Datenschutzerklärung
Stand: Juli 2026 · Gilt für die Website pflegehafen.at und die iOS-App „Pflegehafen“
1. Verantwortliche
Gabriele Gasperi (Einzelunternehmerin)
Dobrastraße 66/8, 2344 Maria Enzersdorf, Österreich
E-Mail: office@pflegehafen.at
Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten gemäß Datenschutz-Grundverordnung (DSGVO) und österreichischem Datenschutzgesetz (DSG) – sowohl beim Besuch dieser Website als auch bei der Nutzung der App „Pflegehafen“.
Wer wofür verantwortlich ist
Pflegehafen wird auch von selbstständigen Pflegekräften genutzt, die ihre eigenen Patient:innen betreuen. Für die Rollenverteilung nach der DSGVO bedeutet das:
- Für die Daten der Patient:innen (Stammdaten, Pflegedokumentation, Vitalwerte, Medikation, Notizen, Notfallkontakte) ist die jeweils betreuende Pflegekraft Verantwortliche. Sie entscheidet, welche Daten sie erhebt und wie lange sie diese aufbewahrt. Pflegehafen stellt ihr nur die Software bereit und verarbeitet diese Daten weisungsgebunden als Auftragsverarbeiterin auf Grundlage eines Auftragsverarbeitungsvertrags nach Art. 28 DSGVO. Auskunfts-, Berichtigungs- und Löschwünsche zu diesen Daten richten Sie bitte an Ihre Pflegekraft; wenden Sie sich an uns, leiten wir Ihr Anliegen weiter und informieren Sie darüber.
- Für die Konto- und Abrechnungsdaten der Pflegekräfte sowie für den Betrieb dieser Website ist Gabriele Gasperi Verantwortliche.
- Werden Patient:innen unmittelbar von Gabriele Gasperi gepflegt, fallen beide Rollen zusammen – dann ist sie auch für die Pflegedaten Verantwortliche.
Teil A – Website pflegehafen.at
a) Hosting und Server-Logs
Diese Website wird bei der Vercel Inc. (San Francisco, USA) gehostet; die Auslieferung
erfolgt über Rechenzentren in der EU. Mit Vercel besteht ein Auftragsverarbeitungsvertrag
gemäß Art. 28 DSGVO samt Standardvertragsklauseln für Drittlandsübermittlungen.
Die Domain pflegehafen.at ist bei der World4You Internet Services GmbH (Linz, Österreich)
registriert.
Beim Aufruf der Website verarbeitet der Hosting-Anbieter automatisch technische
Zugriffsdaten (z. B. IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, Browsertyp), die
zur Bereitstellung und Absicherung des Betriebs erforderlich sind.
Rechtsgrundlage: Berechtigtes Interesse am sicheren Betrieb der Website
(Art. 6 Abs. 1 lit. f DSGVO).
b) Kontakt- und Pflegeanfrage-Formular
Wenn Sie über das Anfrageformular Kontakt aufnehmen, verarbeiten wir die von Ihnen
angegebenen Daten (Name, Telefonnummer, ggf. E-Mail-Adresse, Ort sowie Ihre Beschreibung
der Pflegesituation – diese kann Gesundheitsdaten der zu pflegenden Person enthalten)
ausschließlich zur Bearbeitung Ihrer Anfrage. Die Anfrage wird als E-Mail an
office@pflegehafen.at übermittelt und nicht auf dem Webserver gespeichert.
Rechtsgrundlage: Durchführung vorvertraglicher Maßnahmen
(Art. 6 Abs. 1 lit. b DSGVO) sowie Ihre ausdrückliche Einwilligung für allfällige
Gesundheitsangaben (Art. 9 Abs. 2 lit. a DSGVO), die Sie beim Absenden des Formulars
erteilen und jederzeit widerrufen können.
Für den Versand dieser Formular-E-Mails setzen wir die Resend, Inc. (USA) als Auftragsverarbeiter ein. Übermittelt werden dabei ausschließlich die von Ihnen angegebenen Formulardaten. Auch hier bestehen ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO und Standardvertragsklauseln.
c) Cookies, Einwilligung und Reichweitenmessung
Beim ersten Aufruf dieser Website erscheint ein Einwilligungsbanner. Bis Sie dort zugestimmt haben, werden keine Analyse-Cookies gesetzt und keine Daten an Google übertragen. Lehnen Sie ab, bleibt die Website vollständig nutzbar – es entstehen Ihnen keine Nachteile.
