| Verantwortlicher | Der jeweilige Vertragspartner des Hauptvertrags (nachfolgend „Auftraggeber“) |
| Auftragsverarbeiter | heyRobin GmbH, Friemer Straße 12, 37284 Waldkappel, eingetragen im Handelsregister des Amtsgerichts Hamburg unter HRB 192065, vertreten durch die Geschäftsführung (nachfolgend „Auftragnehmer“) |
Die Verarbeitung umfasst folgende Tätigkeiten:
Der Zweck der Verarbeitung ist ausschließlich die Erfüllung des Hauptvertrags. Eine Verarbeitung zu eigenen Zwecken des Auftragnehmers findet nicht statt.
| Kategorie | Beispiele |
|---|---|
| Stammdaten | Name, Geburtsdatum, Adresse, Telefonnummer, E-Mail |
| Versicherungsdaten | Krankenversicherungsnummer, Versichertenstatus, Kassenzugehörigkeit |
| Gesundheitsdaten (Art. 9 DSGVO) | Diagnosen, Befunde, Therapieverläufe, Medikation, Verordnungen, Abrechnungsdaten |
| Kommunikationsdaten | Nachrichteninhalte, Terminbestätigungen, Erinnerungen |
| Nutzungsdaten | Log-in-Zeiten, Zugriffshistorie (zu Sicherheitszwecken) |
Die Verarbeitung von Gesundheitsdaten gemäß Art. 9 Abs. 1 DSGVO erfolgt ausschließlich im Rahmen der Zweckbestimmung und unter den Voraussetzungen des Art. 9 Abs. 2 lit. h DSGVO.
Der Auftragnehmer hat folgende Maßnahmen gemäß Art. 32 DSGVO implementiert. Die Maßnahmen werden regelmäßig überprüft und dem Stand der Technik angepasst.
Zutrittskontrolle
Zugangskontrolle
Zugriffskontrolle
Trennungskontrolle
Weitergabekontrolle
Eingabekontrolle
Folgende Unterauftragsverarbeiter sind zum Zeitpunkt des Vertragsschlusses genehmigt:
| Unterauftragsverarbeiter | Sitz | Leistung | Datenart |
|---|---|---|---|
| IONOS SE Elgendorfer Str. 57 56410 Montabaur | Deutschland | Application-Hosting, Datenspeicherung (exkl. KI-Features), Rechenzentrums-Region EU | Alle verarbeiteten Daten |
| brainsport GmbH & Co. KG Friemer Str. 12 37284 Waldkappel | Deutschland | IT-Dienstleistungen, Softwareentwicklung, technischer Support und Betrieb der Plattform heyRobin. Voller Zugriff auf Produktivsysteme. | Sämtliche personenbezogene Daten gemäß § 3 dieser Vereinbarung, einschließlich Gesundheitsdaten (Art. 9 DSGVO) |
| Microsoft Corporation One Microsoft Way Redmond, WA 98052, USA | USA (EU-Serverstandorte) | Microsoft Azure OpenAI Service sowie weitere Azure AI Services: Hosting der KI-/LLM-Funktionen (inkl. heyRobin GPT) sowie OCR-Verarbeitung gescannter Dokumente. Daten werden ausschließlich temporär verarbeitet; keine dauerhafte Speicherung und keine Nutzung zu Trainingszwecken. Verarbeitung ausschließlich auf europäischen Serverstandorten. Drittlandübermittlung abgesichert durch EU-US Data Privacy Framework (DPF) sowie EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). | Sämtliche personenbezogene Daten gemäß § 3, einschließlich Gesundheitsdaten (Art. 9 DSGVO) |
| Brevo GmbH Köpenicker Str. 126 10179 Berlin | Deutschland | E-Mail-Versand (Benachrichtigungen, Erinnerungen) | Kontaktdaten, Termindaten |
| HubSpot Inc. 2 Canal Park Cambridge, MA 02141, USA | USA (EU-Serverstandorte) | CRM-System: Verwaltung von Standortdaten und Supporttickets. Drittlandübermittlung abgesichert durch EU-US Data Privacy Framework (DPF) sowie EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). | Standortdaten, Kontaktdaten, Supportticket-Inhalte |
| Microsoft Corporation One Microsoft Way Redmond, WA 98052, USA | USA (EU-Serverstandorte) | E-Mail-Kommunikation (Microsoft Outlook / Exchange Online): Korrespondenz mit Auftraggebern. Transportverschlüsselung (TLS) verpflichtend; bei Übermittlung besonders schutzbedürftiger Daten erfolgt Ende-zu-Ende- bzw. Inhaltsverschlüsselung. Drittlandübermittlung abgesichert durch EU-US Data Privacy Framework (DPF) sowie EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). | Kontaktdaten, Kommunikationsinhalte (verschlüsselte Übertragung) |
| Asana Inc. 633 Folsom St, Suite 100 San Francisco, CA 94107, USA | USA (EU-Serverstandorte) | Projektmanagement: Verwaltung technischer Tickets. Drittlandübermittlung abgesichert durch EU-US Data Privacy Framework (DPF) sowie EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). | Standortdaten, technische Fehlerbeschreibungen (in der Regel keine Patientendaten) |
| Supabase Inc. 3500 S DuPont Hwy Dover, DE 19901, USA | USA (EU-Serverstandorte) | Online-Rezeption, Control Hub (Backend-Infrastruktur); optionale Zusatzprodukte – Verarbeitung erfolgt nur bei Buchung durch den Auftraggeber. Verarbeitung ausschließlich auf europäischen Serverstandorten (Frankfurt). Drittlandübermittlung abgesichert durch EU-US Data Privacy Framework (DPF) sowie EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). | Sämtliche personenbezogene Daten gemäß § 3 dieser Vereinbarung |
Der Auftragnehmer verpflichtet sich, diese Liste aktuell zu halten und den Auftraggeber über Änderungen gemäß § 5 dieser Vereinbarung zu informieren.