Datenschutzerklärung
Datenschutzerklärung gemäß Art. 13–14 der Verordnung (EU) 2016/679 (DSGVO) bezüglich der Verarbeitung personenbezogener Daten, die über die Website und die App von Dentra erhoben werden.
Dies ist eine automatische Übersetzung. Maßgeblich ist die italienische Fassung dieses Dokuments.
1. Data controller
- Verantwortlicher — Hundredjack OÜ — marchio «Dentra»
- Sitz — Telliskivi tn 57, 10412 Tallinn (Põhja-Tallinna linnaosa, Harju maakond), Estonia
- USt-IdNr. — VAT EE102905090 — registrikood 17310584
Die über diese Website und die App erhobenen personenbezogenen Daten werden vom unten angegebenen Data controller verarbeitet.
E-Mail: [email protected]
2. Datenschutzbeauftragter (DPO)
Der Data controller hat einen Datenschutzbeauftragten (Data Protection Officer) ernannt. Für alle Fragen bezüglich der Verarbeitung deiner personenbezogenen Daten oder der Ausübung deiner Rechte kannst du den DPO unter folgender Adresse kontaktieren: [email protected]
3. Erfasste Daten
Im Rahmen der Nutzung der App und der Erbringung der Dienstleistungen erheben wir die folgenden Datenkategorien:
- Identifikations- und Unternehmensdaten — Firmenname, Name und Nachname des Ansprechpartners, Geschäftsadresse, Umsatzsteuer-Identifikationsnummer, Steuernummer, SDI-Code, PEC.
- Kontaktdaten — E-Mail-Adresse, Telefonnummer.
- Authentifizierungsdaten — E-Mail-Adresse und Passwort (verschlüsselt) für den Zugang zur App.
- Bestelldaten — Konstruktionsdateien, technische Spezifikationen, angeforderte Materialien.
- Rechnungsdaten — Steuerinformationen, die für die Ausstellung elektronischer Rechnungen erforderlich sind.
- Zahlungsdaten — Bankverbindungsdaten (IBAN) und SEPA-Lastschriftmandatsdaten, die vom Zahlungsdienstleister erhoben und gespeichert werden; wir speichern die Referenzen des Mandats und den Ausgang der Einzüge.
- Aufzeichnungen und Transkriptionen — Audio-/Videoaufzeichnungen von Videokonsultationen mit dem Team (der Beginn der Aufzeichnung wird immer angezeigt) sowie die entsprechenden Transkriptionen und operativen Zusammenfassungen.
- Nachrichten — Nachrichten, Fotos und Dokumente, die an die offizielle WhatsApp-Nummer gesendet werden, werden in unserem System archiviert, um die Kontinuität des Dienstes zu gewährleisten.
4. Zwecke der Verarbeitung
Personenbezogene Daten werden zu folgenden Zwecken verarbeitet:
Verwaltung von Benutzerkonten und Zugang zur App.
Empfang, Bearbeitung und Nachverfolgung von Fertigungsaufträgen.
Ausstellung elektronischer Rechnungen und Erfüllung steuerlicher und buchhalterischer Pflichten.
Digitale Lieferung der abgeschlossenen Konstruktionsdateien.
Servicekommunikation bezüglich des Status von Bestellungen und operative Benachrichtigungen.
Automatischer Einzug von Rechnungen über das SEPA-Lastschriftmandat.
Support, Beratung und Schulung durch Videokonsultationen, einschließlich Aufzeichnungen und operativer Zusammenfassungen.
Operative Kommunikation über WhatsApp, wenn vom Kunden gewählt.
5. Rechtsgrundlage
Die Datenverarbeitung basiert auf den folgenden Rechtsgrundlagen:
- Vertragserfüllung — (Art. 6 Abs. 1 lit. b DSGVO): Die Verarbeitung ist zur Erfüllung der beauftragten Dienstleistungen, zur Verwaltung der Geschäftsbeziehung und zum Einzug der Entgelte über das vom Kunden autorisierte SEPA-Lastschriftmandat erforderlich.
