Datenschutzerklärung
Stand: 25. August 2026
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für die Datenverarbeitung durch diese Website und im Rahmen der privatärztlichen Behandlung ist: Steffen Grüll, Facharzt für Innere Medizin, Kurswechsel – Travel Health, In den Weinäckern 4, 69168 Wiesloch, Deutschland, Telefon +49 151 29484147, E-Mail praxis@kurswechsel.online.
Ein betrieblicher Datenschutzbeauftragter ist nicht bestellt. Datenschutzanfragen richten Sie bitte unmittelbar an die oben genannten Kontaktdaten.
2. Grundsätze und Rechtsgrundlagen der Verarbeitung
Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung der Website, zur Terminorganisation, zur Durchführung vorvertraglicher Maßnahmen, zur Begründung und Durchführung des Behandlungsvertrags, zur Abrechnung, zur Erfüllung gesetzlicher Pflichten oder zur Wahrung berechtigter Interessen erforderlich ist oder Sie eingewilligt haben.
- Art. 6 Abs. 1 Buchst. b DSGVO: vorvertragliche Maßnahmen und Durchführung des Behandlungsvertrags
- Art. 6 Abs. 1 Buchst. c DSGVO: Erfüllung gesetzlicher Pflichten, insbesondere Dokumentations-, Aufbewahrungs- und steuerrechtlicher Pflichten
- Art. 6 Abs. 1 Buchst. f DSGVO: berechtigte Interessen, insbesondere sicherer und stabiler Betrieb der Website, Abwehr von Missbrauch sowie Durchsetzung oder Abwehr von Rechtsansprüchen
- Art. 6 Abs. 1 Buchst. a DSGVO: Einwilligung, soweit eine Verarbeitung darauf gestützt wird
- Art. 9 Abs. 2 Buchst. h DSGVO in Verbindung mit den einschlägigen berufs- und nationalrechtlichen Vorschriften: medizinische Diagnostik, Gesundheitsvorsorge sowie ärztliche Versorgung und Behandlung
- Art. 9 Abs. 2 Buchst. a DSGVO: ausdrückliche Einwilligung, sofern eine Verarbeitung besonderer Kategorien personenbezogener Daten ausnahmsweise hierauf gestützt wird
Als Arzt unterliegt der Verantwortliche der ärztlichen Schweigepflicht. Personen und Dienstleister, die im Rahmen der Behandlung oder technischen Verarbeitung Zugang zu Gesundheitsdaten erhalten können, werden nur im rechtlich zulässigen Umfang eingesetzt und entsprechend verpflichtet.
3. Hosting und Bereitstellung der Website
Die Website wird bei Netlify, Inc., 512 2nd Street, Suite 200, San Francisco, CA 94107, USA, gehostet. Die Domain wird über GoDaddy verwaltet.
Beim Aufruf der Website können durch den Hosting-Anbieter technisch erforderliche Verbindungs- und Protokolldaten verarbeitet werden. Dazu gehören insbesondere IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene Seite oder Datei, übertragene Datenmenge, Browsertyp und Browserversion, Betriebssystem, Referrer-URL, Hostname des zugreifenden Geräts und Statusmeldungen des Servers.
Die Verarbeitung dient der Auslieferung der Website, der Systemsicherheit, Fehleranalyse und Missbrauchsabwehr. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO. Unser berechtigtes Interesse liegt im sicheren, funktionsfähigen und wirtschaftlichen Betrieb des Internetangebots. Protokolldaten werden gelöscht oder anonymisiert, sobald sie für diese Zwecke nicht mehr erforderlich sind.
Soweit Daten in Staaten außerhalb des Europäischen Wirtschaftsraums verarbeitet werden, erfolgt dies nur unter Beachtung der Art. 44 ff. DSGVO und auf Grundlage der jeweils einschlägigen Garantien, beispielsweise eines Angemessenheitsbeschlusses, einer gültigen Zertifizierung unter dem EU-US Data Privacy Framework oder EU-Standardvertragsklauseln.
4. Verschlüsselung
Die Website nutzt eine TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie insbesondere an „https://“ in der Adresszeile des Browsers. Die Verschlüsselung schützt die Übertragung zwischen Ihrem Endgerät und der Website. Sie verhindert jedoch nicht sämtliche Risiken auf Ihrem Endgerät oder bei nachgelagerten Kommunikationsdiensten.
5. Cookies und ähnliche Technologien
Auf dieser Website werden keine Cookies gesetzt und keine vergleichbaren Speichertechnologien eingesetzt. Es werden auch keine Schriften, Skripte oder sonstigen Inhalte von fremden Servern nachgeladen.
Analyse-, Marketing- oder Profiling-Dienste werden nicht eingesetzt. Insbesondere sind Google Analytics, Meta Pixel und vergleichbare Tracking-Funktionen nicht eingebunden. Sollten künftig optionale Technologien eingesetzt werden, werden diese vor Erteilung Ihrer Einwilligung nicht geladen; die Datenschutzerklärung und das Einwilligungsmanagement werden dann entsprechend angepasst.
6. Keine Kontaktformulare, Blogs oder Newsletter
Auf dieser Website werden kein Kontaktformular, kein Blog mit Kommentarfunktion und kein Newsletter angeboten. Eine hierauf bezogene Datenerhebung findet daher nicht statt.
7. Externe Links und Doctolib-Schaltfläche
Die Website enthält ausschließlich einen externen Link beziehungsweise eine Schaltfläche zur Terminbuchung bei Doctolib. Doctolib-Inhalte, Widgets, iFrames oder Skripte sind nicht unmittelbar in diese Website eingebettet. Daten werden daher erst an Doctolib übertragen, wenn Sie den Link oder die Schaltfläche aktiv anklicken. Mit dem Aufruf der Doctolib-Seite gelten die Datenschutz- und Cookie-Regelungen von Doctolib.
8. Terminbuchung und Terminverwaltung über Doctolib
Für Online-Terminbuchung und Terminverwaltung nutzen wir Dienste der Doctolib GmbH, Mehringdamm 51, 10961 Berlin. Doctolib stellt uns ein Terminmanagementsystem zur Verfügung und wird insoweit nach Maßgabe der vertraglichen Vereinbarungen als Auftragsverarbeiter tätig. Für das Doctolib-Nutzerkonto, die Nutzung der Doctolib-Website oder -App und die dort von Doctolib eigenständig festgelegten Verarbeitungen ist Doctolib selbst verantwortlich.
Je nach Buchungs- und Behandlungsablauf können insbesondere folgende Daten verarbeitet werden: Name, Geburtsdatum, Kontaktdaten, Anschrift, Terminzeit, Buchungsstatus, Terminhistorie, gewünschte Leistung oder Besuchsgrund, Kommunikations- und Erinnerungsdaten sowie gegebenenfalls weitere für die Behandlung erforderliche Angaben und Gesundheitsdaten.
Die Verarbeitung durch uns erfolgt zur Anbahnung und Durchführung des Behandlungsvertrags auf Grundlage von Art. 6 Abs. 1 Buchst. b DSGVO sowie bei Gesundheitsdaten auf Grundlage von Art. 9 Abs. 2 Buchst. h DSGVO. Freiwillige Erinnerungs- oder Kommunikationsoptionen können auf einer Einwilligung nach Art. 6 Abs. 1 Buchst. a DSGVO beruhen.
Daten im Doctolib-Praxiskalender werden so lange verarbeitet, wie dies für Terminverwaltung, Behandlung, Nachweiszwecke oder gesetzliche Aufbewahrungspflichten erforderlich ist. Für Daten des eigenständigen Doctolib-Nutzerkontos gelten die von Doctolib festgelegten Fristen. Weitere Informationen sind in den Datenschutzhinweisen von Doctolib abrufbar.
9. Online-Sprechstunde über Doctolib
Die Online-Sprechstunde wird über die Videosprechstunden-Funktion von Doctolib durchgeführt. Dabei können Identifikations- und Kontaktdaten, Termin- und Verbindungsdaten, Audio- und Videodaten sowie die im Gespräch mitgeteilten Gesundheitsdaten verarbeitet werden. Soweit technisch erforderlich, können Geräte-, Browser-, IP- und Qualitätsdaten anfallen.
Zweck ist die Durchführung der ärztlichen Beratung und Behandlung. Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b DSGVO und Art. 9 Abs. 2 Buchst. h DSGVO. Eine Aufzeichnung der Videosprechstunde durch uns findet nicht statt. Patientinnen und Patienten dürfen eine Aufzeichnung ebenfalls nur nach vorheriger ausdrücklicher Zustimmung aller Beteiligten vornehmen.
Die medizinisch relevanten Inhalte werden unabhängig von der technischen Videoübertragung in der Behandlungsdokumentation festgehalten. Falls eine ausschließliche Online-Behandlung medizinisch nicht vertretbar ist, kann eine persönliche Untersuchung oder anderweitige lokale Versorgung erforderlich werden.
10. Kommunikation über Doctolib
Die behandlungsbezogene und medizinische Kommunikation erfolgt ausschließlich über die internen Kommunikationsfunktionen von Doctolib. Hierüber werden insbesondere behandlungsbezogene Nachrichten, Befunde, medizinische Dokumente und sonstige Gesundheitsdaten übermittelt. Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b DSGVO und, soweit Gesundheitsdaten betroffen sind, Art. 9 Abs. 2 Buchst. h DSGVO.
Bitte nutzen Sie für sämtliche medizinischen Anliegen und Unterlagen ausschließlich die dafür vorgesehene Doctolib-Kommunikation. Auch dieser Kommunikationsweg ist nicht für medizinische Notfälle bestimmt.
11. Organisatorische Kommunikation per E-Mail
Die E-Mail-Adresse praxis@kurswechsel.online ist ausschließlich für allgemeine organisatorische Anliegen und Datenschutzanfragen vorgesehen. Wenn Sie uns per E-Mail kontaktieren, verarbeiten wir Ihre E-Mail-Adresse, den Zeitpunkt der Nachricht, technische Übermittlungsdaten sowie den organisatorischen Inhalt Ihrer Nachricht. Die Verarbeitung erfolgt je nach Anliegen auf Grundlage von Art. 6 Abs. 1 Buchst. b, c oder f DSGVO.
Bitte senden Sie per E-Mail keine Gesundheitsdaten, Befunde, Fotos, Arztbriefe, Rezepte, Medikationsangaben oder sonstigen medizinischen Unterlagen. Medizinische und behandlungsbezogene Kommunikation erfolgt ausschließlich über die interne Doctolib-Kommunikation. E-Mail ist weder für medizinische Beratung noch für medizinische Notfälle geeignet.
Falls uns dennoch unaufgefordert Gesundheitsdaten per E-Mail erreichen, verarbeiten wir diese nur soweit erforderlich, um Sie auf den vorgesehenen Doctolib-Kommunikationsweg hinzuweisen und gesetzliche Pflichten zu erfüllen. Die Nachricht wird anschließend gelöscht, soweit keine gesetzliche Dokumentations- oder Aufbewahrungspflicht entgegensteht.
Für die technische Bereitstellung des E-Mail-Postfachs nutzen wir einen E-Mail-Dienst von GoDaddy. Dabei können insbesondere Absender- und Empfängeradressen, Versandzeitpunkte, IP- und Routingdaten, Betreffzeilen, Nachrichteninhalte und Anhänge verarbeitet werden. GoDaddy wird für die technische Leistung nach Maßgabe der vertraglichen Vereinbarungen als Auftragsverarbeiter eingesetzt. Soweit Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet werden, gelten die Garantien nach Art. 44 ff. DSGVO.
12. Bezahlung über PayPal
Wenn Sie PayPal als Zahlungsweg wählen, werden die zur Zahlungsabwicklung erforderlichen Daten an PayPal (Europe) S.à r.l. et Cie, S.C.A., 22-24 Boulevard Royal, L-2449 Luxemburg, übermittelt beziehungsweise von PayPal erhoben. Hierzu können insbesondere Name, E-Mail-Adresse, Rechnungs- und Transaktionsdaten, Betrag, Währung, Zahlungsstatus, Geräte- und Sicherheitsdaten sowie die von PayPal für die gewählte Zahlungsart benötigten Konten- oder Kartendaten gehören.
Die Übermittlung erfolgt zur Zahlungsabwicklung auf Grundlage von Art. 6 Abs. 1 Buchst. b DSGVO. Soweit gesetzliche Buchführungs-, Steuer- oder Nachweispflichten bestehen, ist zusätzlich Art. 6 Abs. 1 Buchst. c DSGVO einschlägig. PayPal verarbeitet Daten im Rahmen eigener gesetzlicher und vertraglicher Pflichten auch in eigener Verantwortlichkeit.
Im PayPal-Betreff oder Verwendungszweck sollen keine Diagnose, kein Medikamentenname und keine sonstigen Gesundheitsdaten angegeben werden. Es genügt eine neutrale Rechnungs- oder Buchungsnummer.
