Rechtliches
Auftragsverarbeitungsvertrag
Vereinbarung über die Verarbeitung personenbezogener Daten im Auftrag gemäß Art. 28 DSGVO
Diese Seite zeigt unsere Standardfassung. Sie wird für jedes Projekt auf die jeweilige Praxis ausgefertigt und von beiden Seiten unterzeichnet – die Veröffentlichung hier begründet für sich allein noch keinen Vertrag.
Sie ergänzt Punkt 22 unserer Allgemeinen Geschäftsbedingungen. Angaben in eckigen Klammern werden bei der Ausfertigung eingesetzt.
Vertragsparteien
Verantwortlicher
[Name der Praxis]
[Anschrift]
vertreten durch [Ansprechpartner]
Auftragsverarbeiter
Dental Webdesign
Altmannweg 5, 6971 Hard, Österreich
office@dental-webdesign.com
§ 1 Gegenstand und Dauer
1.1 Der Auftragsverarbeiter erbringt für den Verantwortlichen Leistungen der Erstellung, Betreuung und Weiterentwicklung von Webseiten. Dabei verarbeitet er personenbezogene Daten im Auftrag und nach Weisung des Verantwortlichen.
1.2 Diese Vereinbarung gilt für die Dauer des zugrunde liegenden Hauptvertrages. Sie endet mit dessen Beendigung, ohne dass es einer gesonderten Kündigung bedarf. Die Pflichten aus § 9 bestehen darüber hinaus fort.
1.3 Der Verantwortliche bleibt für die Zulässigkeit der Verarbeitung und für die Wahrung der Rechte betroffener Personen verantwortlich.
§ 2 Art, Zweck und Umfang der Verarbeitung
2.1 Zweck
Betrieb, Pflege und Weiterentwicklung der Webseite des Verantwortlichen einschließlich der
dort eingerichteten Kontakt- und Anfragewege.
2.2 Art der Verarbeitung
Erheben, Speichern, Übermitteln an den Verantwortlichen, Ordnen, Auslesen zu Zwecken der
Fehlersuche sowie Löschen.
2.3 Kategorien betroffener Personen
- Patientinnen und Patienten sowie Interessenten, die Kontaktwege der Webseite nutzen
- Besucherinnen und Besucher der Webseite
- Mitarbeitende des Verantwortlichen, soweit sie auf der Webseite genannt werden
2.4 Arten der Daten
- Stammdaten: Name, Anrede
- Kontaktdaten: E-Mail-Adresse, Telefonnummer, Anschrift
- Inhaltsdaten: Freitextangaben aus Formularen
- Nutzungs- und Verbindungsdaten: IP-Adresse, Zeitpunkt des Zugriffs, aufgerufene Seiten
Besondere Kategorien nach Art. 9 DSGVO: Freitextfelder in Anfrageformularen einer Zahnarztpraxis können Angaben zur Gesundheit enthalten, ohne dass dies beabsichtigt ist. Die Parteien gehen davon aus, dass solche Angaben anfallen können, und behandeln sie mit entsprechend erhöhter Sorgfalt.
Der Verantwortliche gestaltet Formularfelder so, dass die Eingabe von Gesundheitsdaten nicht angeregt wird. Der Auftragsverarbeiter weist im Rahmen der Gestaltung auf Felder hin, die solche Angaben provozieren könnten.
§ 3 Weisungen
3.1 Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist nach Unionsrecht oder österreichischem Recht zur Verarbeitung verpflichtet. In diesem Fall teilt er dem Verantwortlichen die rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet.
3.2 Weisungen erfolgen in Textform, im Regelfall per E-Mail. Mündliche Weisungen sind unverzüglich in Textform zu bestätigen.
3.3 Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, teilt er dies unverzüglich mit. Er ist berechtigt, die Ausführung auszusetzen, bis der Verantwortliche die Weisung bestätigt oder ändert.
§ 4 Pflichten des Auftragsverarbeiters
4.1 Der Auftragsverarbeiter verpflichtet alle zur Verarbeitung befugten Personen auf Vertraulichkeit, soweit diese nicht bereits einer gesetzlichen Verschwiegenheitspflicht unterliegen. Die Verpflichtung besteht über das Ende der Tätigkeit hinaus fort.
4.2 Er setzt die technischen und organisatorischen Maßnahmen nach Anlage 1 um und hält sie während der Vertragsdauer aufrecht. Maßnahmen dürfen weiterentwickelt werden, solange das Schutzniveau nicht unterschritten wird.
4.3 Er verarbeitet die Daten ausschließlich innerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums, sofern nicht in Anlage 2 ausdrücklich etwas anderes vereinbart ist.
