Auftragsverarbeitungsvertrag (Art. 28 DSGVO)
Stand: Juni 2026.
1. Gegenstand & Rollen
Der Kunde (Praxis) ist Verantwortlicher, Bulgardocs ist Auftragsverarbeiter. Gegenstand ist die Verarbeitung personenbezogener Daten zur Erbringung des Dienstes (Terminbuchung, Patientenverwaltung, Check-in, Website u. a.).
2. Art der Daten & Betroffene
Verarbeitet werden u. a. Stammdaten von Patienten und Mitarbeitenden, Termin-/Kontaktdaten sowie ggf. Gesundheitsdaten (besondere Kategorien, Art. 9 DSGVO). Betroffene sind Patientinnen/Patienten und Beschäftigte des Kunden.
3. Weisungsbindung
Bulgardocs verarbeitet Daten ausschließlich auf dokumentierte Weisung des Kunden und nicht für eigene Zwecke.
4. Technische & organisatorische Maßnahmen (TOM)
Mandantentrennung (Tenant-Isolation), Zugriffskontrolle über Rollen/Rechte, Transportverschlüsselung (TLS), Audit-Logging sicherheitskritischer Aktionen, optionale Zwei-Faktor-Authentifizierung, Backups sowie EU-Hosting. Die detaillierten TOM werden als Anlage geführt.
5. Unterauftragsverarbeiter
Der Einsatz von Unterauftragsverarbeitern (z. B. Hosting, Zahlungsdienst, E-Mail-Versand, DNS/TLS) erfolgt mit entsprechenden Verträgen. Eine aktuelle Liste wird bereitgestellt; Änderungen werden mit Widerspruchsmöglichkeit angekündigt.
6. Betroffenenrechte & Unterstützung
Bulgardocs unterstützt den Kunden bei der Erfüllung von Betroffenenrechten (Auskunft, Berichtigung, Löschung, Datenübertragbarkeit) sowie bei Meldepflichten nach Art. 33/34 DSGVO.
7. Löschung & Rückgabe
Nach Vertragsende werden die Daten nach Wahl des Kunden zurückgegeben oder gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
8. Kontrollrechte
Der Kunde kann sich von der Einhaltung der Pflichten überzeugen (z. B. durch Nachweise/Zertifikate oder Audits nach Vorankündigung).
Für den verbindlichen Abschluss kontaktieren Sie uns unter datenschutz@bulgardocs.com.