Vertrag zur Auftragsverarbeitung (AVV)
Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO zwischen der medizinischen Einrichtung (Verantwortlicher) und med-forms (Auftragsverarbeiter).
Dieser Vertrag wird bei Abschluss eines kostenpflichtigen Tarifs automatisch wirksam und ergänzt die Allgemeinen Geschäftsbedingungen (AGB).
Vertrag zur Auftragsverarbeitung
gemäß Art. 28 DSGVO für med-forms.de
Stand: 13.09.2026
Parteien
zwischen dem Kunden, der med-forms als Praxis, medizinische Einrichtung, Unternehmen, juristische Person, Einzelpraxis, Gemeinschaftspraxis, Berufsausübungsgemeinschaft, MVZ oder sonstige beruflich handelnde Organisation nutzt – nachfolgend „Verantwortlicher“ oder „Kunde“ – und der med-forms UG (haftungsbeschränkt), Johanna-Dachs-Straße 42, 93055 Regensburg, Deutschland, eingetragen im Handelsregister des Amtsgerichts Regensburg unter HRB 22667, vertreten durch den Geschäftsführer Samuel Rübel, E-Mail: mail@med-forms.de – nachfolgend „Auftragsverarbeiter“, „Anbieter“ oder „med-forms“ – gemeinsam auch die „Parteien“.
Präambel
med-forms stellt eine Softwareplattform zur digitalen Erstellung, Bereitstellung, Ausfüllung, Verwaltung und Verarbeitung von Formularen im Praxis- und Gesundheitsumfeld bereit. Der Kunde nutzt med-forms insbesondere zur Digitalisierung von Formularprozessen, zur Erfassung von Patientenangaben, zur Verwaltung von Formularantworten sowie zur organisatorischen Unterstützung von Praxisabläufen. Im Rahmen der Nutzung verarbeitet med-forms personenbezogene Daten im Auftrag des Kunden. Hierzu können insbesondere Patientendaten, Gesundheitsdaten im Sinne von Art. 9 Abs. 1 DSGVO, Formularantworten, Angaben aus Anamnese-, Aufnahme-, Einwilligungs-, Selbstauskunfts- und sonstigen Praxisformularen, von Patienten hinzugefügte Bilddateien, einfache elektronische Unterschriften, generierte PDF-Dokumente sowie Daten von Praxisinhabern, Mitarbeitenden und sonstigen Nutzern des Kunden gehören. Dieser Vertrag regelt die Rechte und Pflichten der Parteien bei der Verarbeitung personenbezogener Daten im Auftrag gemäß Art. 28 DSGVO.
1. Gegenstand des Vertrags
1.1 Gegenstand dieses Vertrags ist die Verarbeitung personenbezogener Daten durch med-forms im Auftrag des Kunden im Zusammenhang mit der Bereitstellung und Nutzung der Plattform med-forms.
1.2 med-forms verarbeitet personenbezogene Daten ausschließlich nach Maßgabe dieses Vertrags, des Hauptvertrags, der dokumentierten Weisungen des Kunden und der anwendbaren Datenschutzgesetze.
1.3 Dieser Vertrag ergänzt den zwischen den Parteien bestehenden Hauptvertrag über die Nutzung von med-forms, insbesondere Allgemeine Geschäftsbedingungen, Angebote, Leistungsbeschreibungen, Bestellungen, Tarifbedingungen oder sonstige Vereinbarungen.
1.4 Der Vertrag wird gegenüber dem Kunden insbesondere durch Einbeziehung im Registrierungs-, Bestell- oder Einstellungsprozess und Bestätigung per Checkbox oder durch sonstige dokumentierte Annahme in Textform abgeschlossen. Die Annahme umfasst zugleich das in Ziffer 26 geregelte Änderungsverfahren; wesentliche Änderungen, die nach Ziffer 26 eine erneute Zustimmung erfordern, werden erst nach entsprechender Zustimmung oder auf sonstiger rechtmäßiger Grundlage für den Kunden wirksam.
1.5 Im Falle von Widersprüchen zwischen diesem Vertrag und sonstigen Vereinbarungen der Parteien gehen die Regelungen dieses Vertrags für Fragen der Auftragsverarbeitung und des Datenschutzes vor.
2. Rollen der Parteien
2.1 Der Kunde ist Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO, soweit er über Zwecke und Mittel der Verarbeitung personenbezogener Daten entscheidet.
2.2 med-forms ist Auftragsverarbeiter im Sinne von Art. 4 Nr. 8 DSGVO, soweit med-forms personenbezogene Daten im Auftrag des Kunden verarbeitet.
2.3 Patienten, Mitarbeitende, Nutzer, Angehörige, gesetzliche Vertreter oder sonstige betroffene Personen werden durch diesen Vertrag nicht Vertragspartner von med-forms.
2.4 med-forms entscheidet nicht eigenständig über die medizinischen, organisatorischen oder rechtlichen Zwecke der Verarbeitung von Auftragsdaten des Kunden.
3. Abgrenzung eigener Verantwortlichkeit von med-forms
3.1 Nicht Gegenstand dieses Vertrags sind Verarbeitungen, die med-forms in eigener datenschutzrechtlicher Verantwortlichkeit vornimmt.
3.2 Hierzu gehören insbesondere Vertragsverwaltung mit dem Kunden, Kundenkommunikation, Abrechnung und Zahlungsverwaltung, Buchhaltung und gesetzliche Aufbewahrungspflichten, Betrieb der öffentlichen Website med-forms.de einschließlich der Reichweiten- und Stabilitätsmessung auf den öffentlichen Marketingseiten, Bearbeitung von Interessentenanfragen sowie eigene Sicherheits-, Missbrauchs- und Betrugsprävention, soweit med-forms hierfür eigene Zwecke verfolgt.
3.3 Interne Benachrichtigungen über neue Kunden, neue Praxen, Zahlungsereignisse oder administrative Ereignisse erfolgen in eigener Verantwortlichkeit von med-forms, soweit hierbei keine Patientendaten, Formularinhalte oder Gesundheitsdaten verarbeitet werden.
3.4 Für diese eigenverantwortlichen Verarbeitungen gelten die Datenschutzhinweise von med-forms sowie die jeweils einschlägigen gesetzlichen Vorschriften.
3.5 Zahlungsdaten des Kunden werden nicht im Auftrag des Kunden verarbeitet, sondern im Rahmen der Vertrags- und Zahlungsabwicklung zwischen Kunde, med-forms und Zahlungsdienstleister.
4. Dauer der Verarbeitung
4.1 Die Dauer der Auftragsverarbeitung entspricht der Dauer des Hauptvertrags über die Nutzung von med-forms.
4.2 Nach Beendigung des Hauptvertrags verarbeitet med-forms Auftragsdaten nur noch, soweit dies zur Rückgabe, zum Export, zur Löschung, zur technischen Abwicklung der Vertragsbeendigung, zur Sicherung des Löschprozesses oder aufgrund einer gesetzlichen Pflicht erforderlich ist.
4.3 Rückgabe, Export und Löschung von Daten richten sich ergänzend nach Ziffer 16 und Anlage 4 dieses Vertrags.
5. Art, Zweck und Umfang der Verarbeitung
5.1 Art, Zweck und Umfang der Verarbeitung ergeben sich aus diesem Vertrag, dem Hauptvertrag und Anlage 1.
5.2 Die Verarbeitung dient insbesondere der Bereitstellung der Plattform med-forms, Erstellung und Verwaltung digitaler Formulare, Bereitstellung von Formularseiten für Patienten, digitalen Erfassung von Formularantworten, Entgegennahme von Bilddateien, die Patienten ihrer Einreichung hinzufügen, Speicherung und Anzeige von Formularantworten für den Kunden, Erstellung und Bereitstellung generierter PDF-Dokumente, Export und Download von Formularantworten und Dokumenten durch den Kunden, Übergabe abgeschlossener Formulardaten an ein Praxisverwaltungssystem des Kunden über die GDT-Schnittstelle, Verwaltung von Nutzerkonten und Berechtigungen, Authentifizierung und Zugangskontrolle, Versand von Einladungs- und Authentifizierungs-E-Mails an Praxisinhaber und Mitarbeitende sowie von Vorab-Einladungs-E-Mails an Patienten auf Veranlassung des Kunden, technischem Betrieb, Wartung, Fehleranalyse, Support, Sicherheitsprotokollierung, Missbrauchserkennung und Systemschutz.
5.3 Formularantworten, von Patienten hinzugefügte Bilddateien und Unterschriften werden zwischen dem Endgerät des Patienten und der Backend-Infrastruktur des Dienstes übertragen und dort gespeichert. Die Erzeugung von PDF-Dokumenten erfolgt auf dem Endgerät des Kunden.
5.4 med-forms verwendet Auftragsdaten nicht für eigene Werbung, Adresshandel, medizinische Forschung, Training von KI-Systemen oder sonstige nicht vereinbarte Zwecke.
5.5 Eine Nutzung anonymisierter Daten zu statistischen, sicherheitsbezogenen oder produktbezogenen Zwecken ist zulässig, sofern ein Personenbezug praktisch ausgeschlossen ist und nicht wiederhergestellt werden kann.
6. Weisungen des Kunden
6.1 med-forms verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Kunden.
6.2 Weisungen ergeben sich insbesondere aus diesem Vertrag, dem Hauptvertrag, der Konfiguration der Plattform durch den Kunden, der Anlage, Bearbeitung, Exportanforderung oder Löschung von Daten durch den Kunden, Einstellungen im Kundenkonto, dokumentierten Supportanfragen und Weisungen in Textform.
6.3 Mündliche Weisungen sind unverzüglich in Textform zu bestätigen.
6.4 med-forms informiert den Kunden unverzüglich, wenn med-forms der Auffassung ist, dass eine Weisung gegen Datenschutzrecht verstößt. med-forms darf die Durchführung einer solchen Weisung aussetzen, bis der Kunde die Weisung bestätigt, ändert oder zurücknimmt.
