Datenschutz bei prismedi
Stand 12.09.2026
Luruper Hauptstraße 1
22547 Hamburg, Deutschland
Bei Fragen zum Datenschutz schreiben Sie an privacy@prismedi.com.
For questions about data protection, write to privacy@prismedi.com.
Sie können sich jederzeit direkt an unseren Datenschutzbeauftragten wenden.
1. Datenschutzhinweise für prismedi OS
Was diese Hinweise abdecken
prismedi OS ist eine administrative Software für Notaufnahmen. Sie unterstützt Dokumentation, Kodierung und Abrechnung und trifft oder beeinflusst keine klinischen Entscheidungen. Diese Hinweise erklären, wie die Prismedi GmbH die personenbezogenen Daten der Klinikmitarbeitenden verarbeitet, die prismedi OS nutzen.
Patientendaten, die Ihre Klinik in prismedi OS verarbeitet, verarbeiten wir im Auftrag und nach Weisung der Klinik (Art. 28 DSGVO). Für diese Daten ist Ihre Klinik verantwortlich und informiert ihre Patientinnen und Patienten selbst. Diese Hinweise decken sie nicht ab.
Welche Daten wir verarbeiten und woher sie stammen
Ihre Zugangsdaten erhalten wir von Ihrer Klinik, wenn diese Ihren Zugang einrichtet. Wir erheben sie nicht bei Ihnen. Wir verarbeiten folgende Kategorien:
- Zugangsdaten: Name, dienstliche E-Mail-Adresse, Arbeitgeber, Rolle und Berechtigungen.
- Protokolldaten: Anmeldezeitpunkte, IP-Adresse und in der Anwendung ausgeführte Aktionen.
- Supportdaten: der Inhalt der Supportanfragen, die Sie uns senden.
Zwecke und Rechtsgrundlagen
Wir verarbeiten Ihre Daten
- um prismedi OS bereitzustellen und zu betreiben, einschließlich Anmeldung sowie Zuweisung Ihrer Rolle und Berechtigungen (Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse, das wir mit Ihrer Klinik teilen, ist die Bereitstellung der von Ihrer Klinik beauftragten Software und deren Nutzung durch die Mitarbeitenden),
- zur Zugriffskontrolle, Sicherheit und Protokollierung, damit Zugriffe auf die Anwendung nachvollziehbar sind und Missbrauch erkannt werden kann (Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist der sichere und zuverlässige Betrieb des Dienstes),
- zur Bearbeitung Ihrer Supportanfragen (Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist die Beantwortung Ihrer Anfrage).
Wir nutzen Ihre Daten nicht für Werbung, verkaufen sie nicht und setzen in prismedi OS keine Analyse- oder Trackingdienste ein. Eine automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO findet nicht statt.
Empfänger
Wir setzen drei Dienstleister ein, die alle durch Auftragsverarbeitungsverträge nach Art. 28 DSGVO gebunden sind:
- Amazon Web Services EMEA SARL, Luxemburg: Hosting und Betrieb von prismedi OS in EU-Regionen.
- Microsoft Ireland Operations Limited: Anmeldung über Microsoft Entra ID, sofern Ihre Klinik dieses als Identitätsanbieter nutzt.
- Corti ApS, Kopenhagen, Dänemark: medizinische Kodierung und Erzeugung von Dokumentationstext aus klinischem Text. Corti verarbeitet den Text in der EU und gibt das Ergebnis zurück; die Daten werden nicht gespeichert.
Die gesamte Verarbeitung findet in der Europäischen Union statt. Wir übermitteln Ihre Daten nicht in Länder außerhalb der EU oder des Europäischen Wirtschaftsraums. Ihre Klinik erhält von uns keine Aktivitätsprotokolle.
Speicherdauer
Zugangsdaten löschen wir mit Ende des Vertrags mit Ihrer Klinik. Protokolldaten und Supportanfragen löschen wir nach 12 Monaten. Besteht eine gesetzliche Aufbewahrungspflicht, bewahren wir die Daten für deren Dauer auf und beschränken die Verarbeitung auf diesen Zweck.
Sicherheit
Wir schützen Ihre Daten durch technische und organisatorische Maßnahmen. Dazu gehören Verschlüsselung bei der Übertragung und im Ruhezustand, rollenbasierte Zugriffsrechte nach dem Least-Privilege-Prinzip, Zwei-Faktor-Authentifizierung für administrative Zugänge, Mandantentrennung und manipulationssichere Audit-Logs. Die Maßnahmen werden regelmäßig überprüft.
