Vertrag zur Auftragsverarbeitung
gemäß Art. 28 DSGVO
Stand: 27.08.2026
zwischen
[Name und vollständige Anschrift der Praxis]
– nachfolgend „Verantwortlicher“ –
und
Miraz Tappe / MFAfon
Feldstr. 5A, 31698 Lindhorst
– nachfolgend „Auftragsverarbeiter“ –
gemeinsam „Parteien“.
1. Gegenstand, Umfang und Dauer
(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen zur Bereitstellung und zum Betrieb des KI-gestützten Telefonassistenten MFAfon einschließlich Dashboard, Fallanlage, Benachrichtigungen und optional aktivierter Kommunikationsfunktionen.
(2) Art, Umfang und Zweck der Verarbeitung ergeben sich aus diesem AVV, dem Hauptvertrag, der jeweils aktiven Praxis-Konfiguration und den dokumentierten Weisungen des Verantwortlichen.
(3) Die Verarbeitung beginnt mit der produktiven Bereitstellung und dauert für die Laufzeit des Hauptvertrags. Lösch- und Rückgabepflichten bestehen darüber hinaus fort.
2. Art und Zweck der Verarbeitung
Die Verarbeitung umfasst, soweit vom Verantwortlichen aktiviert oder angewiesen, insbesondere:
- Entgegennahme und technische Verarbeitung eingehender Anrufe,
- Echtzeit-Spracherkennung und KI-gestützte Dialogführung,
- Aufzeichnung des Hauptgesprächs nach dem vorgesehenen Einwilligungsschritt,
- Erstellung von Transkripten und strukturierten Falldaten,
- Anzeige, Zuordnung und Bearbeitung der Fälle im Praxis-Dashboard,
- Versand von Benachrichtigungs-E-Mails und optionalen SMS,
- Weiterleitung an vom Verantwortlichen bestimmte Telefonnummern,
- telefonische Wiedergabe eines begrenzten Namensausschnitts an eine vom Verantwortlichen festgelegte Zielnummer,
- Sicherheits-, Fehler-, Nachweis- und Abrechnungsverarbeitung.
Eine Nutzung von Patientendaten für Werbung oder zum Training eigener, allgemeiner oder fremder KI-Modelle ist nicht Gegenstand des Auftrags und ohne gesonderte dokumentierte Weisung des Verantwortlichen unzulässig.
3. Kategorien betroffener Personen und Daten
3.1 Betroffene Personen
- Patientinnen und Patienten,
- Angehörige, Sorgeberechtigte oder sonstige Personen, die im Namen eines Patienten anrufen,
- gegebenenfalls Beschäftigte oder Kontaktpersonen des Verantwortlichen, soweit ihre Daten im Rahmen der beauftragten Kommunikation verarbeitet werden.
3.2 Datenkategorien
- Stammdaten wie Name und Geburtsdatum,
- Kontakt- und Telekommunikationsdaten, insbesondere Telefonnummern,
- Gesundheitsdaten und Angaben zum medizinischen oder organisatorischen Anliegen,
- Sprach- und Audioaufnahmen,
- Transkripte, strukturierte Antworten, Zusammenfassungen und Priorität,
- Fallstatus, interne Bearbeitungsnotizen und Zuordnungen,
- Kommunikationsdaten von E-Mail, SMS und telefonischer Namenswiedergabe,
- Anrufzeit, Gesprächsdauer, technische Kennungen, Versandstatus und sicherheitsrelevante Ereignisdaten.
4. Weisungen und Verantwortlichkeit
(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen. Als dokumentierte Weisungen gelten der Hauptvertrag, dieser AVV, die vom Verantwortlichen gespeicherte Praxis-Konfiguration sowie Weisungen in Textform. Dies gilt auch für Übermittlungen in Drittländer.
(2) Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung, die Rechtsgrundlagen nach Art. 6 und Art. 9 DSGVO, die Erfüllung der Informationspflichten und die Rechtmäßigkeit der Gesprächsaufzeichnung verantwortlich.
(3) Ist der Auftragsverarbeiter durch Unionsrecht oder das Recht eines Mitgliedstaats zu einer Verarbeitung ohne Weisung verpflichtet, informiert er den Verantwortlichen vor der Verarbeitung über diese Pflicht, sofern das betreffende Recht eine solche Information nicht aus wichtigen Gründen des öffentlichen Interesses untersagt.
(4) Hält der Auftragsverarbeiter eine Weisung für datenschutzrechtswidrig, informiert er den Verantwortlichen unverzüglich. Er darf die Ausführung der betroffenen Weisung aussetzen, bis sie bestätigt, geändert oder zurückgenommen wurde.
5. Pflichten des Auftragsverarbeiters
(1) Der Auftragsverarbeiter gewährleistet, dass zur Verarbeitung befugte Personen zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
(2) Der Auftragsverarbeiter setzt die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen um und überprüft sie risikoorientiert. Maßnahmen können weiterentwickelt werden, sofern das vereinbarte Schutzniveau nicht unterschritten wird.
(3) Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen angemessen bei:
- Anfragen und Rechten betroffener Personen,
- Sicherheit der Verarbeitung nach Art. 32 DSGVO,
- Meldung und Benachrichtigung von Datenschutzverletzungen nach Art. 33 und 34 DSGVO,
- Datenschutz-Folgenabschätzungen und gegebenenfalls vorheriger Konsultation nach Art. 35 und 36 DSGVO.
(4) Der Auftragsverarbeiter führt die gesetzlich erforderlichen Verzeichnisse und stellt dem Verantwortlichen die zum Nachweis der Einhaltung dieses AVV notwendigen Informationen zur Verfügung.
6. Meldung von Datenschutzverletzungen
(1) Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich nach Bekanntwerden einer Verletzung des Schutzes der vom Auftrag umfassten personenbezogenen Daten. Soweit praktisch möglich, erfolgt eine erste Meldung innerhalb von 24 Stunden nach Bekanntwerden.
(2) Die Meldung enthält, soweit verfügbar, Art und Umfang des Vorfalls, betroffene Daten und Personen, wahrscheinliche Folgen, bereits ergriffene oder vorgeschlagene Abhilfemaßnahmen sowie eine Kontaktmöglichkeit für Rückfragen. Fehlende Informationen werden ohne unangemessene Verzögerung nachgereicht.
7. Unterauftragsverarbeiter
(1) Der Verantwortliche erteilt dem Auftragsverarbeiter eine allgemeine schriftliche Genehmigung, die in Anlage 2 genannten Unterauftragsverarbeiter für die dort beschriebenen Zwecke einzusetzen.
(2) Beabsichtigte Ergänzungen oder Ersetzungen werden dem Verantwortlichen grundsätzlich mindestens 14 Tage vor dem Einsatz in Textform mitgeteilt. Der Verantwortliche kann aus nachweisbaren datenschutzrechtlichen Gründen widersprechen. Können die Parteien keine zumutbare Lösung finden, kann jede Partei den betroffenen Leistungsteil beziehungsweise den Hauptvertrag nach Maßgabe der dort geltenden Regelungen beenden.
(3) Der Auftragsverarbeiter verpflichtet Unterauftragsverarbeiter schriftlich zu Datenschutzpflichten, die den Pflichten dieses AVV im Wesentlichen entsprechen. Er bleibt gegenüber dem Verantwortlichen für die Erfüllung der Pflichten des Unterauftragsverarbeiters verantwortlich.
(4) Drittlandübermittlungen erfolgen nur unter Einhaltung der Art. 44 ff. DSGVO. Der Auftragsverarbeiter stellt Informationen über den verwendeten Übermittlungsmechanismus und erforderliche zusätzliche Maßnahmen zur Verfügung.
8. Kontroll- und Nachweisrechte
(1) Der Verantwortliche darf die Einhaltung dieses AVV in angemessenem Umfang prüfen. Vorrangig werden geeignete Zertifikate, Prüfberichte, Sicherheitsdokumentationen und schriftliche Auskünfte genutzt.
(2) Soweit diese Nachweise nicht ausreichen, darf der Verantwortliche selbst oder durch einen zur Vertraulichkeit verpflichteten Prüfer eine Kontrolle durchführen. Kontrollen sind grundsätzlich mit mindestens 14 Werktagen Vorlauf anzukündigen, während üblicher Geschäftszeiten durchzuführen und so zu gestalten, dass Betrieb, Sicherheit, Geheimnisse und Daten anderer Mandanten nicht beeinträchtigt werden. Bei einem konkreten Datenschutzvorfall oder einer behördlichen Anordnung kann die Ankündigungsfrist entfallen.
