Auftragsverarbeitungsvertrag
Vereinbarung über die Verarbeitung personenbezogener Daten im Auftrag nach Art. 28 Abs. 3 DSGVO für die Plattform MedTech Cockpit. Stand: 07.10.2026.
zwischen der nutzenden Organisation (Kunde) – Verantwortlicher – und Marvin Flachmann (Privatperson), Schmiedestraße 22a, 32278 Kirchlengern – Auftragsverarbeiter –. Diese Vereinbarung ist Bestandteil der Nutzungsbedingungen und gilt für kostenpflichtige Verträge ebenso wie für Testzugänge (§ 12). Sie wird mit der Annahme der Nutzungsbedingungen bei der Einrichtung des Zugangs abgeschlossen; auf Wunsch stellen wir sie zusätzlich schriftlich bereit.
§ 1 Gegenstand und Dauer
(1) Gegenstand ist die Bereitstellung der Plattform MedTech Cockpit als Software-as-a-Service (Geräteverwaltung, Prüf- und Wartungsmanagement, Störungen, Dokumentation, Aufgaben, Kommunikation, Arbeitszeit- und Tätigkeitserfassung, optionale KI-Assistenz) sowie das Hosting der dabei verarbeiteten Daten in einem für den Kunden getrennten Mandanten.
(2) Die Dauer entspricht der Laufzeit des Hauptvertrags bzw. des Testzugangs; sie endet mit der Löschung des Mandanten nach § 10.
§ 2 Art und Zweck der Verarbeitung
Speicherung, Organisation, Abfrage, Auswertung, Übermittlung an vom Kunden bestimmte Empfänger (z. B. E-Mail an Hersteller) und Löschung der Daten zum Zweck der Organisation der Medizintechnik des Kunden. Die Verarbeitung erfolgt ausschließlich auf Servern in Deutschland, soweit der Kunde nicht selbst externe Dienste (insbesondere KI-Anbieter, eigener Mailserver) konfiguriert.
§ 3 Art der Daten und Kategorien betroffener Personen
(1) Datenarten: Beschäftigtendaten des Kunden (Name, dienstliche E-Mail-Adresse, Benutzername, Rolle, Funktionsbezeichnung, Arbeitszeiten, Gleitzeitsalden, Tätigkeiten, Zuweisungen, Kommentare, Sitzungsdaten einschließlich Browsertyp); Gerätedaten (Stammdaten, Standorte, Prüfungen, Wartungen, Störungen, Dokumente, Fotos, Analysen); Kontaktdaten von Herstellern, Dienstleistern und Ansprechpartnern (Name, E-Mail, Telefon, Firma); Kommunikationsdaten (E-Mail-Entwürfe und -Verläufe, Aufgaben, Notizen); Protokolldaten (Audit-Trail, KI-Aufrufmetadaten).
(2) Betroffene Personen: Beschäftigte und Beauftragte des Kunden; Ansprechpartner bei Herstellern, Dienstleistern, Prüforganisationen und Behörden; Personen, die in Freitexten oder Dokumenten genannt werden.
(3) Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO), insbesondere Patientendaten, sind nicht Gegenstand dieser Vereinbarung und dürfen nicht verarbeitet werden. Der Auftragsverarbeiter stellt mit dem Privacy Shield ein Hilfsmittel zur Erkennung und Entfernung solcher Inhalte in Dateien bereit, ohne Vollständigkeitsgarantie.
§ 4 Weisungen
(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Kunden. Weisungen sind durch den Hauptvertrag, diese Vereinbarung und die Konfiguration der Plattform durch den Kunden (Administration: Module, Rollen, Löschfristen, Konnektoren, KI-Anbieter) erteilt; weitere Weisungen erfolgen in Textform an die im Impressum genannte Adresse.
(2) Der Auftragsverarbeiter informiert den Kunden unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen Datenschutzrecht verstößt; er darf die Ausführung bis zur Bestätigung aussetzen.
