Protection des données sur McGesund

Diese Datenschutzerklärung informiert Sie gemäß den Artikeln 13 und 14 der Datenschutz-Grundverordnung (DSGVO) über die Verarbeitung Ihrer personenbezogenen Daten bei der Nutzung der Plattform McGesund. Soweit nachfolgend nicht ausdrücklich anders bezeichnet, beziehen sich die Begriffsbestimmungen auf die in Artikel 4 DSGVO definierten Begriffe.

 

1. Verantwortlicher

Verantwortlicher im Sinne des Artikels 4 Nummer 7 DSGVO ist:

Organon Informationssysteme GmbH
Karlstraße 31
63571 Gelnhausen

Vertretungsberechtigt: Helmut Fuhrmann (Geschäftsführer)
Handelsregister: Amtsgericht Bad Homburg v.d.H. HRB 8252
USt-IdNr.: DE114153271

Bei Fragen zum Datenschutz wenden Sie sich bitte an:

E-Mail: info@mcgesund.de
Telefon: +49 (0) 69 9043 1680

 

2. Geltungsbereich und Ausrichtung der Plattform

(1) Nutzerkonten und entgeltliche Leistungen richten sich ausschließlich an Unternehmer im Sinne des § 14 BGB; ein Vertragsverhältnis besteht allein mit diesen.

(2) Das öffentliche Verzeichnis steht darüber hinaus Privatpersonen offen, die Einträge suchen, aufrufen und bewerten; hierfür ist kein Nutzerkonto erforderlich.

(3) Daten von Bewertenden und Signal-Absendern werden ausschließlich anonym oder pseudonymisiert verarbeitet. Klarnamen-Daten sind weder dem Anbieter noch dem bewerteten Geschäftskunden zugänglich.

(4) Bewirbt sich eine Person über ein veröffentlichtes Stellenangebot, werden Klarnamen- und Kontaktdaten sowie der Inhalt der Bewerbung zweckgebunden im Klartext verarbeitet und an das ausschreibende Unternehmen übermittelt. Einzelheiten regelt Abschnitt 20.

 

3. Allgemeine Hinweise zur Datenverarbeitung

(1) Personenbezogene Daten werden grundsätzlich nur erhoben, soweit dies zur Bereitstellung einer funktionsfähigen Plattform, ihrer Inhalte und Leistungen erforderlich ist.

(2) Die Verarbeitung erfolgt auf einer der folgenden Rechtsgrundlagen:

  1. Einwilligung der betroffenen Person — Artikel 6 Absatz 1 Buchstabe a DSGVO;
  2. Vertragserfüllung oder Durchführung vorvertraglicher Maßnahmen — Artikel 6 Absatz 1 Buchstabe b DSGVO;
  3. Erfüllung rechtlicher Verpflichtungen — Artikel 6 Absatz 1 Buchstabe c DSGVO; oder
  4. Wahrung berechtigter Interessen — Artikel 6 Absatz 1 Buchstabe f DSGVO.

(3) Die jeweils einschlägige Rechtsgrundlage wird in den nachfolgenden Abschnitten je Verarbeitungstätigkeit ausdrücklich benannt.

 

4. Erhebung und Speicherung beim Besuch der Website

(1) Beim Aufruf der Plattform werden durch den von Ihrem Endgerät verwendeten Browser automatisch Informationen an unseren Server gesendet und in einem sogenannten Logfile temporär gespeichert. Folgende Informationen werden hierbei ohne Ihr Zutun erfasst:

  • IP-Adresse des anfragenden Endgeräts;
  • Datum und Uhrzeit des Zugriffs;
  • Name und URL der abgerufenen Datei;
  • Website, von der aus der Zugriff erfolgt (Referrer-URL);
  • verwendeter Browser und ggf. das Betriebssystem Ihres Endgeräts.

(2) Diese Daten werden zum Zweck eines stabilen Betriebs, der Abwehr von Angriffen und der Identifikation von Fehlern verarbeitet.

Rechtsgrundlage: Artikel 6 Absatz 1 Buchstabe f DSGVO (berechtigtes Interesse an Sicherheit und Betriebsstabilität).

Speicherdauer: maximal sieben Tage; anschließend Anonymisierung oder Löschung, soweit nicht ein konkreter Vorfall eine längere Speicherung zur Aufklärung erforderlich macht.

 

5. Registrierung und Nutzerkonto

(1) Zur Nutzung der entgeltlichen Funktionen sowie zur Erstellung eines Eintrags richten Sie ein Nutzerkonto ein. Hierbei verarbeiten wir folgende personenbezogene Daten:

  • Vor- und Nachname;
  • geschäftliche E-Mail-Adresse;
  • Passwort (gespeichert als kryptografischer Fingerabdruck, nicht im Klartext);
  • ggf. Firmenname, Anschrift und Telefonnummer;
  • ggf. Umsatzsteuer-Identifikationsnummer.

(2) Sofern Sie sich über einen Single-Sign-On-Anbieter (Google, Microsoft oder Apple) anmelden, werden zusätzlich vom jeweiligen Anbieter übermittelte Profildaten verarbeitet — namentlich Vorname, Nachname, E-Mail-Adresse und eine eindeutige Konto-Kennung. Bei Apple kann optional eine anonymisierte Weiterleitungsadresse anstelle Ihrer realen E-Mail-Adresse übermittelt werden („Meine E-Mail-Adresse verbergen").

(3) Die Anmeldung erfolgt über die zentrale Authentifizierungs-Domain auth.mcgesund.eu. Nach erfolgreicher Anmeldung werden Sie zu der ursprünglich aufgerufenen Brand-Domain — insbesondere mcgesund.de, mcgesund.at, mcgesund.ch oder mcgesund.eu — zurückgeleitet. Auf der Brand-Domain wird ein separates Session-Cookie gesetzt; das Session-Cookie der Auth-Domain dient ausschließlich der einmaligen Anmeldung und wird nicht an die Brand-Domain übertragen.

Rechtsgrundlage: Artikel 6 Absatz 1 Buchstabe b DSGVO (Vertragserfüllung).

Speicherdauer: für die Dauer des Vertragsverhältnisses zuzüglich gesetzlicher Aufbewahrungsfristen (§ 147 AO, § 257 HGB — regelmäßig sechs bzw. zehn Jahre).

 

6. Zwei-Faktor-Authentifizierung

(1) Sie können Ihr Nutzerkonto optional durch einen zweiten Authentifizierungsfaktor schützen. Bei Aktivierung speichern wir je nach gewähltem Verfahren

  • bei der Authenticator-App: einen kryptografischen Geheimschlüssel je Konto sowie eine Liste von zehn einmaligen Notfall-Codes;
  • bei einem Passkey beziehungsweise Hardware-Sicherheitsschlüssel: den öffentlichen Schlüssel des Authentifizierungsgeräts nach FIDO2/WebAuthn-Standard.

(2) Private Schlüssel und biometrische Merkmale verlassen Ihr Endgerät niemals.

Rechtsgrundlage: Artikel 6 Absatz 1 Buchstabe b DSGVO in Verbindung mit Artikel 32 DSGVO (Sicherheit der Verarbeitung).

 

7. Modul „Bewertungen"

(1) Im Modul „Bewertungen" verarbeiten wir Daten von Endkunden, die eine Bewertung über einen QR-Code abgeben:

  • Inhalt der Bewertung und Herz-Bewertung in vier Kategorien;
  • Standortinformation des Endgeräts zum Zeitpunkt der Abgabe (Geo-Verifizierung gegen die hinterlegten Koordinaten des bewerteten Standorts);
  • vom Endgerät verwendete UI-Sprache;
  • Zeitstempel.

(2) Eine Bewertung wird ohne Klarnamen-Erhebung des Bewertenden erfasst. Eine optionale Antwortfunktion ermöglicht dem Geschäftskunden eine öffentliche Reaktion auf die Bewertung; die Antwort wird unter dem Firmennamen veröffentlicht.

(3) Zur Sicherung der Echtheit signiert die Plattform jede Bewertung vor Speicherung kryptografisch (Ed25519 sowie ab dem Plan „Klassik" zusätzlich quantenresistent mit Falcon und/oder ML-DSA). Die Signaturschlüssel selbst — nicht die Bewertungsinhalte — werden über OpenTimestamps in die Bitcoin-Blockchain verankert. Personenbezogene Daten Bewertender werden nicht in der Blockchain abgelegt.

