Sicherheit und Datenschutz

Auf unseren Plattformen läuft Versorgung für gesetzlich Versicherte. Das setzt die Messlatte: deutsche Rechenzentren, keine personenbezogenen Daten außerhalb der EU, durchgehend verschlüsselter Transport und ein Videodienst, der nach Anlage 31b BMV-Ä zertifiziert ist — dem deutschen Standard für Videosprechstunden in der gesetzlichen Versorgung.

Wo Ihre Daten liegen

Betrieb in Deutschland

Unsere Plattformen laufen auf Infrastruktur von SysEleven in deutschen Rechenzentren. SysEleven, eine Tochter der secunet Security Networks AG, betreibt sechs georedundante Rechenzentren in Deutschland und hält für diese Infrastruktur ISO 27001 (auf Basis von BSI IT-Grundschutz), ISO 27017, ISO 27018 und BSI C5.

Kein Drittlandtransfer

Personenbezogene Daten werden nicht an Länder außerhalb der EU oder des EWR und nicht an internationale Organisationen weitergegeben.

Auftragsverarbeiter nach Art. 28 DSGVO

Dienstleister, die personenbezogene Daten in unserem Auftrag verarbeiten, sind über einen Auftragsverarbeitungsvertrag gebunden und handeln streng nach unseren Weisungen.

Verschlüsselung auf dem Transportweg

HTTPS überall

Jede Verbindung zu unseren Plattformen läuft über HTTPS. Es gibt keinen unverschlüsselten Zugangsweg — nicht für die Verwaltungsoberfläche, nicht für die API, nicht für die Patientin.

WebRTC für Video

Videosprechstunden nutzen WebRTC. Ton und Bild werden über DTLS-SRTP übertragen; WebRTC lässt unverschlüsselte Medienübertragung nicht zu.

Ein zertifizierter Videodienst

Unser Videodienst erfüllt die Anforderungen der Anlage 31b BMV-Ä. Der Nachweis steht auf drei Säulen.

Ein Zertifikat einer nach ISO/IEC 17065 akkreditierten Zertifizierungsstelle für die technischen Verfahren zur Videosprechstunde nach § 365 Abs. 1 SGB V. Die Akkreditierung wird im Einvernehmen mit dem Bundesamt für Sicherheit in der Informationstechnik (BSI) festgelegt.

Wie lange wir Daten speichern

Videosprechstunden

Name und E-Mail-Adresse, die interne Datenbank-ID und die Abrechnungsmetadaten — Datum, Uhrzeit und Dauer des Gesprächs. Drei Monate gespeichert, dann automatisch anonymisiert.

Besuch der Website

Wenn Sie sich nur auf unserer Website umsehen, werden Ihre personenbezogenen Daten gelöscht, sobald Sie sie verlassen. Die funktionalen Cookies gehen mit.

Fragen aus dem Einkauf

Die Antworten, nach denen am häufigsten gefragt wird, wenn eine Ausschreibung oder eine Datenschutzprüfung läuft.

Auf Infrastruktur von SysEleven in deutschen Rechenzentren — die Einzelheiten stehen oben unter „Wo Ihre Daten liegen“. Der Unterauftragsverarbeiter und der Standort des Rechenzentrums sind im Auftragsverarbeitungsvertrag benannt.

Wir setzen Dienstleister in vier Kategorien ein: Video- und Sprachtechnik, die technische Infrastruktur, auf der die Plattform läuft, Zahlungsabwicklung und — soweit Ansprüche durchgesetzt werden müssen — Rechtsberatung und Inkasso. Dienstleister, die personenbezogene Daten in unserem Auftrag verarbeiten, handeln als Auftragsverarbeiter nach Art. 28 DSGVO, gebunden durch einen Auftragsverarbeitungsvertrag und streng nach unseren Weisungen. Die aktuelle Liste stellen wir auf Anfrage bereit.

Bei gesetzlichen Videosprechstunden werden Name und E-Mail-Adresse der Teilnehmenden, die interne Datenbank-ID und die Abrechnungsmetadaten — Datum, Uhrzeit und Dauer — drei Monate gespeichert und dann automatisch anonymisiert. Wer sich nur auf der Website umsieht, dessen personenbezogene Daten werden mit dem Verlassen der Seite gelöscht. Handels- und steuerrechtliche Aufbewahrungsfristen bleiben unberührt.

Jede Verbindung zu unseren Plattformen läuft über HTTPS; einen unverschlüsselten Zugangsweg gibt es nicht. Videosprechstunden nutzen WebRTC, Ton und Bild werden dabei über DTLS-SRTP übertragen — WebRTC lässt unverschlüsselte Medienübertragung nicht zu.

Ja. Als Videodienstanbieter erbringen wir die nach § 2 und § 2a der Anlage 31b BMV-Ä erforderlichen Nachweise: ein Informationssicherheits-Zertifikat einer nach ISO/IEC 17065 akkreditierten Stelle für die technischen Verfahren nach § 365 Abs. 1 SGB V, ein Datenschutz-Zertifikat nach Art. 42 DSGVO und eine Eigenerklärung zu den inhaltlichen Anforderungen. Acht der von uns betriebenen Plattformen stehen im KBV-Verzeichnis.

Verantwortlich ist die XPERTyme GmbH, Starnberger Feldweg 3, 82234 Weßling. Anträge nach Art. 15 bis 21 DSGVO gehen dorthin in Schriftform. Unser externer Datenschutzbeauftragter ist Dominik Fünkner, PROLIANCE GmbH, Leopoldstraße 21, 80802 München. Zuständige Aufsichtsbehörde ist das Bayerische Landesamt für Datenschutzaufsicht in Ansbach.

Sie bleiben Ihre. Vertragslaufzeit, Kündigungsfrist, Exportformat und Löschfristen werden individuell in Ihrem Vertrag vereinbart — es gibt kein Standardpaket, das Sie akzeptieren müssten. Sagen Sie uns, was Ihre Beschaffungsregeln verlangen, und wir halten es schriftlich fest, bevor Sie unterschreiben.

Mindestens 99,9 % Plattformverfügbarkeit — rund 44 Minuten im Monat. Die Plattform läuft rund um die Uhr; der Support ist zu deutschen Geschäftszeiten besetzt. Support rund um die Uhr und engere Reaktionszeiten lassen sich gesondert vereinbaren.

Wer zuständig ist

Verantwortlicher

XPERTyme GmbH, Starnberger Feldweg 3, 82234 Weßling. Anträge nach Art. 15 bis 21 DSGVO gehen dorthin in Schriftform.

Datenschutzbeauftragter

Unser externer Datenschutzbeauftragter: Dominik Fünkner, PROLIANCE GmbH, Leopoldstraße 21, 80802 München.

Aufsichtsbehörde

Bayerisches Landesamt für Datenschutzaufsicht, Promenade 18, 91522 Ansbach.

Ihre Rechte

Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch nach Art. 15 bis 21 DSGVO.

Brauchen Sie das für eine Beschaffung?

Zertifikate, Auftragsverarbeitungsvertrag und technische Dokumentation stellen wir auf Anfrage bereit.

Unterlagen anfordern