(3) Eine Verarbeitung zu eigenen Zwecken, insbesondere zum Training von KI-Modellen, findet nicht statt. Anonymisierte Nutzungsstatistiken ohne Personenbezug bleiben zulässig.
§ 5 Vertraulichkeit
Der Auftragsverarbeiter und alle mit der Verarbeitung befassten Personen sind zur Vertraulichkeit verpflichtet. Derzeit ist ausschließlich der im Impressum genannte Betreiber mit Betrieb und Wartung der Plattform befasst; werden weitere Personen eingesetzt, werden sie vor Aufnahme der Tätigkeit auf die Vertraulichkeit und die datenschutzrechtlichen Pflichten verpflichtet.
§ 6 Technische und organisatorische Maßnahmen (Anlage 1)
Der Auftragsverarbeiter setzt die in Anlage 1 beschriebenen Maßnahmen nach Art. 32 DSGVO um. Sie entsprechen dem tatsächlichen Stand der Umsetzung und werden fortentwickelt; das Schutzniveau darf dabei nicht unterschritten werden. Der aktuelle Stand einschließlich offener Punkte ist unter Sicherheit & Datenschutz veröffentlicht.
§ 7 Unterauftragsverarbeiter (Anlage 2)
(1) Der Kunde stimmt der Einschaltung der in Anlage 2 genannten Unterauftragsverarbeiter zu. Der Auftragsverarbeiter informiert den Kunden über beabsichtigte Änderungen (Hinzufügen oder Ersetzen) mindestens vier Wochen vorher in Textform; der Kunde kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Kommt keine Einigung zustande, kann jede Partei den Hauptvertrag außerordentlich kündigen.
(2) Mit jedem Unterauftragsverarbeiter bestehen vertragliche Regelungen, die den Pflichten dieser Vereinbarung entsprechen. Vom Kunden selbst konfigurierte Dienste (externer KI-Anbieter, eigener Mailserver, Bestandssystem-Konnektor) sind keine Unterauftragsverarbeiter des Auftragsverarbeiters; der Kunde schließt dafür eigene Vereinbarungen.
§ 8 Unterstützung des Verantwortlichen
Der Auftragsverarbeiter unterstützt den Kunden mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung der Betroffenenrechte (Art. 12–22 DSGVO: strukturierte Datenauskunft je Benutzerkonto, Berichtigung, Löschung/Anonymisierung durch den Administrator des Kunden), bei der Sicherheit der Verarbeitung, bei der Meldung von Verletzungen und bei Datenschutz-Folgenabschätzungen (Art. 32–36 DSGVO), soweit ihm dies möglich ist. Anfragen betroffener Personen, die direkt beim Auftragsverarbeiter eingehen, leitet er unverzüglich an den Kunden weiter.
§ 9 Verletzungen des Schutzes personenbezogener Daten
Der Auftragsverarbeiter meldet dem Kunden jede Verletzung des Schutzes personenbezogener Daten, die den Mandanten des Kunden betrifft, unverzüglich, spätestens 24 Stunden nach Kenntniserlangung, an die hinterlegte Administrator- bzw. Kontaktadresse. Die Meldung enthält, soweit bekannt: Art der Verletzung, betroffene Datenkategorien und ungefähre Anzahl betroffener Personen und Datensätze, wahrscheinliche Folgen, ergriffene und vorgeschlagene Maßnahmen sowie einen Ansprechpartner. Nachgereichte Informationen folgen, sobald sie vorliegen. Der interne Ablauf ist im Incident-Prozess des Auftragsverarbeiters dokumentiert.
§ 10 Löschung und Rückgabe
(1) Während der Laufzeit kann der Administrator des Kunden alle Daten des Mandanten als Export (JSON und Dateien als ZIP) über die Administration abrufen; Berichte stehen zusätzlich als CSV bereit.