6.5 med-forms ist nicht verpflichtet, Weisungen auszuführen, die offensichtlich rechtswidrig sind, die Sicherheit der Plattform gefährden, Rechte anderer Kunden verletzen oder med-forms zu einem Gesetzesverstoß verpflichten würden.
6.6 Weisungen, die über den vereinbarten Leistungsumfang hinausgehen, können gesondert vergütungspflichtig sein. med-forms wird den Kunden hierauf vorab hinweisen, soweit dies möglich ist.
7. Pflichten des Kunden
7.1 Der Kunde ist für die Rechtmäßigkeit der Verarbeitung personenbezogener Daten verantwortlich.
7.2 Der Kunde stellt insbesondere sicher, dass für die Verarbeitung personenbezogener Daten eine ausreichende Rechtsgrundlage besteht, Gesundheitsdaten und sonstige besondere Kategorien personenbezogener Daten rechtmäßig verarbeitet werden dürfen, Patienten und sonstige betroffene Personen ordnungsgemäß informiert werden, erforderliche Einwilligungen wirksam eingeholt und dokumentiert werden, soweit sie erforderlich sind, und nur solche Daten erhoben werden, die für den jeweiligen Zweck erforderlich sind.
7.3 Der Kunde ist verantwortlich für die eingesetzten Formulare, Texte, Fragen, Antwortmöglichkeiten, Einwilligungen, Hinweise, Aufklärungen und sonstigen Inhalte, die er über med-forms erstellt, verwendet oder Patienten bereitstellt. Dies umfasst die Entscheidung, ob Patienten Bilddateien zu einer Einreichung hinzufügen können, sowie die Information der Patienten hierüber.
7.4 Der Kunde vergibt Zugriffsberechtigungen sachgerecht, überprüft sie regelmäßig und deaktiviert ausgeschiedene oder nicht mehr berechtigte Nutzer unverzüglich.
7.5 Der Kunde erfüllt gesetzliche Dokumentations-, Archivierungs- und Aufbewahrungspflichten eigenverantwortlich und exportiert hierfür erforderliche Daten rechtzeitig in eigene Systeme.
7.6 med-forms ist kein medizinisches Dokumentationssystem, kein revisionssicheres Langzeitarchiv und kein Ersatz für eine gesetzlich erforderliche Patientenakte, sofern dies nicht ausdrücklich gesondert vereinbart wurde.
7.7 Der Kunde darf med-forms nicht so konfigurieren oder nutzen, dass med-forms gegen Datenschutzrecht, Berufsrecht, ärztliche Schweigepflichten oder sonstige gesetzliche Pflichten verstößt.
7.8 Setzt der Kunde die GDT-Schnittstelle ein, betreibt er den hierfür bereitgestellten Agenten auf eigener Infrastruktur und in eigener Verantwortung. Der Kunde sichert den eingesetzten Rechner, das Austauschverzeichnis des Praxisverwaltungssystems und die dort abgelegten Dateien ab und verwaltet den Agenten-Schlüssel sorgfältig. Auf Praxis-Infrastruktur abgelegte GDT-Dateien unterliegen nicht mehr der Verarbeitung durch med-forms.
8. Vertraulichkeit und Berufsgeheimnisse
8.1 med-forms verpflichtet Personen, die Zugriff auf personenbezogene Daten des Kunden erhalten können, zur Vertraulichkeit, soweit diese nicht bereits einer gesetzlichen Verschwiegenheitspflicht unterliegen.
8.2 Die Vertraulichkeitsverpflichtung erfolgt vor Aufnahme der Tätigkeit und besteht auch nach Beendigung der Tätigkeit fort.
8.3 med-forms stellt sicher, dass interne Zugriffe auf personenbezogene Daten auf Personen beschränkt werden, die den Zugriff zur Erfüllung ihrer Aufgaben benötigen.
8.4 med-forms ist bekannt, dass über die Plattform Daten verarbeitet werden können, die einer ärztlichen Schweigepflicht oder sonstigen Berufsgeheimnissen unterliegen.
8.5 med-forms behandelt solche Daten besonders vertraulich und verarbeitet sie nur im Rahmen dieses Vertrags, des Hauptvertrags und der Weisungen des Kunden.
8.6 Soweit der Kunde Berufsgeheimnisträger im Sinne des § 203 StGB ist oder Berufsgeheimnisse verarbeitet, wird med-forms als externer Dienstleister nur im Rahmen der für die Leistungserbringung erforderlichen Mitwirkung tätig. Personen, die bestimmungsgemäß Zugriff auf Berufsgeheimnisse erhalten können, werden ausdrücklich zur Vertraulichkeit verpflichtet und auf die besondere Schutzbedürftigkeit solcher Informationen hingewiesen.
8.7 med-forms wird Unterauftragsverarbeiter, soweit diese Zugriff auf Berufsgeheimnisse erhalten können, im Rahmen der jeweiligen vertraglichen Möglichkeiten entsprechend zur Vertraulichkeit verpflichten. Der Kunde bleibt verantwortlich zu prüfen, ob für den konkreten Einsatz zusätzliche berufsrechtliche Anforderungen bestehen.
9. Technische und organisatorische Maßnahmen
9.1 med-forms trifft geeignete technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten.
9.2 Die technischen und organisatorischen Maßnahmen sind in Anlage 2 beschrieben.
9.3 Die Maßnahmen berücksichtigen insbesondere Stand der Technik, Implementierungskosten, Art, Umfang, Umstände und Zwecke der Verarbeitung, Eintrittswahrscheinlichkeit und Schwere möglicher Risiken, besondere Schutzbedürftigkeit von Gesundheitsdaten sowie Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme.
9.4 med-forms darf technische und organisatorische Maßnahmen während der Vertragslaufzeit weiterentwickeln, austauschen oder verbessern, sofern das Sicherheitsniveau nicht unangemessen unterschritten wird.
9.5 Wesentliche Verschlechterungen des Sicherheitsniveaus sind unzulässig.
9.6 med-forms stellt dem Kunden auf Anfrage geeignete Informationen zum Nachweis der getroffenen technischen und organisatorischen Maßnahmen zur Verfügung.
10. Administrative Zugriffe
10.1 med-forms kann aus technischen und organisatorischen Gründen über administrative Zugriffsmöglichkeiten auf Systeme und Daten verfügen.
10.2 Administrative Zugriffe auf personenbezogene Daten des Kunden, einschließlich Patientendaten, erfolgen nur, soweit dies erforderlich ist für Bereitstellung und Betrieb der Plattform, Support und Fehlerbehebung, Sicherheitsanalyse, Wartung und technische Administration, Missbrauchserkennung, Umsetzung dokumentierter Weisungen des Kunden oder Erfüllung gesetzlicher Pflichten.
10.3 med-forms beschränkt administrative Zugriffe auf berechtigte Personen und auf das erforderliche Maß. Der Zugriff auf Produktivsysteme, in denen Patientendaten verarbeitet werden, ist auf einen namentlich festgelegten, eng begrenzten Personenkreis beschränkt.
10.4 Administrative Zugriffe und betreiberseitige Mandantenwechsel werden protokolliert.
10.5 med-forms nimmt keine routinemäßige inhaltliche Prüfung von Patientendaten, Formularantworten oder Gesundheitsdaten vor.
11. Unterauftragsverarbeiter
11.1 Der Kunde erteilt med-forms eine allgemeine Genehmigung zum Einsatz von Unterauftragsverarbeitern im Sinne von Art. 28 Abs. 2 DSGVO.
11.2 Die bei Vertragsschluss eingesetzten Dienste und Unterauftragsverarbeiter sind in Anlage 3 aufgeführt. Die jeweils aktuelle Fassung dieser Liste wird zusätzlich unter med-forms.de/unterauftragsverarbeiter bereitgestellt.
11.3 med-forms setzt Unterauftragsverarbeiter für Auftragsdaten nur ein, soweit mit dem jeweiligen Unterauftragsverarbeiter ein Vertrag nach Art. 28 Abs. 4 DSGVO oder eine sonstige für die konkrete Rolle geeignete Datenschutzvereinbarung besteht.
11.4 med-forms darf weitere Unterauftragsverarbeiter einsetzen oder bestehende Unterauftragsverarbeiter austauschen, sofern med-forms den Kunden hierüber vorab in Textform oder über eine geeignete Informationsseite informiert, dem Kunden eine Frist zum Widerspruch von mindestens 30 Tagen einräumt und dem Unterauftragsverarbeiter im Wesentlichen dieselben Datenschutzpflichten auferlegt, die med-forms gegenüber dem Kunden treffen.
11.5 Bei dringenden Änderungen, insbesondere zur Aufrechterhaltung von Sicherheit, Stabilität oder Verfügbarkeit, darf med-forms einen Unterauftragsverarbeiter kurzfristiger einsetzen oder ersetzen. med-forms informiert den Kunden in diesem Fall unverzüglich nachträglich.
11.6 Der Kunde kann dem Einsatz eines neuen oder geänderten Unterauftragsverarbeiters aus wichtigem datenschutzrechtlichem Grund widersprechen. Ein wichtiger Grund liegt insbesondere vor, wenn konkrete Tatsachen die Annahme rechtfertigen, dass der Unterauftragsverarbeiter kein angemessenes Datenschutzniveau gewährleistet.
11.7 Können die Parteien den Widerspruch nicht einvernehmlich lösen, ist med-forms berechtigt, die betroffene Leistung ohne den beanstandeten Unterauftragsverarbeiter fortzuführen, eine gleichwertige Alternative anzubieten oder den Hauptvertrag mit angemessener Frist zu kündigen, soweit die Leistung ohne den Unterauftragsverarbeiter nicht zumutbar erbracht werden kann.
11.8 med-forms bleibt gegenüber dem Kunden für die Einhaltung der Datenschutzpflichten durch Unterauftragsverarbeiter verantwortlich.
