Technische und organisatorische Maßnahmen (TOM)
Anlage 1 zur Vereinbarung zur Auftragsverarbeitung gemäß Art. 28 DSGVO.
Stand: 29. September 2026
Anlage 1 – Technische und organisatorische Maßnahmen (TOM)
MFG e-Health Solutions GmbH trifft unter Berücksichtigung des Stands der Technik, der Art der Verarbeitung und des bestehenden Risikos angemessene technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO.
1. Zugriff und Authentifizierung
- individuelle Benutzerkonten für Ordinationsnutzer,
- rollen- und berechtigungsbasierte Zugriffskontrolle,
- Passwörter werden ausschließlich als Prüfsumme und nicht im Klartext gespeichert,
- zeitlich begrenzte Einladungs- und Passwort-Rücksetzlinks,
- Protokollierung von Anmeldungen und fehlgeschlagenen Anmeldeversuchen.
2. Datenübertragung und Speicherung
- sämtliche Verbindungen werden transportverschlüsselt,
- produktive Anwendung und Datenbank werden innerhalb der Europäischen Union in Frankfurt am Main betrieben,
- Praxislogos und Nachweisunterlagen werden in einer nicht öffentlichen Objektablage gespeichert,
- Patientendaten werden nicht für Werbung, Tracking oder Profilbildung verwendet.
3. Datenminimierung
Fotos von Medikamentenverpackungen und e-cards werden lokal im Browser ausgewertet und nicht an Rezeptblock übertragen oder gespeichert.
Übertragen werden ausschließlich die ausgelesenen, für den jeweiligen Vorgang erforderlichen Daten.
IP-Adressen und Browserkennungen werden nicht in den Fachdaten oder dem Prüfprotokoll gespeichert.
4. Vertraulichkeit
Zugriff auf personenbezogene Daten erhalten ausschließlich entsprechend berechtigte Personen.
Mitarbeiter und sonstige berechtigte Personen werden zur Vertraulichkeit verpflichtet.
Eingesetzte Dienstleister werden entsprechend den datenschutzrechtlichen Anforderungen vertraglich verpflichtet.
5. Verfügbarkeit und Wiederherstellung
Es bestehen angemessene Maßnahmen zur Datensicherung, Wiederherstellung und Sicherstellung der Verfügbarkeit der für Rezeptblock erforderlichen Systeme.
6. Protokollierung
Die Bearbeitung einer Rezeptanforderung wird hinsichtlich wesentlicher Vorgänge wie Anlage, Ansicht und Beantwortung protokolliert.
Dieses Protokoll wird gemeinsam mit der Rezeptanforderung gelöscht.
Daneben besteht ein längerfristiges Prüfprotokoll für gesetzliche Nachweiszwecke.
Dieses enthält keine Patientennamen.
7. Löschkonzept
- Rezeptanforderungen einschließlich Präparate und Rückmeldungen: automatische Löschung nach 30 Tagen,
- Prüfprotokoll: Löschung nach 730 Tagen,
- Einladungslinks für Mitarbeiter: 7 Tage,
- Passwort-Rücksetzlinks: 60 Minuten,
- SMS-Einmalkennwörter: 10 Minuten.
8. Sicherheitsvorfälle
Es bestehen organisatorische Prozesse zur Erkennung, Bewertung, Dokumentation und Behandlung von Datenschutz- und Informationssicherheitsvorfällen.
Betroffene Ordinationen werden bei relevanten Datenschutzverletzungen unverzüglich entsprechend den gesetzlichen Anforderungen informiert.
9. Überprüfung
Die Wirksamkeit der technischen und organisatorischen Maßnahmen wird regelmäßig überprüft und bei Bedarf an technische Entwicklungen oder geänderte Risiken angepasst.
Weitere Anlage
Fragen zu diesem Text? Die Kontaktangaben stehen im Impressum.