Allgemeiner Hinweis
Diese Datenschutzerklärung befindet sich derzeit in der abschließenden Prüfung und kann noch Änderungen unterliegen.
Ormed GmbH | Bötzinger Str. 90 | 79111 Freiburg
Telefon: +49 761 456601 | E-Mail: kundenservice@enovis.com | Web: www.enovis-medtech.de
Datenschutz auf einen Blick
Diese Datenschutzerklärung gilt für alle unsere Online-Präsenzen sowie für die Verarbeitung personenbezogener Daten unserer Patienten, Mitarbeiter und Bewerber.
Was passiert mit Ihren Daten?
Personenbezogene Daten sind alle Daten, mit denen Sie persönlich identifiziert werden können. Wir erheben und verarbeiten solche Daten nur, soweit dies gesetzlich erlaubt oder Sie eingewilligt haben. Ein Teil der Daten wird automatisch beim Besuch unserer Websites erfasst (technische Daten wie IP-Adresse, Browser, Uhrzeit). Andere Daten geben Sie uns aktiv, z. B. über Kontaktformulare.
Hinweis zur Internetsicherheit: Wir weisen darauf hin, dass die Datenübertragung im Internet (z. B. bei der Kommunikation per E-Mail) Sicherheitslücken aufweisen kann. Ein lückenloser Schutz der Daten vor dem Zugriff durch Dritte ist nicht möglich.
Welche Rechte haben Sie?
Sie haben jederzeit das Recht auf unentgeltliche Auskunft über Herkunft, Empfänger und Zweck Ihrer gespeicherten personenbezogenen Daten sowie das Recht auf Berichtigung, Einschränkung oder Löschung dieser Daten. Außerdem steht Ihnen ein Beschwerderecht bei der zuständigen Aufsichtsbehörde zu. Ausführliche Informationen zu Ihren Rechten finden Sie in Abschnitt 15.
Geltungsbereich: Hauptwebseite
Adresse / Kontext: https://www.enovis-medtech.de
Zielgruppe: Alle Besucher, Patienten, Fachpublikum
Geltungsbereich: Kundenportal
Adresse / Kontext: https://enovis-kundenportal.de/de
Zielgruppe: B2B-Fachpartner (Sanitätshäuser, Kliniken, Arztpraxen)
Geltungsbereich: Patientenversorgung
Adresse / Kontext: Versorgungsprozess
Zielgruppe: Versorgte Patientinnen und Patienten
Geltungsbereich: Mitarbeiter
Adresse / Kontext: Beschäftigungsverhältnis
Zielgruppe: Aktuelle Mitarbeiterinnen und Mitarbeiter
Geltungsbereich: Bewerber
Adresse / Kontext: Bewerbungsverfahren
Zielgruppe: Bewerberinnen und Bewerber
1. Verantwortlicher und Datenschutzbeauftragter
1.1 Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für alle in dieser Erklärung genannten Verarbeitungsbereiche ist:
Ormed GmbH
Bötzinger Straße 90
79111 Freiburg
Telefon: +49 (0)761 456601
E-Mail: kundenservice@enovis.com
Zugelassener Hilfsmittellieferant gemäß § 126 SGB V.
Verantwortliche Stelle ist die natürliche oder juristische Person, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten entscheidet.
1.2 Datenschutzbeauftragter
Da wir regelmäßig besondere Kategorien personenbezogener Daten (insbesondere Gesundheitsdaten nach Art. 9 DSGVO) verarbeiten, sind wir gemäß Art. 37 DSGVO i. V. m. § 38 BDSG zur Bestellung eines Datenschutzbeauftragten verpflichtet und haben Martin Möhrle als internen Datenschutzbeauftragten benannt.
1.3 Zentrale Kontaktinformationen
Für alle datenschutzrechtlichen Anfragen, Beschwerden und zum Widerruf von Einwilligungen kontaktieren Sie bitte unseren Datenschutzbeauftragten:
Martin Möhrle
Datenschutzbeauftragter der Ormed GmbH
Bötzinger Straße 90
79111 Freiburg
Telefon: +49 (0)761 4566131
E-Mail: datenschutzbeauftragter@enovis.com
Bearbeitungsfrist: Alle Anfragen werden unverzüglich, spätestens innerhalb von 30 Tagen bearbeitet.
Hinweis: Diese Kontaktdaten gelten für alle in dieser Datenschutzerklärung beschriebenen Verarbeitungsbereiche. Siehe auch Abschnitte 16 und 17 für weitere Informationen zu Ihren Rechten und dem Beschwerdeverfahren.
1.4 Drittlandübermittlungen – Standardabsicherung
Für bestimmte Verarbeitungsvorgänge erfolgen Datenübermittlungen in die USA und andere Drittländer. Diese Übermittlungen werden durch folgende Mechanismen abgesichert: -
EU-US Data Privacy Framework (DPF): Zertifizierung des Datenempfängers gemäß DPF
EU-Standardvertragsklauseln (SCC): Vertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO
Auftragsverarbeitungsverträge (AVV): Verträge gemäß Art. 28 DSGVO für Auftragsverarbeiter
Betriebsvereinbarungen: Vereinbarungen gemäß Art. 88 DSGVO i. V. m. § 26 BDSG
Restrisiko: Trotz dieser Absicherungen besteht ein theoretisches Restrisiko eines Behördenzugriffs auf Daten in den USA (CLOUD Act). Dieses Risiko wurde bewertet und bewusst akzeptiert.
Hinweis zur Kombination von DPF und SCC: Soweit Anbieter sowohl DPF-zertifiziert sind als auch EU-Standardvertragsklauseln (SCC) abgeschlossen haben, dienen die SCC als Fallback-Absicherung für den Fall eines etwaigen Wegfalls oder der Aussetzung der DPF-Zertifizierung (vgl. Privacy Shield, ungültig seit Schrems II, EuGH C-311/18). Beide Mechanismen nebeneinander zu führen, entspricht dem Gebot der Rechtssicherheit (Art. 5 Abs. 2 DSGVO). Für Beschäftigtendaten (Workday) ist die kumulative Absicherung durch DPF und SCC zusätzlich datenschutzrechtlich empfehlenswert, da der DPF den Beschäftigtendatenschutz nach Art. 88 DSGVO i. V. m. § 26 BDSG nicht explizit adressiert
Konkrete Anwendungen:
Siehe Abschnitte
4.3 (Vercel – Webhosting Hauptwebseite, USA)
4.4 (Cloudflare – WAF / DDoS-Schutz Kundenportal, USA)
5.2 (Google reCAPTCHA – Bot-Schutz Formulare, USA)
7.5 (Salesforce – CRM / Vertrieb / Marketing, USA)
8 (Oracle EBS – B2B-Bestellabwicklung, USA)
9.5 (Google Analytics 4 – Webanalyse / Kampagnenmessung, USA)
13.3.1 (Workday – HR-System für Mitarbeiter, USA)
13.3.5 (RingCentral – Telefonie, USA / NICE Callcenter-Software, Israel)
14.2 (Workday – Bewerbermanagement, USA)
Hinweis: Patienten- und Gesundheitsdaten werden NICHT in Drittländer übermittelt (siehe Abschnitt 3 und 6.5).
2. Konzernzugehörigkeit (Enovis)
Wir sind Teil des Enovis-Konzerns (Enovis Corporation, 2711 Centerville Road, Wilmington, Delaware 19808, USA). Neben eigenen Produkten vertreiben wir auch konzernweit zugelassene Produkte von Enovis.
Konzerninterne Datenweitergaben erfolgen:
• im B2B-Kontext über Oracle EBS (Bestellabwicklung in Abschnitt 8)
• im Beschäftigungskontext über Workday (Personalmanagement für Mitarbeiter in Abschnitt 13.3.1, für Bewerber in Abschnitt 14.2)
Drittlandübermittlungen in die USA erfolgen auf Basis der in Abschnitt 1.4 beschriebenen Absicherungsmechanismen.
Patientendaten und Gesundheitsdaten werden zu keinem Zeitpunkt an konzerninterne Stellen oder in Drittländer übermittelt. Sie verbleiben ausschließlich in den in Deutschland gehosteten Systemen (Abschnitt 6.5)
3. Besonderheiten der Datenverarbeitung im Gesundheitsbereich
Als zugelassener Hilfsmittellieferant für CPM-Geräte gemäß § 126 SGB V verarbeiten wir im Rahmen unserer Versorgungstätigkeit Gesundheitsdaten im Sinne von Art. 4 Nr. 15 i. V. m. Art. 9 DSGVO. Diese unterliegen einem besonders strengen Schutz.
Rechtsgrundlagen für Gesundheitsdaten:
• Art. 9 Abs. 2 lit. h DSGVO i. V. m. § 22 Abs. 1 Nr. 1 lit. b BDSG (Gesundheitsversorgung und Abrechnung)
• Art. 9 Abs. 2 lit. i DSGVO (Qualitäts- und Sicherheitsstandards bei der Gesundheitsversorgung und bei Medizinprodukten)
• Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung, insb. bei Selbstzahlern)
• Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflichten, insb. § 302 SGB V, MDR, MPDG)
• §§ 67 ff. SGB X (Sozialdatenschutz, soweit Sozialdaten im Sinne des SGB X verarbeitet werden)
Gesundheitsdaten werden ausschließlich in Deutschland verarbeitet und gespeichert. Eine Übermittlung in Drittländer findet für diese Datenkategorie nicht statt.
4. Bereitstellung der Websites und Server-Logfiles
gültig für: www.enovis-medtech.de und https://enovis-kundenportal.de/de
4.1 Server-Logfiles
Bei jedem Aufruf unserer Websites erfasst der jeweils verantwortliche Hosting- oder Infrastrukturanbieter automatisch Informationen in sogenannten Server-Log-Dateien, die Ihr Browser automatisch übermittelt:
Verarbeitete Daten:
• IP-Adresse des aufrufenden Geräts
• Datum und Uhrzeit des Zugriffs
• Aufgerufene URL sowie übertragene Datenmenge
• Browsertyp und -version, Betriebssystem
• Referrer-URL (Herkunftsseite)
Eine Zusammenführung dieser Daten mit anderen Datenquellen wird nicht vorgenommen.
Zweck: Technische Bereitstellung der Website, Fehleranalyse, IT-Sicherheit.
Speicherdauer: Die Speicherdauer richtet sich nach dem jeweils eingesetzten System. Soweit bei den von uns genannten Systemen keine abweichende Frist angegeben ist, gilt eine Standardspeicherdauer von 7 Tagen, danach erfolgt die automatische Löschung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an technisch fehlerfreier Darstellung und Optimierung der Website).
4.2 SSL- / TLS-Verschlüsselung
Unsere Websites nutzen aus Sicherheitsgründen und zum Schutz der Übertragung vertraulicher Inhalte eine SSL- bzw. TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie daran, dass die Adresszeile des Browsers von „http://" auf „https://" wechselt und an dem Schloss-Symbol in der Browserzeile.
Zweck: Schutz der Datenübertragung vor unbefugtem Zugriff.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an IT-Sicherheit).
4.3 Webhosting – Hauptwebseite www.enovis-medtech.de
Unsere Hauptwebseite wird auf Servern eines externen Hosting-Dienstleisters betrieben. Bei jedem Aufruf der Website werden dabei technische Verbindungsdaten auf den Servern des Anbieters verarbeitet; dies ist für den Betrieb der Website technisch erforderlich.
Anbieter: Vercel Inc.
Anschrift: 440 N Barranca Ave #4133, Covina, CA 91723, USA
Zweck: Technischer Betrieb und Bereitstellung der Website www.enovis-medtech.de; Speicherung von Website-Dateien.
Verarbeitete Daten: IP-Adresse, Verbindungsmetadaten (Zeitpunkt, Dauer, Datenmenge), Serverprotokolle (siehe auch Abschnitt 4.1).
Hosting: Global CDN - primär USA, EU-Knoten verfügbar
Speicherdauer: Gemäß den Aufbewahrungsrichtlinien von Vercel; maximal 30 Tage; darüber hinaus keine personenbezogene Speicherung durch den Hosting-Anbieter
Absicherung: DPF-Zertifizierung (EU-US Data Privacy Framework); SCC (EU-Standardvertragsklauseln, Art. 46 DSGVO); AVV gemäß Art. 28 DSGVO
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an technisch fehlerfreier Bereitstellung der Website).
4.4 Schutz vor automatisierten Zugriffen – Cloudflare
gültig für: https://enovis-kundenportal.de/de
Der gesamte eingehende Datenverkehr wird durch Cloudflare zum Schutz vor Bot-Angriffen und missbräuchlichen Zugriffen verarbeitet.
Anbieter: Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA.
Zweck:
• Web Application Firewall (WAF)
• Bot-Erkennung und -Abwehr
• DDoS-Schutz
• Schutz vor automatisierten Angriffen
Verarbeitete Daten:
• IP-Adresse
• HTTP-Header
• Anfrage-Metadaten
• Bot-Erkennungssignale
Technische Schutzmaßnahmen:
• Cloudflare verarbeitet Daten in Echtzeit zur Bedrohungserkennung
• Legitime Anfragen werden durchgelassen
• Verdächtige Anfragen werden blockiert oder einer CAPTCHA-Prüfung unterzogen
Speicherdauer: 30 Tage (Logdaten zu Analysezwecken).
