Wir freuen uns über Ihre Nutzung von synlabWeb. Der Schutz Ihrer personenbezogenen Daten ist für uns ein
wichtiges Anliegen. In dieser Datenschutzerklärung erfahren Sie, wie Ihre Daten im Rahmen der
Abrufbereitstellung Ihrer Laborergebnisse unter Beachtung der gesetzlichen Datenschutzvorschriften
verarbeitet werden.
1. Name und Anschrift der verantwortlichen Stelle
Die SYNLAB Holding Deutschland GmbH, August-Wessels-Straße 13, 86156 Augsburg (im folgenden „SYNLAB“
oder "Wir") ist als Herausgeber der Software „synlabWeb“ (im folgenden „APP“) die verantwortliche
Stelle im Sinne der DSGVO und anderer, landesspezifischer Datenschutzbestimmungen.
2. Datenschutzbeauftragter
Sie können sich jederzeit mit allen datenschutzrechtlichen Belangen an unseren Datenschutzbeauftragten
unter datenschutz@synlab.com wenden.
3. Grundlegende Hinweise
Als SYNLAB stellen wir Ihnen als unser Einsender (u. a. Arztpraxen, Ärztinnen/Ärzten,
Betriebsärztinnen/-ärzten, im Folgenden „EINSENDER“) diese APP zur Verfügung, um Ihnen die Ergebnisse
der beauftragten Laboraufträgen, schnell und digital übermitteln zu können.
SYNLAB als auch die EINSENDER sind sich der besonderen Sensibilität der über die APP übermittelten
Informationen bewusst. Auch wenn die APP selbst keine medizinischen oder anderweitig besonders
schützenswerten personenbezogenen Daten erhebt, dient sie dazu, entsprechende Laborergebnisse
ausschließlich sicher zu übertragen und dem EINSENDER in strukturierter und übersichtlicher Form
bereitzustellen.
Die für die Nutzung der APP erforderlichen Zugangsdaten werden dem EINSENDER direkt durch SYNLAB zur
Verfügung gestellt.
4. Zwecke und Rechtsgrundlage
4.1 Zugang und Nutzung der APP
Der Zugang und die Nutzung der APP kommen ohne personenbezogene Daten aus. Die APP kann nur genutzt
werden, wenn eine Multi-Faktor-Authentifizierung (im folgenden „MFA“) verwendet wird. Der
Benutzername, das Passwort und der MFA-Code werden nicht in der APP gespeichert und nur zum Login
verschlüsselt übertragen. Anschließend erhält die App einen Access- und einen Refresh-Token, welche
verschlüsselt auf dem Gerät gespeichert werden. Durch den Access-Token wird Zugriff auf die Daten
gewährt. Mithilfe des Refresh-Tokens können neue Access- und Refresh-Token innerhalb der App ohne
erneute Anmeldung generiert werden. Der Zugriff auf den Refresh-Token wird lediglich gewährt, wenn das
Gerät als vertrauenswürdig deklariert wurde und die App über die Authentifizierungsoptionen des
jeweiligen Endgerätes (z.B. Gesichtserkennung, Fingerabdruckscanner, Geräte-PIN) entsperrt werden
kann.
Die Rechtsgrundlage für diese Verarbeitungstätigkeit ist unser berechtigtes Interesse (Art. 6 Abs. 1
lit. f DSGVO) Ihnen eine sichere Übermittlung und ein sicheres Abrufen der Laborbefunde zu
ermöglichen.
4.2 Push Benachrichtigungen
Wenn Sie die App zum ersten Mal starten, werden Sie gefragt, ob Sie Push-Benachrichtigungen erhalten
möchten. Sie können diese ablehnen oder erlauben. Die Rechtsgrundlage ist somit Ihre Einwilligung
(Art. 6 Abs. 1 lit. a DSGVO). Diese Einwilligung können Sie jederzeit widerrufen.
Die Push-Benachrichtigungen dienen lediglich dazu, Sie zu informieren, sobald neue Befunde in der APP
verfügbar sind. Diese Funktion ist optional und wird nur mit Ihrer Erlaubnis eingeschaltet. Wir
verwenden dafür Google Firebase. Firebase generiert einen berechneten Schlüssel, der sich aus der
Kennung der App und ihrer Geräte-Kennung zusammensetzt. Falls Sie Push-Benachrichtigungen aktivieren,
wird der Schlüssel serverseitig hinterlegt und mit dem jeweiligen Account verknüpft. Die
Firebase-Server können keinerlei Rückschluss auf die Anfragen von Nutzenden ziehen oder sonstige Daten
ermitteln, die mit einer Person im Zusammenhang stehen. Firebase dient ausschließlich als Übermittler.
