Vertrag zur Verarbeitung im Auftrag (AVV inkl. TOMs + Subs)

Vertrag zur Verarbeitung im Auftrag (AVV inkl. TOMs + Subs)

Hi @Steve Borchert - ich brauche hier am dienstag unseren aktuellen AVV importiert, inkl. dem ganzen Schnulli drum herum, Einspalter reicht.

Hi @Matthias Kunert ist erledigt

 1 . Allgemeine Bestimmungen und Auftragsgegenstand

1.1 Gegenstand des vorliegenden Vertrags ist die Verarbeitung personenbezogener Daten im Auftrag durch den Auftragsverarbeiter (Art. 28 DSGVO). Inhalt des Auftrags, Kategorien betroffener Personen und Datenarten sowie Zweck der Vereinbarung sind Anlage 1 zu entnehmen.

1.2 Der Auftraggeber ist Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO. Er allein ist für Beurteilung der Zulässigkeit der Datenverarbeitungsvorgänge nach Art. 6 DSGVO und die Wahrung der Betroffenenrechte verantwortlich.

1.3 Die Verarbeitung der Daten durch den Auftragsverarbeiter findet ausschließlich auf dem Gebiet der Bundesrepublik Deutschland, einem Mitgliedsstaat der Europäischen Union oder einem Vertragsstaat des EWR-Abkommens statt. Die Verarbeitung außerhalb dieser Staaten erfolgt nur unter den Voraussetzungen von Kapitel 5 der DSGVO (Art. 44 ff.) und mit vorheriger Zustimmung des Auftraggebers.

1.4 Die Vergütung wird außerhalb dieses Vertrags vereinbart.

2. Vertragslaufzeit und Kündigung

2.1 Der vorliegende Vertrag wird auf unbestimmte Zeit geschlossen und kann von jeder Vertragspartei entsprechend der im Hauptvertrag vereinbarten Konditionen ordentlich gekündigt werden. Das Recht zur außerordentlichen Kündigung aus wichtigem Grund bleibt unberührt.

3. Weisungen des Auftraggebers

3.1 Dem Auftraggeber steht ein umfassendes Weisungsrecht in Bezug auf Art, Umfang und Modalitäten der Datenverarbeitung gegenüber dem Auftragsverarbeiter zu. In dieser Rolle kann er insbesondere die unverzügliche Löschung, Berichtigung, Sperrung oder Herausgabe der vertragsgegenständlichen Daten verlangen. Der Auftragsverarbeiter ist verpflichtet, den Weisungen des Auftraggebers Folge leisten, sofern keine berechtigten vertraglichen oder gesetzlichen Interessen entgegenstehen.

3.2 Der Auftragsverarbeiter informiert den Auftraggeber unverzüglich, falls er der Auffassung ist, dass eine Weisung des Auftraggebers gegen gesetzliche Vorschriften verstößt. Wird eine Weisung erteilt, deren Rechtmäßigkeit der Auftragsverarbeiter substantiiert anzweifelt, ist der Auftragsverarbeiter berechtigt, deren Ausführung vorübergehend auszusetzen, bis der Auftraggeber diese nochmals ausdrücklich bestätigt oder ändert.

3.3 Weisungen sind grundsätzlich schriftlich oder in einem elektronischen Format (z.B. per E-Mail) zu erteilen. Mündliche Weisung sind auf Verlangen des Auftragsverarbeiters schriftlich oder in einem elektronischen Format durch den Auftraggeber zu bestätigen. Der Auftragsverarbeiter hat Person, Datum und Uhrzeit der mündlichen Weisung in angemessener Form zu protokollieren.

3.4 Der Auftraggeber benennt auf Verlangen des Auftragsverarbeiters eine oder mehrere weisungsberechtigte Personen. Änderungen sind dem Auftragsverarbeiter unverzüglich mitzuteilen.

4. Kontrollbefugnisse des Auftraggebers

4.1 Der Auftraggeber ist berechtigt, die Einhaltung der gesetzlichen und vertraglichen Vorschriften zum Datenschutz und zur Datensicherheit vor Beginn der Datenverarbeitung und während der Vertragslaufzeit regelmäßig im erforderlichen Umfang zu kontrollieren oder durch Dritte kontrollieren zu lassen. Der Auftragsverarbeiter wird diese Kontrollen dulden und sie im erforderlichen Maße unterstützen. Er wird dem Auftraggeber insbesondere die für die Kontrollen relevanten Auskünfte vollständig und wahrheitsgemäß erteilen, ihm die Einsichtnahme in die gespeicherten Daten und Datenverarbeitungsprogramme/ -systeme gewähren sowie Vorort Kontrollen ermöglichen. Sofern der Auftraggeber der Verarbeitung der Daten außerhalb der Geschäftsräume (z.B. Privatwohnung) zugestimmt hat, hat der Auftragsverarbeiter dafür zu sorgen, dass der Auftraggeber auch diese Räume zu Kontrollzwecken begehen darf.

4.2 Der Auftraggeber hat dafür zu sorgen, dass die Kontrollmaßnahmen verhältnismäßig sind und den Betrieb des Auftragsverarbeiters nicht mehr als erforderlich beeinträchtigen. Insbesondere sollen Vorortkontrollen grundsätzlich zu den üblichen Geschäftszeiten und nach Terminvereinbarung mit angemessener Vorlauffrist erfolgen, sofern der Kontrollzweck einer vorherigen Ankündigung nicht widerspricht.

4.3 Die Ergebnisse der Kontrollen und Weisungen sind von beiden Vertragsparteien in geeigneter Weise zu protokollieren.

4.4 Für die Ermöglichung von Kontrollen durch den Auftraggeber kann der Auftragsverarbeiter einen angemessenen Vergütungsanspruch geltend machen.

5. Allgemeine Pflichten des Auftragsverarbeiters

5.1 Die Verarbeitung der vertragsgegenständlichen Daten durch den Auftragsverarbeiter erfolgt ausschließlich auf Grundlage der vertraglichen Vereinbarungen in Verbindung mit den ggf. erteilten Weisungen des Auftraggebers. Eine hiervon abweichende Verarbeitung ist nur aufgrund zwingender europäischer oder mitgliedsstaatlicher Rechtsvorschriften zulässig (z.B. im Falle von Ermittlungen durch Strafverfolgungs- oder Staatsschutzbehörden). Ist eine Verarbeitung aufgrund zwingenden Rechts erforderlich, teilt der Auftragsverarbeiter dies dem Auftraggeber vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.

5.2 Der Auftragsverarbeiter hat bei der Auftragsdurchführung sämtliche gesetzlichen Vorschriften einzuhalten. Er hat insbesondere die nach Art. 32 DSGVO notwendigen technischen und organisatorischen Maßnahmen implementieren und das nach Art. 30 Abs. 2 DSGVO erforderliche Verzeichnis von Verarbeitungstätigkeiten zu führen, soweit dies gesetzlich vorgeschrieben ist.

5.3 Der Auftragsverarbeiter hat einen Datenschutzbeauftragten benannt. Er bestätigt, dass er diesen im Einklang mit den gesetzlichen Vorschriften ausgewählt hat. Die aktuellen Kontaktdaten des Datenschutzbeauftragten können unter https://cubeoffice.de/datenschutzhinweise.html eingesehen werden. Jede Änderung der Benennung des Datenschutzbeauftragten wird dem Auftraggeber unverzüglich mitgeteilt.

5.4 Der Auftragnehmer teilt dem Auftraggeber unverzüglich Störungen, Verstöße des Auftragnehmers oder der bei ihm beschäftigten Personen sowie gegen datenschutzrechtliche Bestimmungen oder die im Auftrag getroffenen Festlegungen sowie den Verdacht auf Datenschutzverletzungen oder Unregelmäßigkeiten bei der Verarbeitung personenbezogener Daten mit. Dies gilt vor allem auch im Hinblick auf eventuelle Melde- und Benachrichtigungspflichten des Auftraggebers nach Art. 33 und Art. 34 DSGVO. Der Auftragnehmer sichert zu, den Auftraggeber erforderlichenfalls bei seinen Pflichten nach Art. 33 und 34 DSGVO angemessen zu unterstützen

5.5 Wenn eine Datenverarbeitung außerhalb der Betriebsstätte des Auftragsverarbeiters stattfindet (z.B. Fernzugriff oder Homeoffice durch einen Mitarbeiter des Auftragsverarbeiters), dann erfolgt diese ausschließlich auf Dienstgeräten des Auftragsverarbeiters unter besonderer Berücksichtigung der technischen und organisatorischen Maßnahmen bezüglich Verschlüsselung und sicherer Übermittlung.

