ART. 5, 17 DSGVO

Löschkonzept

Wann werden welche Daten bei Flowmatix gelöscht? Detailliertes Verfahren für Speicherbegrenzung und Recht auf Löschung.

Verantwortlicher: Bastian Barkowski / Flowmatix · Gültig ab: 8. April 2026 · Version: 1.0 · Letzte Aktualisierung: 8. April 2026
Was ist das? Dieses Löschkonzept beschreibt, welche Daten bei Flowmatix wie lange gespeichert werden und wann sie gelöscht werden. Es erfüllt die Anforderungen aus Art. 5 Abs. 1 lit. e DSGVO (Speicherbegrenzung) und Art. 17 DSGVO (Recht auf Löschung).

1. Speicherdauern im Überblick

DatenkategorieSpeicherdauerRechtsgrundlage
Patientenstammdaten (aktive Behandlung)Vertragsdauer + 10 Jahre§ 630f BGB (med. Dokumentationspflicht)
Patientenfotos (behandelt)10 Jahre nach Behandlung§ 630f BGB
Anfragen ohne Behandlung12 MonateBerechtigtes Interesse / nach Widerruf der Einwilligung sofort
WhatsApp-Konversationen (aktive Patienten)Vertragsdauer + 6 Jahre§ 257 HGB
Rechnungsdaten10 Jahre§ 147 AO, § 257 HGB
Login- und Audit-Logs12 MonateIT-Sicherheit (berechtigtes Interesse Art. 6 Abs. 1 lit. f DSGVO)
Consent-RecordsVertragsdauer + 3 JahreNachweispflicht Art. 7 Abs. 1 DSGVO
Marketing-E-Mail-AdressenBis WiderrufArt. 6 Abs. 1 lit. a DSGVO
Backup-Daten30 Tage rollierendDisaster Recovery

2. Löschprozess bei Antrag eines Patienten (Art. 17 DSGVO)

Schritt 1: Antragsentgegennahme

Anträge auf Löschung können gestellt werden via:

Schritt 2: Identitätsprüfung

Vor Löschung wird die Identität des Antragstellers überprüft, um Identitätsdiebstahl zu verhindern.

Schritt 3: Prüfung der Aufbewahrungspflichten

Falls gesetzliche Aufbewahrungspflichten bestehen (z.B. § 630f BGB für behandelte Patienten):

Schritt 4: Vollständige Löschung (Hard Delete)

Sind keine Aufbewahrungspflichten betroffen, erfolgt die physische Löschung innerhalb von 30 Tagen:

Schritt 5: Bestätigung

Der Antragsteller erhält innerhalb von 30 Tagen (Art. 12 Abs. 3 DSGVO) eine schriftliche Bestätigung der Löschung.

3. Automatische Löschung

Folgende Löschungen erfolgen automatisch durch Cron-Jobs:

4. Löschung bei Vertragsende einer Klinik

Bei Beendigung des Vertrags mit Flowmatix:

Die Klinik kann jederzeit innerhalb der Quarantäne-Periode einen vollständigen Datenexport in maschinenlesbarer Form (JSON, CSV) anfordern.

5. Ausnahmen von der Löschung

Eine Löschung wird nicht durchgeführt, wenn:

In diesen Fällen erfolgt eine Sperrung statt einer Löschung. Der Patient wird darüber informiert.

6. Verantwortlichkeiten

AktionVerantwortlich
Antragsentgegennahmedatenschutz@flowmatix.io
Prüfung AufbewahrungspflichtenVerantwortlicher (Bastian Barkowski)
Technische LöschungSystem-Admin / Backend
Anweisung an AuftragsverarbeiterVerantwortlicher
Bestätigung an Antragstellerdatenschutz@flowmatix.io