Sonstige Dienste von Google Firebase, insbesondere Google Firebase Analytics, sind deaktiviert. Nähere
Informationen hierzu sowie zum Datenschutz bei Google-Produkten finden Sie
hier
und bei
Google.
4.3 Geräteinformationen
Zusätzlich zu dem Firebase Schlüssel, erfasst die APP bestimmte technische Informationen über das
verwendete Gerät, um die Verwaltung der verbundenen Geräte zu ermöglichen. Zu den erfassten Daten
gehören:
-
Der Anzeigename des Geräts: Dieser Name wird entweder vom Nutzer in den Geräteeinstellungen
des Smartphones festgelegt oder in den App-Einstellungen individuell angepasst.
-
Das Betriebssystem des Geräts: Dies umfasst den Namen des Betriebssystems (z. B. iOS oder
Android).
-
Die Version des Betriebssystems: Die genaue Versionsnummer des auf dem Gerät installierten
Betriebssystems.
- Der Gerätehersteller: Der Hersteller des Geräts (z. B. Apple, Samsung).
-
Das Gerätemodell: Die Modellbezeichnung des Geräts (z. B. iPhone 14 Pro, Galaxy S22).
Diese Informationen werden genutzt, um dem Nutzer in der Webansicht eine Übersicht der mit dem Account
verbundenen Geräte bereitzustellen. Die Rechtsgrundlage ist unser berechtige Interesse nach Art. 6
Abs.1 lit. f DSGVO Geräte zu identifizieren und bei Bedarf gezielt aus dem Account zu entfernen. Das
Entfernen eines Geräts führt dazu, dass dieses Gerät keine Push-Benachrichtigungen mehr empfängt.
Die Daten werden nur so lange gespeichert, wie das jeweilige Gerät mit dem Account verbunden ist.
Sobald ein Gerät entfernt wird, werden die entsprechenden Informationen unverzüglich gelöscht.
4.4 Verbesserung der APP
Trotz aller Sorgfalt bei Entwicklung und Test unserer Apps, können spezielle Situationen auf Ihrem
Endgerät zu Problemen in unserer Anwendung führen. Hier können Sie uns helfen. Wir nutzen den Dienst
Google Firebase Crashlytics, um bei möglichen Problemen anonyme Protokolle lokal auf Ihrem Gerät zu
erstellen. Diese Protokolle enthalten keinerlei personenbezogene Daten. Um Zugriff auf diese Protokolle
zu erhalten, fragen wir Sie in der APP nach Ihrer ausdrücklichen Einwilligung, diese Protokolle an
Google übermitteln zu dürfen. Anstelle einer generellen Einwilligung können Sie uns auch eine einmalige
Einwilligung erteilen, sowie Ihre Entscheidung jederzeit in den Einstellungen der APP anpassen.
Ausführliche Angaben finden Sie unter den
Datenschutzhinweisen von Firebase Crashlytics.
5. Datenkategorien
Es werden folgende Daten temporär auf dem Gerät gespeichert:
- Die benutzerdefinierten Sucheinstellungen
- Die benutzerdefinierten Markierungen
- Der benutzerdefinierte Standardfilter
- Die benutzerdefinierten Einstellungen
Bei diesen auf dem Gerät gespeicherten Daten handelt es sich zum Teil um personenbezogene Daten i. S.
d. Art. 4 Abs. 1 DSGVO, die allerdings nur temporär für die Dauer der Sitzung gespeichert werden.
Es werden folgende Daten verschlüsselt auf dem Gerät gespeichert:
- Der Access-Token
- Der Refresh-Token
- Der ID-Token
- Der Zeitpunkt der Token-Erstellung
Die hier genannten Daten werden spätestens beim Entfernen der App vom Gerät gelöscht. Bei einer
vollständigen Abmeldung des angemeldeten Nutzers werden ebenfalls alle den Nutzer betreffenden Daten
gelöscht.
Die erhobenen Daten werden ausschließlich für die Funktionalität der Anwendung/App verwendet und nicht
an Dritte weitergegeben oder für Werbezwecke o. Ä. eingesetzt. Das Nutzungsverhalten des Anwenders
wird nicht protokolliert.
