Enovis Logo

Datenschutzerklärung

Allgemeiner Hinweis

Diese Datenschutzerklärung befindet sich derzeit in der abschließenden Prüfung und kann noch Änderungen unterliegen.


Ormed GmbH | Bötzinger Str. 90 | 79111 Freiburg

Telefon: +49 761 456601 | E-Mail: kundenservice@enovis.com | Web: www.enovis-medtech.de



Datenschutz auf einen Blick

Diese Datenschutzerklärung gilt für alle unsere Online-Präsenzen sowie für die Verarbeitung personenbezogener Daten unserer Patienten, Mitarbeiter und Bewerber.

Was passiert mit Ihren Daten?

Personenbezogene Daten sind alle Daten, mit denen Sie persönlich identifiziert werden können. Wir erheben und verarbeiten solche Daten nur, soweit dies gesetzlich erlaubt oder Sie eingewilligt haben. Ein Teil der Daten wird automatisch beim Besuch unserer Websites erfasst (technische Daten wie IP-Adresse, Browser, Uhrzeit). Andere Daten geben Sie uns aktiv, z. B. über Kontaktformulare.

Hinweis zur Internetsicherheit: Wir weisen darauf hin, dass die Datenübertragung im Internet (z. B. bei der Kommunikation per E-Mail) Sicherheitslücken aufweisen kann. Ein lückenloser Schutz der Daten vor dem Zugriff durch Dritte ist nicht möglich.

Welche Rechte haben Sie?

Sie haben jederzeit das Recht auf unentgeltliche Auskunft über Herkunft, Empfänger und Zweck Ihrer gespeicherten personenbezogenen Daten sowie das Recht auf Berichtigung, Einschränkung oder Löschung dieser Daten. Außerdem steht Ihnen ein Beschwerderecht bei der zuständigen Aufsichtsbehörde zu. Ausführliche Informationen zu Ihren Rechten finden Sie in Abschnitt 15.

Geltungsbereich: Hauptwebseite

Adresse / Kontext: https://www.enovis-medtech.de 

Zielgruppe: Alle Besucher, Patienten, Fachpublikum


Geltungsbereich: Kundenportal

Adresse / Kontext: https://enovis-kundenportal.de/de

Zielgruppe: B2B-Fachpartner (Sanitätshäuser, Kliniken, Arztpraxen)


Geltungsbereich: Patientenversorgung

Adresse / Kontext: Versorgungsprozess

Zielgruppe: Versorgte Patientinnen und Patienten


Geltungsbereich: Mitarbeiter

Adresse / Kontext: Beschäftigungsverhältnis

Zielgruppe: Aktuelle Mitarbeiterinnen und Mitarbeiter


Geltungsbereich: Bewerber

Adresse / Kontext: Bewerbungsverfahren

Zielgruppe: Bewerberinnen und Bewerber


1. Verantwortlicher und Datenschutzbeauftragter

1.1 Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für alle in dieser Erklärung genannten Verarbeitungsbereiche ist:

Ormed GmbH

Bötzinger Straße 90

79111  Freiburg

Telefon: +49 (0)761 456601

E-Mail: kundenservice@enovis.com

Zugelassener Hilfsmittellieferant gemäß § 126 SGB V.

Verantwortliche Stelle ist die natürliche oder juristische Person, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten entscheidet.

1.2 Datenschutzbeauftragter

Da wir regelmäßig besondere Kategorien personenbezogener Daten (insbesondere Gesundheitsdaten nach Art. 9 DSGVO) verarbeiten, sind wir gemäß Art. 37 DSGVO i. V. m. § 38 BDSG zur Bestellung eines Datenschutzbeauftragten verpflichtet und haben Martin Möhrle als internen Datenschutzbeauftragten benannt.

1.3 Zentrale Kontaktinformationen 

Für alle datenschutzrechtlichen Anfragen, Beschwerden und zum Widerruf von Einwilligungen kontaktieren Sie bitte unseren Datenschutzbeauftragten:

Martin Möhrle

Datenschutzbeauftragter der Ormed GmbH

Bötzinger Straße 90

79111 Freiburg

Telefon: +49 (0)761 4566131

E-Mail: datenschutzbeauftragter@enovis.com

Bearbeitungsfrist: Alle Anfragen werden unverzüglich, spätestens innerhalb von 30 Tagen bearbeitet. 

Hinweis: Diese Kontaktdaten gelten für alle in dieser Datenschutzerklärung beschriebenen Verarbeitungsbereiche. Siehe auch Abschnitte 16 und 17 für weitere Informationen zu Ihren Rechten und dem Beschwerdeverfahren.

1.4 Drittlandübermittlungen – Standardabsicherung 

Für bestimmte Verarbeitungsvorgänge erfolgen Datenübermittlungen in die USA und andere Drittländer. Diese Übermittlungen werden durch folgende Mechanismen abgesichert: - 

EU-US Data Privacy Framework (DPF): Zertifizierung des Datenempfängers gemäß DPF  

EU-Standardvertragsklauseln (SCC): Vertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO 

Auftragsverarbeitungsverträge (AVV): Verträge gemäß Art. 28 DSGVO für Auftragsverarbeiter

Betriebsvereinbarungen: Vereinbarungen gemäß Art. 88 DSGVO i. V. m. § 26 BDSG 

Restrisiko: Trotz dieser Absicherungen besteht ein theoretisches Restrisiko eines Behördenzugriffs auf Daten in den USA (CLOUD Act). Dieses Risiko wurde bewertet und bewusst akzeptiert. 

Hinweis zur Kombination von DPF und SCC: Soweit Anbieter sowohl DPF-zertifiziert sind als auch EU-Standardvertragsklauseln (SCC) abgeschlossen haben, dienen die SCC als Fallback-Absicherung für den Fall eines etwaigen Wegfalls oder der Aussetzung der DPF-Zertifizierung (vgl. Privacy Shield, ungültig seit Schrems II, EuGH C-311/18). Beide Mechanismen nebeneinander zu führen, entspricht dem Gebot der Rechtssicherheit (Art. 5 Abs. 2 DSGVO). Für Beschäftigtendaten (Workday) ist die kumulative Absicherung durch DPF und SCC zusätzlich datenschutzrechtlich empfehlenswert, da der DPF den Beschäftigtendatenschutz nach Art. 88 DSGVO i. V. m. § 26 BDSG nicht explizit adressiert

Konkrete Anwendungen: 

Siehe Abschnitte   

4.3 (Vercel – Webhosting Hauptwebseite, USA)

4.4 (Cloudflare – WAF / DDoS-Schutz Kundenportal, USA)

5.2 (Google reCAPTCHA – Bot-Schutz Formulare, USA)

7.5 (Salesforce – CRM / Vertrieb / Marketing, USA)

8 (Oracle EBS – B2B-Bestellabwicklung, USA)

9.5 (Google Analytics 4 – Webanalyse / Kampagnenmessung, USA)

13.3.1 (Workday – HR-System für Mitarbeiter, USA)

13.3.5 (RingCentral – Telefonie, USA / NICE Callcenter-Software, Israel)

14.2 (Workday – Bewerbermanagement, USA)

Hinweis: Patienten- und Gesundheitsdaten werden NICHT in Drittländer übermittelt (siehe Abschnitt 3 und 6.5).

2. Konzernzugehörigkeit (Enovis)

Wir sind Teil des Enovis-Konzerns (Enovis Corporation, 2711 Centerville Road, Wilmington, Delaware 19808, USA). Neben eigenen Produkten vertreiben wir auch konzernweit zugelassene Produkte von Enovis.

Konzerninterne Datenweitergaben erfolgen:

im B2B-Kontext über Oracle EBS (Bestellabwicklung in Abschnitt 8)

im Beschäftigungskontext über Workday (Personalmanagement für Mitarbeiter in Abschnitt 13.3.1, für Bewerber in Abschnitt 14.2)

Drittlandübermittlungen in die USA erfolgen auf Basis der in Abschnitt 1.4 beschriebenen Absicherungsmechanismen.

Patientendaten und Gesundheitsdaten werden zu keinem Zeitpunkt an konzerninterne Stellen oder in Drittländer übermittelt. Sie verbleiben ausschließlich in den in Deutschland gehosteten Systemen (Abschnitt 6.5)

3. Besonderheiten der Datenverarbeitung im Gesundheitsbereich

Als zugelassener Hilfsmittellieferant für CPM-Geräte gemäß § 126 SGB V verarbeiten wir im Rahmen unserer Versorgungstätigkeit Gesundheitsdaten im Sinne von Art. 4 Nr. 15 i. V. m. Art. 9 DSGVO. Diese unterliegen einem besonders strengen Schutz.

Rechtsgrundlagen für Gesundheitsdaten:

Art. 9 Abs. 2 lit. h DSGVO i. V. m. § 22 Abs. 1 Nr. 1 lit. b BDSG (Gesundheitsversorgung und Abrechnung)

Art. 9 Abs. 2 lit. i DSGVO (Qualitäts- und Sicherheitsstandards bei der Gesundheitsversorgung und bei Medizinprodukten)

Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung, insb. bei Selbstzahlern)

Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflichten, insb. § 302 SGB V, MDR, MPDG)

§§ 67 ff. SGB X (Sozialdatenschutz, soweit Sozialdaten im Sinne des SGB X verarbeitet werden)

Gesundheitsdaten werden ausschließlich in Deutschland verarbeitet und gespeichert. Eine Übermittlung in Drittländer findet für diese Datenkategorie nicht statt.

4. Bereitstellung der Websites und Server-Logfiles

gültig für: www.enovis-medtech.de und https://enovis-kundenportal.de/de

4.1 Server-Logfiles

Bei jedem Aufruf unserer Websites erfasst der jeweils verantwortliche Hosting- oder Infrastrukturanbieter automatisch Informationen in sogenannten Server-Log-Dateien, die Ihr Browser automatisch übermittelt:

Verarbeitete Daten:

IP-Adresse des aufrufenden Geräts

Datum und Uhrzeit des Zugriffs

Aufgerufene URL sowie übertragene Datenmenge

Browsertyp und -version, Betriebssystem

Referrer-URL (Herkunftsseite)

Eine Zusammenführung dieser Daten mit anderen Datenquellen wird nicht vorgenommen.

Zweck: Technische Bereitstellung der Website, Fehleranalyse, IT-Sicherheit.

Speicherdauer: Die Speicherdauer richtet sich nach dem jeweils eingesetzten System. Soweit bei den von uns genannten Systemen keine abweichende Frist angegeben ist, gilt eine Standardspeicherdauer von 7 Tagen, danach erfolgt die automatische Löschung. 

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an technisch fehlerfreier Darstellung und Optimierung der Website).

4.2 SSL- / TLS-Verschlüsselung

Unsere Websites nutzen aus Sicherheitsgründen und zum Schutz der Übertragung vertraulicher Inhalte eine SSL- bzw. TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie daran, dass die Adresszeile des Browsers von „http://" auf „https://" wechselt und an dem Schloss-Symbol in der Browserzeile.

Zweck: Schutz der Datenübertragung vor unbefugtem Zugriff.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an IT-Sicherheit).

4.3 Webhosting – Hauptwebseite www.enovis-medtech.de

Unsere Hauptwebseite wird auf Servern eines externen Hosting-Dienstleisters betrieben. Bei jedem Aufruf der Website werden dabei technische Verbindungsdaten auf den Servern des Anbieters verarbeitet; dies ist für den Betrieb der Website technisch erforderlich.

Anbieter: Vercel Inc.

Anschrift: 440 N Barranca Ave #4133, Covina, CA 91723, USA

Zweck: Technischer Betrieb und Bereitstellung der Website www.enovis-medtech.de; Speicherung von Website-Dateien.

Verarbeitete Daten: IP-Adresse, Verbindungsmetadaten (Zeitpunkt, Dauer, Datenmenge), Serverprotokolle (siehe auch Abschnitt 4.1).

Hosting: Global CDN - primär USA, EU-Knoten verfügbar

Speicherdauer: Gemäß den Aufbewahrungsrichtlinien von Vercel; maximal 30 Tage; darüber hinaus keine personenbezogene Speicherung durch den Hosting-Anbieter

Absicherung: DPF-Zertifizierung (EU-US Data Privacy Framework); SCC (EU-Standardvertragsklauseln, Art. 46 DSGVO); AVV gemäß Art. 28 DSGVO 

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an technisch fehlerfreier Bereitstellung der Website).

4.4 Schutz vor automatisierten Zugriffen – Cloudflare

gültig für: https://enovis-kundenportal.de/de

Der gesamte eingehende Datenverkehr wird durch Cloudflare zum Schutz vor Bot-Angriffen und missbräuchlichen Zugriffen verarbeitet.

Anbieter: Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA.

Zweck:

Web Application Firewall (WAF)

Bot-Erkennung und -Abwehr

DDoS-Schutz

Schutz vor automatisierten Angriffen

Verarbeitete Daten:

IP-Adresse

HTTP-Header

Anfrage-Metadaten

Bot-Erkennungssignale

Technische Schutzmaßnahmen:

Cloudflare verarbeitet Daten in Echtzeit zur Bedrohungserkennung

Legitime Anfragen werden durchgelassen

Verdächtige Anfragen werden blockiert oder einer CAPTCHA-Prüfung unterzogen

Speicherdauer: 30 Tage (Logdaten zu Analysezwecken).

