Übersetzung als Serviceleistung. Bei Abweichungen ist die italienische Fassung dieses Dokuments maßgeblich.
Datenverarbeitungsvereinbarung (DPA)
Version 0.1 (interner Entwurf) · Letzte Überarbeitung: 16 agosto 2026
Entwurf nicht unterzeichnet, zur Konsultation veröffentlicht. Die Gesellschaftsangaben dieses Dokuments sind bewusst leer: die eine falsche Vertragspartei suggerieren. Die Gesellschaft, die den Dienst erbringen wird, ist eine noch nicht gegründete GmbH, und ergänzt. Die Angabe der Stammdaten der Gesellschaft, die die Software entwickelt hat, würde eine falsche Vertragspartei. Firma, Sitz, Mehrwertsteuer-Nummer, REA-Nummer und Kontaktdaten werden am Tag der Eintragung ins Unternehmensregister der Unternehmen; bis dahin ist das Dokument nicht unterschreibbar und entfaltet keine Wirkung zwischen den Parteien.
Diese Datenverarbeitungsvereinbarung (im Folgenden „DPA“ oder „Vereinbarung“) wird gemäß und in Anwendung von Artikel 28 der Verordnung (EU) 2016/679 (im Folgenden „GDPR“) und des D.Lgs. 196/2003 in der Fassung des D.Lgs. 101/2018 (im Folgenden „Datenschutzgesetz“) geschlossen und regelt die Beziehungen zwischen den Parteien im Zusammenhang mit der Verarbeitung personenbezogener Daten, die der Auftragsverarbeiter im Auftrag des Verantwortlichen im Rahmen des Fibonacci-Dienstes durchführt.
Diese DPA ist integraler und wesentlicher Bestandteil des zwischen den Parteien unterzeichneten Fibonacci-Dienstleistungsvertrags (im Folgenden „Dienstleistungsvertrag“) und hat dieselbe Laufzeit wie dieser.
Art. 1 · Präambel
1.1. Der Verantwortliche hat mit dem Auftragsverarbeiter den Dienstleistungsvertrag unterzeichnet, der die Bereitstellung der Software Fibonacci zum Gegenstand hat, einer SaaS-Anwendung für digitale Patientenakten im Bereich der ästhetischen Medizin, die vom Auftragsverarbeiter dem Verantwortlichen in der Cloud zur Verfügung gestellt wird und unter der Adresse https://app.fibonaccimedica.it zugänglich ist.
1.2. Die Durchführung des Dienstleistungsvertrags beinhaltet die Verarbeitung personenbezogener Daten und besonderer Kategorien von Daten gemäß Art. 9 GDPR durch den Auftragsverarbeiter im Auftrag des Verantwortlichen, die sich auf die Patienten des Verantwortlichen beziehen.
1.3. Die Parteien erkennen an, dass diese DPA erforderlich ist, um die gegenseitigen Pflichten und Rechte gemäß Art. 28 GDPR zu regeln und die Konformität der Verarbeitung mit den geltenden Vorschriften zum Schutz personenbezogener Daten zu gewährleisten.
1.4. Diese DPA hat für die darin geregelten Angelegenheiten Vorrang vor jeder entgegenstehenden Bestimmung im Dienstleistungsvertrag oder in anderen Vereinbarungen zwischen den Parteien.
1.5. Die Laufzeit dieser DPA entspricht der des Dienstleistungsvertrags. Die Pflichten, die ihrer Natur nach das Ende der Beziehung überdauern sollen (Vertraulichkeit, Pflichten zur Rückgabe und Löschung von Daten, Zusammenarbeit mit der Aufsichtsbehörde), bleiben auch nach Beendigung des Dienstleistungsvertrags wirksam.
Art. 2 · Identifizierung der Parteien
2.1. Verantwortlicher der Verarbeitung
| Feld | Wert |
|---|---|
| Firmenname oder Berufsbezeichnung | {TITOLARE_RAGIONE_SOCIALE} |
| Sitz oder Berufspraxis | {TITOLARE_SEDE} |
| Mehrwertsteuer-Identifikationsnummer | {TITOLARE_PIVA} |
| Codice Fiscale | {TITOLARE_CF} |
| Kontakt-E-Mail | {TITOLARE_EMAIL} |
| Telefon | {TITOLARE_TELEFONO} |
| Gesetzlicher Vertreter | {TITOLARE_LEGALE_RAPPRESENTANTE} |
| Datenschutzbeauftragter (DSB), falls benannt | {TITOLARE_DPO} |
2.2. Auftragsverarbeiter
| Feld | Wert |
|---|---|
| Firmenname | ⟨anzugeben⟩ |
| Sitz | ⟨anzugeben⟩ |
| Mehrwertsteuer-Identifikationsnummer | ⟨anzugeben⟩ |
| REA-Nummer | ⟨anzugeben⟩ |
| Zertifizierte E-Mail-Adresse (PEC) | ⟨anzugeben⟩ |
| Kontaktkanal | info@fibonaccimedica.it |
| Datenschutzkontakt | info@fibonaccimedica.it |
Im Folgenden werden der Verantwortliche und der Auftragsverarbeiter gemeinsam als „Parteien“ und einzeln als „Partei“ bezeichnet.