(3) Jede Partei trägt ihre eigenen Prüfungskosten. Ergibt die Prüfung einen wesentlichen vom Auftragsverarbeiter zu vertretenden Verstoß, trägt dieser die angemessenen Kosten der erforderlichen Nachprüfung.
9. Berichtigung, Löschung, Rückgabe und Vertragsende
(1) Der Auftragsverarbeiter berichtigt, löscht, sperrt, exportiert oder beschränkt Daten nach dokumentierter Weisung des Verantwortlichen, soweit dies rechtlich und technisch zulässig ist.
(2) Audioaufnahmen werden nach der derzeitigen Standardkonfiguration sieben Tage nach Kennzeichnung des Falls als „erledigt“, spätestens jedoch 30 Tage nach Ende des Anrufs, gelöscht. Der Verantwortliche kann eine kürzere Aufbewahrung anweisen, soweit sie technisch umsetzbar ist.
(3) Transkripte und strukturierte Falldaten werden nicht automatisch zusammen mit der Aufnahme gelöscht. Sie bleiben bis zu einer dokumentierten Löschweisung oder bis zum Ende der Auftragsverarbeitung gespeichert.
(4) Nach Abschluss der Verarbeitungsleistungen löscht oder gibt der Auftragsverarbeiter nach Wahl des Verantwortlichen alle personenbezogenen Daten zurück und löscht vorhandene Kopien, sofern keine gesetzliche Pflicht zur Aufbewahrung besteht. Der Verantwortliche teilt seine Wahl spätestens bis zum Vertragsende mit. Ohne rechtzeitige Wahl werden die Daten nach einer angemessenen Bereitstellungsfrist gelöscht. Die Durchführung wird auf Anfrage bestätigt.
10. Schlussbestimmungen
(1) Bei Widersprüchen zwischen diesem AVV und dem Hauptvertrag geht dieser AVV für datenschutzrechtliche Fragen der Auftragsverarbeitung vor.
(2) Änderungen und Ergänzungen dieses AVV bedürfen mindestens der Textform, soweit das Gesetz keine strengere Form verlangt.
(3) Im Übrigen gelten die Rechtswahl- und Gerichtsstandsregelungen des Hauptvertrags, soweit datenschutzrechtlich zulässig.
Anlage 1 – Technische und organisatorische Maßnahmen
Die folgenden Maßnahmen beschreiben den gegenwärtigen Schutzrahmen. Sie werden unter Berücksichtigung von Stand der Technik, Implementierungskosten, Art, Umfang, Umständen und Zwecken der Verarbeitung sowie des Risikos überprüft.
1. Vertraulichkeit und Zugriffskontrolle
- verschlüsselte Übertragung von Website, Dashboard und API über TLS,
- individuelle Benutzerkonten und rollenbasierte Berechtigungen,
- Trennung von Praxisadministratoren und Teammitgliedern,
- Mandantentrennung in der Datenbank durch Row-Level-Security,
- beschränkte Betreiber- und Systemrechte nach dem Erforderlichkeitsprinzip,
- keine Weitergabe von Zugangsdaten; Geheimnisse werden getrennt von ausgeliefertem Anwendungscode verwaltet,
- zeitlich beziehungsweise inhaltlich begrenzte Zugriffstoken für geschützte Medienabrufe,
- Verpflichtung befugter Personen auf Vertraulichkeit.
2. Integrität und Nachvollziehbarkeit
- versionierte Praxiskonfiguration statt stiller Überschreibung,
- Validierung von Eingaben und Zielnummern,
- unveränderliches Audit-Protokoll für ausgewählte erfolgreiche Änderungen im Praxis-Dashboard ohne medizinische Freitexte oder Audioinhalte,
- Protokollierung technischer Fehler und Providerstatus,
- Schutz öffentlich erreichbarer Schnittstellen durch Authentifizierung, Signatur- beziehungsweise Tokenprüfung und begrenzte Berechtigungen.
3. Verfügbarkeit und Wiederherstellung
- getrennte Anwendungscontainer mit technischen Gesundheitsprüfungen,
- Überwachung von Neustarts und Fehlerzuständen,
- dokumentiertes Deployment mit vorheriger Sicherung betroffener Anwendungsdateien und überprüfter Rückrollmöglichkeit,
- Datenbankwiederherstellung entsprechend dem aktiv gebuchten Infrastruktur-Tarif und dem dokumentierten MFAfon-Wiederherstellungsprozess,
- regelmäßige Überprüfung und praktische Erprobung des Wiederherstellungsprozesses vor und während des Produktivbetriebs.