Absicherung: DPF-Zertifizierung (EU-US Data Privacy Framework); SCC (EU-Standardvertragsklauseln, Art. 46 DSGVO); AVV gemäß Art. 28 DSGVO.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an IT-Sicherheit und Schutz vor Cyberangriffen); soweit Cloudflare technisch notwendige Cookies setzt: § 25 Abs. 2 Nr. 2 TDDDG.

Weitere Informationen: https://www.cloudflare.com/de-de/privacypolicy/

5. Kontaktformular und allgemeine Anfragen

gültig für: www.enovis-medtech.de und https://enovis-kundenportal.de/de

5.1 Kontaktformular und E-Mail-Kontakt

Wenn Sie uns über Kontaktformulare, per E-Mail oder Telefon kontaktieren, verarbeiten wir die von Ihnen übermittelten Daten ausschließlich zur Bearbeitung Ihrer Anfrage. Für Serviceanfragen über das Kundenportal (Ticketsystem) gilt ergänzend Abschnitt 7.

Verarbeitete Daten:

Name, E-Mail-Adresse, ggf. Telefonnummer

Inhalt Ihrer Nachricht sowie ggf. angehängte Dokumente

Bei Gesundheitsbezug: ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO

Zweck: Bearbeitung und Beantwortung Ihrer Anfrage.

Speicherdauer: Bis zur abschließenden Bearbeitung Ihrer Anfrage, in der Regel nicht länger als 6 Monate; gesetzliche Aufbewahrungsfristen (insb. § 257 HGB: 6 Jahre für geschäftliche Korrespondenz) bleiben unberührt und können eine längere Speicherung erforderlich machen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO; bei Gesundheitsdaten zusätzlich Art. 9 Abs. 2 lit. a DSGVO.

Diese Daten geben wir nicht ohne Ihre Einwilligung weiter.

5.2 Google reCAPTCHA

gültig für: www.enovis-medtech.de 

Zum Schutz unserer Formulare vor missbräuchlichem automatisierten Zugriff setzen wir Google reCAPTCHA (invisible) ein.

Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.

Zweck: zur Unterscheidung menschlicher Eingaben von automatisierten Zugriffen (Bot-Schutz).

Verarbeitete Daten: Ihre IP-Adresse ( diese wird innerhalb der EU/EWR und vor Übermittlung in die USA gekürzt, IP-Masking aktiv) und ggf. weitere von Google benötigte Signale. Die IP-Adresse wird nicht mit anderen Google-Daten zusammengeführt.

Absicherung: DPF-Zertifizierung; AVV gemäß Art. 28 DSGVO. Siehe Abschnitt 1.4.

Rechtsgrundlage: § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).

Weitere Informationen: https://policies.google.com/privacy

5.3 Chat-Widget mit automatisierten FAQ-Antworten und direkter Weiterleitung an Mitarbeitende

gültig für: www.enovis-medtech.de

Auf unserer Website setzen wir das Chat- und Kontaktwidget Lime Connect des Anbieters Userlike GmbH ein. Es ermöglicht Besuchern, schnell Antworten auf häufige Fragen zu erhalten, Kontaktanfragen zu stellen, Termine zu vereinbaren oder direkt mit einem unserer Mitarbeitenden in einen Live-Chat zu treten. Qualifizierte Antworten werden ausschließlich von unseren Mitarbeitenden gegeben.

Anbieter: Lime Connect (Userlike) GmbH, Kölnturm, Im Mediapark 8, 50670 Köln; Telefon: 0221-77268620; E-Mail: support@lime-connect.com.

Funktionsumfang:

Allgemeine FAQ / Produktinformationen

Kontaktanfragen an Mitarbeitende weiterleiten

Terminvereinbarungen

Live-Chat mit echten Mitarbeitenden

Gesprächsaufzeichnung / Speicherung

Verarbeitete Daten:

Kontaktdaten (soweit freiwillig angegeben): Name, E-Mail-Adresse, Telefonnummer

Chat-Inhalte: Texteingaben und Gesprächsverläufe

Verbindungsdaten: IP-Adresse, Zeitpunkt und Dauer der Sitzung, Browsertyp, Herkunftsseite

Sitzungsdaten: technische Identifikationsmerkmale der Chat-Sitzung

Hinweis zu Gesundheitsdaten: Der Chat-Widget ist nicht für die Eingabe von Gesundheitsdaten oder patientenbezogenen Informationen vorgesehen. Wir bitten Nutzer ausdrücklich, keine Gesundheitsdaten, Diagnosen oder Verordnungsinformationen über den Chat einzugeben. Sollten dennoch solche Daten freiwillig eingegeben werden, werden diese ausschließlich zur Bearbeitung der konkreten Anfrage verwendet und nicht weiterverarbeitet. Für Fragen zur Patientenversorgung wenden Sie sich bitte direkt an uns (siehe Abschnitt 1.3).

Einwilligung: Der Chatbot wird beim Aufruf unserer Website automatisch geladen und fordert vor der aktiven Nutzung eine eigene Cookie-Einwilligung ein. Ohne Bestätigung dieser Einwilligung werden keine Chat-Inhalte verarbeitet. Der Chatbot wird technisch vor der Bestätigung des allgemeinen Cookie-Banners (Usercentrics) geladen; dabei werden ausschließlich technisch notwendige Verbindungsdaten übertragen. Eine inhaltliche Datenverarbeitung findet erst nach Ihrer ausdrücklichen Einwilligung statt.

Widerruf: Die erteilte Einwilligung kann jederzeit durch Schließen des Chat-Fensters oder durch Kontaktaufnahme mit unserem Datenschutzbeauftragten (siehe Abschnitt 1.3) widerrufen werden.

Hosting: Deutschland (Anbieter mit Sitz in Köln).

Absicherung: AVV gemäß Art. 28 DSGVO vorliegend; keine Datenweitergabe an Drittsysteme; kein Drittlandtransfer.

Speicherdauer:

Chat-Verläufe und Gesprächsinhalte: 14 Tage, danach automatische Löschung

Verbindungsdaten (technisch): 7 Tage

Rechtsgrundlagen

Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG – Einwilligung für die aktive Chat-Nutzung und Cookie-Setzung

Art. 6 Abs. 1 lit. f DSGVO – Berechtigtes Interesse an der technischen Bereitstellung des Chat-Widgets (Vorladen)

Art. 6 Abs. 1 lit. b DSGVO - soweit ein Nutzer aktiv eine konkrete Kontakt- oder Serviceanfrage einreicht (vorvertragliche Maßnahme auf Wunsch der betroffenen Person)

6. Datenverarbeitung im Rahmen der Patientenversorgung (CPM-Geräte)

gültig für: alle versorgten Patientinnen und Patienten – unabhängig vom Kostenträger

Information für Patientinnen und Patienten: Dieser Abschnitt beschreibt vollständig, wie wir Ihre Daten im Rahmen der Versorgung mit einem CPM-Gerät verarbeiten – von der Auftragserteilung durch Ihre Arztpraxis oder Klinik bis zur Abholung des Geräts und der Abrechnung. Ohne die Angabe Ihrer Daten ist Ihre Versorgung im Einzelfall nicht möglich.

6.1 Herkunft der Patientendaten

Wir erhalten Patientendaten auf verschiedenen Wegen – von beauftragenden Stellen sowie in bestimmten Fällen direkt von den Patientinnen und Patienten selbst.

Übermittlung durch Verordner und Sanitätshäuser: In der Regel erhalten wir die für die Versorgung erforderlichen Daten von der die Versorgung veranlassenden Stelle – also von der verordnenden Arztpraxis, Klinik oder dem kooperierenden Sanitätshaus. Diese Stellen handeln dabei in Abstimmung mit den Patientinnen und Patienten, um die ärztlich verordnete Hilfsmittelversorgung zu ermöglichen.

Kategorien übermittelnder Stellen:

Verordnende Arztpraxen und Fachärzte (insb. Orthopädie, Chirurgie, Unfallchirurgie)

Kliniken und Krankenhäuser (stationäre und poststationäre Versorgung)

Sanitätshäuser (als kooperierender Leistungserbringer)

Krankenkassen und andere Leistungsträger (im Einzelfall, bei Wiederholungsverordnungen oder Kostenübernahmeanträgen)

Übermittlungswege – Eingang von Verordnungsdaten:

Die Übermittlung der Verordnungs- und Patientendaten durch Verordner und Sanitätshäuser erfolgt auf verschiedenen technischen Wegen. Wir empfehlen ausdrücklich die Nutzung sicherer, verschlüsselter Übermittlungskanäle und stellen hierfür eine dedizierte Plattform bereit:

Gesichertes Webformular (empfohlener Weg): Auf unserer Website stellen wir ein verschlüsseltes Webformular bereit, über das Verordnungen und Patientendaten sicher und Ende-zu-Ende-verschlüsselt an uns übermittelt werden können. Dieser Weg entspricht den aktuellen Anforderungen an eine sichere Datenübermittlung im Gesundheitswesen. 

Sonstige Übermittlungswege: Soweit Verordner oder Sanitätshäuser Daten auf anderen Wegen übermitteln (z. B. postalisch oder auf sonstigen, in ihrem Verantwortungsbereich liegenden Kanälen), liegt die datenschutzrechtliche Verantwortung für den gewählten Übermittlungsweg bei der übermittelnden Stelle. Wir haben auf die Wahl des Übermittlungsweges durch Dritte keinen Einfluss und verarbeiten eingehende Daten ausschließlich zum Zweck der Hilfsmittelversorgung. 

Post / persönliche Übergabe: Im Einzelfall werden Unterlagen auch postalisch oder bei der Geräteübergabe persönlich übermittelt.

Direktkontakt durch Patientinnen und Patienten

In bestimmten Fällen wenden sich Patientinnen und Patienten auch direkt an uns und übermitteln ihre Daten selbst. Dies kann aus verschiedenen Gründen geschehen:

Ausübung der freien Anbieterwahl: Patientinnen und Patienten haben das Recht, den Hilfsmittellieferanten ihrer Wahl zu beauftragen. Sie können sich daher eigenständig an uns wenden und ihre Verordnung sowie ihre persönlichen Daten direkt einreichen.

Selbstzahler (privat oder gesetzlich versichert): Patientinnen und Patienten, die die Kosten der Versorgung ganz oder teilweise selbst tragen – unabhängig davon, ob sie privat oder gesetzlich versichert sind – kontaktieren uns häufig direkt, um die Versorgung zu initiieren und abzustimmen.

In diesen Fällen werden die von Ihnen aktiv übermittelten Daten ausschließlich zur Durchführung der Hilfsmittelversorgung und – soweit zutreffend – zur Abrechnung mit Ihrem Kostenträger verwendet.

Rechtsgrundlagen für den Direktkontakt:

Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung / vorvertragliche Maßnahmen auf Ihren Wunsch hin)

Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung in die Verarbeitung Ihrer Gesundheitsdaten)

Art. 9 Abs. 2 lit. h DSGVO (Gesundheitsversorgung)

6.2 Verarbeitete Patientendaten

Stamm- und Kontaktdaten:

Vor- und Nachname, Geburtsdatum, Wohnanschrift, Lieferadresse (soweit abweichend), Telefonnummer

Versicherungs- und Kostenträgerdaten (bei GKV-Patienten):

Krankenkasse, Versichertennummer, Versicherungsstatus, IK-Nummer des Kostenträgers

Verordnungs- und Diagnosedaten:

Diagnose (ICD-Code), ärztliche Verordnung (Rezept), verordnetes Hilfsmittel (Hilfsmittelnummer), Name und Kontaktdaten der verordnenden Arztpraxis / Klinik, BSNR und LANR des Verordners. Entlassdokumente von Kliniken

Versorgungsdaten:

Geplante Versorgungsperiode (Mietdauer), Gerätedaten (Seriennummer, Konfiguration), Übergabe- und Rückgabedaten

Abrechnungsdaten:

Genehmigungsnummern, Kostenzusagen, Lieferscheine, Rezeptkopien, Rechnungsdaten

6.3 Versorgungsprozess und Datenfluss

Schritt 1 – Auftragseingang und Versorgungsplanung

Wir erhalten die Verordnungsdaten von der Arztpraxis, Klinik oder dem Sanitätshaus und planen auf dieser Basis die Hilfsmittelversorgung. Im Einzelfall können auch Wiederholungsverordnungen oder Kostenzusagen direkt von der Krankenkasse eingehen.

Schritt 2 – Kostenklärung

bei gesetzlich Versicherten (GKV):

Die Genehmigung zur Kostenübernahme wird bei der zuständigen Krankenkasse bzw. Leistungsträger eingeholt – je nach Kasse über eine vom Leistungsträger vorgegebene Kommunikationsplattform (elektronische Genehmigungsportale) oder im direkten Einzelfall-Genehmigungsverfahren (insb. bei kleineren Krankenkassen). Hierbei werden Verordnungs- und Versicherungsdaten an den Kostenträger übermittelt. Die Versorgung wird erst nach Erhalt der Genehmigung eingeleitet.

