Vereinbarung über die Auftragsverarbeitung (AVV)

gemäß Art. 28 DSGVO

Vertragsparteien

Auftragsverarbeiter
Patrick Schumacher
Wahlstedter Str. 44
23795 Fahrenkrug
E-Mail: contact@gressovia.de

nachfolgend „Auftragsverarbeiter“, „Gressovia“ oder „wir“

Verantwortlicher
Der Nutzer der SaaS-Plattform Gressovia, wie er sich bei der Registrierung mit Namen, Praxisbezeichnung und Anschrift identifiziert hat.

nachfolgend „Verantwortlicher“ oder „du“

Präambel

Du nutzt Gressovia, um Daten deiner Kundinnen und Kunden sowie deren Tiere zu verwalten. Über diese Daten entscheidest du: welche du erhebst, wie lange du sie speicherst, wem du sie zugänglich machst. Damit bist du der Verantwortliche im Sinne von Art. 4 Nr. 7 DSGVO. Wir verarbeiten diese Daten ausschließlich für dich und nach deiner Weisung, also als Auftragsverarbeiter nach Art. 4 Nr. 8 DSGVO.

Dieser Vertrag regelt, was das konkret bedeutet.

§ 1 Zustandekommen, Rangfolge und Änderungen

1.1 Diese Vereinbarung wird mit deiner Zustimmung im Registrierungsprozess wirksam, spätestens jedoch mit der ersten Eingabe personenbezogener Daten Dritter in die Software. Die Zustimmung wird von uns mit Zeitstempel, Vertragsversion und Nutzerkonto dokumentiert. Das erfüllt die Anforderung der Textform nach Art. 28 Abs. 9 DSGVO.

1.2 Auf Verlangen stellen wir dir eine PDF-Ausfertigung der jeweils für dich geltenden Vertragsversion zur Verfügung.

1.3 Bei Widersprüchen gilt folgende Rangfolge: diese AVV, dann die Allgemeinen Geschäftsbedingungen, dann sonstige Vereinbarungen. Für die Verarbeitung personenbezogener Daten hat diese AVV Vorrang.

1.4 Wir dürfen diese Vereinbarung ändern, wenn sich die Rechtslage, die Rechtsprechung oder unsere technische Infrastruktur ändert. Wesentliche Änderungen kündigen wir mindestens 30 Tage vorher per E-Mail an. Widersprichst du nicht innerhalb dieser Frist, gilt die neue Fassung als angenommen. Widersprichst du, kannst du den Hauptvertrag zum Wirksamkeitsdatum der Änderung außerordentlich kündigen.

§ 2 Gegenstand, Art, Umfang, Zweck und Dauer der Verarbeitung

2.1 Gegenstand
Bereitstellung und Betrieb der Software-as-a-Service-Plattform Gressovia zur Verwaltung einer tierphysiotherapeutischen oder tierosteopathischen Praxis.

2.2 Art und Umfang der Verarbeitung
Erheben, Erfassen, Organisieren, Ordnen, Speichern, Anpassen, Auslesen, Abfragen, Verwenden, Übermitteln an von dir bestimmte Empfänger, Einschränken, Löschen und Vernichten. Die Verarbeitung erfolgt ausschließlich automatisiert in der Software sowie manuell durch uns im Rahmen von Support- und Wartungsarbeiten.

2.3 Zwecke

2.4 Dauer
Die Laufzeit entspricht der Laufzeit des Hauptvertrags. Sie endet nicht vor vollständiger Erfüllung der Pflichten aus § 14 dieser Vereinbarung.

2.5 Verarbeitungsort
Die Verarbeitung findet innerhalb der EU beziehungsweise des EWR statt, soweit in § 8 und Anlage 2 nichts anderes geregelt ist.

§ 3 Kategorien betroffener Personen und Datenarten

3.1 Kategorien betroffener Personen

3.2 Datenarten

Stammdaten der Tierhalter: Anrede, Vorname, Nachname, Anschrift, Telefonnummer, E-Mail-Adresse.

Tier- und Behandlungsdaten: Name, Tierart, Rasse, Geschlecht, Geburtsdatum oder Alter, Gewicht, Chip-Nummer, Anamnese, Befunde, Diagnosen, Behandlungsverlauf, Therapie- und Trainingspläne, Behandlungsberichte.

Medien: Fotos und Videos aus Bewegungs- und Ganganalysen sowie Videos, die Tierhalter im Kundenportal hochladen. Diese können abgebildete Personen und deren Stimmen enthalten.

