Rechtliches
Auftragsverarbeitungsvertrag (AVV)
Arbeitsentwurf. Diese Texte müssen vor bezahlter Kundenarbeit von einer Anwältin oder einem Anwalt geprüft werden. Fehlende Firmendaten und branchenspezifische Regeln (u. a. HWG, DSGVO, KI) lassen sich durch eine Vorlage nicht vollständig schließen.
Stand: September 2026 · Rahmen gemäß Art. 28 DSGVO zwischen der Praxis („Verantwortlicher“) und Mohammad Douba / DOUBATECH („Auftragsverarbeiter“).
Wirksamkeit: Dieser AVV wird verbindlich, wenn beide Seiten ihn unterzeichnen oder im Rahmen eines Auftrags ausdrücklich bestätigen (z. B. Annahme eines Angebots, das diesen AVV einbezieht). Allein der Website-Besuch begründet keinen AVV.
1. Gegenstand und Dauer
Gegenstand ist die Verarbeitung personenbezogener Daten im Auftrag der Praxis, soweit dies zur Erbringung der vereinbarten Leistungen erforderlich ist — insbesondere Telefon-Empfang, Pflege von Google-Unternehmensprofil und Social-Media-Kanälen sowie unterstützende KI-Automationen.
Die Dauer entspricht der Laufzeit des Hauptvertrags zuzüglich der Zeit, die für Rückgabe oder Löschung nach Vertragsende vereinbart bzw. gesetzlich erforderlich ist.
2. Art und Zweck der Verarbeitung
Zweck ist ausschließlich die Erbringung der beauftragten Services für die Praxis, z. B.:
- Entgegennahme und Dokumentation von Anrufen / Rückrufen,
- Kommunikation mit der Praxis zu Terminen und organisatorischen Anliegen,
- Erstellen und — nach Freigabe — Veröffentlichen von Inhalten auf von der Praxis benannten Kanälen,
- technische Assistenz durch KI (Entwürfe, Strukturierung, Erinnerungen) unter menschlicher Kontrolle.
Eine Verarbeitung zu eigenen Werbezwecken des Auftragsverarbeiters oder eine Weitergabe an Dritte zu deren Zwecken findet nicht statt, soweit nicht gesetzlich geboten oder von der Praxis ausdrücklich angewiesen.
3. Art der personenbezogenen Daten
- Kontaktdaten von Anrufern und Interessenten (Name, Telefon, E-Mail, Anliegen),
- Organisations- und Terminangaben,
- Inhalte von Nachrichten und Freigaben,
- Zugangs- und Rolleninformationen zu Profilen der Praxis,
- ggf. Gesundheitsdaten oder andere besondere Kategorien (Art. 9 DSGVO), wenn sie im Rahmen von Anrufen oder Mitteilungen unaufgefordert oder notwendigerweise anfallen.
4. Kategorien betroffener Personen
- Patientinnen und Patienten sowie deren Angehörige / Vertreter,
- Interessenten und Anrufer der Praxis,
- Mitarbeiterinnen und Mitarbeiter sowie Ansprechpartner der Praxis,
- sonstige Dritte, die die Praxiskanäle kontaktieren.
5. Weisungen der Praxis
Der Auftragsverarbeiter verarbeitet Daten nur auf dokumentierte Weisung der Praxis, es sei denn, Unionsrecht oder Recht eines Mitgliedstaats schreibt etwas anderes vor. Mündliche Weisungen werden unverzüglich dokumentiert (z. B. E-Mail-Bestätigung).
Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, weist er die Praxis unverzüglich darauf hin.
6. Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter verpflichtet sich insbesondere:
- zur Vertraulichkeit bzw. zur Verpflichtung eingesetzter Personen auf Vertraulichkeit,
- zu geeigneten technischen und organisatorischen Maßnahmen gemäß Art. 32 DSGVO,
- zur Unterstützung der Praxis bei Betroffenenrechten, soweit möglich,
- zur Unterstützung bei Datenschutz-Folgenabschätzungen und Behördenanfragen, soweit zumutbar,
- zur Information der Praxis über Verletzungen des Schutzes personenbezogener Daten ohne unangemessene Verzögerung, nachdem sie ihm bekannt geworden sind,
- nach Ende der Verarbeitung — nach Wahl der Praxis — zur Löschung oder Rückgabe der Daten, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht,
- der Praxis die Informationen zur Verfügung zu stellen, die zur Überprüfung der Einhaltung dieses AVV erforderlich sind, und — nach angemessener Ankündigung — Prüfungen / Audits im zumutbaren Umfang zu ermöglichen.
