Rechtliche Grundlage
Nutzungsbedingungen für Apotheken im Rahmen der assistierten Telemedizin
Nutzungsbedingungen der arztkonsultation ak GmbH für Apotheken, die über ein Partnerportal an die Plattform angebunden sind. Version 1.0 · Stand: 18. August 2026 · Anlage 1 (AVV) Stand: 07. September 2026.
§ 1 Präambel
Die Plattform unterstützt Apotheken bei der Durchführung von Maßnahmen der assistierten Telemedizin (aTM) in Zusammenarbeit mit Ärztinnen und Ärzten sowie gesetzlich oder privat versicherten Personen. Der Plattformbetreiber (arztkonsultation ak GmbH) stellt hierfür technische Infrastruktur, Termin- und Kommunikationsfunktionen, Videosprechstundenfunktionen, Dokumentations- und Abrechnungsunterstützung sowie Qualitäts- und Supportprozesse bereit. Die ärztliche Behandlung erfolgt eigenverantwortlich durch die jeweils eingebundenen Ärztinnen und Ärzte; der Plattformbetreiber erbringt selbst keine ärztlichen Leistungen und wird nicht Partei des Behandlungsvertrags zwischen Ärztin/Arzt und Patient. Die Apotheke erbringt Assistenzleistungen im Rahmen der gesetzlichen Vorgaben und wird nicht selbst zur Erbringerin ärztlicher Telemedizin.
§ 2 Geltungsbereich und Vertragspartner
Diese Nutzungsbedingungen gelten für öffentliche Apotheken im Sinne des Apothekengesetzes, die Maßnahmen der assistierten Telemedizin in ihren Betriebsräumen anbieten und hierfür die Plattform nutzen. Vertragspartner des Plattformbetreibers ist die jeweils registrierte Apotheke. Über die Plattform handelnde Personen (Apothekerin/Apotheker, PTA, sonstiges Personal oder beauftragtes Drittpersonal) werden der Apotheke zugerechnet. Verbraucher im Sinne des Bürgerlichen Gesetzbuchs sind nicht Vertragspartner dieser Nutzungsbedingungen.
Der Zugang zur Plattform kann über einen Kooperationspartner des Plattformbetreibers (z. B. ein Apothekenportal) vermittelt werden. Die Anerkennung dieser Nutzungsbedingungen einschließlich des Auftragsverarbeitungsvertrags nach § 13 ist Voraussetzung für die Nutzung der Plattform. Vertragliche Regelungen der Apotheke mit einem Kooperationspartner, insbesondere zu Entgelten und Abrechnung, bleiben von diesen Nutzungsbedingungen unberührt.
§ 3 Begriffsbestimmungen
Apotheke bezeichnet die nach Apothekengesetz betriebene öffentliche Apotheke, die an die Plattform angebunden ist und in deren Räumlichkeiten die aTM-Leistungen erbracht werden.
Versicherte Person bezeichnet die gesetzlich oder privat versicherte Person, die Assistenz bei der Inanspruchnahme einer ambulanten telemedizinischen Leistung in Anspruch nimmt.
Assistierte Telemedizin (aTM) bezeichnet insbesondere die gesetzlich vorgesehenen Maßnahmen: Beratung und Anleitung zu ambulanten telemedizinischen Leistungen, Durchführung einfacher medizinischer Routineaufgaben zur Unterstützung anlässlich einer ärztlichen telemedizinischen Leistung sowie Beratung zur Wahrnehmung von Betroffenenrechten in Bezug auf die elektronische Patientenakte (ePA).
Plattform bezeichnet die vom Plattformbetreiber bereitgestellten technischen und organisatorischen Systeme zur Registrierung, Terminverwaltung, Videosprechstunde, Dokumentation, Abrechnungsunterstützung und Qualitätssicherung.
§ 4 Leistungsgegenstand der Plattform
Der Plattformbetreiber stellt der Apotheke eine digitale Plattform zur Verfügung, die insbesondere folgende Funktionen umfasst:
- Registrierung der Apotheke für aTM,
- strukturierte Ersteinschätzung gemäß Anlage 31c BMV-Ä,
- Terminverwaltung und optionale Online-Terminvereinbarung,
- technische Bereitstellung von Videosprechstundenfunktionen mit zertifizierten Videodiensten gemäß Anlage 31b BMV-Ä,
- strukturierte Prozessführung für aTM-Leistungen in der Apotheke,
- technische und organisatorische Schnittstellen zu Ärztinnen/Ärzten, Versicherten und ggf. Krankenkassen,
- nichtärztlicher technischer Support sowie Dokumentationsfunktionen.
Der konkrete Funktionsumfang kann je nach Vertragsmodell, technischer Verfügbarkeit, Telematikinfrastruktur-Anbindung und freigeschalteten Modulen variieren. Der Plattformbetreiber ist berechtigt, die Plattform weiterzuentwickeln, soweit der Vertragszweck nicht unzumutbar beeinträchtigt wird.
§ 5 Keine ärztliche oder heilkundliche Leistung durch Plattformbetreiber und Apotheke
Der Plattformbetreiber erbringt keine ärztlichen Leistungen, keine heilkundliche Tätigkeit und keine pharmazeutische Beratung. Medizinische Entscheidungen, Diagnosen, Therapieempfehlungen, Verordnungen oder sonstige ärztliche Maßnahmen erfolgen ausschließlich durch die eingebundenen Ärztinnen und Ärzte in eigener Verantwortung. Die Apotheke erbringt im Rahmen von aTM ausschließlich Assistenzleistungen; sie übt keine eigenständige Heilkunde aus und ersetzt keine ärztliche Behandlung.
§ 6 Rolle der Apotheke in der assistierten Telemedizin
Die Apotheke bietet Maßnahmen der assistierten Telemedizin freiwillig an; ein gesetzlicher Anspruch der Versicherten auf Assistenzleistungen besteht nicht. Die Apotheke kann insbesondere folgende Leistungen erbringen:
- Beratung zu ambulanten telemedizinischen Leistungen,
- Anleitung zur Inanspruchnahme einer strukturierten Ersteinschätzung und/oder einer ärztlichen Videosprechstunde,
- technische Unterstützung bei der Nutzung von Endgeräten, Software und TI-Diensten,
- Durchführung einfacher medizinischer Routineaufgaben (z. B. Messung von Vitalparametern, Durchführung von Schnelltests) zur Unterstützung anlässlich einer ärztlichen telemedizinischen Leistung,
- Beratung zur Wahrnehmung von Betroffenenrechten sowie Unterstützung bei Einsichtnahme in und Löschung von Daten in der ePA.
Die Apotheke bleibt für die pharmazeutische Versorgung und ggf. anschließende Medikationsberatung verantwortlich, insbesondere bei Einlösung von E-Rezepten und bei Polymedikation.
§ 7 Registrierung und Zulassung der Apotheke
Die Nutzung der Plattform setzt eine Registrierung sowie die Freischaltung der Apotheke voraus; ein Anspruch hierauf besteht nicht. Die Registrierung kann unmittelbar gegenüber dem Plattformbetreiber oder über einen Kooperationspartner erfolgen. Die Freischaltung erfolgt durch den Plattformbetreiber. Im Rahmen der Registrierung hat die Apotheke insbesondere nachzuweisen oder zuzusichern:
- bestehende Betriebserlaubnis als öffentliche Apotheke,
- Mitgliedschaft oder Meldung bei der zuständigen Apothekerkammer,
- Einhaltung apothekenrechtlicher, berufsrechtlicher, datenschutzrechtlicher und wettbewerbsrechtlicher Vorgaben,
- ausreichende Betriebshaftpflichtversicherung, die auch aTM-Assistenzleistungen abdeckt,
- Anbindung an die Telematikinfrastruktur beziehungsweise Zugang zu den für ePA-bezogene Leistungen erforderlichen Diensten,
- Teilnahme an erforderlichen Onboarding-, Schulungs- und Qualitätssicherungsmaßnahmen,
- Zustimmung zu Qualitätsleitfaden, Apotheken-Prozessbeschreibung, Datenschutzunterlagen (AVV) und technischen Nutzungsbedingungen.
