Datenschutzerklärung

1. Verantwortlicher

Verantwortlicher für die Datenverarbeitung im Zusammenhang mit der Website lucar.app und den lucar-Benutzerkonten ist die Alsen Ventures UG (haftungsbeschränkt) i.G., Hellkamp 58D, 20255 Hamburg, vertreten durch den Geschäftsführer Joshua Alsen. Datenschutzanfragen richten Sie an datenschutz@lucar.app. Ein Datenschutzbeauftragter wurde nicht bestellt, da die gesetzlichen Voraussetzungen hierfür derzeit nicht vorliegen.

2. Rollenverteilung: Praxisdaten und Patientendaten

lucar ist eine Praxissoftware. Für die Daten der Praxis selbst (Benutzerkonto, Vertrags- und Zahlungsdaten) ist lucar Verantwortlicher im Sinne der DSGVO. Für die von einer Praxis in lucar verarbeiteten Patientendaten — darunter Gesundheitsdaten im Sinne von Art. 9 DSGVO (Anamnesen, Diagnosen, Behandlungsdokumentation) — ist die jeweilige Praxis Verantwortlicher; lucar verarbeitet diese Daten ausschließlich als Auftragsverarbeiter nach Art. 28 DSGVO auf Grundlage des Auftragsverarbeitungsvertrags. Patient:innen wenden sich für Auskünfte zu ihren Daten an ihre behandelnde Praxis.

3. Welche Daten wir verarbeiten und warum

Benutzerkonto und Praxisverwaltung: Bei der Registrierung verarbeiten wir Name, E-Mail-Adresse, Praxisdaten (Anschrift, Bankverbindung für Rechnungsstellung) sowie Anmeldedaten (Passwort, nur als Hash gespeichert). Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).

Zahlungsabwicklung: Für das lucar-Abonnement arbeiten wir mit dem Zahlungsdienstleister Stripe zusammen. Stripe erhält die für die Zahlungsabwicklung erforderlichen Daten (Praxisname, E-Mail, Zahlungsmittel); Patientendaten werden nicht an Stripe übermittelt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

KI-gestützte Funktionen: Zur Strukturierung von Anamnese-Texten nutzen wir Azure OpenAI (Microsoft) mit Verarbeitung in einer Rechenzentrumsregion innerhalb der Europäischen Union. Vor jeder Übermittlung werden die Daten pseudonymisiert: statt Klarname und Geburtsdatum werden nur Initialen und ein Altersband übertragen. Für die Umwandlung von Diktaten in Text (Transkription) nutzen wir Groq (USA) auf Grundlage geeigneter Garantien gemäß Art. 46 DSGVO (EU-Standardvertragsklauseln) und mit aktivierter Zero-Data-Retention (keine Speicherung der Audiodaten beim Anbieter). Diese Verarbeitung erfolgt im Auftrag der jeweiligen Praxis (Art. 28 DSGVO); Inhalte werden von den KI-Anbietern nicht für das Training von Modellen verwendet.

E-Mail-Versand: Terminbestätigungen, Rechnungen und Erinnerungen versendet lucar über den mitgelieferten Standard-Mailserver eines deutschen E-Mail-Dienstleisters (STRATO). Konfiguriert eine Praxis stattdessen ihren eigenen SMTP-Server, läuft der Versand ausschließlich über diesen; STRATO wird dann für diese Praxis nicht tätig.

Google-Kalender-Synchronisation (optional): Google wird nur tätig, wenn die Praxis die Synchronisierung ausdrücklich aktiviert und ihren eigenen Google-Account verbindet; eine automatische Verarbeitung findet nicht statt. Die Verbindung kann jederzeit in den Einstellungen getrennt werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (nutzerinitiierte Vertragsfunktion).

