Datenschutzerklärung – Zeitkompass Portal
Wir verpflichten uns, die gesetzlichen Bestimmungen zum Datenschutz einzuhalten und berücksichtigen dabei die Grundsätze der Datenvermeidung und Datenminimierung.
Hinweis zur Zielgruppe
Diese Datenschutzerklärung gilt für die Nutzung des Zeitkompass Portals zur Vorbereitung, Erstellung und Einreichung eines Antrags auf ein Hilfsmittel (Zeitkompass) bei der gesetzlichen Pflegekasse. Sie richtet sich an Kontaktpersonen (z. B. Angehörige oder Betreuungspersonen), die für eine versicherte Person einen solchen Antrag begleiten. Für die Zeitkompass Watch & App gilt eine gesonderte Datenschutzerklärung.
1. Name und Anschrift des Verantwortlichen
Der Verantwortliche im Sinne der Datenschutz-Grundverordnung ist:
INCLUSYS UG (haftungsbeschränkt) c/o Campus Founders, Bildungscampus 11, 74076 Heilbronn
Telefon: +49 178 6645050, E-Mail: info@inclusys.de
Die Benennung eines Datenschutzbeauftragten ist gesetzlich nicht erforderlich; für alle Datenschutzanliegen erreichen Sie uns unter den vorstehenden Kontaktdaten.
2. Begriffserklärungen und Nutzerkategorien
Wir haben unsere Datenschutzerklärung nach den Grundsätzen der Klarheit und Transparenz gestaltet. Definitionen der datenschutzrechtlichen Begriffe können hier eingesehen werden.
Im Rahmen der Portal-Nutzung unterscheiden wir folgende Rollen:
- Kontaktperson – die Person, die das Portal nutzt, Dokumente hochlädt und den Antrag begleitet. Dies kann eine angehörige Person, eine betreuende Person, ein Pflegedienst oder eine persönliche Assistenz sein.
- Versicherte:r – die Person, für die das Hilfsmittel beantragt wird. Sie ist häufig nicht dieselbe Person wie die Kontaktperson.
- Versorgungspartner (Leistungserbringer) – der Partner, der den Antrag bei der Pflegekasse einreicht.
- Antragsmanager – Mitarbeitende von INCLUSYS, die den Antrag intern bearbeiten.
Sofern eine Kontaktperson Daten einer versicherten Person eingibt, versichert sie, zu dieser Eingabe berechtigt zu sein (z. B. als angehörige oder betreuende Person oder mit Einwilligung der versicherten Person).
3. Rechtsgrundlagen für die Verarbeitung personenbezogener Daten
a) Verarbeitung personenbezogener Daten nach der DSGVO
Wir verarbeiten Ihre personenbezogenen Daten nur, wenn hierfür eine gesetzliche Grundlage gegeben ist.
Die Verarbeitung der für die Nutzung des Portals und die Bearbeitung des Antrags erforderlichen Daten (Zugang, Dokumenten-Upload, Erstellung des Antrags, Statusanzeige, Übergabe an den Versorgungspartner) erfolgt auf Grundlage von Art. 6 Abs. 1 S. 1 lit. b DSGVO. Mit der Nutzung des Portals beauftragen Sie uns mit der Vorbereitung und Weiterleitung Ihres Antrags; dieses Nutzungsverhältnis kommt durch schlüssiges Handeln zustande (Vertragserfüllung bzw. Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage).
Für die Verarbeitung besonderer Kategorien personenbezogener Daten (Gesundheitsdaten – u. a. Pflegegrad, Indikation, Art der Beeinträchtigung sowie Angaben in hochgeladenen Dokumenten) ist die primäre Rechtsgrundlage Ihre ausdrückliche Einwilligung gemäß Art. 9 Abs. 2 lit. a DSGVO, die Sie im Portal separat und freiwillig erteilen. Ergänzend stützen wir diese Verarbeitung, soweit sie im Rahmen der Abwicklung von Leistungen der sozialen Sicherheit und der Gesundheitsvorsorge erfolgt, auf Art. 9 Abs. 2 lit. h DSGVO. Ohne diese Daten kann ein Hilfsmittelantrag nicht vorbereitet werden.
