Rechtliches · Art. 28 DSGVO

Auftragsverarbeitungs­vertrag

Gemäß Art. 28 DSGVO zwischen Ihnen (Verantwortlicher) und Yavuz Kemal Demir, Praxura (Auftragsverarbeiter). Wirksam mit Vertragsabschluss.

§ 1 Gegenstand und Dauer

(1) Dieser AVV regelt die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter (Yavuz Kemal Demir, Praxura) im Auftrag des Kunden (Verantwortlicher) im Rahmen der Bereitstellung der vereinbarten SaaS-Dienste (insbesondere Praxura Praxissoftware).

(2) Die Dauer des AVV entspricht der Dauer des Hauptvertrags zwischen den Parteien.

§ 2 Art und Zweck der Verarbeitung

Der Auftragsverarbeiter verarbeitet folgende personenbezogene Daten zum Zweck der Bereitstellung des Dienstes:

§ 3 Kategorien betroffener Personen

§ 4 Pflichten des Auftragsverarbeiters

Der Auftragsverarbeiter verpflichtet sich:

§ 5 Unterauftragsverarbeiter (Sub-Processors)

Der Kunde willigt ein, dass der Auftragsverarbeiter folgende Unterauftragsverarbeiter zur Erbringung der Dienste einsetzt:

Supabase Inc.

Datenbank- und Authentifizierungs-Service. Hosting in Frankfurt (EU). DPA

Hetzner Online GmbH

Server-Hosting für Anwendungsdienste. Deutschland. DPA

Vercel Inc.

Hosting der Website-Anwendung. Verarbeitung überwiegend in der EU; Vercel Inc. (USA) – EU-Standardvertragsklauseln / EU-US Data Privacy Framework. DPA

Stripe Payments Europe Ltd.

Zahlungsabwicklung. Sitz in Irland. DPA

Microsoft Ireland Operations Ltd. (Azure AI Foundry)

KI-Verarbeitung von Praxis-Dokumenten in der EU-Region (Sweden Central); Microsoft-Konzern (USA) – EU-Standardvertragsklauseln / EU-US Data Privacy Framework. DPA

GoDaddy Operating Company, LLC

E-Mail-Postfach und SMTP-Versand für praxura.de (Systemmails, Terminbestätigungen). USA. Garantie: EU-Standardvertragsklauseln bzw. EU-US Data Privacy Framework (Nachweis auf Anfrage).

Google Ireland Ltd. / Google LLC

Optionale Kalendersynchronisation und OAuth-Authentifizierung (nur bei ausdrücklicher Aktivierung durch den Kunden). Übermittlung in Drittländer gestützt auf EU-Standardvertragsklauseln und Data Privacy Framework. DPA

Sentry (Functional Software, Inc.)

Fehler-Monitoring mit PII-Scrubbing. EU-Region. DPA

TI-Dienstleister (optional)

Nur bei Buchung des Zusatzmoduls „TI-Anbindung": ein zertifizierter Anbieter der Telematikinfrastruktur (TI-as-a-Service), Verarbeitung in der EU. Die konkrete Benennung erfolgt mit Buchung des Moduls bzw. auf Anfrage.

Der Auftragsverarbeiter wird den Kunden mindestens 30 Tage vor Hinzufügen oder Ersetzen eines Unterauftragsverarbeiters informieren. Der Kunde hat das Recht, dem zu widersprechen.

§ 6 Datenübertragung in Drittländer

Soweit Daten ausnahmsweise in Länder außerhalb der EU/EWR übertragen werden (insbesondere bei US-Anbietern wie Stripe oder Vercel-Konzern), wird dies auf Grundlage der EU-Standardvertragsklauseln (SCCs) gemäß Art. 46 DSGVO durchgeführt. Der Auftragsverarbeiter hat mit den entsprechenden Anbietern SCCs abgeschlossen.

§ 7 Technische und organisatorische Maßnahmen (TOMs)

§ 8 Rechte und Pflichten des Kunden

Der Kunde ist als Verantwortlicher für die Rechtmäßigkeit der Datenverarbeitung verantwortlich. Insbesondere:

§ 8a Berufsgeheimnis und Verschwiegenheitspflicht (§ 203 StGB)

(1) Dem Auftragsverarbeiter ist bekannt, dass der Kunde als Heilmittelerbringer einer strafbewehrten beruflichen Schweigepflicht nach § 203 Abs. 1 Nr. 1 StGB unterliegt und die Verletzung von Privat- und Patientengeheimnissen mit Freiheitsstrafe bedroht ist. Der Auftragsverarbeiter wird für den Kunden als mitwirkende Person im Sinne des § 203 Abs. 3 Satz 2 StGB tätig.

(2) Der Auftragsverarbeiter verpflichtet sich hiermit ausdrücklich zur uneingeschränkten Geheimhaltung sämtlicher ihm im Rahmen der Leistungserbringung zugänglich werdenden fremden Geheimnisse, insbesondere Gesundheits-, Behandlungs- und Abrechnungsdaten der Patientinnen und Patienten des Kunden. Der Auftragsverarbeiter darf sich Kenntnis von diesen Geheimnissen nur insoweit verschaffen, als dies für die Erfüllung des Vertrags zwingend erforderlich ist.

(3) Der Auftragsverarbeiter verpflichtet seine eigenen Mitarbeiter und Gehilfen, die bestimmungsgemäß Zugang zu geschützten Daten erhalten können, vor Aufnahme der Tätigkeit schriftlich zur Verschwiegenheit und belehrt sie über die Strafbarkeit nach § 203 StGB. Soweit sich der Auftragsverarbeiter weiterer mitwirkender Personen (Unterauftragsverarbeiter gem. § 5) bedient, verpflichtet er diese, soweit am Markt vertraglich durchsetzbar, schriftlich oder in Textform zur Geheimhaltung nach Maßgabe von § 203 Abs. 4 Satz 2 Nr. 2 StGB; wo dies bei Standardanbietern nur über deren vertragliche Vertraulichkeitszusagen im jeweiligen Auftragsverarbeitungsvertrag möglich ist, stellt er diese Zusagen sicher und weist sie dem Kunden auf Verlangen nach. Die Auswahl erfolgt unter Berücksichtigung der Eignung zur Wahrung des Berufsgeheimnisses.

(4) Die Pflicht zur Verschwiegenheit und Wahrung des Berufsgeheimnisses besteht auch nach Beendigung dieses Vertrages und nach Beendigung der Tätigkeit der mitwirkenden Personen zeitlich unbeschränkt fort.

§ 9 Beendigung

Nach Beendigung des Hauptvertrags wird der Auftragsverarbeiter auf Wunsch des Kunden alle Daten des Kunden zurückgeben oder löschen. Eine Aufbewahrung erfolgt nur, soweit gesetzlich erforderlich (z. B. handelsrechtliche Aufbewahrungspflichten für Rechnungen).

§ 10 Schlussbestimmungen

(1) Bei Widersprüchen zwischen Hauptvertrag, AGB und diesem AVV gehen die Bestimmungen dieses AVV in Datenschutzfragen vor.

(2) Es gilt deutsches Recht. Gerichtsstand ist Siegburg.

(3) Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.

Stand: Oktober 2026 · Bei Fragen zum AVV: kontakt@praxura.de