Stand: 18.09.2026. Diese Erklärung informiert darüber, welche personenbezogenen Daten beim Besuch der Website, bei der Nutzung des Praxisbereichs und beim Bezahlen einer Rechnung über VXPay verarbeitet werden.
[BITTE ERGÄNZEN: Firma / Name des Betreibers], [BITTE ERGÄNZEN: Anschrift], E-Mail: [BITTE ERGÄNZEN: Kontakt-E-Mail].
Ansprechpartner für Datenschutz: [BITTE ERGÄNZEN: Datenschutzbeauftragte/r bzw. Datenschutzkontakt (Name, E-Mail) – ein Datenschutzbeauftragter ist zu benennen, wenn die Voraussetzungen des § 38 BDSG vorliegen].
VXPay ist eine Software zur Erstellung, Zustellung und Bezahlung von Privatrechnungen für Praxen (Ärzte, Zahnärzte, Heilpraktiker, Tierärzte, Therapeuten). Für die Daten der Rechnungsempfänger (Patienten, Tierhalter, Kunden) ist die jeweilige Praxis Verantwortliche im Sinne von Art. 4 Nr. 7 DSGVO; wir verarbeiten diese Daten ausschließlich im Auftrag der Praxis auf Grundlage eines Auftragsverarbeitungsvertrags nach Art. 28 DSGVO (abrufbar unter /avv). Für die Daten der Praxen und ihrer Benutzer (Konten, Abrechnung) sowie für den Besuch der Website sind wir selbst Verantwortliche.
Die Plattform wird auf einem eigenen Server bei [BITTE ERGÄNZEN: Hosting-Anbieter, Anschrift] betrieben. Beim Aufruf verarbeitet der Webserver technisch notwendig: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, übertragene Datenmenge, Browserkennung (User-Agent). Diese Protokolle dienen der Sicherheit und Fehleranalyse und werden nach spätestens 7 Tagen gelöscht (Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse am sicheren Betrieb). Zum Schutz vor Missbrauch begrenzt die Plattform die Anzahl der Anfragen je IP-Adresse (Bezahlseiten, Schnittstellen); die IP-Adresse wird dafür höchstens eine Minute im Arbeitsspeicher gehalten. Das Ereignisprotokoll der Anwendung enthält technische Fehler und Warnungen ohne personenbezogene Inhalte (Namen, E-Mail-Adressen und Zugangsdaten werden maskiert) und wird nach 90 Tagen gelöscht.
Wir setzen ausschließlich Cookies ein, die für den Betrieb erforderlich sind oder die Sie ausdrücklich anfordern (§ 25 Abs. 2 TDDDG). Für diese ist keine Einwilligung erforderlich:
Wir setzen keine Tracking-, Werbe- oder Analyse-Cookies ein und binden keine Inhalte von Drittanbietern (z.B. externe Schriftarten, Karten, Videos) ein; alle Schriftarten werden vom eigenen Server geladen.
Einzelheiten finden Sie in der Cookie-Richtlinie unter /cookies.
Bei der Registrierung verarbeiten wir Name, E-Mail-Adresse und ein Passwort (nur als Hash gespeichert) sowie die Praxisdaten (Praxisname, Anschrift, Steuernummer/USt-IdNr., Bankverbindung, Berufsstände, Logo). Zweck ist die Bereitstellung des Praxisbereichs, die Erstellung der Rechnungen im Namen der Praxis und die Abrechnung unserer Leistungen (Art. 6 Abs. 1 lit. b DSGVO). Zur Bestätigung der E-Mail-Adresse kann ein Bestätigungslink versendet werden. Einladungen weiterer Praxismitglieder erfolgen per E-Mail-Link (7 Tage gültig). Zugangsdaten zu Zahlungs- und Buchhaltungsanbietern werden verschlüsselt (AES-256-GCM) gespeichert. Die Daten werden für die Dauer der Nutzung gespeichert; nach Beendigung löschen wir das Konto, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Praxen erfassen für jede Rechnung Anrede, Name, Anschrift und optional die E-Mail-Adresse des Empfängers sowie die abgerechneten Leistungen (z.B. GOÄ-, GOZ-, GOT- oder GebüH-Ziffern mit Leistungsdatum). Diese Leistungsbeschreibungen können Gesundheitsdaten im Sinne von Art. 9 DSGVO enthalten. Die Verarbeitung erfolgt ausschließlich zur Rechnungsstellung und -zustellung im Auftrag der Praxis; Rechtsgrundlage für die Praxis ist die Behandlungs-/Vertragsbeziehung (Art. 6 Abs. 1 lit. b, Art. 9 Abs. 2 lit. h DSGVO i.V.m. § 22 BDSG) und die gesetzliche Aufbewahrungspflicht für Rechnungen (§ 147 AO, § 14b UStG: 10 Jahre). VXPay führt keine Patientenakte; die Patientenübersicht im Praxisbereich wird ausschließlich aus den Rechnungen der Praxis abgeleitet. Rechnungs-PDFs werden erzeugt und zur Zustellung, für den Buchhaltungsexport und für die Aufbewahrungspflicht archiviert – auf dem Server der Plattform.
Auf Veranlassung der Praxis senden wir Rechnungen mit PDF-Anhang und Zahlungslink, Zahlungsbestätigungen sowie Stornorechnungen/Gutschriften per E-Mail an die von der Praxis angegebene Adresse. Nutzt die Praxis den Postversand, übermitteln wir das Rechnungs-PDF (Name, Anschrift, Rechnungsinhalt) an den Briefdienstleister [BITTE ERGÄNZEN: Briefdienstleister], der es druckt, kuvertiert und der Deutschen Post übergibt. Die Übermittlung erfolgt verschlüsselt; der Dienstleister ist als Unterauftragsverarbeiter vertraglich gebunden.
Rechnungsempfänger können über einen persönlichen Zahlungslink oder QR-Code bezahlen. Die Zahlung findet auf der Bezahlseite des Zahlungsdienstleisters statt, den die Praxis verbunden hat (Mollie B.V. oder Stripe Payments Europe, Ltd.); dort verarbeitete Zahlungsdaten (Karte, Bankverbindung, Wallet) erhalten wir nicht. Wir erhalten vom Anbieter den Zahlungsstatus, den Betrag, eine Zahlungsreferenz und den Zeitpunkt, um die Rechnung als bezahlt zu kennzeichnen und die Plattformgebühr abzurechnen (Art. 6 Abs. 1 lit. b DSGVO). Die Bezahlseite zeigt nur Rechnungsnummer, Betrag und Praxisname; der Zahlungslink ist ein zufälliges Kennzeichen ohne Rückschluss auf Personen. Es gelten ergänzend die Datenschutzhinweise von Mollie (mollie.com/privacy) bzw. Stripe (stripe.com/privacy).
Für Paket-Abos und Postversand hinterlegt die Praxis eine Zahlungsmethode (Karte oder SEPA-Lastschrift) bei Stripe Payments Europe, Ltd.; die Zahlungsdaten selbst werden ausschließlich bei Stripe gespeichert, wir speichern nur eine Kundenkennung und eine Kurzbeschreibung (z.B. Kartentyp und letzte vier Ziffern). Gebührenabrechnungen werden als PDF erstellt, per E-Mail an die Praxis gesendet und 10 Jahre aufbewahrt (§ 147 AO).
Aktiviert die Praxis die Buchhaltungs-Anbindung, übermitteln wir Belege (Rechnungs-PDFs, Gebührenabrechnungen mit Empfängername, Beträgen und Positionen) an das von der Praxis gewählte Programm (sevDesk oder Lexware Office) unter Verwendung des von der Praxis bereitgestellten API-Schlüssels. Der Buchhaltungsexport (CSV/ZIP/DATEV) wird auf Anforderung erzeugt und direkt an die Praxis ausgeliefert, nicht gespeichert.
Wir setzen folgende Dienstleister ein, die Daten in unserem Auftrag bzw. im Auftrag der Praxis verarbeiten:
Eine Übermittlung in Drittländer findet nur statt, soweit der jeweilige Zahlungsdienstleister sie zur Zahlungsabwicklung vornimmt (Art. 46 DSGVO, EU-Standardvertragsklauseln).
Alle Verbindungen sind TLS-verschlüsselt. Passwörter werden ausschließlich gehasht gespeichert; Zugangsdaten zu Drittanbietern, API-Schlüssel und Zahlungsdienst-Token werden mit AES-256-GCM verschlüsselt. Daten verschiedener Praxen werden logisch getrennt (Mandantentrennung); Zugriffe sind rollenbasiert. Backups werden [BITTE ERGÄNZEN: Backup-Intervall und -Aufbewahrung] aufbewahrt.
Rechnungen, Gebührenabrechnungen und Zahlungsnachweise: 10 Jahre (§ 147 AO, § 14b UStG). Konto- und Praxisdaten: für die Dauer der Nutzung. Server-Protokolle: 7 Tage. Ereignisprotokoll: 90 Tage. Cookie-Einwilligung: 12 Monate. Nach Vertragsende stellen wir der Praxis einen Export ihrer Daten bereit und löschen die Daten anschließend, soweit keine Aufbewahrungspflicht besteht.
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21) sowie das Recht, eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen. Rechnungsempfänger wenden sich für Auskünfte zu ihren Rechnungsdaten an die jeweilige Praxis (Verantwortliche); wir unterstützen die Praxis dabei. Sie haben außerdem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, z.B. bei der für unseren Sitz zuständigen Behörde [BITTE ERGÄNZEN: zuständige Aufsichtsbehörde, z.B. Landesbeauftragte/r für den Datenschutz].
Wir passen diese Erklärung an, wenn sich die Plattform oder die Rechtslage ändert. Es gilt die jeweils unter /datenschutz veröffentlichte Fassung.