Dieser Vertrag liegt in Deutsch und Englisch vor. Eine unterzeichnete PDF-Fassung in beiden Sprachen ist auf Anfrage erhältlich.
RechtlichesAuftragsbearbeitungsvertrag (AVV / DPA)
Vertrag zwischen AgendaPlus als Auftragsbearbeiter und der Klinik als Verantwortlicher gemäss Art. 9 nDSG und Art. 28 DSGVO.
Zuletzt aktualisiert: 28. Juli 2026
Dieser Auftragsbearbeitungsvertrag (nachfolgend „AVV") regelt die datenschutzrechtlichen Pflichten der Parteien im Rahmen der Bereitstellung der AgendaPlus-Plattform. Parteien: • Auftragsbearbeiter: AgendaPlus, Hombrechtikon Zürich, Schweiz (nachfolgend „AgendaPlus") • Verantwortlicher: die Klinik, Arztpraxis oder medizinische Organisation, die AgendaPlus gemäss den Allgemeinen Geschäftsbedingungen abonniert (nachfolgend „Klinik") Dieser AVV ist integraler Bestandteil der AGB zwischen den Parteien. Bei Widersprüchen zwischen AGB und AVV hat der AVV Vorrang in Datenschutzfragen.
§ 1 Gegenstand, Dauer und Zweck der Verarbeitung
Gegenstand: AgendaPlus verarbeitet personenbezogene Daten ausschliesslich im Auftrag und nach dokumentierten Weisungen der Klinik, um folgende Leistungen zu erbringen: • Verwaltung des Früher-dran Service, Terminwünschen und Terminen • Versand von Bestätigungen, Erinnerungen und Recall-Nachrichten per SMS und WhatsApp • Einholen, Protokollieren und Widerrufen von Einwilligungen für digitale Kommunikation • Zurverfügungstellung der Dashboard- und Administrationsoberfläche • Rechnungsstellung und Abrechnungs-bezogene Kommunikation Dauer: Die Verarbeitung beginnt mit dem Inkrafttreten des Abonnements und endet mit dessen Beendigung. Nach Beendigung gilt § 11 (Löschung nach Beendigung). Zweck: Die Erbringung der oben beschriebenen Dienstleistung; jede davon abweichende Nutzung der Daten bedarf einer ausdrücklichen schriftlichen Weisung der Klinik oder einer gesetzlichen Grundlage.
§ 2 Kategorien betroffener Personen
• Patientinnen und Patienten der Klinik • Mitarbeitende der Klinik, die die Plattform nutzen • Gesetzliche Vertreter oder Bezugspersonen (soweit als Kontakt hinterlegt)
§ 3 Kategorien personenbezogener Daten
Von Patientinnen und Patienten: • Vorname, Nachname, Telefonnummer • E-Mail-Adresse (optional — wenn von der Klinik erfasst, z. B. für Bestätigungen oder Recall-Kommunikation) • Terminbezogene Daten (gewünschter Zeitraum, Status der Früher-dran Service, Behandlungsart — kein detaillierter medizinischer Befund) • Inhalt von SMS- und WhatsApp-Nachrichten im Rahmen der Terminkoordination • IP-Adresse und technische Daten bei Nutzung des Selbstbedienungs-Links Von Mitarbeitenden der Klinik: • Name, E-Mail-Adresse, Rolle • Anmeldedaten (mit Bcrypt gehasht), 2FA-Seeds (verschlüsselt) • Audit-Protokolle zu Aktionen innerhalb der Plattform Erhebung über die AgendaPlus Bridge: Setzt die Klinik die optionale lokale Bridge-Anwendung ein, werden die oben genannten Patientendaten zusätzlich dadurch erhoben, dass die Bridge auf Auslösung durch das Klinikpersonal die aktuell angezeigten Termin- und Patientenangaben aus der Bildschirmdarstellung des Praxisverwaltungssystems ausliest und an die Plattform übermittelt. Die Bridge greift nicht auf die PMS-Datenbank zu und verändert keine Daten im PMS. Die Auslösung durch das Klinikpersonal gilt als Weisung im Sinne von § 4. AgendaPlus verarbeitet grundsätzlich keine besonders schützenswerten Gesundheitsdaten im Sinne von Art. 5 lit. c nDSG. Sollten solche Daten von der Klinik in Freitextfeldern eingegeben werden, liegt die Verantwortung ausschliesslich bei der Klinik.