4.4 Er benennt dem Verantwortlichen eine Kontaktstelle für Datenschutzfragen. Diese ist office@dental-webdesign.com.
§ 5 Technische und organisatorische Maßnahmen
Die getroffenen Maßnahmen nach Art. 32 DSGVO sind in Anlage 1 beschrieben. Sie berücksichtigen den Stand der Technik, die Implementierungskosten sowie Art, Umfang, Umstände und Zwecke der Verarbeitung.
§ 6 Unterauftragsverarbeiter
6.1 Der Verantwortliche erteilt die allgemeine Genehmigung zur Beauftragung weiterer Auftragsverarbeiter. Die zum Zeitpunkt des Vertragsschlusses eingesetzten Dienstleister sind in Anlage 2 aufgeführt und damit genehmigt.
6.2 Beabsichtigt der Auftragsverarbeiter, einen weiteren Dienstleister hinzuzuziehen oder zu ersetzen, teilt er dies mindestens 14 Tage vorher in Textform mit. Der Verantwortliche kann aus wichtigem Grund widersprechen. Widerspricht er, kann der Auftragsverarbeiter den Vertrag mit einer Frist von einem Monat kündigen.
6.3 Der Auftragsverarbeiter verpflichtet jeden weiteren Dienstleister auf Datenschutzpflichten, die denen dieser Vereinbarung entsprechen.
§ 7 Unterstützung des Verantwortlichen
7.1 Der Auftragsverarbeiter unterstützt den Verantwortlichen mit angemessenen Maßnahmen bei der Beantwortung von Anträgen betroffener Personen nach Art. 15 bis 22 DSGVO. Wendet sich eine betroffene Person unmittelbar an ihn, leitet er das Anliegen unverzüglich weiter und beantwortet es nicht selbst.
7.2 Er unterstützt bei der Einhaltung der Pflichten nach Art. 32 bis 36 DSGVO, insbesondere bei einer Datenschutz-Folgenabschätzung, soweit dies erforderlich ist und ihm die notwendigen Informationen vorliegen.
7.3 Unterstützungsleistungen, die über den gewöhnlichen Aufwand hinausgehen und nicht durch ein Fehlverhalten des Auftragsverarbeiters veranlasst sind, werden nach Aufwand vergütet.
§ 8 Verletzungen des Schutzes personenbezogener Daten
8.1 Der Auftragsverarbeiter meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens jedoch innerhalb von 24 Stunden nach Kenntnis. Die Meldung erfolgt in Textform an die vom Verantwortlichen benannte Adresse.
8.2 Die Meldung enthält, soweit bekannt: Art der Verletzung, Kategorien und ungefähre Zahl betroffener Personen und Datensätze, wahrscheinliche Folgen sowie ergriffene oder vorgeschlagene Gegenmaßnahmen.
8.3 Die Meldung an die Aufsichtsbehörde und gegebenenfalls an betroffene Personen obliegt dem Verantwortlichen.
§ 9 Löschung und Rückgabe
9.1 Nach Beendigung der Verarbeitung löscht der Auftragsverarbeiter alle personenbezogenen Daten oder gibt sie nach Wahl des Verantwortlichen zurück. Die Wahl ist innerhalb von 30 Tagen nach Vertragsende mitzuteilen; andernfalls erfolgt die Löschung.
9.2 Von der Löschungspflicht ausgenommen sind Daten, für die eine gesetzliche Aufbewahrungspflicht besteht. Diese werden gesperrt und nach Ablauf der Frist gelöscht.
9.3 Sicherungskopien werden im Rahmen der üblichen Löschzyklen entfernt.
§ 10 Nachweise und Kontrollen
10.1 Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage alle Informationen zur Verfügung, die zum Nachweis der Einhaltung dieser Vereinbarung erforderlich sind.
10.2 Der Verantwortliche ist berechtigt, die Einhaltung zu überprüfen. Kontrollen erfolgen nach Ankündigung mit angemessener Frist, während der üblichen Geschäftszeiten und ohne vermeidbare Störung des Betriebs.
§ 11 Schlussbestimmungen
11.1 Änderungen und Ergänzungen bedürfen der Textform. Dies gilt auch für die Abbedingung dieses Formerfordernisses.
11.2 Bei Widersprüchen zwischen dieser Vereinbarung und dem Hauptvertrag gehen die Regelungen dieser Vereinbarung vor, soweit sie die Verarbeitung personenbezogener Daten betreffen.
11.3 Sollte eine Bestimmung unwirksam sein, bleibt die Wirksamkeit der übrigen unberührt. Die unwirksame Bestimmung ist durch eine wirksame zu ersetzen, die dem Zweck am nächsten kommt.
