Übersetzung als Serviceleistung. Bei Abweichungen ist die italienische Fassung dieses Dokuments maßgeblich.
Datenschutzerklärung
Entwurf nicht unterzeichnet, zur Konsultation veröffentlicht. Die Gesellschaftsangaben dieses Dokuments sind bewusst leer: die eine falsche Vertragspartei suggerieren. Die Gesellschaft, die den Dienst erbringen wird, ist eine noch nicht gegründete GmbH, und ergänzt. Die Angabe der Stammdaten der Gesellschaft, die die Software entwickelt hat, würde eine falsche Vertragspartei. Firma, Sitz, Mehrwertsteuer-Nummer, REA-Nummer und Kontaktdaten werden am Tag der Eintragung ins Unternehmensregister der Unternehmen; bis dahin ist das Dokument nicht unterschreibbar und entfaltet keine Wirkung zwischen den Parteien.
Diese Datenschutzerklärung beschreibt die Modalitäten der Verarbeitung personenbezogener Daten, die im Rahmen der institutionellen Website Fibonacci (https://fibonaccimedica.it (öffnet in einem neuen Tab)), der SaaS-Anwendung Fibonacci unter der Adresse https://app.fibonaccimedica.it (öffnet in einem neuen Tab) und der damit verbundenen Dienstleistungen erhoben, gespeichert und verarbeitet werden. Das Dokument wird gemäß den Artikeln 13 und 14 der Verordnung (EU) 2016/679 (im Folgenden „GDPR“) und des D.Lgs. 30. Juni 2003, Nr. 196, in der Fassung des D.Lgs. 10. August 2018, Nr. 101 (im Folgenden „Datenschutzgesetz“) bereitgestellt.
Fibonacci ist eine digitale Patientenakte für die ästhetische Medizin, die sich an Ärzte und italienische Gesundheitsfachkräfte richtet und im Software-as-a-Service-Modus vertrieben wird. Zu den Funktionen gehören die Verwaltung der Patientendaten, die strukturierte Anamnese, verschlüsselte klinische Fotos, die 2D-Body-Map, die KI-gestützte Diktierfunktion für Anamnese und Befunde, die Erstellung und Archivierung von Einwilligungserklärungen im PDF-Format, der AIFA-Arzneimittelkatalog, das unveränderliche Audit-Log im FHIR AuditEvent-Format, der Terminkalender, die Zwei-Faktor-Authentifizierung TOTP und der native Datenaustausch im FHIR R4-Format.
Vorabhinweis: Im Rahmen des Dienstes existieren drei unterschiedliche Rollen. Für die Navigationsdaten der Website Fibonacci und die Daten der Ärzte als Kunden, die das Software-Abonnement abschließen, handelt Fibonacci als Verantwortlicher der Verarbeitung. Für die Daten der Patienten, die von den Ärzten als Kunden in die Software eingegeben werden, handelt Fibonacci als Auftragsverarbeiter gemäß Art. 28 GDPR, während der Verantwortliche der Arzt als Kunde ist, der die berufliche Beziehung zum Patienten unterhält. Die Regelung der Verarbeitung der Patientendaten ist im Datenverarbeitungsvertrag (im Folgenden „DPA“) festgelegt, der gleichzeitig mit dem Dienstvertrag vom Arzt als Kunden unterzeichnet wird, und wird in Abschnitt 3 und Abschnitt 8 dieser Datenschutzerklärung zusammengefasst.
1. Verantwortlicher der Verarbeitung
Verantwortlicher für die Verarbeitung personenbezogener Daten ist:
Bezeichnung: ⟨anzugeben⟩ Sitz: ⟨anzugeben⟩ Umsatzsteueridentifikationsnummer: ⟨anzugeben⟩ REA-Nummer: ⟨anzugeben⟩ Zertifizierte E-Mail-Adresse (PEC): ⟨anzugeben⟩ Kontakt für Datenschutzfragen: info@fibonaccimedica.it
Für alle Fragen im Zusammenhang mit der Verarbeitung personenbezogener Daten, einschließlich der Ausübung der in den Art. 15-22 GDPR vorgesehenen Rechte, ist folgender Kontaktkanal zu nutzen:
Kontaktkanal: info@fibonaccimedica.it
2. Wesentliche Definitionen
Im Sinne dieser Datenschutzerklärung gelten folgende Definitionen:
- „Verantwortlicher der Verarbeitung“: die natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten entscheidet (Art. 4 Nr. 7 GDPR).
- „Auftragsverarbeiter“: die natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet (Art. 4 Nr. 8 GDPR).
- „Betroffene Person“: die identifizierte oder identifizierbare natürliche Person, auf die sich die personenbezogenen Daten beziehen (Art. 4 Nr. 1 GDPR).
- „Personenbezogene Daten“: alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen (Art. 4 Nr. 1 GDPR).
- „Besondere Kategorien personenbezogener Daten“: die Daten gemäß Art. 9 GDPR, einschließlich Daten über die Gesundheit, das Sexualleben, die rassische oder ethnische Herkunft, religiöse oder weltanschauliche Überzeugungen.
- „Verarbeitung“: jeder mit oder ohne Hilfe automatisierter Verfahren ausgeführte Vorgang oder jede solche Vorgangsreihe im Zusammenhang mit personenbezogenen Daten (Art. 4 Nr. 2 GDPR).
- „Unterauftragsverarbeiter“: der vom Auftragsverarbeiter benannte Dritte, der im Auftrag des Verantwortlichen spezifische Verarbeitungsaktivitäten durchführt, gemäß Art. 28 Abs. 2 und 4 GDPR.
3. Kategorien der verarbeiteten Daten
Der Verantwortliche verarbeitet unterschiedliche personenbezogene Daten je nach Segment der betroffenen Person. Nachfolgend die Unterscheidung.
3.1 Besucher der Website Fibonacci
In Bezug auf die Besucher der institutionellen Website und potenzielle Kunden, die Kontaktformulare oder Demo-Anfragen ausfüllen, werden folgende Daten verarbeitet:
- Stamm- und Kontaktdaten: Name, Nachname, E-Mail-Adresse, Telefonnummer, Firmenname der Praxis oder Klinik, Berufsbezeichnung, medizinische Fachrichtung;
- Navigationsdaten: IP-Adresse, Gerätekennungen, Browsertyp und Betriebssystem, besuchte Seiten, Datum und Uhrzeit des Besuchs, Herkunftswebsite, Daten, die über technische Cookies und – nach Einwilligung – über analytische Cookies erhoben werden;
- Freitextinhalt der über die Kontaktformulare gesendeten Nachrichten.
3.2 Ärzte als Kunden und Nutzer der Software
In Bezug auf Ärzte und medizinisches Fachpersonal, die ein Abonnement für die Software Fibonacci abschließen, werden folgende Daten verarbeitet:
- Stamm- und Berufsdaten: Name, Nachname, Steueridentifikationsnummer, Geburtsdatum und -ort, Adresse, Registrierungsnummer bei der Berufskammer, Fachrichtung, Umsatzsteueridentifikationsnummer, Rechnungsdaten;
- Zugangsdaten: E-Mail-Adresse, Passwort-Hash, TOTP-Secret für die Zwei-Faktor-Authentifizierung, Zugriffsprotokolle;
- Daten zur Nutzung des Dienstes: Konfiguration des Kontos, Präferenzen, Aktivitätsprotokolle, Audit-Trail der in der Anwendung durchgeführten Operationen;
- Zahlungsdaten: Daten, die für die Verwaltung des Abonnements erforderlich sind (Name des Kontoinhabers, Zahlungsmethode), werden vom Unterauftragsverarbeiter Stripe Payments Europe Ltd verarbeitet, der als eigenständiger Verantwortlicher für die Kartendaten fungiert. Fibonacci speichert keine vollständigen Kartennummern.
3.3 Patienten der Ärzte als Kunden
Die Daten der Patienten der medizinischen Einrichtungen als Kunden, die von dem Arzt als Kunden oder seinen autorisierten Mitarbeitern in die Software eingegeben werden, umfassen Stammdaten, Kontaktdaten, klinische und anamnestische Daten, klinische Fotografien, Befunde, Verordnungen, Einwilligungserklärungen und alle anderen Daten, die für die Erbringung der medizinischen Leistung erforderlich sind, einschließlich Daten, die zu den besonderen Kategorien gemäß Art. 9 GDPR gehören (insbesondere Gesundheitsdaten).
Für diese Daten handelt Fibonacci als Auftragsverarbeiter gemäß Art. 28 GDPR. Verantwortlicher ist der Arzt als Kunde oder die medizinische Einrichtung, die die Software nutzt. Einzelheiten zu den Kategorien der verarbeiteten Daten, den dokumentierten Anweisungen, den autorisierten Unterauftragsverarbeitern und den ergriffenen Sicherheitsmaßnahmen sind im Datenverarbeitungsvertrag (DPA) geregelt, der gleichzeitig mit dem Dienstvertrag unterzeichnet wird. Der DPA ist auf Anfrage unter info@fibonaccimedica.it und im Dokumentenbereich des geschützten Bereichs des Arztes als Kunden verfügbar.
Patienten, die ihre Rechte ausüben möchten, werden aufgefordert, sich an ihren behandelnden Arzt als Verantwortlichen der Verarbeitung zu wenden. Fibonacci unterstützt als Auftragsverarbeiter den Arzt als Verantwortlichen bei der technischen Umsetzung der Anfragen der betroffenen Personen.
4. Zwecke und Rechtsgrundlage der Verarbeitung
Die vom Verantwortlichen durchgeführten Verarbeitungen verfolgen die nachstehend aufgeführten Zwecke, die jeweils auf einer spezifischen Rechtsgrundlage beruhen.
| Zweck | Datenkategorie | Rechtsgrundlage |
|---|---|---|
| Erbringung des Dienstes Fibonacci für Ärzte als Kunden, Verwaltung des Kontos, Bereitstellung der vertraglichen Funktionen (Patientenakte, Terminkalender, Dokumentenarchivierung, KI-Diktat, Audit-Log) | Stamm- und Berufsdaten des Arztes als Kunden, Zugangsdaten, Nutzungsprotokolle | Art. 6 Abs. 1 lit. b GDPR (Erfüllung eines Vertrags, dessen Vertragspartei die betroffene Person ist) |
| Administrative, buchhalterische und steuerliche Verwaltung der Beziehungen zu den Ärzten als Kunden (Rechnungsstellung, Forderungsmanagement, steuerliche Pflichten) | Stammdaten, Steuerdaten, Zahlungsdaten | Art. 6 Abs. 1 lit. c GDPR (Erfüllung einer rechtlichen Verpflichtung) |
| IT-Sicherheit, Betrugsprävention, Missbrauchs- und unbefugte Zugriffsverhinderung, Aufrechterhaltung der Dienstintegrität, Sicherheitsaudit | Zugriffsprotokolle, IP-Adressen, Gerätekennungen, technische Navigationsdaten | Art. 6 Abs. 1 lit. f GDPR (berechtigtes Interesse des Verantwortlichen am Schutz des Dienstes und der Nutzer) |
| Beantwortung von Anfragen über Kontaktformulare und Verwaltung von Demo-Anfragen potenzieller Kunden | Kontaktdaten, Nachrichteninhalte | Art. 6 Abs. 1 lit. b GDPR (Durchführung vorvertraglicher Maßnahmen auf Anfrage der betroffenen Person) |
| Versand von Werbeinformationen, Newslettern und Informationsmaterialien zu Fibonacci-Produkten | E-Mail-Adresse, Name, Nachname, Präferenzen | Art. 6 Abs. 1 lit. a GDPR (spezifische, separate und widerrufliche Einwilligung) |
| Geltendmachung oder Verteidigung eines Rechts vor Gericht | Alle relevanten Kategorien im Einzelfall | Art. 6 Abs. 1 lit. f GDPR (berechtigtes Interesse des Verantwortlichen) und, falls zutreffend, Art. 9 Abs. 2 lit. f GDPR |
| Verarbeitung der Patientendaten im Auftrag des Arztes als Verantwortlichen (Verwaltung der Patientenakte, Archivierung der Leistungen, Diktat von Befunden) | Stammdaten der Patienten, Gesundheitsdaten, klinische Fotografien, Einwilligungserklärungen | Für den Arzt als Verantwortlichen: Art. 6 Abs. 1 lit. b GDPR und Art. 9 Abs. 2 lit. h GDPR (Zwecke der präventiven Medizin, Diagnose, Gesundheitsversorgung oder -therapie). Für Fibonacci: Art. 28 GDPR als Auftragsverarbeiter gemäß den im DPA dokumentierten Anweisungen |
Die Bereitstellung der Daten für vertragliche, administrative und Sicherheitszwecke ist für die Erbringung des Dienstes erforderlich. Eine Verweigerung führt zur Unmöglichkeit der Diensterbringung. Die Einwilligung zu Werbekommunikationen ist freiwillig und jederzeit widerrufbar, ohne dass dies das Vertragsverhältnis oder die bereits auf der Grundlage der zuvor erteilten Einwilligung durchgeführte Verarbeitung beeinträchtigt.
5. Verarbeitungsmodalitäten und Sicherheitsmaßnahmen
Die Verarbeitung erfolgt mit elektronischen Mitteln unter Einhaltung des Grundsatzes der Integrität und Vertraulichkeit gemäß Art. 5 Abs. 1 lit. f GDPR und unter Anwendung angemessener technischer und organisatorischer Maßnahmen gemäß Art. 24, 25 und 32 GDPR. Insbesondere:
- Verschlüsselung klinischer Daten und klinischer Fotografien im Ruhezustand mit AES-256-Algorithmus;
- Schutz des Datenverkehrs während der Übertragung durch TLS 1.3 mit modernen Cipher-Suites;
- Obligatorische Zwei-Faktor-Authentifizierung via TOTP für den Zugriff der Ärzte als Nutzer auf die Software;
- Unveränderliches Audit-Log im FHIR AuditEvent-Format mit kryptografischer Hash-Kette zur Gewährleistung der Integrität und Nichtabstreitbarkeit der Operationen;
- Logische und kryptografische Trennung der Daten für jede Praxis oder medizinische Einrichtung als Kunde, sodass jeder Arzt als Verantwortlicher ausschließlich auf die Daten seines eigenen Bereichs zugreifen kann;
- Richtlinie für starke Passwörter und progressive Sperrung des Kontos bei wiederholten unbefugten Zugriffsversuchen;
- Tägliche verschlüsselte Datensicherung mit 30-tägiger Aufbewahrungsfrist und Disaster-Recovery-Verfahren;
- Primäre Infrastrukturstandorte innerhalb der Europäischen Union in Rechenzentren in Italien;
- Regelmäßige Durchführung von Sicherheitstests, Schwachstellenanalysen und Code-Reviews durch qualifiziertes Personal;
- Schulung des autorisierten Personals für die Verarbeitung und Abschluss von Vertraulichkeitsvereinbarungen;
- Verzeichnisse der Verarbeitungstätigkeiten gemäß Art. 30 GDPR.
Die Daten sind ausschließlich für das autorisierte und geschulte Personal von Fibonacci als benannte Personen gemäß Art. 29 GDPR und Art. 2-quaterdecies Datenschutzgesetz zugänglich.
6. Unterauftragsverarbeiter und Empfänger der Daten
Für die Durchführung spezifischer technischer Aktivitäten bedient sich der Verantwortliche der folgenden Unterauftragsverarbeiter, die gemäß Art. 28 Abs. 4 GDPR mit schriftlichen Vereinbarungen benannt werden, die ausreichende Garantien in Bezug auf den Schutz personenbezogener Daten enthalten:
| Unterauftragsverarbeiter | Sitz | Übertragene Tätigkeit |
|---|---|---|
| Aruba S.p.A. | Italien | Hosting der Anwendungs- und Datenbankinfrastruktur, Speicherung der verschlüsselten Backups |
| Hostinger International Ltd | Zypern | Versand transaktionaler E-Mails (Service-Benachrichtigungen, Erstzugriff, Bestätigungen) und autoritativer DNS des Domainnamens |
| Mistral AI SAS | Frankreich | Audio-Transkriptionsdienst Voxtral für die unterstützte Diktierfunktion. Die Audiodatei wird vorübergehend übertragen, nicht gespeichert und nicht für das Training von Modellen verwendet, gemäß den spezifischen vertraglichen Vereinbarungen |
| Stripe Payments Europe Ltd | Irland | Technische Verwaltung von Abonnements, wiederkehrenden Zahlungen und Rechnungsdaten. Stripe erhält keine Gesundheitsdaten oder Patientendaten |
Die aktualisierte Liste der Unterauftragsverarbeiter wird im Dokumentenbereich veröffentlicht und für die Ärzte als Kunden gepflegt. Änderungen oder Ergänzungen werden gemäß dem DPA mit angemessener Vorlaufzeit mitgeteilt.
Die Daten können außerdem weitergegeben werden an:
- Berufsberater (Steuerberater, Anwälte, Wirtschaftsprüfer), die als Auftragsverarbeiter oder eigenständige Verantwortliche benannt werden, im Rahmen der erbrachten Leistungen;
- Justizbehörden, Sicherheitsbehörden, Aufsichtsbehörden oder öffentliche Verwaltungen auf rechtmäßige Anfrage und in den gesetzlich vorgesehenen Fällen;
- Dritte im Rahmen außerordentlicher Maßnahmen (Fusionen, Übernahmen, Veräußerung von Unternehmensteilen), nach vorheriger Information der betroffenen Personen.
Die Daten werden in keinem Fall verbreitet.
7. Datenübermittlungen außerhalb der Europäischen Union
Die Anwendungsinfrastruktur und die Datenbanken werden vollständig innerhalb der Europäischen Union in der Infrastruktur von Aruba S.p.A. im italienischen Netzwerk gehostet. Gesundheitsdaten von Patienten werden nicht außerhalb der Europäischen Union übermittelt.
Zwischen dem Browser und dem Backend befindet sich kein Vermittler. Die Domäne der Website und der Anwendung lösen direkt auf die Adresse der Infrastruktur auf: Es werden keine Content-Delivery-Netzwerke, Reverse-Proxys Dritter oder von Dritten verwaltete Web Application Firewalls eingesetzt, und es gibt keinen Punkt, an dem ein anderer Akteur als der Verantwortliche die verschlüsselte Verbindung terminiert. Dies kann jeder von außen ohne unsere Zustimmung durch eine DNS-Abfrage der Domäne überprüfen.
Der einzige Unterauftragsverarbeiter in der Kette mit Resilienz-Replikaten außerhalb der Europäischen Union ist der Zahlungsdienstleister, der keine Gesundheitsdaten oder Patientendaten verarbeitet. Für diesen Datenfluss wird die Übermittlung durch die von der Europäischen Kommission mit Durchführungsbeschluss (EU) 2021/914 vom 4. Juni 2021 angenommenen Standardvertragsklauseln geregelt, ergänzt durch zusätzliche Maßnahmen gemäß den Empfehlungen des EDPB.
Eine Kopie der Standardvertragsklauseln und der dazugehörigen Transfer Impact Assessment ist auf Anfrage unter info@fibonaccimedica.it erhältlich.
