Anlage 1 zum Rahmen-AV-Vertrag: Art der personenbezogenen Daten und der Betroffenen
1) Art der Daten
Der Auftragnehmer erhält Zugriff auf personenbezogene Daten (dadurch, dass der Auftraggeber ihm die Daten bereitstellt oder ihm einen Zugriff auf die Daten ermöglicht), bzw. der Auftraggeber erlaubt dem Auftragnehmer, folgende personenbezogene Daten zu verarbeiten:
[ ] Personenstammdaten (z. B Mitarbeiter, Kooperationspartner, nicht med. Patientendaten)
[ ] Medizinische Patientendaten (Befunde, Diagnosen, Krankengeschichte, etc.) Patientenverfügungen/-vollmachten
[ ] Meldepflichtige Erkrankungen
[ ] Daten zur Organspende
[ ] Medikation und Verschreibung von Heilmitteln
[ ] Daten zum Tod des Patienten
[ ] Kontaktdaten/Kommunikationsdaten (z. B. IP-Adressen, Telefon, E-Mail)
[ ] Vertragsstammdaten (Vertragsbeziehung, Produkt- bzw. Vertragsinteresse)
[ ] Vertragsabrechnungs- und Zahlungsdaten
[ ] Auskunftsangaben (von Dritten, z.B. Auskunfteien, oder aus öffentlichen
Verzeichnissen)
[ ] Versicherungsdaten (Sozialversicherung, Krankenversicherung, etc.)
[ ] Kundenhistorie
[ ] Planungs- und Steuerungsdaten
[ ] Beschäftigtendaten inkl. Gehaltsdaten
[ ] Bilddaten/Fotos
[ ] Klicken Sie hier, um Text einzugeben.
[ ] Klicken Sie hier, um Text einzugeben.
[ ] Klicken Sie hier, um Text einzugeben.
2) Kategorien der betroffenen Daten
Der Kreis der durch den Umgang mit ihren personenbezogenen Daten im Rahmen des Auftrags Betroffenen umfasst:
[ ] Stationäre und ambulante Patienten des Auftraggebers sowie ggf. deren gesetzliche Vertreter
[ ] Angehörige und Kontaktpersonen von Patienten und Begleitpersonen
[ ] Beschäftigte des Auftraggebers
[ ] Einweisende, behandelnde und nachbehandelnde Ärzte sowie andere Fach- kräfte, deren Dokumentation in Patientenakten enthalten sein kann
[ ] Lieferanten/Handelsvertreter
[ ] Kunden
[ ] Bewerber
[ ] Klicken Sie hier, um Text einzugeben.
[ ] Klicken Sie hier, um Text einzugeben.
Anlage 2 zum Rahmen-AV-Vertrag: Weitere Angaben des Auftragnehmers
1) Datenschutzbeauftragter des Auftragnehmers (§ 7 Nr. 10)
Name, Vorname: Klicken oder tippen Sie hier, um Text einzugeben.
Anschrift: Klicken oder tippen Sie hier, um Text einzugeben.
Tel: Klicken oder tippen Sie hier, um Text einzugeben.
Email: Klicken oder tippen Sie hier, um Text einzugeben.
2) Verarbeitungsort/e (§ 6 Nr. 1)
Anschrift: Klicken oder tippen Sie hier, um Text einzugeben.
3) Unterauftragsverhältnis des Auftragnehmers (§ 12 Nr. 5)
| Name und Anschrift des Unterauftragnehmers | Beschreibung der Teilleistungen | Ort der Leistungserbringung |
|---|---|---|
Anlage 3 zum Rahmen-AV-Vertrag: Nachweis der allgemeinen technischen und organisatorischen Maßnahmen
1) Zutrittskontrolle
Maßnahmen, damit Unbefugten der Zutritt zu den Datenverarbeitungsanlagen verwehrt wird, mit denen personenbezogene Daten verarbeitet werden.
[ ] Es sind keine Maßnahmen zur Zutrittskontrolle erforderlich, weil: Klicken Sie hier, um Text einzugeben.
[ ] Es existieren keine Maßnahmen zur Zutrittskontrolle, weil:Klicken Sie hier, um Text einzugeben.
