Datenschutzerklärung
Zuletzt aktualisiert: 26. September 2026
Doctigo hilft Ihnen, Ärztinnen und Ärzte in Luxemburg zu finden und Termine online zu buchen. Da ein Termin Informationen über Ihre Gesundheit offenbaren kann, behandeln wir alles, was Sie uns mitteilen, mit größter Sorgfalt. Diese Erklärung erläutert, welche Daten wir erheben, warum, wo sie gespeichert werden und welche Rechte Sie daran haben.
Wer wir sind
Doctigo wird von der Doctigo Sàrl betrieben, mit Sitz in 147, Rue de l'Alzette, L-4011 Esch-sur-Alzette, Luxemburg. Nummer im luxemburgischen Handels- und Gesellschaftsregister (RCS): B312395. Doctigo betreibt die Doctigo-Website und Buchungsplattform. Bei Fragen zu Ihren Daten erreichen Sie uns unter support@doctigo.lu.
Wenn Sie einen Termin buchen, erhält der von Ihnen gewählte Behandler die Buchungsdaten und wird eigenständig verantwortlich für die medizinischen Unterlagen, die er über Sie führt, im Rahmen seiner eigenen berufsrechtlichen und gesetzlichen Pflichten, einschließlich der ärztlichen Schweigepflicht.
Die Verantwortung für Ihre Daten ist geteilt, und welcher Teil zählt, hängt von Ihrer Frage ab. Ihr Behandler ist verantwortlich für den Termin selbst, den Grund Ihres Besuchs und die daraus entstehenden medizinischen Unterlagen. Doctigo verarbeitet diese Informationen in seinem Auftrag.
Doctigo ist verantwortlich für das, was es auf eigene Rechnung betreibt: das Verzeichnis der Behandler, Ihr Patientenkonto, die Warteliste, die Erinnerungen, die wir Ihnen senden, und von Ihnen veröffentlichte Bewertungen.
Wenden Sie sich also an Ihren Behandler, wenn es um Ihren Termin oder Ihre medizinischen Unterlagen geht, und an uns, wenn es um Ihr Konto, unsere E-Mails oder Ihre Darstellung auf der Website geht. Im Zweifel schreiben Sie uns, und wir nennen Ihnen die richtige Stelle.
Für wen diese Erklärung gilt
Sie gilt für Patientinnen und Patienten sowie Besucherinnen und Besucher, die die Website nutzen, als Gast Termine buchen oder ein Patientenkonto anlegen, und für Behandler und deren Empfangspersonal, die Doctigo zur Verwaltung des Terminkalenders und der Buchungen nutzen.
Welche Daten wir erheben
Wir erheben nur, was der Dienst zum Funktionieren benötigt:
- Kontodaten: Ihr Name, Ihre E-Mail-Adresse, optional Ihre Telefonnummer sowie ein Passwort, das wir niemals in lesbarer Form speichern (nur als kryptografischen Hash). Wir halten außerdem fest, wann Sie Ihre E-Mail-Adresse bestätigt haben, welche Sprache Sie für die Website gewählt haben und zu welchem Zeitpunkt Sie Ihre Einwilligung erteilt haben, zusammen mit der Fassung des Textes, dem Sie zugestimmt haben.
- Buchungsdaten: der Behandler, Datum und Uhrzeit sowie Ihre Kontaktdaten. Den Grund Ihres Besuchs tippen Sie nicht selbst ein: Sie wählen ihn aus der Liste, die die Praxis eingerichtet hat, und er ist immer dann erforderlich, wenn die Praxis überhaupt Besuchsgründe eingerichtet hat. Eine Praxis kann außerdem festlegen, dass Ihre Telefonnummer verpflichtend ist.
- Ihre Sozialversicherungsnummer, nur wenn die Praxis danach fragt: Manche Praxen benötigen die 13-stellige CNS-Matrikelnummer, und das ist eine nationale Kennnummer. Diese Abfrage ist standardmäßig ausgeschaltet, und das Buchungsformular zeigt das Feld nur, wenn die jeweilige Praxis sie eingeschaltet hat. Ist sie ausgeschaltet, wird eine dennoch übermittelte Nummer verworfen und nicht gespeichert. Wenn Sie sie angeben, mit Ihrer ausdrücklichen Einwilligung als Teil der Buchung, ist sie ausschließlich im Terminkalender der jeweiligen Praxis sichtbar: niemals in einer Bestätigungs-E-Mail, niemals auf der Anzeige im Wartebereich, niemals irgendwo auf der öffentlichen Website.
