Datenschutzerklärung
Version 1.1 · Stand: August 2026
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO ist:
Therao
Gerresheimer Straße 13
40211 Düsseldorf
E-Mail: info@therao.de
2. Welche Daten wir verarbeiten und warum
2.1 Zugangangsanfrage (Kontaktformular auf therao.de)
Wenn du über das Kontaktformular auf therao.de Zugang zu Therao anfragst, speichern wir:
- E-Mail-Adresse
- Name (optional)
- Praxisname (optional)
- Nachricht (optional)
- Zeitpunkt der Anfrage
Zweck: Bearbeitung deiner Zugangangsanfrage und Kontaktaufnahme zur Freischaltung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Anbahnung eines Vertragsverhältnisses).
Speicherdauer: Anfragen ohne anschließende Registrierung werden spätestens nach 90 Tagen gelöscht.
2.2 Registrierung (Einrichtung deiner Praxis)
Bei der Registrierung über deinen Einladungslink speichern wir:
- E-Mail-Adresse (= Benutzername, aus dem Einladungslink)
- Passwort (PBKDF2-SHA256, 600.000 Iterationen — nicht im Klartext)
- Praxisname und Anzeigename
- Akzeptanzzeitpunkt der AGB und des Auftragsverarbeitungsvertrags
- Zeitpunkt der Registrierung und des letzten Logins
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Speicherdauer: Konto-Daten werden für die Dauer des Vertragsverhältnisses gespeichert
und nach Vertragsende auf Anfrage gelöscht (Löschung innerhalb von 30 Tagen nach Eingang der Anfrage),
soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
2.3 Patientendaten (isolierte Praxisdatenbank)
Patientendaten, die du in Therao einträgst, werden ausschließlich in deiner isolierten, verschlüsselt gespeicherten Praxisdatenbank gespeichert. Therao als Plattformbetreiber hat keinen inhaltlichen Zugriff auf diese Daten. Du bist der Verantwortliche dieser Daten im Sinne der DSGVO (Art. 4 Nr. 7 DSGVO); wir sind dein Auftragsverarbeiter (Art. 28 DSGVO). Näheres regelt der Auftragsverarbeitungsvertrag (AV-Vertrag), den du bei der Registrierung akzeptiert hast.
2.4 Server-Logfiles
Unser Server erfasst automatisch Zugriffsdaten (IP-Adresse, Zeitstempel, aufgerufene URL, HTTP-Statuscode). Diese Daten dienen ausschließlich der technischen Betriebssicherheit und werden nach 30 Tagen automatisch gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse: Sicherheit und Betrieb).
2.5 In-App-Feedback
Wenn du über die Feedback-Funktion in der App eine Nachricht sendest, speichern wir:
- Deine Benutzer-ID (zur Zuordnung deiner Rückmeldung)
- Den Inhalt deiner Nachricht
- Zeitpunkt der Übermittlung
Zweck: Produktverbesserung und Beantwortung von Rückmeldungen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse: Produktweiterentwicklung).
Speicherdauer: Feedback-Einträge werden nach Bearbeitung, spätestens nach 12 Monaten, gelöscht.
Keine Patientendaten dürfen im Freitextfeld übermittelt werden.
2.6 Rechnungsdaten nach Testzeitraum
Nach Ablauf des 30-tägigen Testzeitraums (§ 8.1 AGB) benötigen wir zur Rechnungsstellung für das monatliche Managed-Hosting-Abonnement deinen Namen bzw. Firmennamen und deine Rechnungsanschrift. Wir fragen diese Daten per Hinweis in der Anwendung sowie per E-Mail an, sofern sie noch nicht hinterlegt sind.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) i. V. m. Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Aufbewahrungs- und Rechnungspflichten, insbesondere § 14 UStG, § 147 AO, § 257 HGB).
Speicherdauer: für die Dauer des Vertragsverhältnisses sowie die gesetzlichen Aufbewahrungsfristen für Rechnungsunterlagen (grundsätzlich 10 Jahre).
Werden diese Daten trotz Erinnerung nicht innerhalb der in § 8.5 AGB genannten Frist hinterlegt, kann der Zugang zur Plattform vorübergehend auf die Anmeldung und die Erfassung der Rechnungsdaten beschränkt werden. Patientendaten bleiben davon unberührt und werden nicht gelöscht.
