Vereinbarung über die Auftragsverarbeitung (AVV)
gemäß Art. 28 DSGVO
Vertragsparteien
Auftragsverarbeiter
Patrick Schumacher
Wahlstedter Str. 44
23795 Fahrenkrug
E-Mail: contact@gressovia.de
nachfolgend „Auftragsverarbeiter“, „Gressovia“ oder „wir“
Verantwortlicher
Der Nutzer der SaaS-Plattform Gressovia, wie er sich bei der Registrierung mit Namen, Praxisbezeichnung und Anschrift identifiziert hat.
nachfolgend „Verantwortlicher“ oder „du“
Präambel
Du nutzt Gressovia, um Daten deiner Kundinnen und Kunden sowie deren Tiere zu verwalten. Über diese Daten entscheidest du: welche du erhebst, wie lange du sie speicherst, wem du sie zugänglich machst. Damit bist du der Verantwortliche im Sinne von Art. 4 Nr. 7 DSGVO. Wir verarbeiten diese Daten ausschließlich für dich und nach deiner Weisung, also als Auftragsverarbeiter nach Art. 4 Nr. 8 DSGVO.
Dieser Vertrag regelt, was das konkret bedeutet.
§ 1 Zustandekommen, Rangfolge und Änderungen
1.1 Diese Vereinbarung wird mit deiner Zustimmung im Registrierungsprozess wirksam, spätestens jedoch mit der ersten Eingabe personenbezogener Daten Dritter in die Software. Die Zustimmung wird von uns mit Zeitstempel, Vertragsversion und Nutzerkonto dokumentiert. Das erfüllt die Anforderung der Textform nach Art. 28 Abs. 9 DSGVO.
1.2 Auf Verlangen stellen wir dir eine PDF-Ausfertigung der jeweils für dich geltenden Vertragsversion zur Verfügung.
1.3 Bei Widersprüchen gilt folgende Rangfolge: diese AVV, dann die Allgemeinen Geschäftsbedingungen, dann sonstige Vereinbarungen. Für die Verarbeitung personenbezogener Daten hat diese AVV Vorrang.
1.4 Wir dürfen diese Vereinbarung ändern, wenn sich die Rechtslage, die Rechtsprechung oder unsere technische Infrastruktur ändert. Wesentliche Änderungen kündigen wir mindestens 30 Tage vorher per E-Mail an. Widersprichst du nicht innerhalb dieser Frist, gilt die neue Fassung als angenommen. Widersprichst du, kannst du den Hauptvertrag zum Wirksamkeitsdatum der Änderung außerordentlich kündigen.
§ 2 Gegenstand, Art, Umfang, Zweck und Dauer der Verarbeitung
2.1 Gegenstand
Bereitstellung und Betrieb der Software-as-a-Service-Plattform Gressovia zur Verwaltung einer
tierphysiotherapeutischen oder tierosteopathischen Praxis.
2.2 Art und Umfang der Verarbeitung
Erheben, Erfassen, Organisieren, Ordnen, Speichern, Anpassen, Auslesen, Abfragen, Verwenden, Übermitteln an von
dir bestimmte Empfänger, Einschränken, Löschen und Vernichten. Die Verarbeitung erfolgt ausschließlich
automatisiert in der Software sowie manuell durch uns im Rahmen von Support- und Wartungsarbeiten.
2.3 Zwecke
- Patienten- und Kundenverwaltung
- Behandlungsdokumentation
- Erstellung von Behandlungs- und Trainingsplänen, auch KI-gestützt
- Terminverwaltung
- Rechnungserstellung und Rechnungsarchivierung
- Bereitstellung eines Kundenportals für Tierhalter, einschließlich Video-Upload und Videofeedback
- Versand systembezogener E-Mails an dich und an von dir eingeladene Personen
- Fehleranalyse, Wartung und Support
2.4 Dauer
Die Laufzeit entspricht der Laufzeit des Hauptvertrags. Sie endet nicht vor vollständiger Erfüllung der Pflichten
aus § 14 dieser Vereinbarung.
2.5 Verarbeitungsort
Die Verarbeitung findet innerhalb der EU beziehungsweise des EWR statt, soweit in § 8 und
Anlage 2 nichts anderes geregelt ist.
§ 3 Kategorien betroffener Personen und Datenarten
3.1 Kategorien betroffener Personen
- Kundinnen und Kunden des Verantwortlichen (Tierhalter)
- Personen, die im Kundenportal Zugang erhalten
- Mitarbeitende und freie Mitarbeitende des Verantwortlichen, sofern zusätzliche Nutzerkonten angelegt werden
- Dritte, die in Freitextfeldern, Fotos oder Videos erscheinen, etwa überweisende Tierärzte oder Begleitpersonen
3.2 Datenarten
Stammdaten der Tierhalter: Anrede, Vorname, Nachname, Anschrift, Telefonnummer, E-Mail-Adresse.
Tier- und Behandlungsdaten: Name, Tierart, Rasse, Geschlecht, Geburtsdatum oder Alter, Gewicht, Chip-Nummer, Anamnese, Befunde, Diagnosen, Behandlungsverlauf, Therapie- und Trainingspläne, Behandlungsberichte.
Medien: Fotos und Videos aus Bewegungs- und Ganganalysen sowie Videos, die Tierhalter im Kundenportal hochladen. Diese können abgebildete Personen und deren Stimmen enthalten.
Abrechnungsdaten: Rechnungsadresse, Leistungspositionen, Beträge, Zahlungsstatus, Rechnungsnummern, Rechnungs-PDFs.
Termindaten: Datum, Uhrzeit, Ort, Terminart, Notizen.
Kommunikationsdaten: Nachrichten und Feedback zwischen dir und deinen Kunden innerhalb der Plattform, Empfänger und Zustellstatus von System-E-Mails.
Nutzungs- und Protokolldaten: Nutzerkonto-IDs, IP-Adressen, Zeitstempel, Browser- und Geräteinformationen, Aktions-Logs.
3.3 Besondere Kategorien personenbezogener Daten
Gesundheitsdaten von Tieren sind keine besonderen Kategorien nach Art. 9 DSGVO, weil sie keine natürlichen
Personen betreffen. Die Plattform ist nicht dafür bestimmt, Gesundheits- oder sonstige Art.-9-Daten natürlicher
Personen aufzunehmen. Trägst du solche Daten dennoch ein, etwa Angaben zu Erkrankungen eines Tierhalters in einem
Freitextfeld, geschieht das auf deine Verantwortung und erfordert eine eigene Rechtsgrundlage nach
Art. 9 Abs. 2 DSGVO.
§ 4 Weisungsrecht
4.1 Wir verarbeiten personenbezogene Daten ausschließlich auf deine dokumentierte Weisung. Als dokumentierte Weisung gelten diese Vereinbarung, der Hauptvertrag, deine Einstellungen und Konfigurationen in der Software sowie deine Nutzung der angebotenen Funktionen.
4.2 Einzelweisungen, die über den vertraglich vereinbarten Leistungsumfang hinausgehen, richtest du in Textform an contact@gressovia.de. Mündliche Weisungen bestätigst du unverzüglich in Textform.
4.3 Weisungsberechtigt bist du selbst sowie Personen, die du uns in Textform als weisungsberechtigt benennst. Änderungen teilst du uns unverzüglich mit.
4.4 Halten wir eine Weisung für rechtswidrig, informieren wir dich unverzüglich nach Art. 28 Abs. 3 Satz 3 DSGVO. Wir dürfen die Ausführung aussetzen, bis du die Weisung bestätigst oder änderst.
4.5 Weisungen, die zusätzlichen Aufwand über den vertraglichen Leistungsumfang hinaus verursachen, können wir nach § 15 vergüten lassen.
§ 5 Pflichten des Auftragsverarbeiters
5.1 Zweckbindung
Wir verarbeiten die Daten ausschließlich zu den in § 2 genannten Zwecken. Eine Nutzung für eigene Zwecke findet
nicht statt. Insbesondere verwenden wir deine Daten nicht zum Training von KI-Modellen und verkaufen sie nicht.
5.2 Vertraulichkeit
Alle Personen, die weisungsgebunden Zugang zu deinen Daten haben, sind schriftlich zur Vertraulichkeit
verpflichtet oder unterliegen einer angemessenen gesetzlichen Verschwiegenheitspflicht. Die Verpflichtung besteht
auch nach Beendigung ihrer Tätigkeit fort. Wir belehren diese Personen über die einschlägigen
Datenschutzvorschriften.
5.3 Sicherheit der Verarbeitung
Wir treffen die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen
nach Art. 32 DSGVO und überprüfen sie regelmäßig, mindestens jährlich, sowie anlassbezogen. Wir dürfen die
Maßnahmen weiterentwickeln, solange das Schutzniveau nicht unterschritten wird.