Das Hochladen von Dokumenten erfolgt jeweils freiwillig: Mit jedem einzelnen Upload bestätigen Sie erneut Ihre Einwilligung in die Verarbeitung der darin enthaltenen Daten. Sie entscheiden bei jedem Dokument selbst, ob und wann Sie es bereitstellen.
Die Verarbeitung technischer Daten zur Absicherung und Missbrauchsabwehr der öffentlich erreichbaren Upload-Strecke erfolgt auf Grundlage von Art. 6 Abs. 1 S. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und stabilen Betrieb).
Ihre Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen (siehe Abschnitt 9). Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
b) Datenverarbeitung für Minderjährige und nicht einwilligungsfähige Personen
Sofern die versicherte Person minderjährig (unter 16 Jahren) oder nicht selbst einwilligungsfähig ist, ist die Zustimmung der Eltern, Sorgeberechtigten oder des gesetzlichen Betreuers erforderlich (analog Art. 8 DSGVO). In diesem Fall handelt die Kontaktperson in Vertretung der versicherten Person. Die Einwilligung kann jederzeit mit Wirkung für die Zukunft in Textform (z. B. per E-Mail an info@inclusys.de) widerrufen werden.
c) Einsatz technisch notwendiger Cookies (§ 25 Abs. 2 TDDDG)
Für die passwortlose Anmeldung und die Aufrechterhaltung Ihrer Sitzung speichern wir technisch notwendige Cookies auf Ihrem Endgerät bzw. greifen darauf zu. Diese sind unbedingt erforderlich, um Ihnen das Portal zur Verfügung zu stellen; Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG, sodass hierfür keine gesonderte Einwilligung erforderlich ist. Tracking-, Analyse- oder Marketing-Cookies setzen wir nicht ein.
4. Weitergabe personenbezogener Daten
Eine Weitergabe an Dritte erfolgt nur, wenn eine Rechtsgrundlage gegeben ist. An Auftragsverarbeiter gemäß Art. 28 DSGVO geben wir Daten nur nach unseren Weisungen und auf Grundlage eines Vertrags zur Auftragsverarbeitung weiter (siehe Abschnitt 8).
Versorgungspartner (Leistungserbringer): Zur Einreichung des Antrags bei der Pflegekasse übermitteln wir die erforderlichen Kunden- und Antragsdaten sowie die zugehörigen Unterlagen an den für Sie ausgewählten Versorgungspartner. Dieser erhält hierzu einen zeitlich befristeten Zugriff auf den betreffenden Antrag im Portal. Der Versorgungspartner ist hinsichtlich der Einreichung bei der Pflegekasse eigenständig Verantwortlicher; für dessen weitere Verarbeitung gilt dessen eigene Datenschutzerklärung.
5. Speicherdauer und Löschung
Ihre personenbezogenen Daten werden gelöscht, sobald sie für die Zwecke ihrer Erhebung nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Zugriffsberechtigungen laufen automatisch ab (Kontaktperson: 7 Tage; Versorgungspartner: 24 Stunden) und müssen anschließend über einen erneuten Anmeldelink per E-Mail neu angefordert werden.
- Die in unserem CRM geführten Daten werden für die Dauer des Vorgangs und im Rahmen der gesetzlichen Aufbewahrungsfristen gespeichert.
- Protokolle zu Anmeldeversuchen ohne Zugang (z. B. eine Adresse, zu der kein Antrag vorliegt) werden nach 30 Tagen automatisch gelöscht. Sie dienen ausschließlich der Beantwortung von Support-Anfragen und dem Schutz vor Missbrauch.
- Technische Fehler- und Warnprotokolle werden nach 12 Monaten automatisch gelöscht.
- Ereignisprotokolle zum Antragsverlauf werden nach 12 Monaten automatisch pseudonymisiert: die interne Nutzerkennung sowie ergänzende Angaben (einschließlich der E-Mail-Adresse) werden entfernt, während Vorgang und Zeitpunkt erhalten bleiben. So bleibt der Nachweis nachvollziehbar, ohne dass er weiterhin einer Person zugeordnet werden kann.
- Nachweise über erteilte Einwilligungen bewahren wir für die Dauer der jeweiligen Verarbeitung und im Rahmen der gesetzlichen Nachweispflichten auf (Art. 7 Abs. 1 DSGVO). Sie sind von den vorgenannten Löschfristen ausgenommen und werden gemeinsam mit dem zugehörigen Vorgang gelöscht.
