Zum Inhalt

Rechtliches

Sicherheit und Datenschutz

Diese Seite richtet sich an die Informationssicherheit, den Datenschutz und die Rechtsabteilung. Sie steht hier ohne Verkaufsrhetorik, damit Sie sie weiterleiten können. Was Sie hier nicht finden, fordern Sie über die Adresse unten an.

  • Dienstplandaten, Datenbank und Authentifizierung in Frankfurt, keine Übermittlung außerhalb der EU

  • Keine Patientendaten: Rondus enthält den Dienstplan, nicht die Arbeit

  • Trennung pro Organisation auf Datenbankebene, Zugriff nach Rolle, Auftragsverarbeitungsvertrag (AVV) verfügbar

  • Hosting

    Die Datenbank und die Authentifizierung laufen bei Supabase in Frankfurt, innerhalb der EU. Die Anwendung selbst wird über das Netzwerk von Vercel ausgeliefert; die Dienstplandaten bleiben in Frankfurt.

  • Verschlüsselung

    Der Datenverkehr zwischen Browser und Anwendung läuft über TLS. Die Daten werden bei Supabase verschlüsselt gespeichert.

  • Zugriff

    Jede Organisation sieht nur ihre eigenen Daten, durchgesetzt auf Datenbankebene. Innerhalb davon bestimmt die Rolle, was jemand darf, und Konten entstehen nur auf Einladung.

  • Back-ups und Aufbewahrung

    Back-ups folgen den Aufbewahrungsfristen von Supabase. Am Ende des Vertrags gibt Rondus die Daten in einem gängigen Format zurück oder löscht sie, nach Ihrer Wahl.

  • DSGVO und Datenpannen

    Rondus verarbeitet Dienstplandaten, keine Patientendaten und keine Krankheitsgründe. Bei einer Datenpanne informieren wir Sie unverzüglich, mit dem, was Sie für Ihre eigene Meldepflicht brauchen.

  • Unterauftragsverarbeiter

    Supabase (Datenbank, Frankfurt) und Vercel (Auslieferung) für alles; GitHub und Anthropic nur für Demo-Organisationen und das Rondus-Team selbst, nie mit Patientendaten. Die vollständige Liste steht unten, mit Zweck, Region und Einschränkung je Anbieter.

Es gibt ein Sicherheitsdossier

Für die Informationssicherheit und den Datenschutz eines Krankenhauses liegt ein Dossier mit dreizehn Seiten und dreizehn Kapiteln vor. Es steht nicht als Download auf dieser Website; Sie fordern es an und bekommen es zugeschickt. Was unten auf dieser Seite steht, müssen Sie dafür nicht anfordern.

Was darin steht:

  1. Worum es in diesem Dokument geht
  2. Wo die Daten liegen
  3. Welche personenbezogenen Daten Rondus verarbeitet
  4. Wie Kundenorganisationen voneinander getrennt sind
  5. Zugriff und Rechenschaft
  6. Anmeldung, Sitzungen und Austritt
  7. Verfügbarkeit, Back-up und Wiederherstellung
  8. Kontinuität des Anbieters
  9. Wie Software bei uns in Produktion geht
  10. Normen und Zertifizierung
  11. Was wir selbst als Schwachstelle sehen
  12. Was wir dagegen tun
  13. Kontakt

Dossier anfordern

Der vollständige Text

Wo die Daten liegen

Die Datenbank und die Authentifizierung laufen bei Supabase in der Region eu-central-1 (Frankfurt), innerhalb der Europäischen Union. Für die Dienstplandaten Ihrer Organisation ist eine Übermittlung außerhalb der EU nicht Teil des Designs.

Zwei Unterauftragsverarbeiter der Anwendung sitzen in den Vereinigten Staaten: GitHub und Anthropic. Keiner von beiden erhält Daten einer Kundenorganisation. GitHub erhält nur Meldungen aus Demo-Organisationen und Karten des Rondus-Teams, Anthropic nur interne Beiträge des Teams selbst. Die Einschränkung je Anbieter steht bei den Unterauftragsverarbeitern.

Eine Einschränkung nennen wir selbst: Die Anwendung selbst, also das Layout, die Bilder und das JavaScript, wird über das weltweite Netzwerk von Vercel ausgeliefert. Die Dienstplandaten bleiben in Frankfurt.

Welche Daten, und welche ausdrücklich nicht

Rondus verarbeitet Dienstplandaten von Mitarbeitenden: Name, E-Mail-Adresse, Funktionsgruppe, Stellenumfang (fte), Rolle in der Anwendung, Dienste, Dienstwünsche und protokollierte Abweichungen.

Rondus verarbeitet keine Patientendaten. Die Anwendung enthält den Dienstplan der Dienstplangruppe, also der Gruppe, die ihn gemeinsam trägt, nicht die Arbeit selbst. Auch Krankheitsgründe gehören nicht hinein: Verfügbarkeit heißt verfügbar oder nicht verfügbar.

Die eingebaute Hilfefunktion nutzt kein Sprachmodell

Der Rondus Gids beantwortet Fragen aus vorab geschriebenen Erklärungen, im Browser der Person, die ihn nutzt. Es gehen keine Dienstplandaten, keine Namen und keine Fragen an ein Sprachmodell oder einen anderen externen Dienst. Das ist technisch durchgesetzt, nicht nur vereinbart.

Über die Nutzung führen wir Statistik: die gestellte Frage (höchstens 200 Zeichen), welche Erklärung angezeigt wurde, ob es eine Antwort oder eine Ablehnung gab, und eine zufällige Sitzungsnummer. Konto, Name und Organisation sind nicht enthalten. Die Frage ist allerdings Freitext, den die Person selbst eintippt, daher bestimmen wir nicht, was darin landet; diese Zeilen sind für die Administration von Rondus lesbar. Wir bereinigen sie regelmäßig nach zwölf Monaten. Der Gids fügt keinen Unterauftragsverarbeiter hinzu.

Zugriff und Trennung

Zugriffstrennung pro Organisation auf Datenbankebene (Row Level Security): Eine Organisation sieht ausschließlich ihre eigenen Daten.

Innerhalb davon bestimmt die Rolle, was jemand darf: Administration, Dienstplanung, Weiterbildungsbefugte, Mitarbeitende und eine Leserolle, zum Beispiel für das Sekretariat. Konten entstehen nur auf Einladung, denn eine Selbstregistrierung gibt es nicht. Das erste Administrationskonto einer neuen Organisation lädt Rondus ein; danach laden Administration und Dienstplanung Ihrer eigenen Organisation ein, und die Dienstplanung kann kein Konto mit der Rolle Administration oder Dienstplanung anlegen. Die Authentifizierung läuft über Supabase Auth.

Beim Austritt setzt die Administration die Person auf inaktiv. Wer nicht mehr aktiv eingetragen ist, landet bei der nächsten Anfrage auf einem Bildschirm, der meldet, dass der Zugriff entzogen wurde. Ein bereits ausgegebenes Zugriffstoken bleibt eine Stunde gültig, und eine laufende Sitzung lässt sich nicht rückwirkend widerrufen, das Fenster beträgt also höchstens eine Stunde.

Aufbewahren und Löschen

Kontodaten bleiben, solange die Kundenbeziehung besteht. Gelöscht wird auf Verlangen der verantwortlichen Stelle, also Ihrer Einrichtung oder Dienstplangruppe. Back-ups folgen den Aufbewahrungsfristen von Supabase.

Zwei Kategorien haben keine automatische Aufbewahrungsfrist: die Nutzungsdaten, an denen wir sehen, welche Bildschirme genutzt werden, und das Audit-Log, das bei jeder Dienstplanänderung den alten und den neuen Wert festhält. Sie wachsen mit der Nutzung, und wir bereinigen sie auf Anfrage oder regelmäßig. Das sagen wir lieber, als eine Frist zu nennen, die nirgends umgesetzt wird.

Am Ende des Vertrags geben wir die Daten in einem gängigen Format zurück oder löschen sie, nach Ihrer Wahl.

Datenpannen

Bei einer Verletzung des Schutzes personenbezogener Daten informieren wir die verantwortliche Stelle unverzüglich, mit den Informationen, die Sie für Ihre eigene Meldepflicht gegenüber der niederländischen Datenschutzbehörde (Autoriteit Persoonsgegevens) und den betroffenen Personen brauchen.

Was wir nicht haben

Rondus hat keine Zertifizierung nach ISO 27001 und keine nach NEN 7510. Das lesen Sie lieber hier, als im Gespräch danach nachfragen zu müssen. Was wir können: die Maßnahmen oben schriftlich erläutern und an Ihrer eigenen Bewertung mitwirken.

Unterauftragsverarbeiter

Das sind alle Anbieter, die bei der Bereitstellung von Rondus Daten verarbeiten: zuerst die der Anwendung, danach die, die nur diese Website betreffen. Eine geplante Änderung melden wir vorab, damit Sie Einspruch erheben können.

AnbieterZweckRegionEinschränkung
SupabaseDatenbank, Authentifizierung und Dateispeicher der Anwendungeu-central-1, Frankfurt (EU)Speichert alles, was Rondus ablegt: Mitarbeitende, Dienstpläne, Dienstwünsche und Verfügbarkeit (ohne Grund). Im Dateispeicher nur ein Screenshot zu einer Meldung und Anhänge zu internen Beiträgen des Rondus-Teams
Maildienst (SMTP) von Supabase AuthVersand von Einladungen, Passwortwiederherstellung und Änderung einer E-Mail-AdresseNoch nicht festgestelltNur E-Mail-Adresse, Name, Organisationsname und ein Einmal-Link. Keine Dienstplandaten
VercelHosting und Auslieferung der Anwendung und dieser WebsiteServerfunktionen in Frankfurt (EU); das CDN speichert statische Dateien weltweit zwischenDer gesamte Datenverkehr läuft darüber, also auch das, was die Anwendung anzeigt; sonst nur die Serverprotokolle
GitHubEine Meldung aus „Vraag of meld“ (Fragen oder melden) wird zu einer Karte auf unserem Board, ebenso ein genehmigter Beitrag des TeamsVereinigte StaatenNur wenn „Vraag of meld“ eingeschaltet ist, und dann nur aus Demo-Organisationen, durch das Rondus-Team oder eine Testperson. Übermittelt werden der Meldungstext, Organisationsname, Rolle, Seite und die markierte Dienstplanzelle (der Text und eine Mitarbeitenden-ID); der Screenshot nicht. Daten einer Kundenorganisation gehen nicht dorthin
AnthropicClaude macht aus internen Beiträgen des Rondus-Teams einen Kartenentwurf und übersetzt ihn ins EnglischeVereinigte StaatenNur interne Beiträge des Teams selbst, nie Patienten- oder Krankheitsdaten. Kundschaft und Mitarbeitende nutzen diese Funktion nicht, und aus dem Dienstplan einer Kundenorganisation geht nichts mit
ResendVersand der Demo-Anfrage an Rondus und der Bestätigung an die anfragende PersonEU (Irland)Nur diese Website; die Anwendung nutzt Resend nicht. Nur die Angaben aus dem Demo-Formular, keine Dienstplandaten
HostingerPostfach hallo@rondus.app, empfängt Demo-Anfragen und E-Mails an RondusEU (Frankfurt)Nur diese Website und E-Mails an uns. Keine Dienstplandaten
Google AnalyticsStatistik dieser WebsiteEU und USA (Data Privacy Framework)Nur diese Website, und erst nachdem Sie im Cookie-Hinweis auf Akzeptieren klicken. Keine Dienstplandaten

Nicht in der Tabelle, und warum. Mitarbeitende können ihren eigenen Dienstplan von Google Kalender, Apple Kalender oder Outlook abrufen lassen; diesen Dienst wählen sie selbst, nicht Rondus, und dorthin geht nur ihr eigener veröffentlichter Dienstplan. Der Quellcode von Rondus liegt bei GitHub; dort liegen keine Kundendaten.

Auftragsverarbeitungsvertrag

Die Leseversion steht auf Niederländisch auf dieser Website und lässt sich drucken oder als PDF speichern. Ein unterschriftsfähiges Exemplar erhalten Sie auf Anfrage; schreiben Sie uns, und wir schicken es Ihnen zu.

Den Auftragsverarbeitungsvertrag lesen (Niederländisch)

Wer der Anbieter ist

Rondus B.V. in Gründung, mit Sitz in den Niederlanden. Rondus wird ausschließlich geschäftlich geliefert, an Einrichtungen und Dienstplangruppen.

Kontakt

Fragen zu Sicherheit, Datenschutz oder dem Auftragsverarbeitungsvertrag gehen an die Menschen, die Rondus machen, und Sie erhalten innerhalb von zwei Werktagen eine Antwort: security@rondus.app

Sehen Sie es mit Ihrem eigenen Dienstplan

In einer halben Stunde erfahren Sie, wie Dienstplanung auch gehen kann: effizient, automatisch, fair und übersichtlich

Demo anfragen