§ 4 Weisungen des Verantwortlichen
AgendaPlus verarbeitet personenbezogene Daten ausschliesslich auf dokumentierte Weisung der Klinik. Als Weisungen gelten: • die Konfiguration der Klinikeinstellungen im Dashboard, • die durch die Klinik in der Plattform erfassten Aufbewahrungs- und Löschfristen, • einzelfallbezogene schriftliche Weisungen an . AgendaPlus informiert die Klinik unverzüglich, wenn eine Weisung gegen anwendbares Datenschutzrecht verstösst.
§ 5 Vertraulichkeit
AgendaPlus verpflichtet alle zur Verarbeitung eingesetzten Personen schriftlich zur Vertraulichkeit oder unterstellt sie einer angemessenen gesetzlichen Verschwiegenheitspflicht. Diese Verpflichtung besteht auch nach Beendigung der Tätigkeit fort.
§ 6 Technische und organisatorische Massnahmen (TOMs)
AgendaPlus trifft angemessene technische und organisatorische Massnahmen zur Gewährleistung eines dem Risiko angemessenen Schutzniveaus gemäss Art. 8 nDSG und Art. 32 DSGVO. Eine Zusammenfassung der aktuellen Massnahmen findet sich in Anhang A.
§ 7 Unterauftragsverarbeiter (Subprozessoren)
Die Klinik erteilt AgendaPlus eine allgemeine Genehmigung zur Hinzuziehung der in Anhang B aufgeführten Unterauftragsverarbeiter. AgendaPlus stellt sicher, dass mit jedem Unterauftragsverarbeiter vertraglich gleichwertige Datenschutzpflichten vereinbart werden. Über Änderungen der Liste der Unterauftragsverarbeiter (Hinzuziehung oder Ersetzung) informiert AgendaPlus die Klinik mindestens 30 Tage im Voraus per E-Mail an die im Konto hinterlegte Adresse. Die Klinik hat während dieser Frist ein Widerspruchsrecht aus wichtigem datenschutzrechtlichen Grund; in diesem Fall kann das Abonnement ausserordentlich gekündigt werden.
§ 8 Rechte der betroffenen Personen
AgendaPlus unterstützt die Klinik angemessen bei der Erfüllung von Betroffenenrechten (Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch, Datenübertragbarkeit). Die Klinik kann Patientendatensätze über das Dashboard exportieren oder löschen; für darüber hinausgehende Anfragen steht zur Verfügung. Gehen Auskunfts-, Berichtigungs- oder Löschungsersuchen unmittelbar bei AgendaPlus ein, leitet AgendaPlus diese unverzüglich an die Klinik weiter.
§ 9 Meldung von Datenschutzverletzungen
AgendaPlus informiert die Klinik unverzüglich — in der Regel innerhalb von 72 Stunden nach Kenntnis — über Datenschutzverletzungen, die personenbezogene Daten der Klinik betreffen. Die Meldung enthält soweit möglich: • Art und Kategorien der Verletzung, • Kategorien und ungefähre Zahl der betroffenen Personen und Datensätze, • wahrscheinliche Folgen, • ergriffene oder geplante Massnahmen zur Eindämmung. Die Meldepflicht der Klinik gegenüber dem EDÖB bzw. den betroffenen Personen bleibt unberührt.
