Zum Inhalt
AP ADHS Praxis MünchenSicheres Patientenportal
So funktioniert’sPraxisbereich
Information nach Art. 13 DSGVO

Datenschutz beim Dokumentenupload

Dieses Portal umfasst die sichere, zeitlich begrenzte Übermittlung konkret angeforderter Unterlagen und die interne Behandlungsdokumentation der Praxis. Es ist nicht die bundesweite elektronische Patientenakte (ePA).

1. Verantwortlicher

Jean-Maurice Cecilia-Menzel
ADHS Praxis München
Hildeboldstraße 1
80797 München
E-Mail: kontakt@neurofeedback-praxis-muenchen.de
Telefon: +49 174 3243387

Datenschutzanfragen richten Sie bitte an die vorstehende E-Mail-Adresse. Ergänzend gelten die allgemeinen Datenschutzhinweise der Praxis.

2. Zwecke und verarbeitete Daten

Im Uploadbereich verarbeiten wir die von Ihnen ausgewählten Dokumente und darin enthaltene Gesundheitsdaten, den verschlüsselten ursprünglichen Dateinamen, Dokumentkategorie, Dateityp, Dateigröße und Prüfsumme sowie eine von der Praxis vergebene pseudonyme Fallreferenz. Hinzu kommen Status- und Zeitangaben zum Upload, zur Schadsoftwareprüfung, zur fachlichen Einstufung, zur Übernahme und zur Löschung. Der persönliche Link enthält weder Ihren Namen noch eine Diagnose; Token und PIN werden nur gehasht gespeichert.

In der internen Patientenakte verarbeiten wir insbesondere Stammdaten und Kontaktdaten, Behandlungsbeginn und -abschluss sowie die für die Behandlung wesentliche Anamnese, Diagnosen, Untersuchungen, Befunde, Therapien und ihre Wirkungen, Aufklärungen und Einwilligungen, Korrespondenz, Behandlungsnotizen und fachlich erforderliche Dokumente. Akteninhalte und direkte Identifikatoren werden mit einem vom Uploadspeicher getrennten Schlüssel verschlüsselt.

Zur Abwehr automatisierter Angriffe wird die IP-Adresse ausschließlich in einen nicht rückrechenbaren Hashwert umgewandelt und kurzfristig für die Zugriffsdrosselung verwendet. Das technische Auditprotokoll enthält keine Dokumentinhalte oder vollständigen Dateinamen.

3. Rechtsgrundlagen

Die Verarbeitung zur Anbahnung und Durchführung des Behandlungsverhältnisses erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Gesundheitsdaten werden verarbeitet, soweit dies für Diagnostik, Versorgung und Behandlungsdokumentation erforderlich ist, auf Grundlage von Art. 9 Abs. 2 lit. h DSGVO in Verbindung mit § 22 Abs. 1 Nr. 1 lit. b BDSG. Gesetzlich erforderliche Dokumentation beruht zusätzlich auf Art. 6 Abs. 1 lit. c DSGVO. Technische Sicherheitsprotokolle und Maßnahmen zur Missbrauchsabwehr beruhen auf Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt im sicheren und nachweisbaren Betrieb des Portals.

Die Kontrollkästchen auf der Uploadseite dokumentieren Ihre Kenntnisnahme und Tatsachenangaben. Sie sind keine Einwilligung und übertragen die datenschutzrechtliche Verantwortung nicht auf Sie.

4. Vorgesehene Unterlagen und Datenminimierung

Vorgesehen sind ausschließlich angeforderte Grundschulzeugnisse (bevorzugt Klassen 1 bis 4), relevante psychiatrische, neurologische oder psychotherapeutische Vorbefunde, aktuelle relevante Labor- oder Schilddrüsenwerte sowie strukturierte eigene Notizen zu aktuellen Beschwerden. Bitte laden Sie keine vollständigen Krankenakten oder nicht angeforderten Dokumente hoch und schwärzen Sie nicht erforderliche Angaben über andere Personen möglichst vor dem Upload.

