Zum Inhalt springen

Auftragsverarbeitungsvertrag Agilix Vet

Der Auftragsverarbeitungsvertrag (Art. 28 DSGVO) zwischen einer Tierarztpraxis und Agilix Vet: erfasste Daten, Sicherheit, Unterauftragsverarbeiter, Datenpannen sowie Herausgabe und Löschung der Daten.

Gültig ab 9. Oktober 2026.

Vertragsparteien

Verantwortlicher - die Tierarztpraxis (Einzelunternehmer, Gesellschaft oder sonstige Stelle), die in Agilix Vet eine Klinik angelegt hat oder deren Inhaber diesen Vertrag im Panel akzeptiert hat (die "Klinik").

Auftragsverarbeiter - der Anbieter von Agilix Vet (der "Anbieter"):

  • Vollständiger Firmenname: Hackerman Consulting - Adam Gajzlerowicz
  • Steuer-ID (NIP): 7772841677
  • REGON: 380997651
  • Eingetragene Adresse: Hebanowa 16E, 62-020 Zalasewo, woj. wielkopolskie
  • E-Mail: adam@agilix.dog

Dieser Vertrag wird zusammen mit der Annahme der Nutzungsbedingungen von Agilix Vet geschlossen und ist Teil davon. Siehe Nutzungsbedingungen von Agilix Vet. Die Begriffe Panel, Inhaber, Mitarbeiter, Nutzer und Klinikdaten haben die Bedeutung aus den Nutzungsbedingungen. DSGVO bezeichnet die Verordnung (EU) 2016/679.

  1. Gegenstand und Zweck der Verarbeitung

    • Die Klinik beauftragt den Anbieter mit der Verarbeitung der personenbezogenen Daten, die Nutzer im Panel erfassen, im Umfang und zum Zweck der Erbringung des in den Nutzungsbedingungen beschriebenen Dienstes Agilix Vet.
    • Der Anbieter verarbeitet diese Daten nicht für eigene Zwecke, verkauft sie nicht und nutzt sie nicht für Werbung.
  2. Dauer

    Dieser Vertrag gilt für die Laufzeit des Vertrags über den Dienst Agilix Vet und nach dessen Ende bis zur Herausgabe und Löschung der Daten nach Abschnitt 13.

  3. Art der Verarbeitung

    Der Anbieter verarbeitet die Daten automatisiert im Rahmen des Betriebs des Panels: Er erhebt sie von den Nutzern, speichert, ordnet, durchsucht und zeigt sie an, stellt sie dem Team der Klinik bereit, erstellt daraus Vorschläge mit einem KI-Modell (Nutzungsbedingungen, Abschnitt 8), sichert und löscht sie.

  4. Arten von Daten und Kategorien betroffener Personen

    • Kategorien betroffener Personen: Kunden der Klinik (Tierhalter), ihre Kontaktpersonen und andere Personen, deren Daten Nutzer im Panel erfassen, etwa in Notizen oder Dateien.
    • Arten von Daten: Namen, Telefonnummern, E-Mail-Adressen, Anschriften, Land, Angaben zu offenen Zahlungen, unterschriebene Dokumente und andere Dateien, Tierdaten und die Dokumentation ihrer Besuche und Prophylaxe, Notizen des Klinikteams sowie vom KI-Modell erstellte Vorschläge. Die vollständige Liste enthält die Datenschutzerklärung Agilix Vet.
    • Das Panel ist nicht für besondere Kategorien von Daten (Art. 9 DSGVO) oder Daten über strafrechtliche Verurteilungen (Art. 10 DSGVO) bestimmt. Gibt die Klinik solche Daten ein, schützt der Anbieter sie wie alle anderen Daten.
  5. Weisungen der Klinik

