Christian Kollar, Brigitte-Frauendorf-Str. 38, 60486 Frankfurt am Main, Deutschland · privacy@kotesys.com
Diese Hinweise gelten für quadralign.com als öffentliche Informationswebsite sowie für den Zugang eingeladener Testnutzer:innen zu Quadralign, einschließlich der Praxis-App unter app.quadralign.com, der Halter-App unter my.quadralign.com und der dafür eingesetzten Anmeldung über Tent Suite ID.
Öffentliche Website
Cloudflare Workers und Cloudflare Assets stellen die öffentlichen Seiten bereit. Dabei können insbesondere IP-Adresse, Zeitpunkt, angefragte Adresse, Übertragungsstatus sowie Browser- und Geräteangaben verarbeitet werden. Zweck sind Auslieferung, Stabilität und Schutz; Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Auf den Marketingseiten setzt der Betreiber keine eigenen Analyse-, Werbe- oder Trackingdienste ein.
Testzugang und Anmeldung
Für eingeladene Testzugänge verarbeitet der Betreiber insbesondere E-Mail-Adresse, Benutzerkennung, Einladungs- und Berechtigungsdaten, Anmelde- und Sicherheitsereignisse sowie die von Testnutzer:innen in der Anwendung eingegebenen Testdaten. Dies dient der Einrichtung, Durchführung, Absicherung und Unterstützung des Testzugangs. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO, soweit der Zugang auf den Testzugangsbedingungen beruht, und Art. 6 Abs. 1 lit. f DSGVO für Missbrauchsabwehr und Systemsicherheit.
Supabase
Für Authentifizierung, Datenbank- und Speicherfunktionen setzt der Betreiber Supabase einschließlich Supabase Auth ein. Supabase verarbeitet die hierfür erforderlichen Daten als Auftragsverarbeiter. Der Dienst und seine Unterauftragsverarbeiter können Daten außerhalb des EWR verarbeiten; soweit erforderlich, erfolgen Übermittlungen auf Grundlage geeigneter Garantien wie Angemessenheitsbeschlüssen oder EU-Standardvertragsklauseln.
Cloudflare und Turnstile
Cloudflare, Inc. und eingesetzte verbundene Unternehmen beziehungsweise Unterauftragsverarbeiter erhalten technische Verbindungs- und Sicherheitsdaten für Hosting und Auslieferung. Auf den Anmeldeformularen wird Cloudflare Turnstile zur Abwehr automatisierter und missbräuchlicher Anmeldeversuche eingesetzt; hierfür verarbeitet Cloudflare technische Browser-, Geräte-, Verbindungs- und Interaktionsdaten sowie das Prüfungsergebnis. Eine Verarbeitung außerhalb des EWR kann nicht ausgeschlossen werden; soweit erforderlich, gelten geeignete Garantien wie Angemessenheitsbeschlüsse oder EU-Standardvertragsklauseln.
B2B-Anmeldung und Cookies
Für die B2B-Anmeldung über Tent Suite ID werden technisch erforderliche Authentifizierungs-Cookies für die Domain .tentsuite.com eingesetzt, damit eine Anmeldung zwischen Tent Suite ID und den dort angebundenen B2B-Oberflächen fortgeführt werden kann. Der im Code vorgesehene Cookie-Speicher ist auf höchstens sieben Tage begrenzt; mit Abmeldung oder Ablauf der Sitzung endet der Zugriff. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO, soweit der Zugang auf den Testzugangsbedingungen beruht, und Art. 6 Abs. 1 lit. f DSGVO für Missbrauchsabwehr und Systemsicherheit. Die Cookies dienen nicht Werbung, Analyse oder Profilbildung.
Web-Speicher und PKCE-Cookie
Die B2C-Web-App unter my.quadralign.com speichert ihre Sitzung getrennt je Webadresse im lokalen Browser-Speicher (localStorage); sie verwendet hierfür keine domainübergreifenden Authentifizierungs-Cookies. Auch die Sitzung des Praxisportals unter app.quadralign.com ist davon getrennt und lokal gespeichert. Beim Start der B2B-Anmeldung setzt app.quadralign.com zusätzlich einen nur für diesen Host geltenden PKCE-Verifier-Cookie. Er ist HttpOnly, Secure, SameSite=Lax und auf fünf Minuten begrenzt; er dient ausschließlich dazu, die Anmeldung über Tent Suite ID sicher abzuschließen, und wird nach Erfolg oder Fehler gelöscht. Die lokalen Einträge dienen Anmeldung und Bedienbarkeit und bleiben bis zur Abmeldung, zum Sitzungsablauf oder zum Löschen der Browserdaten bestehen. Sprache und Darstellung werden ebenfalls lokal gespeichert. Bei aktivierter, künftig nutzbarer Registrierung können validierte Rückgabeabsichten vorübergehend in sessionStorage liegen; dieser Speicher endet mit dem jeweiligen Browser-Tab.
Native App und Gerätespeicher
Die native Quadralign-App speichert die Supabase-Authentifizierungssitzung und Bedienungseinstellungen in AsyncStorage. Für den lokalen Kontospeicher, Aktivitätsstatus und eine gerätespezifische Kennung verwendet sie auf iOS und Android Expo SecureStore. Diese Einträge sind für Anmeldung, Kontowechsel, Sitzungsverwaltung und die Bedienung erforderlich. Bei der Abmeldung entfernt die App den aktiven lokalen Kontospeicher; weitere lokale Einstellungen bleiben bis zu ihrer Änderung oder dem Löschen der App-Daten erhalten.
Push-Mitteilungen in der nativen App
Nur wenn die Berechtigung im Betriebssystem erteilt wird, ruft die native App ein Expo-Push-Token ab und speichert es zusammen mit einer gerätespezifischen Kennung, der Plattform und der zugeordneten Benutzerkennung bei Supabase. Dies dient der Zustellung angeforderter Hinweise, etwa zu Nachrichten, Aufgaben, Terminen oder Betreuungsereignissen. Rechtsgrundlage ist die Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Die Einstellungen des Betriebssystems steuern beziehungsweise unterdrücken die Anzeige von Mitteilungen, entfernen jedoch nicht das bei Supabase gespeicherte Token. Der Widerruf der Remote-Push-Verarbeitung für das aktuelle Konto und Gerät erfolgt über den Remote-Push-Schalter in den Benachrichtigungseinstellungen der App oder durch Abmeldung. Empfänger sind Supabase für die Tokenverwaltung sowie Expo für die Zustellung und die nachgelagerten Plattformdienste Apple Push Notification service (APNs) und Google Firebase Cloud Messaging (FCM). An Expo werden das Push-Token, Titel, Text und technisch erforderliche Ereignisdaten der Nachricht übermittelt; für die Zustellung verarbeiten die Plattformdienste die gerätebezogenen Zustell- und Nachrichtendaten. Eine Verarbeitung außerhalb des EWR kann dabei nicht ausgeschlossen werden; soweit erforderlich, erfolgen Übermittlungen auf Grundlage geeigneter Garantien wie Angemessenheitsbeschlüssen oder EU-Standardvertragsklauseln. Bei Abmeldung oder beim Deaktivieren der Remote-Push-Zustellung fordert die App die Löschung des Tokens für das aktuelle Konto und Gerät unmittelbar an. Ist die Löschung vorübergehend nicht möglich, speichert sie den Löschauftrag geschützt zusammen mit der dafür erforderlichen Kontositzung und versucht ihn beim nächsten App-Start sowie bei der Rückkehr in den Vordergrund erneut. Bleibt nach einer Abmeldung kein Konto auf dem Gerät und ist die serverseitige Löschung nicht erreichbar, invalidiert die App zusätzlich den nativen Push-Transport dieses Geräts. Meldet Expo ein Token unmittelbar oder nach der Verarbeitung einer Zustellbestätigung als DeviceNotRegistered, wird es ebenfalls entfernt. Ein Token bleibt damit bis zur erfolgreichen Bearbeitung eines Löschauftrags oder bis zur automatischen Bereinigung eines ungültigen Tokens gespeichert.
Kontakt und E-Mail
Daten aus einer E-Mail werden zur Bearbeitung der Anfrage verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit es um vorvertragliche Schritte geht, andernfalls Art. 6 Abs. 1 lit. f DSGVO mit dem Interesse, Anfragen zu beantworten. Für E-Mail verwendet der Betreiber Microsoft 365; Vertragspartner und Auftragsverarbeiter für Kunden im EWR ist Microsoft Ireland Operations Limited. Eine Verarbeitung außerhalb des EWR kann nicht ausgeschlossen werden; soweit erforderlich, gelten geeignete Garantien wie Angemessenheitsbeschlüsse oder EU-Standardvertragsklauseln.
Empfänger sind die vorstehend genannten Auftragsverarbeiter und deren eingesetzte Unterauftragsverarbeiter sowie bei aktivierten Push-Mitteilungen Expo und die jeweils für die Zustellung eingesetzten Plattformdienste Apple APNs oder Google FCM, jeweils soweit dies für die beschriebene Leistung erforderlich ist. Testkonto- und Testdaten werden nur so lange aufbewahrt, wie der Testzugang, die Auswertung des Tests, die Sicherheit oder gesetzliche Pflichten dies erfordern; danach werden sie gelöscht oder anonymisiert. Technische Protokolldaten und Kontaktdaten werden ebenfalls nur so lange aufbewahrt, wie dies für Betrieb, Sicherheit, die Bearbeitung der Anfrage oder gesetzliche Pflichten erforderlich ist. Für Push-Tokens gelten ergänzend die im vorstehenden Abschnitt beschriebenen Löschkriterien.
Sie können nach Maßgabe der DSGVO Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch verlangen. Soweit eine Verarbeitung auf Einwilligung beruht, kann diese mit Wirkung für die Zukunft widerrufen werden. Außerdem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde, insbesondere beim Hessischen Beauftragten für Datenschutz und Informationsfreiheit. Für Anliegen zum Datenschutz erreichen Sie den Verantwortlichen unter privacy@kotesys.com.