Für die Verwaltung Ihrer Entscheidung setzen wir Cookiebot ein, einen Dienst der Cybot A/S (Kopenhagen, Dänemark). Cookiebot speichert ausschließlich, wofür Sie sich entschieden haben, und blockiert bis dahin alle einwilligungspflichtigen Dienste. Rechtsgrundlage: Erfüllung einer rechtlichen Verpflichtung sowie Ihr ausdrücklicher Wunsch (Art. 6 Abs. 1 lit. c DSGVO).
Nach Ihrer Zustimmung nutzen wir Google Analytics 4 und den Google Tag Manager, Dienste der Google Ireland Limited (Dublin, Irland). Damit messen wir, welche Seiten aufgerufen werden und über welche Wege Besucherinnen und Besucher zu uns finden. Dabei werden Cookies gesetzt und Nutzungsdaten einschließlich der gekürzten IP-Adresse verarbeitet; eine Übermittlung in die USA ist möglich, abgesichert über die Standardvertragsklauseln und das EU-US Data Privacy Framework. Wir setzen Google Consent Mode v2 ein: Werbe- und Personalisierungsfunktionen bleiben dauerhaft deaktiviert, wir betreiben keine Werbung und erstellen keine personenbezogenen Profile. Rechtsgrundlage: Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 165 Abs. 3 TKG 2021).
Sie können Ihre Entscheidung jederzeit ändern oder widerrufen – über den Link „Cookie-Einstellungen“ in der Fußzeile jeder Seite. Der Widerruf gilt ab dem Zeitpunkt der Änderung; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
d) Registrierung und Zahlung für Pflegekräfte
Die kostenpflichtige Registrierung als Pflegekraft erfolgt über eine separate
Registrierungsseite; die Zahlung wird über den Zahlungsdienstleister
Stripe Payments Europe, Ltd. (Irland) abgewickelt. Dabei verarbeitet
Stripe die für die Zahlung erforderlichen Daten (z. B. Name, E-Mail-Adresse,
Zahlungsdaten) in eigener Verantwortung bzw. als Auftragsverarbeiter. Wir selbst
speichern keine Kreditkartendaten.
Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
Weitere Informationen: stripe.com/at/privacy.
Teil B – App „Pflegehafen“
Pflegehafen ist eine App zur Organisation und Dokumentation von Pflegeleistungen mit zwei Nutzerrollen: Pflegekräfte und Patient:innen.
2. Welche Daten wir verarbeiten
a) Kontodaten (alle Nutzer:innen)
E-Mail-Adresse, Passwort (verschlüsselt gespeichert), Name, Telefonnummer, optional ein
Profilbild sowie bei Pflegekräften Angaben zur Berufsqualifikation.
Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
b) Gesundheitsdaten (Patient:innen)
Zur Pflegeorganisation und -dokumentation werden besondere Kategorien personenbezogener
Daten gemäß Art. 9 DSGVO verarbeitet: Pflegegeldstufe, Sozialversicherungsnummer und
Versicherungsträger, Pflegedokumentation (durchgeführte Maßnahmen, Besuchsberichte),
Medikationspläne und dokumentierte Einnahmen, Vitalwerte (z. B. Blutdruck, Puls,
Blutzucker, Gewicht) sowie Notizen zur Pflege.
Rechtsgrundlage: Die Verarbeitung ist für die Gesundheitsvorsorge und die
Pflegeversorgung erforderlich und erfolgt durch Berufsgeheimnisträger
(Art. 9 Abs. 2 lit. h DSGVO) in Verbindung mit der Erfüllung des Pflegevertrags
(Art. 6 Abs. 1 lit. b DSGVO) und den gesetzlichen Dokumentationspflichten der Pflegekraft
(Art. 6 Abs. 1 lit. c DSGVO, § 5 GuKG).
Diese Verarbeitung beruht damit nicht auf Ihrer Einwilligung. Sie müssen also keine Einwilligung erteilen, und es entstehen Ihnen keine Nachteile, wenn Sie die App nicht selbst nutzen möchten – die Pflegekraft dokumentiert Ihre Pflege in beiden Fällen. Sie haben stattdessen ein Widerspruchsrecht nach Art. 21 DSGVO. Beachten Sie dabei, dass Pflegedokumentation gesetzlichen Aufbewahrungsfristen unterliegt, die einer sofortigen Löschung entgegenstehen können.
