Für IT und Datenschutzbeauftragte

Sicherheit und Datenschutz im Detail.

Diese Seite beschreibt die technischen und organisatorischen Maßnahmen von aLIVE Clinic so, wie Ihre IT und Ihr Datenschutz sie für die Prüfung brauchen: konkret, gruppiert, ohne Werbung. Betreiber ist die aLIVE-Service GmbH in Magdeburg, Hosting und Support erfolgen in Deutschland.

Auf einen Blick
DeutschlandAnwendung und Datenbank in deutschen Rechenzentren
TLS überalljede Verbindung verschlüsselt
AES-256Zugangsdaten zu Drittdiensten verschlüsselt gespeichert
ISO 9001 · ISO/IEC 27001zertifizierter Entwicklungsrahmen der aLIVE-Service GmbH
DSGVOAuftragsverarbeitungsvertrag wird gestellt
Technische und organisatorische Maßnahmen

Sechs Bereiche, konkret benannt.

Die Maßnahmen sind Teil der Software und des Betriebs, nicht Zubehör. Was hier steht, gilt für jede Einrichtung auf der Plattform.

01 · Zugriff

Anmeldung und Schutz vor Ausprobieren

  • Passwörter als PBKDF2-Hash. Kein Passwort liegt im Klartext, auch nicht für den Betreiber.
  • Rate-Limiting der Anmeldeversuche. Automatisiertes Durchprobieren wird gebremst.
  • Sperre von 15 Minuten nach sechs Fehlversuchen. Zeitlich begrenzt, damit Unbefugte ein Konto nicht dauerhaft blockieren können.
  • Anmeldung mit E-Mail und Passwort oder über Ihren Identitätsanbieter per OpenID Connect.
02 · Verschlüsselung

Unterwegs und gespeichert

  • TLS auf jeder Verbindung: Browser, Anwendung, API und Videosprechstunde.
  • Zugangsdaten zu Drittdiensten AES-256-verschlüsselt gespeichert und niemals an den Browser gesendet.
  • Videosprechstunde auf Webex-Basis, verschlüsselt im Browser, eingebettet in Termin und Akte.
03 · Betrieb

Hosting und Entwicklung in Deutschland

  • Anwendung und Datenbank in deutschen Rechenzentren. Betrieb, Monitoring und Sicherung durch den Hersteller.
  • Entwicklung im Geltungsbereich der Zertifizierungen nach ISO 9001 und ISO/IEC 27001 der aLIVE-Service GmbH.
  • Updates ohne Ausfallzeit, ein Ansprechpartner Mo–Fr 8–18 Uhr.
04 · Protokollierung

Nachvollziehbar ohne Patienteninhalte

  • Aktivitätsprotokoll: wer wann was geändert hat.
  • Keine Patienteninhalte im Protokoll. Das Protokoll enthält Vorgänge, keine medizinischen Daten.
  • Grundlage für Auskunft und Nachweis gegenüber Ihrem Datenschutz und bei Prüfungen.
05 · Löschen und Export

Betroffenenrechte umsetzbar

  • Anonymisierung auf Antrag. Personenbezogene Daten lassen sich anonymisieren.
  • Strukturierter Datenexport für Auskunft, Übertragbarkeit, Berichte und einen späteren Wechsel.
  • Löschkonzept als Teil der Auftragsverarbeitung.
06 · Rollen und Mandanten

Jede Einrichtung getrennt, jede Rolle begrenzt

  • Vier Rollen: Behandelnde, Verwaltung, Patientinnen und Patienten, Administration, jeweils mit eigenen Rechten.
  • Mandantenfähig: jede Einrichtung mit eigenen Daten, Modulen, Marke und Domain auf einer Plattform.
  • Module je Einrichtung schaltbar. Was nicht genutzt wird, ist nicht aktiv.
  • Kinder- und Familienkonten mit geregeltem Zugriff der Sorgeberechtigten.
Vertrag und Standort

Auftragsverarbeitung und Hosting.

Auftragsverarbeitung

Ihre Einrichtung bleibt Verantwortliche, wir verarbeiten im Auftrag.

Die aLIVE-Service GmbH verarbeitet die Daten Ihrer Patientinnen und Patienten ausschließlich im Auftrag Ihrer Einrichtung nach Art. 28 DSGVO. Einen Vertrag zur Auftragsverarbeitung mit Beschreibung der technischen und organisatorischen Maßnahmen und dem Löschkonzept stellen wir Ihnen zur Prüfung bereit, bevor die erste Patientin angelegt wird.

Fragen Ihres Datenschutzbeauftragten beantworten wir im Bedarfsgespräch oder schriftlich, vor der Entscheidung und nicht erst danach.

Hosting-Standort

Deutschland, ohne Umweg.

Anwendung und Datenbank laufen in deutschen Rechenzentren. Entwicklung, Betrieb und Support kommen von der aLIVE-Service GmbH aus Magdeburg, es gibt einen Ansprechpartner für Hersteller und Betrieb.

Die Videosprechstunde nutzt die Infrastruktur von Cisco Webex; die Zugangsdaten dazu verwaltet Ihre Einrichtung, sie liegen AES-256-verschlüsselt in der Plattform und erreichen nie den Browser.

Diese Informationsseite alive.clinic selbst setzt keine Cookies und lädt keine Fremdinhalte, siehe Datenschutzerklärung. Die Anwendung läuft getrennt davon unter app.alive.clinic oder unter der Domain Ihrer Einrichtung.

Fragen Ihrer IT

Was IT-Abteilungen vor der Einführung wissen wollen.

Keine. aLIVE Clinic läuft vollständig im Browser über HTTPS. Für die Videosprechstunde muss der Browser die Infrastruktur von Cisco Webex erreichen können; die dafür freizugebenden Adressen nennen wir Ihnen für Ihre Firewall.

Ja. Neben E-Mail und Passwort unterstützt die Plattform die Anmeldung über einen bestehenden Identitätsanbieter per OpenID Connect. Rollen werden pro Einrichtung vergeben.

Über Ihren Mailserver per SMTP, auf Wunsch S/MIME-signiert, mit Vorlagen je Einrichtung in Ihrem Namen. Die Zugangsdaten zum Mailserver liegen AES-256-verschlüsselt in der Plattform.

Jede Einrichtung ist ein eigener Mandant mit eigenen Daten, Modulen, Marke und Domain. Rollen und Rechte gelten innerhalb des Mandanten; die Administration schaltet Module und Konten nur für die eigene Einrichtung.

Über den strukturierten Datenexport. Anschließend werden die Daten nach dem Löschkonzept der Auftragsverarbeitung gelöscht oder anonymisiert, Ihre Daten bleiben jederzeit Ihre Daten.

Mo–Fr 8–18 Uhr erreichbar

Fragen Ihrer IT oder Ihres Datenschutzes?

Wir beantworten sie direkt, technisch und ohne Vertrieb dazwischen. Auf Wunsch mit Ihrem Datenschutzbeauftragten im selben Termin.

+49 391 99978-5200→ Kontaktformular auf alive-service.de

aLIVE-Service GmbH, Magdeburg. Einen Auftragsverarbeitungsvertrag erhalten Sie auf Anfrage zur Prüfung.

Kontakt Anrufen