Vertrag zur Auftragsverarbeitung (AVV)
Gemäß Art. 28 Abs. 3 DSGVO für die Nutzung der Praxissoftware VetaFlow.
VetaFlow UG (haftungsbeschränkt)
Schickhardtstraße 25, 71116 Gärtringen
Vertreten durch GF Sebastian Gaidzik
HRB 805341 (AG Stuttgart) · hello@vetaflow.de
Die jeweilige Praxis / der jeweilige Nutzer
Der registrierte Accountinhaber / Tierarzt / Tiertherapeut, der VetaFlow zur Terminbuchung, Patientenverwaltung, Befundung und Abrechnung nutzt.
§ 1 Gegenstand, Zweck und Geltungsbereich
(1) Der Auftragnehmer stellt dem Auftraggeber die cloudbasierte Praxisverwaltungs-, Befundungs-, Buchungs- und Planungssoftware „VetaFlow“ als Software-as-a-Service (SaaS) bereit. Gegenstand dieser Vereinbarung ist die Verarbeitung von personenbezogenen Daten durch den Auftragnehmer im Auftrag und nach Weisung des Auftraggebers gemäß Art. 28 DSGVO.
(2) Die Vereinbarung erstreckt sich auf alle Module von VetaFlow, insbesondere:
- Online-Terminbuchung & Kundenanfragen
- Kundenkartei & Tierpatienten-Akten
- Befundberichte, Marker & Behandlungsdoku
- Tourenplanung, Geocoding & Terminkalender
- Rechnungsstellung (GOT / Kataloge) & Exporte
- Cloud-Synchronisation & verschlüsselte Backups
§ 2 Kategorien betroffener Personen und Datenarten
Kreis der Betroffenen: Kunden (Tierhalter), Patienten (Tiere), Stallbetreiber/Ansprechpartner sowie Praxisinhaber und Mitarbeiter.
Verarbeitete Datenkategorien:
- Tierhalter-Stammdaten: Vor- und Nachname, Anschrift, E-Mail-Adresse, Telefonnummer.
- Standort- & Stalldaten: Stalladresse, Stallname, PLZ/Ort, Geokoordinaten für Routenberechnungen.
- Tier- & Patientendaten: Name, Tierart, Rasse, Alter, Geschlecht, Transponder-/Chipnummer, Vorerkrankungen.
- Befund- & Behandlungsdaten: Anamneseberichte, visuelle anatomische Befundmarker, Befundtexte, Behandlungsprotokolle, Fotos.
- Abrechnungs- & Finanzdaten: Abrechnungspositionen nach GOT / Gebührenverzeichnis, Rechnungsbeträge, Zahlungsstatus, Bankdaten.
§ 3 Weisungsbefugnis und Pflichten des Auftragnehmers
(1) Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers. Die Nutzung der Software und deren Konfiguration durch den Auftraggeber gelten als Weisung.
(2) Der Auftragnehmer gewährleistet, dass sich die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer gesetzlichen Verschwiegenheitspflicht unterliegen.
(3) Der Auftragnehmer unterstützt den Auftraggeber bei der Erfüllung der Betroffenenrechte (Art. 15–22 DSGVO) sowie bei der Meldung von Datenschutzverletzungen (Art. 33, 34 DSGVO).
§ 4 Technische und organisatorische Maßnahmen (TOMs gem. Art. 32 DSGVO)
Der Auftragnehmer implementiert dem Risiko angemessene technische und organisatorische Maßnahmen zum Schutz der Kundendaten:
| Sicherheitsbereich | Umsetzung bei VetaFlow |
|---|---|
| Verschlüsselung (In Transit & At Rest) | Lückenlose TLS 1.3 Transportverschlüsselung mit HTTPS (Automatisches SSL via Caddy). Verschlüsselte Speicherung in der Datenbank (AES-256). |
| Zugriffskontrolle & Mandantentrennung | Strikte Mandantentrennung auf Datenbankebene über Row-Level Security (RLS). Jede Praxis hat ausschließlich Zugriff auf eigene Daten. |
| Verfügbarkeit & Backups | Tägliche automatisierte Backups, georedundante Serverinfrastruktur in nach ISO 27001 zertifizierten EU-Rechenzentren. |
| Eingabe- & Zugriffskontrolle | Zwei-Faktor-Authentifizierung (2FA) für Administrationszugänge, auditierbare Änderungsprotokolle. |
§ 5 Genehmigte Unterauftragsverarbeiter (Sub-Prozessoren)
Der Auftraggeber genehmigt die Hinzuziehung der folgenden spezialisierten Dienstleister:
| Unterauftragnehmer | Funktion / Zweck | Standort | Rechtsgrundlage |
|---|---|---|---|
| Vercel Inc. | Edge-Hosting, CDN & Serverless Web-Infrastruktur | USA / Frankfurt (EU Edge) | EU-US DPF / SCC / DPA |
| netcup GmbH | Webserver-Hosting Buchungsportal & Backup | Nürnberg (DE) | Art. 28 DSGVO (DE) |
| Supabase Inc. / AWS | Datenbank & Dateispeicher | Frankfurt (EU) | ISO 27001 / DPA |
| Mapbox Inc. | Geocoding von Stall-PLZ für Routen | USA / EU | EU-US DPF / SCC |
| Resend Inc. | Versand von Terminbestätigungs-Mails | USA / EU | EU-US DPF / DPA |
§ 6 Beendigung, Datenlöschung und Schlussbestimmungen
(1) Nach Beendigung des Hauptvertrags löscht der Auftragnehmer alle im Auftrag verarbeiteten Daten nach Ablauf der gesetzlichen handels- und steuerrechtlichen Aufbewahrungsfristen oder übergibt diese auf Anforderung dem Auftraggeber in einem strukturierten, gängigen Datenformat (PDF / CSV / JSON).
(2) Dieser Vertrag unterliegt deutschem Recht. Der Vertrag wird elektronisch geschlossen und ist gemäß Art. 28 Abs. 9 DSGVO rechtsgültig.