7. Pflichten der Praxis (Verantwortliche)
Die Praxis stellt sicher, dass:
- eine Rechtsgrundlage für die Verarbeitung besteht,
- Betroffene angemessen informiert werden (z. B. in der Praxis-Datenschutzerklärung),
- Weisungen klar, rechtmäßig und dokumentiert sind,
- Zugänge und Rechte nur im nötigen Umfang erteilt und nach Vertragsende entzogen werden.
8. Unterauftragsverarbeiter (Subprozessoren)
Die Praxis erteilt die allgemeine Genehmigung, Unterauftragsverarbeiter einzusetzen, soweit dies für Hosting, Kommunikation, Speicherung oder KI-Unterstützung erforderlich ist.
Kategorien (ohne erfundene Einzelverträge):
- Hosting- und Infrastrukturanbieter,
- E-Mail- und Kommunikationsdienste,
- Telefonie- / VoIP-Anbieter,
- Cloud-Speicher und Kollaborationstools,
- Anbieter von KI-Modellen oder KI-Automationsplattformen (Text- und Workflow-Assistenz).
Der Auftragsverarbeiter legt Unterauftragsverarbeitern im Wesentlichen gleichwertige Datenschutzpflichten auf. Wesentliche Änderungen der eingesetzten Kategorien teilt er der Praxis mit angemessener Frist mit; die Praxis kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Bei Widerspruch suchen die Parteien eine Lösung; gelingt das nicht, kann der betroffene Leistungsteil beendet werden.
Konkrete Firmennamen und Standorte der Subprozessoren werden vor Produktivstart bzw. auf Anfrage benannt — hier werden keine Scheinverträge konstruiert.
9. KI-Tools als Subprozessoren
KI-Dienste dürfen nur zur Unterstützung der vereinbarten Zwecke eingesetzt werden. Soweit personenbezogene oder besondere Daten in KI-Systeme eingegeben werden, gilt:
- Eingaben sind auf das Nötige zu beschränken (Datenminimierung),
- Ausgaben sind vor Veröffentlichung menschlich zu prüfen,
- keine unüberwachte Nutzung für Diagnose oder Behandlungsentscheidungen,
- soweit der KI-Anbieter Daten außerhalb der EU/EWR verarbeitet, sind geeignete Übermittlungsgarantien anzustreben und der Praxis offenzulegen.
10. Ort der Verarbeitung / Drittländer
Eine Verarbeitung in Drittländern erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO vorliegen oder die Praxis ausdrücklich angewiesen hat und geeignete Garantien bestehen.
11. Technische und organisatorische Maßnahmen (TOM) — Überblick
Mindestens angestrebt werden:
- Zugangsschutz (Passwörter, Bedarfsrechte, Sperrung nicht mehr benötigter Zugänge),
- Vertraulichkeit bei Geräten und Kommunikation,
- Weitergabekontrolle und Trennung von Kundenprojekten soweit praktikabel,
- Verfügbarkeits- und Integritätsmaßnahmen im Rahmen der genutzten Dienste,
- Eingabekontrolle / Nachvollziehbarkeit wesentlicher Freigaben und Weisungen.
Eine detaillierte TOM-Anlage wird bei Bedarf dem unterzeichneten AVV beigefügt und kann dem Stand der Technik angepasst werden, ohne das Schutzniveau zu senken.
12. Meldepflichten bei Sicherheitsvorfällen
Der Auftragsverarbeiter informiert die Praxis unverzüglich nach Bekanntwerden einer Verletzung des Schutzes personenbezogener Daten und stellt die bekannten Informationen zur Verfügung, die die Praxis für eine Meldung nach Art. 33/34 DSGVO benötigt.
13. Rückgabe und Löschung
Nach Vertragsende löscht oder gibt der Auftragsverarbeiter alle personenbezogenen Daten der Praxis zurück — nach deren Wahl — und löscht vorhandene Kopien, soweit keine gesetzliche Pflicht zur Aufbewahrung besteht. Zertifizierungen oder Bestätigungen der Löschung erfolgen auf Anfrage in zumutbarer Form.
14. Haftung
Die Haftung richtet sich nach den gesetzlichen Vorschriften und — soweit vereinbart — nach dem Hauptvertrag / den AGB. Art. 82 DSGVO bleibt unberührt.
15. Schlussbestimmungen
Es gilt das Recht der Bundesrepublik Deutschland. Änderungen dieses AVV bedürfen der Textform (E-Mail genügt). Sollten einzelne Klauseln unwirksam sein, bleibt der Rest wirksam.
Fehlende ladungsfähige Anschrift und Kontaktdaten des Auftragsverarbeiters werden im Impressum nachgetragen, bevor kommerzielle Aufträge mit Datenverarbeitung starten.