Die Sicherheit deiner Patientendaten, Dokumentationen und Rechnungsdaten liegt uns am Herzen. Durch umfassende technische und organisatorische Maßnahmen schützen wir deine Daten – jederzeit DSGVO-konform und gehostet in der EU.
Billfox setzt auf zertifizierte Hosting-Partner mit Rechenzentren in Deutschland. Deine Praxisdaten verlassen die EU nicht.
DigitalOcean stellt die Cloud-Infrastruktur (IaaS / PaaS) bereit, auf der die Billfox-Anwendung und die Patientendatenbank betrieben werden. Hochverfügbar, mehrfach redundant und zertifiziert auf höchstem Niveau.
Verarbeitungsort Frankfurt a. M. (EU)
Konzernsitz New York, USA
Zertifizierungen
Drittland-Transfer rechtssicher abgesichert. Da DigitalOcean ein US-Unternehmen ist, sichern wir den Transfer über die EU-Standardvertragsklauseln 2021/914 (Modul 3) und ein eigenes Transfer Impact Assessment ab. Die Verarbeitung selbst findet ausschließlich im EU-Rechenzentrum Frankfurt statt.
Hetzner Online GmbH betreibt die Billfox-Webseite und ergänzendes Backup-Hosting in eigenen Rechenzentren – komplett in Deutschland.
Sitz & Verarbeitungsort Gunzenhausen · Rechenzentren Deutschland (EU)
Zertifizierungen
Weitere eingesetzte Dienstleister (Zahlungsabwicklung, CRM, E-Mail- und SMS-Versand) sind vollständig im Auftragsverarbeitungsvertrag, Anlage 2 aufgeführt.
Billfox erfüllt nicht nur die Vorgaben der DSGVO, sondern setzt moderne Maßnahmen ein – speziell zugeschnitten auf den Schutz von Gesundheitsdaten.
Alle Verbindungen über TLS 1.2 / 1.3. Datenbank und Backups im Ruhezustand mit Transparenter Datenverschlüsselung (TDE). Hochsensible Felder zusätzlich anwendungsseitig mit AES-256-GCM. Schlüssel über das KMS unseres Cloud-Providers verwaltet und regelmäßig rotiert.
Transport-Verschlüsselung
Feldverschlüsselung
Im Ruhezustand
Die Zwei-Faktor-Authentifizierung läuft direkt über die Billfox-App. SMS-Fallback über SMSAPI in der EU, falls das Gerät einmal nicht zur Hand ist.
Jede Praxis bekommt einen eigenen, logisch isolierten Mandanten in der Datenbank. Mandantenübergreifende Zugriffe sind softwareseitig ausgeschlossen.
Hochverfügbare Cloud-Infrastruktur mit garantierter Netzwerkverfügbarkeit von 99,5 %. Tägliche redundante Backups auf getrennten Systemen, 35 Tage Vorhaltezeit, EU-weit geografisch getrennte Standorte, regelmäßige Wiederherstellungstests.
Granulare Berechtigungen nach dem Prinzip „so wenig wie nötig”. Therapeut, Rezeption und Buchhaltung sehen nur, was sie wirklich brauchen.
Sicherheitsrelevante Ereignisse – Anmeldungen, Datenänderungen, Berechtigungswechsel – werden unveränderlich protokolliert und mindestens 90 Tage aufbewahrt.
Alle Mitarbeitenden und Unterauftragnehmer sind schriftlich auf das ärztliche Berufsgeheimnis verpflichtet. Damit erfüllst du als Heilberufler deine Pflichten nach § 203 Abs. 4 StGB automatisch mit.
Wir erheben nur Daten, die wirklich gebraucht werden. Standardmäßig restriktive Berechtigungen, klare Löschfristen, Pseudonymisierung in Test- und Entwicklungssystemen.
Klar definierter Prozess zur Erkennung und Meldung von Datenschutzvorfällen. Information an dich erfolgt innerhalb von 24 Stunden ab Kenntnis.
Security-Reviews im gesamten Software-Lebenszyklus, kontinuierliche Updates, zeitnahe Sicherheitspatches und regelmäßige Schwachstellenanalysen.
Datenschutz ist Teamwork. Mit diesen einfachen Schritten erhöhst du den Schutz deiner Praxis- und Patientendaten zusätzlich.
Nutze ein langes, einzigartiges Passwort (mind. 12 Zeichen) und einen Passwort-Manager. Die App-basierte 2FA ist standardmäßig aktiv – lasse sie eingeschaltet und installiere die Billfox-App auf einem vertrauenswürdigen Gerät.
Wenn Mitarbeitende die Praxis verlassen, deaktiviere ihren Account sofort. Vergib für jeden Mitarbeitenden ein eigenes Konto mit passenden Rechten – keine Sammelaccounts.
Vor allem auf gemeinsam genutzten Praxisrechnern oder Tablets: ordentlich abmelden statt nur den Browser zu schließen. Die automatische Abmeldung nach 15 Minuten Inaktivität ergänzt das.
Rechnungen, Therapieberichte oder Anamnesebögen gehören nach der Verwendung in einen verschlüsselten Ordner – oder müssen vom Rechner entfernt werden, vor allem auf nicht eigenen Geräten.
FileVault (Mac) oder BitLocker (Windows) auf allen Geräten aktivieren, mit denen du Billfox nutzt. So sind Patientendaten auch bei Verlust oder Diebstahl geschützt.
Updates für Betriebssystem und Browser zeitnah einspielen. Die meisten Sicherheitslücken werden durch ältere, ungepatchte Software ausgenutzt.
Nutze für sensible Tätigkeiten dein Praxis- oder Mobilfunknetz, nicht ein offenes WLAN im Café. Falls doch nötig: VPN einschalten.
Auch wenn wir täglich verschlüsselte Backups erstellen: eine eigene Exportkopie deiner Praxisdaten alle paar Monate schadet nicht – die Export-Funktion findest du in den Einstellungen.
Wir haben einen externen Datenschutzbeauftragten benannt. Bei datenschutzrechtlichen Fragen rund um die Nutzung von Billfox kannst du dich jederzeit direkt an ihn wenden.
Für vertragliche Fragen zur Auftragsverarbeitung steht dir auch unser AVV nach Art. 28 DSGVO zur Verfügung.
Stand: Mai 2026 · Endorphin Digital GmbH, Düsseldorf