    • Der Anbieter verarbeitet die Daten nur auf dokumentierte Weisung der Klinik. Weisungen sind die Nutzungsbedingungen, dieser Vertrag und die Handlungen der Nutzer im Panel. Andere Weisungen erteilt ein Inhaber per E-Mail.
    • Verpflichtet das Gesetz den Anbieter zu einer anderen Verarbeitung, teilt er dies der Klinik vorher mit, sofern das Gesetz dies nicht verbietet.
    • Der Anbieter informiert die Klinik unverzüglich, wenn eine Weisung seiner Ansicht nach gegen Datenschutzrecht verstößt.
  6. Vertraulichkeit

    Der Anbieter gewährt Zugang zu den Daten nur Personen, die ihn für die Erbringung des Dienstes, die Wartung und Reparatur des Panels oder die Bearbeitung von Anfragen der Klinik benötigen. Diese Personen sind zur Verschwiegenheit verpflichtet, auch nach Ende der Zusammenarbeit.

  7. Sicherheit der Verarbeitung

    Der Anbieter trifft die Maßnahmen nach Art. 32 DSGVO, insbesondere:

    • Verbindungen zum Panel sind verschlüsselt (HTTPS);
    • die Daten der Klinik sind im Panel nur für Mitglieder ihres Teams sichtbar, und einige Aktionen sind Inhabern vorbehalten;
    • die Anmeldung erfolgt mit einem Agilix-Konto, und eine Teameinladung kann nur von einer bestätigten E-Mail-Adresse angenommen werden;
    • das Panel speichert, welches Teammitglied einen Besuch erfasst hat;
    • Dateien sind nicht öffentlich zugänglich - das Panel öffnet sie über Links, die höchstens 3 Tage gültig sind;
    • Panel und Datenbank laufen auf einem Server in der Europäischen Union;
    • die Datenbank wird gesichert: Kopien zur Wiederherstellung auf einen beliebigen Zeitpunkt 40 Tage, tägliche Kopien in der Europäischen Union 60 Tage und eine tägliche Kopie in den Vereinigten Staaten 2 Monate;
    • im Panel gelöschte Dateien werden aus dem Dateispeicher gelöscht;
    • Anwendungsfehler und Serverprotokolle werden überwacht (Sentry, Google Cloud Logging);
    • private Notizen werden nicht an das KI-Modell gesendet.

    Der Anbieter überprüft regelmäßig die Wirksamkeit dieser Maßnahmen und passt sie dem Risiko an.

  8. Unterauftragsverarbeiter

    Die Klinik erteilt dem Anbieter eine allgemeine Genehmigung zum Einsatz von Unterauftragsverarbeitern. Derzeit sind dies:

    • Hetzner Online GmbH (Deutschland) - ein Server in der Europäischen Union, auf dem Panel, Suche und Datenbank laufen;
    • Google (Firebase, Google Cloud) - Dateispeicherung in einer Region in den Vereinigten Staaten, Datenbanksicherungen in Frankfurt und eine tägliche Kopie in den Vereinigten Staaten, Serverprotokolle (Google Cloud Logging), das Modell Gemini (Gemini API) und Statistiken (Google Analytics), die die Adressen besuchter Panel-Seiten einschließlich interner Kunden- und Tierkennungen erhalten;
    • Mailgun Technologies, Inc. - Versand von Nachrichten aus dem Kontaktformular des Panels (Server in der Europäischen Union);
    • Functional Software, Inc. (Sentry) - Anwendungsfehler und Leistungsmessungen (Vereinigte Staaten);
    • Cloudflare, Inc. - der gesamte Verkehr zum Panel läuft über sein Netz.
    • Über die beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters informiert der Anbieter die Inhaber mindestens 14 Tage im Voraus per E-Mail. Die Klinik kann in dieser Frist widersprechen und, wenn sich die Parteien nicht einigen, den Vertrag fristlos kündigen.
    • Der Anbieter erlegt Unterauftragsverarbeitern Datenschutzpflichten auf, die nicht hinter diesem Vertrag zurückbleiben, und haftet gegenüber der Klinik für deren Erfüllung.
  9. Übermittlungen außerhalb des EWR

    Ein Teil der Daten verlässt den Europäischen Wirtschaftsraum, insbesondere in die Vereinigten Staaten (Abschnitt 8). Die Übermittlungen stützen sich auf einen Angemessenheitsbeschluss der Europäischen Kommission (Data Privacy Framework) oder auf von der Europäischen Kommission genehmigte Standardvertragsklauseln. Eine Kopie der Garantien erhält die Klinik auf Anfrage.

