prep-EVC — Plattform zur Prüfungsvorbereitung (prepa-evc.com)

Prep-EVC ist eine Lernplattform für Medizinstudierende und Gesundheitsfachkräfte, die sich in medizinischen Fachgebieten (Anatomie, Neurologie, Radiologie, Kardiologie, Immunologie, Pharmakologie, Pädiatrie, Notfallmedizin usw.) fortbilden oder auf Prüfungen vorbereiten möchten. Erhoben werden:

  • Daten der Lernenden: Name, Vorname, E-Mail, zugehörige Einrichtung, Ausbildungsstand, belegte Fachgebiete, Übungsergebnisse, Lernfortschritt, Anmeldehistorie;
  • Zahlungsdaten: für den Zugang zu kostenpflichtigen Inhalten erforderliche Angaben, verarbeitet über gesicherte Dienstleister (Stripe, PayPal), ohne Speicherung von Bankdaten durch Medcare;
  • Nutzungsdaten: aufgerufene Module, Verweildauer, erzielte Punktzahlen, anonymisierte Analysedaten.

2.4 Mercy Tensio und Medi Scan

Diese Anwendungen zum medizinischen Monitoring verarbeiten Gesundheitsdaten (Blutdruckwerte, medizinische Scandaten) im Auftrag der Gesundheitsfachkräfte und -einrichtungen, die sie einsetzen. Medcare handelt hierbei als Auftragsverarbeiter. Die konkret verarbeiteten Daten werden vertraglich mit jedem verantwortlichen Kunden festgelegt.

2.5 Website www.mcare.lu

  • Kontaktformular: Name, E-Mail-Adresse, Betreff und Nachricht der Personen, die Medcare kontaktieren möchten;
  • Navigationsdaten: IP-Adresse, Browsertyp, besuchte Seiten, Besuchsdauer, Cookies (siehe Abschnitt 8).

2.6 Daten zu Kunden und Geschäftspartnern

Im Rahmen der Geschäftsbeziehungen (Entwicklungsleistungen, IT-Beratung, Wartung) verarbeitet Medcare die beruflichen Kontaktdaten der Ansprechpartner, Vertragsinformationen, Abrechnungsdaten und den Verlauf des Schriftwechsels.

2.7 Daten zu Mitarbeitenden

Identifikationsdaten, Vertragsinformationen, Vergütungsdaten, Zugänge zu internen Systemen, Beurteilungen und Weiterbildungsdaten der Angestellten, Freelancer und Dienstleister von Medcare Sarl-S.

3. Zwecke und Rechtsgrundlagen der Verarbeitung

  • Bereitstellung und Betrieb der Medcare-Anwendungen (Nobesick, MedReport, Prep-EVC, Mercy Tensio, Medi Scan) → Vertragserfüllung;
  • Buchung von Arztterminen und Vermittlung (Nobesick) → Vertragserfüllung / ausdrückliche Einwilligung;
  • Verarbeitung von Gesundheitsdaten (MedReport, Mercy Tensio, Medi Scan) → ausdrückliche Einwilligung der betroffenen Person / Behandlungszwecke (Art. 9 Abs. 2 lit. h DSGVO) / rechtliche Verpflichtung;
  • Medizinische Fortbildung und Prüfungsvorbereitung (Prep-EVC) → Vertragserfüllung;
  • Verarbeitung von Sprachdaten zur KI-gestützten Berichterstellung → ausdrückliche Einwilligung / Vertragserfüllung;
  • Maßgeschneiderte Softwareentwicklung für Kunden → Vertragserfüllung (Medcare handelt als Auftragsverarbeiter);
  • Kontinuierliche Produktverbesserung (anonymisierte oder aggregierte Daten) → berechtigtes Interesse;
  • Technischer Support und Nutzerbetreuung → Vertragserfüllung / berechtigtes Interesse;
  • Zahlungsabwicklung (Prep-EVC und weitere kostenpflichtige Dienste) → Vertragserfüllung / rechtliche Verpflichtung;
  • Systemsicherheit und Erkennung von Vorfällen → berechtigtes Interesse;
  • Marketing- und Werbekommunikation → Einwilligung / berechtigtes Interesse (Bestandskunden);
  • Personalverwaltung → Vertragserfüllung / rechtliche Verpflichtung;
  • Einhaltung gesetzlicher und regulatorischer Pflichten → rechtliche Verpflichtung.

