Datenschutzerklärung

Axomera-Dienste & Axomera-Plattform der Columbus Health Products GmbH
Version 03 — Stand: 17. März 2026
Verantwortliche Stelle (Art. 4 Nr. 7 DSGVO) Columbus Health Products GmbH
Kasernenstr. 1b, 40213 Düsseldorf, Deutschland
E-Mail: info@chp-gmbh.com
Tel.: +49 211 15806330
Fax: +49 211 15209962

1. Datenschutz auf einen Blick

Allgemeine Hinweise

Die folgenden Hinweise geben einen Überblick darüber, was mit Ihren personenbezogenen Daten geschieht, wenn Sie unsere Axomera-Dienste nutzen — einschließlich der Axomera-Plattform (Web-Dashboard, iOS-App, Onboarding-Portal), der Axomera-Geräte und der zugehörigen Infrastruktur. Personenbezogene Daten sind alle Daten, mit denen Sie persönlich identifiziert werden können.

Wie erfassen wir Ihre Daten?

Ihre Daten werden erhoben, indem Sie uns diese aktiv mitteilen — z. B. über den digitalen Vertragsassistenten, das Onboarding-Portal, das SEPA-Lastschriftmandat oder per Kontaktformular. Darüber hinaus werden technische Daten automatisch bei Nutzung der Axomera-Geräte und der Axomera-Plattform durch unsere IT-Systeme erfasst (z. B. IP-Adresse, Geräteinformationen, Therapiedaten, Nutzungsprotokolle).

Wofür nutzen wir Ihre Daten?

Welche Rechte haben Sie?

Sie haben umfassende Rechte gemäß Kapitel III der DSGVO — insbesondere auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit sowie das Recht auf Widerspruch. Einzelheiten finden Sie in Abschnitt 8 dieser Erklärung.

2. Rechtsgrundlagen der Verarbeitung

Wir verarbeiten personenbezogene Daten ausschließlich auf Basis einer gültigen Rechtsgrundlage:

RechtsgrundlageAnwendungsfälle
Art. 6 Abs. 1 lit. b DSGVO
Vertragserfüllung
Nutzungsvertrag, Gerätebereitstellung, Abrechnungsdaten, SEPA-Lastschrift, Onboarding, Kundenkonto, Vertragssignatur
Art. 6 Abs. 1 lit. a DSGVO
Einwilligung
Newsletter, Push-Benachrichtigungen (iOS-App), optionale Analysen
Art. 6 Abs. 1 lit. c DSGVO
Rechtliche Verpflichtung
Steuerliche Aufbewahrungspflichten, medizintechnische Marktüberwachung (MDR)
Art. 6 Abs. 1 lit. f DSGVO
Berechtigtes Interesse
IT-Sicherheit, Betrugsprävention, Systemstabilität, Performance-Analyse, Conversion-Tracking

3. Art und Umfang der Datenerhebung

3.1 Vom Nutzer bereitgestellte Daten

3.2 Automatisch erfasste technische Daten

3.3 Daten aus Drittquellen

4. Auftragsverarbeiter und Drittdienste

Wir setzen sorgfältig ausgewählte Auftragsverarbeiter ein. Mit sämtlichen Dienstleistern bestehen Auftragsverarbeitungsverträge gemäß Art. 28 DSGVO. Nachfolgend eine vollständige Übersicht:

Dienst Anbieter Zweck Serverstandort / Rechtsgrundlage für Drittlandtransfer
Auth0 Okta, Inc. (USA) Authentifizierung, Identitätsmanagement, Login-Verwaltung (Axomera-ID) EU-Region (Frankfurt); Standardvertragsklauseln (SCCs), Art. 46 Abs. 2 lit. c DSGVO; Data Processing Addendum
WeClapp weclapp SE (Deutschland) CRM, Kundenverwaltung, Rechnungsstellung Deutschland — kein Drittlandtransfer
Zoho Sign Zoho Corporation B.V. (Niederlande/Indien) Digitale Vertragssignatur, Vertragsarchivierung EU-Rechenzentren (Niederlande); SCCs für Sub-Prozessoren
ZeptoMail (Zoho) Zoho Corporation B.V. (Niederlande) Transaktionale E-Mails (Vertragsbestätigungen, Onboarding-E-Mails, Erinnerungen) EU-Rechenzentren (Niederlande); SCCs für Sub-Prozessoren
Pipedrive Pipedrive OÜ (Estland/EU) CRM, Vertriebspipeline, Lead-Management EU (Estland/Irland) — kein Drittlandtransfer
LearningSuite LearningSuite (Anbieter) E-Learning-Plattform (Axomera Campus), Kursverwaltung, Fortschrittstracking EU; AVV geschlossen
Apple Push Notification Service (APNs) Apple Inc. (USA) Push-Benachrichtigungen an die iOS-App (Therapie-Erinnerungen, Statusmeldungen) SCCs, Art. 46 Abs. 2 lit. c DSGVO; Apple Data Processing Addendum
Cloudflare Cloudflare, Inc. (USA) CDN, DDoS-Schutz, Web Application Firewall, DNS EU-First-Routing aktiviert; SCCs; Cloudflare Data Processing Addendum
Google Ads Google Ireland Ltd. (Irland) Conversion-Tracking für Marketingkampagnen (serverseitiges Tracking, keine Client-Cookies) EU/EWR-Verarbeitung; Google Ads Data Processing Terms
Axomera Cloud API Microsoft Azure (EU-Region) Therapiedaten-Verarbeitung, Geräte-Kommunikation, Firmware-Management EU-Rechenzentren; Microsoft DPA; SCCs
Neon Neon, Inc. (USA) PostgreSQL-Datenbank-Hosting (Kundendaten, Vertragsdaten, Onboarding-Status) EU-Region (Frankfurt); SCCs; Neon Data Processing Addendum
Replit Replit, Inc. (USA) Anwendungs-Hosting der Axomera-Plattform (Dashboard, API) SCCs, Art. 46 Abs. 2 lit. c DSGVO
Hinweis zum EU-US Data Privacy Framework: Sofern US-amerikanische Dienstleister über eine gültige Zertifizierung unter dem EU-US Data Privacy Framework (DPF) verfügen, stützen wir den Datentransfer zusätzlich auf den Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023 (Art. 45 DSGVO). Ergänzend bestehen stets aktuelle EU-Standardvertragsklauseln (SCCs) als Auffangsicherung.

5. iOS-App und Push-Benachrichtigungen

Wenn Sie die Axomera iOS-App nutzen, erheben wir folgende zusätzliche Daten:

Rechtsgrundlage: Die Zustellung von Push-Benachrichtigungen erfolgt auf Basis Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Sie über die iOS-Systemeinstellungen jederzeit widerrufen können.

Apple verarbeitet den Geräte-Token ausschließlich zur Zustellung der Benachrichtigung und speichert keine Nachrichteninhalte. Weitere Informationen: Apple Datenschutzrichtlinie.

6. Digitaler Vertragsabschluss und SEPA

6.1 Digitaler Vertragsassistent

Über unseren digitalen Vertragsassistenten können Sie den Axomera-Nutzungsvertrag vollständig online abschließen. Dabei werden folgende Daten erfasst und gespeichert:

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung und vorvertragliche Maßnahmen).

6.2 Digitale Signatur über Zoho Sign

Sofern eine qualifizierte digitale Signatur erforderlich ist, nutzen wir Zoho Sign. Dabei werden Ihr Name, Ihre E-Mail-Adresse und die Signaturinformationen an Zoho Sign übermittelt. Zoho Sign speichert eine signierte Kopie des Dokuments zur Archivierung.

6.3 SEPA-Lastschrift

Ihre Bankdaten (Kontoinhaber, IBAN, BIC, Bankname) werden ausschließlich zur Durchführung des SEPA-Lastschriftverfahrens erhoben, verschlüsselt übertragen und bei unserem ERP-Anbieter (WeClapp) gespeichert. Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO.

7. Sicherheitsmaßnahmen

7.1 Verschlüsselung

Sämtliche Kommunikation zwischen Ihrem Browser/Gerät und unseren Servern erfolgt über TLS 1.2/1.3-Verschlüsselung (HTTPS). Dies gilt für:

7.2 Weitere Maßnahmen

8. Ihre Rechte als betroffene Person

Gemäß der DSGVO stehen Ihnen folgende Rechte zu:

RechtBeschreibungDSGVO-Grundlage
AuskunftSie können jederzeit Auskunft über Ihre bei uns gespeicherten Daten verlangen.Art. 15
BerichtigungSie können die Korrektur unrichtiger oder unvollständiger Daten verlangen.Art. 16
LöschungSie können die Löschung Ihrer Daten verlangen, sofern keine gesetzliche Aufbewahrungspflicht besteht.Art. 17
EinschränkungSie können die Einschränkung der Verarbeitung verlangen.Art. 18
DatenübertragbarkeitSie können Ihre Daten in einem maschinenlesbaren Format erhalten oder deren Übertragung an einen anderen Verantwortlichen verlangen.Art. 20
WiderspruchSie können der Verarbeitung auf Basis berechtigter Interessen jederzeit widersprechen.Art. 21
Widerruf der EinwilligungEine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.Art. 7 Abs. 3
BeschwerdeSie haben das Recht, sich bei der zuständigen Datenschutzaufsichtsbehörde zu beschweren.Art. 77

Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: info@chp-gmbh.com

Zuständige Aufsichtsbehörde:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestraße 2–4, 40213 Düsseldorf
Tel.: +49 211 38424-0
www.ldi.nrw.de

9. Speicherdauer und Löschung

Wir speichern Ihre personenbezogenen Daten nur so lange, wie es für die jeweiligen Verarbeitungszwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen:

DatenkategorieSpeicherdauerBegründung
Vertragsdaten10 Jahre nach VertragsendeHandels- und steuerrechtliche Aufbewahrungspflichten (§ 257 HGB, § 147 AO)
Rechnungs- und Zahlungsdaten10 Jahre§ 257 HGB, § 147 AO
Therapiedaten (Marktüberwachung)Mindestens 10 Jahre nach Markteinführung des ProduktsMDR (EU) 2017/745, Art. 10 Abs. 8
Server-Logs90 TageIT-Sicherheit, Fehleranalyse
Onboarding-DatenDauer des VertragsverhältnissesVertragserfüllung
Newsletter-DatenBis zum WiderrufEinwilligung
Push-Token (iOS)Bis zur Deinstallation der App oder WiderrufEinwilligung

Nach Ablauf der Speicherfrist werden Ihre Daten gelöscht oder anonymisiert, sofern keine weitere Rechtsgrundlage für die Aufbewahrung besteht.

10. Cookies und Tracking

Die Axomera-Plattform verwendet ausschließlich technisch notwendige Cookies (Session-Cookies, Authentifizierungs-Token). Diese sind für den Betrieb der Plattform erforderlich und können nicht deaktiviert werden.

Wir setzen keine Tracking-Cookies, keine clientseitigen Analyse-Tools (wie Google Analytics) und keine Werbe-Cookies ein.

Serverseitiges Conversion-Tracking: Für die Messung der Wirksamkeit von Google-Ads-Kampagnen nutzen wir ein rein serverseitiges Conversion-Tracking. Dabei werden pseudonymisierte Daten (gehashte E-Mail-Adresse, gehashte Telefonnummer) direkt von unserem Server an Google übermittelt — ohne Einsatz von Cookies oder clientseitigem JavaScript-Tracking auf Ihrem Gerät. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Messung der Werbewirksamkeit).

11. Datenübermittlung in Drittländer

Einige der von uns eingesetzten Dienste haben ihren Sitz in den USA. Für diese Übermittlungen gelten folgende Schutzmechanismen:

  1. EU-US Data Privacy Framework (DPF): Dienstleister mit gültiger DPF-Zertifizierung unterliegen dem Angemessenheitsbeschluss der EU-Kommission vom 10.07.2023 (Art. 45 Abs. 1 DSGVO).
  2. EU-Standardvertragsklauseln (SCCs): Mit allen US-Dienstleistern bestehen aktuelle SCCs gemäß Art. 46 Abs. 2 lit. c DSGVO (Durchführungsbeschluss (EU) 2021/914 der Kommission).
  3. Ergänzende Maßnahmen: Wo erforderlich, treffen wir zusätzliche technische und organisatorische Maßnahmen gemäß den Empfehlungen des EDSA (01/2020).

12. E-Mail-Kommunikation

Für den Versand transaktionaler und vertragsbezogener E-Mails (z. B. Vertragsbestätigungen, Onboarding-Erinnerungen, Statusmeldungen) nutzen wir den Dienst ZeptoMail (Zoho Corporation B.V., Niederlande). Die Datenverarbeitung erfolgt auf EU-Servern.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) für vertragsbezogene E-Mails; Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) für optionale Newsletter.

Der Nutzung von im Rahmen der Impressumspflicht veröffentlichten Kontaktdaten zur Übersendung nicht ausdrücklich angeforderter Werbung wird hiermit widersprochen.

13. Medizinprodukte-Regulierung

Als Anbieter von Medizinprodukten der Klasse IIa unterliegen wir den Anforderungen der EU-Medizinprodukteverordnung (MDR, Verordnung (EU) 2017/745). Die Erfassung und Speicherung von Therapiedaten und Geräteinformationen erfolgt auf Grundlage der gesetzlichen Verpflichtung zur Post-Market Surveillance und Vigilanz (Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 83–86 MDR).

14. Vertragszusatz zur Datenweitergabe an Dritte

Zwischen dem Kunden und der Gisela Kraus GmbH — Walche 2, 85567 Grafing wird folgender Zusatz zum bestehenden Vertrag vereinbart:

14.1 Zweck der Datenweitergabe

Der Auftragnehmer übermittelt personenbezogene Daten des Kunden (insbesondere Name, Anschrift, ggf. Telefonnummer und E-Mail-Adresse) an die Gisela Kraus GmbH, Ledergasse 6, 85567 Grafing, ausschließlich zum Zweck des Versands von Verbrauchsmaterialien an den Kunden.

14.2 Rechtsgrundlage

Die Datenweitergabe erfolgt gemäß Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie in Übereinstimmung mit Art. 28 DSGVO, sofern Gisela Kraus GmbH als Auftragsverarbeiter tätig wird.

14.3 Umfang und Schutz der Daten

Die übermittelten Daten dürfen von der Gisela Kraus GmbH ausschließlich zum genannten Zweck verwendet werden. Eine Weitergabe oder Nutzung zu anderen Zwecken ist unzulässig. Der Auftragnehmer hat mit der Gisela Kraus GmbH eine entsprechende Datenschutzvereinbarung abgeschlossen, um den Schutz der personenbezogenen Daten sicherzustellen.

14.4 Zustimmung des Kunden

Der Kunde erklärt sich mit der beschriebenen Datenübermittlung an die Gisela Kraus GmbH zum Zweck der Zusendung von Verbrauchsmaterialien ausdrücklich einverstanden.

15. Meldepflicht — Hersteller des Medizinprodukts

Hersteller gemäß MDR (EU) 2017/745:
be-on-market GmbH
Lilienstr. 33, D-91244 Reichenschwand, Deutschland
Tel.: +49 1609 028530
E-Mail: info@be-on-market.com

Schwerwiegende Vorkommnisse sind unverzüglich an den Hersteller be-on-market GmbH, Lilienstr. 33, D-91244 Reichenschwand, Deutschland, Tel: +49 1609 028530, E-Mail: info@be-on-market.com und die zuständige Behörde zu melden (siehe IFU).

16. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf anzupassen — insbesondere bei Änderungen unserer Dienste, der eingesetzten Technologien oder der Rechtslage. Die aktuelle Version ist stets unter axomera.app/datenschutz abrufbar. Bei wesentlichen Änderungen informieren wir Sie per E-Mail oder über die Axomera-Plattform.