Änderungen dieser Voraussetzungen sind dem Plattformbetreiber unverzüglich mitzuteilen.
§ 8 Räumliche und technische Voraussetzungen
Die Apotheke stellt innerhalb der Betriebsräume einen Raum zur Verfügung, in dem aTM vertraulich durchgeführt werden kann; Mithören und Einsehen durch Dritte sind zu verhindern, Datenschutz, Datensicherheit und Privatsphäre sind zu gewährleisten. Alternativ oder ergänzend kann eine räumlich abgegrenzte „Gesundheitsbox“ genutzt werden, sofern sie in die Apotheke integriert ist und die apothekenrechtlichen Anforderungen, insbesondere zum Fremdbesitzverbot und zur räumlichen Zuordnung, gewahrt bleiben.
Die Apotheke stellt ein geeignetes Endgerät (z. B. PC oder Tablet) mit Kamera, Mikrofon, Lautsprecher und stabiler Internetverbindung bereit und berücksichtigt dabei die jeweiligen technischen Mindestanforderungen und Technikleitfäden zur assistierten Telemedizin. Die für die Videosprechstunde eingesetzte Software muss den gesetzlichen Anforderungen an zertifizierte Videodienste entsprechen; dies soll Datensicherheit und Abrechenbarkeit der ärztlichen Leistung gewährleisten.
§ 9 Anspruchsvoraussetzungen der Versicherten und Vereinbarung
Die Apotheke führt aTM nur durch, wenn die versicherte Person die vorgesehenen Anspruchsvoraussetzungen erfüllt und hierüber eine Vereinbarung zwischen Apotheke und versicherter Person abgeschlossen wird. Die versicherte Person bestätigt durch eigenhändige Unterschrift oder elektronische Signatur, dass mindestens eine der folgenden Voraussetzungen vorliegt:
- sie verfügt nicht über ein geeignetes digitales Endgerät, das die Durchführung einer ambulanten telemedizinischen Leistung erlaubt,
- sie kann ihr eigenes Endgerät im dringenden Fall nicht benutzen,
- sie benötigt aufgrund besonderer Bedarfe und Bedürfnisse praktische oder technische Hilfestellung bei der Inanspruchnahme der telemedizinischen Leistung,
- es ist eine einfache medizinische Routineaufgabe zur Unterstützung anlässlich einer ärztlichen telemedizinischen Leistung notwendig.
Die Vereinbarung verbleibt für vier Jahre in der Apotheke. Vor Abschluss prüft die Apotheke, ob ein Versicherungsverhältnis vorliegt (z. B. durch elektronische Gesundheitskarte oder anderen gültigen Anspruchsnachweis). Die versicherte Person bestätigt die Anspruchsvoraussetzungen; die Apotheke trägt für deren Richtigkeit keine Verantwortung.
§ 10 Zulässige aTM-Leistungen und Leistungsumfang
Gegenstand der aTM-Leistung ist die assistierte Inanspruchnahme einer ambulanten telemedizinischen Leistung. Der Prozess kann aus bis zu zwei Schritten bestehen:
- assistierte Durchführung eines strukturierten Ersteinschätzungsverfahrens,
- Durchführung einer telemedizinischen Videosprechstunde.
Die Apotheke kann pro Fall eine der folgenden aTM-Leistungen erbringen:
- nur strukturiertes Ersteinschätzungsverfahren,
- nur Videosprechstunde,
- strukturiertes Ersteinschätzungsverfahren und Videosprechstunde.
Die Inhalte und Grenzen der zulässigen Leistungen ergeben sich aus den gesetzlichen Grundlagen, den vertraglichen Vereinbarungen zwischen den Selbstverwaltungspartnern sowie dem Qualitätsleitfaden. Insbesondere sind unzulässig:
- Leistungen, die eine eigenständige ärztliche Diagnostik oder Therapie durch die Apotheke darstellen,
- Tätigkeiten außerhalb der apothekenrechtlichen Zulassung,
- Verstöße gegen Heilkundeverbot, Apotheker-Berufsordnung, Apothekengesetz, Heilmittelwerberecht, Datenschutzrecht oder sonstige gesetzliche Vorgaben.
Die Apotheke ist verpflichtet, aTM abzulehnen oder abzubrechen und auf Präsenz- oder Notfallversorgung zu verweisen, wenn die Voraussetzungen einer aTM-Leistung nicht vorliegen oder ein Notfall besteht.
§ 11 Durchführung der Leistungen und Zusammenarbeit mit Ärztinnen und Ärzten
Die Apotheke klärt die Beschwerden in einem ersten Kontakt ab, erläutert die Möglichkeiten der aTM und prüft, ob ein strukturiertes Ersteinschätzungsverfahren oder eine Videosprechstunde geeignet erscheint. Bei unbekannten Patientinnen und Patienten, die die Praxis in den letzten vier Quartalen nicht persönlich aufgesucht haben, ist für eine vertragsärztliche Videosprechstunde ein strukturiertes Ersteinschätzungsverfahren erforderlich.
Die Apotheke unterstützt die versicherte Person bei der Terminfindung (telefonisch, online oder über Terminvermittlung der Kassenärztlichen Vereinigung), bei der Authentifizierung und beim Zugang zur Videosprechstunde. Während der Videosprechstunde kann das Apothekenpersonal nach Anweisung der Ärztin oder des Arztes einfache medizinische Routineaufgaben durchführen (z. B. Vitalparameter, Schnelltests) und die Ergebnisse an die Ärztin oder den Arzt übermitteln. Die Apotheke wahrt dabei die freie Arzt- und Apothekenwahl und beachtet Zuweisungs- und Beeinflussungsverbote. Ärztliche Diagnose, Therapieentscheidung, Ausstellung von E-Rezepten, Bescheinigungen und Weiterleitung in die Anschlussversorgung liegen allein bei der Ärztin oder dem Arzt.
§ 12 Dokumentation der aTM-Leistungen
Die Apotheke dokumentiert die in der Vereinbarung und im Abrechnungsprozess geforderten Angaben, insbesondere:
- Daten der versicherten Person (Name, Anschrift, Geburtsdatum, Krankenkasse, Kostenträgerkennung, Versichertennummer),
- Anspruchsvoraussetzungen und Einwilligung,
- gewählte aTM-Leistung (Ersteinschätzung, Videosprechstunde oder Kombination),
- Tag der Leistungserbringung,
- beteiligte Apotheke (Name, Anschrift, Institutionskennzeichen),
- ggf. durchgeführte Routineaufgaben und wesentliche Abläufe der Assistenz.
Die Apotheke dokumentiert die jeweils durchgeführte Leistung in der Vereinbarung und in ihren Systemen. Die Dokumentation hat vollständig, wahrheitsgemäß, zeitnah und zugriffssicher zu erfolgen. Die Plattform kann hierfür technische Funktionen bereitstellen, entbindet die Apotheke jedoch nicht von ihren Dokumentationspflichten.
