Frequently Asked Questions (FAQ)
Datenschutz & Datenstandorte
Nein. Die VITAS GmbH verarbeitet zu keinem Zeitpunkt Personen-, Anrufer- oder Sprachdaten in eigener Verantwortlichkeit für das Training eigener oder fremder KI-Modelle. Dies ist im Auftragsverarbeitungsvertrag (AVV) ausdrücklich ausgeschlossen. Zur kontinuierlichen Optimierung und Qualitätssicherung unserer Systeme nutzen wir ausschließlich synthetische (künstlich erzeugte) Testdaten.
Viele Anbieter werben mit Serverstandorten in Deutschland oder der EU. Handelt es sich dabei jedoch um US-Unternehmen oder werden US-Unterauftragnehmer genutzt, können US-Behörden (z. B. im Rahmen des US CLOUD Act) theoretisch Zugriff auf die Daten verlangen – selbst wenn der Server in Frankfurt steht. VITAS nutzt keinerlei ausländische Drittanbieter für die Kerninfrastruktur. Alle Daten verbleiben ausnahmslos bei deutschen Cloud-Anbietern ohne US-Mutterkonzern. Ein aufwendiges Transfer Impact Assessment (TIA) entfällt für Sie somit komplett.
Ja, uneingeschränkt. VITAS ist speziell auf die verarbeitungs- und datenschutzrechtlichen Anforderungen von Arztpraxen, Medizinischen Versorgungszentren (MVZ) und Kliniken ausgelegt. Durch die Prüfungen nach ISO 27001 sowie das BSI C5-Testat (Typ 1) erfüllen wir nachweislich die strengen Sicherheits- und Schutzbedarfe, die bei der Verarbeitung sensibler Gesundheitsdaten (Art. 9 DSGVO) sowie unter Wahrung des Berufsgeheimnisses (§ 203 StGB) gefordert sind.
Über die VITAS Plattform für virtuelle Telefonassistenten werden personenbezogene Daten im Sinne des Art. 4 Nr. 2 DSGVO verarbeitet. Der Kunde legt als Verantwortlicher bei der Konfiguration des Telefonassistenten beziehungsweise Chatbots den Rahmen der Verarbeitung fest und bestimmt, welche Daten von Anrufern und Chatbot-Nutzern erfragt werden sollen. Die Anrufer und Chatbot-Nutzer entscheiden im Gesprächs- beziehungsweise Chatverlauf selbst, welche Informationen sie mitteilen.
Daher können abhängig von der Konfiguration sowie vom jeweiligen Zweck und Anliegen personenbezogene Daten unterschiedlicher Art verarbeitet werden.
Im Standard (mindestens):
Personenbezogene Daten von Anrufern:
- übermittelte Telefonnummer des Anrufers
- Sprachaufzeichnung des Anrufers
Personenbezogene Daten von Nutzern der Anwendung:
- Kontakt- und Kommunikationsdaten, zum Beispiel E-Mail-Adresse
- IP-Adresse
Konfigurationsabhängig:
Je nach Einsatzzweck und Konfiguration des Telefonassistenten beziehungsweise Chatbots können weitere personenbezogene Daten verarbeitet werden. Hierzu zählen insbesondere:
- Personenstammdaten
- Kontakt- und Kommunikationsdaten
- Angaben zum Anliegen oder Terminwunsch
- gegebenenfalls freiwillig mitgeteilte Gesundheitsdaten
- Vertrags-, Kundenhistorien-, Abrechnungs- und Zahlungsdaten
Der Kunde legt als Verantwortlicher im Rahmen der Konfiguration fest, welche Daten für den jeweiligen Anwendungsfall erfragt werden. VITAS verarbeitet diese Daten als Auftragsverarbeiter im Rahmen des erteilten Auftrags und nach Weisung des Verantwortlichen.
- Nutzer der VITAS Plattform
- Anrufer beziehungsweise Chatbot-Nutzer
Abhängig vom jeweiligen Anwendungsbereich können hierzu insbesondere Kunden, Interessenten, Beschäftigte oder Ansprechpartner des Verantwortlichen gehören. Bei einem Einsatz in Praxen oder Gesundheitseinrichtungen können auch Patienten und neue Patienten, bei Kanzleien Klienten und neue Klienten sowie im öffentlichen Sektor Bürger, Einwohner und ausländische Staatsangehörige betroffen sein.
Nutzerkonten können auch mit einer Funktionsadresse und einer generischen Bezeichnung geführt werden
Für die Bereitstellung der Kernfunktionen ist keine Verarbeitung personenbezogener Daten in Drittländern vorgesehen. Die hierfür eingesetzten Unterauftragnehmer sind in Anlage I des Auftragsverarbeitungsvertrags aufgeführt.
Bei der Aktivierung und Nutzung bestimmter zusätzlicher optionaler Funktionalitäten kann eine Verarbeitung personenbezogener Daten in Drittländern erfolgen. Diese Funktionen werden ausschließlich im Auftrag und nach dokumentierter Weisung des Verantwortlichen freigeschaltet. Eine Drittlandübermittlung erfolgt nur unter Einhaltung der Anforderungen der Art. 44 bis 49 DSGVO, insbesondere auf Grundlage eines Angemessenheitsbeschlusses oder geeigneter Garantien wie den Standardvertragsklauseln der Europäischen Kommission.
Die jeweils eingesetzten Unterauftragnehmer, Drittländer und Übermittlungsgrundlagen ergeben sich aus der aktuellen Fassung der Anlage II des Auftragsverarbeitungsvertrags.
Alle zur Verarbeitung personenbezogener Daten befugten Personen werden vertraglich zur Vertraulichkeit verpflichtet und vor Aufnahme ihrer Tätigkeit mit den relevanten Datenschutzbestimmungen vertraut gemacht sowie entsprechend geschult. Es erfolgt des Weiteren zusätzlich eine Verpflichtung auf die Wahrung von Privatgeheimnissen gemäß § 203 StGB.
Der Auftraggeber legt als Verantwortlicher in der Plattform-Konfiguration fest, welche Daten für den jeweiligen Anwendungsfall erforderlich sind und wie lange die Konversationen gespeichert werden. VITAS stellt hierfür die entsprechenden Konfigurationsmöglichkeiten bereit und verarbeitet die Daten gemäß § 8 Abs. 1 des AVV ausschließlich im Rahmen der getroffenen Vereinbarungen und nach dokumentierter Weisung des Auftraggebers.
Die Speicherdauer für Konversationen ist durch den Auftraggeber individuell im Rahmen des Löschkonzepts in der VITAS Plattform konfigurierbar und kann entsprechend dem jeweiligen Zweck und der einschlägigen Rechtsgrundlage festgelegt werden. Die Mindest-Speicherdauer beträgt 14 Tage. Standardmäßig sind für Bestandskunden zehn Jahre und für Neukunden 90 Tage voreingestellt.
Nach Ablauf des konfigurierten Zeitraums werden die betreffenden Konversationen automatisiert gelöscht. Einzelne Konversationen können zudem manuell über die Plattform gelöscht werden.
Der Auftraggeber konfiguriert eine einheitliche Speicherdauer für die in der VITAS Plattform gespeicherten Konversationen.
Nach Ablauf der konfigurierten Frist wird die gesamte Konversation einschließlich der zugehörigen Daten automatisiert gelöscht. Einzelne Datensätze können zusätzlich manuell über die Plattform gelöscht werden./
Der Auftraggeber kann die in der VITAS Plattform gespeicherten Konversationen und die darin erfassten Informationen eigenständig einsehen, exportieren und manuell löschen. Damit können insbesondere Auskunfts-, Berichtigungs- und Löschersuchen sowie die Folgen eines Widerrufs umgesetzt werden.
VITAS unterstützt bei der Bearbeitung eingehender Betroffenenanfragen durch deren direkte und unverzügliche Weiterleitung an den Auftraggeber.
Betroffene können sich über die in den bereitgestellten Datenschutzerklärungen genannten Kontaktwege an den Verantwortlichen wenden. Zusätzlich ist bei VITAS die Kontaktadresse [email protected] eingerichtet. Berichtigungsersuchen werden durch den Auftraggeber als Verantwortlichen geprüft und bearbeitet. Abgeschlossene Konversationen können in der VITAS Plattform eingesehen, exportiert und gelöscht, jedoch nicht nachträglich verändert werden. Erforderliche Berichtigungen erfolgen im führenden System des Auftraggebers. Direkt bei VITAS eingehende Betroffenenanfragen werden gemäß § 7 AVV unverzüglich an den Auftraggeber weitergeleitet. Ist technische Unterstützung erforderlich, unterstützt VITAS den Auftraggeber im Rahmen des AVV und nach dessen Weisung.
Technische Fragen
Architektur, Schnittstellen & Systemanforderungen
Nein. Die VITAS Plattform ist eine reine Software-as-a-Service-(SaaS)-Lösung. Für die Ersteinrichtung und Nutzung ist keinerlei Zugriff auf Ihre lokale IT-Infrastruktur oder Ihre Endgeräte erforderlich. Die Aufschaltung erfolgt unkompliziert über eine direkte Rufweiterleitung Ihrer Telefonanlage.
