Stand 13.08.2026

Vertrag zur Auftragsverarbeitung

Nach Art. 28 DSGVO, zwischen dem Auftraggeber als Verantwortlichem und acessio als Auftragsverarbeiter.

Wann dieser Vertrag gilt

Dieser Vertrag gilt, sobald acessio im Auftrag des Auftraggebers personenbezogene Daten verarbeitet — etwa weil Anfragen, Termine, Rückmeldungen oder Kundendaten über ein von acessio eingerichtetes System laufen.

Er gilt nicht für die Website acessio.de selbst. Dort ist acessio Verantwortlicher;

was dabei verarbeitet wird, steht in der Datenschutzerklärung.

Der Vertrag wird vor Beginn der Verarbeitung in Textform geschlossen. Er ist Teil des jeweiligen Hauptvertrags und endet mit diesem.

Gegenstand, Art und Zweck

Gegenstand. Betrieb, Pflege und Weiterentwicklung der von acessio eingerichteten digitalen Systeme des Auftraggebers.

Art der Verarbeitung. Erheben, Speichern, Ordnen, Auslesen, Übermitteln zwischen den angebundenen Programmen, Auswerten in aggregierter Form und Löschen.

Zweck. Entgegennahme und Weiterleitung von Anfragen, Terminverwaltung, Auswertung der Herkunft von Anfragen sowie Betrieb und Fehlerbehebung der eingerichteten Abläufe.

Dauer. Für die Laufzeit des Hauptvertrags.

Art der Daten und betroffene Personen

Datenarten. Stammdaten (Name, Anrede), Kontaktdaten (Telefonnummer, E-Mail-Adresse, Anschrift), Inhaltsdaten (Anliegen, Freitext aus Formularen), Termindaten, Vertrags- und Abrechnungsdaten sowie Nutzungsdaten (Herkunft einer Anfrage, Zeitpunkt).

Betroffene Personen. Interessenten, Kunden, Patientinnen und Patienten sowie Beschäftigte des Auftraggebers.

Besondere Kategorien nach Art. 9 DSGVO. Bei Praxen und Gesundheitsbetrieben können Gesundheitsdaten anfallen, etwa wenn ein Anliegen im Freitext eines Anfrageformulars beschrieben wird. acessio richtet die Formulare so ein, dass solche Angaben nicht abgefragt werden. Lassen sie sich nicht vermeiden, gelten die erhöhten Anforderungen des Art. 9 DSGVO; die Zulässigkeit ist vor Beginn der Verarbeitung gesondert zu klären.

Weisungen

acessio verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Auftraggebers. Weisungen erfolgen in Textform; mündliche Weisungen werden unverzüglich in Textform bestätigt.

Hält acessio eine Weisung für rechtswidrig, teilt es dies unverzüglich mit und darf die Ausführung bis zur Bestätigung aussetzen.

Eine Verarbeitung zu eigenen Zwecken findet nicht statt.

Vertraulichkeit

acessio setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet und mit den einschlägigen Datenschutzvorschriften vertraut sind. Die Verpflichtung wirkt über das Ende der Tätigkeit hinaus.

Zum Zeitpunkt des Vertragsschlusses ist acessio ein Einzelunternehmen; die Verarbeitung erfolgt durch Victor Knapp persönlich.

Technische und organisatorische Maßnahmen

acessio trifft die nach Art. 32 DSGVO erforderlichen Maßnahmen. Sie sind in der Anlage am Ende dieses Vertrags im Einzelnen beschrieben und werden bei Bedarf an den Stand der Technik angepasst; das Schutzniveau darf dabei nicht sinken.

Unterauftragsverarbeiter

Der Auftraggeber stimmt dem Einsatz der unten genannten Unterauftragsverarbeiter zu. acessio schließt mit ihnen Verträge, die den Anforderungen des Art. 28 DSGVO entsprechen.

Eine Änderung teilt acessio mindestens 30 Tage im Voraus in Textform mit. Der Auftraggeber kann innerhalb dieser Frist aus wichtigem Grund widersprechen; lässt sich dann keine Lösung finden, darf er den Hauptvertrag außerordentlich kündigen.

Dienstleister Zweck Ort der Verarbeitung
Cloudflare
Cloudflare, Inc. / Cloudflare Germany GmbH
Auslieferung und Absicherung der Website EU-Netz, USA nicht ausgeschlossen · Standardvertragsklauseln
Hetzner
Hetzner Online GmbH
Server für Anwendungen und Automatisierungen Deutschland
IONOS
IONOS SE
Domains und E-Mail-Zustellung Deutschland
n8n
n8n GmbH
Ablaufsteuerung zwischen angebundenen Programmen Selbst betrieben auf dem Server in Deutschland
FormSubmit Weiterleitung von Formularnachrichten USA · Art. 49 Abs. 1 lit. a DSGVO
Plausible
Plausible Insights OÜ
Anonyme Reichweitenmessung Estland (EU)
Whereby
Whereby AS
Videosprechstunde, nur bei ausdrücklicher Beauftragung Norwegen (EWR)

Der Einsatz von FormSubmit betrifft die Formularübermittlung. Er ist der einzige Punkt mit einer Übermittlung in die USA. Wo der Auftraggeber das ausschließen möchte, richtet acessio den Formularversand auf dem eigenen Server in Deutschland ein.

Unterstützung des Auftraggebers

acessio unterstützt den Auftraggeber bei der Beantwortung von Anträgen betroffener Personen (Art. 12 bis 23 DSGVO) sowie bei Datenschutz-Folgenabschätzungen und Meldepflichten (Art. 32 bis 36 DSGVO).

Wendet sich eine betroffene Person unmittelbar an acessio, leitet acessio das Anliegen unverzüglich an den Auftraggeber weiter und beantwortet es nicht selbst.

Wird eine Verletzung des Schutzes personenbezogener Daten bekannt, unterrichtet acessio den Auftraggeber unverzüglich und stellt die Angaben nach Art. 33 Abs. 3 DSGVO zusammen.

Nachweise und Kontrollen

acessio weist die Einhaltung dieses Vertrags auf Anfrage nach, insbesondere durch Auskunft und Vorlage der Maßnahmenbeschreibung.

Der Auftraggeber darf sich vor Ort von der Einhaltung überzeugen. Kontrollen werden mit angemessenem Vorlauf angekündigt und so durchgeführt, dass der Betrieb nicht unangemessen gestört wird.

Löschung und Rückgabe

Nach Ende des Hauptvertrags gibt acessio die verarbeiteten Daten nach Wahl des Auftraggebers zurück oder löscht sie, einschließlich vorhandener Kopien.

Die Rückgabe erfolgt in einem gängigen, maschinenlesbaren Format innerhalb von 30 Tagen nach Vertragsende.

Bestehen gesetzliche Aufbewahrungspflichten, bleiben die betroffenen Daten gespeichert und werden gegen weitere Verarbeitung gesperrt.

Haftung

Es gilt Art. 82 DSGVO. Im Verhältnis der Parteien untereinander gelten ergänzend die Haftungsregelungen des Hauptvertrags.

Anlage · Technische und organisatorische Maßnahmen

Nach Art. 32 DSGVO. Beschrieben ist der Stand vom 13.08.2026.

Zutritt und Zugang

Die Verarbeitung findet auf Servern von Hetzner in Deutschland und auf Arbeitsgeräten in der Königstraße 35 in Stuttgart statt. Die Rechenzentren sind nach ISO 27001 zertifiziert; der Zutritt liegt beim Betreiber.

Arbeitsgeräte sind vollständig verschlüsselt und mit Kennwort sowie zweitem Faktor gesichert. Der Bildschirm sperrt sich bei Inaktivität.

Serverzugang ausschließlich über SSH mit Schlüsselpaar; Anmeldung mit Kennwort ist abgeschaltet. Für alle Dienste mit Verwaltungszugang ist die Zwei-Faktor-Anmeldung aktiv.

Weitergabe und Übertragung

Alle Verbindungen laufen über TLS. Die Website ist ausschließlich über HTTPS erreichbar und sendet HSTS.

Datenträger werden nicht versendet. Zugangsdaten werden nicht per E-Mail übermittelt.

Eingabe und Nachvollziehbarkeit

Änderungen an Systemen und Abläufen werden versioniert festgehalten. Zugriffe auf Server werden protokolliert.

Die Protokolle enthalten keine Inhaltsdaten betroffener Personen.

Verfügbarkeit und Wiederherstellung

Tägliche Sicherung der Anwendungsdaten mit einer Aufbewahrung von 30 Tagen. Die Sicherungen sind verschlüsselt.

Die Wiederherstellung wird mindestens halbjährlich erprobt.

Trennung

Daten verschiedener Auftraggeber werden logisch getrennt gehalten. Ein Zugriff über Mandantengrenzen hinweg ist nicht vorgesehen.

Entwicklungs- und Testumgebungen arbeiten nicht mit echten personenbezogenen Daten.

Datenminimierung

Formulare erheben nur die Angaben, die für die Bearbeitung nötig sind. Felder für Gesundheitsangaben werden nicht vorgesehen.

Die Reichweitenmessung arbeitet ohne Cookies und ohne Speicherung von IP-Adressen.

Überprüfung

Die Maßnahmen werden mindestens jährlich überprüft und bei Änderungen der Systemlandschaft angepasst.

Auftragsverarbeiter werden vor Beauftragung auf ihre Eignung geprüft.