8. Aufbewahrungsfrist
Die personenbezogenen Daten werden für den Zeitraum aufbewahrt, der für die Zwecke, für die sie erhoben wurden, unbedingt erforderlich ist, unter Einhaltung des Grundsatzes der Speicherbegrenzung gemäß Art. 5 Abs. 1 lit. e GDPR. Die spezifischen Fristen sind in der folgenden Tabelle angegeben.
| Datenkategorie | Aufbewahrungsfrist |
|---|---|
| Stamm- und Berufsdaten des Arztes als Kunden | Dauer des Vertrags und weitere 10 Jahre nach Beendigung für zivil-, steuer- und abgabenrechtliche Zwecke (Art. 2220 c.c. und DPR 600/1973) |
| Rechnungs- und Zahlungsdaten | 10 Jahre ab Ausstellung des Buchungsbelegs gemäß den steuerrechtlichen Vorschriften |
| Zugriffsprotokolle und Sicherheits-Audit-Logs | 10 Jahre, in Übereinstimmung mit den Maßnahmen des Garante in Bezug auf Systemadministratoren und den Beweisanforderungen in Streitfällen |
| Navigationsdaten und Anwendungsprotokolle ohne Sicherheitsbezug | 12 Monate, sofern keine Notwendigkeit zur Aufbewahrung für die Aufklärung von Missbrauch oder für Verteidigungszwecke besteht |
| Technische Sitzungs-Cookies | Dauer der Navigationssitzung |
| Analytische Cookies (bei Vorliegen einer Einwilligung) | Zeitraum gemäß der Cookie-Richtlinie, jedoch nicht länger als 12 Monate |
| Über Demo-Formulare von potenziellen Kunden erhobene Daten | 24 Monate ab dem letzten Kontakt; wenn innerhalb dieses Zeitraums kein Vertrag zustande kommt, werden die Daten gelöscht. Vorzeitige Löschung auf Anfrage der betroffenen Person |
| Daten zur Newsletter-Anmeldung | Bis zum Widerruf der Einwilligung, jedoch nicht länger als 24 Monate ab der letzten Interaktion |
| Kommunikation mit dem Kundendienst | 24 Monate ab Abschluss der Anfrage, sofern keine Verteidigungsnotwendigkeit besteht |
| Im Auftrag des Arztes als Verantwortlichen verarbeitete Patientendaten | Gemäß den Anweisungen des Arztes als Verantwortlichen, die im DPA dokumentiert sind. Die allgemeine Referenzfrist für ambulante Patientenakten beträgt 20 Jahre, sofern der Verantwortliche keine abweichenden Bestimmungen trifft und spezifische gesetzliche Verpflichtungen unberührt bleiben (z. B. längere Fristen für Radiologie oder Krankenhausakten). Bei Vertragsbeendigung werden die Daten an den Arzt als Verantwortlichen zurückgegeben oder gemäß den Bestimmungen des DPA gelöscht |
Nach Ablauf der genannten Fristen werden die Daten gelöscht oder irreversibel anonymisiert, sofern keine gesetzliche Aufbewahrungspflicht oder gerichtliche Schutzbedürfnisse bestehen.
