Für Fachkräfte, die Vitena nutzen

Auftragsverarbeitung, Hosting und Unterauftragsverarbeiter

Wenn Sie Vitena nutzen, um Aufzeichnungen über Ihre Klientinnen und Klienten zu führen, sind Sie der Verantwortliche für diese Daten und Vitena ist Ihr Auftragsverarbeiter. Diese Seite behandelt, was überall gilt, wo Sie praktizieren: wo die Daten physisch liegen, wer sonst damit in Berührung kommt und was in Ihrer Kontrolle bleibt. Was sich je Land unterscheidet – welcher Vertrag gilt und wie Gesundheitsdaten behandelt werden – steht auf der Seite zu Ihrem Rechtsrahmen, unten verlinkt.

Wer ist wer

Sie entscheiden, welche Klienten Sie erfassen, was Sie über sie festhalten und wie lange Sie es aufbewahren – damit sind Sie Verantwortlicher nach Art. 4 Nr. 7 DSGVO. Vitena speichert und verarbeitet diese Daten ausschließlich auf Ihre Weisung und zu keinem anderen Zweck und ist damit Auftragsverarbeiter nach Art. 4 Nr. 8. Vitena nutzt Ihre klinischen Daten nicht für eigene Zwecke, verkauft sie nicht und verwendet sie nicht zum Training von KI-Modellen.

An einer Stelle der Plattform sind die Rollen anders verteilt. Ihr öffentliches Profil im Verzeichnis und die Angaben, die jemand bei der Terminbuchung macht, bevor er Ihr Klient wird, verarbeitet Vitena als eigener Verantwortlicher – das ist die Marktplatz-Seite des Produkts. Alles innerhalb Ihres Arbeitsbereichs liegt auf der Auftragsverarbeiter-Seite.

Welche Regeln für Sie gelten

Wählen Sie den Rechtsrahmen, unter dem Sie praktizieren. Jede Seite enthält den Vertrag, den Vitena unter diesem Gesetz anbietet, den Umgang mit Gesundheitsdaten besonderer Kategorien und die Regeln zu Übermittlungen ins Ausland.

HIPAA (Vereinigte Staaten): Vitena bedient den US-Markt derzeit nicht, tritt nicht als Business Associate auf und schließt keine BAAs. Wenn Sie Protected Health Information nach HIPAA verarbeiten, ist Vitena dafür heute nicht das richtige Werkzeug. Wir sagen das lieber, als eine Konformität anzudeuten, die wir nicht haben.

Wo Ihre Daten gespeichert werden

Sämtliche Klientenakten, Termine, Notizen, Formulare, Einwilligungsnachweise und hochgeladenen Dateien werden in der Europäischen Union gespeichert, in der Frankfurter Region von Amazon Web Services (eu-central-1). Jede Praxis erhält ein eigenes, isoliertes Datenbankschema. Daten werden bei der Übertragung (TLS) und im Ruhezustand verschlüsselt; Backups verbleiben in derselben Region.

Unternehmenssitz und Datenstandort sind zweierlei

Vitena wird von Ahmet Çakıl betrieben, einem in der Türkei eingetragenen Unternehmen (Kartal tepe mh. Kılıçaslan cd. 11/22 Merkez, Karabük 78100, Türkiye). Dieses stellt Ihnen die Rechnung, und so steht es auch in unseren Nutzungsbedingungen. Es ist nicht der Ort, an dem Ihre Daten liegen: Die Server stehen wie oben beschrieben in Frankfurt, innerhalb der EU. Beides trifft gleichzeitig zu, und keines ersetzt das andere. Die Türkei steht nicht auf der Angemessenheitsliste der Europäischen Kommission; jeder Zugriff von Betreiberseite richtet sich daher nach dem Auftragsverarbeitungsvertrag und den Standardvertragsklauseln, nicht nach einem Angemessenheitsbeschluss.

Unterauftragsverarbeiter

Dies sind die Dritten, die Daten im Auftrag von Vitena verarbeiten dürfen. Die Liste wird aktuell gehalten; vor Aufnahme eines neuen Unterauftragsverarbeiters werden Sie informiert und können widersprechen.

UnterauftragsverarbeiterWofür er eingesetzt wirdVerarbeitungsort
Amazon Web Services EMEA SARLHosting: Anwendungsserver, Datenbank, Dateispeicher und Auslieferung von InhaltenEuropäische Union – Frankfurt (eu-central-1)
Amazon SES (AWS)Transaktions-E-Mails: Terminbestätigungen, Erinnerungen, Portal-Links, KontobenachrichtigungenEuropäische Union – Frankfurt (eu-central-1)
Amazon Rekognition (AWS)Automatische Moderation von Bildern, die in öffentliche Profile hochgeladen werden. Klinische Dateien werden nicht übermitteltEuropäische Union – Frankfurt (eu-central-1)
OpenAI, L.L.C.KI-Funktionen, nur wenn die Fachkraft eine davon bewusst startet (Planentwurf, Notizentwurf, Dokumentauslesung)Vereinigte Staaten – Standardvertragsklauseln
Groq, Inc.Ausweichanbieter für dieselben KI-Funktionen, wenn der primäre Anbieter nicht verfügbar istVereinigte Staaten – Standardvertragsklauseln
Google Ireland Ltd.Kalendersynchronisation – nur für Fachkräfte, die ihren eigenen Google Kalender verbindenEuropäische Union

Zu den KI-Funktionen: Sie laufen nie von selbst. Ein KI-Anbieter sieht Inhalte nur, wenn Sie bewusst eine KI-Aktion starten – einen Ernährungsplan entwerfen, eine Sitzungsnotiz entwerfen oder ein von Ihnen angehängtes Dokument auslesen. Nutzen Sie diese Funktionen nie, gelangen keinerlei Klientendaten zu einem KI-Anbieter. Keiner der beiden Anbieter trainiert Modelle mit über die API gesendeten Inhalten. Wenn Sie ganz auf KI verzichten möchten, funktioniert das gesamte Produkt auch ohne sie.

Die Kontrolle über Ihre Daten behalten

  • Export: Sie können Ihre Klientendaten jederzeit selbst exportieren, ohne nachzufragen.
  • Löschung: Das Recht auf Löschung einer Klientin lässt sich in Ihrem Arbeitsbereich ausführen; als Nachweis wird ein Löschzertifikat erzeugt.
  • Zugriffskontrolle: Die Rollen Praxisadministration, Fachkraft und Assistenz begrenzen, wer im Team was sieht.
  • Wenn Sie gehen: Bei Vertragsende werden Ihre Daten nach Ihrer Wahl zurückgegeben oder gelöscht.
  • Vorfälle: Sie werden unverzüglich informiert, wenn eine Verletzung Ihre Daten betrifft – mit dem jeweiligen Kenntnisstand, damit Sie Ihre eigene 72-Stunden-Pflicht erfüllen können.

Fragen und Anfragen

Datenschutzfragen, Vertragsanfragen und Widersprüche gegen Unterauftragsverarbeiter gehen alle an dieselbe Adresse: info@vitena.care. Weiterführend: Sicherheit und Datenschutz, die Datenschutzerklärung und die Nutzungsbedingungen.