§ 10 Audits und Nachweise
AgendaPlus stellt der Klinik auf schriftliche Anfrage folgende Nachweise zur Verfügung: • eine aktuelle Zusammenfassung der TOMs, • vorliegende AVV mit Unterauftragsverarbeitern, • vorhandene Compliance-Dokumente (Verarbeitungsverzeichnis, Meldeprozess, SAR-Prozess). Eigene Audits durch die Klinik oder durch von ihr beauftragte, zur Verschwiegenheit verpflichtete Dritte können nach angemessener Vorankündigung (mindestens 30 Tage) und zu normalen Geschäftszeiten vor Ort oder aus der Ferne durchgeführt werden. Die Kosten trägt die Klinik, sofern das Audit nicht einen begründeten Verdacht auf einen Verstoss bestätigt.
§ 11 Löschung nach Beendigung
Führendes System für die Patientendokumentation bleibt das Praxisverwaltungssystem (PMS) der Klinik. Sämtliche Patienten- und Termindaten, die AgendaPlus im Auftrag der Klinik bearbeitet, stammen aus diesem System; AgendaPlus hält keine Patientendokumentation, über die die Klinik nicht bereits selbst verfügt. Eine Rückgabe der Daten an die Klinik ist deshalb nicht vorgesehen. Nach Beendigung des Abonnements werden sämtliche personenbezogenen Daten der Klinik innerhalb von 30 Tagen unwiderruflich gelöscht, vorbehaltlich: • gesetzlicher Aufbewahrungspflichten (z. B. Einwilligungsnachweise: 3 Jahre gemäss nDSG Art. 6), • Audit-Protokolle: 12 Monate (gesetzliches Minimum nach Art. 4 DSV). Anonymisierte Nutzungs- und Versandstatistiken werden auf unbestimmte Zeit aufbewahrt.
§ 12 Haftung, Laufzeit und Änderungen
Die Haftungsregelungen der AGB gelten entsprechend. Dieser AVV tritt mit Abschluss des Abonnements in Kraft und endet mit dessen Beendigung, einschliesslich einer allfälligen Nachwirkung nach § 11. Änderungen dieses AVV bedürfen der Textform (E-Mail genügt) und werden wirksam, wenn die Klinik ihnen nicht innerhalb von 30 Tagen nach Bekanntgabe widerspricht. Es gilt Schweizer Recht unter Ausschluss der Kollisionsnormen. Ausschliesslicher Gerichtsstand ist der Sitz von AgendaPlus.
Anhang A — Technische und organisatorische Massnahmen (TOMs)
Gegliedert nach den vier Schutzzielen von Art. 2 der Datenschutzverordnung (DSV) — Vertraulichkeit, Verfügbarkeit, Integrität, Nachvollziehbarkeit — sowie der Datenminimierung nach Art. 6 Abs. 4 revDSG. Eine detaillierte Darstellung ist auf Anfrage verfügbar.
Vertraulichkeit (Art. 2 lit. a DSV — Zugriffs-, Zugangs- und Benutzerkontrolle)
- 01Verschlüsselte Übertragung aller Daten (HTTPS/TLS 1.2+).
- 02Verschlüsselung besonders schützenswerter Inhalte auf Feldebene in der Datenbank (AES-256-GCM im Envelope-Verfahren; der Hauptschlüssel wird getrennt von der Datenbank aufbewahrt) — insbesondere Telefonnummern, klinische Notizen, Medikations-Angaben und Nachrichteninhalte. Ein entwendeter Datenträger oder Datenbank-Abzug enthält für diese Felder ausschliesslich Ciphertext.
- 03Mandantentrennung auf Datenbankebene (PostgreSQL Row-Level Security) auf allen mandantenbezogenen Tabellen: die Datenbank weist Zugriffe auf Daten einer anderen Klinik selbst dann zurück, wenn die Anwendung fehlerhaft filtern würde. Die Anwendung verbindet sich mit einem Datenbank-Konto ohne Superuser-Rechte, das diese Richtlinien nicht umgehen kann.
- 04Passwörter sind mit Bcrypt gehasht; JWT-Token sind kurzlebig und serverseitig signiert.
- 05Zwei-Faktor-Authentifizierung (2FA) für alle Superadmin- und Klinikadmin-Konten; für Superadmin-Zugänge zusätzlich Passkeys (WebAuthn) als phishing-resistenter zweiter Faktor.
- 06Rollenbasierte Zugriffskontrolle auf Klinik-, Mitarbeiter- und Patientenebene.
- 07Alle Mitarbeitenden und Auftragnehmer sind schriftlich zur Vertraulichkeit verpflichtet.
Verfügbarkeit (Art. 2 lit. b DSV — Wiederherstellung und Systemsicherheit)
- 08Kontinuierliche Datenbank-Sicherung mit Point-in-Time-Recovery (Wiederherstellungspunkt ca. 1 Minute); Backups client-seitig AES-256-verschlüsselt und in einem Schweizer Rechenzentrum gespeichert (Infomaniak Object Storage; Anbieter erhält nur Ciphertext).
- 09Web Application Firewall und DDoS-Schutz am Netzwerkrand (Cloudflare); die Server-Firewall lässt nur Verbindungen über diesen geschützten Pfad zu.
- 10Abhängigkeiten und Systemkomponenten werden laufend auf bekannte Schwachstellen überwacht und zeitnah aktualisiert.
Integrität (Art. 2 lit. c DSV — Datenträger-, Speicher- und Transportkontrolle)
- 11Trennung der Produktions-, Staging- und Entwicklungsumgebungen; in Entwicklungs- und Testumgebungen werden keine echten Patientendaten verwendet.
- 12Serverseitige Validierung aller Eingaben an der Schnittstelle (Längen- und Formatgrenzen, strikte Schemata).
- 13Änderungen am produktiven Code durchlaufen vor dem Deployment automatisierte Prüfungen (Typprüfung, Sicherheits- und Secret-Scans).
- 14Die Sicherheitskontrollen werden im Rahmen der Weiterentwicklung der Plattform überprüft. Externe Penetrationstests oder Sicherheitsaudits werden beauftragt, wenn dies durch Skalierung oder Kundenanforderungen gerechtfertigt ist.
Nachvollziehbarkeit (Art. 2 lit. d DSV — Protokollierung nach Art. 4 DSV)
- 15Audit-Protokolle für alle sicherheits- und datenschutzrelevanten Aktionen, einschliesslich Lesezugriffen auf einzelne Patientenakten und Datenexporten (Aufbewahrung: 12 Monate, das gesetzliche Minimum nach Art. 4 Abs. 5 DSV); täglich zusätzlich in ein vom Anwendungssystem getrenntes Archiv gespiegelt.
- 16Einwilligungen werden in einem manipulationssicher angelegten Einwilligungsregister mit Methode, Quelle und Zeitpunkt dokumentiert.
Datenminimierung und Löschung (Art. 6 Abs. 4 revDSG)
- 17Automatische Löschung inaktiver Patientendaten gemäss klinikindividuell konfigurierten Fristen (min. 7 Tage, max. ca. 10 Monate) plus 30 Tage Karenzzeit.
- 18Unwiderrufliche Löschung von Nachrichteninhalten bei endgültiger Patientenlöschung; anonymisierte Statistiken verbleiben.
Dritt-Infrastruktur: Anwendung und Datenbank werden bei Hetzner (Deutschland, ISO-27001-zertifizierte Rechenzentren) betrieben; besonders schützenswerte Felder liegen dort ausschliesslich als Ciphertext vor, der Schlüssel wird getrennt von der Datenbank verwahrt. Backups werden client-seitig verschlüsselt in der Schweiz gespeichert. Die vollständige Liste der Anbieter inklusive Standort und Übermittlungsgrundlage findet sich in Anhang B.
Anhang B — Liste der Unterauftragsverarbeiter
Die folgende Liste ist der vertraglich verbindliche Stand der eingesetzten Subprozessoren. Änderungen werden gemäss § 7 angekündigt.