4. Speicherdauern

  • Gesundheitsdaten und Krankenakten: gesetzliche Frist je nach Land und Datenart (in der Regel 10 bis 20 Jahre nach luxemburgischem und europäischem Recht);
  • Daten der Nobesick-Nutzer: Dauer der Vertragsbeziehung + 3 Jahre zu Beweiszwecken;
  • Daten aus MedReport und Mercy Tensio: vertraglich mit dem verantwortlichen Kunden festgelegt;
  • Für die Berichterstellung verwendete Sprachdaten: nur für die Dauer der Erstellung verarbeitet, danach innerhalb von 30 Tagen gelöscht, sofern keine vertragliche oder gesetzliche Pflicht besteht;
  • Daten der Prep-EVC-Lernenden: Dauer des Plattformzugangs + 2 Jahre;
  • Zahlungsdaten: Transaktionsreferenzen werden 10 Jahre aufbewahrt (buchhalterische Pflicht); Medcare speichert keine Bankdaten;
  • Daten aus dem Kontaktformular www.mcare.lu: 3 Jahre ab dem letzten Kontakt;
  • Daten zu Kunden und Geschäftspartnern: Vertragsdauer + 10 Jahre (gesetzliche Aufbewahrungspflicht);
  • Daten der Mitarbeitenden: Dauer des Arbeitsvertrags + 5 Jahre;
  • Sicherheits- und Verbindungsprotokolle: 12 Monate.

Nach Ablauf dieser Fristen werden die Daten gemäß dokumentierten internen Verfahren sicher gelöscht oder unwiderruflich anonymisiert.

5. Datensicherheit

Angesichts der Sensibilität der verarbeiteten Daten, insbesondere von Gesundheitsdaten, wendet Medcare Sarl-S die folgenden Sicherheitsmaßnahmen an:

5.1 Technische Maßnahmen

  • Ende-zu-Ende-Verschlüsselung der Daten bei der Übertragung (mindestens TLS 1.2) und Verschlüsselung sensibler Daten im Ruhezustand (AES-256);
  • Sicheres Hosting von Gesundheitsdaten auf Infrastrukturen, die den geltenden regulatorischen Anforderungen entsprechen (Zertifizierungen je nach Einsatzland);
  • Multi-Faktor-Authentifizierung (MFA) für den Zugriff auf Systeme mit Gesundheits- oder sensiblen Daten;
  • Pseudonymisierung der Daten, sobald die Zwecke dies zulassen;
  • Abgeschottete Architektur: strikte Trennung der Umgebungen Entwicklung / Test / Produktion sowie der Daten jedes Kunden;
  • Lückenlose Protokollierung der Zugriffe auf sensible Daten mit Nachvollziehbarkeit der Vorgänge;
  • Native Integration künstlicher Intelligenz in gesicherten Umgebungen, ohne Offenlegung von Rohdaten gegenüber nicht vertraglich gebundenen Drittmodellen;
  • Regelmäßige Sicherheitsaudits, Penetrationstests und Code-Reviews.

5.2 Organisatorische Maßnahmen

  • Grundsatz der geringsten Rechte für sämtliche Datenzugriffe;
  • Verpflichtende Schulung aller Mitarbeitenden zu bewährten Praktiken der Sicherheit und des Datenschutzes;
  • Privacy by Design und Privacy by Default bereits in der Konzeptionsphase jedes neuen Produkts oder Features;
  • Durchführung von Datenschutz-Folgenabschätzungen (DSFA) für jede Verarbeitung mit hohem Risiko, insbesondere bei Gesundheitsdaten;
  • Notfall- und Wiederanlaufplan zur Gewährleistung von Verfügbarkeit und Integrität der Daten.

6. Weitergabe von Daten und Auftragsverarbeiter

6.1 Technische Dienstleister

Medcare setzt sorgfältig ausgewählte technische Dienstleister ein (Hoster, Cloud-Anbieter, Monitoring-Werkzeuge, KI-Dienstleister), die durch Auftragsverarbeitungsverträge gemäß Artikel 28 DSGVO gebunden sind. Zu den wichtigsten Dienstleisterkategorien zählen Anbieter von Cloud-Infrastruktur, Dienste künstlicher Intelligenz für die Erstellung von Sprachberichten (MedReport) sowie Plattformen für sichere Zahlungen (Stripe, PayPal für Prep-EVC).

6.2 Kunden als Verantwortliche

Wenn Medcare Lösungen im Auftrag von Kunden (Gesundheitseinrichtungen, Kliniken, Bildungsinstitutionen) entwickelt und betreibt, sind diese Kunden Verantwortliche. Die Verarbeitungsmodalitäten werden vertraglich in einem Auftragsverarbeitungsvertrag (DPA) festgelegt, der vor Leistungsbeginn unterzeichnet wird.

6.3 Angegebene Drittintegrationen

Die Medcare-Anwendungen binden Drittanbietertechnologien zu folgenden Zwecken ein:

  • Twilio: Kommunikationsdienste (SMS, Benachrichtigungen) im Rahmen der Gesundheitsplattformen;
  • OpenAI: Technologien künstlicher Intelligenz zur automatischen Erstellung medizinischer Berichte (MedReport);
  • Stripe / PayPal: sichere Zahlungsabwicklung (Prep-EVC und kostenpflichtige Dienste). Diese Dienstleister verfügen über eigene Datenschutzerklärungen, auf die Medcare ausdrücklich verweist.

6.4 Zuständige Behörden

Medcare kann verpflichtet sein, Daten an zuständige Justiz-, Gesundheits- oder Aufsichtsbehörden in den gesetzlich strikt vorgesehenen Fällen zu übermitteln.

6.5 Übermittlungen außerhalb des EWR

Jede Übermittlung personenbezogener Daten außerhalb des Europäischen Wirtschaftsraums erfolgt unter geeigneten Garantien: Angemessenheitsbeschluss der Europäischen Kommission, Standardvertragsklauseln (SCC) oder verbindliche interne Datenschutzvorschriften (BCR). Medcare informiert die betroffenen Personen über jede Übermittlung in ein Drittland in den anwendungsspezifischen Informationshinweisen.

7. Rechte der betroffenen Personen

Gemäß der DSGVO und dem luxemburgischen Gesetz vom 1. August 2018 stehen jeder Person, deren Daten von Medcare Sarl-S verarbeitet werden, die folgenden Rechte zu:

  • Auskunftsrecht (Art. 15): Bestätigung der Verarbeitung Ihrer Daten und Erhalt einer Kopie;
  • Recht auf Berichtigung (Art. 16): Berichtigung unrichtiger oder Vervollständigung unvollständiger Daten;
  • Recht auf Löschung / Recht auf Vergessenwerden (Art. 17): Löschung Ihrer Daten unter den in der DSGVO vorgesehenen Bedingungen;
  • Recht auf Einschränkung der Verarbeitung (Art. 18): vorübergehende Aussetzung einer Verarbeitung;
  • Recht auf Datenübertragbarkeit (Art. 20): Erhalt Ihrer Daten in einem strukturierten, gängigen und maschinenlesbaren Format;
  • Widerspruchsrecht (Art. 21): Widerspruch gegen die Verarbeitung Ihrer Daten aus berechtigten Gründen, insbesondere bei Direktwerbung;
  • Recht, keiner automatisierten Entscheidung unterworfen zu werden (Art. 22): keine ausschließlich auf automatisierter Verarbeitung beruhende Entscheidung mit Rechtswirkung;
  • Recht auf Widerruf der Einwilligung: jederzeitiger Widerruf Ihrer Einwilligung, unbeschadet der Rechtmäßigkeit der bisherigen Verarbeitung.

Zur Ausübung dieser Rechte wenden Sie sich an den Verantwortlichen:

E-Mail
contact@mcare.lu
Post
Medcare Sarl-S, 44, Rue de l'Industrie, L-8069 Strassen, Luxemburg
Antwortfrist
30 Tage ab Eingang Ihrer Anfrage (bei komplexen Anfragen auf 3 Monate verlängerbar, mit vorheriger Information)

Im Falle von Unzufriedenheit haben Sie das Recht, Beschwerde bei der Nationalen Datenschutzkommission (CNPD) Luxemburgs einzulegen: cnpd.public.lu — 15, Boulevard du Jazz, L-4370 Belvaux.

8. Cookies und ähnliche Technologien

Die Website www.mcare.lu und die Medcare-Anwendungen können Cookies und ähnliche Technologien verwenden:

  • Unbedingt erforderliche Cookies: unerlässlich für den Betrieb des Dienstes (Authentifizierung, Sicherheit, Sitzung). Keine Einwilligung erforderlich;
  • Analyse-Cookies: Reichweitenmessung und Verbesserung der Dienste (aggregierte und anonymisierte Daten). Einwilligungspflichtig;
  • Funktionale Cookies: Speicherung Ihrer Präferenzen (Sprache, Anzeigeeinstellungen). Einwilligungspflichtig;
  • Kommunikations-Cookies (Twilio): Verwaltung von Benachrichtigungen und Kontaktpräferenzen in den Gesundheitsanwendungen.

Auf der Website und den betreffenden Plattformen ist ein Banner zur Cookie-Verwaltung integriert, über das Sie Ihre Auswahl frei treffen, ändern oder jederzeit widerrufen können.

Zur Cookie-Richtlinie

9. Datenverarbeitung durch künstliche Intelligenz

Einige Anwendungen von Medcare (insbesondere MedReport) binden Technologien künstlicher Intelligenz zur automatischen Erstellung medizinischer Berichte aus Sprachdaten ein. Medcare verpflichtet sich:

  • Sprach- und medizinische Daten ausschließlich zu den angegebenen Zwecken und mit ausdrücklicher Einwilligung der betroffenen Personen zu verwenden;
  • Gesundheitsdaten nicht über das für die vertraglich vereinbarte Leistung erforderliche Maß hinaus mit KI-Modellen Dritter zu teilen;
  • Sicherzustellen, dass jede medizinische Entscheidung unter der Kontrolle und Verantwortung der Gesundheitsfachkraft bleibt und die KI lediglich unterstützend wirkt;
  • Die Nutzer klar zu informieren, wenn eine Funktion der Anwendung auf einer automatisierten Verarbeitung beruht.

10. Umgang mit Datenschutzverletzungen

Im Falle einer Verletzung des Schutzes personenbezogener Daten wendet Medcare Sarl-S folgendes Verfahren an:

  1. Erkennung, Bewertung und Eindämmung des Vorfalls schnellstmöglich;
  2. Meldung an die CNPD innerhalb von 72 Stunden nach Kenntnisnahme der Verletzung, sofern diese voraussichtlich ein Risiko für die Rechte und Freiheiten der Personen mit sich bringt (Artikel 33 DSGVO);
  3. Unverzügliche Information der betroffenen Personen, wenn die Verletzung voraussichtlich ein hohes Risiko mit sich bringt (Artikel 34 DSGVO);
  4. Unverzügliche Information der als Verantwortliche auftretenden Kunden, damit diese ihre eigenen Pflichten erfüllen können;
  5. Dokumentation jeder Verletzung im dafür vorgesehenen internen Register (Art, wahrscheinliche Folgen, ergriffene Maßnahmen).

11. Verantwortlicher und Kontaktstelle

Im derzeitigen Entwicklungsstadium ihrer Tätigkeit hat Medcare Sarl-S noch keinen Datenschutzbeauftragten (DSB) benannt. Die Anwendungen der Gesellschaft (Nobesick, MedReport) verarbeiten Gesundheitsdaten noch nicht in großem Umfang im Sinne von Artikel 37 Abs. 1 lit. c DSGVO, da die Zahl der aktiven Nutzer bislang begrenzt ist.

Medcare Sarl-S verpflichtet sich, einen DSB zu benennen, sobald das Volumen der Verarbeitung personenbezogener Daten, insbesondere von Gesundheitsdaten, eine Schwelle erreicht, die diese Pflicht nach der DSGVO und den Empfehlungen der Nationalen Datenschutzkommission (CNPD) Luxemburgs begründet. Diese Erklärung wird entsprechend aktualisiert.

Bis dahin ist die Gesellschaft selbst als Verantwortliche Ihre direkte Ansprechpartnerin für alle Fragen, Anträge auf Ausübung von Rechten oder Beschwerden zu Ihren personenbezogenen Daten:

Gesellschaft
Medcare Sarl-S
E-Mail
contact@mcare.lu
Anschrift
44, Rue de l'Industrie, L-8069 Strassen, Luxemburg
Telefon
+352 691 123 456
Website
www.mcare.lu

Medcare Sarl-S verpflichtet sich, jede Anfrage zu personenbezogenen Daten innerhalb von 30 Tagen nach Eingang zu bearbeiten, gemäß Artikel 12 DSGVO (bei komplexen Anfragen auf 3 Monate verlängerbar, mit vorheriger Information).

12. Aktualisierung dieser Erklärung

Diese Datenschutzerklärung kann sich ändern, um gesetzliche oder regulatorische Anpassungen, die Weiterentwicklung der Dienste und Anwendungen von Medcare oder Empfehlungen der CNPD zu berücksichtigen. Jede wesentliche Änderung wird per Benachrichtigung in den betreffenden Anwendungen, per E-Mail oder durch Veröffentlichung auf www.mcare.lu mitgeteilt.

Datum des Inkrafttretens
Mai 2026
Nächste geplante Überprüfung
Juli 2027
Version
1.0
Gilt für
Nobesick, MedReport, Prep-EVC, Mercy Tensio, Medi Scan, www.mcare.lu

Dokument erstellt von der Geschäftsleitung der Medcare Sarl-S und vom Verantwortlichen freigegeben.

Maßgebliche Fassung. Maßgeblich ist die französische Fassung dieses Dokuments. Übersetzungen dienen ausschließlich Informationszwecken. Bei Auslegungsunterschieden hat die französische Fassung Vorrang. Medcare Sarl-S — 44, Rue de l'Industrie, L-8069 Strassen, Luxemburg.