  10. Rechte der betroffenen Personen

    • Die Klinik erfüllt die Rechte ihrer Kunden selbst mit den Funktionen des Panels: Einsicht in die Daten, Berichtigung, Löschen von Dateien und Archivieren von Kunden.
    • Fehlt im Panel die nötige Funktion, bittet ein Inhaber den Anbieter per E-Mail, und der Anbieter führt die Bitte innerhalb von 14 Tagen aus.
    • Der Anbieter leitet Anfragen, die betroffene Personen direkt an ihn richten, an die Klinik weiter und beantwortet sie nicht selbst.
  11. Unterstützung der Klinik

    Unter Berücksichtigung der Art der Verarbeitung und der ihm vorliegenden Informationen unterstützt der Anbieter die Klinik bei der Erfüllung ihrer Pflichten aus Art. 32-36 DSGVO: Sicherheit, Meldung von Datenpannen, Datenschutz-Folgenabschätzung und vorherige Konsultation der Aufsichtsbehörde.

  12. Verletzungen des Schutzes personenbezogener Daten

    • Der Anbieter meldet der Klinik eine festgestellte Verletzung des Schutzes der Klinikdaten innerhalb von 48 Stunden nach Kenntnis per E-Mail an die Inhaber.
    • Die Meldung enthält, soweit verfügbar, die Angaben nach Art. 33 Abs. 3 DSGVO: Art der Verletzung, Kategorien und ungefähre Zahl der betroffenen Personen und Datensätze, wahrscheinliche Folgen, ergriffene oder vorgeschlagene Maßnahmen und eine Kontaktperson. Nicht sofort verfügbare Angaben reicht der Anbieter unverzüglich nach.
    • Die Meldung an die Aufsichtsbehörde und die Benachrichtigung der betroffenen Personen übernimmt die Klinik.
  13. Herausgabe und Löschung der Daten

    Nach Ende des Dienstes gibt der Anbieter die Daten heraus und löscht sie auf die Weise und in den Fristen nach Abschnitt 14 der Nutzungsbedingungen, sofern das Gesetz keine weitere Aufbewahrung verlangt.

  14. Informationen und Überprüfungen

    • Der Anbieter stellt der Klinik innerhalb von 14 Tagen nach Anfrage die Informationen zur Verfügung, die zum Nachweis der Einhaltung von Art. 28 DSGVO erforderlich sind.
    • Die Klinik oder ein von ihr beauftragter Prüfer kann nach mindestens 14-tägiger Ankündigung eine Überprüfung durchführen, höchstens einmal in 12 Monaten, es sei denn, sie folgt einer Datenpanne oder einer Anforderung der Aufsichtsbehörde. Die Überprüfung erfolgt auf Kosten der Klinik, ohne den Betrieb des Panels zu stören, und unter Wahrung der Vertraulichkeit.
    • Für Unterauftragsverarbeiter kann der Anbieter deren Berichte und Zertifizierungen statt einer Vor-Ort-Prüfung vorlegen.
  15. Haftung

    Gegenüber betroffenen Personen haften die Parteien nach Art. 82 DSGVO. Im Verhältnis der Parteien zueinander gelten die Haftungsregeln aus Abschnitt 10 der Nutzungsbedingungen, soweit gesetzlich zulässig.

  16. Schlussbestimmungen

    • In Fragen personenbezogener Daten geht dieser Vertrag den Nutzungsbedingungen vor.
    • Änderungen dieses Vertrags erfolgen nach dem Verfahren in Abschnitt 15 der Nutzungsbedingungen.
    • Der Vertrag unterliegt polnischem Recht; für Streitigkeiten ist das in den Nutzungsbedingungen genannte Gericht zuständig.
    • Verbindlich ist die polnische Fassung. Andere Sprachfassungen sind Übersetzungen.