24/7-Überwachung
Kontinuierliche Sicherheitsüberwachung und Warnungen über alle Produktionssysteme.
EPISOFT betreibt eine Gesundheitsversorgung-klassige SaaS-Plattform, die für die Einhaltung von DSGVO, UK GDPR, HIPAA, SOC 2 und ISO/IEC 27001 entwickelt wurde. Wir unterstützen unabhängige Kliniken, Anbieter mit mehreren Standorten, große Gesundheitsorganisationen und regulierte Anbieter von Medizinleistungen.
Kunden handeln als <strong>Verantwortliche</strong>. EPISOFT handelt unter der DSGVO als <strong>Auftragsverarbeiter</strong> und unter HIPAA als <strong>Geschäftspartner</strong>. Personenbezogene Daten und geschützte Gesundheitsinformationen werden ausschließlich zur Erbringung der vertraglich vereinbarten Leistungen verarbeitet.
Elektronisch unterzeichnet. Unterzeichnete BAAs sind auf Anfrage verfügbar.
PHI werden niemals für Werbung, Marketing, Profiling oder sachfremde Analysen verwendet.
EPISOFT benachrichtigt die abgedeckte Einheit unverzüglich und spätestens <strong>60 Tage</strong> nach Feststellung eines Verstoßes.
Alle Subunternehmer mit Zugriff auf PHI unterliegen schriftlichen Vereinbarungen, die HIPAA-gleiche Pflichten auferlegen.
Nach Vertragsende werden PHI zurückgegeben oder sicher vernichtet. Ist die Vernichtung nicht durchführbar, bestehen die Schutzmaßnahmen fort.
Unterzeichnete Datenverarbeitungsvereinbarungen nach DSGVO sind auf Anfrage verfügbar.
Verarbeitung von Gesundheits-, Verwaltungs- und Betriebsdaten zur Bereitstellung von SaaS-Diensten für die Klinikverwaltung.
Grenzüberschreitende Übermittlungen werden durch <strong>Standardvertragsklauseln (SCC)</strong> und, sofern anwendbar, <strong>UK International Data Transfer Agreements (IDTA)</strong> abgesichert.
Kontinuierliche Sicherheitsüberwachung und Warnungen über alle Produktionssysteme.
Klassifizierung von Vorfällen und stufenweise Eskalationswege für jeden Schweregrad.
Strukturierte Benachrichtigungsabläufe nach vertraglichen und regulatorischen Fristen.
Ursachenanalyse und Nachverfolgung von Behebungsmaßnahmen bis zum Abschluss.
Vertragliche SLA auf Basis redundanter Cloud-Infrastruktur.
Verteilung über mehrere Zonen mit automatischem Failover.
Wiederherstellung zu einem Zeitpunkt mit 30-tägiger Aufbewahrung.
Regelmäßige Notfallübungen und Validierung der Betriebskontinuität.
Alle Unterauftragsverarbeiter werden geprüft und sind vertraglich an gleichwertige Pflichten zu Datenschutz, Vertraulichkeit und Sicherheit gebunden.
| Kategorie | Zweck | Region |
|---|---|---|
| Cloud-Infrastruktur | Hosting und Datenspeicherung | EU / USA |
| E-Mail-Zustellung | Transaktionale Kommunikation | Global |
| Überwachung und Protokollierung | Sicherheit und Zuverlässigkeit | EU / USA |
| Regelwerk | Abdeckung |
|---|---|
| HIPAA | Privacy Rule, Security Rule, Breach Notification Rule |
| DSGVO | Artikel 5, 6, 9, 28, 32, 33 |
| SOC 2 | Sicherheit, Verfügbarkeit, Vertraulichkeit |
| ISO 27001 | Risiko, Zugriffskontrolle, Vorfallmanagement, Kontinuität |
Aktuelle Revision der Dokumentation des Trust Centers.
Gilt für alle aktiven Kunden und neue Projekte.
Wesentliche Änderungen werden vertraglich und über die Plattform kommuniziert.
Rechtsordnungspezifische Anlagen zum Datenschutz und zur Compliance unterstützen lokale regulatorische Anforderungen und Erwartungen der Aufsichtsbehörden.
Formales Mapping, das interne Kontrollen mit Regelwerken verknüpft. Auf Anfrage unter NDA verfügbar.
| Regelwerk | Zugeordnete Kontrollen | Zweck |
|---|---|---|
| HIPAA | Administrative, technische und physische Schutzmaßnahmen | Datenschutz und Sicherheit im Gesundheitswesen |
| DSGVO / UK GDPR | Artikel 5, 6, 9, 28, 30, 32, 33 | Rechtmäßige Verarbeitung und Datenschutz |
| SOC 2 | CC-Serie-Kontrollen | Nachweis für Sicherheit, Verfügbarkeit und Vertraulichkeit |
| ISO/IEC 27001 | Anhang-A-Kontrollen | Managementsystem für Informationssicherheit |
Unabhängige Audits Dritter validieren die Wirksamkeit unserer Kontrollen. Berichte unter NDA verfügbar.
Ein zweistufiges Trust Center bietet Interessenten einen Überblick und Kunden unter NDA detaillierte, unterzeichnete und zeitgestempelte Dokumente.
Dezernierte Compliance- und Sicherheitsansprechpartner unterstützen Enterprise- und regulierte Kunden während der gesamten Lieferantenrisikoprüfung.
Unterstützung bei SIG, CAIQ und individuellen Fragebögen.
Unterstützung bei der Datenschutz-Folgenabschätzung.
Unterstützung in Prozessen zur Lieferantenrisikobewertung.
Koordination für Audits und regulatorische Prüfungen.
Zeitgestempelte Historie aller Compliance-Artefakte.
Änderungen bei Unterauftragsverarbeitern werden vertraglich kommuniziert.
Unser Compliance-Team arbeitet direkt mit Ihren Rechts-, Einkaufs- und Sicherheitsteams zusammen. Kontaktieren Sie uns, und wir leiten Ihre Anfrage innerhalb eines Werktags an die richtige Person weiter.