Vertrag zur Auftragsverarbeitung
Datenschutzrechtliche Vereinbarung für die Verarbeitung personenbezogener Daten im Auftrag der Praxis.
Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO
Dokument: Vertrag zur Auftragsverarbeitung (AVV) Version: 2.1 Stand: 26.08.2026 Auftragsverarbeiter: Flurin UG (haftungsbeschränkt), Freiburger Straße 25, 79853 Lenzkirch, Amtsgericht Freiburg HRB 736327, vertreten durch den Geschäftsführer Jan Jerusalem Verantwortlicher: jeweilige Praxis gemäß Vertrag / Praxiskonto Geltungsbereich: Verträge mit Praxen mit Sitz in Deutschland; Nutzung außerhalb Deutschlands nur nach gesonderter Freischaltung oder Vereinbarung Hauptvertrag: Allgemeine Geschäftsbedingungen für Praxen, Leistungsbeschreibung und jeweils gebuchte Leistungen Aufsichtsbehörde (Flurin): Landesbeauftragter für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI Baden-Württemberg) Datenschutzbeauftragter (Flurin): heyData GmbH, Schützenstraße 5, 10117 Berlin, www.heydata.eu, datenschutz@heydata.eu
1. Präambel
1.1 Hintergrund
Flurin stellt Praxen eine cloudbasierte Software-as-a-Service-Plattform zur digitalen Organisation von Wartelisten, Terminlücken, Aufnahmeformularen, Patientenkommunikation und weiteren administrativen Praxisprozessen bereit.
Im Rahmen der Nutzung der Plattform verarbeitet Flurin personenbezogene Daten im Auftrag der jeweiligen Praxis. Hierzu können insbesondere Patientendaten und Gesundheitsdaten gehören.
1.2 Zweck dieses Vertrags
Dieser Vertrag zur Auftragsverarbeitung regelt die datenschutzrechtlichen Rechte und Pflichten zwischen der Praxis als Verantwortlichem und Flurin als Auftragsverarbeiter im Sinne von Art. 28 DSGVO.
Er ergänzt die Allgemeinen Geschäftsbedingungen für Praxen, die Leistungsbeschreibung, die technischen und organisatorischen Maßnahmen sowie sonstige zwischen Flurin und der Praxis vereinbarte Vertragsdokumente.
1.3 Rollenverteilung
Die Praxis entscheidet über Zwecke und Mittel der Verarbeitung personenbezogener Daten im Rahmen der Nutzung der Plattform. Flurin verarbeitet personenbezogene Daten ausschließlich im Auftrag und nach dokumentierter Weisung der Praxis, soweit Flurin nicht aufgrund zwingender gesetzlicher Vorschriften zu einer abweichenden Verarbeitung verpflichtet ist.
1.4 Keine eigene therapeutische Leistung
Durch diesen Vertrag entsteht kein Behandlungsvertrag, Beratungsvertrag oder sonstiges therapeutisches Rechtsverhältnis zwischen Flurin und Patientinnen oder Patienten. Flurin erbringt ausschließlich technische und organisatorische Unterstützungsleistungen für die Praxis.
2. Begriffsbestimmungen
2.1 Einheitliche Begriffe
Die in den Allgemeinen Geschäftsbedingungen für Praxen definierten Begriffe gelten auch für diesen Vertrag, soweit in diesem Vertrag nichts Abweichendes geregelt ist.
2.2 Personenbezogene Daten
“Personenbezogene Daten” sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
2.3 Verarbeitung
“Verarbeitung” bezeichnet jeden mit oder ohne Hilfe automatisierter Verfahren ausgeführten Vorgang im Zusammenhang mit personenbezogenen Daten, insbesondere das Erheben, Erfassen, Organisieren, Ordnen, Speichern, Anpassen, Auslesen, Abfragen, Verwenden, Offenlegen, Übermitteln, Bereitstellen, Abgleichen, Einschränken, Löschen oder Vernichten.
2.4 Patientendaten
“Patientendaten” sind personenbezogene Daten von Patientinnen und Patienten, die im Rahmen der Nutzung der Plattform verarbeitet werden, insbesondere Stammdaten, Kontaktdaten, Termindaten, Wartelistendaten, Kommunikationsdaten und gesundheitsbezogene Angaben.
2.5 Gesundheitsdaten
“Gesundheitsdaten” sind personenbezogene Daten, die sich auf die körperliche oder geistige Gesundheit einer natürlichen Person beziehen und aus denen Informationen über deren Gesundheitszustand hervorgehen.
2.6 Unterauftragsverarbeiter
“Unterauftragsverarbeiter” sind weitere Auftragsverarbeiter, die Flurin zur Durchführung bestimmter Verarbeitungstätigkeiten im Auftrag der Praxis einsetzt.
2.7 Produktivdaten
“Produktivdaten” sind personenbezogene Daten, die im produktiven Betrieb der Plattform verarbeitet werden, insbesondere Praxisdaten, Patientendaten und Gesundheitsdaten.
3. Gegenstand, Art und Zweck der Verarbeitung
3.1 Gegenstand der Verarbeitung
Gegenstand der Verarbeitung ist die technische Bereitstellung, der Betrieb, die Wartung, die Sicherung und der Support der Flurin-Plattform im Auftrag der Praxis.
3.2 Zwecke der Verarbeitung
Die Verarbeitung erfolgt insbesondere zu folgenden Zwecken, soweit die jeweilige Praxis die entsprechende Funktion nutzt oder aktiviert:
- Einrichtung und Verwaltung des mandantenbezogenen Praxisbereichs und berechtigter Nutzer,
- Bereitstellung digitaler Aufnahme- und Aktualisierungsformulare,
- Erfassung und Verwaltung von Patientinnen und Patienten, Wartelisten und Behandlungsanfragen,
- Organisation wiederkehrender Bedarfsprüfungen, fester Termine, Terminlücken und Springer-Angebote,
- Verarbeitung von Verordnungs-/Rezeptangaben sowie Annahme, sichere Speicherung, Prüfung und fristgerechte Löschung zugehöriger Bild-Uploads,
- Erstellung, Versand, Annahme und Nachweis praxisbezogener Dokumente und Behandlungsverträge, soweit die Praxis diese Funktionen nutzt,
- technische Übermittlung und Nachhaltung von Patientenkommunikation im Namen der Praxis über freigeschaltete Kanäle, insbesondere E-Mail, optional SMS und optional WhatsApp Business,
- Speicherung, Anzeige, Export, Einschränkung und Löschung von Praxis- und Patientendaten,
- Bereitstellung von Supportleistungen,
- Sicherstellung von Verfügbarkeit, Integrität, Vertraulichkeit und Belastbarkeit der Plattform,
- datensparsame Fehleranalyse, Protokollierung, Missbrauchsprävention und Auditierung,
- Durchführung verschlüsselter Backups und Wiederherstellungsmaßnahmen,
- Umsetzung dokumentierter Weisungen der Praxis.
Eigene Vertrags-, Abrechnungs-, Marketing-, Produktanalyse- oder Rechtsverteidigungszwecke von Flurin sind keine Zwecke dieser Auftragsverarbeitung und werden nach § 20 abgegrenzt.
3.3 Art der Verarbeitung
Die Verarbeitung kann insbesondere folgende Vorgänge umfassen:
- Erheben,
- Erfassen,
- Speichern,
- Strukturieren,
- Anzeigen,
- Übermitteln,
- Bereitstellen,
- Abgleichen,
- Auswerten im Rahmen der vereinbarten Plattformfunktionen,
- Einschränken,
- Exportieren,
- Löschen,
- Anonymisieren,
- Sichern und Wiederherstellen.
3.4 Umfang der Verarbeitung
Der konkrete Umfang der Verarbeitung richtet sich nach der Nutzung der Plattform durch die Praxis, den aktivierten Funktionen, den eingegebenen Daten, der gebuchten Leistung und den Weisungen der Praxis.
3.5 Dauer der Verarbeitung
Die Verarbeitung erfolgt für die Dauer des zugrunde liegenden Vertragsverhältnisses zwischen Flurin und der Praxis. Nach Vertragsende gelten die Regelungen dieses Vertrags zur Rückgabe und Löschung von Daten, zur Behandlung von Sicherungskopien sowie zu gesetzlich erforderlichen Aufbewahrungen.
4. Kategorien betroffener Personen und personenbezogener Daten
4.1 Kategorien betroffener Personen
Die Verarbeitung kann sich insbesondere auf folgende Kategorien betroffener Personen beziehen:
- Patientinnen und Patienten,
- gesetzliche Vertreterinnen und Vertreter von Patientinnen und Patienten,
- Eltern, Sorgeberechtigte oder sonstige Kontaktpersonen,
- Interessentinnen und Interessenten an einer Behandlung,
- Nutzerinnen und Nutzer des Praxiskontos,
- Mitarbeitende und Beauftragte der Praxis,
- Ansprechpartnerinnen und Ansprechpartner der Praxis.
4.2 Kategorien personenbezogener Daten
Je nach Nutzung der Plattform können insbesondere folgende Kategorien personenbezogener Daten verarbeitet werden:
- Stamm- und Kontaktdaten,
- Daten gesetzlicher Vertreter oder sonstiger Kontaktpersonen,
- Kommunikations- und Kanalpräferenzdaten,
- Daten aus Aufnahme- und Aktualisierungsformularen,
- Wartelisten-, Termin-, Verfügbarkeits- und Zuordnungsdaten,
- Angaben zur Behandlungsanfrage und zu organisatorischen Therapieanforderungen,
- Verordnungs-/Rezeptdaten einschließlich hochgeladener Verordnungsbilder und daraus abgeleiteter Prüf-/Statusinformationen,
- praxisbezogene Dokumente, Behandlungsvertragsinhalte, Annahme-/Nachweisdaten und zugehörige Statusinformationen,
- organisatorische Praxisdaten, soweit sie im Auftrag verarbeitet werden,
- Nutzer- und Berechtigungsdaten, soweit diese der Praxis zugeordnet sind,
- technische Protokoll-, Versand-, Zustell- und Sicherheitsmetadaten,
- Supportdaten, soweit sie Daten der Praxis oder ihrer Patientinnen und Patienten enthalten.
Zahlungs-, Rechnungs- und Vertragsdaten, die Flurin zur Durchführung der eigenen Vertragsbeziehung mit der Praxis verarbeitet, fallen grundsätzlich nicht unter diesen Auftrag, sondern unter § 20.
4.3 Besondere Kategorien personenbezogener Daten
Die Verarbeitung kann besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO umfassen, insbesondere Gesundheitsdaten.
Hierzu zählen insbesondere Angaben zu Beschwerden, Behandlungsbedarf, Heilmittelbereich, therapeutischer Anfrage, Diagnoseangaben, Verordnungsbezug oder sonstige gesundheitsbezogene Informationen, soweit die Praxis oder Patientinnen und Patienten diese über die Plattform erfassen.
4.4 Daten von Minderjährigen
Je nach Praxis und Nutzung der Plattform können Daten von Minderjährigen verarbeitet werden. Die Praxis bleibt verantwortlich für die Prüfung und Einhaltung der hierfür geltenden gesetzlichen Anforderungen, insbesondere hinsichtlich Vertretungsbefugnis, Einwilligung, Informationspflichten und Kommunikation mit Sorgeberechtigten.
5. Verantwortlichkeit der Praxis
5.1 Verantwortlicher
Die Praxis ist Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO für die Verarbeitung der Patientendaten und sonstigen personenbezogenen Daten, soweit sie über Zwecke und Mittel der Verarbeitung entscheidet.
5.2 Rechtmäßigkeit der Verarbeitung
Die Praxis ist verantwortlich für die Rechtmäßigkeit der Verarbeitung personenbezogener Daten. Dies umfasst insbesondere:
- das Vorliegen geeigneter Rechtsgrundlagen,
- die Einhaltung der Anforderungen an die Verarbeitung von Gesundheitsdaten,
- die Erfüllung der Informationspflichten gegenüber betroffenen Personen,
- die Einholung erforderlicher Einwilligungen,
- die Erfüllung berufsrechtlicher und gesetzlicher Pflichten,
- die Prüfung von Aufbewahrungs- und Löschpflichten,
- die Bearbeitung von Betroffenenrechten,
- die Bewertung, ob eine Datenschutz-Folgenabschätzung erforderlich ist.
5.3 Inhalte und Weisungen
Die Praxis ist verantwortlich für sämtliche Inhalte, Daten und Weisungen, die sie oder ihre Nutzer in die Plattform einstellen, dort verarbeiten oder über die Plattform übermitteln.
Flurin prüft Patientendaten und Kommunikationsinhalte nicht auf medizinische, therapeutische, rechtliche oder sachliche Richtigkeit.
5.4 Datenschutzinformationen der Praxis
Die Praxis ist verantwortlich dafür, dass Patientinnen und Patienten die erforderlichen Datenschutzinformationen der Praxis erhalten.
Soweit die Praxis eigene Links zu Impressum, Datenschutzhinweisen oder sonstigen rechtlichen Informationen innerhalb der Plattform hinterlegt, ist die Praxis für deren Richtigkeit, Aktualität und Rechtmäßigkeit verantwortlich.
5.5 Mitwirkung der Praxis
Die Praxis wirkt angemessen mit, soweit dies für eine sichere und rechtmäßige Verarbeitung erforderlich ist. Hierzu gehören insbesondere die Pflege aktueller Kontaktdaten, die sachgerechte Vergabe von Nutzerrechten, die Nutzung sicherer Endgeräte und die datensparsame Gestaltung von Aufnahmeformularen und Patientenkommunikation.
6. Pflichten von Flurin als Auftragsverarbeiter
6.1 Weisungsgebundene Verarbeitung
Flurin verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung der Praxis, soweit Flurin nicht durch das Recht der Europäischen Union, eines Mitgliedstaats oder sonstiges anwendbares Recht zu einer Verarbeitung verpflichtet ist.
In einem solchen Fall informiert Flurin die Praxis vor der Verarbeitung über diese rechtliche Anforderung, sofern das betreffende Recht eine solche Information nicht wegen eines wichtigen öffentlichen Interesses verbietet.
6.2 Verbot der Verarbeitung zu eigenen Zwecken
Flurin verarbeitet Patientendaten nicht zu eigenen Zwecken, insbesondere nicht für eigene Werbung, Profilbildung, Verkauf, eigenständige Patientenvermittlung, eigene medizinische Analysen, Produktentwicklung oder statistische Produktanalyse.
Dieser Vertrag begründet insbesondere kein Recht von Flurin, Patientendaten zunächst zu anonymisieren oder zu aggregieren, um daraus anschließend eigene Produkt-, Statistik-, Analyse- oder Trainingsdatensätze zu bilden. Eine Anonymisierung ist nur nach Maßgabe von § 18 zulässig.
6.3 Vertraulichkeit
Flurin stellt sicher, dass Personen, die zur Verarbeitung personenbezogener Daten befugt sind, zur Vertraulichkeit verpflichtet wurden oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
Dies gilt insbesondere für Gründer, Mitarbeitende, freie Mitarbeitende, technische Dienstleister und sonstige beauftragte Personen, soweit sie Zugriff auf personenbezogene Daten oder produktive Systeme erhalten können.
6.4 Verbindliche Verpflichtung nach § 203 StGB (Berufsgeheimnis)
6.4.1 Berücksichtigung des Behandlungskontexts
Flurin berücksichtigt, dass über die Plattform Daten aus einem besonders vertraulichen Behandlungskontext verarbeitet werden können. Soweit die Praxis berufsrechtlichen oder strafrechtlichen Verschwiegenheitspflichten unterliegt, unterstützt Flurin die Praxis durch Vertraulichkeitsverpflichtungen, Zugriffsbeschränkungen und datensparsame Prozesse.
6.4.2 Einordnung von Flurin als sonstige mitwirkende Person
Soweit Angehörige der in der Praxis tätigen Heilberufe einer strafbewehrten Schweigepflicht nach § 203 Abs. 1 StGB unterliegen, wirkt Flurin durch die technische Bereitstellung, den Betrieb, die Wartung, die Sicherung und den Support der Plattform an deren beruflicher Tätigkeit mit, ohne selbst Berufsgeheimnisträger zu sein. Flurin ist damit “sonstige mitwirkende Person” im Sinne von § 203 Abs. 3 Satz 2 StGB. Die berufsrechtliche Einordnung der konkret in der Praxis tätigen Berufsgruppe richtet sich nach den jeweils einschlägigen Vorschriften und obliegt der Praxis.
6.4.3 Verbindliche Geheimhaltungsverpflichtung
Flurin verpflichtet sich gegenüber der Praxis verbindlich zur Geheimhaltung nach § 203 Abs. 3, 4 StGB hinsichtlich aller Geheimnisse, die Flurin im Rahmen der Mitwirkung an der beruflichen Tätigkeit der Praxis zur Kenntnis gelangen. Flurin stellt sicher, dass alle für Flurin handelnden Personen sowie alle eingesetzten Unterauftragsverarbeiter mit möglicher Zugriffsmöglichkeit auf geschützte Geheimnisse vor Aufnahme des Zugriffs zur Geheimhaltung nach § 203 StGB beziehungsweise zu einer inhaltlich gleichwertigen Verschwiegenheitspflicht verpflichtet werden (Weiterverpflichtungskette nach § 203 Abs. 4 StGB). Damit erfüllt Flurin die Voraussetzung des § 203 Abs. 4 Satz 2 Nr. 1 StGB, dass die mitwirkende Person zur Geheimhaltung verpflichtet ist.
6.4.4 Maßgebliche Ausgestaltung in Anlage 5
Die nähere Ausgestaltung dieser Verpflichtung, die Weiterverpflichtung der Unterauftragsverarbeiter, die Statusführung sowie der Hinweis auf die Strafbarkeit nach § 203 Abs. 4 Satz 1 StGB ergeben sich aus der Verpflichtungserklärung zur Geheimhaltung nach § 203 Abs. 3, 4 StGB (Anlage 5). Anlage 5 ist Bestandteil dieses Vertrags und konkretisiert die §§ 6.3, 6.4 und 9 sowie Anlage 3. Im Falle eines Verstoßes gelten ergänzend § 13 (Meldung von Verletzungen) und § 21 (Haftung).
6.5 Zugriffsbeschränkung
Flurin stellt sicher, dass interne Zugriffe auf Produktivdaten auf das erforderliche Maß beschränkt werden. Zugriffe erfolgen grundsätzlich nur aus berechtigtem Anlass, insbesondere zur Fehleranalyse, zur Bearbeitung einer Supportanfrage, zur Sicherheitsprüfung, zur Wiederherstellung oder zur Umsetzung einer dokumentierten Weisung.
6.6 Unterstützung der Praxis
Flurin unterstützt die Praxis nach Maßgabe dieses Vertrags angemessen bei der Erfüllung ihrer datenschutzrechtlichen Pflichten, soweit dies durch die Art der Verarbeitung möglich ist und die hierfür erforderlichen Informationen Flurin zur Verfügung stehen.
6.7 Nachweispflichten
Flurin stellt der Praxis die erforderlichen Informationen zur Verfügung, um die Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten nachzuweisen, soweit diese Informationen nicht bereits über Rechtstexte, Sicherheitsdokumentation, TOMs, Subprocessor-Listen, Zertifikate, Prüfberichte oder vergleichbare Nachweise bereitgestellt werden.
6.8 Cloud-Sicherheitsnachweise und § 393 SGB V
6.8.1 Anwendungsmaßstab
Soweit eine Praxis als zugelassener Heilmittelerbringer nach § 124 SGB V Sozial- oder Gesundheitsdaten über Cloud-Computing-Dienste verarbeitet, behandelt Flurin die Anforderungen des § 393 SGB V als verbindlichen Maßstab für die hiervon erfasste Auftragsverarbeitung. Dies gilt insbesondere für die technischen Systeme und Cloud-Dienste, über die Patientendaten, Gesundheitsdaten oder entsprechende Sicherungskopien verarbeitet werden.
Für Praxen oder Verarbeitungssituationen außerhalb dieses Anwendungsbereichs bleibt die eigenständige rechtliche Einordnung durch die Praxis unberührt.
6.8.2 Kerninfrastruktur und C5-Nachweise
Die geschützte Kernverarbeitung von Praxis-, Patienten- und Gesundheitsdaten erfolgt auf Hetzner-Infrastruktur in Deutschland. Hierzu gehören insbesondere Backend/API, PostgreSQL, der private S3-kompatible Object Storage für Verordnungsdateien und die verschlüsselte Backup-Verarbeitung über die Storage Box.
Für Hetzner liegt ein C5-Typ-2-Nachweis vor. Flurin dokumentiert im C5-/§-393-SGB-V-Nachweisdossier fortlaufend, inwieweit der konkrete Prüfungs- und Systemscope die tatsächlich genutzten Produkte, Regionen, Unterauftragnehmer sowie die für Flurin einschlägigen korrespondierenden Kundenkriterien abdeckt. Ein Anbietername oder ein allgemeiner Sicherheitsnachweis wird nicht pauschal als Nachweis für jeden Datenfluss behandelt.
6.8.3 Weitere Anbieter und externe Kommunikation
Bunny.net wird für statische Frontend-/CDN-/DNS-Funktionen eingesetzt und Hanko für die Authentifizierung von Praxisnutzern. Produktive Patientendaten und private Verordnungsobjekte werden nicht als statische Inhalte an Bunny.net übertragen und nicht bestimmungsgemäß über Hanko verarbeitet. Ändert Flurin diese technische Grenze künftig, wird der betroffene Datenfluss vor Aktivierung nach § 393 SGB V und Art. 28 DSGVO neu bewertet.
Brevo wird für transaktionale E-Mail und – bei Aktivierung durch die Praxis – SMS eingesetzt; Meta/WhatsApp Business kann von der Praxis als optionaler Kommunikationskanal aktiviert werden.
Für E-Mail und SMS bestimmt Flurin den zulässigen Nachrichteninhalt serverseitig anhand des für den jeweiligen Kanal dokumentierten Einwilligungsstatus. Liegt keine gültige kanalspezifische Einwilligung vor, übermittelt Flurin ausschließlich eine neutrale Benachrichtigung mit Verweis auf den geschützten Flurin-Bereich. Diese neutrale Nachricht enthält insbesondere keine Terminangaben wie Datum oder Uhrzeit, keine Terminänderung, Absage oder Freiterminangabe und keine sonstigen konkreten Behandlungsinformationen.
Liegt eine gültige kanalspezifische Einwilligung für E-Mail beziehungsweise SMS vor, können über den betreffenden Kanal auch organisatorische Inhalte wie Terminangaben, Terminänderungen, Absagen oder verfügbare Termine übermittelt werden, soweit die Praxis die jeweilige Kommunikationsfunktion nutzt. Unabhängig von einer Einwilligung werden über externe Kommunikationsanbieter keine Diagnose-, Verordnungs- oder Behandlungsdetails, keine Dokumentinhalte und keine vergleichbaren klinischen oder besonders sensiblen Freitextinhalte übermittelt. Solche Inhalte werden im geschützten Flurin-Bereich bereitgestellt.
Flurin setzt diese Inhalts- und Einwilligungsregeln zentral serverseitig durch und dokumentiert für die eingesetzten Kommunikationsanbieter die nach § 393 SGB V, Art. 28 DSGVO und Art. 44 ff. DSGVO erforderlichen Anbieter-, Sicherheits- und Transfernachweise. WhatsApp Business setzt eine WhatsApp-spezifische Einwilligung voraus und wird unabhängig vom Vorliegen dieser Einwilligung ausschließlich für neutrale Benachrichtigungen verwendet.
6.8.4 Nachweisdossier
Flurin stellt der Praxis die zur Bewertung des Cloud-Einsatzes erforderlichen Informationen in geeigneter Form zur Verfügung. Der C5-/Sicherheitsnachweis-Status der eingesetzten Dienste, der jeweils erfasste System- und Servicescope, relevante korrespondierende Kundenkontrollen, Transfermechanismen, verbleibende Restrisiken und etwaige Kompensationsmaßnahmen werden im C5-/§-393-SGB-V-Nachweisdossier dokumentiert und bei wesentlichen Änderungen der Cloud- oder Anbieterarchitektur aktualisiert.
6.8.5 Verantwortlichkeiten
Flurin ist für die Erfüllung der auf Flurin als Auftragsverarbeiter entfallenden gesetzlichen, vertraglichen und technischen Anforderungen verantwortlich. Die Praxis bleibt für ihre eigenen gesetzlichen und berufsrechtlichen Pflichten sowie die Einordnung eigener Verarbeitungsvorgänge verantwortlich. Flurin unterstützt sie hierbei nach §§ 6.6, 6.7 und 14.1 mit den bei Flurin verfügbaren Nachweisen und Informationen. Die Anforderungen aus Art. 32 DSGVO und § 203 StGB bleiben unberührt.
7. Weisungen der Praxis
7.1 Dokumentierte Weisungen
Die Weisungen der Praxis ergeben sich aus diesem Vertrag, den Allgemeinen Geschäftsbedingungen für Praxen, der Leistungsbeschreibung, den Einstellungen innerhalb der Plattform sowie sonstigen dokumentierten Weisungen der Praxis.
7.2 Weisungskanäle
Weisungen können insbesondere erfolgen durch:
- Konfiguration innerhalb des Praxiskontos,
- Nutzung bestimmter Plattformfunktionen,
- schriftliche oder elektronische Mitteilung an Flurin,
- Supportanfragen,
- vertragliche Vereinbarungen.
7.3 Prüfung von Weisungen
Flurin darf die Umsetzung einer Weisung aussetzen, wenn Flurin der Auffassung ist, dass eine Weisung gegen die DSGVO oder sonstige Datenschutzvorschriften verstößt.
Flurin informiert die Praxis in einem solchen Fall unverzüglich, soweit dem keine gesetzlichen Verpflichtungen entgegenstehen.
7.4 Zusatzaufwand
Weisungen, die über den vereinbarten Leistungsumfang hinausgehen, können von Flurin von einer gesonderten Vergütung abhängig gemacht werden, soweit dies angemessen ist und der Praxis vorab mitgeteilt wurde.
7.5 Weisungen nach Vertragsende
Nach Vertragsende kann die Praxis Weisungen nur noch im Rahmen der Regelungen zur Datenrückgabe, Datenlöschung, gesetzlichen Aufbewahrung und technischen Abwicklung erteilen.
8. Technische und organisatorische Maßnahmen
8.1 Grundsatz
Flurin trifft geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten.
Dabei berücksichtigt Flurin insbesondere den Stand der Technik, die Implementierungskosten, Art, Umfang, Umstände und Zwecke der Verarbeitung sowie die Eintrittswahrscheinlichkeit und Schwere möglicher Risiken für Rechte und Freiheiten natürlicher Personen.
8.2 Mindestbereiche
Die technischen und organisatorischen Maßnahmen umfassen insbesondere Maßnahmen in folgenden Bereichen:
- Vertraulichkeit,
- Integrität,
- Verfügbarkeit und Belastbarkeit,
- Zugriffskontrolle,
- Zugangskontrolle,
- Benutzer- und Berechtigungskonzepte,
- Verschlüsselung,
- Protokollierung,
- Mandantentrennung,
- Backup und Wiederherstellung,
- Patch- und Schwachstellenmanagement,
- Incident Response,
- Löschung und Datenminimierung,
- regelmäßige Überprüfung und Bewertung der Wirksamkeit der Maßnahmen.
8.3 Maßgebliche TOM
Die jeweils geltenden technischen und organisatorischen Maßnahmen sind in dem Dokument “Technische und organisatorische Maßnahmen (TOM)” beschrieben, das Bestandteil dieses Vertrags ist.
Flurin darf technische und organisatorische Maßnahmen weiterentwickeln und ändern, sofern das vereinbarte Schutzniveau dadurch nicht wesentlich unterschritten wird.
8.4 Sicherheitsrelevante Änderungen
Flurin ist berechtigt, sicherheitsrelevante Änderungen unverzüglich umzusetzen, wenn dies zur Abwehr von Risiken, zur Schließung von Schwachstellen oder zur Einhaltung gesetzlicher Anforderungen erforderlich ist.
8.5 Unterstützung durch die Praxis
Die Praxis ist verpflichtet, die ihr obliegenden Sicherheitsmaßnahmen zu treffen. Hierzu zählen insbesondere sichere Passwörter, angemessene Vergabe von Zugriffsrechten, Entzug nicht mehr erforderlicher Zugriffe, sichere Endgeräte, Schutz vor unbefugtem Zugriff und Sensibilisierung eigener Nutzer.
9. Unterauftragsverarbeiter
9.1 Allgemeine Genehmigung
Die Praxis erteilt Flurin die allgemeine Genehmigung, weitere Auftragsverarbeiter im Sinne von Art. 28 Abs. 2 DSGVO einzusetzen, soweit diese für die beauftragte Plattformverarbeitung erforderlich sind. Die Genehmigung erfasst nur Verarbeitungen im Auftrag der Praxis; eigenverantwortliche Dienstleister von Flurin für eigene Vertrags-, Zahlungs-, Marketing- oder Analysezwecke werden dadurch nicht zu Unterauftragsverarbeitern dieses AVV.
9.2 Aktuelle Unterauftragsverarbeiter
Die aktuell eingesetzten sowie von der Praxis optional aktivierbaren wesentlichen Unterauftragsverarbeiter sind in Anlage 3 aufgeführt. Für alle dort aufgeführten produktiv nutzbaren Anbieter hält Flurin die erforderlichen vertraglichen, technischen, datenschutzrechtlichen und – soweit einschlägig – §-393-SGB-V-bezogenen Voraussetzungen und Nachweise vor. Ein optionaler Anbieter wird für eine konkrete Praxis tatsächlich eingesetzt, wenn die Praxis die zugehörige Funktion aktiviert. Flurin hält zusätzlich eine aktuelle öffentliche Subprozessorliste vor.
9.3 Pflichten gegenüber Unterauftragsverarbeitern
Flurin stellt sicher, dass für eingesetzte Unterauftragsverarbeiter die Anforderungen des Art. 28 Abs. 4 DSGVO gelten und die für den jeweiligen Auftrag erforderlichen Datenschutz- und Sicherheitsverpflichtungen vertraglich weitergegeben werden.
9.4 Änderungen
Flurin informiert die Praxis über beabsichtigte Hinzuziehungen oder Ersetzungen von Unterauftragsverarbeitern mit angemessenem Vorlauf, soweit keine dringenden Sicherheits- oder Betriebsgründe eine kurzfristigere Änderung erfordern.
9.5 Widerspruchsrecht
Die Praxis kann aus nachvollziehbarem datenschutzrechtlichem Grund gegen einen neuen oder ersetzten Unterauftragsverarbeiter widersprechen. Der Widerspruch ist innerhalb von 14 Kalendertagen nach der Information in Textform zu erklären und zu begründen.
