Technik

Sicherheit und Datenschutz - Zwei-Faktor-Login, Verschlüsselung, DSGVO

Zwei-Faktor-Login, Verschlüsselung, Hosting in der EU (Frankfurt) und Ihre DSGVO-Rechte.

Kurz gefasst

Der sensibelste Datensatz in einer Praxissoftware ist nicht Ihrer, sondern der Ihrer Klientinnen und Klienten: Gesundheitsgeschichte, Messwerte, Sitzungsnotizen, Kontaktdaten. Die DSGVO stuft das als besondere Kategorie personenbezogener Daten ein, also mit höherem Schutzbedarf als eine gewöhnliche Kundenakte.

Die Rollen sind so verteilt: Sie sind verantwortlich für diese Daten, Vitena verarbeitet sie in Ihrem Auftrag. Diese Seite behandelt beide Hälften getrennt – die Maßnahmen auf unserer Seite und die, die auf Ihrer Seite liegen. Keine ersetzt die andere.

In drei Sätzen: Die Daten liegen in der Europäischen Union, in der Region Frankfurt. Jede Praxis hat ihr eigenes Datenbankschema. Und Sie können Ihren Zugang mit Zwei-Faktor-Authentifizierung absichern.

Zwei-Faktor-Authentifizierung (2FA)

Wer in einen Praxiszugang gelangt, sieht sämtliche Klientenakten darin. Damit ist die Eingangstür der wertvollste Punkt im ganzen System. Ein Passwort allein ist nur so stark wie die unachtsamste Stelle, an der Sie es wiederverwendet haben – oder wie die überzeugendste Phishing-Mail, die an einem hektischen Morgen hereinkommt.

Vitena bietet optionale Zwei-Faktor-Authentifizierung. Ist sie aktiv, braucht die Anmeldung zweierlei: etwas, das Sie wissen (Ihr Passwort), und etwas, das Sie besitzen (Ihr Telefon). Die sechsstelligen Codes erzeugt jede gängige Authenticator-App: Google Authenticator, Microsoft Authenticator, Authy, 1Password. Der Code wird auf dem Telefon aus dessen eigener Uhr berechnet, er braucht also weder Internet noch Mobilfunknetz.

Auf SMS verzichten wir bewusst: SIM-Swapping hat den Code per Kurznachricht als zweiten Schritt unzuverlässig gemacht.

Die Wiederherstellungscodes sind Ihr einziger Weg zurück, wenn das Telefon abhandenkommt. Sie werden genau einmal angezeigt, und wir speichern nur unumkehrbare Hashes davon – geht der Zettel verloren, kann Ihnen auch unser Support keinen Code vorlesen. Das ist Absicht.
  1. Öffnen Sie Einstellungen > Betriebseinstellungen > Sicherheit
  2. Scannen Sie den QR-Code mit Ihrer Authenticator-App (falls die Kamera ihn nicht liest, können Sie den Schlüssel von Hand eingeben)
  3. Geben Sie zur Bestätigung den 6-stelligen Code aus der App ein – erst danach ist der Schutz aktiv
  4. Speichern Sie die einmalig angezeigten Wiederherstellungscodes an einem sicheren Ort
Tipps
  • Auch bei der Anmeldung mit Google wird der zweite Schritt abgefragt. Die eigene Bestätigung Ihres Google-Kontos tritt nicht an seine Stelle.
  • Auch das Abschalten der Zwei-Faktor-Authentifizierung verlangt einen gültigen Code. So kann niemand, der sich an eine offen gebliebene Sitzung setzt, den Schutz stillschweigend entfernen.
  • Im Team bekommt jede Person einen eigenen Zugang. In einem gemeinsam genutzten Konto funktioniert Zwei-Faktor in der Praxis nicht.

Verschlüsselung, Passwörter und Sitzungen

Daten sind an zwei Punkten angreifbar: unterwegs und im Ruhezustand. Für beides gibt es eigene Maßnahmen.