4. Datenminimierung und Löschung
- getrennte Einwilligungsphase ohne aktivierte Gesprächsaufzeichnung,
- Aufzeichnung erst im Hauptgespräch,
- automatisierte Löschung der Aufnahme nach „erledigt“ plus sieben Tagen, spätestens 30 Tage nach Anrufende,
- authentifizierter Abruf von Aufnahmen über das MFAfon-Backend,
- begrenzter Namensausschnitt statt Übertragung des vollständigen Gesprächs bei telefonischer Namenswiedergabe,
- keine Patientendaten im Audit-Protokoll,
- mandantenbezogene Löschung und Rückgabe bei Vertragsende.
5. Kontrolle und Verbesserung
- technische Telemetrie für Löschläufe, Providerfehler und geplante Hintergrundaufgaben,
- Tests vor produktiven Releases sowie Health- und Releaseprüfung nach Bereitstellung,
- anlassbezogene Überprüfung von Berechtigungen, Dienstleistern und Sicherheitsmaßnahmen,
- dokumentierter Prozess zur Behandlung von Datenschutz- und Sicherheitsvorfällen.
Anlage 2 – Genehmigte Unterauftragsverarbeiter
| Unterauftragsverarbeiter | Zweck | Mögliche Daten/Region |
|---|---|---|
| Hetzner Online GmbH | Hosting der Anwendung | Anwendungs- und Betriebsdaten; Deutschland |
| Supabase Pte. Ltd | Datenbank und Authentifizierung | Patienten-, Fall-, Benutzer- und Konfigurationsdaten; primäre Projektregion Frankfurt, weitere mögliche Zugriffe gemäß Anbieter-DPA |
| Vapi Inc. | Telefonie-Orchestrierung und Sprach-KI-Plattform | Audiodaten, Transkripte, Anruf- und Konfigurationsdaten; EU-Bereitstellung mit möglichen Drittlandbezügen gemäß Vapi-DPA und Unterauftragnehmerliste |
| Anthropic, PBC | KI-Dialog und ergänzende strukturierte Extraktion | Gesprächsinhalte und Transkriptausschnitte; USA beziehungsweise vereinbarte Regionen |
| Deepgram, Inc. | Spracherkennung innerhalb Vapi | Audiodaten und Transkripte; Region gemäß Vapi-/Deepgram-Konfiguration |
| Resend, Inc. | E-Mail-Versand | Empfängeradresse, Betreff, Fallanliegen und Fallzusammenfassung; USA |
| Twilio Inc. und zuständige Twilio-Konzerngesellschaften | SMS und telefonische Namenswiedergabe | Telefonnummern, SMS-Inhalte, kurzer Namensausschnitt und Verbindungsdaten; EU/USA je nach Routing und Konfiguration |
Stripe wird für Vertrags- und Zahlungsdaten eingesetzt. Eine planmäßige Verarbeitung von Patientendaten über Stripe ist nicht Bestandteil des Auftrags.
Anlage 3 – Konkretisierung der Löschung
| Datenart | Standardregel |
|---|---|
| Audioaufnahme | Sieben Tage nach Fallstatus „erledigt“, spätestens 30 Tage nach Anrufende |
| Transkript und strukturierte Falldaten | Bis zur dokumentierten Löschweisung oder zum Ende der Auftragsverarbeitung; keine automatische 30-Tage-Löschung |
| SMS- und E-Mail-Versandnachweise | Bis zur Löschweisung beziehungsweise solange für Nachweis, Sicherheit oder Rechtsverteidigung erforderlich |
| Audit- und Sicherheitsdaten | Nach dokumentiertem Sicherheits- und Nachweiskonzept; keine Speicherung medizinischer Freitexte im Audit-Protokoll |
| Vertragsende | Rückgabe oder Löschung nach Wahl des Verantwortlichen; gesetzliche Aufbewahrungspflichten bleiben unberührt |
Unterschriften
Verantwortlicher
Ort, Datum: ____________________________________
Name, Funktion: _________________________________
Unterschrift: ___________________________________
Auftragsverarbeiter
Ort, Datum: ____________________________________
Miraz Tappe / MFAfon
Unterschrift: ___________________________________