Abrechnungsdaten: Rechnungsadresse, Leistungspositionen, Beträge, Zahlungsstatus, Rechnungsnummern, Rechnungs-PDFs.

Termindaten: Datum, Uhrzeit, Ort, Terminart, Notizen.

Kommunikationsdaten: Nachrichten und Feedback zwischen dir und deinen Kunden innerhalb der Plattform, Empfänger und Zustellstatus von System-E-Mails.

Nutzungs- und Protokolldaten: Nutzerkonto-IDs, IP-Adressen, Zeitstempel, Browser- und Geräteinformationen, Aktions-Logs.

3.3 Besondere Kategorien personenbezogener Daten
Gesundheitsdaten von Tieren sind keine besonderen Kategorien nach Art. 9 DSGVO, weil sie keine natürlichen Personen betreffen. Die Plattform ist nicht dafür bestimmt, Gesundheits- oder sonstige Art.-9-Daten natürlicher Personen aufzunehmen. Trägst du solche Daten dennoch ein, etwa Angaben zu Erkrankungen eines Tierhalters in einem Freitextfeld, geschieht das auf deine Verantwortung und erfordert eine eigene Rechtsgrundlage nach Art. 9 Abs. 2 DSGVO.

§ 4 Weisungsrecht

4.1 Wir verarbeiten personenbezogene Daten ausschließlich auf deine dokumentierte Weisung. Als dokumentierte Weisung gelten diese Vereinbarung, der Hauptvertrag, deine Einstellungen und Konfigurationen in der Software sowie deine Nutzung der angebotenen Funktionen.

4.2 Einzelweisungen, die über den vertraglich vereinbarten Leistungsumfang hinausgehen, richtest du in Textform an contact@gressovia.de. Mündliche Weisungen bestätigst du unverzüglich in Textform.

4.3 Weisungsberechtigt bist du selbst sowie Personen, die du uns in Textform als weisungsberechtigt benennst. Änderungen teilst du uns unverzüglich mit.

4.4 Halten wir eine Weisung für rechtswidrig, informieren wir dich unverzüglich nach Art. 28 Abs. 3 Satz 3 DSGVO. Wir dürfen die Ausführung aussetzen, bis du die Weisung bestätigst oder änderst.

4.5 Weisungen, die zusätzlichen Aufwand über den vertraglichen Leistungsumfang hinaus verursachen, können wir nach § 15 vergüten lassen.

§ 5 Pflichten des Auftragsverarbeiters

5.1 Zweckbindung
Wir verarbeiten die Daten ausschließlich zu den in § 2 genannten Zwecken. Eine Nutzung für eigene Zwecke findet nicht statt. Insbesondere verwenden wir deine Daten nicht zum Training von KI-Modellen und verkaufen sie nicht.

5.2 Vertraulichkeit
Alle Personen, die weisungsgebunden Zugang zu deinen Daten haben, sind schriftlich zur Vertraulichkeit verpflichtet oder unterliegen einer angemessenen gesetzlichen Verschwiegenheitspflicht. Die Verpflichtung besteht auch nach Beendigung ihrer Tätigkeit fort. Wir belehren diese Personen über die einschlägigen Datenschutzvorschriften.

5.3 Sicherheit der Verarbeitung
Wir treffen die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO und überprüfen sie regelmäßig, mindestens jährlich, sowie anlassbezogen. Wir dürfen die Maßnahmen weiterentwickeln, solange das Schutzniveau nicht unterschritten wird.

5.4 Verzeichnis von Verarbeitungstätigkeiten
Wir führen ein Verzeichnis aller Verarbeitungstätigkeiten, die wir in deinem Auftrag ausführen, nach Art. 30 Abs. 2 DSGVO und stellen es dir auf Anfrage zur Verfügung.

5.5 Datenschutzbeauftragter
Wir haben derzeit keinen Datenschutzbeauftragten bestellt, weil die gesetzlichen Voraussetzungen nach Art. 37 DSGVO und § 38 BDSG nicht vorliegen. Ansprechpartner für Datenschutzfragen ist Patrick Schumacher, contact@gressovia.de. Sobald eine Bestellpflicht entsteht, benennen wir dir die Kontaktdaten unaufgefordert.

5.6 Berichtigung, Löschung und Einschränkung
Wir berichtigen, löschen oder schränken die Verarbeitung personenbezogener Daten nur nach deiner Weisung ein, es sei denn, eine Rechtsvorschrift der EU oder eines Mitgliedstaats verpflichtet uns zu etwas anderem.

