Dokumenten-ID: O-02
Vertragsversion: 2026-08-22.1
Version und Datum: 2026-08-22.1 - 22. August 2026
Auftragsverarbeiter: FlowDule ApS, CVR 46273397, Syrenvænget 8, 8362 Hørning
Kontakt: privacy@flowdule.com - Sicherheitsvorfälle sind unverzüglich über den ausgewiesenen Sicherheitskanal zu melden
Funktion des Vertrages: Dieser Vertrag erfüllt die vertraglichen Mindestanforderungen des Art. 28 Abs. 3-4 DSGVO. Kundenspezifisch und operativ vollständig wird er erst zusammen mit dem ausgefüllten Kundenanhang A, dem versionsgebundenen TOM-Anhang und der angenommenen Unterauftragsverarbeiterliste.
1. Parteien, Inkrafttreten und Vertragsgrundlage
Der Vertrag wird zwischen dem Unternehmen oder der selbstständig erwerbstätigen Person, die FlowDule abonniert (“der Verantwortliche”), und FlowDule ApS (“der Auftragsverarbeiter”) geschlossen. Er ist integraler Bestandteil des Vertrages des Kunden über FlowDule und gilt ab der dokumentierten Annahme oder ab dem späteren Zeitpunkt, der sich aus dem Kundenanhang A ergibt.
Nur eine Person, die nachweislich zur Verpflichtung des Verantwortlichen bevollmächtigt ist, darf den Vertrag und die Anhänge annehmen. FlowDule protokolliert mindestens Kunde, annehmende Person, Vertretungsmacht, Versionen, Dokumenten-Hash, Methode und Zeitpunkt. Materielle Änderungen werden nach Ziffer 16 angekündigt und können aktiv in der Plattform oder durch fortgesetzte Nutzung nach dem Inkrafttreten angenommen werden.
Dieser Vertrag regelt ausschließlich die Verarbeitung durch FlowDule im Auftrag des Verantwortlichen. Die Verarbeitung durch FlowDule zu eigenen Vertrags-, Abrechnungs-, Benutzerverwaltungs-, Support-, Sicherheits- und gesetzlich vorgeschriebenen Zwecken ist in der Datenschutzerklärung von FlowDule beschrieben und fällt nicht unter diesen Vertrag.
2. Gegenstand und Dauer der Verarbeitung
FlowDule stellt eine mandantenfähige SaaS-Plattform mit den Modulen zur Verfügung, die der Verantwortliche auswählt, beispielsweise Buchung, Klientenverwaltung, Journal und Dokumentation, Kommunikation, Zahlung, Webshop/Event, Berichtswesen und optionale KI-Unterstützung.
Die Verarbeitung dauert an, solange FlowDule die Leistung erbringt, sowie während des kontrollierten Export-, Rückgabe-, Lösch- und Sicherungszeitraums nach Beendigung. Zwecke, Module, betroffene Personen, Datenkategorien, Verarbeitungsorte und Aufbewahrung werden im Kundenanhang A festgelegt.
3. Art und Zweck der Verarbeitung
Die Verarbeitung kann das Erheben, Erfassen, Organisieren, Speichern, Abfragen, Anzeigen, Anpassen, Übermitteln auf Weisung, Einschränken, Exportieren und Löschen umfassen. Zweck ist ausschließlich die Bereitstellung, Absicherung, Wartung und Unterstützung der Funktionen, die der Verantwortliche bestellt und zu denen er Weisung erteilt hat.
FlowDule darf die Klienten- oder Journaldaten des Kunden nicht für Marketing, allgemeine Produktanalysen, Modelltraining oder andere eigene Sekundärzwecke verwenden. Betriebstelemetrie darf nur zu eigenen Sicherheits- und Betriebszwecken von FlowDule verwendet werden, sofern sie keine Weiterverwendung der Inhalte des Kunden beinhaltet und die Verarbeitung auf einer eigenständigen Rechtsgrundlage beruht.
