Rechtliches
Datenschutzerklärung
Stand: 8. Juli 2026. Diese Erklärung informiert über die Verarbeitung personenbezogener Daten bei der Nutzung der Website und der Anwendung CareLibri.
1. Verantwortlicher
DA Soziale Dienste GmbH
Sitz: Suitbertusstr. 9, 46282 Dorsten
Büro: Klosterstr. 6, 46282 Dorsten
Telefon: 02362-280473-0
E-Mail: info@deutsche-alltagshilfe.de
Verantwortlich im Sinne von Art. 4 Nr. 7 DSGVO ist die DA Soziale Dienste GmbH. Bei Fragen zum Datenschutz wenden Sie sich bitte an die genannte E-Mail-Adresse.
2. Geltungsbereich
Diese Datenschutzerklärung gilt für die öffentliche Website (Landingpage, Impressum, Datenschutz, AGB, Handbuch) sowie für die geschützte CareLibri-Anwendung nach Anmeldung. CareLibri unterstützt die Pflegeberatung nach § 37 Abs. 3 SGB XI und die strukturierte Dokumentation von Beratungs- und Begutachtungsprozessen.
3. Übersicht der Verarbeitungen
Wir verarbeiten insbesondere folgende Datenkategorien:
- Nutzerkonten (Berater/Administratoren): Name, E-Mail-Adresse, Passwort (als Hash), Rolle, Anmelde- und Sicherheitsdaten
- Klientendaten: Stammdaten, Kontaktdaten, Versicherungsdaten, Notizen
- Gesundheitsdaten: Diagnosen (ICD-10), Begutachtungsergebnisse (NBA), Hilfsmittelzuordnungen
- Beratungsnachweise: Formulardaten und Unterschriften für Nachweise nach § 37 Abs. 3 SGB XI, archivierte PDF-Dokumente
- Aufgaben und Verwaltungsdaten: interne To-dos, Organisations- und Lizenzinformationen (Administrationsbereich)
- Protokolldaten: Zeitpunkt sicherheits- relevanter Aktionen, ggf. IP-Adresse bei Anmeldung
- Technische Daten: Session-Cookies, CSRF-Schutz, lokale Einstellungen im Browser
4. Zwecke und Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten zu folgenden Zwecken:
- Bereitstellung und Betrieb von CareLibri, Klientenverwaltung, Begutachtung, Aufgabenplanung und Abrechnungsübersicht (Art. 6 Abs. 1 lit. b DSGVO — Vertrag / vorvertragliche Maßnahmen; Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an effizienter Softwarenutzung)
- Erfüllung gesetzlicher Pflichten der Pflegeberatung nach § 37 Abs. 3 SGB XI und Dokumentation von Beratungsnachweisen (Art. 6 Abs. 1 lit. c DSGVO)
- Verarbeitung von Gesundheitsdaten im Rahmen der Pflegeberatung und Begutachtung (Art. 9 Abs. 2 lit. h DSGVO i. V. m. § 22 Abs. 1 Nr. 1 lit. b BDSG)
- Gewährleistung der IT-Sicherheit, Authentifizierung, Missbrauchsprävention und Nachvollziehbarkeit sicherheitsrelevanter Vorgänge (Art. 6 Abs. 1 lit. f DSGVO)
- Versand transaktionaler E-Mails (Einladung, E-Mail-Bestätigung, Passwort zurücksetzen) (Art. 6 Abs. 1 lit. b DSGVO)
5. Klienten- und Beratungsdaten
In CareLibri werden Klientenstammdaten erfasst und verwaltet. Besonders schützenswerte Felder — unter anderem Geburtsdatum, Adresse, Telefon, E-Mail, Versichertennummer, Notizen, Diagnosen, Begutachtungsdetails sowie Hilfsmittelnotizen — werden vor der Speicherung in der Datenbank verschlüsselt (AES-256-GCM, feldbasierte Verschlüsselung).
Diagnosen werden mit ICD-10-Codes geführt. Begutachtungen (NBA) und Aufgaben dienen der strukturierten Beratungsdokumentation. Eine Löschung von Klienten entfernt die zugehörigen Daten einschließlich verknüpfter Diagnosen, Hilfsmittel, PDF-Nachweise, Video-Termine und Aufgaben aus der Anwendung.
6. Unterschriften und PDF-Nachweise (§ 37.3)
Für Beratungsnachweise nach § 37 Abs. 3 SGB XI können Formularfelder ausgefüllt und Unterschriften digital erfasst werden. Die Erfassung erfolgt über eine Unterschriftenfläche im Browser; die Unterschrift wird als Bilddaten (PNG, Base64) verarbeitet.
