Flow Details FAQ
Login Zugang anfragen Anfragen

Datenschutz

Informationen zur Verarbeitung personenbezogener Daten auf der Website und in der Anwendung Flow.

1. Verantwortlicher

Verantwortlich für diese Website und die Anwendung Flow ist:

Georg Andreas Kropik
Ferdinandstraße 28/19
1020 Wien
Österreich
E-Mail: datenschutz@georgkropik.at
Telefon: +43 676 9274114

2. Testphase und kein öffentliches Angebot

Flow befindet sich derzeit in der Test- und Aufbauphase. Die Anwendung ist kein öffentlich frei verfügbares Softwareangebot. Zugänge werden ausschließlich individuell und nach gesonderter Vereinbarung vergeben.

Die Testphase kann auch externe Selbstständige, Praxen oder Kund:innen umfassen. Soweit diese Personen oder Organisationen eigene Kunden-, Patient:innen-, Klient:innen-, Termin-, Rechnungs- oder Dokumentdaten in Flow erfassen, entscheiden sie grundsätzlich selbst über Zweck und Mittel dieser Verarbeitung. In diesem Bereich ist Georg Andreas Kropik, soweit vereinbart, als Auftragsverarbeiter gemäß Art. 28 DSGVO tätig.

3. Verarbeitete Daten

Beim Besuch der Website werden technisch erforderliche Zugriffsdaten verarbeitet, insbesondere IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene Seite, Browser- und Geräteinformationen, HTTP-Status und technische Protokolldaten, soweit diese für Betrieb, Sicherheit und Fehleranalyse erforderlich sind.

Bei Kontakt- und Zugangsanfragen werden Name, E-Mail-Adresse, Nachricht, Zeitpunkt der Anfrage sowie technische Sicherheitsdaten verarbeitet. Für öffentliche Formulare werden CSRF-Schutz, ALTCHA-Prüfung und Rate-Limits eingesetzt.

Bei Test- oder Nutzerzugängen werden insbesondere E-Mail-Adresse, Anzeigename, Rolle, Passwort-Hash, Loginstatus, Sessiondaten, Passwort-Reset-Token, Sicherheitsfunktionen wie TOTP oder Passkeys, Mandantenzuordnung, Lizenz- oder Zugangsdaten sowie technische Aktivitäts- und Fehlerprotokolle verarbeitet.

Im geschützten Mandantenbereich können je nach Nutzung Kunden- oder Patient:innenstammdaten, Kontaktdaten, Adressen, Telefonnummern, E-Mail-Adressen, Geburtsdaten, Sozialversicherungsnummern, Versicherungen, Diagnosen, Notizen, Termine, Serien, Leistungen, Dokumente, Berichtsentwürfe, Rechnungen, Zahlungsstatus, Ausgaben, Belege, Importdateien, Kalenderfeed-Einstellungen und sonstige von Nutzer:innen eingegebene Inhalte verarbeitet werden.

4. Zwecke und Rechtsgrundlagen

Die Verarbeitung erfolgt zum Betrieb, zur Bereitstellung und Absicherung der Website und Anwendung, zur Bearbeitung von Kontakt- und Zugangsanfragen, zur Einrichtung und Verwaltung individueller Testzugänge, zur Bereitstellung der Fachfunktionen, zur Fehleranalyse, zur Missbrauchsvermeidung und zur IT-Sicherheit.

Rechtsgrundlagen sind je nach Verarbeitung Art. 6 Abs. 1 lit. b DSGVO für vorvertragliche Maßnahmen oder Vertragserfüllung, Art. 6 Abs. 1 lit. c DSGVO für rechtliche Verpflichtungen, Art. 6 Abs. 1 lit. f DSGVO für berechtigte Interessen an sicherem und stabilem Betrieb sowie Art. 6 Abs. 1 lit. a DSGVO, soweit eine Einwilligung erforderlich ist.

Soweit besondere Kategorien personenbezogener Daten, insbesondere Gesundheitsdaten, verarbeitet werden, erfolgt dies nur im Rahmen einer individuellen Vereinbarung und auf Grundlage einer jeweils zulässigen Rechtsgrundlage nach Art. 9 DSGVO. Verantwortlich für die Zulässigkeit der Eingabe eigener Kund:innen- oder Patient:innendaten ist grundsätzlich die jeweilige testende Organisation oder Person.

5. Hosting und E-Mail

Die Anwendung wird auf eigener, selbst verwalteter Infrastruktur in Österreich betrieben. Mandantenbezogene Daten, Dokumente und Belege werden getrennt und außerhalb des öffentlichen Webroots gespeichert.

Für E-Mail-Kommunikation, insbesondere Kontaktanfragen, Einladungen und Passwort-Reset-Mails, wird iCloud Mail von Apple verwendet. Dabei können personenbezogene Daten wie E-Mail-Adresse, Name, Nachrichtentext und technische Versanddaten durch Apple verarbeitet werden.

6. Cookies und lokale Speicherung

Flow verwendet technisch erforderliche Session-Cookies, um Login, geschützte Bereiche und Formularsicherheit bereitzustellen. Diese Cookies sind für den Betrieb der Anwendung notwendig und werden nicht zu Werbe- oder Trackingzwecken eingesetzt.

Zusätzlich nutzt die Anwendung lokale Browser-Speicher wie localStorage und sessionStorage für technische und nutzerfreundliche Funktionen, etwa Theme-Einstellungen, zwischengespeicherte Ansichten, App-Bootstrapdaten oder UI-Zustand. Diese Speicherungen dienen nicht Werbung, Profilbildung oder Tracking.

Es werden derzeit keine Marketing-, Analyse- oder Tracking-Cookies eingesetzt. Daher ist aktuell kein Cookie-Banner für nicht notwendige Cookies vorgesehen.

7. KI-Funktionen

Flow kann KI-Funktionen verwenden, wenn diese in der Administration allgemein aktiviert sind, für den jeweiligen Zugang freigegeben wurden und durch Nutzer:innen bewusst ausgelöst werden. KI-Funktionen können administrativ vollständig deaktiviert werden. Als KI-Dienstleister wird Scaleway eingesetzt.

Bei der Beleganalyse wird der hochgeladene Beleg nur nach aktiver Nutzerhandlung zur Analyse an den konfigurierten KI-Dienst übermittelt. Belege können personenbezogene oder geschäftliche Informationen enthalten. Nutzer:innen sollen Belege nur dann hochladen, wenn dies im Rahmen ihrer individuellen Vereinbarung zulässig ist.

Bei der Berichtserstellung und sonstigen KI-Hilfen werden kunden- oder patientenbezogene Inhalte vor der Übermittlung anonymisiert oder de-identifiziert, soweit die jeweilige Funktion dies vorsieht. Dabei werden insbesondere bekannte Namen, E-Mail-Adressen und andere sensible Werte entfernt oder ersetzt. KI-Vorschläge werden nicht automatisch übernommen, sondern müssen von Nutzer:innen geprüft und freigegeben werden.

Scaleway beschreibt für seine Generative APIs eine Verarbeitung in Frankreich, Zero Data Retention als Standard, keine Nutzung von Eingaben oder Ausgaben zum Training der Basismodelle und Ausnahmen für Fehleranalyse, Sicherheit oder Missbrauchsabwehr. Vor produktiver Verarbeitung echter Gesundheitsdaten wird zusätzlich geklärt und dokumentiert, ob der konkrete Scaleway-Dienst für besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO im jeweiligen Einsatz freigegeben ist.

Vertrags- und Anbieterinformationen: Scaleway General Terms of Services, Scaleway Data Processing Agreement, Scaleway Subprocessor List und Scaleway Generative APIs Data Privacy.

8. Empfänger

Personenbezogene Daten können, soweit erforderlich, durch folgende Kategorien von Empfängern verarbeitet werden: Betreiber und technische Administration, iCloud Mail/Apple als Maildienstleister, der jeweils konfigurierte KI-Dienstleister bei aktivierter und ausgelöster KI-Nutzung, sowie Steuerberatung, Rechtsberatung oder Behörden, soweit dies gesetzlich erforderlich ist. Eine Weitergabe zu Werbezwecken findet nicht statt.

9. Speicherdauer

Kontaktanfragen, Testzugänge und Daten im Rahmen der Testphase werden bis zum Widerruf, bis zu einem Löschverlangen oder bis zum Ende der jeweiligen individuellen Vereinbarung verarbeitet, soweit keine gesetzlichen Aufbewahrungspflichten oder berechtigten Nachweis- und Sicherheitsinteressen entgegenstehen.

Rechnungs-, Zahlungs- und Buchhaltungsdaten werden entsprechend den gesetzlichen Aufbewahrungspflichten gespeichert. Technische Sicherheits- und Fehlerprotokolle werden nur so lange gespeichert, wie dies für Betrieb, Sicherheit, Fehleranalyse und Missbrauchsabwehr erforderlich ist.

10. Datensicherheit

Die Anwendung nutzt technische und organisatorische Sicherheitsmaßnahmen, insbesondere getrennte Mandantenbereiche, Speicherung sensibler Daten außerhalb des Webroots, passwortgeschützte Zugriffe, Passwort-Hashing, sichere Session-Cookies, CSRF-Schutz, ALTCHA-Schutz für öffentliche Formulare, Rate-Limits, optionale Mehr-Faktor-Authentifizierung, optionale Passkeys, Zugriffsbeschränkungen und Fehlerprotokollierung.

11. Keine automatisierten Entscheidungen

Es findet keine automatisierte Entscheidung im Sinne des Art. 22 DSGVO statt. KI-Funktionen dienen ausschließlich der Erstellung von Vorschlägen oder Entwürfen. Entscheidungen, Freigaben und Übernahmen erfolgen durch Nutzer:innen.

12. Rechte betroffener Personen

Betroffene Personen haben nach Maßgabe der DSGVO das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit, Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen sowie Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft.

Datenschutzanfragen können an datenschutz@georgkropik.at gerichtet werden. Soweit Daten im Mandantenbereich durch externe Nutzer:innen als eigene Verantwortliche verarbeitet werden, kann es erforderlich sein, eine Anfrage an diese Verantwortlichen weiterzuleiten oder gemeinsam mit ihnen zu bearbeiten.

13. Beschwerderecht

Betroffene Personen haben das Recht, Beschwerde bei einer Datenschutzaufsichtsbehörde einzulegen. In Österreich ist dies die Österreichische Datenschutzbehörde, Barichgasse 40-42, 1030 Wien, www.dsb.gv.at.

14. Änderungen

Diese Datenschutzerklärung wird angepasst, wenn sich Funktionen, Dienstleister, Rechtsgrundlagen oder die Art des Angebots ändern. Insbesondere vor einem öffentlichen Produktivbetrieb werden die Informationen zu Vertragsabschluss, Preisen, Dienstleistern, KI-Nutzung und Datenschutz erneut geprüft.

© 2026 Georg Kropik Details · FAQ · Impressum · Datenschutz