Zur StartseiteStand: August 2026 · Version 1.0
Rechtssicherheit nach DSGVO

Vertrag zur Auftragsverarbeitung (AVV)

Gemäß Art. 28 Abs. 3 DSGVO für die Nutzung der Praxissoftware VetaFlow.

AVV als PDF herunterladen
Auftragnehmer (Auftragsverarbeiter)

VetaFlow UG (haftungsbeschränkt)

Schickhardtstraße 25, 71116 Gärtringen
Vertreten durch GF Sebastian Gaidzik
HRB 805341 (AG Stuttgart) · hello@vetaflow.de

Auftraggeber (Verantwortlicher)

Die jeweilige Praxis / der jeweilige Nutzer

Der registrierte Accountinhaber / Tierarzt / Tiertherapeut, der VetaFlow zur Terminbuchung, Patientenverwaltung, Befundung und Abrechnung nutzt.

§ 1 Gegenstand, Zweck und Geltungsbereich

(1) Der Auftragnehmer stellt dem Auftraggeber die cloudbasierte Praxisverwaltungs-, Befundungs-, Buchungs- und Planungssoftware „VetaFlow“ als Software-as-a-Service (SaaS) bereit. Gegenstand dieser Vereinbarung ist die Verarbeitung von personenbezogenen Daten durch den Auftragnehmer im Auftrag und nach Weisung des Auftraggebers gemäß Art. 28 DSGVO.

(2) Die Vereinbarung erstreckt sich auf alle Module von VetaFlow, insbesondere:

  • Online-Terminbuchung & Kundenanfragen
  • Kundenkartei & Tierpatienten-Akten
  • Befundberichte, Marker & Behandlungsdoku
  • Tourenplanung, Geocoding & Terminkalender
  • Rechnungsstellung (GOT / Kataloge) & Exporte
  • Cloud-Synchronisation & verschlüsselte Backups

§ 2 Kategorien betroffener Personen und Datenarten

Kreis der Betroffenen: Kunden (Tierhalter), Patienten (Tiere), Stallbetreiber/Ansprechpartner sowie Praxisinhaber und Mitarbeiter.

Verarbeitete Datenkategorien:

  • Tierhalter-Stammdaten: Vor- und Nachname, Anschrift, E-Mail-Adresse, Telefonnummer.
  • Standort- & Stalldaten: Stalladresse, Stallname, PLZ/Ort, Geokoordinaten für Routenberechnungen.
  • Tier- & Patientendaten: Name, Tierart, Rasse, Alter, Geschlecht, Transponder-/Chipnummer, Vorerkrankungen.
  • Befund- & Behandlungsdaten: Anamneseberichte, visuelle anatomische Befundmarker, Befundtexte, Behandlungsprotokolle, Fotos.
  • Abrechnungs- & Finanzdaten: Abrechnungspositionen nach GOT / Gebührenverzeichnis, Rechnungsbeträge, Zahlungsstatus, Bankdaten.

§ 3 Weisungsbefugnis und Pflichten des Auftragnehmers

(1) Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers. Die Nutzung der Software und deren Konfiguration durch den Auftraggeber gelten als Weisung.

(2) Der Auftragnehmer gewährleistet, dass sich die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer gesetzlichen Verschwiegenheitspflicht unterliegen.

(3) Der Auftragnehmer unterstützt den Auftraggeber bei der Erfüllung der Betroffenenrechte (Art. 15–22 DSGVO) sowie bei der Meldung von Datenschutzverletzungen (Art. 33, 34 DSGVO).

§ 4 Technische und organisatorische Maßnahmen (TOMs gem. Art. 32 DSGVO)

Der Auftragnehmer implementiert dem Risiko angemessene technische und organisatorische Maßnahmen zum Schutz der Kundendaten:

SicherheitsbereichUmsetzung bei VetaFlow
Verschlüsselung (In Transit & At Rest)Lückenlose TLS 1.3 Transportverschlüsselung mit HTTPS (Automatisches SSL via Caddy). Verschlüsselte Speicherung in der Datenbank (AES-256).
Zugriffskontrolle & MandantentrennungStrikte Mandantentrennung auf Datenbankebene über Row-Level Security (RLS). Jede Praxis hat ausschließlich Zugriff auf eigene Daten.
Verfügbarkeit & BackupsTägliche automatisierte Backups, georedundante Serverinfrastruktur in nach ISO 27001 zertifizierten EU-Rechenzentren.
Eingabe- & ZugriffskontrolleZwei-Faktor-Authentifizierung (2FA) für Administrationszugänge, auditierbare Änderungsprotokolle.

§ 5 Genehmigte Unterauftragsverarbeiter (Sub-Prozessoren)

Der Auftraggeber genehmigt die Hinzuziehung der folgenden spezialisierten Dienstleister:

UnterauftragnehmerFunktion / ZweckStandortRechtsgrundlage
Vercel Inc.Edge-Hosting, CDN & Serverless Web-InfrastrukturUSA / Frankfurt (EU Edge)EU-US DPF / SCC / DPA
netcup GmbHWebserver-Hosting Buchungsportal & BackupNürnberg (DE)Art. 28 DSGVO (DE)
Supabase Inc. / AWSDatenbank & DateispeicherFrankfurt (EU)ISO 27001 / DPA
Mapbox Inc.Geocoding von Stall-PLZ für RoutenUSA / EUEU-US DPF / SCC
Resend Inc.Versand von Terminbestätigungs-MailsUSA / EUEU-US DPF / DPA

§ 6 Beendigung, Datenlöschung und Schlussbestimmungen

(1) Nach Beendigung des Hauptvertrags löscht der Auftragnehmer alle im Auftrag verarbeiteten Daten nach Ablauf der gesetzlichen handels- und steuerrechtlichen Aufbewahrungsfristen oder übergibt diese auf Anforderung dem Auftraggeber in einem strukturierten, gängigen Datenformat (PDF / CSV / JSON).

(2) Dieser Vertrag unterliegt deutschem Recht. Der Vertrag wird elektronisch geschlossen und ist gemäß Art. 28 Abs. 9 DSGVO rechtsgültig.