Einleitung
Die meda AI GmbH („meda“, „wir“ oder „uns“) legt großen Wert auf den Schutz Ihrer Privatsphäre und Ihrer personenbezogenen Daten. Diese Datenschutzerklärung erläutert, wie wir Ihre Informationen erheben, verwenden, weitergeben und schützen, wenn Sie unsere Website unter www.mymeda.ai besuchen, uns kontaktieren oder Informationen zu unseren Produkten und Dienstleistungen anfordern, sich für die Beta-Version unserer Ärzteplattform registrieren oder diese nutzen bzw. an klinischen Forschungsarbeiten teilnehmen, die gemeinsam mit unseren medizinischen Partnereinrichtungen durchgeführt werden.
Wir behandeln Ihre personenbezogenen Daten vertraulich und im Einklang mit den gesetzlichen Datenschutzvorschriften, insbesondere der Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung, „DSGVO“) sowie dem geltenden deutschen Datenschutzrecht (Bundesdatenschutzgesetz – BDSG und Digitale-Dienste-Gesetz – DDG).
Wir fungieren als Verantwortlicher für die personenbezogenen Daten, die wir zum Betrieb dieser Website sowie zur Kommunikation mit potenziellen und bestehenden Kunden verarbeiten. Wenn unsere Plattform von einem Gesundheitsdienstleister genutzt wird, handeln wir hingegen als Auftragsverarbeiter, wie in Abschnitt 3 erläutert.
Wichtiger Hinweis für Patienten: Wenn Ihre personenbezogenen Daten innerhalb der Plattform von Ihrem Gesundheitsdienstleister verarbeitet werden, regelt diese Datenschutzerklärung nicht, wie dieser Anbieter Ihre Daten verwendet. Ihr Gesundheitsdienstleister ist für diese Verarbeitung der Verantwortliche; bitte beachten Sie daher dessen eigene Datenschutzerklärung. Einzelheiten zu unserer Rolle als Auftragsverarbeiter finden Sie in Abschnitt 3.
Diese Datenschutzerklärung dient Ihrer Information gemäß den Artikeln 13 und 14 der DSGVO.
Wer wir sind und wie Sie uns erreichen können
Verantwortlicher: meda AI GmbH, Distlhofweg 18, 81369 München, Deutschland.
E-Mail: support@mymeda.ai
Telefon: +49 152 02544938
Bei Fragen zum Datenschutz können Sie uns per E-Mail unter support@mymeda.ai oder postalisch unter der oben genannten Adresse kontaktieren.
Unsere Rolle: Verantwortlicher und Auftragsverarbeiter
meda als Verantwortlicher. Wenn Sie unsere Website besuchen, eine Anfrage stellen, Informationen anfordern, sich für das Beta-Programm registrieren oder anderweitig als potenzieller oder bestehender Kunde mit uns interagieren, bestimmt meda die Zwecke und Mittel der Verarbeitung Ihrer personenbezogenen Daten und fungiert gemäß dieser Datenschutzerklärung als Verantwortlicher.
meda als Auftragsverarbeiter. Wenn unsere Plattform von einer Kundenorganisation (z. B. einer Arztpraxis, Klinik oder einem Krankenhaus) genutzt wird, ist diese Organisation der Verantwortliche für die innerhalb der Plattform verarbeiteten personenbezogenen Daten, einschließlich:
Patientendaten, Krankenakten und klinischer Informationen;
Kontodaten von medizinischem Fachpersonal und Praxispersonal; sowie
sonstiger personenbezogener Daten, die vom Kunden innerhalb der Plattform eingegeben, hochgeladen oder generiert werden.
In unserer Eigenschaft als Auftragsverarbeiter verarbeiten wir diese Daten ausschließlich auf der Grundlage der dokumentierten Weisungen des Kunden, wie sie im geltenden Auftragsverarbeitungsvertrag (AVV) festgelegt sind. Wir verwenden die Daten nicht für eigene Zwecke, treffen angemessene technische und organisatorische Sicherheitsmaßnahmen, unterstützen den Kunden bei Anfragen zur Wahrnehmung von Betroffenenrechten, benachrichtigen den Kunden unverzüglich über Verletzungen des Schutzes personenbezogener Daten und löschen oder geben die Daten nach Beendigung der Dienstleistung zurück, sofern keine gesetzliche Aufbewahrungspflicht besteht.