§ 13 Datenschutz und Einwilligung
Es gelten die allgemeinen datenschutzrechtlichen Regelungen. Personenbezogene Daten werden nur unter Beachtung der Datenschutz-Grundverordnung, des Sozialrechts, des Bundesdatenschutzgesetzes und der apothekenrechtlichen Verschwiegenheitspflichten verarbeitet. Die für die Leistung notwendige Erfassung personenbezogener Daten erfolgt zweckgebunden. Die versicherte Person erhält auf Verlangen Auskunft über die gespeicherten personenbezogenen Daten.
Die Apotheke geht in ihrem Zuständigkeitsbereich verantwortlich und sorgsam mit den Daten um und verpflichtet alle unter ihrer Leitung tätigen Personen, die nicht einer Berufsordnung unterliegen, schriftlich zur Verschwiegenheit. Die versicherte Person willigt in die Verarbeitung ihrer Daten im Rahmen der aTM-Leistung gegenüber der Apotheke ein; die Einwilligung kann schriftlich oder elektronisch erfolgen, im letzteren Fall mindestens mit einfacher elektronischer Signatur der versicherten Person und einer geeigneten elektronischen Signatur der Apotheke.
Soweit der Plattformbetreiber im Auftrag der Apotheke personenbezogene Daten verarbeitet, gilt der als Anlage 1 beigefügte Auftragsverarbeitungsvertrag nebst seinen Anlagen 1 bis 4 als mit Abschluss dieses Vertragsverhältnisses abgeschlossen.
§ 14 Technische Anforderungen und Account-Sicherheit
Die Apotheke sorgt für eine technische Infrastruktur, die den Anforderungen des Technikleitfadens zur assistierten Telemedizin entspricht, insbesondere hinsichtlich Endgeräten, Betriebssystem, Browser, Kamera, Mikrofon, Internetanbindung und Telematikinfrastruktur. Zugangsdaten zur Plattform sind personenbezogen, dürfen nicht gemeinsam genutzt oder an Dritte weitergegeben werden. Jede Nutzung des Accounts wird der Apotheke zugerechnet, soweit sie eine unbefugte Nutzung zu vertreten hat. Die Apotheke informiert den Plattformbetreiber unverzüglich, wenn Anhaltspunkte für missbräuchliche Nutzung, Verlust von Zugangsdaten, Datenschutzvorfälle oder Sicherheitsverletzungen bestehen.
§ 15 Pflichten der Apotheke
Die Apotheke verpflichtet sich, die Plattform ausschließlich im Rahmen der gesetzlichen, berufsrechtlichen, apothekenrechtlichen, datenschutzrechtlichen und vertraglichen Vorgaben zu nutzen. Sie stellt sicher, dass aTM-Leistungen nur erbracht werden, wenn Anspruchsvoraussetzungen und Vereinbarung mit der versicherten Person vorliegen. Die Apotheke wahrt die freie Arzt- und Apothekenwahl und unterlässt unzulässige Zuweisungen oder wirtschaftlich motivierte Beeinflussungen.
Sie sorgt dafür, dass das eingesetzte Personal ausreichend eingewiesen ist, aTM-Leistungen erläutern und bei Bedarf unterstützen kann; die Einweisung ist zu dokumentieren, etwa im Qualitätsmanagementsystem. Die Apotheke erfüllt ihre Mitwirkungspflichten gegenüber dem Plattformbetreiber, insbesondere bei der Erfüllung gesetzlicher Melde- oder Auskunftspflichten über Plattformtransaktionen.
§ 16 Qualitätssicherung, Schulung und Audits
Die Apotheke nimmt an den für die Plattformnutzung erforderlichen Schulungen und Qualitätssicherungsmaßnahmen teil. Der Plattformbetreiber stellt einen Qualitätsleitfaden „Assistierte Telemedizin in Apotheken“ sowie eine Apotheken-Prozessbeschreibung bereit und aktualisiert diese bei Bedarf. Beide können insbesondere Regelungen zu zulässigen Indikationen, Ausschlusskriterien, Notfall- und Eskalationsprozessen, Anforderungen an den telemedizinischen Arbeitsplatz, Rolle des Apothekenpersonals, Dokumentationspflichten und Kommunikation zwischen Arzt, Patient, Apotheke und Plattform enthalten.
Der Plattformbetreiber ist berechtigt, stichprobenhafte oder anlassbezogene Prüfungen durchzuführen, soweit dies zur Einhaltung vertraglicher, technischer, datenschutzrechtlicher oder qualitätsbezogener Vorgaben erforderlich und rechtlich zulässig ist; die pharmazeutische Unabhängigkeit und Verschwiegenheit bleiben gewahrt.
§ 17 Nutzungsrechte, geistiges Eigentum und Feedback
Der Plattformbetreiber räumt der Apotheke für die Dauer des Vertrags ein einfaches, nicht ausschließliches, nicht übertragbares und widerrufliches Recht ein, die Plattform im vereinbarten Umfang für Zwecke der assistierten Telemedizin zu nutzen. Alle Rechte an der Plattform, Software, Marken, Designs, Datenbankstrukturen, Prozessunterlagen, Qualitätsleitfäden und sonstigen Materialien verbleiben beim Plattformbetreiber oder dessen Lizenzgebern.
Die Apotheke darf die Plattform und Unterlagen nicht vervielfältigen, bearbeiten, öffentlich zugänglich machen, unterlizenzieren, verkaufen, vermieten, Dritten zugänglich machen oder zurückentwickeln, soweit dies nicht gesetzlich erlaubt oder ausdrücklich vereinbart ist. Feedback und Verbesserungsvorschläge der Apotheke darf der Plattformbetreiber zur Weiterentwicklung nutzen, ohne dass hierdurch ein Vergütungsanspruch entsteht.
§ 18 Verfügbarkeit, Störungen und Fallback
Der Plattformbetreiber bemüht sich um eine angemessene Verfügbarkeit der Plattform. Eine ununterbrochene Verfügbarkeit wird nicht garantiert, da Wartung, Sicherheitsupdates, Störungen bei Drittanbietern, höhere Gewalt oder Netzwerkausfälle die Verfügbarkeit beeinträchtigen können. Kann eine aTM-Leistung aufgrund technischer Probleme nicht oder nicht vollständig über die Plattform erbracht werden, nutzt die Apotheke geeignete Ausweich-, Abbruch- oder Eskalationsprozesse, zum Beispiel alternative Kontaktwege mit der Arztpraxis, Verweis auf den ärztlichen Bereitschaftsdienst oder direkte Notfallversorgung.
§ 19 Sperrung und Nutzungsbeschränkung
Der Plattformbetreiber kann den Zugang der Apotheke vorübergehend sperren oder beschränken, wenn der Verdacht eines erheblichen Vertrags- oder Gesetzesverstoßes besteht, Patientensicherheit, Datenschutz, IT-Sicherheit oder Plattformintegrität gefährdet sind, Zulassungsvoraussetzungen entfallen oder nicht nachgewiesen werden, wesentliche Mitwirkungspflichten verletzt werden oder eine gesetzliche oder behördliche Verpflichtung zur Sperrung besteht. Die Apotheke wird über die Sperrung informiert, soweit dem keine rechtlichen oder sicherheitsbezogenen Gründe entgegenstehen.
§ 20 Laufzeit und Kündigung
Das Vertragsverhältnis beginnt mit Freischaltung der Apotheke oder mit Annahme dieser Nutzungsbedingungen, je nachdem, welcher Zeitpunkt früher liegt. Erfolgt der Zugang über einen Kooperationspartner, endet das Nutzungsrecht zudem mit Beendigung der Teilnahme der Apotheke am Angebot des Kooperationspartners gemäß der vertraglichen Vereinbarungen mit dem Kooperationspartner.
Das Recht zur außerordentlichen Kündigung aus wichtigem Grund bleibt unberührt; ein wichtiger Grund liegt insbesondere bei erheblichen Verstößen gegen Berufs- oder Apothekenrecht, Datenschutz, Schweigepflicht, Patientensicherheit, Abrechnungsvorgaben, Qualitätsvorgaben, Vertraulichkeit und Account-Sicherheit vor. Nach Vertragsende endet das Nutzungsrecht an der Plattform; gesetzliche Aufbewahrungs-, Dokumentations-, Auskunfts- und Datenschutzpflichten der Apotheke bleiben unberührt.
§ 21 Haftung und Freistellung
Die Apotheke haftet für die von ihr erbrachten aTM-Assistenzleistungen, organisatorischen Abläufe, Dokumentation, Aufklärung, Einhaltung von Berufs- und Apothekenrecht, Datenschutz und Abrechnung nach den gesetzlichen Vorschriften. Der Plattformbetreiber haftet nach den gesetzlichen Bestimmungen für Vorsatz und grobe Fahrlässigkeit sowie bei Verletzung von Leben, Körper oder Gesundheit. Bei leicht fahrlässiger Verletzung wesentlicher Vertragspflichten haftet der Plattformbetreiber nur für den vorhersehbaren, vertragstypischen Schaden.
Eine Haftung des Plattformbetreibers für ärztliche Behandlungsfehler, pharmazeutische Fehler, unzulässige Verordnungen, fehlerhafte Abrechnung durch die Apotheke oder Verstöße der Apotheke gegen Berufs- oder Apothekenrecht ist ausgeschlossen, soweit der Plattformbetreiber diese nicht zu vertreten hat. Die Apotheke stellt den Plattformbetreiber von Ansprüchen frei, die Versicherte, Ärztinnen und Ärzte, Kostenträger, Behörden oder sonstige Dritte wegen Pflichtverletzungen der Apotheke geltend machen; die Freistellung umfasst angemessene Kosten der Rechtsverteidigung.
§ 22 Änderungen der Nutzungsbedingungen
Der Plattformbetreiber kann diese Nutzungsbedingungen mit Wirkung für die Zukunft ändern, soweit dies aufgrund rechtlicher, regulatorischer, technischer, wirtschaftlicher oder organisatorischer Änderungen, insbesondere Änderungen der gesetzlichen Grundlagen oder der Vereinbarungen zur assistierten Telemedizin, erforderlich ist und die Apotheke hierdurch nicht unangemessen benachteiligt wird. Änderungen werden der Apotheke rechtzeitig in Textform oder über die Plattform mitgeteilt. Soweit eine Zustimmung erforderlich ist, wird der Plattformbetreiber diese gesondert einholen.
Widerspricht die Apotheke einer Änderung oder erteilt eine erforderliche Zustimmung nicht, kann der Plattformbetreiber berechtigt sein, das Vertragsverhältnis ordentlich zu kündigen oder einzelne Funktionen nicht weiter bereitzustellen, soweit eine Fortsetzung zu unveränderten Bedingungen nicht möglich oder zumutbar ist.
§ 23 Schlussbestimmungen
Es gilt das Recht der Bundesrepublik Deutschland unter Ausschluss des UN-Kaufrechts. Gerichtsstand ist, soweit gesetzlich zulässig, der Sitz des Plattformbetreibers. Sollten einzelne Bestimmungen dieser Nutzungsbedingungen unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Nebenabreden, Anlagen und besondere Vertragsbestandteile gelten nur, soweit sie ausdrücklich einbezogen wurden.
Anlage 1 – Auftragsverarbeitungsvertrag (AVV) nach Art. 28 Abs. 3 DS-GVO
Stellung im Vertragswerk: Dieser Auftragsverarbeitungsvertrag (nachfolgend „Vertrag“ oder „AVV“) ist Anlage 1 zu den Nutzungsbedingungen für Apotheken im Rahmen der assistierten Telemedizin der arztkonsultation ak GmbH und Bestandteil dieser Nutzungsbedingungen. Er gilt gemäß § 13 der Nutzungsbedingungen mit Abschluss des Vertragsverhältnisses als abgeschlossen und wird ohne gesonderte Unterzeichnung wirksam. Einer weiteren Ausfüllung oder Ergänzung durch die Parteien bedarf es nicht.
Zwischen der nach den Nutzungsbedingungen registrierten Apotheke als Verantwortlicher (nachfolgend „Auftraggeber“) und der arztkonsultation ak GmbH, Schusterstraße 3, 19055 Schwerin, als Auftragsverarbeiter (nachfolgend „Auftragnehmer“); Auftraggeber und Auftragnehmer nachfolgend jeweils auch „Partei“ und gemeinsam „Parteien“.
Präambel: Der Auftraggeber nutzt auf Grundlage der Nutzungsbedingungen die vom Auftragnehmer bereitgestellte Plattform zur assistierten Telemedizin. Teil der Vertragsdurchführung ist die Verarbeitung von personenbezogenen Daten durch den Auftragnehmer. Insbesondere Art. 28 DS-GVO stellt bestimmte Anforderungen an eine solche Auftragsverarbeitung. Zur Wahrung dieser Anforderungen gilt zwischen den Parteien die nachfolgende Vereinbarung, deren Erfüllung nicht gesondert vergütet wird, sofern dies nicht ausdrücklich vereinbart ist.
§ 1 Begriffsbestimmungen
In diesem Vertrag verwendete Begriffe, die in Art. 4, 9 und 10 DS-GVO definiert werden, sind im Sinne dieser gesetzlichen Definition zu verstehen. Im Übrigen gelten die Begriffsbestimmungen der Nutzungsbedingungen fort, soweit dieser Vertrag nichts Abweichendes regelt.
§ 2 Vertragsgegenstand
(1) Der Auftragnehmer erbringt für den Auftraggeber Leistungen im Bereich Software as a Service (SaaS) auf Grundlage der Nutzungsbedingungen. Dabei erhält der Auftragnehmer Zugriff auf personenbezogene Daten und verarbeitet diese ausschließlich im Auftrag und nach Weisung des Auftraggebers, sofern der Auftragnehmer nicht durch das Recht der Europäischen Union oder der Mitgliedstaaten, dem er unterliegt, zu einer anderen Verarbeitung verpflichtet ist. Umfang und Zweck der Datenverarbeitung ergeben sich aus den Nutzungsbedingungen sowie aus der Anlage 1 zu diesem Vertrag. Dem Auftraggeber obliegt die alleinige Beurteilung der Zulässigkeit der Datenverarbeitung gemäß Art. 6 Abs. 1 DS-GVO.
(2) Zur Konkretisierung der beiderseitigen datenschutzrechtlichen Rechte und Pflichten schließen die Parteien die vorliegende Vereinbarung. Die Regelungen dieser Vereinbarung gehen im Zweifel den übrigen Regelungen der Nutzungsbedingungen vor, soweit datenschutzrechtliche Rechte und Pflichten betroffen sind.
(3) Die Bestimmungen dieses Vertrages finden Anwendung auf alle Tätigkeiten, die mit den Nutzungsbedingungen in Zusammenhang stehen und bei denen der Auftragnehmer und seine Beschäftigten oder durch den Auftragnehmer Beauftragte mit personenbezogenen Daten in Berührung kommen, die vom Auftraggeber stammen oder für den Auftraggeber erhoben wurden oder auf sonstige Weise in dessen Auftrag verarbeitet werden.
(4) Die Laufzeit dieses Vertrags richtet sich nach der Laufzeit des Vertragsverhältnisses nach den Nutzungsbedingungen, sofern sich aus den nachfolgenden Bestimmungen nicht darüber hinausgehende Verpflichtungen oder Kündigungsrechte ergeben.