5.6 Der Auftragsverarbeiter hat zu gewährleisten, dass sich die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO).

5.7 Der Auftragsverarbeiter wird die Erfüllung seiner Pflichten regelmäßig und selbstständig kontrollieren und in geeigneter Weise dokumentieren.

6. Technische und organisatorische Maßnahmen

6.1 Der Auftragsverarbeiter hat geeignete technische und organisatorische Maßnahmen zur Gewährleistung eines angemessenen Schutzniveaus festgelegt und diese in Anlage 2 dieses Vertrags festgehalten. Die dort beschriebenen Maßnahmen wurden unter Beachtung der Vorgaben nach Art. 32 DSGVO ausgewählt und mit dem Auftraggeber abgestimmt.

6.2 Der Auftragsverarbeiter wird die technischen und organisatorischen Maßnahmen bei Bedarf und / oder anlassbezogen überprüfen und anpassen. Erforderliche Anpassungen werden vom Auftragsverarbeiter dokumentiert und dem Auftraggeber auf Nachfrage zur Verfügung gestellt. Wesentliche Änderungen, durch die das Schutzniveau verringert werden könnte, sind vorab mit dem Auftraggeber abzustimmen.

7. Unterstützungspflichten des Auftragsverarbeiters

7.1 Der Auftragsverarbeiter wird den Auftraggeber gem. Art. 28 Abs. 3 lit. e DSGVO bei dessen Pflichten zur Wahrung der Betroffenenrechte aus Kapitel III, Art. 12 – 22 DSGVO unterstützen. Dies gilt insbesondere für die Erteilung von Auskünften und die Löschung, Berichtigung oder Einschränkung personenbezogener Daten. Die Reichweite der Unterstützungspflicht bestimmt sich im Einzelfall unter Berücksichtigung der Art der Verarbeitung.

7.2 Der Auftragsverarbeiter wird den Auftraggeber ferner gem. Art. 28 Abs. 3 lit. f DSGVO bei dessen Pflichten nach Art. 32 – 36 DSGVO (insb. Meldepflichten) unterstützen. Die Reichweite dieser Unterstützungspflicht bestimmt sich im Einzelfall unter Berücksichtigung der Art der Verarbeitung und der dem Auftragsverarbeiter zur Verfügung stehenden Informationen.

7.3 Für Unterstützungsleistungen, die nicht in der Leistungsbeschreibung enthalten oder nicht auf ein Fehlverhalten des Auftragsverarbeiters zurückzuführen sind, kann der Auftragsverarbeiter eine angemessene Vergütung beanspruchen.

8. Einsatz von Unterauftragsverarbeitern (Subunternehmer)

8.1 Der Auftragsverarbeiter ist nur mit Zustimmung des Auftraggebers zum Einsatz von Unterauftragsverarbeitern (Subunternehmer) berechtigt. Alle zum Zeitpunkt des Vertragsschlusses bereits bestehenden und durch den Auftraggeber ausdrücklich bestätigten Subunternehmerverhältnisse des Auftragsverarbeiters sind diesem Vertrag abschließend in Anlage 3 beigefügt. Für die in Anlage 3 aufgezählten Subunternehmer gilt die Zustimmung mit Unterzeichnung dieses Vertrags als erteilt. Beabsichtigt der Auftragsverarbeiter den Einsatz weiterer Subunternehmer, wird er dies dem Auftraggeber in schriftlicher oder elektronischer Form anzeigen, damit dieser deren Einsatz prüfen kann. Erfolgt keine Zustimmung durch den Auftraggeber, dürfen die betroffenen Subunternehmer nicht eingesetzt werden.

