Anlage zu den Nutzungsbedingungen
Auftragsverarbeitungsvertrag (Art. 28 DSGVO)
Dies ist der Vertrag, den Vitena mit jeder Fachkraft schließt, die auf der Plattform Klienten- oder Patientendaten erfasst. Es ist das Dokument, das in Deutschland Auftragsverarbeitungsvertrag (AVV) heißt, in den Niederlanden verwerkersovereenkomst und in Spanien contrato de encargado del tratamiento. Ein Gesetz, mehrere Namen.
Frühere Fassungen:1.0 (2026-09-03 – 2026-09-04)
Anbieter
Dienst und Plattform: Vitena – vitena.care
Vollständige Anbieterangaben (Firmierung, Anschrift, Kontakt): Nutzungsbedingungen
Wie dieser Vertrag zustande kommt. Er ist eine Anlage zu den Nutzungsbedingungen und tritt daher in Kraft, sobald Sie die Nutzungsbedingungen bei der Registrierung annehmen. Wird eine neue Fassung veröffentlicht, informieren wir Sie per E-Mail, bevor sie in Kraft tritt; nutzen Sie Vitena ab diesem Datum weiter, gilt die neue Fassung – ohne zusätzlichen Bildschirm und ohne Unterschrift. Art. 28 Abs. 9 DSGVO verlangt Schriftform, und die elektronische Form genügt dafür. Möchte Ihre Berufskammer oder Ihr Versicherer eine Kopie für die Unterlagen, drucken Sie diese Seite aus; frühere Fassungen bleiben oben abrufbar.
Dieser Vertrag deckt die Praxisseite des Produkts ab – die Klienten, Termine, Notizen, Fragebögen, Dokumente und Nachrichten, die Sie über die von Ihnen betreuten Menschen führen. Er deckt nicht Ihr öffentliches Verzeichnisprofil ab und auch nicht eine Anfrage, die jemand sendet, bevor er Ihr Klient wird; dort handelt Vitena als eigener Verantwortlicher, wie auf der Datenschutzseite erläutert.
1. Parteien und Rollen
Sie – die Fachkraft oder Praxis, die das Vitena-Konto hält – sind Verantwortlicher nach Art. 4 Nr. 7 DSGVO. Vitena ist Ihr Auftragsverarbeiter nach Art. 4 Nr. 8 und verarbeitet personenbezogene Daten ausschließlich für Sie und ausschließlich zur Erbringung des Dienstes. Vitena verarbeitet Ihre klinischen Daten nicht zu eigenen Zwecken, verkauft sie nicht, gibt sie nicht an andere Fachkräfte auf der Plattform weiter und nutzt sie nicht zum Training von KI-Modellen.
2. Gegenstand, Art, Zweck und Dauer
Gegenstand und Zweck: der Betrieb einer Plattform zur Praxisverwaltung und Klientenkommunikation in Ihrem Auftrag. Art der Verarbeitung: Erheben, Speichern, Organisieren, Abrufen, Anzeigen, Übermitteln, Sichern, Löschen. Dauer: solange Ihr Konto besteht, zuzüglich der Löschfristen aus Ziffer 10.
3. Kategorien betroffener Personen und personenbezogener Daten
Betroffene Personen: Ihre Klienten oder Patienten, Personen, die bei Ihnen anfragen oder buchen, sowie die Mitglieder Ihres eigenen Teams, die das Konto nutzen.
- Identitäts- und Kontaktdaten – Name, E-Mail-Adresse, Telefonnummer, Geburtsdatum
- Termin- und Leistungsdaten, Zahlungsstatus und Rechnungen
- Gesundheitsdaten (Art. 9 DSGVO) – Fragebogenantworten, Messwerte, Sitzungsnotizen, Pläne, Einwilligungsnachweise, hochgeladene Dokumente und Bilder sowie jede persönliche Zusammenfassung, die Sie erstellen
- Nachrichten, die über die Plattform und das Klientenportal ausgetauscht werden
- Technische Daten für den Betrieb des Dienstes – Protokolldaten, IP-Adresse, Geräte- und Browserinformationen
Vitena ist von vornherein darauf ausgelegt, dass Gesundheitsdaten besonderer Kategorien vorkommen. Die Rechtsgrundlage dafür zu schaffen, obliegt Ihnen als Verantwortlichem – in der Regel Art. 9 Abs. 2 lit. h DSGVO zusammen mit Ihrem nationalen Berufsrecht. Die Pflichten aus diesem Vertrag gelten für alle oben genannten Kategorien, einschließlich Freitextnotizen, interner privater Notizen und der von Ihnen hochgeladenen Dateien, nicht nur für strukturierte Fragebogenfelder.
4. Verarbeitung nach Ihren Weisungen
Vitena verarbeitet personenbezogene Daten ausschließlich nach Ihren dokumentierten Weisungen. Ihre Weisungen sind: dieser Vertrag, die Nutzungsbedingungen, die von Ihnen im Produkt gewählten Einstellungen und die Handlungen, die Sie darin vornehmen. Vitena weist Sie darauf hin, wenn eine Weisung nach ihrer Auffassung gegen die DSGVO verstößt. Soweit Unionsrecht oder mitgliedstaatliches Recht Vitena zu einer Verarbeitung über Ihre Weisungen hinaus verpflichtet, werden Sie vor der Verarbeitung informiert, sofern dieses Recht dies nicht verbietet.
KI-Funktionen sind eine Weisung, die Sie erteilen – Aktion für Aktion. Kein KI-Anbieter erhält Klienteninhalte, solange Sie nicht bewusst eine KI-Aktion starten: einen Plan entwerfen, eine Notiz entwerfen oder ein von Ihnen angehängtes Dokument auswerten lassen. Nutzen Sie diese Funktionen nie, gelangen niemals Klientendaten zu einem KI-Anbieter. Keiner der beiden Anbieter trainiert Modelle mit Inhalten, die über ihre API gesendet werden.
5. Vertraulichkeit
Jede Person auf Seiten von Vitena, die auf personenbezogene Daten zugreifen kann, ist zur Vertraulichkeit verpflichtet; diese Pflicht besteht über das Ende ihrer Tätigkeit hinaus. Zugriff wird nur in dem Umfang gewährt, der für Betrieb, Support und Absicherung des Dienstes erforderlich ist.
6. Sicherheit der Verarbeitung (Art. 32)
Vitena unterhält geeignete technische und organisatorische Maßnahmen, die vollständig in Anlage A aufgeführt sind. Die Maßnahmen können mit der technischen Entwicklung geändert werden, sofern das Schutzniveau nicht sinkt.
7. Unterauftragsverarbeiter
Sie erteilen die allgemeine Genehmigung, dass Vitena die in Anlage B genannten Unterauftragsverarbeiter einsetzt. Vitena verpflichtet jeden von ihnen zu Datenschutzpflichten, die denen dieses Vertrags mindestens gleichwertig sind, und haftet Ihnen gegenüber weiterhin in vollem Umfang für deren Leistung. Vor Hinzunahme oder Austausch eines Unterauftragsverarbeiters informiert Vitena Sie mindestens 15 Tage vorher, damit Sie widersprechen können; widersprechen Sie aus nachvollziehbaren Datenschutzgründen und findet sich keine Lösung, können Sie den betroffenen Dienst kündigen.
8. Unterstützung bei Betroffenenrechten
Vitena unterstützt Sie nach Möglichkeit bei der Beantwortung von Anträgen betroffener Personen, die ihre Rechte aus Kapitel III DSGVO ausüben – Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Das meiste davon können Sie selbst im Produkt erledigen; wo nicht, hilft Vitena auf Anfrage. Wendet sich eine betroffene Person wegen Daten aus Ihrem Arbeitsbereich direkt an Vitena, antwortet Vitena nicht an Ihrer Stelle, sondern verweist sie an Sie.
