1. Beteiligte Stellen und Datenschutzrollen
TURINGLAB SOCIETA' A RESPONSABILITA' LIMITATA SEMPLIFICATA mit Sitz in Catanzaro, Via Lucrezia Della Valle snc, c/o Le Aquile Business Center, USt-IdNr. IT04036580795, betreibt die Meta-Anwendung und die Plattform Studio Pro/VisitaPro.
Für Kunden- oder Patientendaten und Gesprächsinhalte bestimmt die jeweilige Fachperson oder Praxis Zwecke, Rechtsgrundlagen und Aufbewahrungsfristen und handelt grundsätzlich als eigenständig Verantwortliche. TuringLab verarbeitet diese Daten zur Bereitstellung des Dienstes nach Weisung der Praxis und gemäß den anwendbaren Vereinbarungen, grundsätzlich als Auftragsverarbeiter. Für Daten zur Verwaltung eigener Konten, des Vertragsverhältnisses, der Sicherheit, des Supports und des Integrations-Onboardings handelt TuringLab als Verantwortlicher.
2. Funktionsweise der Integration
TuringLab nutzt eine eigene Meta-Anwendung, um mehrere unabhängige Praxen mit der WhatsApp Business Platform zu verbinden. Jede Praxis autorisiert die Verknüpfung ihres eigenen WhatsApp Business Accounts und ihrer Geschäftsnummer. Dieselbe technische Anwendung kann mehrere Praxen bedienen; Einstellungen, Berechtigungen und Gespräche werden jedoch je Praxis getrennt und anderen Praxen nicht zugänglich gemacht.
Eingehende Nachrichten und Aktualisierungen werden über Meta-Webhooks empfangen; von der Praxis veranlasste Antworten werden über die Graph API versendet. Das Portal kann Gespräche anzeigen, Kontakte Patienten zuordnen, Anhänge herunterladen, Zustellstatus erfassen und manuelle Antworten aus einem autorisierten, entsperrten Browser senden. Verzögerte automatische Antworten sind deaktiviert, damit weder der private Praxisschlüssel noch eine reversibel gespeicherte Kontaktnummer dem Server zur Verfügung stehen.
3. Kategorien verarbeiteter Daten
- Praxis- und Integrationsdaten: Bezeichnung, autorisierte Nutzer, Kennungen des Business Portfolios, des WhatsApp Business Accounts (WABA) und der Telefonnummer, angezeigte Nummer, Berechtigungen, Tokens und Konfigurationsstatus.
- Kontaktdaten: WhatsApp-Nummer oder -Kennung (wa_id), von WhatsApp bereitgestellter Profilname und eine etwaige Zuordnung zu einem von der Praxis registrierten Patienten.
- Kommunikationsdaten: Text, Bilder, Audio, Video, Dokumente, Sticker und sonstige Anhänge, Datum und Uhrzeit, Richtung, Nachrichtenkennung und -herkunft, Versand-, Zustell- oder Lesestatus sowie etwaige Fehler.
- Technische und Sicherheitsdaten: Webhook-Payloads, Signaturen und technische Prüfungen, Anwendungsereignisse, Protokolle, Sitzungsinformationen und Daten zur Fehlerdiagnose oder Missbrauchsprävention.
4. Gesundheitsbezogene Inhalte und Pflichten der Praxis
Da sich der Dienst auch an Gesundheitsberufe richtet, kann ein Gespräch Gesundheitsdaten oder andere besondere Datenkategorien enthalten. Die Praxis muss Informationen auf das Erforderliche beschränken, den betroffenen Personen eigene Hinweise bereitstellen und eine gültige Rechtsgrundlage nach Art. 6 und 9 DSGVO bestimmen. Kunden oder Patienten dürfen WhatsApp nicht für medizinische Notfälle verwenden.
TuringLab nutzt über WhatsApp erhaltene Daten nicht für Werbung, kommerzielle Profilbildung oder Profilanreicherung, verkauft sie nicht und stellt sie anderen Praxen nicht zur Verfügung. Die Daten werden nur zur Bereitstellung der angeforderten Nachrichtenfunktionen, zum Schutz des Dienstes und zur Erfüllung anwendbarer Pflichten verwendet.
5. Zwecke und Rechtsgrundlagen
Die Verarbeitung ermöglicht die Aktivierung und Verwaltung der Meta-Verbindung, den Empfang und die Anzeige von Nachrichten, den Versand von der Praxis bestimmter Antworten, die Verwaltung von Anhängen und Status, die Zuordnung von Gesprächen und Patienten, Support, Sicherheit und Kontinuität sowie die Erfüllung gesetzlicher Pflichten.
Soweit TuringLab Verantwortlicher ist, beruhen die Verarbeitungen auf Vertragserfüllung oder vorvertraglichen Maßnahmen, rechtlichen Verpflichtungen sowie dem berechtigten Interesse an Sicherheit und ordnungsgemäßem Betrieb. Für im Auftrag der Praxis verarbeitete Daten bestimmt die Praxis Zwecke und Rechtsgrundlagen; die über Meta erteilte Autorisierung aktiviert die Integration technisch, ersetzt aber nicht die nach der DSGVO erforderliche Rechtsgrundlage.
6. Empfänger, Meta und Übermittlungen
Die Daten sind für autorisierte Nutzer der Praxis und, soweit erforderlich, für zur Vertraulichkeit verpflichtetes autorisiertes TuringLab-Personal zugänglich. Sie können durch Anbieter von Hosting, Datenbanken, Speicher, E-Mail, Support und Sicherheit verarbeitet werden. Meta Platforms Ireland Limited und/oder die in den anwendbaren Bedingungen genannten weiteren Stellen stellen WhatsApp und die WhatsApp Business Platform bereit und verarbeiten Daten nach ihren eigenen Bedingungen und Hinweisen.
Einige Anbieter können Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten. Soweit einschlägig, erfolgen Übermittlungen auf Grundlage von Angemessenheitsbeschlüssen, Standardvertragsklauseln oder anderen gesetzlich anerkannten Garantien.
7. Sicherheit und Verschlüsselung
Die Integration nutzt HTTPS, Webhook-Signaturprüfungen, Autorisierungskontrollen und logische Mandantentrennung. Meta-Tokens und technische Geheimnisse werden mit AES-256-GCM und einem eigenen Serverschlüssel ruhend verschlüsselt, nicht über APIs zurückgegeben und nur maskiert angezeigt. Das Verifizierungstoken wird als HMAC gespeichert.
Gesprächstext, Name, Kontaktnummer und Anhänge werden mit RSA-OAEP-256 und AES-256-GCM unter Verwendung des öffentlichen Praxisschlüssels ruhend verschlüsselt. Datenbank und Speicher enthalten nur Chiffretext; die Entschlüsselung erfolgt im entsperrten Browser. Für Suche und Zuordnung wird der Kontakt durch einen praxisspezifischen HMAC ersetzt. Klartext besteht nur während der technischen Dauer eines Graph-API-Aufrufs oder beim Empfang eines Meta-Webhooks und wird weder gespeichert noch protokolliert. Meta verarbeitet Nachrichten weiterhin auf eigenen Systemen.
8. Aufbewahrung
Konfigurationsdaten werden gespeichert, solange die Integration aktiv ist oder dies für die Vertragsbeziehung erforderlich ist. Im Bereich Datenschutz und Compliance kann die Praxisleitung Aufbewahrungsfristen für WhatsApp-Gespräche und Anhänge, SMS, abgeschlossene Benachrichtigungen, bearbeitete öffentliche Anfragen und Audit-Protokolle festlegen, eine Vorschau anzeigen und die Löschung ausführen. Klinische und steuerliche Unterlagen werden nicht nach pauschalen Fristen gelöscht; erforderlich sind ein Betroffenenverfahren und die Prüfung gesetzlicher Pflichten. Für Backups gilt ein separates Ablauf- und sicheres Löschverfahren.
WhatsApp und Meta wenden für auf ihren Systemen verarbeitete Daten eigenständig die in ihren Bedingungen und Hinweisen beschriebenen Aufbewahrungsfristen an.
9. Widerruf des Zugriffs und Löschung von Daten
Ein autorisierter Inhaber oder Administrator der Praxis kann die Integration in Studio Pro/VisitaPro deaktivieren, die App-Berechtigungen in den Meta-Business-Einstellungen widerrufen und TuringLab zur Löschung zugehöriger Daten auffordern. Die Anfrage ist an visitapro.support@turing-lab.it zu senden und muss Praxisname, WhatsApp-Business-Nummer sowie, soweit vorhanden, WABA-ID und Studio-Pro-Konto-ID enthalten. Tokens, Passwörter oder Gesprächskopien dürfen nicht gesendet werden.
Nach Prüfung von Identität und Berechtigung des Antragstellers deaktiviert TuringLab die Zugangsdaten und stoppt neue Datenflüsse; anschließend werden Daten nach Weisung der Praxis und gemäß den anwendbaren Vereinbarungen gelöscht oder zurückgegeben, soweit keine Aufbewahrung aus rechtlichen Gründen, für Sicherheit, Missbrauchsprävention, Backups oder Rechtsverteidigung erforderlich ist. Ein Widerruf nur bei Meta beendet neue Zugriffe, löscht jedoch nicht automatisch bereits im Portal gespeicherte Daten.
Ein Kunde oder Patient, der Rechte in Bezug auf Nachrichten ausüben möchte, sollte sich zunächst an die Praxis wenden, mit der er kommuniziert hat. Diese kann das Gespräch identifizieren und TuringLab anweisen.
10. Rechte, Beschwerden und Aktualisierungen
Soweit Art. 15–22 DSGVO anwendbar sind, können betroffene Personen Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch verlangen sowie eine Einwilligung widerrufen, wenn die Verarbeitung darauf beruht. Zudem besteht ein Beschwerderecht bei der zuständigen Aufsichtsbehörde. Anfragen zu von TuringLab unmittelbar verarbeiteten Daten können an den auf dieser Seite genannten Kontakt gerichtet werden.
Diese Hinweise können bei Änderungen von Funktionen, Anbietern oder rechtlichen Anforderungen aktualisiert werden. Maßgeblich ist die unter dieser Adresse mit Aktualisierungsdatum veröffentlichte Fassung.