  • Verschlüsselung bei der Übertragung: der gesamte Verkehr zwischen Ihrem Browser oder der mobilen App und unseren Servern läuft über HTTPS (TLS). Selbst im offenen WLAN eines Cafés kann niemand dazwischen mitlesen.
  • Passwörter sind nicht umkehrbar: Passwörter werden als bcrypt-Hash gespeichert, nie im Klartext. Wer die Datenbank liest, liest Ihr Passwort nicht, und wenn Sie es vergessen, senden wir Ihnen einen Link zum Zurücksetzen statt des alten Passworts.
  • Sensible Schlüssel bekommen eine zweite Schicht: Ihr Zwei-Faktor-Geheimnis und, falls verbunden, Ihr Google-Kalender-Zugriffstoken werden mit AES-256-GCM verschlüsselt, bevor sie in die Datenbank geschrieben werden.
  • Hochgeladene Dateien: Klientendokumente, Behandlungsfotos und Berichtsanhänge liegen verschlüsselt auf der Platte (AES-256). Der Speicher ist nicht zum Internet hin offen, Dateien werden nur über kurzlebige Links an eine berechtigte Sitzung ausgeliefert; läuft der Link ab, ist er wertlos.
  • Kartendaten erreichen uns nie: Abo-Zahlungen laufen mit 3D Secure über den Zahlungsdienstleister. Die Kartennummer berührt keinen Vitena-Server.
  • Entzug wirkt sofort: in dem Moment, in dem Sie einen Benutzer archivieren oder sperren, endet dessen Sitzung – ohne Wartezeit bis zum nächsten Tag oder zur nächsten Anmeldung.

Wo Ihre Daten verarbeitet werden

Vitena läuft auf Amazon Web Services innerhalb der Europäischen Union, in der Region Frankfurt (eu-central-1). Anwendungsserver, Datenbank, Dateispeicher, Auslieferung der Inhalte und ausgehende E-Mails liegen dort. Dort werden Ihre Klientenakten gespeichert.

  • Die Datenbank ist zum Internet hin geschlossen: sie liegt in einem privaten Netzabschnitt ohne Weg von außen. Nur die Anwendung selbst erreicht sie.
  • Sicherungen: die Datenbank wird automatisch gesichert, und die Sicherungen bleiben in derselben EU-Region.
  • Unterauftragsverarbeiter: wir veröffentlichen jeden eingesetzten Dienst und wofür er genutzt wird. Die vollständige Liste: vitena.care/data-protection

KI-Funktionen sind ein eigenes Thema, und sie sind freiwillig. Text geht nur dann an einen Modellanbieter, wenn Sie selbst eine Aufgabe starten: ein Planentwurf, ein Notizentwurf, das Auslesen eines Dokuments. Nichts durchsucht Ihre Akten im Hintergrund. Diese Anbieter sitzen in den USA und sind über Standardvertragsklauseln gebunden; welche Funktion was sendet, steht auf derselben Datenschutzseite.

Hosting: EU, Frankfurt (eu-central-1). Die vollständige Liste der Unterauftragsverarbeiter ist unter vitena.care/data-protection veröffentlicht und lässt sich direkt in Ihr Verzeichnis nach Art. 30 übernehmen.

Trennung zwischen Praxen, und wer was sieht

Jede Praxis liegt in ihrem eigenen Datenbankschema, die Akten zweier Praxen vermischen sich also nie in denselben Tabellen. Zu welcher Praxis eine Anfrage gehört, wird auf Verbindungsebene bestimmt, und lässt sich das nicht bestimmen, wird die Anfrage abgewiesen – ein "im Zweifel trotzdem anzeigen" gibt es nicht.

Die zweite Trennungsebene liegt innerhalb Ihrer eigenen Praxis:

  • Rollen und Berechtigungen: jedes Teammitglied bekommt nur, was seine Aufgabe braucht. Der Empfang sieht den Termin, ohne die Sitzungsnotizen zu sehen.
  • Klientenportal: eine Klientin sieht ausschließlich ihre eigenen Akten, ihren Plan und ihre Termine.
  • Selbstanmeldung am Eingang: der Kiosk-Bildschirm trägt nichts über die Patienten des Tages, weder eine Zahl noch eine Initiale. Wer die Adresse findet, erfährt nichts.
  • Ausscheidende Mitarbeitende: mit dem Archivieren endet die Sitzung sofort, auch der offen gelassene Tab.
Ein eigenes Datenbankschema pro Praxis: dass ein anderer Betrieb an Ihre Klientendaten kommt, ist keine Einstellung, die falsch gesetzt sein könnte, sondern ein Weg, den es nicht gibt.

