Auftragsverarbeitung
Verarbeitung personenbezogener Daten in deinem Auftrag nach Artikel 28 DSGVO
[eckigen Klammern] markierten Angaben ergänzen. Diesen
Kasten danach entfernen.
1. Die Rollen
| Rolle | Wer | Was das bedeutet |
|---|---|---|
| Verantwortlicher | Du als Coach, Studio, Praxis oder Institut | Du entscheidest über Zweck und Mittel der Verarbeitung und erfüllst die Informations und Auskunftspflichten gegenüber den betroffenen Personen. |
| Auftragsverarbeiter | White Rose UG (haftungsbeschränkt) | Wir verarbeiten die Daten ausschließlich nach deinen Weisungen und nutzen sie nicht für eigene Zwecke. |
Praktisch heißt das: Fragt eine betroffene Person nach Auskunft oder Löschung, wendet sie sich an dich. Wir unterstützen dich dabei, antworten aber nicht selbst.
2. Gegenstand und Dauer
Gegenstand ist die Bereitstellung und der Betrieb von pacely, einschließlich Speicherung, Auswertung und Sicherung der Daten, die du eingibst. Die Verarbeitung dauert so lange wie der Hauptvertrag.
3. Welche Daten und wessen Daten
Je nachdem, welche Module du nutzt, werden verarbeitet:
| Kategorie | Beispiele |
|---|---|
| Stammdaten | Vorname und Nachname, Geburtsdatum, Körpergewicht, Mailadresse, Patienten oder Fallnummer |
| Gesundheits und Leistungsdaten besondere Kategorie nach Artikel 9 DSGVO | Laktatwerte, Herzfrequenz, Leistung in Watt, Geschwindigkeit, Belastungsempfinden, berechnete Schwellen und Trainingsbereiche |
| Bewegungsaufnahmen | Videos und Befundnotizen aus der Laufanalyse, sofern du dieses Modul nutzt |
| Nutzungsdaten | Zugänge deiner Mitarbeiter, Anmeldezeitpunkte, Zuordnung von Tests zur durchführenden Person |
Betroffene Personen sind die von dir untersuchten Athletinnen, Athleten und Patienten sowie deine Mitarbeiter als Nutzer der Anwendung.
4. Schweigepflicht nach § 203 StGB
Arbeitest du in einem Umfeld, das der Schweigepflicht nach § 203 Strafgesetzbuch unterliegt, etwa als Arztpraxis, verpflichten wir uns und die bei uns eingesetzten Personen ausdrücklich zur Geheimhaltung. Diese Verpflichtung ist Teil der Vereinbarung und die Voraussetzung dafür, dass eine schweigepflichtige Einrichtung überhaupt einen externen Dienstleister einsetzen darf.
5. Technische und organisatorische Maßnahmen
Die Vereinbarung enthält eine Anlage mit den Maßnahmen nach Artikel 32 DSGVO. Umgesetzt sind unter anderem:
Zugriff
- Getrennte Datenbestände je Einrichtung, serverseitig bei jeder Abfrage geprüft
- Getrennte Rollen für Verwaltung und Mitarbeit
- Passwörter ausschließlich als Hashwert gespeichert
- Sitzungen laufen ab, Sperre nach mehreren Fehlversuchen
Übertragung und Speicherung
- Ausschließlich verschlüsselte Übertragung
- Serverstandort Deutschland, keine Übermittlung in Drittländer
- Ausschließlich parametrisierte Datenbankzugriffe
- Zugriff nur von freigegebenen Herkunftsadressen
Verfügbarkeit
- Arbeitstägliche Sicherung des Datenbestandes
- Jede Sicherung wird auf Vollständigkeit und Lesbarkeit geprüft
- Befristete Vorhaltung, danach automatische Löschung
Nachvollziehbarkeit
- Jeder Test ist der durchführenden Person zugeordnet
- Verwaltende Zugriffe werden protokolliert
- Änderungen an der Anwendung sind mit Versionskennung dokumentiert
6. Unterauftragnehmer
Für den Betrieb setzen wir Dienstleister ein, die ihrerseits nach Artikel 28 DSGVO gebunden sind. Über einen Wechsel oder eine Ergänzung informieren wir dich vorher, damit du widersprechen kannst.
| Leistung | Anbieter | Ort der Verarbeitung |
|---|---|---|
| Server und Rechenzentrum | [Firmierung des Hostinganbieters eintragen] | Deutschland |
| Mailversand für Systemnachrichten, optional | [Firmierung eintragen, sofern genutzt] | Europäische Union |
7. Weisungen, Kontrolle und Unterstützung
- Du erteilst Weisungen in Textform. Wir setzen sie um oder weisen dich darauf hin, wenn eine Weisung aus unserer Sicht gegen Datenschutzrecht verstößt.
- Du bekommst auf Anfrage die Nachweise, die du für deine Kontrollpflicht brauchst, insbesondere die Dokumentation der technischen und organisatorischen Maßnahmen.
- Wir unterstützen dich bei Anfragen betroffener Personen, bei einer Datenschutzfolgenabschätzung und im Fall einer Datenschutzverletzung.
- Wird uns eine Verletzung des Schutzes personenbezogener Daten bekannt, informieren wir dich unverzüglich mit den Angaben, die du für eine Meldung nach Artikel 33 DSGVO brauchst.
8. Löschung und Rückgabe
Nach Vertragsende geben wir dir deine Daten auf Anforderung in einem gängigen, maschinenlesbaren Format heraus. Danach löschen wir sie aus dem Produktivsystem, die Sicherungskopien laufen nach der vereinbarten Frist aus. Über den Abschluss der Löschung bekommst du eine Bestätigung.
Hast du gesetzliche Aufbewahrungspflichten, sichere die Daten vor der Löschung selbst. Wir dürfen sie nicht über den Auftrag hinaus vorhalten.
9. So bekommst du die Vereinbarung
Die vollständige Vereinbarung erhältst du mit dem Angebot, spätestens vor der Freischaltung deiner Zugänge. Du kannst sie auch vorher anfordern. Viele Einrichtungen wollen sie zuerst ihrer Datenschutzbeauftragten zeigen, und das ist ausdrücklich willkommen.
Stand: Juli 2026