- Ihre Postanschrift, auf derselben Grundlage: Straße, Postleitzahl und Ort, entweder alle zusammen abgefragt oder gar nicht, und nur, wenn die Praxis das eingeschaltet hat. Die Postleitzahl ist bewusst nicht auf das luxemburgische Format beschränkt, weil viele Patientinnen und Patienten jenseits der Grenze wohnen. Wie oben gilt: nicht abgefragt heißt nicht gespeichert, und eine dennoch bei uns eingehende Anschrift wird verworfen. Sie bleibt im Terminkalender der jeweiligen Praxis.
- Ihr Geburtsdatum, Ihr Geschlecht oder eine Notiz für den Behandler, jeweils nur, wenn die Praxis dies einzeln eingeschaltet hat. Es gilt dieselbe Regel: nicht abgefragt heißt nicht gespeichert, und was Sie angeben, bleibt im Terminkalender der jeweiligen Praxis.
- In der Praxis, am Tag des Termins: Wenn der Empfang Sie bei Ihrer Ankunft eincheckt und vermerkt, dass Sie aufgerufen wurden, halten wir diese beiden Zeitpunkte fest, damit die Anzeige im Wartebereich stimmt. Wir halten außerdem fest, ob ein Termin wahrgenommen oder versäumt wurde und welches Mitarbeiterkonto eine Buchung erfasst hat, die die Praxis für Sie vorgenommen hat.
- Warteliste: Wenn Sie sich für einen früheren Termin in eine Warteschlange eintragen, speichern wir die Stunde, auf die Sie warten, Ihre Kontaktdaten, denselben Besuchsgrund, Ihre Sprache, Ihren Platz in der Warteschlange und die Angebote, die wir Ihnen senden, einschließlich des Zeitpunkts, zu dem jedes davon abläuft, und Ihrer Antwort. Die Praxis kann zu Ihrem Eintrag außerdem eine kurze interne Notiz für die eigene Wartelistenverwaltung führen; sie wird Ihnen nie angezeigt und nicht veröffentlicht.
- Bewertungen: alles, was Sie schreiben, und ob Sie anonym erscheinen möchten. Was mit einer Bewertung geschieht, sobald Sie sie veröffentlicht haben, ist unter „Wer Ihre Daten sehen kann“ beschrieben.
- Gesundheitsdaten: der Besuchsgrund, jede Notiz, die Sie für den Behandler hinzufügen, alles, was Sie in einer Bewertung schreiben, und die Tatsache, dass Sie einen Termin bei einem bestimmten Behandler haben, können Informationen über Ihre Gesundheit offenbaren. Wir erheben diese Daten ausschließlich mit Ihrer ausdrücklichen Einwilligung, die Sie im Moment Ihrer Handlung erteilen: bei einer Buchung, beim Anlegen Ihres Kontos, beim Eintrag in eine Warteliste oder beim Veröffentlichen einer Bewertung. Wir halten fest, wann Sie sie erteilt haben und welcher Fassung des Textes Sie zugestimmt haben.
- Behandlerdaten: das berufliche Profil, das Behandler veröffentlichen (Name, Foto, Beschreibung, Fachrichtung, Praxisadresse, Sprachen), die Liste der Besuchsgründe, die sie anbieten, ihre Verfügbarkeiten, Abwesenheiten und Schließzeiten sowie ihr Abonnement. Wenn eine Praxis ihre Adresse speichert, bitten wir einen Kartendienst, sie korrekt auf der Suchkarte zu platzieren; dabei sind keine Patientendaten beteiligt.
- Technische und Sicherheitsdaten: Verbindungsinformationen wie Ihre IP-Adresse, die kurzzeitig in unserer Datenbank gespeichert werden, um Anfragen gegen ein Limit zu zählen und automatisierten Missbrauch zu unterbinden. Sie werden für die Dauer dieses Limits aufbewahrt, höchstens eine Stunde, und niemals zu einem Profil über Sie zusammengeführt. Für Behandler- und Empfangskonten, die die Anmeldung in zwei Schritten aktivieren, speichern wir die Einrichtung des zweiten Faktors, einmal verwendbare Notfallcodes und, wenn Sie uns bitten, einen Browser 15 Tage lang zu merken, ein Token für diesen Browser sowie eine kurze Beschreibung davon. Unsere eigenen Anwendungsprotokolle werden bewusst ohne Namen, E-Mail-Adressen oder jegliche Gesundheitsinformationen geschrieben.
