Zurück zur Startseite

Datenschutzerklärung

Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten im Zusammenhang mit der Website Livioris und dem Angebot (Registrierung, Login, Nutzung der Anwendung).

Verantwortliche (Art. 13 Abs. 1 lit. a DSGVO)

BYOM AS, vertreten durch Karin Gutenbrunner Byom (Daglig leder), Skjoldenveien 9, 1832 Askim, Norwegen. Org.nr: 937 698 208. E-Mail: karin@byom.com. Telefon: +47 473 82 740.

1. Datenschutz auf einen Blick

Allgemeine Hinweise

Die folgenden Hinweise geben einen einfachen Überblick darüber, was mit Ihren personenbezogenen Daten passiert, wenn Sie diese Website besuchen. Personenbezogene Daten sind alle Daten, mit denen Sie persönlich identifiziert werden können.

2. Datenerfassung auf dieser Website

Welche Daten werden erfasst?

Bei Registrierung: E-Mail-Adresse, Passwort (gehasht gespeichert), optional Name. Bei Nutzung: Anmeldedaten, von Ihnen eingegebene Inhalte (Klient:innen, Termine, Protokolle etc.), technische Logdaten (IP-Adresse, Zeitpunkt, Aktionen ohne inhaltliche Klientendaten).

3. Zweck und Rechtsgrundlage

Zweck: Bereitstellung des Dienstes, Vertragserfüllung, technische Stabilität und Sicherheit. Keine Weitergabe zu Werbezwecken. Rechtsgrundlagen: Vertrag (Art. 6 Abs. 1 lit. b DSGVO) für Registrierung und Nutzung; berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) für technische Logs und Sicherheitsmaßnahmen; Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), wo ausdrücklich eingeholt. Livioris verarbeitet alle personenbezogenen Daten gemäß der DSGVO und dem österreichischen Datenschutzgesetz (DSG 2018).

4. Schweigepflicht

Als Plattform für Lebens- und Sozialberater:innen unterliegt Livioris besonders strengen Anforderungen an den Datenschutz. Alle Klientendaten werden verschlüsselt gespeichert und unterliegen der gesetzlichen Verschwiegenheitspflicht gemäß GewO § 119 Abs. 4. Livioris verarbeitet personenbezogene Daten im Auftrag der Nutzer:innen als Auftragsverarbeiter gemäß Art. 28 DSGVO. Im Zuge der Registrierung wird Ihnen ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO vorgelegt, den Sie aktiv bestätigen müssen. Der jeweils gültige AVV kann jederzeit unter /avv abgerufen werden.

5. Speicherdauer

Account-Daten: Solange Ihr Konto besteht und danach nur, soweit gesetzliche Aufbewahrungspflichten bestehen. Technische Logs (IP, Zeitstempel): Automatische Löschung nach 90 Tagen. Buchungsbelege und Rechnungsdaten: 7 Jahre (BAO § 132). Von Ihnen eingegebene Beratungsinhalte: Bis zur Löschung durch Sie oder Löschung Ihres Kontos — keine dauerhafte Speicherung über Ihre Nutzung hinaus. Hinweis für Lebens- und Sozialberater:innen: Die Dokumentationsrichtlinie des Sozialministeriums empfiehlt eine Aufbewahrungsfrist von mindestens 10 Jahren für Beratungsdokumentationen. Diese Verpflichtung liegt bei der Beraterin/dem Berater, nicht bei Livioris als Softwarebetreiberin.

6. Ihre Rechte

Sie haben jederzeit folgende Rechte gemäß Art. 15–22 DSGVO: Auskunft über Ihre gespeicherten personenbezogenen Daten, deren Herkunft, Empfänger und Zweck der Verarbeitung; Berichtigung unrichtiger Daten; Löschung (Recht auf Vergessenwerden); Einschränkung der Verarbeitung; Datenübertragbarkeit; Widerspruch gegen die Verarbeitung. Anforderung per E-Mail an: karin@byom.com.

7. Cookies und Tracking

Livioris setzt technisch notwendige Session-Cookies ein, die für den Betrieb der Anwendung erforderlich sind (Authentifizierung, Sprachauswahl). Zusätzlich wird Sentry (Functional Software Inc., USA) für die Fehlerüberwachung und Stabilitätssicherung des Dienstes eingesetzt. Sentry verarbeitet dabei technische Fehlerdaten wie Stacktraces und anonymisierte Nutzungsdaten. Es werden keine Werbe-Tracker oder Marketing-Cookies eingesetzt. Rechtsgrundlage für Sentry: Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) an der technischen Stabilität und Fehlerdiagnose. Drittlandübermittlung: Sentry Inc. mit Sitz in den USA — Datenübermittlung auf Basis von Standardvertragsklauseln (SCC gem. Art. 46 DSGVO).

8. Benachrichtigungen

Livioris bietet eine Benachrichtigungsfunktion innerhalb der Anwendung (In-App-Notifications). Zweck: Information über Termine, Zuweisungen von Klienten, erreichte Meilensteine (z. B. Praxisstunden). Empfänger: Nur Sie als eingeloggter Berater. Speicherdauer: Bis zur manuellen Löschung durch Sie oder Löschung Ihres Accounts. Optional: E-Mail-Benachrichtigungen (nur nach ausdrücklicher Einwilligung über Settings). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) für systeminterne Benachrichtigungen; Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) für E-Mail-Benachrichtigungen. Metadaten: Notifications enthalten keine personenbezogenen Klientendaten, sondern nur IDs (z. B. Termin-ID, Klienten-Code).

9. Dienstleister und Auftragsverarbeiter

Livioris nutzt folgende Dienstleister für den Betrieb der Plattform:

Render Inc. (USA): Hosting von Server, Datenbank und Web-Frontend, Serverstandort Frankfurt (Deutschland, EU). AVV vorhanden. Drittlandübermittlung: Standardvertragsklauseln gemäß Art. 46 DSGVO sowie EU-US Data Privacy Framework gemäß Art. 45 DSGVO (Render seit 6. Januar 2025 zertifiziert).

Supabase Inc. (USA): Datenbank und Authentifizierung, Datenstandort eu-west-1 (Irland, EU). AVV vorhanden. Drittlandübermittlung: Standardvertragsklauseln gemäß Art. 46 DSGVO.

Brevo (Sendinblue SA, Frankreich, EU): Versand von Transaktions-E-Mails. AVV vorhanden. Brevo selbst hat seinen Sitz innerhalb der EU. Ob und welche Sub-Auftragsverarbeiter von Brevo außerhalb der EU eingesetzt werden, wird derzeit geprüft (UNBEKANNT: Recherche nötig, vollständige Sub-Processor-Liste noch ausstehend).

Sentry (Functional Software Inc., USA): Fehlerüberwachung und Stabilitätssicherung, keine Klienteninhalte betroffen. AVV vorhanden. Drittlandübermittlung: Standardvertragsklauseln gemäß Art. 46 DSGVO.

Stripe Payments Europe, Ltd. (Irland, EU) und Stripe Inc. (USA): Zahlungsabwicklung und Abonnementverwaltung, PCI-DSS-zertifiziert. AVV vorhanden. Drittlandübermittlung: Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO (Modul 2) sowie EU-US Data Privacy Framework gemäß Art. 45 DSGVO.

Google Ireland Ltd. beziehungsweise Google LLC (USA): OAuth-Login sowie optionale Google-Kalender-Synchronisation (siehe Abschnitt 11). Für den OAuth-Login: Datenverarbeitung durch Google Ireland Ltd. innerhalb der EU, keine Drittlandübermittlung. Für die Kalender-Synchronisation: Google LLC ist im EU-US Data Privacy Framework zertifiziert, Übermittlung gemäß Art. 45 DSGVO. Bei geschäftlichen Google-Konten (Workspace) ist Google Auftragsverarbeiterin gemäß Art. 28 DSGVO, AVV vorhanden. Bei privaten Google-Konten (z. B. gmail.com) ist Google eigenständige Verantwortliche zu eigenen Nutzungsbedingungen, kein AVV mit BYOM AS.

OVH SAS (Frankreich, EU): Verwaltung der Verschlüsselungsschlüssel (Key Management Service) zum Schutz Ihrer bei Livioris gespeicherten Personendaten. OVH hat keinen Zugriff auf die entschlüsselten Inhalte. Datenstandort Frankreich (EU), keine Drittlandübermittlung.

GitHub Inc. (Microsoft, USA): Versionsverwaltung des Quellcodes. Keine Klientendaten im Code-Repository, kein Personenbezug.

Alle Dienstleister sind vertraglich verpflichtet, Ihre Daten ausschließlich nach unseren Weisungen und unter Einhaltung der DSGVO zu verarbeiten. Keine Weitergabe an Dritte zu Werbezwecken.

10. Einsatz von KI (Künstlicher Intelligenz)

Livioris nutzt KI-gestützte Funktionen zur Verbesserung der Benutzererfahrung und zur Unterstützung von Entwicklungs- und Qualitätssicherungsprozessen. KI-Einsatz umfasst: Codegenerierung und -prüfung (GitHub Copilot, OpenAI/Anthropic APIs) – ausschließlich für Entwicklung, keine Klientendaten betroffen. Dokumentations- und Textvorschläge (optional, nur auf Anfrage des Nutzers) – Verarbeitung erfolgt pseudonymisiert, keine Speicherung durch KI-Anbieter (Zero-Data-Retention-Modelle wo möglich). Zweck: Effizienzsteigerung, Fehlerreduktion, Qualitätssicherung. Keine automatisierten Entscheidungen über Klientendaten oder Beratungsinhalte. Rechtsgrundlage: Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) für interne Entwicklungsprozesse; Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) für optionale Textvorschläge. Hinweis: Ab Sommer 2026 gelten verschärfte Transparenzpflichten für KI-Einsatz (AI Act). Wir halten Sie über Änderungen auf dem Laufenden.

11. Google-Kalender-Synchronisation

Livioris bietet eine optionale Synchronisation mit Google Calendar, um Ihren Praxisalltag zu vereinfachen. Eine Integration mit Google Drive besteht nicht.

Livioris kann Termine (z. B. Kliententermine) direkt in Ihrem Google Calendar erstellen und aktualisieren. Zweck: Terminübersicht in einem zentralen Kalender, ohne doppelte Einträge. Wir verwenden den eingeschränkten Scope calendar.events, das heißt Livioris hat ausschließlich Zugriff auf Kalendereinträge, die im Rahmen dieser Funktion erstellt wurden, nicht auf Ihren gesamten Google-Kalender.

Datenminimierung: In Ihrem Google Calendar erscheinen Termine ausschließlich pseudonymisiert, mit Vorname und dem ersten Buchstaben des Nachnamens der Klient:in sowie einem neutralen Label (z. B. „Termin", „Onlinetermin") statt des vollen Namens. Notizen, Diagnosen, die E-Mail-Adresse der Klient:in sowie interne IDs werden nicht übertragen.

Wenn Sie umgekehrt Ihren privaten Google-Kalender in Livioris importieren, dient dieser Import ausschließlich Ihrer persönlichen Anzeige innerhalb der Anwendung. Importierte Privattermine werden nicht mit Klient:innenakten verknüpft und inhaltlich nicht ausgewertet. Beim vollständigen Import Ihres privaten Google-Kalenders können dabei auch Termine mit Daten Dritter angezeigt werden, etwa wenn andere Personen in Ihrem privaten Kalender eingetragen sind. Auch diese Daten dienen ausschließlich Ihrer persönlichen Anzeige und werden nicht mit Klient:innenakten verknüpft oder inhaltlich ausgewertet.

Rechtsgrundlage: Die Verbindung zwischen Livioris und Ihrem Google-Konto beruht auf Ihrer Einwilligung, die Sie über den Google-Consent-Screen (OAuth 2.0) sowie durch Aktivierung der entsprechenden Kalenderklausel in unseren Allgemeinen Geschäftsbedingungen erteilen. Für Klientendaten, die dabei in Ihren Google Calendar übertragen werden, sind Sie als Berater:in Verantwortliche im Sinne von Art. 4 Nr. 7 DSGVO. Sie sind verpflichtet, vor Aktivierung dieser Funktion die ausdrückliche Einwilligung jeder betroffenen Klient:in einzuholen und zu dokumentieren (Art. 6 Abs. 1 lit. a i. V. m. Art. 9 Abs. 2 lit. a DSGVO). Livioris verarbeitet diese Daten dabei als Auftragsverarbeiterin in Ihrem Auftrag (Art. 28 DSGVO), nicht als eigene Verantwortliche.

Rolle von Google: Nutzen Sie ein geschäftliches Google-Konto (Google Workspace), verarbeitet Google Ihre Daten als Auftragsverarbeiterin gemäß Art. 28 DSGVO, ein entsprechender Auftragsverarbeitungsvertrag zwischen Google und Ihnen liegt vor. Nutzen Sie stattdessen ein privates Google-Konto (z. B. gmail.com), verarbeitet Google Ihre Daten als eigenständige Verantwortliche zu eigenen Nutzungsbedingungen (Consumer-Bedingungen); in diesem Fall besteht kein Auftragsverarbeitungsvertrag zwischen Livioris und Google für die von Google verarbeiteten Kalenderdaten. Beide Kontoarten sind bei Livioris zugelassen.

Widerruf: Sie können den Zugriff von Livioris auf Ihr Google-Konto jederzeit widerrufen unter https://myaccount.google.com/permissions. Nach dem Widerruf kann Livioris nicht mehr auf Ihren Google Calendar zugreifen. Bereits in Ihrem Google Calendar erstellte Einträge bleiben erhalten, bis Sie diese selbst löschen.

Kein KI-Training: Ihre Google-Calendar-Daten werden nicht für KI- oder Machine-Learning-Training verwendet.

Drittlandübermittlung: Die Verarbeitung erfolgt durch Google Ireland Ltd. beziehungsweise Google LLC (USA). Google LLC ist im EU-US Data Privacy Framework zertifiziert, sodass die Übermittlung auf einem Angemessenheitsbeschluss der EU-Kommission beruht (Art. 45 DSGVO). Dies gilt unabhängig davon, ob Sie ein privates oder ein geschäftliches Google-Konto verwenden.

Beschwerde bei Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständige Aufsichtsbehörde der Verantwortlichen: Datatilsynet (Norwegen), https://www.datatilsynet.no. Für in Österreich ansässige Nutzer:innen: Österreichische Datenschutzbehörde (DSB), https://www.dsb.gv.at.


Quelle: Verordnung (EU) 2016/679 (DSGVO), EUR-Lex. Kein Rechtsrat.