9.6 Folgen eines Widerspruchs
Flurin prüft gemeinsam mit der Praxis, ob eine zumutbare technische oder organisatorische Alternative besteht. Ist dies nicht möglich und ist der betreffende Unterauftragsverarbeiter für die Leistung erforderlich, können die betroffene optionale Funktion oder – wenn eine Fortsetzung insgesamt unzumutbar ist – das Vertragsverhältnis nach den gesetzlichen und vertraglichen Regelungen beendet werden.
10. Drittlandübermittlungen
10.1 Grundsatz
Übermittlungen personenbezogener Daten im Rahmen dieser Auftragsverarbeitung in Drittländer oder an internationale Organisationen erfolgen nur unter Beachtung der Art. 44 ff. DSGVO und der dokumentierten Weisungen der Praxis.
10.2 Kernspeicherung produktiver Patientendaten
Backend, PostgreSQL-Datenbank, private Verordnungsdateien im S3-kompatiblen Object Storage und verschlüsselte Datenbank-Backups werden im produktiven Kernbetrieb auf Hetzner-Infrastruktur in Deutschland verarbeitet. Eine planmäßige Speicherung der produktiven Patienten-Datenbank oder der privaten Verordnungsobjekte in einem Drittstaat ist nicht vorgesehen.
10.3 Frontend/CDN und technische Zugriffsdaten
Bunny.net liefert statische Frontends aus und betreibt DNS/CDN-Funktionen. Dabei können technische Zugriffsdaten wie IP-Adresse, Zeitpunkt, Browser-/Request-Metadaten, Hostname und URL-Pfad verarbeitet werden. Backend-Datenbankinhalte und private Verordnungsobjekte werden nicht als statische CDN-Inhalte bereitgestellt.
10.4 Kommunikationsanbieter
Brevo verarbeitet für E-Mail und – bei Aktivierung durch die Praxis – SMS die jeweilige Empfängeradresse beziehungsweise Telefonnummer, den nach der serverseitigen Kommunikationsregel zulässigen Nachrichtentext sowie technische Versand- und Zustellmetadaten. Ohne gültige kanalspezifische Einwilligung enthält die externe E-Mail beziehungsweise SMS ausschließlich eine neutrale Benachrichtigung mit geschütztem Flurin-Link. Bei gültiger kanalspezifischer Einwilligung kann der Nachrichtentext auch organisatorische Angaben wie Termin, Datum oder Uhrzeit, Terminänderungen, Absagen oder verfügbare Termine enthalten.
Unabhängig von einer Einwilligung werden über E-Mail und SMS keine Diagnose-, Verordnungs- oder Behandlungsdetails, keine Dokumentinhalte und keine vergleichbaren klinischen oder besonders sensiblen Freitextinhalte an den Kommunikationsanbieter übermittelt. Diese Inhalte bleiben im geschützten Flurin-Bereich.
Für optional aktiviertes WhatsApp Business verarbeitet Meta Platforms Ireland Limited einschließlich der hierfür eingesetzten Infrastruktur die für die neutrale Benachrichtigung erforderliche Telefonnummer, das freigegebene neutrale Nachrichtentemplate und technische Zustellmetadaten. WhatsApp Business setzt die für diesen Kanal erforderliche ausdrückliche Einwilligung voraus und bleibt unabhängig von dieser Einwilligung auf neutrale Benachrichtigungen mit geschütztem Flurin-Link beschränkt.
10.5 Übermittlungsinstrumente und zusätzliche Maßnahmen
Soweit ein Unterauftragsverarbeiter oder dessen Unterauftragnehmer Daten außerhalb EU/EWR verarbeitet, nutzt Flurin ein anwendbares Übermittlungsinstrument, insbesondere Angemessenheitsbeschlüsse, das EU-U.S. Data Privacy Framework bei wirksamer Zertifizierung, EU-Standardvertragsklauseln sowie erforderliche ergänzende technische, organisatorische oder vertragliche Maßnahmen. Maßgeblich ist die jeweils aktuelle Anbieter- und Transferdokumentation.
10.6 Transparenz
Die öffentliche Subprozessorliste und die internen Nachweise dokumentieren die jeweils aktiv eingesetzten Unterauftragsverarbeiter, Verarbeitungsorte und – soweit relevant – Drittlandmechanismen. Änderungen werden nach § 9 kommuniziert.
11. Unterstützung bei Betroffenenrechten
11.1 Grundsatz
Die Praxis ist als Verantwortlicher für die Bearbeitung von Anfragen betroffener Personen verantwortlich. Flurin unterstützt die Praxis nach Möglichkeit durch geeignete technische und organisatorische Maßnahmen.
11.2 Unterstützungsleistungen
Flurin unterstützt die Praxis insbesondere bei:
- Auskunftsersuchen,
- Berichtigungsersuchen,
- Löschersuchen,
- Einschränkung der Verarbeitung,
- Datenübertragbarkeit,
- Widersprüchen,
- Widerrufen von Einwilligungen,
- Nachvollziehbarkeit von Verarbeitungsvorgängen, soweit technisch verfügbar.
11.3 Direkte Anfragen an Flurin
Wenden sich betroffene Personen unmittelbar an Flurin und betrifft die Anfrage eine Verarbeitung im Auftrag der Praxis, leitet Flurin die Anfrage an die Praxis weiter, soweit eine Zuordnung möglich ist.
Flurin beantwortet solche Anfragen nicht eigenständig im Namen der Praxis, sofern keine ausdrückliche Weisung oder gesetzliche Verpflichtung besteht.
11.4 Kosten
Die nach Art. 28 DSGVO und diesem Vertrag geschuldete Standardunterstützung ist mit der vertraglichen Leistung abgegolten. Nur für nachweisbar außergewöhnlichen Zusatzaufwand, der über die gesetzlich und vertraglich geschuldete Unterstützung hinausgeht, kann Flurin – soweit rechtlich zulässig – nach vorheriger Information und Abstimmung eine angemessene Vergütung verlangen.
12. Unterstützung bei Pflichten des Verantwortlichen
12.1 Sicherheit der Verarbeitung
Flurin unterstützt die Praxis angemessen bei der Einhaltung ihrer Pflichten zur Sicherheit der Verarbeitung, soweit dies die Verarbeitung durch Flurin betrifft.
12.2 Datenschutzverletzungen
Flurin unterstützt die Praxis bei der Erfüllung ihrer Pflichten im Zusammenhang mit Verletzungen des Schutzes personenbezogener Daten, soweit diese den Verantwortungsbereich von Flurin betreffen.
12.3 Datenschutz-Folgenabschätzung
Flurin unterstützt die Praxis angemessen bei einer Datenschutz-Folgenabschätzung, soweit die Verarbeitung durch Flurin betroffen ist und die erforderlichen Informationen Flurin vorliegen.
12.4 Vorherige Konsultation
Soweit erforderlich und gesetzlich vorgesehen, unterstützt Flurin die Praxis angemessen bei einer vorherigen Konsultation der zuständigen Aufsichtsbehörde.
12.5 Grenzen der Unterstützung
Flurin schuldet keine rechtliche Bewertung, keine anwaltliche Beratung und keine Entscheidung darüber, ob eine Verarbeitung durch die Praxis rechtmäßig ist.
13. Verletzungen des Schutzes personenbezogener Daten
13.1 Meldepflicht von Flurin
Flurin informiert die Praxis unverzüglich nach Bekanntwerden einer Verletzung des Schutzes personenbezogener Daten, soweit diese personenbezogene Daten betrifft, die Flurin im Auftrag der Praxis verarbeitet.
13.2 Interne Frist
Flurin strebt an, die Erstinformation an die Praxis spätestens innerhalb von 24 Stunden nach Bekanntwerden der Verletzung zu übermitteln, soweit dies unter Berücksichtigung der Umstände des Einzelfalls möglich ist.
13.3 Inhalt der Meldung
Die Meldung enthält, soweit verfügbar, insbesondere:
- eine Beschreibung der Art der Verletzung,
- die betroffenen Datenkategorien,
- die betroffenen Kategorien und ungefähre Anzahl betroffener Personen,
- die wahrscheinlichen Folgen der Verletzung,
- die ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung oder Eindämmung,
- die Kontaktdaten einer zuständigen Ansprechperson,
- sonstige Informationen, die die Praxis zur Bewertung eigener Meldepflichten benötigt.
13.4 Nachmeldung
Sind zum Zeitpunkt der Erstmeldung noch nicht alle Informationen verfügbar, stellt Flurin weitere Informationen ohne unangemessene Verzögerung bereit, sobald diese verfügbar sind.
13.5 Keine eigenständige Behördenmeldung
Flurin nimmt keine Meldung an Aufsichtsbehörden oder Benachrichtigung betroffener Personen im Namen der Praxis vor, sofern Flurin hierzu nicht ausdrücklich angewiesen wurde oder gesetzlich verpflichtet ist.
13.6 Mitwirkung der Praxis
Die Praxis stellt Flurin unverzüglich alle Informationen zur Verfügung, die für die Bewertung, Eindämmung oder Behebung einer Datenschutzverletzung erforderlich sind, soweit die Praxis über diese Informationen verfügt.
13.7 Incident-Response-Prozess und Meldevorlagen
Die operative Umsetzung dieses Abschnitts, insbesondere der Ablauf von der Erkennung bis zur Nachbereitung, die Risikobewertung und die Meldevorlagen, ist im Incident-Response-Prozess dokumentiert. Der dort festgelegte interne Zielwert für die Erstinformation an die Praxis von spätestens 24 Stunden nach Bekanntwerden ist mit § 13.2 dieses Vertrags abgestimmt und identisch; er ersetzt nicht die übergeordnete Pflicht zur unverzüglichen Information nach § 13.1. Eine etwaige Datenschutzverletzung bei einem Unterauftragsverarbeiter (Hetzner, Bunny.net, Hanko, Brevo) wird nach demselben Verfahren behandelt, soweit sie im Auftrag verarbeitete Daten betrifft.
14. Nachweise, Audits und Kontrollen
14.1 Nachweise
Flurin stellt der Praxis angemessene Nachweise zur Einhaltung dieses Vertrags zur Verfügung. Hierzu können insbesondere zählen:
- Beschreibung der technischen und organisatorischen Maßnahmen,
- Sicherheitskonzepte,
- Vertraulichkeitsnachweise,
- Anbieter- und Subprocessor-Informationen,
- Zertifikate oder Sicherheitsnachweise eingesetzter Anbieter, soweit verfügbar,
- Selbstauskünfte,
- Zusammenfassungen interner Prüfungen,
- Subprocessor-Listen,
- Datenschutz- und Sicherheitsdokumentation.
