gemäß Art. 28 DSGVO — Version 1.4, Stand: August 2026
zwischen
[Therapeut - Name wird bei Signup eingefügt]
[Adresse wird bei Signup eingefügt]
- nachfolgend "Auftraggeber" oder "Verantwortlicher" -
und
Intermac systems
Sendnicher Str. 58a
56072 Koblenz
Deutschland
E-Mail: nd@intermac.de
- nachfolgend "Auftragnehmer" oder "Dienstleister" -
Der Auftragnehmer stellt eine webbasierte Plattform zur Verfügung für:
Dieser AVV gilt für die Dauer der Nutzung der Plattform durch den Auftraggeber.
Die Verarbeitung dient ausschließlich der Bereitstellung der Plattformfunktionen zur Therapiedokumentation.
(1) Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich nach dokumentierten Weisungen des Auftraggebers, es sei denn, er ist durch Unionsrecht oder deutsches Recht zur Verarbeitung verpflichtet.
(2) Weisungen werden erteilt durch:
(3) Hält der Auftragnehmer eine Weisung für rechtswidrig, informiert er den Auftraggeber unverzüglich.
Der Auftraggeber verpflichtet sich, sofern personenbezogene Patientendaten über die Plattform verarbeitet werden, die erforderlichen Einwilligungen seiner Patienten zur Datenverarbeitung gemäß Art. 6, 9 DSGVO einzuholen.
Der Auftraggeber ist allein verantwortlich für:
Der Auftraggeber ist verantwortlich für die Richtigkeit und Aktualität der eingegebenen Daten.
Der Auftragnehmer verpflichtet alle mit der Verarbeitung betrauten Personen zur Vertraulichkeit.
Der Auftragnehmer implementiert angemessene technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO, insbesondere:
Eine detaillierte Beschreibung der TOMs ist in Anlage 1 aufgeführt.
Der Auftragnehmer meldet Datenschutzverletzungen unverzüglich (spätestens 24h) an den Auftraggeber mit allen relevanten Informationen gemäß Art. 33 DSGVO.
(1) Dem Auftragnehmer ist bekannt, dass der Auftraggeber als Berufsgeheimnisträger im Sinne des § 203 Abs. 1 StGB der strafbewehrten Schweigepflicht unterliegt.
(2) Der Auftragnehmer verpflichtet sich zur Geheimhaltung aller ihm im Rahmen der Auftragsverarbeitung zugänglichen Geheimnisse im Sinne des § 203 StGB. Er wurde gemäß § 203 Abs. 4 StGB darüber belehrt, dass eine unbefugte Offenbarung dieser Geheimnisse strafbar ist.
(3) Der Auftragnehmer verpflichtet alle bei der Verarbeitung mitwirkenden Personen sowie eingeschaltete Unterauftragnehmer in gleicher Weise zur Geheimhaltung und belehrt sie über die Strafbarkeit nach § 203 Abs. 4 StGB.
(4) Diese Verpflichtung besteht über das Vertragsende hinaus fort.
Der Auftraggeber stimmt hiermit der Beauftragung folgender Unterauftragnehmer zu:
| Unterauftragnehmer | Leistung | Standort | Besonderheit |
|---|---|---|---|
| Hetzner Online GmbH | Server-Hosting, Rechenzentrum | Deutschland (EU) | AVV vorhanden, BSI C5 Typ 2, ISO 27001:2022 |
| Microsoft Ireland Operations Ltd. | Schlüsselverwaltung (Azure Key Vault) | Deutschland (Frankfurt, Germany West Central) | Microsoft Products and Services DPA nach Art. 28 DSGVO |
| OpenAI Ireland Ltd. | KI-Verarbeitung (Transkription, Dokumentation) | EU (Data Residency, Zero Data Retention) | DPA nach Art. 28 DSGVO vorhanden, zusätzlich BAA |
| Stripe Payments Europe Ltd. | Zahlungsabwicklung | Irland (EU) | DPA vorhanden, PCI DSS Level 1 |
| Resend | Transaktionale E-Mails | EU | DPA vorhanden, SOC 2 |
Bei geplanter Hinzunahme oder Änderung von Unterauftragnehmern informiert der Auftragnehmer den Auftraggeber mindestens 14 Tage im Voraus per E-Mail. Der Auftraggeber kann aus datenschutzrechtlichen Gründen binnen 14 Tagen widersprechen.
Der Auftragnehmer verpflichtet Unterauftragnehmer zu denselben Datenschutzpflichten wie er selbst.
Der Auftragnehmer unterstützt den Auftraggeber angemessen bei der Erfüllung von Betroffenenrechten (Auskunft, Berichtigung, Löschung, etc.).