- Wenn Sie uns schreiben: Das Kontaktformular speichert das von Ihnen gewählte Thema, Ihren Namen, Ihre E-Mail-Adresse und Ihre Nachricht.
Warum wir sie verarbeiten und auf welcher Rechtsgrundlage
Jede Verwendung Ihrer Daten ist einem Zweck und einer Rechtsgrundlage nach der DSGVO zugeordnet:
- Bereitstellung des Buchungsdienstes: Anlegen Ihres Termins, Übermittlung an Ihren Behandler, Einsehen und Stornieren des Termins durch Sie (Art. 6 Abs. 1 lit. b DSGVO, Vertragserfüllung).
- Verarbeitung Ihres Besuchsgrunds und anderer Daten, die Rückschlüsse auf Ihre Gesundheit zulassen: nur mit Ihrer ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO). Sie können sie widerrufen, und der Abschnitt „Ihre Rechte“ weiter unten erklärt, was ein Widerruf in der Praxis bedeutet.
- Sicherheit der Plattform: Ratenbegrenzung, Missbrauchsprävention und Kontoschutz (Art. 6 Abs. 1 lit. f DSGVO, unser berechtigtes Interesse an einem sicheren Dienst).
- Erfüllung rechtlicher Pflichten, die für uns in Luxemburg gelten (Art. 6 Abs. 1 lit. c DSGVO).
Wir verkaufen Ihre Daten niemals, wir zeigen keine Werbung, und wir verwenden Ihre Daten nicht, um Modelle künstlicher Intelligenz zu trainieren.
Wer Ihre Daten sehen kann
Der Zugriff ist auf das beschränkt, was die jeweilige Partei zwingend benötigt:
- Der Behandler, bei dem Sie buchen, und das von ihm autorisierte Empfangspersonal sehen Ihre Buchungsdaten, einschließlich Ihrer Kontaktdaten und des Besuchsgrunds: Sie werden dort behandelt, und genau das ist der Zweck des Dienstes. Die Anzeige im Wartebereich am Empfang lässt Ihre Sozialversicherungsnummer bewusst weg.
- Andere Patientinnen und Patienten sowie andere Behandler sehen nichts von Ihnen, mit einer einzigen Ausnahme, die in Ihrer Hand liegt. Eine Bewertung, die Sie veröffentlichen, erscheint im öffentlichen Profil des jeweiligen Behandlers, wo jede und jeder sie lesen kann, mit Ihrem Text und Ihrem Vornamen. Wenn Sie anonym veröffentlichen, wird Ihr Name niemandem angezeigt, weder anderen Patientinnen und Patienten noch dem Behandler selbst. Eine Praxis kann sich dafür entscheiden, eine Bewertung ohne den geschriebenen Kommentar zu veröffentlichen oder sie vollständig öffentlich auszublenden.
- Unsere Dienstleister verarbeiten Daten in unserem Auftrag: das Unternehmen, das unsere Datenbank und Dateispeicherung betreibt, das Unternehmen, das unsere Anwendungsserver betreibt, und der Anbieter, der unsere E-Mails zustellt. Sie betreiben Infrastruktur für uns und verfolgen keinen eigenen Zweck mit dem, was dort hindurchläuft. Jeder von ihnen ist durch einen schriftlichen Auftragsverarbeitungsvertrag daran gebunden. Unsere E-Mails sind bewusst sparsam gehalten: Der Zustelldienst sieht Ihren Namen, Ihre E-Mail-Adresse, Datum und Uhrzeit des Termins, den Namen des Behandlers und die Praxisadresse, und niemals den Grund Ihres Besuchs und niemals die Fachrichtung, denn schon die Nennung der Fachrichtung würde für sich genommen etwas über Ihre Gesundheit aussagen. Wenn Ihre Praxis Terminerinnerungen per SMS versendet, stellt derselbe Anbieter auch diese zu und erhält damit Ihre Mobilnummer. Die SMS nennt nur, dass Sie einen Termin haben und wann: nie den Namen des Behandlers, nie die Fachrichtung und nie den Grund Ihres Besuchs.
- Unser eigenes Team greift auf personenbezogene Daten nur zu, wenn dies für den Betrieb des Dienstes oder die Beantwortung Ihrer Anfrage erforderlich ist. Administrative Zugriffe erfordern einen zweiten Anmeldefaktor, sobald dieser für das Konto eingerichtet ist.
- Die Karte auf der Seite mit den Suchergebnissen lädt ihre Kartenkacheln direkt von einem Kartendienst eines Dritten. Dieser Dienst sieht Ihre IP-Adresse und den Kartenausschnitt, den Sie betrachten, und sonst nichts: nicht, wer Sie sind, und nicht, welchen Behandler Sie öffnen.
- Die Praxisadresse im Profil eines Behandlers ist ein Link zu Google Maps. Die Karte ist nicht eingebettet: Während Sie die Seite lesen, gelangt nichts zu Google, der Link wird nur wirksam, wenn Sie ihn anklicken, und er ist so gesetzt, dass Google nicht erfährt, von welcher Seite Sie kommen. Sobald Sie bei Google Maps sind, gelten die Bedingungen und die Datenschutzerklärung von Google.
Wo Ihre Daten gespeichert werden
Ihre Konto-, Buchungs-, Wartelisten- und Bewertungsdaten werden auf Infrastruktur in der Europäischen Union gespeichert, in Frankfurt am Main, Deutschland. Auch unsere Anwendungsserver sowie die Schicht, die Ihre Anfragen an sie weiterträgt, sind so eingerichtet, dass sie dort laufen.
Einige der Unternehmen, die diese Infrastruktur für uns betreiben, haben ihren Sitz außerhalb der EU. Soweit das zutrifft, ist die Übermittlung durch die von der DSGVO geforderten Garantien abgedeckt, etwa die Standardvertragsklauseln der Europäischen Kommission, die mit jedem Anbieter zusätzlich zu den oben genannten Auftragsverarbeitungsverträgen bestehen.
Unsere öffentliche Website wird über ein globales Content-Delivery-Netzwerk ausgeliefert, damit die Seiten überall schnell laden, und alles, was Sie übermitteln, wird über verschlüsselte Verbindungen übertragen.
Wie lange wir sie aufbewahren
Ihr Konto besteht, bis Sie uns um dessen Löschung bitten. Termindaten werden aufbewahrt, solange sie für Ihre Beziehung zu Ihrem Behandler erforderlich sind und solange die gesetzlichen Aufbewahrungspflichten gelten, die auf gesundheitsbezogene Unterlagen anwendbar sind.
Nichts wird automatisch gelöscht. Es gibt keinen Prozess, der stillschweigend alte Datensätze abräumt, und gesundheitsbezogene Datensätze werden niemals stillschweigend gelöscht: Die Löschung ist eine Handlung, die ein Mensch auf Antrag vornimmt. Wenn wir löschen, prüfen wir anschließend, dass die Datensätze wirklich verschwunden sind, und wir halten fest, was entfernt wurde, was aufbewahrt wurde und warum.
Dazu zwei ehrliche Einschränkungen. Kopien können für eine gewisse Zeit in den verschlüsselten Sicherungen unseres Hosting-Anbieters verbleiben, und der Anbieter, der Ihre E-Mails zugestellt hat, führt eigene Zustellprotokolle. Um die Löschung Ihres Kontos und Ihrer Daten zu beantragen, schreiben Sie an support@doctigo.lu.
Wie wir sie schützen
Sicherheit ist die erste Anforderung an alles, was wir entwickeln:
- Alle Verbindungen sind bei der Übertragung verschlüsselt, und unser Hosting-Anbieter verschlüsselt die gespeicherten Daten im Ruhezustand auf der Infrastruktur, die er für uns betreibt.
- Passwörter und Anmeldesitzungen werden nur als kryptografische Hashes gespeichert; selbst eine Kopie unserer Datenbank würde kein verwendbares Passwort und keine verwendbare Sitzung preisgeben.
- Der Zugriff auf Termindaten wird bei jeder einzelnen Anfrage serverseitig durchgesetzt: Sie können ausschließlich Ihre eigenen Buchungen einsehen, und ein Praxiskonto ausschließlich die Terminkalender, für die es zuständig ist.
- Die Datenbank ist so abgeriegelt, dass nur unsere eigene Anwendung sie lesen kann. Jede Tabelle verweigert die Datenschnittstelle des Hosting-Anbieters, sodass ein abhandengekommener Schlüssel für diese Schnittstelle nichts zurückgeben würde.
- Die Endpunkte für Anmeldung, Registrierung, Buchung und unsere weiteren sensiblen Endpunkte sind ratenbegrenzt, um automatisierten Angriffen standzuhalten.
- Unsere eigenen Anwendungsprotokolle werden ohne Namen, E-Mail-Adressen oder Gesundheitsinformationen geschrieben.
Die Links in unseren E-Mails
Einige unserer E-Mails enthalten einen Link, der ohne Passwort auf einen Termin wirkt, denn hinter einer Buchung steht nicht immer ein Konto. Die Bestätigungs-E-Mail für eine Gastbuchung enthält einen Link, der den Termin storniert, und dieser bleibt noch weit über den Termin hinaus gültig. Eine Wartelisten-E-Mail enthält einen Link, der den angebotenen Termin annimmt, und dieser funktioniert nur ein einziges Mal.
Wer das Postfach lesen kann, kann diese Links verwenden; leiten Sie solche E-Mails deshalb bitte nicht weiter. Ein Link zeigt Ihnen immer an, was er gleich tun wird, und wartet auf Ihre Bestätigung, bevor er es tut.
Cookies
Wir verwenden drei Cookies, und keines davon verfolgt Sie: Eines hält Sie in Ihrem Konto angemeldet, eines merkt sich Ihre Sprache, und eines, nur bei Behandler- und Empfangskonten und nur, wenn Sie uns bitten, einen Browser zu merken, lässt diesen Browser den zweiten Anmeldeschritt 15 Tage lang überspringen. Angemeldetes Praxispersonal trägt zusätzlich die üblichen Sitzungs-Cookies und Cookies zum Schutz vor gefälschten Formularanfragen, die unsere Verwaltungsoberfläche benötigt. Wir setzen keine Analyse-, Werbe- oder Tracking-Cookies; deshalb sehen Sie auch kein Cookie-Banner.
Ihre Rechte
Nach der DSGVO können Sie jederzeit und kostenlos:
- Auskunft über die Daten verlangen, die wir über Sie gespeichert haben, und eine Kopie erhalten (Art. 15 DSGVO);
- unrichtige Daten berichtigen lassen (Art. 16 DSGVO);
- Ihre Daten löschen lassen (Art. 17 DSGVO);
- bestimmte Verarbeitungen einschränken lassen oder ihnen widersprechen (Art. 18 und 21 DSGVO);
- Ihre Daten in einem übertragbaren Format erhalten (Art. 20 DSGVO);
- Ihre Einwilligung in die Verarbeitung von Gesundheitsdaten widerrufen, ohne dass die Rechtmäßigkeit der vor dem Widerruf erfolgten Verarbeitung berührt wird.
Schreiben Sie an support@doctigo.lu; wir antworten innerhalb eines Monats. Für all das gibt es keine Schaltfläche: Das sind Anliegen, die ein Mensch bearbeitet. Wenn Sie Ihre Einwilligung für gesundheitsbezogene Daten widerrufen, werden diese Daten gelöscht, außer dort, wo Ihr Behandler eine Dokumentation Ihrer Behandlung führen muss.
Für alles, was Ihren Termin oder Ihre medizinischen Unterlagen betrifft, entscheidet Ihr Behandler, und wir handeln auf seine Weisung; schreiben Sie also an ihn oder bitten Sie uns, Ihr Anliegen weiterzuleiten. Sie haben außerdem das Recht, eine Beschwerde bei der luxemburgischen Aufsichtsbehörde einzureichen, der Commission nationale pour la protection des données (CNPD), unter cnpd.lu.
Kinder
Patientenkonten sind für Personen ab 16 Jahren bestimmt. Wir fragen kein Geburtsdatum ab; das ist also eine Regel, um deren Einhaltung wir Sie bitten, und keine Prüfung, die wir durchführen. Eltern und gesetzliche Vertreter können Termine im Namen ihrer Kinder buchen; die Buchung wird im Konto des Sorgeberechtigten geführt, und die Daten des Kindes genießen denselben oben beschriebenen Schutz für Gesundheitsdaten.
Änderungen dieser Erklärung
Wenn wir diese Erklärung in wesentlicher Weise ändern, aktualisieren wir das Datum am Anfang und informieren Sie bei bedeutenden Änderungen in der App oder per E-Mail.
Kontakt
Doctigo, betrieben von der Doctigo Sàrl, 147, Rue de l'Alzette, L-4011 Esch-sur-Alzette, Luxemburg. RCS Luxemburg: B312395. E-Mail: support@doctigo.lu.
Doctigo ist eine Buchungsplattform, kein Notfalldienst. Rufen Sie in einem medizinischen Notfall die 112 an.