12. Drittlandübermittlungen
12.1 Eine Verarbeitung personenbezogener Daten außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums erfolgt nur, soweit dies nach der DSGVO zulässig ist.
12.2 med-forms darf personenbezogene Daten in einem Drittland nur verarbeiten oder verarbeiten lassen, wenn ein Angemessenheitsbeschluss der Europäischen Kommission besteht, geeignete Garantien im Sinne der Art. 46 ff. DSGVO bestehen, insbesondere EU-Standardvertragsklauseln, zusätzliche Schutzmaßnahmen getroffen werden, soweit erforderlich, eine gesetzliche Ausnahme nach Art. 49 DSGVO einschlägig ist, oder der Kunde med-forms hierzu ausdrücklich dokumentiert angewiesen hat und die rechtlichen Voraussetzungen erfüllt sind.
12.3 Soweit Standardvertragsklauseln erforderlich sind, stellt med-forms sicher, dass diese mit dem jeweiligen Empfänger abgeschlossen werden oder über die jeweilige Anbieter-Datenschutzvereinbarung einbezogen sind.
12.4 med-forms konfiguriert die eingesetzten Dienste so, dass Patientendaten, Formularinhalte und von Patienten hinzugefügte Bilddateien innerhalb der Europäischen Union gespeichert und verarbeitet werden. Aufgrund globaler Anbieterinfrastruktur sowie Support-, Sicherheits-, Logging- und Unterauftragsverarbeiterprozessen der eingesetzten Anbieter können Drittlandbezüge jedoch nicht pauschal ausgeschlossen werden.
12.5 Informationen zu Verarbeitungsorten, Drittlandbezügen und Transfermechanismen ergeben sich aus Anlage 3 und den jeweils aktuellen Datenschutzvereinbarungen der eingesetzten Anbieter.
13. Unterstützung bei Betroffenenrechten
13.1 med-forms unterstützt den Kunden unter Berücksichtigung der Art der Verarbeitung nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung von Pflichten gegenüber betroffenen Personen.
13.2 Dies betrifft insbesondere Ansprüche auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit, Widerspruch und Widerruf von Einwilligungen, soweit diese über die Plattform abgebildet werden.
13.3 Wendet sich eine betroffene Person unmittelbar an med-forms und ist erkennbar, dass die Anfrage Auftragsdaten des Kunden betrifft, wird med-forms die Anfrage grundsätzlich nicht inhaltlich beantworten, sondern sie an den Kunden weiterleiten oder die betroffene Person an den Kunden verweisen, sofern keine gesetzliche Pflicht zur eigenen Reaktion besteht.
13.4 med-forms wird ohne dokumentierte Weisung des Kunden keine Auftragsdaten berichtigen, löschen, einschränken oder herausgeben, es sei denn, med-forms ist gesetzlich hierzu verpflichtet.
13.5 Soweit die Unterstützung über den vertraglich vereinbarten Leistungsumfang hinausgeht, kann med-forms eine angemessene Vergütung verlangen, sofern der Aufwand nicht durch ein von med-forms zu vertretendes Fehlverhalten verursacht wurde.
14. Unterstützung bei Datenschutzpflichten des Kunden
14.1 med-forms unterstützt den Kunden unter Berücksichtigung der Art der Verarbeitung und der med-forms zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten nach Art. 32 bis 36 DSGVO.
14.2 Dies betrifft insbesondere Sicherheit der Verarbeitung, Meldung von Datenschutzverletzungen an Aufsichtsbehörden, Benachrichtigung betroffener Personen, Datenschutz-Folgenabschätzungen und vorherige Konsultationen mit Aufsichtsbehörden.
14.3 med-forms stellt dem Kunden auf Anfrage angemessene Informationen zur Verfügung, die für die Bewertung der Sicherheit der Verarbeitung oder für Datenschutz-Folgenabschätzungen erforderlich sind.
14.4 med-forms schuldet keine rechtliche Bewertung für den Kunden und übernimmt nicht dessen datenschutzrechtliche Verantwortung.
14.5 med-forms ist nicht zur Benennung eines Datenschutzbeauftragten nach Art. 37 DSGVO verpflichtet und hat keinen Datenschutzbeauftragten benannt. Datenschutzanfragen sind an die in Anlage 5 genannte Kontaktadresse zu richten. Entsteht eine Benennungspflicht, informiert med-forms den Kunden und veröffentlicht die Kontaktdaten.
15. Datenschutzverletzungen und Sicherheitsvorfälle
15.1 med-forms informiert den Kunden unverzüglich über Verletzungen des Schutzes personenbezogener Daten, die Auftragsdaten des Kunden betreffen.
15.2 Die Information erfolgt möglichst innerhalb von 24 Stunden nach Bekanntwerden des Vorfalls, soweit med-forms zu diesem Zeitpunkt bereits beurteilen kann, dass Auftragsdaten des Kunden betroffen sind.
15.3 Eine Verletzung des Schutzes personenbezogener Daten liegt insbesondere vor bei Vernichtung, Verlust, Veränderung, unbefugter Offenlegung oder unbefugtem Zugang zu personenbezogenen Daten.
15.4 Die Mitteilung enthält, soweit med-forms die Informationen bereits vorliegen, Art des Vorfalls, betroffene Datenkategorien, betroffene Personengruppen, ungefähre Anzahl betroffener Personen und Datensätze, soweit bekannt, wahrscheinliche Folgen des Vorfalls, bereits ergriffene oder vorgeschlagene Maßnahmen und Ansprechpartner für Rückfragen.
15.5 Liegen med-forms zum Zeitpunkt der Erstmeldung noch nicht alle Informationen vor, kann med-forms die Informationen schrittweise nachreichen.
15.6 med-forms unterstützt den Kunden angemessen bei der Aufklärung, Eindämmung, Dokumentation und Bewertung des Vorfalls.
15.7 Meldungen von med-forms an den Kunden stellen kein Anerkenntnis einer rechtlichen Pflichtverletzung oder Haftung dar.
15.8 Der Kunde bleibt verantwortlich für die Prüfung und Erfüllung gesetzlicher Melde- und Benachrichtigungspflichten gegenüber Aufsichtsbehörden und betroffenen Personen.
16. Rückgabe, Export und Löschung von Daten
16.1 Der Kunde kann Auftragsdaten während der Vertragslaufzeit im Rahmen der bereitgestellten Plattformfunktionen einsehen, herunterladen oder exportieren, soweit die jeweilige Funktion verfügbar ist.
16.2 Derzeit stehen als reguläre Ausgabeformate insbesondere der PDF-Export, der Download der von Patienten hinzugefügten Bilddateien sowie die Übergabe abgeschlossener Formulardaten an ein Praxisverwaltungssystem über die GDT-Schnittstelle bereit. Weitere Exportformate, insbesondere CSV, JSON oder ZIP-Gesamtexporte, werden nur geschuldet, soweit sie ausdrücklich bereitgestellt oder gesondert vereinbart werden.
16.3 Soweit eine Löschung durch den Kunden innerhalb der Plattform noch nicht verfügbar ist, kann der Kunde med-forms in Textform zur Löschung bestimmter Auftragsdaten anweisen. med-forms setzt solche Löschanweisungen im Rahmen der technischen Möglichkeiten und der vereinbarten Leistungen um.
16.4 Der Kunde ist für die Festlegung und Umsetzung eigener Aufbewahrungs- und Löschfristen verantwortlich, insbesondere für Patientendaten, Formularantworten, Einwilligungen, Behandlungsdokumentation und sonstige praxisbezogene Inhalte. med-forms überwacht nicht eigenständig, ob bestimmte Patientendaten für die Zwecke des Kunden noch erforderlich sind oder aufgrund medizinischer, berufsrechtlicher oder gesetzlicher Aufbewahrungsfristen weiterhin gespeichert werden müssen.
16.5 Nach Beendigung des Hauptvertrags stellt med-forms dem Kunden für 90 Tage eine angemessene Möglichkeit zum Export der Auftragsdaten bereit. Bei Zahlungsverzug, Missbrauch, Sicherheitsrisiken, rechtlichen Pflichten oder vergleichbaren wichtigen Gründen kann der aktive Plattformzugriff gesperrt oder eingeschränkt werden; zwingende gesetzliche Herausgabe-, Auskunfts- und Datenschutzpflichten bleiben unberührt.
16.6 Nach Ablauf des Exportzeitraums löscht med-forms die Auftragsdaten des Kunden manuell oder technisch innerhalb von 14 Tagen, soweit keine gesetzliche Pflicht oder dokumentierte abweichende Weisung entgegensteht. Der Kunde kann vor Ablauf des Exportzeitraums stattdessen die Rückgabe der Auftragsdaten verlangen oder eine abweichende rechtmäßige Weisung erteilen; die Wahl zwischen Löschung und Rückgabe nach Art. 28 Abs. 3 Buchstabe g DSGVO liegt beim Kunden. Erteilt der Kunde keine abweichende Weisung, gilt die Löschung als von ihm angewiesen.
16.7 Soweit Daten in manuellen Sicherungen oder technischen Wiederherstellungsständen enthalten sind, erfolgt die Löschung im Rahmen der jeweiligen technischen und organisatorischen Möglichkeiten und Löschzyklen. Solche Daten werden nach Vertragsende nicht produktiv genutzt.
16.8 med-forms bestätigt dem Kunden auf Anfrage die Löschung der Auftragsdaten in geeigneter Form.
16.9 Gesetzliche Aufbewahrungspflichten von med-forms in eigener Verantwortlichkeit bleiben unberührt, insbesondere für Vertrags-, Rechnungs-, Zahlungs- und Buchhaltungsdaten. Patientendaten und Formularinhalte werden nach Vertragsende grundsätzlich nicht aufgrund eigener Zwecke von med-forms aufbewahrt.
17. Datensicherung und Wiederherstellung
17.1 med-forms stellt, sofern nicht ausdrücklich gesondert vereinbart, keinen eigenständigen Archivierungsdienst, keine gesetzlich revisionssichere Archivierung und keine garantierte individuelle Wiederherstellung einzelner gelöschter oder verlorener Kundendaten bereit.
17.2 Der Kunde bleibt dafür verantwortlich, Daten, die er für gesetzliche Dokumentations-, Nachweis-, Aufbewahrungs- oder Archivierungszwecke benötigt, rechtzeitig zu exportieren oder in eigene Systeme zu übernehmen.
17.3 med-forms kann manuelle Sicherungen oder technische Kopien erstellen, soweit dies für Wartung, Migration, Fehlerbehebung, Sicherheit oder Systembetrieb erforderlich ist. Manuelle Sicherungen werden als Auftragsdaten behandelt, gegen unbefugten Zugriff geschützt und nach Wegfall des Sicherungszwecks gelöscht, soweit keine gesetzlichen Pflichten entgegenstehen.
17.4 Eine eigenständige, automatisierte Backup-Leistung von med-forms für einzelne Kundendaten ist nicht Vertragsbestandteil. Soweit Infrastruktur- oder Plattformanbieter eigene Sicherungs-, Replikations- oder Wiederherstellungsmechanismen bereitstellen, gelten diese nur im Rahmen der jeweiligen Anbieterleistung und sind keine individuelle Wiederherstellungsgarantie von med-forms.
17.5 Eine Wiederherstellung einzelner Datensätze, die der Kunde oder ein Nutzer des Kunden gelöscht, überschrieben oder falsch eingegeben hat, wird nicht geschuldet, sofern dies nicht ausdrücklich gesondert vereinbart wurde.
18. Nachweise und Kontrollen
18.1 med-forms stellt dem Kunden alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung, soweit diese Informationen die Auftragsverarbeitung des Kunden betreffen.
18.2 med-forms kann Nachweise insbesondere bereitstellen durch Dokumentation technischer und organisatorischer Maßnahmen, Datenschutz- und Sicherheitsinformationen, Informationen zu Unterauftragsverarbeitern, Selbstauskünfte, Zertifizierungen, Testate oder Prüfberichte, soweit vorhanden, sowie Auszüge aus relevanten Richtlinien, soweit deren Offenlegung zumutbar ist.
18.3 Der Kunde ist berechtigt, die Einhaltung dieses Vertrags selbst oder durch einen geeigneten, zur Verschwiegenheit verpflichteten Prüfer zu kontrollieren.
18.4 Vor-Ort-Kontrollen sind nur zulässig, soweit eine Prüfung durch Dokumente, Auskünfte, Zertifikate oder Remote-Audits nicht ausreichend ist.
18.5 Kontrollen sind mit angemessener Frist, regelmäßig mindestens 14 Tage vorher, anzukündigen und während üblicher Geschäftszeiten durchzuführen. Bei konkreten Datenschutzvorfällen oder begründetem Verdacht schwerwiegender Verstöße kann eine kürzere Ankündigungsfrist angemessen sein.
18.6 Kontrollen dürfen Betriebsabläufe, Sicherheit, Vertraulichkeit, Geschäftsgeheimnisse und Rechte anderer Kunden nicht unangemessen beeinträchtigen. Der Kunde und eingesetzte Prüfer dürfen keinen Zugriff auf Daten anderer Kunden, interne Systeme ohne Bezug zur Auftragsverarbeitung oder Geschäftsgeheimnisse erhalten, soweit dies für die Prüfung nicht zwingend erforderlich ist.
18.7 Soweit eine Kontrolle erheblichen Aufwand verursacht und kein von med-forms zu vertretender Verstoß festgestellt wird, kann med-forms eine angemessene Vergütung für den Aufwand verlangen.
19. Behördenanfragen und gesetzliche Offenlegungspflichten
19.1 Wird med-forms durch eine Behörde, ein Gericht oder eine sonstige öffentliche Stelle zur Herausgabe oder Offenlegung von Auftragsdaten verpflichtet, informiert med-forms den Kunden unverzüglich, soweit dies rechtlich zulässig ist.
19.2 med-forms legt Auftragsdaten nur offen, soweit hierzu eine rechtliche Verpflichtung besteht.
19.3 Soweit rechtlich zulässig, gibt med-forms dem Kunden Gelegenheit, gegen die Offenlegung rechtlich vorzugehen oder Schutzmaßnahmen zu beantragen.
20. Protokollierung und technische Logs
20.1 med-forms darf technische Logs und Sicherheitsprotokolle verarbeiten, soweit dies für Betrieb, Sicherheit, Fehleranalyse, Missbrauchserkennung, Nachvollziehbarkeit und Stabilität der Plattform erforderlich ist.
20.2 Logs können insbesondere IP-Adressen, Zeitstempel, Nutzerkennungen, Geräte- und Browserinformationen, Systemereignisse, Fehlermeldungen, Authentifizierungsereignisse, administrative Aktionen sowie technische Request- und Performance-Daten enthalten.
20.3 med-forms speichert in eigenen Anwendungslogs keine Formularantworten, Signaturen, von Patienten hinzugefügte Bilddateien, Request-Bodies oder Gesundheitsdaten. Providerseitige technische Logs können Metadaten nach Maßgabe der jeweiligen Anbieterleistung enthalten.
20.4 Logs werden nur so lange gespeichert, wie dies für Betrieb, Sicherheit, Fehleranalyse, Missbrauchserkennung, Nachweiszwecke oder gesetzliche Pflichten erforderlich ist. Soweit keine eigene Löschfrist konfiguriert ist, gelten die Standardaufbewahrungsdauern der eingesetzten Dienste.
21. Analyse, Tracking und Produktverbesserung
21.1 med-forms setzt eine Reichweiten- und Stabilitätsmessung ausschließlich auf den öffentlichen Marketingseiten von med-forms.de ein. Diese Verarbeitung erfolgt in eigener Verantwortlichkeit von med-forms nach Ziffer 3 und ist nicht Gegenstand der Auftragsverarbeitung.
21.2 Auf den Patientenformularseiten und im geschützten Praxisbereich sind Analysefunktionen deaktiviert. Die eingesetzte Analysebibliothek wird auf diesen Seiten nicht geladen.
21.3 Formularinhalte, Patientenantworten, von Patienten hinzugefügte Bilddateien, Unterschriften und Gesundheitsdaten werden nicht zu Analyse-, Tracking- oder Marketingzwecken verwendet.
21.4 Eindeutige patientenbezogene Tokens, Query-Parameter oder URLs mit Patientennamen werden nicht an Analysewerkzeuge übermittelt. Eine Ausdehnung von Analysefunktionen auf Patientenformularseiten oder den Praxisbereich wäre ein neuer, nicht vom Kunden veranlasster Verarbeitungszweck und bedarf daher der ausdrücklichen Zustimmung nach Ziffer 26.5a.
21.5 Soweit technische Analysefunktionen personenbezogene Daten verarbeiten, erfolgt dies nur im Rahmen dieses Vertrags, des Hauptvertrags, der anwendbaren Datenschutzgesetze und der eingesetzten technischen und organisatorischen Maßnahmen.
22. Künstliche Intelligenz
22.1 med-forms verwendet Auftragsdaten nicht zum Training, zur Feinabstimmung, zur Entwicklung oder zur Verbesserung von KI-Modellen.
22.2 med-forms übermittelt keine Patientendaten, Formularantworten, von Patienten hinzugefügte Bilddateien, Gesundheitsdaten oder sonstigen Auftragsdaten an KI-Dienste.
22.3 Die Plattform enthält eine KI-gestützte Funktion zur Übersetzung von Formularvorlagen. Diese Funktion ist standardmäßig deaktiviert und wird nur nach gesonderter Vereinbarung für einen Mandanten freigeschaltet. Sie verarbeitet ausschließlich die vom Kunden erstellten Vorlagentexte, insbesondere Abschnitts- und Feldbezeichnungen, Hilfetexte und Hinweistexte. Patientenantworten werden dabei nicht verarbeitet. Vor einer Freischaltung informiert med-forms den Kunden über den eingesetzten Dienst, den Verarbeitungsort und die Grundlage einer etwaigen Drittlandübermittlung und ergänzt den Dienst in Anlage 3.
22.4 Der Einsatz von KI-gestützten Werkzeugen im Bereich Softwareentwicklung, Codeanalyse oder Produktentwicklung erfolgt ohne Verwendung personenbezogener Auftragsdaten.
22.5 Eine Nutzung anonymisierter Daten bleibt zulässig, sofern ein Personenbezug praktisch ausgeschlossen ist und nicht wiederhergestellt werden kann.
23. Keine medizinische oder rechtliche Prüfung durch med-forms
23.1 med-forms prüft vom Kunden verwendete Formulare, Texte, Einwilligungen, Aufklärungsbögen, Anamnesebögen, Selbstauskünfte oder sonstige Inhalte nicht auf medizinische, rechtliche, berufsrechtliche oder datenschutzrechtliche Richtigkeit.
23.2 Der Kunde bleibt dafür verantwortlich, dass die über med-forms eingesetzten Inhalte für den jeweiligen Zweck geeignet, aktuell, vollständig und rechtmäßig sind.
23.3 med-forms verarbeitet die Inhalte technisch im Auftrag des Kunden und übernimmt keine eigene Verantwortung für deren fachliche oder rechtliche Zulässigkeit.
24. Haftung im Innenverhältnis
24.1 Die Haftung der Parteien richtet sich nach den gesetzlichen Vorschriften, insbesondere Art. 82 DSGVO, sowie nach den Haftungsregelungen des Hauptvertrags.
24.2 Dieser Vertrag erweitert die Haftung der Parteien nicht über zwingende gesetzliche Vorschriften und die Regelungen des Hauptvertrags hinaus.
24.3 Soweit eine Partei aufgrund eines Umstands in Anspruch genommen wird, den die andere Partei zu vertreten hat, gelten die gesetzlichen Ausgleichs- und Regressregeln.
24.4 Zwingende Rechte betroffener Personen bleiben unberührt.
25. Vergütung für Zusatzaufwand
25.1 Leistungen von med-forms im Zusammenhang mit Datenschutzunterstützung sind mit der vereinbarten Vergütung abgegolten, soweit sie zum üblichen Leistungsumfang gehören.
25.2 Darüber hinausgehender Aufwand kann gesondert vergütet werden, insbesondere bei umfangreichen Betroffenenanfragen, individuellen Datenexporten, individuellen Lösch- oder Suchläufen, außerordentlichen Audits, umfangreicher Unterstützung bei Datenschutz-Folgenabschätzungen oder behördlichen Verfahren, die nicht durch med-forms verursacht wurden.
25.3 med-forms wird den Kunden vor Entstehung erheblicher Zusatzkosten informieren, soweit dies möglich ist.
26. Änderungen dieses Vertrags
26.1 med-forms kann diesen Vertrag und seine Anlagen ändern, soweit dies zur Anpassung an technische, organisatorische, rechtliche oder betriebliche Entwicklungen erforderlich ist und die Änderung für den Kunden zumutbar ist.
26.2 Redaktionelle Änderungen, Klarstellungen, Aktualisierungen von Kontaktangaben, Fehlerkorrekturen, Sicherheitsverbesserungen, Nachweis- und Formatänderungen sowie Änderungen technischer und organisatorischer Maßnahmen, die das vereinbarte Schutzniveau nicht wesentlich verringern und keine neue Verarbeitungskategorie oder keinen neuen Verarbeitungszweck einführen, kann med-forms ohne erneute ausdrückliche Zustimmung des Kunden vornehmen. med-forms dokumentiert solche Änderungen und stellt die jeweils aktuelle Fassung bereit.
26.3 Änderungen von Unterauftragsverarbeitern richten sich vorrangig nach Ziffer 11 dieses Vertrags. med-forms informiert den Kunden vorab über neue oder geänderte Unterauftragsverarbeiter und räumt dem Kunden eine angemessene Frist zum Widerspruch aus wichtigem datenschutzrechtlichem Grund ein. Erfolgt innerhalb der Frist kein Widerspruch und ist keine ausdrückliche Zustimmung nach Ziffer 26.5a erforderlich, gilt die Änderung nach Ablauf der Frist als akzeptiert.
26.4 Als zumutbare Änderungen ohne erneute aktive Zustimmung gelten insbesondere technische oder organisatorische Änderungen, die das Datenschutz- oder Sicherheitsniveau verbessern oder gleichwertig erhalten, etwa der Wegfall eines Unterauftragsverarbeiters, die Verlagerung von Patientendatenverarbeitung auf einen bereits genehmigten Dienst innerhalb der Europäischen Union, Verbesserungen von Logs, Löschung, Backup, Verschlüsselung oder Zugriffskontrollen.
26.5 Änderungen, die über Ziffer 26.2 hinausgehen, teilt med-forms dem Kunden vor ihrem Wirksamwerden in Textform oder über eine geeignete Informationsseite mit und räumt ihm eine Widerspruchsfrist von mindestens 30 Tagen ein. Eine erneute ausdrückliche Zustimmung ist hierfür nicht erforderlich. Dies gilt insbesondere für den Einsatz neuer oder den Austausch bestehender Unterauftragsverarbeiter, auch solcher mit Zugriff auf Patientendaten, Änderungen der technischen und organisatorischen Maßnahmen, den Wechsel des Verarbeitungsorts innerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums sowie die Aufnahme neuer optionaler Funktionen in Anlage 1. Widerspricht der Kunde fristgerecht aus wichtigem datenschutzrechtlichem Grund, gilt Ziffer 11.7 entsprechend.
26.5a Eine erneute ausdrückliche Zustimmung des Kunden ist nur erforderlich für neue Zwecke der Verarbeitung, die nicht auf einer Weisung oder einer Konfigurationsentscheidung des Kunden beruhen, für die Verarbeitung von Patientendaten außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums sowie für eine wesentliche Verringerung des vereinbarten Schutzniveaus.
26.5b med-forms verpflichtet sich, das nach diesem Vertrag vereinbarte Schutzniveau durch Änderungen nach Ziffer 26.2 und Ziffer 26.5 nicht wesentlich abzusenken. Diese Selbstbindung besteht unabhängig davon, ob der Kunde einer Änderung widerspricht.
26.5c Funktionen, die der Kunde eigenständig aktiviert oder konfiguriert, gelten nach Ziffer 6.2 als von ihm angewiesen. Führt eine solche Funktion neue Datenkategorien ein, bildet med-forms sie in Anlage 1 ab und informiert den Kunden hierüber nach Ziffer 26.5; einer gesonderten Zustimmung bedarf es nicht, weil die Verarbeitung auf der Weisung des Kunden beruht. Die Verantwortung des Kunden für die Rechtmäßigkeit nach Ziffer 7 bleibt unberührt.
26.6 Nutzt der Kunde die Plattform nach Mitteilung einer Änderung nach Ziffer 26.5 weiter und widerspricht nicht innerhalb der mitgeteilten Frist, gilt die Änderung als akzeptiert. Für Änderungen nach Ziffer 26.5a gilt dies nicht; sie werden ohne ausdrückliche Zustimmung nicht wirksam. Zwingende Widerspruchs-, Kündigungs- und Datenschutzrechte bleiben unberührt.
26.7 med-forms versioniert veröffentlichte AVV-Fassungen und dokumentiert zumindest Version, Stand, Veröffentlichungsdatum, Wirksamkeitsdatum, Änderungsart, Änderungszusammenfassung, Zustimmungserfordernis sowie Annahmen des Kunden mit Zeitstempel und bestätigender Person, soweit dies technisch vorgesehen ist. Frühere Fassungen oder Änderungsübersichten werden für einen angemessenen Zeitraum bereitgestellt.
27. Schlussbestimmungen
27.1 Es gilt das Recht der Bundesrepublik Deutschland, soweit nicht zwingendes Datenschutzrecht der Europäischen Union oder eines anderen Mitgliedstaats vorrangig gilt.
27.2 Ausschließlicher Gerichtsstand ist, soweit gesetzlich zulässig, Regensburg.
27.3 Überträgt med-forms den Hauptvertrag nach dessen Bestimmungen auf ein verbundenes Unternehmen oder einen Rechtsnachfolger, tritt dieser zugleich vollständig in diesen Vertrag ein. Das vereinbarte Schutzniveau, die technischen und organisatorischen Maßnahmen nach Anlage 2 und die Liste der Unterauftragsverarbeiter nach Anlage 3 bleiben unberührt. med-forms informiert den Kunden vorab in Textform und nennt dabei den Übernehmer; die Rechte des Kunden nach Ziffer 26.5 und aus dem Hauptvertrag bleiben unberührt.
27.4 Sollte eine Bestimmung dieses Vertrags unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
27.5 Die Parteien werden eine unwirksame Bestimmung durch eine wirksame Regelung ersetzen, die dem wirtschaftlichen und datenschutzrechtlichen Zweck der unwirksamen Bestimmung möglichst nahekommt.
Anlage 1 – Beschreibung der Verarbeitung
1. Gegenstand der Verarbeitung
Gegenstand der Verarbeitung ist die Bereitstellung und Nutzung der Softwareplattform med-forms zur digitalen Abbildung von Formularprozessen im Gesundheitswesen. Die Plattform ermöglicht insbesondere Erstellung und Verwaltung digitaler Formulare, Bereitstellung von Formularen für Patienten, digitale Eingabe von Patientendaten, Entgegennahme von Bilddateien, die Patienten ihrer Einreichung hinzufügen, Speicherung und Verwaltung von Formularantworten, Erstellung und Bereitstellung generierter PDF-Dokumente, Anzeige, Export und Download ausgefüllter Formulare und Dokumente für den Kunden, Übergabe abgeschlossener Formulardaten an ein Praxisverwaltungssystem des Kunden über die GDT-Schnittstelle, Verwaltung von Nutzerkonten und Berechtigungen, Authentifizierung von Nutzern, Versand von Authentifizierungs- und Einladungs-E-Mails an Praxisinhaber und Mitarbeitende sowie Vorab-Einladungs-E-Mails an Patienten auf Veranlassung der Praxis, technische Protokollierung und Absicherung der Plattform sowie Support, Wartung und Fehlerbehebung.
2. Zweck der Verarbeitung
Die Verarbeitung erfolgt zur Unterstützung des Kunden bei digitalen Verwaltungs-, Aufnahme-, Dokumentations-, Informations- und Kommunikationsprozessen im Praxis- oder Gesundheitsumfeld. Insbesondere dient die Verarbeitung der digitalen Erfassung von Patientenangaben, Vorbereitung von Behandlungen oder Terminen, Verwaltung von Formularantworten, Verwaltung von Einwilligungen und Bestätigungen, Erhebung von Anamnese- oder Selbstauskunftsdaten, Reduzierung papierbasierter Prozesse und sicheren Bereitstellung ausgefüllter Formulare und generierter Dokumente für den Kunden.
3. Art der Verarbeitung
Die Verarbeitung kann insbesondere Erheben, Erfassen, Organisieren, Ordnen, Speichern, Anpassen oder Verändern, Auslesen, Abfragen, Verwenden, Offenlegen durch Übermittlung oder Bereitstellung, Abgleichen, Verknüpfen, Einschränken, Löschen, Vernichten, Sichern, Wiederherstellen und Protokollieren umfassen.
4. Kategorien betroffener Personen
Betroffene Personen können insbesondere Patienten des Kunden, Interessenten oder Neupatienten des Kunden, gesetzliche Vertreter von Patienten, Sorgeberechtigte, Betreuer oder Bevollmächtigte, Angehörige oder Notfallkontakte, soweit im Formular abgefragt, Praxisinhaber, Mitarbeitende des Kunden, ärztliches und nichtärztliches Praxispersonal, Administratoren und Nutzer der Plattform sowie Ansprechpartner des Kunden sein. Je nach Fachrichtung und Nutzung durch den Kunden können auch Minderjährige betroffen sein.
5. Kategorien personenbezogener Daten
Es können insbesondere Stammdaten und Identifikationsdaten wie Vorname, Nachname, Geburtsdatum, Geschlecht, Anschrift, Patientennummer oder interne Kennung, Versicherungsnummer oder vergleichbare Kennungen verarbeitet werden, soweit vom Kunden abgefragt. Es können Kontaktdaten wie Telefonnummer, E-Mail-Adresse, Anschrift und bevorzugte Kontaktwege verarbeitet werden, soweit vom Kunden abgefragt. Es können Versicherungs- und Abrechnungsdaten wie Krankenkasse, Versicherungsstatus, Versicherungsnummer, Privatversicherungsangaben und Angaben zu Kostenträgern verarbeitet werden, soweit vom Kunden abgefragt. Es können Gesundheitsdaten wie Anamnesedaten, Beschwerden, Symptome und Diagnosen, Medikationen, Allergien und Unverträglichkeiten, Vorerkrankungen, Behandlungsinformationen, Angaben zu Schwangerschaft, Impfstatus oder Risikofaktoren, Angaben zu Operationen, Eingriffen oder Therapien sowie sonstige Gesundheitsinformationen in Freitextfeldern verarbeitet werden. Je nach Formular können besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO verarbeitet werden, insbesondere Gesundheitsdaten sowie weitere besondere Kategorien, sofern der Kunde solche Daten rechtmäßig abfragt. Es können Formular-, Inhalts- und Dokumentendaten wie Antworten auf Formularfragen, Freitexteingaben, Checkboxen, Einwilligungen, Bestätigungen, generierte PDF-Dokumente, von Patienten hinzugefügte Bilddateien einschließlich der darin enthaltenen Bildinhalte, einfache elektronische Unterschriften oder Signaturdaten sowie Orts- und Datumsangaben zur Unterschrift verarbeitet werden, soweit diese Funktionen genutzt werden. Es können Nutzer- und Zugriffsdaten wie Name von Praxisinhabern und Mitarbeitenden, E-Mail-Adresse, Rolle und Berechtigung, Login-Status, Authentifizierungsdaten, Zeitpunkte von Zugriffen oder Änderungen sowie administrative Aktionen verarbeitet werden. Es können technische Daten und Protokolldaten wie IP-Adresse, Zeitstempel, Browser- und Geräteinformationen, Session-Informationen, Fehlerlogs, Sicherheitsereignisse, System- und Zugriffsdaten sowie Performance- und Nutzungsdaten ohne Formularinhalte verarbeitet werden.
6. Kategorien von Empfängern
Empfänger personenbezogener Daten können berechtigte Nutzer des Kunden, med-forms als Auftragsverarbeiter, Unterauftragsverarbeiter gemäß Anlage 3, technische Dienstleister, soweit nach diesem Vertrag zulässig, sowie Behörden oder Gerichte, soweit eine gesetzliche Pflicht besteht, sein. Setzt der Kunde die GDT-Schnittstelle ein, werden abgeschlossene Formulardaten zusätzlich an das Praxisverwaltungssystem des Kunden auf dessen eigener Infrastruktur übergeben.
7. Verantwortungsbereich des Kunden
Der Kunde entscheidet insbesondere über eingesetzte Formulare, abgefragte Datenfelder, die Aktivierung der Funktion zum Hinzufügen von Bilddateien, den Einsatz der Vorab-Einladungsfunktion, den Einsatz der GDT-Schnittstelle, Zweck der Formularnutzung, betroffene Patientengruppen, Nutzer- und Rollenberechtigungen, Aufbewahrungs- und Löschentscheidungen, Export und Übernahme in eigene Systeme sowie Rechtsgrundlagen und Informationspflichten.
8. Verantwortungsbereich von med-forms
med-forms stellt die technische Plattform bereit und verarbeitet personenbezogene Daten nur im Rahmen der Plattformbereitstellung, des Hostings, der Speicherung, der Übermittlung, der Authentifizierung, der Dokumentengenerierung und Dokumentenbereitstellung, der Wartung, des Supports, der Sicherheitsmaßnahmen und der dokumentierten Weisungen des Kunden.
9. Patientenkommunikation
Die Plattform ermöglicht der Praxis, Patienten vorab per E-Mail einen gesicherten Link zur Bereitstellung und digitalen Ausfüllung von Praxisformularen zuzusenden (Vorab-Einladungsfunktion). Der Versand erfolgt ausschließlich auf Veranlassung und Weisung der Praxis. Die E-Mail enthält keine Gesundheitsdaten, Diagnosen oder Freitexte aus medizinischen Formularen; der Zugriff auf Formulare und personenbezogene Inhalte erfordert die Eingabe des Geburtsdatums des Patienten als zweiten Faktor. Patienten erhalten darüber hinaus keine eigenständigen Marketing-, SMS- oder Messenger-Nachrichten über med-forms. Formularlinks oder QR-Codes für den Vor-Ort-Betrieb werden durch die Praxis eigenverantwortlich bereitgestellt.
10. Von Patienten hinzugefügte Bilddateien
Soweit der Kunde die Funktion einsetzt, können Patienten im Rahmen des Ausfüllens Bilddateien zu ihrer Einreichung hinzufügen. Es werden ausschließlich Bilddateien im Format JPEG angenommen; Anzahl und Größe je Einreichung sind technisch begrenzt. Die Dateien werden in einem nicht öffentlich zugänglichen Speicherbereich innerhalb der Europäischen Union abgelegt und ausschließlich über zeitlich begrenzte, berechtigungsgebundene Zugriffslinks bereitgestellt. Sie werden wie alle übrigen Auftragsdaten behandelt und gemeinsam mit der zugehörigen Einreichung gelöscht. Der Kunde entscheidet, für welche Formulare die Funktion aktiviert wird, und informiert die Patienten hierüber.
11. GDT-Schnittstelle zu Praxisverwaltungssystemen
Setzt der Kunde die GDT-Schnittstelle ein, betreibt er hierfür einen Agenten auf einem Rechner in der Praxis. Der Agent authentifiziert sich gegenüber der Plattform mit einem Schlüssel, der vom Kunden jederzeit widerrufen werden kann. Über die Schnittstelle werden abgeschlossene Formulardaten an das Praxisverwaltungssystem übergeben und Patientenstammdaten aus dem Praxisverwaltungssystem übernommen. Unterschriften und Zeichnungen werden vor der Übergabe serverseitig aus dem Export entfernt. GDT-Dateien im Austauschverzeichnis des Praxisverwaltungssystems liegen ausschließlich auf Infrastruktur des Kunden und unterliegen dessen Verantwortung.
Anlage 2 – Technische und organisatorische Maßnahmen
1. Vertraulichkeit
Individuelle Nutzerkonten, rollenbasierte Berechtigungen, Trennung administrativer und regulärer Benutzerrechte, Beschränkung administrativer Zugriffe auf berechtigte Personen, Sperrung oder Entfernung nicht mehr benötigter Zugänge, Schutz von Zugangsdaten, passwortbasierte Authentifizierung und Protokollierung sicherheitsrelevanter Zugriffe. Für die Administrations- und Betreiberkonten der eingesetzten Dienste ist Multi-Faktor-Authentifizierung aktiviert. Transportverschlüsselung per TLS für die Datenübertragung; Speicherung verschlüsselt nach Maßgabe der eingesetzten Infrastruktur. Eine darüber hinausgehende anwendungsseitige Ende-zu-Ende-Verschlüsselung wird nicht zugesagt. Vertragliche Verpflichtung von Unterauftragsverarbeitern und kontrollierte Supportprozesse.
2. Mandantentrennung und Zugriffskontrolle
Logische Trennung von Kundendaten, Berechtigungsprüfungen auf Anwendungsebene, kundenspezifische Zugriffsbeschränkungen und technische Kontrollen gegen unbefugten Zugriff auf fremde Mandanten. Für Tabellen mit Kunden- und Patientendaten sind mandantenbezogene Zugriffskontrollen auf Datenbankebene aktiv. Administrative Serverprozesse können mit erhöhten Rechten arbeiten, soweit dies für Betrieb, Support und Plattformfunktionen erforderlich ist; solche Zugriffe sind auf definierte Pfade begrenzt. Gespeicherte Dateien liegen in nicht öffentlich zugänglichen Speicherbereichen und werden ausschließlich über zeitlich begrenzte, berechtigungsgebundene Zugriffslinks bereitgestellt.
3. Integrität
Protokollierung administrativer Vorgänge, Zeitstempel für relevante Aktionen, Nutzerzuordnung bei internen Aktionen, technische Logs zur Fehler- und Sicherheitsanalyse und Protokollierung betreiberseitiger Mandantenwechsel. Kontrollierte Entwicklungs- und Deploymentprozesse, Trennung von Entwicklungs- und Produktivumgebungen, Tests vor wesentlichen Änderungen, kontrollierte Freigaben, Dokumentation wesentlicher Änderungen und Sicherheitsprüfung relevanter Änderungen. Schutz gegen typische Webangriffe, Berechtigungskonzepte, Aktualisierung eingesetzter Softwarekomponenten sowie Format- und Plausibilitätsprüfung eingehender Daten und Dateien.
