Datenschutzerklärung

1. Verantwortlicher

Verantwortlicher für die Datenverarbeitung im Zusammenhang mit der Website lucar.app und den lucar-Benutzerkonten ist die Alsen Ventures UG (haftungsbeschränkt), Hellkamp 58D, 20255 Hamburg, vertreten durch den Geschäftsführer Joshua Alsen. Datenschutzanfragen richten Sie an datenschutz@lucar.app. Ein Datenschutzbeauftragter wurde nicht bestellt, da die gesetzlichen Voraussetzungen hierfür derzeit nicht vorliegen.

2. Rollenverteilung: Praxisdaten und Patientendaten

lucar ist eine Praxissoftware. Für die Daten der Praxis selbst (Benutzerkonto, Vertrags- und Zahlungsdaten) ist lucar Verantwortlicher im Sinne der DSGVO. Für die von einer Praxis in lucar verarbeiteten Patientendaten — darunter Gesundheitsdaten im Sinne von Art. 9 DSGVO (Anamnesen, Diagnosen, Behandlungsdokumentation) — ist die jeweilige Praxis Verantwortlicher; lucar verarbeitet diese Daten ausschließlich als Auftragsverarbeiter nach Art. 28 DSGVO auf Grundlage des Auftragsverarbeitungsvertrags. Patient:innen wenden sich für Auskünfte zu ihren Daten an ihre behandelnde Praxis.

3. Welche Daten wir verarbeiten und warum

Benutzerkonto und Praxisverwaltung: Bei der Registrierung verarbeiten wir Name, E-Mail-Adresse, Praxisdaten (Anschrift, Bankverbindung für Rechnungsstellung) sowie Anmeldedaten (Passwort, nur als Hash gespeichert). Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).

Zahlungsabwicklung: Für das lucar-Abonnement arbeiten wir mit dem Zahlungsdienstleister Stripe zusammen. Stripe erhält die für die Zahlungsabwicklung erforderlichen Daten (Praxisname, E-Mail, Zahlungsmittel); Patientendaten werden nicht an Stripe übermittelt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

KI-gestützte Funktionen: Zur Strukturierung von Anamnese-Texten nutzen wir Azure OpenAI (Microsoft) mit Verarbeitung in einer Rechenzentrumsregion innerhalb der Europäischen Union. Vor jeder Übermittlung werden die Daten pseudonymisiert: statt Klarname und Geburtsdatum werden nur Initialen und ein Altersband übertragen. Für die Umwandlung von Diktaten in Text (Transkription) nutzen wir Groq (USA) auf Grundlage geeigneter Garantien gemäß Art. 46 DSGVO (EU-Standardvertragsklauseln) und mit aktivierter Zero-Data-Retention (keine Speicherung der Audiodaten beim Anbieter). Diese Verarbeitung erfolgt im Auftrag der jeweiligen Praxis (Art. 28 DSGVO); Inhalte werden von den KI-Anbietern nicht für das Training von Modellen verwendet.

E-Mail-Versand: Terminbestätigungen, Rechnungen und Erinnerungen versendet lucar über den mitgelieferten Standard-Mailserver eines deutschen E-Mail-Dienstleisters (STRATO). Konfiguriert eine Praxis stattdessen ihren eigenen SMTP-Server, läuft der Versand ausschließlich über diesen; STRATO wird dann für diese Praxis nicht tätig.

Google-Kalender-Synchronisation (optional): Google wird nur tätig, wenn die Praxis die Synchronisierung ausdrücklich aktiviert und ihren eigenen Google-Account verbindet; eine automatische Verarbeitung findet nicht statt. Die Verbindung kann jederzeit in den Einstellungen getrennt werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (nutzerinitiierte Vertragsfunktion).

Welche Google-Daten wir lesen und an wen sie weitergegeben werden: Aus dem verbundenen Google-Kalender liest lucar ausschließlich Beginn und Ende belegter Zeiträume, um Doppelbuchungen zu vermeiden. Titel, Beschreibungen, Orte und Teilnehmende der Google-Termine werden weder abgerufen noch gespeichert. Umgekehrt überträgt lucar Termine nur dann in den Google-Kalender, wenn die Praxis das aktiviert.

Diese Google-Nutzerdaten werden an keinen Dritten weitergegeben, übertragen oder offengelegt. Sie werden ausschließlich auf unserer Serverinfrastruktur in Frankfurt am Main (Deutschland) verarbeitet. Eine Weitergabe an die unter Ziffer 5 genannten KI-Dienstleister findet nicht statt; die KI-Verarbeitung ist technisch von der Kalender-Synchronisation getrennt. Es erfolgt keine Übermittlung in ein Drittland und kein Verkauf an Dritte. Beim Trennen der Verbindung werden die Google-Zugangstokens gelöscht.

Limited Use (Google API Services User Data Policy): Die Verwendung von Informationen, die lucar über Google-APIs erhält — sowohl roh als auch abgeleitet oder aggregiert —, erfolgt im Einklang mit der Google API Services User Data Policy einschließlich der Limited-Use-Anforderungen. Insbesondere werden diese Daten nicht verwendet, übertragen oder verkauft, um allgemeine oder grundlegende KI- beziehungsweise Machine-Learning-Modelle zu entwickeln, zu trainieren oder zu verbessern.

Sicherheits- und Zugriffsprotokolle: Zugriffe auf Patientendaten werden mit Aktion, IP-Adresse und Zeitpunkt protokolliert (Audit-Log). Rechtsgrundlage ist unser berechtigtes Interesse an der Sicherheit des Dienstes und die Nachweispflicht der Praxen (Art. 6 Abs. 1 lit. f DSGVO, Art. 32 DSGVO). Die Protokolle werden gespeichert, solange sie für Sicherheits- und Nachweiszwecke erforderlich sind, längstens für die Dauer der Aufbewahrung der zugehörigen Patientendaten.

Server-Logs: Beim Aufruf von lucar.app verarbeitet unser Webserver technisch bedingt IP-Adresse, Datum und Uhrzeit, aufgerufene URL und Browser-Kennung (User-Agent). Diese Protokolle dienen der Betriebssicherheit und Fehleranalyse (Art. 6 Abs. 1 lit. f DSGVO) und werden nach 14 Tagen automatisch gelöscht.

4. Cookies und lokale Speicherung

lucar verwendet ausschließlich technisch notwendige Cookies: ein Sitzungs-Cookie für den Login (Session) sowie Sicherheits-Token zum Schutz vor Angriffen. Gleiches gilt für den öffentlich zugänglichen Demo-Modus, der ein funktionales Sitzungs-Cookie setzt. Einzelne Komfort-Einstellungen (z.B. Ansichtseinstellungen, Tour-Fortschritt) werden lokal in Ihrem Browser gespeichert und nicht an uns übertragen. Tracking-, Analyse- oder Marketing-Cookies setzen wir nicht ein. Ebenso verwenden wir keine externen Werbe- oder Analysedienste. Eine Einwilligung ist für technisch notwendige Cookies nicht erforderlich (§ 25 Abs. 2 TDDDG).

5. Cookielose Reichweiten- und Akquisemessung

Zur Verbesserung unserer öffentlichen Website und zur Beurteilung unserer Akquisekanäle erfassen wir auf eigener Infrastruktur aggregierbare Ereignisse wie Seitenaufrufe, Klicks auf Registrierungslinks sowie den Abschluss von Registrierung, Checkout und Abonnement. Dabei setzen wir keine Besucher- oder Sitzungs-ID, erstellen keine Nutzungsprofile und speichern weder IP-Adresse noch Browserkennung im Analysedatensatz. URL-Parameter werden nicht als Teil des aufgerufenen Pfads gespeichert. Die öffentlichen Buchungs-, Vertrags- und Patientenbereiche sowie die Praxisanwendung sind von dieser Messung ausgeschlossen.

Sofern vorhanden, verarbeiten wir die Referrer-Domain, Kampagnenparameter (UTM), die Einstiegsseite und eine redaktionell vergebene Registrierungsquelle. Bei einer Registrierung wird dieser Erstkontaktkanal dem Praxiskonto zugeordnet, damit der Weg bis zu einem Abonnement ausschließlich auf Kanalebene ausgewertet werden kann. Die Rechtsgrundlage ist unser berechtigtes Interesse an einer datensparsamen Reichweitenmessung und der wirtschaftlichen Steuerung unseres Angebots (Art. 6 Abs. 1 lit. f DSGVO). Do Not Track und Global Privacy Control werden respektiert. Anonyme Website-Ereignisse werden nach 400 Tagen gelöscht; die dem Kundenkonto zugeordnete Erstkontaktquelle wird mit dem Praxiskonto gelöscht.

6. Empfänger und Unterauftragsverarbeiter

Wir setzen zur Erbringung des Dienstes sorgfältig ausgewählte Dienstleister ein — das Hosting erfolgt in Frankfurt am Main (Deutschland). Die vollständige, aktuelle Liste aller Unterauftragsverarbeiter mit Zweck, Verarbeitungsort und vertraglichen Garantien finden Sie unter lucar.app/subprocessors. Soweit Anbieter in Drittländern (insbesondere USA) eingesetzt werden, erfolgt die Übermittlung auf Grundlage von EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO), einschließlich — soweit erforderlich — einer Transfer-Folgenabschätzung (Transfer Impact Assessment).

7. Speicherdauer

Kontodaten speichern wir für die Dauer des Vertragsverhältnisses. Nach Vertragsende stehen die Daten der Praxis 30 Tage zum Export bereit und werden anschließend gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten (insbesondere nach HGB und AO) entgegenstehen. Patientendaten werden entsprechend der Weisung der jeweiligen Praxis verarbeitet; soweit die Praxis keine frühere Löschung veranlasst, erfolgt die Speicherung entsprechend den gesetzlichen und berufsrechtlichen Aufbewahrungspflichten der Praxis (regelmäßig 10 Jahre) mit anschließender Anonymisierung. Datenbank-Backups unterliegen einer rotierenden Löschung.

8. Datensicherheit

Wir schützen Ihre Daten unter anderem durch Transportverschlüsselung (TLS), Verschlüsselung ruhender sensibler Daten auf Feldebene (AES-256-GCM), strikte Mandantentrennung, rollenbasierte Zugriffskontrolle und tägliche Backups. Die vollständigen technischen und organisatorischen Maßnahmen sind unter lucar.app/toms veröffentlicht.

9. Ihre Rechte

Sie haben gegenüber dem jeweils Verantwortlichen das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20). Verarbeitungen auf Grundlage berechtigter Interessen können Sie nach Art. 21 DSGVO widersprechen. Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Zudem haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren — insbesondere bei der Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts oder Arbeitsplatzes. Für lucar als Verantwortlichen zuständig ist der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI), Ludwig-Erhard-Straße 22, 20459 Hamburg; für Patientendaten ist grundsätzlich die Aufsichtsbehörde der jeweiligen Praxis zuständig.

10. Änderungen dieser Erklärung

Wir passen diese Datenschutzerklärung an, wenn sich der Dienst oder die Rechtslage ändert. Es gilt die jeweils hier veröffentlichte Fassung.

Stand: September 2026