Datenschutzerklärung für die Website.
Informationen gemäß Art. 13 und 14 DSGVO sowie Bundesgesetz zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten (DSG). Diese Erklärung betrifft die Verarbeitung personenbezogener Daten im Rahmen des Besuchs unserer Marketing-Website miranext.ai. Die Verarbeitung von Patientendaten innerhalb der Plattform unterliegt dem jeweils mit dem Kunden geschlossenen Auftragsverarbeitungsvertrag (DPA).
Verantwortlicher
MiraNext GmbH, Innsbrucker Bundesstraße 83a, 5020 Salzburg, Österreich. Vertreten durch den Geschäftsführer DI David Baumgartner, MSc, MBA.
Kontakt: [email protected] · +43 50994 9001.
Datenschutzbeauftragte/r (DPO)
Da die MiraNext-Plattform regelmäßig und systematisch besondere Kategorien personenbezogener Daten (Gesundheitsdaten gemäß Art. 9 DSGVO) verarbeitet, haben wir gemäß Art. 37 Abs. 1 lit. c DSGVO eine/n Datenschutzbeauftragte/n bestellt. Kontakt: [email protected].
Verarbeitung beim Besuch der Website
Beim Besuch dieser Website werden technisch erforderliche Zugriffsdaten verarbeitet (IP-Adresse in gekürzter Form in den Server-Logs, User-Agent, Referrer, Zeitstempel der Anfrage). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an einem stabilen und sicheren Betrieb. Speicherdauer: max. 14 Tage in Server-Logs (Firebase Hosting), danach automatische Löschung. Beim Aufruf unseres eigenen Cloudflare-Worker-Endpoints api.miranext.ai werden zur Spam- und Bot-Abwehr Abuse-Signale (z. B. blockierter Origin, abgewiesene Bot-Tokens, Rate-Limit-Überschreitungen) transient mit voller IP-Adresse, User-Agent und Referrer am Cloudflare-Edge verarbeitet; diese Logs werden nicht an Dritte weitergegeben und sind als Cloudflare-Worker-Default flüchtig (kein Logpush eingerichtet). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse am Schutz der Website-Funktion und der Datensicherheit.
Cookies und lokaler Speicher
Diese Website setzt keine Cookies. Im lokalen Browser-Speicher legen wir ausschließlich technisch erforderliche Werte ab: localStorage „mn-lang" (Sprachauswahl, dauerhaft), sessionStorage „mn-session-id" (anonyme UUID für die unten beschriebene Besuchs-Journey, wird beim Schließen des Tabs gelöscht) und sessionStorage „mn-careers-scroll" (Scroll-Position der Karriere-Seite zum Wiederaufnehmen, wird beim Schließen des Tabs gelöscht). Alle drei sind nach § 165 Abs. 3 TKG 2021 ohne Einwilligung zulässig. Es werden keine Werbe- oder Re-Targeting-Cookies eingesetzt. Eine etwaige Drittanbieter-Analyse via Cloudflare Web Analytics ist cookielos und ohne Cross-Site-Tracking (siehe „Reichweitenmessung"). Sollten in Zukunft einwilligungspflichtige Cookies zum Einsatz kommen, holen wir vorher Ihre Einwilligung über einen Consent-Banner ein.
HubSpot Tracking-Loader · cookielos konfiguriert
Auf allen Seiten dieser Website wird der HubSpot Tracking-Loader (js-eu1.hs-scripts.com/148506951.js, HubSpot Ireland Limited, EU-Rechenzentrum Frankfurt) eingebunden, um die HubSpot-Funktionen Formulare, Meetings-Buchungs-Widget und Live-Chat technisch bereitzustellen. Der Loader wird im Modus „doNotTrack" initialisiert (Skript assets/hubspot-init.js läuft vor dem Loader und ruft `_hsq.push([„doNotTrack"])` auf): es werden keine HubSpot-Tracking-Cookies (z. B. __hstc, hubspotutk, __hssrc, __hssc) gesetzt, keine Visitor-IDs vergeben und keine Page-View-Telemetrie an HubSpot übertragen. Erst beim Absenden eines HubSpot-Formulars oder beim Buchen über das Meetings-Widget werden Ihre Eingaben gemäß Art. 6 Abs. 1 lit. b DSGVO an HubSpot übermittelt (siehe Abschnitte „Kontaktformular" und „Terminbuchung über HubSpot Meetings"). Dadurch ist der HubSpot-Loader nach § 165 Abs. 3 TKG 2021 zustimmungsfrei zulässig (nur essentielle Verarbeitung beim aktiven Form-/Meetings-Submit). Sollten Sie auch das Laden des Loaders selbst nicht wünschen, blockieren Sie js-eu1.hs-scripts.com in Ihren Browser-Erweiterungen oder kontaktieren Sie uns für eine cookielos-vorab-bestätigte Alternative über [email protected].
