Auftragsverarbeitungsvertrag (Art. 28 DSGVO)
Dieser Vertrag ist Bestandteil des Nutzungsvertrags und gilt mit Freischaltung des Firmenzugangs als geschlossen.
Stand: 2. August 2026
1. Vertragsparteien
Verantwortlicher ist das Kundenunternehmen, das die Dispositionssoftware nutzt und die Patienten-, Beschäftigten- und Auftragsdaten in die Anwendung eingibt.
Auftragsverarbeiter ist Mediprime Solutions, Inhaber Youssef Daryiss, Köln-Aachener Str. 203, 50189 Elsdorf, USt-IdNr. DE368337086.
2. Gegenstand, Dauer und Weisungsbindung
Gegenstand ist die Bereitstellung und der Betrieb der Dispositionssoftware für Krankenfahrdienste. Die Laufzeit entspricht der Laufzeit des Nutzungsvertrags.
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist gesetzlich zur Verarbeitung verpflichtet. Weisungen erfolgen in Textform an info@mediprime-kfd.de.
3. Art der Daten und Kreis der Betroffenen
- Patientinnen und Patienten: Name, Telefonnummer, Abhol- und Zieladresse, Beförderungsart, Verordnungsstatus, Terminangaben, Notizen.
- Beschäftigte: Name, Rolle, Kontaktdaten, Zuordnung zu Fahrzeugen und Aufträgen, Anmeldedaten sowie – bei aktivierter Freigabe – Standortdaten während der Fahrt.
- Betriebsdaten: Fahrzeuge, Kennzeichen, Auftrags- und Statusverläufe.
Angaben zur Beförderungsart können Rückschlüsse auf Gesundheitsdaten nach Art. 9 DSGVO zulassen. Sie werden entsprechend geschützt.
4. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Transportverschlüsselung (TLS) für sämtliche Verbindungen.
- Verschlüsselung der Daten im Ruhezustand auf Datenbank- und Speicherebene.
- Mandantentrennung auf Datenbankebene: Jede Firma sieht ausschließlich ihre eigenen Daten; die Trennung wird serverseitig durch Zugriffsregeln erzwungen.
- Rollenbasierte Rechte (Admin, Disponent, Fahrer) nach dem Minimalprinzip.
- Passwörter werden ausschließlich als Hash gespeichert.
- Regelmäßige Sicherungen sowie Wiederherstellungstests.
- Protokollierung sicherheitsrelevanter Ereignisse.
Details finden Sie auf unserer Sicherheitsseite.
5. Unterauftragsverarbeiter
Der Verantwortliche stimmt dem Einsatz folgender Unterauftragsverarbeiter zu:
- Hosting und Anwendungsbetrieb der Website und Anwendung.
- Datenbank- und Authentifizierungsdienst mit Rechenzentren in der Europäischen Union.
- E-Mail-Zustelldienst für System- und Anmelde-E-Mails.
- Kartendienst OpenStreetMap für die Darstellung der Live-Karte.
Die Rechnungsstellung erfolgt durch den Auftragsverarbeiter in eigener Verantwortlichkeit und ist nicht Gegenstand dieser Auftragsverarbeitung.
Wechsel oder Ergänzungen von Unterauftragsverarbeitern werden mit einer Frist von vier Wochen in Textform angekündigt. Der Verantwortliche kann innerhalb dieser Frist aus wichtigem Grund widersprechen und den Vertrag außerordentlich kündigen.
6. Unterstützung, Meldepflichten und Betroffenenrechte
Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Beantwortung von Betroffenenanfragen, bei Datenschutz-Folgenabschätzungen und bei der Erfüllung der Pflichten nach Art. 32 bis 36 DSGVO.
Verletzungen des Schutzes personenbezogener Daten meldet der Auftragsverarbeiter dem Verantwortlichen unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnisnahme.
7. Vertraulichkeit und Kontrollrechte
Alle mit der Verarbeitung befassten Personen sind zur Vertraulichkeit verpflichtet. Der Verantwortliche kann die Einhaltung dieses Vertrags überprüfen, in der Regel durch Vorlage von Nachweisen und Auskünften; Vor-Ort-Kontrollen sind nach vorheriger Ankündigung während der Geschäftszeiten möglich.
8. Löschung und Rückgabe
Nach Vertragsende stellt der Auftragsverarbeiter dem Verantwortlichen für 30 Tage den Export seiner Daten bereit. Anschließend werden die Daten gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
9. Ausfertigung
Auf Wunsch stellen wir diesen Vertrag als unterzeichnete Ausfertigung bereit. Senden Sie dazu eine kurze Nachricht an info@mediprime-kfd.de.