(5) Die Erbringung der vertraglich vereinbarten Datenverarbeitung findet grundsätzlich in einem Mitgliedstaat der Europäischen Union oder einem anderen Vertragsstaat des EWR-Abkommens statt. Eine Verarbeitung in einem Drittland ist nur zulässig, soweit die Voraussetzungen der Art. 44 bis 49 DS-GVO erfüllt sind und der Auftraggeber die Übermittlung nach § 4 dieses Vertrages angewiesen oder ihr zugestimmt hat. Der Auftragnehmer stellt in diesem Fall ein angemessenes Datenschutzniveau insbesondere durch einen der folgenden Mechanismen sicher:
- a) das Vorliegen eines Angemessenheitsbeschlusses der Europäischen Kommission nach Art. 45 DS-GVO für das betreffende Drittland, einen Sektor oder einen zertifizierten Empfänger (z. B. EU-U.S. Data Privacy Framework); oder
- b) das Bestehen geeigneter Garantien nach Art. 46 DS-GVO, insbesondere den Abschluss der EU-Standarddatenschutzklauseln nach Art. 46 Abs. 2 lit. c DS-GVO (Durchführungsbeschluss (EU) 2021/914) in der jeweils gültigen Fassung, verbindliche interne Datenschutzvorschriften nach Art. 47 DS-GVO oder genehmigte Verhaltensregeln bzw. Zertifizierungsmechanismen nach Art. 46 Abs. 2 lit. e und f DS-GVO.
Werden die Daten auf Grundlage geeigneter Garantien nach lit. b) übermittelt, führt der Auftragnehmer erforderlichenfalls eine Bewertung der Rechtslage und der Praxis im Drittland (Transfer Impact Assessment) durch und trifft, soweit erforderlich, ergänzende technische, organisatorische und vertragliche Maßnahmen. Der Auftragnehmer weist dem Auftraggeber die getroffenen Garantien und Maßnahmen auf Anfrage nach.
(6) Der Auftragnehmer gewährleistet, dass er die Auftraggeber-Daten im Einklang mit den Bestimmungen dieses Vertrages und den Weisungen des Auftraggebers verarbeitet. Der Auftragnehmer bestätigt, dass ihm und seinen Beschäftigten, die mit Auftraggeber-Daten umgehen, die Vorschriften der DS-GVO und die sonstigen einschlägigen Datenschutzvorschriften bekannt sind.
§ 3 Art der verarbeiteten Daten, Kreis der betroffenen Personen
Im Rahmen der Durchführung des Vertragsverhältnisses erhält der Auftragnehmer Zugriff auf die in Anlage 1 näher spezifizierten personenbezogenen Daten der ebenfalls in Anlage 1 näher spezifizierten betroffenen Personen. Diese Daten umfassen die dort aufgeführten und als solche gekennzeichneten besonderen Kategorien personenbezogener Daten im Sinne des Art. 9 DS-GVO.
§ 4 Weisungsrecht
(1) Der Auftragnehmer darf Daten nur im Rahmen der Nutzungsbedingungen und dieses Vertrages sowie gemäß den Weisungen des Auftraggebers erheben, nutzen oder auf sonstige Weise verarbeiten; dies gilt insbesondere in Bezug auf die Übermittlung personenbezogener Daten in ein Drittland oder an eine internationale Organisation. Wird der Auftragnehmer durch das Recht der Europäischen Union oder der Mitgliedstaaten zu weiteren Verarbeitungen verpflichtet, teilt er dem Auftraggeber diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
(2) Die Weisungen des Auftraggebers werden anfänglich durch diesen Vertrag und die Nutzungsbedingungen festgelegt und können danach in schriftlicher Form oder in dokumentiertem elektronischem Format durch Einzelweisungen geändert, ergänzt oder ersetzt werden. Der Auftraggeber ist jederzeit zur Erteilung entsprechender Weisungen berechtigt. Dies umfasst Weisungen im Hinblick auf Berichtigung, Löschung und Einschränkung der Verarbeitung. Die weisungsberechtigten Personen und der Kommunikationsweg ergeben sich aus Anlage 4.
(3) Alle schriftlich oder mündlich erteilten Weisungen sind von beiden Parteien zu dokumentieren und für die Dauer ihrer Geltung sowie anschließend für drei weitere volle Kalenderjahre aufzubewahren. Weisungen, die über die vereinbarte Leistung hinausgehen, werden als Antrag auf Leistungsänderung behandelt.
(4) Ist der Auftragnehmer der Ansicht, dass eine Weisung gegen datenschutzrechtliche Bestimmungen verstößt, hat er den Auftraggeber unverzüglich darauf hinzuweisen. Er ist berechtigt, die Durchführung der Weisung auszusetzen, bis diese bestätigt oder geändert wird. Eine offensichtlich rechtswidrige Weisung darf er ablehnen.
§ 5 Schutzmaßnahmen des Auftragnehmers
(1) Der Auftragnehmer ist verpflichtet, die gesetzlichen Bestimmungen über den Datenschutz zu beachten und die aus dem Bereich des Auftraggebers erlangten Informationen nicht an Dritte weiterzugeben oder deren Zugriff auszusetzen. Unterlagen und Daten sind gegen die Kenntnisnahme durch Unbefugte unter Berücksichtigung des Stands der Technik zu sichern.
(2) Der Auftragnehmer gestaltet seine innerbetriebliche Organisation so, dass sie den besonderen Anforderungen des Datenschutzes gerecht wird, und gewährleistet alle erforderlichen technischen und organisatorischen Maßnahmen gemäß Art. 32 DS-GVO, insbesondere mindestens die in Anlage 2 aufgeführten Maßnahmen. Deren Wirksamkeit unterzieht er einer regelmäßigen Überprüfung, Bewertung und Evaluierung. Werden besondere Kategorien personenbezogener Daten verarbeitet, trifft er zusätzlich die sich aus § 22 Abs. 2 BDSG ergebenden Maßnahmen. Eine Änderung der Sicherheitsmaßnahmen bleibt vorbehalten, wobei das vereinbarte Schutzniveau nicht unterschritten wird.
(3) Der Auftragnehmer hat einen betrieblichen Datenschutzbeauftragten bestellt. Die jeweils aktuellen Kontaktdaten stellt er unter arztkonsultation.de/datenschutz/ bereit und teilt sie auf Anfrage über sicherheit@arztkonsultation.de in Textform mit.
(4) Den bei der Datenverarbeitung beschäftigten Personen ist es untersagt, personenbezogene Daten unbefugt zu verarbeiten. Der Auftragnehmer verpflichtet alle Beschäftigten zur Vertraulichkeit (Art. 28 Abs. 3 lit. b DS-GVO), belehrt sie über die besonderen Datenschutzpflichten sowie die Weisungs- und Zweckbindung und stellt deren Einhaltung sicher. Diese Verpflichtungen bestehen auch nach Beendigung des Vertrages oder des Beschäftigungsverhältnisses fort und sind dem Auftraggeber auf Verlangen nachzuweisen.
(5) Die Verarbeitung von Vertragsdaten in Privatwohnungen (Tele- bzw. Heimarbeit) ist gestattet. Die Einhaltung der Schutzmaßnahmen nach § 5 Abs. 1 und 2 sowie des Art. 32 DS-GVO wird auch in diesem Fall sichergestellt.