Besuchs-Journey · cookielose Erfassung
Während Ihres Besuchs erfassen wir anonym, welche Bereiche Sie ansehen (Seiten-Hashes wie #configurator, #pricing) und welche Konfigurator-Module Sie ankreuzen — ausschließlich um die Beratung im späteren Erstgespräch konkret machen zu können. Dafür wird beim Tab-Start eine zufällige UUID generiert und nur im sessionStorage abgelegt; eine fingerprint-bezogene Wiedererkennung über Tab- oder Sitzungsgrenzen hinaus findet nicht statt. Die Ereignisse werden über unseren eigenen Cloudflare-Worker-Endpoint api.miranext.ai/event (EU-Edge-Netz, Cloudflare Germany GmbH als technischer Auftragsverarbeiter) verarbeitet und für maximal 30 Minuten zwischengespeichert. Senden Sie kein Kontaktformular ab, werden die Daten ohne weitere Speicherung gelöscht. Senden Sie das Formular ab, werden die UUID-zugeordneten Ereignisse als Text-Property „mn_journey" zu Ihrem Lead-Datensatz bei HubSpot Ireland Limited übertragen — damit unser Sales-Team Ihre Anfrage im Kontext beantworten kann. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer fundierten Beratungsvorbereitung); ergänzend Art. 6 Abs. 1 lit. b DSGVO ab dem Absenden des Formulars (vorvertragliche Maßnahme). Sie können der Verarbeitung jederzeit per Nachricht an [email protected] widersprechen; technisch genügt es, JavaScript zu deaktivieren oder das Formular nicht abzusenden.
Kontaktformular · Demo-Anfrage
Senden Sie uns über das Kontakt- oder Demo-Formular eine Anfrage, verarbeiten wir Ihre Angaben (Name, Firma, E-Mail, Telefonnummer, optionale Nachricht) zur Beantwortung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) bzw. lit. f (berechtigtes Interesse an Geschäftskommunikation). Übermittlung: Ihre Eingaben werden zunächst über unseren eigenen Endpoint api.miranext.ai/lead (EU-Edge-Netz) entgegengenommen und dort gegen Spam-/Bot-Angriffe geprüft, bevor sie an HubSpot Ireland Limited als Auftragsverarbeiter (EU-Rechenzentrum Frankfurt; ggf. Drittlandtransfer an HubSpot Inc. unter DPF + SCC) zur Lead-Bearbeitung weitergegeben werden. Speicherdauer: 24 Monate ab letztem Kontakt, sofern keine Vertragsanbahnung erfolgt; im Falle eines Vertragsschlusses gemäß § 132 BAO bzw. § 190 UGB sieben Jahre.
Bot-Schutz · Cloudflare Turnstile
Vor dem Absenden des Kontaktformulars führen wir eine Bot-Prüfung über Cloudflare Turnstile durch (Anbieter: Cloudflare Germany GmbH, Rosental 7, 80331 München; konzernverbunden mit Cloudflare Inc., USA). Dabei werden technische Daten (IP-Adresse, User-Agent, Verhaltenssignale wie Maus-/Touch-Bewegungen, optional ein temporäres Token) zur Unterscheidung Mensch/Bot an Cloudflare übermittelt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse am Schutz vor Formular-Spam und automatisierten Angriffen. Cloudflare Inc. ist DPF-zertifiziert; ergänzend bestehen Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO. Weitere Informationen: cloudflare.com/privacypolicy.
Terminbuchung über HubSpot Meetings
Auf unserer Demo-Seite betten wir das Termin-Buchungs-Widget von HubSpot Ireland Limited (Ground Floor, 2 Dockland Central, Guild Street, Dublin 1, Irland) ein. Buchungsdaten (Name, E-Mail, gewählter Slot, optionale Fragen) werden in HubSpots EU-Rechenzentrum in Frankfurt am Main verarbeitet. HubSpot Ireland Limited handelt als Auftragsverarbeiter gemäß unserer Auftragsverarbeitungsvereinbarung (legal.hubspot.com/dpa). Eine etwaige Querverarbeitung zu HubSpot Inc. (25 First Street, Cambridge, MA 02141, USA) stützt sich auf das EU-US Data Privacy Framework (HubSpot Inc. ist DPF-zertifiziert) sowie ergänzend auf die Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO. Wenn Sie die Datenübermittlung vermeiden möchten, kontaktieren Sie uns alternativ direkt unter [email protected].
Marketing-Einwilligungen · Newsletter
Sofern Sie sich für unseren Newsletter oder andere Marketing-Kommunikation eintragen, verarbeiten wir Ihre Daten auf Basis Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Sie können diese jederzeit widerrufen, etwa durch den Abmelde-Link in jeder E-Mail oder per Nachricht an [email protected]. Für den Marketing-E-Mail-Versand setzen wir HubSpot Ireland Limited als Auftragsverarbeiter (Art. 28 DSGVO) ein; EU-Rechenzentrum Frankfurt, ggf. Drittlandtransfer an HubSpot Inc. unter DPF + SCC. Die Versandbestätigung (Double-Opt-In) für den Newsletter erfolgt über Resend Inc. (San Francisco, CA, USA — Drittlandtransfer auf Basis Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO) als Auftragsverarbeiter nach Art. 28 DSGVO; Verarbeitungsregion EU eu-west-1 (Irland). Verarbeitet werden dabei Ihre E-Mail-Adresse und ein einmaliger Bestätigungs-Token (HMAC).
Drittanbieter · Fonts und CDN
Schriftarten werden über fonts.bunny.net (Bunny.net d.o.o., EU-Hosting in Slowenien) ausgeliefert — ein DSGVO-konformer Google-Fonts-Spiegel, der keine Daten an Google überträgt. Die React-Bibliothek wird vollständig selbst gehostet (assets/vendor/) mit Subresource-Integrity-Hashes, sodass kein Drittanbieter-CDN für JavaScript benötigt wird. Beim Aufruf von fonts.bunny.net wird Ihre IP-Adresse an Bunny.net übertragen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an performanter Auslieferung der Inhalte sowie an einer EU-konformen Schriftauslieferung (vgl. LG München I, Urteil v. 20.01.2022 – 3 O 17493/20 zu Google Fonts).
Empfänger personenbezogener Daten · Übersicht (Art. 13 Abs. 1 lit. e DSGVO)
- Cloudflare Germany GmbH (Rosental 7, 80331 München; Konzernverbund mit Cloudflare Inc., USA — DPF-zertifiziert + SCC): DNS, CDN-Edge, Bot-Schutz (Turnstile), Lead-Worker (api.miranext.ai), Web Analytics (cookielos), Email Routing. Verarbeitungsort: EU-Edge. Auftragsverarbeiter nach Art. 28 DSGVO.
- HubSpot Ireland Limited (Ground Floor, 2 Dockland Central, Guild Street, Dublin 1, Irland; Mutter HubSpot Inc., USA — DPF-zertifiziert + SCC): Lead-Bearbeitung (CRM), Termin-Buchungs-Widget (Meetings), Marketing-E-Mail-Versand. Verarbeitungsort: EU-Rechenzentrum Frankfurt. Auftragsverarbeiter nach Art. 28 DSGVO.
- Resend Inc. (San Francisco, CA, USA — Drittlandtransfer auf Basis Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO): Versandbestätigung (Double-Opt-In) für Newsletter. Verarbeitete Daten: E-Mail-Adresse, einmaliger HMAC-Bestätigungs-Token. Verarbeitungsregion: EU eu-west-1 (Irland). Auftragsverarbeiter nach Art. 28 DSGVO.
- Google Ireland Limited / Firebase (Gordon House, Barrow Street, Dublin 4, Irland; Mutter Google LLC, USA — DPF-zertifiziert + SCC): Hosting der Website (miranext.ai sowie der Staging-Hostnames miranext-website.web.app und miranext.firebaseapp.com). Verarbeitungsort: EU + globales Edge. Auftragsverarbeiter nach Art. 28 DSGVO.
- GitHub, Inc. / Microsoft Corporation (88 Colin P Kelly Jr St, San Francisco, CA 94107, USA — DPF-zertifiziert + SCC): Quellcode-Repository, CI/CD-Pipeline für Deploys. Keine personenbezogenen Endnutzer-Daten. Auftragsverarbeiter nach Art. 28 DSGVO.
- Bunny.net d.o.o. (Cesta komandanta Staneta 4A, 4208 Šenčur, Slowenien — EU-ansässig): Schrift-CDN fonts.bunny.net als DSGVO-konformer Google-Fonts-Spiegel. Verarbeitet nur IP-Adresse + User-Agent beim CDN-Zugriff, keine Cross-Site-Tracking-Cookies. Verarbeitungsort: EU-Edge.
- Tochterunternehmen MiraNext Pty Ltd (Cape Town, Südafrika) für POPIA-konforme Operations — kein Datenfluss aus der Marketing-Website.
Betroffenenrechte
Sie haben jederzeit das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21) gemäß DSGVO. Einwilligungen können Sie jederzeit für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO). Anträge richten Sie bitte an [email protected]. Wir antworten innerhalb der gesetzlich vorgesehenen Frist (regelmäßig binnen einem Monat).
Keine automatisierten Einzelentscheidungen
Wir treffen auf der Marketing-Website keine automatisierten Einzelentscheidungen einschließlich Profilings im Sinne des Art. 22 DSGVO. KI-Entscheidungen innerhalb der Plattform unterliegen separat dem zwischen MiraNext und dem Kunden geschlossenen Auftragsverarbeitungsvertrag sowie den Vorgaben des EU AI Act.
Beschwerderecht
Sie haben das Recht auf Beschwerde bei einer Aufsichtsbehörde, insbesondere bei der österreichischen Datenschutzbehörde (Barichgasse 40-42, 1030 Wien, [email protected]) oder bei der für Sie zuständigen Behörde im EWR. Für unseren deutschen Service-Standort ist zusätzlich das Bayerische Landesamt für Datenschutzaufsicht (BayLDA) zuständig.
Patientendaten · Verweis auf DPA
Diese Datenschutzerklärung betrifft den Besuch dieser Website. Die Verarbeitung von Patienten-, Praxis- und Geschäftsdaten innerhalb der MiraNext-Plattform erfolgt im Auftrag des Kunden auf Basis eines mit ihm abgeschlossenen Auftragsverarbeitungsvertrags (DPA). Patientendaten verbleiben in EU-Rechenzentren in Österreich und Deutschland bei nach BSI C5 zertifizierten Cloud-Anbietern; eine Verarbeitung außerhalb des EWR findet ohne ausdrückliche schriftliche Vereinbarung nicht statt.
Datensicherheit
Wir betreiben die Website mit TLS 1.3, sicheren Cookies (httpOnly, secure, SameSite=Strict für eventuelle Session-Cookies), Content-Security-Policy, Subresource-Integrity-Hashes für extern geladene Skripte und automatischer HSTS-Vorgabe. Sicherheitsvorfälle werden im Verdachtsfall nach Art. 33/34 DSGVO unverzüglich, jedenfalls aber binnen 72 Stunden, an die Datenschutzbehörde gemeldet und — sofern erforderlich — an Betroffene kommuniziert.
Änderungen dieser Erklärung
Wir aktualisieren diese Datenschutzerklärung, sobald sich die Verarbeitungsvorgänge oder die Rechtslage maßgeblich ändern. Die jeweils aktuelle Fassung ist datiert (siehe oben) und unter miranext.ai/#privacy abrufbar.