9. Datenpannen und Unterstützung nach Art. 32–36
Vitena benachrichtigt Sie unverzüglich, nachdem ihr eine Verletzung des Schutzes personenbezogener Daten bekannt wird, die Ihre Daten betrifft, mit den Angaben, die Sie für Ihre eigene Meldung nach Art. 33 benötigen – was geschehen ist, welche Kategorien und ungefähr wie viele Datensätze betroffen sind, die wahrscheinlichen Folgen und die ergriffenen Maßnahmen. Vitena unterstützt Sie außerdem, unter Berücksichtigung der Art der Verarbeitung und der ihr verfügbaren Informationen, bei Ihren Pflichten aus Art. 32 bis 36, einschließlich einer Datenschutz-Folgenabschätzung, wenn Sie eine benötigen.
10. Löschung und Rückgabe der Daten
Solange das Konto aktiv ist, können Sie Ihre Daten jederzeit exportieren und einzelne Datensätze selbst löschen. Endet der Vertrag, löscht Vitena die für Sie verarbeiteten personenbezogenen Daten, sofern nicht Unionsrecht oder mitgliedstaatliches Recht ihre Aufbewahrung verlangt. Die Löschung aus den aktiven Systemen erfolgt innerhalb von 30 Tagen nach Vertragsende. Sicherungskopien werden in einem rollierenden Zeitfenster geführt und im normalen Betrieb überschrieben; ein gelöschter Datensatz verschwindet daher spätestens innerhalb dieses Fensters auch aus den Sicherungskopien – die aktuelle Aufbewahrungsdauer finden Sie in Anlage A. Sicherungskopien werden niemals verwendet, um von Ihnen bewusst gelöschte Daten wiederherzustellen.
11. Informations- und Auditrechte
Vitena stellt Ihnen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung von Art. 28 erforderlich sind, und ermöglicht sowie unterstützt Überprüfungen einschließlich Inspektionen durch Sie oder einen von Ihnen beauftragten Prüfer. In erster Linie geschieht dies durch dieses Dokument sowie Anlage A und Anlage B. Darüber hinaus können Sie konkrete schriftliche Fragen stellen, die Vitena beantwortet; eine Vor-Ort-Prüfung kann verlangt werden, wenn ein dokumentierter Anlass sie erforderlich macht – mit angemessener Vorankündigung, während der Geschäftszeiten, ohne Betriebsablauf zu stören und unter Wahrung der Vertraulichkeit.
12. Verarbeitungsorte und Übermittlungen außerhalb des EWR
Ihre Arbeitsbereichsdaten werden in der Europäischen Union gespeichert, in der AWS-Region Frankfurt (eu-central-1). Es bestehen zwei Übermittlungen außerhalb des EWR, und beide werden hier benannt, statt sie aus dem Zusammenhang abzuleiten. Erstens sitzen die beiden KI-Anbieter aus Anlage B in den Vereinigten Staaten; Inhalte gelangen nur dorthin, wenn Sie eine KI-Aktion bewusst starten. Zweitens ist das Betreiberunternehmen von Vitena in der Türkei niedergelassen, und sein Betreiber kann die Produktionssysteme erreichen, um den Dienst zu betreiben. Beide erfolgen auf Grundlage der Standardvertragsklauseln der Europäischen Kommission; die zweite ist samt der zugrunde liegenden Bewertung vollständig in Anlage C dargestellt.
13. Laufzeit, Änderungen und Vorrang
Dieser Vertrag läuft, solange Ihr Vitena-Konto besteht. Wird er geändert, erscheint die neue Fassung hier mit neuer Versionsnummer und neuem Datum des Inkrafttretens, und Sie werden vor Wirksamwerden informiert. Bereits erteilte Zustimmungen bleiben an die zum jeweiligen Zeitpunkt geltende Fassung gebunden. Widersprechen sich dieser Vertrag und die Nutzungsbedingungen in einer Datenschutzfrage, geht dieser Vertrag vor.
Anlage A – Technische und organisatorische Maßnahmen (Art. 32)
Beschrieben ist, was umgesetzt ist, nicht was angestrebt wird. Was nicht vorhanden ist, steht hier nicht.
