DATENSCHUTZERKLÄRUNG – GRUPPE IMPRESS

1) Wer ist verantwortlich?

Der Hauptverantwortliche für die Verarbeitung ist SMILE2IMPRESS S.L. zusammen mit den Unternehmen der Grupo Impress (im Folgenden „Grupo Impress“), die an der Erbringung der Dienstleistung in jedem Land beteiligt sind und gegebenenfalls gemäß Artikel 26 der DSGVO als gemeinsam für die Verarbeitung Verantwortliche fungieren können, mit denen Sie einen Vertrag abgeschlossen haben oder in Beziehung stehen (z. B. als Patient/Nutzer, Angehöriger eines Gesundheitsberufs, Partner, Lieferant, Bewerber oder Website-Besucher).


Kontakt Datenschutz: gdpr@smile2impress.com
Datenschutzbeauftragter (DSB): dpo@smile2impress.com

Die Unternehmen der Gruppe sind in ANHANG II aufgeführt.

2) Welche Daten verarbeiten wir?

A. Klinische Daten (Gesundheitsdaten – besondere Kategorie):
Röntgenbilder, 3D-Scans, klinische Fotos, Diagnosen, Behandlungspläne, Verlaufsdaten und klinische Mitteilungen.

B. Geschäfts- und Kontodaten:
Identifizierung und Kontaktdaten, Termine, Präferenzen, Vorfälle, Support-Mitteilungen.

C. Finanzdaten:
Rechnungsstellung, Zahlungen, Finanzierung (Finanzinstitute agieren in der Regel als unabhängige Verantwortliche).

D. Technische Daten:
IP, Protokolle, Gerät, Navigation und Cookies (je nach Auswahl).

3) Wofür verwenden wir Ihre Daten?

  • Zahnärztliche Behandlung und Nachsorge.
  • Planung und Herstellung von Geräten (Aligner und zugehörige Elemente) in Zusammenarbeit mit Labors und technischen Lieferanten.
  • Verwaltung von Terminen, Support und Servicequalität.
  • Rechnungsstellung und Inkasso, einschließlich Finanzierung, falls gewünscht.
  • Sicherheit und Betrugsbekämpfung.
  • Einhaltung gesetzlicher Vorschriften (Gesundheit, Steuern usw.).
  • Marketing (nur gemäß den unten aufgeführten klaren Regeln).

4) Marketing

  • Kunden/Patienten: Wir können Informationen über ähnliche Dienstleistungen versenden (Soft-Opt-in gemäß den geltenden Vorschriften für kommerzielle Kommunikation). Immer mit einfacher Abmeldung.
  • Nicht-Kunden: nur mit ausdrücklicher Zustimmung.
  • Personalisierte Werbung: nur, wenn Sie Werbe-Cookies akzeptieren oder „personalisierte Anzeigen” in der App/den Einstellungen aktivieren.

5) Verwenden wir künstliche Intelligenz (KI)?

Wir können KI als Unterstützung einsetzen (z. B. zur Organisation des Supports oder zur Planung/Visualisierung von Behandlungen).
Sie ersetzt niemals die klinische Entscheidung: Es erfolgt eine menschliche Intervention und Validierung durch medizinisches Fachpersonal.

6) An wen geben wir Daten weiter?

Nur wenn es notwendig ist:

  • Partnerkliniken / medizinisches Fachpersonal
  • Labore und technische Fertigungsanbieter
  • Technologieanbieter (Hosting, CRM, Kommunikation)
  • Zahlungsgateways
  • Finanzinstitute (wenn Sie eine Finanzierung beantragen)
  • Behörden, sofern gesetzlich vorgeschrieben

Wir verkaufen niemals personenbezogene Daten.

7) Internationale Übermittlungen

Befindet sich ein Anbieter außerhalb des EWR, wenden wir gesetzliche Garantien (z. B. Standardvertragsklauseln oder Angemessenheitsbeschlüsse) und, falls erforderlich, ergänzende technische und organisatorische Maßnahmen an, um ein Schutzniveau zu gewährleisten, das dem europäischen entspricht.