DSGVO-Rechte und Auftragsverarbeitungsvertrag

Rechtlich sieht es so aus: Sie sind verantwortlich für die Daten Ihrer Klientinnen und Klienten, Vitena verarbeitet sie nach Ihren Weisungen. Der Vertrag, der das schriftlich festhält, der AV-Vertrag nach Art. 28 DSGVO, ist in jedem Tarif kostenlos, auch im kostenlosen: vitena.care/dpa

Das System macht die Rechte Ihrer Klientinnen und Klienten außerdem praktisch erfüllbar:

  • Auskunft: was zu welchem Zweck verarbeitet wird, steht unter vitena.care/privacy.
  • Datenübertragbarkeit: Sie exportieren die Akte einer Klientin mit wenigen Klicks.
  • Recht auf Löschung: Löschanfragen werden mit Identitätsprüfung unter vitena.care/gdpr-verify bearbeitet.
  • Einschränkung und Einwilligung: Einwilligungen werden genau so aufbewahrt, wie sie unterschrieben wurden. Ändert sich der Text später, bleibt die unterschriebene Fassung unangetastet.

Ihr Teil der Arbeit

Ein System ist nur so stark wie sein schwächstes Glied, und dieses Glied ist meist eine Alltagsgewohnheit, keine Codezeile. Diese Liste kostet fünf Minuten und schließt den größten Teil dessen, was in Praxen tatsächlich schiefgeht:

  1. Schalten Sie die Zwei-Faktor-Authentifizierung ein und legen Sie die Wiederherstellungscodes sicher ab
  2. Verwenden Sie ein Passwort, das Sie nirgendwo sonst benutzen, nie eines, das schon auf einer anderen Seite liegt
  3. Geben Sie Teammitgliedern die Rechte, die ihre Aufgabe braucht, nicht standardmäßig die Administratorrolle
  4. Archivieren Sie ausscheidende Personen noch am Tag des Austritts
  5. Vermeiden Sie gemeinsam genutzte Zugänge: wer was getan hat, lässt sich nur mit persönlichen Konten nachvollziehen
  6. Sperren Sie den Bildschirm des gemeinsam genutzten Praxisrechners und melden Sie sich nach der Arbeit ab
Tipps
  • Vitena fragt Sie nie nach Ihrem Passwort, Ihrem Bestätigungscode oder einem Wiederherstellungscode. Eine Mail oder ein Anruf, der das tut, ist ein Phishing-Versuch – leiten Sie ihn an info@vitena.care weiter.

Testen Sie Vitena kostenlos

30 Tage lang alle Funktionen nutzen. Keine Kreditkarte erforderlich.

Häufig Gestellte Fragen

Ja, sie ist optional und wird unter Einstellungen > Betriebseinstellungen > Sicherheit aktiviert. Sie arbeitet mit den 6-stelligen Codes jeder gängigen Authenticator-App: Google Authenticator, Microsoft Authenticator, Authy, 1Password. SMS nutzen wir nicht, weil SIM-Swapping den Code per Kurznachricht als zweiten Faktor unzuverlässig macht.

Dann kommen die Wiederherstellungscodes zum Einsatz, die beim Einschalten einmalig angezeigt wurden. Jeder Code funktioniert genau einmal. Sind auch die weg, muss das Konto über den Support mit Identitätsprüfung wieder geöffnet werden: wir können Ihnen die Codes nicht vorlesen, weil nur unumkehrbare Hashes gespeichert sind.

Ja. Wenn Zwei-Faktor aktiv ist, verlangt auch die Google-Anmeldung den Code. Die Bestätigung Ihres Google-Kontos ersetzt den zweiten Schritt Ihres Vitena-Kontos nicht.

In der Europäischen Union, in der Region Frankfurt von Amazon Web Services (eu-central-1). Anwendung, Datenbank, Dateien und ausgehende E-Mails liegen dort, und die Sicherungen bleiben in der EU. Alle eingesetzten Unterauftragsverarbeiter sind unter vitena.care/data-protection aufgeführt.

Nein, was gesendet wird, fließt nicht in das Training von Modellen. KI-Funktionen sind freiwillig und laufen nur, wenn Sie selbst eine Aufgabe starten: ein Planentwurf, ein Notizentwurf, das Auslesen eines Dokuments. Die Anbieter sitzen in den USA und sind über Standardvertragsklauseln gebunden; Einzelheiten unter vitena.care/data-protection.

Nein. Jede Praxis liegt in ihrem eigenen Datenbankschema, und eine Anfrage, deren Praxis sich nicht bestimmen lässt, wird abgewiesen. Das ist die Architektur, keine Einstellung.

Vitena arbeitet als Ihr Auftragsverarbeiter: Hosting in der EU, Verschlüsselung bei der Übertragung, Trennung je Praxis auf Schemaebene, Export- und Löschwege und ein AV-Vertrag nach Art. 28, kostenlos in jedem Tarif. Compliance bleibt trotzdem geteilte Arbeit: Ihre eigene Datenschutzerklärung, wie Sie Einwilligungen einholen und wie Sie Rechte im Team vergeben, liegen bei Ihnen. Die Dokumente: vitena.care/dpa und vitena.care/data-protection.

Vor dem Schließen können Sie alles exportieren. Danach löscht ein Löschantrag nach der DSGVO Ihre personenbezogenen Daten endgültig.

Häufig Gestellte Fragen

Ja, sie ist optional und wird unter Einstellungen > Betriebseinstellungen > Sicherheit aktiviert. Sie arbeitet mit den 6-stelligen Codes jeder gängigen Authenticator-App: Google Authenticator, Microsoft Authenticator, Authy, 1Password. SMS nutzen wir nicht, weil SIM-Swapping den Code per Kurznachricht als zweiten Faktor unzuverlässig macht.

Dann kommen die Wiederherstellungscodes zum Einsatz, die beim Einschalten einmalig angezeigt wurden. Jeder Code funktioniert genau einmal. Sind auch die weg, muss das Konto über den Support mit Identitätsprüfung wieder geöffnet werden: wir können Ihnen die Codes nicht vorlesen, weil nur unumkehrbare Hashes gespeichert sind.

Ja. Wenn Zwei-Faktor aktiv ist, verlangt auch die Google-Anmeldung den Code. Die Bestätigung Ihres Google-Kontos ersetzt den zweiten Schritt Ihres Vitena-Kontos nicht.

In der Europäischen Union, in der Region Frankfurt von Amazon Web Services (eu-central-1). Anwendung, Datenbank, Dateien und ausgehende E-Mails liegen dort, und die Sicherungen bleiben in der EU. Alle eingesetzten Unterauftragsverarbeiter sind unter vitena.care/data-protection aufgeführt.

Nein, was gesendet wird, fließt nicht in das Training von Modellen. KI-Funktionen sind freiwillig und laufen nur, wenn Sie selbst eine Aufgabe starten: ein Planentwurf, ein Notizentwurf, das Auslesen eines Dokuments. Die Anbieter sitzen in den USA und sind über Standardvertragsklauseln gebunden; Einzelheiten unter vitena.care/data-protection.

Nein. Jede Praxis liegt in ihrem eigenen Datenbankschema, und eine Anfrage, deren Praxis sich nicht bestimmen lässt, wird abgewiesen. Das ist die Architektur, keine Einstellung.

Vitena arbeitet als Ihr Auftragsverarbeiter: Hosting in der EU, Verschlüsselung bei der Übertragung, Trennung je Praxis auf Schemaebene, Export- und Löschwege und ein AV-Vertrag nach Art. 28, kostenlos in jedem Tarif. Compliance bleibt trotzdem geteilte Arbeit: Ihre eigene Datenschutzerklärung, wie Sie Einwilligungen einholen und wie Sie Rechte im Team vergeben, liegen bei Ihnen. Die Dokumente: vitena.care/dpa und vitena.care/data-protection.

Vor dem Schließen können Sie alles exportieren. Danach löscht ein Löschantrag nach der DSGVO Ihre personenbezogenen Daten endgültig.