Zurück zur Startseite

Dieser Vertrag liegt in Deutsch und Englisch vor. Eine unterzeichnete PDF-Fassung in beiden Sprachen ist auf Anfrage erhältlich.

Rechtliches

Auftrags­bearbeitungs­vertrag (AVV / DPA)

Vertrag zwischen AgendaPlus als Auftragsbearbeiter und der Klinik als Verantwortlicher gemäss Art. 9 nDSG und Art. 28 DSGVO.

Zuletzt aktualisiert: 28. Juli 2026

Dieser Auftragsbearbeitungsvertrag (nachfolgend „AVV") regelt die datenschutzrechtlichen Pflichten der Parteien im Rahmen der Bereitstellung der AgendaPlus-Plattform. Parteien: • Auftragsbearbeiter: AgendaPlus, Hombrechtikon Zürich, Schweiz (nachfolgend „AgendaPlus") • Verantwortlicher: die Klinik, Arztpraxis oder medizinische Organisation, die AgendaPlus gemäss den Allgemeinen Geschäftsbedingungen abonniert (nachfolgend „Klinik") Dieser AVV ist integraler Bestandteil der AGB zwischen den Parteien. Bei Widersprüchen zwischen AGB und AVV hat der AVV Vorrang in Datenschutzfragen.

§ 1 Gegenstand, Dauer und Zweck der Verarbeitung

Gegenstand: AgendaPlus verarbeitet personenbezogene Daten ausschliesslich im Auftrag und nach dokumentierten Weisungen der Klinik, um folgende Leistungen zu erbringen: • Verwaltung des Früher-dran Service, Terminwünschen und Terminen • Versand von Bestätigungen, Erinnerungen und Recall-Nachrichten per SMS und WhatsApp • Einholen, Protokollieren und Widerrufen von Einwilligungen für digitale Kommunikation • Zurverfügungstellung der Dashboard- und Administrationsoberfläche • Rechnungsstellung und Abrechnungs-bezogene Kommunikation Dauer: Die Verarbeitung beginnt mit dem Inkrafttreten des Abonnements und endet mit dessen Beendigung. Nach Beendigung gilt § 11 (Löschung nach Beendigung). Zweck: Die Erbringung der oben beschriebenen Dienstleistung; jede davon abweichende Nutzung der Daten bedarf einer ausdrücklichen schriftlichen Weisung der Klinik oder einer gesetzlichen Grundlage.

§ 2 Kategorien betroffener Personen

• Patientinnen und Patienten der Klinik • Mitarbeitende der Klinik, die die Plattform nutzen • Gesetzliche Vertreter oder Bezugspersonen (soweit als Kontakt hinterlegt)

§ 3 Kategorien personenbezogener Daten

Von Patientinnen und Patienten: • Vorname, Nachname, Telefonnummer • E-Mail-Adresse (optional — wenn von der Klinik erfasst, z. B. für Bestätigungen oder Recall-Kommunikation) • Terminbezogene Daten (gewünschter Zeitraum, Status der Früher-dran Service, Behandlungsart — kein detaillierter medizinischer Befund) • Inhalt von SMS- und WhatsApp-Nachrichten im Rahmen der Terminkoordination • IP-Adresse und technische Daten bei Nutzung des Selbstbedienungs-Links Von Mitarbeitenden der Klinik: • Name, E-Mail-Adresse, Rolle • Anmeldedaten (mit Bcrypt gehasht), 2FA-Seeds (verschlüsselt) • Audit-Protokolle zu Aktionen innerhalb der Plattform Erhebung über die AgendaPlus Bridge: Setzt die Klinik die optionale lokale Bridge-Anwendung ein, werden die oben genannten Patientendaten zusätzlich dadurch erhoben, dass die Bridge auf Auslösung durch das Klinikpersonal die aktuell angezeigten Termin- und Patientenangaben aus der Bildschirmdarstellung des Praxisverwaltungssystems ausliest und an die Plattform übermittelt. Die Bridge greift nicht auf die PMS-Datenbank zu und verändert keine Daten im PMS. Die Auslösung durch das Klinikpersonal gilt als Weisung im Sinne von § 4. AgendaPlus verarbeitet grundsätzlich keine besonders schützenswerten Gesundheitsdaten im Sinne von Art. 5 lit. c nDSG. Sollten solche Daten von der Klinik in Freitextfeldern eingegeben werden, liegt die Verantwortung ausschliesslich bei der Klinik.

§ 4 Weisungen des Verantwortlichen

AgendaPlus verarbeitet personenbezogene Daten ausschliesslich auf dokumentierte Weisung der Klinik. Als Weisungen gelten: • die Konfiguration der Klinikeinstellungen im Dashboard, • die durch die Klinik in der Plattform erfassten Aufbewahrungs- und Löschfristen, • einzelfallbezogene schriftliche Weisungen an . AgendaPlus informiert die Klinik unverzüglich, wenn eine Weisung gegen anwendbares Datenschutzrecht verstösst.

§ 5 Vertraulichkeit

AgendaPlus verpflichtet alle zur Verarbeitung eingesetzten Personen schriftlich zur Vertraulichkeit oder unterstellt sie einer angemessenen gesetzlichen Verschwiegenheitspflicht. Diese Verpflichtung besteht auch nach Beendigung der Tätigkeit fort.

§ 6 Technische und organisatorische Massnahmen (TOMs)

AgendaPlus trifft angemessene technische und organisatorische Massnahmen zur Gewährleistung eines dem Risiko angemessenen Schutzniveaus gemäss Art. 8 nDSG und Art. 32 DSGVO. Eine Zusammenfassung der aktuellen Massnahmen findet sich in Anhang A.

§ 7 Unterauftragsverarbeiter (Subprozessoren)

Die Klinik erteilt AgendaPlus eine allgemeine Genehmigung zur Hinzuziehung der in Anhang B aufgeführten Unterauftragsverarbeiter. AgendaPlus stellt sicher, dass mit jedem Unterauftragsverarbeiter vertraglich gleichwertige Datenschutzpflichten vereinbart werden. Über Änderungen der Liste der Unterauftragsverarbeiter (Hinzuziehung oder Ersetzung) informiert AgendaPlus die Klinik mindestens 30 Tage im Voraus per E-Mail an die im Konto hinterlegte Adresse. Die Klinik hat während dieser Frist ein Widerspruchsrecht aus wichtigem datenschutzrechtlichen Grund; in diesem Fall kann das Abonnement ausserordentlich gekündigt werden.

§ 8 Rechte der betroffenen Personen

AgendaPlus unterstützt die Klinik angemessen bei der Erfüllung von Betroffenenrechten (Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch, Datenübertragbarkeit). Die Klinik kann Patientendatensätze über das Dashboard exportieren oder löschen; für darüber hinausgehende Anfragen steht zur Verfügung. Gehen Auskunfts-, Berichtigungs- oder Löschungsersuchen unmittelbar bei AgendaPlus ein, leitet AgendaPlus diese unverzüglich an die Klinik weiter.

§ 9 Meldung von Datenschutzverletzungen

AgendaPlus informiert die Klinik unverzüglich — in der Regel innerhalb von 72 Stunden nach Kenntnis — über Datenschutzverletzungen, die personenbezogene Daten der Klinik betreffen. Die Meldung enthält soweit möglich: • Art und Kategorien der Verletzung, • Kategorien und ungefähre Zahl der betroffenen Personen und Datensätze, • wahrscheinliche Folgen, • ergriffene oder geplante Massnahmen zur Eindämmung. Die Meldepflicht der Klinik gegenüber dem EDÖB bzw. den betroffenen Personen bleibt unberührt.

§ 10 Audits und Nachweise

AgendaPlus stellt der Klinik auf schriftliche Anfrage folgende Nachweise zur Verfügung: • eine aktuelle Zusammenfassung der TOMs, • vorliegende AVV mit Unterauftragsverarbeitern, • vorhandene Compliance-Dokumente (Verarbeitungsverzeichnis, Meldeprozess, SAR-Prozess). Eigene Audits durch die Klinik oder durch von ihr beauftragte, zur Verschwiegenheit verpflichtete Dritte können nach angemessener Vorankündigung (mindestens 30 Tage) und zu normalen Geschäftszeiten vor Ort oder aus der Ferne durchgeführt werden. Die Kosten trägt die Klinik, sofern das Audit nicht einen begründeten Verdacht auf einen Verstoss bestätigt.

