Rechtliches

Auftragsverarbeitungsvertrag (AVV)

Dieser Auftragsverarbeitungsvertrag regelt die Verarbeitung von Patienten- und Personaldaten im Einklang mit Art. 28 DSGVO und dem KVKK (Gesetz Nr. 6698) zwischen Clonify Labs Mühendislik Sanayi ve Ticaret Anonim Şirketi und den Kliniken, Krankenhäusern und Einrichtungen, die die Plattform Clonify nutzen. Er ist integraler Bestandteil des Hauptvertrags.

Zuletzt aktualisiert:

Hinweis zur Übersetzung

Diese Übersetzung dient ausschließlich der Information; im Zweifel ist der türkische Text maßgeblich.

Parteien und Inkrafttreten

ParteiAngaben
AuftragsverarbeiterClonify Labs Mühendislik Sanayi ve Ticaret Anonim Şirketi („Clonify“), Cyberpark Dikmen GO, Ankara, Türkei · kvkk@clonifylabs.com
VerantwortlicherDie Klinik, das Krankenhaus oder die Einrichtung, die mit Clonify einen Dienstleistungsvertrag oder Abonnementbedingungen („Hauptvertrag“) abschließt („Kunde“)

Dieser Vertrag tritt mit der Annahme des Hauptvertrags durch den Kunden in Kraft und ist integraler Bestandteil des Hauptvertrags. Auf Verlangen des Kunden wird eine von den Parteien unterzeichnete Ausfertigung dieses Textes erstellt. Entsprechende Anfragen sind an kvkk@clonifylabs.com zu richten.

1. Begriffsbestimmungen

In diesem Vertrag nicht definierte Begriffe haben die Bedeutung, die ihnen in der DSGVO und im KVKK zukommt. Zu diesen Begriffen gehören personenbezogene Daten, besondere Kategorien personenbezogener Daten, Verarbeitung, Verantwortlicher, Auftragsverarbeiter, betroffene Person und Verletzung des Schutzes personenbezogener Daten.

  • DSGVO: die Datenschutz-Grundverordnung (EU) 2016/679 der Europäischen Union.
  • KVKK: das türkische Gesetz Nr. 6698 zum Schutz personenbezogener Daten (Kişisel Verilerin Korunması Kanunu) und die dazu erlassenen untergesetzlichen Vorschriften.
  • Rat: der türkische Datenschutzrat (Kişisel Verileri Koruma Kurulu).
  • Datenschutzvorschriften: die auf die Parteien und die konkrete Verarbeitung anwendbare DSGVO, das KVKK und die einschlägigen Rechtsvorschriften. Die UK GDPR und das Schweizer Bundesgesetz über den Datenschutz fallen ebenfalls hierunter.
  • Dienst: die Plattform Clonify im Rahmen des Hauptvertrags. Hierunter fallen die Desktop-CAD-Software, das webbasierte Klinik-Panel, der Cloud-Speicher, die Benutzerberechtigung, Benachrichtigungen und der technische Support.
  • Personenbezogene Kundendaten: die personenbezogenen Daten, die Clonify bei der Erbringung des Dienstes im Auftrag des Kunden verarbeitet. Einzelheiten ergeben sich aus Anlage A.
  • Gesundheitsdaten: die in den Personenbezogenen Kundendaten enthaltenen Gesundheitsdaten, die zu den besonderen Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO und Art. 6 KVKK gehören. 3D-Anatomiescans, Messungen sowie Design- und Fertigungsparameter fallen hierunter.
  • Unterauftragsverarbeiter: ein Dritter, den Clonify mit der Verarbeitung von Personenbezogenen Kundendaten im Auftrag des Kunden beauftragt.
  • SCC: die Standardvertragsklauseln (SCC) im Anhang des Durchführungsbeschlusses (EU) 2021/914 der Europäischen Kommission.
  • KVKK-Standardvertrag: die vom Rat bekannt gemachten Standardverträge gemäß Art. 9 KVKK und der Verordnung über die Verfahren und Grundsätze der Übermittlung personenbezogener Daten ins Ausland.
  • Personal: die Beschäftigten von Clonify sowie die für Clonify tätigen Auftragnehmer.

