Muster-AVV für Arztpraxen
DSGVO-konform • Art. 28 • Arztpraxis-Edition 2026

Muster-AVV für Arztpraxen

Rechtssicherer Auftragsverarbeitungsvertrag — angepasst an die Anforderungen des Gesundheitswesens

⚖️
Rechtssicher
Basiert auf Art. 28 DSGVO und BSI-Anforderungen für Gesundheitsdaten
🏥
Praxis-spezifisch
Gesundheitsdaten (Art. 9 DSGVO), Schweigepflicht und KBV-Richtlinien beruecksichtigt
✏️
Sofort nutzbar
Platzhalter ausfuellen, ausdrucken, unterschreiben — fertig!

📑 Das ist im Muster-AVV enthalten:

§1
Gegenstand und Dauer der Auftragsverarbeitung
§2
Art und Zweck der Datenverarbeitung (inkl. Gesundheitsdaten)
§3
Pflichten des Auftragsverarbeiters (12 konkrete Punkte)
§4
Pflichten des Verantwortlichen (Praxisinhaber)
§5
Technische und organisatorische Maßnahmen (TOM-Liste)
§6
Unterauftragsverarbeitung und Unterauftragsnehmer
§7
Datenpannen — Meldepflichten und Reaktionszeiten
§8
Löschung und Rueckgabe nach Vertragsende
§9
Kontrollrechte der Praxis — Audits und Nachweise
§10
Haftung und Schadensersatz
📄 Vorschau: Muster-AVV (Seite 1 von 4) Vollständiges Dokument nach Registrierung

Auftragsverarbeitungsvertrag

gemäß Art. 28 Datenschutz-Grundverordnung (DSGVO)
Arztpraxis-Edition | Version 2026.1

Praembel

Dieser Vertrag regelt die Rechte und Pflichten zwischen dem Verantwortlichen (Arztpraxis) und dem Auftragsverarbeiter (IT-Dienstleister) gemäß Art. 28 DSGVO i.V.m. § 22 BDSG bezueglich der Verarbeitung personenbezogener Daten, insbesondere besonderer Kategorien gemäß Art. 9 DSGVO (Gesundheitsdaten).

§ 1 Vertragsparteien

Verantwortlicher Praxis _________________ (nachfolgend „Verantwortlicher")
Inhaber/in: _________________
Anschrift: _________________
Telefon: _________________
Auftragsverarbeiter ████████████████████████
████████████████
████████████

§ 2 Gegenstand der Verarbeitung

████████████████████████████████████████████████████████████████████████████████████████████████████████████████

📥 Vollständiges AVV-Muster erhalten

Kostenlos — alle 10 Paragrafen, TOM-Anhang und Unterschriftenseite. Als Word-Dokument zum Bearbeiten.

✓ Ihr Muster-AVV ist bereit!

Das vollständige Dokument wird unten angezeigt. Sie können es ausdrucken oder als PDF speichern.

Ihre Daten werden nur für die Bereitstellung genutzt. Sie erhalten keinen Spam.

Auftragsverarbeitungsvertrag

gemäß Art. 28 Datenschutz-Grundverordnung (DSGVO) • Arztpraxis-Edition 2026.1

Praembel

Dieser Vertrag regelt die Rechte und Pflichten zwischen dem Verantwortlichen und dem Auftragsverarbeiter gemäß Art. 28 DSGVO i.V.m. § 22 BDSG. Da es sich um die Verarbeitung besonderer Kategorien personenbezogener Daten (Gesundheitsdaten) gemäß Art. 9 DSGVO handelt, gelten erhoehte Schutzanforderungen.

§ 1 Vertragsparteien

Verantwortlicher (Auftraggeber)
Bezeichnung[Praxisname]
Inhaber/in[Ihr Name]
Anschrift[Strasse, PLZ, Ort]
Kontakt[Telefon / E-Mail]
Auftragsverarbeiter (IT-Dienstleister)
Unternehmensname[Name des IT-Dienstleisters]
Vertretungsberechtigte/r[Name der GF]
Anschrift[Strasse, PLZ, Ort]
Handelsregister[HRB-Nummer, Registergericht]

§ 2 Gegenstand und Dauer der Verarbeitung

Der Auftragsverarbeiter erbringt für den Verantwortlichen folgende IT-Leistungen, im Rahmen derer personenbezogene Daten verarbeitet werden:

LeistungArt der verarbeiteten DatenZweck
IT-Administration und Server-Betreuung Patientendaten, Mitarbeiterdaten (Gesundheitsdaten gemäß Art. 9 DSGVO) Betrieb und Wartung der Praxis-IT
Fernwartung / Remote-Zugang Daten, auf die während der Fernwartung zugegriffen wird Technische Unterstützung
Datensicherung (Backup) Alle im PVS gespeicherten Daten (inkl. Patientenakten) Datensicherheit und Wiederherstellbarkeit
[Weitere Leistungen] [Beschreibung] [Zweck]

Die Vertragsleistung beginnt am [Datum] und läuft auf unbestimmte Zeit. Sie endet mit dem Ende des zugrundeliegenden Hauptvertrags.

§ 3 Pflichten des Auftragsverarbeiters

Der Auftragsverarbeiter verpflichtet sich insbesondere zu:

  • Verarbeitung personenbezogener Daten ausschliesslich auf dokumentierte Weisung des Verantwortlichen
  • Geheimhaltung aller verarbeiteten Daten; Verpflichtung aller zugangsbefugten Mitarbeiter auf Vertraulichkeit und § 203 StGB (Schweigepflicht bei Gesundheitsdaten)
  • Implementierung und Aufrechterhaltung angemessener technischer und organisatorischer Maßnahmen (TOM) gemäß Anlage 1
  • Unterstützung des Verantwortlichen bei der Erfuellung von Betroffenenanfragen (Art. 15–22 DSGVO) innerhalb von 5 Werktagen
  • Sofortige Meldung von Sicherheitsvorfällen, spaetstens innerhalb von 24 Stunden nach Entdeckung
  • Löschung oder Rueckgabe aller Daten nach Vertragsende gemäß § 8 dieses Vertrags
  • Bereitstellung aller Informationen, die zur Einhaltung dieses Vertrags und der DSGVO notwendig sind
  • Duldung von Kontrollen und Audits durch den Verantwortlichen oder beauftragte Dritte
  • Einhaltung von BSI-Grundschutz-Anforderungen für den Gesundheitssektor
  • Verarbeitung personenbezogener Daten ausschliesslich im EU/EWR-Raum oder unter Beruecksichtigung der Art. 44–49 DSGVO
  • Benennung eines internen oder externen Datenschutzbeauftragten (soweit gesetzlich erforderlich)
  • Fuehrung eines Verzeichnisses aller im Rahmen dieses Vertrags durchgefuehrten Verarbeitungstaetigkeiten

§ 4 Pflichten des Verantwortlichen

  • Information des Auftragsverarbeiters über datenschutzrelevante Änderungen vor ihrer Umsetzung
  • Sicherstellung, dass die Verarbeitung eine rechtliche Grundlage hat
  • Weisungserteilung ausschliesslich durch berechtigte Personen (Praxisinhaber/in oder Datenschutzbeauftragten)
  • Dokumentation aller Weisungen schriftlich oder in Textform

§ 5 Technische und organisatorische Maßnahmen (TOM)

Der Auftragsverarbeiter setzt mindestens folgende Maßnahmen um:

