🛡 DSGVO · GoBD · AES-256

Ihre Daten.
Unsere Verantwortung.

Patientendaten gehören zu den sensibelsten Informationen, die es gibt. In DisProX sind sie nicht nur verwaltet, sondern geschützt — mit AES-256-Verschlüsselung, lückenlosem Audit-Trail und rollenbasierter Zugriffskontrolle. Damit Sie sich auf Ihre Fahrten konzentrieren können, nicht auf Datenschutz-Bedenken.

🛡 Sicherheits-Center Geschützt
🔒
Verschlüsselt
1.247
Audit-Einträge
0
Verstöße
🔒
VERSICHERTENNUMMER
••••••••••
AES-256
🔒
IBAN
DE89•••••••••1234
AES-256
🔒
SV-NUMMER
••••••••••••
AES-256
📑 Audit-Trail (live)
09:32 Admin hat IBAN entschlüsselt LESEN
09:28 Fahrt #4821 geändert EDIT
09:15 RE-2026-089 storniert STORNO
🔒 Verschlüsselt
✓ DSGVO-konform
✓ Audit aktiv
256
Bit Verschlüsselung
AES-256-CBC für alle
sensiblen Felder
100%
Audit-Abdeckung
Jede datenändernde
Operation protokolliert
2
Rollen-Ebenen
Admin (Büro) &
Fahrer (mobil)
7
Tage Sperrfrist
Fahrtenbuch-Einträge
GoBD-konform gesperrt

Verschlüsselung nach Militärstandard — direkt in der Datenbank

Versichertennummern, IBAN, Sozialversicherungsnummern und Gesundheitsdaten fallen unter Art. 9 DSGVO und benötigen besonderen Schutz. DisProX verschlüsselt diese Felder nicht erst bei der Übertragung, sondern permanent in der Datenbank — mit AES-256-CBC, dem gleichen Standard, den Banken und Regierungen verwenden. Der Schlüssel liegt getrennt von den Daten, und eine Entschlüsselung findet nur statt, wenn ein berechtigter Nutzer die Daten aktiv abruft.

  • AES-256-CBC Verschlüsselung aller Art. 9 DSGVO-Felder (at rest)
  • Verschlüsselt: Versichertennummer, SV-Nr., IBAN, Geburtsdatum
  • Schlüssel getrennt von der Datenbank gespeichert (.env)
  • Entschlüsselung nur bei aktivem Abruf durch berechtigte Nutzer
  • Sensible Daten niemals in Logs, Exports oder Fehlermeldungen
  • Jeder Zugriff auf verschlüsselte Felder im Audit-Log protokolliert
🔒 EncryptionService AES-256-CBC
🗃 Datenbank-Ansicht (verschlüsselt)
🔒 insurance_nr eyJpdiI6IkxmN2...kZXMtMjU2LWNiYyJ9
🔒 iban eyJpdiI6Ilo4R3...TnVHbUVCdWNiYyJ9
👁 Benutzer-Ansicht (entschlüsselt, nur berechtigt)
🔓 Vers.-Nr. A123456789
🔓 IBAN DE89 3704 0044 0532 0130 00
⚠ Fahrer-Ansicht: Vers.-Nr. und IBAN nicht sichtbar
📑 Audit-Log GoBD-konform
09:32:14 Admin hat IBAN entschlüsselt LESEN
09:28:07 Office hat Fahrt #4821 geändert EDIT
09:15:42 Rechnung RE-2026-089 storniert STORNO
08:47:31 Fahrtenbuch bearbeitet (Begründung) KORREKTUR
08:30:55 Mitarbeiter M. Schmidt angelegt ERSTELLT
08:12:08 Tagesabschluss 09.03.2026 GoBD
💡 Jeder Eintrag enthält: Benutzer, Zeitstempel, IP-Adresse, vorher/nachher Werte

Lückenlose Nachvollziehbarkeit — wer hat was, wann geändert?

Jede datenändernde Operation wird über den AuditLogger protokolliert: Wer hat wann welchen Datensatz geändert, mit welchen Vorher- und Nachher-Werten. Stornierungen erfordern eine Begründung, Löschungen gibt es nicht — nur Storno mit komplettem Trail. Das Fahrtenbuch hat eine 7-Tage-Sperrfrist: Nach Ablauf können Einträge nur noch mit dokumentierter Begründung korrigiert werden.

  • Jede Änderung protokolliert: Benutzer, Zeitstempel, IP, Vorher/Nachher
  • GoBD-konform: Rechnungen, Kassenbuch & Fahrtenbuch nur per Storno (kein Löschen)
  • 7-Tage-Sperrfrist auf Fahrtenbuch-Einträge
  • Korrekturen nur mit dokumentierter Begründung
  • Monatsabschluss sperrt Kassenbuch gegen nachträgliche Änderung
  • Audit-Log nicht löschbar und nicht manipulierbar

Datenschutz: Vorher vs. mit DisProX

❌ Ohne System

  • Versichertennummern im Klartext in Excel-Tabellen
  • Keine Protokollierung, wer auf welche Daten zugreift
  • Fahrer sehen alle Patientendaten — auch die, die sie nicht brauchen
  • Rechnungen still löschen? Kein Problem (und kein Nachweis)
  • Passwort auf Post-it am Monitor
  • Datenschutz-Auskunft? Tage bis Wochen Arbeit

✅ Mit DisProX

  • Sensible Daten mit AES-256-CBC verschlüsselt in der Datenbank
  • Lückenloser Audit-Trail über jede Datenänderung
  • Fahrer sehen nur ihre eigenen Fahrten und Zeiten
  • Rechnungen & Kassenbuch: Storno mit Begründungspflicht und Trail
  • Session-Timeout, bcrypt-Hashing, CSRF-Schutz
  • Patientendaten per Admin-Export bereitstellbar (Art. 15 DSGVO)

Jeder sieht nur, was er sehen darf

Zwei klar getrennte Rollen sorgen dafür, dass Fahrer nur ihre eigenen Fahrten, Zeiten und ihr Fahrtenbuch sehen — während Admins das gesamte System verwalten. CSRF-Schutz auf allen Formularen, IDOR-Prüfung auf allen API-Endpunkten und automatischer Session-Timeout nach Inaktivität — damit unbefugter Zugriff gar nicht erst möglich ist.

  • 2 Rollen: Admin (Büro) und Fahrer (nur eigene Daten)
  • Fahrer sehen nur eigene Fahrten, Zeiten und Fahrtenbuch
  • CSRF-Token auf allen Formularen (ComplianceMiddleware)
  • IDOR-Schutz auf allen API-Endpunkten
  • Automatischer Session-Timeout bei Inaktivität
  • Passwörter mit bcrypt gehasht (nie im Klartext)
👥 Rollen & Berechtigungen RBAC
ADMIN Büro & Verwaltung Voller Zugriff
Disposition Patienten Rechnungen Personal Fuhrpark Audit-Log Einstellungen
FAHRER Nur eigene Daten Eingeschränkt
Meine Fahrten Zeiterfassung Fahrtenbuch Tankkontrolle Patienten Rechnungen Personal
🔒 CSRF-Schutz
🔒 IDOR-Check
🔒 bcrypt

Hosting in Deutschland (Hetzner Cloud, Standort Nürnberg). Ihre Daten bleiben hier.

DisProX läuft auf deutschen Servern mit eigener Datenbank pro Kunde — kein Shared-Database-Risiko, keine Datenübertragung ins Ausland.

🇩🇪

Managed Hosting in Deutschland (Hetzner Cloud, Standort Nürnberg)

Server-Standort Deutschland. Daten verlassen nie die EU. DSGVO-konformes Hosting mit deutschem Anbieter.

🗃

Eigene Datenbank pro Kunde

Jeder Kunde erhält eine eigene MariaDB-Instanz. Keine geteilten Tabellen, kein Risiko für Daten-Leaks zwischen Mandanten.

🔒

HTTPS überall

Alle Datenübertragungen zwischen Browser und Server sind TLS-verschlüsselt. Kein ungeschützter Zugriff möglich.

