Anlage zu den Nutzungsbedingungen

Auftragsverarbeitungsvertrag (Art. 28 DSGVO)

Dies ist der Vertrag, den Vitena mit jeder Fachkraft schließt, die auf der Plattform Klienten- oder Patientendaten erfasst. Es ist das Dokument, das in Deutschland Auftragsverarbeitungsvertrag (AVV) heißt, in den Niederlanden verwerkersovereenkomst und in Spanien contrato de encargado del tratamiento. Ein Gesetz, mehrere Namen.

Fassung 1.0 In Kraft seit 2026-09-03

Wie dieser Vertrag zustande kommt. Er ist eine Anlage zu den Nutzungsbedingungen und wird wirksam, sobald Sie die Nutzungsbedingungen annehmen – bei der Registrierung oder bei der nächsten Anmeldung nach Veröffentlichung einer neuen Fassung. Eine gesonderte Unterschrift ist nicht erforderlich: Art. 28 Abs. 9 DSGVO verlangt Schriftform, und das elektronische Format genügt dem. Wenn Ihre Kammer oder Ihr Versicherer eine Ausfertigung für die Akte möchte, drucken Sie diese Seite aus.

Dieser Vertrag deckt die Praxisseite des Produkts ab – die Klienten, Termine, Notizen, Fragebögen, Dokumente und Nachrichten, die Sie über die von Ihnen betreuten Menschen führen. Er deckt nicht Ihr öffentliches Verzeichnisprofil ab und auch nicht eine Anfrage, die jemand sendet, bevor er Ihr Klient wird; dort handelt Vitena als eigener Verantwortlicher, wie auf der Datenschutzseite erläutert.

1. Parteien und Rollen

Sie – die Fachkraft oder Praxis, die das Vitena-Konto hält – sind Verantwortlicher nach Art. 4 Nr. 7 DSGVO. Vitena ist Ihr Auftragsverarbeiter nach Art. 4 Nr. 8 und verarbeitet personenbezogene Daten ausschließlich für Sie und ausschließlich zur Erbringung des Dienstes. Vitena verarbeitet Ihre klinischen Daten nicht zu eigenen Zwecken, verkauft sie nicht, gibt sie nicht an andere Fachkräfte auf der Plattform weiter und nutzt sie nicht zum Training von KI-Modellen.

2. Gegenstand, Art, Zweck und Dauer

Gegenstand und Zweck: der Betrieb einer Plattform zur Praxisverwaltung und Klientenkommunikation in Ihrem Auftrag. Art der Verarbeitung: Erheben, Speichern, Organisieren, Abrufen, Anzeigen, Übermitteln, Sichern, Löschen. Dauer: solange Ihr Konto besteht, zuzüglich der Löschfristen aus Ziffer 10.

3. Kategorien betroffener Personen und personenbezogener Daten

Betroffene Personen: Ihre Klienten oder Patienten, Personen, die bei Ihnen anfragen oder buchen, sowie die Mitglieder Ihres eigenen Teams, die das Konto nutzen.

  • Identitäts- und Kontaktdaten – Name, E-Mail-Adresse, Telefonnummer, Geburtsdatum
  • Termin- und Leistungsdaten, Zahlungsstatus und Rechnungen
  • Gesundheitsdaten (Art. 9 DSGVO) – Fragebogenantworten, Messwerte, Sitzungsnotizen, Pläne, Einwilligungsnachweise, hochgeladene Dokumente und Bilder sowie jede persönliche Zusammenfassung, die Sie erstellen
  • Nachrichten, die über die Plattform und das Klientenportal ausgetauscht werden
  • Technische Daten für den Betrieb des Dienstes – Protokolldaten, IP-Adresse, Geräte- und Browserinformationen

Vitena ist von vornherein darauf ausgelegt, dass Gesundheitsdaten besonderer Kategorien vorkommen. Die Rechtsgrundlage dafür zu schaffen, obliegt Ihnen als Verantwortlichem – in der Regel Art. 9 Abs. 2 lit. h DSGVO zusammen mit Ihrem nationalen Berufsrecht. Die Pflichten aus diesem Vertrag gelten für alle oben genannten Kategorien, einschließlich Freitextnotizen, interner privater Notizen und der von Ihnen hochgeladenen Dateien, nicht nur für strukturierte Fragebogenfelder.