5.7 Behördliche Anfragen
Erhalten wir eine Anfrage einer Aufsichtsbehörde, Strafverfolgungsbehörde oder eines Gerichts, die deine Daten betrifft, informieren wir dich unverzüglich, soweit uns das rechtlich erlaubt ist. Wir geben keine Daten heraus, ohne die Rechtsgrundlage geprüft und, soweit zulässig, dich einbezogen zu haben.

§ 6 Technische und organisatorische Maßnahmen

6.1 Die getroffenen Maßnahmen sind in Anlage 1 beschrieben. Sie sind Vertragsbestandteil.

6.2 Du bestätigst, dass die in Anlage 1 beschriebenen Maßnahmen für die von dir verarbeiteten Daten ein angemessenes Schutzniveau bieten. Reichen sie dir für einen konkreten Anwendungsfall nicht aus, teilst du uns das vor Aufnahme der Verarbeitung mit.

6.3 Wesentliche Änderungen der Maßnahmen dokumentieren wir und stellen die jeweils aktuelle Fassung unter https://gressovia.de/avv.html bereit.

§ 7 Unterauftragsverarbeiter

7.1 Du erteilst uns die allgemeine Genehmigung nach Art. 28 Abs. 2 Satz 2 DSGVO, weitere Auftragsverarbeiter einzusetzen. Die aktuell eingesetzten Unterauftragsverarbeiter sind in Anlage 2 aufgeführt.

7.2 Wir schließen mit jedem Unterauftragsverarbeiter einen Vertrag, der ihm im Wesentlichen dieselben Datenschutzpflichten auferlegt, die für uns aus dieser Vereinbarung gelten. Wir bleiben dir gegenüber für das Verhalten unserer Unterauftragsverarbeiter voll verantwortlich, Art. 28 Abs. 4 DSGVO.

7.3 Vor der Beauftragung eines neuen Unterauftragsverarbeiters oder dem Austausch eines bestehenden informieren wir dich mindestens 14 Tage vorher per E-Mail an die im Nutzerkonto hinterlegte Adresse.

7.4 Du kannst innerhalb dieser 14 Tage aus einem wichtigen datenschutzrechtlichen Grund in Textform widersprechen. Ein Widerspruch ohne Begründung genügt nicht. Widersprichst du, suchen wir gemeinsam nach einer Lösung. Ist keine zumutbare Lösung möglich, kannst du den Hauptvertrag außerordentlich zum Zeitpunkt der Umstellung kündigen. Wir erstatten dir vorausbezahlte Entgelte anteilig.

7.5 Bei akuter Gefahr für den Betrieb oder die Datensicherheit dürfen wir einen Unterauftragsverarbeiter ohne Vorlauffrist austauschen. Wir informieren dich in diesem Fall unverzüglich nach der Umstellung.

7.6 Nebenleistungen, bei denen kein bestimmungsgemäßer Zugriff auf deine Daten stattfindet, gelten nicht als Unterauftragsverarbeitung. Dazu zählen etwa Telekommunikationsdienste, Post, Reinigung oder Steuerberatung. Für Wartungs- und Fernwartungsleistungen mit potenziellem Datenzugriff schließen wir eine gesonderte Vereinbarung.

§ 8 Verarbeitung in Drittländern

8.1 Die Speicherung deiner Inhaltsdaten erfolgt in Rechenzentren innerhalb der EU, konkret in der Region Frankfurt am Main.

8.2 Ein Zugriff aus Drittländern kann in folgenden Fällen stattfinden:

8.3 Für diese Übermittlungen liegen geeignete Garantien nach Kapitel V DSGVO vor, insbesondere die Standardvertragsklauseln der EU-Kommission nach Durchführungsbeschluss (EU) 2021/914, Modul 3 (Auftragsverarbeiter an Unterauftragsverarbeiter), soweit anwendbar in Verbindung mit einer Zertifizierung nach dem EU-US Data Privacy Framework. Die konkrete Rechtsgrundlage je Anbieter ist in Anlage 2 ausgewiesen.

8.4 Wir weisen ausdrücklich darauf hin: Auch bei Speicherung in der EU können Anbieter mit US-Muttergesellschaft nach dem US CLOUD Act zur Herausgabe verpflichtet werden. Dieses Restrisiko lässt sich vertraglich nicht vollständig ausschließen. Wir haben es bewertet und durch Verschlüsselung, Zugriffsbeschränkung und Datenminimierung reduziert. Wenn du für deine Praxis eine strengere Anforderung hast, sprich uns an, bevor du produktiv mit der Software arbeitest.