§ 6 Informationspflichten des Auftragnehmers
(1) Bei Störungen, Verdacht auf Datenschutzverletzungen oder Verletzungen vertraglicher Verpflichtungen, Verdacht auf sicherheitsrelevante Vorfälle oder anderen Unregelmäßigkeiten informiert der Auftragnehmer den Auftraggeber unverzüglich in Schriftform oder dokumentiertem elektronischen Format. Dasselbe gilt für Prüfungen durch die Datenschutz-Aufsichtsbehörde. Die Meldung enthält soweit möglich:
- a) eine Beschreibung der Art der Verletzung, soweit möglich mit Angabe der Kategorien und der Zahl der betroffenen Personen sowie der betroffenen Datensätze;
- b) eine Beschreibung der wahrscheinlichen Folgen der Verletzung; und
- c) eine Beschreibung der ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung und ggf. zur Abmilderung ihrer nachteiligen Auswirkungen.
(2) Der Auftragnehmer trifft unverzüglich die erforderlichen Maßnahmen zur Sicherung der Daten und zur Minderung möglicher nachteiliger Folgen und ersucht den Auftraggeber um weitere Weisungen.
(3) Der Auftragnehmer erteilt dem Auftraggeber jederzeit Auskünfte, soweit dessen Daten von einer Verletzung nach Absatz 1 betroffen sind.
(4) Der Auftragnehmer unterstützt den Auftraggeber bei der Erfüllung seiner Pflichten nach Art. 33 und 34 DS-GVO. Meldungen für den Auftraggeber darf er nur nach vorheriger Weisung durchführen.
(5) Werden die Daten des Auftraggebers durch Pfändung, Beschlagnahme, ein Insolvenz- oder Vergleichsverfahren oder sonstige Maßnahmen Dritter gefährdet, informiert der Auftragnehmer den Auftraggeber unverzüglich, sofern ihm dies nicht behördlich oder gerichtlich untersagt ist, und weist alle zuständigen Stellen darauf hin, dass die Entscheidungshoheit über die Daten ausschließlich beim Auftraggeber liegt.
(6) Über wesentliche Änderungen der Sicherheitsmaßnahmen nach § 5 Abs. 2 ist der Auftraggeber unverzüglich zu unterrichten.
(7) Ein Wechsel in der Person des betrieblichen Datenschutzbeauftragten ist unverzüglich mitzuteilen.
(8) Der Auftragnehmer führt ein Verzeichnis zu allen Kategorien von im Auftrag durchgeführten Verarbeitungstätigkeiten mit allen Angaben gemäß Art. 30 Abs. 2 DS-GVO und stellt es auf Anforderung zur Verfügung.
(9) An der Erstellung des Verzeichnisses von Verarbeitungstätigkeiten des Auftraggebers, bei einer Datenschutz-Folgenabschätzung nach Art. 35 DS-GVO und ggf. bei der vorherigen Konsultation der Aufsichtsbehörde nach Art. 36 DS-GVO wirkt der Auftragnehmer im angemessenen Umfang mit.
§ 7 Kontrollrechte des Auftraggebers
(1) Der Auftraggeber überzeugt sich vor Aufnahme der Datenverarbeitung und sodann regelmäßig von den technischen und organisatorischen Maßnahmen des Auftragnehmers, etwa durch Auskünfte, Zertifizierungen, Ergebnisse interner Prüfungen oder eine persönliche Prüfung zu üblichen Geschäftszeiten nach rechtzeitiger Abstimmung, ggf. durch einen sachkundigen Dritten, sofern dieser nicht im Wettbewerb zum Auftragnehmer steht. Kontrollen erfolgen nur im erforderlichen Umfang und ohne unverhältnismäßige Störung der Betriebsabläufe.
(2) Der Auftragnehmer stellt auf Anforderung innerhalb angemessener Frist alle Auskünfte und Nachweise zur Verfügung, die zur Durchführung einer Kontrolle erforderlich sind.
(3) Der Auftraggeber dokumentiert das Kontrollergebnis und teilt es dem Auftragnehmer mit. Fehler oder Unregelmäßigkeiten sowie notwendige Verfahrensänderungen sind unverzüglich mitzuteilen.
(4) Der Auftragnehmer stellt auf Wunsch ein umfassendes und aktuelles Datenschutz- und Sicherheitskonzept sowie eine Übersicht zugriffsberechtigter Personen zur Verfügung.
(5) Die Verpflichtung der Mitarbeiter nach § 5 Abs. 4 weist der Auftragnehmer auf Verlangen nach.
(6) Der Auftraggeber vergütet den Aufwand der Kontrolle, es sei denn, die Kontrolle wird aufgrund eines vorherigen Fehlverhaltens des Auftragnehmers notwendig.
§ 8 Einsatz von Subunternehmern (Unterauftragsverarbeiter)
(1) Die vertraglich vereinbarten Leistungen werden unter Einschaltung der in Anlage 3 genannten Subunternehmer durchgeführt. Der Auftragnehmer ist zur Begründung weiterer Subunternehmerverhältnisse befugt, soweit er den Auftraggeber vorab in Textform informiert und dieser nicht innerhalb von zwei Wochen ab Zugang der Mitteilung in Textform widerspricht. Subunternehmer sind sorgfältig nach Eignung und Zuverlässigkeit auszuwählen und entsprechend dieser Vereinbarung zu verpflichten; der Auftraggeber muss seine Rechte (insbesondere Prüf- und Kontrollrechte) direkt gegenüber Subunternehmern wahrnehmen können. Bei Subunternehmern in Drittländern stellt der Auftragnehmer ein angemessenes Datenschutzniveau sicher (z. B. durch EU- Standarddatenschutzklauseln) und weist dies auf Verlangen nach. In der Mitteilung nennt der Auftragnehmer Namen, Kontaktdaten und Art der Leistung des neuen Subunternehmers. Eine Ablehnung darf nur bei wichtigen, im Datenschutz angesiedelten Gründen oder anderen darzulegenden Unzumutbarkeitsgründen erfolgen.
(2) Kein Subunternehmerverhältnis liegt bei reinen Nebenleistungen vor (z. B. Post-, Transport- und Versandleistungen, Reinigungsleistungen, Telekommunikationsleistungen ohne konkreten Bezug, Bewachungsdienste). Wartungs- und Prüfleistungen an IT-Systemen, die auch für Leistungen gegenüber dem Auftraggeber genutzt werden, sind zustimmungspflichtig.
§ 9 Anfragen und Rechte betroffener Personen
(1) Der Auftragnehmer unterstützt den Auftraggeber nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung von dessen Pflichten nach Art. 12 bis 22 sowie 32 und 36 DS-GVO.
(2) Macht eine betroffene Person Rechte unmittelbar gegenüber dem Auftragnehmer geltend, reagiert dieser nicht selbstständig, sondern verweist die betroffene Person unverzüglich an den Auftraggeber und wartet dessen Weisungen ab.
§ 10 Beendigung
(1) Nach Beendigung des Vertragsverhältnisses oder jederzeit auf Anforderung gibt der Auftragnehmer alle überlassenen Unterlagen, Daten und Datenträger zurück oder löscht sie nach Wahl des Auftraggebers, sofern keine gesetzliche Speicherpflicht besteht. Dies betrifft auch Datensicherungen. Über die ordnungsgemäße Löschung ist ein dokumentierter Nachweis zu führen.
(2) Der Auftraggeber darf die vollständige und vertragsgerechte Rückgabe bzw. Löschung kontrollieren oder durch einen sachkundigen Dritten prüfen lassen, sofern dieser nicht im Wettbewerb zum Auftragnehmer steht.
(3) Zu löschende Datenträger sind mindestens gemäß Sicherheitsstufe 3 der DIN 66399 zu vernichten; enthalten sie besondere Arten personenbezogener Daten, gemäß Sicherheitsstufe 4.
(4) Der Auftragnehmer behandelt die ihm bekannt gewordenen Daten auch über das Vertragsende hinaus vertraulich. Diese Vereinbarung bleibt so lange gültig, wie der Auftragnehmer über personenbezogene Daten verfügt, die ihm vom Auftraggeber zugeleitet wurden oder die er für diesen erhoben hat.
§ 11 Haftung und Freistellung
(1) Für die Haftung der Parteien gelten die Regelungen des § 21 der Nutzungsbedingungen entsprechend. Danach haftet der Auftragnehmer nach den gesetzlichen Bestimmungen für Vorsatz und grobe Fahrlässigkeit sowie bei der Verletzung von Leben, Körper oder Gesundheit. Bei leicht fahrlässiger Verletzung wesentlicher Vertragspflichten ist die Haftung auf den vorhersehbaren, vertragstypischen Schaden begrenzt; im Übrigen ist die Haftung für leichte Fahrlässigkeit ausgeschlossen. Die Haftung nach zwingenden gesetzlichen Vorschriften, insbesondere nach Art. 82 DS-GVO, bleibt unberührt.
(2) Machen Dritte Ansprüche gegen den Auftragnehmer geltend, die ihre Ursache in einem schuldhaften Verstoß des Auftraggebers gegen diesen Vertrag oder seine Pflichten als Verantwortlicher haben, stellt der Auftraggeber den Auftragnehmer auf erstes Anfordern frei.
(3) Der Auftraggeber stellt den Auftragnehmer zudem von Geldbußen auf erstes Anfordern frei, soweit er Anteil an der Verantwortung für den sanktionierten Verstoß trägt.
§ 12 Schlussbestimmungen
(1) Die Einrede des Zurückbehaltungsrechts nach § 273 BGB hinsichtlich der zu verarbeitenden Daten und Datenträger ist ausgeschlossen.
(2) Dieser Vertrag ist Bestandteil der Nutzungsbedingungen. Änderungen und Ergänzungen richten sich nach § 22 der Nutzungsbedingungen und bedürfen der Schriftform oder eines dokumentierten elektronischen Formats. Dies gilt auch für den Verzicht auf dieses Formerfordernis. Der Vorrang individueller Vertragsabreden bleibt unberührt.
(3) Sollten einzelne Bestimmungen ganz oder teilweise unwirksam oder undurchführbar sein oder werden, bleibt die Gültigkeit der übrigen Bestimmungen unberührt.
(4) Es gilt das Recht der Bundesrepublik Deutschland unter Ausschluss des UN-Kaufrechts. Gerichtsstand ist, soweit gesetzlich zulässig, der Sitz des Auftragnehmers.
Abschluss ohne Unterschrift: Dieser Auftragsverarbeitungsvertrag gilt gemäß § 13 der Nutzungsbedingungen mit Abschluss des Vertragsverhältnisses als geschlossen. Einer gesonderten Unterzeichnung bedarf es nicht; die nachfolgenden Anlagen 1 bis 4 sind Bestandteil dieses Vertrages.
AVV-Anlage 1 – Beschreibung der Verarbeitung, betroffenen Personen und Datenkategorien
1. Art und Zweck der vorgesehenen Verarbeitung
- Hosting der Custom Domain des Auftraggebers;
- Anlegen und Verwalten eines Nutzerkontos;
- Anlegen und Verwalten von User Accounts;
- Bereitstellung einer Oberfläche zur Online-Terminbuchung für Leistungsnehmer und Bereitstellung der abgefragten Daten für den behandelnden Leistungserbringer;
- Bereitstellung eines eindeutigen Links für den Start des Videoanrufes;
- Bereitstellung und Initialisierung der Videosprechstunde sowie der strukturierten Ersteinschätzung (SymptomCheck);
- Anzeige von Vor- und Nachname der Leistungsnehmer im Warteraum und während der Videosprechstunde zur eindeutigen Identifikation durch den Leistungserbringer;
- Versand von Benachrichtigungen (z. B. Termin- und Registrierungshinweise) per E-Mail und SMS;
- nichtärztlicher technischer Support (Ticket-System).
2. Art der Daten
- Server-Logfiles, IT-Nutzungsdaten aller Teilnehmer;
- Name, Adress- und Kommunikationsdaten des Auftraggebers;
- Angaben zum Beruf des Auftraggebers;
- Name der Leistungsnehmer;
- Name von zusätzlichen Gesprächsteilnehmern wie Ärztinnen/Ärzten, Therapeutinnen/Therapeuten oder Angehörigen;
- Kommunikations- bzw. Kontaktdaten (E-Mail-Adresse, Telefonnummer) von zusätzlichen Gesprächsteilnehmern;
- Termindaten für die Bereitstellung und Initialisierung der Videosprechstunde;
- besondere Kategorien personenbezogener Daten gemäß Art. 9 DS-GVO (insbesondere Gesundheitsdaten), soweit sie im Rahmen der Terminbuchungsstrecke, des Anamnesebogens oder der strukturierten Ersteinschätzung durch die betroffene Person eingegeben werden.
3. Kategorien betroffener Personen
- Auftraggeber (Apotheke) sowie deren Inhaber:innen und Mitarbeitende;
- versicherte Personen / Patientinnen und Patienten;
- weitere Gesprächsteilnehmer wie Angehörige, Ärztinnen/Ärzte, Therapeutinnen/Therapeuten.
AVV-Anlage 2 – Technische und organisatorische Maßnahmen (TOM) nach Art. 32 DS-GVO
1. Vertraulichkeit (Art. 32 Abs. 1 lit. b DS-GVO)
Zutrittskontrolle – für die Büroräume:
- Türsicherungen (abschließbare Büroräume)
- Keine Fenster zur Straße, sondern geschlossener Innenbereich
- Zaunanlagen
- Schlüsselverwaltung/Dokumentation der Schlüsselvergabe
- Aufbewahrung von Back-Ups und/oder sonstigen Datenträgern
- Nicht-reversible Vernichtung von Datenträgern
- Besucherregelung (z. B. Abholung am Empfang, Dokumentation von Besuchszeiten, Besucherausweis, Begleitung bis zum Ausgang)
Zugangskontrolle – folgende Maßnahmen verhindern, dass Unbefugte Zugang zu den Datenverarbeitungssystemen haben:
- Persönlicher und individueller User-Log-In bei Anmeldung am System bzw. Unternehmensnetzwerk
- Autorisierungsprozess für Zugangsberechtigungen
- Begrenzung der befugten Benutzer
- Public-Key-Authentifizierung
- Einsatz von VPN-Technologie
- Elektronische Dokumentation von Passwörtern und Schutz dieser Dokumentation vor unbefugtem Zugriff
- Zusätzlicher System-Log-In für bestimmte Anwendungen
- Automatische Sperrung der Clients nach gewissem Zeitablauf ohne Useraktivität (auch passwortgeschützter Bildschirmschoner oder automatische Pausenschaltung)
Zugriffskontrolle – folgende Maßnahmen stellen sicher, dass Unbefugte keinen Zugriff auf personenbezogene Daten haben:
- Verwaltung und Dokumentation von differenzierten Berechtigungen
- Abschluss von Verträgen zur Auftragsverarbeitung für externe Pflege, Wartung und Reparatur von Datenverarbeitungsanlagen, sofern dabei personenbezogene Daten verarbeitet werden
- Auswertungen/Protokollierungen von Datenverarbeitungen
- Autorisierungsprozess für Berechtigungen
- Profile- und Rollenkonzept
- Verschlüsselung von CD/DVD-ROM, externen Festplatten und/oder Laptops
- Funktionstrennung („Segregation of Duties“)
- Nicht-reversible Löschung von Datenträgern
- Protokollierung von Zugriffen auf Anwendungen, insbesondere bei Eingabe, Änderung und Löschung von Daten
- Anzahl der Administratoren auf das Notwendigste reduziert
- Verwaltung der Rechte durch Systemadministratoren
Trennungskontrolle – folgende Maßnahmen stellen sicher, dass zu unterschiedlichen Zwecken erhobene personenbezogene Daten getrennt verarbeitet werden:
- Zugriffsberechtigungen nach funktioneller Zuständigkeit
- Getrennte Datenverarbeitung durch differenzierende Zugriffsregelungen
- Mandantenfähigkeit von IT-Systemen durch logische Trennung
- Verwendung von Testdaten
- Trennung von Entwicklungs- und Produktionsumgebung
Pseudonymisierung (Art. 32 Abs. 1 lit. a, Art. 25 Abs. 1 DS-GVO): Die Verarbeitung erfolgt so, dass Daten ohne Hinzuziehung zusätzlicher, gesondert aufbewahrter Informationen nicht mehr einer spezifischen betroffenen Person zugeordnet werden können. Bei der Videosprechstunde werden Fehler, Ergebnisse von Checks und Ereignisse wie Gesprächsbeginn und -ende protokolliert. Zur Zuordnung wird eine zufällige LogID erzeugt, die nur dem Benutzer angezeigt wird und sich alle 24 Stunden ändert.
