Kostenloses Live-Webinar: VergabeHero in Aktion erleben.

Anlage 26_Datenschutz_Rev.3.xlsx

Lieferung von zwei Ultraschallsystemen für die kardiologische und nephrologische Diagnostik

Extrahierter Dokumenttext · Stand: 07.10.2026, 10:33 (Europe/Berlin)

Herkunft: www.subreport-elvis.de

Tabellen, Layout und Zeichen können bei der Extraktion abweichen. Maßgeblich ist die Originaldatei.

Originaldatei öffnen

Start

Unnamed: 0Unnamed: 1Unnamed: 2
Anforderungen Datenschutz
Helios Kliniken GmbH
Stand: Rev. 3; 21.01.2026
Bieter:(bitte Firmennamen eingeben)
Information: Je nach Verfahrensstufe und / oder Leistungsgegenstand ist der Begriff "Bieter" mit den Begriffen "Lieferant", "Bewerber" oder "Hersteller" gleichzusetzen.
Bewertung:
Tragen Sie bitte die geforderten Daten vollständig und korrekt ein. Eine Beantwortung eines Kriteriums mit der Ausprägung "Muss" mit "Nein" oder das Nichtbeantworten eines solchen Kriteriums führt zum Ausschluss. Wo gefordert sind ergänzende Unterlagen einzureichen. Durch den Bieter sind in dieser Arbeitsmappe nur in den Arbeitsblättern - Start - Anforderungen Datenschutz Eintragungen vorzunehmen. Der Bieter hat nur die gelb markierten Felder auszufüllen.

Anforderungen Datenschutz

Unnamed: 0Unnamed: 1Unnamed: 2Unnamed: 3Unnamed: 4Unnamed: 5Unnamed: 6Unnamed: 7Unnamed: 8Unnamed: 9Unnamed: 10
Anforderungen Datenschutz
Bieter:(bitte Firmennamen eingeben)
Information: Je nach Verfahrensstufe und / oder Leistungsgegenstand ist der Begriff "Bieter" mit den Begriffen "Lieferant", "Bewerber" oder "Hersteller" gleichzusetzen.
AnforderungThemaBeschreibung der AnforderungErfüllung der Anforderung Bitte den Erfüllungsgrad auswählen (Erläuterung siehe Register Wertetabelle).Kommentar Nur bei Auswahl "nicht relevant" und wo gefordertBeschreibung des Nachweises Sofern erforderlichZusätzlicher HinweisAusschluss vom Bieterverfahren
IDMussSoll- auszufüllen durch Anbieter -
Anforderungen (Allgemein)
1xDatenschutzDer Lieferant versichert, personenbezogene Daten (insb. Patientendaten) nicht zu eigenen Zwecken zu verarbeiten bzw. zu anonymisieren.In Kommentarfeld einzufüllen
2xAuftragsverarbeitungsvertrag (AVV)Der Lieferant hat den Auftragsverarbeitungsvertrag gem. Art. 28 DSGVO bzw. Vertrag zur gemeinsamen Verantwortlichkeit gem. Art. 26 DSGVO nach dem Helios Vertragsmuster zur Kenntnis genommen, akzeptiert die darin genannten Bedingungen und sichert zu, diesen im Falle der Zuschlagserteilung abzuschließen.Muster siehe "Anlage XX" der Ausschreibungsunterlagen
3xDatenschutzkonzeptDer Lieferant verfügt über ein Datenschutzkonzept, in dem die Einhaltung der DSGVO-Anforderungen (insb. Art. 5 DSGVO, Art. 12ff DSGVO, Kapitel 4 DSGVO - hier insb. Umsetzung der Anforderungen aus Art. 32 DSGVO) dargestellt werden und legt dieses als Anlage zur Prüfung bei.Dokument als "Anlage Datenschutz 1_Lieferantenname" einzureichen
4xDatenflussdiagrammDer Lieferant legt ein Datenflussdiagramm zur Prüfung bei, indem ersichtlich wird, welche personenbezogenen Daten, zu welchem Zweck und durch wen verarbeitet werden (kann innerhalb des Datenschutzkonzeptes hinterlegt werden).Dokument als "Anlage Datenschutz 2_Lieferantenname" einzureichen
5xDokumentationDer Lieferant legt eine Liste der Unterauftragnehmer zur Prüfung vor, die die personenbezogenen Daten verarbeiten, die anschließend auch im AVV dokumentiert wird.Dokument als "Anlage Datenschutz 3_Lieferantenname" einzureichen
6xTechnisch-organisatorische Maßnahmen (TOM)Der Lieferant legt eine Liste der technischen und organisatorischen Maßnahmen gem. Art. 32 DSGVO zur Prüfung vor (relevant für den Auftragsverarbeitungsvertrag).Dokument als "Anlage Datenschutz 4_Lieferantenname" einzureichen
7xKommunikationDer Lieferant stellt die Kontaktdaten des Datenschutzbeauftragten/Datenschutzansprechpartners bereit.In Kommentarfeld einzufüllen
OPTIONALAnforderungen KIS/Subsystem
8xOH KISSofern KIS oder Subsysteme ausgeschrieben werden: Die Erfüllung (dokumentiert) der Anforderungen aus der Orientierungshilfe Krankenhausinformationssysteme (OH KIS) liegt vor.Dokument als "Anlage Datenschutz 5_Lieferantenname" einzureichen
OPTIONALAnforderungen Verarbeitung Gesundheitsdaten
9xDatenschutzSofern Gesundheitsdaten i.S.d. Art. 9 DSGVO verarbeitet werden: Der Lieferant stellt eine Datenschutzfolgenabschätzung gem. Art. 35 DSGVO bereit.Dokument als "Anlage Datenschutz 6_Lieferantenname" einzureichen
OPTIONAL (CLOUD)Anforderungen Cloud
10xOrt der DatenspeicherungPersonenbezogene Daten i.S.d. Art. 6 DSGVO dürfen nur in einer Cloud (Hosting) verarbeitet werden, wenn die Datenverarbeitung innerhalb der EU bzw. des EWR oder in einem sicheren Drittland gemäß Art. 45 DSGVO erfolgt. Ist nicht auszuschließen, dass im Rahmen des Hostings auch weitere Subdienstleister außerhalb der EU/des EWR ohne Angemessenheitsbeschluss im Zuge von Support- und Wartungsleistungen Zugriff auf die Daten erhalten, ist sicherzustellen, dass dieser Zugriff mit pseudonymisierten Daten erreicht wird. Sofern dies nicht möglich ist, ist dies belastbar und nachvollziehbar schriftlich zu begründen; in diesem Fall sind geeignete Garantien gemäß Art. 46 DSGVO vorzusehen.Dokument als "Anlage Datenschutz 7_Lieferantenname" einzureichen
OPTIONAL (CLOUD)Anforderungen Cloud mit Verarbeitung Gesundheitsdaten
11xVerschlüsselungGesundheitsdaten i.S.d. Art. 9 DSGVO dürfen innerhalb einer Cloud (Hosting) nur verarbeitet werden, wenn die Datenverarbeitung innerhalb der EU/EWR oder in einem sicheren Drittland gem. Art. 45 DSGVO stattfinden. Für Helios Kliniken innerhalb des Bundeslandes Berlin (§ 24 Abs. 7 LKG Berlin) gilt zusätzlich Folgendes: Es muss eine Ende-zu-Ende-Verschlüsselung (clientseitige Ver- und Entschlüsselung) vorliegen, indem ausschließlich der Auftraggeber (Helios) selbst die Daten einsehen kann. Das Verschlüsselungskonzept ist vorzulegen. Alternativ muss eine technische Pseudonymisierung innerhalb der Sphäre des Krankenhauses etabliert werden, wodurch der Auftragnehmer keinen Personenbezug zum Patienten herstellen kann.Dokument als "Anlage Datenschutz 7_Lieferantenname" einzureichen
OPTIONALAnforderungen personenbezogene Daten On-Premises
12xOrt der DatenverarbeitungSofern personenbezogene Daten während einer Fernwartung bzw. eines Supportfalls durch den Dienstleister verarbeitet werden: Der Lieferant stellt sicher, dass die Fernwartung bzw. der Support innerhalb der EU/EWR stattfinden. Sofern dies nicht möglich ist, stellt der Lieferant sicher, dass diese Verarbeitung aus einem sicheren Drittland stattfindet.Standorte in Kommentarfelder einzutragen
Alle Unterlagen dieser Ausschreibung