- Rechtliche Verpflichtung — (Art. 6 Abs. 1 lit. c DSGVO): Die Verarbeitung ist zur Erfüllung der steuerlichen, buchhalterischen und regulatorischen Pflichten gemäß der italienischen Gesetzgebung erforderlich.
- Ausdrückliche Einwilligung — (Art. 6 Abs. 1 lit. a DSGVO): für optionale Opt-in-Verarbeitungen, wie die Veröffentlichung einer anonymen Arbeit in der öffentlichen Galerie oder einer Fallstudie deiner Praxis. Die Einwilligung kann jederzeit über das Kundenprofil widerrufen werden.
- Berechtigtes Interesse — (Art. 6 Abs. 1 lit. f DSGVO): für die Aufzeichnung und Zusammenfassung operativer Videokonsultationen (Kontinuität und Qualität des Supports) und für die Sicherheit der Plattform. Der Beginn der Aufzeichnung wird immer vorab angezeigt.
6. Patientendaten unserer Kunden
Wenn ein Zahnarztkunde Dentra zur Herstellung einer zahntechnischen Arbeit nutzt, kann er Dateien und Bilder hochladen, die einen seiner Patienten betreffen (3D-Intraoralscans, Fotos der Mundhöhle, Frontalaufnahmen des Lächelns). Für diese Daten gilt:
Dentra agiert als Data processor, während der Zahnarztkunde Data controller bleibt. Es besteht ein Verantwortungsverhältnis gemäß Art. 28 DSGVO, das durch die Nutzungsbedingungen der Plattform geregelt ist.
Wir erhalten vom Zahnarzt nur das, was für die Bearbeitung notwendig ist. Der Arbeitsablauf erfordert keine identifizierenden Patientendaten: Die Personendatenfelder sind optional, und ein pseudonymisierter Patientencode steht als Alternative zur Verfügung. Wir bitten den Zahnarzt, den Code zu verwenden und die Dateien vor dem Hochladen zu anonymisieren; wenn er sich entscheidet, den Namen oder das Geburtsdatum des Patienten anzugeben, werden diese Daten in seinem Auftrag mit den gleichen Schutzmaßnahmen wie andere klinische Daten verarbeitet. Wir fragen niemals nach der Steuernummer oder Kontaktdaten des Patienten.
Patientendaten sind nur dem operativen Dentra-Team zugänglich (freiberufliche Mitarbeiter, die der Arbeit zugewiesen sind und durch vertragliche NDAs gebunden sind; autorisiertes internes Personal). Sie werden auf Audit-Log-Ebene zur Einsichtnahme verfolgt.
Anfragen zur Ausübung der DSGVO-Rechte des Patienten (Zugang, Löschung, Berichtigung) sind an den Zahnarzt als Data controller zu richten. Dentra arbeitet mit dem Zahnarzt zusammen, um die Anfrage auszuführen (z.B. Löschung von Bestelldateien innerhalb von 30 Tagen).
7. Datenübermittlungen außerhalb der Europäischen Union
Die Hauptinfrastruktur von Dentra befindet sich vollständig in der Europäischen Union. Einige zusätzliche Verarbeitungen stützen sich auf Anbieter mit Sitz oder Kontinuitätssystemen außerhalb der EU; für jeden geben wir Zwecke, Garantien und technische Maßnahmen an.
- Website-Nutzungsstatistiken — Google Analytics — Server in den Vereinigten Staaten. Ist nur mit deiner Einwilligung aktiv und verarbeitet Navigationsdaten in aggregierter und anonymer Form; die Übermittlung ist durch angemessene Garantien abgedeckt (Angemessenheitsbeschluss für die Vereinigten Staaten und Standardvertragsklauseln).
- Zahlungen für Verbrauchsdienste — Stripe — Primäre Server in der Europäischen Union, mit einem Kontinuitätssystem in den Vereinigten Staaten. Abgedeckt durch Datenverarbeitungsvereinbarung (DPA) und Standardvertragsklauseln (SCC).
