Datenschutzerklärung
Der Schutz deiner persönlichen und gesundheitsbezogenen Daten ist uns bei BRAINLI sehr wichtig. In dieser Datenschutzerklärung erfährst du, welche Daten wir erheben, wie wir sie nutzen und welche Rechte du bezüglich deiner Daten hast.
Sie gilt für unsere Website, die Terminbuchung, die Kommunikation mit uns und den Praxisbetrieb. «Wir» bzw. «BRAINLI» bezeichnet in dieser Datenschutzerklärung Brainli Gantenbein. Wir richten uns nach dem Schweizer Datenschutzgesetz (DSG).
Verantwortlich
Verantwortlich für die Datenbearbeitung auf dieser Website und für die Bearbeitung deiner Neurofeedback- und Biofeedback-Daten ist:
Brainli Gantenbein
Einzelunternehmen, Inhaber: Sandro Gantenbein
Praxis- und Postadresse: Langäulistrasse 17, 9470 Buchs SG, Schweiz
Sitz gemäss Handelsregister: Kirchgasse 3, 9472 Grabs
Telefon: +41 71 575 75 71
E-Mail: [email protected]
Website: https://brainli.ch
Unsere Website
Hosting und Auslieferung
Unsere Website ist eine statische Website ohne Benutzerkonten und ohne Kontaktformular. Sie wird über Cloudflare Pages ausgeliefert, einen Dienst der Cloudflare, Inc. (USA). Auch die Domain unserer Website (DNS) wird über Cloudflare verwaltet.
Wenn du eine Seite aufrufst, bearbeitet Cloudflare technisch nötige Daten: deine IP-Adresse und Angaben zur Anfrage, zum Beispiel die aufgerufene Adresse, den Zeitpunkt, deinen Browser und die Seite, von der du kommst (Referrer). Das ist nötig, um dir die Website verschlüsselt (HTTPS) auszuliefern und sie sicher zu betreiben. Dabei können bei Cloudflare Protokolldaten (Server-Logs) entstehen. Cloudflare beantwortet Anfragen in der Regel aus einem nahegelegenen Rechenzentrum; es kann auch ausserhalb der Schweiz liegen.
Keine Cookies, keine Tracking-Tools
Unsere Website setzt keine Cookies und verwendet keine Tracking-Tools, keine Werbenetzwerke und keine Social-Media-Plugins. Deshalb gibt es auch kein Cookie-Banner. Schriften, Bilder und Videos liefern wir selbst aus. Ausser dem Statistik-Script von Cloudflare (siehe nächster Abschnitt) lädt die Website nichts von anderen Anbietern.
Wenn du auf unserer Website zwischen hellem und dunklem Farbschema wechselst, merkt sich dein Browser diese Einstellung lokal (im Local Storage). Sie bleibt auf deinem Gerät und wird weder an uns noch an Dritte übertragen. Du kannst sie jederzeit über die Einstellungen deines Browsers löschen.
Besucherstatistik mit Cloudflare Web Analytics
Für eine zusammengefasste Besucherstatistik nutzen wir auf unserer öffentlichen Website Cloudflare Web Analytics, ebenfalls von Cloudflare, Inc. Dazu lädt die Website ein kleines Script von Cloudflare. Laut Cloudflare gilt dabei:
- Es werden keine Cookies gesetzt und keine Daten in deinem Browser gespeichert, auch nicht im Local Storage oder in ähnlichen Speichern.
- Erfasst werden die aufgerufene Seite, die Seite, von der du kommst (Referrer), Land, Gerätetyp, Browser, Betriebssystem und Ladezeiten. Angaben aus der Adresszeile nach dem «?» (Query-Strings) werden nicht erfasst.
- Deine IP-Adresse erreicht Cloudflare technisch bedingt. Sie wird im nächstgelegenen Rechenzentrum verworfen und nicht in den zentralen Datenbanken oder Protokollen von Cloudflare gespeichert. Für die Statistik erkennt Cloudflare dich weder über die IP-Adresse noch über deine Browserangaben wieder.
- Die vollständigen Statistikdaten werden 7 Tage aufbewahrt und danach zusammengefasst, auf rund 10 % der Datenmenge. In der Auswertung sind die letzten sechs Monate abrufbar.
Wir sehen nur zusammengefasste Zahlen, zum Beispiel wie oft eine Seite aufgerufen wurde, und keine Profile einzelner Personen.
Links zu Google Maps, Google-Profil, Instagram und LinkedIn
Auf unserer Website verlinken wir auf Google Maps, unser Google-Profil, Instagram und LinkedIn. Das sind reine Links: Die Website lädt nichts von diesen Diensten, und solange du nicht klickst, gehen keine Daten an sie. Wenn du einen Link anklickst, öffnet sich die Seite des jeweiligen Anbieters, und es gelten dessen Datenschutzbestimmungen. Der Anbieter kann dabei erkennen, dass du von unserer Website kommst.
Google-Bewertungen auf unserer Website
Einzelne Bewertungen aus unserem Google-Profil zitieren wir auf unserer Website wörtlich, nur mit den Initialen der Verfassenden und mit Quellenangabe. Wenn du deine Bewertung hier nicht sehen möchtest, melde dich bei uns; dann nehmen wir sie von der Website.
Termine, E-Mail und Telefon
Terminbuchung über Microsoft Bookings
Termine kannst du online über Microsoft Bookings buchen, einen Dienst von Microsoft 365 der Microsoft Corporation (USA). Die Buchungslinks auf unserer Website, zum Beispiel auf der Seite Termin buchen, öffnen die Buchungsseite von Microsoft in einem neuen Tab; unsere Website bindet Bookings nicht ein. Du kannst einen Termin auch per Telefon oder E-Mail vereinbaren.
Bei der Buchung gibst du deinen Namen, deine E-Mail-Adresse und je nach Formular deine Telefonnummer und Adresse an, dazu den gewählten Termin und freiwillig eine Bemerkung. Wir nutzen diese Angaben, um den Termin zu planen, ihn dir zu bestätigen und dich bei Bedarf zu kontaktieren. Bitte schreib keine Gesundheitsangaben in das Bemerkungsfeld; das besprechen wir im Erstgespräch.
Für die Buchungsseite selbst, zum Beispiel ob Microsoft dort Cookies setzt, gelten zusätzlich die Datenschutzbestimmungen von Microsoft.
Unsere E-Mail-Adresse [email protected] läuft über Microsoft 365 (Exchange Online) der Microsoft Corporation. Wenn du uns schreibst, bearbeiten wir deinen Namen, deine E-Mail-Adresse und den Inhalt deiner Nachricht, um deine Anfrage zu beantworten und die Korrespondenz mit dir zu führen.
Telefon
Wenn du uns unter +41 71 575 75 71 anrufst, eine Sprachnachricht hinterlässt oder eine SMS schickst, bearbeiten wir deine Telefonnummer, Angaben zum Anruf (z. B. den Zeitpunkt) und den Inhalt deiner Nachricht, um dein Anliegen zu beantworten. Unsere Telefonie läuft über Microsoft Teams (Microsoft 365).
Videogespräche über Microsoft Teams
Das Erstgespräch kannst du auch online führen. Dafür nutzen wir Microsoft Teams der Microsoft Corporation. Dabei werden dein Name, deine E-Mail-Adresse, Bild und Ton während des Gesprächs sowie technische Verbindungsdaten bearbeitet.
So kommunizierst du sicher mit uns
Eine gewöhnliche E-Mail ist nicht Ende-zu-Ende verschlüsselt. Schick uns deshalb bitte keine Gesundheitsangaben wie Diagnosen, Medikamente oder ärztliche Berichte per E-Mail und hinterlass sie auch nicht auf einer Sprachnachricht oder per SMS. Solche Angaben besprechen wir lieber am Telefon oder persönlich in der Praxis.
Reports und andere Unterlagen zu deinen Sitzungen erhältst du zum Beispiel über einen gesicherten Link oder, auf deinen Wunsch, per E-Mail.
Praxisbetrieb
Welche Daten wir bearbeiten
Neben den üblichen Personendaten erheben wir in den Neurofeedback- und Biofeedback-Sitzungen gesundheitsbezogene Daten, wie EEG-Daten, HRV-Messungen und andere relevante Biofeedback-Daten. Gesundheitsdaten gelten nach dem Datenschutzgesetz als besonders schützenswerte Personendaten. Wir gehen mit deinen Messdaten ebenso um und behandeln alle diese Daten streng vertraulich.
Im Einzelnen bearbeiten wir:
- Angaben zu deiner Person: Name, Adresse, Telefonnummer, E-Mail-Adresse und Geburtsdatum; bei Minderjährigen auch Angaben zu den Erziehungsberechtigten.
- Gesundheitsangaben, die du uns machst: zum Beispiel Diagnosen, Medikamente und laufende Behandlungen.
- Aufzeichnungen: Notizen zum Erstgespräch und zu den Sitzungen sowie getroffene Vereinbarungen.
- Messdaten: EEG, Herzratenvariabilität (HRV), Atmung, Blutvolumenpuls (BVP), Hautleitwert (EDA), Temperatur und Muskelaktivität (EMG), als Rohdaten und als daraus berechnete Werte, sowie die Reports dazu.
- Rechnungs- und Zahlungsdaten: siehe «Rechnung und Zahlung».
BRAINLI stellt keine Diagnosen. Wenn du eine Diagnose hast oder in Behandlung bist, sag uns das im Erstgespräch.
Die Messdaten erfassen und werten wir mit unseren Messgeräten und eigener Software lokal aus. Sie werden nicht in eine Cloud der Gerätehersteller synchronisiert. Reports und Rechnungen synchronisieren wir über OneDrive (Microsoft 365, siehe «Empfänger und Auftragsbearbeiter» und «Bekanntgabe ins Ausland»).
Wozu wir sie bearbeiten
Die Erhebung und Bearbeitung von EEG-, HRV- und anderen Biofeedback-Daten erfolgt zur Bereitstellung und Durchführung unserer Neurofeedback- und Biofeedback-Dienstleistungen. Im Einzelnen bearbeiten wir deine Daten:
- um dein Erstgespräch und die Sitzungen vorzubereiten, durchzuführen und auszuwerten und die Ergebnisse mit dir zu besprechen,
- um die gesetzlich vorgeschriebenen Aufzeichnungen zu führen und aufzubewahren,
- für Terminplanung, Rechnungsstellung und Buchhaltung,
- um uns mit deiner behandelnden Fachperson abzustimmen, wenn du das wünschst.
Deine Einwilligung
Die Bearbeitung deiner Gesundheitsdaten basiert auf deiner ausdrücklichen Einwilligung. Diese holen wir schriftlich ein: Vor der ersten Sitzung unterzeichnest du eine Einverständniserklärung. Sie umfasst auch die Speicherung der Reports in OneDrive (siehe «Bekanntgabe ins Ausland»). Bei Minderjährigen holen wir zusätzlich das Einverständnis der Erziehungsberechtigten ein.
Du kannst deine Einwilligung jederzeit widerrufen. Der Widerruf gilt für die Zukunft; gesetzliche Aufbewahrungspflichten bleiben vorbehalten.
Rechnung und Zahlung
Für Rechnungen bearbeiten wir deinen Namen, deine Adresse, die Daten der Sitzungen, die Methode und den Betrag. Die Rechnung schicken wir dir nach der Sitzung per E-Mail. Je nach Zahlungsart (Rechnung, Bargeld oder TWINT) kommen Zahlungsdaten dazu, zum Beispiel Name, IBAN und Zahlungsreferenz bei einer Überweisung oder der bei TWINT angezeigte Name bzw. die Telefonnummer.
Unsere Rechnungen und die Buchhaltung führen wir mit der Software Swiss21.
Weitergabe von Daten
Deine Daten werden ausschliesslich im Rahmen der gesetzlichen Vorschriften oder mit deiner Einwilligung weitergegeben. Das heisst:
- Ärztinnen, Ärzte und andere Fachpersonen: Wir tauschen uns mit deiner behandelnden Fachperson nur mit deiner Einwilligung aus.
- Behörden: nur, wenn wir gesetzlich dazu verpflichtet sind.
- Dienstleister, die Daten in unserem Auftrag bearbeiten: siehe «Empfänger und Auftragsbearbeiter».
Wir wahren das Berufsgeheimnis nach dem kantonalen Gesundheitsrecht (VBG, sGS 312.1, Art. 17).
Rechtsgrundlagen
Wir bearbeiten deine Personendaten nach den Grundsätzen des Datenschutzgesetzes. Je nach Bearbeitung stützen wir uns insbesondere auf:
- deine Einwilligung, vor allem für Gesundheitsdaten (siehe «Deine Einwilligung»),
- den Vertrag mit dir und seine Vorbereitung, zum Beispiel für Termine, Sitzungen und Rechnungen,
- gesetzliche Pflichten, zum Beispiel zur Aufzeichnung und Aufbewahrung,
- unser überwiegendes Interesse, zum Beispiel am sicheren Betrieb der Website und an einer zusammengefassten Besucherstatistik.
Empfänger und Auftragsbearbeiter
Folgende Dienstleister bearbeiten Personendaten in unserem Auftrag oder erhalten sie im beschriebenen Rahmen:
- Cloudflare, Inc. (USA): Hosting und Auslieferung der Website (Cloudflare Pages), DNS, Besucherstatistik (Cloudflare Web Analytics) und Zugangsschutz für eine nicht öffentliche Testversion der Website (Cloudflare Access; betrifft nur berechtigte Personen).
- Microsoft Corporation (USA), Microsoft 365: E-Mail (Exchange Online), Terminbuchung (Bookings), Videogespräche und Telefonie (Teams); Dateiablage (OneDrive) für Reports und Rechnungen. Ausserdem Quellcode und Veröffentlichung der Website (Azure DevOps), ohne Daten von Besucherinnen, Besuchern, Klientinnen oder Klienten.
- Swiss21: Rechnungsstellung und Buchhaltung.
- Migros Bank AG (Schweiz): für Zahlungen per Rechnung. Die Bank ist für ihre eigene Bearbeitung selbst verantwortlich.
- TWINT AG (Schweiz): wenn du mit TWINT bezahlst. TWINT ist für die eigene Bearbeitung selbst verantwortlich.
- Google: Für unser Google-Profil und die Bewertungen dort ist Google selbst verantwortlich (siehe «Links zu Google Maps, Google-Profil, Instagram und LinkedIn» und «Google-Bewertungen auf unserer Website»).
- Deine Zusatzversicherung und deine behandelnden Fachpersonen: nur wie unter «Weitergabe von Daten» beschrieben.
Mit unseren Auftragsbearbeitern bestehen Vereinbarungen zur Auftragsbearbeitung, die den Schutz deiner Daten regeln.
Bekanntgabe ins Ausland
Cloudflare, Inc. und Microsoft Corporation haben ihren Sitz in den USA. Deine Personendaten können deshalb in die USA und in weitere Länder bekanntgegeben werden, in denen diese Anbieter Rechenzentren betreiben.
Beide Unternehmen sind laut der offiziellen Liste des Swiss-U.S. Data Privacy Framework zertifiziert. Der Bundesrat hat für zertifizierte Unternehmen in den USA einen angemessenen Datenschutz festgestellt (Beschluss vom 14. August 2024, in Kraft seit 15. September 2024). Personendaten dürfen laut Bundesrat ohne zusätzliche Garantien an sie übermittelt werden.
