Zum Inhalt springen
Saluvia Zum ERP-Login ↗

Vertrauen durch Klarheit

Datenschutzhinweis Saluvia ERP-Direktzugang

Wie der geschützte Browserzugang personenbezogene Daten verarbeitet und welche Rechte betroffene Personen haben.

Version 1.0 · Stand 3. September 2026

Inhalt

01Verantwortliche 02Datenschutzbeauftragter 03Geltungsbereich 04Verarbeitete Daten 05Zwecke und Rechtsgrundlagen 06Empfänger und Auftragsverarbeiter 07Drittlandverarbeitung 08Speicherdauer 09Cookies und Tracking 10Automatisierte Entscheidungen 11Rechte betroffener Personen 12Beschwerderecht 13Änderungen

1. Verantwortliche

Verantwortlich für die Verarbeitung personenbezogener Daten ist:

Mag. Cornelia Windbüchler Einzelunternehmen Postlstraße 239 2724 Hohe Wand Österreich E-Mail: office@saluvia.at

2. Datenschutzbeauftragter

Thomas Windbüchler E-Mail: datenschutz@saluvia.at

3. Geltungsbereich

Dieser Hinweis beschreibt den technischen direkten Browserzugang zum Saluvia ERP über app.saluvia.at. Der Zugang ist derzeit ausschließlich für zwei personengebundene interne Konten vorgesehen: die Verantwortliche in ihrer fachlich-therapeutischen Rolle und den Administrator/Backoffice-Mitarbeiter.

Die öffentliche Loginadresse ist keine öffentliche Registrierung, kein Klient:innenportal und kein Kontaktformular. Unbefugte Personen erhalten keinen Zugriff auf ERP-Inhalte.

4. Verarbeitete Daten

Beim Aufruf und bei der Anmeldung können insbesondere folgende Daten verarbeitet werden:

  • IP-Adresse sowie Zeit, Host, Pfad und technische Verbindungsdaten;
  • Browser-/Geräteklasse und sicherheitsrelevante Request-Metadaten;
  • Benutzerkennung, Loginstatus sowie pseudonymisierte Sicherheits- und Auditmerkmale;
  • Session-, Refresh-, MFA- und Step-up-Status sowie technisch notwendige Sitzungskennungen; Passwörter und TOTP-Codes erscheinen nicht in Sicherheits-/Auditprotokollen;
  • nach erfolgreicher Berechtigungsprüfung die im ERP aufgerufenen Stammdaten, Gesundheits-/Behandlungsdaten, Termin-, Dokument-, Abrechnungs- und Verwaltungsdaten.

5. Zwecke und Rechtsgrundlagen

Die Verarbeitung dient:

  • der sicheren Authentisierung mit Benutzername, Passwort und verpflichtender Mehrfaktorauthentisierung;
  • dem Betrieb, der Absicherung, Fehleranalyse und Wiederherstellbarkeit des Saluvia ERP;
  • der Erkennung und Abwehr missbräuchlicher oder unbefugter Zugriffe;
  • der Durchführung der jeweiligen therapeutischen, organisatorischen, vertraglichen, gesetzlichen und abrechnungsbezogenen Aufgaben.

Rechtsgrundlagen sind je Verarbeitung insbesondere Art. 6 Abs. 1 lit. b, c und f DSGVO. Gesundheitsdaten werden nur im erforderlichen fachlichen Zusammenhang auf Grundlage von Art. 9 Abs. 2 lit. h DSGVO und den einschlägigen österreichischen Berufs- und Dokumentationspflichten verarbeitet. Das berechtigte Interesse für technische Sicherheitsverarbeitung besteht im Schutz von Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit des Systems und der darin verarbeiteten Daten.

6. Empfänger und Auftragsverarbeiter

Für den Direktzugang werden insbesondere folgende Dienstleister eingesetzt:

  • Hetzner: Server-/Infrastrukturhosting des Saluvia ERP;
  • Cloudflare: DNS, TLS-Terminierung, Reverse Proxy, DDoS-/WAF-Schutz und Tunneltransport. Cloudflare Access ist im Zielbetrieb nicht der Identitäts- oder MFA-Anbieter;
  • Google/Gmail und Brevo: ausschließlich für minimal gehaltene technische Betriebs- und Sicherheitsmeldungen an den Administrator. Diese Meldungen enthalten keine Klient:innenreferenzen, Diagnosen, Rechnungsanhänge oder freien fachlichen Text.

Eine Weitergabe zu Werbezwecken oder ein Verkauf personenbezogener Daten erfolgt nicht.

7. Drittlandverarbeitung

Bei Cloudflare und gegebenenfalls den technischen E-Mail-Dienstleistern kann eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums nicht vollständig ausgeschlossen werden. Soweit erforderlich, stützt sich diese Verarbeitung auf einen Angemessenheitsbeschluss, insbesondere eine gültige Teilnahme am EU-US Data Privacy Framework, und/oder auf Standardvertragsklauseln sowie ergänzende technische und organisatorische Maßnahmen. Der gewählte Cloudflare-Free-Tarif wird nicht als EU-only-Verarbeitung dargestellt.

8. Speicherdauer

  • Authentisierungs-Sessions und technische Challenges werden nach Ablauf, Abschluss oder Widerruf zuzüglich einer kurzen technischen Nachfrist gelöscht; Zielwert sind höchstens 30 Tage.
  • Login-, MFA- und Sicherheits-Auditdaten werden regulär bis zu zwölf Monate gespeichert; bei einem konkreten Sicherheitsvorfall nur mit dokumentiertem Grund bis zu dessen Abschluss und einer begründeten Nachfrist.
  • Gesundheits-/Behandlungsdokumentation folgt dem bestätigten Zehn-Jahres-Standard ab Beendigung der Leistung beziehungsweise grundsätzlich dem letzten Termin. Danach erfolgt eine menschliche Prüfung; längere Speicherung benötigt einen eigenständigen dokumentierten Rechtsgrund.
  • Rechnungen und Belege werden sieben Jahre ab Ende des betreffenden Kalenderjahres aufbewahrt; eine längere Speicherung erfolgt nur bei einem dokumentierten eigenständigen Rechtsgrund, etwa einem offenen Verfahren oder Rechtsanspruch.
  • Nicht vollständig automatisierte Löschungen müssen durch eine persistente Saluvia-Erinnerung bis zur dokumentierten Erledigung oder begründeten Folgeprüfung nachverfolgt werden.
  • Sicherungskopien werden nicht einzeln chirurgisch verändert, sondern laufen nach dem festgelegten Backupzyklus aus. Wiederherstellungsprozesse müssen bereits wirksam gewordene Lösch-, Sperr- und Anonymisierungsentscheidungen erneut berücksichtigen.

9. Cookies und Tracking

Der ERP-Zugang verwendet ausschließlich technisch notwendige Sicherheits- und Sitzungscookies. Auf dieser Informationsseite werden keine Analyse-, Marketing- oder Profilingdienste, keine Werbetracker und keine extern geladenen Schriftarten oder Medien eingesetzt.

10. Automatisierte Entscheidungen

Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung und kein Marketing-Profiling statt. Automatisierte Sicherheitsmaßnahmen können missbräuchliche Anmeldeversuche zeitweise begrenzen oder blockieren; fachliche Entscheidungen werden dadurch nicht getroffen.

11. Rechte betroffener Personen

Betroffene Personen haben im Rahmen der gesetzlichen Voraussetzungen insbesondere das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Eine erteilte Einwilligung kann für die Zukunft widerrufen werden, ohne die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung zu berühren.

Anfragen können an datenschutz@saluvia.at gerichtet werden. Zur Vermeidung einer Offenlegung an Unbefugte kann vor der Bearbeitung eine angemessene Identitätsprüfung erforderlich sein.

12. Beschwerderecht

Betroffene Personen können Beschwerde bei der zuständigen Aufsichtsbehörde erheben:

Österreichische Datenschutzbehörde Barichgasse 40–42 1030 Wien Österreich Website: https://www.dsb.gv.at/

13. Änderungen

Dieser Datenschutzhinweis wird angepasst, wenn sich der Zugangsumfang, die eingesetzten Dienstleister, Datenflüsse, Rechtsgrundlagen oder wesentliche Sicherheitsmaßnahmen ändern. Die jeweils veröffentlichte Fassung nennt Version und Stand.

Saluvia

Fragen zum Datenschutz: datenschutz@saluvia.at

Geschützter ERP-Login