Der Schutz ist hier mehrschichtig und beruht nicht auf einer einzigen Maßnahme. Jede Praxis ist von jeder anderen getrennt; der Zugriff innerhalb einer Praxis ist nach Rollen begrenzt; alles auf dem Transportweg ist verschlüsselt; Dateien und Dokumente sind am Speicherort verschlüsselt; die Datenbank ist aus dem Internet nicht erreichbar; und jede Änderung am laufenden System durchläuft eine geprüfte, automatisierte Bereitstellungskette. Eine Schwäche in einer Schicht öffnet die Akte nicht, weil die nächste Schicht immer noch überwunden werden muss.
Zugriffskontrolle und Trennung
- Die Daten jeder Praxis werden getrennt von denen jeder anderen Praxis gehalten, und eine Anfrage mit den Zugangsdaten eines Kontos kann die Daten eines anderen Kontos nicht erreichen; kann die Datenschicht eine Anfrage nicht eindeutig genau einer Praxis zuordnen, weist sie die Anfrage zurück, statt auf eine gemeinsame Sicht zurückzufallen
- Rollenbasierte Berechtigungen innerhalb des Kontos, sodass eine Assistenzkraft klinische Inhalte nicht automatisch sieht
- Private Notizen werden in einem gesonderten Feld gespeichert, das niemals an das Klientenportal übermittelt wird
- Passwörter werden ausschließlich als gesalzene Einweg-Hashes mit einem etablierten Passwort-Hashverfahren (bcrypt) gespeichert, niemals im Klartext; eine Mindestlänge und Komplexitätsregeln werden erzwungen
- Sitzungen verwenden kurzlebige signierte Token; Portal- und Fragebogenlinks haben einen einzigen Zweck, laufen ab und können durch Neuausstellung entzogen werden
- Für den eigenen Zugang der Fachkraft steht eine Zwei-Faktor-Anmeldung (TOTP, RFC 6238) zur Verfügung, pro Benutzer in den Kontoeinstellungen einschaltbar und durch einmalig verwendbare Wiederherstellungscodes abgesichert; die Anmeldung über ein Google-Konto mit Bestätigung in zwei Schritten ist der alternative zweite Faktor
Übertragung und Speicherung
- Der gesamte Verkehr zwischen Browser, mobiler App und Servern ist mit TLS verschlüsselt; einfaches HTTP wird umgeleitet
- Hochgeladene Dateien und Dokumente liegen in EU-Objektspeicher mit serverseitiger Verschlüsselung im Ruhezustand (AES-256) und ohne öffentlichen Zugriff; ausgeliefert werden sie nur über kurzlebige signierte Links
- Die Datenbank ist aus dem Internet nicht erreichbar: Sie hat keine öffentliche Adresse und nimmt Verbindungen ausschließlich von der Anwendung selbst entgegen
- Geheimnisse und API-Schlüssel liegen in einem verwalteten Parameterspeicher, niemals im Quellcode
- Benachrichtigungs-E-Mails sind so formuliert, dass sie nur ankündigen, dass etwas bereitsteht, und niemals klinische Inhalte im Nachrichtentext tragen
Verfügbarkeit und Belastbarkeit
- Automatische tägliche Datenbanksicherungen mit Point-in-Time-Recovery, 7 Tage vorgehalten und danach überschrieben
- Löschschutz auf der Datenbank, sodass sie nicht durch eine Infrastrukturänderung entfernt werden kann
- Verwalteter, automatisch skalierender Betrieb mit Überwachung und Alarmierung bei Fehlerraten und Ressourcengrenzen
Organisatorische Maßnahmen
- Der Zugriff auf Produktivsysteme ist auf die Personen beschränkt, die sie betreiben, und steht unter Vertraulichkeitsverpflichtung
- Änderungen gelangen über eine geprüfte, automatisierte Bereitstellungskette in den Produktivbetrieb, nicht von Hand auf dem Server
- Aktivitäten in einem Konto werden protokolliert, sodass nachvollziehbar bleibt, wer wann was getan hat
- Datenexport und Kontolöschung stehen Ihnen im Produkt zur Verfügung, ohne den Support einschalten zu müssen
Klar gesagt: was nicht vorhanden ist
Vitena besitzt kein ISO-27001- oder SOC-2-Zertifikat und behauptet das auch nicht. Vitena ist kein HIPAA Business Associate und bietet keinen BAA an, weil der US-Gesundheitsmarkt nicht bedient wird. Auch ein förmlicher Penetrationstestbericht kann nicht ausgehändigt werden: Sicherheit wird als Teil der Entwicklung und des Betriebs geprüft, nicht von dritter Seite zertifiziert.
