Datenschutzhinweis
Dieser Hinweis informiert Sie darüber, welche personenbezogenen Daten beim Betrieb dieses Berichts- und Lernsystems (CIRS, Critical Incident Reporting System) verarbeitet werden. Das Wichtigste vorab: Meldungen werden anonym abgegeben. Das System ist technisch so gebaut, dass es die meldende Person nicht erfasst.
Verantwortliche Stelle
Landkreis Wesermarsch (Demo – erfundene Angaben)
Musterstraße 1
00000 Demostadt
Telefon: 00000 000000
E-Mail: info@landkreis-demo.example
Vertreten durch: Landrätin Erika Muster (Demo)
Datenschutzbeauftragte Person
Datenschutzbeauftragte des Landkreises (Demo)
datenschutz@landkreis-demo.example
Zweck des Systems
Das CIRS dient dem Lernen aus kritischen Ereignissen und Beinahe-Ereignissen im Bereich Rettungsdienst des Landkreises Wesermarsch (Demo). Meldungen werden geprüft, anonymisiert, mit den beteiligten Stellen besprochen und – soweit möglich – als Lernfall veröffentlicht. Das CIRS dient nicht der Bewertung einzelner Beschäftigter und ist vom Schadensmanagement getrennt.
Rechtsgrundlagen
Die verantwortliche Stelle ist eine öffentliche Stelle. Die Verarbeitung stützt sich auf:
- für Meldungen und ihre Bearbeitung: Art. 6 Abs. 1 lit. e DSGVO (Aufgabe im öffentlichen Interesse) und, soweit eine gesetzliche Pflicht zum Qualitäts- und Risikomanagement besteht, Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung), jeweils in Verbindung mit dem ergänzenden Datenschutzrecht (Niedersächsisches Datenschutzgesetz (NDSG)) und den Vorschriften zum Qualitäts- und Risikomanagement – für Krankenhäuser § 135a SGB V mit der Qualitätsmanagement-Richtlinie des Gemeinsamen Bundesausschusses, für den Rettungsdienst das Rettungsdienstgesetz des Landes;
- soweit Meldungen trotz Anonymisierung Gesundheitsdaten enthalten: Art. 9 Abs. 2 lit. h und i DSGVO (Gesundheitsversorgung sowie Qualität und Sicherheit der Gesundheitsversorgung) in Verbindung mit den entsprechenden Vorschriften des ergänzenden Datenschutzrechts (Niedersächsisches Datenschutzgesetz (NDSG));
- für die Konten der Beschäftigten: Art. 6 Abs. 1 lit. c und e DSGVO in Verbindung mit den Vorschriften zum Beschäftigtendatenschutz im ergänzenden Datenschutzrecht (Niedersächsisches Datenschutzgesetz (NDSG)) und im Dienst- und Tarifrecht;
- für Sicherheitsmaßnahmen wie das Protokoll und den Schutz vor Missbrauch: Art. 6 Abs. 1 lit. e DSGVO in Verbindung mit Art. 32 DSGVO.
Anonyme Meldung und Briefkasten
Für das Meldeformular, den anonymen Briefkasten, die Seite „So läuft die Bearbeitung“, den Wegweiser und diese Rechtsseiten gilt:
- Es wird kein Cookie gesetzt und keine Sitzung angelegt. Die Seiten laden kein JavaScript und keine Inhalte von fremden Servern.
- Die Anwendung speichert zu einer Meldung weder die IP-Adresse noch Browser- oder Geräteinformationen.
- Der Eingang einer Meldung wird nur auf den Tag genau gespeichert, nie mit Uhrzeit. Dasselbe gilt für Nachrichten im Briefkasten.
- Sie erhalten einen Fallcode. Gespeichert wird davon nur ein kurzer Suchteil und ein Hash (Argon2id), wie bei einem Passwort. Aus dem Hash lässt sich der Code nicht zurückgewinnen; geht er verloren, kann ihn niemand wiederherstellen.
- Der ursprüngliche Meldetext wird verschlüsselt gespeichert und ist nur für das CIRS-Team lesbar – nicht für die Administration und nicht für andere Rollen. Nachrichten im Briefkasten werden ebenfalls verschlüsselt gespeichert.
- Freiwillige Angaben wie Kategorie, eine grobe Tageszeit oder die Einsatzart dienen der Auswertung. Auswertungen zeigen Zahlen erst ab einer Mindestanzahl von Fällen, damit sich niemand aus kleinen Zahlen erkennen lässt.
- Vor dem Absenden prüft das System Ihren Text auf Angaben, die Sie oder andere identifizieren könnten (etwa Namen, Telefonnummern, Einsatznummern), und weist Sie darauf hin. Ob dabei ein KI-Dienst beteiligt ist, steht unten unter „Aktuelle Einstellungen dieser Installation“.
