Auftragsverarbeitungsvertrag
Gemäß Art. 28 DSGVO zwischen Ihnen (Verantwortlicher) und Yavuz Kemal Demir, Praxura (Auftragsverarbeiter). Wirksam mit Vertragsabschluss.
§ 1 Gegenstand und Dauer
(1) Dieser AVV regelt die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter (Yavuz Kemal Demir, Praxura) im Auftrag des Kunden (Verantwortlicher) im Rahmen der Bereitstellung der vereinbarten SaaS-Dienste (insbesondere Praxura Praxissoftware).
(2) Die Dauer des AVV entspricht der Dauer des Hauptvertrags zwischen den Parteien.
§ 2 Art und Zweck der Verarbeitung
Der Auftragsverarbeiter verarbeitet folgende personenbezogene Daten zum Zweck der Bereitstellung des Dienstes:
- Endkunden / Patienten des Kunden: Vorname, Nachname, Kontaktdaten, Termindaten, Versorgungsdaten (z. B. ICD-10, Heilmittelposition, Verordnungsdaten), Behandlungsdokumentation, IP-Adresse
- Kunde selbst: Geschäftsname, Adresse, Kontaktdaten, Zahlungsinformationen (durch Stripe verarbeitet), Login-Daten
§ 3 Kategorien betroffener Personen
- Patientinnen und Patienten des Kunden, die Termine buchen oder behandelt werden
- Mitarbeiter des Kunden, die das Dashboard nutzen
§ 4 Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter verpflichtet sich:
- Daten nur auf dokumentierte Weisung des Kunden zu verarbeiten;
- Der Auftragsverarbeiter informiert den Kunden unverzüglich, wenn er der Auffassung ist, dass eine Weisung des Kunden gegen die DSGVO oder gegen andere Datenschutzbestimmungen der Union oder der Mitgliedstaaten verstößt.
- Die Vertraulichkeit der Daten zu gewährleisten und seine Mitarbeiter entsprechend zu verpflichten;
- Geeignete technische und organisatorische Maßnahmen (TOM) gemäß Art. 32 DSGVO zu treffen — insbesondere Transportverschlüsselung, verschlüsselte Speicherung sensibler Daten, Zugriffskontrollen und regelmäßige Backups;
- Den Kunden bei der Erfüllung von Betroffenenrechten (Auskunft, Löschung, Datenübertragbarkeit) zu unterstützen;
- Datenschutzverletzungen unverzüglich, spätestens innerhalb von 72 Stunden, an den Kunden zu melden;
- Der Auftragsverarbeiter unterstützt den Kunden unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der in den Artikeln 32 bis 36 DSGVO genannten Pflichten (Sicherheit der Verarbeitung, Meldung von Verletzungen des Schutzes personenbezogener Daten, Datenschutz-Folgenabschätzung sowie vorherige Konsultation der Aufsichtsbehörde).
- Auf Verlangen Audits zu ermöglichen und Nachweise über die Einhaltung der Pflichten vorzulegen;
- Nach Beendigung des Vertrags alle Daten des Kunden auf dessen Wahl zurückzugeben oder zu löschen.
§ 5 Unterauftragsverarbeiter (Sub-Processors)
Der Kunde willigt ein, dass der Auftragsverarbeiter folgende Unterauftragsverarbeiter zur Erbringung der Dienste einsetzt:
Supabase Inc.
Datenbank- und Authentifizierungs-Service. Hosting in Frankfurt (EU). DPA
Hetzner Online GmbH
Server-Hosting für Anwendungsdienste. Deutschland. DPA
Vercel Inc.
Hosting der Website-Anwendung. Verarbeitung überwiegend in der EU; Vercel Inc. (USA) – EU-Standardvertragsklauseln / EU-US Data Privacy Framework. DPA
Stripe Payments Europe Ltd.
Zahlungsabwicklung. Sitz in Irland. DPA
Microsoft Ireland Operations Ltd. (Azure AI Foundry)
KI-Verarbeitung von Praxis-Dokumenten in der EU-Region (Sweden Central); Microsoft-Konzern (USA) – EU-Standardvertragsklauseln / EU-US Data Privacy Framework. DPA
GoDaddy Operating Company, LLC
E-Mail-Postfach und SMTP-Versand für praxura.de (Systemmails, Terminbestätigungen). USA. Garantie: EU-Standardvertragsklauseln bzw. EU-US Data Privacy Framework (Nachweis auf Anfrage).
Google Ireland Ltd. / Google LLC
Optionale Kalendersynchronisation und OAuth-Authentifizierung (nur bei ausdrücklicher Aktivierung durch den Kunden). Übermittlung in Drittländer gestützt auf EU-Standardvertragsklauseln und Data Privacy Framework. DPA
Sentry (Functional Software, Inc.)
Fehler-Monitoring mit PII-Scrubbing. EU-Region. DPA
TI-Dienstleister (optional)
Nur bei Buchung des Zusatzmoduls „TI-Anbindung": ein zertifizierter Anbieter der Telematikinfrastruktur (TI-as-a-Service), Verarbeitung in der EU. Die konkrete Benennung erfolgt mit Buchung des Moduls bzw. auf Anfrage.
Der Auftragsverarbeiter wird den Kunden mindestens 30 Tage vor Hinzufügen oder Ersetzen eines Unterauftragsverarbeiters informieren. Der Kunde hat das Recht, dem zu widersprechen.
§ 6 Datenübertragung in Drittländer
Soweit Daten ausnahmsweise in Länder außerhalb der EU/EWR übertragen werden (insbesondere bei US-Anbietern wie Stripe oder Vercel-Konzern), wird dies auf Grundlage der EU-Standardvertragsklauseln (SCCs) gemäß Art. 46 DSGVO durchgeführt. Der Auftragsverarbeiter hat mit den entsprechenden Anbietern SCCs abgeschlossen.
§ 7 Technische und organisatorische Maßnahmen (TOMs)
- Zutrittskontrolle: Server in ISO-27001-zertifizierten Rechenzentren der Unterauftragsverarbeiter (u. a. Hetzner, Supabase)
- Zugangskontrolle: gesicherte Authentifizierung mit Token-Verfahren, Multi-Faktor-Authentifizierung möglich
- Zugriffskontrolle: zeilenbasierte Zugriffsbeschränkung in der Datenbank, rollenbasierte Rechtevergabe im Dashboard
- Weitergabekontrolle: Transportverschlüsselung (TLS) für alle Verbindungen
- Eingabekontrolle: Protokollierung von Änderungen mit Zeitstempel
- Verfügbarkeitskontrolle: regelmäßige Backups
- Trennungskontrolle: mandantengetrennte Speicherung der Daten
- Verschlüsselung sensibler Daten: verschlüsselte Ablage von Schlüsseln und Geheimnissen nach anerkanntem Standard
§ 8 Rechte und Pflichten des Kunden
Der Kunde ist als Verantwortlicher für die Rechtmäßigkeit der Datenverarbeitung verantwortlich. Insbesondere:
- Sicherstellung einer Rechtsgrundlage (Einwilligung, Vertrag, berechtigtes Interesse, gesetzlicher Erlaubnistatbestand);
- Information seiner Patienten über die Datenverarbeitung (Datenschutzerklärung);
- Beachtung der berufsrechtlichen Schweigepflichten (§ 203 StGB) und Vorgaben des Heilmittelrechts;
- Erfüllung der Auskunfts-, Löschungs- und Berichtigungsrechte gegenüber den Patienten.
§ 8a Berufsgeheimnis und Verschwiegenheitspflicht (§ 203 StGB)
(1) Dem Auftragsverarbeiter ist bekannt, dass der Kunde als Heilmittelerbringer einer strafbewehrten beruflichen Schweigepflicht nach § 203 Abs. 1 Nr. 1 StGB unterliegt und die Verletzung von Privat- und Patientengeheimnissen mit Freiheitsstrafe bedroht ist. Der Auftragsverarbeiter wird für den Kunden als mitwirkende Person im Sinne des § 203 Abs. 3 Satz 2 StGB tätig.
(2) Der Auftragsverarbeiter verpflichtet sich hiermit ausdrücklich zur uneingeschränkten Geheimhaltung sämtlicher ihm im Rahmen der Leistungserbringung zugänglich werdenden fremden Geheimnisse, insbesondere Gesundheits-, Behandlungs- und Abrechnungsdaten der Patientinnen und Patienten des Kunden. Der Auftragsverarbeiter darf sich Kenntnis von diesen Geheimnissen nur insoweit verschaffen, als dies für die Erfüllung des Vertrags zwingend erforderlich ist.
(3) Der Auftragsverarbeiter verpflichtet seine eigenen Mitarbeiter und Gehilfen, die bestimmungsgemäß Zugang zu geschützten Daten erhalten können, vor Aufnahme der Tätigkeit schriftlich zur Verschwiegenheit und belehrt sie über die Strafbarkeit nach § 203 StGB. Soweit sich der Auftragsverarbeiter weiterer mitwirkender Personen (Unterauftragsverarbeiter gem. § 5) bedient, verpflichtet er diese, soweit am Markt vertraglich durchsetzbar, schriftlich oder in Textform zur Geheimhaltung nach Maßgabe von § 203 Abs. 4 Satz 2 Nr. 2 StGB; wo dies bei Standardanbietern nur über deren vertragliche Vertraulichkeitszusagen im jeweiligen Auftragsverarbeitungsvertrag möglich ist, stellt er diese Zusagen sicher und weist sie dem Kunden auf Verlangen nach. Die Auswahl erfolgt unter Berücksichtigung der Eignung zur Wahrung des Berufsgeheimnisses.
(4) Die Pflicht zur Verschwiegenheit und Wahrung des Berufsgeheimnisses besteht auch nach Beendigung dieses Vertrages und nach Beendigung der Tätigkeit der mitwirkenden Personen zeitlich unbeschränkt fort.
§ 9 Beendigung
Nach Beendigung des Hauptvertrags wird der Auftragsverarbeiter auf Wunsch des Kunden alle Daten des Kunden zurückgeben oder löschen. Eine Aufbewahrung erfolgt nur, soweit gesetzlich erforderlich (z. B. handelsrechtliche Aufbewahrungspflichten für Rechnungen).
§ 10 Schlussbestimmungen
(1) Bei Widersprüchen zwischen Hauptvertrag, AGB und diesem AVV gehen die Bestimmungen dieses AVV in Datenschutzfragen vor.
(2) Es gilt deutsches Recht. Gerichtsstand ist Siegburg.
(3) Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.