Hersteller: PiehBerz IT-Solutions UG (haftungsbeschränkt)
Stand: September 2024
Software-Typ: Lokale Java-Applikation (Portable) mit optionalem Web-Modul
1. Architektur & Datenhaltung (Privacy by Design) #
- Lokalität: SMART-Pedigree ist eine On-Premise-Lösung. Die Erstellung und Speicherung von Stammbäumen erfolgt ausschließlich lokal auf dem Endgerät oder dem Netzlaufwerk des Kunden (.sav-Dateien).
- Keine Cloud-Datenbank: Es findet keine Übertragung von klinischen Primärdaten in eine Cloud oder externe Datenbank statt.
- Patientenfragebogen (Web): Das Web-Modul nutzt eine konsequente Client-Side-Processing-Architektur. Die Eingabe und Verschlüsselung (AES-GCM 256-Bit) erfolgen ausschließlich lokal im Arbeitsspeicher des Nutzer-Browsers. Da das Ergebnis-Dokument direkt als lokaler Download generiert wird, findet zu keinem Zeitpunkt eine Übertragung von Patientendaten an die Server der PiehBerz IT-Solutions statt.
2. Lizenzmanagement & Hardware-Identifizierung #
- Verfahren: Zur Lizenzprüfung wird eine Hardware-ID (HWID) generiert.
- Datenschutz: Es werden keine Klardaten von Hardware-Komponenten übertragen. Die HWID wird lokal mittels SHA-256 Hashing als anonymisierter Fingerabdruck erzeugt. Eine Rückführung auf die ursprüngliche Hardware oder den Nutzer ist ausgeschlossen (Pseudonymisierung).
- Konnektivität: Erfordert ausgehende HTTPS-Verbindung (Port 443) an license.piehberz-it.de.
3. Support-Infrastruktur & Informationssicherheit #
- Hosting: Das Support-System (Zammad) sowie der Lizenzserver werden auf dedizierten V-Servern der STRATO AG in Deutschland gehostet (ISO 27001 zertifizierte Rechenzentren).
- Support-System: Einsatz einer „self-hosted“ Zammad-Instanz. Kein Einsatz von Drittanbieter-Cloud-Lösungen (wie Jira/Atlassian) für das Ticket-Management.
- Zugriffsschutz: Administrativer Zugriff auf Support-Daten ist auf die Geschäftsführung beschränkt und durch Zwei-Faktor-Authentifizierung (2FA) sowie striktes Logging gesichert.
- Sicherheitsdienste: Einsatz von Cloudflare Turnstile zur Spam-Abwehr (datenschutzfreundliches Captcha-Verfahren ohne Tracking-Cookies).
4. Datenschutz-Compliance (DSGVO) #
- AVV-Abschluss: Ein rechtssicherer Auftragsverarbeitungsvertrag nach Art. 28 DSGVO wird über ein digitales, revisionssicheres Verfahren geschlossen. Dabei werden Versionierung, IP-Adresse und Zeitstempel dauerhaft dokumentiert.
- Support-Konzept: Wir differenzieren technisch zwischen Support-Anfragen mit AVV (Vollzugriff in Zammad) und rein technischen Meldungen ohne Personenbezug (isoliertes Web-Formular).
- Löschkonzept: Support-Tickets werden gemäß Verjährungsfristen nach 3 Jahren (Jahresende) gelöscht. Backups unterliegen einer 6-monatigen Rotationslöschung.
- Drittlandtransfer: Primär vermieden. Unvermeidbare Dienste (Cloudflare USA für Sicherheit, CookieYes UK für Consent) sind durch das DPF bzw. Angemessenheitsbeschlüsse abgesichert.
5. Fernwartung & Support-Modell #
- Kein permanenter Zugriff: Es existiert kein VPN- oder Backdoor-Zugang zur Infrastruktur des Kunden.
- Ad-hoc Support: Eine Fernsicht (z. B. via Microsoft Teams oder TeamViewer) erfolgt ausschließlich nach expliziter Anforderung und Freigabe durch den Nutzer vor Ort.