- Gegen massenhaft automatisierte Meldungen zählt das System Meldungen je Stunde insgesamt. Diese Zähler beziehen sich nicht auf Sie oder Ihr Gerät.
Die Anwendung selbst speichert keine IP-Adressen. Der Webserver, auf dem sie läuft, und vorgeschaltete Dienste des Hosters können Zugriffe jedoch technisch protokollieren, etwa mit IP-Adresse und Uhrzeit. Auch das Netz, aus dem Sie melden – etwa das Dienstnetz Ihres Arbeitgebers –, kann eigene Protokolle führen. Wer ganz sichergehen möchte, meldet über ein privates Gerät und Netz.
Bitte schreiben Sie keine Namen oder andere identifizierende Angaben über sich oder andere Personen in die Meldung. Gelangen solche Angaben dennoch hinein, entfernt das CIRS-Team sie, bevor andere Beteiligte den Fall sehen.
Warum Auskunft und Löschung zu einer Meldung nicht möglich sind
Meldungen sind so angelegt, dass die verantwortliche Stelle die meldende Person nicht identifizieren kann. Nach Art. 11 DSGVO ist sie dann nicht verpflichtet, zusätzliche Daten zu erheben, nur um die Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung und Datenübertragbarkeit (Art. 15 bis 20 DSGVO) zu erfüllen. Das CIRS-Team kann Ihnen eine Meldung deshalb nicht zuordnen – auch nicht auf Nachfrage.
Mit Ihrem Fallcode sehen Sie im Briefkasten den Bearbeitungsstand und die Nachrichten des CIRS-Teams. Möchten Sie eine Angabe korrigieren lassen, können Sie das dort anonym mitteilen. Geben Sie selbst zusätzliche Angaben preis, die eine Zuordnung ermöglichen, gelten die Rechte nach Art. 15 bis 20 DSGVO wieder (Art. 11 Abs. 2 DSGVO) – das schwächt allerdings Ihre Anonymität.
Personen, die in einer Meldung erwähnt werden
Eine Meldung kann Angaben über andere Personen enthalten, etwa über Kolleginnen und Kollegen oder über Patientinnen und Patienten. Das CIRS-Team entfernt solche Angaben bei der Anonymisierung, bevor andere Beteiligte den Fall sehen. Veröffentlicht wird nur eine anonymisierte Fassung, die ein zweites Mitglied des CIRS-Teams freigegeben hat (Vier-Augen-Prinzip).
Die erwähnten Personen werden nicht nach Art. 14 DSGVO informiert. Das wäre unmöglich oder nur mit unverhältnismäßigem Aufwand möglich (Art. 14 Abs. 5 lit. b DSGVO): Die Angaben werden gerade entfernt, damit niemand erkennbar ist, und eine Benachrichtigung setzte voraus, die Personen erst zu identifizieren. Ihre Interessen schützt die verantwortliche Stelle durch die frühe Anonymisierung, die verschlüsselte Speicherung der Originalmeldung und die Beschränkung des Zugriffs darauf auf das CIRS-Team.
Konten der Beschäftigten
Wer im CIRS mitarbeitet (CIRS-Team, Gruppenvertretungen, Lesende, Administration), erhält ein Konto. Dabei werden verarbeitet:
- Benutzername, optional Anzeigename, Organisation und E-Mail-Adresse, für Mitglieder des CIRS-Teams optional eine Mobilfunknummer für Alarmierungen;
- Rollen und die Zuordnung zu einer Beteiligtengruppe;
- das Passwort nur als Hash (Argon2id);
- für die Zwei-Faktor-Anmeldung ein Geheimnis, verschlüsselt gespeichert. Sie ist für CIRS-Team und Administration Pflicht, für alle anderen freiwillig;
- nach der Anmeldung ein Sitzungscookie. Es ist technisch notwendig, gilt nur für diese Anwendung und endet mit der Abmeldung oder dem Schließen des Browsers. Eine Einwilligung ist dafür nicht erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG);
- Zähler fehlgeschlagener Anmeldeversuche zum Schutz vor dem Erraten von Passwörtern, ohne IP-Adresse;
- ein Protokoll (Audit-Log), wer wann einen Fall bearbeitet, eine Maßnahme angelegt, ein Konto geändert oder eine Einstellung gespeichert hat. Es dient der Nachvollziehbarkeit und der Sicherheit. Die Administration sieht darin nur Konto- und Systemereignisse, keine Fallbearbeitung;
- Beiträge in der Fallbearbeitung (Kommentare, Stellungnahmen, Maßnahmen) mit Name und Zeitpunkt.
Bemerkungen zu einem veröffentlichten Fall in der Fallbibliothek werden ohne Bezug zum Konto gespeichert. Kontaktangaben enthalten sie nur, wenn Sie selbst welche eintragen; diese werden verschlüsselt gespeichert.
Benachrichtigungen
Das System verschickt E-Mails an Beschäftigte, etwa bei einer dringenden Meldung, als Erinnerung an Fristen oder als Einladung zur Kontoeinrichtung. Die E-Mails enthalten nie Inhalte einer Meldung, nur Fallnummer, Anzahl oder Link. Der Versand läuft über eine Warteschlange in der Datenbank, die Empfängeradresse, Betreff, Text und Versandzeitpunkt speichert. Ist die SMS-Alarmierung eingeschaltet, gilt für SMS dasselbe.
Empfänger und Auftragsverarbeiter
Innerhalb der verantwortlichen Stelle erhalten nur Berechtigte Zugriff, abgestuft nach Rolle: das CIRS-Team auf alle Fälle einschließlich der Originalmeldung, beteiligte Gruppen auf die anonymisierte Arbeitsfassung der Fälle, an denen sie beteiligt sind, alle Konten auf die veröffentlichten Lernfälle.
Folgende Stellen verarbeiten Daten im Auftrag der verantwortlichen Stelle (Art. 28 DSGVO) oder sind am Betrieb beteiligt:
- Hosting und Betrieb des Servers: Kommunales Rechenzentrum Demo; Ort der Verarbeitung: Rechenzentrum in Deutschland
- E-Mail-Versand: eigener Mailserver
- SMS-Versand: Dienst unter gateway.seven.io
- KI-Dienst für die Anonymitätsprüfung: Betreiber des KI-Dienstes unter api.franconia.ai
Eine Übermittlung an sonstige Dritte findet nicht statt, es sei denn, die verantwortliche Stelle ist gesetzlich dazu verpflichtet.
Speicherdauer
Die verantwortliche Stelle hat folgende Fristen festgelegt:
- Meldungen und Fallakten: 5 Jahre nach Abschluss des Falls
- abgelehnte Meldungen: 1 Jahr nach der Ablehnung
- veröffentlichte Lernfälle: solange sie im Lernbestand geführt werden
- Konten der Beschäftigten: 6 Monate nach Deaktivierung des Kontos
- Protokoll (Audit-Log): 2 Jahre nach dem Eintrag
- E-Mail- und SMS-Warteschlange: 90 Tage nach dem Versand
- Sicherungen: 30 Tage
Die Anwendung löscht diese Daten nicht selbsttätig; gelöscht wird nach dem Löschkonzept der verantwortlichen Stelle. Automatisch entfernt werden nur kurzlebige technische Daten: die Zähler gegen Missbrauch, die Einmal-Kennungen des Meldeformulars und abgelaufene Sitzungen.
Ihre Rechte
Soweit die verantwortliche Stelle Sie identifizieren kann – das betrifft vor allem die Konten der Beschäftigten –, haben Sie das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO), Datenübertragbarkeit (Art. 20 DSGVO) und Widerspruch (Art. 21 DSGVO). Wenden Sie sich dazu an die verantwortliche Stelle oder die datenschutzbeauftragte Person.
Beschwerderecht
Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO). Für die verantwortliche Stelle zuständig ist:
Der Landesbeauftragte für den Datenschutz Niedersachsen
Freiwilligkeit
Eine Meldung abzugeben ist freiwillig. Ohne Konto können Sie melden und den Briefkasten nutzen; ein Konto brauchen nur Beschäftigte, die im CIRS mitarbeiten.
Aktuelle Einstellungen dieser Installation
- KI-gestützte Anonymitätsprüfung
Eingeschaltet. Zur Erkennung identifizierender Angaben wird der Text einer Meldung an den KI-Dienst unter api.franconia.ai übermittelt. Beim Absenden geschieht das nur, wenn Sie im Meldeformular nicht „Ohne KI-Prüfung senden“ wählen; das Ergebnis dieser Prüfung wird nicht gespeichert. Das CIRS-Team lässt außerdem die Originalmeldung beim ersten Öffnen des Falls automatisch prüfen und kann einen Anonymisierungsvorschlag erzeugen lassen; das Prüfergebnis wird verschlüsselt gespeichert. Die Abwahl im Meldeformular gilt dafür nicht.
- SMS-Alarmierung
Eingeschaltet. Bei Meldungen mit dem Kennzeichen „akute Gefahr“ erhalten Mitglieder des CIRS-Teams, die eine Mobilfunknummer hinterlegt haben, zusätzlich eine SMS über den Dienst unter gateway.seven.io. Übermittelt werden die Mobilfunknummer und ein Hinweis mit dem Link zur Fallakte, keine Inhalte der Meldung. Über denselben Dienst gehen Bestätigungscodes, wenn Beschäftigte ihre Nummer im Profil eintragen.