14.2 Auditrecht
Die Praxis ist berechtigt, die Einhaltung dieses Vertrags nach angemessener vorheriger Ankündigung zu überprüfen oder durch geeignete, zur Verschwiegenheit verpflichtete Prüfer überprüfen zu lassen.
14.3 Verhältnismäßigkeit
Audits müssen verhältnismäßig sein und dürfen den Betrieb, die Sicherheit, die Vertraulichkeit sowie Rechte anderer Kunden von Flurin nicht unangemessen beeinträchtigen.
14.4 Vorrang dokumentenbasierter Nachweise
Soweit Flurin geeignete aktuelle Nachweise bereitstellt, sollen Vor-Ort-Prüfungen nur erfolgen, wenn die bereitgestellten Nachweise zur Prüfung der Einhaltung dieses Vertrags nicht ausreichen.
14.5 Sicherheitsanforderungen bei Audits
Audits dürfen nur nach vorheriger Abstimmung mit Flurin durchgeführt werden.
Prüfer müssen angemessene Sicherheits-, Vertraulichkeits- und Datenschutzanforderungen erfüllen.
Ein Zugriff auf Daten anderer Kunden, Quellcode, Geschäftsgeheimnisse, Sicherheitsarchitekturen oder besonders schutzbedürftige interne Informationen ist ausgeschlossen, soweit nicht zwingend erforderlich und gesondert vereinbart.
14.6 Kosten
Die Praxis trägt die Kosten von Audits, soweit gesetzlich zulässig.
Die Bereitstellung der nach Art. 28 DSGVO erforderlichen Standardnachweise ist mit der vertraglichen Leistung abgegolten. Nur für nachweisbar außergewöhnlichen Zusatzaufwand eines Audits, der über die gesetzlich und vertraglich geschuldeten Nachweise und Mitwirkungspflichten hinausgeht, kann Flurin – soweit rechtlich zulässig – nach vorheriger Information und Abstimmung eine angemessene Vergütung verlangen.
14.7 Subprozessor-Nachweis-Checkliste
Flurin dokumentiert den Abschluss und die wesentlichen Inhalte der mit den Unterauftragsverarbeitern geschlossenen Auftragsverarbeitungsvereinbarungen beziehungsweise Data Processing Agreements (DPA) sowie die zugehörigen Sicherheits- und Geheimhaltungsnachweise in einer Subprozessor-Nachweis-Checkliste. Diese erfasst je tatsächlich oder optional im Auftrag eingesetztem Anbieter aus Anlage 3 insbesondere:
- Status und Datum/Version des abgeschlossenen AVV/DPA sowie den Fundort,
- den einschlägigen Drittland-Übermittlungsmechanismus (Angemessenheitsbeschluss, Standarddatenschutzklauseln oder keiner),
- vorliegende Sicherheitsnachweise (z. B. C5, ISO/IEC 27001, SOC 2),
- den Status der Weiterverpflichtung nach § 203 StGB (in Verbindung mit Anlage 5).
Die Checkliste wird bei Flurin vorgehalten, im Rahmen regelmäßiger Prüfungen aktualisiert und der Praxis auf Anfrage in geeigneter Form zur Verfügung gestellt (vgl. §§ 6.7, 14.1). Mit Hetzner als dem für die geschützte Kernverarbeitung eingesetzten Anbieter ist ein direkter Auftragsverarbeitungsvertrag nach Art. 28 DSGVO abgeschlossen und wirksam. Für alle weiteren tatsächlich eingesetzten Unterauftragsverarbeiter hält Flurin die jeweils einschlägige DPA-/Vertragsgrundlage, Unterauftragnehmer- und Drittlandinformationen sowie die erforderlichen Sicherheitsnachweise vor und dokumentiert diese in der Checkliste. Soweit § 393 SGB V einschlägig ist, wird zusätzlich der konkrete Service-/Systemscope und der hierfür maßgebliche Sicherheitsnachweis dokumentiert.
15. Datenrückgabe, Löschung und Aufbewahrung
15.1 Datenzugriff während der Vertragslaufzeit
Während der Vertragslaufzeit kann die Praxis im Rahmen der Plattformfunktionen auf die von ihr verarbeiteten Daten zugreifen, diese bearbeiten, exportieren oder löschen, soweit die jeweilige Funktion dies vorsieht.
15.2 Wahlrecht der Praxis bei Vertragsende
Nach Art. 28 Abs. 3 lit. g DSGVO werden die im Auftrag verarbeiteten personenbezogenen Daten nach Abschluss der Verarbeitungsleistungen nach Wahl der Praxis zurückgegeben oder gelöscht, sofern nicht das Recht der Europäischen Union oder eines Mitgliedstaats eine weitere Speicherung verlangt.
Soweit die Praxis keine abweichende dokumentierte Weisung erteilt, gilt als vereinbarte Standardweisung: Flurin ermöglicht zunächst für 30 Kalendertage die Rückgabe beziehungsweise den Export der exportierbaren Praxis- und Patientendaten nach § 15.3 und löscht anschließend die im Auftrag verarbeiteten personenbezogenen Daten nach § 15.4. Die Praxis kann innerhalb des rechtlich und technisch möglichen Rahmens stattdessen eine frühere Löschung verlangen.
15.3 Export- und Rückgabefenster
Das Standardfenster für Rückgabe beziehungsweise Export beträgt nach wirksamer Beendigung des Hauptvertrags 30 Kalendertage. Flurin stellt der Praxis während dieses Zeitraums den vollständigen standardisierten Patientendatenexport des Mandanten ohne gesondertes Export- oder Wechselentgelt in einem gängigen strukturierten Format bereit.
Während dieses Zeitraums kann Flurin den Zugang auf die für Vertragsabwicklung, Vertragsnachweise, Export und Offboarding erforderlichen Funktionen beschränken. Der Export bleibt jedoch auch bei beendetem oder nicht aktivem kostenpflichtigem Abonnement sowie bei einer wegen fehlender Zustimmung zu einer neueren AGB-/AVV-Version bestehenden Produktsperre verfügbar. Die Praxis muss keine neuere AGB-/AVV-Version abschließen, um ihre bereits vorhandenen Daten innerhalb des Rückgabefensters zu exportieren.
15.4 Löschung nach Ablauf des Rückgabefensters
Nach Ablauf des Rückgabefensters löscht Flurin die im Auftrag verarbeiteten personenbezogenen Daten aus den produktiven Systemen und löscht vorhandene Kopien, soweit nicht das Recht der Europäischen Union oder eines Mitgliedstaats eine weitere Speicherung verlangt oder die Praxis zuvor eine andere rechtlich zulässige dokumentierte Weisung erteilt hat.
Betriebsinterne Retentionfristen, die während des laufenden Vertrags für Kommunikationsereignisse, Zustellnachweise, Verordnungsdateien, technische Protokolle oder sonstige Auftragsdaten gelten, verlängern die Auftragsverarbeitung nach Vertragsende nicht. Für Vertragsende und Rückgabe gilt vorrangig dieser § 15.
Soweit Flurin bestimmte Vertrags-, Rechnungs-, Sicherheits- oder Nachweisdaten nach Vertragsende als eigener Verantwortlicher aufgrund einer eigenen gesetzlichen Rechtsgrundlage speichern muss oder darf, fällt diese Verarbeitung nicht unter die Auftragsverarbeitung dieses Vertrags und berechtigt nicht zur weiteren Nutzung der Patientendaten für eigene Zwecke.
15.5 Sicherungskopien
Personenbezogene Daten können nach der Löschung aus produktiven Systemen noch für begrenzte Zeit in verschlüsselten Sicherungskopien enthalten sein. Die Datenbank-Backups werden getrennt auf Hetzner Storage Box gespeichert und nach der aktuellen Rotation auf 14 tägliche und 4 wöchentliche Generationen begrenzt.
Sicherungskopien werden nach Ablauf ihrer jeweiligen Rotation gelöscht und nicht für normale Produkt- oder Auswertungszwecke weiterverarbeitet. Wird eine Sicherungskopie ausnahmsweise zur Wiederherstellung verwendet, werden zwischenzeitlich wirksam gewordene Löschungen und Einschränkungen unverzüglich wieder angewendet.
15.6 Gesetzliche Aufbewahrungspflichten der Praxis
Die Praxis bleibt verantwortlich für die Prüfung und Einhaltung eigener gesetzlicher Aufbewahrungspflichten. Sie hat erforderliche Daten vor Ablauf des Rückgabefensters zu exportieren oder Flurin rechtzeitig eine rechtlich zulässige abweichende Weisung zu erteilen.
Flurin übernimmt keine rechtliche Bewertung, welche Patientendaten oder Behandlungsunterlagen die Praxis außerhalb von Flurin aufbewahren muss.
15.7 Löschung auf Weisung während der Vertragslaufzeit
Während der Vertragslaufzeit führt Flurin Löschungen auf dokumentierte Weisung der Praxis aus, soweit dies technisch möglich, vertraglich vorgesehen und rechtlich zulässig ist.
15.8 Bestätigung
Flurin bestätigt der Praxis auf Anfrage in geeigneter Form die Durchführung der Rückgabe- und Löschmaßnahmen, soweit dies für den Nachweis der Einhaltung dieses Vertrags erforderlich ist.
16. Support, Wartung und administrativer Zugriff
16.1 Supportzugriff
Supportzugriffe auf personenbezogene Daten erfolgen nur, soweit dies zur Bearbeitung einer Supportanfrage, Fehleranalyse, Sicherheitsprüfung oder zur Erfüllung vertraglicher Pflichten erforderlich ist.
16.2 Zugriff nach Erforderlichkeit
Flurin beschränkt Support- und Administrationszugriffe auf das erforderliche Maß.
Soweit technisch möglich und angemessen, erfolgen Supportzugriffe protokolliert, rollenbasiert und zeitlich begrenzt.
16.3 Wartung
Flurin darf Wartungs-, Sicherheits- und Aktualisierungsmaßnahmen durchführen, soweit dies für den sicheren und ordnungsgemäßen Betrieb der Plattform erforderlich ist.
16.4 Fehleranalyse
Zur Fehleranalyse kann Flurin technische Protokolle, Metadaten und Systeminformationen auswerten.
Inhalte von Patientendaten werden nur verarbeitet, soweit dies zur konkreten Fehlerbehebung erforderlich ist oder die Praxis dies veranlasst.
17. Protokollierung und Nachvollziehbarkeit
17.1 Technische Protokolle
Flurin kann technische Protokolle verarbeiten, um Sicherheit, Verfügbarkeit, Integrität, Fehleranalyse, Missbrauchserkennung und Nachvollziehbarkeit zu gewährleisten.
17.2 Inhalt von Protokollen
Protokolle können insbesondere enthalten:
- Nutzerkennung,
- Zeitpunkt des Zugriffs,
- IP-Adresse,
- verwendetes Endgerät oder Browserinformationen,
- aufgerufene Funktionen,
- technische Ereignisse,
- Fehlermeldungen,
- sicherheitsrelevante Aktivitäten.
17.3 Datensparsame Protokollierung
Flurin gestaltet Protokolle datensparsam. Patientendaten und Gesundheitsdaten werden nicht planmäßig in technischen Logs gespeichert. Soweit sie ausnahmsweise zur Fehleranalyse sichtbar werden, werden sie nur im erforderlichen Umfang verarbeitet.
17.4 Zweckbindung
Protokolldaten werden nicht zur eigenständigen Profilbildung von Patientinnen und Patienten genutzt.
17.5 Aufbewahrung von Protokollen
Protokolle werden zweckbezogen und mit festgelegten Fristen aufbewahrt. Während der laufenden Auftragsverarbeitung gelten nach der aktuellen technischen Konfiguration insbesondere:
- operative Loki-/Applikationslogs: Produktion 30 Tage, QA 14 Tage;
- Audit-Logs zu sicherheits- und administrativ relevanten Vorgängen: 12 Monate, soweit keine konkreten Gründe eine längere beweissichernde Aufbewahrung erfordern;
- E-Mail-Providerereignisse: 90 Tage;
- verdichtete E-Mail-Zustellnachweise: 12 Monate.
Protokolle enthalten nach dem Logging-Konzept keine Request-Bodies, Tokens, Cookies, Klarnamen, Telefonnummern oder E-Mail-Adressen; sicherheitsrelevante Identifikatoren werden soweit vorgesehen gehasht bzw. auf technische IDs reduziert.
Die in diesem Abschnitt genannten Betriebsfristen gelten nicht als Recht zur Fortsetzung der Auftragsverarbeitung nach Vertragsende; insoweit geht § 15 vor.
18. Anonymisierung und Aggregation als Verarbeitungsmaßnahme
18.1 Kein eigenes Nutzungsrecht
Dieser Vertrag räumt Flurin kein eigenes Recht ein, Patientendaten zu anonymisieren oder zu aggregieren, um daraus eigene Produkt-, Statistik-, Analyse-, Forschungs- oder Trainingsdatensätze zu bilden.
18.2 Zulässige Anonymisierung
Eine Anonymisierung oder Aggregation von Auftragsdaten ist nur zulässig, wenn sie auf einer dokumentierten Weisung der Praxis beruht oder als irreversible technische Maßnahme unmittelbar der von der Praxis veranlassten Datenminimierung oder Löschung dient. Voraussetzung ist, dass ein Personenbezug nach angemessenen Maßstäben tatsächlich und dauerhaft ausgeschlossen ist.
18.3 Keine Re-Identifizierung und keine Zweckausweitung
Flurin wird so anonymisierte Daten nicht gezielt re-identifizieren und aus der Anonymisierung keine über die dokumentierte Weisung beziehungsweise den Lösch- oder Minimierungszweck hinausgehende eigene Nutzung ableiten.
19. Automatisierte und KI-gestützte Funktionen
19.1 Grundsatz
Soweit die Plattform automatisierte oder KI-gestützte Assistenz-, Vorschlags- oder Automatisierungsfunktionen bereitstellt, dienen diese ausschließlich der technischen und organisatorischen Unterstützung der Praxis.
19.2 Keine eigenständige Entscheidung durch Flurin
Flurin trifft keine eigenständigen medizinischen, therapeutischen oder rechtlich verbindlichen Entscheidungen über Patientinnen und Patienten.
Die Praxis bleibt verantwortlich für die Prüfung, Bestätigung oder Ablehnung von Vorschlägen der Plattform.
19.3 Verarbeitung im Auftrag
Soweit automatisierte oder KI-gestützte Funktionen personenbezogene Daten im Auftrag der Praxis verarbeiten, gelten die Regelungen dieses Vertrags entsprechend.
19.4 Gesonderte Aktivierung
Flurin kann bestimmte KI-Funktionen von gesonderter Aktivierung, zusätzlicher Dokumentation, ergänzenden Bedingungen oder einer gesonderten Datenschutzprüfung abhängig machen.
19.5 Kein Training mit Patientendaten ohne Grundlage
Flurin verwendet Patientendaten nicht zum Training allgemein einsetzbarer KI-Modelle, sofern hierfür keine gesonderte Rechtsgrundlage, dokumentierte Weisung oder ausdrückliche Vereinbarung besteht.
20. Grenzen der Auftragsverarbeitung
20.1 Eigenverantwortliche Verarbeitung durch Flurin
Nicht jede Verarbeitung personenbezogener Daten durch Flurin erfolgt im Auftrag der Praxis. Flurin handelt insbesondere als eigener Verantwortlicher, soweit Flurin selbst Zwecke und Mittel für die eigene Geschäftsbeziehung oder den eigenen Plattformbetrieb festlegt, etwa bei:
- Verwaltung der eigenen Vertragsbeziehung mit der Praxis,
- Abrechnung und Zahlungsabwicklung über Stripe einschließlich Rechnungs-/Zahlungsstatus,
- Kommunikation mit Ansprechpartnern und Nutzern der Praxis zu Vertrag, Sicherheit und Betrieb,
- Betrieb und Vermarktung der Flurin-Website,
- eigener Reichweiten-/Signup-Attribution und Produktanalyse, einschließlich der hierfür vorgesehenen BigQuery-Verarbeitung,
- minimierten internen Betriebs- und Signup-Benachrichtigungen,
- Rechtsverteidigung und Erfüllung eigener gesetzlicher Pflichten,
- Missbrauchs- und Sicherheitsprävention, soweit Flurin hierfür eigene Verantwortungszwecke verfolgt.
Diese Verarbeitungen werden in Flurins Datenschutzerklärungen und im Verzeichnis der Verarbeitungstätigkeiten gesondert dokumentiert und sind nicht Gegenstand der Weisungsbefugnis der Praxis nach diesem AVV.
20.2 Abgrenzung
Für eigenverantwortliche Verarbeitungsvorgänge gelten die Datenschutzhinweise von Flurin.
Dieser Vertrag gilt nur für Verarbeitungsvorgänge, bei denen Flurin personenbezogene Daten im Auftrag der Praxis verarbeitet.
20.3 Gemeinsame Verantwortlichkeit
Sollten zukünftige Funktionen, insbesondere ein zentrales Patientenportal, praxisübergreifendes Matching oder eigenständige Vermittlungsfunktionen, eine gemeinsame Verantwortlichkeit im Sinne von Art. 26 DSGVO begründen, werden die Parteien vor Aktivierung solcher Funktionen eine gesonderte Vereinbarung schließen oder ergänzende Bedingungen bereitstellen.
21. Haftung und Verhältnis zu sonstigen Vertragsdokumenten
21.1 Datenschutzrechtliche Haftung
Die datenschutzrechtliche Haftung der Parteien richtet sich nach den gesetzlichen Vorschriften.
21.2 Vertragliche Haftung
Im Verhältnis zwischen Flurin und der Praxis gelten ergänzend die Haftungsregelungen der Allgemeinen Geschäftsbedingungen für Praxen, soweit zwingende gesetzliche Vorschriften nicht entgegenstehen.
21.3 Kein Ausschluss zwingender Rechte
Dieser Vertrag beschränkt keine zwingenden Rechte betroffener Personen und keine zwingenden Befugnisse zuständiger Aufsichtsbehörden.
22. Laufzeit und Beendigung
22.1 Laufzeit
Dieser Vertrag tritt mit Abschluss des Hauptvertrags oder mit Beginn der Verarbeitung personenbezogener Daten im Auftrag der Praxis in Kraft.
Er gilt für die Dauer der Verarbeitung personenbezogener Daten durch Flurin im Auftrag der Praxis.
22.2 Beendigung des Hauptvertrags
Mit Beendigung des Hauptvertrags endet auch dieser Vertrag, soweit Flurin keine personenbezogenen Daten mehr im Auftrag der Praxis verarbeitet.
Regelungen zu Vertraulichkeit, Löschung, Rückgabe, Nachweis, Haftung und Sicherungskopien gelten fort, soweit dies zur Abwicklung erforderlich ist.
22.3 Fortgeltung während Export- und Löschphase
Während des 30-tägigen Rückgabe-/Exportfensters nach § 15.3 sowie während technisch noch erforderlicher Lösch- und Backup-Abwicklung gelten die hierfür einschlägigen Bestimmungen dieses Vertrags fort, solange Flurin personenbezogene Daten im Auftrag der Praxis verarbeitet.
23. Änderungen dieses Vertrags
23.1 Materielle Änderungen und neue AVV-Versionen
Materielle Änderungen dieses Vertrags werden als neue versionierte AVV-Fassung bereitgestellt. Eine solche neue Fassung wird für die Praxis erst wirksam, wenn sie von einer hierzu berechtigten Person der Praxis ausdrücklich abgeschlossen beziehungsweise bestätigt wurde. Schweigen gilt nicht als Zustimmung.
23.2 Fortgesetzte Nutzung unter einheitlichen Vertragsbedingungen
Flurin bietet die produktive Auftragsverarbeitung grundsätzlich nur auf Grundlage der jeweils für die weitere Nutzung vorgesehenen aktuellen AVV-Fassung an und ist nicht verpflichtet, dauerhaft unterschiedliche historische Vertragsstände als parallele Produktvarianten fortzuführen.
Akzeptiert die Praxis eine für die weitere Nutzung erforderliche neue AVV-Fassung nicht, kann sie den Hauptvertrag nach den dafür geltenden Regelungen beenden. Erfolgt keine Einigung über die Fortsetzung, kann auch Flurin den Hauptvertrag nach Maßgabe der Allgemeinen Geschäftsbedingungen ordentlich beenden. Bis zur wirksamen Beendigung bleibt die zuletzt wirksam abgeschlossene AVV-Fassung für die darunter stattfindende Verarbeitung maßgeblich. Rückgabe-, Export- und Offboardingrechte nach § 15 bleiben unberührt.
