Dokument-ID: O-03
Version und Datum: 2026-08-21.1 - 21. August 2026
Verantwortlicher: FlowDule ApS, CVR 46273397, Syrenvænget 8, 8362 Hørning, Dänemark
Kontakt: privacy@flowdule.com
Sind Sie Klientin oder Klient einer Behandlerin oder eines Behandlers? Ihre Behandlerin, Ihr Behandler oder die Praxis ist in der Regel Verantwortlicher für Ihre Buchungen, Journale und sonstigen Klientendaten. Wenden Sie sich deshalb an die Behandlerin oder den Behandler, wenn es um Auskunft, Berichtigung, Löschung oder andere Rechte geht. FlowDule verarbeitet diese Daten im Auftrag der Behandlerin oder des Behandlers und unterstützt nach deren Weisung.
1. Für wen diese Erklärung gilt
Diese Erklärung gilt, wenn FlowDule den Zweck der Verarbeitung selbst bestimmt, insbesondere für Besucherinnen und Besucher von flowdule.com, Anfragende, potenzielle und aktuelle Geschäftskunden, Ansprechpartner und Nutzer von Kunden, Testteilnehmende sowie Personen in Support-, Sicherheits- oder Rechtefällen.
FlowDule ist nicht Verantwortlicher für die fachlichen Leistungen oder das Klientenjournal des Kunden. Dass Daten technisch in FlowDule vorliegen, ändert die Rollenverteilung nicht. Der jeweilige Kunde muss seinen Klientinnen und Klienten eigene Datenschutzinformationen geben.
2. Unsere Verarbeitungen als Verantwortlicher
| Zweck und betroffene Personen | Daten und Quellen | Grundlage und berechtigtes Interesse | Frist/Kriterium |
|---|---|---|---|
| Vertrieb, Demos, Veranstaltungen und Anfragen | Name, geschäftliche Kontaktdaten, Unternehmen, Rolle, Nachricht und Veranstaltungsauswahl von Ihnen, Ihrer Organisation oder einem öffentlichen Unternehmensregister. | Art. 6 Abs. 1 lit. b DSGVO vor Vertragsschluss; Art. 6 Abs. 1 lit. f DSGVO für relevante B2B-Anfragen. Interesse: Beantwortung und Dokumentation des Dialogs. | 12 Monate nach dem letzten relevanten Kontakt, sofern nicht ein Vertrag oder ein konkreter Rechtsanspruch eine längere Frist erfordert. |
| Kunde, Vertrag und Konto | Juristischer Name/Kontaktname, Adresse, Land, Unternehmens-/Registrierungsnummer, sofern vorhanden, Rolle, E-Mail, Telefon, Vertrag, Nachweis der Zustimmung, Abonnement, Module und Kontoaktivität von Ihnen, dem Kunden und der Plattform. | Art. 6 Abs. 1 lit. b DSGVO für Vertrag und vorvertragliche Schritte; Art. 6 Abs. 1 lit. f DSGVO für B2B-Verwaltung und Nachweis. Interesse: Erbringung und Dokumentation der Kundenbeziehung. | Dauer der Kundenbeziehung zuzüglich in der Regel 5 Jahre zur Vertrags- und Anspruchsdokumentation; der Zugang wird bei Beendigung sofort geschlossen. |
| Rechnungsstellung, Zahlung und Buchführung | Kunde, Rechnung, Betrag, Zahlungsstatus und Transaktionsreferenz von Kunde, FlowDule, Stripe und Bank. Vollständige Kartendaten erhalten wir nicht. | Art. 6 Abs. 1 lit. b und lit. c DSGVO; Art. 6 Abs. 1 lit. f DSGVO für Abstimmung und Rechtsansprüche. | Buchungsbelege 5 Jahre ab Ende des Geschäftsjahres; übrige Daten werden gelöscht, wenn Zweck und Anspruchsfrist abgelaufen sind. |
| Support und Service | Kontakt, Vorgang, Korrespondenz sowie erforderliche Konto- und technische Daten von Ihnen, dem Kunden und dem System. Übermitteln Sie keine unnötigen Gesundheits- und Journalangaben. | Art. 6 Abs. 1 lit. b DSGVO für vereinbarten Support; Art. 6 Abs. 1 lit. f DSGVO. Interesse: Lösung und Dokumentation des konkreten Vorgangs. | In der Regel 24 Monate nach Abschluss; Journalinhalte folgen der Weisung des Kunden und nicht dieser Frist. |