Über die Verarbeitung informiert Sie Ihre Pflegekraft, bevor sie Sie in der App anlegt – auch dann, wenn Sie selbst keinen App-Zugang erhalten. Die dafür ausgehändigte Kurzinformation finden Sie unter pflegehafen.at/patienteninformation.
b2) Daten von Notfallkontakten und Angehörigen
Zu jeder Patient:in kann ein Notfallkontakt hinterlegt werden: Name, Beziehung zur
Patient:in und Telefonnummer. Diese Daten stammen nicht von der betroffenen Person selbst,
sondern werden von der Patient:in oder der Pflegekraft angegeben (Art. 14 DSGVO). Sie
dienen ausschließlich dazu, im Notfall eine erreichbare Bezugsperson kontaktieren zu
können.
Rechtsgrundlage: Berechtigtes Interesse an der Sicherheit der gepflegten
Person (Art. 6 Abs. 1 lit. f DSGVO); in akuten Notlagen zusätzlich der Schutz
lebenswichtiger Interessen (Art. 6 Abs. 1 lit. d und Art. 9 Abs. 2 lit. c DSGVO).
Die Pflegekraft ist verpflichtet, benannte Notfallkontakte über die Speicherung zu
informieren. Als Notfallkontakt können Sie der Speicherung jederzeit widersprechen – Ihre
Daten werden dann umgehend gelöscht.
c) Standortdaten (nur Pflegekräfte, optional)
Für das digitale Fahrtenbuch kann die Pflegekraft Fahrten per GPS aufzeichnen. Die
Standortverarbeitung erfolgt nur, wenn die Pflegekraft die Aufzeichnung aktiv startet und
der App die Standortberechtigung erteilt hat; bei laufender Aufzeichnung auch im
Hintergrund. Zusätzlich kann die App die Entfernung zu Patientenadressen anzeigen.
Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) sowie die
steuerlichen Aufzeichnungspflichten der Pflegekraft (Art. 6 Abs. 1 lit. c DSGVO,
§ 132 BAO). Die Berechtigung kann jederzeit in den iOS-Einstellungen entzogen werden.
Die Standortdaten betreffen ausschließlich die Pflegekraft selbst und verbleiben in
ihrem eigenen Konto. Es findet keine Überwachung durch Dritte statt:
Weder Patient:innen noch andere Pflegekräfte noch der Betreiber der App sehen, wo sich
eine Pflegekraft aufhält. Aufgezeichnet wird nur die Strecke einer bewusst gestarteten
Fahrt, nicht der laufende Aufenthaltsort.
d) Abrechnungsdaten (Pflegekräfte)
Firmen- und Bankdaten der Pflegekraft, Leistungskatalog, Preise sowie erstellte Rechnungen
inkl. Rechnungs-PDFs.
Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) und gesetzliche
Aufbewahrungspflichten (Art. 6 Abs. 1 lit. c DSGVO, z. B. § 132 BAO).
e) Protokolldaten
Beim Betrieb der App fallen technische Protokolle an (z. B. fehlgeschlagene Aktionen), die
der Fehlersuche und Sicherheit dienen. Diese Protokolle werden nach 90 Tagen
automatisch gelöscht.
Rechtsgrundlage: Berechtigtes Interesse am sicheren und fehlerfreien Betrieb
(Art. 6 Abs. 1 lit. f DSGVO).
3. Kein Tracking, keine Werbung
Die App „Pflegehafen“ verwendet keine Analyse-, Tracking- oder Werbedienste von Drittanbietern und erstellt keine Nutzungsprofile. Die Reichweitenmessung auf der Website (siehe Teil A, Abschnitt c) betrifft die App nicht.
4. Wer Zugriff auf Daten hat
Pflegekräfte sehen ausschließlich die Daten der von ihnen selbst betreuten Patient:innen. Patient:innen sehen ausschließlich ihre eigenen Daten. Die Zugriffskontrolle ist auf Datenbankebene technisch durchgesetzt (Row Level Security) und lässt sich auch über die Programmierschnittstelle nicht umgehen.
Für Support und Betrieb steht ein Verwaltungswerkzeug zur Verfügung. Es zeigt bewusst keine Gesundheitsdaten: Pflegedokumentation, Vitalwerte, Medikation, pflegerische Notizen, Pflegegeldstufe, Versicherungsnummer und Adressen von Patient:innen sind dort nicht abrufbar. Sichtbar sind ausschließlich technische Zuordnungsmerkmale wie Konto-Status, Zeitstempel und Initialen.
5. Auftragsverarbeiter und Speicherort
Die Daten werden bei unserem Auftragsverarbeiter Supabase Inc. (Backend-Infrastruktur: Datenbank, Authentifizierung, Dateispeicher) gespeichert. Das Hosting erfolgt in der Region EU (Frankfurt am Main, Deutschland) auf Servern von Amazon Web Services. Für den Versand von System-E-Mails (Bestätigungs-, Einladungs- und Passwort-E-Mails) setzen wir Resend, Inc. ein; übermittelt werden dabei nur E-Mail-Adresse und Name. Das Hosting der Website und des Verwaltungswerkzeugs erfolgt bei Vercel Inc. in EU-Regionen.
Mit allen genannten Dienstleistern bestehen Auftragsverarbeitungsverträge gemäß Art. 28 DSGVO. Soweit ein Zugriff aus den USA möglich ist, ist dieser durch EU-Standardvertragsklauseln samt ergänzender Schutzmaßnahmen abgesichert. Eine vollständige und laufend aktualisierte Liste der Unterauftragsverarbeiter steht im Auftragsverarbeitungsvertrag.
6. Speicherdauer
- Kontodaten: bis zur Löschung des Kontos.
- Pflegedokumentation und Gesundheitsdaten: bis zur Löschung durch die Pflegekraft bzw. bis zur Löschung des Pflegekraft-Kontos. Löscht ein:e Patient:in das eigene Konto, bleibt die von der Pflegekraft geführte Dokumentation im Rahmen gesetzlicher Dokumentations- und Aufbewahrungspflichten bei der Pflegekraft erhalten.
- Rechnungen: im Rahmen der gesetzlichen Aufbewahrungsfristen (in der Regel 7 Jahre, § 132 BAO).
- Anfragen über das Kontaktformular: bis zur Erledigung der Anfrage bzw. solange es für eine allfällige Zusammenarbeit erforderlich ist.
7. Kontolöschung und Widerruf
Das Konto kann jederzeit direkt in der App gelöscht werden (Profil & Einstellungen → Konto löschen). Damit werden das Konto und die zugehörigen Daten unwiderruflich gelöscht; bei Pflegekräften umfasst dies den gesamten von ihnen angelegten Datenbestand einschließlich der Zugänge ihrer Patient:innen. Sicherungskopien laufen spätestens sieben Tage nach der Löschung aus.
Löschen Patient:innen ihr eigenes Konto, verschwindet ihr Zugang samt Profil. Die von der Pflegekraft geführte Pflegedokumentation bleibt davon unberührt, solange gesetzliche Aufbewahrungspflichten bestehen – dafür ist die Pflegekraft verantwortlich.
Hinweis für Pflegekräfte: Sichern Sie Daten, die Sie berufs- oder steuerrechtlich weiter aufbewahren müssen, über die Exportfunktionen der App, bevor Sie Ihr Konto löschen. Nach der Löschung ist keine Wiederherstellung möglich.
8. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO) sowie das Recht, erteilte Einwilligungen jederzeit zu widerrufen (Art. 7 Abs. 3 DSGVO).
Eine maschinenlesbare Kopie Ihrer Daten erstellen Sie jederzeit selbst in der App unter Profil & Einstellungen → Meine Daten exportieren. Für alle übrigen Anliegen genügt eine formlose Nachricht an office@pflegehafen.at; wir beantworten sie innerhalb eines Monats (Art. 12 Abs. 3 DSGVO). Betrifft Ihr Anliegen Pflege- oder Gesundheitsdaten, ist Ihre Pflegekraft die richtige Adressatin – siehe Punkt 1.
Außerdem haben Sie das Recht auf Beschwerde bei der österreichischen Datenschutzbehörde: Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, www.dsb.gv.at.
9. Datensicherheit
Die Datenübertragung erfolgt ausschließlich verschlüsselt (TLS 1.2 oder höher). Datenbank und Sicherungskopien sind auch im Ruhezustand verschlüsselt (AES-256). Passwörter werden nur als kryptografische Hashes gespeichert. Der Zugriff auf Daten ist durch rollenbasierte Zugriffsregeln auf Datenbankebene beschränkt; administrative Zugänge sind zusätzlich mit Zwei-Faktor-Authentifizierung geschützt.
Kommt es dennoch zu einer Verletzung des Schutzes personenbezogener Daten, melden wir dies der zuständigen Aufsichtsbehörde innerhalb von 72 Stunden und benachrichtigen betroffene Personen, sofern ein hohes Risiko für sie besteht (Art. 33 und 34 DSGVO).
10. Änderungen
Wir passen diese Datenschutzerklärung an, wenn sich die Website, die App oder die Rechtslage ändert. Die jeweils aktuelle Fassung ist unter dieser Adresse abrufbar und in der App verlinkt.