Sollte eine sofortige Versorgung medizinisch dringend erforderlich (z.B. therapeutisch dringende Versorgung nach ärztlicher Einschätzung) und die Genehmigung der Krankenkasse noch ausstehend sein, können wir die Versorgung vorläufig unter dem Status „Selbstzahler" beginnen. Nach Erhalt der GKV-Genehmigung erfolgt eine Rückforderung bei der Krankenkasse. Dies erfordert Ihre ausdrückliche schriftliche Zustimmung.

Rechtsgrundlage: § 302 SGB V i. V. m. Art. 9 Abs. 2 lit. h DSGVO, §§ 67 ff. SGB X.

bei Selbstzahlern (Privatpatienten und sonstige Selbstzahler):

Dem Patienten wird ein Mietvertrag mit Kostenübernahmevereinbarung zur Unterzeichnung vorgeschlagen. Erst nach fernmündlicher Zusage der Kostenübernahme wird die Versorgung eingeleitet. Mit der Unterzeichnung des Mietvertrages, in der Regel zum Zeitpunkt der Auslieferung, bestätigt der Patient seine bis dahin mündlich erteilte Zustimmung zur Verarbeitung seiner personenbezogenen Daten, gemäß dieser Datenschutzerklärung sowie seine ausdrückliche Einwilligung zur Verarbeitung seiner Gesundheitsdaten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung für Gesundheitsdaten).

Schritt 3 – Telefonische Versorgungsabstimmung

Nach erfolgter Genehmigung durch die Krankenkasse oder Absprache der Kostenübernahme durch den Selbstzahler wird die Versorgung telefonisch mit dem Patienten abgestimmt (Liefertermin, Übergabemodalitäten, Einweisung). Die Unterzeichnung des Mietvertrags (bei Selbstzahlern) erfolgt üblicherweise mit der Auslieferung.

Schritt 4 – Bereitstellung für Patientenbetreuer

Die für Belieferung und Patienteninstruktion erforderlichen Daten werden den Patientenbetreuern auf einem gesicherten Portal zum Abruf bereitgestellt (siehe Abschnitt 6.4).

Schritt 5 – Versorgung, Einweisung und Rückgabe

Die Patientenbetreuer liefern das CPM-Gerät, weisen den Patienten in die Nutzung ein und holen das Gerät nach Ablauf der Verordnungsperiode ab.

Schritt 6 – Abrechnung

Die Abrechnung mit den gesetzlichen Krankenkassen erfolgt über das qualifizierte Rechenzentrum RZH (siehe Abschnitt 6.5). Bei Selbstzahlern erfolgt die Rechnungsstellung direkt.

6.4 Patientenbetreuer – Datenweitergabe und Rollenklärung

Patientenbetreuer sind eigenständige Leistungserbringer, die gemäß § 126 SGB V präqualifiziert sind. Sie führen die unmittelbare Patientenversorgung vor Ort durch (Lieferung, Geräteeinweisung, Begleitung der Versorgungsperiode, Abholung).

Die für die Versorgung erforderlichen Patientendaten (Name, Lieferadresse, Telefonnummer, Geräte- und Versorgungsdaten) werden den Patientenbetreuern auf einem gesicherten Portal bereitgestellt – ausschließlich die für die jeweilige Versorgung zwingend notwendigen Informationen.

Da Patientenbetreuer als eigenständige, präqualifizierte Leistungserbringer eigene Entscheidungsbefugnisse ausüben, sind sie datenschutzrechtlich als eigenständige Verantwortliche im Sinne von Art. 4 Nr. 7 DSGVO einzustufen.

Rechtsgrundlage: Art. 9 Abs. 2 lit. h DSGVO i. V. m. § 22 Abs. 1 Nr. 1 lit. b BDSG; Art. 6 Abs. 1 lit. b DSGVO.

Sicherer Datenaustausch mit Patientenbetreuern

Für die Bereitstellung der Versorgungsdaten an die Patientenbetreuer sowie für die bidirektionale Kommunikation im Versorgungsprozess setzen wir eine gesicherte Kommunikationsplattform eines deutschen Anbieters ein. Die Übertragung erfolgt Ende-zu-Ende-verschlüsselt: Die Inhalte sind für den Plattformbetreiber technisch nicht einsehbar. Es wird sichergestellt, dass: 

ausschließlich autorisierte Patientenbetreuer Zugang zu den für sie bestimmten Versorgungsdaten erhalten (Identitätsverifikation)

die Kommunikation bidirektional in gleichem Umfang gesichert möglich ist

Den Patientenbetreuern werden ausschließlich die für die jeweilige Versorgung zwingend erforderlichen Daten bereitgestellt (Datensparsamkeitsprinzip, Art. 5 Abs. 1 lit. c DSGVO).

Infrastrukturanbieter: FTAPI Software GmbH, Feringastraße 9, 85774 Unterföhring (München); Hosting in Deutschland; kein Drittlandtransfer. Mit dem Anbieter besteht ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO, der die Verarbeitung der Infrastruktur und etwaiger Metadaten regelt. Aufgrund der Ende-zu-Ende-Verschlüsselung hat der Anbieter keinen Zugang zu den Inhalten der übertragenen Versorgungsdaten.

Rechtsgrundlage: Art. 9 Abs. 2 lit. h DSGVO i. V. m. § 22 Abs. 1 Nr. 1 lit. b BDSG; Art. 6 Abs. 1 lit. b DSGVO.

6.5 Eingesetzte Systeme und Dienstleister in der Patientenversorgung

Alle Patientendaten werden ausschließlich in folgenden, in Deutschland gehosteten Systemen verarbeitet:

Kumavision AG – Branchensoftware (Microsoft Dynamics NAV / Navision)

Zweck: Versorgungsplanung, Rezeptverwaltung, Abrechnung GKV und Selbstzahler

Hosting: Microsoft Azure Deutschland

Anbieter: Kumavision AG, Oberfischbach 3, 88677 Markdorf

AVV gemäß Art. 28 DSGVO

M Assist GmbH – Beratung und Support

Zweck: Support und Anpassung der ERP Prozesse

Anbieter: M Assist GmbH, Camp-Spich-Str. 5, 53842 Troisdorf

AVV gemäß Art. 28 DSGVO

H-SAS GmbH – Digitale Scan-Lösung für Versorgungsdokumente

Zweck: Digitale Erfassung von Rezepten, Kostenzusagen und Abrechnungsbelegen

Hosting: Deutschland

Anbieter: H-SAS GmbH, Camp-Spich-Str. 5, 53842 Troisdorf

AVV gemäß Art. 28 DSGVO

FTAPI Software GmbH – Gesicherte Datenübermittlung (Eingang und Ausgang)

Zweck (Eingang): Ende-zu-Ende-verschlüsselte Entgegennahme von Verordnungen und Patientendaten durch Verordner und Sanitätshäuser über das auf unserer Website bereitgestellte gesicherte Webformular

Zweck (Ausgang): Ende-zu-Ende-verschlüsselte Bereitstellung von Versorgungsdaten für Patientenbetreuer über eine gesicherte Kommunikationsplattform; bidirektionale Kommunikation

Hosting: Deutschland

Anbieter: FTAPI Software GmbH, Feringastraße 9, 85774 Unterföhring (München)

AVV gemäß Art. 28 DSGVO für Infrastruktur und Metadaten (vorliegend)

Keine Drittlandübermittlung

RZH – Rechenzentrum für Hilfsmittel

Zweck: Qualifizierte Abrechnung mit gesetzlichen Krankenkassen gemäß § 302 SGB V

Hosting: Deutschland

Anbieter: RZH Rechenzentrum für Heilberufe GmbH, Am Schornacker, 32, 46485 Wesel

AVV gemäß Art. 28 DSGVO

Keine Drittlandübermittlung

Im Rahmen der Abrechnung über das RZH werden Patientendaten (Versichertendaten, Verordnungsdaten, Abrechnungsdaten) an das RZH übermittelt, das diese im Auftrag und nach Weisung an die jeweiligen Krankenkassen weiterleitet. 

Rechtsgrundlage: § 302 SGB V i. V. m. Art. 9 Abs. 2 lit. h DSGVO.

Keine Drittlandübermittlung für Patientendaten. Alle patientenbezogenen Daten verbleiben in Deutschland.

6.6 Datenweitergabe im Versorgungsprozess – Übersicht

Empfänger: Gesetzliche Krankenkassen (direkt)

Zweck: Genehmigung im Einzelfallverfahren

Rechtsgrundlage: § 302 SGB V, Art. 9 Abs. 2 lit. h DSGVO, §§ 67 ff. SGB X


Empfänger: Kommunikationsplattformen der Kassen

Zweck: Elektronisches Genehmigungsverfahren 

Rechtsgrundlage: § 302 SGB V, Art. 9 Abs. 2 lit. h DSGVO 


Empfänger: RZH (Rechenzentrum)

Zweck: Sammelabrechnung mit Krankenkassen

Rechtsgrundlage: § 302 SGB V, Art. 9 Abs. 2 lit. h DSGVO; AVV Art. 28 DSGVO


Empfänger: Patientenbetreuer

Zweck: Belieferung, Einweisung, Abholung

Rechtsgrundlage: Art. 9 Abs. 2 lit. h DSGVO, Art. 6 Abs. 1 lit. b DSGVO


Empfänger: Verordnende Ärzte / Kliniken

Zweck: Rückfragen zur Verordnung, Verlängerungen

Rechtsgrundlage: Art. 9 Abs. 2 lit. h DSGVO, Art. 6 Abs. 1 lit. b DSGVO


Empfänger: FTAPI Software GmbH

Zweck: Bereitstellung gesicherter Übertragungsinfrastruktur 

(Eingang: Verordner / SH; 

Ausgang: Patientenbetreuer); 

keine inhaltliche Kenntnis der übertragenen Daten da Ende-zu-Ende-Verschlüsselung

Rechtsgrundlage: AVV Art. 28 DSGVO (für Infrastruktur / Metadaten)


Empfänger: Rechtsanwälte / öffentliche Stellen

Zweck: Im Einzelfall bei rechtlicher Notwendigkeit

Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO


Empfänger: Kumavision AG / MAssist GmbH

Zweck: Systemhosting und -betrieb

Rechtsgrundlage: AVV Art. 28 DSGVO


Empfänger: H-SAS GmbH

Zweck: Digitale Belegerfassung

Rechtsgrundlage: AVV Art. 28 DSGVO


6.7 Rechtsgrundlagen Patientenversorgung – Zusammenfassung

Verarbeitungsvorgang: Versorgungsplanung auf Basis der Verordnung

Rechtsgrundlage: Art. 9 Abs. 2 lit. h und i DSGVO i. V. m. § 22 Abs. 1 Nr. 1 lit. b BDSG


Verarbeitungsvorgang: Kostenklärung mit GKV

Rechtsgrundlage: Art. 9 Abs. 2 lit. h DSGVO; § 302 SGB V; §§ 67 ff. SGB X


Verarbeitungsvorgang: Mietvertrag mit Selbstzahlern

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; Art. 9 Abs. 2 lit. a DSGVO


Verarbeitungsvorgang: Telefonische Versorgungsabstimmung

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO


Verarbeitungsvorgang: Bereitstellung für Patientenbetreuer

Rechtsgrundlage: Art. 9 Abs. 2 lit. h DSGVO; Art. 6 Abs. 1 lit. b DSGVO


Verarbeitungsvorgang: Direktübermittlung / Direktkontakt durch Patientinnen und Patienten

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; Art. 9 Abs. 2 lit. a und h DSGVO


Verarbeitungsvorgang: Abrechnung über RZH

Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO; § 302 SGB V


Verarbeitungsvorgang: MDR-Dokumentation / Vigilanz

Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (MDR, MPDG)


6.8 Speicherdauer Patientenversorgung

Datenart: Steuer- und handelsrechtliche Unterlagen

Aufbewahrungsfrist: 10 Jahre

Grundlage: § 147 AO, § 257 HGB


Datenart: Medizinproduktedokumentation

Aufbewahrungsfrist: mind. 10 Jahre nach Inverkehrbringen

Grundlage: MDR (EU 2017/745), MPDG


Datenart: Abrechnungsunterlagen GKV

Aufbewahrungsfrist: gemäß Vorgaben der Krankenkassen

Grundlage: § 302 SGB V


Datenart: Sozialdaten

Aufbewahrungsfrist: gemäß § 84 SGB X

Grundlage: § 84 SGB X


Datenart: Allgemeine Versorgungskorrespondenz

Aufbewahrungsfrist: 6 Jahre

Grundlage: § 257 HGB


6.9 Sozialdaten nach SGB X

Soweit wir im Rahmen der Kassenversorgung Daten verarbeiten, die von einem gesetzlichen Leistungsträger (Krankenkasse) stammen oder an diesen übermittelt werden, handelt es sich um Sozialdaten im Sinne von § 67 Abs. 2 SGB X. Diese unterliegen dem besonderen Sozialdatenschutz nach §§ 67 ff. SGB X. Wir verarbeiten diese Daten ausschließlich im Rahmen der gesetzlich zulässigen Zwecke der Hilfsmittelversorgung und Abrechnung.

6.10 Online-Statusabfrage - Rezept- und Genehmigungsstatus

gültig für: www.enovis-medtech.de

Auf unserer Website können Patientinnen und Patienten den aktuellen Bearbeitungsstand ihrer CPM-Versorgung online abrufen - insbesondere den Status des Genehmigungsverfahrens bei der gesetzlichen Krankenkasse.

Funktionsweise: Durch Eingabe der 10-stelligen Versichertennummer kann der aktuelle Rezept- und Genehmigungsstatus eingesehen werden.

Verarbeitete Daten:

Versichertennummer (10-stellig)

Abfragezeitpunkt (Serverprotokoll)

IP-Adresse (technisch, gemäß Abschnitt 4.1)

Angezeigte Statusinformation (Rezeptstatus, Genehmigungsstatus KK)

Zweck: Information des Patienten über den Fortschritt des Genehmigungsverfahrens bei der gesetzlichen Krankenkasse; Transparenz über den Versorgungsprozess.

System: Die Statusabfrage erfolgt gegen die in Abschnitt 6.5 beschriebenen Versorgungssysteme (Kumavision). Es werden ausschließlich Daten angezeigt, die im Rahmen der laufenden Versorgung bereits verarbeitet werden.

Hosting: Deutschland (gemäß Abschnitt 6.5).

Speicherdauer: Die Abfrage selbst wird nicht gespeichert; die zugrundeliegenden Versorgungsdaten werden gemäß Abschnitt 6.8 aufbewahrt.

Rechtsgrundlage:

Art. 9 Abs. 2 lit. h DSGVO i. V. m. § 22 Abs. 1 Nr. 1 lit. b BDSG (Gesundheitsversorgung)

Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung / vorvertragliche Maßnahmen)

Hinweis zur Datensicherheit: Die Statusabfrage ist SSL/TLS-verschlüsselt (siehe Abschnitt 4.2). Die Abfrage ist ausschließlich mit der Versichertennummer des Patienten möglich. Wir empfehlen, die Statusabfrage nur auf privaten, gesicherten Endgeräten durchzuführen.

Hinweis für Privatversicherte: Privatversicherte Patientinnen und Patienten werden direkt durch ihren Patientenbetreuer kontaktiert, sobald das Rezept bei uns eingegangen ist. Eine Online-Statusabfrage ist für diesen Personenkreis nicht vorgesehen.

7. Kundenportal (enovis-kundenportal.de)

gültig für: https://enovis-kundenportal.de/de

7.1 Beschreibung und Zweck

Das Kundenportal ist das zentrale Kommunikations- und Serviceangebot für gewerbliche Kunden im DACH-Raum. Es umfasst folgende Funktionsbereiche:

Bereich: Bestellung

Enthaltene Funktionen: Bestellung per E-Mail, EDI-Anfragen/-Informationen, AGB; Webshop-Zugang (in Vorbereitung)


Bereich: Sendungsinformation

Enthaltene Funktionen: Sendungsverfolgung von Warenlieferungen


Bereich: After-Sales-Service

Enthaltene Funktionen: Produktreklamationen, Produktrücksendungen, Reparaturanfragen, Service- & Wartungsanfragen


Bereich: Buchhaltung

Enthaltene Funktionen: Rechnungsduplikate, Rechnungskorrekturen, Rechnungszustellung per E-Mail


Bereich: Kontakt

Enthaltene Funktionen: 

Außendienstkarte, Service-Hotlines, Kontaktanfragen, Kundenfeedback


Bereich: Downloads

Enthaltene Funktionen: Produktinformationen, Dokumente, Formulare


Anfragen werden als Tickets im Backend erfasst und an die zuständigen internen Teams weitergeleitet. Eine Schnittstelle zu Salesforce (SFDC) ermöglicht die direkte Ticket-Erstellung durch Außendienstmitarbeiter.

7.2 Betreiber und Hosting: BELPOLTEX B.V.

Das Kundenportal wird technisch betrieben und gehostet von BELPOLTEX B.V.

Anbieter: Belpoltex B.V., Grimbergsteenweg 105/4, 1853 Grimbergen, Belgien (vertreten durch Maxime Witters).

Zweck: Bereitstellung des Kundenportals; Hosting von Frontend und Backend-Ticketsystem; System- und Softwarewartung; Datenspeicherung und -verarbeitung.

Hosting: Europäische Union (EU) – keine Übermittlung personenbezogener Daten in Drittländer.

Absicherung: AVV gemäß Art. 28 DSGVO.

7.3 Verarbeitete Daten im Kundenportal

Unternehmens- und Kundendaten (Firmenname, Kundennummer)

Personendaten der Ansprechpartner (Vor- und Nachname, Funktion)

Kontaktdaten (E-Mail-Adresse, Telefonnummer)

Adress- und Lieferdaten (Rechnungsadresse, Lieferadresse soweit abweichend)

Auftragsbezogene Daten (Artikelnummer, Seriennummer, Fehlerbeschreibung, Reklamationsgrund, Rechnungsnummer, ggf. Produktfotos bei Reklamationen)

Nutzungs- und Verbindungsdaten (IP-Adresse, Seitenaufrufe, Klickverhalten, Verweildauer, Geräteinformationen, Herkunftsquelle)

7.4 Rechtsgrundlagen

Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung / Bearbeitung von Serviceanliegen)

Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflichten, insb. MDR / MPDG bei Reklamationen)

Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter Kundenkommunikation)

7.5 Salesforce – CRM, Vertrieb und Marketing

Wir setzen Salesforce als zentrales System für das Kundenbeziehungsmanagement, die Vertriebssteuerung und die Marketing-Kommunikation ein.

Anbieter: Salesforce.com, Inc., Salesforce Tower, 415 Mission Street, San Francisco, CA 94105, USA.

Hosting: USA.

Absicherung: DPF-Zertifizierung (EU-US Data Privacy Framework); SCC gemäß Art. 46 DSGVO; AVV gemäß Art. 28 DSGVO. Siehe Abschnitt 1.4.

Hinweis: In Salesforce werden ausschließlich berufliche Kontaktdaten verarbeitet. Patientendaten, Gesundheitsdaten und Verordnungsdaten werden zu keinem Zeitpunkt in Salesforce verarbeitet und verbleiben ausschließlich in den deutschen Systemen Kumavision und H-SAS (siehe Abschnitt 6.5).

7.5.1 Betroffene Personengruppen

In Salesforce verarbeiten wir berufliche Kontakt- und Kommunikationsdaten der folgenden Personengruppen:

Gewerbliche Kunden und Geschäftspartner (B2B): Sanitätshäuser, Kliniken, Einkaufsverbände und sonstige Geschäftspartner, mit denen ein Vertrags- oder Geschäftsverhältnis besteht.

Verordnerinnen und Verordner sowie medizinisches Fachpersonal: Niedergelassene Ärztinnen und Ärzte, Fachärzte sowie Klinikärzte, die Produkte aus unserem Sortiment verordnen oder empfehlen. Dies umfasst alle Produktkategorien unseres Unternehmens – von Hilfsmitteln auf ärztliche Verordnung bis hin zu Produkten, die im Rahmen der ärztlichen Beratung empfohlen werden (z. B. IGeL-Produkte). Diese Personen stehen in keiner direkten Vertragsbeziehung zu uns; ihre beruflichen Kontaktdaten werden ausschließlich im Zusammenhang mit der Pflege fachlicher Beziehungen im Rahmen unserer Geschäftstätigkeit verarbeitet.

Notfalldepot-Verantwortliche (Arztpraxen und Kliniken): Arztpraxen, Kliniken und sonstige medizinische Einrichtungen, bei denen wir im Rahmen einer Depot-Vereinbarung Hilfsmittel für die unmittelbare Notfallversorgung bereitstellen. Mit diesen Einrichtungen besteht eine vertragliche Vereinbarung (Depot- bzw. Konsignationsvertrag). Die in diesem Zusammenhang verarbeiteten Daten betreffen ausschließlich die für die Depot-Verwaltung zuständigen Ansprechpersonen der jeweiligen Einrichtung sowie depot- und lieferbezogene Daten. Patientendaten werden im Rahmen der Notfalldepot-Verwaltung nicht verarbeitet.

7.5.2 Sales Cloud – CRM und Vertriebssteuerung

Zweck:

Verwaltung von Geschäftskontakten und Kundenbeziehungen (B2B-Kunden)

Pflege von Verordner- und Facharztkontakten für die Außendienstbetreuung und fachliche Kommunikation über alle Produktkategorien

Verwaltung von Notfalldepot-Vereinbarungen: Kontaktpflege, Bestandsüberwachung, Lieferplanung und Abrechnung

Synchronisation von Reklamations- und Servicedaten aus dem Kundenportal

Direkte Ticket-Erstellung durch Außendienstmitarbeiter

Dokumentation von Vertriebs- und Kommunikationsvorgängen

Verarbeitete Daten:

Berufliche Kontaktdaten: Vor- und Nachname, Funktion / Fachrichtung, Praxis- oder Unternehmensbezeichnung, Anschrift, geschäftliche E-Mail-Adresse, Telefonnummer

Kommunikations- und Besuchshistorie (Außendienst)

Depot-bezogene Daten: Depot-Standort, Bestandsdaten, Lieferhistorie, Gerätedaten (Seriennummern, Produktkategorien)

Reklamations- und Servicedaten (bei B2B-Kunden)

Vertriebsbezogene Vorgangshistorie

Speicherdauer: Solange die Geschäfts-, Verordner- oder Depot-Beziehung aktiv ist; bei fehlendem Kontakt oder Beendigung der Beziehung 2 Jahre, sofern keine gesetzlichen Aufbewahrungsfristen entgegenstehen.

Rechtsgrundlagen:

Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung für B2B-Kunden, Geschäftspartner und Notfalldepot-Vertragspartner

Art. 6 Abs. 1 lit. f DSGVO – Berechtigtes Interesse an der Pflege fachlicher Beziehungen zu Verordnerinnen, Verordnern und medizinischem Fachpersonal im Rahmen unserer Tätigkeit als Medizinprodukteanbieter sowie an effizienter Vertriebssteuerung

7.5.3 Marketing Cloud Engagement – B2B-Fachkommunikation

Zweck:

Versand fachlicher E-Mail-Kommunikationen an B2B-Kunden, Verordner, medizinisches Fachpersonal und Depot-Verantwortliche (z. B. Produktinformationen, Versorgungshinweise, Fachinformationen zu neuen Produkten, Depot-relevante Service-Updates)

Verwaltung von Kommunikationspräferenzen und Widersprüchen (Opt-Out)

Segmentierung von Zielgruppen für gezielte Fachkommunikation

Verarbeitete Daten:

Geschäftliche E-Mail-Adresse, Name, Funktion / Fachrichtung, Unternehmen / Praxis / Einrichtung

Kommunikationshistorie (Versandstatus, aggregiertes Öffnungs- und Klickverhalten)

Opt-Out-Status und Widerspruchsdokumentation

Rechtsgrundlagen:

Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung für vertraglich gebundene Depot-Partner (soweit die Kommunikation der Vertragsabwicklung dient)

Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) für die fachliche Kommunikation mit: 

o B2B-Kunden, soweit ein laufendes oder abgeschlossenes Geschäftsverhältnis besteht (§ 7 Abs. 3 UWG)

o Verordnerinnen, Verordnern und medizinischem Fachpersonal, soweit die Kommunikation einen direkten fachlichen Bezug zu unseren Produkten und Leistungen hat, der Empfänger in seiner beruflichen Eigenschaft angesprochen wird und kein Widerspruch vorliegt

Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) für Empfänger, die ausdrücklich in den Erhalt von Kommunikationen eingewilligt haben

Widerspruchsrecht / Opt-Out: Sie können der Verarbeitung Ihrer Daten für Kommunikationszwecke jederzeit widersprechen – über den Abmeldelink in jeder E-Mail oder durch Kontaktaufnahme mit unserem Datenschutzbeauftragten (siehe Abschnitt 1.3). Widersprüche werden unverzüglich umgesetzt und dauerhaft dokumentiert.

Speicherdauer: Aktive Kontaktdaten, solange die Beziehung besteht, danach oder bei fehlendem Kontakt 2 Jahre; die Opt-Out-Dokumentation darüber hinaus unbefristet zur Sicherstellung der Widerspruchswirkung.

Versanddienstleister – Maileon: Den technischen E-Mail-Versand sowie die Verwaltung und dauerhafte Dokumentation von Opt-Outs und Widersprüchen führen wir über Maileon durch.

Anbieter: XQueue GmbH, Mainzer Landstraße 68, 60325 Frankfurt am Main

Hosting: Deutschland

Verarbeitete Daten: Geschäftliche E-Mail-Adresse, Name (soweit im Versand verwendet), Versandstatus, Zustellbestätigungen, Bounce-Informationen, Opt-Out-Status und Zeitstempel

Absicherung: AVV gemäß Art. 28 DSGVO (vorliegend); kein Drittlandtransfer

Speicherdauer: Versanddaten (Zustellstatus, Bounce-Informationen), 6 Monate nach Versand; Opt-Out-Dokumentation, unbefristet zur Sicherstellung der Widerspruchswirkung.