Die vorgenannten Löschungen erfolgen automatisiert und arbeitstäglich.
Darüber hinausgehende Speicherfristen richten sich nach der Erforderlichkeit für den jeweiligen Zweck sowie nach den geltenden gesetzlichen Aufbewahrungspflichten.
6. TLS-Verschlüsselung ¹
Unser Portal und alle zugehörigen Dienste nutzen aus Sicherheitsgründen eine TLS-Verschlüsselung. Daten, die Sie an uns übermitteln, können von Dritten nicht mitgelesen werden. Die Datenbankverbindung erzwingt im Produktivbetrieb eine verschlüsselte Verbindung. Hochgeladene Dokumente werden privat gespeichert und sind nur über kurzlebige, signierte Links für Personen mit gültiger, auf den jeweiligen Antrag beschränkter Zugriffsberechtigung erreichbar.
7. Erhebung und Speicherung personenbezogener Daten – Art und Zweck der Verwendung
a) Zugang per Zugangslink und Authentifizierung
Der Zugang erfolgt passwortlos: Wir senden Ihnen einen einmaligen Anmeldelink (Zugangslink) per E-Mail. Verarbeitet werden Ihre E-Mail-Adresse und eine interne Nutzerkennung; ein Passwort wird nicht gespeichert. Nach Bestätigung erhalten Sie einen zeitlich befristeten, auf Ihren Antrag beschränkten Zugriff. Rechtsgrundlage: Art. 6 Abs. 1 S. 1 lit. b DSGVO.
b) Dokumenten-Upload und Unterlagen-Checkliste
Abhängig vom Stand des Antrags zeigt das Portal an, welche Unterlagen benötigt werden. Verarbeitet werden die von Ihnen hochgeladenen Dokumente – insbesondere ärztliche Verordnung/Rezept, Empfehlung aus der Pflegeberatung (§ 37.3, sofern einschlägig) und die ausgefüllten Antragsformulare. Diese können Gesundheitsdaten enthalten. Rechtsgrundlage: Art. 6 Abs. 1 S. 1 lit. b und – für Gesundheitsdaten – Art. 9 Abs. 2 lit. a (ergänzend lit. h) DSGVO.
c) Bearbeitung und Erstellung des Hilfsmittelantrags
Zur Prüfung, Zusammenstellung und Erstellung des Antrags verarbeiten wir die Angaben zur Kontaktperson (Vor- und Nachname, E-Mail-Adresse, Telefonnummer, Anschrift, Beziehung zur versicherten Person) sowie die Angaben zur versicherten Person (Vor- und Nachname, Geburtsdatum, Anschrift, Pflegegrad, medizinische Indikation, Art der Beeinträchtigung, Wohnsituation, genutztes Kommunikationshilfsmittel, Versichertennummer und zuständige Pflegekasse). Rechtsgrundlage: Art. 6 Abs. 1 S. 1 lit. b und – für Gesundheitsdaten – Art. 9 Abs. 2 lit. a (ergänzend lit. h) DSGVO.
d) Anzeige von Antragsstatus und Ablauf
Wir zeigen Ihnen den Fortschritt Ihres Antrags an, damit Sie nachvollziehen können, welche Schritte bereits erfolgt sind und welche noch ausstehen. Rechtsgrundlage: Art. 6 Abs. 1 S. 1 lit. b DSGVO.
e) Übergabe an den Versorgungspartner
Zur Einreichung des Antrags bei der Pflegekasse übergeben wir die erforderlichen Daten und Unterlagen an den Versorgungspartner (siehe Abschnitt 4). Rechtsgrundlage: Art. 6 Abs. 1 S. 1 lit. b und Art. 9 Abs. 2 lit. a (ergänzend lit. h) DSGVO.
f) Unterstützung beim Widerspruch
Wird ein Hilfsmittelantrag durch die Pflegekasse abgelehnt, unterstützen wir Sie auf Wunsch beim Widerspruch gegen den Ablehnungsbescheid. Hierzu verarbeiten wir die Antragsdaten sowie den Ablehnungsbescheid und ergänzende Unterlagen.
Die von Ihnen bereitgestellten Unterlagen zum Widerspruch – insbesondere das Ablehnungsschreiben, ein etwaiges Gutachten des Medizinischen Dienstes, ärztliche Befunde sowie das entworfene Widerspruchsschreiben – werden wie alle anderen Dokumente in unserem Portalspeicher (Supabase, siehe Abschnitt 8) abgelegt. Zusätzlich halten wir in der Portal-Datenbank zu jeder Widerspruchsrunde strukturierte Angaben zum Verfahren vor (Datum der Ablehnung, Art und Gründe der Ablehnung, verwendete Argumente, Datum von Widerspruch und Antwort) – ohne Namen und ohne Freitexte. Diese Angaben dienen dazu, wiederkehrende Ablehnungsgründe zu erkennen und unsere Unterstützung zu verbessern. Sie werden gemeinsam mit dem zugehörigen Antrag gelöscht (Ziffer 5). Rechtsgrundlage: Art. 6 Abs. 1 S. 1 lit. b und Art. 9 Abs. 2 lit. a (ergänzend lit. h) DSGVO.
g) Empfang und Beantwortung von Support- und Hilfeanfragen
Wenn Sie uns per E-Mail kontaktieren, verarbeiten wir die von Ihnen mitgeteilten Daten (insbesondere E-Mail-Adresse und den Inhalt Ihrer Anfrage) zur Bearbeitung Ihres Anliegens. Fordern Sie im Portal einen Rückruf an, senden wir zu diesem Zweck eine Benachrichtigung an unser Support-Postfach; darin enthalten sind Ihr Name, Ihre E-Mail-Adresse, Ihre Telefonnummer, die Nummer Ihres Antrags und die Portalseite, von der die Anfrage ausging. Rechtsgrundlage: Art. 6 Abs. 1 S. 1 lit. b DSGVO.
h) Sicherheit, Missbrauchsabwehr und Fehlerprotokolle
Zum Schutz der öffentlich erreichbaren Upload-Strecke protokollieren wir Zugriffe (IP-Adresse, E-Mail-Adresse, Zeitpunkt) und begrenzen die Häufigkeit von Anfragen. Zusätzlich führen wir technische Ereignis- und Fehlerprotokolle (interne IDs, Zeitstempel, Antragsbezug, Dateiname/Dateigröße, ggf. Fehlermeldungen). Soweit ein Ereignis eine bestimmte Person betrifft und die E-Mail-Adresse zur Zuordnung erforderlich ist – etwa bei der Anlage eines Antrags, einer Einladung, einer Anmeldung oder dem Nachweis einer Einwilligung –, wird auch die betroffene E-Mail-Adresse protokolliert. Für diese Protokolle gelten die Löschfristen nach Ziffer 5. Rechtsgrundlage: Art. 6 Abs. 1 S. 1 lit. f DSGVO.
8. Eingesetzte Datenverarbeitungstechnologien und Auftragsverarbeiter
Mit allen Auftragsverarbeitern wurden Verträge zur Auftragsverarbeitung gemäß Art. 28 DSGVO geschlossen. Soweit eine Übermittlung in Drittländer stattfindet, erfolgt diese ausschließlich unter Verwendung geeigneter Garantien gemäß Art. 46 DSGVO (Standardvertragsklauseln, ggf. ergänzt durch den EU-US Data Privacy Framework).
