Auftragsverarbeitungsvertrag (AVV)
Stand: Juli 2026
Dieser Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO wird zwischen dem bei der Registrierung angelegten Pflegedienst-Konto ("Verantwortlicher") und Robin Andreas Knapp, Würzbacherstraße 23, 66440 Blieskastel ("Verora", "Auftragsverarbeiter") geschlossen. Mit dem Setzen des Häkchens bei der Registrierung erklärt der Verantwortliche sein Einverständnis mit den nachfolgenden Bedingungen; der Vertrag tritt mit der Kontoerstellung in Kraft.
1. Gegenstand und Dauer der Verarbeitung
Gegenstand dieses Vertrags ist die Verarbeitung personenbezogener Daten (einschließlich Gesundheitsdaten gemäß Art. 9 DSGVO) durch den Auftragsverarbeiter im Auftrag des Verantwortlichen im Rahmen der Nutzung der SaaS-Anwendung Verora zur Verwaltung ärztlicher Verordnungen. Die Dauer entspricht der Laufzeit des Hauptvertrags (Nutzungsvertrag/AGB).
2. Art und Zweck der Verarbeitung
Der Auftragsverarbeiter verarbeitet im Auftrag des Verantwortlichen:
- hochgeladene Verordnungs-PDFs und daraus per KI-gestützter Erkennung extrahierte Daten,
- Patientenstammdaten (Name, Geburtsdatum, Versicherungsnummer),
- Diagnosen und verordnete Heil-/Hilfs-/Pflegehilfsmittel,
- Daten der behandelnden Ärzte/Praxen (Name, Kontaktdaten) zum Zweck des automatisierten Versands von Folgeverordnungs-Anforderungen per E-Mail und Fax.
Zweck ist ausschließlich die Bereitstellung der Verora-Anwendung zur Verordnungsverwaltung für den Verantwortlichen; eine Verarbeitung zu eigenen Zwecken des Auftragsverarbeiters (insb. Weiterverkauf, Profilbildung, KI-Modelltraining mit den Kundendaten) findet nicht statt.
3. Art der personenbezogenen Daten
Besondere Kategorien personenbezogener Daten gemäß Art. 9 DSGVO (Gesundheitsdaten: Diagnosen, verordnete Leistungen, Behandlungskontext).
4. Kategorien betroffener Personen
Patient:innen des Verantwortlichen; behandelnde Ärzt:innen/Praxispersonal (soweit Kontaktdaten verarbeitet werden); Mitarbeiter:innen des Verantwortlichen (Nutzerkonten).
5. Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter verpflichtet sich,
- die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen zu verarbeiten (Art. 28 Abs. 3 lit. a DSGVO),
- die Vertraulichkeit sicherzustellen (Art. 28 Abs. 3 lit. b, Art. 29, Art. 32 Abs. 4 DSGVO),
- die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO umzusetzen (siehe Anlage 2),
- den Verantwortlichen bei der Erfüllung von Betroffenenrechten (Art. 12–22 DSGVO) sowie bei der Erfüllung der Pflichten nach Art. 32–36 DSGVO angemessen zu unterstützen,
- Datenschutzverletzungen im Sinne von Art. 4 Nr. 12 DSGVO unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntniserlangung an den Verantwortlichen zu melden,
- nach Beendigung der Leistungserbringung sämtliche Daten nach Wahl des Verantwortlichen zu löschen oder zurückzugeben, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht (Löschung innerhalb von 90 Tagen nach Vertragsende, vgl. Ziff. 9 der Datenschutzerklärung).
6. Unterauftragsverarbeiter
Der Verantwortliche erteilt hiermit seine allgemeine Genehmigung zur Beauftragung folgender Unterauftragsverarbeiter (Änderungen werden dem Verantwortlichen mit angemessener Vorlauffrist mitgeteilt; Widerspruchsrecht bleibt vorbehalten):
| Unterauftragsverarbeiter | Zweck | Ort der Verarbeitung |
|---|---|---|
| Supabase Inc. (Lovable Cloud) | Datenbank, Authentifizierung, Datei-Speicher | EU (Frankfurt am Main) |
| Cloudflare, Inc. | CDN / Edge-Auslieferung | USA (EU-SCC) |
| Google Ireland Limited | OAuth-Login; KI-Modell Gemini (Verordnungserkennung) über Lovable AI Gateway | EU/USA (EU-SCC) |
| Resend, Inc. | Versand von E-Mail-Anforderungen an Ärzte | USA (EU-SCC) |
| FaxSuite GmbH | Versand von Fax-Anforderungen an Ärzte | Deutschland |
| Stripe Payments Europe, Ltd. | Zahlungsabwicklung (Kunden-/Zahlungsdaten des Pflegedienstes) | EU (Irland) |
7. Kontrollrechte des Verantwortlichen
Der Verantwortliche hat das Recht, sich von der Einhaltung der in diesem Vertrag festgelegten Pflichten des Auftragsverarbeiters zu überzeugen, u. a. durch Einholung von Auskünften oder Vorlage von Nachweisen (z. B. Zertifizierungen der eingesetzten Unterauftragsverarbeiter).
8. Weisungsbefugnis
Weisungen erfolgen grundsätzlich in Textform (E-Mail) oder durch die bestimmungsgemäße Nutzung der Anwendung. Ansprechpartner sind die im jeweiligen Verora-Konto als Owner oder Admin hinterlegten Nutzer; Änderungen können jederzeit in den Konto-Einstellungen vorgenommen werden. Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn eine Weisung nach seiner Auffassung gegen Datenschutzrecht verstößt.
9. Haftung
Die Haftungsverteilung zwischen Verantwortlichem und Auftragsverarbeiter richtet sich nach Art. 82 DSGVO sowie den ergänzenden Regelungen der AGB.
Anlage: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Verschlüsselte Datenübertragung (TLS 1.2+)
- Verschlüsselung ruhender Daten (Encryption at rest)
- Mandantentrennung durch Row-Level-Security auf Datenbankebene
- Zugriffsbeschränkung auf den jeweils zugeordneten Pflegedienst
Es gilt ergänzend die jeweils aktuelle Datenschutzerklärung. Bei Fragen zu diesem Vertrag wenden Sie sich an info@verora.de.