Auftragsverarbeitungsvertrag
Bedingungen gemäß Artikel 28 DSGVO für die Verarbeitung von Patientendaten durch TP53 S.r.l. in Ihrem Auftrag.
Letzte Aktualisierung: 9. September 2026
1. Rollen und Gegenstand
Dieser AVV ist integraler Bestandteil der Vereinbarung zwischen dem Kunden (dem „Verantwortlichen“) und TP53 S.r.l. (dem „Auftragsverarbeiter“) und regelt die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag des Verantwortlichen im Zusammenhang mit der Nutzung von Scriva.
Der Kunde legt als Verantwortlicher die Zwecke und Mittel der Verarbeitung fest. Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen, auch in Bezug auf Übermittlungen, sofern er nicht durch geltendes Recht dazu verpflichtet ist.
2. Art und Zweck der Verarbeitung
Die Verarbeitung umfasst die Echtzeit-Erfassung und -Verarbeitung des Audiostreams der klinischen Konsultation, dessen automatische Transkription auf europäischer Infrastruktur, die Erstellung von Entwürfen klinischer Notizen nach Pseudonymisierung identifizierender Daten sowie die Speicherung und Bereitstellung der Ergebnisse über den Dienst gemäß den vom Verantwortlichen gewählten Zeiträumen.
Kategorien betroffener Personen
- Patienten des Kunden
- Medizinisches Fachpersonal und Mitarbeiter des Kunden
Kategorien personenbezogener Daten
- Identifikations- und Kontaktdaten
- In Echtzeit verarbeiteter Audiostream und zugehörige Transkriptionen
- Gesundheitsdaten und andere besondere Kategorien von Daten (Art. 9 DSGVO)
3. Dauer
Die Verarbeitung erfolgt für die gesamte Dauer der Vereinbarung. Nach Beendigung wird der Auftragsverarbeiter die personenbezogenen Daten gemäß dem Abschnitt über die Rückgabe und Löschung von Daten löschen oder zurückgeben.
4. Pflichten des Auftragsverarbeiters
- Personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen verarbeiten.
- Sicherstellen, dass zur Verarbeitung der Daten befugte Personen zur Vertraulichkeit verpflichtet sind.
- Geeignete technische und organisatorische Sicherheitsmaßnahmen ergreifen (Art. 32 DSGVO).
- Den Verantwortlichen bei der Beantwortung von Anfragen betroffener Personen und bei der Einhaltung der Artikel 32–36 DSGVO unterstützen.
- Alle erforderlichen Informationen zum Nachweis der Einhaltung bereitstellen und Überprüfungen ermöglichen.
5. Unterauftragsverarbeiter
Der Verantwortliche ermächtigt den Auftragsverarbeiter, Unterauftragsverarbeiter (z. B. Cloud-Hosting- und Infrastrukturanbieter) einzusetzen. Der Auftragsverarbeiter legt jedem Unterauftragsverarbeiter Datenschutzpflichten auf, die denen in diesem AVV entsprechen, und bleibt für deren Erfüllung voll haftbar.
Die derzeit eingesetzten Unterauftragsverarbeiter sind zusammen mit ihrem Zweck und Serverstandort die folgenden:
| Anbieter | Zweck | Serverstandort |
|---|---|---|
| Vercel Inc. | Anwendungshosting und Rechenleistung | Frankfurt, EU |
| Neon Inc. | PostgreSQL-Datenbank, Primärspeicher | Frankfurt, EU |
| Cloudflare Inc. | Verschlüsselte Datenbank-Backups | Westeuropa, EU |
| Deepgram Inc. | Echtzeit-Sprachtranskription; keine Speicherung von Audiodaten, keine Nutzung für Training | Europäische Union |
| Anthropic PBC | Erstellung von Entwürfen für klinische Notizen; keine Datennutzung für Training | Vereinigte Staaten |
| Resend Inc. | Transaktions-E-Mails | Vereinigte Staaten |
| Twilio Inc. | SMS für Erinnerungen und OTP-Codes | Vereinigte Staaten |
Der Auftragsverarbeiter informiert den Verantwortlichen mindestens dreißig (30) Tage vor dem Hinzufügen oder Ersetzen eines Unterauftragsverarbeiters, um dem Verantwortlichen die Möglichkeit zum Widerspruch zu geben.
6. Internationale Datentransfers
Die primäre Speicher- und Verarbeitungsinfrastruktur befindet sich in der Europäischen Union.
Eine Komponente des Dienstes umfasst die Übermittlung personenbezogener Daten in die Vereinigten Staaten: die Erstellung von Entwürfen für klinische Notizen. Solche Übermittlungen erfolgen auf Grundlage der mit dem Durchführungsbeschluss (EU) 2021/914 angenommenen Standardvertragsklauseln, die in die mit den jeweiligen Anbietern geschlossenen Vereinbarungen aufgenommen wurden.
Durch die Annahme dieses AVV genehmigt der Verantwortliche solche Übermittlungen als dokumentierte Weisungen im Sinne von Abschnitt 1.
7. Sicherheitsmaßnahmen
- Verschlüsselung von Daten bei der Übertragung und im Ruhezustand
- Zugriffskontrollen basierend auf Rollen und dem Prinzip der minimalen Rechtevergabe
- Pseudonymisierung der Identifikationsdaten des Patienten vor der Übermittlung an den KI-Anbieter, wobei die Zuordnung im Arbeitsspeicher erfolgt und am Ende der Anfrage gelöscht wird
- Regelmäßige Backups und Verfahren zur Geschäftskontinuität
8. Verletzungen des Schutzes personenbezogener Daten
Der Auftragsverarbeiter benachrichtigt den Verantwortlichen unverzüglich, nachdem ihm eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist, und stellt die erforderlichen Informationen bereit, damit der Verantwortliche seinen Verpflichtungen gemäß Artikel 33 und 34 DSGVO nachkommen kann.
9. Rückgabe und Löschung von Daten
Nach Beendigung des Dienstes wird der Auftragsverarbeiter nach Wahl des Verantwortlichen alle personenbezogenen Daten und vorhandenen Kopien zurückgeben oder löschen, sofern nicht eine Aufbewahrung nach geltendem Recht erforderlich ist.
10. Kontakt
Für Angelegenheiten im Zusammenhang mit diesem AVV: TP53 S.r.l., Via Pomposa 153, 44123 Ferrara (FE), Italien. Datenschutz: privacy@tp53health.com.