2. Anwendungsbereich und Rollen

  • In Bezug auf die Personenbezogenen Kundendaten ist der Kunde Verantwortlicher und Clonify Auftragsverarbeiter. Clonify verarbeitet diese Daten ausschließlich im Auftrag des Kunden und innerhalb der Grenzen dieses Vertrags.
  • Verarbeitet der Kunde diese Daten im Auftrag eines anderen Verantwortlichen, handelt Clonify als Unterauftragsverarbeiter. Der Kunde sichert in diesem Fall zu, die erforderlichen Befugnisse eingeholt zu haben.
  • In Bezug auf seine eigenen Daten ist Clonify eigenständiger Verantwortlicher; diese Daten fallen nicht in den Anwendungsbereich dieses Vertrags. Diese Daten betreffen die Verwaltung des Kundenkontos, die Rechnungsstellung, Besuche der Website und Marketingaktivitäten und unterliegen der Datenschutzerklärung und dem Datenschutzhinweis nach dem KVKK.
  • Der Dienst stellt keine Diagnosen und trifft keine Behandlungsentscheidungen. Die klinische Beurteilung und die Freigabe des Designs obliegen den befugten Angehörigen der Gesundheitsberufe des Kunden.

3. Gegenstand und Zweck der Verarbeitung

Gegenstand, Dauer, Art und Zweck der Verarbeitung sowie die Datenkategorien und die Kategorien betroffener Personen ergeben sich aus Anlage A.

Clonify verarbeitet die Personenbezogenen Kundendaten nicht zu anderen als den in Anlage A genannten Zwecken. Clonify verkauft und vermietet diese Daten nicht und verwendet sie nicht für Marketingzwecke. Ohne gesonderte schriftliche Weisung des Kunden verwendet Clonify diese Daten nicht zum Training von Modellen der künstlichen Intelligenz oder des maschinellen Lernens. Clonify verwendet diese Daten nicht zur Profilbildung für eigene Zwecke.

4. Pflichten des Verantwortlichen

  • Der Kunde sichert zu, dass die für die Verarbeitung erforderlichen Rechtsgrundlagen bestehen. In Bezug auf Gesundheitsdaten umfasst diese Zusicherung auch die Voraussetzungen nach Art. 6 KVKK und Art. 9 DSGVO.
  • Der Kunde ist verpflichtet, die betroffenen Personen ordnungsgemäß zu informieren. Betroffene Personen sind die Patienten, deren Eltern oder Vormünder sowie das eigene Personal des Kunden. Der Kunde ist ferner verpflichtet, erforderlichenfalls deren ausdrückliche Einwilligung einzuholen und Nachweise über diese Einwilligungen zu führen.
  • Die Weisungen des Kunden müssen den Datenschutzvorschriften entsprechen. Der Kunde ist für die Richtigkeit und Rechtmäßigkeit der Daten verantwortlich, die er in den Dienst hochlädt.
  • Der Kunde ist für die Sicherheit seiner eigenen Benutzerkonten verantwortlich. Diese Verantwortung umfasst die Aktualisierung der Berechtigungen, den unverzüglichen Entzug der Zugriffe ausgeschiedener Mitarbeiter, die Vertraulichkeit der Passwörter sowie die Sicherheit der Geräte, auf denen die Desktop-Software installiert ist.

5. Pflichten des Auftragsverarbeiters

5.1 Dokumentierte Weisung. Clonify verarbeitet die Personenbezogenen Kundendaten ausschließlich auf dokumentierte Weisung des Kunden. Auch Übermittlungen in Drittländer unterliegen dieser Regel. Dokumentierte Weisungen sind der Hauptvertrag, dieser Vertrag, die Konfigurationen und Handlungen des Kunden innerhalb des Dienstes sowie schriftliche ergänzende Weisungen. Gelangt Clonify zu der Auffassung, dass eine Weisung gegen Rechtsvorschriften verstößt, informiert Clonify den Kunden unverzüglich und kann die Ausführung dieser Weisung aussetzen, bis die Parteien Einvernehmen erzielt haben. Ist Clonify nach den für Clonify geltenden Rechtsvorschriften zu einer Verarbeitung verpflichtet, informiert Clonify den Kunden vorab. Ausgenommen sind Fälle, in denen die Rechtsvorschriften eine solche Information verbieten.