- Versand von Transaktions-E-Mails — Resend — Server in den Vereinigten Staaten. Abgedeckt durch DPA + SCC. Volumen beschränkt auf operative Benachrichtigungen.
- Automatische Zusammenfassung interner Aufzeichnungen — Anthropic (Claude) — Server in den Vereinigten Staaten. Wird in begrenzten Funktionen verwendet (Zusammenfassung von Videocall-Aufzeichnungen und internen Sprachchats). Abgedeckt durch DPA + SCC.
- Audio-Transkription — Speechmatics — Server im Vereinigten Königreich (ein Land, das von der Europäischen Kommission als angemessen für den Schutz personenbezogener Daten angesehen wird).
- Domain-E-Mail-Postfächer — Migadu — Server in der Schweiz (ein Land, das von der Europäischen Kommission als angemessen angesehen wird).
- Anti-Bot-Schutz für Formulare — Cloudflare — die Überprüfung erfolgt über ein weltweit verteiltes Netzwerk: Sie findet normalerweise am nächstgelegenen Knoten zum Nutzer statt, aber eine Übermittlung außerhalb der Europäischen Union ist nicht ausgeschlossen. Sie ist durch die Datenverarbeitungsvereinbarung des Anbieters abgedeckt, die Standardvertragsklauseln für Übermittlungen in Drittländer vorsieht. Die verarbeiteten Daten sind auf die technischen Signale beschränkt, die erforderlich sind, um eine Person von einem automatischen Programm zu unterscheiden.
- Servicekommunikation über WhatsApp — Meta — WhatsApp Business API. Server in den Vereinigten Staaten. Betrifft Telefonnummer, Nachrichten und eventuelle Anhänge, die vom Kunden gesendet werden. Abgedeckt durch Datenverarbeitungsvereinbarung und Standardvertragsklauseln.
8. Künstliche Intelligenz
Wir verwenden Tools der künstlichen Intelligenz nur als unterstützendes Hilfsmittel für den Dienst. Die KI entwirft keine Medizinprodukte und trifft weder klinische Entscheidungen noch automatisierte Entscheidungen über Personen: Die Konstruktion wird immer von menschlichen Technikern durchgeführt, und jede Entscheidung bleibt in der Verantwortung einer Person. Insbesondere setzen wir sie ein für:
Wir führen keine automatisierten Verarbeitungen durch, die rechtliche oder ähnlich bedeutsame Auswirkungen auf Personen gemäß Art. 22 der DSGVO haben: Eine menschliche Überwachung ist immer vorgesehen.
An die Modelle wird nur das für die einzelne Anfrage unbedingt Notwendige übermittelt, und die Daten werden nicht zum Training der Modelle selbst verwendet.
Für diese Tools führen wir eine spezielle Folgenabschätzung gemäß der europäischen Verordnung über künstliche Intelligenz durch.
Einige Anbieter von künstlicher Intelligenz können Daten auch außerhalb der Europäischen Union verarbeiten, basierend auf angemessenen Garantien: siehe den Abschnitt „Datenübermittlungen außerhalb der Europäischen Union“.
ein konversationeller Assistent, der Kunden und Mitarbeitern hilft, Informationen zu finden und Unterstützung zu erhalten;
die automatische Transkription und Zusammenfassung von Videokonsultationen zur internen Nutzung durch das Team;
die automatische Analyse von Bildern, die in der öffentlichen Galerie der Website veröffentlicht werden;
die Generierung interner operativer Vorschläge für das Team;
die interne Unterstützung bei der Erstellung von Inhalten und der Arbeitsorganisation.
