Rechtliches
Datenschutzerklärung
Zuletzt aktualisiert: Juli 2026
Attentia Health Technologies GmbH
für die Website www.attentia.at · gemäß Art. 13 DSGVO
Der Schutz Ihrer personenbezogenen Daten ist uns ein besonderes Anliegen. Wir verarbeiten Ihre Daten ausschließlich auf Grundlage der geltenden datenschutzrechtlichen Bestimmungen, insbesondere der Datenschutz-Grundverordnung (DSGVO).
Diese Datenschutzerklärung gilt ausschließlich für die Nutzung der Website www.attentia.at. Für die Verarbeitung personenbezogener Daten im Rahmen der ADHS-Diagnostik gilt eine gesonderte Patienten-Datenschutzinformation, die Ihnen zu Beginn des Assessments ausgehändigt wird.
§ 1 Verantwortlicher und Datenschutzkontakt
1.1 Verantwortlicher
Verantwortlicher für die Datenverarbeitung im Sinne der DSGVO ist:
Attentia Health Technologies GmbH
Maria-Jacobi-Gasse 1 1030 Wien, Österreich
E-Mail: info@attentia.at
Website: www.attentia.at
1.2 Datenschutzkontakt
Für alle Datenschutzanfragen erreichen Sie uns unter: datenschutz@attentia.at
§ 2 Kategorien personenbezogener Daten
2.1 Technische Nutzungsdaten
Bei jedem Aufruf unserer Website werden automatisch folgende Daten erhoben und in Server-Logs gespeichert:
- IP-Adresse (anonymisiert nach 24 Stunden)
- Aufgerufene Seite und Referrer-URL
- Datum, Uhrzeit und Dauer des Zugriffs
- Verwendeter Browser, Betriebssystem und Spracheinstellung
- HTTP-Statuscode und übertragene Datenmenge
2.2 Kontaktformular
Wenn Sie uns über das Kontaktformular kontaktieren, erheben wir:
- Vor- und Nachname
- E-Mail-Adresse
- Inhalt Ihrer Nachricht
- Zeitpunkt der Kontaktaufnahme
Die Zustellung erfolgt über unseren E-Mail-Dienstleister Brevo (siehe § 5.1).
2.3 Terminbuchung
Wenn Sie über unsere Website einen Termin anfragen oder buchen, erheben wir:
- Vor- und Nachname
- E-Mail-Adresse
- Gewünschter Termin und Anliegen
Mit Beginn des Diagnostikprozesses gilt die separate Patienten-Datenschutzinformation.
2.4 Analytics (nur mit Einwilligung)
Wenn Sie der Nutzung von Analyse-Cookies zustimmen, erheben wir über PostHog und Google Analytics 4:
- Pseudonymisierte Nutzer-/Client-ID (kein Personenbezug ohne zusätzliche Information)
- Aufgerufene Seiten und Navigationspfade
- Klick- und Interaktionsdaten
- Sitzungsdauer und -tiefe
- Geräte- und Browser-Typ (aggregiert)
- Bei Google Analytics 4 zusätzlich: Conversion-Ereignisse, die für die Erfolgsmessung von Google-Ads-Kampagnen verwendet werden (Import in Google Ads, kein eigenständiges Remarketing-Tracking außerhalb dieses Zwecks)
Gesundheitsdaten oder klinische Daten werden über PostHog oder Google Analytics 4 nicht erhoben.
2.5 Bewerbungen (Karriere)
Wenn Sie sich über unser Karriereformular bewerben, erheben wir:
- Vor- und Nachname, E-Mail-Adresse
- Ihre Bewerbungsunterlagen (z. B. Lebenslauf, Anschreiben) als Anhang
- Inhalt Ihrer Nachricht
Die Zustellung an unser Recruiting-Team erfolgt über unseren E-Mail-Dienstleister Brevo (siehe § 5.1).
2.6 ADHS-Selbsttest / Screening
Wenn Sie unseren freiwilligen ADHS-Selbsttest auf der Website durchführen und Ihre E-Mail-Adresse für die Ergebniszusendung angeben, erheben wir:
- E-Mail-Adresse
- Ihre Antworten im Selbsttest sowie die daraus abgeleitete Ergebniskategorie
- Sprache/Locale des Selbsttests
- Optional: Ihre Einwilligung zum Newsletter-Bezug
Diese Angaben können auf einen erhöhten oder niedrigen Verdacht auf ADHS-Symptome hindeuten und werden mit Ihrer Einwilligung über unseren Dienstleister Brevo verarbeitet, um Ihnen das Ergebnis per E-Mail zuzusenden (siehe § 5.1).
Der Selbsttest ersetzt keine klinische Diagnostik.
§ 3 Zwecke der Datenverarbeitung
- Bereitstellung und technischer Betrieb der Website
- Schutz der Website vor Angriffen und Missbrauch (DDoS-Schutz, Sicherheitsmonitoring)
- Bearbeitung von Kontaktanfragen
- Verwaltung von Terminanfragen und Vorbereitung des Diagnostikprozesses
- Bearbeitung von Bewerbungen
- Durchführung des ADHS-Selbsttests und Zusendung des Ergebnisses
- Verbesserung der Website-Nutzbarkeit und -Inhalte sowie Erfolgsmessung von Marketingkampagnen (nur mit Einwilligung, via PostHog und Google Analytics 4)
§ 4 Rechtsgrundlagen der Verarbeitung
| Verarbeitungszweck | Rechtsgrundlage | Erläuterung |
|---|---|---|
| Technische Nutzungsdaten / Server-Logs | Art. 6(1)(f) DSGVO | Berechtigtes Interesse an Betrieb und Sicherheit der Website |
| Kontaktformular (allgemeine Anfragen) | Art. 6(1)(f) DSGVO | Berechtigtes Interesse an Kommunikation |
| Terminbuchung | Art. 6(1)(b) DSGVO | Vorvertragliche Maßnahmen / Vertragserfüllung |
| Bewerbungen | Art. 6(1)(b) DSGVO | Vorvertragliche Maßnahmen (Bewerbungsverfahren) |
| ADHS-Selbsttest / Ergebniszusendung | Art. 6(1)(a) DSGVO | Einwilligung |
| Analytics via PostHog / Google Analytics 4 | Art. 6(1)(a) DSGVO | Einwilligung (Cookie-Consent) |
§ 5 Empfänger und Auftragsverarbeiter
5.1 Übersicht Auftragsverarbeiter
Wir setzen folgende Dienstleister als Auftragsverarbeiter gemäß Art. 28 DSGVO ein. Mit allen Dienstleistern wurden Auftragsverarbeitungsverträge abgeschlossen:
Cloudflare Inc.
- Zweck: Hosting der Website (Cloudflare Pages), CDN, DDoS-Schutz, DNS, Web Application Firewall
- Serverstandort: Globales Edge-Netzwerk; USA; Datentransfer abgesichert durch EU-Standardvertragsklauseln (SCCs) gemäß Art. 46(2)(c) DSGVO sowie EU-U.S. Data Privacy Framework (DPF)
- Datenkategorien: IP-Adressen, Anfrage- und Traffic-Metadaten, Sicherheits-Logs, statische Website-Dateien
- Rechtsgrundlage: Art. 6(1)(f) DSGVO, Art. 28 DSGVO (AVV abgeschlossen)
- Datenschutzerklärung: https://www.cloudflare.com/privacypolicy/
Google LLC (Workspace)
- Zweck: Internes E-Mail-Postfach für die Bearbeitung von Kontaktanfragen und Terminbestätigungen
- Serverstandort: EU (konfiguriert); bei einigen Diensten USA; Datentransfer abgesichert durch SCCs gemäß Art. 46(2)(c) DSGVO sowie DPF-Zertifizierung
- Datenkategorien: Inhalte von Kontaktanfragen, E-Mail-Metadaten
- Rechtsgrundlage: Art. 6(1)(b), 6(1)(f) DSGVO, Art. 28 DSGVO (AVV abgeschlossen)
- Datenschutzerklärung: https://policies.google.com/privacy
Google LLC (Analytics 4 / Ads)
- Zweck: Web-Analyse und Erfolgsmessung von Marketingkampagnen (nur mit Einwilligung)
- Serverstandort: USA; Datentransfer abgesichert durch EU-Standardvertragsklauseln (SCCs) gemäß Art. 46(2)(c) DSGVO sowie EU-U.S. Data Privacy Framework (DPF)
- Datenkategorien: Pseudonymisierte Client-ID, Seitenaufrufe, Ereignis- und Conversion-Daten, Geräte-/Browser-Metadaten
- Rechtsgrundlage: Art. 6(1)(a) DSGVO (Einwilligung via Cookie-Consent), Art. 28 DSGVO (AVV abgeschlossen)
- Datenschutzerklärung: https://policies.google.com/privacy
Brevo (Sendinblue SAS)
- Zweck: Versand transaktionaler E-Mails und Verwaltung zugehöriger Kontaktlisten für Kontaktanfragen, Bewerbungen und den ADHS-Selbsttest (inkl. optionalem Newsletter-Opt-in)
- Serverstandort: EWR (Europäischer Wirtschaftsraum)
- Datenkategorien: Name, E-Mail-Adresse, Nachrichteninhalt bzw. Bewerbungsunterlagen, Selbsttest-Antworten und -Ergebniskategorie
- Rechtsgrundlage: Art. 6(1)(a)/(b)/(f) DSGVO je nach Formular, Art. 28 DSGVO (AVV abgeschlossen)
- Datenschutzerklärung: https://www.brevo.com/legal/privacypolicy/
5.2 Drittlandtransfers
Bei Dienstleistern mit Sitz außerhalb des EWR stellen wir durch geeignete Garantien sicher, dass Ihre Daten angemessen geschützt sind:
- EU-Standardvertragsklauseln (SCCs) gemäß Art. 46(2)(c) DSGVO
- EU-U.S. Data Privacy Framework (DPF) für zertifizierte US-Unternehmen
- Transfer Impact Assessments (TIA) zur Bewertung des länderspezifischen Schutzniveaus
§ 6 Aufbewahrungsfristen
| Datenkategorie | Aufbewahrungsfrist | Rechtsgrundlage / Grund |
|---|---|---|
| Server-Logs (IP-Adresse, Traffic) | Standardmäßig 6 Monate; 12 Monate für vorfallsbezogene Beweismittel | Art. 6(1)(f) DSGVO; Betrieb & Sicherheit |
| Kontaktformular-Anfragen | Bis zur abschließenden Bearbeitung, längstens 3 Jahre | Art. 6(1)(f) DSGVO |
| Terminbuchungsdaten | Bis zur Termindurchführung; bei Übergang in Diagnostik gelten klinische Fristen | Art. 6(1)(b) DSGVO |
| Bewerbungsdaten | 6 Monate nach Abschluss des Bewerbungsverfahrens, danach Löschung (außer bei separater Einwilligung zur Aufnahme in einen Talent-Pool) | Art. 6(1)(b) DSGVO, § 15 GlBG (AT) |
| ADHS-Selbsttest-Daten | Bis zum Widerruf der Einwilligung, längstens 24 Monate ab letzter Interaktion | Art. 6(1)(a) DSGVO |
| Analytics-Daten PostHog (pseudonymisiert) | 7 Jahre Speicherung von Analysedaten; verknüpfte Sitzungsverläufe und Personen-IDs werden nach 30 Tagen gelöscht | Art. 6(1)(a) DSGVO |
| Analytics-Daten Google Analytics 4 | 14 Monate (GA4-Standardeinstellung für Ereignisdaten) | Art. 6(1)(a) DSGVO |
| Cookie-Einwilligungen | 12 Monate (dann erneute Einholung) | Art. 7(1) DSGVO |
§ 7 Cookies und ähnliche Technologien
7.1 Technisch notwendige Cookies
Wir setzen technisch notwendige Cookies ein, die für den Betrieb der Website erforderlich sind. Diese Cookies bedürfen keiner Einwilligung (Art. 6(1)(f) DSGVO):
- Session-Cookies für die Navigation und Formulare
- Sicherheits-Cookies (z. B. CSRF-Schutz)
- Cookie-Consent-Präferenzen (Speicherung Ihrer Einwilligungsentscheidung)
7.2 Analyse-Cookies (nur mit Einwilligung)
Mit Ihrer Einwilligung setzen wir PostHog- und Google-Analytics-4-Cookies zur Analyse der Website-Nutzung sowie zur Erfolgsmessung von Marketingkampagnen ein. Sie können Ihre Einwilligung jederzeit über das Cookie-Einstellungsfeld am Fuß der Website widerrufen. Rechtsgrundlage: Art. 6(1)(a) DSGVO.