23.3 Technische, redaktionelle und Subprozessor-Änderungen
Keine erneute Zustimmung zu einer vollständigen AVV-Fassung ist allein erforderlich für:
- rein redaktionelle Korrekturen ohne Änderung von Rechten oder Pflichten,
- Aktualisierungen von Kontakt- oder Referenzangaben,
- Weiterentwicklungen der technischen und organisatorischen Maßnahmen nach § 8, soweit das vereinbarte Schutzniveau nicht wesentlich unterschritten wird,
- Hinzuziehung oder Ersetzung von Unterauftragsverarbeitern nach dem in § 9 geregelten Verfahren.
Führt eine solche Änderung zugleich zu einer materiellen Änderung dieses Vertrags, gilt § 23.1.
23.4 Information und Nachweis
Flurin informiert die Praxis über neue AVV-Versionen und wesentliche Änderungen in Textform oder innerhalb der Plattform. Die jeweils abgeschlossene Fassung und der Zeitpunkt des Abschlusses werden versioniert und tenantbezogen nachweisbar gehalten.
24. Rangfolge
24.1 Vorrang dieses Vertrags
Im Falle von Widersprüchen zwischen diesem Vertrag und den Allgemeinen Geschäftsbedingungen für Praxen geht dieser Vertrag vor, soweit der Widerspruch datenschutzrechtliche Pflichten aus der Auftragsverarbeitung betrifft.
24.2 Anlagen
Die Anlagen sind Bestandteil dieses Vertrags.
Im Falle von Widersprüchen zwischen Hauptteil und Anlagen geht der Hauptteil vor, soweit nicht ausdrücklich etwas anderes geregelt ist.
24.3 Zwingendes Recht
Zwingende gesetzliche Vorschriften gehen sämtlichen vertraglichen Regelungen vor.
24.4 Anlagenverzeichnis und ergänzende Betriebsdokumente
24.4.1 Anlagen
Bestandteil dieses Vertrags sind folgende Anlagen:
- Anlage 1 - Beschreibung der Verarbeitung,
- Anlage 2 - Technische und organisatorische Maßnahmen (TOM),
- Anlage 3 - Unterauftragsverarbeiter,
- Anlage 4 - Ansprechpartner und Weisungskanäle,
- Anlage 5 - Verpflichtungserklärung zur Geheimhaltung nach § 203 Abs. 3, 4 StGB (vgl. § 6.4).
24.4.2 Ergänzende interne Betriebsdokumente
Ergänzend zu diesem Vertrag und seinen Anlagen gelten die folgenden internen Betriebsdokumente, auf die dieser Vertrag verweist und die das vereinbarte Schutzniveau konkretisieren, ohne es zu unterschreiten:
- Lösch- und Aufbewahrungskonzept (konsolidiert die in § 15, § 17.5 und § 18 sowie in den TOM geregelten Lösch- und Aufbewahrungsfristen),
- Incident-Response-Prozess (konkretisiert § 13 und die TOM-Regelungen zu Sicherheitsvorfällen, einschließlich Meldevorlagen),
- C5-/§-393-SGB-V-Nachweisdossier (dokumentiert die Cloud-Sicherheitsnachweise und die § 393-Bewertung, vgl. § 6.8),
- Subprozessor-Nachweis-Checkliste (dokumentiert die Anbieter-AVV/DPA und Nachweise je Unterauftragsverarbeiter, vgl. § 14.7).
Diese Betriebsdokumente werden der Praxis auf Anfrage in geeigneter Form zur Verfügung gestellt (vgl. §§ 6.7, 14.1). Bei Widersprüchen zwischen einem internen Betriebsdokument und diesem Vertrag einschließlich seiner Anlagen geht dieser Vertrag vor, soweit nicht ausdrücklich etwas anderes geregelt ist.
25. Unternehmensänderungen und Rechtsnachfolge
25.1 Änderungen des Rechtsträgers oder Plattformbetriebs
Bei einer späteren Umwandlung, Verschmelzung, Ausgliederung, Unternehmensübertragung oder sonstigen Rechtsnachfolge darf der AVV nur dann auf einen Rechtsnachfolger übergehen, wenn die Anforderungen des Art. 28 DSGVO und das vereinbarte Schutzniveau fortbestehen und die Praxis über die Änderung informiert wird.
25.2 Keine rückwirkende Änderung historischer Vertragsstände
Bereits abgeschlossene Vertragsfassungen und Nachweise werden durch gesellschaftsrechtliche Änderungen nicht rückwirkend inhaltlich umgeschrieben. Erforderliche neue Vertragsfassungen werden versioniert bereitgestellt.
26. Schlussbestimmungen
26.1 Textform
Änderungen und Ergänzungen dieses Vertrags bedürfen mindestens der Textform, soweit gesetzlich keine strengere Form vorgeschrieben ist.
26.2 Teilunwirksamkeit
Sollten einzelne Bestimmungen dieses Vertrags ganz oder teilweise unwirksam oder undurchführbar sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
An die Stelle der unwirksamen oder undurchführbaren Bestimmung tritt die gesetzliche Regelung.
26.3 Anwendbares Recht
Soweit gesetzlich zulässig, gilt für diesen Vertrag das Recht der Bundesrepublik Deutschland.
26.4 Gerichtsstand
Soweit gesetzlich zulässig und soweit keine zwingenden datenschutzrechtlichen Zuständigkeitsregelungen entgegenstehen, gilt der in den Allgemeinen Geschäftsbedingungen für Praxen vereinbarte Gerichtsstand.
Anlage 1 - Beschreibung der Verarbeitung
1. Gegenstand der Verarbeitung
Bereitstellung, Betrieb, Wartung, Support und Sicherung der Flurin-Plattform für Praxen.
2. Zwecke der Verarbeitung
Die Verarbeitung erfolgt zur technischen Unterstützung der Praxis bei:
- Verwaltung von Wartelisten,
- Erfassung von Patientenanfragen,
- Bereitstellung von Aufnahmeformularen,
- Organisation freier oder kurzfristig verfügbarer Termine,
- technischer Umsetzung eines Springersystems,
- Versand von Benachrichtigungen und E-Mails im Namen der Praxis,
- Verwaltung von Praxisnutzern,
- Support, Fehleranalyse und Sicherheit,
- Datenexport und Löschung.
3. Art der Verarbeitung
- Erheben,
- Erfassen,
- Speichern,
- Strukturieren,
- Bereitstellen,
- Anzeigen,
- Übermitteln,
- Abgleichen,
- Einschränken,
- Exportieren,
- Löschen,
- Anonymisieren,
- Sichern und Wiederherstellen.
4. Kategorien betroffener Personen
- Patientinnen und Patienten,
- Erziehungsberechtigte, Sorgeberechtigte oder Kontaktpersonen,
- Interessentinnen und Interessenten,
- Nutzerinnen und Nutzer der Praxis,
- Mitarbeitende und Ansprechpartner der Praxis.
5. Kategorien personenbezogener Daten
- Name,
- Kontaktdaten,
- Geburtsdatum,
- Angaben aus Aufnahmeformularen,
- Angaben zu Behandlungsanfragen,
- Angaben zum Heilmittelbereich,
- Termindaten,
- Verfügbarkeiten,
- Wartelisteninformationen,
- Kommunikationsdaten,
- technische Nutzungs- und Protokolldaten,
- Berechtigungs- und Login-Daten,
- Supportdaten.
6. Besondere Kategorien personenbezogener Daten
- Gesundheitsdaten,
- Angaben zu Beschwerden,
- Angaben zu Behandlungsbedarf,
- Angaben zu Diagnose, Verordnung oder Therapieanliegen, soweit durch Praxis oder Patientinnen und Patienten eingegeben,
- Daten von Minderjährigen, soweit die Praxis solche Daten verarbeitet.
7. Dauer der Verarbeitung
Für die Dauer des Hauptvertrags sowie während einer anschließenden Export-, Migrations-, Lösch- oder Backup-Abwicklungsphase.
8. Verantwortlicher
Jeweilige Praxis.
9. Auftragsverarbeiter
Flurin UG (haftungsbeschränkt), Freiburger Straße 25, 79853 Lenzkirch, Deutschland, vertreten durch den Geschäftsführer Jan Jerusalem. Registergericht: Amtsgericht Freiburg, HRB 736327.
Anlage 2 - Technische und organisatorische Maßnahmen
Die technischen und organisatorischen Maßnahmen ergeben sich aus dem gesonderten Dokument “Technische und organisatorische Maßnahmen (TOM)”, Version 2.0 oder einer späteren, das Sicherheitsniveau nicht wesentlich unterschreitenden Version.
Anlage 3 - Unterauftragsverarbeiter
1. Grundsatz
Flurin setzt Unterauftragsverarbeiter nach diesem Vertrag nur ein, soweit dies für Bereitstellung, Betrieb, Kommunikation, Sicherheit, Support oder sonstige Verarbeitungstätigkeiten im Auftrag der Praxis erforderlich ist.
