Datenschutzerklärung
1. Verantwortlicher
IT Consulting & Development Tino Sanchez Ross
Inhaber: Tino Sanchez Ross
Bismarckring 6
65185 Wiesbaden
Deutschland
E-Mail: hallo@kassenkim.de
Ein Datenschutzbeauftragter ist nicht benannt, da die gesetzlichen Voraussetzungen (§ 38 BDSG) nicht vorliegen. Anfragen zum Datenschutz richten Sie bitte an hallo@kassenkim.de.
2. Überblick
KassenKIM ist ein kostenpflichtiger Dienst für Pflegeeinrichtungen und andere Leistungserbringer. Wir verarbeiten nur die Daten, die für Zugang, Vertrag und Abrechnung nötig sind. Es gibt kein Tracking, keine Analyse- oder Werbedienste und keine Einbindung externer Schriftarten oder Skripte. Patientendaten werden nicht verarbeitet.
3. Aufruf der Website
Beim Aufruf der Website verarbeitet der Server technisch notwendige Verbindungsdaten (IP-Adresse, Zeitpunkt, aufgerufene Seite, Browsertyp), um die Seite auszuliefern und vor Missbrauch zu schützen. Zum Schutz vor automatisierten Anmelde-, Registrierungs-, Bestell- und Kontaktformular-Versuchen zählen wir kurzzeitig im Arbeitsspeicher die IP-Adresse sowie bei Anmeldung und Passwort-Zurücksetzen die eingegebene E-Mail-Adresse bzw. Kennung Ihres Zugangs; diese Zähler werden nach spätestens einer Stunde verworfen. Bestellversuche zählen wir je Zugang (ohne IP-Adresse) für 24 Stunden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist der sichere und stabile Betrieb des Dienstes.
Hosting bei Vercel: Die Website und der Anwendungsserver werden bei Vercel betrieben (Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA). Bei jedem Aufruf verarbeitet Vercel die genannten Verbindungsdaten (IP-Adresse, Zeitpunkt, aufgerufene Adresse, Browsertyp, Statuscode) sowie technische Protokollmeldungen unseres Servers, um die Seite auszuliefern, Angriffe abzuwehren (z. B. Schutz vor Überlastungsangriffen) und Fehler zu beheben. Die Anwendung läuft in einem Rechenzentrum in Frankfurt am Main (Region „fra1“); statische Inhalte wie Bilder und Stylesheets können über das weltweite Netz von Vercel vom nächstgelegenen Standort ausgeliefert werden. Die Server-Protokolle speichert Vercel nur kurzzeitig und löscht sie danach automatisch. Mit Vercel besteht ein Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO, „Data Processing Addendum“). Da Vercel Daten auch in den USA verarbeiten kann, stützen wir die Übermittlung auf die Zertifizierung von Vercel nach dem EU-US Data Privacy Framework (Angemessenheitsbeschluss, Art. 45 DSGVO) und ergänzend auf die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO). Analyse- oder Statistikfunktionen von Vercel (z. B. „Web Analytics“, „Speed Insights“) setzen wir nicht ein. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (sicherer und stabiler Betrieb) bzw. lit. b DSGVO (Bereitstellung des Kundenkontos).
Den Programmcode der Website verwalten wir in einem nicht öffentlichen Verzeichnis bei GitHub (GitHub Inc., USA), von dem aus Vercel die Website bereitstellt. Kundendaten, Zugangsdaten und Mitgliederlisten werden dort nicht gespeichert.
4. Registrierung und Kundenkonto
Für die Registrierung verarbeiten wir: E-Mail-Adresse, Passwort (nur als gehashter Prüfwert gespeichert, nie im Klartext), Name, Art und Institutionskennzeichen (IK) Ihrer Einrichtung. Im Kundenkonto speichern wir außerdem Ihre Liste „Meine Kostenträger“ mit Ihren eigenen Notizen, Ihre Lizenzen sowie Kennungen Ihrer aktiven Anmeldungen (zur Begrenzung auf höchstens drei gleichzeitig angemeldete Geräte). Außerdem speichern wir Ihre Angabe zur Zahl der Einrichtungen Ihres Unternehmens bzw. Trägers (für Mengenrabatt und Lizenzprüfung), Ihre Einstellungen zu den Hinweis-Mails und den Zeitpunkt Ihrer letzten Anmeldung.
Zweck: Bereitstellung des Zugangs und Erfüllung des Vertrags. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Ohne diese Angaben ist eine Nutzung nicht möglich.
Zum Nachweis des Vertragsschlusses speichern wir außerdem Zeitpunkt und Fassung der akzeptierten AGB sowie Ihre Bestätigung, als Unternehmer zu handeln.
Wenn Sie ein Passwort festlegen, prüfen wir, ob es in bekannten Datenlecks vorkommt. Dazu übermitteln wir nur die ersten fünf Zeichen eines Prüfwerts (SHA-1-Hash) des Passworts an den Dienst „Have I Been Pwned“ (pwnedpasswords.com); das Passwort selbst und Ihre übrigen Daten verlassen unseren Server nicht (Art. 6 Abs. 1 lit. f DSGVO – Schutz Ihres Zugangs).
E-Mails zu Ihrem Vertrag: Wir senden Ihnen eine Bestätigung, sobald Ihre Lizenz freigeschaltet ist, informieren Sie vorab, wenn ein Mitgliederrabatt zur nächsten Verlängerung endet, und kündigen die Löschung eines ungenutzten Zugangs 30 Tage vorher an. Rechnungen, Zahlungsbestätigungen und Zahlungserinnerungen versendet unser Zahlungsdienstleister Stripe (siehe Ziffer 5). Ändern sich laut Kostenträgerdatei oder unserem Abgleich mit dem KIM-Verzeichnisdienst Angaben (z. B. KIM-Adresse, Annahmestelle, Anschrift) von Kostenträgern, die Sie in „Meine Kostenträger“ gespeichert haben, schicken wir einen unverbindlichen Hinweis per E-Mail. Diese Hinweis-Mails können Sie im Kundenkonto unter „Hinweis-Mails“ je Einrichtung ein- und ausschalten und auf Wunsch an eine andere E-Mail-Adresse senden lassen (z. B. an Ihre Abrechnung); diese Adresse speichern wir bis zur Änderung oder Löschung. Bitte hinterlegen Sie eine fremde Adresse nur mit Wissen der betreffenden Person. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Nach der Registrierung senden wir eine E-Mail zur Bestätigung Ihrer Adresse; über denselben Weg versenden wir auf Anforderung neue Bestätigungslinks und Links zum Zurücksetzen des Passworts.
Speicherdauer: für die Dauer des Vertrags. Sie können Ihren Zugang jederzeit selbst im Kundenkonto löschen („Konto“ → „Zugang löschen“); dabei werden Ihr Login, die von Ihnen geführten Einrichtungen und deren Kostenträgerlisten und Notizen sofort gelöscht und laufende Abonnements beendet. Zugänge, für die keine Lizenz (mehr) besteht und mit denen Sie sich 12 Monate nicht angemeldet haben, löschen wir automatisch; 30 Tage vorher erhalten Sie einen Hinweis per E-Mail. Einrichtungen, für die nie eine Lizenz bezahlt wurde, geben wir frühestens nach sieben Tagen frei, sobald dasselbe IK erneut registriert wird. Rechnungen, Buchungsbelege und die dazugehörigen Kundendaten beim Zahlungsdienstleister Stripe (Rechnungsanschrift, E-Mail-Adresse für Rechnungen, IK) bewahren wir wegen gesetzlicher Aufbewahrungspflichten (§ 147 AO, § 257 HGB) bis zu zehn Jahre auf und sperren sie für jede andere Nutzung; die E-Mail-Adresse Ihres Logins und Ihre Angabe zur Trägergröße entfernen wir dort bei der Löschung. Sicherheitsprotokolle von Supabase und Vercel werden nach deren Fristen automatisch gelöscht.
Supabase: Kundenkonto, Anmeldung und Datenbank betreiben wir mit Supabase (Supabase Inc., USA). Die Daten werden in einem Rechenzentrum in Frankfurt am Main (Region „eu-central-1“) gespeichert. Mit Supabase besteht ein Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO); soweit ein Zugriff aus den USA möglich ist, sind die Standardvertragsklauseln der EU-Kommission vereinbart (Art. 46 Abs. 2 lit. c DSGVO). Supabase protokolliert Anmeldungen und sicherheitsrelevante Vorgänge am Zugang (z. B. Zeitpunkt und IP-Adresse) zum Schutz vor Missbrauch (Art. 6 Abs. 1 lit. f DSGVO).
E-Mail-Versand: Bestätigungs- und Servicemails versenden wir über unser E-Mail-Postfach beim deutschen Anbieter Serverprofis (Auftragsverarbeitung nach Art. 28 DSGVO).
5. Kauf, Zahlung und Rechnungen
Beim Kauf einer Lizenz verarbeiten wir: Rechnungsempfänger und -anschrift, E-Mail-Adresse für Rechnungen, ggf. USt-IdNr., gewählter Tarif, Zahlungsstatus sowie – je nach Zahlweg – Kontoinhaber und IBAN (SEPA-Lastschrift) oder Kartendaten.
Zahlungen und Rechnungen wickeln wir über Stripe ab (Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland). Bank- und Kartendaten geben Sie direkt bei Stripe ein; wir erhalten sie nicht. Wir übermitteln an Stripe Ihre Rechnungsangaben, die E-Mail-Adresse Ihres Zugangs, das IK, eine interne Kennung der Einrichtung, den gewährten Rabatt (bei einem Mitgliederrabatt einschließlich des Verbands), eine vereinbarte Mindestlaufzeit, Ihre Angabe zur Zahl der Einrichtungen Ihres Unternehmens sowie den Zeitpunkt Ihrer Bestätigung der Lizenzbedingungen, damit die Zahlung der richtigen Lizenz zugeordnet und der richtige Preis berechnet werden kann. Auf der Bezahlseite von Stripe (checkout.stripe.com) setzt Stripe eigene, für die Zahlung und Betrugsabwehr notwendige Cookies. Stripe kann Daten auch an die Stripe, Inc. in den USA übermitteln; die Übermittlung ist durch die Zertifizierung nach dem EU-US Data Privacy Framework (Angemessenheitsbeschluss, Art. 45 DSGVO) und Standardvertragsklauseln abgesichert. Für die Verhinderung von Betrug und die Erfüllung eigener gesetzlicher Pflichten ist Stripe teilweise selbst verantwortlich; Details: stripe.com/de/privacy.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Vertrag) und Art. 6 Abs. 1 lit. c DSGVO (steuer- und handelsrechtliche Pflichten). Rechnungen und Buchungsbelege bewahren wir gemäß § 147 AO und § 257 HGB bis zu zehn Jahre auf.
Mitgliederrabatt über Verbände
Mit einzelnen Verbänden der Pflege haben wir Kooperationen vereinbart. Diese Verbände übermitteln uns eine Liste mit dem Institutionskennzeichen (IK) und dem Namen der Einrichtungen ihrer Mitglieder. Wir speichern davon nur IK und Namen der Einrichtung (bei Einzelunternehmen kann das ein Personenname sein); weitere Angaben wie Mitgliedsnummern übernehmen wir nicht. Die Liste liegt nur auf unserem Server und wird mit keinem Kundenkonto verknüpft, solange Sie keine Lizenz buchen. Ihr Verband informiert seine Mitglieder vorab über diese Übermittlung. Wir nutzen die Liste ausschließlich, um beim Kauf automatisch den Mitgliederrabatt zu gewähren und ihn nach dem Ende einer Mitgliedschaft zur nächsten Verlängerung zu beenden. Wir nutzen sie nicht für Werbung und geben sie nicht weiter; dem Verband teilen wir keine Buchungen einzelner Einrichtungen mit. Jede neue Liste ersetzt die vorherige; spätestens drei Monate nach Ende der Kooperation löschen wir sie. Der Verband und wir sind jeweils eigenständig verantwortlich. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO – unser und Ihr berechtigtes Interesse, den Mitgliedervorteil ohne Rabattcode zuverlässig zu gewähren. Sie können der Verarbeitung gegenüber Ihrem Verband oder uns widersprechen; der Rabatt kann dann nicht automatisch gewährt werden.
6. Kontakt per E-Mail und Kontaktformular
Über das Kontaktformular verarbeiten wir Ihren Namen, Ihre E-Mail-Adresse, optional Ihre Einrichtung, das gewählte Anliegen und Ihre Nachricht. Das Formular leitet die Angaben als E-Mail an unser Postfach hilfe@kassenkim.de weiter (E-Mail-Anbieter Serverprofis, siehe Ziffer 4); auf dem Webserver werden die Inhalte nicht gespeichert. Ihre IP-Adresse wird nur kurzzeitig zum Schutz vor massenhaftem Versand gezählt (siehe Ziffer 3).
Wenn Sie uns an hallo@kassenkim.de oder hilfe@kassenkim.de schreiben, verarbeiten wir Ihre Angaben zur Bearbeitung Ihres Anliegens (Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen Anfragen, sonst lit. f – unser Interesse an der Beantwortung). Wir löschen die Nachrichten, wenn das Anliegen erledigt ist und keine Aufbewahrungspflicht besteht.
7. Cookies und lokale Speicherung
Wir verwenden ausschließlich technisch notwendige Speicherungen (§ 25 Abs. 2 Nr. 2 TDDDG), daher ist keine Einwilligung erforderlich und es gibt keinen Cookie-Banner:
- kk_session (Cookie): hält Sie nach der Anmeldung angemeldet; verschlüsselt, nicht per Skript auslesbar, läuft nach 12 Stunden ohne Nutzung ab, spätestens aber nach 7 Tagen.
- kk-theme (lokaler Speicher Ihres Browsers): merkt sich, ob Sie die helle oder dunkle Darstellung gewählt haben. Die Angabe verlässt Ihr Gerät nicht.
- kk-willkommen-… (lokaler Speicher Ihres Browsers): merkt sich, dass Ihnen die Begrüßung für eine Einrichtung bereits angezeigt wurde. Die Angabe verlässt Ihr Gerät nicht.
8. Empfänger und Drittländer
Empfänger Ihrer Daten sind nur die oben genannten Dienstleister (Vercel, Supabase, Stripe, Serverprofis). Eine Weitergabe an sonstige Dritte oder zu Werbezwecken findet nicht statt. Eine automatisierte Entscheidungsfindung einschließlich Profiling (Art. 22 DSGVO) findet nicht statt.
9. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20). Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen (Art. 21 DSGVO). Eine formlose E-Mail an hallo@kassenkim.de genügt.
Sie können sich außerdem bei einer Datenschutz-Aufsichtsbehörde beschweren, zum Beispiel bei der für uns zuständigen Behörde: Der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Gustav-Stresemann-Ring 1, 65189 Wiesbaden, poststelle@datenschutz.hessen.de.
Stand: 29. September 2026