Auftragsverarbeitungsvertrag
Version 1 vom 06.10.2026
Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO
zwischen dem Kunden (Verantwortlicher, im Folgenden „Auftraggeber“) und Greck Consulting, Inhaber Kevin Greck, [Anschrift] (Auftragsverarbeiter, im Folgenden „Auftragnehmer“).
§ 1 Gegenstand und Dauer
(1) Gegenstand ist die Verarbeitung personenbezogener Daten durch den Auftragnehmer bei der Bereitstellung der Software „Kontaktkompass AKI“ gemäß den AGB.
(2) Die Dauer entspricht der Laufzeit des Hauptvertrags zuzüglich der Frist bis zur Löschung (§ 9).
§ 2 Art, Zweck und Betroffene
(1) Zweck: Zuweiser- und Vertriebssteuerung des Auftraggebers (Kontaktpflege zu Kliniken, Dokumentation von Kontakten, Aufgaben, anonymen Überleitungsanfragen, Einwilligungen, Zuwendungen, Veranstaltungen, Auswertungen).
(2) Arten von Daten: Kontaktdaten und berufliche Angaben von Ansprechpartnern in Einrichtungen (Name, Funktion, dienstliche Telefonnummern und E-Mail-Adressen), Kontaktverläufe und Notizen, Einwilligungsnachweise, Nutzerdaten der Beschäftigten des Auftraggebers, Protokolldaten.
(3) Betroffene: Ansprechpartner in Kliniken und Einrichtungen, Beschäftigte des Auftraggebers.
(4) Keine Patientendaten: Die Verarbeitung von Patientendaten und Gesundheitsdaten von Patientinnen und Patienten ist nicht Gegenstand dieses Vertrags und nicht zulässig.
§ 3 Weisungen
Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers. Die Weisungen sind durch den Hauptvertrag und die Funktionen der Software festgelegt. Der Auftragnehmer informiert unverzüglich, wenn er eine Weisung für rechtswidrig hält.
§ 4 Vertraulichkeit
Der Auftragnehmer setzt nur Personen ein, die zur Vertraulichkeit verpflichtet sind. Zugriffe des Supports auf Inhalte erfolgen nur nach befristeter, in der Software erteilter Freigabe des Auftraggebers, nur lesend und protokolliert.
§ 5 Technische und organisatorische Maßnahmen
(1) Verarbeitung ausschließlich auf Servern in Deutschland.
(2) Verschlüsselung bei der Übertragung (TLS) und im Ruhezustand (Datenträger, Sicherungen; zusätzlich anwendungsseitig für Anhänge und E-Mail-Protokolle).
(3) Strikte Mandantentrennung auf Datenbankebene (Row Level Security), durch automatisierte Tests belegt.
(4) Rollen- und Rechtekonzept, Zwei-Faktor-Anmeldung, Begrenzung von Anmeldeversuchen, unveränderliches Änderungsprotokoll.
(5) Tägliche verschlüsselte Sicherungen mit 30 Tagen Aufbewahrung und monatlich getesteter Wiederherstellung; hochgeladene Dateien werden auf dem eigenen Server auf Schadsoftware geprüft.
(6) Die Maßnahmen werden regelmäßig überprüft und dem Stand der Technik angepasst; eine ausführliche Beschreibung stellt der Auftragnehmer auf Anfrage bereit.
§ 6 Unterauftragsverarbeiter
(1) Der Auftraggeber stimmt dem Einsatz der in der Liste „Unterauftragsverarbeiter“ genannten Unternehmen zu.
(2) Der Auftragnehmer informiert über beabsichtigte Änderungen mindestens vier Wochen vorher; der Auftraggeber kann aus wichtigem Grund widersprechen.
§ 7 Unterstützung
Der Auftragnehmer unterstützt den Auftraggeber bei der Wahrung der Betroffenenrechte (die Software bietet Auskunft nach Art. 15 DSGVO, Anonymisierung und Vollexport), bei Meldungen von Datenschutzverletzungen und bei Datenschutz-Folgenabschätzungen.
§ 8 Meldung von Verletzungen
Der Auftragnehmer meldet Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis.
§ 9 Löschung und Rückgabe
Nach Vertragsende kann der Auftraggeber seine Daten 30 Tage lang vollständig exportieren. Danach löscht der Auftragnehmer alle Daten des Auftraggebers einschließlich der Protokolle; Sicherungen werden nach Ablauf ihrer Aufbewahrungsfrist überschrieben.
§ 10 Nachweise und Kontrollen
Der Auftragnehmer weist die Einhaltung seiner Pflichten auf Anfrage nach und ermöglicht Überprüfungen nach vorheriger Abstimmung.