Startseite › Datenschutzerklärung

Datenschutzerklärung

Gilt für kdhealthsystem.de und das Software-Produkt KDHealthSystem von cadma solutions UG i. G. – Stand: Juni 2026

Inhaltsverzeichnis

  1. Verantwortlicher
  2. Grundsätze der Datenverarbeitung
  3. Rechte betroffener Personen
  4. Datenverarbeitung – Website (kdhealthsystem.de)
  5. Datenverarbeitung – KDHealthSystem Plattform
  6. Datenverarbeitung – Windows-Agent & YACON
  7. Drittlandübermittlung
  8. Speicherfristen & Löschung
  9. Auftragsverarbeitungsvertrag (AVV) – Art. 28 DSGVO
  10. Technische & Organisatorische Maßnahmen (TOMs) – Art. 32 DSGVO
  11. Änderungen dieser Erklärung

1. Verantwortlicher

cadma solutions UG i. G.
Eichenstrasse 217, 41747 Viersen, Deutschland
E-Mail: info@cadma-solutions.de
Website: https://kdhealthsystem.de

2. Grundsätze der Datenverarbeitung

Wir verarbeiten personenbezogene Daten im Einklang mit DSGVO und BDSG. Es gelten:

3. Rechte betroffener Personen

Anfragen richten Sie bitte an: info@cadma-solutions.de
Das Beschwerderecht bei der zuständigen Datenschutz-Aufsichtsbehörde bleibt unberührt.
Zuständige Aufsichtsbehörde: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), www.ldi.nrw.de

4. Datenverarbeitung – Website (kdhealthsystem.de)

4.1 Server-Logfiles

Beim Seitenaufruf werden technisch bedingt folgende Daten im Webserver-Log gespeichert: IP-Adresse (anonymisiert nach 7 Tagen), Datum/Uhrzeit, URL, HTTP-Statuscode, übertragene Datenmenge, Browser-Typ und Betriebssystem.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Sicherheit). Speicherdauer: 7 Tage.

4.2 Kontakt per E-Mail

Ihre Angaben bei E-Mail-Anfragen werden zur Bearbeitung gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b oder f DSGVO. Löschung nach abschließender Bearbeitung, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

4.3 Cookies

Diese Website verwendet ausschließlich technisch notwendige Cookies und localStorage-Einträge. Keine Tracking- oder Analyse-Cookies. Siehe Cookie-Richtlinie.

5. Datenverarbeitung – KDHealthSystem Plattform

5.1 Nutzerdaten (Admin-Zugänge)

Im Rahmen der Nutzung der Plattform werden verarbeitet: Admin-Benutzername, E-Mail, gehashtes Passwort (bcrypt), TOTP-Secret (2FA), Rollen, Login-Zeitstempel.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

5.2 Tenant-Daten

Je Mandant: Name, E-Mail, Firmenname, Zeitzone, API-Key (64 Zeichen, kryptografisch zufällig). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

5.3 Client-/Systemdaten

Für jedes überwachte Windows-System: Hostname, IP-Adresse, Betriebssystem, FQDN, Domain, Hardware-Informationen (CPU, BIOS, Mainboard), Agent-Version, Client-Typ, letzter Kontaktzeitpunkt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Verarbeitungszweck: IT-Systemverwaltung des Verantwortlichen.

5.4 Metriken-Snapshots

Der Agent sendet alle konfigurierten Metriken (CPU, RAM, Festplatten, Netzwerk, Dienste, Prozesse, Temperatur u. a.) als JSON-Snapshots an die API. Diese werden tenant-isoliert in der Datenbank gespeichert. Speicherdauer: konfigurierbar, bis Vertragsende.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

5.5 Audit-Logs

Wesentliche Admin-Aktionen (Konfigurationsänderungen, Tenant-Verwaltung etc.) werden in einem Audit-Log protokolliert. Enthält: Aktions-Typ, betroffene Entität, Benutzer-ID, Zeitstempel, Vorher-/Nachher-Zustand.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Nachvollziehbarkeit). Speicherdauer: Vertragsdauer.

