Zum Inhalt
    • Preise
    • Blog
    • FAQ
    Bilder anschauenPraxis registrieren

    Datenschutzerklärung

    Stand: September 2026

    Vorwort

    Wir, die Pacsy GmbH, Puricellistraße 34, 93049 Regensburg (nachfolgend: „Pacsy“, „wir“ oder „uns“), nehmen den Schutz Ihrer personenbezogenen Daten ernst. Pacsy ist ein cloudbasiertes PACS-System (Picture Archiving and Communication System), das Arztpraxen, Radiologen, MVZ und Kliniken die digitale Verwaltung und den sicheren Austausch medizinischer Bilddaten ermöglicht. Diese Datenschutzerklärung informiert Sie darüber, in welcher Weise Ihre personenbezogenen Daten von uns verarbeitet werden.

    Teil A: Allgemeines

    1. Begriffsbestimmungen

    „Personenbezogene Daten“ (Art. 4 Nr. 1 DS-GVO) sind alle Informationen über eine identifizierbare natürliche Person. „Verarbeiten“ (Art. 4 Nr. 2 DS-GVO) ist jeder Vorgang im Umgang mit personenbezogenen Daten. „Verantwortlicher“ (Art. 4 Nr. 7 DS-GVO) entscheidet über Zwecke und Mittel der Verarbeitung. „Auftragsverarbeiter“ (Art. 4 Nr. 8 DS-GVO) verarbeitet Daten im Auftrag des Verantwortlichen.

    2. Name und Anschrift des Verantwortlichen

    Pacsy GmbH

    Puricellistraße 34, 93049 Regensburg

    Geschäftsführer: Dr. med. Moritz Kaiser

    Amtsgericht Regensburg · HRB 22651

    E-Mail: datenschutz@pacsy.de · Website: https://pacsy.de

    3. Datenschutzbeauftragter

    RA Stephan Hendel

    Pacsy GmbH, Puricellistraße 34, 93049 Regensburg

    E-Mail: datenschutz@pacsy.de

    4. Rechtsgrundlagen der Datenverarbeitung

    • Art. 6 Abs. 1 S. 1 lit. a DS-GVO: Einwilligung der betroffenen Person.
    • Art. 6 Abs. 1 S. 1 lit. b DS-GVO: Erfüllung eines Vertrags oder vorvertraglicher Maßnahmen.
    • Art. 6 Abs. 1 S. 1 lit. c DS-GVO: Erfüllung einer rechtlichen Verpflichtung.
    • Art. 6 Abs. 1 S. 1 lit. f DS-GVO: Wahrung berechtigter Interessen des Verantwortlichen.
    • Art. 9 Abs. 2 lit. a DS-GVO: Ausdrückliche Einwilligung bei Gesundheitsdaten.
    • Art. 9 Abs. 2 lit. h DS-GVO: Verarbeitung von Gesundheitsdaten im Rahmen der Gesundheitsversorgung.

    5. Datenlöschung und Speicherdauer

    Ihre personenbezogenen Daten werden gelöscht oder gesperrt, sobald der Zweck der Speicherung entfällt und keine gesetzlichen Aufbewahrungspflichten (z. B. § 257 HGB, § 147 AO) entgegenstehen.

    6. Datensicherheit

    Wir setzen geeignete technische und organisatorische Sicherheitsmaßnahmen ein. Die Pacsy-Anwendung sowie alle medizinischen Bilddaten (DICOM) werden ausschließlich auf Servern der Hetzner Online GmbH in Deutschland (Nürnberg und Falkenstein, ISO 27001 zertifiziert) betrieben. Der E-Mail-Betrieb erfolgt auf einem eigenen Server im RKOM Data Center 3, Keltenstraße 5, 93138 Lappersdorf. Alle Server befinden sich in Deutschland. Datenübertragung erfolgt ausschließlich verschlüsselt (TLS). Nutzerkonten sind durch Zwei-Faktor-Authentifizierung (2FA) geschützt.

    7. Pacsy als Auftragsverarbeiter

    Soweit Pacsy für Arztpraxen, MVZ oder Kliniken DICOM-Bilddaten (Gesundheitsdaten) speichert, handelt Pacsy als Auftragsverarbeiter gemäß Art. 28 DS-GVO. Die jeweilige Praxis bleibt Verantwortliche. Mit jeder Praxis wird ein Auftragsverarbeitungsvertrag (AVV) abgeschlossen. Für Anfragen zu eigenen Gesundheitsdaten wenden sich Patienten bitte an ihre Praxis.

    8. Zusammenarbeit mit Auftragsverarbeitern

    Zur Erbringung unserer Leistungen setzen wir folgende Auftragsverarbeiter ein:

    Hetzner Online GmbH

    Industriestraße 25, 91710 Gunzenhausen. Hauptserver für Anwendung, Datenbank, DICOM-Bilddaten und Backups. Standorte: Nürnberg und Falkenstein, Deutschland. ISO 27001 zertifiziert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b, f DS-GVO.

    Eigener E-Mail-Server (Mailcow) – RKOM Data Center 3

    Keltenstraße 5, 93138 Lappersdorf. Betrieb des eigenen E-Mail-Servers für systemrelevante E-Mails einschließlich Bildfreigabe-E-Mails. Verarbeitung ausschließlich in Deutschland. Rechtsgrundlage: Art. 6 Abs. 1 lit. b, f DS-GVO.

    Spryng B.V.

    Hannie Dankbaarpassage 20-B, 1053 RT Amsterdam, Niederlande. Transaktionaler SMS-Versand (z. B. 2FA-Codes). EU-Anbieter, DS-GVO-konform. Datenschutz: https://www.spryng.de/datenschutzerklaerung/ – Rechtsgrundlage: Art. 6 Abs. 1 lit. b, f DS-GVO.

    Functional Software Inc. (Sentry) / selbstgehostetes GlitchTip auf Hetzner

    Aktuell: Sentry, 45 Fremont St., San Francisco, CA 94105, USA (Drittlandübertragung mit EU-Standardvertragsklauseln). Geplant: Migration auf selbstgehostetes GlitchTip auf Hetzner-Infrastruktur in Deutschland – dann entfällt der Drittlandbezug. Zweck: App-Fehlertelemetrie; keine Patientendaten oder DICOM-Inhalte. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DS-GVO.

    Expo Technology Inc. (Push Notifications und App-Updates / EAS)

    650 Castro St., Mountain View, CA 94041, USA. Push-Benachrichtigungen (Expo Push Service) und Over-the-Air-App-Updates (EAS). Drittlandübertragung mit EU-Standardvertragsklauseln. Push-Benachrichtigungen jederzeit in Geräteeinstellungen deaktivierbar. Datenschutz: https://expo.dev/privacy-explained – Rechtsgrundlage: Art. 6 Abs. 1 lit. a, f DS-GVO.

    Google LLC (Firebase Cloud Messaging – Android Push Notifications)

    1600 Amphitheatre Parkway, Mountain View, CA 94043, USA. Push-Benachrichtigungen auf Android-Geräten. Drittlandübertragung mit EU-Standardvertragsklauseln. Datenschutz: https://cloud.google.com/terms/cloud-privacy-notice – Rechtsgrundlage: Art. 6 Abs. 1 lit. a, f DS-GVO.

    Apple Inc. (Apple Push Notification Service – iOS Push Notifications)

    One Apple Park Way, Cupertino, CA 95014, USA. Push-Benachrichtigungen auf iOS-Geräten. Drittlandübertragung gemäß Art. 46 DS-GVO. Datenschutz: https://www.apple.com/legal/privacy/ – Rechtsgrundlage: Art. 6 Abs. 1 lit. a, f DS-GVO.

    9. Ihre Rechte als betroffene Person

    • Auskunft (Art. 15 DS-GVO)
    • Berichtigung unrichtiger Daten (Art. 16 DS-GVO)
    • Löschung / Recht auf Vergessenwerden (Art. 17 DS-GVO)
    • Einschränkung der Verarbeitung (Art. 18 DS-GVO)
    • Datenübertragbarkeit (Art. 20 DS-GVO)
    • Widerspruch gegen die Verarbeitung (Art. 21 DS-GVO)
    • Widerruf einer erteilten Einwilligung (Art. 7 Abs. 3 DS-GVO) – ohne Auswirkung auf bisherige Verarbeitung
    • Beschwerde beim Bayerischen Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach, E-Mail: poststelle@datenschutz-bayern.de

    10. Keine automatisierte Entscheidungsfindung

    Wir verwenden keine automatisierte Entscheidungsfindung einschließlich Profiling gemäß Art. 22 DS-GVO.

    11. Änderungen dieser Datenschutzerklärung

    Wir behalten uns vor, diese Datenschutzerklärung anzupassen. Die aktuelle Version ist unter https://pacsy.de/de/datenschutz abrufbar. Stand: September 2026.

    Teil B: Nutzung der Website und der Pacsy-App

    1. Besuch unserer Website (pacsy.de)

    a) Server-Logfiles

    Bei Aufruf unserer Website werden auf unseren Hetzner-Servern (Deutschland) automatisch Protokolldaten gespeichert: URL, Referrer, Datum/Uhrzeit, Browsertyp, Betriebssystem, HTTP-Statuscode, anonymisierte IP. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DS-GVO. Speicherdauer: 30 Tage.

    b) Kontaktaufnahme per E-Mail oder Kontaktformular

    Ihre Daten (Name, E-Mail, Nachrichteninhalt) werden auf unserem eigenen Mailserver (Mailcow) im RKOM Data Center 3, Keltenstraße 5, 93138 Lappersdorf verarbeitet. Rechtsgrundlage: Art. 6 Abs. 1 lit. b oder lit. f DS-GVO.

    c) Registrierung und Nutzerkonto

    Zur Nutzung von Pacsy ist ein Nutzerkonto erforderlich. Wir erheben: Name, E-Mail, Praxisname, Telefon (optional), Passwort (verschlüsselt). Double-Opt-In-Verfahren. Daten werden auf Hetzner-Infrastruktur in Deutschland gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DS-GVO.

    2. Nutzung der Pacsy-App

    a) Kamerazugriff

    Die App kann mit Ihrer Einwilligung auf die Kamera zugreifen (z. B. QR-Codes). Aufnahmen werden nur lokal verarbeitet. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DS-GVO. Widerruf jederzeit in Geräteeinstellungen.

    b) Fehler-Telemetrie (Crash-Reporting)

    Bei technischen Fehlern werden Telemetriedaten erfasst: Fehlermeldung, App-Version, Betriebssystemversion, anonymisierte Sitzungs-ID, Zeitstempel. Patientendaten oder DICOM-Inhalte werden dabei nicht übertragen. Aktuell: Sentry (USA, EU-Standardvertragsklauseln). Geplant: Migration auf selbstgehostetes GlitchTip auf Hetzner in Deutschland. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DS-GVO. Speicherdauer: 90 Tage.

    c) Push-Benachrichtigungen

    Mit Einwilligung senden wir Push-Benachrichtigungen via Expo Push Service (USA). Je nach Gerät wird Firebase Cloud Messaging (Android, Google LLC, USA) oder Apple Push Notification Service (iOS, Apple Inc., USA) eingebunden. Drittlandübertragung mit EU-Standardvertragsklauseln bzw. Art. 46 DS-GVO. Deaktivierung jederzeit in Geräteeinstellungen möglich. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DS-GVO.

    d) App-Updates (Over-the-Air via EAS)

    Die App kann Updates über Expo EAS (USA) erhalten. Übertragung: technische Gerätedaten (App-Version, Plattform) – keine Nutzerdaten oder Patientendaten. Drittlandübertragung mit EU-Standardvertragsklauseln. Rechtsgrundlage: Art. 6 Abs. 1 lit. b, f DS-GVO.

    e) Verarbeitung medizinischer Bilddaten (DICOM)

    DICOM-Bilddaten sind Gesundheitsdaten gemäß Art. 9 DS-GVO. Pacsy verarbeitet diese ausschließlich als Auftragsverarbeiter im Auftrag der jeweiligen Praxis. Die DICOM-Daten werden ausschließlich auf Servern der Hetzner Online GmbH in Deutschland (Nürnberg und Falkenstein) gespeichert. Eine Verarbeitung außerhalb Deutschlands findet nicht statt. Rechtsgrundlage: Art. 9 Abs. 2 lit. h DS-GVO i. V. m. Art. 28 DS-GVO.

    f) Bildfreigabe per E-Mail

    Pacsy ermöglicht es Praxen, Bilddaten per E-Mail an Patienten oder berechtigte Empfänger zu übermitteln. Diese Funktion wird ausschließlich durch die Praxis als Verantwortliche initiiert. Versand über eigenen Mailserver (Mailcow) im RKOM Data Center 3, 93138 Lappersdorf. Rechtsgrundlage auf Praxisebene: Art. 9 Abs. 2 lit. a oder lit. h DS-GVO.

    3. SMS-Benachrichtigungen

    Für transaktionale SMS (z. B. 2FA-Codes) nutzen wir Spryng B.V., Hannie Dankbaarpassage 20-B, 1053 RT Amsterdam, Niederlande. EU-Anbieter, DS-GVO-konform. Rechtsgrundlage: Art. 6 Abs. 1 lit. b, f DS-GVO.

    4. Cookies

    Unsere Website verwendet ausschließlich technisch notwendige Cookies (Session, Authentifizierung). Tracking- oder Werbe-Cookies setzen wir nicht ein. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DS-GVO.

    5. Social-Media-Präsenz

    Pacsy unterhält Präsenzen auf Instagram und Facebook (Meta Platforms Ireland Ltd.). Für Ihre Interaktionen gelten deren Datenschutzrichtlinien.

    Kontakt für Datenschutzanfragen

    Pacsy GmbH – Datenschutz

    Puricellistraße 34, 93049 Regensburg · E-Mail: datenschutz@pacsy.de

    Mehr Verbindung. Mehr Zeit für Medizin.

    LinkedInInstagramFacebook

    Produkt

    Alle FeaturesCloud-PACSDICOM ViewerPatientenportalZuweiserportal

    Lösungen

    RadiologieOrthopädieTeleradiologieAlle FachrichtungenFür Patienten

    Unternehmen

    Über PACSYBlogTrust CenterIntegrationenDemo buchen

    Rechtliches

    ImpressumDatenschutzAGB
    © 2026 Pacsy GmbHEntwickelt für den medizinischen Alltag.Zum Login