Trust & Security
So schützt RehabPilot Praxis- und Patientendaten — anhand unserer geltenden Verträge und Architektur, ohne Siegel, die wir nicht haben.
1. Rollen und datenschutzfreundliche Gestaltung
RehabPilot ist Praxis-Software: Die behandelnde Physiotherapie-Praxis legt Patientenakten und Übungspläne an. Die Praxis ist Verantwortliche für Gesundheitsdaten der Patienten. Rosenheinrich Software Solutions (RehabPilot) handelt als Auftragsverarbeiter nach Auftragsverarbeitungsvertrag (Art. 28 DSGVO).
Wir verarbeiten Praxis- und Patientendaten nur zur Erbringung des vertraglichen Dienstes. Optionale App-Analytics und Crashlytics sind standardmäßig aus, bis ein Nutzer einwilligt. Crash-Berichte enthalten eine numerische Nutzer-ID und Rolle — keine E-Mail. Google-Ads-/GTM-Tags auf der Marketing-Website laden erst nach Cookie-CMP-Einwilligung (Consent Mode v2, Standard: denied).
Produktumfang: RehabPilot unterstützt Versorgungsabläufe; es ersetzt keine klinische Entscheidung. Siehe AGB.
2. Wo Daten liegen
- Anwendung und Datenbanken — von uns betriebene Dedicated Server bei der Hetzner Online GmbH, Rechenzentrum Nürnberg, Deutschland.
- Übungs- und Mediendateien — Cloudflare-R2-Bucket
rehabpilot-mediain Western Europe (WEUR), ausgeliefert per TLS über die Custom Domainmedia.rosenheinrich.com. - Transaktions-E-Mail — Amazon SES in der von uns in Produktion konfigurierten EU-Versandregion.
Made in Germany · EU-Hosting. Details und Übermittlungsgarantien stehen im Auftragsverarbeitungsvertrag.
3. Sicherheitsmaßnahmen
- Verschlüsselung und Transport
TLS/HTTPS für öffentliche Endpunkte. Medien-Uploads über SigV4-voraussignierte PUT-URLs; nach Autorisierung Auslieferung per HTTPS über
media.rosenheinrich.com. R2-Medien mit AES-256 at rest. - Zugriffskontrolle und Mandantentrennung
Admin-Zugriff nach dem Prinzip der geringsten Rechte, gehashte Passwörter, HTTP-only-Session-Cookies soweit zutreffend, logische Trennung über
practice_id. Die Praxis steuert Zugänge im Produkt. - Zahlungen
Praxis-Abonnements über Stripe. Keine Bank- oder Kartendaten auf unseren Servern. Stripe verarbeitet Zahlungsdaten unter PCI-DSS; wir erhalten nur Abrechnungs-Metadaten.
- Unterauftragsverarbeiter
Zugelassene Unterauftragsverarbeiter stehen im AVV/DPA (Stand 2026-09-19). Der AVV ist die verbindliche Quelle; wesentliche Änderungen erhöhen die Versionsnummer.
- Löschung und Aufbewahrung
Auf Anforderung oder Kontolöschung: Produktionsdaten innerhalb von 30 Tagen, Backups innerhalb weiterer 90 Tage (außer gesetzliche Pflicht). In-App-Nachrichten nach 30 Tagen automatisch gelöscht.
Verschlüsselung im Detail
- In Transit
TLS/HTTPS für öffentliche Endpunkte. Medien-Uploads über SigV4-voraussignierte PUT-URLs. Nach Autorisierung Auslieferung per HTTPS über
media.rosenheinrich.com(Cloudflare-R2-Custom-Domain). - At rest
Cloudflare R2 speichert Medien mit AES-256-Verschlüsselung at rest.
Wir behaupten keine anwendungsseitige Spaltenverschlüsselung der Datenbank und keine „Ende-zu-Ende-Verschlüsselung“ von Therapieinhalten. Hosting und Zugriffskontrollen beschreibt Anlage B des AVV (technische und organisatorische Maßnahmen).
Zugriff im Detail
- Admin-Zugriff nach dem Prinzip der geringsten Rechte; Passwörter als sichere Hashes; Session-Tokens in HTTP-only-Cookies, soweit zutreffend.
- Logische Trennung der Praxisdaten über
practice_id. - Die Praxis steuert im Produkt, welche Patienten und Mitarbeiter Zugang haben.
- Anwendungs- und Server-Logging für Sicherheit und Betrieb; Speicherfristen in der Datenschutzerklärung (Lizenz-Audit-Log bis 90 Tage).
Unterauftragsverarbeiter-Liste
| Anbieter | Rolle |
|---|---|
| Hetzner Online GmbH (Nürnberg) | Application-Hosting und Datenbanken |
| Cloudflare, Inc. | R2 Object Storage (rehabpilot-media, WEUR) und CDN für media.rosenheinrich.com |
| Amazon Web Services EMEA SARL (Amazon SES) | Transaktions-E-Mail |
| Google LLC | FCM Push; optionale Firebase Analytics; Google Sign-In bei Nutzung |
| Apple Inc. | Sign in with Apple bei Nutzung |
| Stripe, Inc. | Abrechnung von Praxis-Abonnements |
8. Dokumente
- Auftragsverarbeitungsvertrag (AVV) · Englisch: DPA
- UK-GDPR-Addendum
- Schweizer nDSG-Addendum
- Business Associate Agreement (BAA) — Vertragsbedingungen für US-Praxen mit HIPAA-PHI (kein Siegel „HIPAA-zertifiziert“)
- Datenschutz · Privacy Policy
- AGB · Terms of Service
9. Unabhängige Prüfungen und Hosting-Atteste
RehabPilot verfügt derzeit nicht über ein eigenes ISO/IEC-27001-Zertifikat. Wir zeigen keine ISO- oder C5-Badges für RehabPilot.
Unser Application-Host, die Hetzner Online GmbH, veröffentlicht eigene Informationssicherheits-Nachweise für Hosting und Rechenzentren (u. a. ISO/IEC 27001 und ein BSI-C5-Typ-2-Testat). Diese Atteste betreffen die Hetzner-Infrastruktur — nicht RehabPilot als SaaS-Produkt:
10. Sicherheitslücke melden
Wenn Sie eine Sicherheitslücke in RehabPilot (Apps, API oder diese Website) vermuten, schreiben Sie an [email protected] mit genug Details zur Reproduktion. Bitte handeln Sie in gutem Glauben und vermeiden Sie datenschutzverletzende Tests.
Außerhalb des Scopes: Social Engineering unseres Teams, physisches Eindringen sowie Denial-of-Service- oder Brute-Force-Tests gegen Produktion.
Wir bestätigen Meldungen und halten Sie während der Prüfung auf dem Laufenden. Gegen gutgläubige, verantwortungsvolle Meldungen in diesem Scope gehen wir nicht rechtlich vor.