4. Verarbeitung nach Ihren Weisungen

Vitena verarbeitet personenbezogene Daten ausschließlich nach Ihren dokumentierten Weisungen. Ihre Weisungen sind: dieser Vertrag, die Nutzungsbedingungen, die von Ihnen im Produkt gewählten Einstellungen und die Handlungen, die Sie darin vornehmen. Vitena weist Sie darauf hin, wenn eine Weisung nach ihrer Auffassung gegen die DSGVO verstößt. Soweit Unionsrecht oder mitgliedstaatliches Recht Vitena zu einer Verarbeitung über Ihre Weisungen hinaus verpflichtet, werden Sie vor der Verarbeitung informiert, sofern dieses Recht dies nicht verbietet.

KI-Funktionen sind eine Weisung, die Sie erteilen – Aktion für Aktion. Kein KI-Anbieter erhält Klienteninhalte, solange Sie nicht bewusst eine KI-Aktion starten: einen Plan entwerfen, eine Notiz entwerfen oder ein von Ihnen angehängtes Dokument auswerten lassen. Nutzen Sie diese Funktionen nie, gelangen niemals Klientendaten zu einem KI-Anbieter. Keiner der beiden Anbieter trainiert Modelle mit Inhalten, die über ihre API gesendet werden.

5. Vertraulichkeit

Jede Person auf Seiten von Vitena, die auf personenbezogene Daten zugreifen kann, ist zur Vertraulichkeit verpflichtet; diese Pflicht besteht über das Ende ihrer Tätigkeit hinaus. Zugriff wird nur in dem Umfang gewährt, der für Betrieb, Support und Absicherung des Dienstes erforderlich ist.

6. Sicherheit der Verarbeitung (Art. 32)

Vitena unterhält geeignete technische und organisatorische Maßnahmen, die vollständig in Anlage A aufgeführt sind. Die Maßnahmen können mit der technischen Entwicklung geändert werden, sofern das Schutzniveau nicht sinkt.

7. Unterauftragsverarbeiter

Sie erteilen die allgemeine Genehmigung, dass Vitena die in Anlage B genannten Unterauftragsverarbeiter einsetzt. Vitena verpflichtet jeden von ihnen zu Datenschutzpflichten, die denen dieses Vertrags mindestens gleichwertig sind, und haftet Ihnen gegenüber weiterhin in vollem Umfang für deren Leistung. Vor Hinzunahme oder Austausch eines Unterauftragsverarbeiters informiert Vitena Sie, damit Sie widersprechen können; widersprechen Sie aus nachvollziehbaren Datenschutzgründen und findet sich keine Lösung, können Sie den betroffenen Dienst kündigen.

8. Unterstützung bei Betroffenenrechten

Vitena unterstützt Sie nach Möglichkeit bei der Beantwortung von Anträgen betroffener Personen, die ihre Rechte aus Kapitel III DSGVO ausüben – Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Das meiste davon können Sie selbst im Produkt erledigen; wo nicht, hilft Vitena auf Anfrage. Wendet sich eine betroffene Person wegen Daten aus Ihrem Arbeitsbereich direkt an Vitena, antwortet Vitena nicht an Ihrer Stelle, sondern verweist sie an Sie.

9. Datenpannen und Unterstützung nach Art. 32–36

Vitena benachrichtigt Sie unverzüglich, nachdem ihr eine Verletzung des Schutzes personenbezogener Daten bekannt wird, die Ihre Daten betrifft, mit den Angaben, die Sie für Ihre eigene Meldung nach Art. 33 benötigen – was geschehen ist, welche Kategorien und ungefähr wie viele Datensätze betroffen sind, die wahrscheinlichen Folgen und die ergriffenen Maßnahmen. Vitena unterstützt Sie außerdem, unter Berücksichtigung der Art der Verarbeitung und der ihr verfügbaren Informationen, bei Ihren Pflichten aus Art. 32 bis 36, einschließlich einer Datenschutz-Folgenabschätzung, wenn Sie eine benötigen.

