Rechtliches

Vertrag über Auftragsverarbeitung

Stand: 30. August 2026

nach Art. 28 DSGVO für die Nutzung der Software „Fovalia“. Dieser Vertrag wird in elektronischer Form geschlossen (Art. 28 Abs. 9 DSGVO): Er kommt zustande, indem Sie ihm bei der Registrierung zusammen mit den AGB zustimmen. Wenn Sie zusätzlich eine unterzeichnete Fassung wünschen, drucken Sie diese Seite aus, tragen Ihre Angaben ein und senden sie an info@fovalia.de – Sie erhalten die Gegenzeichnung zurück.

Inhalt

Bereich für die Papierfassung

Auftraggeber (Verantwortlicher):

Name und Anschrift des Pflegedienstes:

– nachfolgend „Auftraggeber“ –

Auftragnehmer (Auftragsverarbeiter):
Fovalia, Inhaber Can Evmez, Zur Burg 18, 53783 Eitorf
– nachfolgend „Auftragnehmer“ –

§ 1 Gegenstand und Dauer

(1) Der Auftragnehmer stellt die Software „Fovalia“ als Online-Dienst bereit und speichert hierbei im Auftrag des Auftraggebers ausschließlich Ende-zu-Ende-verschlüsselte Fall-Datenpakete, deren Inhalte (Gesundheitsdaten versorgter Personen) der Auftragnehmer technisch nicht entschlüsseln kann (Zero-Knowledge-Architektur), samt zugehöriger technischer Metadaten.

(2) Nutzerkonten, Firmen- und Kontaktdaten sowie Abrechnungsdaten des Auftraggebers verarbeitet der Auftragnehmer nicht im Auftrag, sondern als eigener Verantwortlicher zu eigenen Zwecken (Vertragsdurchführung, Sicherheit, gesetzliche Pflichten) gemäß seiner Datenschutzerklärung; sie sind nicht Gegenstand dieses Vertrags.

(3) Die Laufzeit dieses Vertrags entspricht der Laufzeit des Nutzungsvertrags über die Software (AGB). Der Nutzungsvertrag – und damit dieser Vertrag – besteht auch während des Lesezugriffs nach Ende eines bezahlten Abonnements fort und endet erst mit der vollständigen Beendigung (insbesondere Kontolöschung).

§ 2 Art, Zweck und Umfang der Verarbeitung

(1) Art und Zweck: Speicherung, Bereitstellung, Synchronisation und Löschung der in § 1 Abs. 1 genannten Daten zum Betrieb der Dokumentations-Software.

(2) Kategorien betroffener Personen: versorgte Personen des Auftraggebers sowie ggf. deren An- und Zugehörige (ausschließlich in verschlüsselter Form).

(3) Datenkategorien: verschlüsselte Datenpakete (Geheimtext), die insbesondere Gesundheitsdaten (Art. 9 DSGVO) enthalten können, samt technischer Metadaten (z. B. Zeitstempel, Versionskennungen) ohne Klartext-Inhalte.

§ 3 Weisungsrecht

Der Auftragnehmer verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Auftraggebers (Art. 28 Abs. 3 lit. a DSGVO). Weisungen erfolgen in Textform an info@fovalia.de; weisungsberechtigt sind die vom Auftraggeber benannten Personen. Der Auftragnehmer informiert den Auftraggeber unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen die DSGVO oder andere Datenschutzbestimmungen der Union oder der Mitgliedstaaten verstößt; er ist berechtigt, die Ausführung bis zur Bestätigung oder Änderung der Weisung auszusetzen.

§ 4 Vertraulichkeit

Der Auftragnehmer setzt nur Personen ein, die zur Vertraulichkeit verpflichtet wurden (Art. 28 Abs. 3 lit. b DSGVO).

§ 5 Technische und organisatorische Maßnahmen

(1) Es gelten die technischen und organisatorischen Maßnahmen der Anlage 1, die fester Bestandteil dieses Vertrags ist. Die Passphrasen und Schlüssel verbleiben beim Auftraggeber; der Auftragnehmer kann verlorene Passphrasen nicht wiederherstellen.

(2) Datenverarbeitung und Hosting erfolgen ausschließlich in Mitgliedstaaten der EU/des EWR (Rechenzentren der Hetzner Online GmbH in Deutschland). Ein Drittlandtransfer findet nicht statt.

§ 6 Unterauftragsverarbeiter

(1) Aktuell eingesetzte Unterauftragsverarbeiter:

  • Hetzner Online GmbH, Gunzenhausen, Deutschland – Hosting
  • Brevo (Sendinblue SAS), Paris, Frankreich – Versand von System-E-Mails

(2) Änderungen kündigt der Auftragnehmer mindestens vier Wochen vorher in Textform an; der Auftraggeber kann aus wichtigem datenschutzrechtlichem Grund widersprechen.