- Datenkategorien
- Sämtliche Plattformdaten (PII, Termine, Nachrichten, Audit-Logs)
- Standort
- Falkenstein / Nürnberg, Deutschland (EU)
- Übermittlungsgrundlage
- Innerhalb EU/EWR
- Datenkategorien
- Request-Metadaten · IP-Adresse · Build-Logs
- Standort
- Frankfurt (fra1), Deutschland
- Übermittlungsgrundlage
- Drittland — EU-Standardvertragsklauseln
- Datenkategorien
- IP-Adresse · Request-Header · Challenge-Tokens
- Standort
- Globales Edge-Netzwerk (EU-Routing)
- Übermittlungsgrundlage
- Drittland — EU-Standardvertragsklauseln
- Datenkategorien
- Telefonnummer (E.164) · Nachrichteninhalt
- Standort
- Schweiz
- Übermittlungsgrundlage
- Innerhalb der Schweiz
- Datenkategorien
- Telefonnummer (E.164) · Nachrichteninhalt · Absenderkennung der Praxis
- Standort
- Schweiz (St. Gallen)
- Übermittlungsgrundlage
- Innerhalb der Schweiz
- Datenkategorien
- Telefonnummer · Nachrichteninhalt
- Standort
- Irland (EU) — US-Mutterkonzern unter SCC
- Übermittlungsgrundlage
- Drittland — EU-Standardvertragsklauseln
- Datenkategorien
- Telefonnummer · Vorname · Termindetails · Nachrichteninhalt
- Standort
- Irland (EU) — US-Mutterkonzern unter SCC / DPF
- Übermittlungsgrundlage
- Drittland — EU-Standardvertragsklauseln
- Datenkategorien
- Vorname des Patienten · Nur Nachrichtentext — keine Telefonnummer, E-Mail, medizinische Daten oder Termindetails
- Standort
- Vereinigte Staaten — SCC
- Übermittlungsgrundlage
- Drittland — EU-Standardvertragsklauseln
- Datenkategorien
- Stack-Traces · Anonyme Benutzer-ID · Browser / Betriebssystem · Request-Pfad (Query-Strings bereinigt, Cookies entfernt)
- Standort
- Sentry EU (Deutschland)
- Übermittlungsgrundlage
- Innerhalb EU/EWR
- Datenkategorien
- E-Mail-Adresse des Empfängers · Rechnungs- / Passwort-Reset-Inhalt
- Standort
- EU-Datenresidenz
- Übermittlungsgrundlage
- Innerhalb EU/EWR
- Datenkategorien
- IP-Adresse (anonymisiert) · Cookies · Seitenaufrufe
- Standort
- Irland / Vereinigte Staaten — SCC & DPF
- Übermittlungsgrundlage
- USA — EU-US Data Privacy Framework + SCC
- Datenkategorien
- IP-Adresse · Cookies · Conversion-Events
- Standort
- Irland / Vereinigte Staaten — SCC & DPF
- Übermittlungsgrundlage
- USA — EU-US Data Privacy Framework + SCC
- Datenkategorien
- IP-Adresse · Cookies · Conversion-Events
- Standort
- Irland / Vereinigte Staaten — SCC & DPF
- Übermittlungsgrundlage
- USA — EU-US Data Privacy Framework + SCC
- Datenkategorien
- Datenbank-Backups — ausschliesslich client-seitig AES-256-verschlüsselter Ciphertext; der Schlüssel verbleibt bei AgendaPlus, Infomaniak kann die Inhalte nicht lesen · E-Mail, Name, Meeting-Metadaten (nur kMeet)
- Standort
- Schweiz (Infomaniak-Rechenzentren in Genf und Winterthur)
- Übermittlungsgrundlage
- Innerhalb der Schweiz
- Datenkategorien
- E-Mail · Name · Angeforderter Meeting-Termin
- Standort
- Vereinigte Staaten — DPF & SCC
- Übermittlungsgrundlage
- USA — EU-US Data Privacy Framework + SCC
Dieser AVV ist die verbindliche Fassung von AgendaPlus. Eine unterschriebene PDF-Version kann auf Anfrage per E-Mail bereitgestellt werden.
Anfragen zu diesem AVV: