Zum Hauptinhalt springen
Trust Center

Datenschutz, Sicherheit und Compliance

EPISOFT betreibt eine Gesundheitsversorgung-klassige SaaS-Plattform, die für die Einhaltung von DSGVO, UK GDPR, HIPAA, SOC 2 und ISO/IEC 27001 entwickelt wurde. Wir unterstützen unabhängige Kliniken, Anbieter mit mehreren Standorten, große Gesundheitsorganisationen und regulierte Anbieter von Medizinleistungen.

  • Rollen von Verantwortlichem und Auftragsverarbeiter klar definiert
  • Unterzeichnete BAAs und DPAs auf Anfrage verfügbar
  • Unabhängige SOC-2- und ISO/IEC-27001-Audits
In Kraft
2026
Regelwerke
5+
Überprüfungszyklus
Jährlich
EPISOFT Trust and Compliance
HIPAA
BAA verfügbar
DSGVO
An EU/UK angepasst
SOC 2 · ISO
Jährlich auditiert
Rollen und Verantwortlichkeiten

Datenschutzrichtlinie

Kunden handeln als <strong>Verantwortliche</strong>. EPISOFT handelt unter der DSGVO als <strong>Auftragsverarbeiter</strong> und unter HIPAA als <strong>Geschäftspartner</strong>. Personenbezogene Daten und geschützte Gesundheitsinformationen werden ausschließlich zur Erbringung der vertraglich vereinbarten Leistungen verarbeitet.

Verantwortlicher
Kunde / Klinik
Auftragsverarbeiter
EPISOFT
Geschäftspartner
EPISOFT (HIPAA)
Compliance im Gesundheitswesen

HIPAA-Geschäftspartnervereinbarung

Elektronisch unterzeichnet. Unterzeichnete BAAs sind auf Anfrage verfügbar.

1. Begriffsbestimmungen (HIPAA)
  • <strong>Abgedeckte Einheit</strong> — 45 CFR §160.103
  • <strong>Geschäftspartner</strong> — EPISOFT, 45 CFR §160.103
  • <strong>Geschützte Gesundheitsinformationen (PHI)</strong> — 45 CFR §160.103
  • <strong>Sicherheitsvorfall</strong> — 45 CFR §164.304
  • <strong>Verstoß</strong> — 45 CFR §164.402
2. Zulässige Nutzungen und Offenlegungen
  • Bereitstellung von SaaS-Diensten gemäß dem Rahmenvertrag
  • Systemadministration, Wartung und Sicherheitsbetrieb
  • Einhaltung geltenden Rechts und regulatorischer Pflichten

PHI werden niemals für Werbung, Marketing, Profiling oder sachfremde Analysen verwendet.

3. Schutzmaßnahmen
  • Administrative, technische und physische Schutzmaßnahmen gemäß 45 CFR §164
  • Verschlüsselung von PHI im Ruhezustand und bei der Übertragung
  • Rollenbasierte Zugriffskontrolle und Durchsetzung des geringsten Privilegs
  • Umfassende Audit-Protokollierung und Überwachung
4. Verstoßmeldung

EPISOFT benachrichtigt die abgedeckte Einheit unverzüglich und spätestens <strong>60 Tage</strong> nach Feststellung eines Verstoßes.

5. Subunternehmer

Alle Subunternehmer mit Zugriff auf PHI unterliegen schriftlichen Vereinbarungen, die HIPAA-gleiche Pflichten auferlegen.

6. Beendigung

Nach Vertragsende werden PHI zurückgegeben oder sicher vernichtet. Ist die Vernichtung nicht durchführbar, bestehen die Schutzmaßnahmen fort.

EU- und UK-Compliance

Datenverarbeitungsvereinbarung nach DSGVO

Unterzeichnete Datenverarbeitungsvereinbarungen nach DSGVO sind auf Anfrage verfügbar.