(4) Bewertungen über das Empfangs-Display (rotierender Einmal-QR-Code) tragen das Merkmal „Display-verifiziert"; technisch entstehen keine zusätzlichen personenbezogenen Datenpunkte gegenüber dem regulären QR-Verfahren.

Rechtsgrundlage: Artikel 6 Absatz 1 Buchstabe a DSGVO (Einwilligung in die Veröffentlichung der Bewertung) sowie Buchstabe f (berechtigtes Interesse an Manipulationsschutz).

Speicherdauer: dauerhafte Speicherung der pseudonymisierten Bewertung als Bestandteil der Reputations-Historie des Standorts; Löschung auf begründetes Verlangen, sofern keine entgegenstehenden Aufbewahrungspflichten bestehen.

 

8. Modul „Signale" (Pflegeeinrichtungen)

(1) Im Modul „Signale" werden Rückmeldungen aus dem Pflegealltag in sechs vordefinierten Kategorien erfasst. Die Erfassung erfolgt anonym:

  • es werden keine Klarnamen, Bewohnerkennungen oder sonstigen unmittelbar identifizierenden Daten erhoben;
  • die Zuordnung erfolgt ausschließlich über die Erfassungseinheit (beispielsweise Raum, Bett, Station, Wohngruppe oder Haus);
  • aus Sicht des Anbieters entsteht zu Bewohnern und Patienten kein Personenbezug.

(2) Der Geschäftskunde — die Pflegeeinrichtung — ist im Sinne des Artikels 4 Nummer 7 DSGVO Verantwortlicher für die Verarbeitung am Aufstellungsort und verpflichtet, am Standort des QR-Codes geeignete Hinweise nach Artikel 13 DSGVO bereitzustellen.

(3) Sofern der Geschäftskunde personenbezogene Daten von Mitarbeitern (zum Beispiel namentliche Aufgabenzuweisung im Workflow) auf die Plattform überträgt, geschieht dies auf Grundlage eines gesonderten Auftragsverarbeitungsvertrags gemäß Artikel 28 DSGVO. Den Mustervertrag stellt der Anbieter auf Anfrage zur Verfügung.

Rechtsgrundlage: Artikel 6 Absatz 1 Buchstabe b DSGVO (gegenüber dem Geschäftskunden) sowie — soweit der Geschäftskunde personenbezogene Daten überträgt — Artikel 28 DSGVO.

 

9. Cookies und vergleichbare Technologien

(1) Wir setzen ausschließlich technisch notwendige Cookies und vergleichbare Speichertechnologien des Endgeräts ein — insbesondere Browser-Speicher (localStorage und sessionStorage) —, die für den Betrieb der Plattform erforderlich sind. Hierzu zählen insbesondere:

  • Session- und Authentifizierungs-Cookies (Aufrechterhaltung der Login-Sitzung, Cross-Site-Request-Forgery-Abwehr) — Speicherdauer: für die Dauer der Sitzung beziehungsweise bis zur Abmeldung, längstens 30 Tage;
  • Sicherheits-Cookies (Anti-Bot, Rate-Limiting) — Speicherdauer: bis zu 24 Stunden;
  • Präferenz-Daten im Browser-Speicher (z. B. Sprach- und Theme-Auswahl, Sidebar-Zustand) — Speicherdauer: bis zur manuellen Löschung durch den Nutzer beziehungsweise bis zum Zurücksetzen des Browsers;
  • Geräte-Token im Browser-Speicher für das Empfangs-Display (nur bei aktiver Display-Funktion ab Plan „Klassik") — Speicherdauer: bis zum Widerruf des Tokens im Kundenkonto.

Rechtsgrundlage: § 25 Absatz 2 TTDSG (unbedingt erforderlich) sowie Artikel 6 Absatz 1 Buchstabe b DSGVO (Vertragserfüllung).

(2) Der Anbieter setzt keine Tracking-, Analyse- oder Marketing-Cookies ein. Sollten künftig optionale Cookies eingesetzt werden, geschieht dies ausschließlich nach vorheriger ausdrücklicher Einwilligung im Sinne des § 25 Absatz 1 TTDSG; in diesem Fall wird eine entsprechende Cookie-Einstellung bereitgestellt, über die die Einwilligung jederzeit widerrufbar ist.

 

10. Zahlungsabwicklung

(1) Für die Abwicklung entgeltlicher Pläne setzen wir den Zahlungsdienstleister Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Niederlande ein.

(2) An den Zahlungsdienstleister übermitteln wir ausschließlich die zur Durchführung der Zahlung erforderlichen Angaben: den Zahlungsbetrag nebst Währung, die Rechnungsnummer als Verwendungszweck sowie pseudonyme Referenzkennungen Ihres Vertrags. Eine Übermittlung Ihres Namens, Ihrer E-Mail-Adresse, Ihrer Rechnungsanschrift oder Ihrer Umsatzsteuer-Identifikationsnummer an den Zahlungsdienstleister findet nicht statt.

(3) Die Auswahl der Zahlungsart erfolgt im Bezahlvorgang. Zur Verfügung stehen Kreditkarte, SEPA-Lastschrift und PayPal. Die Eingabe der Zahlungsmittel-Daten — insbesondere Karten- und Kontoverbindungsdaten — erfolgt unmittelbar beim Zahlungsdienstleister beziehungsweise beim Anbieter der gewählten Zahlungsart. Diese Daten werden uns zu keinem Zeitpunkt bekannt; wir erhalten lediglich eine Rückmeldung über den Status der Zahlung sowie die Bezeichnung der verwendeten Zahlungsart, die wir zu Zwecken der Buchhaltung und Rechnungslegung speichern.

(4) Wählen Sie PayPal, wird die Zahlung über die PayPal (Europe) S.à r.l. et Cie, S.C.A., 22-24 Boulevard Royal, 2449 Luxemburg abgewickelt. Der Zahlungsdienstleister und der Anbieter der gewählten Zahlungsart verarbeiten die bei ihnen erhobenen Daten in eigener Verantwortlichkeit, insbesondere zur Erfüllung eigener aufsichts- und geldwäscherechtlicher Pflichten, auf Grundlage ihrer jeweils geltenden Datenschutzerklärungen. Auf Umfang und Zweck dieser Verarbeitung haben wir keinen Einfluss.

(5) Eine Übermittlung personenbezogener Daten in Drittländer außerhalb des Europäischen Wirtschaftsraums durch uns findet im Rahmen der Zahlungsabwicklung nicht statt. Bei Nutzung von PayPal kann eine Übermittlung an mit dem Anbieter verbundene Unternehmen außerhalb des Europäischen Wirtschaftsraums erfolgen; diese erfolgt in Verantwortung des Anbieters auf Grundlage der von diesem getroffenen Garantien im Sinne der Artikel 44 ff. DSGVO.

Rechtsgrundlage: Artikel 6 Absatz 1 Buchstabe b DSGVO (Vertragserfüllung).

 

11. Auftragsverarbeitung und Empfänger

(1) Personenbezogene Daten werden ausschließlich an folgende Kategorien von Empfängern übermittelt:

  • IT-Dienstleister (Hosting, Datenbank-Betrieb, Backup) — insbesondere die Hetzner Online GmbH, Gunzenhausen — auf Grundlage von Auftragsverarbeitungsverträgen gemäß Artikel 28 DSGVO;
  • Zahlungsdienstleister — Mollie B.V., Amsterdam; siehe Abschnitt 10;
  • Behörden und Gerichte, soweit eine gesetzliche Verpflichtung zur Übermittlung besteht;
  • außergerichtliche Streitbeilegungsstellen, soweit ein Verfahren eingeleitet wurde.

(2) Sämtliche Auftragsverarbeiter sind vertraglich nach Artikel 28 DSGVO zur Vertraulichkeit, zu technischen und organisatorischen Sicherheitsmaßnahmen sowie zur Einhaltung weiterer datenschutzrechtlicher Pflichten verpflichtet.

 

12. Hosting und Datenübermittlung in Drittländer

(1) Die Plattform wird auf Servern der Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Deutschland betrieben. Der Hosting-Dienstleister verarbeitet die auf der Plattform anfallenden personenbezogenen Daten ausschließlich weisungsgebunden als Auftragsverarbeiter auf Grundlage eines Vertrags gemäß Artikel 28 DSGVO einschließlich der dort vereinbarten technischen und organisatorischen Maßnahmen. Der Dienstleister ist nach ISO/IEC 27001:2022 zertifiziert und verfügt über ein Testat nach dem Kriterienkatalog C5 (Typ 2) des Bundesamts für Sicherheit in der Informationstechnik. Die eingesetzten Rechenzentren befinden sich ausschließlich innerhalb des Europäischen Wirtschaftsraums; eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums findet im Rahmen des Hostings nicht statt. Den konkreten Verarbeitungsort teilen wir auf Anfrage in Textform mit.

(2) Eine Übermittlung personenbezogener Daten in Drittländer außerhalb des Europäischen Wirtschaftsraums findet ausschließlich

  • aufgrund eines Angemessenheitsbeschlusses der Europäischen Kommission im Sinne des Artikels 45 DSGVO, oder
  • auf Grundlage geeigneter Garantien im Sinne des Artikels 46 DSGVO — insbesondere Standardvertragsklauseln in ihrer jeweils aktuellen Fassung — statt.

(3) Eine Übermittlung in Drittländer kann sich insbesondere aus der OAuth-Anmeldung über Google, Microsoft oder Apple ergeben (siehe Abschnitt 5 Absatz 2).

 

13. Speicherdauer

Personenbezogene Daten werden gelöscht, sobald der Zweck ihrer Verarbeitung entfällt und keine gesetzlichen Aufbewahrungspflichten — insbesondere nach § 147 AO, § 257 HGB oder § 14b UStG — entgegenstehen. Für die jeweiligen Verarbeitungstätigkeiten gelten die in den vorstehenden Abschnitten genannten Speicherdauern.

 

14. Ihre Rechte als betroffene Person

Sie haben — soweit die jeweiligen gesetzlichen Voraussetzungen vorliegen — folgende Rechte gegenüber dem Verantwortlichen:

  1. Auskunft über die zu Ihrer Person gespeicherten Daten gemäß Artikel 15 DSGVO;
  2. Berichtigung unrichtiger oder Vervollständigung unvollständiger Daten gemäß Artikel 16 DSGVO;
  3. Löschung Ihrer bei uns gespeicherten Daten gemäß Artikel 17 DSGVO;
  4. Einschränkung der Verarbeitung gemäß Artikel 18 DSGVO;
  5. Datenübertragbarkeit gemäß Artikel 20 DSGVO;
  6. Widerspruch gegen die Verarbeitung gemäß Artikel 21 DSGVO;
  7. Widerruf einer erteilten Einwilligung gemäß Artikel 7 Absatz 3 DSGVO — mit Wirkung für die Zukunft.

Zur Ausübung dieser Rechte wenden Sie sich bitte an: info@mcgesund.de.

 

15. Beschwerderecht bei der Aufsichtsbehörde

Sie haben das Recht, sich bei einer Aufsichtsbehörde gemäß Artikel 77 DSGVO über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren — insbesondere bei der Aufsichtsbehörde am Ort Ihres gewöhnlichen Aufenthalts, Ihres Arbeitsplatzes oder am Ort des vermuteten Verstoßes.

Die für den Anbieter zuständige Aufsichtsbehörde wird auf Anfrage bekannt gegeben.

 

16. KI-gestützte und automatisierte Verarbeitungen

(1) Der Anbieter setzt — soweit nachstehend beschrieben — automatisierte und KI-gestützte Verfahren ein. Sämtliche Verfahren transkribieren, übersetzen, aggregieren oder generieren ausschließlich; keines trifft eine automatisierte Entscheidung im Sinne des Artikels 22 DSGVO mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung gegenüber der betroffenen Person.

a) Maschinelle Spracherkennung im Modul „Signale"

Berechtigte Mitarbeiter des Geschäftskunden können Status- und Erledigungsmeldungen zu Aufgaben gesprochen erfassen. Die Audio-Daten werden über einen Auftragsverarbeiter automatisiert in Text umgewandelt und nach erfolgreicher Transkription unverzüglich gelöscht. Es werden keine Stimm-Profile erstellt; eine Identifikation des Sprechers anhand der Audio-Daten findet nicht statt. Der Geschäftskunde weist sein Personal an, beim Diktat keine identifizierenden Daten Dritter (Klarnamen, Geburtsdaten, Diagnosen) zu nennen.