KategorieMassnahme
ZugangskontrolleVerschlüsselung aller mobilen Geräte, starke Passwortrichtlinien, MFA für Remote-Zugang
ZugriffskontrolleNeed-to-know-Prinzip, rollenbasierte Zugriffsrechte, individuelle Benutzerkonten, Protokollierung
WeitergabekontrolleVerschlüsselung aller Datenübertragungen (TLS 1.2+), VPN für Fernwartung
EingabekontrolleProtokollierung aller Datenbankzugriffe, unveraenderliche Audit-Logs
VerfügbarkeitskontrolleTäglich verschlüsselte Backups, getestete Wiederherstellung, Redundanz bei kritischen Systemen
TrennungskontrolleLogische Trennung von Mandantendaten, getrennte Netze für Praxis-IT und Gäste
Physische SicherheitGesicherte Serverraeume, Zutrittskontrolle, Diebstahlsicherung für Endgeräte

§ 6 Unterauftragsverarbeitung

Der Auftragsverarbeiter darf Unterauftragnehmer nur mit vorheriger schriftlicher Zustimmung des Verantwortlichen einsetzen. Folgende Unterauftragnehmer werden hiermit vorab genehmigt:

UnterauftragnehmerLeistungSitz
[Name] [Leistungsbeschreibung] [EU/EWR oder Drittland?]

Dem Auftragsverarbeiter werden entsprechende Datenschutzpflichten auferlegt (Art. 28 Abs. 4 DSGVO).

§ 7 Datenpannen und Sicherheitsvorfälle

Bei Bekanntwerden einer Verletzung des Schutzes personenbezogener Daten meldet der Auftragsverarbeiter dies dem Verantwortlichen unverzüglich, spaetstens innerhalb von 24 Stunden. Die Meldung enthält:

  • Beschreibung der Art der Verletzung (Kategorien und Anzahl der Betroffenen)
  • Name und Kontaktdaten des Datenschutzbeauftragten
  • Beschreibung der wahrscheinlichen Folgen
  • Beschreibung der ergriffenen Maßnahmen zur Schadensbegrenzung

Meldekontakt des Verantwortlichen: [E-Mail / Telefon des DSB oder Praxisinhabers]

§ 8 Löschung und Rueckgabe nach Vertragsende

Nach Beendigung des Vertrags loescht oder übergibt der Auftragsverarbeiter auf Weisung des Verantwortlichen alle personenbezogenen Daten, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. Die vollständige Löschung ist dem Verantwortlichen schriftlich zu bestaetigen.

§ 9 Kontrollrechte

Der Verantwortliche ist berechtigt, die Einhaltung dieses Vertrags durch Audits zu überprüfe (Vor-Ort-Kontrollen mit 10 Werktagen Vorankuendigung oder Vorlage aktueller Zertifizierungen/Testate). Kosten traegt der Verantwortliche.

§ 10 Haftung und Schadensersatz

Die Haftung richtet sich nach Art. 82 DSGVO. Für vorsaetzliche oder grob fahrlaessige Pflichtverletzungen haftet der Auftragsverarbeiter nach den gesetzlichen Vorschriften ohne Haftungsbegrenzung. Für leichte Fahrlaessigkeit ist die Haftung auf den vertragstypischen, vorhersehbaren Schaden begrenzt.

§ 11 Schlussbestimmungen

Dieser Vertrag unterliegt deutschem Recht unter Ausschluss des UN-Kaufrechts. Gerichtsstand ist [Ort des Verantwortlichen]. Änderungen und Ergaenzungen bedürfen der Schriftform. Sollten einzelne Bestimmungen unwirksam sein, bleibt der Vertrag im Uebrigen wirksam.

Ort, Datum                            Unterschrift Verantwortlicher
(Praxisinhaber/in, Stempel)
Ort, Datum                            Unterschrift Auftragsverarbeiter
(IT-Dienstleister, Stempel)
Hinweis: Dieses Muster dient als Ausgangspunkt und muss auf Ihren konkreten Fall angepasst werden. Die gelb markierten Platzhalter sind zu ersetzen. Eine rechtliche Prüfung durch einen Fachanwalt für Datenschutzrecht oder Ihren Datenschutzbeauftragten wird empfohlen. Dieses Dokument stellt keine Rechtsberatung dar.

Bereitgestellt von: Praxisbetreuung Berlin — praxisbetreuung-berlin.de