8.2 Subunternehmer werden vom Auftragsverarbeiter unter Beachtung der gesetzlichen und vertraglichen Vorgaben ausgewählt. Nebenleistungen, die der Auftragsverarbeiter zur Ausübung seiner geschäftlichen Tätigkeit in Anspruch nimmt, stellen keine Unterauftragsverhältnisse dar. Nebentätigkeiten in diesem Sinne sind insbesondere Telekommunikationsleistungen ohne konkreten Bezug zur Hauptleistung, Post- und Transportdienstleistungen, Wartung und Benutzerservice sowie sonstige Maßnahmen, die die Vertraulichkeit und Integrität der Hard- und Software sicherstellen sollen und keinen konkreten Bezug zur Hauptleistung aufweisen. Der Auftragsverarbeiter wird jedoch auch bei diesen Drittleistungen die Einhaltung der gesetzlichen Datenschutzstandards sicherstellen.

8.3 Sämtliche Verträge zwischen Auftragsverarbeiter und Unterauftragsverarbeiter (Subunternehmerverträge) müssen den Anforderungen dieses Vertrags und den gesetzlichen Vorschriften über die Verarbeitung personenbezogener Daten im Auftrag genügen; dies betrifft insbesondere die Implementierung geeigneter technischer und organisatorischer Maßnahmen nach Art. 32 DSGVO im Betrieb des Subunternehmers. Die Subunternehmerverträge haben darüber hinaus sicherzustellen, dass die im vorliegenden Vertrag vereinbarten Kontroll- und Weisungsbefugnisse durch den Auftraggeber in gleicher Weise und in vollem Umfang auch gegenüber dem Unterauftragsverarbeiter ausgeübt werden können. Der Auftragsverarbeiter ist im Falle einer entsprechenden Aufforderung des Auftraggebers verpflichtet, Auskunft über die datenschutzrechtlich relevanten Verpflichtungen des Subunternehmers zu erteilen und erforderlichenfalls die entsprechenden Vertragsunterlagen oder Kontroll- und Aufsichtsergebnisse sowie entsprechende Dokumentationen, Protokolle und Verzeichnisse des Auftragsverarbeiters einzusehen oder die Übermittlung dieser Unterlagen in Kopie zu verlangen.

8.4 Im Vertrag mit dem Subunternehmer ist festzuschreiben, welche Verantwortlichkeiten der Subunternehmer hat, damit der Auftraggeber diese entsprechend überprüfen kann. Ferner muss der Vertrag mit dem Subunternehmer sicherstellen, dass der Auftraggeber gegenüber dem Subunternehmer zur Ausübung der gleichen Kontrollrechte, wie gegenüber dem Auftragsverarbeiter berechtigt ist. Der Auftragsverarbeiter hat sicherzustellen, dass die vom Auftraggeber erteilten Weisungen auch von den Subunternehmern befolgt und protokolliert werden. Die Einhaltung dieser Pflichten wird vom Auftragsverarbeiter vor Vertragsschluss mit dem Subunternehmer und sodann regelmäßig kontrolliert und dokumentiert.

8.5 Die Weiterleitung von Daten an den Unterauftragsverarbeiter ist erst zulässig, wenn der Subunternehmer seine Pflichten nach Art. 32 Abs. 4 und 29 DSGVO gegenüber den ihm unterstellten Personen erfüllt hat.

8.6 Der Auftragsverarbeiter ist für die Einhaltung der Datenschutzbestimmungen durch die von ihm eingesetzten Unterauftragsverarbeiter verantwortlich. Er haftet gegenüber dem Auftraggeber für die Einhaltung der gesetzlichen und vertraglichen Datenschutzpflichten.

8.7 Der Auftragsverarbeiter hat sich von seinen Unterauftragsverarbeitern bestätigen zu lassen, dass diese – soweit gesetzlich vorgeschrieben – einen Datenschutzbeauftragten benannt haben.

8.8 Die Beauftragung von Subunternehmern in Drittstaaten ist nur zulässig, wenn die gesetzlichen Voraussetzungen der Art. 44 ff. DSGVO gegeben sind und der Auftraggeber zugestimmt hat.

9. Mitteilungspflichten des Auftragsverarbeiters

9.1 Verstöße gegen diesen Vertrag, gegen die Weisungen des Auftraggebers oder gegen sonstige datenschutzrechtliche Bestimmungen sind dem Auftraggeber unverzüglich mitzuteilen; das gleiche gilt bei Vorliegen eines entsprechenden begründeten Verdachts. Diese Pflicht gilt unabhängig davon, ob der Verstoß vom Auftragsverarbeiter selbst, einer bei ihm angestellten Person, einem Unterauftragsverarbeiter oder einer sonstigen Person, die er zur Erfüllung seiner vertraglichen Pflichten eingesetzt hat, begangen wurde.

9.2 Der Auftragsverarbeiter ist verpflichtet, den Auftraggeber bei der Erfüllung seiner gesetzlichen Informationspflichten nach Art. 33 und 34 DSGVO zu unterstützen. Eigenständige Meldungen an Behörden oder Betroffene nach Art. 33 und 34 DSGVO darf der Auftragsverarbeiter erst nach vorheriger Weisung des Auftraggebers durchführen.

9.3 Ersucht ein Betroffener, eine Behörde oder ein sonstiger Dritter den Auftragsverarbeiter um Auskunft, Berichtigung, Sperrung oder Löschung, wird der Auftragsverarbeiter die Anfrage unverzüglich an den Auftraggeber weiterleiten; in keinem Fall wird der Auftragsverarbeiter dem Ersuchen des Betroffenen ohne Zustimmung des Auftraggebers nachkommen.

9.4 Der Auftragsverarbeiter wird den Auftraggeber unverzüglich informieren, wenn Aufsichtshandlungen oder sonstige Maßnahmen einer Behörde bevorstehen, von der auch die Verarbeitung, Nutzung oder Erhebung der durch den Auftraggeber zur Verfügung gestellten personenbezogenen Daten betroffen sein könnten. Darüber hinaus hat der Auftragsverarbeiter den Auftraggeber unverzüglich über alle Ereignisse oder Maßnahmen Dritter zu informieren, durch die die vertragsgegenständlichen Daten gefährdet oder beeinträchtigt werden könnten.

10. Vertragsbeendigung, Löschung und Rückgabe der Daten

10.1 Nach Abschluss der vertragsgegenständlichen Datenverarbeitung bzw. nach Beendigung dieses Vertrags hat der Auftragsverarbeiter alle personenbezogenen Daten nach Wahl des Auftraggebers zu löschen oder zurückzugeben, sofern keine gesetzliche Verpflichtung zur Speicherung der betreffenden Daten mehr besteht (z.B. gesetzliche Aufbewahrungsfristen). Der Auftraggeber ist berechtigt, die Maßnahmen des Auftragsverarbeiters in geeigneter Weise zu überprüfen. Hierzu ist er insbesondere berechtigt, die einschlägigen Löschprotokolle und die betroffenen Datenverarbeitungsanlagen vor Ort in Augenschein zu nehmen.

11. Datengeheimnis und Vertraulichkeit

11.1 Der Auftragsverarbeiter ist unbefristet und über das Ende dieses Vertrages hinaus verpflichtet, die im Rahmen der vorliegenden Vertragsbeziehung erlangten personenbezogenen Daten vertraulich zu behandeln und einschlägige Geheimnisschutzregeln, denen der Auftraggeber unterliegt (z.B. § 203 StGB), zu beachten. Der Auftraggeber ist verpflichtet, den Auftragsverarbeiter bei Auftragserteilung auf ggf. bestehende besondere Geheimnisschutzregeln hinzuweisen.

11.2 Der Auftragsverarbeiter verpflichtet sich, seine Mitarbeiter mit den einschlägigen Datenschutzbestimmungen und Geheimnisschutzregeln vertraut zu machen und sie zur Verschwiegenheit zu verpflichten, bevor diese ihre Tätigkeit beim Auftragsverarbeiter aufnehmen. Die Verpflichtung zur Verschwiegenheit besteht auch nach Beendigung dieses Vertrages fort.

11.3 Der Auftragsverarbeiter wird die Einhaltung der in dieser Ziffer genannten Maßnahmen in geeigneter Weise dokumentieren. Die Dokumentation ist dem Auftraggeber auf Verlangen vorzulegen.

12. Haftung

12.1 Der Auftragsverarbeiter haftet dem Verantwortlichen für Schäden, die der Auftragsverarbeiter bzw. seine Mitarbeiter bei der Erbringung der vertraglichen Leistung schuldhaft verursachen. Von der Haftung ausgenommen sind Schäden, die durch einfache Fahrlässigkeit des Auftragsverarbeiters bzw. seiner Mitarbeiter entstanden sind.

12.2 Für den Ersatz von Schäden, die ein Betroffener aufgrund einer unzulässigen oder unrichtigen Datenverarbeitung im Rahmen des Auftragsverhältnisses erleidet, ist der Verantwortliche gegenüber den Betroffenen verantwortlich. Soweit der Verantwortliche zum Schadenersatz gegenüber dem Betroffenen verpflichtet ist, bleibt ihm der Rückgriff beim Auftragsverarbeiter vorbehalten.

12.3 Werden Ansprüche von Betroffenen, deren Daten verarbeitet werden, gegenüber dem Verantwortlichen wegen unzulässiger oder unrichtiger Datenverarbeitung geltend gemacht, so hat der Auftragsverarbeiter den Verantwortlichen bei der Sachaufklärung und bei der Abwehr der Ansprüche zu unterstützen.

13. Schlussbestimmungen

13.1 Änderungen dieses Vertrags und Nebenabreden bedürfen der schriftlichen Form, die eindeutig erkennen lässt, dass und welche Änderung oder Ergänzung der vorliegenden Bedingungen durch sie erfolgen soll.

13.2 Sollte sich die DSGVO oder sonstige in Bezug genommenen gesetzlichen Regelungen während der Vertragslaufzeit ändern, gelten die hiesigen Verweise auch für die jeweiligen Nachfolgeregelungen.

13.3 Sollten einzelne Teile dieser Vereinbarung unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen hiervon unberührt.

13.4 Sämtliche Anlagen zu diesem Vertrag sind Vertragsbestandteil.

 

Ort, Datum

 

Ort, Datum

 

 

 

Unterschrift (Auftraggeber)

 

Unterschrift (Auftragsverarbeiter)

 

 

 

 

 

Anlage 1 – Auftragsdetails

Zweck der Verarbeitung: Der vorliegende Vertrag umfasst (ggf. im Zusammenhang mit dem Hauptvertrag) folgende Leistungen:

IT-Partnervertrag mit Fernwartungszugang
Office 365
co Cloud Phone
Webserver
SEO (Search Engine Optimization)
comain.cloud
Online-Wiki
Zentral verwaltetes Displaysystem (Digital Signage)

Im Rahmen der vertraglichen Leistungserbringung werden regelmäßig Daten folgender Datenkategorien des Auftraggebers verarbeitet:

Stammdaten
Benutzer- und Anmeldedaten
Kommunikationsdaten
Logdaten

Bei dem Kreis der von der Datenverarbeitung betroffenen Personen handelt es sich um:

Mitarbeiter
Kunden
Patienten
Lieferanten

Der Zugriff auf die betroffenen Daten geschieht über einen verschlüsselten Fernwartungszugang oder persönlich vor Ort nach Absprache.

Der Zugriff auf Clientsysteme erfolgt ausschließlich nach Abstimmung mit und nach Freischaltung durch den Benutzer.

Der Zugriff auf ausgewählte Server erfolgt beaufsichtigt oder unbeaufsichtigt nur zum Zwecke von Fehlerbehebungen und Systemupdates als auch unter Aufsicht und nach Freigabe.

Der Auftraggeber unterliegt besonderen Geheimnisschutzregeln folgender Berufsgruppen, die vom Auftragsverarbeiter zu beachten sind:

Arzt, Zahnarzt, Apotheker oder andere Heilberufe
Rechtsanwalt oder Steuerberater
Ehe-, Familien-, Erziehungs- oder Jugendberater
staatlich bestellter Sachverständiger
Sonstige: ____________

 

Anlage 2 – Technische und organisatorische Maßnahmen beim Auftragsverarbeiter

Der Auftragsverarbeiter setzt folgende technische und organisatorische Maßnahmen zum Schutz der vertragsgegenständlichen personenbezogenen Daten um. Die Maßnahmen wurden im Einklang mit Art. 32 DSGVO festgelegt und mit dem Auftraggeber abgestimmt.

Zweckbindung und Trennbarkeit

Folgende Maßnahmen gewährleisten, dass zu unterschiedlichen Zwecken erhobene Daten getrennt verarbeitet werden:

physikalisch getrennte Speicherung auf gesonderten Systemen oder Datenträgern
Logische Mandantentrennung (softwareseitig)
Berechtigungskonzept
Bei pseudonymisierten Daten: Trennung der Zuordnungsdatei und der Aufbewahrung auf einem getrennten und abgesicherten IT-System
Trennung von Produktiv- und Testsystem
Sonstige:

Vertraulichkeit und Integrität

Folgende Maßnahmen gewährleisten die Vertraulichkeit und Integrität der Systeme des Auftragsverarbeiters:

  1. Verschlüsselung

Die im Auftrag verarbeiteten Daten bzw. Datenträger werden in folgender Weise verschlüsselt:

Verschlüsselung mobiler Endgeräte:
Smartphones und Tablets (iOS und Android)
 Festplattenverschlüsselung bei Notebooks
Verschlüsseltes Backup
verschlüsselte Datenübertragung via VPN
  1. Pseudonymisierung

„Pseudonymisierung“ bedeutet, dass personenbezogene Daten in einer Weise verarbeitet werden, die eine Identifizierung der betroffenen Person ohne Hinzuziehung weiterer Informationen ausschließt (z.B. Verwendung von Fantasienamen, die ohne zusätzliche Informationen keiner bestimmten Person zugeordnet werden können).

Nein.
Ja, und zwar in folgender Art und Weise:
  1. Zutrittskontrolle

Es wurden folgende Maßnahmen getroffen, um Unbefugte am Zutritt zu den Daten-verarbeitungsanlagen, mit denen personenbezogene Daten verarbeitet oder genutzt werden, zu hindern:

 

Alarmanlage
Absicherung von Gebäudeschächten
Automatisches Zugangskontrollsystem
Chipkarten-/Transponder-Schließsystem
Schließsystem mit Codesperre
Manuelles Schließsystem
Biometrische Zugangssperren
Videoüberwachung der Zugänge
Lichtschranken / Bewegungsmelder
Sicherheitsschlösser
Schlüsselregelung (Schlüsselausgabe etc.)
Personenkontrolle beim Pförtner / Empfang
Protokollierung der Besucher
Sorgfältige Auswahl von Reinigungspersonal
Sorgfältige Auswahl von Wachpersonal
Tragepflicht von Berechtigungsausweisen
Zutrittskonzept / Besucherregelung
Sonstige:
  1. Zugangskontrolle

Es wurden folgende Maßnahmen getroffen, die die Nutzung der Datensysteme durch unbefugte Dritte verhindern:

Zuordnung von Benutzerrechten
Erstellen von Benutzerprofilen
Passwortvergabe
Passwort-Richtlinien (regelmäßige Änderung, Mindestlänge, Komplexität etc.)
Authentifikation mit biometrischen Verfahren (teilweise)
Authentifikation mit Benutzername / Passwort
Zuordnung von Benutzerprofilen zu IT-Systemen
Gehäuseverriegelungen
Einsatz von VPN-Technologie bei der Übertragung von Daten
Verschlüsselung mobiler IT-Systeme
Verschlüsselung mobiler Datenträger
Verschlüsselung der Datensicherungssysteme
Sperren externer Schnittstellen (USB etc.)
Sicherheitsschlösser
Schlüsselregelung (Schlüsselausgabe etc.)
Einsatz von Intrusion-Detection-Systemen
Einsatz von zentraler Smartphone-Administrations-Software (z.B. zum externen Löschen von Daten)
Einsatz von Anti-Viren-Software
Verschlüsselung von Datenträgern in Laptops / Notebooks
Einsatz einer Hardware-Firewall
Einsatz einer Software-Firewall
Sonstige:
  1. Zugriffskontrolle