Rechtsgrundlage: Artikel 6 Absatz 1 Buchstabe b DSGVO (Vertragserfüllung gegenüber dem Geschäftskunden) sowie — soweit personenbezogene Daten des Sprechers betroffen sind — Artikel 28 DSGVO.

b) Maschinelle Übersetzung

Inhalte öffentlicher Firmenprofile sowie redaktioneller Plattform-Texte können automatisiert mehrsprachig dargestellt werden. Hierfür beauftragen wir maschinelle Übersetzungsdienste mit Sitz in der Europäischen Union. Ein Drittlandtransfer findet hierbei nicht statt; den konkreten Anbieter teilen wir auf Anfrage in Textform mit (siehe Absatz 2).

Rechtsgrundlage: Artikel 6 Absatz 1 Buchstabe b DSGVO (Vertragserfüllung).

c) Statistische und KI-gestützte Auswertungen

Auf den im Modul „Signale" erfassten Daten können statistische und KI-gestützte Auswertungen bereitgestellt werden — beispielsweise Erfassungsdichte je Standort, Verteilung über Kategorien oder zeitliche Trends. Die Auswertungen erfolgen ausschließlich auf aggregierter Ebene mit einem technischen Mindest-Aggregationswert, der Rückschlüsse auf einzelne Personen ausschließt. Eine personenbezogene Leistungs- oder Verhaltensbewertung von Beschäftigten findet nicht statt.

Rechtsgrundlage: Artikel 6 Absatz 1 Buchstabe f DSGVO (berechtigtes Interesse an Produktverbesserung und aggregierter Auswertung).

d) Konversations-Assistent (Chatbot)

Die Plattform stellt einen vom Anbieter selbst betriebenen, RAG-gestützten (Retrieval-Augmented Generation) Konversations-Assistenten bereit. Das zugrundeliegende Sprachmodell wird auf eigenen Servern des Anbieters innerhalb der Europäischen Union betrieben; eine Übermittlung Ihrer Eingaben an externe Sprachmodell-Anbieter findet nicht statt.

Der Assistent greift in der Retrieval-Stufe derzeit ausschließlich auf öffentliche Plattform-Inhalte (Hilfe-Artikel, FAQs) zu. Bei angemeldeten Geschäftskunden kann er zusätzlich auf die dem Nutzerkonto und der jeweiligen Sitzung zugeordneten Daten zugreifen — beispielsweise auf den gebuchten Plan oder eingegangene Bewertungen des eigenen Standorts. Ein Zugriff auf Daten anderer Geschäftskunden findet nicht statt.

Vor Beginn jeder Interaktion werden Sie gemäß Artikel 50 Absatz 1 der Verordnung (EU) 2024/1689 darauf hingewiesen, dass Sie mit einem KI-System interagieren.

Rechtsgrundlage: Artikel 6 Absatz 1 Buchstabe b DSGVO (Vertragserfüllung) sowie Buchstabe f (berechtigtes Interesse an Nutzer-Unterstützung).

e) KI-gestützte Ranking-Optimierung und Suchanfragen-Verarbeitung

Der Anbieter behält sich vor, das Ranking der Plattform-Einträge künftig zusätzlich durch ein maschinell lernendes Modell zu unterstützen, das anhand von Suchanfragen und Klick-Verhalten der Plattform-Nutzer trainiert wird. Eingesetzt wird ausschließlich ein vom Anbieter selbst auf eigenen Servern innerhalb der Europäischen Union betriebenes Modell. Eine Verknüpfung der Trainingsdaten mit dem Nutzerkonto, der IP-Adresse oder sonstigen unmittelbar identifizierenden Merkmalen findet im Trainings- und Inferenzprozess nicht statt; verarbeitet werden ausschließlich aggregierte beziehungsweise pseudonymisierte Signale (insbesondere Such-Begriff, gewählte Kategorie, geklickter Treffer, Sitzungs-Identifikator mit begrenzter Lebensdauer).

Die wesentlichen Hauptparameter des Rankings sowie ihre relative Gewichtung werden auf der Ranking-Transparenz-Seite der Plattform offengelegt. Vor Inbetriebnahme eines lernenden Modells werden Sie in dieser Datenschutzerklärung sowie über die Plattform gesondert informiert.