4. Betroffene Personen und personenbezogene Daten
| Kategorie | Erwarteter Inhalt |
|---|---|
| Betroffene Personen | Klienten, Patienten oder Nutzer des Kunden; behandelnde Personen, Mitarbeitende und Administratoren des Kunden; relevante Ansprechpartner. Minderjährige, Sorgeberechtigte und Vollmachten dürfen nur nach gesondert genehmigter Weisung und technischer Aktivierung einbezogen werden. |
| Allgemeine Daten | Identität und Kontakt, Termine, Anwesenheit, Käufe und Zahlungen, Korrespondenz, Benutzer- und Gerätedaten sowie Aktivitäts- und Revisionsmetadaten. |
| Besondere Kategorien | Gesundheitsdaten und sonstige sensible Inhalte in Journaleinträgen, Plänen, Messwerten, Berichten, Anhängen, Bildern, Tonaufnahmen oder Transkriptionen, sofern der Kunde die betreffenden Funktionen aktiviert. |
| Strafrechtliche Verurteilungen/Straftaten | Keine gesondert vorgesehene Kategorie, kann jedoch im Freitext des Kunden vorkommen. Darf nur verarbeitet werden, wenn der Kunde Rechtsgrundlage und Erforderlichkeit dokumentiert. |
Die endgültige Abgrenzung erfolgt im Kundenanhang A. Der Kunde darf keine Kategorie und keine Gruppe betroffener Personen aktivieren, die nicht von der angenommenen Weisung umfasst ist.
5. Dokumentierte Weisung
FlowDule verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, einschließlich bei Übermittlungen in Drittländer. Die Weisung besteht aus diesem Vertrag, dem Kundenanhang A, den vom Kunden angenommenen Konfigurationen und nachfolgenden schriftlichen Anweisungen, die FlowDule akzeptiert hat.
-
Verlangt das Unionsrecht oder das dänische Recht eine Verarbeitung außerhalb der Weisung, informiert FlowDule den Kunden vor der Verarbeitung über diese Anforderung, es sei denn, das Gesetz verbietet die Information aus wichtigen Gründen des öffentlichen Interesses.
-
FlowDule informiert den Kunden unverzüglich, wenn eine Weisung nach Auffassung von FlowDule gegen die DSGVO oder sonstiges Datenschutzrecht verstößt, und kann die betroffene Handlung aussetzen, während die Parteien den Sachverhalt klären.
-
Neue Module, KI-Use-Cases, Datenkategorien, Regionen oder Zwecke sind nicht automatisch umfasst. Sie erfordern eine aktualisierte Weisung und, sofern die Änderung materiell ist, eine erneute Annahme.
6. Pflichten des Verantwortlichen
Der Verantwortliche bestimmt die Zwecke und die wesentlichen Mittel und ist dafür verantwortlich, dass die Weisung und die Verarbeitung rechtmäßig sind. Dies umfasst unter anderem die Rechtsgrundlage nach Art. 6 und Art. 9 DSGVO, nationale Rechtsgrundlagen, Informationspflichten, Betroffenenrechte, fachliche Journal- und Aufbewahrungsanforderungen, Benutzerverwaltung und etwaige Einwilligungen.
Der Kunde hat das zutreffende Berufsprofil zu wählen. Eine selbstständige psychotherapeutisch tätige Person unterliegt nicht allein aufgrund der Berufsbezeichnung den Journalvorschriften, die für zugelassene Angehörige der Gesundheitsberufe gelten. Ist der Kunde ein zugelassener Angehöriger eines Gesundheitsberufs oder unterliegt er Sondervorschriften, sind das einschlägige Profil und die Aufbewahrung vor dem Produktivbetrieb zu dokumentieren.
7. Vertraulichkeit und Zugriff
FlowDule stellt sicher, dass Personen mit Zugriff auf personenbezogene Daten einer angemessenen Vertraulichkeitspflicht unterliegen und diese Daten nur auf Weisung verarbeiten. Der Zugriff wird nach arbeitsbedingtem Bedarf, dem Grundsatz der geringsten Rechte und persönlicher Identität gewährt und regelmäßig überprüft.
Ein Supportzugriff auf die Inhalte des Kunden setzt einen konkreten Vorgang oder eine anderweitig dokumentierte Erforderlichkeit, eine angemessene Genehmigung und eine Protokollierung voraus. Notfallzugriffe sind zeitlich zu begrenzen, nachträglich zu kontrollieren und unmittelbar nach Wegfall des Bedarfs zu schließen.
