Übersetzung als Serviceleistung. Bei Abweichungen ist die italienische Fassung dieses Dokuments maßgeblich.
Unterauftragsverarbeiter
Version 2.0 · Letzte Aktualisierung: 16 agosto 2026
Entwurf nicht unterzeichnet, zur Konsultation veröffentlicht. Die Gesellschaftsangaben dieses Dokuments sind bewusst leer: die eine falsche Vertragspartei suggerieren. Die Gesellschaft, die den Dienst erbringen wird, ist eine noch nicht gegründete GmbH, und ergänzt. Die Angabe der Stammdaten der Gesellschaft, die die Software entwickelt hat, würde eine falsche Vertragspartei. Firma, Sitz, Mehrwertsteuer-Nummer, REA-Nummer und Kontaktdaten werden am Tag der Eintragung ins Unternehmensregister der Unternehmen; bis dahin ist das Dokument nicht unterschreibbar und entfaltet keine Wirkung zwischen den Parteien.
Dieses Dokument stellt die Anlage B der Vereinbarung zur Datenverarbeitung (DPA) gemäß Art. 28 der Verordnung (EU) 2016/679 (im Folgenden „GDPR“) dar, die zwischen dem Verantwortlichen (ärztlicher Kunde) und Fibonacci als Auftragsverarbeiter für die Bereitstellung der Fibonacci-SaaS-Software geschlossen wurde. Es listet namentlich die gemäß Art. 28.2 und 28.4 GDPR autorisierten Unterauftragsverarbeiter auf und unterliegt einer kontinuierlichen Aktualisierung.
1. Präambel und Regelungen
1.1. Definition des Unterauftragsverarbeiters. Als Unterauftragsverarbeiter (im Folgenden „Unterauftragsverarbeiter“) wird die dritte Person oder juristische Einheit bezeichnet, derer sich der Auftragsverarbeiter zur Durchführung spezifischer Verarbeitungsaktivitäten im Auftrag des Verantwortlichen bedient, gemäß Art. 28 Absätze 2 und 4 GDPR.
1.2. Allgemeine Genehmigung gemäß Art. 28.2 GDPR. Mit der Unterzeichnung des DPA erteilt der Verantwortliche dem Auftragsverarbeiter eine allgemeine schriftliche Genehmigung zur Inanspruchnahme der in dieser Anlage B aufgeführten Unterauftragsverarbeiter. Dabei wird anerkannt, dass jeder von ihnen vom Auftragsverarbeiter auf der Grundlage einer Bewertung der Zuverlässigkeit und der Angemessenheit der angebotenen Garantien in Bezug auf die technische und organisatorische Sicherheit der Verarbeitung ausgewählt wurde, entsprechend Art. 28 Absatz 1 GDPR.
1.3. Vertragskette. Der Auftragsverarbeiter schließt mit jedem Unterauftragsverarbeiter einen schriftlichen Vertrag ab, der dieselben Datenschutzverpflichtungen vorsieht wie das DPA zwischen Verantwortlichem und Auftragsverarbeiter, insbesondere in Bezug auf Vertraulichkeit, Sicherheitsmaßnahmen, Unterstützung des Verantwortlichen bei der Ausübung der Betroffenenrechte und Zusammenarbeit mit der Aufsichtsbehörde. Der Auftragsverarbeiter haftet gegenüber dem Verantwortlichen für die Nichteinhaltung der Datenschutzverpflichtungen durch die Unterauftragsverarbeiter gemäß Art. 28 Absatz 4 GDPR.
1.4. Informationspflicht und Widerspruchsrecht. Jede Änderung der Liste der Unterauftragsverarbeiter, einschließlich der Hinzufügung eines neuen Unterauftragsverarbeiters, des Austauschs eines bestehenden Unterauftragsverarbeiters oder der Beendigung des Verhältnisses mit einem Unterauftragsverarbeiter, wird vom Auftragsverarbeiter dem Verantwortlichen mit einer Vorlaufzeit von mindestens 30 (dreißig) Tagen vor dem Wirksamkeitsdatum der Änderung mitgeteilt. Die Mitteilung erfolgt per E-Mail an die im Dienstleistungsvertrag angegebene Adresse des Verantwortlichen und durch gleichzeitige Aktualisierung dieser Seite, veröffentlicht unter der Adresse https://fibonaccimedica.it/sub-responsabili.