8) Ihre Rechte

Auskunft, Berichtigung, Löschung, Widerspruch, Einschränkung, Übertragbarkeit, Widerruf der Einwilligung und Widerspruch gegen Marketing/Profiling.
Ausübung: gdpr@smile2impress.com
Sie können eine Beschwerde bei der Aufsichtsbehörde des Landes einreichen, in dem Sie Ihren gewöhnlichen Wohnsitz haben (in Spanien ist dies die AEPD).

VOLLSTÄNDIGE RICHTLINIE (RECHTLICHE ENTWICKLUNG)

1. GELTUNGSBEREICH UND VERPFLICHTUNG

Diese Richtlinie erläutert, wie wir personenbezogene Daten von folgenden Personen verarbeiten:

  • Benutzer/Patienten
  • Gesundheitsfachkräften
  • Partner (kooperierende Kliniken), Lieferanten und Berater
  • Investoren
  • Bewerber
  • Potenzielle Kunden
  • Website-Besucher

Wir verpflichten uns, Daten gemäß der DSGVO und den geltenden lokalen Vorschriften rechtmäßig, fair, transparent, minimalistisch und sicher zu behandeln.

2. VERANTWORTLICHER FÜR DIE VERARBEITUNG, KONTAKT UND DATENSCHUTZBEAUFTRAGTER

2.1 Verantwortlicher

Verantwortlich ist das Unternehmen der Impress-Gruppe, mit dem Sie in Beziehung stehen. Als Unternehmensreferenz in Spanien:

SMILE2IMPRESS S.L.
Steuernummer: B67402032
Sitz: Av. Roma 81, 2º Núcleo E-F, 08029 Barcelona (Spanien)
E-Mail: gdpr@smile2impress.com

2.2 Datenschutzbeauftragter (DPO)

E-Mail: dpo@smile2impress.com

2.3 Unternehmen der Gruppe

Siehe ANHANG II.

3. VON UNS VERARBEITETE DATENKATEGORIEN (KLINISCHE VS. KOMMERZIELLE DATEN)

3.1 Klinische Daten (Gesundheitsdaten – Art. 9 DSGVO)

  • Röntgenbilder, 3D-Scans, klinische Fotos
  • Diagnosen und klinische Notizen
  • Behandlungsplanung, Verlauf und Kontrollen
  • Informationen, die in der Sprechstunde oder auf dem Patientenportal bereitgestellt werden
  • Klinische Mitteilungen (falls zutreffend)

3.2 Geschäfts- und Kontodaten

  • Registrierung, Identität, Kontakt
  • Termine und Terminverwaltung
  • Servicepräferenzen, Vorfälle und Beschwerden
  • Kommunikation mit dem Support (E-Mail, Chat, Telefon)

3.3 Finanzdaten

  • Rechnungsstellung und Zahlungen
  • Für Zahlungen erforderliche Daten
  • Finanzierung (falls beantragt)

3.4 Technische Daten

  • IP, Sicherheitsprotokolle
  • Gerät, Browser, Cookies (nach Wahl)

3.5 Daten von Dritten

Wir können Daten erhalten, wenn Sie dies genehmigen (z. B. Social Login) oder wenn Sie über soziale Netzwerke/Messaging mit uns interagieren.

4. HERKUNFT DER DATEN

Die Daten können stammen von:

  • Ihnen (Formulare, App, Klinik, Anrufe, Chats)
  • Ihrer Aktivität in der App/im Patientenportal
  • Anbietern, die für die Erbringung der Dienstleistung erforderlich sind (z. B. Zahlungsgateway)
  • Von Ihnen autorisierte Dritte (z. B. Social Login)

5. ZWECKE UND RECHTSGRUNDLAGEN (EINHEITLICHE MATRIX)

Wichtiger Hinweis: Gesundheitsdaten werden im Allgemeinen für die Gesundheitsversorgung (Art. 9.2.h DSGVO) und/oder die Erfüllung von Gesundheitsverpflichtungen verarbeitet, wobei der Zugriff auf autorisiertes Personal beschränkt ist.

5.1 Nutzer/Patienten. Hauptzwecke:

a) Erbringung zahnärztlicher Leistungen (Diagnose, Planung, Nachsorge)

  • Rechtsgrundlage: Vertragserfüllung + Art. 9.2.h DSGVO + Gesundheitsverpflichtungen.

b) Herstellung und Logistik des Produkts (Aligner und zugehörige Elemente)

  • Rechtsgrundlage: Vertragserfüllung + Art. 9.2.h DSGVO (soweit erforderlich) + Produkt-/Gerätepflichten.
  • Klärung der Rollen (wichtig und „konkurrenzfähig”):
    • Verantwortlicher für die Krankenakte: die Gesundheitseinrichtung der Gruppe, die die Behandlung durchführt, und/oder die Klinik, die die Behandlung durchführt (je nach Fall).
    • Hersteller/Labor: Verarbeitet die für die Herstellung und Kontrolle des Produkts unbedingt erforderlichen Daten. Je nach Ablauf kann er als Beauftragter oder als unabhängiger Verantwortlicher für seine eigene regulierte Tätigkeit fungieren; in jedem Fall bestehen Verträge und Garantien hinsichtlich Vertraulichkeit und Sicherheit.

c) Verwaltungsmanagement (Termine, Kundendienst, Vorfälle, Qualität)

  • Rechtsgrundlage: Vertragserfüllung + berechtigtes Interesse (Qualität und Verbesserung), sofern zutreffend.

d) Rechnungsstellung, Inkasso und Buchhaltung

  • Rechtsgrundlage: Vertragserfüllung + gesetzliche Verpflichtung.

e) Finanzierung (auf Ihren Wunsch)

  • Rechtsgrundlage: Vertragserfüllung / vorvertragliche Maßnahmen auf Antrag des Betroffenen.
  • Finanzinstitute/Broker agieren in der Regel als unabhängige Verantwortliche für die Bonitätsprüfung und Vertragsabwicklung.

f) Sicherheit und Betrugsbekämpfung

  • Rechtsgrundlage: berechtigtes Interesse (Sicherheit und Schutz der Plattform, Betrugsbekämpfung, Kontosicherheit).

g) Forschung, Statistik und Verbesserung (vorzugsweise mit anonymisierten oder aggregierten Daten)

  • Rechtsgrundlage: berechtigtes Interesse und/oder gesetzliche Verpflichtung/klinische Standards, je nach Fall.
  • Wann immer möglich, werden wir Anonymisierung oder Pseudonymisierung verwenden.

5.2 Marketing („saubere” Regeln)

a) Soft Opt-in (nur Kunden/Patienten):
Wir können Mitteilungen über ähnliche Dienstleistungen wie die vertraglich vereinbarten versenden.

  • Rechtsgrundlage: berechtigtes Interesse / geltende Vorschriften für kommerzielle Kommunikation – LSSI in Spanien.
  • Widerspruchsrecht: Abmeldung in jeder Mitteilung und/oder per E-Mail.

b) Nicht-Kunden (Leads):
Nur Marketing mit ausdrücklicher Zustimmung.

c) Personalisierte Werbung / Zielgruppen:
Nur wenn:

  • Sie Werbe-Cookies akzeptieren oder
  • Sie die entsprechende Option in den Einstellungen aktivieren („personalisierte Werbung”) oder
  • Sie erteilen eine gleichwertige ausdrückliche Zustimmung.

d) Partner (Weitergabe an Dritte zu Marketingzwecken):
Nur mit ausdrücklicher, informierter und eindeutiger Zustimmung unter Angabe des Empfängers/der Kategorien.

6. EMPFÄNGER (WER ERHÄLT DIE DATEN UND WARUM)

Wir können Daten nur bei Bedarf an folgende Kategorien weitergeben:

  1. Partnerkliniken und medizinisches Fachpersonal
    Für Diagnosen, Bildaufnahmen, Untersuchungen, klinische Unterstützung und Durchführung der Behandlung.
  2. Zahnlabore und technische Dienstleister
    Für Scans, Design und Herstellung von Alignern oder anderen medizinischen Geräten und die damit verbundene Logistik.
  3. Technologieanbieter
    Hosting, sichere Speicherung, CRM, Kommunikation, Sicherheit (z. B. reCAPTCHA), Analytik (basierend auf Cookies).
  4. Zahlungsplattformen
    Zur Abwicklung von Zahlungen (wir speichern keine vollständigen Kartendaten; Tokenisierung, sofern zutreffend).
  5. Finanzinstitute/Broker (wenn Sie eine Finanzierung beantragen)
    Zur Bewertung, Formalisierung und Verwaltung von Ratenzahlungen (in der Regel als unabhängige Verantwortliche).
  6. Versicherungsgesellschaften
    Wenn dies für die Bearbeitung von Vorfällen oder damit verbundenen Schadensfällen erforderlich ist.
  7. Behörden
    Wenn dies zur Erfüllung gesetzlicher Vorschriften (im Gesundheits-, Steuer- oder Justizbereich) erforderlich ist.

Wir verkaufen niemals personenbezogene Daten.

7. INTERNATIONALE ÜBERMITTLUNGEN

Wenn wir Daten außerhalb des EWR übertragen (z. B. bestimmte Support-/Callcenter-, Telekommunikations- oder Technologieanbieter), tun wir dies unter Anwendung folgender Bestimmungen:

  • Standardvertragsklauseln der Europäischen Kommission und ergänzende Maßnahmen und/oder
  • Angemessenheitsbeschlüsse, sofern vorhanden.

Weitere Informationen zu den angewandten Garantien können Sie unter gdpr@smile2impress.com anfordern.

8. AUTOMATISIERTE ENTSCHEIDUNGEN UND PROFILIERUNG

8.1 Automatisierte Entscheidungen (Art. 22 DSGVO)

Wir treffen keine Entscheidungen, die rechtliche Auswirkungen haben oder Sie erheblich beeinträchtigen, die ausschließlich auf einer automatisierten Verarbeitung im klinischen Bereich beruhen.

8.2 Profiling/Segmentierung

Wir können eine nicht-klinische Segmentierung vornehmen, um:

  • die Erfahrung zu personalisieren,
  • relevante Inhalte anzuzeigen,
  • den Service zu verbessern,
  • Betrug einzuschränken,
  • oder Marketing zu personalisieren (nur wenn zutreffend).

Sie können der Profilerstellung mit entsprechenden Auswirkungen widersprechen und in jedem Fall immer der Direktwerbung widersprechen.

9. KÜNSTLICHE INTELLIGENZ (KI) – MODERNER UND TRANSPARENTER ANSATZ

Wir können KI in Prozessen wie den folgenden einsetzen:

  • Kundenservice (z. B. Chatbots, die durch Sprachmodelle unterstützt werden), um administrative oder Support-Fragen zu klären.
  • Unterstützung bei der Planung und Visualisierung von Behandlungen durch die Analyse von klinischen Bildern/Fotos (sofern zutreffend).

Sicherheits- und Kontrollprinzipien in der KI

  • Menschliches Eingreifen: Alle relevanten klinischen Entscheidungen werden von medizinischem Fachpersonal validiert.
  • Minimierung: Wir verwenden nur die für den Zweck erforderlichen Mindestdaten.
  • Wir trainieren keine öffentlichen Modelle mit Ihren Daten: Wir verlangen vertraglich von unseren Lieferanten, dass sie die Daten nicht zum Trainieren öffentlicher Modelle verwenden.
  • Schutz identifizierbarer Daten: Wir ergreifen Maßnahmen, um eine unnötige Offenlegung zu vermeiden und die Vertraulichkeit zu stärken.

10. SICHERHEITSMASSNAHMEN

Wir wenden risikogerechte technische und organisatorische Maßnahmen an, darunter:

  • Zugangskontrolle nach Rollen und Need-to-know-Prinzip,
  • Verschlüsselung während der Übertragung und gegebenenfalls im Ruhezustand,
  • Sicherheitsprotokolle und -überwachung,
  • Bewertung von Lieferanten und Verträgen gemäß DSGVO,
  • Tokenisierung von Zahlungen und PCI DSS-Standards bei Zahlungsanbietern,
  • Maßnahmen zur Verhinderung von unbefugtem Zugriff, Manipulation oder Verlust.

11. DATENSPEICHERUNG

Wir bewahren die Daten auf für:

  • die für den Zweck erforderliche Zeit,
  • die Dauer des Vertragsverhältnisses und
  • danach die gesetzlichen Aufbewahrungsfristen und Verjährungsfristen für Klagen.