Absicherung: DPF-Zertifizierung (EU-US Data Privacy Framework); SCC (EU-Standardvertragsklauseln, Art. 46 DSGVO); AVV gemäß Art. 28 DSGVO.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an IT-Sicherheit und Schutz vor Cyberangriffen); soweit Cloudflare technisch notwendige Cookies setzt: § 25 Abs. 2 Nr. 2 TDDDG.
Weitere Informationen: https://www.cloudflare.com/de-de/privacypolicy/
5. Kontaktformular und allgemeine Anfragen
gültig für: www.enovis-medtech.de und https://enovis-kundenportal.de/de
5.1 Kontaktformular und E-Mail-Kontakt
Wenn Sie uns über Kontaktformulare, per E-Mail oder Telefon kontaktieren, verarbeiten wir die von Ihnen übermittelten Daten ausschließlich zur Bearbeitung Ihrer Anfrage. Für Serviceanfragen über das Kundenportal (Ticketsystem) gilt ergänzend Abschnitt 7.
Verarbeitete Daten:
• Name, E-Mail-Adresse, ggf. Telefonnummer
• Inhalt Ihrer Nachricht sowie ggf. angehängte Dokumente
• Bei Gesundheitsbezug: ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO
Zweck: Bearbeitung und Beantwortung Ihrer Anfrage.
Speicherdauer: Bis zur abschließenden Bearbeitung Ihrer Anfrage, in der Regel nicht länger als 6 Monate; gesetzliche Aufbewahrungsfristen (insb. § 257 HGB: 6 Jahre für geschäftliche Korrespondenz) bleiben unberührt und können eine längere Speicherung erforderlich machen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO; bei Gesundheitsdaten zusätzlich Art. 9 Abs. 2 lit. a DSGVO.
Diese Daten geben wir nicht ohne Ihre Einwilligung weiter.
5.2 Google reCAPTCHA
gültig für: www.enovis-medtech.de
Zum Schutz unserer Formulare vor missbräuchlichem automatisierten Zugriff setzen wir Google reCAPTCHA (invisible) ein.
Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.
Zweck: zur Unterscheidung menschlicher Eingaben von automatisierten Zugriffen (Bot-Schutz).
Verarbeitete Daten: Ihre IP-Adresse ( diese wird innerhalb der EU/EWR und vor Übermittlung in die USA gekürzt, IP-Masking aktiv) und ggf. weitere von Google benötigte Signale. Die IP-Adresse wird nicht mit anderen Google-Daten zusammengeführt.
Absicherung: DPF-Zertifizierung; AVV gemäß Art. 28 DSGVO. Siehe Abschnitt 1.4.
Rechtsgrundlage: § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
Weitere Informationen: https://policies.google.com/privacy
5.3 Chat-Widget mit automatisierten FAQ-Antworten und direkter Weiterleitung an Mitarbeitende
gültig für: www.enovis-medtech.de
Auf unserer Website setzen wir das Chat- und Kontaktwidget Lime Connect des Anbieters Userlike GmbH ein. Es ermöglicht Besuchern, schnell Antworten auf häufige Fragen zu erhalten, Kontaktanfragen zu stellen, Termine zu vereinbaren oder direkt mit einem unserer Mitarbeitenden in einen Live-Chat zu treten. Qualifizierte Antworten werden ausschließlich von unseren Mitarbeitenden gegeben.
Anbieter: Lime Connect (Userlike) GmbH, Kölnturm, Im Mediapark 8, 50670 Köln; Telefon: 0221-77268620; E-Mail: support@lime-connect.com.
Funktionsumfang:
• Allgemeine FAQ / Produktinformationen
• Kontaktanfragen an Mitarbeitende weiterleiten
• Terminvereinbarungen
• Live-Chat mit echten Mitarbeitenden
• Gesprächsaufzeichnung / Speicherung
Verarbeitete Daten:
• Kontaktdaten (soweit freiwillig angegeben): Name, E-Mail-Adresse, Telefonnummer
• Chat-Inhalte: Texteingaben und Gesprächsverläufe
• Verbindungsdaten: IP-Adresse, Zeitpunkt und Dauer der Sitzung, Browsertyp, Herkunftsseite
• Sitzungsdaten: technische Identifikationsmerkmale der Chat-Sitzung
Hinweis zu Gesundheitsdaten: Der Chat-Widget ist nicht für die Eingabe von Gesundheitsdaten oder patientenbezogenen Informationen vorgesehen. Wir bitten Nutzer ausdrücklich, keine Gesundheitsdaten, Diagnosen oder Verordnungsinformationen über den Chat einzugeben. Sollten dennoch solche Daten freiwillig eingegeben werden, werden diese ausschließlich zur Bearbeitung der konkreten Anfrage verwendet und nicht weiterverarbeitet. Für Fragen zur Patientenversorgung wenden Sie sich bitte direkt an uns (siehe Abschnitt 1.3).
Einwilligung: Der Chatbot wird beim Aufruf unserer Website automatisch geladen und fordert vor der aktiven Nutzung eine eigene Cookie-Einwilligung ein. Ohne Bestätigung dieser Einwilligung werden keine Chat-Inhalte verarbeitet. Der Chatbot wird technisch vor der Bestätigung des allgemeinen Cookie-Banners (Usercentrics) geladen; dabei werden ausschließlich technisch notwendige Verbindungsdaten übertragen. Eine inhaltliche Datenverarbeitung findet erst nach Ihrer ausdrücklichen Einwilligung statt.
Widerruf: Die erteilte Einwilligung kann jederzeit durch Schließen des Chat-Fensters oder durch Kontaktaufnahme mit unserem Datenschutzbeauftragten (siehe Abschnitt 1.3) widerrufen werden.
Hosting: Deutschland (Anbieter mit Sitz in Köln).
Absicherung: AVV gemäß Art. 28 DSGVO vorliegend; keine Datenweitergabe an Drittsysteme; kein Drittlandtransfer.
Speicherdauer:
• Chat-Verläufe und Gesprächsinhalte: 14 Tage, danach automatische Löschung
• Verbindungsdaten (technisch): 7 Tage
Rechtsgrundlagen
• Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG – Einwilligung für die aktive Chat-Nutzung und Cookie-Setzung
• Art. 6 Abs. 1 lit. f DSGVO – Berechtigtes Interesse an der technischen Bereitstellung des Chat-Widgets (Vorladen)
• Art. 6 Abs. 1 lit. b DSGVO - soweit ein Nutzer aktiv eine konkrete Kontakt- oder Serviceanfrage einreicht (vorvertragliche Maßnahme auf Wunsch der betroffenen Person)
6. Datenverarbeitung im Rahmen der Patientenversorgung (CPM-Geräte)
gültig für: alle versorgten Patientinnen und Patienten – unabhängig vom Kostenträger
Information für Patientinnen und Patienten: Dieser Abschnitt beschreibt vollständig, wie wir Ihre Daten im Rahmen der Versorgung mit einem CPM-Gerät verarbeiten – von der Auftragserteilung durch Ihre Arztpraxis oder Klinik bis zur Abholung des Geräts und der Abrechnung. Ohne die Angabe Ihrer Daten ist Ihre Versorgung im Einzelfall nicht möglich.
6.1 Herkunft der Patientendaten
Wir erhalten Patientendaten auf verschiedenen Wegen – von beauftragenden Stellen sowie in bestimmten Fällen direkt von den Patientinnen und Patienten selbst.
Übermittlung durch Verordner und Sanitätshäuser: In der Regel erhalten wir die für die Versorgung erforderlichen Daten von der die Versorgung veranlassenden Stelle – also von der verordnenden Arztpraxis, Klinik oder dem kooperierenden Sanitätshaus. Diese Stellen handeln dabei in Abstimmung mit den Patientinnen und Patienten, um die ärztlich verordnete Hilfsmittelversorgung zu ermöglichen.
Kategorien übermittelnder Stellen:
• Verordnende Arztpraxen und Fachärzte (insb. Orthopädie, Chirurgie, Unfallchirurgie)
• Kliniken und Krankenhäuser (stationäre und poststationäre Versorgung)
• Sanitätshäuser (als kooperierender Leistungserbringer)
• Krankenkassen und andere Leistungsträger (im Einzelfall, bei Wiederholungsverordnungen oder Kostenübernahmeanträgen)
Übermittlungswege – Eingang von Verordnungsdaten:
Die Übermittlung der Verordnungs- und Patientendaten durch Verordner und Sanitätshäuser erfolgt auf verschiedenen technischen Wegen. Wir empfehlen ausdrücklich die Nutzung sicherer, verschlüsselter Übermittlungskanäle und stellen hierfür eine dedizierte Plattform bereit:
Gesichertes Webformular (empfohlener Weg): Auf unserer Website stellen wir ein verschlüsseltes Webformular bereit, über das Verordnungen und Patientendaten sicher und Ende-zu-Ende-verschlüsselt an uns übermittelt werden können. Dieser Weg entspricht den aktuellen Anforderungen an eine sichere Datenübermittlung im Gesundheitswesen.
Sonstige Übermittlungswege: Soweit Verordner oder Sanitätshäuser Daten auf anderen Wegen übermitteln (z. B. postalisch oder auf sonstigen, in ihrem Verantwortungsbereich liegenden Kanälen), liegt die datenschutzrechtliche Verantwortung für den gewählten Übermittlungsweg bei der übermittelnden Stelle. Wir haben auf die Wahl des Übermittlungsweges durch Dritte keinen Einfluss und verarbeiten eingehende Daten ausschließlich zum Zweck der Hilfsmittelversorgung.
Post / persönliche Übergabe: Im Einzelfall werden Unterlagen auch postalisch oder bei der Geräteübergabe persönlich übermittelt.
Direktkontakt durch Patientinnen und Patienten
In bestimmten Fällen wenden sich Patientinnen und Patienten auch direkt an uns und übermitteln ihre Daten selbst. Dies kann aus verschiedenen Gründen geschehen:
Ausübung der freien Anbieterwahl: Patientinnen und Patienten haben das Recht, den Hilfsmittellieferanten ihrer Wahl zu beauftragen. Sie können sich daher eigenständig an uns wenden und ihre Verordnung sowie ihre persönlichen Daten direkt einreichen.
Selbstzahler (privat oder gesetzlich versichert): Patientinnen und Patienten, die die Kosten der Versorgung ganz oder teilweise selbst tragen – unabhängig davon, ob sie privat oder gesetzlich versichert sind – kontaktieren uns häufig direkt, um die Versorgung zu initiieren und abzustimmen.
In diesen Fällen werden die von Ihnen aktiv übermittelten Daten ausschließlich zur Durchführung der Hilfsmittelversorgung und – soweit zutreffend – zur Abrechnung mit Ihrem Kostenträger verwendet.
Rechtsgrundlagen für den Direktkontakt:
• Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung / vorvertragliche Maßnahmen auf Ihren Wunsch hin)
• Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung in die Verarbeitung Ihrer Gesundheitsdaten)
• Art. 9 Abs. 2 lit. h DSGVO (Gesundheitsversorgung)
6.2 Verarbeitete Patientendaten
Stamm- und Kontaktdaten:
Vor- und Nachname, Geburtsdatum, Wohnanschrift, Lieferadresse (soweit abweichend), Telefonnummer
Versicherungs- und Kostenträgerdaten (bei GKV-Patienten):
Krankenkasse, Versichertennummer, Versicherungsstatus, IK-Nummer des Kostenträgers
Verordnungs- und Diagnosedaten:
Diagnose (ICD-Code), ärztliche Verordnung (Rezept), verordnetes Hilfsmittel (Hilfsmittelnummer), Name und Kontaktdaten der verordnenden Arztpraxis / Klinik, BSNR und LANR des Verordners. Entlassdokumente von Kliniken
Versorgungsdaten:
Geplante Versorgungsperiode (Mietdauer), Gerätedaten (Seriennummer, Konfiguration), Übergabe- und Rückgabedaten
Abrechnungsdaten:
Genehmigungsnummern, Kostenzusagen, Lieferscheine, Rezeptkopien, Rechnungsdaten
6.3 Versorgungsprozess und Datenfluss
Schritt 1 – Auftragseingang und Versorgungsplanung
Wir erhalten die Verordnungsdaten von der Arztpraxis, Klinik oder dem Sanitätshaus und planen auf dieser Basis die Hilfsmittelversorgung. Im Einzelfall können auch Wiederholungsverordnungen oder Kostenzusagen direkt von der Krankenkasse eingehen.
Schritt 2 – Kostenklärung
bei gesetzlich Versicherten (GKV):
Die Genehmigung zur Kostenübernahme wird bei der zuständigen Krankenkasse bzw. Leistungsträger eingeholt – je nach Kasse über eine vom Leistungsträger vorgegebene Kommunikationsplattform (elektronische Genehmigungsportale) oder im direkten Einzelfall-Genehmigungsverfahren (insb. bei kleineren Krankenkassen). Hierbei werden Verordnungs- und Versicherungsdaten an den Kostenträger übermittelt. Die Versorgung wird erst nach Erhalt der Genehmigung eingeleitet.