1. Begriffsbestimmungen (DSGVO)
  • <strong>Personenbezogene Daten</strong> — Artikel 4(1)
  • <strong>Verarbeitung</strong> — Artikel 4(2)
  • <strong>Verantwortlicher</strong> — Artikel 4(7)
  • <strong>Auftragsverarbeiter</strong> — Artikel 4(8)
  • <strong>Besondere Kategorien</strong> — Artikel 9
2. Rollen
  • <strong>Verantwortlicher:</strong> Gesundheitsdienstleister
  • <strong>Auftragsverarbeiter:</strong> EPISOFT
3. Gegenstand und Zweck

Verarbeitung von Gesundheits-, Verwaltungs- und Betriebsdaten zur Bereitstellung von SaaS-Diensten für die Klinikverwaltung.

4. Pflichten des Auftragsverarbeiters
  • Daten nur nach dokumentierten Weisungen verarbeiten (Artikel 28)
  • Vertraulichkeitszusagen einhalten
  • Technische und organisatorische Maßnahmen umsetzen (Artikel 32)
  • Unterstützung bei Anfragen betroffener Personen leisten
  • Meldung von Verstößen gegen den Schutz personenbezogener Daten innerhalb von <strong>72 Stunden</strong>
5. Internationale Übermittlungen

Grenzüberschreitende Übermittlungen werden durch <strong>Standardvertragsklauseln (SCC)</strong> und, sofern anwendbar, <strong>UK International Data Transfer Agreements (IDTA)</strong> abgesichert.

Betrieb

Incident Response und Umgang mit Verstößen

24/7-Überwachung

Kontinuierliche Sicherheitsüberwachung und Warnungen über alle Produktionssysteme.

Eskalationsverfahren

Klassifizierung von Vorfällen und stufenweise Eskalationswege für jeden Schweregrad.

Kundenbenachrichtigung

Strukturierte Benachrichtigungsabläufe nach vertraglichen und regulatorischen Fristen.

Nachbereitung des Vorfalls

Ursachenanalyse und Nachverfolgung von Behebungsmaßnahmen bis zum Abschluss.

Service Level

Verfügbarkeit und Service-Level-Verpflichtungen

99,9% Verfügbarkeitsziel

Vertragliche SLA auf Basis redundanter Cloud-Infrastruktur.

Redundante Infrastruktur

Verteilung über mehrere Zonen mit automatischem Failover.

Tägliche verschlüsselte Backups

Wiederherstellung zu einem Zeitpunkt mit 30-tägiger Aufbewahrung.

Notfall- und Kontinuitätstests

Regelmäßige Notfallübungen und Validierung der Betriebskontinuität.

Datenkette

Unterauftragsverarbeiter

Alle Unterauftragsverarbeiter werden geprüft und sind vertraglich an gleichwertige Pflichten zu Datenschutz, Vertraulichkeit und Sicherheit gebunden.

Kategorie Zweck Region
Cloud-Infrastruktur Hosting und Datenspeicherung EU / USA
E-Mail-Zustellung Transaktionale Kommunikation Global
Überwachung und Protokollierung Sicherheit und Zuverlässigkeit EU / USA
Abdeckung

Regulatorisches Mapping

Regelwerk Abdeckung
HIPAA Privacy Rule, Security Rule, Breach Notification Rule
DSGVO Artikel 5, 6, 9, 28, 32, 33
SOC 2 Sicherheit, Verfügbarkeit, Vertraulichkeit
ISO 27001 Risiko, Zugriffskontrolle, Vorfallmanagement, Kontinuität
Regionale Abdeckung

Länder- und rechtsordnungsbezogene Anlagen

Rechtsordnungspezifische Anlagen zum Datenschutz und zur Compliance unterstützen lokale regulatorische Anforderungen und Erwartungen der Aufsichtsbehörden.