Ihre Rechte
Nach der DSGVO haben Sie das Recht auf Auskunft über Ihre Daten (Art. 15), auf Berichtigung (Art. 16), auf Löschung (Art. 17), auf Einschränkung der Verarbeitung (Art. 18) und auf Datenübertragbarkeit (Art. 20). Zur Ausübung dieser Rechte schreiben Sie an privacy@prismedi.com.
Sie haben außerdem das Recht, sich bei einer Aufsichtsbehörde zu beschweren. Für uns zuständig ist die Hamburgische Beauftragte für Datenschutz und Informationsfreiheit.
Widerspruchsrecht
Sie können der Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO jederzeit aus Gründen widersprechen, die sich aus Ihrer besonderen Situation ergeben. Wir stellen die Verarbeitung Ihrer Daten für diesen Zweck dann ein, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen.
Änderungen dieser Hinweise
Wir aktualisieren diese Hinweise, wenn sich unsere Verarbeitung ändert, und informieren Sie, bevor eine neue Verarbeitung Ihrer Daten beginnt.
Stand: 12.09.2026. Maßgeblich ist die englische Originalfassung; diese deutsche Fassung dient der besseren Verständlichkeit.
What this notice covers
prismedi OS is administrative software for hospital emergency departments. It supports documentation, coding and billing work and does not make or influence clinical decisions. This notice explains how Prismedi GmbH processes the personal data of the hospital staff who use prismedi OS.
Patient data that your hospital processes in prismedi OS is processed on the hospital's behalf and under its instructions (Art. 28 GDPR). For that data your hospital is the controller and informs its patients. This notice does not cover it.
Data we process and where it comes from
We receive your account data from your hospital when it sets up your access. We do not collect it from you. We process the following categories:
- Account data: name, work e-mail address, employer, role and permissions.
- Log data: sign-in times, IP address and actions performed in the application.
- Support data: the content of support requests you send us.
Purposes and legal bases
We process your data
- to provide and operate prismedi OS, including sign-in and the assignment of your role and permissions (Art. 6(1)(f) GDPR; our legitimate interest, shared with your hospital, is to provide the software your hospital has contracted and to let its staff use it),
- for access control, security and logging, so that access to the application can be traced and misuse detected (Art. 6(1)(f) GDPR; our legitimate interest is the secure and reliable operation of the service),
- to handle your support requests (Art. 6(1)(f) GDPR; our legitimate interest is to answer the request you sent us).
We do not use your data for advertising, do not sell it and do not use analytics or tracking services in prismedi OS. We make no automated decisions about you within the meaning of Art. 22 GDPR.
Recipients
We use three service providers, all bound by data processing agreements under Art. 28 GDPR:
- Amazon Web Services EMEA SARL, Luxembourg: hosting and operation of prismedi OS in EU regions.
- Microsoft Ireland Operations Limited: sign-in via Microsoft Entra ID, where your hospital uses it as its identity provider.
- Corti ApS, Copenhagen, Denmark: medical coding and generation of documentation text from clinical text. Corti processes the text in the EU and returns the result; it does not store the data.
All processing takes place in the European Union. We do not transfer your data to countries outside the EU or the European Economic Area. Your hospital does not receive activity logs from us.
Retention
We delete account data when the contract with your hospital ends. We delete log data and support requests after 12 months. Where a statutory retention obligation applies, we keep the data for as long as that obligation requires and restrict its processing to that purpose.
Security
We protect your data with technical and organizational measures that include encryption in transit and at rest, role-based access on a least-privilege basis, two-factor authentication for administrative access, tenant separation and tamper-proof audit logs. The measures are reviewed regularly.
Your rights
Under the GDPR you have the right to access your data (Art. 15), to have it rectified (Art. 16) or erased (Art. 17), to have its processing restricted (Art. 18) and to receive it in a portable format (Art. 20). To exercise these rights, write to privacy@prismedi.com.
You also have the right to lodge a complaint with a supervisory authority; the authority responsible for us is Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (Hamburg Commissioner for Data Protection and Freedom of Information).
Right to object
You may object at any time, on grounds relating to your particular situation, to processing based on Art. 6(1)(f) GDPR. We will then stop processing your data for that purpose unless we can demonstrate compelling legitimate grounds that override your interests, rights and freedoms.
Changes to this notice
We will update this notice when our processing changes and inform you before any new processing of your data begins.
Effective date: 12.09.2026.
2. Datenschutzerklärung dieser Website
Diese Erklärung gilt für den Besuch von prismedi.com, nicht für die Nutzung von prismedi OS.
This section is available in German only.