Beim Speichern wird serverseitig ein PDF auf Basis der offiziellen Vorlage erzeugt. Die Unterschriften werden in das PDF eingebettet. Das fertige PDF wird verschlüsselt in der Datenbank archiviert und kann über die Anwendung erneut heruntergeladen werden.
Bis zum endgültigen Speichern können Formular- und Unterschriftendaten temporär im sessionStorage Ihres Browsers gehalten werden (Entwurfsfunktion, max. 8 Stunden, nur in der geöffneten Sitzung). Diese Daten verbleiben auf Ihrem Endgerät und werden nicht automatisch an den Server übertragen, bis Sie den Nachweis speichern.
Rechtsgrundlage für Gesundheits- und Beratungsdaten in den Nachweisen: Art. 9 Abs. 2 lit. h DSGVO i. V. m. § 22 BDSG sowie die gesetzlichen Pflichten aus § 37 Abs. 3 SGB XI.
7. Nutzerkonten und Authentifizierung
Der Zugang zur Anwendung ist passwortgeschützt. Passwörter werden ausschließlich als kryptografischer Hash gespeichert, nicht im Klartext. Für die Anmeldung wird ein Session-Cookie gesetzt (siehe Abschnitt Cookies). Fehlgeschlagene Anmeldeversuche können zu einer temporären Kontosperre führen.
Neue Nutzer erhalten per E-Mail einen Einladungs- bzw. Bestätigungslink. Für das Zurücksetzen des Passworts werden einmalige Token vergeben, die nach Verwendung oder Ablauf ungültig werden.
8. E-Mail-Kommunikation
CareLibri versendet ausschließlich transaktionale E-Mails, z. B. zur Kontoeinrichtung, E-Mail-Bestätigung oder Passwort-Wiederherstellung. Es findet kein Newsletter- oder Werbeversand statt.
Für den Versand nutzen wir den Dienst Resend. Dabei werden die Empfängeradresse und der Inhalt der jeweiligen Nachricht verarbeitet. Mit dem Anbieter besteht ein Vertrag zur Auftragsverarbeitung gem. Art. 28 DSGVO. Resend verarbeitet Daten auch außerhalb der EU/des EWR (Drittlandtransfer, u. a. USA). Die Übermittlung stützt sich auf Standardvertragsklauseln der EU-Kommission gem. Art. 46 Abs. 2 lit. c DSGVO bzw. geeignete Garantien des Anbieters.
8a. Video-Sprechstunde
Sofern für Ihre Organisation aktiviert, kann CareLibri Videotermine über den externen Dienst sprechstunde.online erstellen und verwalten. Dabei werden Name, E-Mail-Adresse und/oder Mobilnummer der eingeladenen Teilnehmenden sowie Termindaten (Zeitraum, Thema) an diesen Anbieter übermittelt, damit Zugangslinks zum Videotermin erzeugt werden können.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO (Durchführung der Pflegeberatung per Video, berechtigtes Interesse an der Terminorganisation), bei Gesundheitsbezug der Beratung Art. 9 Abs. 2 lit. h DSGVO i. V. m. § 22 BDSG. Mit dem Anbieter besteht, soweit erforderlich, ein Vertrag zur Auftragsverarbeitung gem. Art. 28 DSGVO.
9. Lizenzanfragen (Kontaktformular)
Über das öffentliche Formular „Lizenz anfragen“ können Interessenten eine unverbindliche Anfrage stellen. Verarbeitet werden: Art des Betriebs, Angabe ob Organisation, Name, ggf. Organisationsname, Telefon, optional E-Mail und Nachricht.
Zweck ist die Bearbeitung der Anfrage und Kontaktaufnahme (Art. 6 Abs. 1 lit. b DSGVO — vorvertragliche Maßnahmen). Die Daten werden per E-Mail an info@deutsche-alltagshilfe.de übermittelt und dort im Rahmen der Anfragebearbeitung gespeichert.
10. Protokollierung (Audit-Log)
Sicherheitsrelevante Ereignisse werden in einem Audit-Protokoll dokumentiert, z. B. Anmeldungen, fehlgeschlagene Anmeldungen, Passwort-Reset, Benutzerverwaltung und administrative Lizenzaktionen. Dabei können gespeichert werden: Zeitpunkt, Aktion, betroffenes Objekt, Nutzerkonto sowie bei Anmeldungen die IP-Adresse.
Zweck ist die IT-Sicherheit, Nachvollziehbarkeit und Missbrauchserkennung (Art. 6 Abs. 1 lit. f DSGVO). Administratoren können das Protokoll einsehen; ein Leeren des Protokolls ist administrierbar und wird selbst protokolliert.
Getrennt davon erfasst die Anwendung technische Fehler- und Betriebsdaten (z. B. JavaScript-Fehler, fehlgeschlagene oder auffällig langsame API-Aufrufe), um Störungen zu erkennen und zu beheben. Dabei werden IP-Adresse und Browser-Kennung (User-Agent) kurzzeitig mitverarbeitet. Es findet kein Tracking von Klicks, Formularfeldern oder Nutzungsverhalten statt. Zweck ist die technische Stabilität und Fehleranalyse (Art. 6 Abs. 1 lit. f DSGVO); Speicherdauer 30 Tage, danach automatische Löschung.
11. Hosting und Auftragsverarbeiter
Die Anwendung wird auf folgenden Infrastrukturen betrieben:
- Vercel — Hosting der Webanwendung (bereitgestellt in der EU-Region, soweit konfiguriert)
- Eigener Datenbankserver — MongoDB für Anwendungs- und Klientendaten
- Resend — transaktionaler E-Mail-Versand (siehe Abschnitt 8 zum Drittlandtransfer)
- sprechstunde.online — Video-Sprechstunde, sofern für Ihre Organisation aktiviert (siehe Abschnitt 8a)
Mit allen genannten Dienstleistern, die personenbezogene Daten in unserem Auftrag verarbeiten, bestehen Verträge zur Auftragsverarbeitung gem. Art. 28 DSGVO, soweit erforderlich.
Die Datenübertragung zwischen Browser und Server erfolgt verschlüsselt über TLS/HTTPS.
12. Cookies und lokale Speicherung
Cookies (technisch notwendig)
- cl_session — Sitzungs-Cookie für die Anmeldung; HttpOnly, SameSite=Lax, Gültigkeit max. 12 Stunden
- cl_csrf — Schutz vor Cross-Site-Request- Forgery bei schreibenden Anfragen; Gültigkeit max. 12 Stunden
Es werden keine Analyse-, Tracking- oder Marketing-Cookies eingesetzt.
Lokaler Speicher (localStorage)
- cl-theme — Speicherung der gewählten Darstellung (Hell/Dunkel) im angemeldeten Bereich
- cl-cookie-consent — Merken Ihrer Kenntnisnahme des Cookie-Hinweises
Sitzungsspeicher (sessionStorage)
- cl:draft:373:… — temporärer Entwurf für §-37.3-Beratungsformulare inkl. Unterschriften bis zum Speichern (max. 8 Stunden)
Schriftarten (Inter Tight) werden über Next.js lokal ausgeliefert; es erfolgt kein Abruf von Schriftarten über Google-Server im Browser.
13. Speicherdauer
Personenbezogene Daten werden nur so lange gespeichert, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.
- Klienten- und Beratungsdaten: bis zur Löschung durch berechtigte Nutzer
- Nutzerkonten: für die Dauer der Nutzung des Zugangs
- Sitzungsdaten: max. 12 Stunden nach Anmeldung bzw. bis zur Abmeldung
- Audit-Protokolle: automatische Löschung nach 400 Tagen, oder früher durch manuelle Löschung durch Administratoren
- Technische Fehler-/Betriebsprotokolle: automatische Löschung nach 30 Tagen
- PDF-Nachweise: bis zur Löschung des zugehörigen Klienten
- Passwort- und Verifizierungstoken: bis zur Verwendung oder Ablauf (in der Regel 7 Tage)
Gesetzliche Aufbewahrungsfristen (z. B. handels- oder steuerrechtlich) bleiben unberührt und können eine längere Speicherung erforderlich machen.
14. Empfänger und Weitergabe
Eine Weitergabe personenbezogener Daten an Dritte erfolgt nur, soweit dies zur Vertragserfüllung notwendig ist, wir gesetzlich dazu verpflichtet sind, oder Sie eingewilligt haben. Eine Weitergabe zu Werbezwecken findet nicht statt.
Empfänger sind insbesondere die in Abschnitt 10 genannten Auftragsverarbeiter im Rahmen ihrer jeweiligen Leistungserbringung.
15. Ihre Rechte
Sie haben gegenüber uns folgende Rechte hinsichtlich Ihrer personenbezogenen Daten:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitung (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO) mit Wirkung für die Zukunft
Betroffene Klienten können sich zur Ausübung ihrer Rechte an die DA Soziale Dienste GmbH wenden: info@deutsche-alltagshilfe.de.
Sie haben zudem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Zuständig ist insbesondere:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestraße 2–4, 40213 Düsseldorf
https://www.ldi.nrw.de
16. Pflicht zur Bereitstellung
Die Bereitstellung personenbezogener Daten ist teilweise gesetzlich vorgeschrieben (z. B. Dokumentationspflichten in der Pflegeberatung) oder für die Nutzung von CareLibri erforderlich. Ohne die erforderlichen Daten können Beratungsnachweise und zentrale Funktionen der Anwendung nicht ordnungsgemäß bereitgestellt werden.