Sicherheit und TOMs
Öffentliche Zusammenfassung der Schutzmaßnahmen für Daten der Terminverwaltung.
Anbieterangaben
- Geschäftsname
- Theravo
- Inhaber
- Egidijus Girčys
- Geschäftsanschrift
- Mies-van-der-Rohe-Str. 6
14469 Potsdam
Deutschland - Sitz
- Potsdam, Deutschland
- Kontakt
- hello@theravo.de
- E-Mail für rechtliche Anfragen
- legal@theravo.de
Verantwortungsmodell
netcup schützt das physische Rechenzentrum, die Hardware und die zugrunde liegende Netzwerkinfrastruktur. Theravo administriert den Root-Server und ist für Härtung des Betriebssystems, Firewallregeln, Aktualisierungen, Anwendungs- und Datenbanksicherheit, Mandantentrennung, Zugriffsverwaltung, Geheimnisse, Überwachung, Datensicherung und Vorfallmanagement verantwortlich.
Hosting-Standort
Der produktive Root-Server von Theravo wird bei der netcup GmbH in Nürnberg, Deutschland, betrieben. Produktive Termindaten sollen auf Infrastruktur in Deutschland oder an einem anderen, ausdrücklich in der Liste der Unterauftragsverarbeiter dokumentierten Ort verbleiben.
Verschlüsselung bei der Übertragung
Verbindungen zu Theravo werden durch aktuelle TLS-Konfigurationen geschützt. Administrative Verbindungen und Verbindungen zwischen Diensten werden beschränkt und, soweit technisch anwendbar, verschlüsselt. Ein unverschlüsselter öffentlicher Zugriff auf die Anwendung ist nicht zulässig.
Schutz gespeicherter Daten
Gespeicherte Daten werden durch Berechtigungen des Betriebssystems und der Datenbank, eingeschränkte Dienstkonten, Verwaltung von Geheimnissen und kontrollierte administrative Zugriffe geschützt. Theravo bezeichnet den Dienst nicht als Ende-zu-Ende-verschlüsselt. Der konkrete Einsatz von Datenträger- und Backup-Verschlüsselung wird im internen TOM-Verzeichnis dokumentiert und muss der tatsächlich eingesetzten Konfiguration entsprechen.
Authentifizierung und Zugriffskontrolle
Zugriff erhalten ausschließlich authentifizierte Nutzerinnen und Nutzer sowie autorisierte Dienstprozesse. Praxisnutzerinnen und -nutzer können nur auf Funktionen und Daten ihrer Praxis zugreifen. Links und Sitzungen des Patientenportals sind auf die betreffende Person und Praxis beschränkt.
Administrativer Zugriff
Die Administration der Produktivumgebung ist auf autorisierte Personen beschränkt und erfolgt über individuelle Konten oder Schlüssel, getrennt vom regulären Nutzerzugriff. Gemeinsame Zugangsdaten werden vermieden. Privilegierte Berechtigungen werden nur erteilt, soweit sie betrieblich erforderlich sind, und nach Wegfall des Bedarfs entzogen.
Prinzip der geringsten Berechtigung
Anwendungskomponenten, Datenbanknutzer und Betriebskonten erhalten nur die für ihre Aufgabe erforderlichen Rechte. Ein Zugriff auf Patientendaten für Support oder Wartung erfolgt nur ausnahmsweise, zweckgebunden und zeitlich begrenzt.
Aktualisierungen und Schwachstellenmanagement
Theravo wartet Betriebssystem, Laufzeitumgebung, Anwendungsabhängigkeiten und Container. Sicherheitsaktualisierungen werden risikobasiert bewertet und eingespielt. Erreichbare Dienste und Firewallregeln werden überprüft; nicht benötigte Dienste werden deaktiviert.
Sicherheits- und Auditprotokolle
Sicherheitsrelevante Handlungen, Anmeldeereignisse und administrative Änderungen werden protokolliert, um Nachweisbarkeit und Vorfalluntersuchungen zu unterstützen. Protokolle sind vor unbefugtem Zugriff geschützt und werden nur für einen dokumentierten, dem Zweck angemessenen Zeitraum aufbewahrt.
Datensicherung
Theravo ist für die zur Wiederherstellung des Dienstes erforderlichen Backups verantwortlich. Häufigkeit, Zugriff, Speicherort, Aufbewahrung und Rotation müssen verifiziert und dokumentiert sein, bevor sie als aktive Schutzmaßnahmen beschrieben werden. Ein externer Backup-Speicher ist als Unterauftragsverarbeiter aufzuführen, sobald er personenbezogene Daten erhält.