5.2 Vertraulichkeit. Clonify beschränkt den Zugang zu den Daten auf das für den Dienst erforderliche Personal. Dieses Personal unterliegt einer schriftlichen Vertraulichkeitsverpflichtung, die auch nach Beendigung der Tätigkeit fortbesteht.

5.3 Sicherheit. Clonify setzt gemäß Art. 32 DSGVO und Art. 12 KVKK die in Anlage B genannten Maßnahmen um. Die Maßnahmen können aktualisiert werden; eine Aktualisierung darf jedoch das allgemeine Sicherheitsniveau nicht absenken.

5.4 Anträge betroffener Personen. Anträge, die Clonify unmittelbar erreichen, sind Anträge auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch sowie Anträge nach Art. 11 KVKK. Clonify leitet diese Anträge spätestens innerhalb von 5 Arbeitstagen an den Kunden weiter und beantwortet sie ohne schriftliche Weisung des Kunden nicht in der Sache. Der Dienst stellt Funktionen zum Anzeigen, Berichtigen, Exportieren und Löschen von Datensätzen bereit. Reichen diese Funktionen nicht aus, leistet Clonify angemessene technische Unterstützung.

5.5 Sonstige Unterstützung. Clonify unterstützt den Kunden in angemessenem Umfang bei der Erfüllung der Pflichten nach Art. 32 bis 36 DSGVO. Diese Pflichten betreffen die Sicherheit, die Meldung von Verletzungen des Schutzes personenbezogener Daten, die Datenschutz-Folgenabschätzung und die vorherige Konsultation. Clonify unterstützt den Kunden ferner bei Anfragen des Rates und der Aufsichtsbehörden.

5.6 Rückgabe und Vernichtung. Der Kunde kann seine Daten während der Vertragslaufzeit über die Exportfunktionen des Dienstes herunterladen. Nach Beendigung des Hauptvertrags wird dem Kunden eine Exportfrist von 30 Tagen eingeräumt. Auf Verlangen werden die Daten in maschinenlesbaren Formaten zurückgegeben; Scan- und Designdateien werden im Format STL, OBJ oder PLY bereitgestellt. Clonify löscht oder anonymisiert die Daten spätestens innerhalb von 30 Tagen nach Ablauf dieser Frist in seinen Produktivsystemen und in den Systemen der Unterauftragsverarbeiter. Kopien in Sicherungen werden am Ende des regulären Sicherungszyklus durch Überschreiben vernichtet und bis dahin außer zur Wiederherstellung nicht verarbeitet. Auf Verlangen wird die Vernichtung schriftlich bestätigt. Daten, deren Aufbewahrung gesetzlich vorgeschrieben ist, werden nur für die Dauer und den Zweck dieser Aufbewahrungspflicht gespeichert.

5.7 Informationen und Prüfungen. Clonify stellt auf schriftliche Anfrage innerhalb angemessener Frist die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Vertrags erforderlich sind. Der Kunde kann Prüfungen selbst oder durch einen unabhängigen Prüfer durchführen, der einer Vertraulichkeitsverpflichtung unterliegt und kein Wettbewerber von Clonify ist. Prüfungen finden höchstens einmal jährlich, mit einer schriftlichen Ankündigung von mindestens 30 Tagen und während der Geschäftszeiten statt. Für Prüfungen im Anschluss an eine Verletzung oder auf Verlangen einer Aufsichtsbehörde gelten diese Beschränkungen nicht. Die Prüfung erstreckt sich nicht auf Daten anderer Kunden und auf Geschäftsgeheimnisse. Soweit Clonify über unabhängige Prüfberichte oder Zertifikate verfügt, prüft der Kunde zunächst diese Unterlagen. Die Kosten der Prüfung trägt der Kunde. Deckt die Prüfung jedoch einen wesentlichen Verstoß auf, trägt Clonify die angemessenen Kosten.

5.8 Verzeichnisse. Clonify führt gemäß Art. 30 Abs. 2 DSGVO ein Verzeichnis der im Auftrag des Kunden durchgeführten Verarbeitungstätigkeiten.

5.9 Anfragen von Behörden. Verlangt eine Behörde Personenbezogene Kundendaten, informiert Clonify den Kunden unverzüglich, sofern die Rechtsvorschriften dies nicht verbieten. Clonify ergreift gegen Anfragen, die Clonify für rechtswidrig hält, Rechtsbehelfe und legt nur die rechtlich zwingend erforderlichen Mindestdaten offen.

6. Technische und organisatorische Maßnahmen

Clonify setzt die in Anlage B genannten technischen und organisatorischen Maßnahmen um. Gemäß Art. 12 Abs. 2 KVKK ist der Kunde, wenn die Daten in seinem Auftrag von Clonify verarbeitet werden, gemeinsam mit Clonify für die Ergreifung der Sicherheitsmaßnahmen verantwortlich. Im Innenverhältnis zwischen den Parteien bestimmt sich die Verantwortung nach den Pflichten jeder Partei aus diesem Vertrag.

7. Unterauftragsverarbeiter

  • Allgemeine schriftliche Genehmigung: Der Kunde erteilt Clonify eine allgemeine schriftliche Genehmigung zur Beauftragung von Unterauftragsverarbeitern. Die in Anlage C aufgeführten Unterauftragsverarbeiter gelten als genehmigt.
  • Benachrichtigung: Mindestens 30 Tage vor der Hinzuziehung eines neuen oder dem Austausch eines bestehenden Unterauftragsverarbeiters wird der Kunde per E-Mail benachrichtigt und die Liste auf dieser Seite aktualisiert. Die Benachrichtigung enthält die Firma des Unterauftragsverarbeiters, seinen Sitz, die von ihm durchzuführende Verarbeitung und das Land, in dem die Daten verarbeitet werden.
  • Einspruch: Der Kunde kann innerhalb von 15 Tagen ab der Benachrichtigung aus begründeten datenschutzrechtlichen Gründen schriftlich Einspruch erheben. Die Parteien bemühen sich in gutem Glauben um eine Lösung. Wird keine Lösung gefunden, kann der Kunde die betroffenen Teile des Dienstes ohne Zahlung einer Vertragsstrafe kündigen; das im Voraus gezahlte Entgelt für den nicht genutzten Zeitraum wird erstattet.
  • Dringende Änderung: Erfordern Sicherheit oder Dienstkontinuität eine dringende Änderung, erfolgt die Benachrichtigung so bald wie möglich nach der Änderung. Die Einspruchsfrist beginnt in diesem Fall mit dem Datum der Benachrichtigung.
  • Gleiche Pflichten: Clonify schließt mit jedem Unterauftragsverarbeiter einen schriftlichen Vertrag, der im Wesentlichen Datenschutzpflichten auf demselben Niveau wie in diesem Vertrag enthält.
  • Haftung: Clonify haftet gegenüber dem Kunden für die Einhaltung der Datenschutzpflichten seiner Unterauftragsverarbeiter wie für eigenes Handeln.

8. Meldung von Verletzungen des Schutzes personenbezogener Daten

Erlangt Clonify Kenntnis von einer Verletzung des Schutzes personenbezogener Daten, die Personenbezogene Kundendaten betrifft, benachrichtigt Clonify den Kunden unverzüglich. Die Benachrichtigung erfolgt in jedem Fall spätestens innerhalb von 48 Stunden ab Kenntniserlangung von der Verletzung. Diese Frist soll es dem Kunden ermöglichen, die ihm nach Art. 33 DSGVO und dem Beschluss Nr. 2019/10 des Rates für die Meldung an die Aufsichtsbehörde zustehenden 72 Stunden zu nutzen. Die Benachrichtigung erfolgt per E-Mail an die Datenschutz-Kontaktadresse des Kunden und wird erforderlichenfalls telefonisch bestätigt.

Die Benachrichtigung enthält, soweit zu diesem Zeitpunkt bekannt, folgende Angaben:

  • Art der Verletzung, Zeitpunkt ihres Eintritts und ihrer Feststellung
  • Betroffene Datenkategorien und ungefähre Zahl der Datensätze (einschließlich der Angabe, ob Gesundheitsdaten betroffen sind)
  • Kategorien und ungefähre Zahl der betroffenen Personen
  • Wahrscheinliche Folgen der Verletzung
  • Ergriffene oder vorgeschlagene Maßnahmen
  • Ansprechpartner bei Clonify für weitere Informationen

Können nicht alle Informationen gleichzeitig bereitgestellt werden, werden sie schrittweise übermittelt. Die Erstbenachrichtigung wird nicht mit der Begründung fehlender Informationen verzögert. Clonify arbeitet mit dem Kunden bei der Untersuchung der Verletzung und der Beseitigung ihrer Folgen zusammen. Ohne schriftliche Weisung des Kunden oder eine eigene rechtliche Verpflichtung nimmt Clonify keine Meldungen an betroffene Personen oder Behörden im Namen des Kunden vor. Die Benachrichtigung stellt kein Anerkenntnis eines Verschuldens von Clonify dar.

9. Internationale Datenübermittlung

9.1 Datenstandort. Die Personenbezogenen Kundendaten werden auf von Clonify verwalteten Servern gespeichert, die sich in einem Rechenzentrum in der Europäischen Union befinden. Dies umfasst Datenbankeinträge, 3D-Scan- und Designdateien sowie Sicherungen. Bei der Bereitstellung der Webanwendung durchlaufen die Daten die Infrastruktur des in Anlage C genannten Hosting-Anbieters. Das Personal von Clonify kann zu Support- und Wartungszwecken aus der Türkei aus der Ferne auf die Daten zugreifen.

9.2 EWR, Vereinigtes Königreich und Schweiz. Soweit die DSGVO anwendbar ist, stellen der Zugriff und die Verarbeitung durch Clonify aufgrund seines Sitzes in der Türkei eine Übermittlung in ein Drittland im Sinne von Kapitel V DSGVO dar. Für diese Übermittlungen ist Modul 2 der SCC (Übermittlung von Verantwortlichen an Auftragsverarbeiter) durch Verweis in diesen Vertrag einbezogen. Ist der Kunde selbst Auftragsverarbeiter, findet Modul 3 Anwendung. Der Kunde ist Datenexporteur, Clonify ist Datenimporteur. Die SCC finden wie folgt Anwendung:

  • Die Kopplungsklausel nach Klausel 7 der SCC findet Anwendung.
  • Für Klausel 9(a) gelten die allgemeine schriftliche Genehmigung und die Benachrichtigungsfrist von 30 Tagen nach Ziffer 7 dieses Vertrags.
  • Die fakultative Bestimmung in Klausel 11 findet keine Anwendung.
  • Für Klausel 17 gilt das Recht des EU-Mitgliedstaats, in dem der Datenexporteur niedergelassen ist. Sieht dieses Recht keine Rechte Dritter als Begünstigte vor, gilt irisches Recht.
  • Für Klausel 18 sind die Gerichte des EU-Mitgliedstaats zuständig, in dem der Datenexporteur niedergelassen ist.
  • Die Angaben in den Anhängen der SCC bestehen aus Anlage A, Anlage B und Anlage C dieses Vertrags.

Für Übermittlungen aus dem Vereinigten Königreich gilt der Nachtrag des ICO für internationale Datenübermittlungen (UK Addendum). Für Übermittlungen aus der Schweiz finden die SCC in der an das Schweizer Bundesgesetz über den Datenschutz angepassten Form Anwendung.

9.3 Türkei (KVKK). Hat der Kunde seinen Sitz in der Türkei, stellen die Speicherung der Daten auf Servern in der EU und ihre Übermittlung an die in Anlage C genannten ausländischen Unterauftragsverarbeiter eine Übermittlung ins Ausland im Sinne von Art. 9 KVKK dar. Clonify unterzeichnet für die Übermittlungen an seine Unterauftragsverarbeiter den jeweils passenden KVKK-Standardvertrag und meldet ihn innerhalb von fünf Arbeitstagen ab Unterzeichnung der türkischen Datenschutzbehörde (Kişisel Verileri Koruma Kurumu). Ist zwischen dem Kunden und Clonify ein KVKK-Standardvertrag erforderlich, unterzeichnen die Parteien diesen als Anlage zu diesem Vertrag. Die Meldung nimmt diejenige Partei vor, die nach den Rechtsvorschriften dazu verpflichtet ist.

9.4 Übermittlungen an Unterauftragsverarbeiter. Übermittlungen an Unterauftragsverarbeiter außerhalb der EU/des EWR stützen sich auf eine der folgenden Grundlagen: einen Angemessenheitsbeschluss der Europäischen Kommission (einschließlich einer Zertifizierung nach dem EU-US Data Privacy Framework), Modul 3 der SCC oder sonstige in den Rechtsvorschriften vorgesehene geeignete Garantien. Clonify bewertet die Rechtslage in den Empfängerländern und setzt erforderlichenfalls zusätzliche Maßnahmen wie Verschlüsselung bei der Übermittlung, Zugriffsbeschränkung und Datenminimierung ein. Diese Bewertung wird dem Kunden auf Verlangen zur Verfügung gestellt.

10. Haftung

Die Haftung der Parteien aus diesem Vertrag unterliegt den Haftungsbestimmungen des Hauptvertrags. Diese Beschränkungen schränken weder die Rechte der betroffenen Personen noch zwingende Haftungsvorschriften ein und gelten nicht bei Vorsatz und grober Fahrlässigkeit. Gemäß Art. 82 DSGVO haftet der Auftragsverarbeiter für den durch eine Verarbeitung verursachten Schaden nur dann, wenn er seinen speziell den Auftragsverarbeitern auferlegten Pflichten nicht nachgekommen ist oder unter Nichtbeachtung der rechtmäßig erteilten Weisungen gehandelt hat.

11. Laufzeit und Beendigung

Dieser Vertrag bleibt für die Laufzeit des Hauptvertrags in Kraft. Solange Clonify Personenbezogene Kundendaten weiter verarbeitet, einschließlich des Rückgabe- und Vernichtungsverfahrens nach Ziffer 5.6, finden die einschlägigen Bestimmungen weiterhin Anwendung. Die Bestimmungen zu Vertraulichkeit, Haftung sowie Rückgabe und Vernichtung bleiben auch nach Beendigung des Vertrags in Kraft.

12. Rangfolge

Bei Widersprüchen in Bezug auf den Schutz personenbezogener Daten hat dieser Vertrag Vorrang vor dem Hauptvertrag. Bei Widersprüchen zwischen diesem Vertrag und den SCC gelten die SCC. Bei Widersprüchen zwischen diesem Vertrag und dem KVKK-Standardvertrag gilt der KVKK-Standardvertrag.

13. Anwendbares Recht und Gerichtsstand

Vorbehaltlich der den SCC unterliegenden Angelegenheiten unterliegt dieser Vertrag dem Recht der Republik Türkei. Für Streitigkeiten sind die Gerichte und Vollstreckungsbehörden in Ankara zuständig.

14. Sonstige Bestimmungen

  • Änderungen: Ändern sich die Datenschutzvorschriften oder macht eine zuständige Behörde neue Standardklauseln bekannt, aktualisieren die Parteien diesen Vertrag in gutem Glauben im erforderlichen Umfang. Wesentliche Änderungen werden dem Kunden mindestens 30 Tage im Voraus mitgeteilt.
  • Mitteilungen: Mitteilungen an Clonify sind an kvkk@clonifylabs.com zu richten; Mitteilungen an den Kunden werden an die im Konto des Kunden hinterlegte E-Mail-Adresse des Administrators oder des Datenschutzkontakts gesendet.
  • Salvatorische Klausel: Die Unwirksamkeit einer Bestimmung berührt die übrigen Bestimmungen nicht. An die Stelle der unwirksamen Bestimmung tritt die wirksame Bestimmung, die ihrem Zweck am nächsten kommt.
  • Sprache: Maßgeblich ist der türkische Text dieses Vertrags. Die Fassungen in anderen Sprachen dienen der Information.

Anlage A — Einzelheiten der Verarbeitung

PunktBeschreibung
GegenstandErbringung des Dienstes im Rahmen des Hauptvertrags
DauerLaufzeit des Hauptvertrags sowie die Rückgabe- und Vernichtungsfrist nach Ziffer 5.6
ArtErhebung (Import von Scandateien und Formulareingaben), Erfassung, Speicherung, Bearbeitung, Berechnung (Ausrichtung und Messung), Designerstellung, Anzeige, Übermittlung auf Weisung des Kunden (Versand von Dateien an den Fertigungspartner, Freigabelink für Ärzte), Export, Löschung
ZweckeVerarbeitung von 3D-Scandaten, Messung und Design individueller Orthesen/Prothesen (CAD) sowie Erstellung von Fertigungsdateien (CAM); Führung von Patienten-, Termin-, Auftrags- und Berichtsdatensätzen; Cloud-Speicher und Synchronisierung zwischen Desktop-Software und Web-Panel; Authentifizierung und Berechtigung; Versand der vom Kunden aktivierten Benachrichtigungen; technischer Support und Fehlerbehebung; Sicherheits- und Prüfprotokolle
HäufigkeitFortlaufend
Ort der VerarbeitungRechenzentrum in der EU; die in Anlage C genannten Länder; in Bezug auf den Fernzugriff des Personals von Clonify die Türkei

Kategorien betroffener Personen:

  • Befugtes Personal des Kunden (Kliniker, Orthopädietechniker, Administratoren)
  • Patienten des Kunden. Zu dieser Gruppe gehören auch Kinder und Säuglinge (zum Beispiel Säuglinge in Behandlung mit einer Kopforthese).
  • Eltern, Vormünder oder Angehörige der Patienten
  • Ärzte und Angehörige der Gesundheitsberufe, die der Kunde informiert
DatenkategorieDaten
Identitäts- und Kontaktdaten des PersonalsVorname, Nachname, E-Mail, Telefon, Titel, Name der Einrichtung, Rollen- und Berechtigungsangaben
Identitäts- und Kontaktdaten der PatientenVorname, Nachname, Geburtsdatum, Geschlecht, Kontaktdaten des Patienten oder der Eltern, Identifikationsnummer (als Hashwert statt im Klartext)
VorgangsdatenTermin-, Auftrags-, Fertigungsstatus-, Berichts- und Rechnungsdatensätze; Einwilligungs- und Benachrichtigungspräferenzen
Technische DatenSitzungsdaten, IP-Adresse, Zugriffs- und Prüfprotokolle, technische Diagnoseprotokolle der Desktop-Software
Gesundheitsdaten: 3D-ScansScans von Kopf, Rumpf und Extremitäten; Mesh-Dateien im Format STL, OBJ, PLY, CPX und VTP
Gesundheitsdaten: MessungenCVAI, Cephalic Index, Kopfumfang und -volumen; Stumpflänge, -umfang und -volumen; sonstige biomechanische Messungen
Gesundheitsdaten: klinische AngabenDiagnose oder Indikation, Behandlungs- und Kontrollangaben, vom Kunden eingegebene klinische Notizen
Gesundheitsdaten: Design und FertigungDesigndateien individueller Hilfsmittel, Fertigungsparameter, Revisionsverlauf

3D-Scans, die den Kopf- und Gesichtsbereich umfassen, können Details enthalten, die eine Erkennung der Person ermöglichen. Die Parteien stufen diese Daten als Daten mit hohem Risiko ein.

Anlage B — Technische und organisatorische Maßnahmen

Zugriffskontrolle und Berechtigung:

  • Jede Klinik kann nur auf ihre eigenen Datensätze zugreifen. Diese Trennung wird neben der Anwendungsebene auch in der Datenbank durch Sicherheitsrichtlinien auf Zeilenebene (Row-Level Security) durchgesetzt.
  • Benutzerrollen und Berechtigungen innerhalb der Klinik werden vom Administrator des Kunden verwaltet (rollenbasierte Zugriffskontrolle).
  • Freigaben an Patienten oder Ärzte erfolgen über personengebundene, nicht erratbare Links und können vom Kunden widerrufen werden.
  • Eine Fertigungsdatei kann ohne Freigabe durch einen Kliniker nicht exportiert werden.
  • Der Zugriff des Personals von Clonify ist auf Personen beschränkt, die ihn für ihre Aufgaben benötigen (Prinzip der minimalen Rechte).

Authentifizierung und Verschlüsselung:

  • Benutzerkonten sind personengebunden. Es gelten eine Mindestlänge für Passwörter und eine Prüfung auf schwache Passwörter. Passwörter werden in nicht umkehrbarer Form (Hash) gespeichert.
  • Sämtliche Zugriffe auf den Dienst erfolgen verschlüsselt über HTTPS (TLS).
  • Identifikationsnummern von Patienten werden als Hashwert statt im Klartext gespeichert.
  • Die technischen Diagnoseprotokolle der Desktop-Software werden auf dem Gerät verschlüsselt übertragen und nur auf der befugten Serverseite entschlüsselt.
  • Inhalte von Push-Benachrichtigungen (Web Push) werden Ende-zu-Ende-verschlüsselt übertragen.
  • Geheime Schlüssel und Zugriffstoken werden nicht im Quellcode vorgehalten.

Protokollierung, Integrität und Prüfpfad:

  • Kritische Datensatzvorgänge (zum Beispiel Patientenregistrierung, Auftragsstatus und Einwilligungsvorgänge) werden in das Prüfprotokoll geschrieben. Die Prüfprotokolle sind gegen Veränderung und Löschung geschützt.
  • Statusübergänge in Datensätzen werden auf Datenbankebene kontrolliert. Designdateien werden versioniert gespeichert; frühere Versionen bleiben erhalten.
  • Server-Zugriffs- und Sicherheitsprotokolle werden 12 Monate lang aufbewahrt.

Personal, Organisation und Vorfallmanagement:

  • Das gesamte Personal mit Zugriff auf Personenbezogene Kundendaten gibt eine schriftliche Vertraulichkeitsverpflichtung ab und wird zum Datenschutz unterrichtet.
  • Die Zugriffe von Personal, dessen Tätigkeit endet, werden unverzüglich entzogen.
  • Für die Erkennung, Bewertung, Erfassung und Meldung von Sicherheitsvorfällen wird ein Verfahren angewandt, das mit den Fristen nach Ziffer 8 im Einklang steht. Jede Verletzung wird mit Ursache, Auswirkungen und ergriffenen Maßnahmen dokumentiert.
  • Die Server befinden sich in zugangskontrollierten Rechenzentren des in Anlage C genannten Hosting-Anbieters. Die physische Sicherheit wird von diesem Anbieter gewährleistet.

Anlage C — Genehmigte Unterauftragsverarbeiter

Die aktuelle Liste befindet sich auf dieser Seite. Änderungen werden gemäß Ziffer 7 im Voraus mitgeteilt.

UnterauftragsverarbeiterGegenstand der VerarbeitungOrt der DatenverarbeitungÜbermittlungsgrundlage
Contabo GmbH (Deutschland)Server-Hosting: Datenbank, 3D-Dateispeicher, Anwendungs- und E-Mail-Server, SicherungenEuropäische UnionInnerhalb der EU
Vercel Inc. (USA)Hosting der Website und der Web-Panel-Anwendung sowie Verarbeitung von BenutzeranfragenUSA und globales Netzwerk des AnbietersEU-US Data Privacy Framework oder SCC; KVKK-Standardvertrag
Google LLC (USA) / Google Ireland Ltd.Zustellung der vom Mailserver von Clonify ausgehenden E-MailsUSA und EUEU-US Data Privacy Framework oder SCC; KVKK-Standardvertrag
Cloudflare, Inc. (USA)Bot-Prüfung in Registrierungs- und Kontaktformularen. Verarbeitet werden ausschließlich Browsersignale und die IP-Adresse; Formularinhalte werden nicht übermittelt.Globales Netzwerk des AnbietersEU-US Data Privacy Framework oder SCC; KVKK-Standardvertrag

Dienste, die nicht als Unterauftragsverarbeiter gelten:

  • Messaging: Verbindet der Kunde sein eigenes WhatsApp-Konto mit dem Dienst, werden Nachrichten über das Konto des Kunden mit der Infrastruktur des Messaging-Dienstes übermittelt. Die Software, die die Verbindung herstellt, läuft auf dem Server von Clonify in der EU. Die Beziehung zum Anbieter des Messaging-Dienstes besteht mit dem Kunden.
  • Benachrichtigungsdienste der Browser: Push-Benachrichtigungen werden über den Dienst des Browserherstellers des Nutzers Ende-zu-Ende-verschlüsselt übermittelt. Der Dienst kann die Inhalte nicht einsehen.
  • Desktop-Software: Sie läuft auf den Geräten des Kunden. Die auf diesen Geräten lokal gespeicherten Daten unterliegen der Kontrolle des Kunden.

Passt zu dem Scanner und Drucker, die Sie bereits haben

Eine Fachkraft gibt jeden Schritt frei

Ausgelegt auf die Vorschriften für Sonderanfertigungen