Um die Sicherheit Ihrer Patientendaten (Art. 9 DSGVO) und die ärztliche Schweigepflicht (§ 203 StGB) lückenlos zu gewährleisten, haben wir unseren Support-Prozess technisch und rechtlich strukturiert.
1. Rechtliche Grundlage (AVV-Pflicht) #
Gemäß Art. 28 DSGVO ist für jeden Support, bei dem ein Zugriff auf personenbezogene Daten nicht ausgeschlossen werden kann, der Abschluss eines Auftragsverarbeitungsvertrages (AVV) zwingend erforderlich.
- Verfahren: Der Abschluss erfolgt vollständig digital über unser revisionssicheres AVV-Portal.
- Dokumentation: Das System protokolliert Version, IP-Adresse und Zeitstempel. Sie erhalten unmittelbar nach Abschluss eine vollständige Vertragskopie per E-Mail.
2. Differenzierung der Support-Kanäle #
A. Vollständiger Support (mit AVV) #
Nach dokumentiertem Abschluss des AVV erhalten Sie Zugang zu unserem gesicherten Zammad-Support-Portal.
- Leistung: Analyse von Logfiles, detaillierte Fehlerbehebung und Austausch notwendiger Informationen.
- Sicherheit: Zugriff nur durch autorisierte Geschäftsführung via Zwei-Faktor-Authentifizierung (2FA), verschlüsselte Übertragung (TLS) und striktes Audit-Logging.
B. Technischer Fehlerservice (ohne AVV) #
Einrichtungen ohne bestehenden AVV können ausschließlich unser Web-Formular für Bug-Reports nutzen oder sich direkt an support@piehberz-it.de wenden.
- Einschränkung: Die Übermittlung von personenbezogenen Daten (Namen, Patienten-IDs, Screenshots mit Personenbezug) ist auf diesem Weg strikt untersagt.
- Isolation: Diese Meldungen werden in Zammad systemseitig isoliert behandelt und unterliegen einer verkürzten Löschfrist von 6 Monaten.
3. Privacy by Design: Der integrierte BugReport #
Zur Erhöhung der Datensicherheit nutzen Sie bitte vorrangig die in SMART-Pedigree integrierte Funktion „BugReport erstellen“.
- Automatische Bereinigung: Diese Funktion entfernt bereits lokal auf Ihrem System alle identifizierbaren Patientendaten aus den technischen Protokollen.
- Vorteil: Sie übermitteln uns so nur die für die Fehlerbehebung relevanten technischen Parameter.
4. Umgang mit medizinischen Falldaten bei Software-Fehlern #
Sollte für die technische Fehleranalyse die Einsicht in Daten aus der Applikation zwingend erforderlich sein, gelten folgende Sicherheitsvorgaben:
- Vorrangiges Verfahren (BugReport): Nutzen Sie bitte vorrangig die in SMART-Pedigree integrierte Funktion „BugReport erstellen“. Diese Funktion ist darauf ausgelegt, technische Logfiles lokal zu sammeln und diese automatisch von identifizierbaren Patientendaten zu bereinigen, bevor sie an uns übermittelt werden.
- Verbot von Klardaten: Die Übermittlung von ungeschwärzten Screenshots, Patientenlisten oder originalen Datenbank-Dateien (.sav), die Klarnamen oder Geburtsdaten enthalten, in das Support-System ist untersagt.
- Anonymisierungspflicht: Falls Sie uns Beispieldaten zur Fehlersuche zur Verfügung stellen, sind Sie als Verantwortlicher verpflichtet, diese vorab vollständig zu anonymisieren.
- Individuelle Einzelfallprüfung: Sollte eine Fehlerbehebung ohne Bezug zu Echtdaten technisch nachweislich unmöglich sein, darf eine Übermittlung erst nach expliziter schriftlicher Abstimmung und über einen separat vereinbarten, gesicherten Übertragungsweg erfolgen.
5. Löschkonzept & Archivierung #
Anhänge: Personenbezogene Anhänge können zur Risikominimierung bereits nach 6 Monaten automatisiert entfernt werden.
Support-Tickets: Werden gemäß der regelmäßigen Verjährungsfrist (§ 195 BGB) spätestens 3 Jahre nach dem Ende des Kalenderjahres, in dem das Ticket geschlossen wurde, automatisiert gelöscht.
