Auftragsverarbeitungsvertrag (AVV)
Perspektive dieses Vertrags: der Anbieter (PraxiFun) ist
Auftragsverarbeiter, die Praxis ist Verantwortliche. Die
Angaben in [eckigen Klammern] werden beim Vertragsschluss je Praxis
ausgefüllt.
Zwischen
[Name der Praxis / Inhaber, Anschrift] — „Verantwortliche" —
und
PraxiFun — Inhaber: Heinz W. Richter, Lessingstr. 47, 14482 Potsdam — „Auftragsverarbeiter" —
§1 Gegenstand und Dauer
(1) Der Auftragsverarbeiter betreibt für die Verantwortliche die Praxisverwaltungs-Software PraxiFun als Cloud-Dienst (Hosting der Anwendung, Datenbanken, Backups) gemäß Hauptvertrag (Servicevertrag, ggf. zuzüglich gebuchter SMS-Kontingente).
(2) Die Dauer entspricht der Laufzeit des Hauptvertrags. Dieser AVV endet mit ihm; §11 (Löschung) gilt darüber hinaus.
§2 Art, Zweck, Datenkategorien, Betroffene
(1) Zweck: Praxisverwaltung — Patientenverwaltung, Terminplanung, Behandlungsdokumentation, Abrechnung/Mahnwesen, optional Online-Terminbuchung, KI-gestützte Dokumentationsvorschläge, SMS-/E-Mail-Terminerinnerungen.
(2) Datenkategorien: Stammdaten (Name, Kontakt, Adresse, Geburtsdatum), Versicherungsdaten, Termindaten, Abrechnungsdaten sowie Gesundheitsdaten nach Art. 9 DSGVO (Behandlungsdokumentation, Diagnosen, Dokumente).
(3) Betroffene: Patienten der Praxis, Rechnungsempfänger, Beschäftigte der Praxis (Nutzerkonten).
(4) Verarbeitungsort: ausschließlich Rechenzentren in Deutschland/EU (§10).
§3 Weisungsrecht
Der Auftragsverarbeiter verarbeitet Daten nur auf dokumentierte Weisung der Verantwortlichen; die Nutzung der Software-Funktionen durch die Praxis gilt als Weisung. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, informiert er die Verantwortliche unverzüglich und darf die Ausführung aussetzen.
§4 Technische und organisatorische Maßnahmen
(1) Es gelten die TOM gemäß Anlage 1, insbesondere: anwendungsseitige Verschlüsselung aller patientenbezogenen Felder (Fernet, AES-128-CBC + HMAC), Mandantentrennung mit erzwungenem Tenant-Scoping, rollenbasierte Berechtigungen, Zwei-Faktor-Authentifizierung, revisionssicheres Audit-Protokoll (HMAC-Hash-Kette), TLS-Transport, tägliche verschlüsselte Backups, gehärtete Container mit CVE-Überwachung.
(2) Der Auftragsverarbeiter darf die TOM weiterentwickeln, solange das Schutzniveau nicht unterschritten wird.
§5 Vertraulichkeit
Alle mit der Verarbeitung befassten Personen sind zur Vertraulichkeit verpflichtet (Art. 28 Abs. 3 lit. b DSGVO) und nur im erforderlichen Umfang zugriffsberechtigt. Ein technischer Vollzugriff („Superadmin") besteht ausschließlich beim Auftragsverarbeiter selbst und wird protokolliert.
§6 Unterauftragsverarbeiter
(1) Die Verantwortliche genehmigt die in Anlage 2 gelisteten Unterauftragsverarbeiter:
| Unterauftragsverarbeiter | Leistung | Ort | Wann |
|---|---|---|---|
| Hetzner Online GmbH | Server-Hosting, Infrastruktur (Produktivbetrieb Nürnberg, Ausweich-/Sicherungsstandort Falkenstein) | Deutschland | — (immer) |
Proton AG (smtp.protonmail.ch) | E-Mail-Versand (Termine, Rechnungen, Buchungs-Links) | Schweiz (Drittland — Angemessenheitsbeschluss, s. §10) | Standard-Versandweg; entfällt, soweit die Praxis in der Software einen eigenen Mailserver hinterlegt |
| seven communications GmbH & Co. KG (seven.io) | SMS-Versand | Deutschland | nur bei gebuchtem SMS-Kontingent und Einwilligung des Patienten |
| Mistral AI SAS | LLM-Verarbeitung für Dokumentationsvorschläge | Frankreich/EU | nur mit ausdrücklicher Einwilligung des Patienten (Consent-Typ AI_PROCESSING) |
(2) Änderungen werden der Verantwortlichen mindestens 4 Wochen vorab in Textform mitgeteilt; bei berechtigtem Widerspruch steht ihr ein Sonderkündigungsrecht des Hauptvertrags zu.