9. Cookies und Tracking-Technologien
Diese Website verwendet die folgenden Cookie-Kategorien:
Du kannst deine Präferenzen jederzeit verwalten, indem du im Footer der Website auf „Cookies verwalten“ klickst. Die Präferenz bleibt im Browser gespeichert; auf unseren Systemen speichern wir lediglich den Nachweis der Wahl — den Zeitpunkt, die gewählte Option und die Version der Cookie-Richtlinie — ohne IP-Adresse oder andere Daten, die eine Rückverfolgung zu dir ermöglichen würden, da das Gesetz von uns verlangt, die Einwilligung nachweisen zu können.
Die Website verwendet einen Modus der vorherigen Einwilligung: Es wird kein Analyse- oder Marketing-Skript geladen, bevor der Nutzer seine Einwilligung nicht erteilt hat.
- Technische Cookies (notwendig) — Verwaltung der Authentifizierungssitzung, Funktion der App und Anti-Bot-Überprüfung öffentlicher Formulare. Sie sind immer aktiv und erfordern keine Einwilligung.
- Analyse-Cookies — Wir verwenden Google Analytics zur statistischen Traffic-Analyse, um die Nutzung der Website in aggregierter und anonymer Form zu untersuchen. Der Dienstleister kann die Daten auch außerhalb der Europäischen Union (Vereinigte Staaten) verarbeiten, basierend auf angemessenen Garantien: siehe den Abschnitt „Datenübermittlungen außerhalb der Europäischen Union“. Diese Cookies werden nur mit deiner ausdrücklichen Einwilligung aktiviert.
10. Kategorien von Empfängern
Für die Erbringung der Dienstleistungen nutzen wir externe Anbieter, die als Data processors agieren, oder auf der Grundlage spezieller Service- oder Datenverarbeitungsvereinbarungen (SLA/DPA). Nachfolgend sind die Kategorien der Empfänger und die entsprechenden Zwecke aufgeführt:
- Cloud-Infrastruktur und Authentifizierung — Supabase (Irland) — Datenhosting und Kontoauthentifizierung, auf Servern in der Europäischen Union.
- Dateispeicherung (EU) — Hetzner (Deutschland) — Speicherung von Bearbeitungsdateien, Implantatbibliotheken, Videocall-Aufzeichnungen und über Messaging empfangenen Medien, auf Cloud-Speicher mit Servern in der Europäischen Union.
- Anti-Bot-Schutz für öffentliche Formulare — automatische Überprüfung, dass die öffentlichen Formulare der Website (Registrierung und Anmeldung) von einer Person und nicht von einem automatischen System ausgefüllt werden. Dies geschieht unsichtbar, ohne dass eine Aktion erforderlich ist: Um eine Person von einem Programm zu unterscheiden, werden die IP-Adresse, die technischen Merkmale des Browsers und der Verbindung sowie die Website-ID verarbeitet. Diese Signale dienen ausschließlich der Sicherheitsüberprüfung, werden nicht für Profiling oder Werbung verwendet und ermöglichen keine Identifizierung deiner Person. Die Verarbeitung ist in der speziellen Datenschutzerklärung des Anbieters, dem Turnstile Privacy Addendum, beschrieben: https://www.cloudflare.com/turnstile-privacy-policy/
- Buchhaltung und Steuerpflichten — estx.io OÜ (Estland) — Führung der Buchhaltung und Erfüllung der steuerlichen Pflichten des Unternehmens: Rechnungsdaten (Firmenname, Adresse, Steuernummer oder Umsatzsteuer-Identifikationsnummer, Beträge) werden an den Steuerberater mit Sitz in der Europäischen Union übermittelt. Rechnungen werden direkt von Dentra ausgestellt und auf Cloud-Speicher mit Servern in der Europäischen Union aufbewahrt.
- Versand — SendCloud (Niederlande) — Verwaltung von Sendungen und Erstellung von Versandetiketten.
- Zahlungen für Verbrauchsdienste — Stripe (Irland) — Zahlungsabwicklung: Verwaltung des SEPA-Lastschriftmandats (Bankverbindungsdaten, Mandatsdaten) und Einzug der monatlichen Rechnung. Verarbeitet auch Kartenzahlungen für patientenorientierte Konfiguratoren.