2. Aktuelle Liste wesentlicher Unterauftragsverarbeiter
| Anbieter | Zweck im Auftrag der Praxis | Typische Datenkategorien | Kernstandort / Transferhinweis | Vertragliche Einbindung |
|---|---|---|---|---|
| Hetzner Online GmbH | Backend/API, PostgreSQL, Infrastruktur, verschlüsselte Datenbank-Backups (Storage Box), privater S3-kompatibler Object Storage für Verordnungsbilder | Praxis-, Patienten- und Gesundheitsdaten, Uploads, technische Metadaten | Kernverarbeitung Deutschland; private Produktivspeicherung in DE | AVV/DPA nach Art. 28 DSGVO; TOM/Sicherheitsnachweise dokumentiert |
| BunnyWay d.o.o. (bunny.net) | Statische Frontend-Auslieferung, CDN und DNS | technische Zugriffsdaten wie IP-/Request-Metadaten; keine planmäßige Speicherung der Backend-Datenbank oder privaten Verordnungsobjekte | Sitz Slowenien/EU; globales CDN-/DNS-Routing konfigurationsabhängig | DPA; datensparsame Konfiguration und Anbieter-Subprozessoren werden dokumentiert |
| Hanko GmbH | Authentifizierung und Identity Management für berechtigte Praxisnutzer | E-Mail, Nutzer-/Login-/Authentifizierungsdaten und technische Login-Metadaten; keine planmäßigen Patientendaten | Deutschland/EU nach gewählter Hanko-Cloud-Konfiguration | Hanko Cloud DPA; Hanko handelt für End-User-Daten als Processor/Subprocessor |
| Brevo (vertragliche Gesellschaft gemäß Flurin-Konto/DPA) | Transaktionale E-Mail und bei Aktivierung SMS im Auftrag der Praxis | Empfängeradresse/-nummer, Versand- und Zustellmetadaten; ohne gültige kanalspezifische Einwilligung nur neutraler Benachrichtigungstext mit geschütztem Flurin-Link; mit gültiger Einwilligung zusätzlich organisatorische Terminangaben, Terminänderungen, Absagen oder verfügbare Termine; keine Diagnose-, Verordnungs-, Behandlungs-, Dokument- oder vergleichbaren klinischen Inhalte | Datenbankhosting nach Brevo-Angaben in der EU; Unterauftragnehmer/Transfermechanismen nach aktuellem DPA | DPA nach Art. 28 DSGVO; Sicherheits-, Transfer- und soweit einschlägig §-393-Nachweise im internen Nachweisregister; serverseitige Einwilligungs- und Inhaltsregel |
| Meta Platforms Ireland Limited (optional, nur bei aktiviertem WhatsApp Business) | Versand neutraler WhatsApp-Business-Benachrichtigungen über die praxisbezogene WhatsApp-Verbindung | Telefonnummer, freigegebenes neutrales Nachrichtentemplate, Praxisbezug und Provider-/Zustellmetadaten; keine Termin-, Diagnose-, Verordnungs-, Behandlungs-, Dokument- oder freien Praxisinhalte | Irland/EU; mögliche weitere Transfers nach aktuellen Meta Business/Data Processing Terms | Vertragliche/Transfergrundlage und soweit einschlägig §-393-Nachweise dokumentiert; WhatsApp-spezifische Einwilligung und serverseitige Neutral-only-Policy |
Die Liste beschreibt die für den produktiven Betrieb vorgesehenen wesentlichen Anbieter. Die hierfür erforderlichen zentralen vertraglichen, technischen, datenschutzrechtlichen und – soweit einschlägig – §-393-SGB-V-bezogenen Voraussetzungen werden von Flurin vorgehalten. Ein optionaler Anbieter wird für eine konkrete Praxis tatsächlich eingesetzt, wenn die Praxis die zugehörige Funktion aktiviert.
3. Eigene Flurin-Dienstleister bzw. technische Anbieter außerhalb dieses AVV
Die folgenden Dienste können personenbezogene Daten für eigene Verantwortungszwecke von Flurin oder ausschließlich minimierte technische Betriebsdaten verarbeiten. Sie sind deshalb nicht allein aufgrund ihrer Nutzung Unterauftragsverarbeiter der Praxis nach diesem AVV:
| Anbieter / System | Zweck | Einordnung |
|---|---|---|
| Stripe | Zahlung, Rechnungs-/Subscription-Status und Customer Portal für die eigene Vertragsbeziehung Flurin ↔ Praxis | Flurin-Verantwortungsbereich; keine planmäßigen Patientendaten |
| Google BigQuery | Signup-/Kampagnenattribution und eigene Produkt-/Vertriebsanalyse | Flurin-Verantwortungsbereich; keine planmäßigen Patientendaten; Rohdaten-Retention wird technisch begrenzt |
| Telegram | minimierte interne Betriebs-/Signup-Benachrichtigungen | Flurin-Verantwortungsbereich; keine Patientennachrichten und keine planmäßigen Gesundheitsdaten |
| United-Domains | Domainregistrierung und Unternehmens-/Domainverwaltung | keine planmäßige Verarbeitung von Praxis-Patientendaten im Auftrag |
| GitHub | Quellcode, CI und administratives Feedback/Entwicklung | keine bestimmungsgemäße Ablage von Produktiv-Patientendaten |
| Euronodes | externe Verfügbarkeitsprüfung öffentlicher/technischer Endpunkte | nur minimierte Verfügbarkeits-/Endpoint-Metadaten; kein Zugriff auf Patientendaten vorgesehen |
| Grafana / Loki / Alloy / Uptime Kuma (self-hosted) | Monitoring, Logs und Verfügbarkeit auf Hetzner-Infrastruktur | kein eigener externer Unterauftragsverarbeiter; Teil der Hetzner-gehosteten Betriebsumgebung |
Sollte sich ein Datenfluss so ändern, dass einer dieser Anbieter künftig personenbezogene Daten im Auftrag der Praxis verarbeitet, wird die Einordnung vor Aktivierung angepasst und § 9 angewendet.
4. Optionale und künftige Dienste
- E-Mail wird über Brevo bereitgestellt; SMS kann von der Praxis aktiviert werden. Ohne gültige Einwilligung für den jeweiligen Kanal bleibt der externe Inhalt neutral. Mit gültiger kanalspezifischer Einwilligung können die in diesem Vertrag beschriebenen organisatorischen Inhalte direkt per E-Mail beziehungsweise SMS übermittelt werden.
- WhatsApp Business ist eine optionale Funktion und wird pro Praxis nach erfolgreicher Verbindung und Vorliegen der WhatsApp-spezifischen Einwilligung genutzt. Die serverseitige Neutral-only-Policy gilt unabhängig von der Einwilligung.
- Weitere Kommunikations-, Analyse-, KI- oder Speicherdienste werden nicht allein durch ihre technische Unterstützung im Code Teil dieses AVV. Vor produktiver Verarbeitung von Praxis- oder Patientendaten werden Rolle, DPA/AVV, Datenstandort, Transfermechanismus, Retention und TOM geprüft und die Subprozessorliste erforderlichenfalls aktualisiert.
5. Änderungen
Änderungen der Unterauftragsverarbeiter erfolgen nach Maßgabe von Abschnitt 9 dieses Vertrags.
6. Geheimhaltungs- und Nachweisstatus je Unterauftragsverarbeiter
Für die in Abschnitt 2 aufgeführten Unterauftragsverarbeiter mit möglicher Zugriffsmöglichkeit auf geschützte Geheimnisse wird die Weiterverpflichtung nach § 203 StGB beziehungsweise eine inhaltlich gleichwertige Verschwiegenheitspflicht nach Maßgabe von Anlage 5 (§ 203-Verpflichtungserklärung) sichergestellt und ihr Status dort dokumentiert.
Der Abschluss und die Inhalte der Anbieter-AVV/DPA sowie die Sicherheitsnachweise je Anbieter werden in der Subprozessor-Nachweis-Checkliste (§ 14.7) geführt und regelmäßig aktualisiert. Für alle tatsächlich eingesetzten Unterauftragsverarbeiter besteht die jeweils erforderliche DPA-/Vertragsgrundlage; Nachweis-, Transfer- und Unterauftragnehmerstatus werden intern dokumentiert. Die §-393-SGB-V-Bewertung, der konkrete Service-/Systemscope und der C5- beziehungsweise sonstige gesetzlich maßgebliche Sicherheitsnachweis der einschlägigen Anbieter sind im C5-/§-393-SGB-V-Nachweisdossier dokumentiert (vgl. § 6.8).
Anlage 4 – Ansprechpartner und Weisungskanäle
1. Ansprechpartner Flurin
Für die Kommunikation mit Flurin gelten die folgenden Funktionspostfächer als maßgebliche Kontaktwege:
Datenschutzkontakt: datenschutz@flurin.app
Supportkontakt: support@flurin.app
Sicherheitskontakt: security@flurin.app
Postanschrift: Flurin UG (haftungsbeschränkt), Freiburger Straße 25, 79853 Lenzkirch
Diese Funktionspostfächer sind eingerichtet und in Betrieb. Eingehende Nachrichten werden zugestellt, der verantwortlichen Person zugeordnet und zeitnah bearbeitet.
Datenschutzbeauftragter von Flurin: heyData GmbH, Schützenstraße 5, 10117 Berlin, www.heydata.eu, datenschutz@heydata.eu.
2. Ansprechpartner der Praxis
Die Ansprechpartner der Praxis ergeben sich aus dem Praxiskonto oder aus individuellen Vereinbarungen.
Die Praxis ist verpflichtet, diese Angaben aktuell zu halten.
3. Weisungskanäle
Weisungen können über folgende Kanäle erfolgen:
- Einstellungen innerhalb der Plattform,
- E-Mail an den Support oder Datenschutzkontakt,
- Supportanfrage,
- schriftliche Vereinbarung,
- sonstige von Flurin bereitgestellte Kommunikationswege.
4. Notfallkommunikation
Bei sicherheits- oder datenschutzrelevanten Vorfällen kann Flurin die im Praxiskonto hinterlegten Administrations- und Kontaktadressen der Praxis verwenden.
Die operative Behandlung sicherheits- oder datenschutzrelevanter Vorfälle, einschließlich der Erstinformation an die Praxis und der zugehörigen Meldevorlagen, richtet sich nach dem Incident-Response-Prozess (vgl. § 13.7).
Anlage 5 - Verpflichtungserklärung zur Geheimhaltung nach § 203 Abs. 3, 4 StGB
Anlage 5 ist die gesonderte Verpflichtungserklärung zur Geheimhaltung nach § 203 Abs. 3, 4 StGB in der jeweils geltenden Fassung (Version 2.0 oder einer späteren, das Schutzniveau nicht unterschreitenden Version). Sie ist Bestandteil dieses Vertrags und konkretisiert die §§ 6.3, 6.4 und 9 sowie Anlage 3.
Inhaltlicher Kern der Anlage 5:
- ausdrückliche Verpflichtung von Flurin als “sonstige mitwirkende Person” im Sinne von § 203 Abs. 3 Satz 2 StGB zur Geheimhaltung,
- Hinweis auf die Strafbarkeit nach § 203 Abs. 4 Satz 1 StGB (Freiheitsstrafe bis zu einem Jahr oder Geldstrafe),
- Verpflichtung der für Flurin handelnden Personen vor Aufnahme des Zugriffs,
- Weiterverpflichtung der Unterauftragsverarbeiter mit Zugriffsmöglichkeit auf geschützte Geheimnisse (§ 203 Abs. 4 StGB) sowie deren Statusführung in Verbindung mit Anlage 3,
- zeitlich unbegrenzter Fortbestand der Geheimhaltungspflicht über das Vertragsende hinaus.
Im Falle von Widersprüchen zwischen dieser Anlage und dem Hauptteil gilt § 24. Zwingende gesetzliche Vorschriften, insbesondere § 203 StGB, gehen sämtlichen vertraglichen Regelungen vor. Die berufsrechtliche Einordnung der konkret in der Praxis tätigen Berufsgruppe richtet sich nach den jeweils einschlägigen Vorschriften und obliegt der Praxis.
Ende des Vertrags zur Auftragsverarbeitung