Die ungefähren Fristen und rechtlichen Hinweise finden Sie in ANHANG I.
Gegebenenfalls können wir bestimmte Informationen bis zu 15 Jahre lang aufbewahren, wenn dies für die Verteidigung gegen komplexe Ansprüche oder die strafrechtliche/steuerrechtliche Verjährung erforderlich ist, wobei stets eine Minimierung und Zugangsbeschränkung gewährleistet ist.

12. RECHTE DER BETROFFENEN PERSONEN

Sie können folgende Rechte ausüben:

  • Zugriff
  • Berichtigung
  • Löschung
  • Widerspruch
  • Einschränkung
  • Übertragbarkeit
  • Widerruf der Einwilligung (sofern zutreffend)
  • Widerspruch gegen Direktmarketing und Profiling

Wie Sie diese Rechte ausüben können: gdpr@smile2impress.com
Sie können sich auch an den Datenschutzbeauftragten wenden: dpo@smile2impress.com

Wenn Sie der Meinung sind, dass wir Ihrer Anfrage nicht ordnungsgemäß nachgekommen sind, können Sie eine Beschwerde bei der Aufsichtsbehörde Ihres Wohnsitzlandes (in Spanien AEPD) einreichen.

13. MINDERJÄHRIGE

Die Dienste richten sich an volljährige Personen, es sei denn, die geltenden Vorschriften erlauben die Verarbeitung mit Genehmigung/gesetzlicher Vertretung und dies wird überprüft.

14. SOZIALE NETZWERKE UND MESSENGER-KANÄLE

Wenn Sie uns über soziale Netzwerke (z. B. Instagram, Facebook) oder Messaging-Dienste (z. B. WhatsApp) kontaktieren, verarbeiten wir die erforderlichen Daten, um:

  • Beantwortung von Anfragen,
  • Patienten-/Kundenbetreuung,
  • die Bearbeitung von Vorfällen.

Die Verarbeitung kann auch den Datenschutzrichtlinien der jeweiligen Plattform unterliegen.

15. VIDEOÜBERWACHUNG UND ZUGANGSKONTROLLE (falls in Zentren zutreffend)

In Zentren und Kliniken kann auf der Grundlage des berechtigten Interesses an der Sicherheit von Personen und Einrichtungen gemäß den geltenden Vorschriften und Informationsschildern eine Videoüberwachung stattfinden.

16. ETHIKKANAL

Der Ethikkanal ermöglicht die Meldung von Verhaltensweisen oder Verstößen gegen Vorschriften/ethische Grundsätze.
Die verarbeiteten Daten werden verwendet, um:

  • die Bearbeitung von Mitteilungen,
  • Untersuchung von Sachverhalten,
  • Vorschläge für Lösungen zu unterbreiten,
  • und gegebenenfalls die Benachrichtigung von Behörden oder die Ergreifung interner Maßnahmen.

Es werden Maßnahmen zum Schutz der Identität des Hinweisgebers und der betroffenen Personen mit eingeschränktem Zugriff getroffen.

Kontakt: compliance@smile2impress.com (oder die im eingerichteten Kanal angegebene Adresse)

17. SOZIALE INITIATIVEN / APP-FUNKTIONEN (falls zutreffend)

Wenn die App soziale Funktionen ermöglicht (z. B. „Kontakte hinzufügen”):

  • wird nur dann auf Ihr Adressbuch zugegriffen, wenn Sie dies ausdrücklich genehmigen.
  • es wird angezeigt, welche Kontakte bereits Nutzer sind,
  • und Sie kontrollieren, wen Sie hinzufügen und was Sie teilen (Zusatz oder Identifikationsmerkmal).

18. ÄNDERUNGEN DIESER RICHTLINIE

Wir können diese Richtlinie bei Bedarf aktualisieren.
Bei wesentlichen Änderungen werden wir Sie in geeigneter Weise benachrichtigen.

19. SPRACHE UND VORRANG

Bei Abweichungen zwischen den Übersetzungen ist die spanische Fassung maßgebend.

ANHANG I – ALLGEMEINE AUFBEWAHRUNGSFRISTEN (RICHTVERMÖGEN)

Die Fristen können je nach Land, Art der Beziehung (Patient, Fachkraft, Lieferant usw.) und konkretem Zweck variieren. Wir bewahren die Daten nur so lange wie nötig auf und sperren/beschränken sie gegebenenfalls.

