1. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Sinne der DSGVO ist:
Jose Peisler
Lärchenweg 3
99428 Weimar
Deutschland
E-Mail: datenschutz@medimerge.de
Wir haben keinen Datenschutzbeauftragten benannt, da die gesetzlichen Voraussetzungen hierfür derzeit nicht vorliegen (Art. 37 DSGVO i.V.m. § 38 BDSG). Bei Fragen zum Datenschutz wende dich direkt an die oben genannte E-Mail-Adresse.
2. Grundsätze und Hosting in der EU
Wir verarbeiten personenbezogene Daten datensparsam, transparent und ausschließlich für die in dieser Erklärung genannten Zwecke. Sämtliche Server, Datenbanken und Backups liegen innerhalb der Europäischen Union. Eine Übermittlung in Drittländer findet ausschließlich auf Basis geeigneter Garantien gemäß Art. 44 ff. DSGVO statt.
MediMerge verwendet auf öffentlichen Seiten keine externen Tracker, kein Google Analytics, keine Google Fonts vom CDN, keine externen Captchas, keine Social-Media-Plug-ins und keine Fingerprinting-Bibliotheken. Schriftarten werden zur Build-Zeit selbst gehostet eingebunden.
3. Zugriff auf die Website (Server-Logs)
Beim Aufruf der Website werden durch unseren Hosting-Dienstleister technische Daten verarbeitet, die der Browser deines Endgeräts automatisch übermittelt:
- IP-Adresse (gekürzt, sofern technisch möglich)
- Datum und Uhrzeit des Zugriffs
- Aufgerufene URL und HTTP-Statuscode
- User-Agent (Browser- und Betriebssystem-Kennung)
- Referrer-URL
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem stabilen, sicheren Betrieb).
Speicherdauer: maximal 30 Tage, danach automatische Löschung oder Anonymisierung.
4. MediMerge Konto (Registrierung und Login)
Für die Nutzung erweiterter Funktionen (gespeicherte Vergleiche, Bewertungen, Anbieter-Hub) kannst du ein MediMerge Konto anlegen. Wir verarbeiten dazu:
- E-Mail-Adresse (Pflicht, zur Authentifizierung)
- Anzeigename und ggf. Avatar
- Rolle (User, Anbieter, Administrator)
- Optionale Profilangaben (Tätigkeit, Praxisgröße, Bundesland) zur Verbesserung der Vergleichsempfehlungen
- Login- und Aktivitätszeitpunkte zur Sicherheit und zur Inaktivitäts-Erkennung
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags) sowie Art. 6 Abs. 1 lit. f DSGVO (Sicherheit der Plattform).
Speicherdauer: bis zur Löschung des Kontos. Bei längerer Inaktivität (12 Monate ohne Login im FREE-Tier) erhältst du eine Erinnerung; bleibst du weiterhin inaktiv, wird das Konto automatisch gelöscht.
5. Bewertungen und Erfahrungsberichte
Bewertungen können auch ohne registriertes Konto abgegeben werden. Wir bestätigen die Authentizität per Magic-Link an deine E-Mail-Adresse. Verarbeitet werden:
- E-Mail-Adresse (zur Verifikation, danach pseudonymisiert)
- Bewertungstext, Sternebewertung, Zeitpunkt
- IP-Adresse und User-Agent (für maximal 30 Tage zur Spam-Abwehr)
Veröffentlichte Bewertungen erscheinen pseudonym (z.B. „Allgemeinärztin aus Bayern"). Wir folgen den Vorgaben des BGH und des Digital Services Act (DSA) zu Plattform-Bewertungen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
6. Kontaktformular und E-Mail-Anfragen
Wenn du uns über ein Kontaktformular oder per E-Mail erreichst, verarbeiten wir die übermittelten Angaben (Name, E-Mail, Nachricht, ggf. Telefonnummer) zur Beantwortung deiner Anfrage. IP-Adresse und User-Agent werden für maximal 7 Tage zur Spam-Untersuchung gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (sofern die Anfrage einen Vertrag betrifft) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung).