4. Verfügbarkeit und Belastbarkeit
Nutzung professioneller Infrastruktur- und Plattformanbieter. Serverseitige Funktionen der Webanwendung werden in der Region Frankfurt am Main ausgeführt. Datenbank, Authentifizierung und Dateispeicher werden in der Region Irland (eu-west-1) innerhalb der Europäischen Union betrieben. Überwachung technischer Systemfunktionen, Wartungs- und Fehlerbehebungsprozesse sowie Reaktion auf Sicherheits- und Störungsmeldungen. Eine konkrete Mindestverfügbarkeit gilt nur, wenn sie im Hauptvertrag oder einem gesonderten Service Level Agreement ausdrücklich vereinbart ist. Eine eigenständige, garantierte, automatisierte Backup- oder Archivierungsleistung für einzelne Kundendaten ist nicht Vertragsbestandteil. Der Kunde ist verpflichtet, Daten, die er für gesetzliche Dokumentations-, Nachweis-, Aufbewahrungs- oder Archivierungszwecke benötigt, rechtzeitig zu exportieren oder in eigene Systeme zu übernehmen. Soweit Infrastruktur- oder Plattformanbieter eigene Sicherungs-, Replikations- oder Wiederherstellungsmechanismen bereitstellen, werden diese im Rahmen der jeweiligen Anbieterleistung genutzt, ohne dass med-forms eine individuelle Wiederherstellung einzelner Kundendatensätze zusagt.
5. Verfahren zur regelmäßigen Überprüfung
Interne Überprüfungen, Anpassung an technische Entwicklungen, Auswertung von Sicherheitsereignissen, Aktualisierung von Prozessen, Prüfung von Unterauftragsverarbeitern und Überarbeitung von Berechtigungskonzepten. med-forms überprüft und bewertet die Wirksamkeit der technischen und organisatorischen Maßnahmen regelmäßig und anlassbezogen.
6. Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen
Datenminimierung, soweit technisch beeinflussbar, beschränkte Standardzugriffe, mandantenspezifische Trennung, sichere Standardeinstellungen, Möglichkeit zur Rollen- und Rechtevergabe, Exportfunktionen, Löschunterstützung auf Weisung und Vermeidung sensibler Inhalte in technischen Logs. Analysefunktionen sind auf Patientenformularseiten und im Praxisbereich deaktiviert.
Patienten erhalten E-Mails mit Formularlinks ausschließlich im Rahmen der von der Praxis aktivierten und angewiesenen Vorab-Einladungsfunktion über gesicherte Token-Links mit Zweitfaktor (Geburtsdatum). E-Mail-Benachrichtigungen und Einladungs-E-Mails enthalten keine Gesundheitsdaten, Diagnosen oder Formularinhalte.
7. Organisations- und Auftragskontrolle
Vertraulichkeitsverpflichtung von Personen mit Datenzugriff, definierte Verantwortlichkeiten, geregelter Umgang mit Supportfällen, Sicherheitsvorfällen und Betroffenenanfragen, Dokumentation wesentlicher Datenschutzprozesse und Kontrolle von Unterauftragsverarbeitern. Abschluss dieses Vertrags zur Auftragsverarbeitung, Dokumentation von Weisungen, Prüfung und vertragliche Bindung von Unterauftragsverarbeitern, Kontroll- und Nachweismöglichkeiten für den Kunden sowie Rückgabe, Export oder Löschung nach Vertragsende.
Anlage 3 – Unterauftragsverarbeiter und eingesetzte Dienste
Diese Anlage beschreibt die eingesetzten Dienste nach dem Stand dieser Vertragsfassung. Die exakten Anbieterbezeichnungen, Unterauftragsverarbeiterlisten, Drittlandmechanismen und Löschfristen ergeben sich ergänzend aus den jeweils abgeschlossenen oder akzeptierten Datenschutzvereinbarungen der Anbieter. Die jeweils aktuelle Fassung dieser Liste wird zusätzlich unter med-forms.de/unterauftragsverarbeiter bereitgestellt.
Unterauftragsverarbeiter für Auftragsdaten
Supabase Inc.
- Einordnung: Unterauftragsverarbeiter, Backend- und Infrastrukturdienst
- Zweck: Datenbank, Authentifizierung, Nutzerverwaltung, Dateispeicher, Ausführung serverseitiger Funktionen für die Entgegennahme und Verarbeitung von Formulareinreichungen und der GDT-Schnittstelle, Versand von Authentifizierungs- und Einladungs-E-Mails an Praxisinhaber und Mitarbeitende.
- Datenkategorien: Patientendaten, Formularantworten, Gesundheitsdaten, von Patienten hinzugefügte Bilddateien, Nutzerkonten, Authentifizierungsdaten, Praxisdaten, technische Daten, gespeicherte Dokumente und Dateien.
- Verarbeitungsort: Datenbank, Authentifizierung und Dateispeicher in der Region Irland (eu-west-1) innerhalb der Europäischen Union. Support, Logs und Unterauftragsverarbeiter nach Anbieter-Datenschutzvereinbarung.
- Drittland: Sitz des Anbieters in den USA. Drittlandbezüge über Support- und Verwaltungsprozesse sind nicht auszuschließen; Grundlage sind EU-Standardvertragsklauseln nach Art. 46 Abs. 2 Buchstabe c DSGVO gemäß Anbieter-Datenschutzvereinbarung.
Vercel Inc.
- Einordnung: Unterauftragsverarbeiter, Hosting der Webanwendung
- Zweck: Deployment, Hosting und Bereitstellung der Webanwendung einschließlich des geschützten Praxisbereichs, Ausführung serverseitiger Steuerpfade für Tablet-Verwaltung, Ausstellung zeitlich begrenzter Zugriffslinks und Schlüsselverwaltung der GDT-Schnittstelle.
- Datenkategorien: Technische Zugriffs- und Requestdaten, Nutzungs- und Performance-Daten, Konto- und Sitzungsdaten der Nutzer des Kunden sowie Metadaten mit Bezug zu Einreichungen. Formularantworten, von Patienten hinzugefügte Bilddateien und Unterschriften werden zwischen dem Endgerät und der Supabase-Infrastruktur übertragen und nicht über diesen Dienst geleitet.
- Verarbeitungsort: Serverseitige Funktionen in der Region Frankfurt am Main. Weitere technische Verarbeitung, Logs, Edge-Auslieferung, Support und Unterauftragsverarbeiter nach Anbieter-Datenschutzvereinbarung.
- Drittland: Sitz des Anbieters in den USA. Drittlandbezüge können nicht ausgeschlossen werden; Grundlage sind EU-Standardvertragsklauseln nach Art. 46 Abs. 2 Buchstabe c DSGVO gemäß Anbieter-Datenschutzvereinbarung.
Resend Inc.
- Einordnung: Unterauftragsverarbeiter für System-, Transaktions- und Einladungs-E-Mails
- Zweck: Versand von Plattformbenachrichtigungen und Hinweisen an Praxisnutzer sowie Versand von Vorab-Einladungs-E-Mails an Patienten auf Veranlassung der Praxis.
- Datenkategorien: Name und E-Mail-Adresse von Kunden, Nutzern und, bei Vorab-Einladungen, von Patienten sowie technische Versand- und Zustelldaten. Ausdrücklich keine Gesundheitsdaten, keine Diagnosen und keine Formularinhalte.
- Verarbeitungsort: Nach Anbieter-Datenschutzvereinbarung.
- Drittland: Sitz des Anbieters in den USA; Grundlage sind EU-Standardvertragsklauseln nach Art. 46 Abs. 2 Buchstabe c DSGVO gemäß Anbieter-Datenschutzvereinbarung. Für Patienten-E-Mails findet kein Öffnungs- oder Klick-Tracking statt.
Dienste ohne Zugriff auf Auftragsdaten
PostHog Inc.
- Einordnung: Reichweiten- und Stabilitätsmessung auf den öffentlichen Marketingseiten; Verarbeitung in eigener Verantwortlichkeit von med-forms nach Ziffer 3, nicht Auftragsverarbeitung für den Kunden.
- Abgrenzung: Auf Patientenformularseiten und im geschützten Praxisbereich ist die Funktion deaktiviert; die Analysebibliothek wird dort nicht geladen. Eingaben aus Patientenformularen werden nicht erfasst. Auf den öffentlichen Marketingseiten wird der Sitzungsverlauf einschließlich der dort eingegebenen Angaben aufgezeichnet; Auftragsdaten des Kunden sind davon nicht betroffen.
- Drittland: Sitz des Anbieters in den USA; Grundlage sind EU-Standardvertragsklauseln nach Art. 46 Abs. 2 Buchstabe c DSGVO. Einzelheiten ergeben sich aus den Datenschutzhinweisen von med-forms.
Mollie B.V.
- Einordnung: Zahlungsdienstleister mit eigener datenschutzrechtlicher Verantwortlichkeit; nicht Teil der Patientendatenverarbeitung.
- Zweck: Abwicklung der Zahlungen des Kunden an med-forms.
- Datenkategorien: Zahlungs-, Rechnungs-, Vertrags- und Kontaktdaten des Kunden. Keine Patientendaten und keine Gesundheitsdaten.
- Verarbeitungsort: Niederlande beziehungsweise nach Anbieterbedingungen.
Mindestanforderungen an Unterauftragsverarbeiter
a) vertragliche Bindung nach Art. 28 DSGVO, soweit sie als Auftragsverarbeiter eingesetzt werden, b) Verarbeitung personenbezogener Daten nur im erforderlichen Umfang, c) angemessene technische und organisatorische Maßnahmen, d) Einhaltung von Vertraulichkeitspflichten, e) rechtmäßige Durchführung von Drittlandübermittlungen, f) Unterstützung von med-forms bei Datenschutzvorfällen, g) Löschung oder Rückgabe von Daten nach Ende der Leistung, soweit dies für die jeweilige Verarbeitung erforderlich ist.