5.4 Verzeichnis von Verarbeitungstätigkeiten
Wir führen ein Verzeichnis aller Verarbeitungstätigkeiten, die wir in deinem Auftrag ausführen, nach
Art. 30 Abs. 2 DSGVO und stellen es dir auf Anfrage zur Verfügung.
5.5 Datenschutzbeauftragter
Wir haben derzeit keinen Datenschutzbeauftragten bestellt, weil die gesetzlichen Voraussetzungen nach
Art. 37 DSGVO und § 38 BDSG nicht vorliegen. Ansprechpartner für Datenschutzfragen ist Patrick Schumacher,
contact@gressovia.de. Sobald eine Bestellpflicht entsteht, benennen wir
dir die Kontaktdaten unaufgefordert.
5.6 Berichtigung, Löschung und Einschränkung
Wir berichtigen, löschen oder schränken die Verarbeitung personenbezogener Daten nur nach deiner Weisung ein, es
sei denn, eine Rechtsvorschrift der EU oder eines Mitgliedstaats verpflichtet uns zu etwas anderem.
5.7 Behördliche Anfragen
Erhalten wir eine Anfrage einer Aufsichtsbehörde, Strafverfolgungsbehörde oder eines Gerichts, die deine Daten
betrifft, informieren wir dich unverzüglich, soweit uns das rechtlich erlaubt ist. Wir geben keine Daten heraus,
ohne die Rechtsgrundlage geprüft und, soweit zulässig, dich einbezogen zu haben.
§ 6 Technische und organisatorische Maßnahmen
6.1 Die getroffenen Maßnahmen sind in Anlage 1 beschrieben. Sie sind Vertragsbestandteil.
6.2 Du bestätigst, dass die in Anlage 1 beschriebenen Maßnahmen für die von dir verarbeiteten Daten ein angemessenes Schutzniveau bieten. Reichen sie dir für einen konkreten Anwendungsfall nicht aus, teilst du uns das vor Aufnahme der Verarbeitung mit.
6.3 Wesentliche Änderungen der Maßnahmen dokumentieren wir und stellen die jeweils aktuelle Fassung unter https://gressovia.de/avv.html bereit.
§ 7 Unterauftragsverarbeiter
7.1 Du erteilst uns die allgemeine Genehmigung nach Art. 28 Abs. 2 Satz 2 DSGVO, weitere Auftragsverarbeiter einzusetzen. Die aktuell eingesetzten Unterauftragsverarbeiter sind in Anlage 2 aufgeführt.
7.2 Wir schließen mit jedem Unterauftragsverarbeiter einen Vertrag, der ihm im Wesentlichen dieselben Datenschutzpflichten auferlegt, die für uns aus dieser Vereinbarung gelten. Wir bleiben dir gegenüber für das Verhalten unserer Unterauftragsverarbeiter voll verantwortlich, Art. 28 Abs. 4 DSGVO.
7.3 Vor der Beauftragung eines neuen Unterauftragsverarbeiters oder dem Austausch eines bestehenden informieren wir dich mindestens 14 Tage vorher per E-Mail an die im Nutzerkonto hinterlegte Adresse.
7.4 Du kannst innerhalb dieser 14 Tage aus einem wichtigen datenschutzrechtlichen Grund in Textform widersprechen. Ein Widerspruch ohne Begründung genügt nicht. Widersprichst du, suchen wir gemeinsam nach einer Lösung. Ist keine zumutbare Lösung möglich, kannst du den Hauptvertrag außerordentlich zum Zeitpunkt der Umstellung kündigen. Wir erstatten dir vorausbezahlte Entgelte anteilig.
7.5 Bei akuter Gefahr für den Betrieb oder die Datensicherheit dürfen wir einen Unterauftragsverarbeiter ohne Vorlauffrist austauschen. Wir informieren dich in diesem Fall unverzüglich nach der Umstellung.
7.6 Nebenleistungen, bei denen kein bestimmungsgemäßer Zugriff auf deine Daten stattfindet, gelten nicht als Unterauftragsverarbeitung. Dazu zählen etwa Telekommunikationsdienste, Post, Reinigung oder Steuerberatung. Für Wartungs- und Fernwartungsleistungen mit potenziellem Datenzugriff schließen wir eine gesonderte Vereinbarung.
§ 8 Verarbeitung in Drittländern
8.1 Die Speicherung deiner Inhaltsdaten erfolgt in Rechenzentren innerhalb der EU, konkret in der Region Frankfurt am Main.