a) Einsatz von Supabase
Zur Bereitstellung der serverseitigen Infrastruktur nutzen wir Supabase (passwortlose Anmeldung, Datenbank und Speicherung hochgeladener Dokumente). Die Server werden ausschließlich innerhalb der Europäischen Union (Frankfurt a. M.) betrieben. Eine Drittlandübermittlung für den regulären Betrieb findet nicht statt; für etwaige Support-Zugriffe von außerhalb der EU wurden EU-Standardvertragsklauseln (SCC) abgeschlossen. Weitere Informationen: supabase.com/privacy
b) Einsatz von HubSpot
Zur strukturierten Bearbeitung des Antrags nutzen wir HubSpot (Vertragspartner: HubSpot Ireland Limited, 2nd Floor 30 North Wall Quay, Dublin 1, Irland). Dort werden die Kontakt- und weitere Antragsdaten geführt. Die Daten werden auf Servern innerhalb der EU (Frankfurt am Main, Deutschland) gehostet. Da die Muttergesellschaft HubSpot, Inc. (USA) sowie einzelne Unterauftragsverarbeiter Zugriff haben können, sind etwaige Übermittlungen in die USA durch den EU-US Data Privacy Framework und ergänzende EU-Standardvertragsklauseln (SCC) abgesichert. Weitere Informationen: legal.hubspot.com/dpa
c) Einsatz von Scaleway (E-Mail-Versand)
Der Versand von E-Mails erfolgt über Scaleway (Scaleway SAS, 8 rue de la Ville l'Évêque, 75008 Paris, Frankreich). Dies betrifft die Anmelde-E-Mails (Zugangslinks) sowie Benachrichtigungen an unser Support-Postfach, wenn Sie im Portal einen Rückruf anfordern. Verarbeitet werden hierfür Ihre E-Mail-Adresse und der Versandzeitpunkt sowie – im Fall einer Rückruf-Anfrage – Ihr Name, Ihre Telefonnummer und die Nummer Ihres Antrags. Gesundheitsdaten und hochgeladene Dokumente werden nicht per E-Mail versandt. Die Daten werden ausschließlich innerhalb der Europäischen Union verarbeitet (Rechenzentrumsregion Paris). Weitere Informationen: scaleway.com/en/privacy-policy
d) Support und Fehlerbehebung
Zur Bearbeitung von Support- und Hilfeanfragen setzen wir einen E-Mail-Hosting-Anbieter innerhalb der Europäischen Union ein, mit dem ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO geschlossen wurde.
e) Einsatz von Vercel (Hosting)
Die Portal-Anwendung wird bei Vercel gehostet (Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA). Vercel verarbeitet dabei technische Verbindungsdaten (z. B. IP-Adresse, Zeitpunkt, angefragte Inhalte). Mit Vercel wurde ein Vertrag zur Auftragsverarbeitung geschlossen; für Übermittlungen in die USA gelten EU-Standardvertragsklauseln (SCC), ergänzt durch den EU-US Data Privacy Framework. Die serverseitigen Funktionen werden in der EU-Region Frankfurt (fra1) ausgeführt. Ein Analyse- oder Tracking-Dienst kommt nicht zum Einsatz.
Weitere Informationen: vercel.com/legal/privacy-policy
9. Rechte der betroffenen Personen
Die nachfolgenden Rechte gelten für alle betroffenen Personen – sowohl für Kontaktpersonen als auch für Versicherte.
- Auskunft (Art. 15 DSGVO) – über Ihre von uns verarbeiteten personenbezogenen Daten.
- Berichtigung (Art. 16 DSGVO) – unrichtiger oder unvollständiger Daten.
- Löschung (Art. 17 DSGVO) – soweit keine gesetzlichen Gründe entgegenstehen.
- Einschränkung der Verarbeitung (Art. 18 DSGVO).
- Unterrichtung – Empfänger Ihrer Daten werden über eine Berichtigung, Löschung oder Einschränkung informiert, es sei denn, dies ist unmöglich oder unverhältnismäßig aufwändig.
- Datenübertragbarkeit (Art. 20 DSGVO) – Erhalt Ihrer Daten in einem strukturierten, gängigen und maschinenlesbaren Format.
- Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO) – soweit die Verarbeitung auf einer Einwilligung beruht (insbesondere für Gesundheitsdaten), jederzeit mit Wirkung für die Zukunft per E-Mail an info@inclusys.de. Bei Widerruf kann der Antrag ggf. nicht weiter bearbeitet werden.
- Beschwerde (Art. 77 DSGVO) – bei einer Datenschutz-Aufsichtsbehörde.
- Widerspruch (Art. 21 DSGVO) – gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 S. 1 lit. f DSGVO).
Zur Ausübung Ihrer Rechte genügt eine E-Mail an info@inclusys.de.
10. Änderung der Datenschutzerklärung
Sollten wir diese Datenschutzerklärung ändern, wird dies im Portal kenntlich gemacht. Bei wesentlichen Änderungen holen wir, soweit erforderlich, Ihre Einwilligung erneut ein.
Stand: 29.07.2026
¹ TLS (Transport Layer Security) ist der international anerkannte Standard zur Absicherung der Datenübertragung im Internet und gewährleistet Vertraulichkeit, Integrität und Authentizität der übertragenen Daten.