7.6 Produktreklamationen und MDR-Meldepflicht

Daten aus Produktreklamationen werden auch zur Erfüllung unserer Meldepflichten nach MDR (EU 2017/745) und MPDG verarbeitet und können eine Meldung an das BfArM erforderlich machen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO.

7.7 Speicherdauer Kundenportal

Datenart: Reklamations- / Reparaturdokumentation (MDR)

Aufbewahrungsfrist: Mind. 10 Jahre nach Inverkehrbringen


Datenart: Handels- / steuerrechtliche Belege

Aufbewahrungsfrist: 10 Jahre (§ 147 AO, § 257 HGB)


Datenart: Allgemeine Servicekommunikation

Aufbewahrungsfrist: 6 Jahre (§ 257 HGB)


Datenart: Nutzungs- und Verbindungsdaten

Aufbewahrungsfrist: gemäß Aufbewahrungsrichtlinien BELPOLTEX; maximal 30 Tage


8. Oracle EBS – B2B-Bestellabwicklung

gültig für: B2B-Bestellabwicklung (intern)

Für die kaufmännische Abwicklung von B2B-Bestellungen nutzen wir Oracle E-Business Suite (Oracle EBS) als konzernweite SaaS-Lösung des Enovis-Konzerns.

Anbieter: Oracle Corporation (über Enovis-Konzernrahmenvertrag).

Zweck: ERP-gestützte Bestellabwicklung, Liefer- und Rechnungsmanagement im B2B-Bereich.

Verarbeitete Daten: Unternehmens- und Kontaktdaten von Geschäftspartnern, Bestell-, Liefer- und Rechnungsdaten, Produktstammdaten. 

Patientendaten, Gesundheitsdaten und Verordnungsdaten werden nicht in Oracle EBS verarbeitet und verbleiben ausschließlich in den deutschen Systemen Kumavision und H-SAS.

Hosting: USA.

Absicherung: SCC gemäß Art. 46 Abs. 2 lit. c DSGVO; AVV gemäß Art. 28 DSGVO (über Enovis-Konzernrahmenvertrag). Hinweis: Für Oracle EBS liegt keine eigene DPF-Zertifizierung vor; die Absicherung erfolgt ausschließlich über SCC und AVV. Siehe Abschnitt 1.4.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung / B2B-Bestellabwicklung); Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter Auftragsabwicklung).

9. Cookies, Tracking und Consent-Management

gültig für: www.enovis-medtech.de und https://enovis-kundenportal.de/de

9.1 Grundsatz: Einwilligung vor dem Tracking

Unsere Websites verwenden Cookies und vergleichbare Tracking-Technologien. Gemäß § 25 Abs. 1 TDDDG ist das Speichern von Informationen auf dem Endgerät grundsätzlich nur mit vorheriger aktiver Einwilligung zulässig. Ausgenommen sind ausschließlich technisch zwingend notwendige Cookies.

Wir setzen die zertifizierte Consent-Management-Plattform Usercentrics ein (siehe Abschnitt 9.2), die beim ersten Aufruf jeder unserer Websites – vor dem Setzen nicht notwendiger Cookies – angezeigt wird und Ihre Entscheidung abwartet.

9.2 Consent-Management - Usercentrics

gültig für: www.enovis-medtech.de und https://enovis-kundenportal.de/de 

Zur Einholung, Dokumentation und Verwaltung Ihrer Cookie-Einwilligungen setzen wir die Consent-Management-Plattform Usercentrics ein.

Anbieter: Usercentrics GmbH, Sendlinger Straße 7, 80331 München, Deutschland.

Zweck: Einholung und Dokumentation von Einwilligungen gemäß § 25 TDDDG und Art. 7 DSGVO; Verwaltung und Nachweis erteilter und widerrufener Einwilligungen; Bereitstellung des Cookie-Banners.

Verarbeitete Daten: IP-Adresse (gekürzt), Zeitstempel der Einwilligung, Einwilligungsstatus je Cookie-Kategorie, Browser- und Geräteinformationen, Consent-ID

Hosting: Deutschland / EU

Speicherdauer: Einwilligungsnachweise 3 Jahre (Nachweispflicht Art. 7 Abs. 1 DSGVO)

Absicherung: AVV gemäß Art. 28 DSGVO; kein Drittlandtransfer

Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (Consent-Cookie technisch notwendig); Art. 6 Abs. 1 lit. c DSGVO (Nachweispflicht Art. 7 DSGVO); Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an rechtskonformem Einwilligungsmanagement)

9.3 Anforderungen an die Einwilligung

Opt-In: Nur aktive Zustimmung gilt als Einwilligung; kein „Weitersurfen als Einwilligung"

Gleichwertigkeit: Ablehnung ist gleich einfach möglich wie Zustimmung

Informiertheit: Zweck, Dauer und Drittempfänger werden im Banner kommuniziert

Kein Nudging: Keine unterschwellige Beeinflussung zur Zustimmung

Widerruf: Jederzeit über die Cookie-Einstellungen in der Fußzeile widerrufbar

Einhaltung des Kopplungsverbots: Einwilligung nicht an die Nutzung der Website gekoppelt

9.4 Cookie-Kategorien

Cookie-Typ: technisch notwendig

Beschreibung: Session-Verwaltung, Login-Status, Spracheinstellungen

Einwilligung erforderlich: Nein

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO


Cookie-Typ: Analyse (GA4)

Beschreibung: Nutzungsstatistiken, Verhaltensanalyse, Conversion-Tracking

Einwilligung erforderlich: Ja

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG


Cookie-Typ: Marketing

Beschreibung: Retargeting, personalisierte Werbung (Google Ads)

Einwilligung erforderlich: Ja

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG


9.5 Google Analytics 4 (GA4)

Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.

Zweck: Analyse des Nutzerverhaltens, Kampagnenmessung (SEA, SEO, Newsletter, Social Media), Landingpage-Performance, BigQuery-Export / Power BI-Reporting (DACH).

Verarbeitete Daten: IP-Adresse (anonymisiert), User Agent, Seitenaufrufe, Scrolltiefe, Klick- und Navigationsverhalten, Verweildauer, pseudonymisierte Google User-ID / Geräte-ID, Kampagnendaten, grobe Standortinformation.

Technische Schutzmaßnahmen: IP-Anonymisierung aktiviert; Google Consent Mode v2 implementiert; GA4 lädt ausschließlich nach erteilter Einwilligung; Datenspeicherdauer auf 2 Monate eingestellt; Löschzyklus-Reset deaktiviert; keine Datenfreigabe für Google-Dienste; kein Zugriff für Account Specialists / Benchmarking; keine Datenanreicherung; keine User-ID; keine regionalen Gerätedaten.

Google Signals / Google Ads: Nur auf Basis der Marketing-Einwilligung aktiviert.

Hosting: EU / USA.

Absicherung: DPF-Zertifizierung; AVV gemäß Art. 28 DSGVO; DPIA durchgeführt. Siehe Abschnitt 1.4.

Rechtsgrundlagen: § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO (Einwilligung); Drittlandtransfer auf Basis DPF-Zertifizierung (Art. 45 i. V. m. Art. 46 DSGVO). Siehe Abschnitt 1.4.

Widerruf / Opt-Out: Jederzeit über Cookie-Einstellungen (Fußzeile) widerrufbar; Zusätzlich kann das Browser-Plugin verwendet werden: https://tools.google.com/dlpage/gaoptout?hl=de; weitere Informationen sind auf folgender Seite zu finden: https://policies.google.com/privacy

10. Newsletter

gültig für: www.enovis-medtech.de

Wenn Sie den auf der Website angebotenen Newsletter beziehen möchten, benötigen wir von Ihnen eine E-Mail-Adresse sowie die Bestätigung Ihrer Einwilligung (Double-Opt-In-Verfahren).

Verarbeitete Daten: E-Mail-Adresse, ggf. Name; Bestätigungsnachweis der Einwilligung.

Zweck: Versand des Newsletters an Empfänger, die zu dem Versand eingewilligt haben.

Speicherdauer: bis zur Austragung aus dem Newsletter.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).

Widerruf: Jederzeit über den „Austragen"-Link im Newsletter. Die Rechtmäßigkeit der bereits erfolgten Datenverarbeitungsvorgänge bleibt vom Widerruf unberührt.

11. Verlinkungen zu Social-Media-Plattformen

Gilt für: www.enovis-medtech.de und https://enovis-kundenportal.de/de

Unsere Website enthält in der Fußzeile Icons mit Links zu folgenden Social-Media-Plattformen:

YouTube (Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA)

Facebook / Instagram (Meta Platforms Ireland Ltd., 4 Grand Canal Square, Dublin 2, Irland)

LinkedIn (LinkedIn Ireland Unlimited Company, Wilton Place, Dublin 2, Irland)

Xing (New Work SE, Am Strandkai 1, 20457 Hamburg, Deutschland)

Bei diesen Icons handelt es sich ausschließlich um externe Hyperlinks. Beim Aufruf unserer Website werden keine Daten an diese Plattformen übermittelt. Eine Datenverarbeitung durch die jeweilige Plattform findet erst statt, wenn Sie aktiv auf den Link klicken und die externe Plattform aufrufen. Ab diesem Zeitpunkt gilt die Datenschutzerklärung der jeweiligen Plattform - nicht diese Datenschutzerklärung.

Wir haben keinen Einfluss auf die Datenverarbeitung durch diese Plattformen und empfehlen, die jeweiligen Datenschutzhinweise zu lesen, bevor Sie die Plattformen nutzen.

12. Übersicht aller eingesetzten Systeme und Dienstleister

Diese Tabelle bietet einen schnellen Überblick über alle in dieser Datenschutzerklärung beschriebenen Systeme und Dienstleister. Für detaillierte Informationen zu einzelnen Systemen siehe die entsprechenden Abschnitte:

Patientenversorgung: Abschnitt 6.5 

B2B-Bestellabwicklung: Abschnitt 8 

Kundenportal: Abschnitt 7.2 und 7.5 

Website-Betrieb: Abschnitte 4.3, 5.2, 5.3, 9.2, 9.5, 11 

Kundenportal-Betrieb: Abschnitte 4.4, 7.2, 9.2

Mitarbeiter & Bewerber: Abschnitte 13.3 und 14.2

Telefonie & Callcenter: Abschnitt 13.3.5

Drittlandübermittlungen: Siehe Abschnitt 1.4 für Absicherungsmechanismen. Alle Auftragsverarbeiter haben einen Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO abgeschlossen.


System / Dienstleister: H-SAS GmbH

Geltungsbereich: Patientenversorgung (Abschnitt 6.5)

Zweck:digitale Belegerfassung

Hosting: Deutschland

Absicherung: AVV Art. 28 DSGVO


System / Dienstleister: FTAPI Software GmbH

Geltungsbereich: Patientenversorgung (Abschnitte 6.1, 6.4, 6.5)

Zweck: Gesicherte Datenübermittlung Eingang (Verordner / SH) und Ausgang (Patientenbetreuer); Ende-zu-Ende-Verschlüsselung

Hosting: Deutschland

Absicherung: AVV Art. 28 DSGVO; kein Drittlandtransfer


System / Dienstleister: RZH (Rechenzentrum)

Geltungsbereich: Patientenversorgung (Abschnitt 6.5)

Zweck: GKV-Abrechnung § 302 SGB V

Hosting: Deutschland

Absicherung: AVV Art. 28 DSGVO


System / Dienstleister: Vercel Inc.

Geltungsbereich: Website-Betrieb (Abschnitt 4.3) – www.enovis-medtech.de

Zweck: Webhosting Hauptwebseite

Hosting: USA (globales CDN)

Absicherung: DPF + SCC + AVV Art. 28 DSGVO


System / Dienstleister: BELPOLTEX B.V.

Geltungsbereich: Kundenportal (Abschnitt 7.2) – https://enovis-kundenportal.de/de

Zweck: Hosting & Betrieb Portal + Ticketsystem

Hosting: EU (Belgien)

Absicherung: AVV Art. 28 DSGVO


System / Dienstleister: Usercentrics GmbH

Geltungsbereich: Hauptwebseite (Abschnitt 9.2) – www.enovis-medtech.de; 

Kundenportal (Abschnitt 9.2) – https://enovis-kundenportal.de/de

Zweck: Cookie-Einwilligungsmanagement (CMP)

Hosting: Deutschland

Absicherung: AVV Art. 28 DSGVO; kein Drittlandtransfer


System / Dienstleister: Salesforce Sales Cloud

Geltungsbereich: CRM / Vertrieb / Notfalldepots (Abschnitt 7.5.2)

Zweck: CRM, Kontaktpflege B2B-Kunden, Verordner, Fach-personal und Depot-Verantwortliche

Hosting: USA

Absicherung: DPF + SCC +           AVV Art. 28 DSGVO


System / Dienstleister: Salesforce Marketing Cloud Engagement

Geltungsbereich: B2B-Fachkommunikation (Abschnitt 7.5.3)

Zweck: E-Mail-Fachkommunikation, Opt-Out-Verwaltung

Hosting: USA

Absicherung: DPF + SCC + AVV Art. 28 DSGVO


System / Dienstleister: Maileon (XQueue GmbH)

Geltungsbereich: B2B-Fachkommunikation (Abschnitt 7.5.3)

Zweck: E-Mail-Versand, Opt-Out-Dokumentation

Hosting: Deutschland

Absicherung: AVV Art. 28 DSGVO; kein Drittlandtransfer


System / Dienstleister: Cloudflare, Inc.