2.7 Video-Sitzungen (Therao Meet)
Therapeut:innen können optional Video-Sitzungen mit ihren Patient:innen über die in Therao
integrierte Videofunktion "Therao Meet" durchführen — auf Basis von selbst gehostetem
Jitsi Meet (meet.therao.de), betrieben auf derselben deutschen Serverinfrastruktur
wie Therao selbst (siehe 3.1). Es findet keine Aufzeichnung statt, kein
Chat-Verlauf wird gespeichert und es werden keine Analyse-/Tracking-Dienste innerhalb der
Videositzung eingesetzt.
Die Bild-/Tonübertragung erfolgt ausschließlich in Echtzeit (WebRTC) zwischen Therapeut:in und Patient:in und wird von Therao nicht gespeichert. Lediglich ein zufälliger, nicht personenbezogener Raum-Code wird in der isolierten Praxisdatenbank der jeweiligen Praxis hinterlegt, um den Video-Link der richtigen Sitzung zuzuordnen. Für diese Verarbeitung besonderer Kategorien personenbezogener Daten (Gesundheitsdaten, Art. 9 DSGVO) gilt dieselbe Verantwortlichkeitsverteilung wie unter 2.3 beschrieben: deine Praxis ist Verantwortlicher, Therao ist Auftragsverarbeiter (Art. 28 DSGVO).
3. Auftragsverarbeiter
3.1 Hetzner Online GmbH (Hosting & Backup-Speicher)
Therao wird auf Servern der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland betrieben. Ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO ist abgeschlossen (Hetzner Datenschutz & AVV). Alle Server befinden sich in Deutschland (Rechenzentrum Nürnberg).
Für automatisierte tägliche Backups nutzen wir zusätzlich Hetzner Object Storage (S3-kompatibler Objektspeicher, Standort Deutschland). Backups werden ausschließlich AES-256-verschlüsselt übertragen und gespeichert — Hetzner hat keinen Zugriff auf die Klardaten. Der Hetzner-AVV umfasst auch diesen Dienst.
3.2 Brevo SAS (automatisierter E-Mail-Versand)
Für den Versand von automatisierten Transaktions-E-Mails (Einladung, Zugangangsanfrage-Bestätigung, Passwort-Reset) nutzen wir Brevo SAS (vormals Sendinblue, 55 rue d'Amsterdam, 75008 Paris, Frankreich). Ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO kommt gemäß Brevos Nutzungsbedingungen automatisch mit der Account-Registrierung zustande (Appendix 3 der Nutzungsbedingungen und AVV). Brevo ist ein französisches Unternehmen und unterliegt unmittelbar der DSGVO; eine Drittlandübermittlung findet nicht statt. Brevo verarbeitet ausschließlich die E-Mail-Adresse des Empfängers sowie den Inhalt der jeweiligen E-Mail. Keine Patientendaten werden an Brevo übermittelt.
3.3 Fastmail (Support-Kommunikation)
Für die direkte Kommunikation mit unseren Nutzern (z. B. Support-Anfragen, Onboarding, Ankündigungen) nutzen wir Fastmail (Fastmail Pty Ltd, Level 1, 544 Church Street, Richmond VIC 3121, Australien) als E-Mail-Dienst für unser Postfach info@therao.de. Fastmail verarbeitet dabei E-Mail-Adressen und Nachrichteninhalte der Korrespondenz. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung/Anbahnung) bzw. lit. f (berechtigtes Interesse: Kundenbetreuung). Fastmail ist nach dem EU–US Data Privacy Framework zertifiziert und verarbeitet Daten in Australien (ausreichendes Datenschutzniveau gemäß Art. 45 DSGVO — Australien verfügt über einen Angemessenheitsbeschluss der EU).
3.4 Sentry (Fehler- und Performance-Monitoring)
Zur technischen Fehlerdiagnose und Betriebssicherheit nutzen wir Sentry (Functional Software, Inc.) in der EU-Datenresidenz-Region ("de.sentry.io") — die Verarbeitung findet ausschließlich innerhalb der EU statt, es findet keine Drittlandübermittlung statt. Vor dem Versand an Sentry werden alle patientenbezogenen Felder (u. a. Namen, Geburtsdatum, Adresse, Telefonnummer, E-Mail, Notizen, Diagnosen, Passwörter, Tokens) automatisch entfernt ("Scrubbing"). Es werden ausschließlich technische Fehlermeldungen, Stack-Traces und Performance-Kennzahlen übermittelt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse: Betriebssicherheit und Fehlerbehebung).
4. Keine Weitergabe an Dritte
Wir geben deine Daten nicht an Dritte weiter, außer an die oben genannten Auftragsverarbeiter und soweit wir gesetzlich dazu verpflichtet sind (z. B. auf Anfrage von Behörden).
5. Deine Rechte
Du hast gemäß DSGVO folgende Rechte:
- Auskunft (Art. 15): Du kannst jederzeit Auskunft über deine gespeicherten Daten verlangen.
- Berichtigung (Art. 16): Unrichtige Daten lassen wir auf Anfrage korrigieren.
- Löschung (Art. 17): Du kannst die Löschung deiner Daten verlangen, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Einschränkung der Verarbeitung (Art. 18)
- Datenübertragbarkeit (Art. 20)
- Widerspruch (Art. 21): Du kannst der Verarbeitung auf Basis von Art. 6 Abs. 1 lit. f DSGVO jederzeit widersprechen.
Zur Geltendmachung deiner Rechte wende dich an: info@therao.de
Du hast außerdem das Recht, eine Beschwerde bei einer Datenschutz-Aufsichtsbehörde einzureichen. Zuständige Behörde für Therao als Verantwortlichen ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestr. 2–4, 40213 Düsseldorf, ldi.nrw.de. Als betroffene Person kannst du dich auch an die Aufsichtsbehörde deines Wohnsitzes oder Arbeitsortes wenden.
6. Cookies und Tracking
Innerhalb der Praxisverwaltung (nach dem Login) verwendet Therao keine Tracking-Cookies, keine Analyse-Dienste und keine Werbung. Wir setzen dort ausschließlich technisch notwendige Mechanismen ein (Session-Verwaltung per JWT-Token, der nur im Arbeitsspeicher des Browsers liegt — kein localStorage).
Auf den öffentlichen, nicht-authentifizierten Seiten dieser Website (Startseite, Registrierung, E-Mail-Bestätigung) setzen wir den Analyse-Dienst PostHog (Hosting in der EU) ein, um nachzuvollziehen, an welcher Stelle Interessent:innen den Registrierungsprozess abbrechen. Erfasst werden ausschließlich anonymisierte technische Ereignisse (z. B. „Registrierungsseite aufgerufen") — keine Namen, keine E-Mail-Adressen, keine Freitexteingaben und keine Patientendaten. Der Dienst wird nirgends innerhalb der eigentlichen Praxisverwaltung (nach dem Login) geladen. Rechtsgrundlage ist unser berechtigtes Interesse an der Verbesserung des Registrierungsprozesses (Art. 6 Abs. 1 lit. f DSGVO).
7. Sicherheit
Alle Verbindungen zu therao.de sind per TLS 1.2+ verschlüsselt (HTTPS mit Let's Encrypt). Passwörter werden ausschließlich als PBKDF2-SHA256-Hash mit 600.000 Iterationen gespeichert. Patientendatenbanken sind pro Praxis isoliert.
Alle Zugriffe auf und Änderungen an Patientendaten werden in einem Audit-Log protokolliert (Zeitstempel, Benutzer-ID, Aktion, betroffenes Datenobjekt). Das Audit-Log dient ausschließlich der Nachvollziehbarkeit im Sinne der Datenschutz-Compliance und der Erkennung von Sicherheitsvorfällen. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO i. V. m. Art. 32 DSGVO (gesetzliche Sicherheitspflicht). Speicherdauer: 365 Tage (rollierendes Protokoll).
8. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf anzupassen. Die jeweils aktuelle Version ist stets unter therao.de/datenschutz abrufbar. Bei wesentlichen Änderungen informieren wir registrierte Nutzer per E-Mail.