Datenschutzerklärung
Stand: 26. August 2026
Diese Erklärung beschreibt, wie wir in den Produkten von Elventia — darunter Atendaria — mit personenbezogenen Daten umgehen. Sie ist zum Lesen geschrieben, nicht zur Abwehr derer, die sie lesen.
Atendaria wird derzeit in Brasilien betrieben: Für Patientendaten gilt dort das LGPD (brasilianisches Gesetz 13.709/2018), und maßgeblich ist die portugiesische Fassung — elventia.com/privacidade. Diese Fassung beschreibt dieselbe Verarbeitung nach der DSGVO und gilt für alle, die uns aus der Europäischen Union kontaktieren.
1. Verantwortlicher
- Verantwortlicher
- Diego La Mantia — Einzelunternehmen mit Sitz in Italien, tätig unter der Marke Elventia
- USt-IdNr.
- IT02976210811
- Anschrift
- Via Edmondo De Amicis 9, int. 2 — 91025 Marsala (TP), Italien
- Kontakt
- privacy@elventia.com
2. Zwei verschiedene Rollen — und der Unterschied zählt
Im selben Dienst verarbeiten wir zwei Datenbestände mit unterschiedlicher Verantwortung:
- Verantwortlicher sind wir für die Kontodaten derjenigen, die den Dienst buchen: der Fachperson oder der Praxis.
- Auftragsverarbeiter sind wir für die Patientendaten. Über Zwecke und Mittel entscheidet die Praxis; sie ist Verantwortliche. Wir verarbeiten diese Daten ausschließlich auf ihre Weisung und im Rahmen dessen, was die Software leistet.
Praktisch heißt das: Wenn Sie Patientin oder Patient sind und wissen wollen, was mit Ihren Daten geschieht, oder deren Löschung wünschen, ist der schnellste Weg die Praxis, die Sie behandelt. Verlangt sie es von uns, führen wir es aus. Sie können auch direkt an privacy@elventia.com schreiben: Wir leiten die Anfrage an die Verantwortliche weiter und verfolgen sie.
3. Welche Daten wir verarbeiten
Kontodaten (wir als Verantwortlicher)
- Name, E-Mail-Adresse, Telefonnummer, Name der Praxis und Geschäftsanschrift.
- Vertragsdaten: Tarif, Zahlungsweise und Rechnungshistorie. Kartendaten verarbeitet der Zahlungsdienstleister unmittelbar — sie gelangen weder zu uns noch auf unsere Server.
- Technische Zugriffsprotokolle: Datum, Uhrzeit und IP-Adresse, gespeichert zur Sicherheit und aufgrund gesetzlicher Pflichten.
Patientendaten (wir als Auftragsverarbeiter)
- Name und WhatsApp-Nummer.
- Vereinbarte, verschobene oder abgesagte Termine sowie die gebuchte Leistung.
- Der Inhalt der mit der Assistentin ausgetauschten Nachrichten, soweit er nötig ist, um das Anliegen zu verstehen und zu beantworten.
4. Was wir bewusst nicht verarbeiten
Die Assistentin kümmert sich um Termine und Organisation. Aus Produktentscheidung, nicht zufällig:
- Sie fragt nie nach dem Grund des Termins, nicht nach Symptomen, nicht nach der Krankengeschichte.
- Sie gibt nie medizinische Auskünfte. Jedes gesundheitliche Thema geht an die Fachperson zurück.
- Wir nutzen Gesprächsinhalte nicht für Werbung und geben sie nicht zu kommerziellen Zwecken an Dritte weiter.
Gleichwohl kann allein die Tatsache, einen Termin bei einer Psychologin oder einem Physiotherapeuten zu haben, bereits eine Gesundheitsinformation offenbaren. Deshalb behandeln wir diese Daten mit den Vorkehrungen, die Art. 9 DSGVO — und Art. 11 LGPD — verlangen: eingeschränkter Zugriff, kurze Speicherdauer und keinerlei medizinische Inhalte im System.
5. Zwecke und Rechtsgrundlagen
- Erbringung des Dienstes — Patienten auf WhatsApp antworten, den Kalender führen, Bestätigungen und Erinnerungen senden. Grundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) für die Kontodaten; für Patientendaten bestimmt die Praxis als Verantwortliche die Grundlage.
- Abrechnung und steuerliche Pflichten — Grundlage: rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c).
- Sicherheit, Missbrauchsprävention und Fehlerbehebung — Grundlage: berechtigte Interessen (Art. 6 Abs. 1 lit. f), beschränkt auf das Erforderliche.