(3) Unterauftragsverarbeiter außerhalb der EU/des EWR sind ausgeschlossen.

(4) Der Auftragnehmer erlegt jedem Unterauftragsverarbeiter im Wege eines Vertrags dieselben Datenschutzpflichten auf, wie sie in diesem Vertrag festgelegt sind (Art. 28 Abs. 4 DSGVO), insbesondere hinreichende Garantien für geeignete technische und organisatorische Maßnahmen. Kommt der Unterauftragsverarbeiter seinen Pflichten nicht nach, haftet der Auftragnehmer gegenüber dem Auftraggeber für die Erfüllung dieser Pflichten.

§ 7 Betroffenenrechte und Unterstützungspflichten

Der Auftragnehmer unterstützt den Auftraggeber bei der Erfüllung von Betroffenenrechten (Art. 12–23 DSGVO), bei der Sicherheit der Verarbeitung (Art. 32), bei Meldungen (Art. 33/34) und bei Datenschutz-Folgenabschätzungen (Art. 35), soweit ihm dies angesichts der Zero-Knowledge-Architektur möglich ist. Auskünfte zu Inhalten der verschlüsselten Datenpakete kann nur der Auftraggeber selbst erteilen.

§ 8 Meldung von Verletzungen

Der Auftragnehmer meldet Verletzungen des Schutzes personenbezogener Daten, die die Daten des Auftraggebers betreffen, unverzüglich – spätestens innerhalb von 48 Stunden nach Kenntnis – an die vom Auftraggeber hinterlegte E-Mail-Adresse.

§ 9 Löschung und Rückgabe

(1) Nach der vollständigen Beendigung des Nutzungsvertrags (§ 1 Abs. 3) – oder auf Löschverlangen des Auftraggebers – löscht der Auftragnehmer alle nach diesem Vertrag gespeicherten Daten innerhalb von 30 Tagen. Backups verschwinden mit ihrem Rotationszyklus von 14 Tagen endgültig. Gesetzliche Aufbewahrungspflichten des Auftragnehmers (insbesondere §§ 147 AO, 257 HGB für Abrechnungsunterlagen) bleiben unberührt; hiervon betroffene Daten werden für die weitere Verarbeitung eingeschränkt und nach Fristablauf gelöscht. Auf Wunsch bestätigt der Auftragnehmer die Löschung in Textform.

(2) Zuvor kann der Auftraggeber sämtliche Datenpakete über die Export-Funktion der Software abrufen; die Entschlüsselung obliegt ihm.

§ 10 Nachweise und Kontrollen

Der Auftragnehmer stellt dem Auftraggeber die zum Nachweis der Pflichten nach Art. 28 Abs. 3 lit. h DSGVO erforderlichen Informationen bereit und ermöglicht angemessene Kontrollen nach Ankündigung von 14 Tagen.

Anlage 1: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

  • Verschlüsselung: Sämtliche Falldaten werden auf den Endgeräten des Auftraggebers mit AES-256-GCM verschlüsselt (Schlüsselableitung per Argon2id); auf den Servern liegt ausschließlich Geheimtext. Transportverschlüsselung über TLS.
  • Zugriffskontrolle: Zugang nur mit Konto und Passwort, optional mit Zwei-Faktor-Anmeldung (TOTP mit Wiederverwendungsschutz); Schutz gegen Anmeldeversuche durch Ratenbegrenzung und Sicherheits-Benachrichtigungen.
  • Systemtrennung: Rollenbasierte Datenbankrechte (Anwendungsrolle ohne Schemarechte), getrennte Test- und Produktionsumgebung mit eigenen Datenbanken.
  • Protokoll-Hygiene: Ein automatisiert getesteter Filter verhindert Falldaten in Protokollen, Fehlermeldungen und E-Mails; Sicherheitsprotokolle werden nach 90 Tagen automatisch gelöscht, Server-Protokolle größenbegrenzt rolliert.
  • Verfügbarkeit: Tägliche verschlüsselte Backups (AES-256-GCM) mit 14-tägiger Rotation und erprobter Wiederherstellung.
  • Standort: Hosting ausschließlich in Rechenzentren der Hetzner Online GmbH in Deutschland; keine externen CDNs, keine Tracker, keine Drittlandübermittlung.

Bereich für die Papierfassung

Ort, Datum:
Unterschrift Auftraggeber:
Unterschrift Auftragnehmer (Fovalia, Can Evmez):