Datenschutzerklärung
Zuletzt aktualisiert: 25. Mai 2026
1. Wer wir sind
JAWIZ AS bietet über Notat KI-gestützte Dokumentationslösungen für den Gesundheitssektor an.
Wir handeln als:
Verantwortlicher für Benutzerkontoinformationen (medizinische Fachkräfte).
Auftragsverarbeiter für Patientendaten, die über unsere Lösungen verarbeitet werden. Wir verarbeiten diese Daten ausschließlich nach dokumentierten Weisungen des Gesundheitsdienstleisters.
•
Unternehmen: JAWIZ AS (Org.-Nr. 937 393 385)
•
E-Mail: [email protected]
2. Welche Informationen wir verarbeiten
Je nachdem, wie die Lösung verwendet wird, kann Folgendes verarbeitet werden:
Dies kann Gesundheitsinformationen umfassen.
•
Name und Kontaktdaten der Benutzer
•
Rolle und organisatorische Zugehörigkeit
•
Anmeldedaten (verwaltet von Clerk)
•
Audioabschnitte aus Konsultationen
•
Transkribierter Text, extrahierte klinische Fakten, Besuchszusammenfassungen und generierte Notizen
•
Hochgeladene professionelle Dokumentation
•
Technische Daten (IP-Adresse, Browsertyp, Geräteinformationen)
3. Zweck der Verarbeitung
Der Zweck ist die Transkription von Sprache in Text, die Strukturierung von Konsultationsinformationen, die Generierung von Zusammenfassungen und Entwürfen klinischer Dokumentation sowie die Straffung der Patientenaktenführung.
Konsultationsaudio, Transkripte, extrahierte klinische Fakten, Zusammenfassungen, Notizen und die minimalen Konto- oder Workspace-Details, die zur Bereitstellung des Dienstes erforderlich sind, können an die von Notat betriebene KI-Verarbeitungsinfrastruktur, die auf Google Cloud unter einem Business Associate Agreement gehostet wird, gesendet werden.
Die Lösungen bieten keine medizinische Entscheidungsunterstützung und treffen keine automatisierten Entscheidungen mit rechtlicher oder gleichwertiger Wirkung.
4. Rechtsgrundlage
Die Rechtsgrundlage für Patientendaten wird vom Gesundheitsdienstleister (dem Verantwortlichen) festgelegt. In der Regel ist die Grundlage Art. 6 und Art. 9 Abs. 2 lit. h) DSGVO (Gesundheitsversorgung), ergänzt durch Bestimmungen des norwegischen Gesundheitspersonengesetzes.
Bei Benutzerkontodaten verarbeiten wir auf Grundlage der vertraglichen Erforderlichkeit (Art. 6 Abs. 1 lit. b) DSGVO).
Technische Daten für Sicherheit und Serviceverbesserung werden auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f) DSGVO) verarbeitet, begrenzt auf das streng Notwendige.
5. Speicherung und Löschung
•
Audioabschnitte: In Echtzeit verarbeitet und unmittelbar nach der Extraktion gelöscht. Es wird keine vollständige oder teilweise Audioaufnahme aufbewahrt.
•
Transkribierter Text und generierte Notizen: Verschlüsselt zur Überprüfung gespeichert und spätestens 24 Stunden nach der Generierung automatisch gelöscht.
•
Benutzerkontodaten: Aufbewahrt, solange das Benutzerkonto aktiv ist. Gelöscht bei Kontoschließung, sofern nicht gesetzlich anders vorgeschrieben (z. B. Bilanzierungspflichten).
•
Abrechnungsdaten: Aufbewahrt gemäß den Bedingungen von Stripe und den geltenden Bilanzierungsgesetzen.
6. Wo und wie Daten verarbeitet werden
Notat nutzt eine sichere Cloud-Infrastruktur, um den Dienst bereitzustellen. Für Kunden, die HIPAA-Schutzmaßnahmen benötigen, hostet Notat die Verarbeitung auf Google Cloud unter einem Business Associate Agreement.
Kundendaten werden nicht verkauft, für Werbung verwendet oder zum Training allgemeiner KI-Modelle genutzt.
•
Kerninfrastruktur und KI-Verarbeitung — Google Cloud
•
Authentifizierung — Clerk (EWR)
•
Abrechnung — Stripe (EWR / gemäß Stripe)
7. Informationssicherheit
Daten werden durch Verschlüsselung während der Übertragung (TLS 1.3) und im Ruhezustand (AES-256), Zugriffskontrolle und organisatorische Sicherheitsmaßnahmen geschützt. Der Zugriff ist auf Personal beschränkt, das ihn zur Erfüllung seiner Aufgaben benötigt.
Unterauftragnehmer, die im Namen von Notat geschützte Gesundheitsinformationen erstellen, empfangen, pflegen oder übermitteln, müssen substantially ähnlichen Einschränkungen und Sicherheitsvorkehrungen zustimmen.
8. Ihre Rechte
Bei Patientendaten: Betroffene Personen haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Anfragen bezüglich Patientendaten sind an den Gesundheitsdienstleister (den Verantwortlichen) zu richten.
Bei Benutzerkontodaten: Benutzer können sich an [email protected] wenden, um ihre Rechte auszuüben. Wir antworten innerhalb von 30 Tagen.
9. Benachrichtigung bei Datenschutzverletzungen
Im Falle einer Datenschutzverletzung werden wir betroffene Gesundheitsdienstleister unverzüglich und, sofern gesetzlich vorgeschrieben, die zuständige Aufsichtsbehörde innerhalb von 72 Stunden benachrichtigen.
10. Änderungen
Diese Richtlinie kann aktualisiert werden. Wesentliche Änderungen werden auf unserer Website mit einem aktualisierten Datum des Inkrafttretens veröffentlicht.