Wenn Sie Patient sind und Ihre Daten im Rahmen der Ihrem Gesundheitsdienstleister bereitgestellten Plattform verarbeitet werden, ist dieser Dienstleister – und nicht meda – der für Ihre Daten verantwortliche Verantwortliche. Bitte richten Sie Fragen, Anliegen oder Beschwerden an Ihren Gesundheitsdienstleister; für die betreffende Verarbeitung gilt dessen Datenschutzerklärung.
4. Kategorien der von uns verarbeiteten personenbezogenen Daten
4.1 Daten von Website-Besuchern
Browser-Informationen (Typ, Version, Betriebssystem)
Nutzungsdaten (besuchte Seiten, Verweildauer, Klickverhalten)
Referrer-URL und Suchbegriffe
Geräteinformationen (Bildschirmauflösung, Gerätetyp)
Cookies und Tracking-Technologien (siehe Abschnitt 12)
4.2 Registrierungsdaten für professionelle Nutzer
Vor- und Nachname
E-Mail-Adresse
Berufliche Informationen (Arztpraxis, Fachgebiet, Zulassung)
Telefonnummer (optional)
Feedback und Support-Anfragen
4.3 Nutzungsdaten der Beta-Plattform
Authentifizierungsdaten (Anmeldedaten, Sitzungs-Token)
Nutzungsanalysen (Funktionsnutzung, Sitzungsdauer, Fehlerprotokolle)
Leistungskennzahlen (Systemreaktionszeiten, Fehlerraten)
Feedback und Support-Kommunikation
Technische Protokolle (werden nach 30 Tagen automatisch anonymisiert)
4.4 Besondere Kategorien personenbezogener Daten (Gesundheitsdaten)
Wenn unsere Plattform zur Unterstützung der klinischen Dokumentation genutzt wird, verarbeiten wir besondere Kategorien personenbezogener Daten – insbesondere Gesundheitsdaten – ausschließlich als Auftragsverarbeiter im Auftrag unserer Kunden. Audioaufnahmen von Beratungsgesprächen werden in Echtzeit verarbeitet und sofort gelöscht; sie werden zu keinem Zeitpunkt dauerhaft gespeichert.
Rechtsgrundlagen für die Verarbeitung
Wir verarbeiten Ihre personenbezogenen Daten nur, wenn hierfür eine Rechtsgrundlage gemäß der DSGVO vorliegt. Je nach Kontext stützen wir uns auf:
Art. 6 Abs. 1 lit. a DSGVO – Einwilligung (z. B. Kontaktformulare, Newsletter, nicht unbedingt erforderliche Cookies);
Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung (z. B. Zugang zur Beta-Plattform);
Art. 6 Abs. 1 lit. c DSGVO – Erfüllung einer rechtlichen Verpflichtung;
Art. 6 Abs. 1 lit. f DSGVO – berechtigte Interessen (z. B. Website-Betrieb, Sicherheit, Produktentwicklung).
Sofern Gesundheitsdaten im Rahmen der Plattform verarbeitet werden, gelten die entsprechenden Voraussetzungen des Art. 9 Abs. 2 DSGVO; diese werden von dem als Verantwortlicher handelnden Gesundheitsdienstleister festgelegt. Sie können eine erteilte Einwilligung jederzeit widerrufen, ohne dass die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung berührt wird.