10. Löschung und Rückgabe der Daten

Solange das Konto aktiv ist, können Sie Ihre Daten jederzeit exportieren und einzelne Datensätze selbst löschen. Endet der Vertrag, löscht Vitena die für Sie verarbeiteten personenbezogenen Daten, sofern nicht Unionsrecht oder mitgliedstaatliches Recht ihre Aufbewahrung verlangt. Die Löschung aus den aktiven Systemen erfolgt innerhalb von 30 Tagen nach Vertragsende. Sicherungskopien werden in einem rollierenden Zeitfenster geführt und im normalen Betrieb überschrieben; ein gelöschter Datensatz verschwindet daher spätestens innerhalb dieses Fensters auch aus den Sicherungskopien – die aktuelle Aufbewahrungsdauer finden Sie in Anlage A. Sicherungskopien werden niemals verwendet, um von Ihnen bewusst gelöschte Daten wiederherzustellen.

11. Informations- und Auditrechte

Vitena stellt Ihnen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung von Art. 28 erforderlich sind, und ermöglicht sowie unterstützt Überprüfungen einschließlich Inspektionen durch Sie oder einen von Ihnen beauftragten Prüfer. In erster Linie geschieht dies durch dieses Dokument sowie Anlage A und Anlage B. Darüber hinaus können Sie konkrete schriftliche Fragen stellen, die Vitena beantwortet; eine Vor-Ort-Prüfung kann verlangt werden, wenn ein dokumentierter Anlass sie erforderlich macht – mit angemessener Vorankündigung, während der Geschäftszeiten, ohne Betriebsablauf zu stören und unter Wahrung der Vertraulichkeit.

12. Verarbeitungsorte und Übermittlungen außerhalb des EWR

Die Daten Ihres Arbeitsbereichs werden in der Europäischen Union gespeichert, in der AWS-Region Frankfurt (eu-central-1). Es gibt eine Ausnahme, und sie liegt in Ihrer Hand: Die beiden KI-Anbieter aus Anlage B sitzen in den Vereinigten Staaten, und Inhalte erreichen sie nur, wenn Sie eine KI-Aktion starten. Diese Übermittlungen erfolgen auf Grundlage der Standardvertragsklauseln der Europäischen Kommission. Die Betreibergesellschaft von Vitena hat ihren Sitz in der Türkei; Firmensitz und Datenstandort sind zweierlei, und Supportzugriffe von außerhalb des EWR sind durch dieselben vertraglichen Garantien abgedeckt.

13. Laufzeit, Änderungen und Vorrang

Dieser Vertrag läuft, solange Ihr Vitena-Konto besteht. Wird er geändert, erscheint die neue Fassung hier mit neuer Versionsnummer und neuem Datum des Inkrafttretens, und Sie werden vor Wirksamwerden informiert. Bereits erteilte Zustimmungen bleiben an die zum jeweiligen Zeitpunkt geltende Fassung gebunden. Widersprechen sich dieser Vertrag und die Nutzungsbedingungen in einer Datenschutzfrage, geht dieser Vertrag vor.

Anlage A – Technische und organisatorische Maßnahmen (Art. 32)

Beschrieben ist, was umgesetzt ist, nicht was angestrebt wird. Was nicht vorhanden ist, steht hier nicht.

Der Schutz ist hier mehrschichtig und beruht nicht auf einer einzigen Maßnahme. Jede Praxis ist von jeder anderen getrennt; der Zugriff innerhalb einer Praxis ist nach Rollen begrenzt; alles auf dem Transportweg ist verschlüsselt; Dateien und Dokumente sind am Speicherort verschlüsselt; die Datenbank ist aus dem Internet nicht erreichbar; und jede Änderung am laufenden System durchläuft eine geprüfte, automatisierte Bereitstellungskette. Eine Schwäche in einer Schicht öffnet die Akte nicht, weil die nächste Schicht immer noch überwunden werden muss.