- Support — Antworten auf Anfragen. Grundlage: Vertrag oder berechtigte Interessen, je nach Fall.
Eine automatisierte Entscheidungsfindung mit rechtlicher Wirkung findet nicht statt. Die Assistentin vergibt Termine; sie bewertet nicht, erstellt keine Profile und verweigert niemandem etwas.
6. Speicherdauer
- WhatsApp-Nachrichten: werden nach 365 Tagen automatisch gelöscht. Kein Versprechen auf dem Papier, sondern eine Routine, die im System von selbst läuft.
- Kalender und Patientenstammdaten: solange die Praxis das Konto aktiv hält oder bis sie die Löschung verlangt.
- Kontodaten: für die Vertragsdauer und bis zu 30 Tage danach.
- Rechnungen und steuerliche Aufzeichnungen: für die nach italienischem Recht vorgeschriebene Frist, auch nach Schließung des Kontos. Es ist das Einzige, was die Löschung überdauert — und zwar aufgrund gesetzlicher Pflicht.
7. Empfänger
- Meta Platforms — die Nachrichten laufen über die offizielle WhatsApp-Business-Plattform. Ohne sie kein WhatsApp.
- Zahlungsdienstleister — für Beitragseinzug und Rechnungsstellung. Er erhält Abrechnungsdaten, keine Patientendaten.
- Infrastruktur — die Server, auf denen der Dienst läuft.
- Fehlerüberwachung — sofern aktiviert, ein Dienst zur Erfassung technischer Störungen, so eingestellt, dass er keine personenbezogenen Daten erhebt.
Die Verarbeitung der Nachrichten durch Sprachmodelle erfolgt auf eigener Infrastruktur unter unserer Kontrolle: Gesprächsinhalte werden nicht an KI-Dienste Dritter übermittelt.
8. Wo die Daten liegen
Die Daten werden in Italien verarbeitet, also innerhalb der Europäischen Union. Für Daten aus Brasilien stellt dies eine internationale Übermittlung nach Art. 33 LGPD dar, abgesichert durch vertragliche Klauseln mit den Verantwortlichen.
9. Sicherheit
- Verschlüsselte Verbindung zwischen Browser und unseren Servern.
- WhatsApp-Zugriffstoken werden verschlüsselt gespeichert, nie im Klartext.
- Strikte Trennung der Konten: Keine Praxis sieht die Daten einer anderen, und die Assistentin gibt niemals die Daten eines Patienten an einen anderen preis.
- Interner Zugriff beschränkt auf das, was Support und Wartung zwingend erfordern.
Kein System ist unfehlbar. Bei einer Verletzung des Schutzes personenbezogener Daten mit voraussichtlich erheblichem Risiko benachrichtigen wir die betroffenen Verantwortlichen und die zuständige Aufsichtsbehörde innerhalb der gesetzlichen Fristen.
10. Ihre Rechte
Sie können jederzeit und unentgeltlich Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit verlangen sowie der auf berechtigte Interessen gestützten Verarbeitung widersprechen.
Schreiben Sie an privacy@elventia.com; wir antworten innerhalb von 30 Tagen. Betrifft die Anfrage Patientendaten, benötigen wir die Freigabe der Praxis als Verantwortlicher — und wir unterstützen sie dabei. Siehe auch Datenlöschung.
Ihnen steht zudem ein Beschwerderecht bei einer Aufsichtsbehörde zu — in Deutschland bei der für Sie zuständigen Landesbehörde, in Italien beim Garante per la protezione dei dati personali, in Brasilien bei der ANPD.
11. Cookies
Diese Website setzt keine Tracking-Cookies und keine Analysewerkzeuge ein. Im Produkt-Dashboard verwenden wir ausschließlich technisch notwendige Cookies: jene, die Sie angemeldet halten und die Sitzung schützen. Ohne sie funktioniert die Anmeldung nicht; sie sind deshalb nicht einwilligungsbedürftig.
12. Minderjährige
Den Dienst buchen Fachpersonen und Praxen, keine Minderjährigen. Ist die Patientin oder der Patient minderjährig, wird der Termin von den Sorgeberechtigten vereinbart; die Praxis hat sich als Verantwortliche davon zu überzeugen.
13. Änderungen
Ändert sich diese Erklärung wesentlich, informieren wir die Kundinnen und Kunden per E-Mail, bevor die Änderung wirksam wird; das Datum oben wird stets aktualisiert.
14. Kontakt
Datenschutz: privacy@elventia.com. Sonstiges: info@elventia.com.