Sollte eine sofortige Versorgung medizinisch dringend erforderlich (z.B. therapeutisch dringende Versorgung nach ärztlicher Einschätzung) und die Genehmigung der Krankenkasse noch ausstehend sein, können wir die Versorgung vorläufig unter dem Status „Selbstzahler" beginnen. Nach Erhalt der GKV-Genehmigung erfolgt eine Rückforderung bei der Krankenkasse. Dies erfordert Ihre ausdrückliche schriftliche Zustimmung.
Rechtsgrundlage: § 302 SGB V i. V. m. Art. 9 Abs. 2 lit. h DSGVO, §§ 67 ff. SGB X.
bei Selbstzahlern (Privatpatienten und sonstige Selbstzahler):
Dem Patienten wird ein Mietvertrag mit Kostenübernahmevereinbarung zur Unterzeichnung vorgeschlagen. Erst nach fernmündlicher Zusage der Kostenübernahme wird die Versorgung eingeleitet. Mit der Unterzeichnung des Mietvertrages, in der Regel zum Zeitpunkt der Auslieferung, bestätigt der Patient seine bis dahin mündlich erteilte Zustimmung zur Verarbeitung seiner personenbezogenen Daten, gemäß dieser Datenschutzerklärung sowie seine ausdrückliche Einwilligung zur Verarbeitung seiner Gesundheitsdaten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung für Gesundheitsdaten).
Schritt 3 – Telefonische Versorgungsabstimmung
Nach erfolgter Genehmigung durch die Krankenkasse oder Absprache der Kostenübernahme durch den Selbstzahler wird die Versorgung telefonisch mit dem Patienten abgestimmt (Liefertermin, Übergabemodalitäten, Einweisung). Die Unterzeichnung des Mietvertrags (bei Selbstzahlern) erfolgt üblicherweise mit der Auslieferung.
Schritt 4 – Bereitstellung für Patientenbetreuer
Die für Belieferung und Patienteninstruktion erforderlichen Daten werden den Patientenbetreuern auf einem gesicherten Portal zum Abruf bereitgestellt (siehe Abschnitt 6.4).
Schritt 5 – Versorgung, Einweisung und Rückgabe
Die Patientenbetreuer liefern das CPM-Gerät, weisen den Patienten in die Nutzung ein und holen das Gerät nach Ablauf der Verordnungsperiode ab.
Schritt 6 – Abrechnung
Die Abrechnung mit den gesetzlichen Krankenkassen erfolgt über das qualifizierte Rechenzentrum RZH (siehe Abschnitt 6.5). Bei Selbstzahlern erfolgt die Rechnungsstellung direkt.
6.4 Patientenbetreuer – Datenweitergabe und Rollenklärung
Patientenbetreuer sind eigenständige Leistungserbringer, die gemäß § 126 SGB V präqualifiziert sind. Sie führen die unmittelbare Patientenversorgung vor Ort durch (Lieferung, Geräteeinweisung, Begleitung der Versorgungsperiode, Abholung).
Die für die Versorgung erforderlichen Patientendaten (Name, Lieferadresse, Telefonnummer, Geräte- und Versorgungsdaten) werden den Patientenbetreuern auf einem gesicherten Portal bereitgestellt – ausschließlich die für die jeweilige Versorgung zwingend notwendigen Informationen.
Da Patientenbetreuer als eigenständige, präqualifizierte Leistungserbringer eigene Entscheidungsbefugnisse ausüben, sind sie datenschutzrechtlich als eigenständige Verantwortliche im Sinne von Art. 4 Nr. 7 DSGVO einzustufen.
Rechtsgrundlage: Art. 9 Abs. 2 lit. h DSGVO i. V. m. § 22 Abs. 1 Nr. 1 lit. b BDSG; Art. 6 Abs. 1 lit. b DSGVO.
Sicherer Datenaustausch mit Patientenbetreuern
Für die Bereitstellung der Versorgungsdaten an die Patientenbetreuer sowie für die bidirektionale Kommunikation im Versorgungsprozess setzen wir eine gesicherte Kommunikationsplattform eines deutschen Anbieters ein. Die Übertragung erfolgt Ende-zu-Ende-verschlüsselt: Die Inhalte sind für den Plattformbetreiber technisch nicht einsehbar. Es wird sichergestellt, dass:
• ausschließlich autorisierte Patientenbetreuer Zugang zu den für sie bestimmten Versorgungsdaten erhalten (Identitätsverifikation)
• die Kommunikation bidirektional in gleichem Umfang gesichert möglich ist
Den Patientenbetreuern werden ausschließlich die für die jeweilige Versorgung zwingend erforderlichen Daten bereitgestellt (Datensparsamkeitsprinzip, Art. 5 Abs. 1 lit. c DSGVO).
Infrastrukturanbieter: FTAPI Software GmbH, Feringastraße 9, 85774 Unterföhring (München); Hosting in Deutschland; kein Drittlandtransfer. Mit dem Anbieter besteht ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO, der die Verarbeitung der Infrastruktur und etwaiger Metadaten regelt. Aufgrund der Ende-zu-Ende-Verschlüsselung hat der Anbieter keinen Zugang zu den Inhalten der übertragenen Versorgungsdaten.
Rechtsgrundlage: Art. 9 Abs. 2 lit. h DSGVO i. V. m. § 22 Abs. 1 Nr. 1 lit. b BDSG; Art. 6 Abs. 1 lit. b DSGVO.
6.5 Eingesetzte Systeme und Dienstleister in der Patientenversorgung
Alle Patientendaten werden ausschließlich in folgenden, in Deutschland gehosteten Systemen verarbeitet:
Kumavision AG – Branchensoftware (Microsoft Dynamics NAV / Navision)
• Zweck: Versorgungsplanung, Rezeptverwaltung, Abrechnung GKV und Selbstzahler
• Hosting: Microsoft Azure Deutschland
• Anbieter: Kumavision AG, Oberfischbach 3, 88677 Markdorf
• AVV gemäß Art. 28 DSGVO
M Assist GmbH – Beratung und Support
• Zweck: Support und Anpassung der ERP Prozesse
• Anbieter: M Assist GmbH, Camp-Spich-Str. 5, 53842 Troisdorf
• AVV gemäß Art. 28 DSGVO
H-SAS GmbH – Digitale Scan-Lösung für Versorgungsdokumente
• Zweck: Digitale Erfassung von Rezepten, Kostenzusagen und Abrechnungsbelegen
• Hosting: Deutschland
• Anbieter: H-SAS GmbH, Camp-Spich-Str. 5, 53842 Troisdorf
• AVV gemäß Art. 28 DSGVO
FTAPI Software GmbH – Gesicherte Datenübermittlung (Eingang und Ausgang)
• Zweck (Eingang): Ende-zu-Ende-verschlüsselte Entgegennahme von Verordnungen und Patientendaten durch Verordner und Sanitätshäuser über das auf unserer Website bereitgestellte gesicherte Webformular
• Zweck (Ausgang): Ende-zu-Ende-verschlüsselte Bereitstellung von Versorgungsdaten für Patientenbetreuer über eine gesicherte Kommunikationsplattform; bidirektionale Kommunikation
• Hosting: Deutschland
• Anbieter: FTAPI Software GmbH, Feringastraße 9, 85774 Unterföhring (München)
• AVV gemäß Art. 28 DSGVO für Infrastruktur und Metadaten (vorliegend)
• Keine Drittlandübermittlung
RZH – Rechenzentrum für Hilfsmittel
• Zweck: Qualifizierte Abrechnung mit gesetzlichen Krankenkassen gemäß § 302 SGB V
• Hosting: Deutschland
• Anbieter: RZH Rechenzentrum für Heilberufe GmbH, Am Schornacker, 32, 46485 Wesel
• AVV gemäß Art. 28 DSGVO
• Keine Drittlandübermittlung
Im Rahmen der Abrechnung über das RZH werden Patientendaten (Versichertendaten, Verordnungsdaten, Abrechnungsdaten) an das RZH übermittelt, das diese im Auftrag und nach Weisung an die jeweiligen Krankenkassen weiterleitet.
Rechtsgrundlage: § 302 SGB V i. V. m. Art. 9 Abs. 2 lit. h DSGVO.
Keine Drittlandübermittlung für Patientendaten. Alle patientenbezogenen Daten verbleiben in Deutschland.
6.6 Datenweitergabe im Versorgungsprozess – Übersicht
Empfänger: Gesetzliche Krankenkassen (direkt)
Zweck: Genehmigung im Einzelfallverfahren
Rechtsgrundlage: § 302 SGB V, Art. 9 Abs. 2 lit. h DSGVO, §§ 67 ff. SGB X
Empfänger: Kommunikationsplattformen der Kassen
Zweck: Elektronisches Genehmigungsverfahren
Rechtsgrundlage: § 302 SGB V, Art. 9 Abs. 2 lit. h DSGVO
Empfänger: RZH (Rechenzentrum)
Zweck: Sammelabrechnung mit Krankenkassen
Rechtsgrundlage: § 302 SGB V, Art. 9 Abs. 2 lit. h DSGVO; AVV Art. 28 DSGVO
Empfänger: Patientenbetreuer
Zweck: Belieferung, Einweisung, Abholung
Rechtsgrundlage: Art. 9 Abs. 2 lit. h DSGVO, Art. 6 Abs. 1 lit. b DSGVO
Empfänger: Verordnende Ärzte / Kliniken
Zweck: Rückfragen zur Verordnung, Verlängerungen
Rechtsgrundlage: Art. 9 Abs. 2 lit. h DSGVO, Art. 6 Abs. 1 lit. b DSGVO
Empfänger: FTAPI Software GmbH
Zweck: Bereitstellung gesicherter Übertragungsinfrastruktur
(Eingang: Verordner / SH;
Ausgang: Patientenbetreuer);
keine inhaltliche Kenntnis der übertragenen Daten da Ende-zu-Ende-Verschlüsselung
Rechtsgrundlage: AVV Art. 28 DSGVO (für Infrastruktur / Metadaten)
Empfänger: Rechtsanwälte / öffentliche Stellen
Zweck: Im Einzelfall bei rechtlicher Notwendigkeit
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO
Empfänger: Kumavision AG / MAssist GmbH
Zweck: Systemhosting und -betrieb
Rechtsgrundlage: AVV Art. 28 DSGVO
Empfänger: H-SAS GmbH
Zweck: Digitale Belegerfassung
Rechtsgrundlage: AVV Art. 28 DSGVO
6.7 Rechtsgrundlagen Patientenversorgung – Zusammenfassung
Verarbeitungsvorgang: Versorgungsplanung auf Basis der Verordnung
Rechtsgrundlage: Art. 9 Abs. 2 lit. h und i DSGVO i. V. m. § 22 Abs. 1 Nr. 1 lit. b BDSG
Verarbeitungsvorgang: Kostenklärung mit GKV
Rechtsgrundlage: Art. 9 Abs. 2 lit. h DSGVO; § 302 SGB V; §§ 67 ff. SGB X
Verarbeitungsvorgang: Mietvertrag mit Selbstzahlern
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; Art. 9 Abs. 2 lit. a DSGVO
Verarbeitungsvorgang: Telefonische Versorgungsabstimmung
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
Verarbeitungsvorgang: Bereitstellung für Patientenbetreuer
Rechtsgrundlage: Art. 9 Abs. 2 lit. h DSGVO; Art. 6 Abs. 1 lit. b DSGVO
Verarbeitungsvorgang: Direktübermittlung / Direktkontakt durch Patientinnen und Patienten
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; Art. 9 Abs. 2 lit. a und h DSGVO
Verarbeitungsvorgang: Abrechnung über RZH
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO; § 302 SGB V
Verarbeitungsvorgang: MDR-Dokumentation / Vigilanz
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (MDR, MPDG)
6.8 Speicherdauer Patientenversorgung
Datenart: Steuer- und handelsrechtliche Unterlagen
Aufbewahrungsfrist: 10 Jahre
Grundlage: § 147 AO, § 257 HGB
Datenart: Medizinproduktedokumentation
Aufbewahrungsfrist: mind. 10 Jahre nach Inverkehrbringen
Grundlage: MDR (EU 2017/745), MPDG
Datenart: Abrechnungsunterlagen GKV
Aufbewahrungsfrist: gemäß Vorgaben der Krankenkassen
Grundlage: § 302 SGB V
Datenart: Sozialdaten
Aufbewahrungsfrist: gemäß § 84 SGB X
Grundlage: § 84 SGB X
Datenart: Allgemeine Versorgungskorrespondenz
Aufbewahrungsfrist: 6 Jahre
Grundlage: § 257 HGB
6.9 Sozialdaten nach SGB X
Soweit wir im Rahmen der Kassenversorgung Daten verarbeiten, die von einem gesetzlichen Leistungsträger (Krankenkasse) stammen oder an diesen übermittelt werden, handelt es sich um Sozialdaten im Sinne von § 67 Abs. 2 SGB X. Diese unterliegen dem besonderen Sozialdatenschutz nach §§ 67 ff. SGB X. Wir verarbeiten diese Daten ausschließlich im Rahmen der gesetzlich zulässigen Zwecke der Hilfsmittelversorgung und Abrechnung.
