Sicherheit und TOMs
Öffentliche Zusammenfassung der Schutzmaßnahmen für Daten der Terminverwaltung.
Anbieterangaben
- Geschäftsname
- Theravo
- Inhaber
- Egidijus Girčys
- Geschäftsanschrift
- Mies-van-der-Rohe-Str. 6
14469 Potsdam
Deutschland - Sitz
- Potsdam, Deutschland
- Kontakt
- hello@theravo.de
- E-Mail für rechtliche Anfragen
- legal@theravo.de
Verantwortungsmodell
netcup schützt das physische Rechenzentrum, die Hardware und die zugrunde liegende Netzwerkinfrastruktur. Theravo administriert den Root-Server und ist für Härtung des Betriebssystems, Firewallregeln, Aktualisierungen, Anwendungs- und Datenbanksicherheit, Mandantentrennung, Zugriffsverwaltung, Geheimnisse, Überwachung, Datensicherung und Vorfallmanagement verantwortlich.
Hosting-Standort
Der produktive Root-Server von Theravo wird bei der netcup GmbH in Nürnberg, Deutschland, betrieben. Produktive Termindaten sollen auf Infrastruktur in Deutschland oder an einem anderen, ausdrücklich in der Liste der Unterauftragsverarbeiter dokumentierten Ort verbleiben.
Verschlüsselung bei der Übertragung
Verbindungen zu Theravo werden durch aktuelle TLS-Konfigurationen geschützt. Administrative Verbindungen und Verbindungen zwischen Diensten werden beschränkt und, soweit technisch anwendbar, verschlüsselt. Ein unverschlüsselter öffentlicher Zugriff auf die Anwendung ist nicht zulässig.
Schutz gespeicherter Daten
Gespeicherte Daten werden durch Berechtigungen des Betriebssystems und der Datenbank, eingeschränkte Dienstkonten, Verwaltung von Geheimnissen und kontrollierte administrative Zugriffe geschützt. Theravo bezeichnet den Dienst nicht als Ende-zu-Ende-verschlüsselt. Der konkrete Einsatz von Datenträger- und Backup-Verschlüsselung wird im internen TOM-Verzeichnis dokumentiert und muss der tatsächlich eingesetzten Konfiguration entsprechen.
Authentifizierung und Zugriffskontrolle
Zugriff erhalten ausschließlich authentifizierte Nutzerinnen und Nutzer sowie autorisierte Dienstprozesse. Praxisnutzerinnen und -nutzer können nur auf Funktionen und Daten ihrer Praxis zugreifen. Links und Sitzungen des Patientenportals sind auf die betreffende Person und Praxis beschränkt. Die Zwei-Faktor-Authentifizierung steht Praxiskonten in den Sicherheitseinstellungen als optionale Sicherheitsfunktion zur Verfügung. Nach Aktivierung ist bei der Anmeldung ein zweiter Faktor erforderlich. Für administrative Zugriffe und Infrastruktur gelten gesonderte Anforderungen.
Administrativer Zugriff
Die Administration der Produktivumgebung ist auf autorisierte Personen beschränkt und erfolgt über individuelle Konten oder Schlüssel, getrennt vom regulären Nutzerzugriff. Gemeinsame Zugangsdaten werden vermieden. Privilegierte Berechtigungen werden nur erteilt, soweit sie betrieblich erforderlich sind, und nach Wegfall des Bedarfs entzogen.
Prinzip der geringsten Berechtigung
Anwendungskomponenten, Datenbanknutzer und Betriebskonten erhalten nur die für ihre Aufgabe erforderlichen Rechte. Ein Zugriff auf Patientendaten für Support oder Wartung erfolgt nur ausnahmsweise, zweckgebunden und zeitlich begrenzt.
Aktualisierungen und Schwachstellenmanagement
Theravo wartet Betriebssystem, Laufzeitumgebung, Anwendungsabhängigkeiten und Container. Sicherheitsaktualisierungen werden risikobasiert bewertet und eingespielt. Erreichbare Dienste und Firewallregeln werden überprüft; nicht benötigte Dienste werden deaktiviert.
Sicherheits- und Auditprotokolle
Sicherheitsrelevante Handlungen, Anmeldeereignisse und administrative Änderungen werden protokolliert, um Nachweisbarkeit und Vorfalluntersuchungen zu unterstützen. Protokolle sind vor unbefugtem Zugriff geschützt und werden nur für einen dokumentierten, dem Zweck angemessenen Zeitraum aufbewahrt. Theravo nutzt Sentry zur Fehlerdiagnose und technischen Überwachung. Dabei erhält Sentry folgende Daten: Begrenzte technische personenbezogene Daten, insbesondere IP-Adressen sowie technische Fehler- und Stack-Trace-Informationen. Patientennamen und Patienten-E-Mail-Adressen als Anwendungsfelder sowie Inhalte von Patientenanfragen, Nachrichten und Terminen, klinische Informationen, von Patienten eingegebene Gesundheitsinformationen, Patientennotizen und sonstige Patienteninhalte werden nicht zu Zwecken der Fehlerüberwachung an Sentry übermittelt.
Datensicherung
Theravo erstellt täglich Sicherungskopien der für den Betrieb erforderlichen Daten. Die Sicherungskopien dienen der Wiederherstellung des Dienstes nach Datenverlust oder technischen Störungen. Wird für Sicherungskopien ein externer Dienstleister eingesetzt, der personenbezogene Daten im Auftrag von Theravo verarbeitet, wird dieser entsprechend seiner Rolle in den Informationen zu Unterauftragsverarbeitern aufgeführt.