Da die Plattform als cloudbasierte SaaS-Lösung über den Browser bereitgestellt wird, ist die Anzahl der parallelen Nutzer technisch flexibel skalierbar und nicht starr begrenzt.
Es ist keine Installation erforderlich, deshalb gibt es keine Inkompatibilitäten, solange der Browser aktuell ist (Aktuelle Version der gängigen Browser Firefox, Chrome, Safari)
Der Zugriff auf die SaaS-Anwendung erfolgt über HTTPS (TCP-Port 443).
https://www.telefonassistent.de/partnerschaften Wir bieten Schnittstellen zu den Partner-Systemen an. Eine Offene Schnittstelle zu VITAS selbst gibt es nicht.
Wird nicht angeboten / verwendet.
Verschlüsselung, Netzwerksicherheit & Hosting
Ja, lückenlos. Sämtliche Daten werden während der Übertragung über öffentliche Netzwerke (Data in Transit) mittels TLS 1.2+ verschlüsselt. Im Ruhezustand (Data at Rest) werden Daten sowie Datenbank-Backups mit dem Standard AES-256 gesichert. Die Schlüsselverwaltung erfolgt über FIPS 140-2-validierte Hardware-Sicherheitsmodule (HSM).
Daten werden bei der Übertragung mittels TLS verschlüsselt. Unterstützt werden TLS 1.3 und TLS 1.2. Bevorzugt wird TLS 1.3 verwendet.
Ja. Personenbezogene Daten werden im Ruhezustand („at rest“) mittels AES-256 verschlüsselt gespeichert. Die Datenübertragung („in transit“) erfolgt verschlüsselt über HTTPS beziehungsweise TLS
Alle Internetverbindungen zur VITAS Plattform und die darüber übertragenen Daten werden mit TLS 1.3 verschlüsselt; als Fallback wird TLS 1.2 eingesetzt.
Bei Anrufen über das öffentliche Telefonnetz (PSTN) liegt der Übertragungsweg bis zum Eintrittspunkt bei VITAS außerhalb des Einflussbereichs von VITAS.
Eine Ende-zu-Ende-Verschlüsselung ist im klassischen öffentlichen Telefonnetz technisch nur eingeschränkt umsetzbar, da Telekommunikationsanbieter gesetzlich verpflichtet sind, bestimmte Protokolle bereitzustellen. VITAS setzt jedoch ab dem Übergabepunkt der Telefonie auf die höchsten verfügbaren Transportverschlüsselungen.
Der Zugriff auf Netzwerkdienste wird durch restriktive Security Groups nach dem Whitelist-Prinzip geregelt. Netzwerkverkehr ist standardmäßig nicht erlaubt und wird ausschließlich für ausdrücklich definierte Ports und Protokolle zwischen festgelegten Quell- und Zielsystemen freigegeben. Die Berechtigungen werden nach dem Least-Privilege-Prinzip vergeben.
Magdeburg, Biere
Das Rechenzentrum (Open Telekom Cloud) ist nach ISO/IEC 27001:2022 zertifiziert und nach C5:Typ2 testiert und wird im Rahmen des Lieferantenmanagements regelmäßig geprüft.
Zur Trennung der Kundendaten erfolgt eine logische Mandantentrennung, bei der der Zugriff auf Daten auf Grundlage von rollen- und berechtigungsbasierten Zugriffskonzepten erfolgt. Der Zugriff auf kundenspezifische Daten ist auf berechtigte Nutzer der jeweiligen Nutzerorganisation beschränkt.
Benutzerverwaltung, Zugriffsschutz & Fernwartung
Die Benutzer- und Berechtigungsverwaltung erfolgt selbstständig durch berechtigte Benutzer in der Plattform. Neue Benutzer werden per E-Mail eingeladen und einem Rollenprofil zugeordnet. Rollen können nachträglich geändert werden. Beim Löschen eines Benutzers wird dessen Zugriff unmittelbar entzogen.
Nein
Die Authentifizierung erfolgt über E-Mail-Adresse und Passwort. Optional kann eine Zwei-Faktor-Authentifizierung (2FA) aktiviert werden. Dabei wird zusätzlich ein zeitlich begrenzter Einmalcode aus einer Authentifizierungs-App abgefragt.
Das Passwort wird vom Benutzer selbst festgelegt und muss mindestens 8 Zeichen umfassen. Empfohlen werden mindestens 12 Zeichen sowie eine Kombination aus Groß- und Kleinbuchstaben, Ziffern und Sonderzeichen.
