Auftragsverarbeitungsvertrag (AVV)
Fassung: 2026-08-03 · Art. 28 DSGVO für RehabPilot-Praxen
Dieser AVV ist das vertragliche Angebot nach Art. 28 DSGVO (englische Fassung inhaltlich gleich: DPA). US-Praxen mit HIPAA-PHI akzeptieren zusätzlich den Business Associate Agreement (BAA).
1. Parteien und Rollen
Verantwortlicher: die Physiotherapie-Praxis / Klinik mit RehabPilot-Konto („Praxis“).
Auftragsverarbeiter: Rosenheinrich Software Solutions (Phillip Rosenheinrich), Destouchesstr. 3, 80803 München („RehabPilot“, „wir“).
Mit Annahme dieses AVV (Clickwrap bei Testzugang oder Checkout) weist die Praxis uns an, personenbezogene Daten wie unten beschrieben zur Erbringung des Cloud-Dienstes zu verarbeiten.
2. Gegenstand, Dauer, Art und Zweck (Anlage A)
- Gegenstand: Hosting und Betrieb der RehabPilot-Cloud-Funktionen (Konten, Pläne, Medien, Nachrichten, Einladungen, Push-Tokens soweit aktiv).
- Dauer: Laufzeit von Abo/Testzugang bis Löschung/Rückgabe nach §8.
- Art: Speichern, Übermitteln, Anzeigen, Sichern und zugehörige IT-Betriebsvorgänge.
- Zweck: Erbringung des vereinbarten RehabPilot-Dienstes auf Weisung der Praxis.
- Betroffene: Praxismitarbeitende; Patient:innen der Praxis (ggf. Erziehungsberechtigte).
- Datenarten: Identitäts- und Kontaktdaten; Therapiepläne, Übungen, Sitzungsnotizen, Fortschritt; In-App-Nachrichten; Medien; Authentifizierungsdaten; Geräte-/Push-Tokens; technische Logs.
- Besondere Kategorien: Gesundheitsdaten können enthalten sein (Art. 9 DSGVO). Die Praxis ist für ihre Art.-9-Rechtsgrundlage verantwortlich.
3. Weisungen
Wir verarbeiten personenbezogene Daten nur auf dokumentierte Weisung der Praxis — einschließlich dieses AVV, Produktkonfiguration und Support-Anfragen verifizierter Praxis-Admins — es sei denn, Unions- oder Mitgliedstaatenrecht verlangt etwas anderes (dann Information der Praxis, soweit rechtlich zulässig).
4. Vertraulichkeit
Zur Verarbeitung befugte Personen sind zur Vertraulichkeit verpflichtet und werden angemessen geschult.
5. Sicherheit — TOMs (Anlage B)
- Zugriffskontrolle: Least Privilege; Passwort-Hashes; HTTP-only-Sitzungs-Cookies wo eingesetzt.
- Transportverschlüsselung (TLS); Medien über signierte/presigned URLs wo konfiguriert.
- Logische Trennung der Praxisdaten über practice_id.
- Sicherheits-/Betriebs-Logs; Aufbewahrung laut Datenschutzerklärung.
- Backups und Wiederherstellungsverfahren.
- Sicherheitsupdates nach bestem Bemühen.
6. Unterauftragsverarbeiter (Anlage C)
Die Praxis genehmigt die unten genannten Unterauftragsverarbeiter. Wesentliche Änderungen veröffentlichen wir durch eine neue AVV-Fassung; Weiterbenutzung nach Hinweis/Re-Accept gilt als Genehmigung. Widerspruch aus datenschutzrechtlichen Gründen innerhalb von 14 Tagen nach Versionshinweis im Konto möglich.
- Application Hosting (VPS) — von uns betriebener Cloud-VPS bei Hetzner Online GmbH, Rechenzentrum Nürnberg, Deutschland. Verarbeitet Anwendungsdaten und Datenbanken.
- Cloudflare, Inc. — R2 Objektspeicher für Übungsmedien; CDN/DNS/Security nach Konfiguration. Verarbeitung außerhalb des EWR mit SCCs/geeigneten Garantien möglich.
- Transaktions-E-Mail (SMTP) — konfigurierter Versanddienstleister (Einladungen, Magic-Links, Plan-PDFs).
- Google LLC — Firebase Cloud Messaging (Push); Firebase Analytics (optional, anonymisierte App-Telemetrie); Google Sign-In bei Nutzung.
- Apple Inc. — Sign in with Apple bei Nutzung.
- Stripe, Inc. — Zahlungsabwicklung für Praxis-Abos (typisch Abrechnungsdaten, keine Therapieinhalte). Zur Transparenz aufgeführt.
7. Drittlandtransfers (Anlage D)
Das Application-Hosting (VPS) erfolgt in Deutschland (Hetzner, Nürnberg). Soweit andere Unterauftragsverarbeiter außerhalb EWR/UK/CH verarbeiten (z. B. Stripe, Cloudflare, Google/Apple), stützen sich Übermittlungen auf geeignete Garantien (z. B. EU-Standardvertragsklauseln und AV der Anbieter) sowie die Maßnahmen der Anlage B.
8. Unterstützung, Meldepflichten, Löschung
- Unterstützung bei Betroffenenrechten, DSFA und Behördenanfragen, soweit für einen SaaS-Auftragsverarbeiter zumutbar.
- Meldung von Verletzungen des Schutzes personenbezogener Daten ohne unangemessene Verzögerung an die Praxis.
- Vertragsende: auf Anforderung oder bei Kontolöschung löschen oder zurückgeben wir Praxis-Personenbezogene Daten in Produktionssystemen innerhalb von 30 Tagen und aus Backups innerhalb weiterer 90 Tage, soweit keine gesetzliche Aufbewahrungspflicht besteht. Admin-Löschung einer Praxis entfernt zugehörige klinische Daten und AVV-Annahmeprotokolle dieser Praxis.
9. Nachweise / Prüfung
Auf schriftliche Anfrage (höchstens 1×/12 Monate, außer Aufsichtsbehörde verlangt mehr) stellen wir Informationen bereit, die Art.-28-Compliance angemessen belegen (dieser AVV, TOM-Zusammenfassung, Unterauftragsverarbeiterliste). Vor-Ort-Audits werden durch Dokumentation ersetzt, sofern keine Behörde etwas anderes verlangt.
10. UK und Schweiz
Praxen im Vereinigten Königreich akzeptieren zusätzlich das UK-GDPR-Addendum. Praxen in der Schweiz zusätzlich das CH-nDSG-Addendum. EU/EWR-Praxen akzeptieren diesen AVV allein.
11. Haftung
Haftung nach den AGB, unbeschadet zwingender DSGVO-Haftung des Auftragsverarbeiters.
12. Kontakt
Phillip Rosenheinrich · Rosenheinrich Software Solutions · Destouchesstr. 3 · 80803 München · Deutschland · [email protected]