Wiederherstellungstests
Die Wiederherstellung aus einer Sicherungskopie wurde erfolgreich getestet. Wiederherstellungsverfahren werden im Rahmen des technischen Betriebs dokumentiert und überprüft.
Umgang mit Sicherheitsvorfällen
Theravo unterhält Verfahren zur Erkennung, Bewertung, Eindämmung und Dokumentation von Sicherheitsvorfällen. Soweit Theravo Daten im Auftrag einer Praxis verarbeitet, wird die Praxis unverzüglich über eine Verletzung des Schutzes personenbezogener Daten informiert, die ihre Daten betrifft, damit sie ihre gesetzlichen Pflichten erfüllen kann.
Zugriff im Support
Supportpersonal greift nicht standardmäßig auf Inhalte von Patientinnen und Patienten zu. Ein Zugriff ist nur zulässig, wenn er zur Bearbeitung eines dokumentierten Problems erforderlich ist, auf Weisung der Praxis oder auf einer anderen gültigen Grundlage erfolgt und auf den geringstmöglichen Umfang und Zeitraum beschränkt wird.
Geheimnisse und Zugangsdaten
Passwörter, API-Zugangsdaten und kryptografische Schlüssel werden nicht im Quellcode oder in nutzerseitig sichtbaren Protokollen gespeichert. Geheimnisse werden in zugriffsbeschränkten Konfigurationen verwahrt und bei Verdacht auf Kompromittierung oder bei Änderungen von Berechtigungen rotiert oder widerrufen.
Trennung zwischen Praxen
Praxisdaten werden durch Mandantenkennungen und anwendungsseitige Autorisierung logisch getrennt. Abfragen und Hintergrundprozesse müssen Mandantengrenzen durchsetzen. Ein praxisübergreifender Zugriff ist nicht zulässig.
Termin-E-Mail und Datenminimierung
Theravo nutzt eigene, von Theravo kontrollierte Terminadressen und benötigt keinen Zugriff auf private Praxispostfächer. E-Mail-Inhalte werden nur zur Unterstützung der Terminverwaltung verarbeitet. Patientinnen und Patienten werden darauf hingewiesen, keine Diagnosen oder ausführlichen Gesundheitsangaben mitzuteilen, die für die Terminvereinbarung nicht erforderlich sind.
Lokale KI-Verarbeitung
Theravo kann das lokal auf dem von Theravo verwalteten Root-Server betriebene Sprachmodell Gemma 3 zur technischen Klassifikation eingehender Nachrichten bzw. Terminanfragen einsetzen. Die Klassifikation dient ausschließlich der Unterstützung organisatorischer Abläufe. Das KI-System erstellt keine medizinischen Diagnosen, trifft keine Behandlungsentscheidungen und entscheidet nicht über die Aufnahme, Ablehnung oder Priorisierung von Patienten. Es erstellt keine Antworten an Patienten und versendet keine Nachrichten. Nachrichteninhalte werden für diese Verarbeitung nicht an Google oder eine andere externe KI-API übermittelt und nicht zum Training eines allgemeinen Modells verwendet. Die Funktion wird nicht für klinische Beurteilung, Behandlungsempfehlungen, Risikobewertung oder Notfallerkennung eingesetzt.
Löschung und Aufbewahrung
Die Löschung in der Anwendung richtet sich nach dokumentierten Weisungen, verifizierten technischen Regeln und anwendbaren Pflichten. Abgelaufene, abgelehnte und unbestätigte Terminanfragen werden nicht standardmäßig als Behandlungsdokumentation behandelt. Bestehende Sicherungskopien werden entsprechend den geltenden Sicherungs- und Löschzyklen überschrieben oder gelöscht, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. Das Löschen eines aktiven Datensatzes entfernt ihn nicht sofort aus allen Sicherungskopien.
Dienstleistersteuerung
Theravo schließt die erforderlichen Datenschutzvereinbarungen mit Unterauftragsverarbeitern, prüft deren Rolle und Verarbeitungsort und hält die Liste der Unterauftragsverarbeiter aktuell. Anbieter erhalten keinen über die jeweilige Leistung hinausgehenden Zugriff.
Nachweis und Überprüfung der Schutzmaßnahmen
Diese Seite ist eine öffentliche Zusammenfassung. Theravo führt ein internes TOM-Verzeichnis mit verantwortlicher Person, technischer Ausgestaltung, Prüfintervall, Nachweisen und dokumentierten Abweichungen. Nur tatsächlich umgesetzte Kontrollen dürfen als aktiv beschrieben werden. Detaillierte Nachweise werden Praxen im Rahmen des Auftragsverarbeitungsvertrags und unter angemessener Vertraulichkeit bereitgestellt.
Keine Werbeprofile
Patienten- und Termindaten werden nicht verkauft und weder für verhaltensbasierte Werbung noch für Werbeprofile genutzt. Eine etwaige Analyse der öffentlichen Website muss gesondert dokumentiert und entsprechend den anwendbaren Einwilligungsanforderungen konfiguriert werden.
Sicherheitskontakt
Hinweise zu Sicherheit und Datenschutz können an privacy@theravo.de gesendet werden.