Kiwi Solutions FlexCo · Fassung modimido-2026-09-20.1-de
Datenschutzhinweise für Modimido
Stand: 20. September 2026
1. Verantwortlicher und Kontakt
Kiwi Solutions FlexCo, Göriach 8, 9064 Magdalensberg, Österreich, office@kiwi-solutions.at, ist verantwortlich für die eigene Website, Plattformkonten, die SaaS-Vertragsverwaltung und die Kommunikation mit Geschäftskunden. Datenschutzanliegen und Sicherheitsmeldungen können an diese Adresse gerichtet werden.
2. Abgrenzung zu den Daten eines Betriebs
Für Termin-, Kunden- und Behandlungsdaten entscheidet grundsätzlich der jeweilige Studio-, Salon- oder Praxisbetreiber über Zwecke, Inhalte und Aufbewahrung. Kiwi Solutions FlexCo verarbeitet diese Daten nach dessen Weisung auf Grundlage einer Auftragsverarbeitungsvereinbarung. Dazu können Namen, Kontaktdaten, Termine, Buchungswünsche, Guthaben, Belege, Formularantworten und, wenn der Betrieb solche Felder einsetzt, Gesundheitsangaben und Fotos gehören. Die hierfür maßgeblichen Informationen und Rechtsgrundlagen stellt der Betrieb auf seiner Buchungsseite bereit. Eine Zustimmung zu diesen Plattformhinweisen ersetzt keine Einwilligung in die Verarbeitung von Gesundheitsdaten.
3. Besuch und technische Bereitstellung
Beim Aufruf werden insbesondere IP-Adresse, Zeitpunkt, angeforderte Adresse, Browser-/Protokollangaben und technische Fehler verarbeitet. Das dient der Auslieferung, Fehlerbehebung, Abwehr von Missbrauch und Sicherung der Verfügbarkeit. Grundlage ist Art. 6 Abs. 1 lit. f DSGVO: unser berechtigtes Interesse an einem sicheren, funktionierenden Dienst. Zugangstoken, Formularantworten und klinische Inhalte dürfen nicht in frei zugängliche Protokolle aufgenommen werden. Die Anwendung protokolliert bei API-Fehlern technische Fehlerarten; sensible Inhalte sollen nicht in Supportmeldungen mitgeschickt werden.
4. Konto, Vertrag und Kontakt
Wir verarbeiten Name, E-Mail-Adresse, Authentifizierungsdaten, Unternehmensname, Geschäftsanschrift, Land, Rollen und Organisationszugehörigkeit, Vertragsannahmen mit Fassung und Zeitpunkt sowie erforderliche Abrechnungs- und Supportdaten. Passwörter werden als kryptografische Prüfwerte gespeichert. Diese Verarbeitung dient Einrichtung, Zugang, Vertragsdurchführung, Einladung von Mitarbeitenden und Bearbeitung von Anfragen. Grundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die betroffene Person selbst Vertragspartei ist. Bei Beschäftigten oder Kontaktpersonen eines Geschäftskunden ist Art. 6 Abs. 1 lit. f DSGVO maßgeblich; unser berechtigtes Interesse liegt in der Durchführung der Geschäftsbeziehung und sicheren Benutzerverwaltung. Gesetzlich erforderliche Unterlagen verarbeiten wir auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO.
5. Nachrichten
Transaktionale Kontonachrichten umfassen E-Mail-Verifikation, Einladungen, Passwort-Zurücksetzen und angeforderte Anmeldelinks. Terminbezogene Nachrichten werden im Auftrag des Betriebs verarbeitet. Es gibt keine automatische Anmeldung zu Werbe-Newslettern. In der veröffentlichten Ausgangskonfiguration ist noch kein externer E-Mail-Versanddienst aktiviert. Vor dessen Aktivierung werden der konkrete Anbieter und seine Verarbeitung in der Unterauftragnehmerliste ergänzt. SMS und Online-Zahlungen sind deaktiviert; Daten werden dafür derzeit nicht an Twilio oder Stripe übermittelt. Eine spätere Aktivierung erfordert entsprechend aktualisierte Informationen und erforderliche Vereinbarungen.
6. Technisch notwendige Speicherung im Browser
Für die Anmeldung werden technisch notwendige Sitzungscookies genutzt. Die serverseitige Sitzung hat eine maximale Laufzeit von 14 Tagen und kann bei Nutzung erneuert oder beim Abmelden widerrufen werden. Im lokalen Browserspeicher wird die ausgewählte Organisation gespeichert; während einer Einladung kann deren Kennung im Sitzungsspeicher liegen. Diese Angaben dienen der angeforderten Benutzerführung. Die öffentliche Buchung setzt kein angemeldetes Plattformkonto voraus. Modimido selbst bindet keine Werbe-Tracker, Analyse-Pixel, Social-Media-Plugins oder extern geladenen Webfonts ein. Bei einer Einbettung können auf der Website des Betriebs zusätzliche Dienste aktiv sein; dafür ist deren Betreiber verantwortlich.
7. Empfänger und internationale Verarbeitung
Für die technische Bereitstellung wird Render Services, Inc., USA, eingesetzt. Anwendung, Hintergrunddienst und PostgreSQL-Datenbank sind in der Region Frankfurt am Main eingerichtet. Die EU-Region schließt einen möglichen Zugriff aus den USA oder durch Render-Unterauftragnehmer nicht vollständig aus. Die Render-Auftragsverarbeitungsbedingungen sehen für betroffene Drittlandübermittlungen geeignete Garantien, insbesondere EU-Standardvertragsklauseln und gegebenenfalls anwendbare Angemessenheitsmechanismen, vor. Informationen und eine Kopie der maßgeblichen Garantien können über unseren Datenschutzkontakt angefordert werden. Einzelheiten: Unterauftragsverarbeiter und https://render.com/dpa. Berechtigte Beschäftigte und beauftragte Personen erhalten Zugang nur für ihre Aufgaben und unter Vertraulichkeit. Gesetzlich erforderliche Offenlegungen an Behörden oder beruflich zur Verschwiegenheit verpflichtete Berater bleiben möglich.
8. Speicherdauer
Kontodaten werden für die Nutzung und erforderliche Vertragsabwicklung gespeichert. Nicht mehr erforderliche Konten können über den Datenschutzkontakt zur Löschung gemeldet werden; betriebliche Kunden- und Behandlungsdaten sind davon getrennt zu beurteilen. Abrechnungs- und steuerlich relevante Belege des Plattformbetreibers werden nach österreichischem Recht grundsätzlich sieben Jahre, bei gesetzlich erforderlicher längerer Aufbewahrung entsprechend länger, aufbewahrt. Erforderliche Vertrags- und Anspruchsnachweise bleiben nur für die einschlägigen Nachweis- und Verjährungszwecke erhalten; ein Streitfall kann eine längere, eingeschränkte Aufbewahrung erfordern.
Technische Render-Protokolle werden nach dem eingesetzten Workspace-Tarif automatisch nach 7, 14 oder 30 Tagen entfernt; ein zusätzlicher externer Logspeicher ist für diese Anwendung nicht eingerichtet. Datenbanksicherungen können gelöschte Daten bis zum Ablauf des jeweiligen Wiederherstellungsfensters noch enthalten. Das reguläre Render-PITR-Fenster beträgt je nach Workspace-Tarif drei oder sieben Tage. Gesonderte Wiederherstellungsexporte sind zugriffsbeschränkt und nach Wegfall ihres Zwecks zu löschen. Sicherungen dienen ausschließlich der Wiederherstellung; nach einem Restore sind Löschungen erneut umzusetzen. Fachliche Daten und Änderungsnachweise des Betriebs folgen dessen dokumentierten Aufbewahrungsweisungen. Die Software löst keine pauschale automatische Löschung medizinischer Unterlagen aus.
9. Rechte und Beschwerden
Nach Maßgabe der DSGVO bestehen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung und Datenübertragbarkeit. Gegen eine auf Art. 6 Abs. 1 lit. f DSGVO gestützte Verarbeitung kann aus Gründen der besonderen Situation Widerspruch eingelegt werden. Eine erteilte Einwilligung ist jederzeit mit Wirkung für die Zukunft widerrufbar. Für Anliegen zu Behandlungs- oder Buchungsdaten ist zunächst der jeweils verantwortliche Betrieb Ansprechpartner; wir unterstützen ihn als Auftragsverarbeiter. Wir können zur Bearbeitung einen angemessenen Identitätsnachweis benötigen.
Sie können sich bei einer zuständigen Datenschutzaufsicht beschweren, insbesondere am gewöhnlichen Aufenthaltsort, Arbeitsplatz oder Ort des vermuteten Verstoßes. Für Kiwi Solutions FlexCo ist die Österreichische Datenschutzbehörde erreichbar: Barichgasse 40–42, 1030 Wien, Österreich, dsb@dsb.gv.at, https://www.dsb.gv.at/.
10. Bereitstellung und automatisierte Entscheidungen
Ohne die für Konto und Vertrag notwendigen Angaben kann der entsprechende Dienst nicht bereitgestellt werden. Optionale Angaben sind als solche zu behandeln. Es finden durch Modimido keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung über Personen und kein entsprechendes Profiling statt. Verfügbarkeitsprüfungen und technische Buchungsregeln ersetzen keine medizinische Entscheidung.
11. Änderungen
Bei Änderungen werden die Informationen aktualisiert. Vertragsfassungen und dokumentierte Annahmen werden nachvollziehbar archiviert. Eine neue Datenschutzerklärung begründet für sich allein weder eine neue Einwilligung noch eine Erweiterung der vereinbarten Verarbeitung.