Schutz vertraulicher Klient:innendaten

Akteninhalte werden bereits in Ihrem Browser verschlüsselt und auf einem Server in Deutschland gespeichert. CuraDesk kann sie nicht im Klartext einsehen. Betriebsdaten wie Terminzeiten und Beträge liegen lesbar vor, damit Kalender und Abrechnung funktionieren.

  • Ende-zu-Ende verschlüsselt
  • Akteninhalte für CuraDesk nicht einsehbar
  • Server in Deutschland
  • Keine US-Cloud
  • DSGVO-konform
  • Video ohne Drittanbieter
So funktioniert Ende-zu-Ende-Verschlüsselung in CuraDeskTippen Sie auf eine Station für Details
Klassische Praxissoftware

Der Anbieter kann sensible Inhalte serverseitig entschlüsseln und verarbeiten. AWS (Amazon) und andere US-Cloud-Anbieter.

Bei Servereinbruch: Daten lesbar

CuraDesk

Der Schlüssel bleibt im Browser. Akteninhalte erreichen den Server nur verschlüsselt. Nur EU-Anbieter.

Bei Servereinbruch: Daten unlesbar

Sicherheit im Detail

Für alle, die es genau wissen wollen. Jedes technische Detail mit einer Erklärung, was es konkret für die Sicherheit Ihrer Klient:innendaten bedeutet.

Ende-zu-Ende-Verschlüsselung

Was es ist: Die Inhalte Ihrer Akten, also Namen, Kontaktdaten, Diagnosen, Dokumentation, Notizen und Dokumente, werden in Ihrem Browser verschlüsselt, bevor sie den Server erreichen (AES-256-GCM). Lesbar bleiben nur Betriebsdaten, ohne die Kalender, Buchhaltung und Statistik nicht arbeiten könnten: Terminzeiten, Rechnungsnummern und Beträge. Wer dahintersteht, steht nur in der verschlüsselten Akte.

Was das für Ihre Daten bedeutet: Gespeichert wird die Akte nur verschlüsselt. Für einzelne Funktionen, etwa die Honorarnote als PDF oder eine Terminmail, übermittelt Ihr Browser die nötigen Angaben lesbar an den Server; er verarbeitet sie nur für diesen Vorgang und speichert sie nicht im Klartext.

Kein Zugriff durch CuraDesk

Was es ist: Der Verschlüsselungsschlüssel existiert nur im Arbeitsspeicher Ihres Browsers und wird beim Schließen des Tabs gelöscht. CuraDesk speichert ihn weder auf dem Server noch in Cookies.

Was das für Ihre Daten bedeutet: Selbst auf behördliche Anordnung könnte CuraDesk von den Akteninhalten nur verschlüsselten Text herausgeben.

Server in Deutschland

Was es ist: Alle Daten liegen im Hetzner-Rechenzentrum in Falkenstein, Deutschland. Kein AWS (Amazon), kein Azure, kein US-Cloud-Anbieter. Auftragsverarbeitungsvertrag nach Art. 28 DSGVO abgeschlossen.

Was das für Ihre Daten bedeutet: Ihre Daten unterliegen ausschließlich europäischem Datenschutzrecht. Kein Cloud Act, kein FISA.

Video-Telefonie ohne Drittanbieter

Was es ist: Videositzungen laufen über WebRTC, verschlüsselt nach Stand der Technik (DTLS-SRTP), im Regelfall direkt von Browser zu Browser. Verhindert das ein Netzwerk, leitet ein von CuraDesk betriebener Server in der EU die verschlüsselten Daten weiter, ohne sie lesen zu können. Kein Videostream berührt einen Drittanbieter.

Was das für Ihre Daten bedeutet: Kein Zoom, kein Teams, kein Drittanbieter. Klient:innen nehmen per Link im Browser teil.

Fakten auf einen Blick

Verschlüsselung
AES-256-GCM, clientseitig
Schlüsselableitung
Argon2id (rechenintensiv, erschwert Brute-Force-Angriffe)
Transport
TLS 1.3 mit HSTS
Hosting
Hetzner Falkenstein, Deutschland
Video-Telefonie
WebRTC, DTLS-verschlüsselt
Mandantentrennung
Jede Abfrage ist an die eigene Praxis gebunden; fremde Kennungen werden abgewiesen
Protokolle
Anmelde- und Zugriffsprotokoll, für die Praxis einsehbar
Rechtsgrundlage
DSGVO (EU 2016/679) und österreichisches DSG
AV-Vertrag
Nach Art. 28 DSGVO, wird bei der Registrierung elektronisch abgeschlossen; jederzeit unter app.curadesk.at/avv abrufbar
Tracking
Keine Werbe-Cookies, keine Analyse-Cookies, keine Profilbildung
Technische Maßnahmen
Nach Art. 32 DSGVO, dokumentiert im AV-Vertrag (Anhang 1)

Kein System ist absolut sicher. Ohne Ihr Passwort bleiben Klient:innendaten unlesbar.

Dienstleister und ihre Aufgaben

CuraDesk arbeitet mit drei europäischen Dienstleistern. Zwei davon verarbeiten Daten in Ihrem Auftrag, der dritte wickelt nur Ihre Abo-Zahlung ab.

Hetzner
Deutschland, EU
Auftragsverarbeiter: Server, Speicher und Sicherungen.
Brevo
Frankreich, EU
Auftragsverarbeiter: E-Mail-Versand an Ihre Klient:innen.
Mollie
Niederlande, EU
Zahlungsdienst für das Abonnement, eigenständig verantwortlich. Erhält keine Klient:innendaten.

Sie behalten die Kontrolle über Ihre Daten

  • Jederzeit exportieren: Honorarnoten, Buchhaltungsdaten und Klient:innenübersichten als PDF oder CSV. Dazu in den Einstellungen unter Datenexport die Datenauskunft je Person nach Art. 15 DSGVO, als HTML und maschinenlesbar als JSON, damit auch die Datenübertragung nach Art. 20 abgedeckt ist, und die Vollsicherung der gesamten Praxis, beides ohne Anfrage.
  • Jederzeit löschen: Nach Kündigung haben Sie 90 Tage für den Export, auf Wunsch löscht CuraDesk früher. Danach werden alle Daten unwiderruflich gelöscht; in Sicherungskopien bestehen sie verschlüsselt noch bis zu 30 Tage fort.
  • Passwort vergessen? Direkt nach der Registrierung richtet CuraDesk mit Ihnen einen Wiederherstellungscode ein, den Sie in den Einstellungen jederzeit erneuern können. Bewahren Sie ihn sicher auf, zum Beispiel ausgedruckt oder in einem Passwort-Manager. Falls Sie Ihr Passwort vergessen, setzen Sie damit selbst ein neues und behalten den Zugang zu Ihren Daten. CuraDesk selbst kann Ihr Passwort nicht zurücksetzen, da der Schlüssel nur bei Ihnen liegt.

Häufige Fragen zum Datenschutz

Fragen zur Sicherheit?

Was unklar bleibt, beantwortet die Person, die CuraDesk entwickelt.