- Nachrichten — Meta — WhatsApp Business API (Vereinigte Staaten) — Servicekommunikation über WhatsApp (Telefonnummer, Nachrichten und eventuelle Anhänge, die vom Kunden gesendet werden).
- Transaktions-E-Mails — Resend (Vereinigte Staaten) — Versand von Transaktions-E-Mails (Bestellbestätigungen, Benachrichtigungen, Servicekommunikation).
- Domain-E-Mail-Postfächer — Migadu (Schweiz) — Verwaltung der E-Mail-Postfächer der Domain @dentra.it (EU-Server).
- Videokonsultationen — LiveKit (Europäische Union) — Infrastruktur für Videokonsultationen zwischen Kunde und Dentra-Team. Die Aufzeichnungen werden auf Servern in der Europäischen Union gespeichert und sind nur autorisiertem Personal zugänglich.
- Audio-Transkription — Speechmatics (Europäische Union) — automatische Transkription von Videocall-Aufzeichnungen (Dienst für künstliche Intelligenz).
- Konversationelle Zusammenfassung — Anthropic — Claude (Vereinigte Staaten) — Textverarbeitung von Videocall-Aufzeichnungen und Sprachchats zur Erstellung operativer Zusammenfassungen für das interne Team. Abgedeckt durch DPA + Standardvertragsklauseln.
- Dienste für künstliche Intelligenz — Google Cloud — Vertex AI (Belgien) und fal.ai (Vereinigte Staaten) — weitere Dienste für künstliche Intelligenz, die verwendet werden für: konversationelle Unterstützung in der App, automatische Analyse von Bildern in der öffentlichen Galerie und operative Vorschläge für das Team, mit Verarbeitung auf Servern in der Europäischen Union. Die an die Modelle übermittelten Daten sind auf das für die spezifische Anfrage unbedingt Notwendige beschränkt und werden nicht für deren Training verwendet.
- Partnerlabore (Produktion) — physische Herstellung des Produkts: Sie erhalten die Konstruktionsdateien und, wenn die Zahnarztpraxis diese angereichert hat, die identifizierenden Patientenreferenzen, die für die Konformitätserklärung erforderlich sind. Für diese Verarbeitungen agieren die Labore als eigenständige Data controller.
11. Datenspeicherung
Personenbezogene Daten werden für die Dauer aufbewahrt, die zur Erreichung der angegebenen Zwecke unbedingt erforderlich ist:
- Buchhaltungs- und Steuerdaten — werden 7 Jahre lang aufbewahrt, wie es die estnische Buchhaltungsgesetzgebung für Steuer- und Buchhaltungsdokumente (einschließlich ausgestellter und empfangener Rechnungen) vorsieht.
- Bestelldaten — werden für die Dauer der Geschäftsbeziehung aufbewahrt; buchhalterisch relevante Daten folgen der oben genannten Aufbewahrungsfrist für Buchhaltungsdaten.
- Kontodaten — werden bis zur Löschung des Kontos durch den Nutzer oder der Beendigung der Geschäftsbeziehung aufbewahrt.
- Mandats- und Einzugsdaten — werden für die Dauer des Mandats aufbewahrt; buchhalterisch relevante Daten folgen der oben genannten Aufbewahrungsfrist für Buchhaltungsdaten.
- Aufzeichnungen von Videokonsultationen — werden für die Dauer aufbewahrt, die für die Zwecke des Supports und der internen Schulung erforderlich ist, mit regelmäßiger Überprüfung; die Transkriptionen folgen derselben Regel.
- WhatsApp-Nachrichten — werden für die Dauer der Geschäftsbeziehung aufbewahrt.
- Annahme von Rechtsdokumenten — Datum, Version des akzeptierten Dokuments, IP-Adresse und Browser-Identifikator werden für die gesamte Dauer der Beziehung und für die folgenden zehn Jahre als Nachweis der Annahme der Vertragsbedingungen aufbewahrt.
12. Rechte des Data subject
Gemäß Art. 15–22 der DSGVO hat der Data subject das Recht:
Auf deine personenbezogenen Daten zugreifen und eine Kopie davon erhalten.
Die Berichtigung unrichtiger oder unvollständiger Daten verlangen.
Die Löschung der Daten verlangen, soweit gesetzlich zulässig.
Die Einschränkung der Verarbeitung verlangen.
Die Übertragbarkeit der Daten in einem strukturierten Format verlangen.
Der Verarbeitung aus berechtigten Gründen widersprechen.
Beschwerde bei der italienischen Datenschutzbehörde ( www.garanteprivacy.it) einlegen.
13. Kontakte
Zur Ausübung deiner Rechte oder für Informationen zur Verarbeitung personenbezogener Daten kannst du den Data controller unter folgender Adresse kontaktieren: [email protected]
14. Zugriff auf andere Produkte mit deinem Dentra-Konto
Einige Produkte des Data controllers — zum Beispiel Oralsnap — ermöglichen den Zugriff über dein Dentra-Konto, ohne separate Anmeldeinformationen zu erstellen. Die Funktion wird nur auf Anfrage des Nutzers aktiviert: Sie öffnet sich durch Drücken des entsprechenden Buttons im anderen Produkt und endet auf einem Dentra-Bildschirm, der vor dem Fortfahren anzeigt, welche Daten übermittelt werden.
Rechtsgrundlage: Vertragserfüllung und Anfrage des Data subject (Art. 6 Abs. 1 lit. b DSGVO), nach der auf dem Autorisierungsbildschirm erteilten Einwilligung.
Jede autorisierbare Anwendung hat ihren eigenen Data controller und ihre eigene Datenschutzerklärung, die die Verarbeitung nach der Übermittlung regelt. Der Data controller der Anwendung ist auf dem Autorisierungsbildschirm angegeben. Wenn die Anwendung demselben Data controller (Hundredjack OÜ) gehört, ist die Übermittlung keine Weitergabe an Dritte, sondern die Nutzung derselben Daten für einen vom Nutzer gewünschten weiteren Zweck. Wenn die Anwendung hingegen einem Dritten gehört, ist die Übermittlung eine Weitergabe an diesen Dritten, die auf Anfrage des Data subject erfolgt und auf die oben aufgeführten Daten beschränkt ist: Ab dem Zeitpunkt der Übermittlung werden diese Daten unter der Verantwortung ihres Data controllers gemäß dessen Datenschutzerklärung verarbeitet.
Die Identitätsdaten bleiben in der Europäischen Union gespeichert und verarbeitet, unter den in den Artikeln 7 und 10 genannten Bedingungen.
Die Autorisierung ist für jede Anwendung separat und kann jederzeit in den Dentra-Kontoeinstellungen widerrufen werden. Der Widerruf verhindert zukünftige Zugriffe, löscht jedoch nicht das möglicherweise beim anfragenden Produkt erstellte Konto: Für bereits übermittelte Daten musst du dich auch an dieses Produkt wenden.
- Konto-ID — Eine von Dentra generierte stabile Kennung, die keine personenbezogenen Daten enthält und niemals anderen neu zugewiesen wird.
- E-Mail-Adresse — Die E-Mail-Adresse des Kontos und die Information, ob sie verifiziert ist.
- Profilname — Der im Dentra-Profil angegebene Name.
- Praxis-ID — Nur wenn das Konto mit einer Kundenkarte verknüpft ist: die Identifikationsnummer der Praxis oder des Labors, die es dem anfragenden Produkt ermöglicht, die zugehörige Organisation zu erkennen.
- NICHT übermittelte Daten — Es werden keine Bestellungen, Bearbeitungsdateien, Patientendaten, Steuer- oder Buchhaltungsdokumente übermittelt. Die Autorisierung erlaubt dem anfragenden Produkt nicht, im Namen des Nutzers Operationen auf Dentra durchzuführen.