8.5 KI-Verarbeitung im Besonderen
Nutzt du den KI-Behandlungsplan-Generator, übermitteln wir die für die Generierung nötigen Angaben an Anthropic. Wir minimieren die übermittelten Daten so weit wie möglich; Namen von Tierhaltern, Anschriften, Kontaktdaten und Rechnungsdaten werden nicht übermittelt. Anthropic ist vertraglich verpflichtet, die Daten nicht zum Training eigener Modelle zu verwenden. Die Nutzung der KI-Funktion ist optional. Du kannst sie in den Praxiseinstellungen deaktivieren; die übrige Funktionalität der Software bleibt davon unberührt.

§ 9 Unterstützung bei Betroffenenrechten

9.1 Betroffene Personen wenden sich mit Anträgen nach Art. 15 bis 22 DSGVO an dich. Du bist der Ansprechpartner.

9.2 Erreicht uns ein solcher Antrag direkt, leiten wir ihn unverzüglich an dich weiter und beantworten ihn nicht selbst. Wir teilen der betroffenen Person mit, dass wir den Antrag weitergeleitet haben.

9.3 Wir unterstützen dich mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung dieser Anträge. Die Software stellt dafür bereit:

9.4 Reichen die Selbstbedienungsfunktionen nicht aus, unterstützen wir dich manuell. Aufwand, der über eine Stunde pro Vorgang hinausgeht, können wir nach § 15 abrechnen.

§ 10 Verletzungen des Schutzes personenbezogener Daten

10.1 Wird uns eine Verletzung des Schutzes personenbezogener Daten bekannt, die deine Daten betrifft, informieren wir dich unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntniserlangung, per E-Mail an die im Nutzerkonto hinterlegte Adresse.

10.2 Die Meldung enthält, soweit bekannt:

Sind nicht alle Angaben sofort verfügbar, melden wir zuerst das Bekannte und liefern den Rest schrittweise nach.

10.3 Die Meldung an die Aufsichtsbehörde nach Art. 33 DSGVO und die Benachrichtigung betroffener Personen nach Art. 34 DSGVO obliegen dir. Wir unterstützen dich dabei mit den uns vorliegenden Informationen.

10.4 Wir dokumentieren alle Vorfälle einschließlich der ergriffenen Maßnahmen und stellen dir die Dokumentation auf Anfrage zur Verfügung.

§ 11 Datenschutz-Folgenabschätzung und Vorabkonsultation

Wir unterstützen dich nach Art. 28 Abs. 3 lit. f DSGVO bei einer Datenschutz-Folgenabschätzung nach Art. 35 DSGVO und bei einer Vorabkonsultation nach Art. 36 DSGVO, indem wir die dafür erforderlichen Informationen über unsere Verarbeitungsvorgänge, unsere Sicherheitsmaßnahmen und unsere Unterauftragsverarbeiter bereitstellen. Die Erstellung der Folgenabschätzung selbst bleibt deine Aufgabe.

§ 12 Nachweise und Kontrollrechte

12.1 Wir weisen dir die Einhaltung dieser Vereinbarung nach, vorrangig durch:

12.2 Reichen diese Nachweise im Einzelfall nicht aus, kannst du eine Vor-Ort-Kontrolle oder eine Kontrolle durch einen von dir beauftragten unabhängigen Prüfer verlangen. Dafür gilt:

12.3 Die Kosten einer Vor-Ort-Kontrolle trägst du. Unseren Aufwand können wir nach § 15 abrechnen. Ergibt die Kontrolle einen wesentlichen Verstoß gegen diese Vereinbarung, tragen wir unseren eigenen Aufwand selbst.

12.4 Deine Aufsichtsbehörde hat Kontrollrechte nach Art. 58 DSGVO. Diese bleiben von Absatz 2 und 3 unberührt.

§ 13 Pflichten des Verantwortlichen

13.1 Rechtmäßigkeit
Du bist allein dafür verantwortlich, dass die Erhebung und Verarbeitung der Daten deiner Kunden rechtmäßig erfolgt, insbesondere dass eine tragfähige Rechtsgrundlage nach Art. 6 DSGVO besteht und deine Kunden nach Art. 13 und 14 DSGVO informiert wurden.

13.2 Informationspflicht gegenüber deinen Kunden
Nenne uns in deiner eigenen Datenschutzerklärung als Auftragsverarbeiter. Weise deine Kunden auf die Nutzung des KI-Generators hin, wenn du ihn einsetzt.

13.3 Zugangsdaten und Nutzerkonten
Du schützt deine Zugangsdaten vor unbefugtem Zugriff, gibst sie nicht weiter und legst für jede Person, die mit der Software arbeitet, ein eigenes Nutzerkonto an. Du entziehst Zugänge unverzüglich, wenn eine Person ausscheidet. Verstöße gegen diese Pflicht liegen außerhalb unseres Verantwortungsbereichs.

13.4 Datenminimierung
Trage keine Daten in die Software ein, die für die Behandlung nicht erforderlich sind. Das gilt besonders für Freitextfelder, Fotos und Videos. Prüfe vor dem Upload, ob Aufnahmen Personen zeigen, deren Abbildung du nicht benötigst.

13.5 Weisungen
Du erteilst Weisungen nach § 4 und stellst sicher, dass sie rechtmäßig sind.

13.6 Löschfristen
Du legst fest, wie lange Daten in deiner Praxis aufbewahrt werden, und setzt die Löschung eigenständig über die Funktionen der Software um. Wir löschen Inhaltsdaten nicht automatisch nach Ablauf einer Frist.

§ 14 Rückgabe, Export und Löschung nach Vertragsende

14.1 Nach Beendigung des Hauptvertrags entscheidest du, ob wir die verarbeiteten Daten löschen oder an dich zurückgeben. Teile uns deine Entscheidung innerhalb von 30 Tagen nach Vertragsende in Textform mit.

14.2 Für die Rückgabe stellen wir dir einen vollständigen Export in einem gängigen, maschinenlesbaren Format bereit, einschließlich der gespeicherten Dokumente und Medien. Der Export ist 30 Tage abrufbar.

14.3 Unabhängig von deiner Entscheidung bleibt dein Konto nach Vertragsende 30 Tage im Nur-Lese-Zustand erreichbar, damit du Daten sichern kannst. Danach beginnt die Löschung.

14.4 Spätestens 90 Tage nach Vertragsende löschen wir alle Inhaltsdaten aus den Produktivsystemen. Backups werden im Rahmen ihres regulären Rotationszyklus überschrieben, spätestens nach weiteren 30 Tagen. Bis zur Überschreibung bleiben die Daten in Backups gespeichert, werden aber nicht mehr verarbeitet.

14.5 Von der Löschung ausgenommen sind Daten, für die eine gesetzliche Aufbewahrungspflicht besteht, etwa nach § 147 AO oder § 257 HGB. Diese Daten werden in der Verarbeitung eingeschränkt und nach Ablauf der Frist gelöscht.

14.6 Auf Anfrage bestätigen wir dir die Löschung in Textform.

§ 15 Vergütung

Leistungen nach dieser Vereinbarung sind mit dem Entgelt aus dem Hauptvertrag abgegolten, soweit sie über die Funktionen der Software abgebildet sind. Zusätzlicher manueller Aufwand nach § 4.5, § 9.4 und § 12.3 wird nach Aufwand abgerechnet. Wir informieren dich vorher über den voraussichtlichen Aufwand und den Stundensatz und beginnen erst nach deiner Freigabe.

§ 16 Haftung

16.1 Für die Haftung gilt Art. 82 DSGVO. Im Innenverhältnis haften wir für Schäden, die durch eine Verarbeitung entstehen, bei der wir gegen die speziell den Auftragsverarbeitern auferlegten Pflichten der DSGVO oder gegen rechtmäßige Weisungen von dir verstoßen haben.

16.2 Im Übrigen gelten die Haftungsregelungen des Hauptvertrags.

16.3 Werden wir wegen eines Verstoßes in Anspruch genommen, der auf einer rechtswidrigen Weisung von dir, auf unzureichender Information deiner Kunden oder auf einer fehlenden Rechtsgrundlage beruht, stellst du uns von Ansprüchen Dritter frei.

§ 17 Laufzeit und Beendigung

17.1 Diese Vereinbarung beginnt nach § 1.1 und endet mit dem Hauptvertrag, jedoch nicht vor Erfüllung der Pflichten aus § 14.

17.2 Du kannst diese Vereinbarung außerordentlich kündigen, wenn wir schwerwiegend gegen Datenschutzvorschriften oder gegen die Pflichten aus dieser Vereinbarung verstoßen, eine Weisung nicht ausführen können oder wollen, oder Kontrollrechte nach § 12 verweigern. Die Kündigung dieser Vereinbarung führt zur Kündigung des Hauptvertrags, weil die Leistung ohne Auftragsverarbeitung nicht erbracht werden kann.

§ 18 Schlussbestimmungen

18.1 Änderungen und Ergänzungen bedürfen der Textform. Das gilt auch für die Aufhebung dieser Formklausel.

18.2 Ist eine Bestimmung unwirksam, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Die Parteien ersetzen die unwirksame Bestimmung durch eine wirksame, die dem wirtschaftlichen Zweck am nächsten kommt.

18.3 Es gilt das Recht der Bundesrepublik Deutschland unter Ausschluss des UN-Kaufrechts.

18.4 Ist der Verantwortliche Kaufmann, juristische Person des öffentlichen Rechts oder öffentlich-rechtliches Sondervermögen, ist Gerichtsstand der Sitz des Auftragsverarbeiters.

Anlage 1: Technische und organisatorische Maßnahmen nach Art. 32 DSGVO

1. Vertraulichkeit

1.1 Zutrittskontrolle

Wir betreiben keine eigenen Rechenzentren. Die physische Sicherheit liegt bei unseren Infrastrukturanbietern und ihren Betreibern. Deren Rechenzentren sind nach ISO 27001 zertifiziert und verfügen über Zutrittskontrollsysteme, Videoüberwachung, Alarmanlagen und dokumentierte Besucherregelungen.

Arbeitsplätze mit potenziellem Datenzugriff sind Festplatten-verschlüsselt (FileVault), passwortgeschützt und mit automatischer Bildschirmsperre versehen.

1.2 Zugangskontrolle

1.3 Zugriffskontrolle

1.4 Trennungskontrolle

1.5 Pseudonymisierung

2. Integrität

2.1 Weitergabekontrolle

2.2 Eingabekontrolle

3. Verfügbarkeit und Belastbarkeit

4. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung

Anlage 2: Unterauftragsverarbeiter

Eingesetzte Unterauftragsverarbeiter mit Sitz, Zweck, Verarbeitungsort und Drittlandgarantie
Unternehmen Sitz Zweck Verarbeitungsort Drittlandgarantie
Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA USA Betrieb der Anwendungsschicht, Hosting, CDN, cookiefreie Performance-Messung (Speed Insights) EU (Frankfurt), Edge-Caching global EU-US Data Privacy Framework, ergänzend Standardvertragsklauseln nach DPA
Functional Software, Inc. d/b/a Sentry, 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA USA Fehler- und Absturzanalyse der Software (Error Monitoring) EU-Region de.sentry.io, Frankfurt (AWS eu-central-1); Betriebs-Metadaten wie Abrechnung und Support in den USA EU-US Data Privacy Framework, ergänzend Standardvertragsklauseln (EU) 2021/914 nach Sentry DPA
Supabase Pte. Ltd., 60 Paya Lebar Road, Singapur Singapur Datenbank, Authentifizierung, Objektspeicher EU (Frankfurt, AWS eu-central-1) Standardvertragsklauseln (EU) 2021/914 nach Supabase DPA
Resend (Plus Five Five, Inc.), Delaware, USA USA Versand transaktionaler E-Mails (Einladungen, Passwort-Reset, Benachrichtigungen) EU-Region, Zustellung über Amazon SES Standardvertragsklauseln nach Resend DPA
STRATO GmbH, Otto-Ostrowski-Str. 7, 10249 Berlin Deutschland Domainverwaltung, Hosting der Website, E-Mail-Postfach Deutschland, ISO 27001 zertifiziert entfällt
Anthropic PBC, 548 Market St, San Francisco, CA 94104, USA USA KI-Schnittstelle für den Behandlungsplan-Generator (nur bei aktiver Nutzung der Funktion) USA Standardvertragsklauseln nach Anthropic DPA, keine Nutzung zu Trainingszwecken

Unter-Unterauftragsverarbeiter der genannten Anbieter, insbesondere Amazon Web Services als Infrastrukturanbieter von Supabase und Resend, ergeben sich aus den jeweils veröffentlichten Subprozessor-Listen der Anbieter.

Die jeweils aktuelle Fassung dieser Liste ist unter https://gressovia.de/avv.html abrufbar. Änderungen kündigen wir nach § 7.3 an.