Zum Inhalt springen
Vereinbarung zur Auftragsverarbeitung
Vereinbarung zur Auftragsverarbeitung gemäß Art. 28 Abs. 3 Datenschutz-Grundverordnung (DSGVO) Stand: September 2026 – Version 1.0 zwischen dem Kunden gemäß dem jeweiligen Angebot bzw. Einzelvertrag (Zahnarztpraxis oder vergleichbare Einrichtung) – nachfolgend „Verantwortlicher“ oder „Praxis“ – und Konzept-DentalCare, Inhaber: Mads Janssen, Rütgerweg 5, 22763 Hamburg – nachfolgend „Auftragsverarbeiter“ oder „Agentur“ – Diese Vereinbarung ist Bestandteil jedes zwischen der Agentur und dem Kunden geschlossenen Dienstleistungsvertrages über Marketing- und Recruiting-Leistungen (nachfolgend „Hauptvertrag“). Die Vertragsparteien, Leistungen und Laufzeit ergeben sich aus dem jeweiligen Angebot bzw. Einzelvertrag; die Angaben zur Praxis werden dort geführt und müssen in dieser Vereinbarung nicht gesondert eingetragen werden. Die Vereinbarung konkretisiert die datenschutzrechtlichen Pflichten der Parteien. § 1 Gegenstand und Dauer (1) Die Agentur erbringt für die Praxis Leistungen der Patienten- und Bewerbergewinnung über Online-Werbekampagnen. Dabei werden Anfragen von Interessenten (Patienteninteressenten) und Bewerbern über digitale Formulare erhoben und der Praxis zur Verfügung gestellt. Soweit die Agentur hierbei personenbezogene Daten verarbeitet, geschieht dies ausschließlich im Auftrag und nach Weisung der Praxis. (2) Die Dauer dieser Vereinbarung entspricht der Laufzeit des Hauptvertrages. Sie endet mit dessen Beendigung, spätestens jedoch mit der vollständigen Löschung der Daten gemäß § 11. § 2 Art, Zweck und Umfang der Verarbeitung (1) Zweck der Verarbeitung: Erhebung, Speicherung, Vorqualifizierung und Übermittlung von Kontaktanfragen an die Praxis zum Zweck der Gewinnung von Patienten (Wunschpatientengewinnung) bzw. von Mitarbeitern (Recruiting). (2) Art der Verarbeitung: Erheben über Online-Formulare, Speichern in einem Lead-Management-System, Bereitstellen und Übermitteln an die Praxis, Anzeigen zur Prüfung der Anfragenqualität, Löschen. (3) Art der personenbezogenen Daten: • Stammdaten: Name, Vorname • Kontaktdaten: Telefonnummer, E-Mail-Adresse • Bei Recruiting: Angaben zur aktuellen Arbeitssituation, zum Ausbildungsstand, gegebenenfalls zu Sprachkenntnissen • Bei Patientengewinnung: Angaben zum gewünschten Behandlungszeitraum, zu Gründen bisher unterbliebener Behandlung, zur möglichen finanziellen Investition sowie eine freie Beschreibung des zahnmedizinischen Anliegens • Technische Daten: Zeitpunkt der Anfrage, Kampagnen- bzw. Formularkennung (4) Die Angaben zum zahnmedizinischen Anliegen können Gesundheitsdaten im Sinne von Art. 9 DSGVO enthalten. Vor dem Absenden einer Anfrage bestätigen die Betroffenen sowohl im Meta-Lead-Formular als auch im Perspective-Funnel die Datenschutzerklärung der Praxis. Die Praxis stellt sicher, dass ihre Datenschutzerklärung die Verarbeitung dieser Angaben abdeckt und eine wirksame Einwilligung der Betroffenen vorliegt (Art. 9 Abs. 2 lit. a DSGVO). (5) Kategorien betroffener Personen: Patienteninteressenten, Bewerber. § 3 Verantwortlichkeit und Weisungsrecht (1) Die Praxis ist im Sinne der DSGVO Verantwortlicher für die Verarbeitung. Sie ist allein verantwortlich für die Zulässigkeit der Verarbeitung, insbesondere für das Vorliegen einer Rechtsgrundlage, die Erfüllung der Informationspflichten nach Art. 13 DSGVO gegenüber den Betroffenen sowie die Wahrung der Betroffenenrechte. (2) Die Agentur verarbeitet die Daten ausschließlich auf dokumentierte Weisung der Praxis. Als Weisung gelten der Hauptvertrag, diese Vereinbarung sowie ergänzende Einzelweisungen in Textform. Die Praxis bestimmt mit Freigabe der Kampagnenmaterialien (Anzeigen, Formulare, Funnels) den konkreten Umfang der erhobenen Daten. (3) Weisungen, die über den vereinbarten Leistungsumfang hinausgehen, können zu einer Anpassung der Vergütung führen. Hält die Agentur eine Weisung für rechtswidrig, teilt sie dies der Praxis unverzüglich mit und ist berechtigt, die Ausführung bis zur Bestätigung oder Änderung auszusetzen. (4) Weisungsberechtigt für die Praxis ist der Praxisinhaber bzw. eine von ihm benannte Person. Empfänger von Weisungen bei der Agentur ist Mads Janssen (info@konzeptdentalcare.de). § 4 Pflichten der Agentur Die Agentur verpflichtet sich, • die Daten nur im Rahmen der Weisungen der Praxis und nur zu den in § 2 genannten Zwecken zu verarbeiten und nicht für eigene Zwecke zu nutzen; • die technischen und organisatorischen Maßnahmen nach Anlage 1 einzuhalten und dem Stand der Technik entsprechend fortzuentwickeln; • sicherzustellen, dass nur die in Anlage 1 benannten Personen Zugriff auf die Daten haben und diese zur Vertraulichkeit verpflichtet sind (Art. 28 Abs. 3 lit. b DSGVO); • die Praxis bei der Erfüllung der Betroffenenrechte (Art. 12 bis 22 DSGVO) sowie der Pflichten nach Art. 32 bis 36 DSGVO zu unterstützen (§ 8, § 9); • die Praxis unverzüglich zu informieren, wenn eine Aufsichtsbehörde Anfragen an die Agentur richtet, die die Verarbeitung im Auftrag der Praxis betreffen; • Daten nicht ohne Weisung der Praxis in ein Drittland außerhalb der EU/des EWR zu übermitteln, mit Ausnahme der in Anlage 2 benannten und dort beschriebenen Übermittlungen; • nach Beendigung der Leistungen alle Daten gemäß § 11 zu löschen. § 5 Vertraulichkeit (1) Die Agentur verpflichtet sich, über alle im Rahmen der Auftragsverarbeitung bekannt gewordenen personenbezogenen Daten Verschwiegenheit zu wahren. Diese Pflicht besteht nach Beendigung der Vereinbarung fort. (2) Der Agentur ist bekannt, dass Angaben von Patienteninteressenten der ärztlichen Schweigepflicht (§ 203 StGB) unterliegen können. Die Agentur gilt insoweit als mitwirkende Person im Sinne von § 203 Abs. 3 StGB und verpflichtet sich zur Geheimhaltung nach § 203 Abs. 4 StGB. Die Agentur wird keine Daten an Dritte offenbaren, es sei denn, dies ist zur Vertragserfüllung erforderlich oder gesetzlich vorgeschrieben. § 6 Technische und organisatorische Maßnahmen (1) Die Agentur trifft die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO. Die Maßnahmen berücksichtigen Art, Umfang, Umstände und Zwecke der Verarbeitung sowie die Eintrittswahrscheinlichkeit und Schwere der Risiken für die Betroffenen. (2) Die Maßnahmen unterliegen dem technischen Fortschritt. Die Agentur darf sie ändern, solange das Schutzniveau nicht unterschritten wird. Wesentliche Änderungen werden dokumentiert. § 7 Unterauftragsverarbeiter (1) Die Praxis erteilt der Agentur die allgemeine Genehmigung, die in Anlage 2 aufgeführten Unterauftragsverarbeiter einzusetzen. Es handelt sich ausschließlich um die Betreiber der Softwaresysteme, in denen die Anfragen erhoben, gespeichert und übermittelt werden. (2) Die Agentur hat mit jedem Unterauftragsverarbeiter eine Vereinbarung geschlossen, die diesem dieselben Datenschutzpflichten auferlegt, wie sie in dieser Vereinbarung festgelegt sind (Art. 28 Abs. 4 DSGVO). (3) Die Agentur informiert die Praxis in Textform über beabsichtigte Änderungen (Hinzufügen oder Ersetzen) von Unterauftragsverarbeitern. Die Praxis kann innerhalb von 14 Tagen nach Zugang der Information aus wichtigem datenschutzrechtlichem Grund widersprechen. Erfolgt kein Widerspruch, gilt die Änderung als genehmigt. Bei begründetem Widerspruch werden die Parteien eine einvernehmliche Lösung suchen; gelingt dies nicht, ist jede Partei berechtigt, den Hauptvertrag mit einer Frist von 30 Tagen zu kündigen. (4) Nicht als Unterauftragsverarbeitung gelten Nebenleistungen wie Telekommunikation, Wartung oder Support ohne Zugriff auf personenbezogene Daten. § 8 Unterstützung bei Betroffenenrechten (1) Betroffene wenden sich mit ihren Rechten an die Praxis. Wendet sich ein Betroffener direkt an die Agentur, leitet diese das Anliegen unverzüglich an die Praxis weiter. (2) Die Agentur unterstützt die Praxis bei der Beantwortung von Auskunfts-, Berichtigungs-, Löschungs- und sonstigen Anträgen, soweit die Daten in den Systemen der Agentur verarbeitet werden, und führt weisungsgemäße Berichtigungen oder Löschungen innerhalb von 7 Werktagen aus. § 9 Meldung von Datenschutzverletzungen (1) Die Agentur informiert die Praxis unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntniserlangung, über jede Verletzung des Schutzes personenbezogener Daten (Art. 33 Abs. 2 DSGVO), die die im Auftrag verarbeiteten Daten betrifft. (2) Die Meldung enthält, soweit bekannt: Art der Verletzung, betroffene Datenkategorien und ungefähre Anzahl der Betroffenen, wahrscheinliche Folgen und ergriffene bzw. vorgeschlagene Maßnahmen. (3) Die Agentur unterstützt die Praxis bei der Meldung an die Aufsichtsbehörde und gegebenenfalls an die Betroffenen. § 10 Kontrollrechte (1) Die Agentur stellt der Praxis auf Anfrage alle erforderlichen Informationen zum Nachweis der Einhaltung dieser Vereinbarung zur Verfügung, insbesondere eine aktuelle Beschreibung der technischen und organisatorischen Maßnahmen sowie die Liste der Unterauftragsverarbeiter. (2) Die Praxis ist berechtigt, die Einhaltung dieser Vereinbarung einmal jährlich sowie bei konkretem Anlass zu überprüfen. Die Prüfung erfolgt vorrangig durch schriftliche Auskunft oder Vorlage von Nachweisen; eine Vor-Ort-Prüfung ist nach Ankündigung mit einer Frist von 14 Tagen während der üblichen Geschäftszeiten möglich. § 11 Löschung nach Beendigung (1) Die im Auftrag verarbeiteten Daten werden 180 Tage nach Beendigung des Hauptvertrages in allen Systemen der Agentur und der Unterauftragsverarbeiter gelöscht. Die Frist dient der Nachvollziehbarkeit von Garantieansprüchen und der Übergabe noch offener Anfragen. (2) Die Praxis kann eine frühere Löschung oder die vorherige Herausgabe der Daten in einem gängigen Format (z. B. CSV) verlangen. Die Agentur bestätigt die Löschung auf Anfrage in Textform. (3) Gesetzliche Aufbewahrungspflichten der Agentur bleiben unberührt. § 12 Haftung (1) Für die Haftung der Parteien gilt Art. 82 DSGVO. Im Innenverhältnis haftet jede Partei für Schäden, die durch eine von ihr zu vertretende Verletzung der DSGVO oder dieser Vereinbarung entstanden sind. (2) Die Haftungsregelungen des Hauptvertrages gelten ergänzend, soweit sie zwingenden Vorgaben der DSGVO nicht entgegenstehen. § 13 Schlussbestimmungen (1) Diese Vereinbarung wird durch elektronische Annahme des Angebots (Hauptvertrag) oder durch Bestätigung in Textform geschlossen (Art. 28 Abs. 9 DSGVO). Eine handschriftliche Unterschrift oder ein gesondertes Ausfüllen dieser Vereinbarung ist nicht erforderlich. Maßgeblich ist die zum Zeitpunkt der Annahme unter https://konzeptdentalcare.de/avv veröffentlichte Fassung. (2) Bei Widersprüchen zwischen dieser Vereinbarung und dem Hauptvertrag gehen in datenschutzrechtlichen Fragen die Regelungen dieser Vereinbarung vor. (3) Änderungen und Ergänzungen bedürfen der Textform. Sollte eine Bestimmung unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. (4) Es gilt deutsches Recht. Gerichtsstand ist Hamburg. Konzept-DentalCare, Inhaber: Mads Janssen, Hamburg – Stand: September 2026, Version 1.0 Anlage 1 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO) Die Agentur betreibt keine eigenen Server. Die im Auftrag verarbeiteten Daten werden ausschließlich in den Systemen der in Anlage 2 genannten Anbieter gespeichert. Die Maßnahmen der Agentur beziehen sich daher auf den Zugang zu diesen Systemen und den Umgang mit den Daten. 1. Zugangs- und Zugriffskontrolle • Zugriff auf alle Systeme mit personenbezogenen Daten (Meta Business Suite/Werbekonten, Perspective, LeadTable) hat ausschließlich der Inhaber Mads Janssen. Keine Mitarbeiter, Freelancer oder externe Dienstleister haben Zugriff auf Anfragedaten. • Alle Zugänge sind mit individuellen, komplexen Passwörtern gesichert. • Meta-Konten sind mit Zwei-Faktor-Authentifizierung gesichert. • Arbeitsgeräte sind mit Passwort/Biometrie gesperrt und werden bei Nichtnutzung gesperrt. • Die Festplatte des Arbeitsgeräts ist vollständig verschlüsselt. 2. Weitergabe- und Übertragungskontrolle • Anfragen werden ausschließlich über verschlüsselte Verbindungen (TLS) zwischen Meta, Perspective und LeadTable übertragen; die Weiterleitung erfolgt automatisiert über die Schnittstellen der Anbieter. • Die Praxis erhält Zugriff auf ihre Anfragen über einen eigenen, passwortgeschützten Zugang zu LeadTable. • Anfragedaten werden von der Agentur nicht in andere Systeme (E-Mail-Postfach, Cloud-Speicher, lokale Dateien) exportiert oder dort abgelegt. • Eine Weitergabe einzelner Anfragen an die Praxis (z. B. als Bildschirmfoto aus LeadTable) erfolgt nur auf Wunsch der Praxis und ausschließlich über einen von der Praxis benannten Kanal an den Praxisinhaber oder eine von ihm benannte Person; solche Kopien werden bei der Agentur nach Übermittlung gelöscht. • Die Kontaktaufnahme mit Interessenten und Bewerbern (Telefon, WhatsApp, E-Mail) erfolgt ausschließlich durch die Praxis, nicht durch die Agentur. 3. Eingabe- und Verarbeitungskontrolle • Anfragen werden ausschließlich über die von der Praxis freigegebenen Formulare erhoben; der Umfang der Formularfelder wird mit der Praxis vor Kampagnenstart abgestimmt. • Änderungen an Anfragedaten in LeadTable (Status, Notizen) werden systemseitig mit Zeitstempel protokolliert. 4. Verfügbarkeit und Belastbarkeit • Speicherung, Datensicherung und Ausfallsicherheit erfolgen durch die in Anlage 2 genannten Anbieter in Rechenzentren mit branchenüblichen Sicherheitsstandards. 5. Trennungskontrolle • Die Anfragen jeder Praxis werden in LeadTable in einem eigenen, logisch getrennten Kundenbereich geführt. Ein Zugriff einer Praxis auf Daten einer anderen Praxis ist ausgeschlossen. • Für jede Praxis werden eigene Werbekonten, Formulare und Funnels genutzt. 6. Löschung • Anfragedaten werden 180 Tage nach Beendigung des Hauptvertrages in allen Systemen gelöscht (§ 11). • Bildschirmfotos oder sonstige Kopien werden unmittelbar nach Übermittlung an die Praxis gelöscht. 7. Organisatorische Maßnahmen • Der Inhaber der Agentur ist mit den Anforderungen der DSGVO und der Schweigepflicht nach § 203 StGB vertraut. • Diese Maßnahmen werden mindestens jährlich überprüft und bei Bedarf angepasst. • Bei Verdacht auf eine Datenschutzverletzung greift das Meldeverfahren nach § 9 der Vereinbarung. Anlage 2 – Unterauftragsverarbeiter Die Agentur setzt folgende Unterauftragsverarbeiter ein. Die Verarbeitung erfolgt ausschließlich in den nachfolgend beschriebenen Systemen. Anbieter Leistung / Zweck Verarbeitete Daten Verarbeitungsort Meta Platforms Ireland Ltd., Merrion Road, Dublin 4, D04 X2K5, Irland Ausspielung der Werbeanzeigen; Erhebung von Anfragen über Meta Lead Ads (Instant Forms); automatische Weiterleitung an LeadTable bzw. Perspective Alle Formularangaben nach § 2 Abs. 3 EU (Irland); Übermittlung in die USA möglich auf Grundlage des EU-U.S. Data Privacy Framework und der Standardvertragsklauseln Perspective Software GmbH, Müggelstraße 22 D-10247 Berlin Bereitstellung von Landingpages/Funnels zur Patientengewinnung; Erhebung von Anfragen; automatische Weiterleitung an LeadTable Alle Formularangaben nach § 2 Abs. 3 (Patientengewinnung) LeadTable –Katiba Technology GmbH Heisinger Straße 12 87437 Kempten Lead-Management-System: Speicherung, Vorqualifizierung, Statusverwaltung und Bereitstellung der Anfragen für die Praxis Alle Formularangaben nach § 2 Abs. 3 Mit jedem der genannten Anbieter besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO (jeweils über die vom Anbieter bereitgestellten Datenverarbeitungsbedingungen). Hinweis zu Meta: Für die Ausspielung der Werbeanzeigen und die Nutzung von Reichweitendaten ist Meta eigenständig bzw. gemeinsam mit der Praxis verantwortlich (Art. 26 DSGVO). Als Unterauftragsverarbeiter im Sinne dieser Vereinbarung tritt Meta nur hinsichtlich der über Lead Ads erhobenen Formulardaten auf.