Auftragsverarbeitungsvertrag (Art. 28 DSGVO)
Fassung 2 · gültig ab 22.09.2026 · jeweils aktuelle Fassung online
Vorlage. Gerüst mit Platzhaltern. Vor dem Einsatz vollständig ausfüllen und anwaltlich prüfen lassen.
1. Gegenstand
Der Kunde („Verantwortlicher“) beauftragt [Firma] („Auftragsverarbeiter“) mit der Verarbeitung personenbezogener Daten im Rahmen der Nutzung von MIVELDA. Gegenstand, Art und Zweck ergeben sich aus dem Hauptvertrag.
2. Art der Daten und Kategorien betroffener Personen
Verarbeitet werden Stammdaten, Termindaten, Abrechnungsdaten sowie Gesundheitsdaten nach Art. 9 Abs. 1 DSGVO. Betroffene sind Patientinnen und Patienten des Verantwortlichen sowie dessen Beschäftigte.
3. Weisungsbindung
Der Auftragsverarbeiter verarbeitet die Daten ausschließlich auf dokumentierte Weisung. Weisungen erfolgen in Textform über [Weisungsweg]. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, teilt er dies unverzüglich mit.
4. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Verschlüsselte Übertragung (TLS), verschlüsselte Ablage von Dateien, rollenbasierte Zugriffsrechte, Zwei-Faktor-Authentisierung für Administratoren, revisionssicheres Audit-Log jeder Änderung an Patientendaten, tägliche Sicherung mit [Aufbewahrungsdauer], getrennte Mandantenführung auf Datenbankebene. Vollständige Darstellung: [Anlage TOM].
5. Unterauftragsverarbeiter
Der Verantwortliche stimmt dem Einsatz folgender Unterauftragsverarbeiter zu:
| Unternehmen | Zweck | Ort der Verarbeitung |
|---|---|---|
| [Hosting-Anbieter] | Betrieb von Anwendung und Datenbank | [Standort, Deutschland] |
| Cloudflare Germany GmbH / Cloudflare, Inc. (R2) | Objektspeicher für Dokumente, Befunde und Formulare | EU-Buckets (Rechenzentren innerhalb der Europäischen Union) |
| Stripe Payments Europe, Ltd. | Abwicklung von Kartenzahlungen und SEPA-Lastschriften für das MIVELDA-Abonnement | Irland (EU); Konzernunternehmen in den USA |
| [E-Mail-Dienstleister] | Versand von System- und Rechnungs-E-Mails | [Standort] |
Der Auftragsverarbeiter hat mit jedem dieser Unternehmen einen eigenen Vertrag nach Art. 28 Abs. 4 DSGVO zu schließen und dem Verantwortlichen auf Verlangen nachzuweisen; für Stripe sind zusätzlich die Standardvertragsklauseln für Übermittlungen in die USA einzubeziehen. Der Zahlungsdienstleister verarbeitet ausschließlich Abonnement- und Zahlungsdaten des Verantwortlichen – keine Patientendaten.
Wechsel oder Hinzufügung eines Unterauftragsverarbeiters kündigt der Auftragsverarbeiter mindestens [Frist] vorher an; der Verantwortliche kann widersprechen.
6. Unterstützungspflichten
Der Auftragsverarbeiter unterstützt bei Betroffenenanfragen, Datenschutz-Folgenabschätzungen und Meldepflichten nach Art. 33/34 DSGVO. Eine Verletzung des Schutzes personenbezogener Daten meldet er unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis.
7. Kontrollrechte
Der Verantwortliche darf die Einhaltung dieses Vertrags überprüfen, auch durch beauftragte Dritte. Der Auftragsverarbeiter weist die Einhaltung vorrangig durch [Zertifikate/Testate] nach.
8. Löschung und Rückgabe
Nach Ende des Hauptvertrags gibt der Auftragsverarbeiter alle Daten in einem gängigen Format zurück oder löscht sie nach Wahl des Verantwortlichen. Gesetzliche Aufbewahrungspflichten bleiben unberührt.
9. Haftung
Es gilt Art. 82 DSGVO. Im Übrigen gelten die Haftungsregeln des Hauptvertrags.
