MFAfon

Vertrag zur Auftragsverarbeitung

gemäß Art. 28 DSGVO
Stand: 27.08.2026

zwischen

[Name und vollständige Anschrift der Praxis]
– nachfolgend „Verantwortlicher“ –

und

Miraz Tappe / MFAfon
Feldstr. 5A, 31698 Lindhorst
– nachfolgend „Auftragsverarbeiter“ –

gemeinsam „Parteien“.

1. Gegenstand, Umfang und Dauer

(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen zur Bereitstellung und zum Betrieb des KI-gestützten Telefonassistenten MFAfon einschließlich Dashboard, Fallanlage, Benachrichtigungen und optional aktivierter Kommunikationsfunktionen.

(2) Art, Umfang und Zweck der Verarbeitung ergeben sich aus diesem AVV, dem Hauptvertrag, der jeweils aktiven Praxis-Konfiguration und den dokumentierten Weisungen des Verantwortlichen.

(3) Die Verarbeitung beginnt mit der produktiven Bereitstellung und dauert für die Laufzeit des Hauptvertrags. Lösch- und Rückgabepflichten bestehen darüber hinaus fort.

2. Art und Zweck der Verarbeitung

Die Verarbeitung umfasst, soweit vom Verantwortlichen aktiviert oder angewiesen, insbesondere:

Eine Nutzung von Patientendaten für Werbung oder zum Training eigener, allgemeiner oder fremder KI-Modelle ist nicht Gegenstand des Auftrags und ohne gesonderte dokumentierte Weisung des Verantwortlichen unzulässig.

3. Kategorien betroffener Personen und Daten

3.1 Betroffene Personen

3.2 Datenkategorien

4. Weisungen und Verantwortlichkeit

(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen. Als dokumentierte Weisungen gelten der Hauptvertrag, dieser AVV, die vom Verantwortlichen gespeicherte Praxis-Konfiguration sowie Weisungen in Textform. Dies gilt auch für Übermittlungen in Drittländer.

(2) Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung, die Rechtsgrundlagen nach Art. 6 und Art. 9 DSGVO, die Erfüllung der Informationspflichten und die Rechtmäßigkeit der Gesprächsaufzeichnung verantwortlich.

(3) Ist der Auftragsverarbeiter durch Unionsrecht oder das Recht eines Mitgliedstaats zu einer Verarbeitung ohne Weisung verpflichtet, informiert er den Verantwortlichen vor der Verarbeitung über diese Pflicht, sofern das betreffende Recht eine solche Information nicht aus wichtigen Gründen des öffentlichen Interesses untersagt.

(4) Hält der Auftragsverarbeiter eine Weisung für datenschutzrechtswidrig, informiert er den Verantwortlichen unverzüglich. Er darf die Ausführung der betroffenen Weisung aussetzen, bis sie bestätigt, geändert oder zurückgenommen wurde.

5. Pflichten des Auftragsverarbeiters

(1) Der Auftragsverarbeiter gewährleistet, dass zur Verarbeitung befugte Personen zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.

(2) Der Auftragsverarbeiter setzt die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen um und überprüft sie risikoorientiert. Maßnahmen können weiterentwickelt werden, sofern das vereinbarte Schutzniveau nicht unterschritten wird.

(3) Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen angemessen bei:

(4) Der Auftragsverarbeiter führt die gesetzlich erforderlichen Verzeichnisse und stellt dem Verantwortlichen die zum Nachweis der Einhaltung dieses AVV notwendigen Informationen zur Verfügung.

6. Meldung von Datenschutzverletzungen

(1) Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich nach Bekanntwerden einer Verletzung des Schutzes der vom Auftrag umfassten personenbezogenen Daten. Soweit praktisch möglich, erfolgt eine erste Meldung innerhalb von 24 Stunden nach Bekanntwerden.

(2) Die Meldung enthält, soweit verfügbar, Art und Umfang des Vorfalls, betroffene Daten und Personen, wahrscheinliche Folgen, bereits ergriffene oder vorgeschlagene Abhilfemaßnahmen sowie eine Kontaktmöglichkeit für Rückfragen. Fehlende Informationen werden ohne unangemessene Verzögerung nachgereicht.

7. Unterauftragsverarbeiter

(1) Der Verantwortliche erteilt dem Auftragsverarbeiter eine allgemeine schriftliche Genehmigung, die in Anlage 2 genannten Unterauftragsverarbeiter für die dort beschriebenen Zwecke einzusetzen.

(2) Beabsichtigte Ergänzungen oder Ersetzungen werden dem Verantwortlichen grundsätzlich mindestens 14 Tage vor dem Einsatz in Textform mitgeteilt. Der Verantwortliche kann aus nachweisbaren datenschutzrechtlichen Gründen widersprechen. Können die Parteien keine zumutbare Lösung finden, kann jede Partei den betroffenen Leistungsteil beziehungsweise den Hauptvertrag nach Maßgabe der dort geltenden Regelungen beenden.

(3) Der Auftragsverarbeiter verpflichtet Unterauftragsverarbeiter schriftlich zu Datenschutzpflichten, die den Pflichten dieses AVV im Wesentlichen entsprechen. Er bleibt gegenüber dem Verantwortlichen für die Erfüllung der Pflichten des Unterauftragsverarbeiters verantwortlich.

(4) Drittlandübermittlungen erfolgen nur unter Einhaltung der Art. 44 ff. DSGVO. Der Auftragsverarbeiter stellt Informationen über den verwendeten Übermittlungsmechanismus und erforderliche zusätzliche Maßnahmen zur Verfügung.

8. Kontroll- und Nachweisrechte

(1) Der Verantwortliche darf die Einhaltung dieses AVV in angemessenem Umfang prüfen. Vorrangig werden geeignete Zertifikate, Prüfberichte, Sicherheitsdokumentationen und schriftliche Auskünfte genutzt.

(2) Soweit diese Nachweise nicht ausreichen, darf der Verantwortliche selbst oder durch einen zur Vertraulichkeit verpflichteten Prüfer eine Kontrolle durchführen. Kontrollen sind grundsätzlich mit mindestens 14 Werktagen Vorlauf anzukündigen, während üblicher Geschäftszeiten durchzuführen und so zu gestalten, dass Betrieb, Sicherheit, Geheimnisse und Daten anderer Mandanten nicht beeinträchtigt werden. Bei einem konkreten Datenschutzvorfall oder einer behördlichen Anordnung kann die Ankündigungsfrist entfallen.

(3) Jede Partei trägt ihre eigenen Prüfungskosten. Ergibt die Prüfung einen wesentlichen vom Auftragsverarbeiter zu vertretenden Verstoß, trägt dieser die angemessenen Kosten der erforderlichen Nachprüfung.

9. Berichtigung, Löschung, Rückgabe und Vertragsende

(1) Der Auftragsverarbeiter berichtigt, löscht, sperrt, exportiert oder beschränkt Daten nach dokumentierter Weisung des Verantwortlichen, soweit dies rechtlich und technisch zulässig ist.

(2) Audioaufnahmen werden nach der derzeitigen Standardkonfiguration sieben Tage nach Kennzeichnung des Falls als „erledigt“, spätestens jedoch 30 Tage nach Ende des Anrufs, gelöscht. Der Verantwortliche kann eine kürzere Aufbewahrung anweisen, soweit sie technisch umsetzbar ist.

(3) Transkripte und strukturierte Falldaten werden nicht automatisch zusammen mit der Aufnahme gelöscht. Sie bleiben bis zu einer dokumentierten Löschweisung oder bis zum Ende der Auftragsverarbeitung gespeichert.

(4) Nach Abschluss der Verarbeitungsleistungen löscht oder gibt der Auftragsverarbeiter nach Wahl des Verantwortlichen alle personenbezogenen Daten zurück und löscht vorhandene Kopien, sofern keine gesetzliche Pflicht zur Aufbewahrung besteht. Der Verantwortliche teilt seine Wahl spätestens bis zum Vertragsende mit. Ohne rechtzeitige Wahl werden die Daten nach einer angemessenen Bereitstellungsfrist gelöscht. Die Durchführung wird auf Anfrage bestätigt.

10. Schlussbestimmungen

(1) Bei Widersprüchen zwischen diesem AVV und dem Hauptvertrag geht dieser AVV für datenschutzrechtliche Fragen der Auftragsverarbeitung vor.

(2) Änderungen und Ergänzungen dieses AVV bedürfen mindestens der Textform, soweit das Gesetz keine strengere Form verlangt.

(3) Im Übrigen gelten die Rechtswahl- und Gerichtsstandsregelungen des Hauptvertrags, soweit datenschutzrechtlich zulässig.

Anlage 1 – Technische und organisatorische Maßnahmen

Die folgenden Maßnahmen beschreiben den gegenwärtigen Schutzrahmen. Sie werden unter Berücksichtigung von Stand der Technik, Implementierungskosten, Art, Umfang, Umständen und Zwecken der Verarbeitung sowie des Risikos überprüft.

1. Vertraulichkeit und Zugriffskontrolle

2. Integrität und Nachvollziehbarkeit

3. Verfügbarkeit und Wiederherstellung

4. Datenminimierung und Löschung

5. Kontrolle und Verbesserung

Anlage 2 – Genehmigte Unterauftragsverarbeiter

Unterauftragsverarbeiter Zweck Mögliche Daten/Region
Hetzner Online GmbH Hosting der Anwendung Anwendungs- und Betriebsdaten; Deutschland
Supabase Pte. Ltd Datenbank und Authentifizierung Patienten-, Fall-, Benutzer- und Konfigurationsdaten; primäre Projektregion Frankfurt, weitere mögliche Zugriffe gemäß Anbieter-DPA
Vapi Inc. Telefonie-Orchestrierung und Sprach-KI-Plattform Audiodaten, Transkripte, Anruf- und Konfigurationsdaten; EU-Bereitstellung mit möglichen Drittlandbezügen gemäß Vapi-DPA und Unterauftragnehmerliste
Anthropic, PBC KI-Dialog und ergänzende strukturierte Extraktion Gesprächsinhalte und Transkriptausschnitte; USA beziehungsweise vereinbarte Regionen
Deepgram, Inc. Spracherkennung innerhalb Vapi Audiodaten und Transkripte; Region gemäß Vapi-/Deepgram-Konfiguration
Resend, Inc. E-Mail-Versand Empfängeradresse, Betreff, Fallanliegen und Fallzusammenfassung; USA
Twilio Inc. und zuständige Twilio-Konzerngesellschaften SMS und telefonische Namenswiedergabe Telefonnummern, SMS-Inhalte, kurzer Namensausschnitt und Verbindungsdaten; EU/USA je nach Routing und Konfiguration

Stripe wird für Vertrags- und Zahlungsdaten eingesetzt. Eine planmäßige Verarbeitung von Patientendaten über Stripe ist nicht Bestandteil des Auftrags.

Anlage 3 – Konkretisierung der Löschung

Datenart Standardregel
Audioaufnahme Sieben Tage nach Fallstatus „erledigt“, spätestens 30 Tage nach Anrufende
Transkript und strukturierte Falldaten Bis zur dokumentierten Löschweisung oder zum Ende der Auftragsverarbeitung; keine automatische 30-Tage-Löschung
SMS- und E-Mail-Versandnachweise Bis zur Löschweisung beziehungsweise solange für Nachweis, Sicherheit oder Rechtsverteidigung erforderlich
Audit- und Sicherheitsdaten Nach dokumentiertem Sicherheits- und Nachweiskonzept; keine Speicherung medizinischer Freitexte im Audit-Protokoll
Vertragsende Rückgabe oder Löschung nach Wahl des Verantwortlichen; gesetzliche Aufbewahrungspflichten bleiben unberührt

Unterschriften

Verantwortlicher

Ort, Datum: ____________________________________
Name, Funktion: _________________________________
Unterschrift: ___________________________________

Auftragsverarbeiter

Ort, Datum: ____________________________________
Miraz Tappe / MFAfon
Unterschrift: ___________________________________