Wendet sich eine betroffene Person direkt an den Auftragnehmer, wird diese unverzüglich an den Auftraggeber verwiesen.
Die Plattform bietet folgende Funktionen zur Erfüllung von Betroffenenrechten:
Das Ende eines kostenpflichtigen Abonnements ist keine Löschung. Das Konto besteht im kostenlosen Tarif fort, und die Daten bleiben unverändert gespeichert, weil der Auftraggeber sie weiterhin benötigt. Sie werden insoweit weiterhin auf Weisung des Auftraggebers gespeichert. Der Auftraggeber behält den Zugang zu seinen Daten und zur Exportfunktion.
Die Löschung erfolgt, wenn der Auftraggeber sie auslöst, und dann unmittelbar. Über die Funktion "Account löschen" entfernt der Auftragnehmer die Daten des Auftraggebers sofort und ohne Wartefrist: Sitzungen, Transkripte, Aufnahmen, Patientenakten, Befunde, Termine, Dokumente und das Konto selbst.
Ausgenommen sind Daten mit gesetzlicher Aufbewahrungspflicht, insbesondere Rechnungsdaten nach § 147 AO für zehn Jahre. Protokolle über Zugriffe werden nach Art. 32 DSGVO weiter benötigt und deshalb aufbewahrt, jedoch um die Angaben bereinigt, die auf eine Person zurückführen.
Die Löschung des Kontos verkürzt nicht die Frist für die Supportkorrespondenz zwischen Auftraggeber und Auftragnehmer. Diese wird als Geschäftskorrespondenz drei Jahre nach der letzten Nachricht gelöscht.
Der Auftraggeber kann vor Vertragsende alle Daten über die Exportfunktion herunterladen.
Daten in verschlüsselten Backups werden nach regulärem Backup-Zyklus (max. 90 Tage) gelöscht.
Audioaufnahmen werden unmittelbar nach vollständiger Transkription aus dem Speicher gelöscht. Ein gesonderter Auftrag des Auftraggebers ist dafür nicht erforderlich.
Stellt die automatische Prüfung fest, dass das Transkript die Aufnahme nicht vollständig abdeckt, wird die Aufnahme zur Fehleranalyse zurückbehalten. In diesem Fall erhält sie eine Löschfrist von 24 Stunden, gerechnet ab dem Transkriptionsversuch und nicht ab dem Upload. Ein automatischer Lauf löscht die Aufnahme nach Ablauf dieser Frist.
Die zur Verarbeitung erzeugten Audioabschnitte werden ausschließlich temporär auf dem Verarbeitungsserver abgelegt und am Ende jedes Transkriptionslaufs gelöscht, auch wenn dieser vorzeitig abbricht. Sie werden nicht dauerhaft gespeichert.
Unabhängig von den vorstehenden Fristen kann der Auftraggeber eine Aufnahme jederzeit selbst löschen.
Der Auftragnehmer stellt dem Auftraggeber auf Anfrage Informationen zur Verfügung, die die Einhaltung der Pflichten nachweisen:
Der Auftraggeber hat das Recht, einmal jährlich eine Überprüfung durchzuführen oder durch einen unabhängigen, zur Verschwiegenheit verpflichteten Dritten durchführen zu lassen. Kosten trägt der Auftraggeber.
Bei konkretem Verdacht auf Datenschutzverstöße sind zusätzliche Prüfungen zulässig.
(1) Die Haftung richtet sich nach den gesetzlichen Bestimmungen der DSGVO, insbesondere Art. 82 DSGVO.
(2) Der Auftragnehmer haftet nur für Schäden, die durch Verletzung seiner Pflichten aus diesem AVV entstehen.
(3) Der Auftraggeber haftet für alle Schäden, die durch rechtswidrige Weisungen oder mangelnde Patienteneinwilligungen entstehen.
Beide Parteien verpflichten sich, alle im Rahmen dieses Vertrages bekannt gewordenen Informationen vertraulich zu behandeln.
Änderungen und Ergänzungen dieses Vertrages bedürfen der Schriftform (auch elektronisch zulässig).
Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
Es gilt deutsches Recht.
Gerichtsstand ist Koblenz, Deutschland.
Ich akzeptiere den Auftragsverarbeitungsvertrag (AVV) und die Datenschutzerklärung.
Datum: [Automatisch bei Signup]
Therapeut: [Name bei Signup]
Akzeptiert durch: Elektronische Zustimmung bei Account-Erstellung
Eine Datenschutz-Folgenabschätzung (DSFA) wurde durchgeführt mit Ergebnis:
Hinweis: Dieser Vertrag wird bei der Registrierung elektronisch abgeschlossen. Die Zustimmung erfolgt durch Aktivierung der Checkboxen während des Signup-Prozesses.