Vereinbarung zur Auftragsverarbeitung (AVV)
gemäß Art. 28 Abs. 3 Datenschutz-Grundverordnung (DSGVO)
1. Gegenstand und Dauer des Auftrags
Der Auftragnehmer (Tempulo / auronet GmbH) verarbeitet personenbezogene Daten im Auftrag des Auftraggebers (Praxis / Kontoinhaber) im Rahmen der Bereitstellung der Terminplanungssoftware. Die Laufzeit dieser Vereinbarung entspricht der Laufzeit des Nutzungsvertrages.
2. Art und Zweck der Verarbeitung, Art der Daten und Kategorien betroffener Personen
Zweck der Verarbeitung
- Betrieb der Buchungsseite und — soweit eingesetzt — des eingebetteten Buchungs-Widgets des Auftraggebers.
- Speicherung und Bereitstellung von Terminen, Serien, Warteliste, Klientenakten, Verordnungen und Nachrichten im Dashboard.
- Versand von Bestätigungen, Erinnerungen und Zusagelinks per E-Mail und, soweit der Auftraggeber es einschaltet, per SMS.
- Absicherung gegen Angriffe, Missbrauch und automatisierte Buchungen.
- Datenexport auf Weisung des Auftraggebers.
Kategorien betroffener Personen
- Patientinnen und Patienten sowie Begleit- oder Kontaktpersonen, die über die Buchungsseite oder das Dashboard der Praxis erfasst werden.
- Personen, für die jemand anderes einen Termin bucht.
Art der personenbezogenen Daten
- Stammdaten und Erreichbarkeit: Name, E-Mail-Adresse, Telefonnummer, optional Anschrift und Sprache.
- Termindaten: Zeitpunkt, Leistung, Behandler, Raum, Status (gebucht, zugesagt, abgesagt).
- Gesundheitsdaten: die gewählte Leistung, Verordnungen, Notizen und weitere Angaben, die die Praxis in der Akte speichert (Art. 9 DSGVO).
- Nachrichten zwischen Praxis und Patient, soweit der Auftraggeber den Kanal nutzt.
- Technische Zugriffsdaten: IP-Adresse ausschließlich für Auslieferung und Sicherheit; sie geht nicht in eine Nutzungsstatistik ein.
Konto-, Login- und Zahlungsdaten des Auftraggebers selbst verarbeitet der Auftragnehmer als Verantwortlicher; sie sind nicht Gegenstand dieser Vereinbarung. Ein optionales Patientenkonto der betroffenen Person verarbeitet der Auftragnehmer ebenfalls als eigener Verantwortlicher.
3. Technische und organisatorische Maßnahmen
Der Auftragnehmer trifft alle erforderlichen technischen und organisatorischen Maßnahmen (TOMs) gemäß Art. 32 DSGVO, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten — auch im Hinblick auf Gesundheitsdaten und das Berufsgeheimnis nach § 203 StGB.
Die Hosting-Infrastruktur wird bei Microsoft Azure (Standort EU, Region West Europe) betrieben. Statische Oberflächen können über Cloudflare ausgeliefert werden; API-Aufrufe mit Buchungs- und Akteninhalt terminieren in der Azure-Region des Auftraggebers. Daten werden im Transport und im Speicher verschlüsselt; der Zugriff auf Produktionsdaten ist auf wenige berechtigte Personen beschränkt, die zur Vertraulichkeit verpflichtet sind.
Es werden keine Tracking-Cookies zu Werbezwecken gesetzt. Es gibt kein Analyse-Skript auf der Buchungsseite.
4. Unterauftragsverhältnisse
Der Auftraggeber genehmigt hiermit die Inanspruchnahme der folgenden Unterauftragnehmer:
- Microsoft Corporation, One Microsoft Way, Redmond, WA 98052-6399, USA (Azure: Functions, Datenbanken, Speicher)
- Cloudflare Inc., 101 Townsend St., San Francisco, CA 94107, USA (Auslieferung statischer Seiten, CDN, Bot-Schutz/Turnstile)
- Brevo (Sendinblue), EU (Versand der Bestätigungs- und Erinnerungsmails sowie, soweit eingeschaltet, SMS)
Wir nutzen für die Auslieferung der statischen Oberfläche und zur Absicherung gegen Angriffe (DDoS) das Content Delivery Network (CDN) von Cloudflare Inc. (USA). Cloudflare verarbeitet hierbei die IP-Adresse der Besucher, um die Seite auszuliefern und Angriffe zu erkennen. Cloudflare garantiert durch Standardvertragsklauseln (SCC) und Zertifizierung unter dem Data Privacy Framework (DPF) ein angemessenes Datenschutzniveau. Wir haben mit Cloudflare einen Auftragsverarbeitungsvertrag abgeschlossen.
Zum Schutz der Formulare vor Missbrauch durch automatisierte Programme (Bots) verwenden wir den Dienst Turnstile von Cloudflare. Turnstile prüft, ob die Eingabe durch einen Menschen erfolgt. Im Gegensatz zu herkömmlichen Captchas werden hierbei keine Tracking-Cookies gesetzt und keine Profile zu Werbezwecken erstellt. Eine Einwilligung (Cookie-Banner) ist hierfür nicht erforderlich.
Kalenderdienste, die der Auftraggeber selbst verbindet (Google, Microsoft), und die Website, in die der Auftraggeber das Buchungs-Widget einbettet, sind keine Unterauftragnehmer des Auftragnehmers. Für diese Einbindungen ist der Auftraggeber selbst verantwortlich. Stripe verarbeitet Zahlungsdaten des Auftraggebers als eigener Verantwortlicher gegenüber dem Auftragnehmer; Kartendaten von Patientinnen und Patienten nimmt Tempulo nicht entgegen.
Weitere Unterauftragnehmer setzt der Auftragnehmer nur mit vorheriger Information des Auftraggebers ein. Der Auftraggeber kann der Änderung innerhalb von 14 Tagen widersprechen; ein Widerspruch kann zur Beendigung des Nutzungsvertrages führen, wenn die Änderung für den Betrieb unverzichtbar ist.
5. Pflichten des Auftragnehmers
Der Auftragnehmer verarbeitet Daten nur auf dokumentierte Weisung des Auftraggebers, es sei denn, das Unionsrecht oder das Recht eines Mitgliedstaats verlangt etwas anderes. Er stellt sicher, dass sich die zur Verarbeitung berechtigten Personen zur Vertraulichkeit verpflichtet haben — auch nach § 203 StGB, soweit der Auftraggeber Berufsgeheimnisträger ist.
Unterstützung bei Betroffenenrechten, Meldepflichten und Datenschutz-Folgenabschätzungen leistet der Auftragnehmer, soweit sie die Verarbeitung nach dieser Vereinbarung betreffen, gegen angemessenen Aufwandshinweis. Betroffenenanfragen zur Akte beantwortet der Auftraggeber; der Auftragnehmer liefert ihm die dafür nötigen Daten.
6. Rechte des Auftraggebers
Der Auftraggeber hat das Recht, die Einhaltung der Vorschriften über den Datenschutz und der vertraglichen Vereinbarungen im erforderlichen Umfang zu kontrollieren, einschließlich durch Auskünfte und, nach angemessener Ankündigung, durch Prüfungen.
Ein vollständiger, maschinenlesbarer Export der im Auftrag verarbeiteten Daten ist jederzeit möglich und bleibt 90 Tage nach Ende des Nutzungsvertrages kostenfrei.
7. Löschung und Rückgabe
Nach Ende des Nutzungsvertrages oder auf Weisung des Auftraggebers löscht der Auftragnehmer die in seinem Auftrag verarbeiteten Daten, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht.
Die Kontolöschung im Dashboard nimmt die Buchungsseite offline. Klientenakten, Termine und Verordnungen löscht der Auftragnehmer nur auf ausdrückliche Weisung oder nach Ablauf der mit dem Auftraggeber vereinbarten Fristen (in Deutschland in der Regel zehn Jahre für die Akte). Kurzzeitige Backups (Datenbank 7 Tage) laufen danach aus.
Elektronisch unterzeichnet von: Unternehmensname/Name: {{name}} Adresse: {{address}} Datum: {{date}} Timestamp: {{timestamp}} ID: {{id}}