Beta nutriam öffnet für die erste Runde · die ersten 10 Anmeldungen bekommen 6 Monate gratis
Zum Inhalt springen

10 – Datenschutz und Nachweise im Alltag

Ernährungsberatung heißt Gesundheitsdaten verarbeiten — besondere Kategorien nach Art. 9 DSGVO. Dieses Kapitel sammelt die Werkzeuge, die nutriam dafür mitbringt: löschen, exportieren, Einwilligungen belegen und nachvollziehen, was wann passiert ist. Beschrieben wird nur, was die App tatsächlich tut — eine Rechtsberatung ist das nicht.

1. Die Werkzeuge im Überblick

Werkzeug Wo Wer darf ran
Kunde archivieren Kundenakte → Tab Übersicht, Block Stammdaten Coach, Team-Admin
Kundendaten löschen (DSGVO) Kundenakte → Tab Übersicht, roter Block Coach, Team-Admin
Kundendaten exportieren (JSON) Kundenakte → Tab Übersicht, roter Block Coach, Team-Admin
Daten exportieren (ganze Praxis) /verwaltung, Button oben rechts Team-Admin
Protokoll /verwaltung/protokoll Team-Admin (alles), Coach (eigene Vorgänge)
Rechtliche Zustimmungen /verwaltung/rechtliches Team-Admin
Einwilligung Fortschrittsfotos Kundenportal → Fortschritt nur die Kund:in selbst
Einwilligung KI-Foto-Erkennung Kundenportal → Einstellungen nur die Kund:in selbst

Tipp: Zwei Seiten sind leicht zu übersehen. Protokoll steht in der Sidebar unter System. Rechtliche Zustimmungen hat gar keinen Sidebar-Eintrag — du erreichst die Seite nur über den Button oben rechts in den Einstellungen.

2. Archivieren, löschen, anonymisieren — was wann

Für das Ende einer Betreuung gibt es zwei völlig verschiedene Wege. Beide liegen in der Kundenakte im Tab Übersicht unten im Stammdaten-Block, beide verlangen ein Bestätigungshäkchen.

Weg Was passiert Umkehrbar
Kunde archivieren Status wird Archiviert, sämtliche Daten bleiben unverändert erhalten Nein — es gibt keine Aktion „Wiederherstellen"
Kundendaten DSGVO-konform löschen Gesundheits- und personenbezogene Daten werden gelöscht, die Stammdaten anonymisiert Nein — unwiderruflich

Archivieren ist der Normalfall. Die Akte verschwindet nur aus der Standardliste; über den Statusfilter Archiviert in /clients findest du sie weiter. Bei bereits archivierten Kund:innen ist der Button deaktiviert.

Löschen ist der Ausnahmefall — für einen Löschantrag nach Art. 17 DSGVO oder ein sauberes Offboarding. Der rote Block heißt „Kundendaten löschen (DSGVO)", das Häkchen lautet „Ich bestätige die unwiderrufliche Löschung der personenbezogenen Daten."

Was die Löschung entfernt

Bereich Details
Gesundheitsdaten Anamnese, Bedarfsanalysen, Energieberechnungen, Check-ins, Fortschrittseinträge, Ernährungsprotokoll, Wasser-Tracking
Betreuung Ernährungspläne, Einkaufslisten, Portal-Aufgaben, zugewiesene Formulare samt Antworten, Gewohnheiten samt Haken
Kontaktverlauf Nachrichten-Threads, Korrespondenz, Termine samt Terminnotizen, laufende Sequenzen und deren Zustellungen
Dateien alle Anhänge außer den Rechnungsbelegen — inklusive der Dateien im Speicher, nicht nur der Einträge
Portal-Konto wird deaktiviert, E-Mail und Anzeigename werden anonymisiert, Push-Abos und KI-Nutzungsdaten gelöscht, das Login-Konto im Identitätsdienst entfernt
Stammdaten Vorname wird zu „Anonymisiert", Nachname, Telefon, Ziel, Notizen, Adresse, USt.-IdNr. und alle Schlagworte werden geleert
Zustellprotokolle die Empfängeradresse in den Mail-Protokollen wird pseudonymisiert

Der Datensatz selbst bleibt bestehen — sonst hingen die Rechnungen in der Luft. Er steht danach auf Archiviert und trägt einen Löschzeitpunkt.

Was die Löschung stehen lässt

Rechnungen samt Positionen, Zahlungen, Mahnfälle und die festgeschriebenen Rechnungsbelege bleiben unangetastet — sie unterliegen der steuerlichen Aufbewahrungspflicht (mehr dazu in 06 – Abrechnung). Auch Angebote bleiben erhalten.

Achtung: Die Löschung räumt auch das Protokoll dieser Kund:in leer. Alle bisherigen Einträge zu dieser Akte verschwinden; übrig bleibt genau ein neuer Eintrag „Kundendaten DSGVO-konform gelöscht". Wenn du den Verlauf als Nachweis brauchst, zieh vorher den Export.

Achtung: Schlagworte werden bewusst mitgelöscht. Wenn du dort fachliche Merkmale wie „Diabetes" oder „Schwangerschaft" vergeben hast, sind das Gesundheitsdaten — sie dürfen eine Löschung nicht überleben.

3. Datenauskunft nach Art. 15: ein Kunde, eine Datei

Im selben roten Block sitzt „Kundendaten exportieren (JSON)". Der Klick erzeugt sofort einen Download namens kunden-export-<Kunden-ID>.json mit allem, was zu dieser Person gespeichert ist:

Im Export enthalten
Stammdaten der Akte
Anamnesen, Bedarfsanalysen, Energieberechnungen
Ernährungspläne, Einkaufslisten
Check-ins, Fortschrittseinträge, Ernährungsprotokoll, Wasser-Tracking
Termine, Korrespondenz und Nachrichten
Rechnungen
Dokumente — nur als Verzeichnis (Dateiname, Typ, Kontext, Datum), ohne die Dateien selbst

Die Datei ist maschinenlesbares JSON, kein hübsches PDF. Für eine Auskunftserteilung reicht das als Grundlage; die Aufbereitung für die betroffene Person machst du selbst.

Tipp: Der Export ist auch der beste Weg, eine Akte vor der Löschung zu sichern. Er wird selbst protokolliert („Kundendaten exportiert"), du kannst also später belegen, wann du die Auskunft erstellt hast.

4. Gesamtexport der Praxisdaten (Art. 20)

Auf /verwaltung liegt oben rechts der Button „Daten exportieren". Er ist Team-Admins vorbehalten und liefert alle strukturierten Daten deiner Praxis in einer Datei: nutriam-praxisdaten-JJJJ-MM-TT.json.

Der Kopf der Datei sagt dir, was drin ist:

Feld Bedeutung
schemaVersion Version des Exportformats
exportedAt Zeitpunkt des Exports
entityCount Anzahl der exportierten Datenbereiche
recordCounts Anzahl Datensätze je Bereich — die schnelle Plausibilitätsprüfung
entities die Daten selbst, nach Bereich sortiert

Enthalten sind unter anderem Kundenakten, Anamnesen, Bedarfsanalysen, Pläne samt Versionen, Einkaufslisten, Check-ins, Fortschritt, Ernährungsprotokoll, Termine, Nachrichten, Aufgaben, Gewohnheiten, Formulare und Vorlagen, Rezepte, Lebensmittel, Leistungskatalog, Angebote, Rechnungen, Zahlungen, Mahnfälle, Leads, Team und Einladungen, Praxis-Einstellungen sowie die rechtlichen Zustimmungen.

Bewusst nicht enthalten:

  • das Aktivitätsprotokoll,
  • interne Notizen des nutriam-Supports und dessen Support-Sitzungen,
  • dein eigenes nutriam-Abo,
  • KI-Rohdaten, Mail-Zustellprotokolle und Push-Geräte-Tokens,
  • Zugangsdaten jeder Art — Felder mit Passwörtern, Token oder Schlüsseln werden beim Export grundsätzlich herausgefiltert,
  • die Binärdateien selbst; Dokumente erscheinen nur als Verzeichnis.

Achtung: Die Datei enthält die Gesundheitsdaten deiner gesamten Praxis in Klartext. Sie gehört verschlüsselt abgelegt und nicht per E-Mail verschickt. Auch dieser Export wird protokolliert („Praxisdaten exportiert").

5. Fortschrittsfotos: Einwilligung nach Art. 9

Fotos vom eigenen Körper sind Gesundheitsdaten. nutriam behandelt sie deshalb strenger als jede andere Datei.

Die Einwilligung erteilt ausschließlich die Kund:in selbst — im Kundenportal unter Fortschritt, Abschnitt Fotos. Ohne Einwilligung sieht sie dort nur die Karte „Fortschrittsfotos freigeben" mit dem Hinweis auf Art. 9 DSGVO, dem Verweis auf die Datenschutzerklärung und dem Button „Einverstanden, freigeben". Du als Coach kannst diese Einwilligung nicht für sie setzen — es gibt dafür keinen Weg in der Oberfläche und keinen im System.

Was daraus folgt:

Regel Wirkung
Upload nur mit Einwilligung Ohne Freigabe blockiert der Server jeden Upload — auch dann, wenn nur ein Datensatz ohne Datei angelegt würde
Upload nur durch die Kund:in In der Kundenakte gibt es keinen Weg, ein Fortschrittsfoto hochzuladen
Widerruf jederzeit Über „Einwilligung widerrufen" im Portal. Danach sind keine neuen Uploads möglich; bereits hochgeladene Fotos bleiben, bis jemand sie löscht
Echtes Löschen Fortschrittsfotos werden beim Löschen wirklich entfernt (Eintrag und Datei). Alle anderen Anhänge werden nur archiviert
Versionierte Einwilligung Ändert sich der Aufklärungstext inhaltlich, gilt die alte Einwilligung als veraltet und muss neu erteilt werden

In der Kundenakte siehst du das Ergebnis im Tab Fortschritt: der Block „Fortschrittsfotos · Vom Kunden im Portal hochgeladen" nennt in der Kopfzeile den Stand — „Einwilligung seit …" oder „Keine Einwilligung". Liegt weder eine Einwilligung noch ein Foto vor, erscheint der Block gar nicht. Einzelne Bilder entfernst du über Foto löschen. Details zur Akte stehen in 03 – Kundenakte.

Die zweite Einwilligung: KI-Foto-Erkennung

Unabhängig davon gibt es die Einwilligung in die KI-Foto-Erkennung im Ernährungsprotokoll. Auch sie erteilt und widerruft nur die Kund:in selbst — im Portal unter Einstellungen, Karte „Mahlzeiten per Foto". Der Text dort nennt Verarbeiter und Ort (Microsoft Azure OpenAI, EU/Frankfurt) und den Hinweis, dass auffällige Eingaben zur Missbrauchsprävention bis zu 30 Tage gespeichert werden können. Ohne diese Einwilligung bleiben Suche und Barcode-Scan.

6. Das Protokoll: was ist passiert?

Sidebar → System → Protokoll (/verwaltung/protokoll).

Aktivitätsprotokoll mit Bereichs-Filter und Tabelle der Vorgänge

Die Seite besteht aus einem Filter und einer Tabelle. Protokolliert wird automatisch, du kannst nichts eintragen und nichts löschen.

Filter „Vorgänge eingrenzen"

Feld Werte
Bereich Alle Bereiche oder einer von 16: Kunde, Lead, Rechnung, Zahlung, Angebot, Plan, Bedarfsanalyse, Check-in, Ernährungstagebuch, Einkaufsliste, Portal-Aufgabe, Team-Aufgabe, Vorlage, Einstellungen, Fortschritt, Praxis
Anzahl Neueste 25, Neueste 50 (Standard), Neueste 100

Mit „Anwenden" wird der Filter gesetzt; er steht danach in der Adresszeile und ist als Lesezeichen brauchbar. Rechts im Kopf steht, wie viele Einträge gerade gezeigt werden.

Die Tabelle

Spalte Inhalt
Zeitpunkt Datum und Uhrzeit
Bereich derselbe Sprachgebrauch wie im Filter (Kunde, Rechnung, …)
Vorgang Klartext-Titel, darunter ein Detail — z. B. „Kundendaten DSGVO-konform gelöscht"
Typ der technische Ereignis-Code als Pille, z. B. invoice.created, custom_form.submitted, client.anonymized

Wer sieht wie viel

  • Team-Admin sieht alle Vorgänge der Praxis.
  • Coach sieht nur eigene Vorgänge: die eigenen Kund:innen, die eigenen Leads und die eigenen Aktionen. Im Kopf steht dann „· nur eigene Vorgänge".
  • Kund:innen haben auf die Seite keinen Zugriff.

Was nicht im Protokoll landet

Reines Anschauen wird im Normalbetrieb nicht gespeichert — sonst bestünde das Protokoll nur noch aus Seitenaufrufen. Ereignisse auf „angesehen"/„aufgelistet" werden nur dann festgehalten, wenn der Zugriff im Rahmen einer Support-Sitzung erfolgte (siehe Abschnitt 8). Änderungen dagegen werden immer geschrieben.

Tipp: Für eine einzelne Person ist der Tab Verlauf in der Kundenakte der schnellere Weg — dort steht dasselbe Protokoll, schon auf diese Akte gefiltert.

7. Rechtliche Zustimmungen deiner Praxis

/verwaltung → Button „Rechtliche Zustimmungen" oben rechts.

Rechtliche Zustimmungen mit Dokument, Version, Zeitpunkt und Quelle

Die Seite ist der Nachweis, welche Rechtsdokumente deine Praxis in welcher Fassung akzeptiert hat. Pro Zeile:

Angabe Bedeutung
Dokument AGB, Auftragsverarbeitung (AVV) oder Datenschutz — verlinkt auf den öffentlichen Text
Version der Versionsstempel, z. B. agb-2026-07-15
Akzeptiert Datum und Uhrzeit
Quelle Onboarding (bei der Einrichtung des Teams) oder Erneute Bestätigung (nach einer Aktualisierung)
Status Aktuell, wenn die Version die heute gültige ist, sonst Veraltet

Ältere Zustimmungen bleiben als Veraltet stehen — die Historie ist der eigentliche Nachweis. Zwei Dokumente sind Pflicht: AGB und AVV. Den AVV schließt du dabei als Verantwortlicher ab, bevor du echte Kundendaten verarbeitest.

Wenn sich ein Dokument ändert

Zieht nutriam die Version eines Pflichtdokuments hoch, landest du als Team-Admin nach dem Login auf der Seite „Bitte erneut bestätigen." mit den Häkchen für AGB und AVV. Bis das erledigt ist, sind für die Team-Admin-Rolle alle schreibenden Aktionen gesperrt; Lesen bleibt möglich, und Coaches arbeiten normal weiter. Nach der Bestätigung erscheint der Eintrag mit der Quelle Erneute Bestätigung in der Liste.

Achtung: Diese Seite dokumentiert dein Verhältnis zu nutriam, nicht die Einwilligungen deiner Kund:innen. Die Einwilligung in die Beratung selbst — inklusive Art.-9-Einwilligung für Gesundheitsdaten — holst und dokumentierst du außerhalb. Im Produkt erfasst sind nur die beiden Einwilligungen aus Abschnitt 5.

8. Wer kann sonst in deine Praxis sehen?

Der nutriam-Support kann für Störungsfälle eine Support-Sitzung auf einen Mandanten öffnen — entweder nur lesend oder als Zugriff im Namen eines Nutzers. Jede Sitzung trägt einen Grund und einen Zeitraum, und jede Änderung unter einer solchen Sitzung wird im Protokoll mit dem Vermerk zur Sitzung gespeichert. In diesem Modus werden zusätzlich die reinen Lesezugriffe mitgeschrieben.

Sichtbar ist das heute allerdings nur im Betreiber-Bereich, nicht in deinem Workspace — siehe „Was hier noch fehlt".

9. Zwei Abläufe für den Ernstfall

Auskunftsanfrage (Art. 15)

  1. Identität der anfragenden Person prüfen — außerhalb der App.
  2. Kundenakte öffnen → Tab ÜbersichtKundendaten exportieren (JSON).
  3. Dateien ergänzen: der Export listet Dokumente nur auf. Die Dateien selbst lädst du im Tab Übersicht bzw. Fortschritt einzeln herunter.
  4. Auskunft zusammenstellen und auf sicherem Weg übergeben.
  5. Im Protokoll steht danach „Kundendaten exportiert" mit Zeitstempel — dein Nachweis, dass und wann du reagiert hast.

Löschantrag (Art. 17)

  1. Prüfen, ob Aufbewahrungspflichten entgegenstehen — Rechnungen bleiben ohnehin erhalten, andere Unterlagen musst du selbst bewerten.
  2. Vorher exportieren, wenn du den Verlauf dokumentieren willst.
  3. Kundenakte → roter Block → Häkchen setzen → Kundendaten DSGVO-konform löschen.
  4. Ergebnis prüfen: Die Akte heißt jetzt „Anonymisiert", steht auf Archiviert, der Portalzugang ist aus.
  5. Der Vorgang „Kundendaten DSGVO-konform gelöscht" bleibt im Protokoll stehen.

Häufige Fragen

„Eine Kundin will wissen, welche Daten ihr über sie habt — was mache ich?" Kundenakte öffnen, Tab Übersicht, roter Block, Kundendaten exportieren (JSON). Die Datei enthält alles Strukturierte inklusive Rechnungen. Dokumente stehen nur als Liste drin, die Dateien lädst du separat herunter.

„Muss ich eine Akte löschen, wenn die Betreuung endet?" Nein. Der Normalfall ist Archivieren — alle Daten bleiben, die Akte verschwindet aus der Standardliste. Löschen ist der Weg für einen echten Löschantrag oder ein Offboarding.

„Die Kundin will gelöscht werden, hat aber eine offene Rechnung." Die Löschung ändert nichts an Rechnungen, Zahlungen und Mahnungen — die bleiben aus steuerlichen Gründen bestehen und sind weiter bearbeitbar. Gelöscht werden nur die Gesundheits- und Kontaktdaten.

„Kann ich die Foto-Einwilligung für meine Kundin setzen?" Nein. Die Einwilligung kann ausschließlich die Kund:in selbst im Portal erteilen und widerrufen. Du siehst in der Akte nur den Stand.

„Im Tab Fortschritt fehlt der Foto-Block — ist etwas kaputt?" Nein. Der Block erscheint erst, wenn eine Einwilligung vorliegt oder mindestens ein Foto existiert. Ohne beides wird er ausgeblendet.

„Ich kann plötzlich nichts mehr speichern und lande auf einer Bestätigungsseite." Dann wurde eine neue Fassung von AGB oder AVV veröffentlicht. Als Team-Admin bestätigst du sie einmalig; danach ist alles wieder frei. Die Bestätigung erscheint anschließend unter Rechtliche Zustimmungen.

„Wer genau hat diesen Plan geändert?" Das Protokoll zeigt Zeitpunkt, Bereich, Vorgang und Ereignistyp — aber keine Personenspalte. Als Coach siehst du ohnehin nur eigene Vorgänge; als Team-Admin hilft oft der Detailtext des Eintrags weiter.

„Brauche ich einen AVV mit nutriam?" Ja, und du hast ihn: Er wird beim Einrichten des Teams abgeschlossen. Den Nachweis mit Version und Datum findest du unter Rechtliche Zustimmungen, den Vertragstext öffentlich unter /auftragsverarbeitung/vertrag. Eine Orientierung, was in deiner Praxis sonst noch zu tun ist, gibt die öffentliche DSGVO-Checkliste unter /dsgvo-checkliste.

Was hier noch fehlt

  • Keine Aufbewahrungsfristen im Produkt. nutriam löscht nichts von selbst nach X Jahren; jede Löschung ist eine bewusste Aktion.
  • Protokoll ohne Personenspalte und ohne Zeitraumfilter. Filtern kannst du nur nach Bereich und Anzahl (maximal die neuesten 100).
  • Protokoll nicht exportierbar. Es gibt keinen CSV- oder JSON-Download, und der Gesamtexport der Praxisdaten enthält das Protokoll bewusst nicht.
  • Der Art.-15-Export deckt nicht alles ab. Gewohnheiten, zugewiesene Formulare, Portal-Aufgaben und Sequenz-Zustellungen fehlen darin, obwohl sie bei einer Löschung entfernt werden. Dateien sind nur als Verzeichnis dabei.
  • Kein Blick auf Support-Zugriffe. Zugriffe des nutriam-Supports werden protokolliert, sind aber nur im Betreiber-Bereich sichtbar — nicht in deinem Workspace.
  • Keine Wiederherstellung archivierter Akten. Eine archivierte Kundenakte lässt sich nicht wieder auf Aktiv setzen.
  • Nur zwei Einwilligungen im Produkt. Fortschrittsfotos und KI-Foto-Erkennung. Alles andere — Beratungsvertrag, Art.-9-Einwilligung, Fotonutzung für Marketing — dokumentierst du außerhalb von nutriam.
  • Kein Verarbeitungsverzeichnis, keine DSFA-Vorlage, kein Meldeworkflow für Datenschutzvorfälle in der App.