Art. 3 · Definitionen
Für die Zwecke dieser DPA haben die großgeschriebenen Begriffe die nachstehend angegebene Bedeutung. Für nicht ausdrücklich definierte Begriffe gelten die Definitionen gemäß Art. 4 GDPR.
- Verantwortlicher der Verarbeitung: Das in Art. 2.1 identifizierte Subjekt, das die Zwecke und Mittel der Verarbeitung personenbezogener Daten der Patienten gemäß Art. 4 Nr. 7 GDPR festlegt.
- Auftragsverarbeiter: Fibonacci, wie in Art. 2.2 identifiziert, der personenbezogene Daten im Auftrag des Verantwortlichen gemäß Art. 4 Nr. 8 GDPR verarbeitet.
- Unterauftragsverarbeiter: Jedes andere Subjekt, das vom Auftragsverarbeiter benannt wird, um spezifische Verarbeitungsaktivitäten im Auftrag des Verantwortlichen gemäß Art. 28 Abs. 2 und 4 GDPR durchzuführen.
- Personenbezogene Daten: Jede Information, die sich auf eine identifizierte oder identifizierbare natürliche Person (die betroffene Person) bezieht, die im Rahmen des Dienstes verarbeitet wird, gemäß Art. 4 Nr. 1 GDPR.
- Besondere Kategorien von Daten: Die personenbezogenen Daten gemäß Art. 9 GDPR, insbesondere die im Rahmen des Dienstes verarbeiteten Gesundheitsdaten.
- Verarbeitung: Jede mit personenbezogenen Daten durchgeführte Operation oder jeder Satz von Operationen gemäß Art. 4 Nr. 2 GDPR.
- Betroffene Person: Die natürliche Person, auf die sich die personenbezogenen Daten beziehen. Im Rahmen dieser DPA sind die betroffenen Personen die Patienten des Verantwortlichen und, sofern relevant, deren gesetzliche Vertreter oder Bezugspersonen.
- Verletzung des Schutzes personenbezogener Daten: Eine Sicherheitsverletzung, die zur unbeabsichtigten oder unrechtmäßigen Zerstörung, zum Verlust, zur Veränderung, zur unbefugten Offenlegung oder zum unbefugten Zugang zu personenbezogenen Daten führt, gemäß Art. 4 Nr. 12 GDPR.
- Software: Die SaaS-Anwendung für digitale Patientenakten Fibonacci, die vom Auftragsverarbeiter dem Verantwortlichen in der Cloud zur Verfügung gestellt wird.
- Dienst: Die Gesamtheit der vom Auftragsverarbeiter im Rahmen des Dienstleistungsvertrags erbrachten Leistungen, einschließlich der Bereitstellung der Software, deren Wartung, technischer Unterstützung und zusätzlicher Funktionen.
Art. 4 · Gegenstand, Art, Zwecke und Dauer der Verarbeitung
4.1. Gegenstand. Der Auftragsverarbeiter verarbeitet die personenbezogenen Daten im Auftrag des Verantwortlichen nur in dem für die Erbringung des Fibonacci-Dienstes streng notwendigen Umfang, wie im Dienstleistungsvertrag definiert.
4.2. Art der Verarbeitung. Die Verarbeitung erfolgt auf elektronischem und automatisiertem Wege und umfasst beispielhaft und nicht abschließend: Erhebung, Erfassung, Organisation, Strukturierung, Speicherung, Anpassung, Änderung, Extraktion, Konsultation, Nutzung, Übermittlung durch Weitergabe, Abgleich, Löschung und Vernichtung personenbezogener Daten.
4.3. Zwecke der Verarbeitung. Die Verarbeitung erfolgt ausschließlich zum Zweck der Bereitstellung der Funktionen des Fibonacci-Dienstes an den Verantwortlichen, insbesondere:
- a) Speicherung und Verwaltung der digitalen Patientenakte der Patienten des Verantwortlichen;
- b) Erstellung und Archivierung der Einwilligungserklärungen im PDF-Format;
- c) Automatische Transkription von Diktaten des Verantwortlichen mittels KI-Dienst;
- d) Verschlüsselte Archivierung klinischer Fotos der Patienten;
- e) Protokollierung der auf dem Account durchgeführten Operationen zu Audit-Zwecken;
- f) Bereitstellung zusätzlicher Funktionen gemäß Dienstleistungsvertrag (Benachrichtigungen, Terminplanung, Kundenabrechnung, falls aktiviert).
4.4. Dauer. Die Verarbeitung hat dieselbe Laufzeit wie der Dienstleistungsvertrag. Bei Beendigung des Dienstleistungsvertrags gelten die Bestimmungen von Art. 12 dieser DPA.
Art. 5 · Kategorien betroffener Personen und Arten personenbezogener Daten
5.1. Kategorien betroffener Personen. Betroffene der Verarbeitung sind:
- a) die Patienten des Verantwortlichen, deren klinische und administrative Informationen in die Software eingegeben werden;
- b) die gesetzlichen Vertreter, Inhaber der elterlichen Sorge oder Bezugspersonen minderjähriger oder geschäftsunfähiger Patienten, beschränkt auf Kontaktdaten und Beziehungsdaten.
5.2. Arten der verarbeiteten personenbezogenen Daten. Gegenstand der Verarbeitung sind folgende Kategorien personenbezogener Daten in Bezug auf die betroffenen Personen:
- a) Stammdaten: Name, Nachname, Codice Fiscale, Geburtsdatum, Geschlecht, Geburtsort.
- b) Kontaktdaten: Postanschrift, E-Mail-Adresse, Telefonnummer.
- c) Gesundheitsdaten (besondere Kategorie gemäß Art. 9 GDPR): Anamnese (Allergien, Vor- und aktuelle Erkrankungen, eingenommene Medikamente, Familienanamnese, Lebensstil), Befunde, Diagnosen, durchgeführte Behandlungen (Datum, Produkt, Charge, Menge, Körperbereich), Verordnungen, klinische Fotos.
- d) Temporäre Diktataudioaufnahmen: Audioaufnahmen der Stimme des Verantwortlichen, die an den Unterauftragsverarbeiter Mistral AI zur automatischen Transkription gesendet und nicht über die Verarbeitungssitzung hinaus gespeichert werden.
- e) Einwilligungserklärungen: Von den betroffenen Personen unterzeichnete PDF-Dokumente, einschließlich der Einwilligungserklärungen für ästhetische Medizin und allgemeiner Einwilligungen für andere Fachgebiete.
- f) Audit-Protokolle: Protokollierung der Erstellungs-, Lese-, Änderungs- und Löschvorgänge an den klinischen Ressourcen des Accounts des Verantwortlichen.
- g) Zahlungsdaten der Patienten (gegebenenfalls, falls der Verantwortliche die Kundenabrechnungsfunktion über die Software aktiviert, derzeit nicht verfügbar): abgerechnete Beträge, steuerliche Referenzen des Patienten.
5.3. Der Verantwortliche garantiert, von den betroffenen Personen jede notwendige Einwilligung eingeholt zu haben oder über eine andere gültige Rechtsgrundlage für die Verarbeitung der personenbezogenen Daten, einschließlich der Daten gemäß Art. 9 GDPR, zu verfügen und den betroffenen Personen die Datenschutzinformationen gemäß Art. 13 und 14 GDPR zur Verfügung gestellt zu haben.
Art. 6 · Pflichten des Auftragsverarbeiters
Gemäß Art. 28 Abs. 3 GDPR verpflichtet sich der Auftragsverarbeiter zu:
6.1. a) Dokumentierte Anweisungen. Die personenbezogenen Daten nur auf dokumentierte Anweisung des Verantwortlichen zu verarbeiten, auch im Falle der Übermittlung personenbezogener Daten an ein Drittland oder eine internationale Organisation, es sei denn, das Recht der Union oder eines Mitgliedstaats, dem der Auftragsverarbeiter unterliegt, verlangt dies, in welchem Fall der Auftragsverarbeiter den Verantwortlichen vor der Verarbeitung über diese rechtliche Verpflichtung informiert, sofern das Recht dies nicht aus wichtigen Gründen des öffentlichen Interesses verbietet. Als dokumentierte Anweisung des Verantwortlichen gelten: der Dienstleistungsvertrag, diese DPA, die vom Verantwortlichen über die Anwendungsschnittstelle vorgenommenen Software-Konfigurationen, schriftliche Mitteilungen an den technischen Support des Auftragsverarbeiters.
6.2. b) Vertraulichkeit des Personals. Sicherzustellen, dass die zur Verarbeitung der personenbezogenen Daten befugten Personen sich zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Vertraulichkeitspflicht unterliegen und in Bezug auf den Schutz personenbezogener Daten geschult sind.
6.3. c) Technische und organisatorische Maßnahmen. Alle angemessenen technischen und organisatorischen Maßnahmen gemäß Art. 32 GDPR zu ergreifen, wie in Art. 9 dieser DPA detailliert beschrieben, um ein dem Risiko angemessenes Sicherheitsniveau zu gewährleisten.
6.4. d) Unterauftragsverarbeiter. Nur mit vorheriger Genehmigung des Verantwortlichen Unterauftragsverarbeiter gemäß den Bestimmungen von Art. 7 dieser DPA einzusetzen und sicherzustellen, dass diese dieselben Datenschutzpflichten wie in dieser DPA vertraglich auferlegt werden.
6.5. e) Unterstützung bei den Rechten der betroffenen Personen. Unter Berücksichtigung der Art der Verarbeitung den Verantwortlichen mit angemessenen technischen und organisatorischen Maßnahmen zu unterstützen, soweit dies möglich ist, um die Pflicht des Verantwortlichen zur Erfüllung der Anträge auf Ausübung der Rechte der betroffenen Personen gemäß Art. 12–23 GDPR (Zugang, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch) zu erfüllen. Die Software stellt dem Verantwortlichen spezifische Funktionen zur Extraktion, Berichtigung und Löschung der Daten der betroffenen Personen zur Verfügung.
6.6. f) Unterstützung in Fragen der Sicherheit, Datenpannen, DPIA, vorherige Konsultation. Den Verantwortlichen bei der Einhaltung der Pflichten gemäß Art. 32–36 GDPR zu unterstützen, unter Berücksichtigung der Art der Verarbeitung und der dem Auftragsverarbeiter zur Verfügung stehenden Informationen.
6.7. g) Rückgabe oder Löschung der Daten. Auf Wahl des Verantwortlichen alle personenbezogenen Daten nach Beendigung der dienstleistungsbezogenen Verarbeitung zurückzugeben oder zu löschen und vorhandene Kopien zu löschen, sofern nicht das Recht der Union oder eines Mitgliedstaats die Aufbewahrung der Daten vorsieht, gemäß den Bestimmungen von Art. 12 dieser DPA.
6.8. h) Audits und Informationen. Dem Verantwortlichen alle erforderlichen Informationen zur Verfügung zu stellen, um die Einhaltung der Pflichten gemäß Art. 28 GDPR nachzuweisen, und die vom Verantwortlichen oder einem von diesem beauftragten Dritten durchgeführten Überprüfungen, einschließlich Inspektionen, zu ermöglichen und zu unterstützen, gemäß den Bestimmungen von Art. 11 dieser DPA.
6.9. i) Meldung von GDPR-widrigen Anweisungen. Den Verantwortlichen unverzüglich zu informieren, falls seiner Meinung nach eine vom Verantwortlichen erteilte Anweisung gegen die GDPR, das Datenschutzgesetz oder andere unions- oder mitgliedstaatliche Datenschutzvorschriften verstößt.
6.10. j) Verzeichnis der Verarbeitungstätigkeiten. Ein Verzeichnis aller Kategorien von im Auftrag des Verantwortlichen durchgeführten Verarbeitungstätigkeiten gemäß Art. 30 Abs. 2 GDPR zu führen und es dem Verantwortlichen und der Aufsichtsbehörde auf Anfrage zur Verfügung zu stellen.
6.11. k) Zusammenarbeit mit der Aufsichtsbehörde. Auf Anfrage mit der Aufsichtsbehörde bei der Erfüllung ihrer Aufgaben zusammenzuarbeiten.
6.12. l) Benennung des DSB. Einen Datenschutzbeauftragten zu benennen, falls gemäß Art. 37 GDPR erforderlich, und dem Verantwortlichen die entsprechenden Kontaktdaten mitzuteilen. Die Kontaktdaten des DSB des Auftragsverarbeiters sind in Anhang C dieser DPA angegeben.
Art. 7 · Autorisierte Unterauftragsverarbeiter
7.1. Der Verantwortliche erteilt dem Auftragsverarbeiter gemäß Art. 28 Abs. 2 GDPR eine allgemeine Genehmigung zur Inanspruchnahme der in Ziffer 7.2 genannten Unterauftragsverarbeiter für die Erbringung des Dienstes, mit der Verpflichtung für den Auftragsverarbeiter, den Verantwortlichen über Änderungen der Liste gemäß den Bestimmungen von Ziffer 7.3 zu informieren.
7.2. Liste der zum Zeitpunkt der Unterzeichnung autorisierten Unterauftragsverarbeiter:
- a) Aruba S.p.A., mit Sitz in Via San Clemente 53, 24036 Ponte San Pietro (BG), Italien. Tätigkeit: Hosting der Anwendungsinfrastruktur und der Datenbanken der Software. Infrastruktur im italienischen Netz, unter der Gerichtsbarkeit der Europäischen Union. Datenübermittlungen außerhalb der EU: keine.