13. Zahlung per SEPA-Echtzeitüberweisung
Bei einer SEPA-Echtzeitüberweisung verarbeiten die von Ihnen gewählte Bank und unser kontoführendes Kreditinstitut die für die Überweisung erforderlichen Daten. Dazu gehören insbesondere Name des Zahlenden, IBAN, Empfänger, Betrag, Zeitpunkt, Transaktionskennung und Verwendungszweck. Die Verarbeitung durch uns erfolgt nach Art. 6 Abs. 1 Buchst. b und c DSGVO.
Auch bei Überweisungen sollen im Verwendungszweck ausschließlich neutrale Rechnungs- oder Buchungsnummern und keine Diagnosen, Medikamentennamen oder sonstigen Gesundheitsangaben verwendet werden.
14. Rechnungsstellung, Buchführung und Forderungsmanagement
Für Rechnungsstellung, Zahlungszuordnung, Buchführung und gegebenenfalls Forderungsmanagement verarbeiten wir Stamm-, Kontakt-, Leistungs-, Rechnungs- und Zahlungsdaten. Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b und c DSGVO; soweit die Rechnung Rückschlüsse auf Gesundheitsdaten zulässt, zusätzlich Art. 9 Abs. 2 Buchst. h DSGVO.
Steuer- und handelsrechtlich relevante Unterlagen werden für die jeweils gesetzlich vorgeschriebene Dauer aufbewahrt. Je nach Dokumentenart gelten regelmäßig Aufbewahrungsfristen von acht oder zehn Jahren.
15. Ärztliche Behandlung und Behandlungsdokumentation
Im Rahmen der Adipositastherapie und reisemedizinischen Beratung verarbeiten wir die für Anamnese, Beratung, Diagnostik, Therapie, Verordnung, Verlaufskontrolle, Abrechnung und Patientensicherheit erforderlichen Daten. Hierzu können insbesondere Identitäts- und Kontaktdaten, Versicherungsstatus, Anamnese, Diagnosen, Befunde, Laborwerte, Körpermaße, Medikation, Allergien, Impfstatus, Reiseziele und Reisedaten, Risikofaktoren, therapeutische Entscheidungen sowie Kommunikations- und Abrechnungsdaten gehören.
Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b DSGVO und Art. 9 Abs. 2 Buchst. h DSGVO. Die Behandlungsakte wird gemäß § 630f Abs. 3 BGB grundsätzlich zehn Jahre nach Abschluss der Behandlung aufbewahrt.
16. Rezeptausstellung und Versand per Post
Wenn im Rahmen der Behandlung ein Rezept ausgestellt und per Post versandt wird, verarbeiten wir insbesondere Name, Anschrift, Verordnungs- und Behandlungsdaten sowie Versandinformationen. Die Verarbeitung erfolgt nach Art. 6 Abs. 1 Buchst. b DSGVO und hinsichtlich der Gesundheitsdaten nach Art. 9 Abs. 2 Buchst. h DSGVO.
Zur Zustellung erhält das jeweils beauftragte Postunternehmen die für den Versand erforderlichen Adressdaten. Medizinische Inhalte werden nicht außen auf dem Umschlag angegeben.
17. Empfänger und eingesetzte Dienstleister
Personenbezogene Daten werden nur weitergegeben, wenn dies gesetzlich erlaubt oder vorgeschrieben ist, zur Vertragsdurchführung erforderlich ist, Sie eingewilligt haben oder ein Dienstleister datenschutzkonform eingebunden wurde. Empfängerkategorien können insbesondere sein:
- Doctolib für Terminmanagement, interne behandlungsbezogene Kommunikation sowie Videosprechstunde
- Netlify und technische Hosting- oder Sicherheitsdienstleister
- GoDaddy als Domain- und E-Mail-Dienstanbieter sowie dessen technische Unterauftragnehmer
- PayPal und beteiligte Kreditinstitute für Zahlungsabwicklung
- Post- und Zustelldienstleister für den Rezeptversand
- Steuerberatung, Finanzverwaltung und sonstige zur Erfüllung gesetzlicher Pflichten erforderliche Stellen
- Mitbehandelnde Ärztinnen und Ärzte, Apotheken, Labore oder andere Gesundheitsdienstleister nur bei medizinischer Erforderlichkeit und bestehender Rechtsgrundlage
- Rechtsberatung, Gerichte oder Behörden, soweit gesetzlich erforderlich oder zulässig
18. Übermittlungen in Drittländer
Einzelne technische oder finanzielle Dienstleister können Daten außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums verarbeiten. Solche Übermittlungen erfolgen nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind. Als Garantien kommen insbesondere Angemessenheitsbeschlüsse der Europäischen Kommission, eine gültige Zertifizierung unter dem EU-US Data Privacy Framework, EU-Standardvertragsklauseln und ergänzende Schutzmaßnahmen in Betracht.
19. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie sie für den jeweiligen Zweck erforderlich sind. Danach werden sie gelöscht oder in der Verarbeitung eingeschränkt, sofern gesetzliche Aufbewahrungspflichten oder berechtigte Nachweisinteressen nicht entgegenstehen. Maßgeblich sind insbesondere:
- Behandlungsunterlagen: grundsätzlich zehn Jahre nach Abschluss der Behandlung gemäß § 630f Abs. 3 BGB
- Termin- und Kommunikationsdaten: bis zur Erledigung des Zwecks und anschließend nur, soweit für Nachweise erforderlich
- Rechnungs-, Zahlungs- und Steuerunterlagen: regelmäßig acht oder zehn Jahre je nach Dokumentenart
- Server- und Sicherheitsprotokolle: bis zum Wegfall des Betriebs- oder Sicherheitszwecks
- Einwilligungsnachweise: für die Dauer der Einwilligung und darüber hinaus, soweit der Nachweis erforderlich ist
20. Ihre Datenschutzrechte
Sie haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere folgende Rechte:
- Auskunft über die Verarbeitung Ihrer personenbezogenen Daten nach Art. 15 DSGVO
- Berichtigung unrichtiger oder Vervollständigung unvollständiger Daten nach Art. 16 DSGVO
- Löschung nach Art. 17 DSGVO, soweit keine gesetzlichen Pflichten entgegenstehen
- Einschränkung der Verarbeitung nach Art. 18 DSGVO
- Datenübertragbarkeit nach Art. 20 DSGVO
- Widerspruch nach Art. 21 DSGVO gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 Buchst. e oder f DSGVO
- Widerruf einer Einwilligung jederzeit mit Wirkung für die Zukunft nach Art. 7 Abs. 3 DSGVO
Zur Ausübung Ihrer Rechte können Sie sich an die unter Abschnitt 1 genannten Kontaktdaten wenden. Zur Vermeidung einer unbefugten Offenlegung können wir einen angemessenen Identitätsnachweis verlangen.
21. Beschwerderecht bei der Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Für den Verantwortlichen ist insbesondere zuständig: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Heilbronner Straße 35, 70191 Stuttgart, Telefon +49 711 615541-0, E-Mail poststelle@lfdi.bwl.de.
22. Pflicht zur Bereitstellung von Daten
Für die rein informatorische Nutzung der Website müssen Sie keine Daten aktiv bereitstellen; technisch erforderliche Verbindungsdaten fallen jedoch automatisch an. Für Terminbuchung, Bezahlung und Behandlung benötigen wir die jeweils erforderlichen Stamm-, Kontakt-, Zahlungs- und Gesundheitsdaten. Ohne diese Angaben kann ein Termin möglicherweise nicht gebucht, eine Zahlung nicht zugeordnet oder eine medizinisch verantwortbare Behandlung nicht durchgeführt werden.
23. Automatisierte Entscheidungen und Profiling
Eine ausschließlich automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO oder ein Profiling durch Kurswechsel findet nicht statt. Medizinische Entscheidungen werden ärztlich getroffen.
24. Minderjährige
Das Angebot richtet sich grundsätzlich an volljährige Patientinnen und Patienten. Sollten ausnahmsweise Daten Minderjähriger verarbeitet werden, werden Einwilligungs-, Aufklärungs- und Vertretungsfragen entsprechend Alter, Einsichtsfähigkeit und gesetzlichen Vorgaben geprüft.
25. Datensicherheit
Wir treffen angemessene technische und organisatorische Maßnahmen, um personenbezogene Daten vor Verlust, Veränderung, unbefugtem Zugriff oder Offenlegung zu schützen. Dazu gehören insbesondere Zugriffsbeschränkungen, sichere Authentifizierung, Verschlüsselung bei der Übertragung, datensparsame Konfiguration, regelmäßige Aktualisierungen sowie vertragliche und organisatorische Schutzmaßnahmen bei Dienstleistern. Ein absoluter Schutz bei elektronischer Datenübertragung kann technisch nicht garantiert werden.
26. Änderung dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Rechtslage, die Website, die technischen Dienste oder die Behandlungs- und Kommunikationsprozesse ändern. Es gilt die auf dieser Website veröffentlichte aktuelle Fassung.