8.2 Ein Zugriff aus Drittländern kann in folgenden Fällen stattfinden:
- Verwaltungs- und Supportzugriffe unserer Infrastrukturanbieter, deren Muttergesellschaften außerhalb der EU sitzen
- Übermittlung von Behandlungsdaten an die KI-Schnittstelle von Anthropic, PBC in den USA, wenn du die KI-Funktion aktiv nutzt
8.3 Für diese Übermittlungen liegen geeignete Garantien nach Kapitel V DSGVO vor, insbesondere die Standardvertragsklauseln der EU-Kommission nach Durchführungsbeschluss (EU) 2021/914, Modul 3 (Auftragsverarbeiter an Unterauftragsverarbeiter), soweit anwendbar in Verbindung mit einer Zertifizierung nach dem EU-US Data Privacy Framework. Die konkrete Rechtsgrundlage je Anbieter ist in Anlage 2 ausgewiesen.
8.4 Wir weisen ausdrücklich darauf hin: Auch bei Speicherung in der EU können Anbieter mit US-Muttergesellschaft nach dem US CLOUD Act zur Herausgabe verpflichtet werden. Dieses Restrisiko lässt sich vertraglich nicht vollständig ausschließen. Wir haben es bewertet und durch Verschlüsselung, Zugriffsbeschränkung und Datenminimierung reduziert. Wenn du für deine Praxis eine strengere Anforderung hast, sprich uns an, bevor du produktiv mit der Software arbeitest.
8.5 KI-Verarbeitung im Besonderen
Nutzt du den KI-Behandlungsplan-Generator, übermitteln wir die für die Generierung nötigen Angaben an Anthropic.
Wir minimieren die übermittelten Daten so weit wie möglich; Namen von Tierhaltern, Anschriften, Kontaktdaten und
Rechnungsdaten werden nicht übermittelt. Anthropic ist vertraglich verpflichtet, die Daten nicht zum Training
eigener Modelle zu verwenden. Die Nutzung der KI-Funktion ist optional. Du kannst sie in den Praxiseinstellungen
deaktivieren; die übrige Funktionalität der Software bleibt davon unberührt.
§ 9 Unterstützung bei Betroffenenrechten
9.1 Betroffene Personen wenden sich mit Anträgen nach Art. 15 bis 22 DSGVO an dich. Du bist der Ansprechpartner.
9.2 Erreicht uns ein solcher Antrag direkt, leiten wir ihn unverzüglich an dich weiter und beantworten ihn nicht selbst. Wir teilen der betroffenen Person mit, dass wir den Antrag weitergeleitet haben.
9.3 Wir unterstützen dich mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung dieser Anträge. Die Software stellt dafür bereit:
- Auskunft: Export der zu einer Person und ihren Tieren gespeicherten Daten in maschinenlesbarem Format
- Berichtigung: Bearbeitungsfunktionen für alle Stamm- und Behandlungsdaten
- Löschung: Löschfunktion für Kunden, Patienten und zugehörige Medien
- Einschränkung: Archivierungsfunktion
9.4 Reichen die Selbstbedienungsfunktionen nicht aus, unterstützen wir dich manuell. Aufwand, der über eine Stunde pro Vorgang hinausgeht, können wir nach § 15 abrechnen.
§ 10 Verletzungen des Schutzes personenbezogener Daten
10.1 Wird uns eine Verletzung des Schutzes personenbezogener Daten bekannt, die deine Daten betrifft, informieren wir dich unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntniserlangung, per E-Mail an die im Nutzerkonto hinterlegte Adresse.
10.2 Die Meldung enthält, soweit bekannt:
- Beschreibung der Art der Verletzung
- betroffene Kategorien und ungefähre Zahl betroffener Personen und Datensätze
- Zeitpunkt oder Zeitraum des Vorfalls
- wahrscheinliche Folgen
- ergriffene oder geplante Gegenmaßnahmen
- Kontaktdaten für Rückfragen
Sind nicht alle Angaben sofort verfügbar, melden wir zuerst das Bekannte und liefern den Rest schrittweise nach.
10.3 Die Meldung an die Aufsichtsbehörde nach Art. 33 DSGVO und die Benachrichtigung betroffener Personen nach Art. 34 DSGVO obliegen dir. Wir unterstützen dich dabei mit den uns vorliegenden Informationen.
10.4 Wir dokumentieren alle Vorfälle einschließlich der ergriffenen Maßnahmen und stellen dir die Dokumentation auf Anfrage zur Verfügung.
§ 11 Datenschutz-Folgenabschätzung und Vorabkonsultation
Wir unterstützen dich nach Art. 28 Abs. 3 lit. f DSGVO bei einer Datenschutz-Folgenabschätzung nach Art. 35 DSGVO und bei einer Vorabkonsultation nach Art. 36 DSGVO, indem wir die dafür erforderlichen Informationen über unsere Verarbeitungsvorgänge, unsere Sicherheitsmaßnahmen und unsere Unterauftragsverarbeiter bereitstellen. Die Erstellung der Folgenabschätzung selbst bleibt deine Aufgabe.
§ 12 Nachweise und Kontrollrechte
12.1 Wir weisen dir die Einhaltung dieser Vereinbarung nach, vorrangig durch:
- die Beschreibung der Maßnahmen in Anlage 1
- aktuelle Zertifikate, Testate und Prüfberichte unserer Unterauftragsverarbeiter, etwa ISO 27001 und SOC 2 Type II
- schriftliche Auskünfte auf konkrete Fragen
12.2 Reichen diese Nachweise im Einzelfall nicht aus, kannst du eine Vor-Ort-Kontrolle oder eine Kontrolle durch einen von dir beauftragten unabhängigen Prüfer verlangen. Dafür gilt:
- Ankündigung mindestens 14 Tage vorher in Textform
- höchstens eine Kontrolle pro Kalenderjahr, es sei denn, es liegt ein konkreter Anlass vor, etwa eine Datenpanne oder eine Anordnung deiner Aufsichtsbehörde
- Durchführung zu üblichen Geschäftszeiten und ohne Störung des Betriebsablaufs
- der Prüfer darf kein Wettbewerber sein und ist zur Verschwiegenheit zu verpflichten
- Betriebs- und Geschäftsgeheimnisse sowie Daten anderer Kunden bleiben ausgenommen
12.3 Die Kosten einer Vor-Ort-Kontrolle trägst du. Unseren Aufwand können wir nach § 15 abrechnen. Ergibt die Kontrolle einen wesentlichen Verstoß gegen diese Vereinbarung, tragen wir unseren eigenen Aufwand selbst.
12.4 Deine Aufsichtsbehörde hat Kontrollrechte nach Art. 58 DSGVO. Diese bleiben von Absatz 2 und 3 unberührt.
§ 13 Pflichten des Verantwortlichen
13.1 Rechtmäßigkeit
Du bist allein dafür verantwortlich, dass die Erhebung und Verarbeitung der Daten deiner Kunden rechtmäßig
erfolgt, insbesondere dass eine tragfähige Rechtsgrundlage nach Art. 6 DSGVO besteht und deine Kunden nach
Art. 13 und 14 DSGVO informiert wurden.
13.2 Informationspflicht gegenüber deinen Kunden
Nenne uns in deiner eigenen Datenschutzerklärung als Auftragsverarbeiter. Weise deine Kunden auf die Nutzung des
KI-Generators hin, wenn du ihn einsetzt.
13.3 Zugangsdaten und Nutzerkonten
Du schützt deine Zugangsdaten vor unbefugtem Zugriff, gibst sie nicht weiter und legst für jede Person, die mit
der Software arbeitet, ein eigenes Nutzerkonto an. Du entziehst Zugänge unverzüglich, wenn eine Person
ausscheidet. Verstöße gegen diese Pflicht liegen außerhalb unseres Verantwortungsbereichs.
13.4 Datenminimierung
Trage keine Daten in die Software ein, die für die Behandlung nicht erforderlich sind. Das gilt besonders für
Freitextfelder, Fotos und Videos. Prüfe vor dem Upload, ob Aufnahmen Personen zeigen, deren Abbildung du nicht
benötigst.
13.5 Weisungen
Du erteilst Weisungen nach § 4 und stellst sicher, dass sie rechtmäßig sind.
13.6 Löschfristen
Du legst fest, wie lange Daten in deiner Praxis aufbewahrt werden, und setzt die Löschung eigenständig über die
Funktionen der Software um. Wir löschen Inhaltsdaten nicht automatisch nach Ablauf einer Frist.
§ 14 Rückgabe, Export und Löschung nach Vertragsende
14.1 Nach Beendigung des Hauptvertrags entscheidest du, ob wir die verarbeiteten Daten löschen oder an dich zurückgeben. Teile uns deine Entscheidung innerhalb von 30 Tagen nach Vertragsende in Textform mit.
14.2 Für die Rückgabe stellen wir dir einen vollständigen Export in einem gängigen, maschinenlesbaren Format bereit, einschließlich der gespeicherten Dokumente und Medien. Der Export ist 30 Tage abrufbar.
14.3 Unabhängig von deiner Entscheidung bleibt dein Konto nach Vertragsende 30 Tage im Nur-Lese-Zustand erreichbar, damit du Daten sichern kannst. Danach beginnt die Löschung.
14.4 Spätestens 90 Tage nach Vertragsende löschen wir alle Inhaltsdaten aus den Produktivsystemen. Backups werden im Rahmen ihres regulären Rotationszyklus überschrieben, spätestens nach weiteren 30 Tagen. Bis zur Überschreibung bleiben die Daten in Backups gespeichert, werden aber nicht mehr verarbeitet.
14.5 Von der Löschung ausgenommen sind Daten, für die eine gesetzliche Aufbewahrungspflicht besteht, etwa nach § 147 AO oder § 257 HGB. Diese Daten werden in der Verarbeitung eingeschränkt und nach Ablauf der Frist gelöscht.
14.6 Auf Anfrage bestätigen wir dir die Löschung in Textform.
§ 15 Vergütung
Leistungen nach dieser Vereinbarung sind mit dem Entgelt aus dem Hauptvertrag abgegolten, soweit sie über die Funktionen der Software abgebildet sind. Zusätzlicher manueller Aufwand nach § 4.5, § 9.4 und § 12.3 wird nach Aufwand abgerechnet. Wir informieren dich vorher über den voraussichtlichen Aufwand und den Stundensatz und beginnen erst nach deiner Freigabe.
§ 16 Haftung
16.1 Für die Haftung gilt Art. 82 DSGVO. Im Innenverhältnis haften wir für Schäden, die durch eine Verarbeitung entstehen, bei der wir gegen die speziell den Auftragsverarbeitern auferlegten Pflichten der DSGVO oder gegen rechtmäßige Weisungen von dir verstoßen haben.
16.2 Im Übrigen gelten die Haftungsregelungen des Hauptvertrags.
16.3 Werden wir wegen eines Verstoßes in Anspruch genommen, der auf einer rechtswidrigen Weisung von dir, auf unzureichender Information deiner Kunden oder auf einer fehlenden Rechtsgrundlage beruht, stellst du uns von Ansprüchen Dritter frei.
§ 17 Laufzeit und Beendigung
17.1 Diese Vereinbarung beginnt nach § 1.1 und endet mit dem Hauptvertrag, jedoch nicht vor Erfüllung der Pflichten aus § 14.
17.2 Du kannst diese Vereinbarung außerordentlich kündigen, wenn wir schwerwiegend gegen Datenschutzvorschriften oder gegen die Pflichten aus dieser Vereinbarung verstoßen, eine Weisung nicht ausführen können oder wollen, oder Kontrollrechte nach § 12 verweigern. Die Kündigung dieser Vereinbarung führt zur Kündigung des Hauptvertrags, weil die Leistung ohne Auftragsverarbeitung nicht erbracht werden kann.
§ 18 Schlussbestimmungen
18.1 Änderungen und Ergänzungen bedürfen der Textform. Das gilt auch für die Aufhebung dieser Formklausel.
18.2 Ist eine Bestimmung unwirksam, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Die Parteien ersetzen die unwirksame Bestimmung durch eine wirksame, die dem wirtschaftlichen Zweck am nächsten kommt.
18.3 Es gilt das Recht der Bundesrepublik Deutschland unter Ausschluss des UN-Kaufrechts.
18.4 Ist der Verantwortliche Kaufmann, juristische Person des öffentlichen Rechts oder öffentlich-rechtliches Sondervermögen, ist Gerichtsstand der Sitz des Auftragsverarbeiters.
Anlage 1: Technische und organisatorische Maßnahmen nach Art. 32 DSGVO
1. Vertraulichkeit
1.1 Zutrittskontrolle
Wir betreiben keine eigenen Rechenzentren. Die physische Sicherheit liegt bei unseren Infrastrukturanbietern und ihren Betreibern. Deren Rechenzentren sind nach ISO 27001 zertifiziert und verfügen über Zutrittskontrollsysteme, Videoüberwachung, Alarmanlagen und dokumentierte Besucherregelungen.
Arbeitsplätze mit potenziellem Datenzugriff sind Festplatten-verschlüsselt (FileVault), passwortgeschützt und mit automatischer Bildschirmsperre versehen.
1.2 Zugangskontrolle
- Authentifizierung über Supabase Auth mit gehashten Passwörtern (bcrypt)
- Mindestanforderungen an die Passwortkomplexität bei der Registrierung
- Sperrmechanismus nach mehreren fehlgeschlagenen Anmeldeversuchen (Rate Limiting auf Account- und IP-Ebene)
- Rate Limiting auf sicherheitsrelevanten API-Routen, etwa der Einlösung von Einladungscodes
- Sitzungsverwaltung über kurzlebige JSON Web Tokens mit Refresh-Mechanismus
- Zwei-Faktor-Authentifizierung für die Administrationszugänge der eingesetzten Dienstleister (Vercel, Supabase, Resend, GitHub, Strato)
- Passwort-Reset ausschließlich über zeitlich begrenzte Einmal-Links per E-Mail
1.3 Zugriffskontrolle
- Rollen- und Rechtekonzept innerhalb der Anwendung (Praxisinhaber, Behandler, Kundenportal-Zugang)
- Row Level Security (RLS) auf Datenbankebene: Jede Tabelle mit personenbezogenen Daten ist über eine Mandanten-ID abgesichert; Datenzugriff ohne gültigen Mandantenkontext ist auf Datenbankebene ausgeschlossen, nicht nur auf Anwendungsebene
- Zugriff auf Dateien und Medien im Objektspeicher ausschließlich über kurzlebige signierte URLs
- Zugriff auf Produktivsysteme durch uns nur nach dem Prinzip der geringstmöglichen Rechte und nur bei Support-, Fehleranalyse- oder Wartungsanlass
- Kein Zugriff auf Klartext-Passwörter von Nutzern
1.4 Trennungskontrolle
- Mandantentrennung auf Datenbankebene über RLS-Policies mit Mandanten-ID (siehe 1.3)
- Getrennte Umgebungen für Entwicklung, Test und Produktion
- In Entwicklungs- und Testumgebungen werden keine Produktivdaten verwendet
- Logische Trennung von Inhaltsdaten, Protokolldaten und Abrechnungsdaten
1.5 Pseudonymisierung
- Bei der Nutzung des KI-Generators werden identifizierende Angaben zu Tierhaltern nicht übermittelt; übermittelt werden ausschließlich klinisch relevante Angaben (Tierart, Alter, Gewicht, Befund, Ziel)
- Interne Protokolldaten referenzieren Nutzer über technische IDs statt über Klarnamen
- Im Error Monitoring ist die automatische Erfassung personenbezogener Daten deaktiviert (
sendDefaultPii: false); Nutzer werden ausschließlich über die technische Konto-ID referenziert, ohne Name und E-Mail-Adresse - Request-Bodies, Formularinhalte und Freitextfelder werden vor dem Versand an das Error Monitoring serverseitig entfernt oder maskiert; Fehlerberichte enthalten keine Patienten- oder Kundendaten im Klartext
2. Integrität
2.1 Weitergabekontrolle
- Sämtliche Datenübertragung ausschließlich über TLS 1.2 oder höher (HTTPS)
- HTTP Strict Transport Security (HSTS) und Weiterleitung aller HTTP-Anfragen auf HTTPS
- Sicherheitsrelevante HTTP-Header (Content Security Policy, X-Content-Type-Options, Referrer-Policy)
- Verschlüsselung ruhender Daten (AES-256) in Datenbank, Objektspeicher und Backups
- Datenübertragung an die KI-Schnittstelle ausschließlich über authentifizierte, TLS-verschlüsselte API-Verbindungen; API-Schlüssel werden ausschließlich serverseitig verwendet und nie an den Browser ausgeliefert
- Kein Datenversand über unverschlüsselte Kanäle; System-E-Mails mit SPF, DKIM und DMARC abgesichert
2.2 Eingabekontrolle
- Protokollierung sicherheitsrelevanter Vorgänge mit Zeitstempel und Nutzerbezug (Anmeldung, fehlgeschlagene Anmeldung, Anlage und Änderung von Datensätzen, Löschvorgänge, Rechnungserstellung)
- Unveränderbarkeit erstellter Rechnungen: Rechnungs-PDFs werden einmalig erzeugt und archiviert; Korrekturen erfolgen ausschließlich über Stornorechnungen mit Verweis auf das Original
- Fortlaufende, atomar vergebene Rechnungsnummern je Praxis
- Serverseitige Validierung aller Eingaben (Schema-Validierung), parametrisierte Datenbankabfragen zum Schutz vor SQL-Injection
- Ausgabe-Escaping zum Schutz vor Cross-Site-Scripting
3. Verfügbarkeit und Belastbarkeit
- Automatisierte tägliche Backups der Datenbank durch den Datenbankanbieter, mit Point-in-Time-Recovery im Rahmen des gebuchten Tarifs
- Redundante Infrastruktur der Hosting-Anbieter über mehrere Verfügbarkeitszonen
- Schutz vor Überlastungsangriffen (DDoS) und Web Application Firewall auf Ebene des Hosting-Anbieters
- Automatische Skalierung der Anwendungsschicht
- Regelmäßige Aktualisierung von Abhängigkeiten und Sicherheits-Patches
- Wiederherstellungstests werden anlassbezogen durchgeführt und dokumentiert
4. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung
- Datenschutz-Management: Überprüfung dieser Maßnahmen mindestens jährlich sowie bei wesentlichen Änderungen an Architektur oder Dienstleistern
- Auftragskontrolle: Auswahl der Unterauftragsverarbeiter nach Datenschutzniveau, Abschluss von Auftragsverarbeitungsverträgen mit allen Anbietern, Prüfung vorhandener Zertifizierungen
- Sicherheitsprüfung neuer Funktionen vor der Freigabe (Prüfung auf Authentifizierung, Autorisierung, Mandantentrennung, Injection, XSS, Datenabfluss); Ergebnisse werden je Feature dokumentiert
- Automatisierte Testsuite mit Regressionstests vor jedem Produktiv-Deployment
- Incident-Response-Prozess mit definierter Meldekette nach § 10 dieser Vereinbarung
- Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen nach Art. 25 DSGVO: KI-Funktion optional und deaktivierbar, keine standardmäßige Weitergabe an Dritte, lokale Einbindung von Schriftarten, kein Tracking ohne Einwilligung
Anlage 2: Unterauftragsverarbeiter
| Unternehmen | Sitz | Zweck | Verarbeitungsort | Drittlandgarantie |
|---|---|---|---|---|
| Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA | USA | Betrieb der Anwendungsschicht, Hosting, CDN, cookiefreie Performance-Messung (Speed Insights) | EU (Frankfurt), Edge-Caching global | EU-US Data Privacy Framework, ergänzend Standardvertragsklauseln nach DPA |
| Functional Software, Inc. d/b/a Sentry, 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA | USA | Fehler- und Absturzanalyse der Software (Error Monitoring) | EU-Region de.sentry.io, Frankfurt (AWS eu-central-1); Betriebs-Metadaten wie Abrechnung und Support in den USA | EU-US Data Privacy Framework, ergänzend Standardvertragsklauseln (EU) 2021/914 nach Sentry DPA |
| Supabase Pte. Ltd., 60 Paya Lebar Road, Singapur | Singapur | Datenbank, Authentifizierung, Objektspeicher | EU (Frankfurt, AWS eu-central-1) | Standardvertragsklauseln (EU) 2021/914 nach Supabase DPA |
| Resend (Plus Five Five, Inc.), Delaware, USA | USA | Versand transaktionaler E-Mails (Einladungen, Passwort-Reset, Benachrichtigungen) | EU-Region, Zustellung über Amazon SES | Standardvertragsklauseln nach Resend DPA |
| STRATO GmbH, Otto-Ostrowski-Str. 7, 10249 Berlin | Deutschland | Domainverwaltung, Hosting der Website, E-Mail-Postfach | Deutschland, ISO 27001 zertifiziert | entfällt |
| Anthropic PBC, 548 Market St, San Francisco, CA 94104, USA | USA | KI-Schnittstelle für den Behandlungsplan-Generator (nur bei aktiver Nutzung der Funktion) | USA | Standardvertragsklauseln nach Anthropic DPA, keine Nutzung zu Trainingszwecken |
Unter-Unterauftragsverarbeiter der genannten Anbieter, insbesondere Amazon Web Services als Infrastrukturanbieter von Supabase und Resend, ergeben sich aus den jeweils veröffentlichten Subprozessor-Listen der Anbieter.
Die jeweils aktuelle Fassung dieser Liste ist unter https://gressovia.de/avv.html abrufbar. Änderungen kündigen wir nach § 7.3 an.