DatenschutzerklärungInformationen gemäß Art. 13, 14 DSGVO

1. Geltungsbereich

Diese Erklärung gilt für die Software „Sky Inventory“ (im Folgenden „Anwendung“), die unter sky-inventory.de sowie test.sky-inventory.de betrieben wird. Sie informiert Mitarbeitende der nutzenden Apotheken sowie weitere Personen, deren Daten im Rahmen der Nutzung verarbeitet werden.

2. Verantwortlichkeit und Auftragsverarbeitung

Verantwortliche im Sinne des Art. 4 Nr. 7 DSGVO für die im Rahmen des Apothekenbetriebs erhobenen Daten (insbesondere Bestände, Chargen, Herstellungs- und Abgabe-Dokumentation, patientenbezogene Pflichtangaben) ist die jeweilige nutzende Apotheke. Die Apotheke ist auch Verantwortliche für die in ihrem Betrieb angelegten Mitarbeiter-Konten.

Auftragsverarbeiter im Sinne des Art. 28 DSGVO:

Blümel Ventures UG (haftungsbeschränkt)

Danneckerstr. 22, 10245 Berlin

Geschäftsführer: Julius Blümel

HRB 135227, Amtsgericht Berlin-Charlottenburg

USt-IdNr.: DE369379243

E-Mail: bluemel.ventures@gmail.com

Die Auftragsverarbeitung erfolgt auf Grundlage einer schriftlichen Vereinbarung nach Art. 28 DSGVO zwischen der Apotheke und Blümel Ventures UG.

Für eigene Zwecke des Auftragsverarbeiters — insbesondere Vertragsabwicklung, Rechnungsstellung gegenüber der Apotheke, Sicherstellung des IT-Betriebs sowie Behebung technischer Fehler — ist Blümel Ventures UG eigene Verantwortliche im Sinne des Art. 4 Nr. 7 DSGVO. Diese Erklärung beschreibt diese Verarbeitungen transparent.

3. Zwecke und Rechtsgrundlagen

ZweckVerantwortlicheRechtsgrundlage
Apothekenbetrieb (Bestand, Chargen, Herstellung, Abgabe)ApothekeArt. 6 (1) c, Art. 9 (2) h DSGVO i.V.m. § 22 BDSG, § 22 ApBetrO
Anmeldung und Authentifizierung von MitarbeitendenApothekeArt. 6 (1) b, f DSGVO; § 26 BDSG
Bereitstellung, Betrieb und Wartung der AnwendungBlümel Ventures UGArt. 6 (1) b, f DSGVO
IT-Sicherheit (Zugriffs-Logs, Rate-Limits, Fehler-Erkennung)Blümel Ventures UGArt. 6 (1) f DSGVO (berechtigtes Interesse: Service-Stabilität)
Rechnungsstellung gegenüber der ApothekeBlümel Ventures UGArt. 6 (1) b, c DSGVO; § 147 AO

4. Datenkategorien

  • Stammdaten der Mitarbeitenden (Name, E-Mail, Rolle, Signatur-Bild sofern hinterlegt)
  • Authentifizierungs-Daten (Passwort-Hash, Session-Tokens, IP-Adresse, User-Agent)
  • Audit-Daten (Zeitstempel, Benutzer-ID, Modul, Aktion, Vor-/Nachzustand)
  • Gesundheitsdaten i.S.v. Art. 9 DSGVO im Rahmen der Abgabe- und Verordnungs-Dokumentation:
    • Patientenname (Klartext, Pflichtangabe gemäß ApBetrO § 17 zur Identifizierung im Abgabe-Beleg)
    • Patientenreferenz (TM-seitige oder lokal vergebene Kennung)
    • Verordnungsnummer, Ausstellungs- und Gültigkeitsdatum
    • Verordnete Produkte, Menge, Dosierung
    • Im Verkaufsfall: Datum, Betrag, Unterschrift-Bild
  • Daten verordnender Ärzte (Arztname; lebenslange Arztnummer LANR sofern in der Verordnung enthalten)
  • Erstattungs-Daten bei Rückzahlung (Kundenname, IBAN, Bankname, Bestell-Referenz)
  • Bestands- und Prozessdaten (Charge, MHD, Menge, Lieferant, Preis, Telemediziner-Zuordnung)
  • Fehler- und Performance-Telemetrie (Stack-Traces, technische Kontext-Daten — personenbezogene Felder werden vor Übertragung serverseitig gefiltert)

Nicht gespeichert werden: Patientenadresse, Patientengeburtsdatum, Patiententelefon, Patienten-E-Mail. Diese Felder werden, soweit sie in einzelnen Datenexporten der Telemediziner enthalten sind, beim Import verworfen.

5. Empfänger und Auftragsverarbeiter

Zur Erbringung der Anwendung greift Blümel Ventures UG auf folgende Sub-Auftragsverarbeiter zurück:

AnbieterZweckSitzDrittland
Hetzner Online GmbHHosting (Anwendung, Datenbank, verschlüsselte Backup-Auslagerung)Deutschland (Falkenstein)nein
Resend Inc.Versand transaktionaler E-Mails (z. B. Passwort-Zurücksetzung)USA (Delaware)ja — SCCs gem. Art. 46 DSGVO
Functional Software Inc. (Sentry)Fehler-Erfassung; personenbezogene Felder werden vor Übertragung serverseitig gefiltertUSA / EU-Regionja — SCCs gem. Art. 46 DSGVO
Telegram FZ-LLCBetriebs-Alarmierung an die Geschäftsführung (technische Metadaten, keine Patientendaten)Vereinigte Arabische Emirateja — Art. 49 (1) f DSGVO (Schutz lebenswichtiger IT-Interessen)
GitHub Inc.Quellcode-Verwaltung, CI/CD, verschlüsselte Hinterlegung von Wiederherstellungs-SchlüsselnUSAja — SCCs gem. Art. 46 DSGVO; nur verschlüsselt übertragen

Zusätzlich kann eine Übermittlung an Strafverfolgungs- oder Aufsichtsbehörden erfolgen, soweit hierzu eine gesetzliche Verpflichtung besteht.

6. Drittlandtransfer

Soweit Daten an Anbieter mit Sitz außerhalb des Europäischen Wirtschaftsraums übermittelt werden, geschieht dies auf Grundlage von Standardvertragsklauseln (Standard Contractual Clauses) gemäß Durchführungsbeschluss (EU) 2021/914 oder — im Falle von Telegram — auf Grundlage des Art. 49 Abs. 1 lit. f DSGVO zum Schutz lebenswichtiger IT-Interessen. Eine Übermittlung von Patienten- oder Gesundheitsdaten in ein Drittland findet nicht statt.

7. Speicherdauer

DatenartFristQuelle
Herstellungs- und Prüfdokumentation5 Jahre, mindestens 1 Jahr nach MHDApBetrO § 22 Abs. 1
Abgabe-Dokumentation3 Jahre ab letzter EintragungApBetrO § 22 Abs. 1b
Buchungsbelege, Rechnungen10 JahreAO § 147
Mitarbeiter-KontenAnonymisierung nach Zweckentfall, längstens nach Beendigung der TätigkeitArt. 17 DSGVO i.V.m. § 26 BDSG
Authentifizierungs- und Zugriffs-Logs90 TageArt. 6 (1) f DSGVO
Fehler-Telemetrie (Sentry)90 TageArt. 6 (1) f DSGVO

8. Betroffenenrechte

Sie haben gegenüber der jeweiligen Verantwortlichen folgende Rechte:

  • Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung, soweit keine Aufbewahrungspflichten entgegenstehen (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)

Anfragen gegen die Apotheke richten Sie bitte unmittelbar an Ihre Apothekenleitung. Anfragen gegen Blümel Ventures UG richten Sie an die unter Ziffer 2 genannten Kontaktdaten. Innerhalb der Anwendung können Mitarbeitende ihre Stammdaten unter /profil einsehen und ändern; ein Datenexport ist serverseitig über die Apothekenleitung verfügbar.

9. Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Zuständig für Blümel Ventures UG ist die Berliner Beauftragte für Datenschutz und Informationsfreiheit, Alt-Moabit 59-61, 10555 Berlin (datenschutz-berlin.de). Für Anfragen gegen die Apotheke ist die Aufsichtsbehörde des Bundeslandes der Apotheke zuständig.

10. Technische und organisatorische Maßnahmen

Der Auftragsverarbeiter setzt geeignete technische und organisatorische Maßnahmen nach Art. 32 DSGVO um. Hierzu zählen insbesondere TLS 1.3 mit HSTS-Preload für alle Verbindungen, Passwort-Hashing mit argon2id, ein rollenbasiertes Berechtigungssystem mit zwingender Filialbindung sicherheitskritischer Berechtigungen, ein vollständiges Audit-Log innerhalb derselben Datenbank-Transaktion wie der fachliche Vorgang, eine Content-Security-Policy mit Nonce, Container-Härtung (cap_drop ALL, no-new-privileges, non-root), nginx-seitige Rate-Limits, tägliche mit gpg AES-256 verschlüsselte Datensicherungen mit räumlich getrennter Auslagerung sowie monatliche automatisierte Wiederherstellungs-Tests.

11. Cookies

Die Anwendung verwendet ausschließlich technisch notwendige Cookies (Session-Cookie zur Authentifizierung, Theme-Präferenz). Eine Einwilligung gemäß § 25 TTDSG ist hierfür nicht erforderlich. Tracking- oder Marketing-Cookies werden nicht eingesetzt.

12. Änderungen

Diese Erklärung wird angepasst, sobald sich die zugrundeliegenden Verarbeitungen wesentlich ändern. Die jeweils aktuelle Fassung ist unter /datenschutz abrufbar.

Stand: Mai 2026Zur Anmeldung