| Betrieb, Sicherheit und Missbrauch | IP-Adresse, Gerät/Browser, Login, Rolle, Zeitpunkt, Request-/Ereignis-ID, Aktivitäts- und Sicherheitsprotokolle aus Plattform, Cloud und autorisierten Untersuchungen. | Art. 6 Abs. 1 lit. f DSGVO und lit. c DSGVO, soweit eine Pflicht besteht. Interesse: Schutz von Personen, Kunden, Dienst und Rechtsansprüchen. | Sicherheits- und Betriebsprotokolle in der Regel 12 Monate; wesentliche Vorfallsakten in der Regel 5 Jahre nach Abschluss. |
| Tests, Feedback und Produktqualität | Testidentität, Rolle, Kontoaktivität, Fehlerbericht, bearbeitetes Bildschirmfoto und technische Metadaten von der teilnehmenden Person und aus der Testumgebung. | Art. 6 Abs. 1 lit. b DSGVO für vereinbarte Teilnahme; Art. 6 Abs. 1 lit. f DSGVO. Interesse: Fehlerbehebung und Qualität. Produktive Journaldaten dürfen nicht weiterverwendet werden. | Rohes Testmaterial spätestens 3 Monate nach Abschluss des Ablaufs; datenminimierte Fehler- und Verbesserungshistorie in der Regel 24 Monate. |
| Newsletter und Direktmarketing | Name, geschäftliche E-Mail-Adresse, Präferenz, Einwilligung und Abmeldenachweis von Ihnen und aus unserem Versandsystem. | Art. 6 Abs. 1 lit. a DSGVO, sofern eine Einwilligung erforderlich ist; sonst ausschließlich eine dokumentierte zulässige B2B-Regel und Art. 6 Abs. 1 lit. f DSGVO. Die Funktion ist in dieser Version nicht aktiv. | Bis zur Abmeldung/zum Widerruf oder in der Regel 24 Monate Inaktivität; ein minimaler Abmeldenachweis wird aufbewahrt. |
| Rechte, Compliance und Rechtsansprüche | Identität, Kontakt, Vorgang, Korrespondenz, Entscheidung und erforderliche Beweisreferenzen von Ihnen, dem Kunden, Beratern, Behörden und aus internen Registern. | Art. 6 Abs. 1 lit. c und lit. f DSGVO sowie gegebenenfalls lit. b DSGVO. Interesse: Nachweis der Einhaltung sowie Geltendmachung und Verteidigung von Ansprüchen. | Gewöhnliche Rechtevorgänge 3 Jahre nach Abschluss; Streitfälle nach konkretem Anspruchs- und Dokumentationsbedarf mit jährlicher Überprüfung. |
3. Welche Angaben erforderlich sind
Bei einer gewöhnlichen geschäftlichen Registrierung sind in der Regel Name, geschäftliche E-Mail-Adresse, Telefon, Unternehmen/Praxis, Land, Passwort und eine Erklärung zum Geschäftskauf erforderlich. Eine Unternehmens- oder Registrierungsnummer ist nur erforderlich, wenn der Kunde eine solche hat; eine rechtmäßig selbstständig tätige Person ohne Nummer kann dies mit dem juristischen Namen und der Geschäftsanschrift belegen.
Fehlt eine erforderliche Angabe, können wir das Konto nicht anlegen oder absichern, den Vertrag nicht schließen oder eine konkrete gesetzliche Pflicht nicht erfüllen. Geburtsdatum, Geschlecht und Staatsangehörigkeit werden für die eigenen Kontozwecke von FlowDule standardmäßig nicht erhoben.
4. Woher die Daten stammen
In der Regel erhalten wir die Daten unmittelbar von Ihnen. Wir können außerdem geschäftliche Kontaktdaten und die Rolle von Ihrem Arbeitgeber bzw. Kunden, den Zahlungsstatus von Stripe oder der Bank, technische Daten aus Ihrer Nutzung des Dienstes sowie Unternehmensdaten aus einem öffentlichen Unternehmensregister erhalten.
Stammen Daten nicht von Ihnen, erteilen wir die vorgeschriebenen Informationen spätestens innerhalb der Fristen des Art. 14 DSGVO, sofern keine gesetzliche Ausnahme gilt. Öffentliche Personenregister nutzen wir nicht für allgemeines Profiling oder Marketing.
