Auftragsverarbeitungsvertrag (AVV)

gemäß Art. 28 DSGVO  ·  Version 1.1  ·  Stand: Juli 2026

Dieser Vertrag kommt mit der Registrierung auf therao.de automatisch zwischen Therao (Auftragsverarbeiter) und dem registrierten Therapeuten bzw. der Praxis (Verantwortlicher) zustande.

§ 1 Vertragsparteien und Gegenstand

Auftragsverarbeiter:
Therao, Gerresheimer Straße 13, 40211 Düsseldorf
E-Mail: info@therao.de

Verantwortlicher:
Der bei der Registrierung angegebene Therapeut bzw. die angegebene Praxis (im Folgenden „Verantwortlicher").

Gegenstand dieses Vertrags ist die Verarbeitung personenbezogener Daten durch Therao im Auftrag des Verantwortlichen im Rahmen der Nutzung der Praxisverwaltungssoftware Therao.

§ 2 Art, Zweck und Umfang der Verarbeitung

MerkmalDetails
Zweck der VerarbeitungBereitstellung der Praxisverwaltungssoftware Therao (Patientenverwaltung, Therapiedokumentation, Abrechnung, Kalender)
Art der VerarbeitungSpeicherung, Anzeige, Bearbeitung, Exportieren, Sichern und Löschen von Patientendaten auf Weisung des Verantwortlichen
Kategorien personenbezogener DatenStammdaten (Name, Adresse, Geburtsdatum, Kontaktdaten); Gesundheitsdaten gem. Art. 9 DSGVO (Diagnosen, Therapieprotokolle, Befunde, Fragebögen); Abrechnungs- und Versicherungsdaten
Kategorien betroffener PersonenPatienten des Verantwortlichen
Dauer der VerarbeitungFür die Dauer des Nutzungsvertrags; nach Vertragsende Löschung auf Anfrage des Verantwortlichen

§ 3 Pflichten des Auftragsverarbeiters

3.1 Weisungsgebundenheit

Therao verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen — es sei denn, das Unionsrecht oder das Recht eines Mitgliedstaats schreibt eine Verarbeitung vor. Weisungen werden über die Nutzung der Software-Funktionen erteilt (z. B. Anlegen, Bearbeiten, Löschen von Datensätzen).

3.2 Vertraulichkeit

Therao stellt sicher, dass sich alle zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Dies umfasst insbesondere den ausdrücklichen Hinweis auf § 203 Abs. 4 StGB, wonach die unbefugte Offenbarung eines fremden Geheimnisses — einschließlich eines Gesundheitsdatums —, das einer mitwirkenden Person bei ihrer Tätigkeit für eine Angehörige eines Heilberufs im Sinne des § 203 Abs. 1 StGB bekannt geworden ist, strafbar ist. Alle zur Verarbeitung befugten Mitarbeitenden von Therao werden über diese Verschwiegenheitspflicht und die Strafbarkeit ihrer Verletzung ausdrücklich belehrt, bevor sie Zugriff auf Patientendaten erhalten.

3.3 Technische und organisatorische Maßnahmen (TOMs)

Therao ergreift folgende Maßnahmen gem. Art. 32 DSGVO:

3.4 Unterstützung bei Betroffenenrechten

Therao stellt durch geeignete technische und organisatorische Maßnahmen sicher, dass der Verantwortliche seinen Pflichten zur Beantwortung von Anfragen betroffener Personen nachkommen kann (Art. 15–22 DSGVO). Die Software bietet hierfür Art.-17-Löschfunktion und Art.-20-Datenexport.

Wendet sich eine betroffene Person (z. B. ein Patient des Verantwortlichen) direkt an Therao mit einer Anfrage zur Ausübung ihrer Rechte nach Art. 15–22 DSGVO, beantwortet Therao diese Anfrage nicht selbst. Therao verweist die anfragende Person unverzüglich an den Verantwortlichen als zuständige Stelle und informiert den Verantwortlichen über den Kontaktversuch, damit dieser die Anfrage fristgerecht bearbeiten kann.

3.5 Unterstützung bei Sicherheitspflichten

Therao unterstützt den Verantwortlichen bei der Einhaltung der Pflichten aus Art. 32–36 DSGVO (Sicherheit, Meldepflichten, Datenschutz-Folgenabschätzung).

3.6 Meldepflicht bei Datenpannen

Therao informiert den Verantwortlichen unverzüglich nach Bekanntwerden einer Verletzung des Schutzes personenbezogener Daten. Die Meldung erfolgt per E-Mail an die bei der Registrierung hinterlegte Adresse.

3.7 Löschung nach Vertragsende

Nach Beendigung des Nutzungsvertrags löscht Therao alle personenbezogenen Daten des Verantwortlichen auf dessen Anfrage hin, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht. Die Löschung erfolgt innerhalb von 30 Tagen nach Eingang der Anfrage. Der Verantwortliche kann vorab einen Daten-Export anfordern (Art. 20 DSGVO).

3.8 Nachweis- und Kontrollrechte

Therao stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung und ermöglicht Überprüfungen, einschließlich Inspektionen (Art. 28 Abs. 3 lit. h DSGVO). Dies umfasst insbesondere:

§ 4 Unterauftragnehmer

Therao ist berechtigt, folgende Unterauftragnehmer einzusetzen:

Unterauftragnehmer Sitz Zweck Datenbasis
Hetzner Online GmbH Gunzenhausen, Deutschland Server-Hosting, Datenspeicherung, verschlüsselte Backup-Ablage (Object Storage) sowie Video-Sitzungsinfrastruktur (Jitsi Meet, selbst gehostet) Alle Praxisdaten (Datenbankdateien auf Hetzner-Server und -Object-Storage); bei Video-Sitzungen zusätzlich die Echtzeit-Bild-/Tonübertragung — keine Aufzeichnung, keine Speicherung der Inhalte
Brevo SAS (vormals Sendinblue) Paris, Frankreich (EU) Transaktionale E-Mails (Registrierungsbestätigung, Passwort-Reset) E-Mail-Adresse des Verantwortlichen

Mit Hetzner besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Eine Übermittlung in Drittländer außerhalb der EU/EEA findet nicht statt.

Beabsichtigt Therao, einen neuen Unterauftragnehmer einzusetzen oder einen bestehenden zu ersetzen, informiert Therao den Verantwortlichen mindestens vier Wochen vor dem geplanten Einsatz in Textform (z. B. E-Mail). Der Verantwortliche kann dem Einsatz innerhalb von zwei Wochen nach Zugang dieser Information in Textform widersprechen. Widerspricht der Verantwortliche, wirken beide Parteien auf eine einvernehmliche Lösung hin; kommt keine Einigung zustande, kann der Verantwortliche den Nutzungsvertrag außerordentlich kündigen. Setzt Therao künftig einen Unterauftragnehmer mit Sitz außerhalb der EU/EEA ein, stellt Therao sicher, dass ein angemessenes Datenschutzniveau besteht — insbesondere durch den Abschluss von EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) oder eine andere geeignete Garantie nach Art. 44 ff. DSGVO.

§ 5 Pflichten des Verantwortlichen

Der Verantwortliche ist verpflichtet:

§ 6 Haftung

Für Schäden, die durch eine Verarbeitung entstehen, die nicht den Weisungen des Verantwortlichen entspricht, haftet Therao. Wenn Therao nachweist, dass es für den Umstand, der den Schaden verursacht hat, nicht verantwortlich ist, kann es von der Haftung befreit werden (Art. 82 DSGVO).

§ 7 Schlussbestimmungen

Dieser Vertrag unterliegt deutschem Recht. Änderungen bedürfen der Textform. Bei Widersprüchen zwischen diesem AVV und dem Nutzungsvertrag gilt dieser AVV für datenschutzrechtliche Fragen vorrangig.

Sollten einzelne Bestimmungen dieses Vertrags unwirksam sein, bleibt der übrige Vertragsinhalt davon unberührt.