Zum Inhalt springen

Datenschutzerklärung

Stand: 4. September 2026

Diese Datenschutzerklärung informiert Sie gemäß Art. 13 und 14 der Datenschutz-Grundverordnung (DSGVO) über die Verarbeitung personenbezogener Daten im Zusammenhang mit unserer Website und der Praxissoftware Ally. Sie gilt einheitlich für Besucher:innen unserer öffentlichen Seiten, für registrierte Nutzer:innen (Behandler:innen) sowie für Personen, deren Daten durch Behandler:innen in Ally verarbeitet werden.

1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO und weiterer nationaler Datenschutzgesetze der Mitgliedstaaten ist:

[Rechtsform und Firma des Verantwortlichen]
[Straße und Hausnummer]
[PLZ Ort]
Deutschland

E-Mail: [datenschutz@ihre-domain.de]
Telefon: [+49 …]
Vertretungsberechtigt: [Name der vertretungsberechtigten Person]

2. Datenschutzbeauftragte:r

[Platzhalter: Angabe der/des Datenschutzbeauftragten, sofern nach Art. 37 DSGVO i.V.m. § 38 BDSG bestellt. Ist keine Bestellung erforderlich, bitte entsprechend streichen oder mit „Ein Datenschutzbeauftragter wurde nicht bestellt, da die gesetzlichen Voraussetzungen hierfür nicht vorliegen." ersetzen.]

Kontakt: [datenschutz@ihre-domain.de]

3. Hosting und Infrastruktur

Wir betreiben Ally auf einer verwalteten Cloud-Infrastruktur. Die Datenbank sowie serverseitige Funktionen werden bei Amazon Web Services EMEA SARL (AWS) in einer Region innerhalb der Europäischen Union betrieben. Eine Verarbeitung außerhalb der EU findet für diese Daten nicht statt. Mit dem Auftragsverarbeiter besteht ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO.

Bei jedem Aufruf werden technisch notwendige Daten (u. a. IP-Adresse, Datum und Uhrzeit, aufgerufene Ressource, User-Agent) verarbeitet, um die Auslieferung der Anwendung zu ermöglichen und die IT-Sicherheit zu gewährleisten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren Betrieb).

4. Analyse und Tracking

Wir setzen auf unserer Website keine Analyse-, Tracking- oder Marketing-Tools ein. Es werden keine Cookies zu Analyse- oder Marketingzwecken gesetzt. Verwendet werden ausschließlich technisch notwendige Cookies bzw. lokale Speichermechanismen, z. B. zur Aufrechterhaltung einer Anmeldesitzung.

5. Registrierung und Nutzung der Praxissoftware

Zur Nutzung von Ally ist die Anlage eines Nutzerkontos erforderlich. Wir verarbeiten hierfür insbesondere: E-Mail-Adresse, Passwort (ausschließlich als Hashwert), Name, Angaben zur Praxis, Rechnungsangaben, gebuchte Termine, Klient:innendaten (soweit von Ihnen eingegeben) sowie technische Nutzungsdaten.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtungen, z. B. steuer- und handelsrechtliche Aufbewahrungspflichten).

6. Rollenverteilung: Verantwortliche und Auftragsverarbeitung

Über die öffentliche Buchungsseite (/b/<slug>) einer/eines Behandler:in können Patient:innen Termine buchen. Dabei werden die zur Buchung erforderlichen Daten (u. a. Name, Kontaktdaten, gewählter Termin, ggf. Anlass) verarbeitet und der/dem jeweiligen Behandler:in zugänglich gemacht.

Verantwortlich für die Verarbeitung dieser Termin- und Patient:innendaten ist die jeweilige Praxis / der/die jeweilige Behandler:in. Ally handelt insoweit als Auftragsverarbeiter gemäß Art. 28 DSGVO auf Grundlage eines zwischen Ally und der Praxis geschlossenen Auftragsverarbeitungsvertrags (AVV).

Das gilt für sämtliche Inhalte, die eine Praxis in Ally verarbeitet: Klient:innendaten, Termine, Verlaufsdokumentation, Rechnungsinhalte und Buchungsdaten. Für das Nutzerkonto der Praxis, die Vertragsabwicklung und Abrechnung, den Support sowie den sicheren Betrieb der Plattform ist Ally hingegen selbst Verantwortlicher.

Den vollständigen Auftragsverarbeitungsvertrag inklusive Anlage 1 (technische und organisatorische Maßnahmen) und Anlage 2 (Unterauftragnehmer) finden Sie unter ally-health.de/avv.

7. E-Mail-Versand

Für den Versand von transaktionalen E-Mails (z. B. Anmeldebestätigungen, Passwort-Zurücksetzungen, Terminbestätigungen, Rechnungsversand) nutzen wir den Dienst AhaSend (AhaSend B.V., Willem Fenengastraat 16, 1096 BN Amsterdam, Niederlande). Mit dem Anbieter besteht ein Vertrag zur Auftragsverarbeitung; die Verarbeitung erfolgt innerhalb der EU, eine Drittlandsübermittlung findet insoweit nicht statt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an zuverlässiger Kommunikation).

8. Optionale Integrationen (durch Behandler:innen aktivierbar)

Behandler:innen können in ihrem Konto optionale Integrationen aktivieren. Diese werden nur nach ausdrücklicher Verbindung genutzt und lassen sich jederzeit trennen. Sofern eine Integration aktiviert ist, werden die dafür erforderlichen Daten an den jeweiligen Anbieter übermittelt.

  • Google Kalender (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland): Synchronisation von Terminen zwischen Ally und dem verbundenen Google-Kalender. Übermittelt werden Termin-Metadaten (Titel, Zeitraum, Teilnehmerdaten, sofern erfasst). Details siehe Datenschutzerklärung von Google.
  • WhatsApp (WhatsApp Ireland Limited, 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Irland; Mutterunternehmen: Meta Platforms, Inc., USA): Versand von Terminerinnerungen und Nachrichten an Patient:innen über die WhatsApp Business Platform. Übermittelt werden die dafür erforderlichen Daten (insbesondere Mobilfunknummer, Name sowie der Nachrichteninhalt, z. B. Termindaten). Details siehe Datenschutzerklärung von WhatsApp.

Rechtsgrundlage für die Bereitstellung der Integrationen gegenüber Behandler:innen ist Art. 6 Abs. 1 lit. b DSGVO. Übermittlungen in Drittländer erfolgen ggf. auf Grundlage der EU-Standardvertragsklauseln.

9. Weitergabe an Dritte

Eine Weitergabe personenbezogener Daten an Dritte erfolgt nur, soweit dies zur Vertragserfüllung erforderlich ist, Sie eingewilligt haben oder eine gesetzliche Verpflichtung besteht. Ein Verkauf von Daten findet nicht statt. Die vollständige und stets aktuelle Liste unserer Unterauftragnehmer – mit Zweck, Sitz, Ort der Verarbeitung und Transfergrundlage – führen wir zentral in Anlage 2 des AVV.

10. Speicherdauer

Personenbezogene Daten werden gelöscht, sobald der Zweck der Verarbeitung entfällt und keine gesetzlichen Aufbewahrungspflichten (insbesondere aus HGB und AO, i. d. R. 6 bzw. 10 Jahre) entgegenstehen. Kontodaten werden nach Kündigung des Nutzungsvertrags innerhalb von 30 Tagen gelöscht, sofern keine Aufbewahrungspflichten bestehen; innerhalb dieser Frist kann eine beauftragte Löschung widerrufen werden. Backups werden im Rahmen der üblichen Rotationszyklen überschrieben.

11. Ihre Rechte

Sie haben nach der DSGVO insbesondere folgende Rechte:

  • Auskunft (Art. 15 DSGVO)
  • Berichtigung (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
  • Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)

Zur Ausübung Ihrer Rechte genügt eine formlose Nachricht an die oben genannten Kontaktdaten.

12. Beschwerderecht bei der Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.

13. Datensicherheit

Wir setzen technische und organisatorische Maßnahmen nach dem Stand der Technik ein, um Ihre Daten gegen zufällige oder vorsätzliche Manipulation, Verlust, Zerstörung oder gegen den Zugriff unberechtigter Personen zu schützen. Die Übertragung erfolgt transportverschlüsselt (TLS). Datenbank- und Backup-Speicher sind verschlüsselt.

14. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich die Rechtslage oder unsere Verarbeitungen ändern. Die jeweils aktuelle Fassung ist auf dieser Seite abrufbar.