8. Sicherheit der Verarbeitung
FlowDule trifft und unterhält geeignete technische und organisatorische Maßnahmen nach Art. 32 DSGVO unter Berücksichtigung von Art, Umfang, Umständen, Zwecken und Risiko der Verarbeitung. Die verbindlichen Maßnahmen ergeben sich aus dem versions- und hashgebundenen TOM-Anhang, der mit dem Kundenanhang A angenommen wird.
-
Zugriffskontrolle, Authentifizierung, Rollen- und Rechteverwaltung sowie Protokollierung und Nachkontrolle
-
Verschlüsselung während der Übertragung und, soweit relevant, im Ruhezustand, Schlüssel- und Geheimnisverwaltung sowie Umgebungstrennung
-
Schwachstellen-, Änderungs-, Patch- und Lieferantenmanagement
-
Sicherung, Wiederherstellung, Kontinuität, Löschung und dokumentierte Kontrollen
-
Vorfallmanagement sowie regelmäßige Erprobung und Bewertung der Wirksamkeit der Maßnahmen
Interne Ziele für Sicherungen, RPO, RTO oder Reaktionszeiten sind keine Zusagen gegenüber dem Kunden, sofern sie nicht ausdrücklich in ein angenommenes SLA oder in den Kundenanhang A aufgenommen wurden. FlowDule darf eine Kontrolle nicht als umgesetzt beschreiben, bevor das Evidenzregister belegt, dass sie im Produktivbetrieb tatsächlich wirkt.
9. Unterstützung des Verantwortlichen
Unter Berücksichtigung der Art der Verarbeitung und der FlowDule zur Verfügung stehenden Informationen unterstützt FlowDule den Kunden bei der Erfüllung der Pflichten nach Art. 12-23 und Art. 32-36 DSGVO.
-
Rechte betroffener Personen: Suche, Auskunft, Export, Berichtigung, Einschränkung und Löschung, soweit die Plattform und das Gesetz dies zulassen. FlowDule antwortet der betroffenen Person nicht unmittelbar ohne Weisung des Kunden.
-
Sicherheit und Verletzungen: einschlägige technische Informationen, Vorfalldaten und Abhilfe nach Ziffer 11.
-
Datenschutz-Folgenabschätzung und vorherige Konsultation: Produkt-, Sicherheits-, Lieferanten- und Verarbeitungsangaben, die der Kunde vernünftigerweise benötigt. Die Produkt-Datenschutz-Folgenabschätzung von FlowDule ersetzt nicht die eigene Bewertung des Kunden.
-
Behördenanfragen: FlowDule informiert den Kunden, soweit dies nicht gesetzlich untersagt ist, und gibt Daten nur auf gültiger Rechtsgrundlage und so eng wie möglich begrenzt heraus.
Übliche, angemessene Unterstützung ist inbegriffen. Unverhältnismäßig umfangreiche Sonderleistungen können nach vorheriger Information und Zustimmung in Rechnung gestellt werden, es sei denn, der Bedarf beruht auf einer Vertragsverletzung durch FlowDule.
10. Unterauftragsverarbeiter
Der Kunde erteilt eine allgemeine schriftliche Genehmigung für die Unterauftragsverarbeiter, die sich aus der angenommenen Liste ergeben. Die Liste weist mindestens die juristische Einheit, die Leistung bzw. den Zweck, die Datenkategorien, die Verarbeitungsländer, etwaige Drittlandübermittlungen und deren Grundlage aus.
FlowDule kündigt eine geplante Hinzuziehung oder einen Austausch mindestens 30 Tage vor Inkrafttreten an. Der Kunde kann innerhalb der Frist einen sachlich begründeten datenschutzrechtlichen Widerspruch einlegen. Die Parteien suchen eine angemessene Lösung; findet sich keine Lösung, kann der Kunde die betroffene Leistung mit Wirkung ab dem Änderungsdatum kündigen und erhält nicht genutzte Vorauszahlungen für diesen Teil anteilig zurück.
FlowDule schließt eine schriftliche Vereinbarung, die dem Unterauftragsverarbeiter mindestens dieselben einschlägigen Datenschutzpflichten auferlegt, und FlowDule bleibt gegenüber dem Kunden für deren Erfüllung durch den Unterauftragsverarbeiter in vollem Umfang verantwortlich.
