Rechtliches
Auftragsverarbeitungsvertrag (AVV)
Auftragsverarbeitung nach Art. 28 DSGVO
01Ihre Rolle und unsere
Wenn Sie mit meda arbeiten, bleiben Sie Verantwortliche im Sinne der DSGVO. Wir sind Ihr Auftragsverarbeiter und handeln ausschließlich nach Ihren Weisungen. Einzelheiten regelt unser Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO (Anlage 5 unserer AGB).
Ihre Praxis, Ihr MVZ ist Verantwortlicher und entscheidet über Zweck und Mittel der Verarbeitung, die Aufklärung der Patientinnen und Patienten und die Freigabe jeder Ziffer.
meda AI GmbH ist Auftragsverarbeiter und verantwortet die technische Durchführung nach Ihren Weisungen.
Patientinnen und Patienten wenden sich mit Auskunfts-, Lösch- und Widerspruchsanliegen an ihre Praxis. Wir unterstützen Sie bei der Bearbeitung.
02Testphase und regulärer Vertrag
In der kostenlosen Testphase arbeiten Sie ausschließlich mit Demodaten; echte Patientendaten dürfen nicht eingegeben werden. Eine Auftragsverarbeitung findet deshalb regulär nicht statt. Der Auftragsverarbeitungsvertrag liegt der Testphase dennoch bei und greift, falls doch personenbezogene Daten eingegeben werden.
Sobald Sie meda in Ihrer Praxis einsetzen, schließen wir einen regulären Vertrag mit Ihrer Einrichtung. Der Auftragsverarbeitungsvertrag ist dann von Beginn an operativ und wird unterzeichnet, bevor die ersten Praxisdaten fließen.
03Ärztliche Schweigepflicht
Die Weitergabe von Patientendaten an Dienstleister ist für Berufsgeheimnisträger nur unter den Voraussetzungen des § 203 Abs. 3 StGB zulässig. Wir und alle bei uns tätigen Personen sind nach § 203 Abs. 4 StGB zur Geheimhaltung verpflichtet.
04Unterauftragnehmer
Welche Unterauftragnehmer wir einsetzen, legt der Auftragsverarbeitungsvertrag fest. Änderungen teilen wir Ihnen mindestens 30 Tage im Voraus mit; Sie können widersprechen. Die aktuelle Liste senden wir Ihnen auf Anfrage: support@mymeda.ai.
05Technische und organisatorische Maßnahmen
Serverstandort: Rechenzentren in der EU (Frankreich)
Verschlüsselung: medizinische Notizen mit AES-256 verschlüsselt, Übertragung per TLS
Audio: unmittelbar nach Erstellung des Transkripts gelöscht
Mandantentrennung: getrennte Datenbestände je Praxis
Zugriff: namentliche Einzelzugänge, rollenbasiert, jeder Zugriff protokolliert
Meldung von Verletzungen: unverzüglich an Sie als Verantwortliche
Löschung: Herausgabe und Löschung nach Vertragsende nach Ihrer Wahl
06Datenschutz-Folgenabschätzung
Als Verantwortliche führen Sie für den Einsatz von meda in der Regel eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO durch. Auf Anfrage stellen wir Ihnen eine vorbereitete Vorlage zur Verfügung: support@mymeda.ai.
07Den Vertrag lesen
Den vollständigen Auftragsverarbeitungsvertrag senden wir Ihnen gern vor Vertragsschluss zu, ohne Formular: support@mymeda.ai.
Version 1.0 · Stand: 06.10.2026