Geltungsbereich: Kundenportal (Abschnitt 4.4) - https://enovis-kundenportal.de/de

Zweck: WAF, Bot-Erkennung, DDoS-Schutz

Hosting: USA (EU-PoPs)

Absicherung: DPF + SCC + AVV Art. 28 DSGVO


System / Dienstleister: Google Analytics 4

Geltungsbereich: Beide Websites (Abschnitt 9.5)

Zweck: Webanalyse, Marketing-Kampagnenmessung

Hosting: EU / USA

Absicherung: Einwilligung + DPF + AVV Art. 28 DSGVO


System / Dienstleister: Google reCAPTCHA

Geltungsbereich: Hauptwebseite (Abschnitt 5.2) - www.enovis-medtech.de

Zweck: Bot-Schutz für Formulare

Hosting: USA

Absicherung: Einwilligung  + DPF + AVV Art. 28 DSGVO


System / Dienstleister: Lime Connect (Userlike)

Geltungsbereich: Hauptwebseite (Abschnitt 5.3)

Zweck: Chat-Widget, Live-Chat, Kontakt

Hosting: Deutschland

Absicherung: AVV Art. 28 DSGVO; kein Drittlandtransfer


System / Dienstleister: Workday, Inc.

Geltungsbereich: Mitarbeiter & Bewerber (Abschnitte 13.3.1, 14.2)

Zweck: HR-Management, Recruiting

Hosting: USA

Absicherung: DPF + SCC + AVV Art. 28 DSGVO


System / Dienstleister: DATEV eG

Geltungsbereich: Mitarbeiter (Abschnitt 13.3.2)

Zweck: Lohn- und Gehaltsabrechnung

Hosting: Deutschland

Absicherung: AVV Art. 28 DSGVO


System / Dienstleister: GFOS mbH

Geltungsbereich: Mitarbeiter (Abschnitt 13.3.3)

Zweck: Arbeitszeiterfassung, Abwesenheits-management

Hosting: Deutschland

Absicherung: AVV Art. 28 DSGVO


System / Dienstleister: AON

Geltungsbereich: Mitarbeiter (Abschnitt 13.3.4)

Zweck: Betriebliche Altersversorgung, Versicherungs-management

Hosting: Deutschland

Absicherung: AVV Art. 28 DSGVO


System / Dienstleister: RingCentral Germany GmbH

Geltungsbereich: Telefonie – Mitarbeiter & Kunden (Abschnitt 13.3.5)  

Zweck: unternehmensweite Sprachkommunikation SIP-Telefonie

Hosting: Deutschland (EU)

Absicherung: AVV Art. 28 DSGVO; DPF (Muttergesellschaft RingCentral, Inc.) 


System / Dienstleister: RingCentral France SAS / NICE

Geltungsbereich: Callcenter – Mitarbeiter & Kunden (Abschnitt 13.3.5)

Zweck: Intelligente Anrufverteilung, IVR, Servicemanagement

Hosting: Frankreich (EU)

Absicherung: AVV Art. 28 DSGVO; Angemessenheits-beschluss Israel    Art. 45 DSGVO   (NICE Ltd.)


System / Dienstleister: Microsoft 365 

Geltungsbereich: Mitarbeiter & B2B-Partner (Abschnitt 13.3.6)

Zweck: Produktivitäts- und Kommunikationsplattform

Hosting: EU (EU Data Boundary)

Absicherung: DPF + SCC + AVV Art. 28 DSGVO

13. Datenschutz für Mitarbeiterinnen und Mitarbeiter

gültig für: alle aktuellen Beschäftigten

13.1 Zweck und Rechtsgrundlagen

Wir verarbeiten personenbezogene Daten unserer Mitarbeiterinnen und Mitarbeiter zur Begründung, Durchführung und Beendigung des Beschäftigungsverhältnisses sowie zur Erfüllung gesetzlicher Pflichten.

Rechtsgrundlagen:

§ 26 BDSG i. V. m. Art. 88 DSGVO (Beschäftigtendatenschutz)

Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Arbeitsvertrags)

Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflichten: Steuer-, Sozialversicherungs-, Arbeitsrecht)

Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse: IT-Sicherheit, Unternehmensorganisation)

Art. 6 Abs. 1 lit. a DSGVO (Einwilligung für freiwillig angegebene Zusatzdaten)

13.2 Verarbeitete Datenkategorien

Verpflichtend gespeicherte Daten:

Datenkategorie: Stammdaten

Beispiele: Vor- und Nachname, Geburtsdatum, Wohnort


Datenkategorie: Kontaktdaten

Beispiele: Private Telefonnummer, ggf. E-Mail-Adresse


Datenkategorie: Vertragsdaten

Beispiele: Eintrittsdatum, Funktion / Stelle, Vergütung, Arbeitszeit, Befristung


Datenkategorie: Organisationsdaten

Beispiele: Kostenstelle, Vorgesetzte/r, Standort, Abteilung


Datenkategorie: Steuer- / Sozialversicherungsdaten

Beispiele: Steuerklasse, Steuer-ID, SV-Nummer, Krankenkasse


Datenkategorie: Bankdaten

Beispiele: Kontoverbindung für Gehaltsauszahlung


Freiwillig angebbare Daten (Karriereplanung in Workday): Mitarbeiterinnen und Mitarbeiter können darüber hinaus freiwillig weitergehende Informationen hinterlegen (Qualifikationsnachweise, Sprachkenntnisse, Kompetenzen, Karriereziele, Mentoring-Präferenzen, sonstige Profilinformationen).

Wichtiger Hinweis: Freiwillige Angaben erfolgen auf Basis Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Aus der Nichtangabe entstehen keine Nachteile für das Beschäftigungsverhältnis. Angaben zu besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO) erfordern eine ausdrückliche Einwilligung, die separat eingeholt wird.

13.3 Eingesetzte Systeme

13.3.1 Workday – HR-Informationssystem

In Workday werden Mitarbeitergespräche, Leistungsbeurteilungen (inkl. 360°-Feedback), Karriereplanung und Zielvereinbarungen sowie Stamm- und Vertragsdatenverwaltung digital unterstützt. Der Zugriff ist rollenbasiert und auf das jeweils Erforderliche beschränkt.

Anbieter: Workday, Inc., 6110 Stoneridge Mall Road, Pleasanton, CA 94588, USA.

Verarbeitete Daten: Stammdaten, Kontaktdaten, Vertragsdaten, Organisationsdaten, Steuer-/Sozialversicherungsdaten, Bankdaten, freiwillig angegebene Zusatzdaten (Qualifikationen, Kompetenzen, Karriereziele).

Zweck: Personalverwaltung, Leistungsbeurteilung, Karriereplanung, Vertragserfüllung.

Hosting: USA.

Absicherung: DPF-Zertifizierung; SCC gemäß Art. 46 DSGVO; AVV gemäß Art. 28 DSGVO. Siehe Abschnitt 1.4.

Speicherdauer: Während des Arbeitsverhältnisses und darüber hinaus gemäß gesetzlicher Aufbewahrungsfristen.

Rechtsgrundlage:

Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)

Art. 6 Abs. 1 lit. a DSGVO (Einwilligung für freiwillige Zusatzdaten)

Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflichten: Steuer-, Sozialversicherungsrecht)

13.3.2 Lohnabrechnung und Finanzbuchhaltung (DATEV)

Anbieter: DATEV eG, Paumgartnerstraße 6–14, 90429 Nürnberg.

Verarbeitete Daten: Stammdaten, Steuer-ID, Sozialversicherungsnummer, Lohn- und Gehaltsdaten, Bankverbindungen

Zweck: Erstellung und Verarbeitung von Lohn- und Gehaltsabrechnungen, Erfüllung steuerlicher und sozialversicherungsrechtlicher Pflichten

Hosting: Deutschland und EU

Absicherung: AVV gemäß Art. 28 DSGVO; kein Drittlandtransfer.

Speicherdauer: 10 Jahre (gemäß § 147 AO, § 257 HGB)

Rechtsgrundlage:

Art. 6 Abs. 1 lit. b und c DSGVO

§ 26 Abs. 1 BDSG

13.3.3 Arbeitszeiterfassung und Abwesenheitsmanagement (GFOS)

Anbieter: GFOS mbH, Cathostraße 5, 45356 Essen.

Verarbeitete Daten: Name, Geburtsdatum, Abteilung, Arbeitszeit, Urlaubsdaten, Abwesenheitsdaten

Zweck: Erfassung von Arbeitszeiten, Verwaltung von Abwesenheiten (Urlaub, Krankheit), Personalverwaltung

Hosting: Deutschland

Absicherung: AVV gemäß Art. 28 DSGVO; kein Drittlandtransfer.

Speicherdauer: 10 Jahre (gemäß § 147 AO, § 257 HGB)

Rechtsgrundlage:

Art. 6 Abs. 1 lit. b und c DSGVO

§ 16 Abs. 2 ArbZG (Arbeitszeiterfassungspflicht)

§ 26 Abs. 1 BDSG

13.3.4 Betriebliche Altersversorgung und Versicherungsmanagement (AON)

Anbieter: AON (Vertragspartner gemäß Rahmenvertrag Enovis-Konzern).

Verarbeitete Daten:

Personenstammdaten (Name, Geburtsdatum, Adresse)

Dienstzeitdaten (Eintritt, Austritt, Laufbahn)

Gehalts- und Rentendaten

Bankverbindungen

Ggf. Gesundheitsdaten bei Versicherungsantrag (mit ausdrücklicher Einwilligung)

Betroffene Personen: Beschäftigte, Rentner, ausgeschiedene Mitarbeiter, Hinterbliebene (Witwen/Waisen), Versorgungsausgleichsberechtigte

Zweck: Verwaltung von Versicherungspolicen und betrieblicher Altersversorgung; Bearbeitung von Versicherungsanträgen; Rentenverwaltung und Schadensabwicklung

Hosting: Deutschland

Speicherdauer: Während des Versicherungsverhältnisses; 10 Jahre ab Beendigung für Archivierungszwecke.

Rechtsgrundlage:

Art. 6 Abs. 1 lit. b und c DSGVO

Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung für Gesundheitsdaten)

§ 26 Abs. 1 BDSG

13.3.5 Telefonie und Callcenter-Software – RingCentral & NICE

gültig für: alle Mitarbeiterinnen und Mitarbeiter sowie Kundinnen und Kunden, die telefonisch mit uns in Kontakt treten

Für unsere Unternehmenskommunikation und den telefonischen Kundenservice setzen wir zwei aufeinander abgestimmte Systeme ein:

RingCentral– als konzernweite Telefonanlage mit SIP-Telefonie

NICE – als Callcenter-Software für die intelligente Anrufverteilung und das Servicemanagement

Beide Systeme sind über einen konzernweiten Rahmenvertrag (Master Services Agreement) zwischen RingCentral, Inc. und der Enovis-Konzernmutter eingebunden. 

13.3.5.1 RingCentral – Telefonsystem

Anbieter (operativ): RingCentral Germany GmbH, Caffamacherreihe 7, 20355 Hamburg, Deutschland

Muttergesellschaft: RingCentral, Inc., 20 Davis Drive, Belmont, CA 94002, USA

Verarbeitete Daten:

Rufnummern (intern und extern)

Verbindungsdaten (Zeitpunkt, Dauer, Gesprächsrichtung)

Geräte-IDs und Netzwerkdaten (für QoS-Monitoring)

Zweck:

Bereitstellung der unternehmensweiten Sprachkommunikation (intern und extern)

Erreichbarkeit für Kunden, Partner und Dienstleister

Technisches Qualitätsmonitoring der Verbindungsqualität (QoS-Reporting)

Nahtloser Gerätewechsel während aktiver Gespräche (Call Flip)

Nicht genutzte Funktionen: KI-gestützte Gesprächsauswertung, Agent Assist, virtuelle Assistenten, CRM-Anbindung, Microsoft Teams Integration, Gesprächsaufzeichnung.

Hosting: Deutschland (EU)

Absicherung: AVV gemäß Art. 28 DSGVO mit RingCentral Germany GmbH; RingCentral, Inc. ist DPF-zertifiziert. Operativer Vertragspartner ist eine deutsche Gesellschaft im EWR.

Speicherdauer: Verbindungsdaten längstens 6 Monate, soweit keine gesetzliche Pflicht zur längeren Aufbewahrung besteht.

Rechtsgrundlage:

Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung / Kommunikation mit Kunden und Partnern)

Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer funktionsfähigen und sicheren Unternehmenskommunikation)

13.3.5.2 NICE – Callcenter-Software

Anbieter (operativ): RingCentral France SAS, 6 Cité de Londres, 75009 Paris, Frankreich

Softwarehersteller: NICE Ltd., 13 Zarchin Street, Ra'anana, Israel

Verarbeitete Daten:

Rufnummern und Verbindungsdaten der Anrufenden

Anrufdetails: Zeitpunkt, Dauer, Routing-Informationen, Wartezeit

Abteilungsauswahl (IVR-Eingaben)

Aggregierte, anonymisierte Leistungskennzahlen der Mitarbeitenden (KPIs)

Zweck:

Intelligente Verteilung eingehender Anrufe auf verfügbare Mitarbeitende (ACD / Routing)

Vorqualifizierung von Anrufen über interaktive Sprachsteuerung (IVR)

Steuerung von Warteschlangen und zeitbasierter Weiterleitung

Messung der Servicequalität durch aggregierte, anonymisierte Kennzahlen

Nicht genutzte Funktionen: Gesprächsaufzeichnung, Sprachanalyse, Sentiment-Analyse, Omnichannel-Funktionen (Chat, E-Mail, Social Media), Real-Time Adherence (individuelle Mitarbeiterüberwachung), Scorecards, KI-basierte Inhaltsanalyse. Es gibt keine Mithörfunktion für Vorgesetzte und keine Raumabhörfunktion.

Hosting: Frankreich (EU)

Absicherung: AVV gemäß Art. 28 DSGVO mit RingCentral France SAS; NICE Ltd. (Israel) unterliegt dem EU-Angemessenheitsbeschluss gemäß Art. 45 DSGVO.

Speicherdauer: Verbindungs- und Routing-Daten maximal 30 Tage; aggregierte Kennzahlen werden anonymisiert und unterliegen keiner personenbezogenen Speicherfrist.

Rechtsgrundlage:

Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung / Bearbeitung von Kundenanfragen)

Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter Erreichbarkeit und Servicequalität)

Datenschutz für Mitarbeitende: Alle Leistungsdaten werden ausschließlich aggregiert und anonymisiert erfasst. Eine individuelle Leistungsüberwachung einzelner Mitarbeitender findet nicht statt. Die Verarbeitung erfolgt im Einklang mit § 26 BDSG und ggf. bestehenden Betriebsvereinbarungen.

13.3.6 Microsoft 365 – Produktivitäts- und Kommunikationsplattform

gültig für: alle Mitarbeiterinnen und Mitarbeiter sowie im B2B-Kontext für externe Gesprächspartner

Wir setzen Microsoft 365 (M365) als konzernweite Produktivitäts- und Kommunikationsplattform ein. Die Lizenzierung erfolgt über einen konzernweiten Rahmenvertrag des Enovis-Konzerns. Genutzt werden insbesondere folgende Dienste:

Kommunikation: Outlook (E-Mail), Microsoft Teams (Videokonferenzen, Chat, Telefonie)

Produktivität: Word, Excel, PowerPoint, OneNote

Zusammenarbeit: SharePoint, Teams-Kanäle, Loop, Planner

KI-Unterstützung: Microsoft Copilot (soweit lizenziert und aktiviert)

Anbieter: Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland

Muttergesellschaft: Microsoft Corporation, One Microsoft Way, Redmond, WA 98052, USA

Verarbeitete Daten:

Kategorie: Kommunikationsdaten

Beispiele: E-Mail-Adressen, Nachrichteninhalte, Gesprächsmetadaten


Kategorie: Verbindungsdaten

Beispiele: Zeitpunkt, Dauer, Teilnehmer von Meetings und Anrufen


Kategorie: Inhaltsdaten

Beispiele: Dokumente, Tabellen, Präsentationen, Notizen, Planungseinträge


Kategorie: Nutzungsdaten

Beispiele: Login-Zeiten, genutzte Anwendungen, Aktivitätsprotokolle


Kategorie: Teams-Aufzeichnungen

Beispiele: Aufzeichnungen von Meetings (soweit aktiviert und alle Teilnehmer informiert)


Kategorie: Copilot-Daten

Beispiele: Eingaben und Ausgaben bei Nutzung von KI-Funktionen (soweit aktiviert)


Zweck:

Interne und externe Unternehmenskommunikation (E-Mail, Chat, Videokonferenz)

Erstellung, Bearbeitung und gemeinsame Nutzung von Arbeitsdokumenten

Projektplanung und Aufgabenverwaltung

Durchführung von Meetings und Schulungen (intern sowie mit B2B-Partnern)

Unterstützung von Arbeitsprozessen durch KI-Funktionen (Microsoft Copilot, soweit aktiviert)

Hosting: Microsoft EU Data Boundary – Daten werden ausschließlich in europäischen Rechenzentren (EU / EWR) gespeichert und verarbeitet.

Absicherung: AVV gemäß Art. 28 DSGVO (Microsoft Data Protection Addendum); SCC gemäß Art. 46 DSGVO für etwaige Transfers zur US-Muttergesellschaft; DPF-Zertifizierung; konzernweiter Rahmenvertrag mit aktivierten EU Privacy Settings.

Speicherdauer: Dauer des Beschäftigungsverhältnisses bzw. der Geschäftsbeziehung; nach Beendigung werden Daten gemäß den konfigurierten Aufbewahrungsrichtlinien gelöscht, spätestens jedoch nach Ablauf der gesetzlich vorgeschriebenen Aufbewahrungsfristen (maximal 10 Jahre für steuer- und handelsrechtlich relevante Inhalte).

Rechtsgrundlagen

Art. 6 Abs. 1 lit. b DSGVO – Durchführung des Arbeitsvertrags (für Mitarbeitende)

Art. 6 Abs. 1 lit. f DSGVO – Berechtigtes Interesse an effizienter und sicherer Unternehmenskommunikation

Art. 6 Abs. 1 lit. f DSGVO - Berechtigtes Interesse an der Kommunikation mit externen B2B-Ansprechpartnern im Rahmen bestehender Geschäftsbeziehungen

§ 26 BDSG i. V. m. Art. 88 DSGVO – Beschäftigtendatenschutz

Art. 6 Abs. 1 lit. a DSGVO – Einwilligung bei optionalen Funktionen wie Meeting-Aufzeichnungen

Besondere Hinweise

Meeting-Aufzeichnungen: Meetings in Microsoft Teams können auf Veranlassung des einladenden Mitarbeiters aufgezeichnet werden. Eine Aufzeichnung erfolgt ausschließlich mit ausdrücklicher Einwilligung aller Teilnehmenden zu Beginn des Meetings. Die Aufzeichnung verbleibt im Verantwortungsbereich des einladenden Mitarbeiters und wird von diesem verwaltet. Eine zentrale Speicherfrist wird nicht festgelegt; die Aufzeichnung ist nach Wegfall des Verwendungszwecks zu löschen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).

Microsoft Copilot (KI-Funktionen): Soweit Microsoft Copilot aktiviert ist, werden Eingaben und Kontextdaten zur KI-gestützten Verarbeitung genutzt. Microsoft verarbeitet diese Daten ausschließlich zur Erbringung des Dienstes und nicht zum Training von KI-Modellen (gemäß Microsoft Data Protection Addendum). Die Verarbeitung erfolgt innerhalb der EU Data Boundary.

Externe Kommunikation über Teams (B2B): Microsoft Teams wird auch für die Kommunikation mit externen B2B-Partnern (Kunden, Lieferanten) genutzt. Hierbei werden Verbindungs- und Kommunikationsdaten der externen Teilnehmenden verarbeitet. Externe Teilnehmende werden zu Beginn eines Meetings auf die Datenverarbeitung hingewiesen.

Keine Verarbeitung von Patientendaten: Patientendaten, Gesundheitsdaten und Verordnungsdaten werden zu keinem Zeitpunkt über Microsoft 365 verarbeitet und verbleiben ausschließlich in den deutschen Systemen Kumavision und H-SAS (siehe Abschnitt 6.5).

13.4 Datenweitergabe

13.4.1 Konzerninterne Datenweitergabe

Wir sind Teil des Enovis-Konzerns. Mitarbeiterdaten können im Rahmen konzerninterner Prozesse an andere Enovis-Konzerngesellschaften weitergegeben werden, insbesondere für Aufbauorganisation, Personalmanagement und betriebliche Talentförderung.

Absicherung: SCC gemäß Art. 46 Abs. 2 lit. c DSGVO; Betriebsvereinbarungen gemäß Art. 88 DSGVO i. V. m. § 26 BDSG.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b und c DSGVO

13.4.2 Weitergabe an externe Auftragsverarbeiter

Zur Erfüllung unserer Personalverwaltungs-, Lohnabrechnung-, Zeitmanagement- und Versicherungsaufgaben arbeiten wir mit spezialisierten externen Auftragsverarbeitern zusammen (siehe Abschnitt 13.3). Diese verarbeiten Mitarbeiterdaten nur nach unserer Weisung und unter Einhaltung strenger Datenschutzanforderungen nach Art. 28 DSGVO. Soweit dabei Daten in Drittländer übermittelt werden (insbesondere Workday, USA - Abschnitt 13.3.1), erfolgt dies auf Basis der in Abschnitt 1.4 beschriebenen sichernden Mechanismen (DPF, SCC, AVV).

13.4.3 Weitergabe an externe Empfänger, nicht Auftragsverarbeiter

Darüber hinaus geben wir Mitarbeiterdaten an folgende externe Stellen weiter, die nicht als Auftragsverarbeiter tätig werden, sondern als eigenständige Verantwortliche im Sinne von Art. 4 Nr. 7 DSGVO handeln:

Deutschland

Finanzbehörden (Finanzamt) – für Lohnsteuermeldungen

Sozialversicherungsträger und Krankenkassen – für Sozialversicherungsmeldungen

Berufsgenossenschaft – für Unfallversicherungsmeldungen

Leistungsträger (ggf. Rentenversicherung, Agentur für Arbeit) – für Leistungsabwicklung

Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflichten nach EStG, SGB IV, SGB X, ArbZG)

Österreich

Für Mitarbeiterinnen und Mitarbeiter mit Beschäftigungsort in Österreich beauftragen wir eine Steuerberatungskanzlei bzw. Lohnverrechnungsstelle mit der Erstellung der Lohn- und Gehaltsabrechnungen sowie der Erfüllung der damit verbundenen steuerlichen und sozialversicherungsrechtlichen Meldepflichten.

Die beauftragte Stelle handelt in Ausübung ihrer beruflichen und gesetzlichen Pflichten als eigenständige Verantwortliche im Sinne von Art. 4 Nr. 7 DSGVO. Sie unterliegt dem österreichischen Wirtschaftstreuhandberufsgesetz (WTBG 2017) sowie den einschlägigen datenschutzrechtlichen Verpflichtungen und verarbeitet die übermittelten Daten ausschließlich im Rahmen der gesetzlich vorgesehenen Zwecke.

Übermittelte Datenkategorien:

Stammdaten (Name, Geburtsdatum, Adresse) 

Steuerliche Daten (Steuerklasse, Steuer-ID / Sozialversicherungsnummer) 

Lohn- und Gehaltsdaten, Bankverbindung 

Abwesenheits- und Arbeitszeitdaten (soweit für die Abrechnung erforderlich)

Empfänger der Meldungen (durch die Steuerberatungsstelle):

Österreichisches Finanzamt (Finanz Online) – für Lohnsteuermeldungen

Österreichische Sozialversicherungsträger (ÖGK, AUVA, PVA) – für SV-Meldungen

Zuständige Behörden nach dem Betrieblichen Mitarbeiter- und Selbständigenvorsorgegesetz (BMSVG) – für Abfertigungsbeiträge

Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO i. V. m. den einschlägigen österreichischen Rechtsvorschriften, insbesondere:

Bundesabgabenordnung (BAO)

Allgemeines Sozialversicherungsgesetz (ASVG)

Einkommensteuergesetz (EStG) i. V. m. Lohnsteuerrichtlinien

Betriebliches Mitarbeiter- und Selbständigenvorsorgegesetz (BMSVG)

13.5 Speicherdauer Mitarbeiterdaten

Die Speicherdauer der Mitarbeiterdaten richtet sich nach dem Zweck der Verarbeitung und nach geltenden Gesetzen:

Datenart: Lohn- und Gehaltsunterlagen

Aufbewahrungsfrist: 10 Jahre

Grundlage: § 147 AO


Datenart: Personalakten allgemein

Aufbewahrungsfrist: 10 Jahre nach Beendigung

Grundlage: § 147 AO, § 257 HGB


Datenart: Steuer- / SV-Unterlagen

Aufbewahrungsfrist: 10 Jahre

Grundlage: § 147 AO


Datenart: Arbeitszeugnisse

Aufbewahrungsfrist: 10 Jahre nach Ausstellung

Grundlage: Verjährungsrecht


Datenart: Freiwillige Karrieredaten

Aufbewahrungsfrist: bis Widerruf oder Beendigung des Arbeitsverhältnisses

Grundlage: Art. 7 Abs. 3 DSGVO


Datenart: Mitarbeitergespräche / Beurteilungen

Aufbewahrungsfrist: Während des Beschäftigungsverhältnisses; nach Beendigung bis zu 3 Jahre; soweit steuer- oder handelsrechtlich relevant bis zu 10 Jahre

Grundlage: § 195 BGB, § 61b ArbGG; ggf. § 147 AO, § 257 HGB; § 26 BDSG


Datenart: Zeiterfassungs- und Abwesenheitsdaten

Aufbewahrungsfrist: 10 Jahre

Grundlage: § 147 AO, § 257 HGB


Datenart: Versorgungsdaten (Altersversorgung)

Aufbewahrungsfrist: 10 Jahre nach Beendigung des Versicherungsverhältnisses

Grundlage: Vertragsbestimmungen, Art. 28 DSGVO


Datenart: Telefonie-Verbindungsdaten (RingCentral)

Aufbewahrungsfrist: längstens 6 Monate

Grundlage: Gesetzliche Aufbewahrungsfristen


Datenart: Callcenter-Routing-Daten (NICE)

Aufbewahrungsfrist: maximal 30 Tage

Grundlage: betriebliche Erforderlichkeit


Datenart: Microsoft 365 – Arbeitsdaten

Aufbewahrungsfrist: nach Beendigung des Beschäftigungsverhältnisses gemäß Aufbewahrungsrichtlinien; steuer-/handelsrechtlich relevante Inhalte maximal 10 Jahre

Grundlage: § 147 AO, § 257 HGB

Hinweis: Gesetzliche Aufbewahrungsfristen bleiben unberührt und können eine längere Speicherung erforderlich machen. Nach Ablauf der Aufbewahrungsfristen werden Ihre Daten gelöscht oder anonymisiert.

14. Datenschutz für Bewerberinnen und Bewerber

gültig für: alle Personen, die sich bei uns bewerben

14.1 Zweck und Rechtsgrundlagen

Wir verarbeiten personenbezogene Daten von Bewerberinnen und Bewerbern ausschließlich zum Zweck der Durchführung des Bewerbungsverfahrens und der Entscheidung über die Begründung eines Beschäftigungsverhältnisses.

Rechtsgrundlagen:

§ 26 Abs. 1 BDSG i. V. m. Art. 88 DSGVO

Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen)

14.2 Bewerbungskanal: Workday

Bewerberinnen und Bewerber laden ihre Unterlagen direkt in Workday hoch.

Anbieter: Workday, Inc., 6110 Stoneridge Mall Road, Pleasanton, CA 94588, USA.

Verarbeitete Daten: Stammdaten (Name, Geburtsdatum), Kontaktdaten (Adresse, E-Mail, Telefon), Bewerbungsunterlagen (Lebenslauf, Anschreiben, Zeugnisse, Zertifikate), Angaben zu Berufserfahrung und Ausbildung, Gehaltsvorstellung, frühestmöglicher Eintrittstermin, Angaben zu Arbeitserlaubnis und ggf. Immigrationsbedarf, frühere Konzernzugehörigkeit, interne Gesprächsnotizen und Bewertungen.

Zweck: Durchführung des Bewerbungsverfahrens und Entscheidung über die Begründung eines Beschäftigungsverhältnisses.

Hosting: USA.

Absicherung: DPF-Zertifizierung; SCC gemäß Art. 46 DSGVO; AVV gemäß Art. 28 DSGVO. Siehe Abschnitt 1.4.

Hinweis zu besonderen Kategorien (Art. 9 DSGVO): Wir bitten darum, Angaben zu Gesundheit, Behinderung oder ähnlichen Merkmalen nur zu machen, wenn Sie dies ausdrücklich wünschen.

14.3 Weitere Bewerbungskanäle

Bewerbung per E-Mail: Eingehende Bewerbungsunterlagen werden von unserem HR-Team gesichtet und anschließend manuell in Workday eingepflegt.

Bewerbung per Post: Eingehende Unterlagen werden gesichtet, eingescannt und manuell in Workday eingepflegt. Auf Wunsch senden wir Ihre Unterlagen zurück oder vernichten sie entsprechend unserer Speicherfristen.

Empfänger der Bewerbungsdaten: Die zur Entscheidungsfindung erforderlichen Stellen ggfs. im Konzern, z. B. HR, Fachabteilung, ggf. Rechtsabteilung, IT und Betriebsrat.

14.4 Headhunter und externe Personalvermittler

Mit weisungsgebundenen Headhuntern, die in unserem Auftrag tätig werden, bestehen AVV gemäß Art. 28 DSGVO. Eigenständig verantwortliche Recruiting-Partner (z. B. Stellenportale) sind selbst datenschutzrechtlich verantwortlich. Bewerber, die über Headhunter vermittelt werden, werden von uns bei Eingang ihrer Daten informiert.

14.5 Drittlandübermittlung und konzerninterne Weitergabe

Workday ist DPF-zertifiziert; es bestehen SCC und ein AVV gemäß Art. 28 DSGVO. Konzerninterne Weitergabe erfolgt auf Basis von SCC und ggf. Betriebsvereinbarungen. Siehe Abschnitt 1.4 für weitere Informationen zu Drittlandübermittlungen.

14.6 Speicherdauer Bewerberdaten

Situation: Ablehnung / kein Vertragsschluss

Aufbewahrungsfrist: 6 Monate nach Abschluss des Verfahrens (§ 15 Abs. 4 i. V. m. Abs. 1 AGG, § 22 AGG, § 61b Abs. 1 ArbGG)


Situation: Einstellung

Aufbewahrungsfrist: Mitarbeiterdaten gemäß Abschnitt 13.5


15. Ihre Rechte als betroffene Person

Sie haben folgende Rechte gemäß der DSGVO. Für alle Anfragen und Anträge kontaktieren Sie unseren Datenschutzbeauftragten (siehe Abschnitt 1.3).

15.1 Auskunftsrecht (Art. 15 DSGVO)

Sie haben das Recht, von uns eine Bestätigung darüber zu erhalten, ob Sie betreffende personenbezogene Daten verarbeitet werden, und wenn ja, Zugang zu diesen Daten zu erhalten. Sie können unentgeltlich Auskunft darüber erhalten, welche Daten wir über Sie speichern, woher diese stammen, zu welchen Zwecken wir sie verarbeiten und an wen wir sie weitergeben.

15.2 Berichtigungsrecht (Art. 16 DSGVO)

Sie haben das Recht, die Berichtigung unrichtiger oder unvollständiger personenbezogener Daten zu verlangen. Sollten Sie feststellen, dass bei uns gespeicherte Daten über Sie unrichtig oder unvollständig sind, können Sie uns auffordern, diese zu korrigieren.

15.3 Löschungsrecht – „Recht auf Vergessenwerden" (Art. 17 DSGVO)

Sie haben das Recht, zu verlangen, dass Sie betreffende personenbezogene Daten gelöscht werden, insbesondere wenn:

die Daten für die Zwecke, für die sie erhoben wurden, nicht mehr notwendig sind,

Sie Ihre Einwilligung widerrufen haben und es keine andere Rechtsgrundlage für die Verarbeitung gibt,

Sie Widerspruch gegen die Verarbeitung eingelegt haben,

die Daten unrechtmäßig verarbeitet werden,

die Löschung zur Erfüllung einer gesetzlichen Verpflichtung erforderlich ist.

Ausnahmen: Eine Löschung ist nicht möglich, wenn die Daten zur Erfüllung gesetzlicher Aufbewahrungspflichten (z. B. Steuer- und Handelsrecht) erforderlich sind.

15.4 Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)

Sie haben das Recht, die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen, wenn:

1. Richtigkeit bestritten: Sie bestreiten die Richtigkeit Ihrer bei uns gespeicherten personenbezogenen Daten. Für die Dauer der Überprüfung haben Sie das Recht, die Einschränkung der Verarbeitung zu verlangen.

2. Unrechtmäßige Verarbeitung: Die Verarbeitung Ihrer Daten ist unrechtmäßig, und Sie verlangen statt der Löschung die Einschränkung der Nutzung.

3. Daten für Rechtsansprüche benötigt: Wir benötigen Ihre Daten nicht mehr, Sie benötigen sie jedoch zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

4. Widerspruch eingelegt: Sie haben Widerspruch nach Art. 21 Abs. 1 DSGVO eingelegt und es steht noch nicht fest, ob unsere berechtigten Gründe Ihre Interessen überwiegen.

Wenn die Verarbeitung eingeschränkt wurde, dürfen diese Daten – von ihrer Speicherung abgesehen – nur mit Ihrer Einwilligung oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen oder zum Schutz der Rechte einer anderen natürlichen oder juristischen Person oder aus Gründen eines wichtigen öffentlichen Interesses der EU oder eines Mitgliedstaats verarbeitet werden.

15.5 Recht auf Datenübertragbarkeit (Art. 20 DSGVO)

Sie haben das Recht, die Sie betreffenden personenbezogenen Daten, die Sie uns bereitgestellt haben, in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten und diese Daten einem anderen Verantwortlichen zu übermitteln, ohne dass wir dies behindern.

Geltungsbereich: Dieses Recht gilt für Daten, die auf Grundlage einer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) oder eines Vertrags (Art. 6 Abs. 1 lit. b DSGVO) verarbeitet werden.

15.6 Widerspruchsrecht (Art. 21 DSGVO)

Widerspruch in besonderen Situationen (Art. 21 Abs. 1 DSGVO)

Soweit wir Ihre personenbezogenen Daten auf Grundlage von Art. 6 Abs. 1 lit. e oder f DSGVO (öffentliches Interesse oder berechtigtes Interesse) verarbeiten, haben Sie jederzeit das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, gegen diese Verarbeitung Widerspruch einzulegen. Dies gilt auch für ein auf diese Bestimmungen gestütztes Profiling. Wir verarbeiten Ihre Daten nach einem Widerspruch nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Widerspruch gegen Direktwerbung (Art. 21 Abs. 2 DSGVO)

Werden Ihre personenbezogenen Daten verarbeitet, um Direktwerbung zu betreiben, so haben Sie das Recht, jederzeit Widerspruch gegen die Verarbeitung Ihrer personenbezogenen Daten zum Zwecke derartiger Werbung einzulegen; dies gilt auch für das Profiling, soweit es mit solcher Direktwerbung in Verbindung steht. Widersprechen Sie, werden Ihre Daten anschließend nicht mehr für Zwecke der Direktwerbung verwendet.

15.7 Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO)

Viele Datenverarbeitungsvorgänge sind nur mit Ihrer ausdrücklichen Einwilligung möglich. Eine bereits erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.

Wie Sie widerrufen können:

Per E-Mail: Senden Sie eine formlose E-Mail an datenschutzbeauftragter@enovis.com mit dem Betreff „Widerruf der Einwilligung" und nennen Sie, welche Einwilligung Sie widerrufen möchten

Per Post: Schreiben Sie an die oben genannte Adresse unseres Datenschutzbeauftragten

Cookie-Einstellungen: Für Cookies können Sie den Widerruf jederzeit über die Cookie-Einstellungen in der Fußzeile unserer Website durchführen

Die Rechtmäßigkeit der bis zum Widerruf erfolgten Datenverarbeitung bleibt vom Widerruf unberührt.

15.8 Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO)

Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs haben Sie das Recht, bei einer Aufsichtsbehörde Beschwerde einzureichen, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstößt. Weitere Informationen zum Beschwerdeverfahren finden Sie in Abschnitt 16.

16. Beschwerdeverfahren und Kontakt zur Aufsichtsbehörde

16.1 Beschwerdeverfahren bei uns

Sollten Sie der Ansicht sein, dass wir gegen datenschutzrechtliche Bestimmungen verstoßen, können Sie sich zunächst direkt an unseren Datenschutzbeauftragten wenden (siehe Abschnitt 1.3).

Unser Beschwerdeverfahren:

1. Einreichung: Richten Sie Ihre Beschwerde per E-Mail oder Post an den Datenschutzbeauftragten (siehe Abschnitt 1.3).

2. Bestätigung: Wir bestätigen den Eingang Ihrer Beschwerde unverzüglich.

3. Bearbeitung: Wir werden Ihre Beschwerde unverzüglich, spätestens innerhalb von 30 Tagen, bearbeiten und Sie über das Ergebnis informieren.

4. Weitere Schritte: Sollten Sie mit unserer Bearbeitung nicht zufrieden sein, können Sie sich an die Aufsichtsbehörde wenden (siehe Abschnitt 16.2).

16.2 Beschwerde bei der Aufsichtsbehörde

Wenn Sie mit unserer Bearbeitung nicht zufrieden sind oder wir nicht reagieren, haben Sie das Recht, sich an die zuständige Aufsichtsbehörde zu wenden:

Der Landesbeauftragte für Datenschutz und Informationsfreiheit Baden-Württemberg (LfDI BW)

Postfach 10 29 32 

70025 Stuttgart

Telefon: +49 (0)711 615541-0

Fax: +49 (0)711 61 55 41 15 

E-Mail: poststelle@lfdi.bwl.de 

Web: www.lfdi.bwl.de

Eine Beschwerde bei der Aufsichtsbehörde ist kostenlos und kann auch ohne vorherige Beschwerde bei uns eingereicht werden.

17. Abschließende Hinweise

17.1 Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung jederzeit mit Wirkung für die Zukunft zu ändern. Eine aktuelle Version ist jederzeit auf unserer Website verfügbar. Sollten wesentliche Änderungen vorgenommen werden, werden wir Sie – soweit erforderlich – gesondert informieren.

17.2 Stand dieser Datenschutzerklärung

Letzte Aktualisierung: Mai 2026 

Version: 13

Ormed GmbH Bötzinger Straße 90 79111 Freiburg

Telefon: +49 (0)761 456601 E-Mail: kundenservice@enovis.com Web: www.enovis-medtech.de