11. Verletzung des Schutzes personenbezogener Daten
FlowDule informiert den Kunden ohne unangemessene Verzögerung, nachdem FlowDule eine Verletzung bekannt geworden ist, die die personenbezogenen Daten des Kunden betrifft. Ziel ist eine erste Information spätestens 24 Stunden nach interner Bestätigung; dieses Ziel schränkt die Pflicht zur Information ohne unangemessene Verzögerung nicht ein.
Die Information erfolgt erforderlichenfalls schrittweise und enthält soweit möglich die Art der Verletzung, die betroffenen Kategorien und die ungefähre Zahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen, die ergriffenen oder vorgeschlagenen Maßnahmen sowie eine Kontaktstelle. FlowDule dokumentiert den Vorfall und arbeitet bei Eindämmung und Untersuchung mit.
Der Kunde entscheidet als Verantwortlicher über die Meldung an die dänische Datenschutzbehörde (Datatilsynet) und über die Benachrichtigung der betroffenen Personen. FlowDule nimmt die Meldung nicht im Namen des Kunden vor, sofern keine ausdrückliche schriftliche Weisung vorliegt.
12. Drittlandübermittlungen und Behördenzugriff
Die Verarbeitung erfolgt grundsätzlich in der EU/im EWR in den Regionen, die sich aus dem Kundenanhang A und der Unterauftragsverarbeiterliste ergeben. Ein Fernzugriff aus einem Drittland stellt ebenfalls eine Übermittlung dar und muss von der Weisung umfasst sein.
Jede Übermittlung ohne Angemessenheitsbeschluss erfordert eine gültige Grundlage nach Kapitel V DSGVO, in der Regel die geltenden Standardvertragsklauseln der Europäischen Kommission, sowie ein dokumentiertes Transfer Impact Assessment und die erforderlichen ergänzenden Maßnahmen. FlowDule darf sich nicht mit einem allgemeinen Vertragstext begnügen, wenn die tatsächliche Lieferanten-, Support- oder Zugriffskette nicht verifiziert ist.
Erhält FlowDule oder ein Unterauftragsverarbeiter eine behördliche Anfrage, werden Gültigkeit und Umfang geprüft, der Kunde wird informiert, soweit dies rechtlich zulässig ist, und es wird nur das Erforderliche herausgegeben. FlowDule dokumentiert die Anfrage und bestreitet unverhältnismäßige oder rechtswidrige Forderungen, sofern hierfür ein vernünftiger Anlass besteht.
13. Audit, Dokumentation und Kontrolle
FlowDule stellt alle Informationen zur Verfügung, die zum Nachweis der Einhaltung von Art. 28 DSGVO erforderlich sind, und ermöglicht Überprüfungen einschließlich Inspektionen, die vom Kunden oder einem vom Kunden beauftragten unabhängigen Prüfer durchgeführt werden, und trägt zu ihnen bei.
Die Kontrolle erfolgt risikobasiert und beginnt in der Regel mit den aktuellen TOM, Lieferanten- und Kontrollunterlagen, Testergebnissen sowie einschlägigen unabhängigen Bescheinigungen. Der Kunde kann einmal jährlich eine weitergehende Prüfung durchführen und darüber hinaus nach einer Verletzung, einer behördlichen Anordnung oder bei dokumentiertem konkretem Verdacht auf eine wesentliche Nichteinhaltung.
Eine Prüfung wird in der Regel mindestens 30 Tage im Voraus angekündigt, auf die Verarbeitung für den Kunden begrenzt und ohne Zugang zu Daten anderer Kunden, zu Zugangsdaten oder zu Einzelheiten durchgeführt, die ein neues Sicherheitsrisiko schaffen. Der Kunde trägt angemessene gesonderte Kosten, es sei denn, die Prüfung deckt eine wesentliche Vertragsverletzung durch FlowDule auf. Die Beschränkungen dürfen eine erforderliche Prüfung oder die Befugnisse einer zuständigen Behörde nicht behindern.
14. Rückgabe, Export und Löschung
Bei Beendigung löscht FlowDule nach Wahl des Kunden alle personenbezogenen Daten und bestehenden Kopien oder gibt sie zurück, es sei denn, das Unionsrecht oder das dänische Recht verlangt eine Aufbewahrung. Die Wahl des Kunden und etwaige Ausnahmen werden dokumentiert.
