Vereinbarung zur Auftragsverarbeitung (AVV)
Vereinbarung zur Auftragsverarbeitung (AVV) gemäß Art. 28 DSGVO
für die Nutzung der Fidetest Online-Testungen und cloudgestützten Dienste.
Präambel
Diese Vereinbarung zur Auftragsverarbeitung (nachfolgend „AVV“) konkretisiert die datenschutzrechtlichen Verpflichtungen der Vertragsparteien bei der Bereitstellung und Nutzung von Fidetest Online-Testungen.
- Auftraggeber (Verantwortlicher): Der jeweilige Lizenznehmer (Therapeut:in, Facharzt/Fachärztin, Praxis, MVZ, Klinik oder Institut).
- Auftragnehmer (Auftragsverarbeiter):
Fidetest — Martin Gawron
Silberbachstr. 3A, 65232 Taunusstein, Deutschland
E-Mail: [email protected]
1. Gegenstand und Anwendungsbereich
- Lokale Software: Die Fidetest Desktop-App speichert und verarbeitet Patientendaten ausschließlich lokal auf den Endgeräten des Auftraggebers. Diesbezüglich fungiert der Auftragnehmer nicht als Auftragsverarbeiter, da zu keinem Zeitpunkt Zugriff auf die lokale Datenbank besteht.
- Online-Testungen (Gegenstand dieses AVV): Nutzt der Auftraggeber die Funktion „Online-Testung / Remote-Testing“, werden standardisierte psychometrische Fragebögen über die Serverinfrastruktur des Auftragnehmers an Patient:innen zur temporären Bearbeitung im Webbrowser bereitgestellt und die eingegebenen Antworten an die Praxis übermittelt. Dieser Vorgang ist Gegenstand dieser Auftragsverarbeitung.
2. Art und Zweck der Verarbeitung, Kategorien betroffener Personen
- Gegenstand der Verarbeitung: Bereitstellung von digitalen Fragebögen, temporäre Entgegennahme von Antworten sowie Bereitstellung zum verschlüsselten Abruf durch den Auftraggeber.
- Kategorien betroffener Personen: Patient:innen, Klient:innen sowie Proband:innen des Auftraggebers.
- Kategorien personenbezogener Daten:
- Pseudonyme Session-IDs und PIN-Codes
- Antworten auf psychologische und medizinische Test-Items (besondere Kategorien personenbezogener Daten gem. Art. 9 Abs. 1 DSGVO)
- Technische Metadaten (Zeitstempel des Testbeginns und der Fertigstellung)
- Grundsatz der Datensparsamkeit: Auf den Servern des Auftragnehmers werden keine Klarnamen, keine Geburtsdaten, keine E-Mail-Adressen und keine Wohnadressen der Patient:innen verarbeitet. Die Zuordnung von Session-Codes zu realen Personen verbleibt ausschließlich beim Auftraggeber.
3. Technische und organisatorische Maßnahmen (TOMs)
Der Auftragnehmer trifft alle nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen zum Schutz der Daten:
- Verschlüsselung: Durchgehende TLS 1.3-Transportverschlüsselung (HTTPS) mit modernsten Cipher-Suites und Perfect Forward Secrecy für alle Datenübertragungen.
- Pseudonymisierung & Flüchtigkeit: Daten werden ohne direkte Personenidentifikatoren gespeichert und nach erfolgtem Abruf durch die Praxis bzw. spätestens nach Ablauf der Frist von maximal 30 Tagen automatisch und unwiderruflich gelöscht.
- Zertifizierte Serverstandorte: Hosting aller Datenbanken und API-Dienste in nach DIN ISO/IEC 27001 zertifizierten Hochsicherheits-Rechenzentren in Deutschland (Hetzner Online GmbH, Falkenstein/Nürnberg).
- Zugriffskontrolle & Mandantentrennung: Strikte logische Trennung der Datenbestände über Tenant-IDs und kryptographisch signierte Session-Tokens.
- Verfügbarkeit & Belastbarkeit: Regelmäßige automatisierte Systemprüfungen und DDoS-Schutzmechanismen.
4. Pflichten des Auftragnehmers
- Weisungsgebundenheit: Der Auftragnehmer verarbeitet die Daten ausschließlich im Rahmen der vertraglichen Vereinbarungen und auf dokumentierte Weisung des Auftraggebers.
- Vertraulichkeit: Die beim Auftragnehmer beschäftigten Personen sind zur Vertraulichkeit und zur Einhaltung der Datenschutzvorschriften verpflichtet worden.
- Unterstützung des Auftraggebers: Der Auftragnehmer unterstützt den Auftraggeber nach Möglichkeit bei der Erfüllung von Betroffenenrechten (Art. 12–22 DSGVO) sowie bei der Meldung von Verletzungen des Schutzes personenbezogener Daten (Art. 33, 34 DSGVO).
- Löschung nach Beendigung: Nach Abschluss der jeweiligen Online-Testung bzw. nach Beendigung des Nutzungsverhältnisses werden alle im Auftrag verarbeiteten Daten automatisiert gelöscht.
5. Unterauftragsverhältnisse (Subunternehmer)
Der Auftraggeber stimmt der Einbindung folgender Unterauftragsverarbeiter für den Betrieb der Infrastruktur zu:
| Unternehmen | Sitz | Gegenstand der Leistung | Zertifizierung / Garantien |
|---|---|---|---|
| Hetzner Online GmbH | Industriestr. 25, 91710 Gunzenhausen, Deutschland | Server-Hosting, API-Betrieb, PostgreSQL-Datenbanken | ISO 27001, Serverstandort Deutschland |
| Cloudflare Germany GmbH / Cloudflare Inc. | München, Deutschland / San Francisco, USA | Statisches Content Delivery Network (Pages CDN), DDoS-Schutz | EU-Standardvertragsklauseln (SCC), keine Speicherung von Gesundheitsdaten |
| Sendinblue GmbH (Brevo) | Köpenicker Str. 126, 10179 Berlin, Deutschland | Transaktions-E-Mail-Versand an Behandler (Account-Aktivierung) | ISO 27001, Serverstandort Deutschland |
6. Pflichten des Auftraggebers
- Der Auftraggeber ist für die Rechtmäßigkeit der Datenerhebung und die Wahrung der Patientenrechte (insbesondere Aufklärung und ggf. Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO) allein verantwortlich.
- Der Auftraggeber stellt sicher, dass Patient:innen bei der Nutzung von Online-Testungen keine unverschlüsselten Klarnamen in offene Freitextfelder eingeben, sofern dies nicht ausdrücklich vorgesehen ist.
- Der Auftraggeber wahrt eigenständig seine berufsrechtliche und strafrechtliche Schweigepflicht (§ 203 StGB).
7. Geltung und Abschluss
Dieser AVV gilt für alle registrierten Nutzer:innen der Fidetest Online-Dienste als integraler Bestandteil der Nutzungsbedingungen und wird mit der Nutzung der Online-Testung wirksam. Praxen und Kliniken, die ein schriftlich unterzeichnetes Exemplar für ihr internes Datenschutz-Verzeichnis benötigen, können diesen AVV jederzeit über [email protected] anfordern.
Stand: August 2026