Folgende Unterauftragsverarbeiter setzt Project Line (קו פרויקטים, Reg.-Nr. 310333984) für den Betrieb der intelligenten Klinikmanagement-Plattform ein. Wesentliche Änderungen (Hinzufügung oder Austausch) werden allen Praxen 30 Tage vor Wirksamwerden mitgeteilt.
| Unterauftragsverarbeiter | Zweck | Gehostete Daten | Region | Schutzmaßnahmen |
|---|---|---|---|---|
| Microsoft Azure (Microsoft Corp.) | Cloud-Hosting: App Service, SQL Database, Blob Storage, Key Vault | Sämtliche Praxis- und Patientenakten, Dateianhänge, Sicherungen | Standardmäßig Israel Central; weitere Azure-Regionen je nach Praxisvertrag | EU-SCC; Azure Data Protection Addendum; ISO 27001/27018; HIPAA-eligible-Service-Liste |
| OpenAI, L.L.C. | LLM-Inferenz für Sprach- und Chat-Agent sowie Bild-OCR | Echtzeit-Audiostream (Sprache-zu-Sprache, nicht gespeichert), Prompts, Dokument-/Kartenbilder | USA; EU-Residenz, soweit verfügbar | SCC; OpenAI-DPA; API-Stufe ohne Datenaufbewahrung; kein Modelltraining mit Kundendaten |
| Twilio Inc. | Eingehende und ausgehende Sprach- und SMS-Kommunikation; Bereitstellung von Rufnummern | Telefonnummern, Anrufrouten, SMS-Inhalte | USA; EU-Regionen verfügbar | SCC; Twilio-DPA; für Praxen in den USA nur Durchstellen eingehender Anrufe an das Praxistelefon (Conduit), kein BAA mit Twilio; KI-Telefonassistent und Patienten-SMS sind für die USA abgeschaltet |
| Stripe Payments Europe Ltd. | Karten-Tokenisierung, Belastung, Rückerstattung (PCI-Geltungsbereich SAQ-A) | Tokenisierte Zahlungsmittel, Zahlungs-Metadaten; PAN wird beim Auftragsverarbeiter niemals gespeichert | EU/UK/USA | EU-SCC; Stripe-DPA; PCI-DSS Level 1 |
| Meta Platforms Ireland Ltd. | Nachrichtenversand über WhatsApp Business Cloud API | Patiententelefon, Template-Inhalt, Zustellstatus | EU/Irland | Meta-DPA; WhatsApp-Business-Bedingungen; SCC für Drittlandsübermittlungen |
| Google LLC | Google-Workspace-OAuth — die Praxis bindet ihr eigenes Drive / Gmail an | Nur das, was die Praxis teilt; OAuth-Tokens werden verschlüsselt gespeichert | EU/USA | SCC; Google-Workspace-DPA. Optional; Opt-in der Praxis. |
| Microsoft (Azure AD / Microsoft Graph) | Optionaler OAuth der Praxis — Outlook / OneDrive | Nur das, was die Praxis teilt; OAuth-Tokens werden verschlüsselt gespeichert | EU/USA | Microsoft-365-DPA; SCC. Optional. |
| PayPal Holdings, Inc. | Karten- bzw. Banküberweisungs-Verarbeitung für Praxisrechnungen (Opt-in pro Anbieter) | Tokenisierte Zahlungsmittel, Transaktionsbetrag, Rechnungs-Metadaten; PAN wird beim Verarbeiter nicht gespeichert (PCI-DSS SAQ-A) | EU/UK/USA | Optional — Opt-in der Praxis. SCC; Anbieter-DPA; PCI-DSS Level 1. |
| Cardcom Ltd. (Israel) | Karten- bzw. Banküberweisungs-Verarbeitung für Praxisrechnungen (Opt-in pro Anbieter) | Tokenisierte Zahlungsmittel, Transaktionsbetrag, Rechnungs-Metadaten; PAN wird beim Verarbeiter nicht gespeichert (PCI-DSS SAQ-A) | Israel | Optional — Opt-in der Praxis. Israelischer PCI-DSS-Level-1-Acquirer; die Praxis schließt den Vertrag direkt mit dem Anbieter. |
| Tranzila Ltd. (Israel) | Karten- bzw. Banküberweisungs-Verarbeitung für Praxisrechnungen (Opt-in pro Anbieter) | Tokenisierte Zahlungsmittel, Transaktionsbetrag, Rechnungs-Metadaten; PAN wird beim Verarbeiter nicht gespeichert (PCI-DSS SAQ-A) | Israel | Optional — Opt-in der Praxis. Israelischer PCI-DSS-Level-1-Acquirer; die Praxis schließt den Vertrag direkt mit dem Anbieter. |
| PayPlus Ltd. (Israel) | Karten- bzw. Banküberweisungs-Verarbeitung für Praxisrechnungen (Opt-in pro Anbieter) | Tokenisierte Zahlungsmittel, Transaktionsbetrag, Rechnungs-Metadaten; PAN wird beim Verarbeiter nicht gespeichert (PCI-DSS SAQ-A) | Israel | Optional — Opt-in der Praxis. Israelischer PCI-DSS-Level-1-Acquirer; die Praxis schließt den Vertrag direkt mit dem Anbieter. |
| Meshulam Ltd. (Israel) | Karten- bzw. Banküberweisungs-Verarbeitung für Praxisrechnungen (Opt-in pro Anbieter) | Tokenisierte Zahlungsmittel, Transaktionsbetrag, Rechnungs-Metadaten; PAN wird beim Verarbeiter nicht gespeichert (PCI-DSS SAQ-A) | Israel | Optional — Opt-in der Praxis. Israelischer PCI-DSS-Level-1-Acquirer; die Praxis schließt den Vertrag direkt mit dem Anbieter. |
| GreenInvoice Ltd. (Israel) | Erstellung elektronischer Rechnungen für die israelische Steuerbehörde (Heshbonit Mas / חשבונית מס) | Patientenname, Rechnungspositionen, Summe, MwSt. (keine klinischen Inhalte) | Israel | Optional — Opt-in der Praxis. Anbieter für Rechnungsstellung, kein Karten-Acquirer; die Praxis schließt den Vertrag direkt mit dem Anbieter. |
| iCount Ltd. (Israel) | Erstellung elektronischer Rechnungen für die israelische Steuerbehörde (Heshbonit Mas / חשבונית מס) | Patientenname, Rechnungspositionen, Summe, MwSt. (keine klinischen Inhalte) | Israel | Optional — Opt-in der Praxis. Anbieter für Rechnungsstellung, kein Karten-Acquirer; die Praxis schließt den Vertrag direkt mit dem Anbieter. |
| Stedi, Inc. (USA) | US-Clearingstelle für Versicherungsansprüche (elektronische 837P-Ansprüche, 277-Status, 835-Überweisungen) — nur Praxen in den USA | Anspruchsdaten: Patientendaten, Diagnosen (ICD-10), Prozeduren (CPT), Beträge | USA | Optional — Opt-in der Praxis (nur Praxen in den USA). Die Praxis nutzt ihr eigenes Stedi-Konto und ihren eigenen API-Schlüssel und schließt den Vertrag direkt mit Stedi; für ihr eigenes HIPAA-BAA mit Stedi ist die Praxis verantwortlich. Anspruchsdaten verlassen das System nur, wenn die Praxis einen Anspruch einreicht. |
| Zoho Corporation (Zoho Mail) | Zustellung transaktionaler E-Mails: Benachrichtigungen an Patientinnen, Patienten und Praxen, Anmeldecodes, Rechnungen | E-Mail-Adresse, Name der empfangenden Person, Inhalt der Nachricht | USA (Rechenzentrum zoho.com) | EU-SCC; Zoho-DPA |
Übermittlungsmechanismen für UK und Israel. Für personenbezogene Daten aus dem Vereinigten Königreich werden die oben genannten EU-SCC zusammen mit dem UK Addendum (B1.0) des ICO oder dem UK IDTA angewendet; Übermittlungen an Microsoft und Twilio können sich zusätzlich auf die UK Extension zum EU-US Data Privacy Framework (UK-US Data Bridge) stützen. Für israelische Praxen beruhen Auslandsübermittlungen auf vertraglichen Zusagen des Empfängers gemäß Regel 2(4) der Privacy Protection (Transfer of Data Abroad) Regulations 5761-2001.
Bei Hinzufügung oder Austausch eines Unterauftragsverarbeiters erstellt Project Line einen SubProcessorChangeRecord mit einer Frist von mindestens 30 Tagen. Jede Praxis erhält darüber eine E-Mail. Praxen, die widersprechen, können die Dienstvereinbarung vor dem Wirksamkeitsdatum kündigen (Abschnitt 5 des AVV).
Um Widerspruch gegen einen Unterauftragsverarbeiter einzulegen, schreiben Sie vor dem in der Mitteilung genannten Wirksamkeitsdatum eine E-Mail an support@projectlineil.com.
© 2026 Project Line. Alle Rechte vorbehalten.