- b) Hostinger International Ltd, mit Sitz in 61 Lordou Vironos str., 6023 Larnaca, Zypern. Tätigkeit: Versand transaktionaler E-Mails über authentifizierten SMTP-Server (Terminbestätigungen, Systembenachrichtigungen, erster Zugang) und autoritativer DNS für die Domain
https://fibonaccimedica.itund die entsprechenden Subdomains. Verarbeitete Daten: E-Mail-Adresse der Empfänger und Inhalt der Nachricht. Es werden keine detaillierten klinischen Daten im Nachrichtentext empfangen. - c) Mistral AI SAS, mit Sitz in 15 rue des Halles, 75001 Paris, Frankreich. Tätigkeit: Transkription der Diktataudioaufnahmen des Verantwortlichen in Text mittels KI-Dienst. Die Audioaufnahme wird per Streaming über API gesendet und von Mistral nicht über das Verarbeitungsfenster hinaus gespeichert. Datenübermittlungen außerhalb der EU: keine; falls zutreffend, Standardvertragsklauseln der EU-Kommission.
- d) Stripe Payments Europe Ltd, mit Sitz in 1 Grand Canal Street Lower, Dublin, Irland. Tätigkeit: Verwaltung des Abonnements und der Abrechnung des Verantwortlichen gegenüber dem Auftragsverarbeiter. Erhält keine klinischen Daten der Patienten. Verarbeitet ausschließlich Zahlungsdaten in Bezug auf den verantwortlichen Arzt.
⚠️ Korrektur gegenüber früheren Versionen dieser DPA. Die Liste enthielt unter Buchstabe a) einen deutschen Hosting-Anbieter und unter Buchstabe e) einen US-amerikanischen Anbieter für DNS, Proxy und Content-Delivery-Netzwerke. Ersterer wurde durch den tatsächlichen Anbieter ersetzt, letzterer wurde entfernt, da der Dienst keine Netzwerkintermediäre nutzt: Die Domain wird direkt auf die in Buchstabe a) genannte Infrastruktur aufgelöst. Beide Umstände sind von außen durch eine DNS-Abfrage der Dienst-Domain und eine whois-Abfrage der resultierenden Adresse überprüfbar. Die Details der Korrektur sind im Versionsprotokoll von Anhang B enthalten.
7.3. Änderungen der Liste. Der Auftragsverarbeiter informiert den Verantwortlichen über jede Änderung der Liste der Unterauftragsverarbeiter, sowohl im Falle einer Hinzufügung als auch einer Ersetzung, mit einer Vorlaufzeit von mindestens 30 Tagen vor dem Wirksamkeitsdatum der Änderung. Die Information erfolgt durch Veröffentlichung des aktualisierten Datenblatts unter der in Anhang B genannten Adresse und per E-Mail an die in Art. 2.1 genannte Adresse des Verantwortlichen.
7.4. Widerspruchsrecht. Innerhalb der 30-tägigen Vorlaufzeit kann der Verantwortliche schriftlich und mit begründeter Begründung gegen die Benennung eines neuen Unterauftragsverarbeiters Widerspruch einlegen. In diesem Fall arbeiten die Parteien in gutem Glauben zusammen, um alternative Lösungen zu finden. Kommt keine Einigung zustande, hat jede Partei das Recht, den Dienstleistungsvertrag mit einer Frist von 30 Tagen zu kündigen, ohne dass für den Verantwortlichen Strafen anfallen und mit anteiliger Rückerstattung der im Voraus gezahlten Vergütungen für den nicht genutzten Zeitraum.
7.5. Vertragliche Pflichten gegenüber Unterauftragsverarbeitern. Der Auftragsverarbeiter garantiert, den Unterauftragsverarbeitern vertraglich Datenschutzpflichten auferlegt zu haben, die denen dieser DPA entsprechen. Der Auftragsverarbeiter haftet gegenüber dem Verantwortlichen für die Nichteinhaltung der Datenschutzpflichten durch die Unterauftragsverarbeiter.
Art. 8 · Datenübermittlungen außerhalb der EU/EWR
8.1. Personenbezogene Daten und insbesondere Gesundheitsdaten gemäß Art. 9 GDPR werden nicht außerhalb der Europäischen Union übermittelt. Die Produktionsdatenbank, Backups und klinischen Fotos befinden sich physisch in Italien.
8.2. Keine in den Vereinigten Staaten von Amerika ansässige Einheit ist in die Verarbeitungskette der Patientendaten einbezogen. Zwischen dem Browser des Verantwortlichen und dem Backend befindet sich kein Intermediär: Es werden keine Content-Delivery-Netzwerke, Reverse-Proxys Dritter oder von Dritten verwaltete Web Application Firewalls eingesetzt, und die verschlüsselte Verbindung wird ausschließlich vom Reverse-Proxy des Auftragsverarbeiters terminiert.
8.3. Der einzige Unterauftragsverarbeiter mit Ausfallsicherheitsreplikaten außerhalb der Europäischen Union ist der unter Buchstabe d) von Art. 7.2 genannte, der keine Patientendaten verarbeitet und in einer von der klinischen Verarbeitungskette getrennten Infrastruktur operiert. Für diesen Anbieter bestätigen die Parteien, dass die Übermittlung auf der Grundlage der Standardvertragsklauseln gemäß Beschluss (EU) 2021/914 erfolgt, ergänzt durch zusätzliche Maßnahmen gemäß den Empfehlungen 01/2020 des EDPB.
8.4. Sollte der Auftragsverarbeiter in Zukunft auf andere Unterauftragsverarbeiter mit Sitz außerhalb der EU/EWR zurückgreifen, finden die Bestimmungen von Art. 7 dieser DPA Anwendung, und es werden die im Kapitel V der GDPR vorgesehenen Übermittlungsmechanismen angewendet.
Art. 9 · Technische und organisatorische Maßnahmen (Art. 32 GDPR)
Der Auftragsverarbeiter ergreift und hält während der gesamten Laufzeit der DPA folgende technische und organisatorische Maßnahmen aufrecht, die auf das Risiko der Verarbeitung besonderer Kategorien von Daten gemäß Art. 9 GDPR abgestimmt sind.
9.1. Verschlüsselung.
- a) Verschlüsselung der Produktionsdatenbanken und Backups im Ruhezustand mit AES-256.
- b) Verschlüsselung der klinischen Fotos im Ruhezustand mit AES-256.
- c) Verschlüsselung des Datenverkehrs während der Übertragung mit TLS 1.3.
- d) Verwaltung des Key Encryption Key (KEK) serverseitig, ausschließlich durch den separaten Signatur-Sidecar, getrennt von der Hauptanwendung.
9.2. Zugangskontrolle.
- a) Obligatorische Authentifizierung für alle Benutzer der Software.
- b) Mehrfaktor-Authentifizierung (MFA TOTP) obligatorisch für administrative Rollen und dringend empfohlen für medizinische Benutzer.
- c) FHIR-Kompartimentierung pro Praxis des Arztes: Ein Verantwortlicher hat keine Sichtbarkeit auf die Patienten eines anderen Verantwortlichen.
- d) Granulare Verwaltung von Rollen und Berechtigungen (RBAC) innerhalb der Praxis des Verantwortlichen.
9.3. Integrität.
- a) Unveränderliches Audit-Protokoll mit Hash-Chain aller CRUD-Operationen an FHIR-Ressourcen.
- b) Aufbewahrungsfrist des Audit-Protokolls für 10 Jahre.
- c) Zugänglichkeit des Audit-Protokolls für den Verantwortlichen über die Schnittstelle
/auditder Anwendung.
9.4. Verfügbarkeit.
- a) Tägliche verschlüsselte Backups der Produktionsdatenbanken.
- b) Aufbewahrungsfrist der Backups von 30 Tagen im Rotationsverfahren.
- c) Regelmäßig getestete Wiederherstellungsverfahren.
9.5. Sichere Entwicklung.
- a) Jährlicher Penetrationstest vom Typ OWASP ZAP Baseline und kontinuierliche dynamische Analyse (Rolling DAST).
- b) Obligatorische Code-Review für jede Änderung des Quellcodes der Software.
- c) Automatisierte Überwachung der Abhängigkeiten und Verwaltung bekannter Schwachstellen.
9.6. Pseudonymisierung. Anwendung von Pseudonymisierungstechniken, wo möglich, für klinische Fotos und die Erstellung aggregierter statistischer Daten.
9.7. Schulung. Regelmäßige Schulung des Personals des Auftragsverarbeiters in den Bereichen GDPR, IT-Sicherheit und Umgang mit Gesundheitsdaten.
9.8. Betriebskontinuität. Notfallwiederherstellungsplan mit einem RTO (Recovery Time Objective) von 24 Stunden und einem RPO (Recovery Point Objective) von 24 Stunden.
9.9. Die detaillierte technische Beschreibung der Sicherheitsmaßnahmen ist unter der in Anhang A angegebenen Adresse ständig aktualisiert verfügbar.
Art. 10 · Verletzung des Schutzes personenbezogener Daten (Data Breach)
10.1. Meldepflicht des Auftragsverarbeiters gegenüber dem Verantwortlichen. Der Auftragsverarbeiter meldet dem Verantwortlichen jede ihm bekannt gewordene Verletzung des Schutzes personenbezogener Daten innerhalb von 24 Stunden nach Entdeckung mittels schriftlicher Mitteilung an die in Art. 2.1 genannte E-Mail-Adresse des Verantwortlichen, enthaltend:
- a) Beschreibung der Art der Verletzung, einschließlich, soweit möglich, der Kategorien und der ungefähren Anzahl der betroffenen Personen sowie der Kategorien und der ungefähren Anzahl der betroffenen Datensätze;
- b) Name und Kontaktdaten des DSB oder einer anderen Kontaktstelle für weitere Informationen;
- c) Beschreibung der wahrscheinlichen Folgen der Verletzung;
- d) Beschreibung der ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung und zur Minderung möglicher negativer Auswirkungen.
10.2. Aktualisierungen. Falls nicht alle Informationen gemäß Ziffer 10.1 sofort bereitgestellt werden können, übermittelt der Auftragsverarbeiter dem Verantwortlichen zunächst Teilinformationen und ergänzt diese anschließend mit zeitnahen Aktualisierungen, sobald die Informationen verfügbar sind.
10.3. Verbleibende Pflichten des Verantwortlichen. Die Pflicht zur Meldung der Verletzung an die zuständige Aufsichtsbehörde innerhalb von 72 Stunden gemäß Art. 33 GDPR sowie zur Benachrichtigung der betroffenen Personen gemäß Art. 34 GDPR verbleibt beim Verantwortlichen, sofern die Voraussetzungen dafür vorliegen.
10.4. Zusammenarbeit. Der Auftragsverarbeiter arbeitet aktiv mit dem Verantwortlichen bei der Bewältigung der Verletzung zusammen und stellt die erforderlichen Informationen sowie technische und organisatorische Unterstützung zur Verfügung, um die Pflichten gemäß den vorstehenden Ziffern zu erfüllen.
Art. 11 · Audits und Inspektionen
11.1. Der Verantwortliche hat das Recht, vom Auftragsverarbeiter Informationen anzufordern, die zur Nachweisführung der Einhaltung der Pflichten gemäß Art. 28 GDPR und dieser DPA erforderlich sind, sowie Konformitätsaudits durchzuführen.
11.2. Das Audit darf höchstens einmal pro Jahr durchgeführt werden, außer in begründeten Dringlichkeitsfällen (z. B. schwere Verletzung des Schutzes personenbezogener Daten oder Anordnung der Aufsichtsbehörde), mit einer schriftlichen Vorankündigung von mindestens 30 Tagen.
11.3. Das Audit kann direkt vom Verantwortlichen oder von einem unabhängigen Drittprüfer durchgeführt werden, der von beiden Parteien akzeptiert wird und denselben Vertraulichkeitsverpflichtungen wie in dieser DPA unterliegt.
11.4. Der Auftragsverarbeiter kann seiner Auditpflicht durch Vorlage einer gültigen Sicherheitszertifizierung nachkommen, die vom Verantwortlichen akzeptiert wird (beispielhaft ISO/IEC 27001, SOC 2 Typ II oder gleichwertig), zusammen mit einer Zusammenfassung der Konformitätsdokumentation.
11.5. Die Kosten des Audits trägt der Verantwortliche, es sei denn, das Audit ergibt erhebliche Verstöße gegen diese DPA oder die GDPR durch den Auftragsverarbeiter, in welchem Fall die Kosten beim Auftragsverarbeiter verbleiben.
11.6. Das Audit darf keinen Zugang zu Daten anderer Kunden des Auftragsverarbeiters, zu Betriebsgeheimnissen, zu proprietärem Quellcode oder zu Informationen, deren Offenlegung die Sicherheit des Dienstes für andere Kunden gefährden würde, umfassen.
Art. 12 · Beendigung der Verarbeitung
12.1. Rückgabe der Daten. Bei Beendigung des Dienstleistungsvertrags gibt der Auftragsverarbeiter auf schriftliche Anforderung des Verantwortlichen, die innerhalb von 30 Tagen ab Beendigungsdatum zu stellen ist, alle im Auftrag des Verantwortlichen verarbeiteten personenbezogenen Daten in einem ZIP-Archiv strukturiert nach dem FHIR R4-Standard zurück.
12.2. Löschung der Produktionsdaten. Nach Ablauf von 30 Tagen ab Beendigung des Dienstleistungsvertrags oder, falls der Verantwortliche keine Rückgabe angefordert hat, nach Ablauf von 90 Tagen ab Beendigung löscht der Auftragsverarbeiter alle klinischen Daten des Verantwortlichen aus den Produktionssystemen.
12.3. Löschung der Backups. Backups, die personenbezogene Daten des Verantwortlichen enthalten, werden innerhalb von weiteren 30 Tagen ab dem Löschdatum aus den Produktionssystemen gemäß dem natürlichen Rotationszyklus der Backup-Aufbewahrung (30 Tage) gelöscht.
12.4. Ausnahmen. Vom Löschgebot ausgenommen sind lediglich Kopien, die aufgrund gesetzlicher Verpflichtungen aufbewahrt werden müssen, insbesondere das Audit-Protokoll, das für die Dauer von 10 Jahren aufbewahrt wird, sofern dies durch branchenspezifische Vorschriften vorgeschrieben ist. Diese Kopien bleiben weiterhin durch die Sicherheitsmaßnahmen gemäß Art. 9 geschützt und unterliegen keiner weiteren Verarbeitungstätigkeit außerhalb der Erfüllung der gesetzlichen Verpflichtung.
12.5. Bestätigung. Nach Abschluss der Löschvorgänge stellt der Auftragsverarbeiter dem Verantwortlichen auf Anfrage eine schriftliche Bestätigung der durchgeführten Maßnahmen aus.
Art. 13 · Haftung
13.1. Jede Partei haftet für Schäden, die Dritten verursacht werden, in den Grenzen des Art. 82 GDPR und gemäß ihrem Verantwortungsbereich. Der Verantwortliche haftet für die Rechtmäßigkeit der Verarbeitung und die Richtigkeit der dem Auftragsverarbeiter erteilten Anweisungen; der Auftragsverarbeiter haftet für die Einhaltung der ihm durch diese DPA, Art. 28 GDPR und Art. 32 GDPR auferlegten spezifischen Pflichten.
13.2. In den internen Beziehungen zwischen den Parteien richten sich etwaige Regressansprüche für Dritten verursachte Schäden oder von der Aufsichtsbehörde verhängte Sanktionen nach dem Grundsatz der verhältnismäßigen Haftung, abhängig vom kausalen Beitrag jeder Partei zur Schadensverursachung.
13.3. Die gesamtschuldnerische Haftung des Auftragsverarbeiters gegenüber dem Verantwortlichen für Pflichtverletzungen dieser DPA richtet sich, soweit nicht durch zwingende Vorschriften geregelt, nach den im Dienstleistungsvertrag enthaltenen Haftungsbeschränkungen.
13.4. Die Bestimmungen dieses Artikels schränken in keiner Weise die Rechte der betroffenen Personen gemäß der GDPR ein.
Art. 14 · Anwendbares Recht und Gerichtsstand
14.1. Diese DPA unterliegt italienischem Recht.
14.2. Für alle Streitigkeiten zwischen den Parteien bezüglich der Auslegung, Durchführung oder Beendigung dieser DPA ist ausschließlich das Gericht von Genua zuständig.
Art. 15 · Anhänge
Integraler Bestandteil dieser DPA sind die folgenden Anhänge, die stets in der vom Auftragsverarbeiter veröffentlichten aktuellen Version gelten:
- Anhang A · Technische Beschreibung der Verarbeitung und der Sicherheitsmaßnahmen: Detailliertes technisches Datenblatt, veröffentlicht unter
https://fibonaccimedica.it/sicurezza. - Anhang B · Datenblatt der Unterauftragsverarbeiter: Stets aktualisierte Liste der autorisierten Unterauftragsverarbeiter, veröffentlicht unter
https://fibonaccimedica.it/sub-responsabili. - Anhang C · Operative Kontakte: Kontakt für den Datenschutz des Auftragsverarbeiters: info@fibonaccimedica.it.
Art. 16 · Unterzeichnung
Diese Datenverarbeitungsvereinbarung wird von den Parteien wie folgt unterzeichnet. Die Unterzeichnung kann durch handschriftliche Unterschrift auf Papier oder durch fortgeschrittene elektronische Signatur oder qualifizierte elektronische Signatur mit voller rechtlicher Wirksamkeit erfolgen.
Für den Verantwortlichen der Verarbeitung
| Feld | Wert |
|---|---|
| Datum | {DATA_FIRMA_TITOLARE} |
| Ort | {LUOGO_FIRMA_TITOLARE} |
| Firmenname oder Berufsbezeichnung | {TITOLARE_RAGIONE_SOCIALE} |
| Gesetzlicher Vertreter | {TITOLARE_LEGALE_RAPPRESENTANTE} |
| Unterschrift | _____________________________ |
Für den Auftragsverarbeiter
| Feld | Wert |
|---|---|
| Datum | {DATA_FIRMA_RESPONSABILE} |
| Ort | {LUOGO_FIRMA_RESPONSABILE} |
| Firmenname | ⟨anzugeben⟩ |
| Gesetzlicher Vertreter | {RESPONSABILE_LEGALE_RAPPRESENTANTE} |
| Unterschrift | _____________________________ |
Art. 17 · Letzte Überarbeitung
Letzte Überarbeitung dieses Dokuments: 16 agosto 2026.
Hinweis. Dieses Dokument stellt eine an den Kontext des Fibonacci-Dienstes und die aktuelle technische Konfiguration angepasste Vorlage dar. Es erfordert eine rechtliche Prüfung vor der Unterzeichnung mit Kunden und gegebenenfalls Anpassungen an den konkreten Einzelfall des jeweiligen Verantwortlichen. Diese Version 0.1 hat den Charakter eines internen Entwurfs und unterliegt weiteren Überarbeitungen.