Speicherdauer: Anfragen werden spätestens 6 Monate nach Abschluss der Bearbeitung gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
7. Cookies und lokaler Speicher
Wir verwenden ausschließlich technisch notwendige Cookies und Werte im lokalen Speicher des Browsers. Tracking-Cookies kommen nicht zum Einsatz. Eine Einwilligung nach § 25 TDDDG ist daher nicht erforderlich; dennoch kannst du deine Präferenzen jederzeit über den Link „Cookie-Einstellungen" im Footer prüfen.
| Name / Schlüssel | Zweck | Speicherdauer |
|---|---|---|
| sb-access-token, sb-refresh-token | Authentifizierung des MediMerge Kontos (Supabase) | Bis zum Logout, längstens 30 Tage |
| mm-theme | Speichert die gewählte Darstellung (Hell/Dunkel) | 1 Jahr (Local Storage) |
| mm_cookie_choice | Speichert deine Cookie-/Privacy-Einstellungen | 1 Jahr (Local Storage) |
| mm_visitor | Anonyme Kennung, die deine Cookie-Einwilligung vor einer Anmeldung zuordenbar macht | 1 Jahr |
8. Spracheingabe (optionale Funktion)
An mehreren Stellen (z.B. persönliche Notizen, Bewertungen, Support- und Kontaktanfragen sowie die Suche) bieten wir eine optionale Spracheingabe an, mit der du Text diktieren statt tippen kannst. Die Funktion ist standardmäßig aktiv, lässt sich aber jederzeit in deinem MediMerge Konto auf der Profilseite abschalten. Diese Einstellung wird ausschließlich lokal in deinem Browser gespeichert.
Die Umwandlung von Sprache in Text erfolgt über die in deinem Browser eingebaute Spracherkennung (Web Speech API). Je nach Browser wird die Sprachaufnahme dazu an den jeweiligen Browser-Hersteller übertragen und dort verarbeitet (z.B. bei Google Chrome an Google, bei Safari an Apple). Diese Verarbeitung findet durch den Browser-Hersteller außerhalb unseres Einflussbereichs statt; es gelten dessen Datenschutzbestimmungen. In einigen Browsern (z.B. Firefox) steht die Funktion nicht zur Verfügung.
Wir selbst speichern oder verarbeiten keine Audiodaten. Bei uns kommt ausschließlich der bereits in Text umgewandelte Inhalt an, und auch nur dann, wenn du ihn anschließend aktiv speicherst. Bitte sprich keine besonders sensiblen Informationen ein, die du nicht an den Browser-Hersteller übermitteln möchtest.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch die aktive Nutzung der Mikrofon-Funktion). Du kannst die Funktion jederzeit mit Wirkung für die Zukunft in den Einstellungen deaktivieren.
9. Auftragsverarbeiter und Subprozessoren
Wir setzen folgende Dienstleister auf Basis von Verträgen zur Auftragsverarbeitung nach Art. 28 DSGVO ein. Der überwiegende Teil der Verarbeitung findet innerhalb der EU statt. Eine Ausnahme bildet die KI-gestützte Auswertung der Sucheingabe bei „Frag MediMerge" (Anthropic, USA); die Übermittlung in die USA erfolgt auf Basis geeigneter Garantien nach Art. 44 ff. DSGVO (siehe Abschnitt „Frag MediMerge").
| Dienstleister | Zweck | Standort |
|---|---|---|
| Vercel Inc. | Hosting, CDN, Build- und Auslieferungsinfrastruktur | EU-Regionen (Frankfurt) |
| Supabase Inc. | Datenbank, Authentifizierung, Datei-Speicher | EU (Frankfurt) |
| Resend, Inc. | Transaktionale E-Mails (Bestätigung, Benachrichtigungen) | EU |
| Anthropic PBC | KI-gestützte Auswertung der Sucheingabe bei „Frag MediMerge" (Übersetzung des Freitexts in Filterkriterien) | USA (Drittland, Art. 44 ff. DSGVO) |
Eine aktuelle, vollständige Liste der Subprozessoren ist im Trust Center einsehbar.
10. Frag MediMerge (KI-gestützte Bedarfssuche)
Mit „Frag MediMerge" kannst du in eigenen Worten beschreiben, welche Software du suchst. Deine Eingabe wird von einem KI-Sprachmodell ausgewertet, das den freien Text in Filterkriterien unserer Taxonomie (z.B. Kategorie, Einrichtungstyp, Fachbereich) übersetzt. Die eigentlichen Ergebnisse stammen anschließend aus unserer eigenen Datenbank. Das Modell trifft keine rechtsverbindliche Entscheidung und beeinflusst weder die Reihenfolge der Ergebnisse noch den MediMerge Ranking-Score (siehe Abschnitt „Automatisierte Entscheidungen / Profiling").
Eingesetztes KI-Modell und Übermittlung in ein Drittland: Für diese Auswertung nutzen wir das Sprachmodell Claude von Anthropic PBC (San Francisco, USA). Die von dir eingegebene Suchanfrage wird dabei zur Verarbeitung an Server von Anthropic in den USA übermittelt. Anthropic verarbeitet die Anfrage ausschließlich als Auftragsverarbeiter zur Beantwortung deiner Suche und verwendet die übermittelten Inhalte nach den Geschäftsbedingungen für die kommerzielle Nutzung nicht zum Training seiner Modelle. Da die USA ein Drittland im Sinne der DSGVO sind, stützen wir die Übermittlung auf die EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO in Verbindung mit einem Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Gib in das Suchfeld bitte keine Klarnamen von Patienten oder andere besondere Kategorien personenbezogener Daten ein.
Dieselbe optionale KI-Verarbeitung über Anthropic (USA, auf Basis der EU-Standardvertragsklauseln) nutzen wir auch für weitere freiwillige Komfort- und Assistenzfunktionen, etwa im Anbieter-Onboarding (z.B. KI-gestütztes Ausfüllen von Firmen- oder Produktangaben aus frei zugänglichen Quellen). Alle diese Funktionen sind optional, dienen ausschließlich der Beschleunigung und besseren Ergebnissen und lassen sich jederzeit auch ohne KI manuell nutzen. Eine Verwendung der KI-Funktionen ist nie Voraussetzung für die Nutzung von MediMerge.
Zur Verbesserung der Abdeckung unseres Vergleichs speichern wir zu jeder Anfrage intern eine gekürzte Kopie des Suchtexts (maximal 300 Zeichen), die daraus erkannten Filterkriterien sowie die Angabe, ob passende Lösungen gefunden wurden. Diese Auswertung dient ausschließlich dazu, fehlende Kategorien und häufig nachgefragte Themen redaktionell zu erkennen; eine Profilbildung findet nicht statt. Bei angemeldeten Nutzern ist der Eintrag dem Konto zugeordnet, bei nicht angemeldeten Besuchern ohne Kontobezug.
Speicherdauer: Diese internen Anfrage-Protokolle werden automatisch nach 90 Tagen gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verbesserung und Vervollständigung unseres Vergleichsangebots). Bitte gib in das Suchfeld keine besonderen Kategorien personenbezogener Daten ein.
11. Benachrichtigungs- und Erinnerungs-E-Mails
Wenn du in deinem Konto Benachrichtigungen aktivierst (z.B. Bewertungsantworten, Plan-Erinnerungen), senden wir transaktionale E-Mails über unseren Dienstleister Resend. Du kannst jeden Benachrichtigungstyp einzeln im Konto unter „Einstellungen" deaktivieren. Open- oder Click-Tracking findet nicht statt.
12. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen (z.B. nach HGB, AO). Nach Ablauf löschen oder anonymisieren wir die Daten.
13. Deine Rechte als betroffene Person
Dir stehen folgende Rechte gegenüber dem Verantwortlichen zu:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Basis von Art. 6 Abs. 1 lit. f (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Viele dieser Rechte kannst du direkt im MediMerge Konto unter „Einstellungen → Datenschutz" ausüben (Datenexport, Konto-Löschung). Alternativ erreichst du uns per E-Mail an datenschutz@medimerge.de.
14. Beschwerderecht bei der Aufsichtsbehörde
Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Für uns zuständig ist der Thüringer Landesbeauftragte für den Datenschutz und die Informationsfreiheit (TLfDI), Häßlerstraße 8, 99096 Erfurt. Du kannst dich aber auch an die Behörde deines Wohnortes wenden.
15. Automatisierte Entscheidungen / Profiling
Eine ausschließlich auf automatisierter Verarbeitung beruhende Entscheidung mit rechtlicher Wirkung für dich (Art. 22 DSGVO) findet nicht statt. Der MediMerge Ranking-Score (MMR-Score) ist eine Bewertungshilfe und keine rechtsverbindliche Entscheidung.
16. Datensicherheit
Wir setzen technische und organisatorische Maßnahmen nach Art. 32 DSGVO ein, insbesondere TLS-Verschlüsselung im Transport, Hashing von Passwörtern, Row-Level-Security in der Datenbank und Zwei-Faktor- Authentifizierung für Administrator-Konten. Details findest du im Trust Center.
17. Änderungen dieser Datenschutzerklärung
Wir passen diese Erklärung an, wenn sich die rechtlichen oder tatsächlichen Verhältnisse ändern. Wesentliche Änderungen kündigen wir per E-Mail oder im Konto an. Maßgeblich ist jeweils die hier veröffentlichte Fassung.