Hinweis zur Fassung 08/2026: Mit dem Wegfall der KI-Lizenz als gesondert buchbarer Option ist Mistral AI SAS kein optionaler, sondern ein regulärer Unterauftragsverarbeiter. Eine Verarbeitung findet weiterhin nur statt, wenn der betroffene Patient ausdrücklich eingewilligt hat; ohne Einwilligung werden keine Daten an Mistral übermittelt. Die Änderung der Rolle ist den Verantwortlichen nach Absatz 2 mitzuteilen.
(3) Mit jedem Unterauftragsverarbeiter besteht ein Vertrag nach Art. 28 DSGVO mit mindestens gleichwertigem Schutzniveau.
§7 Unterstützung der Verantwortlichen
Der Auftragsverarbeiter unterstützt bei Betroffenenrechten (Art. 12–23; die Software stellt hierfür den DSGVO-Export bereit), bei Sicherheit der Verarbeitung (Art. 32), Datenpannen-Meldung (Art. 33/34) und Datenschutz-Folgenabschätzung (Art. 35/36; eine DSFA-Skizze wird bereitgestellt).
§8 Meldung von Verletzungen
Der Auftragsverarbeiter meldet Verletzungen des Schutzes personenbezogener Daten der Verantwortlichen unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnis, mit den Angaben nach Art. 33 Abs. 3 DSGVO. Die Meldung an die Aufsichtsbehörde obliegt der Verantwortlichen.
§9 Kontrollrechte
Die Verantwortliche kann sich von der Einhaltung dieses Vertrags überzeugen — vorrangig durch Einsicht in aktuelle Dokumentation (TOM, Zertifikate/Testate der Unterauftragsverarbeiter, Audit-Zusammenfassungen); Vor-Ort-Kontrollen nach Ankündigung mit angemessener Frist, ohne Zugriff auf Daten anderer Mandanten.
§10 Drittlandtransfer
Eine Verarbeitung außerhalb der EU/des EWR findet nicht statt — mit Ausnahme des E-Mail-Versands über die Proton AG (Schweiz); für die Schweiz besteht ein Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO). Weitere Drittlandtransfers bedürfen der vorherigen Zustimmung der Verantwortlichen sowie geeigneter Garantien nach Kapitel V DSGVO.
§11 Rückgabe und Löschung
(1) Bei Vertragsende stellt der Auftragsverarbeiter die Daten der Praxis als vollständigen Export bereit (maschinenlesbar; Per-Praxis-Export ist Produktbestandteil).
(2) 30 Tage nach Vertragsende werden alle Daten der Praxis einschließlich Backups gelöscht bzw. rotieren aus den Backups aus (Backup-Aufbewahrung: tägliche Backups 30 Tage, stündliche Backups auf dem Standby-System 14 Tage); die Löschung wird auf Wunsch bestätigt. Gesetzliche Aufbewahrungspflichten des Auftragsverarbeiters (z. B. Rechnungsdaten des Hauptvertrags) bleiben unberührt.
§12 Haftung
Es gilt Art. 82 DSGVO; im Innenverhältnis haftet jede Partei entsprechend ihrem Verantwortungsanteil. Die Haftungsregelung des Hauptvertrags bleibt unberührt.
§13 Schlussbestimmungen
Schriftform für Änderungen; deutsches Recht; Gerichtsstand Potsdam, soweit die Verantwortliche Kaufmann ist (§ 38 ZPO). Bei Widerspruch zwischen Hauptvertrag und diesem AVV geht in Datenschutzfragen der AVV vor.
Anlage 1: Technische und organisatorische Maßnahmen (kundenfähiger Auszug; vollständige Fassung auf Anfrage) Anlage 2: Unterauftragsverarbeiter (Tabelle §6)