1.5. Ausübung des Widerspruchsrechts. Innerhalb der in Punkt 1.4 genannten Frist von 30 Tagen hat der Verantwortliche das Recht, der vorgeschlagenen Änderung begründet zu widersprechen. Das anzuwendende Verfahren im Falle eines Widerspruchs ist in Abschnitt 3 dieser Anlage geregelt.
1.6. Transparenz. Diese Liste wird öffentlich zugänglich gemacht, um dem Verantwortlichen zu ermöglichen, vor der Unterzeichnung des Dienstleistungsvertrags und während der gesamten Dauer des Verhältnisses die Identität und den Standort der an der Verarbeitungskette beteiligten Stellen zu überprüfen.
2. Liste der autorisierten Unterauftragsverarbeiter
Die zum Zeitpunkt der letzten Aktualisierung dieses Dokuments autorisierten Unterauftragsverarbeiter sind die folgenden.
2.1. Aruba S.p.A.
- Rechtliche Bezeichnung: Aruba S.p.A.
- Sitz: Via San Clemente 53, 24036 Ponte San Pietro (BG), Italien
- Dienstleistungskategorie: Hosting der Anwendungsinfrastruktur, relationale PostgreSQL-Datenbank, Speicherung verschlüsselter klinischer Fotografien, Durchführung periodischer Backups
- Art der verarbeiteten Daten: Besondere Kategorien personenbezogener Daten gemäß Art. 9 GDPR (Gesundheitsdaten, Anamnese, Befunde, Verordnungen), Stammdaten der Patienten, klinische Fotografien. Alle ruhenden Daten sind mit dem Algorithmus AES-256 verschlüsselt; die Verschlüsselungsschlüssel werden vom Auftragsverarbeiter verwaltet und stehen dem Anbieter nicht zur Verfügung
- Standort der Verarbeitung: Infrastruktur des Anbieters im italienischen Netz. Der Adressblock, der den Dienst hostet, ist in der RIPE-Datenbank als
ARUBA-NET, Aruba S.p.A., Land IT registriert: die Überprüfung ist für jeden durch einewhois-Abfrage der öffentlichen Adresse des Dienstes möglich - Rechtsgrundlage für die Übermittlung: Verarbeitung erfolgt vollständig innerhalb des Gebiets der Europäischen Union; es liegt keine Datenübermittlung in Drittländer im Sinne von Kapitel V GDPR vor
- Vom Anbieter erklärte Garantien: Zertifizierung nach ISO/IEC 27001 und Beitritt zum CISPE Data Protection Code of Conduct for Cloud Infrastructure Service Providers, Verhaltenskodex gemäß Art. 40 GDPR, genehmigt von der französischen CNIL im Jahr 2021, die als benannte Aufsichtsbehörde für den Kodex fungiert. Die Eintragung des Anbieters ist im öffentlichen CISPE-Register überprüfbar
- Datenschutzerklärung des Anbieters: https://www.aruba.it/documents/tc-files/it/11_it_privacy_policy_aruba_spa.aspx (öffnet in einem neuen Tab)
- GDPR-Informationen des Anbieters: https://www.aruba.it/gdpr-regolamento-europeo-privacy.aspx (öffnet in einem neuen Tab)
- Öffentliches CISPE-Register: https://cispe.cloud/publicregister/ (öffnet in einem neuen Tab)
- Betriebliche Hinweise: Der Anbieter agiert lediglich als Infrastrukturprovider; er hat keinen anwendungs- oder logikbezogenen Zugriff auf die klinischen Daten, die in verschlüsselten Volumes gespeichert sind, deren Schlüssel ausschließlich dem Auftragsverarbeiter zur Verfügung steht
- ⚠️ Zu vervollständigen: Die schriftliche Benennung als Unterauftragsverarbeiter gemäß Art. 28.3 GDPR mit diesem Anbieter wird derzeit formalisiert, zusammen mit der Gründung der Gesellschaft, die den Dienst verantwortet. Bis dahin beschreibt dieser Punkt die technisch überprüfte Struktur, nicht ein bereits abgeschlossenes Vertragsverhältnis
2.2. Hostinger International Ltd
- Rechtliche Bezeichnung: Hostinger International Ltd
- Sitz: 61 Lordou Vironos str., 6023 Larnaca, Zypern
- Dienstleistungskategorie: Versand transaktionaler E-Mails über authentifizierte SMTP-Server, einschließlich Bestätigungen und Erinnerungen an Termine, Systembenachrichtigungen, Zustellung von Dokumenten als Anhang und Mitteilungen zum ersten Zugriff; autoritatives DNS für die Domain des Dienstes und die zugehörigen Subdomains
- Art der verarbeiteten Daten: E-Mail-Adresse des Empfängers, Name des Empfängers, Textinhalt der Nachricht, eventuelle Anhänge, technische Protokolle des Versands. Es werden keine detaillierten klinischen Gesundheitsdaten im Nachrichtentext empfangen; die Texte beschränken sich auf operative Informationen (Datum, Uhrzeit, Ort des Termins) und Service-Mitteilungen
- Standort der Verarbeitung: Anbieter mit Sitz in der Europäischen Union (Zypern). Der Standort der Mailserver hängt vom gebuchten Tarif ab und ist im Anbieterpanel zu überprüfen
- Rechtsgrundlage für die Übermittlung: Für eventuelle Verarbeitungen außerhalb des Europäischen Wirtschaftsraums gelten die Standardvertragsklauseln, auf die im Data Processing Addendum des Anbieters verwiesen wird, das integraler Bestandteil der akzeptierten Nutzungsbedingungen ist
- Datenschutzerklärung des Anbieters: https://www.hostinger.com/legal/privacy-policy (öffnet in einem neuen Tab)
- DPA des Anbieters: https://www.hostinger.com/legal/dpa (öffnet in einem neuen Tab)
- Betriebliche Hinweise: Der Inhalt der Nachrichten ist so strukturiert, dass keine identifizierenden klinischen Informationen übermittelt werden; der Bezug zur medizinischen Leistung bleibt allgemein. ⚠️ Eine Ausnahme bildet die Zustellung von Dokumenten als Anhang (Einwilligungserklärungen, Behandlungsbogen), die vom Dienstnutzer explizit angefordert wird: In diesem Fall durchläuft der Anhang den Mailserver des Anbieters
2.3. Mistral AI SAS
- Rechtliche Bezeichnung: Mistral AI SAS
- Sitz: 15 rue des Halles, 75001 Paris, Frankreich
- Dienstleistungskategorie: Automatische Spracherkennung (Speech-to-Text) über das Modell Voxtral für die integrierte Diktierfunktion der Software
- Art der verarbeiteten Daten: Temporäre Audiodateien der Diktate des Verantwortlichen, die direkte oder indirekte Hinweise auf besondere Kategorien personenbezogener Daten gemäß Art. 9 GDPR enthalten können. Die Audiodateien werden per HTTPS-API gestreamt und in einem temporären Fenster verarbeitet
- Standort der Verarbeitung: Server in der Europäischen Union
- Rechtsgrundlage für die Übermittlung: Verarbeitung erfolgt innerhalb des Gebiets der Europäischen Union
- Datenschutzerklärung des Anbieters: https://mistral.ai/terms/#privacy-policy (öffnet in einem neuen Tab)
- DPA des Anbieters: Enterprise-Bedingungen von Mistral AI, unterzeichnet vom Auftragsverarbeiter bei Aktivierung des Dienstes; Kopie auf schriftliche Anfrage des Verantwortlichen erhältlich
- Betriebliche Hinweise: Die Audiodateien werden vom Anbieter nicht länger als für die Fertigstellung der Transkription unbedingt erforderlich gespeichert (Retention Zero). Der Auftragsverarbeiter hat die vertragliche Konfiguration gewählt, die die Nutzung der API-Eingaben der Kunden für das Training der Modelle ausschließt (Opt-out-Training), sofern keine explizite Opt-in-Einwilligung vorliegt. Der vom Dienst zurückgelieferte transkribierte Text wird sofort in die Infrastruktur des Auftragsverarbeiters gemäß Punkt 2.1 übertragen und verbleibt nicht beim Anbieter
2.4. Stripe Payments Europe Limited
- Rechtliche Bezeichnung: Stripe Payments Europe Limited
- Sitz: 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland
- Dienstleistungskategorie: Verwaltung des Abonnements für den Fibonacci-Dienst, wiederkehrende Abbuchung von Kreditkarten oder gleichwertigen Zahlungsmitteln, Ausstellung der Rechnungen des verantwortlichen Arztes gegenüber dem Auftragsverarbeiter
- Art der verarbeiteten Daten: Stammdaten und Zahlungsdaten des verantwortlichen Arztes (Firmenbezeichnung, Mehrwertsteuer-Identifikationsnummer, Rechnungsadresse, Daten des Zahlungsmittels). Es werden in keinem Fall klinische Daten der Patienten oder identifizierende Daten derselben empfangen
- Standort der Verarbeitung: Primäre Server in der Europäischen Union (Irland); Resilienz-Replikation in Rechenzentren in den Vereinigten Staaten von Amerika und im Vereinigten Königreich
- Rechtsgrundlage für die Übermittlung: Für die Replikation in den USA gelten die Standardvertragsklauseln der EU-Kommission gemäß Beschluss 2021/914 (Modul Verantwortlicher-Unterauftragsverarbeiter) mit zusätzlichen Maßnahmen; für das Vereinigte Königreich gilt der Angemessenheitsbeschluss der EU-Kommission vom 28. Juni 2021
- Datenschutzerklärung des Anbieters: https://stripe.com/it/privacy (öffnet in einem neuen Tab)
- DPA des Anbieters: https://stripe.com/it/legal/dpa (öffnet in einem neuen Tab)
- Betriebliche Hinweise: Die Zahlungsabwicklung ist von der klinischen Verarbeitungskette getrennt; die Abstimmung zwischen Abonnement und Fibonacci-Tenant erfolgt über eine undurchsichtige Kennung, die keine klinischen Daten übermittelt
2-bis. Stellen, die NICHT in der Verarbeitungskette tätig sind
Dieser Abschnitt listet auf, was nicht vorhanden ist. Er dient dazu, weil das Fehlen eines Vermittlers selbst eine Garantie darstellt und weil eine frühere Version dieser Anlage einen Unterauftragsverarbeiter nannte, den der Dienst nicht nutzt.
Kein Content Delivery Network (CDN), kein Reverse-Proxy Dritter, keine von Dritten verwaltete Web Application Firewall. Die Domain des Dienstes löst direkt auf die Adresse der Infrastruktur gemäß Punkt 2.1 auf: Zwischen dem Browser des Nutzers und dem Backend steht kein weiteres Subjekt, und es gibt keinen Punkt, an dem ein Dritter die verschlüsselte Verbindung terminiert. Dies ist von außen durch eine DNS-Abfrage der Domain des Dienstes überprüfbar.
Folge für Kapitel V GDPR: Die Verarbeitungskette, die die Patientendaten behandelt, umfasst keinen Anbieter mit außereuropäischer Gerichtsbarkeit. Die einzigen verbleibenden Übermittlungen in Drittländer betreffen die Zahlungsabwicklung gemäß Punkt 2.4, die keine Patientendaten verarbeitet.
3. Verfahren zur Änderung der Liste und Widerspruchsrecht
3.1. Vorherige Benachrichtigung. Jede Änderung dieser Liste (Hinzufügung eines neuen Unterauftragsverarbeiters, Austausch eines bestehenden Unterauftragsverarbeiters, Beendigung eines Unterauftragsverhältnisses) wird vom Auftragsverarbeiter dem Verantwortlichen mit einer Vorlaufzeit von mindestens 30 (dreißig) Tagen vor dem Wirksamkeitsdatum der Änderung mitgeteilt. Die Benachrichtigung erfolgt per E-Mail an die im Dienstleistungsvertrag angegebene Kontaktadresse des Verantwortlichen, und gleichzeitig wird diese Seite aktualisiert.
3.2. Inhalt der Benachrichtigung. Die Benachrichtigung enthält: die Bezeichnung und den Sitz des betroffenen Unterauftragsverarbeiters, die Kategorie der übertragenen Dienstleistung, die Art der verarbeiteten Daten, den Standort der Verarbeitung, die Rechtsgrundlage für die Übermittlung, sofern zutreffend, die getroffenen Garantien sowie das Wirksamkeitsdatum.
3.3. Widerspruchsrecht. Innerhalb von 30 Tagen nach Erhalt der Benachrichtigung kann der Verantwortliche der vorgeschlagenen Änderung schriftlich widersprechen und die Gründe für den Widerspruch angeben. Der Widerspruch ist an die Adresse info@fibonaccimedica.it zu richten, oder per E-Mail mit qualifizierter elektronischer Signatur (PEC) oder per Einschreiben mit Rückschein an die Adresse des Sitzes des Auftragsverarbeiters.
3.4. Bearbeitung des Widerspruchs. Nach Erhalt des Widerspruchs prüft der Auftragsverarbeiter in gutem Glauben alternative Lösungen, die geeignet sind, den der Änderung zugrundeliegenden technischen oder organisatorischen Bedarf zu decken, unbeschadet des Rechts des Auftragsverarbeiters, die aus seiner Sicht geeignetste technische Lösung für die Fortführung des Dienstes zu wählen.
3.5. Fehlende Einigung. Kommt innerhalb einer angemessenen Frist nach dem Widerspruch keine Einigung zwischen den Parteien zustande, ist jede Partei berechtigt, den Dienstleistungsvertrag mit schriftlicher Vorankündigung zu kündigen, unbeschadet der vertraglichen Bestimmungen zur Rückgabe und Löschung der Daten bei Beendigung des Verhältnisses.
3.6. Dringende Änderungen aus Sicherheitsgründen. Ist die Änderung aus Gründen der Sicherheit, der Dienstkontinuität oder zur Erfüllung einer gesetzlichen Verpflichtung dringend erforderlich, kann der Auftragsverarbeiter mit einer kürzeren Vorlaufzeit vorgehen und dem Verantwortlichen die Gründe dafür unverzüglich mitteilen. In diesem Fall gelten das Widerspruchsrecht des Verantwortlichen sowie die Bestimmungen der Punkte 3.3, 3.4 und 3.5 dennoch, wenn auch nachträglich.
3.7. Fehlender Widerspruch. Der fehlende Widerspruch des Verantwortlichen innerhalb der Frist von 30 Tagen gilt als Annahme der Änderung.
4. Versionshistorie
| Version | Datum | Änderung |
|---|---|---|
| 1.0 | 16 agosto 2026 | Erste Veröffentlichung der namentlichen Liste der Unterauftragsverarbeiter, einschließlich Hetzner Online GmbH, Hostinger International Ltd, Mistral AI SAS, Stripe Payments Europe Limited und Cloudflare, Inc. |
| 1.1 | 16 agosto 2026 | Ersetzung von Brevo SAS durch Hostinger International Ltd als Unterauftragsverarbeiter für den Versand transaktionaler E-Mails: Der Dienst nutzt keine externe E-Mail-Marketing-Plattform mehr und versendet über den authentifizierten SMTP-Server des Anbieters des E-Mail-Postfachs. |
| 2.0 | 16 agosto 2026 | Korrektur des Hosting-Anbieters und Streichung eines nie genutzten Unterauftragsverarbeiters. (a) Hetzner Online GmbH (Falkenstein, Deutschland) wird durch Aruba S.p.A. (Italien) ersetzt, bei dem die Infrastruktur tatsächlich gehostet wird: Die Überprüfung erfolgte durch Auflösung der Domain des Dienstes und Abfrage des RIPE-Registers der resultierenden Adresse. (b) Cloudflare, Inc. wird entfernt: Der Dienst nutzt kein Content Delivery Network und keinen Proxy Dritter, und die Domain löst direkt auf die Infrastruktur gemäß Punkt 2.1 auf. Daraus folgt, dass die Verarbeitungskette der Patientendaten keine Übermittlungen in Drittländer mehr umfasst. (c) Das autoritative DNS wird Hostinger International Ltd zugeordnet, das es faktisch bereitstellt. |
5. Kontakte
Für alle Anfragen zur Klärung, Ausübung des Widerspruchsrechts oder zur Anforderung ergänzender Unterlagen bezüglich der autorisierten Unterauftragsverarbeiter kannst du dich an folgende Kontakte wenden:
- Kontakt für Datenschutz: info@fibonaccimedica.it
- Datenschutzbüro: info@fibonaccimedica.it
- Auftragsverarbeiter: ⟨anzugeben⟩ · Sitz: ⟨anzugeben⟩
Dieses Dokument ist auf das oben angegebene Datum aktualisiert und unterliegt einer kontinuierlichen Überarbeitung. Du kannst jederzeit eine schriftliche Bestätigung der aktuellen Version dieser Liste anfordern, indem du an die Adresse info@fibonaccimedica.it schreibst. Im Falle einer Abweichung zwischen der gedruckten Kopie und der unter
https://fibonaccimedica.it/sub-responsabiliveröffentlichten Version gilt die online veröffentlichte Version.