Sicherheit &
Datenschutz.

Hosting in Deutschland, mehrschichtige Verschlüsselung, fertige DSGVO-Workflows. Pflegedaten gehören zu den sensibelsten Datenkategorien — wir behandeln sie auch so.

01 — Hosting

Server in Deutschland.

Pflegedaten dürfen nicht in die USA — Schrems II hat das endgültig geklärt. Cuvio hostet ausschließlich in Deutschland, mit verschlüsselten Datenbanken und mehrstufigen Backups.

Standort Deutschland

Server stehen physisch in einem deutschen Rechenzentrum. Kein Drittland-Transfer, keine US-Cloud, kein Schrems-II-Risiko.

Verschlüsselung at rest

Datenbanken sind auf Speicherebene verschlüsselt. Selbst bei physischem Zugriff aufs Storage sind die Daten unlesbar.

Verschlüsselung in transit

Alle Verbindungen über TLS 1.3, HSTS aktiviert, kein HTTP-Fallback. Mobile-App und Browser-Frontend sprechen ausschließlich verschlüsselt.

Backup mehrstufig

Tägliches Backup, wöchentliche Vollsicherung, monatliche Off-Site-Kopie. Restore-Tests quartalsweise.

02 — Zugriff

Mandanten-getrennt auf Datenebene.

Multi-Tenancy ist nicht nur „separater Login" — bei Cuvio ist jede Tabelle in der Datenbank mandantengetrennt. Daten-Lecks zwischen Pflegediensten sind technisch ausgeschlossen.

Multi-Tenancy auf DB-Ebene

Jede Tabelle hat eine `betrieb_id`-Spalte. Pro Anfrage wird automatisch nach Mandant gefiltert — keine Daten-Lecks zwischen Pflegediensten.

Rollen-basierte Zugriffe

Admin, PDL, Pflegekraft, Verwaltung — jede Rolle sieht nur, was sie sehen darf. Klient-Akten werden zusätzlich durch ACL-Freigaben geregelt.

Audit-Trail

Jede schreibende Aktion (Status-Wechsel, Einträge, Löschungen) wird mit User-ID + Zeitstempel + alten/neuen Werten geloggt. Revisionssicher.

Auto-Logout & Session-Control

Inaktive Sessions verfallen, Re-Authentifizierung bei sensiblen Aktionen, JWT mit kurzer Gültigkeit.

03 — DSGVO

DSGVO eingebaut, nicht aufgeklebt.

Auskunft Art. 15 als PDF-Bericht in 30 Sekunden. Anonymisierung Art. 17 mit klarem Stufenmodell. AVV nach Art. 28 ist Teil jedes Vertrags. Bei vielen Wettbewerbern muss man dafür Excel-Listen pflegen — bei uns ist das eine Funktion im System.

Auskunft Art. 15 DSGVO

Auf Knopfdruck erzeugt Cuvio einen vollständigen PDF-Bericht mit allen Daten zu einer Person — Klient oder Mitarbeiter. Aggregiert über ~30 Tabellen.

Anonymisierung Art. 17

Stufenmodell mit strikt definierter Whitelist: nur Telefon und E-Mail werden geleert, Daten mit Aufbewahrungspflicht (Pflege-Doku, Abrechnung) bleiben.

AVV nach Art. 28

Auftragsverarbeitungs-Vertrag (AVV) ist Teil jedes Vertrags. Garantierte Datenschutz-Garantien, Subunternehmer-Liste transparent.

Datenschutzbeauftragter

Externer DSB ansprechbar. Verzeichnis von Verarbeitungstätigkeiten (VVT) wird gepflegt und auf Anfrage zur Verfügung gestellt.

Rechtsrahmen

Konformität auf einen Blick.

DSGVO

Datenschutz-Grundverordnung — Art. 6 Rechtsgrundlage, Art. 9 Gesundheitsdaten, Art. 32 Sicherheit der Verarbeitung

BDSG

Bundesdatenschutzgesetz — ergänzende deutsche Bestimmungen

MDK-Qualitäts-RL

Konformität mit MDK-Prüfkriterien für Pflegedokumentation und Strukturmodell (SIS)

GoBD

Grundsätze ordnungsmäßiger Buchführung — Audit-Trail, Unveränderbarkeit von Belegen

TI / KIM

Telematik-Infrastruktur, KIM-Mail-Standard, SMC-B + HBA-Anbindung

PSD2 / FinTS

Zahlungsdiensterichtlinie für Banking-Integration

PflBG / PflAPrV

Pflegeberufe-Gesetz und Ausbildungs-Verordnung — Pflichteinsätze, Praxisanleitung

ArbZG / JArbSchG

Arbeitszeitgesetz und Jugendarbeitsschutzgesetz — eingebaut im Dienstplan-Audit

Was noch kommt

Externe ISO-27001-Zertifizierung und Penetrationstest-Berichte sind in Vorbereitung — ehrliche Aussage, weil wir lieber transparent sind als Marketing-Floskeln verwenden. Bis dahin sind die zugrundeliegenden Maßnahmen (Verschlüsselung, Multi-Tenancy, Audit-Trail, Backups) selbstverständlich umgesetzt und werden bei Bedarf in einem technischen Sicherheits-Briefing dokumentiert.

Sicherheits-Briefing anfragen.

Bei Bedarf erstellen wir ein technisches Sicherheits-Dossier mit AVV-Entwurf, Hosting-Details, Verschlüsselungs-Spezifikation und Subunternehmer-Liste — alles, was Ihre Datenschutz-Beauftragten brauchen.

Sicherheits-Briefing anfragen