(2) Nach Beendigung des Hauptvertrags bleibt der Export 30 Tage möglich. Danach löscht der Auftragsverarbeiter den Mandanten vollständig (Datenbank, Dateien, Einstellungen) und stellt dem Kunden ein Löschprotokoll bereit, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht. Testmandanten werden 90 Tage nach Ablauf des Testzeitraums mit Erinnerung 14 Tage vorher auf dieselbe Weise gelöscht. Sicherungskopien werden spätestens 30 Tage nach der Löschung überschrieben.
§ 11 Nachweise und Kontrollen
Der Auftragsverarbeiter stellt dem Kunden alle erforderlichen Informationen zum Nachweis der Einhaltung dieser Vereinbarung zur Verfügung (insbesondere Beschreibung der TOM, Verzeichnis der Verarbeitungstätigkeiten als Auftragsverarbeiter, Löschprotokolle, Audit-Trail des Mandanten). Der Kunde kann nach vorheriger Abstimmung mit angemessener Frist Überprüfungen – auch durch einen beauftragten Prüfer – durchführen; der Auftragsverarbeiter kann vorrangig aktuelle Nachweise (Selbstauskunft, Prüfberichte) vorlegen. Mehraufwand für Vor-Ort-Prüfungen, die nicht durch einen Vorfall veranlasst sind, kann angemessen vergütet werden.
§ 12 Laufzeit, Geltung für Testzugänge, Schlussbestimmungen
(1) Diese Vereinbarung gilt für die Dauer des Hauptvertrags bzw. Testzugangs und darüber hinaus, bis alle Daten des Kunden gelöscht sind. Sie gilt für Testzugänge in gleicher Weise; die testende Organisation ist für die von ihr eingegebenen Beschäftigtendaten Verantwortliche.
(2) Es gilt deutsches Recht. Im Übrigen gelten die Schlussbestimmungen der Nutzungsbedingungen. Bei Widersprüchen zwischen dieser Vereinbarung und dem Hauptvertrag geht in Bezug auf den Datenschutz diese Vereinbarung vor.
Anlage 1 – Technische und organisatorische Maßnahmen (Stand der Umsetzung)
- Zutritts-/Zugangskontrolle (Infrastruktur): Betrieb in einem Rechenzentrum der STRATO AG in Deutschland; Serverzugang ausschließlich per SSH mit Schlüssel; Firewall (ufw) und fail2ban; nur HTTPS (443) und HTTP-Weiterleitung (80) öffentlich erreichbar; automatische Sicherheitsupdates des Betriebssystems.
- Zugangskontrolle (Anwendung): Passwörter als scrypt-Hash mit Salt, Mindestlänge 12 Zeichen; Einladungen ohne Zugangsdaten per E-Mail (Einmal-Token als Hash, zeitlich begrenzt); serverseitige Sitzungen mit Ablauf (gleitend, absolut maximal 24 Stunden), HttpOnly-/SameSite-/Secure-Cookies; Rate Limiting gegen automatisierte Anmeldeversuche. Zwei-Faktor-Authentifizierung und SSO sind in Planung und derzeit nicht verfügbar.
- Zugriffskontrolle: Rollenmodell (Administrator, Leitung, Medizintechnik, Techniker, Lesender Zugriff) mit serverseitiger Rechteprüfung je Anfrage; Originaldateien des Privacy Shield nur für Berechtigte; Zugangsdaten für Konnektoren (KI, Mailserver) verschlüsselt gespeichert (AES-256-GCM, Schlüssel außerhalb der Datenbank).
- Trennungskontrolle: Eigene Datenbankdatei und eigenes Dateiverzeichnis je Organisation; Zuordnung serverseitig ausschließlich über die Sitzung; Plattformbetreiber-Funktionen getrennt von Mandantenfunktionen.
- Pseudonymisierung: Vor Übermittlung an einen vom Kunden konfigurierten externen KI-Anbieter werden E-Mail-Adressen, Telefonnummern und die Namen der Benutzer und hinterlegten Kontaktpersonen durch Platzhalter ersetzt; Fotos nur nach ausdrücklicher Bestätigung; Privacy Shield für Bilder und PDFs.
- Übertragungskontrolle: TLS (Let’s Encrypt), HSTS, Content-Security-Policy und weitere Sicherheits-Header; CSRF-Schutz über Herkunftsprüfung; Eingabevalidierung; Allowlist, Größen- und Signaturprüfung für Datei-Uploads (keine SVG-/ZIP-Dateien); Downloads ohne Inline-Ausführung.
- Eingabekontrolle: Audit-Trail je Organisation (Benutzer, Zeitpunkt, Aktion, Entität) für Anmeldungen, Rechteänderungen, Stammdatenänderungen, Exporte, Löschungen, Redaktionen und KI-Aufrufe (nur Metadaten); dokumentationsrelevante Einträge werden nicht nach Frist gelöscht.
- Verfügbarkeitskontrolle: Tägliche, verschlüsselte Sicherung aller Datenbanken und Upload-Verzeichnisse (konsistentes SQLite-Backup im laufenden Betrieb), Aufbewahrung 30 Tage, Schlüssel getrennt verwahrt; Datenbank im WAL-Modus. Ein dokumentierter Wiederherstellungstest und ein externes Backup-Ziel sind in Vorbereitung.
- Löschung: Zentral konfigurierte Löschfristen mit täglichem Löschlauf; physische Löschung von Mandanten mit Löschprotokoll; Löschung verwaister Dateien; Privacy-Shield-Originale nach 30 Tagen.
- Organisation: Datenschutzorientierte Entwicklung (Privacy by Design/Default), Go-Live-Check für Pflichtangaben, Incident-Prozess (Meldung an Kunden ≤ 24 h, Aufsicht ≤ 72 h), Verzeichnis der Verarbeitungstätigkeiten, Kontakt für Sicherheitsmeldungen (security.txt). Keine Zertifizierung (ISO 27001, BSI C5); ein externer Penetrationstest ist vorgesehen.
Anlage 2 – Unterauftragsverarbeiter
| Unternehmen | Leistung | Sitz / Verarbeitungsort | Übermittlungsgrundlage |
|---|---|---|---|
| STRATO AG, Otto-Ostrowski-Straße 7, 10249 Berlin | Hosting des Servers (Infrastruktur, Rechenzentrum), Speicherung aller Mandantendaten | Deutschland | Kein Drittlandtransfer; Auftragsverarbeitung im Rahmen des Hosting-Vertrags |
| Mail-Dienst laut Konfiguration | SMTP (z. B. Exchange, Postfix, Provider) (smtp.strato.de) – Versand von Transaktions-E-Mails (Einladungen, Bestätigungen, Löschankündigungen); verarbeitete Daten: Empfängeradresse, Betreff, Inhalt; Sitz laut Konfiguration des Betreibers (Auftragsverarbeitung im Rahmen des jeweiligen Vertrags) | laut Konfiguration | Auftragsverarbeitung im Rahmen des jeweiligen Vertrags |
| Anthropic PBC, San Francisco, USA (optional) | Sprachmodell für KI-Assistent, E-Mail-Assistent, Device Assistant, Foto-Erkennung – nur wenn vom Administrator des Kunden aktiviert | USA | Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) nach den Vertragsbedingungen des Anbieters; Zertifizierung nach dem EU-US Data Privacy Framework vom Kunden vor Aktivierung zu prüfen |
| OpenAI OpCo, LLC, San Francisco, USA (optional) | Sprachmodell für dieselben Funktionen – nur wenn vom Administrator des Kunden aktiviert | USA | EU-US Data Privacy Framework (Angemessenheitsbeschluss) bzw. Standardvertragsklauseln nach den Vertragsbedingungen des Anbieters |
| OpenAI-kompatibler Endpunkt des Kunden (optional) | Vom Kunden selbst betriebener oder beauftragter Dienst (z. B. EU-Hosting, eigenes Rechenzentrum) | laut Kunde | Vertrag des Kunden; kein Unterauftragsverarbeiter des Betreibers |
Stand dieser Vereinbarung: 07.10.2026 (Version 2026-10-07). Änderungen an Anlage 2 werden nach § 7 angekündigt.