6. Datenverarbeitung – Windows-Agent & YACON

6.1 Remote-Desktop-Sitzungen (klassisch)

Beim Browser-basierten Remote-Desktop werden JPEG-Frames des Zielbildschirms über einen WebSocket-Relay-Server übertragen. Es wird ein Einmal-Token (5 Min. TTL, Single-Use) verwendet. Sitzungs-Metadaten (Token, Zeitstempel, Client-ID) werden nach Sitzungsende gelöscht.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der Remote-Support-Funktionalität).

6.2 YACON Remote-Access-Sitzungen

YACON-Sessions sind vollständig AES-256-GCM End-to-End verschlüsselt (ECDH P-256 Key Exchange). Der Signaling-Server (Laravel Reverb) vermittelt nur den Verbindungsaufbau – Bildinhalte sind für cadma solutions technisch nicht einsehbar. Verbindungs-Metadaten (Session-ID, Agent-UUID, Zeitstempel) werden für max. 30 Tage für Audit-Zwecke aufbewahrt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der Remote-Access-Funktionalität).

6.3 Dateitransfer

Beim Dateitransfer werden Dateien über verschlüsselte WebSocket-Verbindungen (WSS) übertragen. Der Relay-Server leitet Binärdaten weiter ohne sie zu persistieren. Dateimetadaten (Dateiname, Größe, Transferzeitpunkt) werden für max. 7 Tage in Logs gespeichert.

6.4 QuickSupport-Sitzungen

Beim Ad-hoc-QuickSupport wird ein temporärer 6-stelliger Code generiert (periodisch erneuert). Verbindungs-Metadaten (Code, Zeitstempel) werden nach Sitzungsende gelöscht. Bildschirminhalte werden ausschließlich über den verschlüsselten Relay-Server übertragen.

7. Drittlandübermittlung

Eigene Server und Datenbanken von cadma solutions befinden sich ausschließlich in Deutschland (IONOS-Rechenzentren, Standort Deutschland). Eine Übermittlung personenbezogener Daten in Drittländer durch cadma solutions findet nicht statt.

8. Speicherfristen & Löschung

DatenkategorieFristGrundlage
Webserver-Logfiles (kdhealthsystem.de)7 TageAutomatische Rotation, § 100 TKG
E-Mail-Anfragen3 JahreVerjährungsfristen
Admin-Konten (Plattform)Vertragsdauer + 3 JahreNachweispflichten
Rechnungen / Belege10 Jahre§ 147 AO (Steuerrecht)
Tenant-DatenVertragsdauer + 3 JahreNachweispflichten
Metriken-SnapshotsKonfigurierbar / bis VertragsendeBetriebszweck
Remote-Session-Metadaten30 TageSicherheits-Audit
Remote-Session-Token (Einmal)5 Minuten (TTL)Single-Use-Design
YACON-Session-Tokens (PIN)5 Minuten (TTL)Single-Use-Design
YACON-Session-Metadaten30 TageSicherheits-Audit
Audit-Logs (Admin-Aktionen)VertragsdauerNachvollziehbarkeit
Dateitransfer-Logs7 TageBetriebszweck

9. Auftragsverarbeitungsvertrag (AVV) – Art. 28 DSGVO

Dieser AVV gilt zwischen cadma solutions UG i. G. (Auftragsverarbeiter) und dem jeweiligen Betreiber/Kunden von KDHealthSystem (Verantwortlicher) im Sinne von Art. 28 DSGVO.

9.1 Gegenstand und Dauer

Gegenstand ist der Betrieb, die Wartung und Weiterentwicklung von KDHealthSystem, umfassend:

Die Verarbeitung erfolgt für die Dauer des jeweils abgeschlossenen Nutzungsvertrages.

9.2 Art, Zweck und Umfang der Verarbeitung

Verarbeitung personenbezogener Daten im Rahmen der Bereitstellung von KDHealthSystem. Zweck: IT-Monitoring von Windows-Systemen, Remote-Support, Dateitransfer, automatisches Agent-Update und KI-gestützte Systemverwaltung.

9.3 Kategorien personenbezogener Daten

9.4 Kategorien betroffener Personen

9.5 Weisungsgebundenheit

Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist durch Unionsrecht oder nationales Recht dazu verpflichtet. Weisungen werden schriftlich erteilt und dokumentiert.

9.6 Vertraulichkeit der Verarbeitung

Der Auftragsverarbeiter stellt sicher, dass alle zur Verarbeitung befugten Personen sich zur Vertraulichkeit verpflichtet haben oder einer gesetzlichen Verschwiegenheitspflicht unterliegen.

9.7 Sicherheit der Verarbeitung

Der Auftragsverarbeiter trifft die in Abschnitt 10 (TOMs) beschriebenen technischen und organisatorischen Maßnahmen gemäß Art. 32 DSGVO.

9.8 Unterauftragsverarbeiter

Der Einsatz von Unterauftragsverarbeitern ist mit Vorabinformation des Verantwortlichen gestattet. Derzeit eingesetzte Unterauftragsverarbeiter:

DienstleisterSitzZweck
IONOS SE Deutschland Webhosting, Serverinfrastruktur für Laravel-Webapp, Relay-Server und coturn TURN-Relay. ISO 27001 zertifizierte Rechenzentren in Deutschland. Datenschutzerklärung IONOS
kasserver.com (KONTENT AG) Deutschland E-Mail-Hosting und Postfächer für info@cadma-solutions.de. Transportverschlüsselung (TLS/STARTTLS). Datenschutzerklärung kasserver

9.9 Unterstützung des Verantwortlichen

Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erfüllung der Rechte betroffener Personen (Auskunft, Löschung, Berichtigung), der Meldung von Datenpannen (Art. 33/34 DSGVO) sowie bei Datenschutz-Folgenabschätzungen (Art. 35 DSGVO) im notwendigen Umfang.

9.10 Löschung und Rückgabe nach Vertragsende

Nach Beendigung des Nutzungsvertrages werden alle personenbezogenen Daten nach Wahl des Verantwortlichen zurückgegeben (Export) oder gelöscht. Alle Sicherungskopien werden innerhalb von 30 Tagen nach Vertragsende endgültig gelöscht. Der Auftragsverarbeiter bescheinigt die erfolgte Löschung schriftlich.

9.11 Kontrollrechte des Verantwortlichen

Der Verantwortliche hat das Recht, jederzeit Kontrollen der Datenschutz-Compliance durchzuführen oder durch Dritte durchführen zu lassen. Der Auftragsverarbeiter unterstützt diese Kontrollen und gewährt Zugang zu relevanten Informationen und Systemen.


10. Technische und Organisatorische Maßnahmen (TOMs) – Art. 32 DSGVO

Diese TOMs gelten für den Betrieb von KDHealthSystem durch cadma solutions UG i. G. und wurden gemäß Art. 32 DSGVO unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Risiken implementiert.

10.1 Zutrittskontrolle

10.2 Zugangskontrolle (Authentifizierung)

10.3 Zugriffskontrolle (Autorisierung)

10.4 Weitergabekontrolle (Transportverschlüsselung)

10.5 Eingabekontrolle (Audit & Protokollierung)

10.6 Auftragskontrolle

10.7 Verfügbarkeitskontrolle

10.8 Trennungsgebot (Mandantentrennung)

10.9 Pseudonymisierung und Verschlüsselung

10.10 Incident-Response

11. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf anzupassen. Es gilt stets die unter dieser URL abrufbare aktuelle Version. Bei wesentlichen Änderungen werden bestehende Kunden per E-Mail informiert.

Letzte Aktualisierung: Juni 2026