Schutz vertraulicher Klient:innendaten
Akteninhalte werden bereits in Ihrem Browser verschlüsselt und auf einem Server in Deutschland gespeichert. CuraDesk kann sie nicht im Klartext einsehen. Betriebsdaten wie Terminzeiten und Beträge liegen lesbar vor, damit Kalender und Abrechnung funktionieren.
- Ende-zu-Ende verschlüsselt
- Akteninhalte für CuraDesk nicht einsehbar
- Server in Deutschland
- Keine US-Cloud
- DSGVO-konform
- Video ohne Drittanbieter
Der Anbieter kann sensible Inhalte serverseitig entschlüsseln und verarbeiten. AWS (Amazon) und andere US-Cloud-Anbieter.
Bei Servereinbruch: Daten lesbar
Der Schlüssel bleibt im Browser. Akteninhalte erreichen den Server nur verschlüsselt. Nur EU-Anbieter.
Bei Servereinbruch: Daten unlesbar
Sicherheit im Detail
Für alle, die es genau wissen wollen. Jedes technische Detail mit einer Erklärung, was es konkret für die Sicherheit Ihrer Klient:innendaten bedeutet.
Ende-zu-Ende-Verschlüsselung
Was es ist: Die Inhalte Ihrer Akten, also Namen, Kontaktdaten, Diagnosen, Dokumentation, Notizen und Dokumente, werden in Ihrem Browser verschlüsselt, bevor sie den Server erreichen (AES-256-GCM). Lesbar bleiben nur Betriebsdaten, ohne die Kalender, Buchhaltung und Statistik nicht arbeiten könnten: Terminzeiten, Rechnungsnummern und Beträge. Wer dahintersteht, steht nur in der verschlüsselten Akte.
Was das für Ihre Daten bedeutet: Gespeichert wird die Akte nur verschlüsselt. Für einzelne Funktionen, etwa die Honorarnote als PDF oder eine Terminmail, übermittelt Ihr Browser die nötigen Angaben lesbar an den Server; er verarbeitet sie nur für diesen Vorgang und speichert sie nicht im Klartext.
Kein Zugriff durch CuraDesk
Was es ist: Der Verschlüsselungsschlüssel existiert nur im Arbeitsspeicher Ihres Browsers und wird beim Schließen des Tabs gelöscht. CuraDesk speichert ihn weder auf dem Server noch in Cookies.
Was das für Ihre Daten bedeutet: Selbst auf behördliche Anordnung könnte CuraDesk von den Akteninhalten nur verschlüsselten Text herausgeben.
Server in Deutschland
Was es ist: Alle Daten liegen im Hetzner-Rechenzentrum in Falkenstein, Deutschland. Kein AWS (Amazon), kein Azure, kein US-Cloud-Anbieter. Auftragsverarbeitungsvertrag nach Art. 28 DSGVO abgeschlossen.
Was das für Ihre Daten bedeutet: Ihre Daten unterliegen ausschließlich europäischem Datenschutzrecht. Kein Cloud Act, kein FISA.
Video-Telefonie ohne Drittanbieter
Was es ist: Videositzungen laufen über WebRTC, verschlüsselt nach Stand der Technik (DTLS-SRTP), im Regelfall direkt von Browser zu Browser. Verhindert das ein Netzwerk, leitet ein von CuraDesk betriebener Server in der EU die verschlüsselten Daten weiter, ohne sie lesen zu können. Kein Videostream berührt einen Drittanbieter.
Was das für Ihre Daten bedeutet: Kein Zoom, kein Teams, kein Drittanbieter. Klient:innen nehmen per Link im Browser teil.
Fakten auf einen Blick
- Verschlüsselung
- AES-256-GCM, clientseitig
- Schlüsselableitung
- Argon2id (rechenintensiv, erschwert Brute-Force-Angriffe)
- Transport
- TLS 1.3 mit HSTS
- Hosting
- Hetzner Falkenstein, Deutschland
- Video-Telefonie
- WebRTC, DTLS-verschlüsselt
- Mandantentrennung
- Jede Abfrage ist an die eigene Praxis gebunden; fremde Kennungen werden abgewiesen
- Protokolle
- Anmelde- und Zugriffsprotokoll, für die Praxis einsehbar
- Rechtsgrundlage
- DSGVO (EU 2016/679) und österreichisches DSG
- AV-Vertrag
- Nach Art. 28 DSGVO, wird bei der Registrierung elektronisch abgeschlossen; jederzeit unter app.curadesk.at/avv abrufbar
- Tracking
- Keine Werbe-Cookies, keine Analyse-Cookies, keine Profilbildung
- Technische Maßnahmen
- Nach Art. 32 DSGVO, dokumentiert im AV-Vertrag (Anhang 1)
Kein System ist absolut sicher. Ohne Ihr Passwort bleiben Klient:innendaten unlesbar.
Dienstleister und ihre Aufgaben
CuraDesk arbeitet mit drei europäischen Dienstleistern. Zwei davon verarbeiten Daten in Ihrem Auftrag, der dritte wickelt nur Ihre Abo-Zahlung ab.
- Hetzner
- Deutschland, EU
- Auftragsverarbeiter: Server, Speicher und Sicherungen.
- Brevo
- Frankreich, EU
- Auftragsverarbeiter: E-Mail-Versand an Ihre Klient:innen.
- Mollie
- Niederlande, EU
- Zahlungsdienst für das Abonnement, eigenständig verantwortlich. Erhält keine Klient:innendaten.
Sie behalten die Kontrolle über Ihre Daten
- Jederzeit exportieren: Honorarnoten, Buchhaltungsdaten und Klient:innenübersichten als PDF oder CSV. Dazu in den Einstellungen unter Datenexport die Datenauskunft je Person nach Art. 15 DSGVO, als HTML und maschinenlesbar als JSON, damit auch die Datenübertragung nach Art. 20 abgedeckt ist, und die Vollsicherung der gesamten Praxis, beides ohne Anfrage.
- Jederzeit löschen: Nach Kündigung haben Sie 90 Tage für den Export, auf Wunsch löscht CuraDesk früher. Danach werden alle Daten unwiderruflich gelöscht; in Sicherungskopien bestehen sie verschlüsselt noch bis zu 30 Tage fort.
- Passwort vergessen? Direkt nach der Registrierung richtet CuraDesk mit Ihnen einen Wiederherstellungscode ein, den Sie in den Einstellungen jederzeit erneuern können. Bewahren Sie ihn sicher auf, zum Beispiel ausgedruckt oder in einem Passwort-Manager. Falls Sie Ihr Passwort vergessen, setzen Sie damit selbst ein neues und behalten den Zugang zu Ihren Daten. CuraDesk selbst kann Ihr Passwort nicht zurücksetzen, da der Schlüssel nur bei Ihnen liegt.