6. Löschung und Sperrung von personenbezogenen Daten nach Zweckerfüllung
Wir verarbeiten und speichern personenbezogene Daten nur so lange, wie dies zur Zweckerfüllung
erforderlich ist längstens jedoch bis zum Ablauf der gesetzlichen Aufbewahrungs- und Speicherfristen.
Bei Zweckerfüllung und Ablauf der gesetzlichen Aufbewahrungs- und Speicherfristen werden die
personenbezogenen Daten entsprechend den datenschutzrechtlichen Vorgaben gelöscht oder gesperrt.
7. Keine Weitergabe Ihrer personenbezogenen Daten
Wir geben Ihre personenbezogenen Daten nicht an Dritte weiter; es sei denn, Sie haben in die
Datenweitergabe eingewilligt oder wir sind aufgrund gesetzlicher Bestimmungen und/oder behördlicher
oder gerichtlicher Anordnungen zu einer Datenweitergabe berechtigt oder verpflichtet. Dabei kann es
sich insbesondere um eine Auskunftserteilung für Zwecke der Strafverfolgung, zur Gefahrenabwehr oder
zur Durchsetzung geistiger Eigentumsrechte handeln.
Für den technischen Betrieb der APP hat SYNLAB die ITECH mit der Entwicklung und Bereitstellung der
entsprechenden Infrastruktur beauftragt. Zwischen SYNLAB und ITECH bestehen vertragliche
Vereinbarungen, die die Einhaltung der geltenden Datenschutzanforderungen regeln.
8. Datensicherheit
Alle Informationen, die Sie an uns übermitteln, werden auf Servern innerhalb der Europäischen Union
gespeichert. Wir sichern unsere Webseite und sonstigen Systeme jedoch durch technische und
organisatorische Maßnahmen gegen Verlust, Zerstörung, Zugriff, Veränderung oder Verbreitung Ihrer
Daten durch unbefugte Personen ab. Insbesondere werden Ihre personenbezogenen Daten bei uns
verschlüsselt übertragen.
9. Ihre Rechte
Sie haben das Recht, von uns
-
unentgeltlich Auskunft über die von uns über Ihre Person gespeicherten personenbezogenen Daten
zu erhalten (Auskunftsrecht)
-
eine Bestätigung darüber zu verlangen, ob wir Sie betreffende personenbezogene Daten
verarbeiten (Recht auf Bestätigung)
-
von uns zu verlangen, dass die Sie betreffenden personenbezogenen Daten von uns unverzüglich
gelöscht werden, sofern deren Verarbeitung nicht mehr erforderlich ist und auch die weiteren
Voraussetzungen der DSGVO für eine Löschung erfüllt sind (Recht auf Löschung)
-
die sofortige Berichtigung und Vervollständigung Sie betreffender unrichtiger personenbezogenen
Daten zu verlangen (Recht auf Berichtigung)
-
die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen (Recht auf
Einschränkung der Verarbeitung)
-
die Sie betreffenden personenbezogenen Daten in einem strukturierten, gängigen und
maschinenlesbaren Format zu erhalten (Recht auf Datenübertragbarkeit)
-
der Verarbeitung Ihrer personenbezogenen Daten zu widersprechen (Recht auf Widerspruch)
-
Sie haben das Recht, nicht einer ausschließlich auf einer automatisierten Verarbeitung -
einschließlich Profiling - beruhenden Entscheidung unterworfen zu werden, die Ihnen gegenüber
rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise beeinträchtigt (Recht auf Entscheidung
im Einzelfall)
-
weiter haben Sie das Recht, jederzeit Ihre Einwilligung in die Verarbeitung Ihrer
personenbezogenen Daten mit Wirkung für die Zukunft zu widerrufen.
Für weitergehende Informationen zu Ihren Rechten wenden Sie sich bitte an unseren Datenschutzbeauftragten.
10. Beschwerderecht
Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs steht Ihnen das
Recht auf Beschwerde bei einer Aufsichtsbehörde, insbesondere in dem Mitgliedstaat ihres
Aufenthaltsorts, ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes, zu, wenn Sie der
Ansicht sind, dass die Verarbeitung der Sie betreffenden personenbezogenen Daten gegen die DSGVO
verstößt.
Zuständige federführende Aufsichtsbehörde für den Datenschutz nach Art. 56 DSGVO bei Beschwerden ist:
Bayerisches Landesamt für Datenschutzaufsicht
Promenade 27 (Schloss), 91522 Ansbach
Tel.: +49 981 53 1300
Fax: +49 981 53 98 1300
E-Mail: poststelle@lda.bayern.de