-
Der Kunde kann während der Vertragslaufzeit und mindestens 30 Kalendertage nach dem vereinbarten Übergangszeitraum exportieren. Formate, Datenkategorien, Beziehungen und Metadaten richten sich nach den Allgemeinen Geschäftsbedingungen und der geltenden Exportbeschreibung.
-
Nach Ablauf des Exportzeitraums werden die Produktionsdaten kontrolliert gelöscht. FlowDule stellt einen Löschbeleg mit Kunde, Weisung/Version, Kategorien, Zeitpunkt, verantwortlicher Stelle, Ablauf der Sicherungen und etwaigen gesetzlichen Ausnahmen aus - ohne die gelöschten Inhalte.
-
Sicherungskopien werden mit der dokumentierten Rotation gelöscht. Bis zum Ablauf sind sie isoliert, unterliegen demselben Schutz und dürfen nicht in den regulären Betrieb zurückgeführt werden. Bei einer Wiederherstellung werden das Löschregister und gültige Aufbewahrungssperren erneut angewendet, bevor die Umgebung geöffnet wird.
-
Die Buchführungspflicht von FlowDule kann eigene Rechnungs- und Buchhaltungsdaten umfassen, begründet für sich genommen jedoch keine Grundlage für die Aufbewahrung der Klienten- oder Journaldaten des Kunden.
15. KI-Funktionen
KI-Funktionen dürfen personenbezogene Daten nur verarbeiten, wenn der konkrete Use Case, Modell/Anbieter, Datenkategorien, Region und Aufbewahrung im Kundenanhang A aktiviert sind. Das Ergebnis ist ein Entwurf, den eine fachlich kompetente Person vor Speicherung, Kommunikation oder fachlicher Verwendung aktiv prüfen und freigeben muss.
KI darf keine eigenständige Diagnose, Triage, Behandlungsentscheidung, Zugriffsentscheidung oder sonstige automatisierte Einzelfallentscheidung treffen. Die Klienten- und Journaldaten des Kunden dürfen nicht zum Training allgemeiner Modelle verwendet werden. FlowDule muss Anbieterbedingungen, Datenflüsse, Aufbewahrung und Löschung vor der Produktivaktivierung dokumentieren können.
16. Änderungen und Rangfolge
FlowDule kann bei Gesetzes-, Sicherheits- oder Produktänderungen Änderungen vorschlagen. Eine Änderung darf Zwecke, Datenkategorien, KI-Use-Cases, Regionen oder Übermittlungen nicht einseitig erweitern und das Schutzniveau nicht absenken. Materielle Änderungen werden mindestens 30 Tage vor dem Inkrafttreten angekündigt. Der Verantwortliche kann die Änderung vor diesem Datum in der Plattform annehmen oder ihr widersprechen. Nutzt der Verantwortliche die Plattform nach diesem Datum weiter, gilt diese fortgesetzte Nutzung als Annahme der neuen Fassung, und die Annahme wird mit Version, Dokumenten-Hash und Zeitpunkt der Ankündigung protokolliert. Möchte der Verantwortliche nicht gebunden sein, können die betroffenen Teile des Vertrages mit Wirkung zu dem Zeitpunkt gekündigt werden, zu dem die Änderung in Kraft treten würde.
| Priorität | Dokument |
|---|---|
| 1 | Rechtmäßige konkrete schriftliche Weisung, die FlowDule ausdrücklich akzeptiert hat. |
| 2 | Kundenanhang A mit den angenommenen Auswahlentscheidungen, Versionen und Hashes. |
| 3 | Der angenommene, versionsgebundene TOM-Anhang. |
| 4 | Dieser Auftragsverarbeitungsvertrag. |
| 5 | Allgemeine Geschäftsbedingungen und übrige Produktdokumentation. |
Eine spätere Weisung hat nur innerhalb ihres ausdrücklichen Umfangs Vorrang und darf FlowDule nicht zu rechtswidrigem Handeln verpflichten. Bei Widersprüchen über die Verarbeitung personenbezogener Daten gehen dieser Vertrag und die Anhänge den Allgemeinen Geschäftsbedingungen vor.
