Auftragsverarbeitungsvertrag

Vereinbarung über die Verarbeitung personenbezogener Daten im Auftrag nach Art. 28 Abs. 3 DSGVO für die Plattform MedTech Cockpit. Stand: 07.10.2026.

zwischen der nutzenden Organisation (Kunde) – Verantwortlicher – und Marvin Flachmann (Privatperson), Schmiedestraße 22a, 32278 Kirchlengern – Auftragsverarbeiter –. Diese Vereinbarung ist Bestandteil der Nutzungsbedingungen und gilt für kostenpflichtige Verträge ebenso wie für Testzugänge (§ 12). Sie wird mit der Annahme der Nutzungsbedingungen bei der Einrichtung des Zugangs abgeschlossen; auf Wunsch stellen wir sie zusätzlich schriftlich bereit.

§ 1 Gegenstand und Dauer

(1) Gegenstand ist die Bereitstellung der Plattform MedTech Cockpit als Software-as-a-Service (Geräteverwaltung, Prüf- und Wartungsmanagement, Störungen, Dokumentation, Aufgaben, Kommunikation, Arbeitszeit- und Tätigkeitserfassung, optionale KI-Assistenz) sowie das Hosting der dabei verarbeiteten Daten in einem für den Kunden getrennten Mandanten.

(2) Die Dauer entspricht der Laufzeit des Hauptvertrags bzw. des Testzugangs; sie endet mit der Löschung des Mandanten nach § 10.

§ 2 Art und Zweck der Verarbeitung

Speicherung, Organisation, Abfrage, Auswertung, Übermittlung an vom Kunden bestimmte Empfänger (z. B. E-Mail an Hersteller) und Löschung der Daten zum Zweck der Organisation der Medizintechnik des Kunden. Die Verarbeitung erfolgt ausschließlich auf Servern in Deutschland, soweit der Kunde nicht selbst externe Dienste (insbesondere KI-Anbieter, eigener Mailserver) konfiguriert.

§ 3 Art der Daten und Kategorien betroffener Personen

(1) Datenarten: Beschäftigtendaten des Kunden (Name, dienstliche E-Mail-Adresse, Benutzername, Rolle, Funktionsbezeichnung, Arbeitszeiten, Gleitzeitsalden, Tätigkeiten, Zuweisungen, Kommentare, Sitzungsdaten einschließlich Browsertyp); Gerätedaten (Stammdaten, Standorte, Prüfungen, Wartungen, Störungen, Dokumente, Fotos, Analysen); Kontaktdaten von Herstellern, Dienstleistern und Ansprechpartnern (Name, E-Mail, Telefon, Firma); Kommunikationsdaten (E-Mail-Entwürfe und -Verläufe, Aufgaben, Notizen); Protokolldaten (Audit-Trail, KI-Aufrufmetadaten).

(2) Betroffene Personen: Beschäftigte und Beauftragte des Kunden; Ansprechpartner bei Herstellern, Dienstleistern, Prüforganisationen und Behörden; Personen, die in Freitexten oder Dokumenten genannt werden.

(3) Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO), insbesondere Patientendaten, sind nicht Gegenstand dieser Vereinbarung und dürfen nicht verarbeitet werden. Der Auftragsverarbeiter stellt mit dem Privacy Shield ein Hilfsmittel zur Erkennung und Entfernung solcher Inhalte in Dateien bereit, ohne Vollständigkeitsgarantie.

§ 4 Weisungen

(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Kunden. Weisungen sind durch den Hauptvertrag, diese Vereinbarung und die Konfiguration der Plattform durch den Kunden (Administration: Module, Rollen, Löschfristen, Konnektoren, KI-Anbieter) erteilt; weitere Weisungen erfolgen in Textform an die im Impressum genannte Adresse.

(2) Der Auftragsverarbeiter informiert den Kunden unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen Datenschutzrecht verstößt; er darf die Ausführung bis zur Bestätigung aussetzen.

(3) Eine Verarbeitung zu eigenen Zwecken, insbesondere zum Training von KI-Modellen, findet nicht statt. Anonymisierte Nutzungsstatistiken ohne Personenbezug bleiben zulässig.

§ 5 Vertraulichkeit

Der Auftragsverarbeiter und alle mit der Verarbeitung befassten Personen sind zur Vertraulichkeit verpflichtet. Derzeit ist ausschließlich der im Impressum genannte Betreiber mit Betrieb und Wartung der Plattform befasst; werden weitere Personen eingesetzt, werden sie vor Aufnahme der Tätigkeit auf die Vertraulichkeit und die datenschutzrechtlichen Pflichten verpflichtet.

§ 6 Technische und organisatorische Maßnahmen (Anlage 1)

Der Auftragsverarbeiter setzt die in Anlage 1 beschriebenen Maßnahmen nach Art. 32 DSGVO um. Sie entsprechen dem tatsächlichen Stand der Umsetzung und werden fortentwickelt; das Schutzniveau darf dabei nicht unterschritten werden. Der aktuelle Stand einschließlich offener Punkte ist unter Sicherheit & Datenschutz veröffentlicht.

§ 7 Unterauftragsverarbeiter (Anlage 2)

(1) Der Kunde stimmt der Einschaltung der in Anlage 2 genannten Unterauftragsverarbeiter zu. Der Auftragsverarbeiter informiert den Kunden über beabsichtigte Änderungen (Hinzufügen oder Ersetzen) mindestens vier Wochen vorher in Textform; der Kunde kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Kommt keine Einigung zustande, kann jede Partei den Hauptvertrag außerordentlich kündigen.

(2) Mit jedem Unterauftragsverarbeiter bestehen vertragliche Regelungen, die den Pflichten dieser Vereinbarung entsprechen. Vom Kunden selbst konfigurierte Dienste (externer KI-Anbieter, eigener Mailserver, Bestandssystem-Konnektor) sind keine Unterauftragsverarbeiter des Auftragsverarbeiters; der Kunde schließt dafür eigene Vereinbarungen.

§ 8 Unterstützung des Verantwortlichen

Der Auftragsverarbeiter unterstützt den Kunden mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung der Betroffenenrechte (Art. 12–22 DSGVO: strukturierte Datenauskunft je Benutzerkonto, Berichtigung, Löschung/Anonymisierung durch den Administrator des Kunden), bei der Sicherheit der Verarbeitung, bei der Meldung von Verletzungen und bei Datenschutz-Folgenabschätzungen (Art. 32–36 DSGVO), soweit ihm dies möglich ist. Anfragen betroffener Personen, die direkt beim Auftragsverarbeiter eingehen, leitet er unverzüglich an den Kunden weiter.

§ 9 Verletzungen des Schutzes personenbezogener Daten

Der Auftragsverarbeiter meldet dem Kunden jede Verletzung des Schutzes personenbezogener Daten, die den Mandanten des Kunden betrifft, unverzüglich, spätestens 24 Stunden nach Kenntniserlangung, an die hinterlegte Administrator- bzw. Kontaktadresse. Die Meldung enthält, soweit bekannt: Art der Verletzung, betroffene Datenkategorien und ungefähre Anzahl betroffener Personen und Datensätze, wahrscheinliche Folgen, ergriffene und vorgeschlagene Maßnahmen sowie einen Ansprechpartner. Nachgereichte Informationen folgen, sobald sie vorliegen. Der interne Ablauf ist im Incident-Prozess des Auftragsverarbeiters dokumentiert.

§ 10 Löschung und Rückgabe

(1) Während der Laufzeit kann der Administrator des Kunden alle Daten des Mandanten als Export (JSON und Dateien als ZIP) über die Administration abrufen; Berichte stehen zusätzlich als CSV bereit.

(2) Nach Beendigung des Hauptvertrags bleibt der Export 30 Tage möglich. Danach löscht der Auftragsverarbeiter den Mandanten vollständig (Datenbank, Dateien, Einstellungen) und stellt dem Kunden ein Löschprotokoll bereit, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht. Testmandanten werden 90 Tage nach Ablauf des Testzeitraums mit Erinnerung 14 Tage vorher auf dieselbe Weise gelöscht. Sicherungskopien werden spätestens 30 Tage nach der Löschung überschrieben.

§ 11 Nachweise und Kontrollen

Der Auftragsverarbeiter stellt dem Kunden alle erforderlichen Informationen zum Nachweis der Einhaltung dieser Vereinbarung zur Verfügung (insbesondere Beschreibung der TOM, Verzeichnis der Verarbeitungstätigkeiten als Auftragsverarbeiter, Löschprotokolle, Audit-Trail des Mandanten). Der Kunde kann nach vorheriger Abstimmung mit angemessener Frist Überprüfungen – auch durch einen beauftragten Prüfer – durchführen; der Auftragsverarbeiter kann vorrangig aktuelle Nachweise (Selbstauskunft, Prüfberichte) vorlegen. Mehraufwand für Vor-Ort-Prüfungen, die nicht durch einen Vorfall veranlasst sind, kann angemessen vergütet werden.

§ 12 Laufzeit, Geltung für Testzugänge, Schlussbestimmungen

(1) Diese Vereinbarung gilt für die Dauer des Hauptvertrags bzw. Testzugangs und darüber hinaus, bis alle Daten des Kunden gelöscht sind. Sie gilt für Testzugänge in gleicher Weise; die testende Organisation ist für die von ihr eingegebenen Beschäftigtendaten Verantwortliche.

(2) Es gilt deutsches Recht. Im Übrigen gelten die Schlussbestimmungen der Nutzungsbedingungen. Bei Widersprüchen zwischen dieser Vereinbarung und dem Hauptvertrag geht in Bezug auf den Datenschutz diese Vereinbarung vor.

Anlage 1 – Technische und organisatorische Maßnahmen (Stand der Umsetzung)

Anlage 2 – Unterauftragsverarbeiter

Stand dieser Vereinbarung: 07.10.2026 (Version 2026-10-07). Änderungen an Anlage 2 werden nach § 7 angekündigt.