ART. 30 DSGVO

Verzeichnis von Verarbeitungstätigkeiten

Vollständige Dokumentation aller Datenverarbeitungen bei Flowmatix gemäß Art. 30 DSGVO.

Verantwortlicher: Bastian Barkowski / Flowmatix · Gültig ab: 8. April 2026 · Version: 1.0 · Letzte Aktualisierung: 8. April 2026
Rechtliche Grundlage: Art. 30 DSGVO. Dieses Verzeichnis dokumentiert alle Verarbeitungstätigkeiten der Flowmatix-Plattform. Es wird laufend aktualisiert und ist auf Anfrage der Aufsichtsbehörde unverzüglich vorlegbar.

1. Verantwortlicher

Bastian Barkowski
An der Moorbake 6, 27798 Hude, Deutschland
E-Mail: datenschutz@flowmatix.io

2. Datenschutzbeauftragter

Da Flowmatix derzeit weniger als 20 Personen beschäftigt, ist gemäß § 38 BDSG kein verpflichtender Datenschutzbeauftragter bestellt. Der Verantwortliche nimmt diese Aufgabe wahr.

3. Verarbeitungstätigkeiten im Überblick

3.1 Patientenkommunikation über WhatsApp

AspektBeschreibung
ZweckAutomatisierte Kommunikation zwischen Klinik und Patient zur Terminvereinbarung, Beratung, Datensammlung und Nachsorge
RechtsgrundlageArt. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung) für Gesundheitsdaten
DatenkategorienName, Telefonnummer, E-Mail, gewünschte Behandlung, medizinische Vorgeschichte, Fotos (Kopfhaut), Krankheitsverlauf, Medikamentenliste
BetroffenePatienten und Interessenten der Kliniken
EmpfängerKlinikpersonal (Arzt, Koordinator) — RBAC kontrolliert; 360dialog GmbH (BSP); Meta Platforms Ireland Ltd. (Metadaten)
DrittlandtransferMeta-Metadaten verlassen die EU (USA); abgesichert durch EU-US Data Privacy Framework
SpeicherdauerAktive Patienten: Vertragsdauer + 6 Jahre (§ 257 HGB); Anfragen ohne Behandlung: 12 Monate
TOMTLS 1.3, AES-256 At-Rest, RBAC, Audit-Logging, deutsche Server (Hetzner Frankfurt)

3.2 KI-gestützte Patientenqualifizierung

AspektBeschreibung
ZweckStrukturierte Erfassung von Patientendaten durch KI-Bot (Norwood-Skala, Anamnese, Wunschtermin)
RechtsgrundlageArt. 6 Abs. 1 lit. b DSGVO; Art. 9 Abs. 2 lit. a DSGVO
DatenkategorienPatientennachrichten, extrahierte medizinische Informationen, Norwood-Einschätzung
AuftragsverarbeiterAnthropic PBC (USA) — KI-Modell Claude; Verarbeitung gemäß Anthropic DPA + Standardvertragsklauseln (SCC)
DrittlandtransferUSA — abgesichert durch SCC + Anthropic Zero Data Retention Vereinbarung (kein Training)
Automatisierte EntscheidungNEIN. Die KI gibt nur Vorabeinschätzungen. Final entscheidet immer ein zugelassener Arzt vor jeder Buchung (Art. 22 DSGVO)
SpeicherdauerWie 3.1

3.3 Foto-Speicherung (Patientenfotos)

AspektBeschreibung
ZweckSpeicherung von Patientenfotos (Kopfhaut) zur ärztlichen Beurteilung der Behandlungsmöglichkeit
RechtsgrundlageArt. 9 Abs. 2 lit. h DSGVO (Gesundheitsversorgung) i.V.m. expliziter Einwilligung Art. 9 Abs. 2 lit. a
SpeicherortCloudflare R2 Object Storage (EU-Jurisdiction Zone — Frankfurt + Amsterdam). Datenbank-Referenzen liegen auf eigenem Server bei Hetzner Frankfurt.
VerschlüsselungAES-256 At-Rest, TLS 1.3 In-Transit; Zugriff nur über RBAC für Rolle "doctor" und "admin"
SpeicherdauerBehandelte Patienten: 10 Jahre (medizinische Dokumentationspflicht § 630f BGB); nicht behandelte: 6 Monate

3.4 Zahlungsabwicklung

AspektBeschreibung
ZweckAnzahlung und Rechnungsstellung für gebuchte Behandlungen
RechtsgrundlageArt. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
AuftragsverarbeiterStripe Payments Europe Ltd. (Irland)
DatenkategorienName, E-Mail, Rechnungsadresse, Zahlungsbetrag — KEINE Kreditkartendaten (PCI-DSS Level 1 bei Stripe)
Speicherdauer10 Jahre (§ 147 AO, § 257 HGB)

3.5 CRM-Nutzung durch Klinikpersonal

AspektBeschreibung
ZweckVerwaltung von Patienten, Terminen, Pipeline durch autorisiertes Klinikpersonal
RechtsgrundlageArt. 6 Abs. 1 lit. b DSGVO
RBAC-RollenAdmin (volle Verwaltung, KEINE medizinischen Daten); Doctor (medizinische Reviews); Coordinator (Termine, Logistik); Finance (Rechnungen, KEINE medizinischen Daten)
AuthentifizierungE-Mail + Passwort (min. 8 Zeichen); 2FA für sensitive Rollen empfohlen

4. Auftragsverarbeiter (Subprocessors)

Vollständige aktuelle Liste: Subprocessor-Verzeichnis

5. Allgemeine technisch-organisatorische Maßnahmen

Vollständige Beschreibung: TOM-Dokumentation

6. Aktualisierungspflicht

Dieses Verzeichnis wird mindestens jährlich überprüft und bei wesentlichen Änderungen unverzüglich aktualisiert. Aktuelle Version: 1.0 — Stand 8. April 2026