2. Integrität (Art. 32 Abs. 1 lit. b DS-GVO)
Weitergabekontrolle:
- Verschlüsselung des Speichermediums von Laptops
- Encryption at Rest
- Gesicherter File Transfer (z. B. SFTP)
- Gesicherter Datentransport (z. B. SSL/TLS, HTTPS), gesichertes WLAN WPA2/WPA3
- Regelung zum Umgang mit mobilen Speichermedien
- Protokollierung des Veränderns oder Entfernens von Daten
- Getunnelte Datenfernverbindungen (VPN)
Eingabekontrolle:
- Zugriffsrechte
- Systemseitige Protokollierungen
- Funktionelle Verantwortlichkeiten, organisatorisch festgelegte Zuständigkeiten
3. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b DS-GVO)
- Sicherheitskonzept für Software- und IT-Anwendungen
- Back-Up-Verfahren
- Aufbewahrungsprozess für Back-Ups (brandgeschützter Safe, getrennter Brandabschnitt etc.)
- Gewährleistung der Datenspeicherung im gesicherten Netzwerk
- Bedarfsgerechtes Einspielen von Sicherheits-Updates
- Einrichtung einer unterbrechungsfreien Stromversorgung (USV)
- Software zum Schutz gegen Schadsoftware
- Redundante, örtlich getrennte Datenaufbewahrung (Offsite Storage)
4. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung (Art. 32 Abs. 1 lit. d, Art. 25 Abs. 1 DS-GVO)
Datenschutz-Management:
- Bestellung eines Datenschutzbeauftragten
- Verpflichtung der Mitarbeiter auf das Datengeheimnis
- Hinreichende Schulungen der Mitarbeiter in Datenschutzangelegenheiten
- Führen einer Übersicht über Verarbeitungstätigkeiten (Art. 30 DS-GVO)
- Durchführung von Datenschutz-Folgenabschätzungen, soweit erforderlich (Art. 35 DS-GVO)
- Externe Prüfung/Auditierung der Informationssicherheit
Incident-Response-Management:
- Meldeprozess für Datenschutzverletzungen gegenüber den Aufsichtsbehörden (Art. 33 DS-GVO)
- Meldeprozess für Datenschutzverletzungen gegenüber den Betroffenen (Art. 34 DS-GVO)
Datenschutzfreundliche Voreinstellungen (Art. 25 Abs. 2 DS-GVO): Default-Einstellungen werden sowohl bei standardisierten Voreinstellungen von Systemen und Apps als auch bei der Einrichtung der Datenverarbeitungsverfahren berücksichtigt. Dabei werden Funktionen und Rechte konfiguriert, die Zulässigkeit bestimmter Eingaben (z. B. Freitexte) im Hinblick auf Datenminimierung festgelegt und die Verfügbarkeit von Nutzungsfunktionen entschieden. Ebenso werden Art und Umfang des Personenbezugs bzw. der Anonymisierung sowie die Verfügbarkeit bestimmter Verarbeitungsfunktionen und Protokollierungen festgelegt. Es müssen nur die Daten eingegeben werden, die zur Abrechnung und Kommunikation mit dem Kunden bzw. Patienten in der Videosprechstunde nach Anlage 31b BMV-Ä notwendig sind.
Auftragskontrolle:
- Vereinbarung zur Auftragsverarbeitung mit Regelungen zu den Rechten und Pflichten des Auftragnehmers
- Bestimmung von Ansprechpartnern und/oder verantwortlichen Mitarbeitern
- Schulungen/Einweisung aller zugriffsberechtigten Mitarbeiter beim Auftragnehmer
- Verpflichtung der Mitarbeiter auf das Datengeheimnis
AVV-Anlage 3 – Genehmigte Unterauftragnehmer (Subunternehmer)
Die nachfolgenden Unternehmen sind genehmigte Subunternehmer im Sinne des § 8 des Auftragsverarbeitungsvertrages:
| Firma | Anschrift | Leistung | Verarbeitungsort |
|---|---|---|---|
| Schwarz Digits Cloud GmbH & Co. KG | Am Campus 1, 74177 Bad Friedrichshall, Deutschland | Hosting Plattform inkl. Terminbuchung | EU (Deutschland) |
| retarus GmbH | Aschauer Straße 30, 81549 München, Deutschland, E-Mail: info@de.retarus.com | Versand von SMS und E-Mail (z. B. Termine, Registrierungsbestätigungen) | EU (Deutschland) |
| Hetzner Online GmbH | Industriestr. 25, 91710 Gunzenhausen, Deutschland, E-Mail: support@hetzner.com | Hosting Videosprechstunde | EU (Deutschland) |
| Atlassian Pty Ltd (Jira Service Management) | Level 6, 341 George Street, Sydney NSW 2000, Australien, E-Mail: eudatarep@atlassian.com | Support-Portal / Ticket-System. Verarbeitet werden lediglich E-Mail-Adresse und Name der supportanfragenden Person. Hosting ausschließlich innerhalb der EU (Datenresidenz). | EU |
| Mailjet GmbH | Alt Moabit 2, 10557 Berlin, Deutschland | Versand von Transaktions- und Benachrichtigungs-E-Mails. | EU (Deutschland) |
AVV-Anlage 4 – Weisungsberechtigte Personen und Kommunikationsweg
Weisungsberechtigt auf Seiten des Auftraggebers sind
- die gesetzlichen Vertreterinnen und Vertreter der Apotheke (Inhaberin/Inhaber bzw. vertretungsberechtigte Person) sowie
- die von der Apotheke im Plattform-Account als administrativ berechtigt eingerichteten Benutzerkonten.
Weisungen erfolgen über die im Plattform-Account hinterlegten Kontaktdaten der Apotheke sowie über die nachstehend genannten Kommunikationskanäle des Auftragnehmers. Der Auftraggeber stellt sicher, dass nur tatsächlich berechtigte Personen als administrativ berechtigt eingerichtet werden, und teilt Wechsel unverzüglich über den Account oder in Textform mit.
Weisungsempfänger beim Auftragnehmer: Jan Zeggel, Schusterstraße 3, 19055 Schwerin, E-Mail: jan.zeggel@arztkonsultation.de, Telefon: +49 385 5183000-0. Für die Weisung zu nutzende Kommunikationskanäle: Brief und E-Mail sowie die Funktionen des Plattform-Accounts.