6.10 Online-Statusabfrage - Rezept- und Genehmigungsstatus
gültig für: www.enovis-medtech.de
Auf unserer Website können Patientinnen und Patienten den aktuellen Bearbeitungsstand ihrer CPM-Versorgung online abrufen - insbesondere den Status des Genehmigungsverfahrens bei der gesetzlichen Krankenkasse.
Funktionsweise: Durch Eingabe der 10-stelligen Versichertennummer kann der aktuelle Rezept- und Genehmigungsstatus eingesehen werden.
Verarbeitete Daten:
• Versichertennummer (10-stellig)
• Abfragezeitpunkt (Serverprotokoll)
• IP-Adresse (technisch, gemäß Abschnitt 4.1)
• Angezeigte Statusinformation (Rezeptstatus, Genehmigungsstatus KK)
Zweck: Information des Patienten über den Fortschritt des Genehmigungsverfahrens bei der gesetzlichen Krankenkasse; Transparenz über den Versorgungsprozess.
System: Die Statusabfrage erfolgt gegen die in Abschnitt 6.5 beschriebenen Versorgungssysteme (Kumavision). Es werden ausschließlich Daten angezeigt, die im Rahmen der laufenden Versorgung bereits verarbeitet werden.
Hosting: Deutschland (gemäß Abschnitt 6.5).
Speicherdauer: Die Abfrage selbst wird nicht gespeichert; die zugrundeliegenden Versorgungsdaten werden gemäß Abschnitt 6.8 aufbewahrt.
Rechtsgrundlage:
• Art. 9 Abs. 2 lit. h DSGVO i. V. m. § 22 Abs. 1 Nr. 1 lit. b BDSG (Gesundheitsversorgung)
• Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung / vorvertragliche Maßnahmen)
Hinweis zur Datensicherheit: Die Statusabfrage ist SSL/TLS-verschlüsselt (siehe Abschnitt 4.2). Die Abfrage ist ausschließlich mit der Versichertennummer des Patienten möglich. Wir empfehlen, die Statusabfrage nur auf privaten, gesicherten Endgeräten durchzuführen.
Hinweis für Privatversicherte: Privatversicherte Patientinnen und Patienten werden direkt durch ihren Patientenbetreuer kontaktiert, sobald das Rezept bei uns eingegangen ist. Eine Online-Statusabfrage ist für diesen Personenkreis nicht vorgesehen.
7. Kundenportal (enovis-kundenportal.de)
gültig für: https://enovis-kundenportal.de/de
7.1 Beschreibung und Zweck
Das Kundenportal ist das zentrale Kommunikations- und Serviceangebot für gewerbliche Kunden im DACH-Raum. Es umfasst folgende Funktionsbereiche:
Bereich: Bestellung
Enthaltene Funktionen: Bestellung per E-Mail, EDI-Anfragen/-Informationen, AGB; Webshop-Zugang (in Vorbereitung)
Bereich: Sendungsinformation
Enthaltene Funktionen: Sendungsverfolgung von Warenlieferungen
Bereich: After-Sales-Service
Enthaltene Funktionen: Produktreklamationen, Produktrücksendungen, Reparaturanfragen, Service- & Wartungsanfragen
Bereich: Buchhaltung
Enthaltene Funktionen: Rechnungsduplikate, Rechnungskorrekturen, Rechnungszustellung per E-Mail
Bereich: Kontakt
Enthaltene Funktionen:
Außendienstkarte, Service-Hotlines, Kontaktanfragen, Kundenfeedback
Bereich: Downloads
Enthaltene Funktionen: Produktinformationen, Dokumente, Formulare
Anfragen werden als Tickets im Backend erfasst und an die zuständigen internen Teams weitergeleitet. Eine Schnittstelle zu Salesforce (SFDC) ermöglicht die direkte Ticket-Erstellung durch Außendienstmitarbeiter.
7.2 Betreiber und Hosting: BELPOLTEX B.V.
Das Kundenportal wird technisch betrieben und gehostet von BELPOLTEX B.V.
Anbieter: Belpoltex B.V., Grimbergsteenweg 105/4, 1853 Grimbergen, Belgien (vertreten durch Maxime Witters).
Zweck: Bereitstellung des Kundenportals; Hosting von Frontend und Backend-Ticketsystem; System- und Softwarewartung; Datenspeicherung und -verarbeitung.
Hosting: Europäische Union (EU) – keine Übermittlung personenbezogener Daten in Drittländer.
Absicherung: AVV gemäß Art. 28 DSGVO.
7.3 Verarbeitete Daten im Kundenportal
• Unternehmens- und Kundendaten (Firmenname, Kundennummer)
• Personendaten der Ansprechpartner (Vor- und Nachname, Funktion)
• Kontaktdaten (E-Mail-Adresse, Telefonnummer)
• Adress- und Lieferdaten (Rechnungsadresse, Lieferadresse soweit abweichend)
• Auftragsbezogene Daten (Artikelnummer, Seriennummer, Fehlerbeschreibung, Reklamationsgrund, Rechnungsnummer, ggf. Produktfotos bei Reklamationen)
• Nutzungs- und Verbindungsdaten (IP-Adresse, Seitenaufrufe, Klickverhalten, Verweildauer, Geräteinformationen, Herkunftsquelle)
7.4 Rechtsgrundlagen
• Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung / Bearbeitung von Serviceanliegen)
• Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflichten, insb. MDR / MPDG bei Reklamationen)
• Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter Kundenkommunikation)
7.5 Salesforce – CRM, Vertrieb und Marketing
Wir setzen Salesforce als zentrales System für das Kundenbeziehungsmanagement, die Vertriebssteuerung und die Marketing-Kommunikation ein.
Anbieter: Salesforce.com, Inc., Salesforce Tower, 415 Mission Street, San Francisco, CA 94105, USA.
Hosting: USA.
Absicherung: DPF-Zertifizierung (EU-US Data Privacy Framework); SCC gemäß Art. 46 DSGVO; AVV gemäß Art. 28 DSGVO. Siehe Abschnitt 1.4.
Hinweis: In Salesforce werden ausschließlich berufliche Kontaktdaten verarbeitet. Patientendaten, Gesundheitsdaten und Verordnungsdaten werden zu keinem Zeitpunkt in Salesforce verarbeitet und verbleiben ausschließlich in den deutschen Systemen Kumavision und H-SAS (siehe Abschnitt 6.5).
7.5.1 Betroffene Personengruppen
In Salesforce verarbeiten wir berufliche Kontakt- und Kommunikationsdaten der folgenden Personengruppen:
Gewerbliche Kunden und Geschäftspartner (B2B): Sanitätshäuser, Kliniken, Einkaufsverbände und sonstige Geschäftspartner, mit denen ein Vertrags- oder Geschäftsverhältnis besteht.
Verordnerinnen und Verordner sowie medizinisches Fachpersonal: Niedergelassene Ärztinnen und Ärzte, Fachärzte sowie Klinikärzte, die Produkte aus unserem Sortiment verordnen oder empfehlen. Dies umfasst alle Produktkategorien unseres Unternehmens – von Hilfsmitteln auf ärztliche Verordnung bis hin zu Produkten, die im Rahmen der ärztlichen Beratung empfohlen werden (z. B. IGeL-Produkte). Diese Personen stehen in keiner direkten Vertragsbeziehung zu uns; ihre beruflichen Kontaktdaten werden ausschließlich im Zusammenhang mit der Pflege fachlicher Beziehungen im Rahmen unserer Geschäftstätigkeit verarbeitet.
Notfalldepot-Verantwortliche (Arztpraxen und Kliniken): Arztpraxen, Kliniken und sonstige medizinische Einrichtungen, bei denen wir im Rahmen einer Depot-Vereinbarung Hilfsmittel für die unmittelbare Notfallversorgung bereitstellen. Mit diesen Einrichtungen besteht eine vertragliche Vereinbarung (Depot- bzw. Konsignationsvertrag). Die in diesem Zusammenhang verarbeiteten Daten betreffen ausschließlich die für die Depot-Verwaltung zuständigen Ansprechpersonen der jeweiligen Einrichtung sowie depot- und lieferbezogene Daten. Patientendaten werden im Rahmen der Notfalldepot-Verwaltung nicht verarbeitet.
7.5.2 Sales Cloud – CRM und Vertriebssteuerung
Zweck:
• Verwaltung von Geschäftskontakten und Kundenbeziehungen (B2B-Kunden)
• Pflege von Verordner- und Facharztkontakten für die Außendienstbetreuung und fachliche Kommunikation über alle Produktkategorien
• Verwaltung von Notfalldepot-Vereinbarungen: Kontaktpflege, Bestandsüberwachung, Lieferplanung und Abrechnung
• Synchronisation von Reklamations- und Servicedaten aus dem Kundenportal
• Direkte Ticket-Erstellung durch Außendienstmitarbeiter
• Dokumentation von Vertriebs- und Kommunikationsvorgängen
Verarbeitete Daten:
• Berufliche Kontaktdaten: Vor- und Nachname, Funktion / Fachrichtung, Praxis- oder Unternehmensbezeichnung, Anschrift, geschäftliche E-Mail-Adresse, Telefonnummer
• Kommunikations- und Besuchshistorie (Außendienst)
• Depot-bezogene Daten: Depot-Standort, Bestandsdaten, Lieferhistorie, Gerätedaten (Seriennummern, Produktkategorien)
• Reklamations- und Servicedaten (bei B2B-Kunden)
• Vertriebsbezogene Vorgangshistorie
Speicherdauer: Solange die Geschäfts-, Verordner- oder Depot-Beziehung aktiv ist; bei fehlendem Kontakt oder Beendigung der Beziehung 2 Jahre, sofern keine gesetzlichen Aufbewahrungsfristen entgegenstehen.
Rechtsgrundlagen:
• Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung für B2B-Kunden, Geschäftspartner und Notfalldepot-Vertragspartner
• Art. 6 Abs. 1 lit. f DSGVO – Berechtigtes Interesse an der Pflege fachlicher Beziehungen zu Verordnerinnen, Verordnern und medizinischem Fachpersonal im Rahmen unserer Tätigkeit als Medizinprodukteanbieter sowie an effizienter Vertriebssteuerung
7.5.3 Marketing Cloud Engagement – B2B-Fachkommunikation
Zweck:
• Versand fachlicher E-Mail-Kommunikationen an B2B-Kunden, Verordner, medizinisches Fachpersonal und Depot-Verantwortliche (z. B. Produktinformationen, Versorgungshinweise, Fachinformationen zu neuen Produkten, Depot-relevante Service-Updates)
• Verwaltung von Kommunikationspräferenzen und Widersprüchen (Opt-Out)
• Segmentierung von Zielgruppen für gezielte Fachkommunikation
Verarbeitete Daten:
• Geschäftliche E-Mail-Adresse, Name, Funktion / Fachrichtung, Unternehmen / Praxis / Einrichtung
• Kommunikationshistorie (Versandstatus, aggregiertes Öffnungs- und Klickverhalten)
• Opt-Out-Status und Widerspruchsdokumentation
Rechtsgrundlagen:
• Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung für vertraglich gebundene Depot-Partner (soweit die Kommunikation der Vertragsabwicklung dient)
• Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) für die fachliche Kommunikation mit:
o B2B-Kunden, soweit ein laufendes oder abgeschlossenes Geschäftsverhältnis besteht (§ 7 Abs. 3 UWG)
o Verordnerinnen, Verordnern und medizinischem Fachpersonal, soweit die Kommunikation einen direkten fachlichen Bezug zu unseren Produkten und Leistungen hat, der Empfänger in seiner beruflichen Eigenschaft angesprochen wird und kein Widerspruch vorliegt
• Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) für Empfänger, die ausdrücklich in den Erhalt von Kommunikationen eingewilligt haben
Widerspruchsrecht / Opt-Out: Sie können der Verarbeitung Ihrer Daten für Kommunikationszwecke jederzeit widersprechen – über den Abmeldelink in jeder E-Mail oder durch Kontaktaufnahme mit unserem Datenschutzbeauftragten (siehe Abschnitt 1.3). Widersprüche werden unverzüglich umgesetzt und dauerhaft dokumentiert.
Speicherdauer: Aktive Kontaktdaten, solange die Beziehung besteht, danach oder bei fehlendem Kontakt 2 Jahre; die Opt-Out-Dokumentation darüber hinaus unbefristet zur Sicherstellung der Widerspruchswirkung.
Versanddienstleister – Maileon: Den technischen E-Mail-Versand sowie die Verwaltung und dauerhafte Dokumentation von Opt-Outs und Widersprüchen führen wir über Maileon durch.
Anbieter: XQueue GmbH, Mainzer Landstraße 68, 60325 Frankfurt am Main
Hosting: Deutschland
Verarbeitete Daten: Geschäftliche E-Mail-Adresse, Name (soweit im Versand verwendet), Versandstatus, Zustellbestätigungen, Bounce-Informationen, Opt-Out-Status und Zeitstempel
Absicherung: AVV gemäß Art. 28 DSGVO (vorliegend); kein Drittlandtransfer
Speicherdauer: Versanddaten (Zustellstatus, Bounce-Informationen), 6 Monate nach Versand; Opt-Out-Dokumentation, unbefristet zur Sicherstellung der Widerspruchswirkung.