§ 11 Löschung nach Beendigung

Führendes System für die Patientendokumentation bleibt das Praxisverwaltungssystem (PMS) der Klinik. Sämtliche Patienten- und Termindaten, die AgendaPlus im Auftrag der Klinik bearbeitet, stammen aus diesem System; AgendaPlus hält keine Patientendokumentation, über die die Klinik nicht bereits selbst verfügt. Eine Rückgabe der Daten an die Klinik ist deshalb nicht vorgesehen. Nach Beendigung des Abonnements werden sämtliche personenbezogenen Daten der Klinik innerhalb von 30 Tagen unwiderruflich gelöscht, vorbehaltlich: • gesetzlicher Aufbewahrungspflichten (z. B. Einwilligungsnachweise: 3 Jahre gemäss nDSG Art. 6), • Audit-Protokolle: 12 Monate (gesetzliches Minimum nach Art. 4 DSV). Anonymisierte Nutzungs- und Versandstatistiken werden auf unbestimmte Zeit aufbewahrt.

§ 12 Haftung, Laufzeit und Änderungen

Die Haftungsregelungen der AGB gelten entsprechend. Dieser AVV tritt mit Abschluss des Abonnements in Kraft und endet mit dessen Beendigung, einschliesslich einer allfälligen Nachwirkung nach § 11. Änderungen dieses AVV bedürfen der Textform (E-Mail genügt) und werden wirksam, wenn die Klinik ihnen nicht innerhalb von 30 Tagen nach Bekanntgabe widerspricht. Es gilt Schweizer Recht unter Ausschluss der Kollisionsnormen. Ausschliesslicher Gerichtsstand ist der Sitz von AgendaPlus.

Anhang A — Technische und organisatorische Massnahmen (TOMs)

Gegliedert nach den vier Schutzzielen von Art. 2 der Datenschutzverordnung (DSV) — Vertraulichkeit, Verfügbarkeit, Integrität, Nachvollziehbarkeit — sowie der Datenminimierung nach Art. 6 Abs. 4 revDSG. Eine detaillierte Darstellung ist auf Anfrage verfügbar.

Vertraulichkeit (Art. 2 lit. a DSV — Zugriffs-, Zugangs- und Benutzerkontrolle)

  • 01Verschlüsselte Übertragung aller Daten (HTTPS/TLS 1.2+).
  • 02Verschlüsselung besonders schützenswerter Inhalte auf Feldebene in der Datenbank (AES-256-GCM im Envelope-Verfahren; der Hauptschlüssel wird getrennt von der Datenbank aufbewahrt) — insbesondere Telefonnummern, klinische Notizen, Medikations-Angaben und Nachrichteninhalte. Ein entwendeter Datenträger oder Datenbank-Abzug enthält für diese Felder ausschliesslich Ciphertext.
  • 03Mandantentrennung auf Datenbankebene (PostgreSQL Row-Level Security) auf allen mandantenbezogenen Tabellen: die Datenbank weist Zugriffe auf Daten einer anderen Klinik selbst dann zurück, wenn die Anwendung fehlerhaft filtern würde. Die Anwendung verbindet sich mit einem Datenbank-Konto ohne Superuser-Rechte, das diese Richtlinien nicht umgehen kann.
  • 04Passwörter sind mit Bcrypt gehasht; JWT-Token sind kurzlebig und serverseitig signiert.
  • 05Zwei-Faktor-Authentifizierung (2FA) für alle Superadmin- und Klinikadmin-Konten; für Superadmin-Zugänge zusätzlich Passkeys (WebAuthn) als phishing-resistenter zweiter Faktor.
  • 06Rollenbasierte Zugriffskontrolle auf Klinik-, Mitarbeiter- und Patientenebene.
  • 07Alle Mitarbeitenden und Auftragnehmer sind schriftlich zur Vertraulichkeit verpflichtet.

Verfügbarkeit (Art. 2 lit. b DSV — Wiederherstellung und Systemsicherheit)

  • 08Kontinuierliche Datenbank-Sicherung mit Point-in-Time-Recovery (Wiederherstellungspunkt ca. 1 Minute); Backups client-seitig AES-256-verschlüsselt und in einem Schweizer Rechenzentrum gespeichert (Infomaniak Object Storage; Anbieter erhält nur Ciphertext).
  • 09Web Application Firewall und DDoS-Schutz am Netzwerkrand (Cloudflare); die Server-Firewall lässt nur Verbindungen über diesen geschützten Pfad zu.
  • 10Abhängigkeiten und Systemkomponenten werden laufend auf bekannte Schwachstellen überwacht und zeitnah aktualisiert.