Die Reports zu deinen Sitzungen enthalten Messdaten und unter Umständen Gesundheitsangaben; wir behandeln sie deshalb als besonders schützenswerte Personendaten. Wir speichern sie zusammen mit den Rechnungen in OneDrive (Microsoft 365). Damit können auch sie in die USA und in weitere Länder gelangen, in denen Microsoft Rechenzentren betreibt. Dafür holen wir zusätzlich deine ausdrückliche Einwilligung ein; sie ist Teil der Einverständniserklärung, die du vor der ersten Sitzung unterzeichnest (siehe «Deine Einwilligung»).
Aufbewahrung
Wir bewahren deine Daten nur so lange auf, wie es für den jeweiligen Zweck nötig ist oder das Gesetz es verlangt. Danach löschen oder anonymisieren wir sie. Auf Wunsch kannst du die Löschung deiner Daten verlangen, sofern keine gesetzlichen Aufbewahrungspflichten bestehen.
- Aufzeichnungen über die Behandlungstätigkeit (Klientendossier) mit Messdaten und Reports: zehn Jahre nach kantonalem Gesundheitsrecht (VBG, sGS 312.1, Art. 18).
- Rechnungen und Buchhaltungsbelege: zehn Jahre nach Obligationenrecht (Art. 958f OR).
- E-Mails und Terminbuchungen: zwei Jahre.
- Website: Cloudflare Web Analytics wie oben beschrieben; Protokolldaten bei Cloudflare: nur für begrenzte Zeit; Cloudflare nennt dafür keine feste Frist.
Datensicherheit
Wir setzen technische und organisatorische Sicherheitsmassnahmen ein, um deine Daten bestmöglich zu schützen. Die Website wird verschlüsselt über HTTPS ausgeliefert. Zugriff auf Gesundheits- und Messdaten hat nur Sandro Gantenbein; Fabienne Gantenbein hat ausschliesslich Zugriff auf administrative und organisatorische Daten.
Klientendossiers und Messdaten speichern wir verschlüsselt lokal auf der Festplatte. Geräte und Datenträger sind verschlüsselt und mit Passwörtern geschützt.
Deine Rechte
Du hast nach dem Datenschutzgesetz insbesondere das Recht:
- auf Auskunft über deine gespeicherten Daten,
- auf Berichtigung unrichtiger Daten,
- auf Löschung deiner Daten, soweit gesetzlich zulässig,
- auf Herausgabe oder Übertragung der Daten, die du uns gegeben hast, unter den gesetzlichen Voraussetzungen,
- auf Widerspruch gegen die Bearbeitung deiner Daten und
- eine erteilte Einwilligung zu widerrufen, mit Geltung für die Zukunft.
Gesetzliche Aufbewahrungspflichten und die gesetzlichen Einschränkungen dieser Rechte bleiben vorbehalten. Damit wir deine Daten nur dir herausgeben, können wir dich bitten, dich auszuweisen.
Kontakt für Datenschutzanfragen
Für Datenschutzanfragen oder zur Ausübung deiner Rechte kontaktierst du uns bitte unter [email protected] oder per Post an Brainli Gantenbein, Langäulistrasse 17, 9470 Buchs SG.
Aufsichtsbehörde
Wenn du der Meinung bist, dass wir deine Daten nicht korrekt bearbeiten, kannst du dich an die Datenschutz-Aufsichtsbehörde des Bundes wenden: Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB).
Änderungen
Wir passen diese Datenschutzerklärung an, wenn sich die rechtlichen Anforderungen oder unsere Dienstleistungen ändern, zum Beispiel wenn wir einen neuen Dienst einsetzen. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung.
Stand und Fragen
Diese Datenschutzerklärung gilt ab dem oben angegebenen Stand. Bei Fragen wende dich bitte an uns über die oben genannten Kontaktangaben.