Zwecke der Datenverarbeitung
6.1 Website-Betrieb
Bereitstellung und technische Optimierung der Website
Analyse von Nutzungsstatistiken (siehe Abschnitt 8)
Gewährleistung der IT-Sicherheit
6.2 Beta-Tests und Produktentwicklung
Funktionstests der KI-gestützten Dokumentationssoftware
Einholung von Nutzerfeedback zur Produktverbesserung
Leistungsoptimierung unserer medizinischen KI-Modelle
6.3 Kommunikation und Support
Bearbeitung von Anfragen und technischer Support
Informationen zu Produktaktualisierungen und neuen Funktionen
Koordination klinischer Studien mit Partnereinrichtungen
Weitergabe Ihrer personenbezogenen Daten
Wir verkaufen, vermieten oder handeln nicht mit Ihren personenbezogenen Daten. Wir geben diese nur weiter, wenn dies für die in dieser Richtlinie beschriebenen Zwecke erforderlich und gesetzlich zulässig ist, wobei entsprechende vertragliche Schutzmaßnahmen bestehen. Wir können Daten weitergeben an:
Dienstleister und Auftragsverarbeiter, die Daten auf der Grundlage unserer dokumentierten Weisungen verarbeiten (siehe Abschnitt 8);
Berater wie Rechtsanwälte, Wirtschaftsprüfer und Steuerberater, sofern erforderlich;
Behörden, wenn dies gesetzlich vorgeschrieben oder zulässig ist oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen dient;
Rechtsnachfolger im Zusammenhang mit einer Fusion, Übernahme oder Umstrukturierung, vorbehaltlich gleichwertiger Schutzmaßnahmen.
Alle Drittanbieter sind vertraglich verpflichtet, Ihre Daten zu schützen, sie nur nach unseren Weisungen zu verarbeiten und angemessene technische und organisatorische Sicherheitsmaßnahmen zu treffen.
8. Unterauftragsverarbeiter und Drittanbieter-Dienste
8.1 EU-Cloud-Hosting
Serverstandort: ausschließlich innerhalb der EU (Frankreich) – DSGVO-konform
Vollständige Audit-Protokollierung aller Zugriffe; medizinische Notizen mit AES-256 verschlüsselt
8.2 KI-Verarbeitung (medizinische Dokumentation)
Anbieter: meda AI GmbH – unsere eigenen, internen KI-Modelle. Wir nutzen keine KI-Anbieter von Drittanbietern oder aus den USA (wie OpenAI oder Google).
Zweck: Echtzeit-Transkription (Sprache-zu-Text) und Strukturierung der medizinischen Dokumentation.
Datenstandort: ausschließlich auf sicheren Servern in der EU – keine Gesundheitsdaten verlassen die EU.
Speicherdauer: Audio wird in Echtzeit verarbeitet und sofort gelöscht – keine dauerhafte Speicherung.
8.3 Webanalyse und Tools
Analyse: Wir verwenden Plausible Analytics, ein datenschutzfreundliches
Tool mit Hosting in der EU. Es setzt keine Cookies, erhebt keine
personenbezogenen Daten und übermittelt keine Daten außerhalb der EU.Terminbuchung und Kontakt: Bei der Buchung eines Termins oder einer
Kontaktaufnahme nutzen wir HubSpot (EU-Rechenzentrum „eu1") zur
Terminvereinbarung und Kontaktverwaltung. Soweit Daten in die USA
übermittelt werden, erfolgt dies auf Grundlage des EU-US Data Privacy
Framework und/oder der EU-Standardvertragsklauseln. HubSpot wird erst nach
Ihrer Einwilligung über unser Cookie-Banner geladen.
Internationale Datenübermittlungen
Wir verarbeiten personenbezogene Daten ausschließlich innerhalb der Europäischen Union. Weder Patienten- noch Gesundheitsdaten verlassen die EU. Die einzige begrenzte Ausnahme bildet die Website-Analyse; hierbei kann eine Übermittlung im Rahmen des EU-US Data Privacy Frameworks erfolgen, wobei eine IP-Anonymisierung angewendet wird. Sollte eine Übermittlung außerhalb des EWR stattfinden, stellen wir sicher, dass angemessene Schutzmaßnahmen gemäß DSGVO vorhanden sind.
Datenspeicherfristen
Audioaufnahmen: werden sofort nach der Verarbeitung gelöscht – keine Speicherung
Website-Protokolle: 7 Tage
Daten der Website-Analyse: 14 Monate
Kontakt-/Registrierungsdaten: bis zum Widerruf der Einwilligung
Nutzungsdaten der Beta-Phase: bis zum Ende der Beta-Phase + 3 Monate
Medizinische Dokumentation: Aufbewahrung durch den Gesundheitsdienstleister gemäß den medizinischen Aufbewahrungspflichten (üblicherweise 10 Jahre)
Support-Kommunikation: 3 Jahre
Datensicherheit und technische Maßnahmen
Serverstandort ausschließlich in der EU (Frankreich) – DSGVO-konform
Vollständige Audit-Protokollierung aller Zugriffe
Audioaufnahmen von Beratungsgesprächen werden nicht gespeichert (nur Echtzeitverarbeitung)
Medizinische Notizen mit AES-256 verschlüsselt; Datenverschlüsselung bei der Übertragung (TLS)
Getrennte Systeme für verschiedene Arztpraxen
Regelmäßige Penetrationstests und Sicherheitsüberprüfungen
Cookies und Tracking-Technologien
12.1 Essenzielle Cookies
Sitzungsverwaltung: Benutzerauthentifizierung und Aufrechterhaltung der Sitzung
Sicherheit: CSRF-Schutz und Sicherheits-Header
Funktionalität: Spracheinstellungen und Einstellungen zur Barrierefreiheit
12.2 Analyse- und Marketing-Cookies
Werden nur mit Ihrer Einwilligung zur Website-Optimierung und für Marketingzwecke geladen
Verwaltung über unser Einwilligungsbanner mit differenzierten Auswahlmöglichkeiten; die Einwilligung kann jederzeit widerrufen werden
Ihre Datenschutzrechte (Art. 15–22 DSGVO)
Gemäß der DSGVO haben Sie in Bezug auf Ihre personenbezogenen Daten folgende Rechte:
Recht auf Auskunft (Art. 15): Bestätigung darüber, ob wir Ihre Daten verarbeiten, sowie Erhalt einer Kopie dieser Daten.
Recht auf Berichtigung (Art. 16): Korrektur unrichtiger oder unvollständiger Daten.
Recht auf Löschung (Art. 17): Löschung Ihrer Daten unter den in der DSGVO genannten Voraussetzungen.
Recht auf Einschränkung der Verarbeitung (Art. 18): Einschränkung der Verarbeitung in bestimmten Fällen.
Recht auf Datenübertragbarkeit (Art. 20): Erhalt Ihrer Daten in einem strukturierten, maschinenlesbaren Format.
Widerspruchsrecht (Art. 21): Widerspruch gegen die Verarbeitung aufgrund berechtigter Interessen oder zu Zwecken der Direktwerbung.
Recht auf Widerruf der Einwilligung: jederzeit möglich, ohne die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung zu berühren.
Ausübung Ihrer Rechte: Kontaktieren Sie uns unter support@mymeda.ai. Wir antworten innerhalb eines Monats nach Eingang der Anfrage; bei komplexen oder zahlreichen Anfragen kann diese Frist um zwei weitere Monate verlängert werden. meda führt keine ausschließlich automatisierte Entscheidungsfindung durch, die rechtliche Wirkung entfaltet (im Sinne von Art. 22 DSGVO); etwaige KI-Funktionen unterstützen die menschliche Entscheidungsfindung, ersetzen diese jedoch nicht.
Wenn Ihre Daten innerhalb der Plattform von Ihrem Gesundheitsdienstleister verarbeitet werden, richten Sie Ihre Anfragen zur Wahrnehmung Ihrer Rechte bitte an diesen Dienstleister als den für die Verarbeitung Verantwortlichen.
Aufsichtsbehörde
Sie haben das Recht, Beschwerde bei einer Aufsichtsbehörde einzureichen. Die für meda zuständige Behörde ist:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach, Deutschland. E-Mail: poststelle@lda.bayern.de · Telefon: +49 981 180093-0
Änderungen dieser Datenschutzerklärung und Kontakt
Wir können diese Datenschutzerklärung aktualisieren, wenn sich unsere Datenverarbeitungspraktiken oder die rechtlichen Anforderungen wesentlich ändern. Wir werden Sie über wesentliche Änderungen per E-Mail informieren und die aktualisierte Version unter www.mymeda.ai mit einem neuen Datum der letzten Aktualisierung veröffentlichen. Kontakt: meda AI GmbH · support@mymeda.ai · +49 152 02544938
Stand: 06.07.2026
Dieser Hinweis ist auf Deutsch und Englisch verfügbar. Im Falle von Widersprüchen zwischen den Versionen hat die deutsche Fassung Vorrang.