Es werden keine Initialpasswörter vergeben. Neue Benutzer erhalten eine Einladungs-E-Mail und legen im Rahmen der Registrierung selbst ein persönliches Passwort fest.
Ja. Nach fünf aufeinanderfolgenden fehlgeschlagenen Login-Versuchen wird das Benutzerkonto aus Sicherheitsgründen gesperrt. Eine erneute Anmeldung ist erst nach Freischaltung durch den technischen Support möglich.
Wann immer möglich, betreibt VITAS die eingesetzten Anwendungen in der selbst verwalteten Cloud-Infrastruktur. Diese wird über die Open Telekom Cloud der T-Systems International GmbH bereitgestellt.
Als Hosting-Anbieter verfügt T-Systems über die für den physischen Infrastruktur-, Administrations- und Supportbetrieb erforderlichen, vertraglich geregelten Zugriffsmöglichkeiten.
Die Open Telekom Cloud ist nach ISO 27001 zertifiziert und nach BSI C5 Typ II attestiert; die zuständigen Beschäftigten sind gemäß § 203 StGB zur Wahrung von Berufsgeheimnissen verpflichtet. checkdomain verwaltet ausschließlich Domains und DNS-Dienste, ohne Zugriff auf die VITAS-Anwendung oder Datenbank. Open Numbers stellt Rufnummern und Telefoninfrastruktur bereit und verarbeitet die hierfür erforderlichen Signalisierungs- und Routingdaten.
Externe Dienste werden über definierte, abgesicherte Schnittstellen angebunden; dabei werden nur die für den jeweiligen vertraglich festgelegten Zweck erforderlichen Daten übermittelt.
Drittanbietern wird kein direkter Fernzugang zur VITAS-Anwendung oder zu den Produktivsystemen eingeräumt. Technisch erforderliche Zugriffsmöglichkeiten des Hosting-Anbieters sind auf den Infrastruktur- und Supportbetrieb beschränkt und unterliegen vertraglich geregelten Zugriffskontrollen.
Wartungs- und Administrationszugriffe auf die SaaS-Plattform erfolgen ausschließlich über verschlüsselte Verbindungen und durch autorisierte VITAS-Mitarbeitende. Dabei gelten folgende Schutzmaßnahmen:
Need-to-Know und Least Privilege: Zugriffsrechte werden rollenbasiert vergeben und auf das erforderliche Minimum beschränkt.
Starke Authentifizierung: Administrative Zugriffe erfolgen über personalisierte Benutzerkonten und sind durch Mehr-Faktor-Authentifizierung geschützt.
Protokollierung: Administrative Anmeldungen und sicherheitsrelevante Vorgänge werden protokolliert.
Umgebungstrennung: Entwicklungs-, Test- und Produktivumgebungen sind technisch und organisatorisch getrennt.
Berechtigungsmanagement: Berechtigungen werden regelmäßig überprüft und bei Rollenwechsel oder Austritt unverzüglich angepasst beziehungsweise entzogen.
Eine Anonymisierung oder Pseudonymisierung im Produktivsystem erfolgt nicht, sofern für eine zielgerichtete Fehleranalyse der Zugriff auf konkrete Nutzdaten erforderlich ist. Als kompensierende Schutzmaßnahmen erfolgen Supportzugriffe ausschließlich anlassbezogen und nach dem Need-to-Know- und Least-Privilege-Prinzip. Die Zugriffe sind auf berechtigte Personen beschränkt, erfolgen über personalisierte und mit MFA geschützte Konten und werden vollständig protokolliert. Die betreffenden Mitarbeitenden sind gemäß § 203 StGB zur Verschwiegenheit verpflichtet. Für Tests und Weiterentwicklungen außerhalb des Produktivsupports werden ausschließlich synthetische oder anonymisierte Datensätze verwendet.
Die in der VITAS Plattform gespeicherten Anrufdaten können im strukturierten und maschinenlesbaren XLS-Format exportiert werden. Der Export kann für alle Anrufe, für ein bestimmtes Szenario oder für einen ausgewählten Zeitraum erfolgen. Weitere Informationen enthält der VITAS Hilfebereich
Systempflege, Updates & Schwachstellenmanagement
Anwendungsupdates werden zentral durch den Anbieter über kontrollierte Cloud-Deployments bereitgestellt. Eine kundenseitige Installation ist nicht erforderlich. Gegebenenfalls ist lediglich ein einmaliges Neuladen der Browserseite erforderlich.
Ja. Sicherheitskritische Updates und Hotfixes werden durch den Anbieter im Rahmen kontrollierter Deployments innerhalb definierter Wartungsfenster eingespielt. Die Aktualisierungen erfolgen in der Regel ohne wahrnehmbare Beeinträchtigung für die Kunden.
Sicherheitskritische Schwachstellen werden risikobasiert priorisiert und bei Bedarf außerhalb des regulären Release-Zyklus über einen Hotfix-Prozess behoben.
Nicht kritische Sicherheitsupdates werden im Rahmen des regulären Deployment-Zyklus von etwa fünf Wochen eingespielt.
Ja. Für den Betrieb der SaaS-Plattform werden nur Betriebssystemversionen eingesetzt, für die noch reguläre Sicherheitsupdates bereitgestellt werden. Erforderliche Sicherheitsupdates und Versionswechsel werden zentral durch VITAS durchgeführt.
Ja. Im Rahmen unseres ISO-27001-zertifizierten Informationssicherheitsmanagementsystems (ISMS) ist ein dokumentierter Prozess zur Identifikation, Bewertung, Behandlung und Kommunikation von Schwachstellen etabliert.
Identifikation & Erfassung: Schwachstellen werden kontinuierlich durch automatisierte CVE-Scans, manuelle Qualitätssicherungs-Tests, jährliche externe Penetrationstests sowie durch das Monitoring öffentlicher Sicherheits-Feeds erfasst.
Bewertung: Öffentliche Schwachstellen werden anhand des CVSS-Scores priorisiert. Bei individuellen Schwachstellen ohne CVE erfolgt die Bewertung nach Ausnutzbarkeit, Auswirkung, Exponierung und vorhandenen Kompensationsmaßnahmen.
Meldung & Behandlung: Identifizierte Schwachstellen werden umgehend als Tickets erfasst und innerhalb definierter Fristen behoben
Externe Kommunikation: Kunden werden umgehend informiert, sofern eine Schwachstelle eine konkrete Beeinträchtigung der vertraglich zugesicherten Dienste zur Folge hat oder Daten von Kunden direkt betroffen sind.
Ja. Nicht benötigte Dienste und Softwarekomponenten werden im Rahmen definierter Hardening-Baselines deaktiviert oder entfernt. Die Umsetzung wird durch automatisierte Prüfungen im Build-Prozess kontrolliert.
Ja. Sicherheitsrelevante Zugriffe und Änderungen werden nachvollziehbar protokolliert und manipulationsgeschützt nach dem WORM-Prinzip („Write Once, Read Many“) in der Cloud gespeichert. Die Protokolle werden nach 30 Tagen automatisiert gelöscht.
Die Datensicherung der SaaS-Plattform erfolgt zentral durch VITAS und unabhängig von der kundenseitig eingesetzten Backup-Software. Backups werden regelmäßig, verschlüsselt und redundant gespeichert. Die Aufbewahrungsdauer beträgt je nach Systemkomponente mindestens sieben Tage; die Wiederherstellungsverfahren werden regelmäßig getestet.
Verträge, Fristen & Compliance
Nein. Der AVV ist integraler Bestandteil unserer Allgemeinen Geschäftsbedingungen (AGB). Er tritt mit dem Online-Vertragsschluss (Zugang der Auftragsbestätigung) automatisch rechtskräftig nach Art. 28 DSGVO in Kraft. Ein manueller Ausdruck oder eine Unterschrift ist rechtlich nicht erforderlich.
Unser standardisierter AVV deckt alle gesetzlichen Anforderungen nach Art. 28 DSGVO ab und ist exakt auf unsere technische Architektur abgestimmt. Individuelle Anpassungen oder Sonder-AVVs stellen wir ausschließlich nach juristischer Einzelprüfung für Großkunden ab einem definierten Auftragsvolumen bereit.
Für Einrichtungen der öffentlichen Hand stellen wir alle relevanten Nachweise und Dokumentationen (u. a. ISO 27001, BSI C5) bereit, um eine EVB-IT-konforme Beschaffung zu unterstützen. Die Abstimmung spezifischer Vertragswerke erfolgt über unser Compliance-Team.
Ja. Innerhalb der VITAS Plattform können Sie die Speicherdauer für Sprachaufzeichnungen, Transkripte und Kontaktdaten eigenständig konfigurieren. Nach Ablauf der von Ihnen definierten Frist werden die Daten vom System automatisch und unwiderruflich gelöscht.
Siehe Service Level Agreement
Die vertraglich zugesicherte Standardverfügbarkeit beträgt mindestens 96 % pro Monat. Maßgeblich sind die Berechnung und Bedingungen des beigefügten Service Level Agreements (SLA).