5. Erhebungsstellen
Die geplanten aktiven Erhebungsstellen sind Website/Kontaktformular, Veranstaltungen, Registrierung und Einladungen, Checkout/Zahlung, Support und Kundenportal. Jede Stelle muss vor dem Absenden den einschlägigen Text zu Rolle, Zweck, Pflichtfeldern, Empfängern und gegebenenfalls Einwilligung anzeigen oder darauf verlinken.
Im Kundenportal ist in der Regel der Kunde Verantwortlicher. Dort ist der eigene Datenschutztext des Kunden anzuzeigen, und diese Erklärung darf nicht den Eindruck erwecken, FlowDule bestimme die Klientenzwecke des Kunden. Newsletter, nicht erforderliche Produktanalyse und vergleichbares Tracking sind in dieser Version nicht aktiviert.
6. Empfänger und Anbieter
Daten können an einschlägige, autorisierte FlowDule-Mitglieder sowie an Anbieter weitergegeben werden, die bei Hosting, Identität/Zugriff, E-Mail und Kommunikation, Zahlung, Support, Sicherheit und genehmigten Webfunktionen unterstützen. AWS wird für die zentrale Infrastruktur eingesetzt, Stripe für die einschlägigen Zahlungsfunktionen.
Die jeweils aktuelle öffentliche Anbieter- und Unterauftragsverarbeiterliste nennt die juristische Einheit, Rolle, Zweck, Verarbeitungsort und Übermittlungsgrundlage. Ein Dienst wird erst dann als aktiv genannt, wenn das tatsächliche Konto, der Vertrag, die Region, der Supportzugriff und die Datenkette verifiziert sind. Berater, Banken, Wirtschaftsprüfer, Versicherungen, Behörden oder Gerichte erhalten Daten nur bei konkretem Bedarf und auf gültiger Grundlage.
7. Übermittlungen außerhalb der EU/des EWR
Ein Anbieter kann eine Übermittlung oder einen Fernzugriff außerhalb der EU/des EWR bedeuten, auch wenn die primäre Speicherung in der EU erfolgt. Für jede solche Übermittlung dokumentieren wir Empfänger, Länder, Zweck und gültige Grundlage nach Kapitel V DSGVO.
Grundlage kann ein Angemessenheitsbeschluss, das EU-US Data Privacy Framework für einen gültig zertifizierten US-Empfänger oder die Standardvertragsklauseln der Europäischen Kommission mit Transfer Impact Assessment und erforderlichen ergänzenden Maßnahmen sein. Eine Kopie oder Beschreibung der Garantien kann über privacy@flowdule.com angefordert werden; vertrauliche Sicherheitsangaben können geschwärzt werden.
8. Aufbewahrung und Löschung
Wir wenden die Fristen der Tabelle an und löschen oder anonymisieren, sobald der Zweck und etwaige gesetzliche oder anspruchsbezogene Bedarfe entfallen sind. Ein konkreter Streitfall, ein Sicherheitsvorfall oder ein rechtmäßiger Legal Hold kann die Aufbewahrung für genau abgegrenzte Daten vorübergehend verlängern. Bedarf und Zugriff werden mindestens jährlich neu bewertet.
Daten können für einen begrenzten Zeitraum in isolierten, rollierenden Backups liegen, bis sie nach dokumentierter Rotation überschrieben werden. Sie dürfen nicht zu anderen Zwecken verwendet und nicht in den normalen Betrieb zurückgeführt werden; nach einer Wiederherstellung werden erfasste Löschungen und Legal Holds erneut angewendet.
Die Klienten- und Journaldaten des Kunden folgen dem dokumentierten Aufbewahrungsprofil des Kunden und dem Auftragsverarbeitungsvertrag. FlowDule legt keine allgemeine Journalfrist für Psychotherapeutinnen und Psychotherapeuten fest, und die eigene Buchführungspflicht von FlowDule ist keine Grundlage dafür, die Journaldaten des Kunden aufzubewahren.
9. Sicherheit
Wir setzen risikobasierte technische und organisatorische Maßnahmen ein, unter anderem persönliche Zugänge, Rollen- und Bedarfssteuerung, MFA für privilegierte Rollen, Verschlüsselung während der Übertragung und, soweit einschlägig, im Ruhezustand, Protokollierung, Backup, Vorfallsbehandlung und Anbieterkontrolle.
Eine Maßnahme wird nur dann als verifiziert bezeichnet, wenn sie in der tatsächlichen Umgebung getestet wurde. Weitere Sicherheitsangaben können unter angemessener Vertraulichkeit erteilt werden, wenn dies erforderlich ist und kein Risiko für andere Kunden oder den Dienst entsteht.
10. KI und automatisierte Entscheidungen
Wir treffen keine Entscheidungen über Sie, die ausschließlich auf einer automatisierten Verarbeitung beruhen und Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen. Die KI-Funktionen von FlowDule sind eine Dokumentationshilfe mit aktiver menschlicher Kontrolle und dürfen nicht eigenständig diagnostizieren, triagieren oder über Behandlung oder Zugang zu Leistungen entscheiden.
Die Nutzung von KI auf Klienteninhalte durch den Kunden erfolgt grundsätzlich nach dessen Weisung und wird vom Kunden gegenüber der Klientin oder dem Klienten beschrieben. Klienten- und Journaldaten werden nicht für das eigene Modelltraining von FlowDule verwendet.
11. Ihre Rechte
-
Auskunft über die Daten, die wir über Sie verarbeiten, sowie eine Kopie
-
Berichtigung unrichtiger Daten
-
Löschung oder Einschränkung, sofern die Voraussetzungen erfüllt sind
-
Widerspruch gegen eine auf berechtigtem Interesse beruhende Verarbeitung und jederzeit gegen Direktmarketing
-
Datenübertragbarkeit für Daten, die Sie uns gegeben haben, wenn die Verarbeitung auf Einwilligung oder Vertrag beruht und automatisiert erfolgt
-
Widerruf einer Einwilligung ohne Auswirkung auf die Rechtmäßigkeit der Verarbeitung vor dem Widerruf
Schreiben Sie an privacy@flowdule.com. Wir können die für eine sichere Identifizierung erforderlichen Angaben verlangen. Wir antworten ohne unangemessene Verzögerung und in der Regel spätestens einen Monat nach Eingang. Die Frist kann bei komplexen oder zahlreichen Anträgen um bis zu zwei Monate verlängert werden; in diesem Fall informieren wir Sie mit Begründung innerhalb des ersten Monats.
Die Rechte gelten nicht uneingeschränkt. Wenn wir einen Antrag ablehnen oder einschränken, erläutern wir die Grundlage und die Beschwerdemöglichkeit. Betrifft Ihre Anfrage die Klienten- oder Journaldaten einer Behandlerin oder eines Behandlers, leiten wir sie sicher an den Kunden weiter oder teilen Ihnen mit, an wen Sie sich wenden müssen.
12. Beschwerde
Sie können sich bei der dänischen Datenschutzbehörde (Datatilsynet), Carl Jacobsens Vej 35, 2500 Valby, www.datatilsynet.dk beschweren. Sie können sich außerdem an die Aufsichtsbehörde des EU-/EWR-Landes wenden, in dem Sie gewöhnlich wohnen oder arbeiten oder in dem Ihrer Auffassung nach ein Verstoß stattgefunden hat.
13. Datenschutzbeauftragter und Datenschutzkontakt
FlowDule hat zum 21. August 2026 keinen förmlichen Datenschutzbeauftragten (DSB) benannt. Kristoffer ist auf Leitungsebene für die Datenschutzfunktion verantwortlich, ist jedoch nicht als unabhängiger Datenschutzbeauftragter benannt. Die Pflicht zur Benennung eines DSB wird bei Wachstum, neuen Kundentypen, größerem Umfang oder geänderten Überwachungs- und KI-Zwecken neu bewertet. Alle Anfragen können an privacy@flowdule.com gerichtet werden.
14. Cookies und ähnliche Technologien
Erforderliche Technologien werden ausschließlich für die Funktion und Sicherheit eingesetzt, für die sie benötigt werden. Nicht erforderliche Cookies, Messungen oder Marketing werden erst nach einer gültigen Einwilligung aktiviert. Die jeweils aktuelle Cookie-Richtlinie beschreibt Technologien, Anbieter, Zwecke und Dauer und muss mit dem tatsächlichen Scan und der Einwilligungskonfiguration übereinstimmen.
15. Änderungen
Wir aktualisieren diese Erklärung bei wesentlichen Änderungen von Zwecken, Daten, Empfängern, Übermittlungen oder Rechten. Datum und Version stehen oben. Erfordert eine Änderung eine Einwilligung oder eine neue Information unmittelbar an die betroffenen Personen, führen wir dies vor der neuen Verarbeitung durch.