Auftragsverarbeitung
Übersicht für Kunden, die Quinn mit personenbezogenen oder gesundheitsbezogenen Daten einsetzen. Der finale AVV muss als Vertrag mit konkreten Parteien, Unterauftragsverarbeitern und Fristen abgeschlossen werden.
Stand: Juli 2026
Rolle
Quinn als Auftragsverarbeiter, Kunde als Verantwortlicher
Datenarten
Account-, Organisations-, Audio-, Transkript-, Dokumentations- und Auditdaten
Technik
Mandantentrennung, Zugriffsschutz, Protokollierung, private Speicherwege
Zugriff
Rollen, Organisationen und geschützte App-Bereiche
AVV-Struktur
Quinn verarbeitet personenbezogene Daten, um Kunden Dokumentationsablaeufe, Teamverwaltung, KI-gestuetzte Entwurfserstellung, Speicherung, Freigabe, Export und Support bereitzustellen.
Der Kunde ist in der Regel Verantwortlicher für die Daten seiner Betroffenen, Mitarbeitenden und Organisation. Quinn handelt hinsichtlich der verarbeiteten Kundendaten als Auftragsverarbeiter, soweit keine eigene Verantwortlichkeit besteht.
Betroffen sein können Nutzer, Mitarbeitende des Kunden, Pflegebeduerftige, Angehoerige, Kontaktpersonen und weitere Personen, die in Dokumentationsablaeufen genannt werden.
Verarbeitet werden können Identifikations- und Kontaktdaten, Accountdaten, Rollen, Audioinhalte, Transkripte, Freitexte, Pflege- und Gesundheitsinformationen, SIS-nahe Inhalte, Metadaten, Auditlogs und Exportdaten.
Quinn verarbeitet Kundendaten grundsaetzlich nur auf dokumentierte Weisung des Kunden, soweit keine gesetzliche Pflicht entgegensteht. Produktkonfiguration, Nutzung der Anwendung und Supportanfragen können Weisungen konkretisieren.
Als technische Dienstleister sind nach aktuellem Produktstand insbesondere Vercel für Hosting, Supabase für Authentifizierung, Datenbank und private Speicherung sowie OpenAI für Transkription und KI-gestützte Entwürfe vorgesehen. Sentry und Upstash werden nur einbezogen, soweit sie für den vereinbarten Betriebsweg aktiviert sind. Die verbindliche Liste einschließlich Zweck, Region und Transfergrundlage wird im jeweiligen AVV geführt.
Zu den vorgesehenen Maßnahmen gehören Zugriffskontrolle, rollenbasierte Berechtigungen, Organisationsgrenzen, geschützte Speicherbereiche, Auditlogs, Transportverschlüsselung, kontrollierte Admin-Zugriffe, Backup- und Wiederherstellungsprozesse sowie Incident-Prozesse.
Nach Vertragsende werden Kundendaten nach Weisung geloescht oder in geeigneter Form bereitgestellt, soweit keine gesetzlichen Pflichten oder berechtigten Nachweiszwecke entgegenstehen. Konkrete Fristen müssen vertraglich festgelegt werden.
Quinn unterstuetzt Kunden im erforderlichen Umfang bei Betroffenenrechten, Sicherheitsvorfaellen, Datenschutz-Folgenabschaetzungen und Nachweisen, soweit die Informationen im Verantwortungsbereich von Quinn liegen.
Kunden erhalten angemessene Nachweise zur Einhaltung der vereinbarten Maßnahmen. Umfang, Form und Frequenz von Audits müssen im finalen AVV geregelt werden.
TOM
Zugriffskontrolle
Login, Supabase Auth, geschützte Routen, Rollen und Organisationskontext
Zugangskontrolle
Private Storage-Pfade, service role nur serverseitig, RLS-Policies und API-Kontext
Weitergabekontrolle
Kontrollierte Exporte, Auditlogs, keine oeffentlichen Audio- oder PDF-Pfade
Eingabekontrolle
Protokollierung von Erstellung, Bearbeitung, Freigabe, Export und Teamaktionen
Mandantentrennung
Organisation-ID in Datenmodell, RLS und serverseitiger Auth-Kontext
Verfügbarkeit
Backup-, Restore-, Monitoring- und Incident-Prozesse werden betriebsbezogen dokumentiert und über Nachweise geprüft
Datenschutz by Design
Freigabe vor Export, Entwürfe statt automatische Enddokumentation, klare Nutzerverantwortung