Sicherheits- und Zugriffsprotokolle: Zugriffe auf Patientendaten werden mit Aktion, IP-Adresse und Zeitpunkt protokolliert (Audit-Log). Rechtsgrundlage ist unser berechtigtes Interesse an der Sicherheit des Dienstes und die Nachweispflicht der Praxen (Art. 6 Abs. 1 lit. f DSGVO, Art. 32 DSGVO). Die Protokolle werden gespeichert, solange sie für Sicherheits- und Nachweiszwecke erforderlich sind, längstens für die Dauer der Aufbewahrung der zugehörigen Patientendaten.

Server-Logs: Beim Aufruf von lucar.app verarbeitet unser Webserver technisch bedingt IP-Adresse, Datum und Uhrzeit, aufgerufene URL und Browser-Kennung (User-Agent). Diese Protokolle dienen der Betriebssicherheit und Fehleranalyse (Art. 6 Abs. 1 lit. f DSGVO) und werden nach 14 Tagen automatisch gelöscht.

4. Cookies und lokale Speicherung

lucar verwendet ausschließlich technisch notwendige Cookies: ein Sitzungs-Cookie für den Login (Session) sowie Sicherheits-Token zum Schutz vor Angriffen. Gleiches gilt für den öffentlich zugänglichen Demo-Modus, der ein funktionales Sitzungs-Cookie setzt. Einzelne Komfort-Einstellungen (z.B. Ansichtseinstellungen, Tour-Fortschritt) werden lokal in Ihrem Browser gespeichert und nicht an uns übertragen. Tracking-, Analyse- oder Marketing-Cookies setzen wir nicht ein; eine Einwilligung ist für technisch notwendige Cookies nicht erforderlich (§ 25 Abs. 2 TDDDG).

5. Empfänger und Unterauftragsverarbeiter

Wir setzen zur Erbringung des Dienstes sorgfältig ausgewählte Dienstleister ein — das Hosting erfolgt in Frankfurt am Main (Deutschland). Die vollständige, aktuelle Liste aller Unterauftragsverarbeiter mit Zweck, Verarbeitungsort und vertraglichen Garantien finden Sie unter lucar.app/subprocessors. Soweit Anbieter in Drittländern (insbesondere USA) eingesetzt werden, erfolgt die Übermittlung auf Grundlage von EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO), einschließlich — soweit erforderlich — einer Transfer-Folgenabschätzung (Transfer Impact Assessment).

6. Speicherdauer

Kontodaten speichern wir für die Dauer des Vertragsverhältnisses. Nach Vertragsende stehen die Daten der Praxis 30 Tage zum Export bereit und werden anschließend gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten (insbesondere nach HGB und AO) entgegenstehen. Patientendaten werden entsprechend der Weisung der jeweiligen Praxis verarbeitet; soweit die Praxis keine frühere Löschung veranlasst, erfolgt die Speicherung entsprechend den gesetzlichen und berufsrechtlichen Aufbewahrungspflichten der Praxis (regelmäßig 10 Jahre) mit anschließender Anonymisierung. Datenbank-Backups unterliegen einer rotierenden Löschung.

7. Datensicherheit

Wir schützen Ihre Daten unter anderem durch Transportverschlüsselung (TLS), Verschlüsselung ruhender sensibler Daten auf Feldebene (AES-256-GCM), strikte Mandantentrennung, rollenbasierte Zugriffskontrolle und tägliche Backups. Die vollständigen technischen und organisatorischen Maßnahmen sind unter lucar.app/toms veröffentlicht.

8. Ihre Rechte

Sie haben gegenüber dem jeweils Verantwortlichen das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20). Verarbeitungen auf Grundlage berechtigter Interessen können Sie nach Art. 21 DSGVO widersprechen. Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Zudem haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren — insbesondere bei der Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts oder Arbeitsplatzes. Für lucar als Verantwortlichen zuständig ist der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI), Ludwig-Erhard-Straße 22, 20459 Hamburg; für Patientendaten ist grundsätzlich die Aufsichtsbehörde der jeweiligen Praxis zuständig.

9. Änderungen dieser Erklärung

Wir passen diese Datenschutzerklärung an, wenn sich der Dienst oder die Rechtslage ändert. Es gilt die jeweils hier veröffentlichte Fassung.

Stand: Juli 2026