Anlage B – Genehmigte Unterauftragsverarbeiter
Die aktuelle Liste – mit dem jeweiligen Verwendungszweck und dem Verarbeitungsort – ist auf der Datenschutzseite veröffentlicht und wird dort aktuell gehalten. Sie ist durch Verweis Bestandteil dieses Vertrags, damit eine Änderung der Liste keine neue Vertragsfassung erfordert und Sie sie dennoch als Mitteilung nach Ziffer 7 erreicht.
Anlage C — Zugriff aus der Türkei und Übermittlungen außerhalb des EWR
Ihre Arbeitsbereichsdaten werden in der Europäischen Union gespeichert, in der AWS-Region Frankfurt, und sie bleiben dort; in der Türkei wird keine Kopie vorgehalten. Vitena wird von einem in der Türkei eingetragenen Einzelunternehmen betrieben, und der Betrieb des Dienstes setzt voraus, dass dessen Betreiber die Produktionssysteme erreichen kann – um Änderungen auszuliefern, einer von Ihnen gemeldeten Störung nachzugehen, eine Sicherung wiederherzustellen oder eine Supportanfrage zu beantworten. Dieser Zugriff erfolgt aus der Ferne, wird von einer namentlich benannten Person ausgeübt und kann aus der Türkei erfolgen. Da der Betreiber außerhalb des EWR niedergelassen ist, gilt die Bereitstellung der Daten an ihn als Übermittlung im Sinne des Kapitels V DSGVO, auch wenn die Daten selbst Frankfurt nie verlassen. Diese Anlage ist die Garantie für diese Übermittlung, offen benannt statt aus der Firmenanschrift ableitbar.
Was dieser Zugriff nicht ist: kein Zugriff anderer Praxen, deren Daten auf Datenbankebene getrennt sind; kein routinemäßiges Lesen klinischer Inhalte, das im laufenden Betrieb nicht stattfindet; und kein Zugriff von Mitarbeitenden, denn derzeit hat niemand sonst Zugang zu den Produktionssystemen. Ändert sich das, gelten Ziffer 5 und Anlage A für diese Personen ebenso.
Die Garantie: Standardvertragsklauseln
Die Übermittlung erfolgt auf Grundlage der Standardvertragsklauseln der Europäischen Kommission, angenommen mit Durchführungsbeschluss (EU) 2021/914, Modul zwei (Verantwortlicher an Auftragsverarbeiter). Diese Klauseln werden durch Verweis Bestandteil dieses Vertrags und kommen zwischen Ihnen als Datenexporteur und Vitena als Datenimporteur auf dieselbe Weise zustande wie der übrige Vertrag. Widersprechen sich Klauseln und Vertrag in einer Übermittlungsfrage, gehen die Klauseln vor.
Die von den Klauseln offengelassenen Optionen werden wie folgt festgelegt: Die Beitrittsklausel (Klausel 7) findet Anwendung; Unterauftragsverarbeiter sind von Option 2, der allgemeinen schriftlichen Genehmigung, erfasst, mit einer Frist von mindestens 15 Tagen vor Hinzunahme oder Austausch; die optionale unabhängige Streitbeilegung nach Klausel 11 wird nicht gewählt; und sowohl das anwendbare Recht als auch der Gerichtsstand richten sich nach dem Mitgliedstaat, in dem Sie niedergelassen sind.
Die Anhänge der Klauseln werden aus diesem Vertrag ausgefüllt statt wiederholt: Parteien sind Sie als Verantwortlicher und Vitena als Auftragsverarbeiter mit der in den Nutzungsbedingungen genannten Anschrift; die Beschreibung der Übermittlung (betroffene Personen, Kategorien personenbezogener Daten einschließlich Gesundheitsdaten nach Art. 9, Zweck, Art und Dauer) ist diejenige aus den Ziffern 2 und 3, mit dauerhafter Verfügbarkeit bei nur gelegentlichem tatsächlichem Zugriff und den Fristen aus Ziffer 10; zuständige Aufsichtsbehörde ist die des Mitgliedstaats, in dem Sie niedergelassen sind; technische und organisatorische Maßnahmen sind Anlage A zusammen mit den nachstehenden Maßnahmen; die Liste der Unterauftragsverarbeiter ist Anlage B.