7.6 Produktreklamationen und MDR-Meldepflicht
Daten aus Produktreklamationen werden auch zur Erfüllung unserer Meldepflichten nach MDR (EU 2017/745) und MPDG verarbeitet und können eine Meldung an das BfArM erforderlich machen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO.
7.7 Speicherdauer Kundenportal
Datenart: Reklamations- / Reparaturdokumentation (MDR)
Aufbewahrungsfrist: Mind. 10 Jahre nach Inverkehrbringen
Datenart: Handels- / steuerrechtliche Belege
Aufbewahrungsfrist: 10 Jahre (§ 147 AO, § 257 HGB)
Datenart: Allgemeine Servicekommunikation
Aufbewahrungsfrist: 6 Jahre (§ 257 HGB)
Datenart: Nutzungs- und Verbindungsdaten
Aufbewahrungsfrist: gemäß Aufbewahrungsrichtlinien BELPOLTEX; maximal 30 Tage
8. Oracle EBS – B2B-Bestellabwicklung
gültig für: B2B-Bestellabwicklung (intern)
Für die kaufmännische Abwicklung von B2B-Bestellungen nutzen wir Oracle E-Business Suite (Oracle EBS) als konzernweite SaaS-Lösung des Enovis-Konzerns.
Anbieter: Oracle Corporation (über Enovis-Konzernrahmenvertrag).
Zweck: ERP-gestützte Bestellabwicklung, Liefer- und Rechnungsmanagement im B2B-Bereich.
Verarbeitete Daten: Unternehmens- und Kontaktdaten von Geschäftspartnern, Bestell-, Liefer- und Rechnungsdaten, Produktstammdaten.
Patientendaten, Gesundheitsdaten und Verordnungsdaten werden nicht in Oracle EBS verarbeitet und verbleiben ausschließlich in den deutschen Systemen Kumavision und H-SAS.
Hosting: USA.
Absicherung: SCC gemäß Art. 46 Abs. 2 lit. c DSGVO; AVV gemäß Art. 28 DSGVO (über Enovis-Konzernrahmenvertrag). Hinweis: Für Oracle EBS liegt keine eigene DPF-Zertifizierung vor; die Absicherung erfolgt ausschließlich über SCC und AVV. Siehe Abschnitt 1.4.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung / B2B-Bestellabwicklung); Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter Auftragsabwicklung).
9. Cookies, Tracking und Consent-Management
gültig für: www.enovis-medtech.de und https://enovis-kundenportal.de/de
9.1 Grundsatz: Einwilligung vor dem Tracking
Unsere Websites verwenden Cookies und vergleichbare Tracking-Technologien. Gemäß § 25 Abs. 1 TDDDG ist das Speichern von Informationen auf dem Endgerät grundsätzlich nur mit vorheriger aktiver Einwilligung zulässig. Ausgenommen sind ausschließlich technisch zwingend notwendige Cookies.
Wir setzen die zertifizierte Consent-Management-Plattform Usercentrics ein (siehe Abschnitt 9.2), die beim ersten Aufruf jeder unserer Websites – vor dem Setzen nicht notwendiger Cookies – angezeigt wird und Ihre Entscheidung abwartet.
9.2 Consent-Management - Usercentrics
gültig für: www.enovis-medtech.de und https://enovis-kundenportal.de/de
Zur Einholung, Dokumentation und Verwaltung Ihrer Cookie-Einwilligungen setzen wir die Consent-Management-Plattform Usercentrics ein.
Anbieter: Usercentrics GmbH, Sendlinger Straße 7, 80331 München, Deutschland.
Zweck: Einholung und Dokumentation von Einwilligungen gemäß § 25 TDDDG und Art. 7 DSGVO; Verwaltung und Nachweis erteilter und widerrufener Einwilligungen; Bereitstellung des Cookie-Banners.
Verarbeitete Daten: IP-Adresse (gekürzt), Zeitstempel der Einwilligung, Einwilligungsstatus je Cookie-Kategorie, Browser- und Geräteinformationen, Consent-ID
Hosting: Deutschland / EU
Speicherdauer: Einwilligungsnachweise 3 Jahre (Nachweispflicht Art. 7 Abs. 1 DSGVO)
Absicherung: AVV gemäß Art. 28 DSGVO; kein Drittlandtransfer
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (Consent-Cookie technisch notwendig); Art. 6 Abs. 1 lit. c DSGVO (Nachweispflicht Art. 7 DSGVO); Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an rechtskonformem Einwilligungsmanagement)
9.3 Anforderungen an die Einwilligung
• Opt-In: Nur aktive Zustimmung gilt als Einwilligung; kein „Weitersurfen als Einwilligung"
• Gleichwertigkeit: Ablehnung ist gleich einfach möglich wie Zustimmung
• Informiertheit: Zweck, Dauer und Drittempfänger werden im Banner kommuniziert
• Kein Nudging: Keine unterschwellige Beeinflussung zur Zustimmung
• Widerruf: Jederzeit über die Cookie-Einstellungen in der Fußzeile widerrufbar
• Einhaltung des Kopplungsverbots: Einwilligung nicht an die Nutzung der Website gekoppelt
9.4 Cookie-Kategorien
Cookie-Typ: technisch notwendig
Beschreibung: Session-Verwaltung, Login-Status, Spracheinstellungen
Einwilligung erforderlich: Nein
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO
Cookie-Typ: Analyse (GA4)
Beschreibung: Nutzungsstatistiken, Verhaltensanalyse, Conversion-Tracking
Einwilligung erforderlich: Ja
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG
Cookie-Typ: Marketing
Beschreibung: Retargeting, personalisierte Werbung (Google Ads)
Einwilligung erforderlich: Ja
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG
9.5 Google Analytics 4 (GA4)
Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.
Zweck: Analyse des Nutzerverhaltens, Kampagnenmessung (SEA, SEO, Newsletter, Social Media), Landingpage-Performance, BigQuery-Export / Power BI-Reporting (DACH).
Verarbeitete Daten: IP-Adresse (anonymisiert), User Agent, Seitenaufrufe, Scrolltiefe, Klick- und Navigationsverhalten, Verweildauer, pseudonymisierte Google User-ID / Geräte-ID, Kampagnendaten, grobe Standortinformation.
Technische Schutzmaßnahmen: IP-Anonymisierung aktiviert; Google Consent Mode v2 implementiert; GA4 lädt ausschließlich nach erteilter Einwilligung; Datenspeicherdauer auf 2 Monate eingestellt; Löschzyklus-Reset deaktiviert; keine Datenfreigabe für Google-Dienste; kein Zugriff für Account Specialists / Benchmarking; keine Datenanreicherung; keine User-ID; keine regionalen Gerätedaten.
Google Signals / Google Ads: Nur auf Basis der Marketing-Einwilligung aktiviert.
Hosting: EU / USA.
Absicherung: DPF-Zertifizierung; AVV gemäß Art. 28 DSGVO; DPIA durchgeführt. Siehe Abschnitt 1.4.
Rechtsgrundlagen: § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO (Einwilligung); Drittlandtransfer auf Basis DPF-Zertifizierung (Art. 45 i. V. m. Art. 46 DSGVO). Siehe Abschnitt 1.4.
Widerruf / Opt-Out: Jederzeit über Cookie-Einstellungen (Fußzeile) widerrufbar; Zusätzlich kann das Browser-Plugin verwendet werden: https://tools.google.com/dlpage/gaoptout?hl=de; weitere Informationen sind auf folgender Seite zu finden: https://policies.google.com/privacy
10. Newsletter
gültig für: www.enovis-medtech.de
Wenn Sie den auf der Website angebotenen Newsletter beziehen möchten, benötigen wir von Ihnen eine E-Mail-Adresse sowie die Bestätigung Ihrer Einwilligung (Double-Opt-In-Verfahren).
Verarbeitete Daten: E-Mail-Adresse, ggf. Name; Bestätigungsnachweis der Einwilligung.
Zweck: Versand des Newsletters an Empfänger, die zu dem Versand eingewilligt haben.
Speicherdauer: bis zur Austragung aus dem Newsletter.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
Widerruf: Jederzeit über den „Austragen"-Link im Newsletter. Die Rechtmäßigkeit der bereits erfolgten Datenverarbeitungsvorgänge bleibt vom Widerruf unberührt.
11. Verlinkungen zu Social-Media-Plattformen
Gilt für: www.enovis-medtech.de und https://enovis-kundenportal.de/de
Unsere Website enthält in der Fußzeile Icons mit Links zu folgenden Social-Media-Plattformen:
• YouTube (Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA)
• Facebook / Instagram (Meta Platforms Ireland Ltd., 4 Grand Canal Square, Dublin 2, Irland)
• LinkedIn (LinkedIn Ireland Unlimited Company, Wilton Place, Dublin 2, Irland)
• Xing (New Work SE, Am Strandkai 1, 20457 Hamburg, Deutschland)
Bei diesen Icons handelt es sich ausschließlich um externe Hyperlinks. Beim Aufruf unserer Website werden keine Daten an diese Plattformen übermittelt. Eine Datenverarbeitung durch die jeweilige Plattform findet erst statt, wenn Sie aktiv auf den Link klicken und die externe Plattform aufrufen. Ab diesem Zeitpunkt gilt die Datenschutzerklärung der jeweiligen Plattform - nicht diese Datenschutzerklärung.
Wir haben keinen Einfluss auf die Datenverarbeitung durch diese Plattformen und empfehlen, die jeweiligen Datenschutzhinweise zu lesen, bevor Sie die Plattformen nutzen.
12. Übersicht aller eingesetzten Systeme und Dienstleister
Diese Tabelle bietet einen schnellen Überblick über alle in dieser Datenschutzerklärung beschriebenen Systeme und Dienstleister. Für detaillierte Informationen zu einzelnen Systemen siehe die entsprechenden Abschnitte:
Patientenversorgung: Abschnitt 6.5
B2B-Bestellabwicklung: Abschnitt 8
Kundenportal: Abschnitt 7.2 und 7.5
Website-Betrieb: Abschnitte 4.3, 5.2, 5.3, 9.2, 9.5, 11
Kundenportal-Betrieb: Abschnitte 4.4, 7.2, 9.2
Mitarbeiter & Bewerber: Abschnitte 13.3 und 14.2
Telefonie & Callcenter: Abschnitt 13.3.5
Drittlandübermittlungen: Siehe Abschnitt 1.4 für Absicherungsmechanismen. Alle Auftragsverarbeiter haben einen Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO abgeschlossen.
System / Dienstleister: H-SAS GmbH
Geltungsbereich: Patientenversorgung (Abschnitt 6.5)
Zweck:digitale Belegerfassung
Hosting: Deutschland
Absicherung: AVV Art. 28 DSGVO
System / Dienstleister: FTAPI Software GmbH
Geltungsbereich: Patientenversorgung (Abschnitte 6.1, 6.4, 6.5)
Zweck: Gesicherte Datenübermittlung Eingang (Verordner / SH) und Ausgang (Patientenbetreuer); Ende-zu-Ende-Verschlüsselung
Hosting: Deutschland
Absicherung: AVV Art. 28 DSGVO; kein Drittlandtransfer
System / Dienstleister: RZH (Rechenzentrum)
Geltungsbereich: Patientenversorgung (Abschnitt 6.5)
Zweck: GKV-Abrechnung § 302 SGB V
Hosting: Deutschland
Absicherung: AVV Art. 28 DSGVO
System / Dienstleister: Vercel Inc.
Geltungsbereich: Website-Betrieb (Abschnitt 4.3) – www.enovis-medtech.de
Zweck: Webhosting Hauptwebseite
Hosting: USA (globales CDN)
Absicherung: DPF + SCC + AVV Art. 28 DSGVO
System / Dienstleister: BELPOLTEX B.V.
Geltungsbereich: Kundenportal (Abschnitt 7.2) – https://enovis-kundenportal.de/de
Zweck: Hosting & Betrieb Portal + Ticketsystem
Hosting: EU (Belgien)
Absicherung: AVV Art. 28 DSGVO
System / Dienstleister: Usercentrics GmbH
Geltungsbereich: Hauptwebseite (Abschnitt 9.2) – www.enovis-medtech.de;
Kundenportal (Abschnitt 9.2) – https://enovis-kundenportal.de/de
Zweck: Cookie-Einwilligungsmanagement (CMP)
Hosting: Deutschland
Absicherung: AVV Art. 28 DSGVO; kein Drittlandtransfer
System / Dienstleister: Salesforce Sales Cloud
Geltungsbereich: CRM / Vertrieb / Notfalldepots (Abschnitt 7.5.2)
Zweck: CRM, Kontaktpflege B2B-Kunden, Verordner, Fach-personal und Depot-Verantwortliche
Hosting: USA
Absicherung: DPF + SCC + AVV Art. 28 DSGVO
System / Dienstleister: Salesforce Marketing Cloud Engagement
Geltungsbereich: B2B-Fachkommunikation (Abschnitt 7.5.3)
Zweck: E-Mail-Fachkommunikation, Opt-Out-Verwaltung
Hosting: USA
Absicherung: DPF + SCC + AVV Art. 28 DSGVO
System / Dienstleister: Maileon (XQueue GmbH)
Geltungsbereich: B2B-Fachkommunikation (Abschnitt 7.5.3)
Zweck: E-Mail-Versand, Opt-Out-Dokumentation
Hosting: Deutschland
Absicherung: AVV Art. 28 DSGVO; kein Drittlandtransfer
System / Dienstleister: Cloudflare, Inc.
Geltungsbereich: Kundenportal (Abschnitt 4.4) - https://enovis-kundenportal.de/de
Zweck: WAF, Bot-Erkennung, DDoS-Schutz
Hosting: USA (EU-PoPs)
Absicherung: DPF + SCC + AVV Art. 28 DSGVO
System / Dienstleister: Google Analytics 4
Geltungsbereich: Beide Websites (Abschnitt 9.5)
Zweck: Webanalyse, Marketing-Kampagnenmessung
Hosting: EU / USA
Absicherung: Einwilligung + DPF + AVV Art. 28 DSGVO
System / Dienstleister: Google reCAPTCHA
Geltungsbereich: Hauptwebseite (Abschnitt 5.2) - www.enovis-medtech.de
Zweck: Bot-Schutz für Formulare
Hosting: USA
Absicherung: Einwilligung + DPF + AVV Art. 28 DSGVO
System / Dienstleister: Lime Connect (Userlike)
Geltungsbereich: Hauptwebseite (Abschnitt 5.3)
Zweck: Chat-Widget, Live-Chat, Kontakt
Hosting: Deutschland
Absicherung: AVV Art. 28 DSGVO; kein Drittlandtransfer
System / Dienstleister: Workday, Inc.
Geltungsbereich: Mitarbeiter & Bewerber (Abschnitte 13.3.1, 14.2)
Zweck: HR-Management, Recruiting
Hosting: USA
Absicherung: DPF + SCC + AVV Art. 28 DSGVO
System / Dienstleister: DATEV eG
Geltungsbereich: Mitarbeiter (Abschnitt 13.3.2)
Zweck: Lohn- und Gehaltsabrechnung
Hosting: Deutschland
Absicherung: AVV Art. 28 DSGVO
System / Dienstleister: GFOS mbH
Geltungsbereich: Mitarbeiter (Abschnitt 13.3.3)
Zweck: Arbeitszeiterfassung, Abwesenheits-management
Hosting: Deutschland
Absicherung: AVV Art. 28 DSGVO
System / Dienstleister: AON
Geltungsbereich: Mitarbeiter (Abschnitt 13.3.4)
Zweck: Betriebliche Altersversorgung, Versicherungs-management
Hosting: Deutschland
Absicherung: AVV Art. 28 DSGVO
System / Dienstleister: RingCentral Germany GmbH
Geltungsbereich: Telefonie – Mitarbeiter & Kunden (Abschnitt 13.3.5)
Zweck: unternehmensweite Sprachkommunikation SIP-Telefonie
Hosting: Deutschland (EU)
Absicherung: AVV Art. 28 DSGVO; DPF (Muttergesellschaft RingCentral, Inc.)
System / Dienstleister: RingCentral France SAS / NICE
Geltungsbereich: Callcenter – Mitarbeiter & Kunden (Abschnitt 13.3.5)
Zweck: Intelligente Anrufverteilung, IVR, Servicemanagement
Hosting: Frankreich (EU)
Absicherung: AVV Art. 28 DSGVO; Angemessenheits-beschluss Israel Art. 45 DSGVO (NICE Ltd.)
System / Dienstleister: Microsoft 365
Geltungsbereich: Mitarbeiter & B2B-Partner (Abschnitt 13.3.6)
Zweck: Produktivitäts- und Kommunikationsplattform
Hosting: EU (EU Data Boundary)
Absicherung: DPF + SCC + AVV Art. 28 DSGVO
13. Datenschutz für Mitarbeiterinnen und Mitarbeiter
gültig für: alle aktuellen Beschäftigten
13.1 Zweck und Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten unserer Mitarbeiterinnen und Mitarbeiter zur Begründung, Durchführung und Beendigung des Beschäftigungsverhältnisses sowie zur Erfüllung gesetzlicher Pflichten.
Rechtsgrundlagen:
• § 26 BDSG i. V. m. Art. 88 DSGVO (Beschäftigtendatenschutz)
• Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Arbeitsvertrags)
• Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflichten: Steuer-, Sozialversicherungs-, Arbeitsrecht)
• Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse: IT-Sicherheit, Unternehmensorganisation)
• Art. 6 Abs. 1 lit. a DSGVO (Einwilligung für freiwillig angegebene Zusatzdaten)
13.2 Verarbeitete Datenkategorien
Verpflichtend gespeicherte Daten:
Datenkategorie: Stammdaten
Beispiele: Vor- und Nachname, Geburtsdatum, Wohnort
Datenkategorie: Kontaktdaten
Beispiele: Private Telefonnummer, ggf. E-Mail-Adresse
Datenkategorie: Vertragsdaten
Beispiele: Eintrittsdatum, Funktion / Stelle, Vergütung, Arbeitszeit, Befristung
Datenkategorie: Organisationsdaten
Beispiele: Kostenstelle, Vorgesetzte/r, Standort, Abteilung
Datenkategorie: Steuer- / Sozialversicherungsdaten
Beispiele: Steuerklasse, Steuer-ID, SV-Nummer, Krankenkasse
Datenkategorie: Bankdaten
Beispiele: Kontoverbindung für Gehaltsauszahlung
Freiwillig angebbare Daten (Karriereplanung in Workday): Mitarbeiterinnen und Mitarbeiter können darüber hinaus freiwillig weitergehende Informationen hinterlegen (Qualifikationsnachweise, Sprachkenntnisse, Kompetenzen, Karriereziele, Mentoring-Präferenzen, sonstige Profilinformationen).
Wichtiger Hinweis: Freiwillige Angaben erfolgen auf Basis Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Aus der Nichtangabe entstehen keine Nachteile für das Beschäftigungsverhältnis. Angaben zu besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO) erfordern eine ausdrückliche Einwilligung, die separat eingeholt wird.
13.3 Eingesetzte Systeme
13.3.1 Workday – HR-Informationssystem
In Workday werden Mitarbeitergespräche, Leistungsbeurteilungen (inkl. 360°-Feedback), Karriereplanung und Zielvereinbarungen sowie Stamm- und Vertragsdatenverwaltung digital unterstützt. Der Zugriff ist rollenbasiert und auf das jeweils Erforderliche beschränkt.
Anbieter: Workday, Inc., 6110 Stoneridge Mall Road, Pleasanton, CA 94588, USA.
Verarbeitete Daten: Stammdaten, Kontaktdaten, Vertragsdaten, Organisationsdaten, Steuer-/Sozialversicherungsdaten, Bankdaten, freiwillig angegebene Zusatzdaten (Qualifikationen, Kompetenzen, Karriereziele).
Zweck: Personalverwaltung, Leistungsbeurteilung, Karriereplanung, Vertragserfüllung.
Hosting: USA.
Absicherung: DPF-Zertifizierung; SCC gemäß Art. 46 DSGVO; AVV gemäß Art. 28 DSGVO. Siehe Abschnitt 1.4.
Speicherdauer: Während des Arbeitsverhältnisses und darüber hinaus gemäß gesetzlicher Aufbewahrungsfristen.
Rechtsgrundlage:
• Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
• Art. 6 Abs. 1 lit. a DSGVO (Einwilligung für freiwillige Zusatzdaten)
• Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflichten: Steuer-, Sozialversicherungsrecht)
13.3.2 Lohnabrechnung und Finanzbuchhaltung (DATEV)
Anbieter: DATEV eG, Paumgartnerstraße 6–14, 90429 Nürnberg.
Verarbeitete Daten: Stammdaten, Steuer-ID, Sozialversicherungsnummer, Lohn- und Gehaltsdaten, Bankverbindungen
Zweck: Erstellung und Verarbeitung von Lohn- und Gehaltsabrechnungen, Erfüllung steuerlicher und sozialversicherungsrechtlicher Pflichten
Hosting: Deutschland und EU
Absicherung: AVV gemäß Art. 28 DSGVO; kein Drittlandtransfer.
Speicherdauer: 10 Jahre (gemäß § 147 AO, § 257 HGB)
Rechtsgrundlage:
• Art. 6 Abs. 1 lit. b und c DSGVO
• § 26 Abs. 1 BDSG
13.3.3 Arbeitszeiterfassung und Abwesenheitsmanagement (GFOS)
Anbieter: GFOS mbH, Cathostraße 5, 45356 Essen.
Verarbeitete Daten: Name, Geburtsdatum, Abteilung, Arbeitszeit, Urlaubsdaten, Abwesenheitsdaten
Zweck: Erfassung von Arbeitszeiten, Verwaltung von Abwesenheiten (Urlaub, Krankheit), Personalverwaltung
Hosting: Deutschland
Absicherung: AVV gemäß Art. 28 DSGVO; kein Drittlandtransfer.
Speicherdauer: 10 Jahre (gemäß § 147 AO, § 257 HGB)
Rechtsgrundlage:
• Art. 6 Abs. 1 lit. b und c DSGVO
• § 16 Abs. 2 ArbZG (Arbeitszeiterfassungspflicht)
• § 26 Abs. 1 BDSG
13.3.4 Betriebliche Altersversorgung und Versicherungsmanagement (AON)
Anbieter: AON (Vertragspartner gemäß Rahmenvertrag Enovis-Konzern).
Verarbeitete Daten:
• Personenstammdaten (Name, Geburtsdatum, Adresse)
• Dienstzeitdaten (Eintritt, Austritt, Laufbahn)
• Gehalts- und Rentendaten
• Bankverbindungen
• Ggf. Gesundheitsdaten bei Versicherungsantrag (mit ausdrücklicher Einwilligung)
Betroffene Personen: Beschäftigte, Rentner, ausgeschiedene Mitarbeiter, Hinterbliebene (Witwen/Waisen), Versorgungsausgleichsberechtigte
Zweck: Verwaltung von Versicherungspolicen und betrieblicher Altersversorgung; Bearbeitung von Versicherungsanträgen; Rentenverwaltung und Schadensabwicklung
Hosting: Deutschland
Speicherdauer: Während des Versicherungsverhältnisses; 10 Jahre ab Beendigung für Archivierungszwecke.
Rechtsgrundlage:
• Art. 6 Abs. 1 lit. b und c DSGVO
• Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung für Gesundheitsdaten)
• § 26 Abs. 1 BDSG
13.3.5 Telefonie und Callcenter-Software – RingCentral & NICE
gültig für: alle Mitarbeiterinnen und Mitarbeiter sowie Kundinnen und Kunden, die telefonisch mit uns in Kontakt treten
Für unsere Unternehmenskommunikation und den telefonischen Kundenservice setzen wir zwei aufeinander abgestimmte Systeme ein:
• RingCentral– als konzernweite Telefonanlage mit SIP-Telefonie
• NICE – als Callcenter-Software für die intelligente Anrufverteilung und das Servicemanagement
Beide Systeme sind über einen konzernweiten Rahmenvertrag (Master Services Agreement) zwischen RingCentral, Inc. und der Enovis-Konzernmutter eingebunden.
13.3.5.1 RingCentral – Telefonsystem
Anbieter (operativ): RingCentral Germany GmbH, Caffamacherreihe 7, 20355 Hamburg, Deutschland
Muttergesellschaft: RingCentral, Inc., 20 Davis Drive, Belmont, CA 94002, USA
Verarbeitete Daten:
• Rufnummern (intern und extern)
• Verbindungsdaten (Zeitpunkt, Dauer, Gesprächsrichtung)
• Geräte-IDs und Netzwerkdaten (für QoS-Monitoring)
Zweck:
• Bereitstellung der unternehmensweiten Sprachkommunikation (intern und extern)
• Erreichbarkeit für Kunden, Partner und Dienstleister
• Technisches Qualitätsmonitoring der Verbindungsqualität (QoS-Reporting)
• Nahtloser Gerätewechsel während aktiver Gespräche (Call Flip)
Nicht genutzte Funktionen: KI-gestützte Gesprächsauswertung, Agent Assist, virtuelle Assistenten, CRM-Anbindung, Microsoft Teams Integration, Gesprächsaufzeichnung.
Hosting: Deutschland (EU)
Absicherung: AVV gemäß Art. 28 DSGVO mit RingCentral Germany GmbH; RingCentral, Inc. ist DPF-zertifiziert. Operativer Vertragspartner ist eine deutsche Gesellschaft im EWR.
Speicherdauer: Verbindungsdaten längstens 6 Monate, soweit keine gesetzliche Pflicht zur längeren Aufbewahrung besteht.