Verantwortlicher
Verantwortlicher im Sinne der Datenschutzgesetze, insbesondere der EU-Datenschutz-Grundverordnung (DSGVO), ist:
Ihre Betroffenenrechte
Unter den angegebenen Kontaktdaten können Sie gemäß EU-Datenschutz-Grundverordnung (DSGVO) jederzeit folgende Rechte ausüben:
- Auskunft über Ihre bei uns gespeicherten Daten und deren Verarbeitung (Art. 15 DSGVO),
- Berichtigung unrichtiger personenbezogener Daten (Art. 16 DSGVO),
- Löschung Ihrer bei uns gespeicherten Daten (Art. 17 DSGVO),
- Einschränkung der Datenverarbeitung, sofern wir Ihre Daten aufgrund gesetzlicher Pflichten noch nicht löschen dürfen (Art. 18 DSGVO),
- Widerspruch gegen die Verarbeitung Ihrer Daten bei uns (Art. 21 DSGVO) und
- Datenübertragbarkeit, sofern Sie in die Datenverarbeitung eingewilligt haben oder einen Vertrag mit uns abgeschlossen haben (Art. 20 DSGVO).
Sofern Sie uns eine Einwilligung erteilt haben, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen.
Sie können sich jederzeit mit einer Beschwerde an eine Aufsichtsbehörde wenden, z. B. an die zuständige Aufsichtsbehörde des Bundeslands Ihres Wohnsitzes oder an die für uns als verantwortliche Stelle zuständige Behörde.
Eine Liste der Aufsichtsbehörden (für den nichtöffentlichen Bereich) mit Anschrift finden Sie unter: bfdi.bund.de/Anschriften_Links.
Verarbeitungstätigkeiten
Erfassung allgemeiner Informationen beim Besuch unserer Website
Wenn Sie auf unsere Website zugreifen, d. h., wenn Sie sich nicht registrieren oder anderweitig Informationen übermitteln, werden automatisch Informationen allgemeiner Natur erfasst. Diese Informationen (Server-Logfiles) beinhalten etwa die Art des Webbrowsers, das verwendete Betriebssystem, den Domainnamen Ihres Internet-Service-Providers, Ihre IP-Adresse und ähnliches.
Sie werden insbesondere zu folgenden Zwecken verarbeitet:
- zur technisch fehlerfreien Darstellung und Optimierung der Website
Wir verwenden Ihre Daten nicht, um Rückschlüsse auf Ihre Person zu ziehen. Allerdings behalten wir uns vor, die Server-Logfiles nachträglich zu überprüfen, sollten konkrete Anhaltspunkte auf eine rechtswidrige Nutzung hinweisen.
Die Verarbeitung erfolgt gemäß Art. 6 Abs. 1 lit. f DSGVO auf Basis unseres berechtigten Interesses an der Verbesserung der Stabilität und Funktionalität unserer Website sowie der Sicherstellung der Systemsicherheit und Missbrauchserkennung.
Empfänger der Daten sind ggf. technische Dienstleister, die für den Betrieb und die Wartung unserer Webseite als Auftragsverarbeiter tätig werden.
Daten werden in Server-Log-Dateien in einer Form, die die Identifizierung der betroffenen Personen ermöglicht, maximal für 7 Tage gespeichert; es sei denn, dass ein sicherheitsrelevantes Ereignis auftritt (z. B. ein DDoS-Angriff).
Im Falle eines solchen Ereignisses werden Server-Log-Dateien bis zur Beseitigung und vollständigen Aufklärung des sicherheitsrelevanten Ereignisses gespeichert.
Die Bereitstellung der vorgenannten personenbezogenen Daten ist weder gesetzlich noch vertraglich vorgeschrieben. Ohne die IP-Adresse ist jedoch der Dienst und die Funktionsfähigkeit unserer Website nicht gewährleistet. Zudem können einzelne Dienste und Services nicht verfügbar oder eingeschränkt sein.
Lesen Sie dazu die Informationen über Ihr Widerspruchsrecht nach Art. 21 DSGVO weiter unten.
Hosting: GitHub Pages
Unsere Website wird über den Dienst „GitHub Pages" gehostet. Anbieter ist die GitHub B.V. (ein Tochterunternehmen der GitHub, Inc., 88 Colin P Kelly Jr St, San Francisco, CA 94107, USA). Beim Aufruf der Website werden die zuvor unter „Erfassung allgemeiner Informationen" beschriebenen Zugriffsdaten automatisch an GitHub übermittelt und dort zur Auslieferung der Seite verarbeitet.
Bereitstellung der Website, Erkennung und Abwehr von Angriffen, Gewährleistung der technischen Stabilität und Sicherheit.
IP-Adresse, Zeitstempel, angefragte URL, HTTP-Statuscode, User-Agent, übertragene Datenmenge.
Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren und zuverlässigen Betrieb der Website).
GitHub, Inc. wird als Auftragsverarbeiter nach Art. 28 DSGVO auf Grundlage der GitHub Data Protection Agreement (DPA) tätig.
Eine Übermittlung von Daten in die USA kann nicht ausgeschlossen werden. Die Übermittlung erfolgt auf Grundlage des EU-US Data Privacy Framework (GitHub bzw. die Muttergesellschaft Microsoft sind unter dem DPF zertifiziert) sowie ergänzend auf Basis der Standardvertragsklauseln der EU-Kommission gemäß Art. 46 Abs. 2 lit. c DSGVO.
GitHub speichert Zugriffsprotokolle standardmäßig für bis zu 14 Tage.
Datenschutzerklärung des Anbieters: docs.github.com/…/github-general-privacy-statement
Terminbuchung: Calendly
Für die Buchung von Demo-Terminen binden wir das Tool „Calendly" des Anbieters Calendly, LLC, 271 17th St NW, Suite 1000, Atlanta, GA 30363, USA ein. Das Buchungs-Widget wird erst geladen, wenn Sie aktiv auf die Schaltfläche „Demo buchen" klicken. Ohne diesen Klick werden keine Daten an Calendly übermittelt.
Bereitstellung eines Online-Buchungsformulars und Koordination eines Demo- oder Erstgesprächs-Termins.
Name, E-Mail-Adresse, ggf. Telefonnummer, Termindetails und Freitextangaben aus dem Buchungsformular, IP-Adresse sowie Browser- und Geräteinformationen.
Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage) sowie Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch aktives Anklicken des Buchungs-Buttons und Absenden des Buchungsformulars) in Verbindung mit § 25 Abs. 1 TDDDG.
Calendly, LLC wird als Auftragsverarbeiter nach Art. 28 DSGVO tätig.
Die Datenübermittlung in die USA erfolgt auf Grundlage des EU-US Data Privacy Framework (Calendly ist unter dem DPF zertifiziert) sowie ergänzend auf Basis der Standardvertragsklauseln der EU-Kommission gemäß Art. 46 Abs. 2 lit. c DSGVO.
Bis zur Zweckerreichung (Durchführung des vereinbarten Termins) bzw. bis zum Widerruf Ihrer Einwilligung. Buchungsdaten können darüber hinaus nach Maßgabe handels- und steuerrechtlicher Aufbewahrungsfristen archiviert werden.
Eine einmal erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen, z. B. per E-Mail an kevin@prismedi.com. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt davon unberührt.
Datenschutzerklärung des Anbieters: calendly.com/privacy
Cookies und Tracking
Diese Website setzt keine eigenen Cookies. Wir verwenden keine Web-Analyse-, Reichweitenmess- oder Tracking-Dienste (wie z. B. Google Analytics, Matomo, Plausible oder vergleichbare Tools).
Sofern Sie den eingebundenen Dienst eines Drittanbieters aktiv nutzen (z. B. die Terminbuchung über Calendly, siehe oben), können durch diesen Drittanbieter Cookies oder vergleichbare Technologien gesetzt werden. Die Verarbeitung erfolgt dann durch den jeweiligen Drittanbieter; Details entnehmen Sie dem entsprechenden Abschnitt in dieser Datenschutzerklärung sowie der dort verlinkten Datenschutzerklärung des Anbieters.
Information über Ihr Widerspruchsrecht nach Art. 21 DSGVO
Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die aufgrund Art. 6 Abs. 1 lit. f DSGVO (Datenverarbeitung auf der Grundlage einer Interessenabwägung) erfolgt, Widerspruch einzulegen; dies gilt auch für ein auf diese Bestimmung gestütztes Profiling im Sinne von Art. 4 Nr. 4 DSGVO.
Legen Sie Widerspruch ein, werden wir Ihre personenbezogenen Daten nicht mehr verarbeiten, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Kevin Murray (kevin@prismedi.com)
Änderung unserer Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, damit sie stets den aktuellen rechtlichen Anforderungen entspricht oder um Änderungen unserer Leistungen in der Datenschutzerklärung umzusetzen, z. B. bei der Einführung neuer Services. Für Ihren erneuten Besuch gilt dann die neue Datenschutzerklärung.
Fragen zum Datenschutz
Wenn Sie Fragen zum Datenschutz haben, schreiben Sie uns bitte eine E-Mail an den oben genannten Verantwortlichen.
Urheberrechtliche Hinweise
Diese Datenschutzerklärung wurde mit Hilfe der activeMind AG erstellt – den Experten für externe Datenschutzbeauftragte (Version #2024-10-25).