17. Haftung, Beendigung und Rechtswahl
Die Haftung der Parteien richtet sich nach Art. 82 DSGVO und zwingendem Recht. Etwaige vertragliche Beschränkungen richten sich nach den Allgemeinen Geschäftsbedingungen, können jedoch weder die Rechte betroffener Personen oder Behörden beschränken noch von einer Haftung abweichen, die rechtlich nicht beschränkt werden kann.
Der Vertrag endet, wenn FlowDule keine personenbezogenen Daten mehr im Auftrag des Kunden verarbeitet und alle Rückgabe-, Lösch- und Dokumentationspflichten erfüllt sind. Bestimmungen über Vertraulichkeit, Audit, Haftung und Dokumentation bleiben bestehen, soweit ihr Zweck dies erfordert.
Der Vertrag unterliegt dänischem Recht. Der Gerichtsstand richtet sich nach den Allgemeinen Geschäftsbedingungen, ohne dass dies die Befugnisse der dänischen Datenschutzbehörde (Datatilsynet) oder anderer zuständiger Behörden beschränkt.
Anhang A - kundenspezifische dokumentierte Weisung
Der Anhang wird je Kunde im Rahmen des Onboardings ausgefüllt und angenommen und zusammen mit dem Annahmenachweis des Kunden aufbewahrt. Nachstehend sind die Felder der Vorlage aufgeführt. Ein Feld, das für den Kunden nicht ausgefüllt und bestätigt wurde, bedeutet, dass die betreffende Verarbeitung nicht für den Produktivbetrieb genehmigt ist.
| Feld | Wird pro Kunde ausgefüllt |
|---|---|
| Kunde, CVR/Registrierung, Land | Wird beim Onboarding ausgefüllt |
| Annehmende Person, Rolle und Vertretungsmacht | Wird beim Onboarding ausgefüllt |
| AVV-, TOM- und Unterauftragsverarbeiterliste: Version/Hash | Wird beim Onboarding ausgefüllt |
| Aktivierte Module und Verarbeitungszwecke | Wird beim Onboarding ausgefüllt |
| Betroffene Personen und Datenkategorien | Wird beim Onboarding ausgefüllt |
| Berufsprofil, Art. 6/9 DSGVO und nationale Rechtsgrundlagen | Wird beim Onboarding ausgefüllt |
| Aufbewahrungsprofil und dokumentierte Begründung | Wird beim Onboarding ausgefüllt |
| KI-Use-Cases, Modell, menschliche Freigabe und Aufbewahrung | Nicht aktiviert, sofern der Kunde das Feld nicht ausgefüllt und akzeptiert hat |
| Betriebs-, Support- und KI-Regionen | Wird beim Onboarding ausgefüllt |
| Unterauftragsverarbeiter, Übermittlungen und Widersprüche | Wird beim Onboarding ausgefüllt |
| Minderjährige, Sorgeberechtigte, Vollmacht | Nicht erfasst, sofern der Kunde das Feld nicht ausgefüllt und akzeptiert hat |
| Datenschutz-, Sicherheits- und DSB-Kontakte des Kunden | Wird beim Onboarding ausgefüllt |
| Inkrafttreten, Annahmenachweis und nächster Prüftermin | Wird beim Onboarding ausgefüllt |
Anhang B - technische und organisatorische Maßnahmen
Der angenommene TOM-Anhang wird in Anhang A mit Titel, Version und Dokumenten-Hash bezeichnet. Der Anhang wird dem Kunden bei Annahme des Vertrages ausgehändigt und kann jederzeit über privacy@flowdule.com angefordert werden. Die öffentliche Sicherheitsbeschreibung ist lediglich informativ; bei Widersprüchen hat der angenommene TOM-Anhang Vorrang.
Anhang C - Unterauftragsverarbeiter und Übermittlungen
Die angenommene öffentliche Unterauftragsverarbeiterliste wird in Anhang A mit Version und Hash bezeichnet. FlowDule hat vor der Nutzung die tatsächliche juristische Einheit, Leistung, Zweck, Daten, Region, Supportzugriff, Vertrag/AVV, Übermittlungsgrundlage, TIA und die einschlägigen ergänzenden Maßnahmen zu verifizieren. Fehlende Nachweise bedeuten, dass der Anbieter oder die Funktion nicht mit personenbezogenen Daten aktiviert werden darf.