Rechtsgrundlage:
• Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung / Kommunikation mit Kunden und Partnern)
• Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer funktionsfähigen und sicheren Unternehmenskommunikation)
13.3.5.2 NICE – Callcenter-Software
Anbieter (operativ): RingCentral France SAS, 6 Cité de Londres, 75009 Paris, Frankreich
Softwarehersteller: NICE Ltd., 13 Zarchin Street, Ra'anana, Israel
Verarbeitete Daten:
• Rufnummern und Verbindungsdaten der Anrufenden
• Anrufdetails: Zeitpunkt, Dauer, Routing-Informationen, Wartezeit
• Abteilungsauswahl (IVR-Eingaben)
• Aggregierte, anonymisierte Leistungskennzahlen der Mitarbeitenden (KPIs)
Zweck:
• Intelligente Verteilung eingehender Anrufe auf verfügbare Mitarbeitende (ACD / Routing)
• Vorqualifizierung von Anrufen über interaktive Sprachsteuerung (IVR)
• Steuerung von Warteschlangen und zeitbasierter Weiterleitung
• Messung der Servicequalität durch aggregierte, anonymisierte Kennzahlen
Nicht genutzte Funktionen: Gesprächsaufzeichnung, Sprachanalyse, Sentiment-Analyse, Omnichannel-Funktionen (Chat, E-Mail, Social Media), Real-Time Adherence (individuelle Mitarbeiterüberwachung), Scorecards, KI-basierte Inhaltsanalyse. Es gibt keine Mithörfunktion für Vorgesetzte und keine Raumabhörfunktion.
Hosting: Frankreich (EU)
Absicherung: AVV gemäß Art. 28 DSGVO mit RingCentral France SAS; NICE Ltd. (Israel) unterliegt dem EU-Angemessenheitsbeschluss gemäß Art. 45 DSGVO.
Speicherdauer: Verbindungs- und Routing-Daten maximal 30 Tage; aggregierte Kennzahlen werden anonymisiert und unterliegen keiner personenbezogenen Speicherfrist.
Rechtsgrundlage:
• Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung / Bearbeitung von Kundenanfragen)
• Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter Erreichbarkeit und Servicequalität)
Datenschutz für Mitarbeitende: Alle Leistungsdaten werden ausschließlich aggregiert und anonymisiert erfasst. Eine individuelle Leistungsüberwachung einzelner Mitarbeitender findet nicht statt. Die Verarbeitung erfolgt im Einklang mit § 26 BDSG und ggf. bestehenden Betriebsvereinbarungen.
13.3.6 Microsoft 365 – Produktivitäts- und Kommunikationsplattform
gültig für: alle Mitarbeiterinnen und Mitarbeiter sowie im B2B-Kontext für externe Gesprächspartner
Wir setzen Microsoft 365 (M365) als konzernweite Produktivitäts- und Kommunikationsplattform ein. Die Lizenzierung erfolgt über einen konzernweiten Rahmenvertrag des Enovis-Konzerns. Genutzt werden insbesondere folgende Dienste:
• Kommunikation: Outlook (E-Mail), Microsoft Teams (Videokonferenzen, Chat, Telefonie)
• Produktivität: Word, Excel, PowerPoint, OneNote
• Zusammenarbeit: SharePoint, Teams-Kanäle, Loop, Planner
• KI-Unterstützung: Microsoft Copilot (soweit lizenziert und aktiviert)
Anbieter: Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland
Muttergesellschaft: Microsoft Corporation, One Microsoft Way, Redmond, WA 98052, USA
Verarbeitete Daten:
Kategorie: Kommunikationsdaten
Beispiele: E-Mail-Adressen, Nachrichteninhalte, Gesprächsmetadaten
Kategorie: Verbindungsdaten
Beispiele: Zeitpunkt, Dauer, Teilnehmer von Meetings und Anrufen
Kategorie: Inhaltsdaten
Beispiele: Dokumente, Tabellen, Präsentationen, Notizen, Planungseinträge
Kategorie: Nutzungsdaten
Beispiele: Login-Zeiten, genutzte Anwendungen, Aktivitätsprotokolle
Kategorie: Teams-Aufzeichnungen
Beispiele: Aufzeichnungen von Meetings (soweit aktiviert und alle Teilnehmer informiert)
Kategorie: Copilot-Daten
Beispiele: Eingaben und Ausgaben bei Nutzung von KI-Funktionen (soweit aktiviert)
Zweck:
• Interne und externe Unternehmenskommunikation (E-Mail, Chat, Videokonferenz)
• Erstellung, Bearbeitung und gemeinsame Nutzung von Arbeitsdokumenten
• Projektplanung und Aufgabenverwaltung
• Durchführung von Meetings und Schulungen (intern sowie mit B2B-Partnern)
• Unterstützung von Arbeitsprozessen durch KI-Funktionen (Microsoft Copilot, soweit aktiviert)
Hosting: Microsoft EU Data Boundary – Daten werden ausschließlich in europäischen Rechenzentren (EU / EWR) gespeichert und verarbeitet.
Absicherung: AVV gemäß Art. 28 DSGVO (Microsoft Data Protection Addendum); SCC gemäß Art. 46 DSGVO für etwaige Transfers zur US-Muttergesellschaft; DPF-Zertifizierung; konzernweiter Rahmenvertrag mit aktivierten EU Privacy Settings.
Speicherdauer: Dauer des Beschäftigungsverhältnisses bzw. der Geschäftsbeziehung; nach Beendigung werden Daten gemäß den konfigurierten Aufbewahrungsrichtlinien gelöscht, spätestens jedoch nach Ablauf der gesetzlich vorgeschriebenen Aufbewahrungsfristen (maximal 10 Jahre für steuer- und handelsrechtlich relevante Inhalte).
Rechtsgrundlagen
• Art. 6 Abs. 1 lit. b DSGVO – Durchführung des Arbeitsvertrags (für Mitarbeitende)
• Art. 6 Abs. 1 lit. f DSGVO – Berechtigtes Interesse an effizienter und sicherer Unternehmenskommunikation
• Art. 6 Abs. 1 lit. f DSGVO - Berechtigtes Interesse an der Kommunikation mit externen B2B-Ansprechpartnern im Rahmen bestehender Geschäftsbeziehungen
• § 26 BDSG i. V. m. Art. 88 DSGVO – Beschäftigtendatenschutz
• Art. 6 Abs. 1 lit. a DSGVO – Einwilligung bei optionalen Funktionen wie Meeting-Aufzeichnungen
Besondere Hinweise
Meeting-Aufzeichnungen: Meetings in Microsoft Teams können auf Veranlassung des einladenden Mitarbeiters aufgezeichnet werden. Eine Aufzeichnung erfolgt ausschließlich mit ausdrücklicher Einwilligung aller Teilnehmenden zu Beginn des Meetings. Die Aufzeichnung verbleibt im Verantwortungsbereich des einladenden Mitarbeiters und wird von diesem verwaltet. Eine zentrale Speicherfrist wird nicht festgelegt; die Aufzeichnung ist nach Wegfall des Verwendungszwecks zu löschen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
Microsoft Copilot (KI-Funktionen): Soweit Microsoft Copilot aktiviert ist, werden Eingaben und Kontextdaten zur KI-gestützten Verarbeitung genutzt. Microsoft verarbeitet diese Daten ausschließlich zur Erbringung des Dienstes und nicht zum Training von KI-Modellen (gemäß Microsoft Data Protection Addendum). Die Verarbeitung erfolgt innerhalb der EU Data Boundary.
Externe Kommunikation über Teams (B2B): Microsoft Teams wird auch für die Kommunikation mit externen B2B-Partnern (Kunden, Lieferanten) genutzt. Hierbei werden Verbindungs- und Kommunikationsdaten der externen Teilnehmenden verarbeitet. Externe Teilnehmende werden zu Beginn eines Meetings auf die Datenverarbeitung hingewiesen.
Keine Verarbeitung von Patientendaten: Patientendaten, Gesundheitsdaten und Verordnungsdaten werden zu keinem Zeitpunkt über Microsoft 365 verarbeitet und verbleiben ausschließlich in den deutschen Systemen Kumavision und H-SAS (siehe Abschnitt 6.5).
13.4 Datenweitergabe
13.4.1 Konzerninterne Datenweitergabe
Wir sind Teil des Enovis-Konzerns. Mitarbeiterdaten können im Rahmen konzerninterner Prozesse an andere Enovis-Konzerngesellschaften weitergegeben werden, insbesondere für Aufbauorganisation, Personalmanagement und betriebliche Talentförderung.
Absicherung: SCC gemäß Art. 46 Abs. 2 lit. c DSGVO; Betriebsvereinbarungen gemäß Art. 88 DSGVO i. V. m. § 26 BDSG.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und c DSGVO
13.4.2 Weitergabe an externe Auftragsverarbeiter
Zur Erfüllung unserer Personalverwaltungs-, Lohnabrechnung-, Zeitmanagement- und Versicherungsaufgaben arbeiten wir mit spezialisierten externen Auftragsverarbeitern zusammen (siehe Abschnitt 13.3). Diese verarbeiten Mitarbeiterdaten nur nach unserer Weisung und unter Einhaltung strenger Datenschutzanforderungen nach Art. 28 DSGVO. Soweit dabei Daten in Drittländer übermittelt werden (insbesondere Workday, USA - Abschnitt 13.3.1), erfolgt dies auf Basis der in Abschnitt 1.4 beschriebenen sichernden Mechanismen (DPF, SCC, AVV).
13.4.3 Weitergabe an externe Empfänger, nicht Auftragsverarbeiter
Darüber hinaus geben wir Mitarbeiterdaten an folgende externe Stellen weiter, die nicht als Auftragsverarbeiter tätig werden, sondern als eigenständige Verantwortliche im Sinne von Art. 4 Nr. 7 DSGVO handeln:
Deutschland
• Finanzbehörden (Finanzamt) – für Lohnsteuermeldungen
• Sozialversicherungsträger und Krankenkassen – für Sozialversicherungsmeldungen
• Berufsgenossenschaft – für Unfallversicherungsmeldungen
• Leistungsträger (ggf. Rentenversicherung, Agentur für Arbeit) – für Leistungsabwicklung
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflichten nach EStG, SGB IV, SGB X, ArbZG)
Österreich
Für Mitarbeiterinnen und Mitarbeiter mit Beschäftigungsort in Österreich beauftragen wir eine Steuerberatungskanzlei bzw. Lohnverrechnungsstelle mit der Erstellung der Lohn- und Gehaltsabrechnungen sowie der Erfüllung der damit verbundenen steuerlichen und sozialversicherungsrechtlichen Meldepflichten.
Die beauftragte Stelle handelt in Ausübung ihrer beruflichen und gesetzlichen Pflichten als eigenständige Verantwortliche im Sinne von Art. 4 Nr. 7 DSGVO. Sie unterliegt dem österreichischen Wirtschaftstreuhandberufsgesetz (WTBG 2017) sowie den einschlägigen datenschutzrechtlichen Verpflichtungen und verarbeitet die übermittelten Daten ausschließlich im Rahmen der gesetzlich vorgesehenen Zwecke.
Übermittelte Datenkategorien:
• Stammdaten (Name, Geburtsdatum, Adresse)
• Steuerliche Daten (Steuerklasse, Steuer-ID / Sozialversicherungsnummer)
• Lohn- und Gehaltsdaten, Bankverbindung
• Abwesenheits- und Arbeitszeitdaten (soweit für die Abrechnung erforderlich)
Empfänger der Meldungen (durch die Steuerberatungsstelle):
• Österreichisches Finanzamt (Finanz Online) – für Lohnsteuermeldungen
• Österreichische Sozialversicherungsträger (ÖGK, AUVA, PVA) – für SV-Meldungen
• Zuständige Behörden nach dem Betrieblichen Mitarbeiter- und Selbständigenvorsorgegesetz (BMSVG) – für Abfertigungsbeiträge
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO i. V. m. den einschlägigen österreichischen Rechtsvorschriften, insbesondere:
• Bundesabgabenordnung (BAO)
• Allgemeines Sozialversicherungsgesetz (ASVG)
• Einkommensteuergesetz (EStG) i. V. m. Lohnsteuerrichtlinien
• Betriebliches Mitarbeiter- und Selbständigenvorsorgegesetz (BMSVG)
13.5 Speicherdauer Mitarbeiterdaten
Die Speicherdauer der Mitarbeiterdaten richtet sich nach dem Zweck der Verarbeitung und nach geltenden Gesetzen:
Datenart: Lohn- und Gehaltsunterlagen
Aufbewahrungsfrist: 10 Jahre
Grundlage: § 147 AO
Datenart: Personalakten allgemein
Aufbewahrungsfrist: 10 Jahre nach Beendigung
Grundlage: § 147 AO, § 257 HGB
Datenart: Steuer- / SV-Unterlagen
Aufbewahrungsfrist: 10 Jahre
Grundlage: § 147 AO
Datenart: Arbeitszeugnisse
Aufbewahrungsfrist: 10 Jahre nach Ausstellung
Grundlage: Verjährungsrecht
Datenart: Freiwillige Karrieredaten
Aufbewahrungsfrist: bis Widerruf oder Beendigung des Arbeitsverhältnisses
Grundlage: Art. 7 Abs. 3 DSGVO
Datenart: Mitarbeitergespräche / Beurteilungen
Aufbewahrungsfrist: Während des Beschäftigungsverhältnisses; nach Beendigung bis zu 3 Jahre; soweit steuer- oder handelsrechtlich relevant bis zu 10 Jahre
Grundlage: § 195 BGB, § 61b ArbGG; ggf. § 147 AO, § 257 HGB; § 26 BDSG
Datenart: Zeiterfassungs- und Abwesenheitsdaten
Aufbewahrungsfrist: 10 Jahre
Grundlage: § 147 AO, § 257 HGB
Datenart: Versorgungsdaten (Altersversorgung)
Aufbewahrungsfrist: 10 Jahre nach Beendigung des Versicherungsverhältnisses
Grundlage: Vertragsbestimmungen, Art. 28 DSGVO
Datenart: Telefonie-Verbindungsdaten (RingCentral)
Aufbewahrungsfrist: längstens 6 Monate
Grundlage: Gesetzliche Aufbewahrungsfristen
Datenart: Callcenter-Routing-Daten (NICE)
Aufbewahrungsfrist: maximal 30 Tage
Grundlage: betriebliche Erforderlichkeit
Datenart: Microsoft 365 – Arbeitsdaten
Aufbewahrungsfrist: nach Beendigung des Beschäftigungsverhältnisses gemäß Aufbewahrungsrichtlinien; steuer-/handelsrechtlich relevante Inhalte maximal 10 Jahre
Grundlage: § 147 AO, § 257 HGB
Hinweis: Gesetzliche Aufbewahrungsfristen bleiben unberührt und können eine längere Speicherung erforderlich machen. Nach Ablauf der Aufbewahrungsfristen werden Ihre Daten gelöscht oder anonymisiert.
14. Datenschutz für Bewerberinnen und Bewerber
gültig für: alle Personen, die sich bei uns bewerben
14.1 Zweck und Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten von Bewerberinnen und Bewerbern ausschließlich zum Zweck der Durchführung des Bewerbungsverfahrens und der Entscheidung über die Begründung eines Beschäftigungsverhältnisses.
Rechtsgrundlagen:
• § 26 Abs. 1 BDSG i. V. m. Art. 88 DSGVO
• Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen)
14.2 Bewerbungskanal: Workday
Bewerberinnen und Bewerber laden ihre Unterlagen direkt in Workday hoch.
Anbieter: Workday, Inc., 6110 Stoneridge Mall Road, Pleasanton, CA 94588, USA.
Verarbeitete Daten: Stammdaten (Name, Geburtsdatum), Kontaktdaten (Adresse, E-Mail, Telefon), Bewerbungsunterlagen (Lebenslauf, Anschreiben, Zeugnisse, Zertifikate), Angaben zu Berufserfahrung und Ausbildung, Gehaltsvorstellung, frühestmöglicher Eintrittstermin, Angaben zu Arbeitserlaubnis und ggf. Immigrationsbedarf, frühere Konzernzugehörigkeit, interne Gesprächsnotizen und Bewertungen.
Zweck: Durchführung des Bewerbungsverfahrens und Entscheidung über die Begründung eines Beschäftigungsverhältnisses.
Hosting: USA.
Absicherung: DPF-Zertifizierung; SCC gemäß Art. 46 DSGVO; AVV gemäß Art. 28 DSGVO. Siehe Abschnitt 1.4.
Hinweis zu besonderen Kategorien (Art. 9 DSGVO): Wir bitten darum, Angaben zu Gesundheit, Behinderung oder ähnlichen Merkmalen nur zu machen, wenn Sie dies ausdrücklich wünschen.
14.3 Weitere Bewerbungskanäle
Bewerbung per E-Mail: Eingehende Bewerbungsunterlagen werden von unserem HR-Team gesichtet und anschließend manuell in Workday eingepflegt.
Bewerbung per Post: Eingehende Unterlagen werden gesichtet, eingescannt und manuell in Workday eingepflegt. Auf Wunsch senden wir Ihre Unterlagen zurück oder vernichten sie entsprechend unserer Speicherfristen.
Empfänger der Bewerbungsdaten: Die zur Entscheidungsfindung erforderlichen Stellen ggfs. im Konzern, z. B. HR, Fachabteilung, ggf. Rechtsabteilung, IT und Betriebsrat.
14.4 Headhunter und externe Personalvermittler
Mit weisungsgebundenen Headhuntern, die in unserem Auftrag tätig werden, bestehen AVV gemäß Art. 28 DSGVO. Eigenständig verantwortliche Recruiting-Partner (z. B. Stellenportale) sind selbst datenschutzrechtlich verantwortlich. Bewerber, die über Headhunter vermittelt werden, werden von uns bei Eingang ihrer Daten informiert.
14.5 Drittlandübermittlung und konzerninterne Weitergabe
Workday ist DPF-zertifiziert; es bestehen SCC und ein AVV gemäß Art. 28 DSGVO. Konzerninterne Weitergabe erfolgt auf Basis von SCC und ggf. Betriebsvereinbarungen. Siehe Abschnitt 1.4 für weitere Informationen zu Drittlandübermittlungen.
14.6 Speicherdauer Bewerberdaten
Situation: Ablehnung / kein Vertragsschluss
Aufbewahrungsfrist: 6 Monate nach Abschluss des Verfahrens (§ 15 Abs. 4 i. V. m. Abs. 1 AGG, § 22 AGG, § 61b Abs. 1 ArbGG)
Situation: Einstellung
Aufbewahrungsfrist: Mitarbeiterdaten gemäß Abschnitt 13.5
15. Ihre Rechte als betroffene Person
Sie haben folgende Rechte gemäß der DSGVO. Für alle Anfragen und Anträge kontaktieren Sie unseren Datenschutzbeauftragten (siehe Abschnitt 1.3).
15.1 Auskunftsrecht (Art. 15 DSGVO)
Sie haben das Recht, von uns eine Bestätigung darüber zu erhalten, ob Sie betreffende personenbezogene Daten verarbeitet werden, und wenn ja, Zugang zu diesen Daten zu erhalten. Sie können unentgeltlich Auskunft darüber erhalten, welche Daten wir über Sie speichern, woher diese stammen, zu welchen Zwecken wir sie verarbeiten und an wen wir sie weitergeben.
15.2 Berichtigungsrecht (Art. 16 DSGVO)
Sie haben das Recht, die Berichtigung unrichtiger oder unvollständiger personenbezogener Daten zu verlangen. Sollten Sie feststellen, dass bei uns gespeicherte Daten über Sie unrichtig oder unvollständig sind, können Sie uns auffordern, diese zu korrigieren.
15.3 Löschungsrecht – „Recht auf Vergessenwerden" (Art. 17 DSGVO)
Sie haben das Recht, zu verlangen, dass Sie betreffende personenbezogene Daten gelöscht werden, insbesondere wenn:
• die Daten für die Zwecke, für die sie erhoben wurden, nicht mehr notwendig sind,
• Sie Ihre Einwilligung widerrufen haben und es keine andere Rechtsgrundlage für die Verarbeitung gibt,
• Sie Widerspruch gegen die Verarbeitung eingelegt haben,
• die Daten unrechtmäßig verarbeitet werden,
• die Löschung zur Erfüllung einer gesetzlichen Verpflichtung erforderlich ist.
Ausnahmen: Eine Löschung ist nicht möglich, wenn die Daten zur Erfüllung gesetzlicher Aufbewahrungspflichten (z. B. Steuer- und Handelsrecht) erforderlich sind.
15.4 Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
Sie haben das Recht, die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen, wenn:
1. Richtigkeit bestritten: Sie bestreiten die Richtigkeit Ihrer bei uns gespeicherten personenbezogenen Daten. Für die Dauer der Überprüfung haben Sie das Recht, die Einschränkung der Verarbeitung zu verlangen.
2. Unrechtmäßige Verarbeitung: Die Verarbeitung Ihrer Daten ist unrechtmäßig, und Sie verlangen statt der Löschung die Einschränkung der Nutzung.
3. Daten für Rechtsansprüche benötigt: Wir benötigen Ihre Daten nicht mehr, Sie benötigen sie jedoch zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
4. Widerspruch eingelegt: Sie haben Widerspruch nach Art. 21 Abs. 1 DSGVO eingelegt und es steht noch nicht fest, ob unsere berechtigten Gründe Ihre Interessen überwiegen.
Wenn die Verarbeitung eingeschränkt wurde, dürfen diese Daten – von ihrer Speicherung abgesehen – nur mit Ihrer Einwilligung oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen oder zum Schutz der Rechte einer anderen natürlichen oder juristischen Person oder aus Gründen eines wichtigen öffentlichen Interesses der EU oder eines Mitgliedstaats verarbeitet werden.
15.5 Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
Sie haben das Recht, die Sie betreffenden personenbezogenen Daten, die Sie uns bereitgestellt haben, in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten und diese Daten einem anderen Verantwortlichen zu übermitteln, ohne dass wir dies behindern.
Geltungsbereich: Dieses Recht gilt für Daten, die auf Grundlage einer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) oder eines Vertrags (Art. 6 Abs. 1 lit. b DSGVO) verarbeitet werden.
15.6 Widerspruchsrecht (Art. 21 DSGVO)
Widerspruch in besonderen Situationen (Art. 21 Abs. 1 DSGVO)
Soweit wir Ihre personenbezogenen Daten auf Grundlage von Art. 6 Abs. 1 lit. e oder f DSGVO (öffentliches Interesse oder berechtigtes Interesse) verarbeiten, haben Sie jederzeit das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, gegen diese Verarbeitung Widerspruch einzulegen. Dies gilt auch für ein auf diese Bestimmungen gestütztes Profiling. Wir verarbeiten Ihre Daten nach einem Widerspruch nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Widerspruch gegen Direktwerbung (Art. 21 Abs. 2 DSGVO)
Werden Ihre personenbezogenen Daten verarbeitet, um Direktwerbung zu betreiben, so haben Sie das Recht, jederzeit Widerspruch gegen die Verarbeitung Ihrer personenbezogenen Daten zum Zwecke derartiger Werbung einzulegen; dies gilt auch für das Profiling, soweit es mit solcher Direktwerbung in Verbindung steht. Widersprechen Sie, werden Ihre Daten anschließend nicht mehr für Zwecke der Direktwerbung verwendet.
15.7 Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO)
Viele Datenverarbeitungsvorgänge sind nur mit Ihrer ausdrücklichen Einwilligung möglich. Eine bereits erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Wie Sie widerrufen können:
• Per E-Mail: Senden Sie eine formlose E-Mail an datenschutzbeauftragter@enovis.com mit dem Betreff „Widerruf der Einwilligung" und nennen Sie, welche Einwilligung Sie widerrufen möchten
• Per Post: Schreiben Sie an die oben genannte Adresse unseres Datenschutzbeauftragten
• Cookie-Einstellungen: Für Cookies können Sie den Widerruf jederzeit über die Cookie-Einstellungen in der Fußzeile unserer Website durchführen
Die Rechtmäßigkeit der bis zum Widerruf erfolgten Datenverarbeitung bleibt vom Widerruf unberührt.
15.8 Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO)
Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs haben Sie das Recht, bei einer Aufsichtsbehörde Beschwerde einzureichen, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstößt. Weitere Informationen zum Beschwerdeverfahren finden Sie in Abschnitt 16.
16. Beschwerdeverfahren und Kontakt zur Aufsichtsbehörde
16.1 Beschwerdeverfahren bei uns
Sollten Sie der Ansicht sein, dass wir gegen datenschutzrechtliche Bestimmungen verstoßen, können Sie sich zunächst direkt an unseren Datenschutzbeauftragten wenden (siehe Abschnitt 1.3).
Unser Beschwerdeverfahren:
1. Einreichung: Richten Sie Ihre Beschwerde per E-Mail oder Post an den Datenschutzbeauftragten (siehe Abschnitt 1.3).
2. Bestätigung: Wir bestätigen den Eingang Ihrer Beschwerde unverzüglich.
3. Bearbeitung: Wir werden Ihre Beschwerde unverzüglich, spätestens innerhalb von 30 Tagen, bearbeiten und Sie über das Ergebnis informieren.
4. Weitere Schritte: Sollten Sie mit unserer Bearbeitung nicht zufrieden sein, können Sie sich an die Aufsichtsbehörde wenden (siehe Abschnitt 16.2).
16.2 Beschwerde bei der Aufsichtsbehörde
Wenn Sie mit unserer Bearbeitung nicht zufrieden sind oder wir nicht reagieren, haben Sie das Recht, sich an die zuständige Aufsichtsbehörde zu wenden:
Der Landesbeauftragte für Datenschutz und Informationsfreiheit Baden-Württemberg (LfDI BW)
Postfach 10 29 32
70025 Stuttgart
Telefon: +49 (0)711 615541-0
Fax: +49 (0)711 61 55 41 15
E-Mail: poststelle@lfdi.bwl.de
Web: www.lfdi.bwl.de
Eine Beschwerde bei der Aufsichtsbehörde ist kostenlos und kann auch ohne vorherige Beschwerde bei uns eingereicht werden.
17. Abschließende Hinweise
17.1 Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung jederzeit mit Wirkung für die Zukunft zu ändern. Eine aktuelle Version ist jederzeit auf unserer Website verfügbar. Sollten wesentliche Änderungen vorgenommen werden, werden wir Sie – soweit erforderlich – gesondert informieren.
17.2 Stand dieser Datenschutzerklärung
Letzte Aktualisierung: Mai 2026
Version: 13
Ormed GmbH Bötzinger Straße 90 79111 Freiburg
Telefon: +49 (0)761 456601 E-Mail: kundenservice@enovis.com Web: www.enovis-medtech.de