§ 8 Datensicherheit
Wir setzen technische und organisatorische Maßnahmen ein, um Ihre Daten zu schützen:
- Verschlüsselung: HTTPS/TLS bei der Datenübertragung
- DDoS-Schutz und Web Application Firewall via Cloudflare
- Zugriffskontrolle und Audit-Logging für interne Systeme
- Regelmäßige Sicherheitsüberprüfungen
§ 9 Ihre Rechte als betroffene Person
Sie haben folgende Rechte bezüglich Ihrer personenbezogenen Daten:
| Recht | Inhalt |
|---|---|
| Auskunft (Art. 15 DSGVO) | Sie können Auskunft über die zu Ihrer Person gespeicherten Daten verlangen. |
| Berichtigung (Art. 16 DSGVO) | Sie können die Berichtigung unrichtiger Daten verlangen. |
| Löschung (Art. 17 DSGVO) | Sie können die Löschung Ihrer Daten verlangen, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. |
| Einschränkung (Art. 18 DSGVO) | Sie können die Einschränkung der Verarbeitung Ihrer Daten verlangen. |
| Datenübertragbarkeit (Art. 20 DSGVO) | Sie können Ihre Daten in einem strukturierten, gängigen Format erhalten. |
| Widerspruch (Art. 21 DSGVO) | Sie können der Verarbeitung widersprechen, sofern diese auf berechtigtem Interesse basiert. |
| Widerruf der Einwilligung (Art. 7(3) DSGVO) | Sie können eine erteilte Einwilligung (z. B. für Analytics-Cookies) jederzeit mit Wirkung für die Zukunft widerrufen. |
Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: datenschutz@attentia.at
Wir bearbeiten Anfragen innerhalb eines Monats, sofern keine gesetzliche Verlängerung greift.
§ 10 Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Die für uns zuständige Behörde ist:
Österreichische Datenschutzbehörde
Barichgasse 40–42, 1030 Wien, Österreich
Website: www.dsb.gv.at
Sie haben außerdem das Recht, sich bei der Datenschutzbehörde des EU-Mitgliedstaats Ihres gewöhnlichen Aufenthaltsortes zu beschweren.
§ 11 Minderjährige
Über die Terminbuchung (§ 2.3) können auch Termine für minderjährige Patient:innen (7–17 Jahre) angefragt werden; in diesem Fall erfolgt die Anfrage durch die Obsorgeberechtigten. Dies gilt unabhängig vom Alter der/des Jugendlichen und unabhängig von deren medizinischer Einwilligungsfähigkeit. Die Terminanfrage als zahlungsrelevanter Vertragsschritt ist von der medizinischen Einwilligungsfrage zu unterscheiden. Mit Beginn des Diagnostikprozesses gelten die besonderen Bestimmungen zur Einwilligung durch Obsorgeberechtigte bzw. mündige Minderjährige gemäß der Patienten-Datenschutzinformation. Für die übrigen Website-Funktionen (Kontaktformular, Bewerbungen, Selbsttest, Analytics) erheben wir keine gezielten Daten von Minderjährigen; sollten wir davon Kenntnis erlangen, dass ein Kind unter 7 Jahren eigenständig personenbezogene Daten übermittelt hat, löschen wir diese unverzüglich.
§ 12 Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung bei Änderungen unserer Website oder der Rechtslage anzupassen. Bei wesentlichen Änderungen weisen wir auf der Website auf die Änderungen hin. Das Datum „Stand“ am Anfang gibt die jeweils aktuelle Version an. Die aktuelle Version ist unter www.attentia.at/datenschutz abrufbar.
§ 13 Kontakt
Bei Fragen zum Datenschutz erreichen Sie uns unter:
Attentia Health Technologies GmbH
Maria-Jacobi-Gasse 1, 1030 Wien, Österreich
Datenschutz: datenschutz@attentia.at
Website: www.attentia.at