Auftragsverarbeitungsvertrag
Dieser Auftragsverarbeitungsvertrag (im Folgenden „AV-Vertrag") konkretisiert die Verpflichtungen der Vertragsparteien aus der Datenschutz-Grundverordnung (DSGVO), insbesondere Art. 28 DSGVO, im Hinblick auf die Nutzung der Plattform „Noble HealthCare" durch den Kunden (im Folgenden „Verantwortlicher").
§ 1 Gegenstand und Dauer der Verarbeitung
Gegenstand der Verarbeitung ist die Bereitstellung der SaaS-Plattform „Noble HealthCare" zur Verwaltung des Pflegedienstbetriebs des Verantwortlichen (Patientenakten, Tourenplanung, Pflegedokumentation, Familienportal, Rechnungsstellung). Die Verarbeitung erfolgt für die Dauer des Hauptvertrags zwischen den Parteien.
§ 2 Art und Zweck der Verarbeitung
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf Weisung des Verantwortlichen und zu folgenden Zwecken:
- Speicherung und Anzeige von Patientenstammdaten und Pflegegrad,
- Dokumentation und Abrechnung von Pflegebesuchen,
- Verwaltung von Mitarbeitern und Touren,
- Bereitstellung des Familienportals (lesender Zugang für Angehörige),
- Erstellung und Versand von Rechnungen.
§ 3 Art der personenbezogenen Daten
- Patienten: Name, Geburtsdatum, Adresse, Telefon, Krankenkasse, Pflegegrad, Gesundheitsdaten, Pflegedokumentation, Wundberichte, Medikation.
- Mitarbeiter: Name, Kontaktdaten, Beschäftigungsverhältnis, Tourenpläne, GPS-Daten der Besuchsdokumentation.
- Angehörige: Name, E-Mail, Verhältnis zum Patienten.
- Tenant-Admin / Konten: Name, E-Mail, ggf. Telefon.
§ 4 Kategorien betroffener Personen
- Patienten und deren Angehörige
- Mitarbeiter des Verantwortlichen (Pflegekräfte, Verwaltung)
- Endbenutzer der Plattform
§ 5 Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter
- verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen,
- verpflichtet die zur Verarbeitung befugten Personen zur Vertraulichkeit (Art. 28 Abs. 3 lit. b DSGVO),
- trifft alle erforderlichen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO (siehe § 8),
- unterstützt den Verantwortlichen bei der Einhaltung der in Art. 32 bis 36 DSGVO genannten Pflichten,
- stellt dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Auftragsverarbeiterpflichten erforderlich sind,
- löscht oder gibt nach Wahl des Verantwortlichen nach Beendigung der Erbringung der Verarbeitungsleistungen sämtliche personenbezogenen Daten zurück und vernichtet vorhandene Kopien, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht.
§ 6 Unterauftragsverhältnisse
Der Verantwortliche stimmt der Inanspruchnahme von Unterauftragsverarbeitern aus folgenden Kategorien zu:
- Hosting- und Datenbankdienstleister (Verarbeitung überwiegend in EU-Rechenzentren, Frankfurt am Main)
- Zahlungsdienstleister (EU-Sitz)
- Dienstleister für transaktionalen E-Mail-Versand
- Dienstleister für technische Fehlerprotokollierung und Systemüberwachung
- Workflow- und Automatisierungsdienstleister (selbst gehostet in Deutschland)
Eine vollständige, namentliche Liste der eingesetzten Unterauftragsverarbeiter — einschließlich Anschrift, Verarbeitungszweck, Verarbeitungsort und Datenschutzgarantien (z. B. EU-Standardvertragsklauseln) — wird dem Verantwortlichen bei Vertragsabschluss als Anlage zum individuellen Auftragsverarbeitungsvertrag übermittelt und ist jederzeit auf Anfrage erhältlich.
Der Auftragsverarbeiter informiert den Verantwortlichen über jede beabsichtigte Änderung in Bezug auf die Hinzuziehung oder Ersetzung von Unterauftragsverarbeitern mit einer Vorlauffrist von mindestens 30 Tagen. Der Verantwortliche kann der Änderung innerhalb von 14 Tagen schriftlich widersprechen.
§ 7 Rechte des Verantwortlichen
Der Verantwortliche hat das Recht, die Einhaltung der Vorschriften über den Datenschutz und der vertraglichen Vereinbarungen durch den Auftragsverarbeiter angemessen zu kontrollieren. Hierfür kann er insbesondere Auskünfte einholen und vor Ort Einsicht nehmen, jeweils nach Vorankündigung mit angemessener Frist.
§ 8 Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Der Auftragsverarbeiter trifft angemessene technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Dazu gehören insbesondere:
- Verschlüsselung der Datenübertragung (TLS 1.2+)
- Verschlüsselung der Datenspeicherung (at-rest) sowie verschlüsselte Backups
- Rollenbasierte Zugriffskontrolle und Mandantentrennung in der Datenbank
- Pseudonymisierung von Test- und Demonstrationsdaten
- Regelmäßige Backups und dokumentierte Wiederherstellungstests
- Protokollierung sicherheitsrelevanter Ereignisse (Audit-Log)
- Verpflichtung der mit der Verarbeitung befassten Personen zur Vertraulichkeit
- Regelmäßige Schulungen im Bereich Datenschutz und Datensicherheit
Eine detaillierte Beschreibung der technischen und organisatorischen Maßnahmen wird dem Verantwortlichen als Anlage zum individuellen Auftragsverarbeitungsvertrag übermittelt.
§ 9 Meldepflichten bei Datenschutzverletzungen
Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, in der Regel innerhalb von 24 Stunden nach Kenntnisnahme, über Verletzungen des Schutzes personenbezogener Daten. Die Information umfasst sämtliche nach Art. 33 Abs. 3 DSGVO erforderlichen Angaben, soweit dem Auftragsverarbeiter zugänglich.
§ 10 Vertragsende und Datenrückgabe / -löschung
Nach Beendigung des Hauptvertrags löscht der Auftragsverarbeiter alle bei ihm verarbeiteten personenbezogenen Daten innerhalb von 30 Tagen, sofern der Verantwortliche zuvor keinen Datenexport angefordert hat. Gesetzliche Aufbewahrungspflichten — insbesondere § 630f BGB für Pflegedokumentationen (10 Jahre) — bleiben unberührt.
§ 11 Haftung
Die Haftung der Vertragsparteien bestimmt sich nach Art. 82 DSGVO sowie den Regelungen des Hauptvertrags und der dort geltenden AGB.
§ 12 Schlussbestimmungen
Sollten einzelne Bestimmungen dieses AV-Vertrags unwirksam sein oder werden, so bleibt die Wirksamkeit der übrigen Bestimmungen davon unberührt. Änderungen oder Ergänzungen bedürfen der Textform.
Dieser AV-Vertrag ist eine Vorlage gemäß Art. 28 DSGVO und ersetzt keine individuelle rechtliche Beratung. Vor Abschluss durch einen Datenschutzbeauftragten oder Rechtsanwalt prüfen lassen.