1. Verantwortlichkeit und Rollen
Der muriPAL (murimed PraxisAnLeiterManager) ist eine Software-as-a-Service-Plattform zur Organisation und Dokumentation der praktischen Ausbildung in Pflege- und Gesundheitsberufen. muriPAL wird betrieben von der
murimed GmbH & Co. KG, Geschwister-Scholl-Straße 14, 08280 Aue-Bad Schlema, Amtsgerichtes Chemnitz HRA 5603.
Vertreten durch die persönlich haftende Gesellschafterin muri management gmbh diese vertreten durch die Geschäftsführer Alexander Murad, Maximilian Murad
Datenschutzbeauftragter: Fanny Böhm dsb@murimed.de.
Diese Erklärung gilt für die Web-Anwendung des muriPAL, die über den Browser genutzt wird, sowie für die zugehörige Administrationsoberfläche.
1.1 Wer ist datenschutzrechtlich verantwortlich?
muriPAL wird von Pflegeeinrichtungen und Ausbildungsbetrieben („Kunde") eingesetzt. Daraus ergeben sich zwei Rollen:
- Ausbildungs- und Personendaten in muriPAL — Stammdaten der betreuten Personen, Einsätze, Beurteilungen, Notizen und Chat-Inhalte: Hier ist der Kunde der Verantwortliche im Sinne von Art. 4 Nr. 7 DSGVO. murimed verarbeitet diese Daten ausschließlich weisungsgebunden als Auftragsverarbeiter nach Art. 28 DSGVO auf Grundlage eines Auftragsverarbeitungsvertrags (AVV).
- Account-, Vertrags- und Abrechnungsdaten sowie die technische Bereitstellung der Plattform.
2. Welche Daten wir verarbeiten
- Stammdaten der betreuten Person: Name, E-Mail, Telefonnummer (optional), Profilbild (optional), Ausbildungsbeginn, Ausbildungsträger.
- Ausbildungs- und Einsatzdaten: Einsätze (Ort, Zeitraum, geleistete Stunden), Anleitungszeit-Nachweise nach § 4 PflAPrV, Notizen der Praxisanleiter, Lernpläne.
- Beurteilungsdaten: strukturierte Bewertungen (Skala 1–6, Freitext, Gesamtkommentar), elektronische Signaturen von Anleiter und Person, ggf. ein elektronischer Widerspruch mit Begründung.
- Kommunikationsdaten: Chat-Inhalte inkl. Anhängen (Bilder, PDFs, Office-Dokumente) sowie Lese-/Zustellstatus.
- Account- und Authentifizierungsdaten: Login-Daten und OAuth-Token zur Anmeldung über den zentralen Authentifizierungsdienst (
my.murimed.de). - Vertrags- und Abrechnungsdaten: Firmierung des Kunden, gebuchter Tarif, Anzahl der Auszubildenden, Rechnungsdaten, Zahlungsstatus.
- Technische Daten und Telemetrie: Server-Logfiles (siehe § 4.1) sowie pseudonymisierte Crash- und Performance-Daten.
muriPAL ist nicht für Patienten- oder Gesundheitsdaten Dritter bestimmt. Nutzer sind verpflichtet, keine Diagnose-, Behandlungs- oder Patientendaten in Chats, Notizen oder Fragebögen einzugeben. Eine Verarbeitung besonderer Kategorien personenbezogener Daten nach Art. 9 DSGVO ist nicht vorgesehen.
3. Zwecke und Rechtsgrundlagen
| Zweck | Rechtsgrundlage |
|---|---|
| Organisation und Dokumentation der praktischen Ausbildung | Art. 6 Abs. 1 lit. b und lit. f DSGVO |
| Erfüllung gesetzlicher Nachweispflichten (PflAPrV, PflBG, BBiG) | Art. 6 Abs. 1 lit. c DSGVO |
| Bereitstellung von Account und Login | Art. 6 Abs. 1 lit. b DSGVO |
| Vertragsabwicklung und Abrechnung mit dem Kunden | Art. 6 Abs. 1 lit. b und lit. c DSGVO |
| Stabilität, Sicherheit und Fehlerbehebung (Logs, Telemetrie) | Art. 6 Abs. 1 lit. f DSGVO |
| KI-gestützte Lernplan-Erstellung (optional, pseudonymisiert) | Art. 6 Abs. 1 lit. f DSGVO; SCC (Art. 46 Abs. 2 lit. c DSGVO) |
4. Verarbeitung beim Aufruf der Web-Anwendung
4.1 Server-Logfiles
Beim Aufruf verarbeitet unser Hosting-Dienstleister (Hetzner, Deutschland) automatisch technische Zugriffsdaten: gekürzte/anonymisierte IP-Adresse, Datum und Uhrzeit, aufgerufene Ressource, HTTP-Statuscode, übertragene Datenmenge, Referrer und User-Agent. Zweck ist der sichere und stabile Betrieb sowie die Abwehr von Angriffen (Art. 6 Abs. 1 lit. f DSGVO). Logfiles werden nach 14 Tage gelöscht bzw. anonymisiert.
4.2 Cookies und Session
Wir setzen ausschließlich technisch notwendige Cookies ein: ein Session-Cookie zur Aufrechterhaltung der Anmeldung sowie ein CSRF-Token zum Schutz vor Cross-Site-Request-Forgery. Diese sind für den Betrieb erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG); eine Einwilligung ist nicht erforderlich. Es werden keine Marketing-, Tracking- oder Analyse-Cookies Dritter gesetzt.
4.3 Anmeldung und Authentifizierung
Die Anmeldung erfolgt über den zentralen Authentifizierungsdienst von murimed (my.murimed.de, OAuth2). Bei Anmeldung per Magic-Link / Telefon verarbeiten wir die für den Versand des Einmal-Codes genutzte E-Mail-Adresse bzw. Telefonnummer. Der SMS-Versand erfolgt über die seven.io GmbH (Deutschland, AVV).
4.4 Rollenbasierter Zugriff und Mandantentrennung
Der Zugriff auf Personen-, Einsatz-, Beurteilungs- und Chatdaten ist rollen- und mandantenbezogen beschränkt. Auf Datenbankebene stellt eine Row-Level-Security (RLS) sicher, dass jeder Kunde ausschließlich die Daten seiner eigenen Organisation sieht. Praxisanleiter sehen nur die ihnen zugeordneten Personen.
4.5 Administrationsoberfläche und Audit
Verwaltungs- und Support-Funktionen werden ausschließlich durch berechtigte murimed-Mitarbeiter bzw. autorisierte Verwalter des Kunden genutzt. Zugriffe und administrative Aktionen werden in Audit-Logs protokolliert (Speicherdauer siehe § 6).
4.6 Export- und Nachweisfunktionen
Die Web-Anwendung erstellt PDF- und CSV-Exporte (z. B. Beurteilungsbögen, Berichte, Anleitungszeit-Nachweise nach § 4 PflAPrV). Diese enthalten personenbezogene Daten und werden im Datei-Speicher des Hosting-Dienstleisters (Hetzner) abgelegt. Die langfristige Aufbewahrung außerhalb der Plattform-Fristen obliegt dem Kunden.
4.7 E-Mail-Versand
Wir versenden System- und Benachrichtigungs-E-Mails (Einladungen, Erinnerungen, Digests). Empfänger-Adressen in den Audit-Einträgen zu Serien-/Ankündigungs-Mails werden nach 90 Tagen anonymisiert.
5. Empfänger, Auftragsverarbeiter und Drittland
Wir setzen sorgfältig ausgewählte Dienstleister ein, mit denen jeweils ein Auftragsverarbeitungsvertrag (AVV) besteht:
| Empfänger | Zweck | Standort | Grundlage |
|---|---|---|---|
| Hetzner Online GmbH | Hosting, Datenbank, Datei-Speicher | Deutschland | AVV |
| seven.io GmbH | SMS-Versand (Anmeldung) | Deutschland | AVV |
| Anthropic, PBC | KI-Lernplan-Generierung — ausschließlich pseudonymisiert, optional | USA | AVV + EU-Standardvertragsklauseln |
Eine Übermittlung in ein Drittland (USA) findet ausschließlich im Rahmen des optionalen KI-Lernplan-Features an Anthropic, PBC statt, und auch dann nur pseudonymisiert (Name und Kontaktdaten werden vor der Übermittlung durch Platzhalter ersetzt). Grundlage sind die EU-Standardvertragsklauseln. Ohne Nutzung dieses Features verlassen keine Daten den EU-Raum. Eine darüber hinausgehende Weitergabe an Dritte erfolgt nur, soweit wir gesetzlich dazu verpflichtet sind oder dies zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.
6. Speicherdauer
- Chat-Verläufe und Anhänge: gemäß dem vom Kunden gebuchten Tarif (Free: 6 Monate, Basis: 4 Jahre).
- Stammdaten der Person: bis zum Ende der Ausbildung zzgl. 30 Tage Karenz, danach Soft-Archive.
- Beurteilungsbögen: gemäß PflAPrV § 60 für 5 Jahre nach Ausbildungsende, danach automatische Hartlöschung.
- Audit-Logs: 7 Jahre, danach Pseudonymisierung.
- Vertrags- und Abrechnungsdaten: entsprechend handels- und steuerrechtlicher Fristen (i. d. R. 6–10 Jahre).
- Bei Löschantrag: Löschung aller personenbezogenen Daten innerhalb von 30 Tagen. Beurteilungsbögen werden anonymisiert statt gelöscht (Art. 17 Abs. 3 lit. b DSGVO — Beweissicherung Ausbildungsabschluss): Item-Bewertungen und Anleiter-Signatur bleiben erhalten, Name und elektronische Signatur der Person sowie Bogen-Body und Widerspruchs-Begründungen werden durch „[anonymisiert]" ersetzt. Nach Ablauf der 5-Jahres-Frist werden auch diese Bögen hartgelöscht.
7. Deine Rechte
Du hast jederzeit das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch (Art. 21) und Widerruf erteilter Einwilligungen (Art. 7 Abs. 3) sowie auf Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO).
Betreffen die Daten eine Verarbeitung, bei der der Kunde Verantwortlicher ist, richte deine Anfrage bevorzugt an deinen Ausbildungsbetrieb; wir leiten Anfragen andernfalls weiter. Account- und vertragsbezogene Anfragen kannst du direkt an murimed richten — in deinem Profil unter my.murimed.de oder per E-Mail an dsb@murimed.de.
8. Automatisierte Entscheidungsfindung
Eine ausschließlich automatisierte Entscheidung im Sinne von Art. 22 DSGVO findet nicht statt. Beurteilungen erfolgen ausschließlich durch Menschen; die optionale KI-Lernplan-Generierung erzeugt lediglich einen Vorschlag, der vor Freigabe stets von einem Praxisanleiter geprüft wird.
9. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung oder die Rechtslage ändert. Es gilt die jeweils auf pal.murimed.de/datenschutz veröffentlichte Fassung. Wesentliche Änderungen werden in geeigneter Form angekündigt.