Stand 13.08.2026
Vertrag zur Auftragsverarbeitung
Nach Art. 28 DSGVO, zwischen dem Auftraggeber als Verantwortlichem und acessio als Auftragsverarbeiter.
Wann dieser Vertrag gilt
Dieser Vertrag gilt, sobald acessio im Auftrag des Auftraggebers personenbezogene Daten verarbeitet — etwa weil Anfragen, Termine, Rückmeldungen oder Kundendaten über ein von acessio eingerichtetes System laufen.
Er gilt nicht für die Website acessio.de selbst. Dort ist acessio Verantwortlicher;
was dabei verarbeitet wird, steht in der Datenschutzerklärung.
Der Vertrag wird vor Beginn der Verarbeitung in Textform geschlossen. Er ist Teil des jeweiligen Hauptvertrags und endet mit diesem.
Gegenstand, Art und Zweck
Gegenstand. Betrieb, Pflege und Weiterentwicklung der von acessio eingerichteten digitalen Systeme des Auftraggebers.
Art der Verarbeitung. Erheben, Speichern, Ordnen, Auslesen, Übermitteln zwischen den angebundenen Programmen, Auswerten in aggregierter Form und Löschen.
Zweck. Entgegennahme und Weiterleitung von Anfragen, Terminverwaltung, Auswertung der Herkunft von Anfragen sowie Betrieb und Fehlerbehebung der eingerichteten Abläufe.
Dauer. Für die Laufzeit des Hauptvertrags.
Art der Daten und betroffene Personen
Datenarten. Stammdaten (Name, Anrede), Kontaktdaten (Telefonnummer, E-Mail-Adresse, Anschrift), Inhaltsdaten (Anliegen, Freitext aus Formularen), Termindaten, Vertrags- und Abrechnungsdaten sowie Nutzungsdaten (Herkunft einer Anfrage, Zeitpunkt).
Betroffene Personen. Interessenten, Kunden, Patientinnen und Patienten sowie Beschäftigte des Auftraggebers.
Besondere Kategorien nach Art. 9 DSGVO. Bei Praxen und Gesundheitsbetrieben können Gesundheitsdaten anfallen, etwa wenn ein Anliegen im Freitext eines Anfrageformulars beschrieben wird. acessio richtet die Formulare so ein, dass solche Angaben nicht abgefragt werden. Lassen sie sich nicht vermeiden, gelten die erhöhten Anforderungen des Art. 9 DSGVO; die Zulässigkeit ist vor Beginn der Verarbeitung gesondert zu klären.
Weisungen
acessio verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Auftraggebers. Weisungen erfolgen in Textform; mündliche Weisungen werden unverzüglich in Textform bestätigt.
Hält acessio eine Weisung für rechtswidrig, teilt es dies unverzüglich mit und darf die Ausführung bis zur Bestätigung aussetzen.
Eine Verarbeitung zu eigenen Zwecken findet nicht statt.
Vertraulichkeit
acessio setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet und mit den einschlägigen Datenschutzvorschriften vertraut sind. Die Verpflichtung wirkt über das Ende der Tätigkeit hinaus.
Zum Zeitpunkt des Vertragsschlusses ist acessio ein Einzelunternehmen; die Verarbeitung erfolgt durch Victor Knapp persönlich.
Technische und organisatorische Maßnahmen
acessio trifft die nach Art. 32 DSGVO erforderlichen Maßnahmen. Sie sind in der Anlage am Ende dieses Vertrags im Einzelnen beschrieben und werden bei Bedarf an den Stand der Technik angepasst; das Schutzniveau darf dabei nicht sinken.
Unterauftragsverarbeiter
Der Auftraggeber stimmt dem Einsatz der unten genannten Unterauftragsverarbeiter zu. acessio schließt mit ihnen Verträge, die den Anforderungen des Art. 28 DSGVO entsprechen.
Eine Änderung teilt acessio mindestens 30 Tage im Voraus in Textform mit. Der Auftraggeber kann innerhalb dieser Frist aus wichtigem Grund widersprechen; lässt sich dann keine Lösung finden, darf er den Hauptvertrag außerordentlich kündigen.
| Dienstleister | Zweck | Ort der Verarbeitung |
|---|---|---|
| Cloudflare Cloudflare, Inc. / Cloudflare Germany GmbH |
Auslieferung und Absicherung der Website | EU-Netz, USA nicht ausgeschlossen · Standardvertragsklauseln |
| Hetzner Hetzner Online GmbH |
Server für Anwendungen und Automatisierungen | Deutschland |
| IONOS IONOS SE |
Domains und E-Mail-Zustellung | Deutschland |
| n8n n8n GmbH |
Ablaufsteuerung zwischen angebundenen Programmen | Selbst betrieben auf dem Server in Deutschland |
| FormSubmit | Weiterleitung von Formularnachrichten | USA · Art. 49 Abs. 1 lit. a DSGVO |
| Plausible Plausible Insights OÜ |
Anonyme Reichweitenmessung | Estland (EU) |
| Whereby Whereby AS |
Videosprechstunde, nur bei ausdrücklicher Beauftragung | Norwegen (EWR) |
Der Einsatz von FormSubmit betrifft die Formularübermittlung. Er ist der einzige Punkt mit einer Übermittlung in die USA. Wo der Auftraggeber das ausschließen möchte, richtet acessio den Formularversand auf dem eigenen Server in Deutschland ein.
Unterstützung des Auftraggebers
acessio unterstützt den Auftraggeber bei der Beantwortung von Anträgen betroffener Personen (Art. 12 bis 23 DSGVO) sowie bei Datenschutz-Folgenabschätzungen und Meldepflichten (Art. 32 bis 36 DSGVO).
Wendet sich eine betroffene Person unmittelbar an acessio, leitet acessio das Anliegen unverzüglich an den Auftraggeber weiter und beantwortet es nicht selbst.
Wird eine Verletzung des Schutzes personenbezogener Daten bekannt, unterrichtet acessio den Auftraggeber unverzüglich und stellt die Angaben nach Art. 33 Abs. 3 DSGVO zusammen.
Nachweise und Kontrollen
acessio weist die Einhaltung dieses Vertrags auf Anfrage nach, insbesondere durch Auskunft und Vorlage der Maßnahmenbeschreibung.
Der Auftraggeber darf sich vor Ort von der Einhaltung überzeugen. Kontrollen werden mit angemessenem Vorlauf angekündigt und so durchgeführt, dass der Betrieb nicht unangemessen gestört wird.
Löschung und Rückgabe
Nach Ende des Hauptvertrags gibt acessio die verarbeiteten Daten nach Wahl des Auftraggebers zurück oder löscht sie, einschließlich vorhandener Kopien.
Die Rückgabe erfolgt in einem gängigen, maschinenlesbaren Format innerhalb von 30 Tagen nach Vertragsende.
Bestehen gesetzliche Aufbewahrungspflichten, bleiben die betroffenen Daten gespeichert und werden gegen weitere Verarbeitung gesperrt.
Haftung
Es gilt Art. 82 DSGVO. Im Verhältnis der Parteien untereinander gelten ergänzend die Haftungsregelungen des Hauptvertrags.
Anlage · Technische und organisatorische Maßnahmen
Nach Art. 32 DSGVO. Beschrieben ist der Stand vom 13.08.2026.
Zutritt und Zugang
Die Verarbeitung findet auf Servern von Hetzner in Deutschland und auf Arbeitsgeräten in der Königstraße 35 in Stuttgart statt. Die Rechenzentren sind nach ISO 27001 zertifiziert; der Zutritt liegt beim Betreiber.
Arbeitsgeräte sind vollständig verschlüsselt und mit Kennwort sowie zweitem Faktor gesichert. Der Bildschirm sperrt sich bei Inaktivität.
Serverzugang ausschließlich über SSH mit Schlüsselpaar; Anmeldung mit Kennwort ist abgeschaltet. Für alle Dienste mit Verwaltungszugang ist die Zwei-Faktor-Anmeldung aktiv.
Weitergabe und Übertragung
Alle Verbindungen laufen über TLS. Die Website ist ausschließlich über HTTPS erreichbar und sendet HSTS.
Datenträger werden nicht versendet. Zugangsdaten werden nicht per E-Mail übermittelt.
Eingabe und Nachvollziehbarkeit
Änderungen an Systemen und Abläufen werden versioniert festgehalten. Zugriffe auf Server werden protokolliert.
Die Protokolle enthalten keine Inhaltsdaten betroffener Personen.
Verfügbarkeit und Wiederherstellung
Tägliche Sicherung der Anwendungsdaten mit einer Aufbewahrung von 30 Tagen. Die Sicherungen sind verschlüsselt.
Die Wiederherstellung wird mindestens halbjährlich erprobt.
Trennung
Daten verschiedener Auftraggeber werden logisch getrennt gehalten. Ein Zugriff über Mandantengrenzen hinweg ist nicht vorgesehen.
Entwicklungs- und Testumgebungen arbeiten nicht mit echten personenbezogenen Daten.
Datenminimierung
Formulare erheben nur die Angaben, die für die Bearbeitung nötig sind. Felder für Gesundheitsangaben werden nicht vorgesehen.
Die Reichweitenmessung arbeitet ohne Cookies und ohne Speicherung von IP-Adressen.
Überprüfung
Die Maßnahmen werden mindestens jährlich überprüft und bei Änderungen der Systemlandschaft angepasst.
Auftragsverarbeiter werden vor Beauftragung auf ihre Eignung geprüft.