Rechtsgrundlage: Artikel 6 Absatz 1 Buchstabe f DSGVO (berechtigtes Interesse an einer relevanten Such-Qualität für Nutzer und Geschäftskunden).

f) Spracheingabe in der Suche

Die Suchleiste der Plattform kann wahlweise per Tastatur oder gesprochen bedient werden. Die Spracheingabe ist ausschließlich nach einer ausdrücklichen Betätigung der Mikrofon-Schaltfläche und nach der von Ihrem Browser eingeholten Mikrofon-Freigabe aktiv; ohne beides erfolgt keine Aufnahme. Die Eingabe per Tastatur steht unverändert und gleichwertig zur Verfügung.

Die Aufnahme wird an einen Server des Anbieters innerhalb der Europäischen Union übertragen, dort automatisiert in Text umgewandelt und unmittelbar nach der Umwandlung verworfen. Eine Speicherung der Audio-Daten auf einem Datenträger findet nicht statt, ebenso wenig eine Übermittlung an Dritte oder an externe Spracherkennungsdienste. Das eingesetzte Spracherkennungs-Modell wird auf eigenen Servern des Anbieters betrieben.

Es werden keine Stimm-Profile erstellt. Eine Verarbeitung der Audio-Daten zum Zweck der eindeutigen Identifizierung einer natürlichen Person findet nicht statt; es handelt sich daher nicht um biometrische Daten im Sinne des Artikels 9 Absatz 1 DSGVO (vergleiche Erwägungsgrund 51 DSGVO).

Der aus der Aufnahme gewonnene Text wird wie eine getippte Suchanfrage behandelt und unterliegt denselben Regeln, insbesondere den unter Buchstabe e) beschriebenen. Zur Unterscheidung der Anfrage-Herkunft wird technisch vermerkt, dass die Anfrage gesprochen erfasst wurde; dieser Vermerk enthält keine personenbezogenen Angaben und dient allein der getrennten Auswertung beider Eingabewege.

Die Zugriffsdauer auf das Mikrofon ist technisch begrenzt; die Aufnahme endet automatisch. Der erkannte Text wird unmittelbar als Suchanfrage ausgeführt und auf der Ergebnisseite im Suchfeld angezeigt, wo Sie ihn prüfen und ändern können.

Rechtsgrundlage: Artikel 6 Absatz 1 Buchstabe f DSGVO (berechtigtes Interesse an einer barrierearmen und komfortablen Such-Funktion, deren Verarbeitung Sie durch eigenes Zutun auslösen). Für den Zugriff auf das Mikrofon als Endeinrichtung: § 25 Absatz 2 Nummer 2 TDDDG (vormals TTDSG), da der Zugriff für den von Ihnen ausdrücklich gewünschten Dienst unbedingt erforderlich ist.

(2) Eine Liste der eingesetzten Auftragsverarbeiter wird auf Anfrage in Textform zur Verfügung gestellt.

 

17. Automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Artikels 22 DSGVO mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung gegenüber Ihnen findet nicht statt. Die in Abschnitt 16 beschriebenen KI-gestützten Verfahren stellen keine derartige Entscheidungsfindung dar.

 

18. Sicherheit der Verarbeitung

Wir setzen technische und organisatorische Maßnahmen nach Artikel 32 DSGVO ein, um Ihre Daten gegen unbeabsichtigte oder unrechtmäßige Verarbeitung, Verlust oder Veränderung zu schützen — insbesondere

  • ausschließlich TLS-verschlüsselte Datenübertragung (HTTPS);
  • Speicherung von Passwörtern als kryptografischer Fingerabdruck mit Salt;
  • rollenbasiertes Berechtigungskonzept mit „Least Privilege" auf Anbieterseite;
  • regelmäßige Sicherheits-Updates und Pentest-Reviews.

 

19. Vorab-erstellte Firma-Verzeichnis-Einträge und Übernahme

(1) Das Firmen-Verzeichnis der Plattform enthält Einträge, die der Anbieter aus öffentlich zugänglichen Quellen — insbesondere dem OpenStreetMap-Projekt unter der Open Database License (ODbL) — automatisiert vorab angelegt hat, ohne dass zum Zeitpunkt des Anlegens ein Vertragsverhältnis zum dargestellten Unternehmen besteht.

(2) Übernommen werden ausschließlich öffentlich verfügbare Geschäftsdaten: Firmenname, Anschrift, Geokoordinaten, Kategorie sowie — soweit in der Quelldatenbank veröffentlicht — Telefonnummer, Webseite und Öffnungszeiten. Personenbezogene Daten — insbesondere der Klarname eines Einzel-Inhabers — werden nur dann übernommen, wenn er in der Quelldatenbank bereits öffentlich der Geschäftstätigkeit zugeordnet ist.

Rechtsgrundlage: Artikel 6 Absatz 1 Buchstabe f DSGVO (berechtigtes Interesse an einer flächendeckenden Verzeichnis-Darstellung; Pendant zum klassischen öffentlichen Branchenverzeichnis).

(3) Über die Verarbeitung informieren wir im Sinne des Artikels 14 DSGVO durch diese Datenschutzerklärung, durch eine Quellen-Attribution gemäß ODbL im Footer der Plattform sowie auf Anfrage individuell in Textform.

(4) Das im Eintrag dargestellte Unternehmen kann den Eintrag jederzeit über die Funktion „Eintrag übernehmen" für sich beanspruchen; mit der Übernahme tritt es als Vertragspartner in die Pflege des Eintrags ein. Solange der Eintrag nicht übernommen ist, kann das dargestellte Unternehmen die Berichtigung oder Löschung des Eintrags nach Artikel 16 beziehungsweise Artikel 17 DSGVO verlangen. Anfragen richten Sie bitte an info@mcgesund.de.

 

20. Bewerbungen auf Stellenangebote

Über die auf McGesund veröffentlichten Stellenangebote können Sie sich direkt beim ausschreibenden Unternehmen bewerben. Senden Sie das Bewerbungsformular ab, verarbeiten wir die von Ihnen angegebenen Daten wie folgt:

Verarbeitete Daten: Vorname, Nachname, E-Mail-Adresse, Telefonnummer (soweit angegeben) sowie der Inhalt Ihrer Nachricht. Bitte nehmen Sie in Ihre Nachricht keine besonderen Kategorien personenbezogener Daten auf (etwa Angaben zu Gesundheit, Religion oder Gewerkschaftszugehörigkeit).

Zweck: Zustellung und Bearbeitung Ihrer Bewerbung durch das ausschreibende Unternehmen sowie die technische Abwicklung über unsere Plattform.

Übermittlung an das Unternehmen: Ihre Bewerbungsdaten werden an das jeweils ausschreibende Unternehmen (den zugehörigen Firmeneintrag) übermittelt — per E-Mail an die vom Unternehmen hinterlegte Adresse sowie durch Bereitstellung in dessen McGesund-Konto. Für die weitere Verarbeitung Ihrer Bewerbung ist das ausschreibende Unternehmen eigenständig Verantwortlicher im Sinne der DSGVO; insoweit gelten dessen Datenschutzhinweise. McGesund wird als Vermittler tätig.

Rechtsgrundlage: die Durchführung vorvertraglicher Maßnahmen beziehungsweise die Anbahnung eines Beschäftigungsverhältnisses (Artikel 6 Absatz 1 Buchstabe b DSGVO, § 26 Absatz 1 BDSG) sowie die von Ihnen im Formular erteilte Einwilligung (Artikel 6 Absatz 1 Buchstabe a DSGVO), die Sie jederzeit mit Wirkung für die Zukunft widerrufen können.

Speicherdauer: Wir speichern Ihre Bewerbungsdaten nur so lange, wie es für die Zustellung und den Nachweis erforderlich ist, und löschen sie anschließend, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Die Speicherdauer beim Unternehmen richtet sich nach dessen eigenen Vorgaben.

Ihre Rechte: Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Gegenüber dem ausschreibenden Unternehmen wenden Sie sich bitte unmittelbar an dieses; für die bei McGesund gespeicherten Daten nutzen Sie die im Abschnitt „Verantwortlicher" genannten Kontaktdaten.

 

21. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung an geänderte rechtliche oder tatsächliche Gegebenheiten anzupassen. Die jeweils aktuelle Fassung ist auf der Plattform abrufbar. Wesentliche Änderungen werden wir registrierten Geschäftskunden zusätzlich per E-Mail mitteilen.

gültig ab 28.04.2026