Wiederherstellungstests
Wiederherstellungstests müssen geplant, durchgeführt und mit Umfang, Datum, Ergebnis und erforderlichen Korrekturmaßnahmen dokumentiert werden, bevor sie als aktive Schutzmaßnahme beschrieben werden.
Umgang mit Sicherheitsvorfällen
Theravo unterhält Verfahren zur Erkennung, Bewertung, Eindämmung und Dokumentation von Sicherheitsvorfällen. Soweit Theravo Daten im Auftrag einer Praxis verarbeitet, wird die Praxis unverzüglich über eine Verletzung des Schutzes personenbezogener Daten informiert, die ihre Daten betrifft, damit sie ihre gesetzlichen Pflichten erfüllen kann.
Zugriff im Support
Supportpersonal greift nicht standardmäßig auf Inhalte von Patientinnen und Patienten zu. Ein Zugriff ist nur zulässig, wenn er zur Bearbeitung eines dokumentierten Problems erforderlich ist, auf Weisung der Praxis oder auf einer anderen gültigen Grundlage erfolgt und auf den geringstmöglichen Umfang und Zeitraum beschränkt wird.
Geheimnisse und Zugangsdaten
Passwörter, API-Zugangsdaten und kryptografische Schlüssel werden nicht im Quellcode oder in nutzerseitig sichtbaren Protokollen gespeichert. Geheimnisse werden in zugriffsbeschränkten Konfigurationen verwahrt und bei Verdacht auf Kompromittierung oder bei Änderungen von Berechtigungen rotiert oder widerrufen.
Trennung zwischen Praxen
Praxisdaten werden durch Mandantenkennungen und anwendungsseitige Autorisierung logisch getrennt. Abfragen und Hintergrundprozesse müssen Mandantengrenzen durchsetzen. Ein praxisübergreifender Zugriff ist nicht zulässig.
Termin-E-Mail und Datenminimierung
Theravo nutzt eigene, von Theravo kontrollierte Terminadressen und benötigt keinen Zugriff auf private Praxispostfächer. E-Mail-Inhalte werden nur zur Unterstützung der Terminverwaltung verarbeitet. Patientinnen und Patienten werden darauf hingewiesen, keine Diagnosen oder ausführlichen Gesundheitsangaben mitzuteilen, die für die Terminvereinbarung nicht erforderlich sind.
Lokale KI-Verarbeitung
Das Sprachmodell Gemma 3 wird lokal auf dem von Theravo verwalteten Root-Server ausgeführt. Nachrichteninhalte werden für diese Verarbeitung nicht an Google oder eine andere externe KI-API übermittelt und nicht zum Training eines allgemeinen Modells verwendet. Die Funktion ist auf administrative Klassifikation und Entwurfserstellung beschränkt und wird nicht für Diagnose, Behandlung, Risikobewertung, Notfallerkennung oder klinische Entscheidungen eingesetzt.
Löschung und Aufbewahrung
Die Löschung in der Anwendung richtet sich nach dokumentierten Weisungen, verifizierten technischen Regeln und anwendbaren Pflichten. Abgelaufene, abgelehnte und unbestätigte Terminanfragen werden nicht standardmäßig als Behandlungsdokumentation behandelt. Die Löschung aus Sicherungen wird erst beschrieben, wenn das eingesetzte Rotationsverfahren verifiziert ist.
Dienstleistersteuerung
Theravo schließt die erforderlichen Datenschutzvereinbarungen mit Unterauftragsverarbeitern, prüft deren Rolle und Verarbeitungsort und hält die Liste der Unterauftragsverarbeiter aktuell. Anbieter erhalten keinen über die jeweilige Leistung hinausgehenden Zugriff.
Nachweis und Überprüfung der Schutzmaßnahmen
Diese Seite ist eine öffentliche Zusammenfassung. Theravo führt ein internes TOM-Verzeichnis mit verantwortlicher Person, technischer Ausgestaltung, Prüfintervall, Nachweisen und dokumentierten Abweichungen. Nur tatsächlich umgesetzte Kontrollen dürfen als aktiv beschrieben werden. Detaillierte Nachweise werden Praxen im Rahmen des Auftragsverarbeitungsvertrags und unter angemessener Vertraulichkeit bereitgestellt.
Keine Werbeprofile
Patienten- und Termindaten werden nicht verkauft und weder für verhaltensbasierte Werbung noch für Werbeprofile genutzt. Eine etwaige Analyse der öffentlichen Website muss gesondert dokumentiert und entsprechend den anwendbaren Einwilligungsanforderungen konfiguriert werden.
Sicherheitskontakt
Hinweise zu Sicherheit und Datenschutz können an privacy@theravo.de gesendet werden.