Dienstplandaten, Datenbank und Authentifizierung in Frankfurt, keine Übermittlung außerhalb der EU
Keine Patientendaten: Rondus enthält den Dienstplan, nicht die Arbeit
Trennung pro Organisation auf Datenbankebene, Zugriff nach Rolle, Auftragsverarbeitungsvertrag (AVV) verfügbar
Dienstplandaten, Datenbank und Authentifizierung in Frankfurt, keine Übermittlung außerhalb der EU
Keine Patientendaten: Rondus enthält den Dienstplan, nicht die Arbeit
Trennung pro Organisation auf Datenbankebene, Zugriff nach Rolle, Auftragsverarbeitungsvertrag (AVV) verfügbar
Hosting
Die Datenbank und die Authentifizierung laufen bei Supabase in Frankfurt, innerhalb der EU. Die Anwendung selbst wird über das Netzwerk von Vercel ausgeliefert; die Dienstplandaten bleiben in Frankfurt.
Verschlüsselung
Der Datenverkehr zwischen Browser und Anwendung läuft über TLS. Die Daten werden bei Supabase verschlüsselt gespeichert.
Zugriff
Jede Organisation sieht nur ihre eigenen Daten, durchgesetzt auf Datenbankebene. Innerhalb davon bestimmt die Rolle, was jemand darf, und Konten entstehen nur auf Einladung.
Back-ups und Aufbewahrung
Back-ups folgen den Aufbewahrungsfristen von Supabase. Am Ende des Vertrags gibt Rondus die Daten in einem gängigen Format zurück oder löscht sie, nach Ihrer Wahl.
DSGVO und Datenpannen
Rondus verarbeitet Dienstplandaten, keine Patientendaten und keine Krankheitsgründe. Bei einer Datenpanne informieren wir Sie unverzüglich, mit dem, was Sie für Ihre eigene Meldepflicht brauchen.
Unterauftragsverarbeiter
Supabase (Datenbank, Frankfurt) und Vercel (Auslieferung) für alles; GitHub und Anthropic nur für Demo-Organisationen und das Rondus-Team selbst, nie mit Patientendaten. Die vollständige Liste steht unten, mit Zweck, Region und Einschränkung je Anbieter.
Es gibt ein Sicherheitsdossier
Für die Informationssicherheit und den Datenschutz eines Krankenhauses liegt ein Dossier mit dreizehn Seiten und dreizehn Kapiteln vor. Es steht nicht als Download auf dieser Website; Sie fordern es an und bekommen es zugeschickt. Was unten auf dieser Seite steht, müssen Sie dafür nicht anfordern.
Was darin steht:
- Worum es in diesem Dokument geht
- Wo die Daten liegen
- Welche personenbezogenen Daten Rondus verarbeitet
- Wie Kundenorganisationen voneinander getrennt sind
- Zugriff und Rechenschaft
- Anmeldung, Sitzungen und Austritt
- Verfügbarkeit, Back-up und Wiederherstellung
- Kontinuität des Anbieters
- Wie Software bei uns in Produktion geht
- Normen und Zertifizierung
- Was wir selbst als Schwachstelle sehen
- Was wir dagegen tun
- Kontakt
Der vollständige Text
Wo die Daten liegen
Die Datenbank und die Authentifizierung laufen bei Supabase in der Region eu-central-1 (Frankfurt), innerhalb der Europäischen Union. Für die Dienstplandaten Ihrer Organisation ist eine Übermittlung außerhalb der EU nicht Teil des Designs.
Zwei Unterauftragsverarbeiter der Anwendung sitzen in den Vereinigten Staaten: GitHub und Anthropic. Keiner von beiden erhält Daten einer Kundenorganisation. GitHub erhält nur Meldungen aus Demo-Organisationen und Karten des Rondus-Teams, Anthropic nur interne Beiträge des Teams selbst. Die Einschränkung je Anbieter steht bei den Unterauftragsverarbeitern.
Eine Einschränkung nennen wir selbst: Die Anwendung selbst, also das Layout, die Bilder und das JavaScript, wird über das weltweite Netzwerk von Vercel ausgeliefert. Die Dienstplandaten bleiben in Frankfurt.
Welche Daten, und welche ausdrücklich nicht
Rondus verarbeitet Dienstplandaten von Mitarbeitenden: Name, E-Mail-Adresse, Funktionsgruppe, Stellenumfang (fte), Rolle in der Anwendung, Dienste, Dienstwünsche und protokollierte Abweichungen.
Rondus verarbeitet keine Patientendaten. Die Anwendung enthält den Dienstplan der Dienstplangruppe, also der Gruppe, die ihn gemeinsam trägt, nicht die Arbeit selbst. Auch Krankheitsgründe gehören nicht hinein: Verfügbarkeit heißt verfügbar oder nicht verfügbar.
Die eingebaute Hilfefunktion nutzt kein Sprachmodell
Der Rondus Gids beantwortet Fragen aus vorab geschriebenen Erklärungen, im Browser der Person, die ihn nutzt. Es gehen keine Dienstplandaten, keine Namen und keine Fragen an ein Sprachmodell oder einen anderen externen Dienst. Das ist technisch durchgesetzt, nicht nur vereinbart.
Über die Nutzung führen wir Statistik: die gestellte Frage (höchstens 200 Zeichen), welche Erklärung angezeigt wurde, ob es eine Antwort oder eine Ablehnung gab, und eine zufällige Sitzungsnummer. Konto, Name und Organisation sind nicht enthalten. Die Frage ist allerdings Freitext, den die Person selbst eintippt, daher bestimmen wir nicht, was darin landet; diese Zeilen sind für die Administration von Rondus lesbar. Wir bereinigen sie regelmäßig nach zwölf Monaten. Der Gids fügt keinen Unterauftragsverarbeiter hinzu.
Zugriff und Trennung
Zugriffstrennung pro Organisation auf Datenbankebene (Row Level Security): Eine Organisation sieht ausschließlich ihre eigenen Daten.
Innerhalb davon bestimmt die Rolle, was jemand darf: Administration, Dienstplanung, Weiterbildungsbefugte, Mitarbeitende und eine Leserolle, zum Beispiel für das Sekretariat. Konten entstehen nur auf Einladung, denn eine Selbstregistrierung gibt es nicht. Das erste Administrationskonto einer neuen Organisation lädt Rondus ein; danach laden Administration und Dienstplanung Ihrer eigenen Organisation ein, und die Dienstplanung kann kein Konto mit der Rolle Administration oder Dienstplanung anlegen. Die Authentifizierung läuft über Supabase Auth.
Beim Austritt setzt die Administration die Person auf inaktiv. Wer nicht mehr aktiv eingetragen ist, landet bei der nächsten Anfrage auf einem Bildschirm, der meldet, dass der Zugriff entzogen wurde. Ein bereits ausgegebenes Zugriffstoken bleibt eine Stunde gültig, und eine laufende Sitzung lässt sich nicht rückwirkend widerrufen, das Fenster beträgt also höchstens eine Stunde.
Aufbewahren und Löschen
Kontodaten bleiben, solange die Kundenbeziehung besteht. Gelöscht wird auf Verlangen der verantwortlichen Stelle, also Ihrer Einrichtung oder Dienstplangruppe. Back-ups folgen den Aufbewahrungsfristen von Supabase.
Zwei Kategorien haben keine automatische Aufbewahrungsfrist: die Nutzungsdaten, an denen wir sehen, welche Bildschirme genutzt werden, und das Audit-Log, das bei jeder Dienstplanänderung den alten und den neuen Wert festhält. Sie wachsen mit der Nutzung, und wir bereinigen sie auf Anfrage oder regelmäßig. Das sagen wir lieber, als eine Frist zu nennen, die nirgends umgesetzt wird.
Am Ende des Vertrags geben wir die Daten in einem gängigen Format zurück oder löschen sie, nach Ihrer Wahl.
Datenpannen
Bei einer Verletzung des Schutzes personenbezogener Daten informieren wir die verantwortliche Stelle unverzüglich, mit den Informationen, die Sie für Ihre eigene Meldepflicht gegenüber der niederländischen Datenschutzbehörde (Autoriteit Persoonsgegevens) und den betroffenen Personen brauchen.
Was wir nicht haben
Rondus hat keine Zertifizierung nach ISO 27001 und keine nach NEN 7510. Das lesen Sie lieber hier, als im Gespräch danach nachfragen zu müssen. Was wir können: die Maßnahmen oben schriftlich erläutern und an Ihrer eigenen Bewertung mitwirken.
Unterauftragsverarbeiter
Das sind alle Anbieter, die bei der Bereitstellung von Rondus Daten verarbeiten: zuerst die der Anwendung, danach die, die nur diese Website betreffen. Eine geplante Änderung melden wir vorab, damit Sie Einspruch erheben können.
| Anbieter | Zweck | Region | Einschränkung |
|---|---|---|---|
| Supabase | Datenbank, Authentifizierung und Dateispeicher der Anwendung | eu-central-1, Frankfurt (EU) | Speichert alles, was Rondus ablegt: Mitarbeitende, Dienstpläne, Dienstwünsche und Verfügbarkeit (ohne Grund). Im Dateispeicher nur ein Screenshot zu einer Meldung und Anhänge zu internen Beiträgen des Rondus-Teams |
| Maildienst (SMTP) von Supabase Auth | Versand von Einladungen, Passwortwiederherstellung und Änderung einer E-Mail-Adresse | Noch nicht festgestellt | Nur E-Mail-Adresse, Name, Organisationsname und ein Einmal-Link. Keine Dienstplandaten |
| Vercel | Hosting und Auslieferung der Anwendung und dieser Website | Serverfunktionen in Frankfurt (EU); das CDN speichert statische Dateien weltweit zwischen | Der gesamte Datenverkehr läuft darüber, also auch das, was die Anwendung anzeigt; sonst nur die Serverprotokolle |
| GitHub | Eine Meldung aus „Vraag of meld“ (Fragen oder melden) wird zu einer Karte auf unserem Board, ebenso ein genehmigter Beitrag des Teams | Vereinigte Staaten | Nur wenn „Vraag of meld“ eingeschaltet ist, und dann nur aus Demo-Organisationen, durch das Rondus-Team oder eine Testperson. Übermittelt werden der Meldungstext, Organisationsname, Rolle, Seite und die markierte Dienstplanzelle (der Text und eine Mitarbeitenden-ID); der Screenshot nicht. Daten einer Kundenorganisation gehen nicht dorthin |
| Anthropic | Claude macht aus internen Beiträgen des Rondus-Teams einen Kartenentwurf und übersetzt ihn ins Englische | Vereinigte Staaten | Nur interne Beiträge des Teams selbst, nie Patienten- oder Krankheitsdaten. Kundschaft und Mitarbeitende nutzen diese Funktion nicht, und aus dem Dienstplan einer Kundenorganisation geht nichts mit |
| Resend | Versand der Demo-Anfrage an Rondus und der Bestätigung an die anfragende Person | EU (Irland) | Nur diese Website; die Anwendung nutzt Resend nicht. Nur die Angaben aus dem Demo-Formular, keine Dienstplandaten |
| Hostinger | Postfach hallo@rondus.app, empfängt Demo-Anfragen und E-Mails an Rondus | EU (Frankfurt) | Nur diese Website und E-Mails an uns. Keine Dienstplandaten |
| Google Analytics | Statistik dieser Website | EU und USA (Data Privacy Framework) | Nur diese Website, und erst nachdem Sie im Cookie-Hinweis auf Akzeptieren klicken. Keine Dienstplandaten |
Nicht in der Tabelle, und warum. Mitarbeitende können ihren eigenen Dienstplan von Google Kalender, Apple Kalender oder Outlook abrufen lassen; diesen Dienst wählen sie selbst, nicht Rondus, und dorthin geht nur ihr eigener veröffentlichter Dienstplan. Der Quellcode von Rondus liegt bei GitHub; dort liegen keine Kundendaten.
Auftragsverarbeitungsvertrag
Die Leseversion steht auf Niederländisch auf dieser Website und lässt sich drucken oder als PDF speichern. Ein unterschriftsfähiges Exemplar erhalten Sie auf Anfrage; schreiben Sie uns, und wir schicken es Ihnen zu.
Den Auftragsverarbeitungsvertrag lesen (Niederländisch)Wer der Anbieter ist
Rondus B.V. in Gründung, mit Sitz in den Niederlanden. Rondus wird ausschließlich geschäftlich geliefert, an Einrichtungen und Dienstplangruppen.
Kontakt
Fragen zu Sicherheit, Datenschutz oder dem Auftragsverarbeitungsvertrag gehen an die Menschen, die Rondus machen, und Sie erhalten innerhalb von zwei Werktagen eine Antwort: security@rondus.app