9. Rechte der betroffenen Person
Die betroffene Person kann jederzeit die in den Art. 15-22 GDPR anerkannten Rechte ausüben, insbesondere:
- Auskunftsrecht (Art. 15 GDPR): Bestätigung über das Bestehen einer Verarbeitung erhalten und eine Kopie der personenbezogenen Daten erhalten;
- Recht auf Berichtigung (Art. 16 GDPR): Berichtigung unrichtiger Daten oder Vervollständigung unvollständiger Daten verlangen;
- Recht auf Löschung (Art. 17 GDPR): Löschung von Daten verlangen, die nicht mehr erforderlich sind, vorbehaltlich der gesetzlichen Einschränkungen, einschließlich der Aufbewahrungspflichten für medizinische und steuerliche Unterlagen;
- Recht auf Einschränkung der Verarbeitung (Art. 18 GDPR): in den gesetzlich vorgesehenen Fällen;
- Recht auf Datenübertragbarkeit (Art. 20 GDPR): Erhalt der personenbezogenen Daten in einem strukturierten, gängigen und maschinenlesbaren Format und deren direkte Übermittlung an einen anderen Verantwortlichen, sofern technisch machbar. Für Ärzte als Kunden steht eine Exportfunktion im ZIP-Format mit FHIR R4-Daten zur Verfügung;
- Widerspruchsrecht (Art. 21 GDPR): jederzeit Widerspruch gegen die Verarbeitung einlegen, die auf berechtigtem Interesse oder Direktmarketing beruht;
- Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3 GDPR): jederzeit die erteilte Einwilligung widerrufen, ohne dass die Rechtmäßigkeit der vor dem Widerruf durchgeführten Verarbeitung beeinträchtigt wird;
- Recht, nicht ausschließlich auf einer automatisierten Verarbeitung beruhenden Entscheidungen unterworfen zu werden (Art. 22 GDPR): Es werden keine Entscheidungen getroffen, die rechtliche oder erhebliche Auswirkungen haben und ausschließlich auf einer automatisierten Verarbeitung beruhen. Die Diktier- und KI-Unterstützungsfunktionen dienen der Unterstützung des medizinischen Fachpersonals, das die volle Entscheidungsautonomie behält.
Anfragen können an den Verantwortlichen unter folgenden Kontaktdaten gerichtet werden:
- E-Mail des Verantwortlichen: info@fibonaccimedica.it
- E-Mail: info@fibonaccimedica.it
Der Verantwortliche antwortet innerhalb von 30 Tagen nach Eingang der Anfrage. Die Frist kann in besonders komplexen Fällen oder bei einer großen Anzahl von Anfragen um weitere 60 Tage verlängert werden, wobei die betroffene Person über die Gründe informiert wird. Die Antwort ist kostenlos; der Verantwortliche behält sich vor, einen Kostenbeitrag zu verlangen oder die Anfrage bei offensichtlich unbegründeten oder exzessiven Anträgen gemäß Art. 12 Abs. 5 GDPR abzulehnen.
Patienten der Ärzte als Kunden müssen ihre Anfragen an den Arzt als Verantwortlichen richten, der ihr primärer Ansprechpartner bleibt. Fibonacci als Auftragsverarbeiter unterstützt den Arzt zeitnah bei der Bearbeitung solcher Anfragen gemäß Art. 28 Abs. 3 lit. e GDPR.
10. Datenpanne
Im Falle einer Verletzung des Schutzes personenbezogener Daten führt der Verantwortliche eine Risikobewertung für die Rechte und Freiheiten der betroffenen Personen durch und ergreift die notwendigen Maßnahmen zur Eindämmung und Behebung der Verletzung. Gemäß Art. 33 GDPR wird die Verletzung der Aufsichtsbehörde für den Schutz personenbezogener Daten innerhalb von 72 Stunden nach Kenntnisnahme gemeldet, es sei denn, es ist unwahrscheinlich, dass die Verletzung ein Risiko für die Rechte und Freiheiten natürlicher Personen darstellt.
Gemäß Art. 34 GDPR wird die Verletzung den betroffenen Personen unverzüglich mitgeteilt, wenn sie voraussichtlich ein hohes Risiko für deren Rechte und Freiheiten darstellt, in klarer Sprache und mit Hinweisen zum Schutz vor möglichen Folgen.
Falls die Verletzung Daten von Patienten betrifft, die im Auftrag des Arztes als Verantwortlichen verarbeitet werden, meldet Fibonacci als Auftragsverarbeiter die Verletzung unverzüglich an den Arzt als Verantwortlichen und stellt die notwendigen Informationen bereit, damit dieser seinen Meldepflichten gemäß Art. 33 und 34 GDPR nachkommen kann, wie im DPA geregelt.
11. Beschwerde bei der Aufsichtsbehörde
Die betroffene Person, die der Ansicht ist, dass die Verarbeitung ihrer personenbezogenen Daten gegen die GDPR verstößt, hat das Recht, gemäß Art. 77 GDPR Beschwerde bei der zuständigen Aufsichtsbehörde einzureichen. In Italien ist die Aufsichtsbehörde der Garante per la protezione dei dati personali mit folgenden Kontaktdaten:
Garante per la protezione dei dati personali Piazza Venezia 11, 00187 Rom Website: www.garanteprivacy.it (öffnet in einem neuen Tab) E-Mail: protocollo@gpdp.it PEC: protocollo@pec.gpdp.it
Das Recht, gemäß Art. 79 GDPR und den Art. 140-bis ff. des Datenschutzgesetzes Klage bei Gericht einzureichen, bleibt unberührt.
12. Cookies
Die Website Fibonacci verwendet technisch notwendige Cookies für das ordnungsgemäße Funktionieren der Website und – nach ausdrücklicher Einwilligung des Nutzers – analytische Cookies und Cookies von Drittanbietern. Für Details zu den verwendeten Cookie-Typen, deren Zwecken und den Möglichkeiten zur Verwaltung der Präferenzen wird auf die Cookie-Richtlinie unter /cookie verwiesen.
13. Minderjährige
Der Dienst Fibonacci richtet sich an volljährige Gesundheitsfachkräfte, die über die von der italienischen Gesetzgebung geforderten beruflichen Qualifikationen verfügen. Die institutionelle Website und der Bereich für den Abschluss des Software-Abonnements sind nicht an Minderjährige unter 18 Jahren gerichtet. Der Verantwortliche erhebt wissentlich keine Daten von Minderjährigen im Zusammenhang mit seinen Beziehungen zu den Ärzten als Kunden.
Falls ein Patient des Arztes als Kunde minderjährig ist, erfolgt die Erhebung und Verarbeitung der Daten unter der Verantwortung des Arztes als Verantwortlichen, der die Einwilligung des Elternteils oder des gesetzlichen Vertreters gemäß den Bestimmungen der Gesundheitsgesetzgebung und des D.Lgs. 101/2018 einholt. Fibonacci stellt dem Arzt als Verantwortlichen die technischen Mittel zur Verwaltung der elterlichen Einwilligung zur Verfügung.
14. Änderungen der Datenschutzerklärung
Diese Datenschutzerklärung kann jederzeit aktualisiert werden, um gesetzliche Änderungen, Entwicklungen des Dienstes oder Änderungen in der Organisation des Verantwortlichen widerzuspiegeln. Die jeweils gültige Version wird stets auf der Website Fibonacci/privacy mit Angabe des Datums der letzten Überarbeitung veröffentlicht.
Wesentliche Änderungen, d. h. Änderungen, die sich erheblich auf die Zwecke der Verarbeitung, die Rechtsgrundlagen, die Unterauftragsverarbeiter oder die Rechte der betroffenen Personen auswirken, werden den registrierten Nutzern per E-Mail mitgeteilt und im geschützten Bereich hervorgehoben, mit angemessener Vorlaufzeit vor Inkrafttreten der Änderungen.
Die Nutzung des Dienstes nach Veröffentlichung der Änderungen gilt als Kenntnisnahme derselben, unbeschadet des Kündigungsrechts und der Rechte der betroffenen Person.
15. Letzte Überarbeitung
Datum der letzten Überarbeitung: 21 settembre 2026 Version des Dokuments: 0.1 (interner Entwurf)
Abschließender Hinweis: Dieses Dokument stellt eine an den Kontext des Dienstes Fibonacci angepasste Vorlage dar und wird vor Beginn der kommerziellen Aktivitäten einer rechtlichen Prüfung unterzogen. Die hier veröffentlichte Version ist ein interner Entwurf mit der Nummer 0.1 und ersetzt nicht die Stellungnahme eines qualifizierten Rechtsberaters. Eventuelle Anmerkungen, Korrekturen oder Ergänzungen können an info@fibonaccimedica.it gerichtet werden.