📄

AVV nach Art. 28 DSGVO

Auftragsverarbeitungsvertrag mit dem Hosting-Provider. Rechtliche Grundlage für die Verarbeitung von Patientendaten.

💾

Automatische Backups

Tägliche automatisierte Datenbank-Backups mit dokumentierter Retention-Policy. Im Notfall schnelle Wiederherstellung.

🚫

Keine Drittanbieter für Patientendaten

Patientendaten werden nicht an externe Dienste übertragen — kein Google Analytics, kein externes CRM, keine Cloud-KI.

Datenschutz im Alltag — nicht nur auf dem Papier

Sicherheit ist kein Feature, das man einmal aktiviert. Es ist in jeden Aspekt von DisProX eingebaut — von der Fehlerbehandlung bis zum Deployment.

🚫

Keine Patientendaten in Logs

Fehlermeldungen und Server-Logs enthalten niemals Patientennamen, Versichertennummern oder andere sensible Daten.

🔒

Secrets in .env-Datei

Datenbank-Zugangsdaten und Verschlüsselungs-Keys liegen in .env — ausgeschlossen von Versionskontrolle und Backups.

🛠

Sanitized Error Messages

Fehlermeldungen an den Benutzer zeigen keine Stack-Traces, Datenbank-Felder oder interne Pfade — nur verständliche Hinweise.

Session-Timeout

Automatischer Logout nach Inaktivität. Kein vergessenes offenes Browser-Tab mit Patientendaten im Pausenraum.

🔐

bcrypt Password-Hashing

Passwörter werden mit bcrypt gehasht gespeichert — selbst bei einem Datenbank-Leak sind sie nicht rekonstruierbar.

🛡

CSRF-Schutz auf allen Formularen

ComplianceMiddleware prüft bei jeder Datenänderung einen CSRF-Token. Cross-Site-Angriffe werden automatisch blockiert.

Regulatorik? Bereits eingebaut.

Von der DSGVO über die GoBD bis zum Arbeitszeitgesetz — DisProX erfüllt alle relevanten Standards für Krankentransportunternehmen. Nicht als Add-on, sondern als Fundament.

6 / 6 Standards erfüllt
Datenschutz Buchhaltung Arbeitsrecht Branchenrecht
📄

DSGVO Art. 28

Auftragsverarbeitung

AVV mit dem Hosting-Provider geschlossen. Rechtsgrundlage für die Verarbeitung von Patientendaten auf externen Servern — inklusive technischer und organisatorischer Maßnahmen.

AVV unterzeichnet
📋

DSGVO Art. 30

Verarbeitungsverzeichnis

Vorlagen für das Verarbeitungsverzeichnis direkt im System hinterlegt. Per Klick als PDF generierbar — fertig für die nächste Prüfung durch die Aufsichtsbehörde.

Vorlagen integriert

ArbZG — Arbeitszeitgesetz

Arbeitsrecht

Automatische Warnungen bei Überschreitung der 10-Stunden-Grenze, fehlenden Pausen nach 6 Stunden und zu kurzen Ruhezeiten zwischen Schichten. Kein Fahrer fällt mehr durch’s Raster.

3 Prüfungen pro Schicht
(Dauer, Pause, Ruhezeit)
Echtzeit-Überwachung

§61 SGB V — Zuzahlung

Branchenrecht

Automatische Berechnung der gesetzlichen Zuzahlung. Befreiungsstatus pro Patient hinterlegt und wird bei Fahrterstellung, Sammeltransporten und Daueraufträgen automatisch übernommen.

Auto-Propagation
in alle Fahrt-Typen
Automatisch berechnet
🇪🇺
EU-DSGVO
Vollständig konform
🇩🇪
Hosting in DE
Deutsche Server
🔒
AES-256
Militärstandard
📑
GoBD-konform
Finanzamt-sicher

Datenschutz, der mitgedacht ist?

DSGVO-konform ab dem ersten Tag. AES-256-Verschlüsselung inklusive. 14 Tage kostenlos testen.

Jetzt kostenlos starten Preise ansehen

Entdecken Sie mehr