11.4 Es gilt österreichisches Recht unter Ausschluss der Verweisungsnormen.
Anlage 1 — Technische und organisatorische Maßnahmen
Vertraulichkeit
- Zugangskontrolle: Zugriff auf Server und Verwaltungsoberflächen nur mit persönlichen Zugangsdaten, verwaltet in einem Passwortspeicher. Zwei-Faktor-Authentifizierung, wo der Dienst sie anbietet.
- Zugriffskontrolle: Zugriff beschränkt auf die für die Leistungserbringung erforderlichen Systeme. Keine Weitergabe von Zugangsdaten.
- Trennungskontrolle: Die Webseiten verschiedener Auftraggeber liegen in getrennten Verzeichnissen unter je eigener Domain. Nachrichten aus den Formularen laufen dagegen in einem gemeinsamen Postfach des Auftragsverarbeiters zusammen; Zugriff darauf hat ausschließlich Mario Stankovic. Auf Verlangen des Verantwortlichen wird die Zustellung stattdessen unmittelbar an ein Postfach des Verantwortlichen eingerichtet.
- Verschlüsselung: Übertragung ausschließlich über HTTPS mit gültigem Zertifikat. Verschlüsselte Datenträger auf Arbeitsgeräten.
- Einsatz von KI-Werkzeugen: Bei Erstellung und Weiterentwicklung der Webseite werden KI-gestützte Werkzeuge eingesetzt. Verarbeitet werden dabei ausschließlich Inhalte, die zur Veröffentlichung auf der Webseite bestimmt sind: Praxis- und Kontaktangaben, Leistungsbeschreibungen sowie Namen und Vorstellungstexte der auf der Webseite genannten Personen. Nicht eingegeben werden Gesundheitsdaten, Patientenanfragen, Inhalte aus Formularen und interne Unterlagen des Verantwortlichen. Eingesetzt werden nur Anbieter, die in Anlage 2 aufgeführt sind, mit denen ein Auftragsverarbeitungsvertrag besteht und bei denen die Eingaben vertraglich von der Verwendung zu Trainingszwecken ausgenommen sind.
Integrität
- Eingabekontrolle: Änderungen an der Webseite nimmt ausschließlich der Auftragsverarbeiter vor, mit persönlichen und nicht weitergegebenen Zugangsdaten. Da der Kreis der Zugriffsberechtigten auf eine Person beschränkt ist, ist jede Änderung dieser Person zuzuordnen. Die Dateiverwaltung des Hosters weist je Datei den Zeitpunkt der letzten Änderung aus. Ein automatisiertes Änderungsprotokoll mit Benutzerzuordnung besteht nicht.
- Weitergabekontrolle: Formulardaten werden ausschließlich an ein Postfach des Verantwortlichen oder des Auftragsverarbeiters innerhalb derselben Serverumgebung zugestellt. Keine Weitergabe an Dritte.
Verfügbarkeit und Belastbarkeit
- Sicherung: Regelmäßige Sicherung durch den Hoster; Wiederherstellung über dessen Verwaltungsoberfläche möglich.
- Schutzmaßnahmen: Aktuelle Software, Schutz der Formulare vor automatisierten Einträgen, keine unnötigen Dienste auf dem Webspace.
Verfahren zur Überprüfung
- Datenschutzfreundliche Voreinstellungen: Es werden nur die Daten erhoben, die für den jeweiligen Zweck erforderlich sind. Keine Analyse- oder Trackingdienste ohne ausdrückliche Weisung. Schriftarten und sonstige Ressourcen werden lokal eingebunden.
- Auftragskontrolle: Weitere Dienstleister werden nur nach Maßgabe von § 6 eingesetzt.
Anlage 2 — Genehmigte Unterauftragsverarbeiter
| Dienstleister | Leistung | Ort |
|---|---|---|
| Hostinger International Ltd. 61 Lordou Vironos Street, 6023 Larnaca, Zypern |
Webhosting, E-Mail | EU |
| KI-Werkzeug [Anbieter, Firmierung und Anschrift] |
Erstellung und Bearbeitung der Webseiteninhalte | [Ort] |
Für jeden Dienstleister außerhalb der EU ist die Grundlage der Übermittlung nach Art. 44 ff. DSGVO anzugeben: entweder eine Zertifizierung nach dem EU-US Data Privacy Framework oder Standardvertragsklauseln. Firmierung, Anschrift und Übermittlungsgrundlage ergeben sich aus dem Auftragsverarbeitungsvertrag des jeweiligen Anbieters und werden vor der Ausfertigung eingetragen.
Dienstleister, die im konkreten Projekt nicht zum Einsatz kommen, werden vor der Ausfertigung aus dieser Anlage gestrichen.
Unterzeichnung
Die Ausfertigung für das jeweilige Projekt wird von beiden Parteien unterzeichnet. Eine Unterzeichnung in Textform, etwa durch ausdrückliche Bestätigung per E-Mail, genügt.