Kategorie

Richtwert für die Aufbewahrungsfrist

Zweck

Rechtliche Grundlage (Richtwert)

Datenschutz (Verstöße)

1–3 Jahre

Verjährung von Verstößen

LOPDGDD (Spanien)

Zivilrechtliche Klagen

5 Jahre

Vertragliche Ansprüche

Art. 1964.2 Bürgerliches Gesetzbuch (Spanien)

Handelsunterlagen

6 Jahre

Handelsrechtliche Verpflichtungen

Handelsgesetzbuch (Spanien)

Steuerunterlagen

4 Jahre (mindestens)

Steuerpflichten

Allgemeines Steuergesetz (Spanien)

Relevante Informationen für komplexe Strafverfahren

10–15 Jahre (max.)

Verteidigung/Anklage in Strafverfahren

Art. 131 Strafgesetzbuch (Spanien)

Bewerber (nicht eingestellt)

2 Jahre

Zukünftige Stellenangebote

Bewährte Praktiken im Personalwesen

Kommentare im Blog

Solange der Artikel veröffentlicht ist

Verwaltung der Website

Berechtigtes Interesse

ANHANG II – UNTERNEHMEN DER IMPRESS-GRUPPE

Land

Unternehmen

Steuernummer / Identifikationsnummer

Firmensitz

Italien

Smile2impress S.R.L

12266090963

Via Benedetto Marcello 91, 20124 Milano

Italien

Dr Smile Italia S.R.L

11865840968

Via Messina 38, 20154 Milano

Portugal

Smile2impress LDA

516423614

Rua Camilo Castelo Branco Nºs 44 e 44-A, 1050-045 Lisboa

Spanien

Smile2impress S.L.

B67402032

Av. Roma 81, 2º Núcleo E-F, 08029 Barcelona

Spanien

Dr Smile Iberia S.L.

B88481924

Av. Roma 81, 2º Núcleo E-F, 08029 Barcelona

Vereinigtes Königreich

Smile2impress LTD

12957895

54 Brushfield Street, London, E1 6AG

Vereinigtes Königreich

Smile2impress Clinics LTD

13682612

54 Brushfield Street, London, E1 6AG

Schweiz

Smile2impress, SARL

UID CHE-365.532.137

Rue Jacques-Balmat 5, c/o BianchiSchwald Sàrl, 1204 Genève

Frankreich

Smile2impress S.à.r.l.

FR14892663485 RCS

36 Avenue Hoche, 75008 Paris

Frankreich

Dr Smile France SAS

980742530

28 Boulevard de la Corderie, 13007 Marseille

Ukraine

Smile2impress LLC

44629915

Distrito Khmelnytsky, Teofipol, Svobody 27A, apt. 18

USA

Cvstom Co

81-1540779

605 Market Street, Suite 1200, San Francisco, California, 94105

Schweden

Dr Smile Sverige

559314-8454

Nybrogatan 16, 114 39 Stockholm

Niederlande

Dr Smile Benelux BV

BSN 86141562

Nassauplein 30, 2585EC 's-Gravenhage

Niederlande

PlusDental Netherlands BV

BSN 82375941

Barbara Strozzilaan 101, 1083 HN Amsterdam

Deutschland

DZK Deutsche Zahnklinik GmbH

HRB 191540 B

Adlerstraße 72-74, 40211 Düsseldorf

Deutschland

Urban Technology GmbH

HRB 186974 B

Rankestraße 8, 10789 Berlin

ANHANG III – DEFINITIONEN (KURZ)

  • Verantwortlicher für die Verarbeitung: entscheidet über die Zwecke und Mittel der Verarbeitung.
  • Auftragsverarbeiter: verarbeitet Daten im Auftrag des Verantwortlichen und nach dessen Anweisungen.
  • DSGVO: Verordnung (EU) 2016/679.
  • Gesundheitsdaten: Daten über die körperliche oder geistige Gesundheit, einschließlich zahnmedizinischer Daten und Bilder.
  • Profiling: automatisierte Verarbeitung zur Bewertung persönlicher Aspekte (z. B. Präferenzen).
  • Automatisierte Entscheidung: Entscheidung, die ausschließlich auf einer automatisierten Verarbeitung beruht und rechtliche oder ähnliche Auswirkungen hat.