Zugriffskontrolle und Trennung

  • Die Daten jeder Praxis werden getrennt von denen jeder anderen Praxis gehalten, und eine Anfrage mit den Zugangsdaten eines Kontos kann die Daten eines anderen Kontos nicht erreichen; kann die Datenschicht eine Anfrage nicht eindeutig genau einer Praxis zuordnen, weist sie die Anfrage zurück, statt auf eine gemeinsame Sicht zurückzufallen
  • Rollenbasierte Berechtigungen innerhalb des Kontos, sodass eine Assistenzkraft klinische Inhalte nicht automatisch sieht
  • Private Notizen werden in einem gesonderten Feld gespeichert, das niemals an das Klientenportal übermittelt wird
  • Passwörter werden ausschließlich als gesalzene Einweg-Hashes mit einem etablierten Passwort-Hashverfahren (bcrypt) gespeichert, niemals im Klartext; eine Mindestlänge und Komplexitätsregeln werden erzwungen
  • Sitzungen verwenden kurzlebige signierte Token; Portal- und Fragebogenlinks haben einen einzigen Zweck, laufen ab und können durch Neuausstellung entzogen werden
  • Für den eigenen Zugang der Fachkraft steht eine Zwei-Faktor-Anmeldung (TOTP, RFC 6238) zur Verfügung, pro Benutzer in den Kontoeinstellungen einschaltbar und durch einmalig verwendbare Wiederherstellungscodes abgesichert; die Anmeldung über ein Google-Konto mit Bestätigung in zwei Schritten ist der alternative zweite Faktor

Übertragung und Speicherung

  • Der gesamte Verkehr zwischen Browser, mobiler App und Servern ist mit TLS verschlüsselt; einfaches HTTP wird umgeleitet
  • Hochgeladene Dateien und Dokumente liegen in EU-Objektspeicher mit serverseitiger Verschlüsselung im Ruhezustand (AES-256) und ohne öffentlichen Zugriff; ausgeliefert werden sie nur über kurzlebige signierte Links
  • Die Datenbank ist aus dem Internet nicht erreichbar: Sie hat keine öffentliche Adresse und nimmt Verbindungen ausschließlich von der Anwendung selbst entgegen
  • Geheimnisse und API-Schlüssel liegen in einem verwalteten Parameterspeicher, niemals im Quellcode
  • Benachrichtigungs-E-Mails sind so formuliert, dass sie nur ankündigen, dass etwas bereitsteht, und niemals klinische Inhalte im Nachrichtentext tragen

Verfügbarkeit und Belastbarkeit

  • Automatische tägliche Datenbanksicherungen mit Point-in-Time-Recovery, 7 Tage vorgehalten und danach überschrieben
  • Löschschutz auf der Datenbank, sodass sie nicht durch eine Infrastrukturänderung entfernt werden kann
  • Verwalteter, automatisch skalierender Betrieb mit Überwachung und Alarmierung bei Fehlerraten und Ressourcengrenzen

Organisatorische Maßnahmen

  • Der Zugriff auf Produktivsysteme ist auf die Personen beschränkt, die sie betreiben, und steht unter Vertraulichkeitsverpflichtung
  • Änderungen gelangen über eine geprüfte, automatisierte Bereitstellungskette in den Produktivbetrieb, nicht von Hand auf dem Server
  • Aktivitäten in einem Konto werden protokolliert, sodass nachvollziehbar bleibt, wer wann was getan hat
  • Datenexport und Kontolöschung stehen Ihnen im Produkt zur Verfügung, ohne den Support einschalten zu müssen

Klar gesagt: was nicht vorhanden ist

Vitena besitzt kein ISO-27001- oder SOC-2-Zertifikat und behauptet das auch nicht. Vitena ist kein HIPAA Business Associate und bietet keinen BAA an, weil der US-Gesundheitsmarkt nicht bedient wird. Auch ein förmlicher Penetrationstestbericht kann nicht ausgehändigt werden: Sicherheit wird als Teil der Entwicklung und des Betriebs geprüft, nicht von dritter Seite zertifiziert.

Anlage B – Genehmigte Unterauftragsverarbeiter

Die aktuelle Liste – mit dem jeweiligen Verwendungszweck und dem Verarbeitungsort – ist auf der Datenschutzseite veröffentlicht und wird dort aktuell gehalten. Sie ist durch Verweis Bestandteil dieses Vertrags, damit eine Änderung der Liste keine neue Vertragsfassung erfordert und Sie sie dennoch als Mitteilung nach Ziffer 7 erreicht.

Fragen oder eine Ausfertigung für Ihre Unterlagen

Schreiben Sie an info@vitena.care und nennen Sie den Namen, unter dem Sie tätig sind, sowie das Land, in dem Sie arbeiten. Es entstehen keine Kosten, und dieser Vertrag gilt im kostenlosen Tarif ebenso wie in den kostenpflichtigen.

Weiterführend: Datenschutz, Hosting und Unterauftragsverarbeiter · DSGVO und die Rechte Ihrer Klienten · Nutzungsbedingungen · Datenschutzerklärung