[ ] Es existieren folgende Maßnahmen zur Zutrittskontrolle:
[ ] Zutrittskontrollsystem, Ausweisleser, Magnetkarte, Chipkarte
[ ] (Kontrollierte) Schlüssel / Schlüsselvergabe
[ ] Türsicherung (elektrische Türöffner usw.)
[ ] Werkschutz, Pförtner
[ ] Überwachungseinrichtung Alarmanlage, Video- / Fernsehmonitor
[ ] Klicken Sie hier, um Text einzugeben.
[ ] Klicken Sie hier, um Text einzugeben.
2) Zugangskontrolle
Maßnahmen, die verhindern, dass Unbefugte die Datenverarbeitungsanlagen und –verfahren benutzen.
[ ] Es sind keine Maßnahmen zur Zugangskontrolleerforderlich, weil Klicken Sie hier, um Text einzugeben.
[ ] Es existieren keine Maßnahmen zur Zugangskontrolle, weil Klicken Sie hier, um Text einzugeben..
[ ] Es existieren folgende Maßnahmen zur Zugangskontrolle:
[ ] Kennwortverfahren (u. a. Sonderzeichen, Mindestlänge, regelmäßiger Wechsel des Kennworts)
[ ] Automatische Sperrung (z. B. Kennwort oder Pausenschaltung)
[ ] Einrichtung eines Benutzerstammsatzes pro Benutzer
[ ] Verschlüsselung von Datenträgern (entsprechend dem Stand der Technik)
[ ] Klicken Sie hier, um Text einzugeben.
[ ] Klicken Sie hier, um Text einzugeben.
[ ] Klicken Sie hier, um Text einzugeben.
3) Zugriffskontrolle
Maßnahmen, die gewährleisten, dass die zur Benutzung der Datenverarbeitungsverfahren Befugten ausschließlich auf die ihrer Zugriffsberechtigung unterliegenden personenbezogenen Daten zugreifen können.
[ ] Es sind keine Maßnahmen zur Zugriffskontrolle erforderlich, weil
[ ] Es existieren keine Maßnahmen zur Zugriffskontrolle, Klicken Sie hier, um Text einzugeben.
[ ] Es existieren folgende Maßnahmen zur Zugriffskontrolle:
[ ] Differenzierte Berechtigungen (Profile, Rollen, Transaktionen und Objekte)
[ ] Auswertungen
[ ] Kenntnisnahme
[ ] Veränderung
[ ] Löschung
[ ] Klicken Sie hier, um Text einzugeben.
[ ] Klicken Sie hier, um Text einzugeben.
[ ] Klicken Sie hier, um Text einzugeben.
4) Weitergabekontrolle
Maßnahmen, die gewährleisten, dass personenbezogene Daten bei der elektronischen Übertragung oder während ihres Transports oder ihrer Speicherung auf Datenträger nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können, und dass überprüft und festgestellt werden kann, an welche Stellen eine Übermittlung personenbezogener Daten durch Einrichtungen zur Datenübertragung vorgesehen ist.
[ ] Es sind keine Maßnahmen zur Weitergabekontrolle erforderlich, weil Klicken Sie hier, um Text einzugeben.
[ ] Es existieren keine Maßnahmen zur Weitergabekontrolle, weil Klicken Sie hier, um Text einzugeben.
[ ] Es existieren folgende Maßnahmen zur Weitergabekontrolle:
[ ] Identifizierung und Authentifizierung
[ ] Tunnelverbindung (= Virtual Private Network); Beschreibung der verwendeten Einrichtungen und Übermittlungsprotokolle
[ ] Elektronische Signatur
[ ] Protokollierung
[ ] Transportsicherung
[ ] Verschlüsselung entsprechend dem Stand der Technik
[ ] Klicken Sie hier, um Text einzugeben.
[ ] Klicken Sie hier, um Text einzugeben.
[ ] Klicken Sie hier, um Text einzugeben.
5) Eingabekontrolle
Maßnahmen, die gewährleisten, dass nachträglich überprüft und festgestellt werden kann, ob und von wem personenbezogene Daten in DV-Systeme eingegeben, verändert oder entfernt worden sind;
[ ] Es sind keine Maßnahmen zur Eingabekontrolle erforderlich, weil Klicken Sie hier, um Text einzugeben.
[ ] Es existieren keine Maßnahmen zur Eingabekontrolle, weil Klicken Sie hier, um Text einzugeben.
[ ] Es existieren folgende Maßnahmen zur Eingabekontrolle:
[ ] Protokollierungs- und Protokollauswertungssysteme
[ ] Klicken Sie hier, um Text einzugeben.
[ ] Klicken Sie hier, um Text einzugeben.
[ ] Klicken Sie hier, um Text einzugeben.
6) Auftragskontrolle
Die weisungsgemäße Auftragsverarbeitung ist zu gewährleisten. Insbesondere sind hierbei die technischen und/oder organisatorischen Maßnahmen zur Abgrenzung der Kompetenzen zwischen Auftraggeber und Auftragnehmer zu regeln.
[ ] Es sind keine Maßnahmen zur Auftragskontrolle erforderlich, weil Klicken Sie hier, um Text einzugeben.
[ ] Es existieren keine Maßnahmen zur Auftragskontrolle, weil Klicken Sie hier, um Text einzugeben.
[ ] Es existieren folgende Maßnahmen zur Auftragskontrolle:
[ ] Eindeutige Vertragsgestaltung
[ ] Formalisierte Auftragserteilung (Auftragsformular)
[ ] Kriterien zur Auswahl des Auftragnehmers
[ ] Kontrolle der Vertragsausführung
[ ] Klicken Sie hier, um Text einzugeben.
[ ] Klicken Sie hier, um Text einzugeben.
[ ] Klicken Sie hier, um Text einzugeben.
7) Verfügbarkeitskontrolle
Maßnahmen, die gewährleisten, dass personenbezogene Daten gegen zufällige Zerstörung oder Verlust geschützt sind
[ ] Es sind keine Maßnahmen zur Verfügbarkeitskontrolle erforderlich, weil Klicken Sie hier, um Text einzugeben.
[ ] Es existieren keine Maßnahmen zur Verfügbarkeitskontrolle, weil Klicken Sie hier, um Text einzugeben.
[ ] Es existieren folgende Maßnahmen zur Verfügbarkeitskontrolle:
[ ] Backup-Verfahren: Beschreibung von Rhythmus, Medium, Aufbewahrungszeit und Aufbewahrungsort für Backup
[ ] Spiegeln von Festplatten, z. B. RAID-Verfahren
[ ] Unterbrechungsfreie Stromversorgung (USV)
[ ] Getrennte Aufbewahrung
[ ] Virenschutz / Firewall
[ ] Notfallplan
[ ] Klicken Sie hier, um Text einzugeben.
[ ] Klicken Sie hier, um Text einzugeben.
[ ] Klicken Sie hier, um Text einzugeben.
8) Trennungskontrolle
Maßnahmen, die gewährleisten, dass zu unterschiedlichen Zwecken erhobene Daten getrennt verarbeitet werden können;
[ ] Es sind keine Maßnahmen zur Trennungskontrolle erforderlich, weil Klicken Sie hier, um Text einzugeben..
[ ] Es existieren keine Maßnahmen zur Trennungskontrolle, weil Klicken Sie hier, um Text einzugeben.
[ ] Es existieren folgende Maßnahmen zur Trennungskontrolle:
[ ] (Interne) Mandantenfähigkeit
[ ] Zweckbindung
[ ] Funktionstrennung/Produktion/Test
[ ] Klicken Sie hier, um Text einzugeben.
[ ] Klicken Sie hier, um Text einzugeben.
[ ] Klicken Sie hier, um Text einzugeben.
Anlage 4 zum Rahmen-AV-Vertrag: Weitere Angaben des Auftraggebers
1) Weisungsberechtigte Personen (§ 5 Nr. 5)
Die weisungsberechtigten Personen des Auftraggebers sind:
[ ] Geschäftsführung
[ ] IT-Leitung
[ ] Ärzte
[ ] Pflegekräfte
[ ] Weitere vom Auftraggeber mit der Betreuung seiner Daten beauftragte Personen, z.B. regionale Systembetreuer
[ ] Klicken Sie hier, um Text einzugeben.
[ ] Klicken Sie hier, um Text einzugeben.
[ ] Klicken Sie hier, um Text einzugeben.
2) Meldungen von Sicherheitsverletzungen (§ 7 Nr. 9)
Kontaktdaten des Auftraggebers für Meldungen: