Verantwortung und Kontakt
Das Plenea-Team kümmert sich gemeinsam um Datenschutz und den Betrieb der Plattform. Für Fragen erreichst du uns unter office@plenea.at. Für die Betreuung und Gesundheitsdaten in einer Praxis ist in der Regel die jeweilige Praxis verantwortlich; wir betreiben die Plattform als Auftragsverarbeiter. Die Rechtsgrundlage für die konkrete Behandlung oder Betreuung sowie den KI-Einsatz muss die Praxis bestimmen und erforderliche Einwilligungen tatsächlich einholen. Wir bleiben für die vereinbarte Verarbeitung, die technischen Schutzmaßnahmen und die eingesetzten Unterauftragnehmer verantwortlich.
Hosting und externe Verarbeitung
Die zentrale Anwendung und Datenbank werden bei Hetzner in Helsinki betrieben. Backups liegen an EU-Standorten. Das bedeutet nicht, dass sämtliche Verarbeitung in der EU bleibt: Für KI-Funktionen und weitere Dienste setzen wir auch Anbieter aus den USA ein. Anbieter, Zwecke und die im Verzeichnis angegebenen Transfergrundlagen, etwa EU-US Data Privacy Framework oder EU-Standardvertragsklauseln, findest du im Verzeichnis der Unterauftragnehmer. Angaben zum Hosting ersetzen keine Prüfung der Rechtsgrundlage und der für den konkreten Einsatz geltenden Verträge.
Kontakt, Demo und Produktstart-Updates
Angaben aus Kontakt- und Demoformularen werden in unserem Vertriebsbereich gespeichert, um deine Anfrage zu bearbeiten. Dies geschieht beim Absenden, auch wenn du anschließend keinen Termin buchst. Für die anschließende Terminwahl laden wir Cal.com und übergeben Buchungsangaben wie Name, E-Mail und Informationen zu deiner Anfrage. Cal.com, Inc. ist ein US-Anbieter; dabei können auch technische Daten wie deine IP-Adresse verarbeitet werden. Angaben des Anbieters zu Verarbeitung und internationalen Übermittlungen stehen in der Datenschutzerklärung von Cal.com. Eine Anfrage ohne Kalender ist über die Kontaktseite möglich. Bitte sende darüber keine Patienten- oder Gesundheitsdaten. Produktstart-Updates erhältst du nach Anmeldung und Bestätigung per E-Mail. Diese Einwilligung kannst du über den Abmeldelink widerrufen. Die Bearbeitung einer Anfrage zu unserem Angebot dient vorvertraglichen Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO); für Produktstart-Updates ist deine Einwilligung die Grundlage (Art. 6 Abs. 1 lit. a DSGVO).
Webinar-Anmeldung
Bei der Anmeldung zu einem Webinar verarbeiten wir Name, E-Mail-Adresse sowie freiwillige Angaben zu Praxis, Funktion und einer vorab gestellten Frage. Zweck ist die Durchführung des Webinars: Zusage, Zugangslink, Erinnerungen und der Versand der Aufzeichnung. Die Rechtsgrundlage ist die Erfüllung des durch die Anmeldung geschlossenen Vertrags (Art. 6 Abs. 1 lit. b DSGVO). Die optionale Einwilligung, zusätzlich über weitere Veranstaltungen und Neuigkeiten informiert zu werden, wird per Bestätigungs-Mail eingeholt und kann jederzeit mit Wirkung für die Zukunft widerrufen werden.
Cookies und Nutzungsstatistik auf dieser Website
Deine Cookie-Auswahl speichern wir im Browser. Optionale Nutzungsstatistik mit PostHog wird erst nach Zustimmung zur Kategorie Statistik aktiviert. PostHog nutzt einen EU-Endpunkt; der Anbieter ist ein US-Unternehmen. Erfasst werden unter anderem Seitenaufrufe und technische Nutzungsinformationen. Die Grundlage ist deine Einwilligung, die du über Cookie-Einstellungen im Seitenfuß jederzeit ändern oder widerrufen kannst. Die Schriften dieser Website werden lokal ausgeliefert.
Herkunftsdaten
Wenn du ein Formular absendest (etwa Kontakt, Demo oder Webinar-Anmeldung), übermitteln wir zusätzlich, worüber du zu uns gefunden hast: Kampagnenparameter aus der Adresszeile (utm_source, utm_medium, utm_campaign und ähnliche), Klick-IDs von Werbenetzwerken, nur der Hostname eines verweisenden Links sowie die Einstiegsseite auf unserer Website. Vollständige Referrer-URLs, IP-Adressen oder Geräte-IDs werden dafür nicht erfasst. Ohne Einwilligung zur Kategorie Statistik lebt dieser Wert nur im Arbeitsspeicher deines Browsers für die laufende Sitzung; mit dieser Einwilligung bleibt der erste erkannte Kontakt bis zu 90 Tage lokal in deinem Browser gespeichert, damit ein späteres Formular derselben Quelle zugeordnet werden kann.
Welche Daten die KI erhält
Für Texte und Auswertungen kann die Praxis zwischen Anthropic Claude (USA) und Mistral AI (Frankreich, regionale Inferenz in EU/EFTA) wählen. Sprachtranskription und Such-Embeddings nutzen weiterhin OpenAI über direkte Anbieter-APIs. Die regionale Mistral-Zusage umfasst nicht alle Betriebs- und Abrechnungsdaten; vollständige EU-Souveränität wird damit nicht zugesagt. Auch nach der Auswahl können Daten in die USA gelangen. Je nach Funktion werden ausgewählte Diagnostik-, Trainings- und Wellnessdaten, Anfragen, Notizen oder Gesprächsinhalte übermittelt. Bei Textanfragen werden erkannte Kontaktdaten automatisch bereinigt. Strukturierte Athletennamen werden abhängig von Einwilligung und Praxiseinstellung mitgegeben oder ersetzt. Freitexte können weitere personenbezogene Angaben enthalten; deren vollständige Entfernung ist nicht gewährleistet. Pseudonymisierte Gesundheitsdaten sind nicht automatisch anonym.
Sprachaufnahmen und Empfangs-Assistent
Zur Transkription wird die Audiodatei an OpenAI übertragen. Der Telefon-Agent nutzt ebenfalls OpenAI (Realtime). Gesprochene Namen und Gesundheitsangaben werden vor diesem Upload nicht automatisch aus der Aufnahme entfernt. Für die Sprachausgabe des Empfangs-Assistenten kann je nach Konfiguration OpenAI oder ElevenLabs eingesetzt werden; dieser Anbieter erhält den auszugebenden Text. Auch hier können Inhalte einen Personenbezug haben. Bitte beschränke Angaben auf das für den jeweiligen Vorgang Erforderliche.
Einwilligung und KI-Einstellungen
Athlet:innen können ihre KI-Einwilligung im Portal erteilen. Berechtigte Praxismitarbeitende können eine vor Ort erteilte Einwilligung dokumentieren. Zweck, Fassung, Zeitpunkt und Erfassungsweg werden festgehalten; die Erfassung durch die Praxis wird der handelnden Person zugeordnet. Eine bloße Bestätigung durch Mitarbeitende ersetzt nicht die Einwilligung der betroffenen Person. Für den Portal-Coach und für importierte Athletendaten wird eine aktive KI-Einwilligung geprüft. Bei neu angelegten Athleten können bestimmte Praxisfunktionen, darunter die Diagnosebericht-Erstellung, derzeit auch ohne separate KI-Einwilligung Daten ohne strukturierten Klarnamen verarbeiten. Ein Widerruf sperrt deshalb derzeit nicht jeden KI-Pfad. Die Praxis kann die KI-Verarbeitung für ihren Zugang abschalten. Die rechtliche Bewertung der Verarbeitung ohne separate KI-Einwilligung ist noch nicht abgeschlossen.
Modelltraining und Speicherung bei KI-Anbietern
Anthropic und OpenAI geben an, Inhalte ihrer kommerziellen APIs standardmäßig nicht zum Modelltraining zu verwenden, sofern keine entsprechende Datenfreigabe erfolgt. Das ist keine Zusage, dass Daten nicht verarbeitet oder gespeichert werden. Anthropic nennt für die API grundsätzlich eine Löschung innerhalb von 30 Tagen, mit Ausnahmen. Bei OpenAI unterscheiden sich die Regeln nach Funktion und Kontoeinstellung. Maßgeblich sind die jeweiligen Anbieterbedingungen und Vereinbarungen. Bei Mistral sind Trainingsnutzung und Zero Data Retention gesonderte Kontoeinstellungen; die Anbieterwahl aktiviert sie nicht automatisch. Ihre Aktivierung für unser Konto ist hier nicht bestätigt. Quellen: Anthropic zur Speicherung und OpenAI zur Datennutzung sowie Mistral zu Datenkontrollen.
KI-Ausgaben und automatische Anpassungen
KI unterstützt die fachliche Arbeit, übernimmt aber keine ärztliche Verantwortung. Für Berichte und freigabepflichtige Vorschläge sind Prüf- und Freigabeschritte vorgesehen. Einfache Coaching-Antworten können direkt ausgegeben werden. Die regelbasierte Trainingssteuerung kann je nach Einstellung auch automatisch Anpassungen vornehmen; sicherheitsbezogene Reduktionen können unabhängig davon greifen. Eine persönliche Prüfung jeder einzelnen Ausgabe wird daher nicht zugesagt.
Wearables und weitere Dienstleister
Verbindungen zu Garmin, Strava, Polar oder Wahoo werden je Person freigegeben. Sie können Aktivitäten und Wellnessdaten wie Herzfrequenz, Schlaf oder HRV in die Plattform übernehmen. Diese Daten können bei aktivierten KI-Funktionen auch in Empfehlungen einfließen. Die Verbindung lässt sich im Portal trennen. Für E-Mail-Versand, Fehlerdiagnose und weitere Funktionen werden zusätzliche Dienstleister eingesetzt, darunter Scaleway und Sentry. Umfang und Anbieter richten sich nach den genutzten Funktionen; Einzelheiten stehen im Unterauftragnehmer-Verzeichnis.
Protokolle und Aufbewahrung
Die Plattform protokolliert unter anderem KI-Verbrauch, Einwilligungen und Änderungen an Datensätzen. Diese Protokolle können Nutzerkennungen und weitere personenbezogene Angaben enthalten. Für Diagnose-, Abrechnungs-, Sicherheits- und Betriebsdaten gelten unterschiedliche Aufbewahrungszwecke und Fristen. Es gibt keine einheitliche Löschung aller Daten nach 90 Tagen. Die vollständige Abdeckung aller Datenbereiche durch automatische Löschläufe ist noch in Bearbeitung. Informationen zu den für deinen Vorgang geltenden Fristen erhältst du bei der verantwortlichen Praxis oder über unseren Datenschutzkontakt.
Auskunft, Export, Berichtigung und Löschung
Im Portal unter Einstellungen → Deine Daten stehen ein JSON-Export und ein Löschantrag zur Verfügung. Für den automatischen Löschvorgang ist eine Wartefrist von sieben Tagen vorgesehen, in der du den Antrag zurückziehen kannst. Der Selbstbedienungs-Export und die automatische Datenbereinigung decken noch nicht sämtliche Datenbereiche ab. Für eine ergänzende Auskunft oder eine Prüfung der Löschung wende dich an deine Praxis oder an uns. Gesetzliche Aufbewahrungspflichten können einer Löschung bestimmter Daten entgegenstehen; das muss für den konkreten Fall geprüft werden. Deine Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch bleiben unberührt. Eine Einwilligung kannst du mit Wirkung für die Zukunft widerrufen. Die gesetzliche Antwortfrist beträgt grundsätzlich einen Monat; über eine zulässige Verlängerung ist innerhalb dieser Frist zu informieren. Du kannst dich bei der österreichischen Datenschutzbehörde oder einer anderen zuständigen Aufsichtsbehörde beschweren.
Nutzung auf dem iPhone
Die iPhone-App stellt das Athletenportal bereit. Die hier beschriebenen Verarbeitungswege gelten auch beim Zugriff über die App. Ob du die Plattform im Browser oder auf dem iPhone nutzt, ändert insbesondere nichts an den beschriebenen KI-Anbietern und den möglichen Drittlandtransfers.
Auftragsverarbeitung und offene Fragen
Vertragsunterlagen zur Auftragsverarbeitung und Rückfragen zu Datenflüssen kannst du unter office@plenea.at anfordern. Technische Schutzmaßnahmen und ein Vertragsmuster ersetzen keine Prüfung des konkreten Einsatzes. Diese Seite beschreibt den derzeitigen Stand einschließlich offener Punkte; sie ist keine Zertifizierung oder pauschale Zusage vollständiger DSGVO-Konformität.