Integrität (Art. 2 lit. c DSV — Datenträger-, Speicher- und Transportkontrolle)

  • 11Trennung der Produktions-, Staging- und Entwicklungsumgebungen; in Entwicklungs- und Testumgebungen werden keine echten Patientendaten verwendet.
  • 12Serverseitige Validierung aller Eingaben an der Schnittstelle (Längen- und Formatgrenzen, strikte Schemata).
  • 13Änderungen am produktiven Code durchlaufen vor dem Deployment automatisierte Prüfungen (Typprüfung, Sicherheits- und Secret-Scans).
  • 14Die Sicherheitskontrollen werden im Rahmen der Weiterentwicklung der Plattform überprüft. Externe Penetrationstests oder Sicherheitsaudits werden beauftragt, wenn dies durch Skalierung oder Kundenanforderungen gerechtfertigt ist.

Nachvollziehbarkeit (Art. 2 lit. d DSV — Protokollierung nach Art. 4 DSV)

  • 15Audit-Protokolle für alle sicherheits- und datenschutzrelevanten Aktionen, einschliesslich Lesezugriffen auf einzelne Patientenakten und Datenexporten (Aufbewahrung: 12 Monate, das gesetzliche Minimum nach Art. 4 Abs. 5 DSV); täglich zusätzlich in ein vom Anwendungssystem getrenntes Archiv gespiegelt.
  • 16Einwilligungen werden in einem manipulationssicher angelegten Einwilligungsregister mit Methode, Quelle und Zeitpunkt dokumentiert.

Datenminimierung und Löschung (Art. 6 Abs. 4 revDSG)

  • 17Automatische Löschung inaktiver Patientendaten gemäss klinikindividuell konfigurierten Fristen (min. 7 Tage, max. ca. 10 Monate) plus 30 Tage Karenzzeit.
  • 18Unwiderrufliche Löschung von Nachrichteninhalten bei endgültiger Patientenlöschung; anonymisierte Statistiken verbleiben.

Dritt-Infrastruktur: Anwendung und Datenbank werden bei Hetzner (Deutschland, ISO-27001-zertifizierte Rechenzentren) betrieben; besonders schützenswerte Felder liegen dort ausschliesslich als Ciphertext vor, der Schlüssel wird getrennt von der Datenbank verwahrt. Backups werden client-seitig verschlüsselt in der Schweiz gespeichert. Die vollständige Liste der Anbieter inklusive Standort und Übermittlungsgrundlage findet sich in Anhang B.

Anhang B — Liste der Unterauftragsverarbeiter

Die folgende Liste ist der vertraglich verbindliche Stand der eingesetzten Subprozessoren. Änderungen werden gemäss § 7 angekündigt.

Anwendungs- und Datenbank-Hosting (primäres Rechenzentrum)
Produktiv
Datenkategorien
Sämtliche Plattformdaten (PII, Termine, Nachrichten, Audit-Logs)
Standort
Falkenstein / Nürnberg, Deutschland (EU)
Übermittlungsgrundlage
Innerhalb EU/EWR
Frontend-Hosting und Edge Functions
Produktiv
Datenkategorien
Request-Metadaten · IP-Adresse · Build-Logs
Standort
Frankfurt (fra1), Deutschland
Übermittlungsgrundlage
Drittland — EU-Standardvertragsklauseln
DNS, DDoS-Schutz, Turnstile Bot-Abwehr
Produktiv
Datenkategorien
IP-Adresse · Request-Header · Challenge-Tokens
Standort
Globales Edge-Netzwerk (EU-Routing)
Übermittlungsgrundlage
Drittland — EU-Standardvertragsklauseln
SMS-Versand — primärer Anbieter
Produktiv
Datenkategorien
Telefonnummer (E.164) · Nachrichteninhalt
Standort
Schweiz
Übermittlungsgrundlage
Innerhalb der Schweiz
SMS-Versand — sekundärer Anbieter (inkl. Zustellberichte)
Produktiv
Datenkategorien
Telefonnummer (E.164) · Nachrichteninhalt · Absenderkennung der Praxis
Standort
Schweiz (St. Gallen)
Übermittlungsgrundlage
Innerhalb der Schweiz
SMS-Versand — sekundäres Backup (nur SMS, kein WhatsApp)
Produktiv
Datenkategorien
Telefonnummer · Nachrichteninhalt
Standort
Irland (EU) — US-Mutterkonzern unter SCC
Übermittlungsgrundlage
Drittland — EU-Standardvertragsklauseln
Meta Platforms Ireland Ltd.Datenschutzerklärung des Anbieters
WhatsApp Business Cloud API (direkte Anbindung — nicht über Twilio)
Produktiv
Datenkategorien
Telefonnummer · Vorname · Termindetails · Nachrichteninhalt
Standort
Irland (EU) — US-Mutterkonzern unter SCC / DPF
Übermittlungsgrundlage
Drittland — EU-Standardvertragsklauseln
KI-gestützter Autoreply — optionaler Zusatzdienst, standardmässig deaktiviert. Wird nur auf ausdrücklichen Wunsch einer Klinik freigeschaltet (derzeit Physiotherapie-Testphase). Für Zahnarzt- und Standardkliniken nicht verwendet.
Optional (auf Klinik-Wunsch)
Datenkategorien
Vorname des Patienten · Nur Nachrichtentext — keine Telefonnummer, E-Mail, medizinische Daten oder Termindetails
Standort
Vereinigte Staaten — SCC
Übermittlungsgrundlage
Drittland — EU-Standardvertragsklauseln
Functional Software Inc. (Sentry)Datenschutzerklärung des Anbieters
Fehlermonitoring (PII-bereinigt)
Produktiv
Datenkategorien
Stack-Traces · Anonyme Benutzer-ID · Browser / Betriebssystem · Request-Pfad (Query-Strings bereinigt, Cookies entfernt)
Standort
Sentry EU (Deutschland)
Übermittlungsgrundlage
Innerhalb EU/EWR
Transaktions-E-Mail (SMTP) — Rechnungen, Quittungen, Passwort-Rücksetzungen
Produktiv
Datenkategorien
E-Mail-Adresse des Empfängers · Rechnungs- / Passwort-Reset-Inhalt
Standort
EU-Datenresidenz
Übermittlungsgrundlage
Innerhalb EU/EWR
Google Ireland Ltd. (Google Analytics 4)Datenschutzerklärung des Anbieters
Website-Nutzungsanalyse — nur nach Cookie-Einwilligung
Geplant (nach Einwilligung)
Datenkategorien
IP-Adresse (anonymisiert) · Cookies · Seitenaufrufe
Standort
Irland / Vereinigte Staaten — SCC & DPF
Übermittlungsgrundlage
USA — EU-US Data Privacy Framework + SCC
Google Ireland Ltd. (Google Ads)Datenschutzerklärung des Anbieters
Conversion-Tracking und Remarketing — nur nach Cookie-Einwilligung
Geplant (nach Einwilligung)
Datenkategorien
IP-Adresse · Cookies · Conversion-Events
Standort
Irland / Vereinigte Staaten — SCC & DPF
Übermittlungsgrundlage
USA — EU-US Data Privacy Framework + SCC
Meta Platforms Ireland Ltd. (Facebook / Instagram Pixel)Datenschutzerklärung des Anbieters
Facebook- und Instagram-Conversion-Tracking — nur nach Cookie-Einwilligung
Geplant (nach Einwilligung)
Datenkategorien
IP-Adresse · Cookies · Conversion-Events
Standort
Irland / Vereinigte Staaten — SCC & DPF
Übermittlungsgrundlage
USA — EU-US Data Privacy Framework + SCC
Infomaniak Network SA (Object Storage + kMeet)Datenschutzerklärung des Anbieters
Verschlüsselte Datenbank-Backups (Object Storage, zweiter Schweizer Anbieter — bewusst getrennt vom Server-Hosting) sowie Videokonferenzen für Onboarding- und Demo-Gespräche (kMeet)
Produktiv
Datenkategorien
Datenbank-Backups — ausschliesslich client-seitig AES-256-verschlüsselter Ciphertext; der Schlüssel verbleibt bei AgendaPlus, Infomaniak kann die Inhalte nicht lesen · E-Mail, Name, Meeting-Metadaten (nur kMeet)
Standort
Schweiz (Infomaniak-Rechenzentren in Genf und Winterthur)
Übermittlungsgrundlage
Innerhalb der Schweiz
Demo- und Onboarding-Terminplanung
Produktiv
Datenkategorien
E-Mail · Name · Angeforderter Meeting-Termin
Standort
Vereinigte Staaten — DPF & SCC
Übermittlungsgrundlage
USA — EU-US Data Privacy Framework + SCC

Dieser AVV ist die verbindliche Fassung von AgendaPlus. Eine unterschriebene PDF-Version kann auf Anfrage per E-Mail bereitgestellt werden.

Anfragen zu diesem AVV: