SYNLAB Header

Datenschutzhinweise synlabWeb

Wir freuen uns über Ihre Nutzung von synlabWeb. Der Schutz Ihrer personenbezogenen Daten ist für uns ein wichtiges Anliegen. In dieser Datenschutzerklärung erfahren Sie, wie Ihre Daten im Rahmen der Abrufbereitstellung Ihrer Laborergebnisse unter Beachtung der gesetzlichen Datenschutzvorschriften verarbeitet werden.

1. Name und Anschrift der verantwortlichen Stelle

Die SYNLAB Holding Deutschland GmbH, August-Wessels-Straße 13, 86156 Augsburg (im folgenden „SYNLAB“ oder "Wir") ist als Herausgeber der Software „synlabWeb“ (im folgenden „APP“) die verantwortliche Stelle im Sinne der DSGVO und anderer, landesspezifischer Datenschutzbestimmungen.

2. Datenschutzbeauftragter

Sie können sich jederzeit mit allen datenschutzrechtlichen Belangen an unseren Datenschutzbeauftragten unter datenschutz@synlab.com wenden.

3. Grundlegende Hinweise

Als SYNLAB stellen wir Ihnen als unser Einsender (u. a. Arztpraxen, Ärztinnen/Ärzten, Betriebsärztinnen/-ärzten, im Folgenden „EINSENDER“) diese APP zur Verfügung, um Ihnen die Ergebnisse der beauftragten Laboraufträgen, schnell und digital übermitteln zu können.
SYNLAB als auch die EINSENDER sind sich der besonderen Sensibilität der über die APP übermittelten Informationen bewusst. Auch wenn die APP selbst keine medizinischen oder anderweitig besonders schützenswerten personenbezogenen Daten erhebt, dient sie dazu, entsprechende Laborergebnisse ausschließlich sicher zu übertragen und dem EINSENDER in strukturierter und übersichtlicher Form bereitzustellen.
Die für die Nutzung der APP erforderlichen Zugangsdaten werden dem EINSENDER direkt durch SYNLAB zur Verfügung gestellt.

4. Zwecke und Rechtsgrundlage

4.1 Zugang und Nutzung der APP

Der Zugang und die Nutzung der APP kommen ohne personenbezogene Daten aus. Die APP kann nur genutzt werden, wenn eine Multi-Faktor-Authentifizierung (im folgenden „MFA“) verwendet wird. Der Benutzername, das Passwort und der MFA-Code werden nicht in der APP gespeichert und nur zum Login verschlüsselt übertragen. Anschließend erhält die App einen Access- und einen Refresh-Token, welche verschlüsselt auf dem Gerät gespeichert werden. Durch den Access-Token wird Zugriff auf die Daten gewährt. Mithilfe des Refresh-Tokens können neue Access- und Refresh-Token innerhalb der App ohne erneute Anmeldung generiert werden. Der Zugriff auf den Refresh-Token wird lediglich gewährt, wenn das Gerät als vertrauenswürdig deklariert wurde und die App über die Authentifizierungsoptionen des jeweiligen Endgerätes (z.B. Gesichtserkennung, Fingerabdruckscanner, Geräte-PIN) entsperrt werden kann.
Die Rechtsgrundlage für diese Verarbeitungstätigkeit ist unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) Ihnen eine sichere Übermittlung und ein sicheres Abrufen der Laborbefunde zu ermöglichen.

4.2 Push Benachrichtigungen

Wenn Sie die App zum ersten Mal starten, werden Sie gefragt, ob Sie Push-Benachrichtigungen erhalten möchten. Sie können diese ablehnen oder erlauben. Die Rechtsgrundlage ist somit Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Diese Einwilligung können Sie jederzeit widerrufen.
Die Push-Benachrichtigungen dienen lediglich dazu, Sie zu informieren, sobald neue Befunde in der APP verfügbar sind. Diese Funktion ist optional und wird nur mit Ihrer Erlaubnis eingeschaltet. Wir verwenden dafür Google Firebase. Firebase generiert einen berechneten Schlüssel, der sich aus der Kennung der App und ihrer Geräte-Kennung zusammensetzt. Falls Sie Push-Benachrichtigungen aktivieren, wird der Schlüssel serverseitig hinterlegt und mit dem jeweiligen Account verknüpft. Die Firebase-Server können keinerlei Rückschluss auf die Anfragen von Nutzenden ziehen oder sonstige Daten ermitteln, die mit einer Person im Zusammenhang stehen. Firebase dient ausschließlich als Übermittler. Sonstige Dienste von Google Firebase, insbesondere Google Firebase Analytics, sind deaktiviert. Nähere Informationen hierzu sowie zum Datenschutz bei Google-Produkten finden Sie hier und bei Google.

4.3 Geräteinformationen

Zusätzlich zu dem Firebase Schlüssel, erfasst die APP bestimmte technische Informationen über das verwendete Gerät, um die Verwaltung der verbundenen Geräte zu ermöglichen. Zu den erfassten Daten gehören:
  • Der Anzeigename des Geräts: Dieser Name wird entweder vom Nutzer in den Geräteeinstellungen des Smartphones festgelegt oder in den App-Einstellungen individuell angepasst.
  • Das Betriebssystem des Geräts: Dies umfasst den Namen des Betriebssystems (z. B. iOS oder Android).
  • Die Version des Betriebssystems: Die genaue Versionsnummer des auf dem Gerät installierten Betriebssystems.
  • Der Gerätehersteller: Der Hersteller des Geräts (z. B. Apple, Samsung).
  • Das Gerätemodell: Die Modellbezeichnung des Geräts (z. B. iPhone 14 Pro, Galaxy S22).
Diese Informationen werden genutzt, um dem Nutzer in der Webansicht eine Übersicht der mit dem Account verbundenen Geräte bereitzustellen. Die Rechtsgrundlage ist unser berechtige Interesse nach Art. 6 Abs.1 lit. f DSGVO Geräte zu identifizieren und bei Bedarf gezielt aus dem Account zu entfernen. Das Entfernen eines Geräts führt dazu, dass dieses Gerät keine Push-Benachrichtigungen mehr empfängt.
Die Daten werden nur so lange gespeichert, wie das jeweilige Gerät mit dem Account verbunden ist. Sobald ein Gerät entfernt wird, werden die entsprechenden Informationen unverzüglich gelöscht.

4.4 Verbesserung der APP

Trotz aller Sorgfalt bei Entwicklung und Test unserer Apps, können spezielle Situationen auf Ihrem Endgerät zu Problemen in unserer Anwendung führen. Hier können Sie uns helfen. Wir nutzen den Dienst Google Firebase Crashlytics, um bei möglichen Problemen anonyme Protokolle lokal auf Ihrem Gerät zu erstellen. Diese Protokolle enthalten keinerlei personenbezogene Daten. Um Zugriff auf diese Protokolle zu erhalten, fragen wir Sie in der APP nach Ihrer ausdrücklichen Einwilligung, diese Protokolle an Google übermitteln zu dürfen. Anstelle einer generellen Einwilligung können Sie uns auch eine einmalige Einwilligung erteilen, sowie Ihre Entscheidung jederzeit in den Einstellungen der APP anpassen. Ausführliche Angaben finden Sie unter den Datenschutzhinweisen von Firebase Crashlytics.

5. Datenkategorien

Es werden folgende Daten temporär auf dem Gerät gespeichert:
  • Die benutzerdefinierten Sucheinstellungen
  • Die benutzerdefinierten Markierungen
  • Der benutzerdefinierte Standardfilter
  • Die benutzerdefinierten Einstellungen
Bei diesen auf dem Gerät gespeicherten Daten handelt es sich zum Teil um personenbezogene Daten i. S. d. Art. 4 Abs. 1 DSGVO, die allerdings nur temporär für die Dauer der Sitzung gespeichert werden.
Es werden folgende Daten verschlüsselt auf dem Gerät gespeichert:
  • Der Access-Token
  • Der Refresh-Token
  • Der ID-Token
  • Der Zeitpunkt der Token-Erstellung
Die hier genannten Daten werden spätestens beim Entfernen der App vom Gerät gelöscht. Bei einer vollständigen Abmeldung des angemeldeten Nutzers werden ebenfalls alle den Nutzer betreffenden Daten gelöscht.
Die erhobenen Daten werden ausschließlich für die Funktionalität der Anwendung/App verwendet und nicht an Dritte weitergegeben oder für Werbezwecke o. Ä. eingesetzt. Das Nutzungsverhalten des Anwenders wird nicht protokolliert.

6. Löschung und Sperrung von personenbezogenen Daten nach Zweckerfüllung

Wir verarbeiten und speichern personenbezogene Daten nur so lange, wie dies zur Zweckerfüllung erforderlich ist längstens jedoch bis zum Ablauf der gesetzlichen Aufbewahrungs- und Speicherfristen.
Bei Zweckerfüllung und Ablauf der gesetzlichen Aufbewahrungs- und Speicherfristen werden die personenbezogenen Daten entsprechend den datenschutzrechtlichen Vorgaben gelöscht oder gesperrt.

7. Keine Weitergabe Ihrer personenbezogenen Daten

Wir geben Ihre personenbezogenen Daten nicht an Dritte weiter; es sei denn, Sie haben in die Datenweitergabe eingewilligt oder wir sind aufgrund gesetzlicher Bestimmungen und/oder behördlicher oder gerichtlicher Anordnungen zu einer Datenweitergabe berechtigt oder verpflichtet. Dabei kann es sich insbesondere um eine Auskunftserteilung für Zwecke der Strafverfolgung, zur Gefahrenabwehr oder zur Durchsetzung geistiger Eigentumsrechte handeln.
Für den technischen Betrieb der APP hat SYNLAB die ITECH mit der Entwicklung und Bereitstellung der entsprechenden Infrastruktur beauftragt. Zwischen SYNLAB und ITECH bestehen vertragliche Vereinbarungen, die die Einhaltung der geltenden Datenschutzanforderungen regeln.

8. Datensicherheit

Alle Informationen, die Sie an uns übermitteln, werden auf Servern innerhalb der Europäischen Union gespeichert. Wir sichern unsere Webseite und sonstigen Systeme jedoch durch technische und organisatorische Maßnahmen gegen Verlust, Zerstörung, Zugriff, Veränderung oder Verbreitung Ihrer Daten durch unbefugte Personen ab. Insbesondere werden Ihre personenbezogenen Daten bei uns verschlüsselt übertragen.

9. Ihre Rechte

Sie haben das Recht, von uns
  • unentgeltlich Auskunft über die von uns über Ihre Person gespeicherten personenbezogenen Daten zu erhalten (Auskunftsrecht)
  • eine Bestätigung darüber zu verlangen, ob wir Sie betreffende personenbezogene Daten verarbeiten (Recht auf Bestätigung)
  • von uns zu verlangen, dass die Sie betreffenden personenbezogenen Daten von uns unverzüglich gelöscht werden, sofern deren Verarbeitung nicht mehr erforderlich ist und auch die weiteren Voraussetzungen der DSGVO für eine Löschung erfüllt sind (Recht auf Löschung)
  • die sofortige Berichtigung und Vervollständigung Sie betreffender unrichtiger personenbezogenen Daten zu verlangen (Recht auf Berichtigung)
  • die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen (Recht auf Einschränkung der Verarbeitung)
  • die Sie betreffenden personenbezogenen Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten (Recht auf Datenübertragbarkeit)
  • der Verarbeitung Ihrer personenbezogenen Daten zu widersprechen (Recht auf Widerspruch)
  • Sie haben das Recht, nicht einer ausschließlich auf einer automatisierten Verarbeitung - einschließlich Profiling - beruhenden Entscheidung unterworfen zu werden, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise beeinträchtigt (Recht auf Entscheidung im Einzelfall)
  • weiter haben Sie das Recht, jederzeit Ihre Einwilligung in die Verarbeitung Ihrer personenbezogenen Daten mit Wirkung für die Zukunft zu widerrufen.
Für weitergehende Informationen zu Ihren Rechten wenden Sie sich bitte an unseren Datenschutzbeauftragten.

10. Beschwerderecht

Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs steht Ihnen das Recht auf Beschwerde bei einer Aufsichtsbehörde, insbesondere in dem Mitgliedstaat ihres Aufenthaltsorts, ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes, zu, wenn Sie der Ansicht sind, dass die Verarbeitung der Sie betreffenden personenbezogenen Daten gegen die DSGVO verstößt.
Zuständige federführende Aufsichtsbehörde für den Datenschutz nach Art. 56 DSGVO bei Beschwerden ist:
Bayerisches Landesamt für Datenschutzaufsicht
Promenade 27 (Schloss), 91522 Ansbach
Tel.: +49 981 53 1300
Fax: +49 981 53 98 1300
E-Mail: poststelle@lda.bayern.de