Diese Anlage konkretisiert die getroffenen Schutzvorkehrungen für die Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 9 DSGVO) und ist integraler Bestandteil des Auftragsverarbeitungsvertrags (AVV).
1. Zutrittskontrolle
| Maßnahme | Status | Beschreibung |
|---|
| Physischer Schutz der Serverräume | Umgesetzt | Hosting in zertifizierten Rechenzentren innerhalb der EU: Datenbank, Authentifizierung und Dateispeicher in der Region Irland (eu-west-1), serverseitige Funktionen der Webanwendung in Frankfurt am Main. Zutrittssperren des jeweiligen Infrastrukturanbieters. |
| Kein physischer Zugang durch Unbefugte | Umgesetzt | Vollständig cloudbasierter Betrieb ohne eigene lokale Serverhardware beim Betreiber. |
2. Zugangskontrolle (Systemebene)
| Maßnahme | Status | Beschreibung |
|---|
| Benutzerauthentifizierung | Umgesetzt | Sichere Authentifizierung über Supabase Auth (E-Mail, Passwort mit modernem bcrypt-Hashing, Magic Link). |
| Verschlüsselte Datenübertragung | Umgesetzt | Ausschließliche Nutzung von TLS 1.3/1.2 (HTTPS) für alle Weboberflächen, Schnittstellen und Edge Functions. |
| Tablet-Kiosk-Absicherung | Umgesetzt | Android-Kioskmodus mit Mitarbeiter-PIN (PBKDF2-HMAC-SHA256 mit gerätespezifischem Salt; progressive Sperre bei Fehlversuchen). |
| Schutz administrativer Zugänge | Umgesetzt | Plattform-Admin ist strikt über verifizierte Betreiber-Identitäten und server-side Middleware abgesichert. |
3. Zugriffskontrolle (Daten & Berechtigungen)
| Maßnahme | Status | Beschreibung |
|---|
| Mandantentrennung per Row Level Security (RLS) | Umgesetzt | Jede Datenbankabfrage erzwingt die tenant_id des angemeldeten Mandanten. Keine Praxis kann Daten einer anderen einsehen. |
| Rollenmodell in der Praxis | Umgesetzt | Differenzierung nach Rollen (Praxisleitung / Mitarbeiter) für gezielte Berechtigungen. |
| Geschützte Dateispeicher (Buckets) | Umgesetzt | Patientendokumente und PDFs liegen in privaten Storage-Buckets mit mandantenspezifischen RLS-Policies. |
| Verdeckte Betreiber-Administration | Umgesetzt | Der Plattform-Betreiber hat standardmäßig keinen Zugriff auf Formularinhalte oder Freitextantworten von Patient*innen. |
4. Trennungskontrolle
| Maßnahme | Status | Beschreibung |
|---|
| Logische Datentrennung | Umgesetzt | Patientendaten, Praxiskonten und Systemlogs sind in separaten Tabellenstrukturen isoliert. |
| Analytics frei von Patientendaten | Umgesetzt | Produktanalyse (PostHog) läuft ausschließlich memory-only auf öffentlichen Marketingseiten; App- und Formularrouten sind strikt ausgenommen. |
| Keine sensiblen Daten im Browser-Speicher | Umgesetzt | Keine Speicherung von Patientendaten oder Gesundheitsangaben in unverschlüsseltem localStorage. |
5. Weitergabekontrolle & Schnittstellen
| Maßnahme | Status | Beschreibung |
|---|
| GDT-Schnittstelle zum Praxisverwaltungssystem | Umgesetzt | Lokaler GDT-Agent auf dem Praxisrechner kommuniziert transportverschlüsselt direkt mit Supabase Edge Functions; Patientendaten laufen nicht über Frontend-Server. |
| Vorab-Einladungen für Patient*innen | Umgesetzt | Einladungs-Mails enthalten keine Gesundheitsdaten. Zugriff erfolgt über Einmal-Token im URL-Fragment mit zweiter Stufe (Geburtsdatum). |
| Transparenz über Unterauftragsverarbeiter | Umgesetzt | Vollständige und öffentlich zugängliche Liste aller beteiligten Unterauftragsverarbeiter unter /unterauftragsverarbeiter. |
6. Verfügbarkeitskontrolle & Belastbarkeit
| Maßnahme | Status | Beschreibung |
|---|
| Redundante Cloud-Infrastruktur | Umgesetzt | Hochverfügbare Datenbankkapazitäten in der Region Irland (eu-west-1), Rechenkapazitäten der Webanwendung in Frankfurt am Main — beide innerhalb der EU. |
| Verschlüsselter Tablet-Offlinebetrieb | Umgesetzt | Android-App ermöglicht bei WLAN-Ausfall unterbrechungsfreies Ausfüllen auf dem Gerät; automatische Synchronisation bei Wiederverbindung. |
| Regelmäßige Datenbanksicherungen | Umgesetzt | Automatisierte kontinuierliche Datensicherungen (Point-in-Time Recovery) der Datenbank. |
7. Verschlüsselung (In Transit & At Rest)
| Maßnahme | Status | Beschreibung |
|---|
| Transportverschlüsselung (In Transit) | Umgesetzt | TLS 1.2 / 1.3 mit modernen Chiffren für alle Datenübertragungen im Netzwerk. |
| Speicherverschlüsselung (At Rest) | Umgesetzt | Datenbank und Storage-Volumes sind auf Speicherebene mit AES-256 verschlüsselt. |
| Lokaler Offlinespeicher auf Android | Umgesetzt | AES-256-GCM Verschlüsselung mit im Android Keystore hardware-geschützten Schlüsseln. |
Begleitende Dokumente
Praxen können das AVV-Muster sowie die Liste aller eingesetzten Unterauftragsverarbeiter jederzeit digital einsehen: