Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO
zwischen dem jeweiligen Kunden der Anwendung „Digitaler Sehtest“ als Auftraggeber / Verantwortlichem
und der virtual.vision UG (haftungsbeschränkt), Nonnenstieg 39, 37075 Göttingen, als Auftragnehmer / Auftragsverarbeiter.
1. Gegenstand und Dauer des Vertrags
Gegenstand ist die Bereitstellung eines geschützten Zugangs zur webbasierten Anwendung „Digitaler Sehtest“. Die Anwendung unterstützt eine strukturierte Sehprüfung am Bildschirm im Rahmen einer Online-Arztkonsultation oder einer Untersuchung vor Ort.
Die Dauer dieses Vertrags entspricht der Dauer der jeweiligen Leistungsvereinbarung zwischen Auftraggeber und Auftragnehmer. Er gilt darüber hinaus, solange der Auftragnehmer personenbezogene Daten des Auftraggebers verarbeitet.
Soweit andere Vereinbarungen abweichende Regelungen zum Schutz personenbezogener Daten enthalten, gehen die Bestimmungen dieses Vertrags zur Auftragsverarbeitung vor.
2. Art und Zweck der Verarbeitung
Die Verarbeitung erfolgt zur Einrichtung und Verwaltung von Benutzerkonten, zur technischen Bereitstellung der Anwendung, zur Erfassung kostenpflichtiger Berichtserstellungen sowie zur Vertrags-, Rechnungs- und Zahlungsabwicklung.
Patientenbezogene Angaben und medizinische Einzelergebnisse werden ausschließlich während der Durchführung im Browser verarbeitet. Der medizinische Ergebnisbericht wird im Browser erzeugt und muss unmittelbar durch den Kunden gespeichert oder ausgedruckt werden. Auf dem Server wird keine Kopie des Ergebnisberichts mit Patientenangaben oder Untersuchungsergebnissen gespeichert.
3. Arten personenbezogener Daten
Gegenstand der serverseitigen Verarbeitung können insbesondere sein:
- Stamm- und Kontaktdaten des Kunden und seiner Nutzer,
- Benutzerkonto-, Login- und technische Protokolldaten,
- Vertrags-, Rechnungs- und Zahlungsdaten,
- reine Nutzungsdaten zur Abrechnung, insbesondere Anzahl und Zeitpunkt kostenpflichtiger Berichtserstellungen.
Patientennamen, Geburtsdaten, anamnestische Angaben, medizinische Testergebnisse und Ergebnisberichte gehören nicht zu den dauerhaft serverseitig gespeicherten Abrechnungsdaten.
4. Kategorien betroffener Personen
Betroffene Personen sind insbesondere der Kunde, seine Ansprechpersonen und berechtigten Nutzer. Angaben zu untersuchten Personen werden nur vorübergehend im Browser des Kunden verarbeitet und nicht dauerhaft auf dem Server gespeichert.
5. Technische und organisatorische Maßnahmen
Der Auftragnehmer trifft angemessene technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO. Dazu gehören insbesondere Zugriffsbeschränkungen, verschlüsselte Übertragung, getrennte Benutzerkonten, Datensparsamkeit, Protokollierung sicherheitsrelevanter Vorgänge sowie geeignete Sicherungs- und Wiederherstellungsverfahren.
Die Maßnahmen dürfen entsprechend dem technischen Fortschritt weiterentwickelt werden, sofern das vereinbarte Sicherheitsniveau nicht unterschritten wird.
6. Rechte betroffener Personen
Der Auftragnehmer unterstützt den Auftraggeber im Rahmen seiner Möglichkeiten bei der Erfüllung von Auskunfts-, Berichtigungs-, Löschungs-, Einschränkungs- und Übertragbarkeitsansprüchen.
Wendet sich eine betroffene Person unmittelbar an den Auftragnehmer, wird das Ersuchen an den Auftraggeber weitergeleitet, soweit es dessen Verantwortungsbereich betrifft.
7. Pflichten des Auftragnehmers
- Verarbeitung personenbezogener Daten nur im vereinbarten Umfang und auf dokumentierte Weisung,
- Wahrung der Vertraulichkeit,
- Unterstützung bei datenschutzrechtlichen Nachweis- und Informationspflichten,
- unverzügliche Information über relevante Verletzungen des Schutzes personenbezogener Daten,
- regelmäßige Überprüfung der Schutzmaßnahmen.
8. Unterauftragsverhältnisse
Der Auftraggeber stimmt dem Einsatz der Mittwald CM Service GmbH & Co. KG, Deutschland, für Hosting und technischen Betrieb der Anwendung zu.
Der Auftragnehmer stellt sicher, dass mit eingesetzten Unterauftragnehmern Vereinbarungen nach Art. 28 DSGVO bestehen. Wesentliche Änderungen werden in geeigneter Weise mitgeteilt.
9. Internationale Datentransfers
Die Verarbeitung erfolgt grundsätzlich innerhalb der Europäischen Union beziehungsweise des Europäischen Wirtschaftsraums. Eine Übermittlung in Drittländer erfolgt nur bei Vorliegen der gesetzlichen Voraussetzungen.
10. Kontroll- und Weisungsrechte
Der Auftraggeber kann im erforderlichen Umfang Nachweise zur Einhaltung der Pflichten nach Art. 28 DSGVO verlangen. Kontrollen sind nach angemessener vorheriger Anmeldung und unter Berücksichtigung der Betriebs- und Sicherheitsinteressen des Auftragnehmers möglich.
Der Auftragnehmer informiert den Auftraggeber, wenn eine Weisung nach seiner Auffassung gegen Datenschutzvorschriften verstößt.
11. Löschung und Rückgabe
Nach Beendigung des Vertragsverhältnisses werden personenbezogene Daten nach Maßgabe der gesetzlichen Aufbewahrungsfristen gelöscht oder zurückgegeben. Gesetzlich aufzubewahrende Rechnungs- und Buchungsdaten bleiben für die jeweilige Aufbewahrungsfrist gespeichert.
Sicherungs- und Protokolldaten können im Rahmen festgelegter technischer Löschroutinen noch für einen begrenzten Zeitraum fortbestehen.
12. Schlussbestimmungen
Ergänzend gelten die AGB und die Datenschutzerklärung der virtual.vision UG (haftungsbeschränkt).