MFAfon Rechtliches
Vertrag zur Auftragsverarbeitung (AVV)
Stand: 03.08.2026
gemäß Art. 28 DSGVO
[Name der Praxis], [Adresse der Praxis]
— nachfolgend „Verantwortlicher“ —
und
Miraz Tappe / MFAfon, Feldstr. 5A, 31698 Lindhorst
— nachfolgend „Auftragsverarbeiter“ —
1. Gegenstand und Dauer der Verarbeitung
(1) Gegenstand dieses Vertrags ist die Verarbeitung personenbezogener Daten von Patientinnen und Patienten des Verantwortlichen durch den Auftragsverarbeiter im Rahmen der Bereitstellung des KI-Telefonassistenten „MFAfon“.
(2) Die Dauer dieses Vertrags entspricht der Laufzeit des zugrunde liegenden Hauptvertrags über die Nutzung der Software.
2. Art und Zweck der Verarbeitung
Der Auftragsverarbeiter verarbeitet im Auftrag des Verantwortlichen folgende Datenkategorien zum Zweck der automatisierten Entgegennahme und strukturierten Erfassung von Telefonanrufen:
- Rufnummer des Anrufers
- Name des Patienten oder der Patientin
- Geburtsdatum
- Gesprächsanliegen einschließlich der dazugehörigen strukturierten Angaben
- Audioaufnahme des Telefongesprächs
- Automatisiert erstelltes Transkript des Gesprächs
Es handelt sich hierbei um Gesundheitsdaten im Sinne von Art. 9 Abs. 1 DSGVO.
3. Kreis der Betroffenen
Patientinnen und Patienten des Verantwortlichen, die die Praxis telefonisch kontaktieren.
4. Pflichten des Auftragsverarbeiters
(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist nach dem Recht der Europäischen Union oder der Mitgliedstaaten zu einer anderweitigen Verarbeitung verpflichtet.
(2) Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
(3) Der Auftragsverarbeiter trifft die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen gemäß Art. 32 DSGVO.
(4) Audioaufnahmen, Transkripte und strukturierte Falldaten werden automatisiert 30–60 Tage nach Abschluss der Fallbearbeitung durch den Verantwortlichen gelöscht. Eine kürzere Löschung auf Weisung des Verantwortlichen ist jederzeit möglich.
(5) Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erfüllung von Betroffenenrechten sowie bei der Sicherstellung der Pflichten aus Art. 32 bis 36 DSGVO.
(6) Nach Beendigung der Verarbeitungsleistungen löscht der Auftragsverarbeiter sämtliche personenbezogenen Daten, sofern nicht eine gesetzliche Pflicht zur Speicherung besteht.
5. Unterauftragsverarbeiter
(1) Der Verantwortliche erteilt seine allgemeine Genehmigung zum Einsatz folgender Unterauftragsverarbeiter:
| Unterauftragsverarbeiter | Zweck | Standort |
|---|---|---|
| Hetzner Online GmbH | Hosting | Deutschland |
| Supabase Inc. | Datenbank | Deutschland (Frankfurt, eu-central-1) |
| Vapi Inc. | Telefonie-/Sprach-KI-Plattform | USA (SCC) |
| Anthropic PBC | KI-Sprachmodell | USA (SCC) |
| Twilio Inc. | SMS-Versand, sofern aktiviert | USA (SCC) |
(2) Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen in Bezug auf die Hinzuziehung oder Ersetzung weiterer Unterauftragsverarbeiter, sodass der Verantwortliche Gelegenheit zum Einspruch hat.
(3) Bei Übermittlung in Drittländer stellt der Auftragsverarbeiter sicher, dass geeignete Garantien nach Art. 46 DSGVO bestehen.
6. Kontrollrechte des Verantwortlichen
Der Verantwortliche hat das Recht, sich von der Einhaltung der vereinbarten Pflichten zu überzeugen, insbesondere durch Einholung von Auskünften und Vorlage von Nachweisen.
7. Meldung von Datenschutzverletzungen
Der Auftragsverarbeiter unterrichtet den Verantwortlichen unverzüglich, spätestens innerhalb von 24 Stunden nach Bekanntwerden, über Verletzungen des Schutzes personenbezogener Daten im Sinne von Art. 33 und 34 DSGVO.
Anlage 1: Technische und organisatorische Maßnahmen (TOM)
- Verschlüsselte Übertragung (TLS) für Website, Dashboard und API
- Zugriffskontrolle über rollenbasierte Berechtigungen je Praxis
- Mandantentrennung auf Datenbankebene (Row-Level-Security)
- Automatisierte Löschung nach Ablauf der Speicherfrist
- Regelmäßige, getestete Datensicherung mit Wiederherstellungsnachweis
- Protokollierung sicherheitsrelevanter Vorgänge im Audit-Log
Anlage 2: Löschkonzept
Audio, Transkript und strukturierte Falldaten: 30 Tage nach Fallabschluss. Audit-Log-Daten: gemäß gesetzlicher Aufbewahrungspflichten.
Unterschriften
Verantwortlicher
Ort, Datum: ________________________
Name, Unterschrift: ________________________
Auftragsverarbeiter
Ort, Datum: ________________________
Name, Unterschrift: ________________________