  • Europäische Union (EU) Länderspezifische GDPR-Anlagen (Deutschland, Frankreich, Niederlande), einschließlich Verweisen auf lokale Aufsichtsbehörden und Besonderheiten bei Gesundheitsdaten.
  • Vereinigtes Königreich (UK) UK-GDPR-Anlage mit dem Data Protection Act 2018 und dem UK International Data Transfer Agreement (IDTA).
  • Vereinigte Staaten (USA) HIPAA-orientierte Anlagen, abgestimmt auf Bundesanforderungen und geltende einzelstaatliche Gesundheitsdatenschutzgesetze.
  • Weitere Rechtsordnungen Anlagen für Kanada (PIPEDA), Australien (Privacy Act) und andere Regionen auf Anfrage.
Nachweis

Mapping von Kontrollen auf Regelwerke

Formales Mapping, das interne Kontrollen mit Regelwerken verknüpft. Auf Anfrage unter NDA verfügbar.

Regelwerk Zugeordnete Kontrollen Zweck
HIPAA Administrative, technische und physische Schutzmaßnahmen Datenschutz und Sicherheit im Gesundheitswesen
DSGVO / UK GDPR Artikel 5, 6, 9, 28, 30, 32, 33 Rechtmäßige Verarbeitung und Datenschutz
SOC 2 CC-Serie-Kontrollen Nachweis für Sicherheit, Verfügbarkeit und Vertraulichkeit
ISO/IEC 27001 Anhang-A-Kontrollen Managementsystem für Informationssicherheit
Auditnachweise

SOC-2-Berichte und Auditnachweise

Unabhängige Audits Dritter validieren die Wirksamkeit unserer Kontrollen. Berichte unter NDA verfügbar.

SOC 2 Typ I Gestaltung der Kontrollen
SOC 2 Typ II Wirksamkeit im Betrieb
Sicherheit Abdeckung der Kontrollen
Verfügbarkeit Verfügbarkeitsnachweis
Vertraulichkeit Datenschutz
Trust Center portal
Trust-Center-Portal

Zentraler Zugriff auf Compliance-Dokumentation

Ein zweistufiges Trust Center bietet Interessenten einen Überblick und Kunden unter NDA detaillierte, unterzeichnete und zeitgestempelte Dokumente.

  • Öffentliches Trust Center Überblick, SOC-2-Zusammenfassung, Datenschutzrichtlinien und Zertifizierungen.
  • Privates Trust Center Kundenspezifische Artefakte, unterzeichnete Vereinbarungen, Auditberichte, Details zu Unterauftragsverarbeitern.
  • Downloads unterzeichneter Dokumente Kryptografisch verifizierte, manipulationssichere PDF-Dateien für regulatorische Nachweise.
Enterprise-Support

Unterstützung bei Einkauf und Due Diligence

Dezernierte Compliance- und Sicherheitsansprechpartner unterstützen Enterprise- und regulierte Kunden während der gesamten Lieferantenrisikoprüfung.

Sicherheitsfragebögen

Unterstützung bei SIG, CAIQ und individuellen Fragebögen.

DPIA-Unterstützung

Unterstützung bei der Datenschutz-Folgenabschätzung.

Lieferanten-Risikoprüfungen

Unterstützung in Prozessen zur Lieferantenrisikobewertung.

Unterstützung bei regulatorischen Anfragen

Koordination für Audits und regulatorische Prüfungen.

Änderungsprotokolle

Zeitgestempelte Historie aller Compliance-Artefakte.

Benachrichtigungen in Echtzeit

Änderungen bei Unterauftragsverarbeitern werden vertraglich kommuniziert.

Benötigen Sie ein unterzeichnetes BAA, DPA oder einen Auditbericht?

Unser Compliance-Team arbeitet direkt mit Ihren Rechts-, Einkaufs- und Sicherheitsteams zusammen. Kontaktieren Sie uns, und wir leiten Ihre Anfrage innerhalb eines Werktags an die richtige Person weiter.