Die Bewertung dahinter
Die Türkei verfügt über ein allgemeines Datenschutzgesetz, Gesetz Nr. 6698 (KVKK), das der früheren EU-Richtlinie 95/46/EG nachgebildet ist, über eine unabhängige Aufsichtsbehörde sowie über gesetzliche Sicherheits- und Meldepflichten. Die Türkei steht nicht auf der Angemessenheitsliste der Europäischen Kommission; das macht die Klauseln also nicht entbehrlich, ist aber dafür erheblich, wie wahrscheinlich und wie begrenzt ein behördliches Auskunftsersuchen wäre.
Eine türkische Behörde kann eine rechtmäßige Anordnung an ein in der Türkei niedergelassenes Unternehmen richten. Was herausgegeben werden könnte, ist durch das begrenzt, was der Betreiber erreichen kann: Daten, die in der EU auf AWS-Infrastruktur liegen und nur über die Produktionsanwendung und deren Verwaltungsschnittstellen erreichbar sind. Es gibt keine lokale Kopie, keine lokale Sicherung und keinen auf Ihren Daten aufbauenden Dienst mit Türkei-Bezug. Bis heute hat Vitena von keiner Behörde, weder in der Türkei noch anderswo, ein Auskunftsersuchen zu Kundendaten erhalten.
Ergänzende Maßnahmen, die heute umgesetzt sind:
- Die Speicherung bleibt auf Grundlage eines Vertrags mit AWS EMEA in der Europäischen Union; der Betreiber hält keine lokalen Kopien vor
- Der administrative Zugriff ist auf eine namentlich benannte Person beschränkt, die zur Verschwiegenheit verpflichtet ist
- Die Datenbank hat keine öffentliche Adresse und nimmt Verbindungen nur von der Anwendung selbst an
- Administrative Abfragen im Produktionssystem werden mit Zeitstempel protokolliert, sodass sich administrative Zugriffe nachträglich nachvollziehen lassen
- Der Inhaberzugang zum Cloud-Konto ist durch Zwei-Faktor-Authentifizierung geschützt
- Der Datenverkehr ist bei der Übertragung verschlüsselt, hochgeladene Dateien sind bei der Speicherung verschlüsselt, und Geheimnisse und Schlüssel liegen in einem verwalteten Parameterspeicher
Geht jemals eine verbindliche Anordnung ein, wird Vitena Sie darüber informieren, sofern dies nicht rechtlich untersagt ist, und in diesem Fall auf eine Aufhebung des Verbots hinwirken; eine Anordnung, die rechtswidrig oder unverhältnismäßig erscheint, anfechten, auch im Rechtsmittelweg; nicht mehr als das erforderliche Minimum offenlegen; und jede eingegangene Anordnung dokumentieren und Ihnen zugänglich machen.
Mit den geltenden Klauseln und den vorstehenden Maßnahmen wird das Schutzniveau für Daten, die aus der Türkei zugänglich gemacht werden, praktisch nicht untergraben. Diese Bewertung wird überprüft, wenn sich die Betriebsstruktur ändert, wenn sich das anwendbare Recht wesentlich ändert, spätestens jedoch mit der Veröffentlichung einer neuen Fassung dieses Vertrags.
Fragen oder eine Ausfertigung für Ihre Unterlagen
Schreiben Sie an info@vitena.care und nennen Sie den Namen, unter dem Sie tätig sind, sowie das Land, in dem Sie arbeiten. Es entstehen keine Kosten, und dieser Vertrag gilt im kostenlosen Tarif ebenso wie in den kostenpflichtigen.
Weiterführend: Datenschutz, Hosting und Unterauftragsverarbeiter · DSGVO und die Rechte Ihrer Klienten · Nutzungsbedingungen · Datenschutzerklärung