5. Empfänger und Auftragsverarbeiter

Zugriff erhalten nur hierzu berechtigte Personen der Praxis. Für den technischen Betrieb wird die Contabo GmbH als Hostinganbieter eingesetzt. Eine zusätzliche Sicherung wird bei Google Drive gespeichert; Anbieter für Nutzer im Europäischen Wirtschaftsraum ist grundsätzlich Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Vor der Übertragung zu Google werden Inhalte sowie Datei- und Verzeichnisnamen clientseitig verschlüsselt. Google erhält keinen Schlüssel zur Entschlüsselung. Bei Google kann eine Verarbeitung technischer Verbindungsdaten durch verbundene Unternehmen, einschließlich Google LLC in den USA, nicht vollständig ausgeschlossen werden.

Eine Weitergabe medizinischer Inhalte an sonstige Dritte erfolgt nur, wenn sie für die Behandlung oder aufgrund einer gesetzlichen Verpflichtung erforderlich ist. Die Übernahme aus dem zeitlich begrenzten Uploadbereich in die interne Patientenakte erfolgt erst nach fachlicher Prüfung und ausdrücklicher Bestätigung durch die Praxis.

6. Schutzmaßnahmen

Die Übertragung erfolgt ausschließlich über HTTPS. Dokumente werden mit zufälligen internen Namen verschlüsselt gespeichert, zunächst in Quarantäne abgelegt und anhand von Dateisignatur, MIME-Typ, Größenbegrenzung und Schadsoftwareprüfung kontrolliert. Der Praxiszugang ist durch Passwort und Mehrfaktor-Authentifizierung geschützt. Datenbank, Dateispeicher und Virenscanner sind nicht öffentlich erreichbar. Sicherungen sind zusätzlich verschlüsselt; Schlüssel und Zugangsdaten werden getrennt und nur für die Systemadministration lesbar gespeichert.

7. Speicherdauer und Löschung

  • Persönliche Upload-Links sind sieben Tage gültig.
  • Abgelehnte oder als infiziert erkannte Dateien werden innerhalb von 24 Stunden gelöscht.
  • Nicht übernommene Uploads werden spätestens 30 Tage nach dem Upload gelöscht.
  • Nach bestätigter Übernahme in die Patientenakte wird die zusätzliche Uploadkopie innerhalb von 24 Stunden gelöscht.
  • Technische Audit- und Portalmetadaten ohne Dokumentinhalt werden grundsätzlich nach 180 Tagen gelöscht.
  • Patientenakten werden grundsätzlich zehn Jahre nach Abschluss der Behandlung aufbewahrt (§ 630f Abs. 3 BGB). Abweichende gesetzliche Fristen oder eine erforderliche Löschsperre können im Einzelfall zu einer längeren Aufbewahrung führen.
  • Verschlüsselte Sicherungsstände des Gesamtsystems werden höchstens 30 Tage aufbewahrt. Nach einer Löschung im laufenden System kann die verschlüsselte Kopie daher bis zum automatischen Ablauf des jeweiligen Sicherungsstands fortbestehen.

Beim Abschluss der Behandlung setzt das System die reguläre Zehnjahresfrist. Nach ihrem Ablauf wird die Akte automatisiert gelöscht, sofern keine dokumentierte Löschsperre oder längere gesetzliche Pflicht besteht.

8. Cookies und externe Analyse

Das Portal verwendet nur technisch notwendige Sitzungs- und Sicherheitscookies. Es setzt keine Analyse-, Marketing- oder Social-Media-Dienste ein. Die Cookies dienen insbesondere dem Schutz des Uploadvorgangs, der Anmeldung und der Abwehr von Cross-Site-Request-Forgery.

9. Bereitstellung der Daten

Die Nutzung des Portals ist freiwillig. Ohne die angeforderten Unterlagen kann die Praxis diese nicht auf diesem Weg prüfen; stimmen Sie bei Bedarf eine andere sichere Übermittlungsform mit der Praxis ab. Eine ausschließlich automatisierte Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung findet nicht statt.

10. Ihre Rechte

Sie haben im gesetzlichen Rahmen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Gesetzliche Dokumentations- und Aufbewahrungspflichten können einer sofortigen Löschung entgegenstehen. Zur Ausübung Ihrer Rechte genügt eine Nachricht an kontakt@neurofeedback-praxis-muenchen.de.

Sie können sich außerdem bei einer Datenschutzaufsichtsbehörde beschweren. Für nichtöffentliche Stellen in Bayern ist grundsätzlich das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach, Telefon +49 981 180093-0, zuständig.

Stand: 23. August 2026

Patientenportal der ADHS Praxis München · Verschlüsselte ÜbertragungSo funktioniert’sDatenschutz beim Upload