Anlage 4 – Rückgabe, Export und Löschung
1. Export während der Vertragslaufzeit
Der Kunde kann Auftragsdaten während der Vertragslaufzeit im Rahmen der Plattformfunktionen exportieren oder herunterladen, soweit entsprechende Funktionen bereitgestellt werden. Aktuell stehen insbesondere der PDF-Export, der Download der von Patienten hinzugefügten Bilddateien sowie die Übergabe abgeschlossener Formulardaten an ein Praxisverwaltungssystem über die GDT-Schnittstelle bereit. CSV-, JSON- oder ZIP-Gesamtexporte sind derzeit nicht Teil des regulären Funktionsumfangs, sofern sie nicht gesondert bereitgestellt oder vereinbart werden. Der Kunde ist verantwortlich, exportierte Daten ordnungsgemäß zu speichern, in seine Praxissoftware, Patientenakte oder sonstigen Systeme zu übernehmen und gesetzliche Aufbewahrungspflichten einzuhalten. med-forms ist kein revisionssicheres Langzeitarchiv und ersetzt keine gesetzlich erforderliche Patientenakte, sofern dies nicht ausdrücklich gesondert vereinbart wurde.
2. Löschung während der Vertragslaufzeit
Der Kunde ist grundsätzlich selbst dafür verantwortlich, nicht mehr benötigte Auftragsdaten zu löschen oder med-forms mit der Löschung zu beauftragen. Soweit Self-Service-Löschfunktionen bereitgestellt werden, kann der Kunde diese nutzen. Soweit Self-Service-Löschfunktionen für einzelne Datenarten noch nicht verfügbar sind, kann der Kunde med-forms in Textform zur Löschung bestimmter Auftragsdaten anweisen. med-forms unterstützt den Kunden auf dokumentierte Weisung hin bei Löschungen, soweit eine eigenständige Löschung durch den Kunden technisch nicht möglich oder nicht zumutbar ist. med-forms nimmt keine eigenständige Prüfung medizinischer, berufsrechtlicher oder gesetzlicher Aufbewahrungsfristen des Kunden vor. Ein darüber hinausgehender individueller Löschaufwand kann gesondert vergütungspflichtig sein, sofern der Aufwand nicht durch med-forms verursacht wurde.
3. Export nach Vertragsende
Nach Ende des Hauptvertrags stellt med-forms dem Kunden für 90 Tage eine angemessene Exportmöglichkeit zur Verfügung. Der Exportzeitraum beginnt mit dem rechtlichen Ende des Hauptvertrags, sofern nichts anderes vereinbart ist. Bei Zahlungsverzug, Missbrauch, Sicherheitsrisiken, rechtlichen Pflichten oder vergleichbaren wichtigen Gründen kann der aktive Plattformzugriff gesperrt oder eingeschränkt werden. Zwingende gesetzliche Herausgabe-, Auskunfts- und Datenschutzpflichten bleiben unberührt. Eine spätere Wiederherstellung nach Ablauf des Exportzeitraums kann nicht garantiert werden.
4. Produktivdaten
Produktivdaten werden nach Ablauf des Exportzeitraums manuell oder technisch innerhalb von 14 Tagen gelöscht, soweit keine gesetzliche Pflicht oder dokumentierte abweichende Weisung entgegensteht. Die Löschung erfolgt nach den technischen Möglichkeiten der Plattform und der eingesetzten Infrastruktur. Generierte PDF-Dokumente und von Patienten hinzugefügte Bilddateien werden, soweit sie gespeichert werden, als Auftragsdaten behandelt und nach denselben Grundsätzen gelöscht. med-forms kann dem Kunden auf Anfrage eine Löschbestätigung in Textform bereitstellen.
5. Manuelle Sicherungen und technische Kopien
Eine garantierte automatische Backup-Leistung für Kundendaten ist nicht Vertragsbestandteil. Manuelle Sicherungen oder technische Kopien können anlassbezogen erstellt werden, insbesondere für Wartung, Migration, Fehlerbehebung, Sicherheit oder Systembetrieb. Manuelle Sicherungen und technische Kopien sind gegen unbefugten Zugriff zu schützen und werden nach Wegfall des Sicherungszwecks gelöscht, soweit keine gesetzlichen Pflichten entgegenstehen. Daten in manuellen Sicherungen oder technischen Kopien werden nach Vertragsende nicht produktiv genutzt.
6. Logs
Technische Logs und Sicherheitsprotokolle werden nach Ablauf der jeweils erforderlichen Aufbewahrungsdauer gelöscht oder anonymisiert, soweit keine längere Speicherung erforderlich ist. Logs dürfen länger gespeichert werden, soweit dies zur Aufklärung von Sicherheitsvorfällen, zur Missbrauchsbekämpfung, zur Fehleranalyse, zur Nachweisführung oder zur Erfüllung gesetzlicher Pflichten erforderlich ist.
med-forms speichert in eigenen Anwendungslogs keine Formularinhalte, Gesundheitsdaten, Signaturen, Bildinhalte oder Request-Bodies. Providerseitige technische Logs unterliegen den Standardfunktionen und Löschfristen der eingesetzten Dienste.
7. Gesetzliche Aufbewahrung
Gesetzliche Aufbewahrungspflichten von med-forms in eigener Verantwortlichkeit bleiben unberührt. Dies betrifft insbesondere Vertrags-, Rechnungs-, Zahlungs- und Buchhaltungsdaten. Patientendaten und Formularinhalte werden nach Vertragsende grundsätzlich nicht aufgrund eigener Zwecke von med-forms aufbewahrt.
Anlage 5 – Weisungen und Kontaktwege
1. Weisungsberechtigung
Weisungsberechtigt sind Personen, die beim Kunden als Administratoren, Praxisinhaber oder vertretungsberechtigte Ansprechpartner auftreten oder deren Weisungsberechtigung gegenüber med-forms in Textform mitgeteilt wurde. med-forms darf die Identität und Berechtigung der weisenden Person prüfen. Bestehen Zweifel an der Berechtigung einer Weisung, darf med-forms die Durchführung bis zur Klärung aussetzen.
2. Weisungswege
Weisungen erfolgen grundsätzlich in Textform, insbesondere per E-Mail an mail@med-forms.de, über das Kundenkonto oder über ein dokumentiertes Supportsystem. In dringenden Fällen können Weisungen mündlich erfolgen. Sie sind unverzüglich in Textform zu bestätigen. Weisungen, die über Standardfunktionen der Plattform umgesetzt werden, gelten als dokumentierte Weisungen des Kunden.
3. Datenschutzkontakt
Datenschutzanfragen an med-forms können über mail@med-forms.de gestellt werden. Ein Datenschutzbeauftragter ist nach Ziffer 14.5 nicht benannt. med-forms kann zusätzlich eine gesonderte Datenschutzkontaktadresse bereitstellen. Der Kunde ist verpflichtet, eigene Datenschutzkontakte und Ansprechpartner aktuell zu halten.
Anlage 6 – Besondere Regelungen für Gesundheitsdaten
1. Schutzbedarf
Die Parteien sind sich einig, dass über med-forms Gesundheitsdaten im Sinne von Art. 9 Abs. 1 DSGVO verarbeitet werden können und diese Daten einen besonders hohen Schutzbedarf haben.
2. Datenminimierung
Der Kunde ist verpflichtet, nur solche Gesundheitsdaten über med-forms zu erheben, die für den jeweiligen Zweck erforderlich sind. med-forms unterstützt dies durch technische Gestaltungsmöglichkeiten, übernimmt aber keine fachliche Prüfung der Erforderlichkeit einzelner Formularfelder.
3. Freitextfelder und Bilddateien
Der Kunde ist sich bewusst, dass Patienten in Freitextfeldern sensible oder unerwartete Angaben machen und beim Hinzufügen von Bilddateien sensible oder unerwartete Bildinhalte übermitteln können. Der Kunde hat Formulare so zu gestalten, dass keine unnötigen sensiblen Daten abgefragt werden, und die Funktion zum Hinzufügen von Bilddateien nur für Formulare zu aktivieren, für die sie erforderlich ist.
4. E-Mail- und Benachrichtigungsinhalte
E-Mail-Benachrichtigungen, Authentifizierungsnachrichten, Vorab-Einladungen an Patienten und sonstige technische Nachrichten enthalten keine Gesundheitsdaten, Diagnosen, Formularinhalte oder Bildinhalte.
5. Supportzugriffe
Supportzugriffe auf Gesundheitsdaten erfolgen nur, soweit sie zur Bearbeitung einer konkreten Anfrage, zur Fehlerbehebung, zur Sicherheitsanalyse oder zur Vertragserfüllung erforderlich sind. Der Kunde soll Supportanfragen möglichst ohne unnötige Patientendaten stellen.
6. Berufsgeheimnisse und § 203 StGB
Soweit über med-forms Berufsgeheimnisse verarbeitet werden, behandelt med-forms diese Daten besonders vertraulich. Zugriffe erfolgen nur, soweit sie für Betrieb, Wartung, Support, Sicherheit, Fehlerbehebung oder dokumentierte Weisungen des Kunden erforderlich sind.
7. Keine Notfallkommunikation
med-forms ist, sofern nicht ausdrücklich anders vereinbart, nicht für medizinische Notfälle, Akutkommunikation oder zeitkritische Patientenversorgung bestimmt. Der Kunde hat Patienten hierüber angemessen zu informieren, soweit dies für den jeweiligen Einsatz erforderlich ist.
Anlage 7 – Nicht vereinbarte Nutzungen
Ohne gesonderte Vereinbarung ist med-forms nicht bestimmt für: a) medizinische Notfallkommunikation, b) rechtlich zwingend revisionssichere Archivierung, c) qualifizierte elektronische Signaturen, d) eigenständige medizinische Diagnostik, e) automatisierte medizinische Entscheidungsfindung, f) KI-Training mit Patientendaten, g) dauerhafte Archivierung anstelle der Patientenakte, h) garantierte Wiederherstellung einzelner gelöschter Datensätze, i) die Verarbeitung anderer als der in Anlage 1 Ziffer 10 beschriebenen Dateiformate durch Patienten oder Praxen.