Es wurden folgende Maßnahmen getroffen, die gewährleisten, dass die zur Benutzung eines Datenverarbeitungssystems Berechtigten ausschließlich auf die ihrer Zugriffsberechtigung unterliegenden Daten zugreifen können, und dass personenbezogene Daten bei der Verarbeitung, Nutzung und nach der Speicherung nicht unbefugt gelesen, kopiert, verändert oder entfernt werden
können:

Berechtigungskonzept
Verwaltung der Rechte durch Systemadministrator
regelmäßige Überprüfung und Aktualisierung der Zugriffsrechte (insb. bei Ausscheiden von Mitarbeitern o.Ä.)
Anzahl der Administratoren ist auf das „Notwendigste“ reduziert
Passwortrichtlinie inkl. Passwortlänge, Passwortwechsel
Protokollierung von Zugriffen auf Anwendungen, insbesondere bei der Eingabe, Änderung und Löschung von Daten
Sichere Aufbewahrung von Datenträgern
physische Löschung von Datenträgern vor Wiederverwendung
physikalische Vernichtung von Datenträgern
ordnungsgemäße Vernichtung von Datenträgern (DIN 66399)
Einsatz von Aktenvernichtern bzw. Dienstleistern (nach Möglichkeit mit Datenschutz-Gütesiegel)
Protokollierung der Vernichtung
Verschlüsselung von Datenträgern
Sonstige:
  1. Eingabekontrolle

Mit Hilfe folgender Maßnahmen kann nachträglich überprüft und festgestellt werden, ob und von wem personenbezogene Daten in Datenverarbeitungssysteme eingegeben, verändert oder entfernt worden sind:

Protokollierung der Eingabe, Änderung und Löschung von Daten
Erstellen einer Übersicht, aus der sich ergibt, mit welchen Applikationen welche Daten eingegeben, geändert und gelöscht werden können.
Nachvollziehbarkeit von Eingabe, Änderung und Löschung von Daten durch individuelle Benutzernamen (nicht Benutzergruppen)
Aufbewahrung von Formularen, von denen Daten in automatisierte Verarbeitungen übernommen worden sind
Vergabe von Rechten zur Eingabe, Änderung und Löschung von Daten auf Basis eines Berechtigungskonzepts
Sonstige:
  1. Auftragskontrolle

Folgende Maßnahmen gewährleisten, dass personenbezogene Daten, die im Auftrag verarbeitet werden, nur entsprechend den Weisungen des Auftraggebers verarbeitet werden können:

Auswahl des Auftragsverarbeiters unter Sorgfaltsgesichtspunkten (insbesondere hinsichtlich Datensicherheit)
vorherige Prüfung und Dokumentation der beim Auftragsverarbeiter getroffenen Sicherheitsmaßnahmen
schriftliche Weisungen an den Auftragsverarbeiter (z.B. durch Auftragsverarbeitungsvertrag)
Verpflichtung der Mitarbeiter des Auftragsverarbeiters auf das Datengeheimnis
Auftragsverarbeiter hat Datenschutzbeauftragten bestellt
Sicherstellung der Vernichtung von Daten nach Beendigung des Auftrags
Wirksame Kontrollrechte gegenüber dem Auftragsverarbeiter vereinbart
laufende Überprüfung des Auftragsverarbeiters und seiner Tätigkeiten
Vertragsstrafen bei Verstößen
Sonstige:
  1. Transport- bzw. Weitergabekontrolle

Folgende Maßnahmen gewährleisten, dass personenbezogene Daten bei der Weitergabe (physisch und / oder digital) nicht von Unbefugten erlangt oder zur Kenntnis genommen werden können:

Einsatz von VPN-Tunneln
Verschlüsselung der E-Mail-Kommunikationswege via TLS
Verschlüsselung physischer Datenträger bei Transport
Sonstige:
  1. Verfügbarkeit, Wiederherstellbarkeit und Belastbarkeit der Systeme

Folgende Maßnahmen gewährleisten, dass die eingesetzten Datenverarbeitungssysteme jederzeit einwandfrei funktionieren und personenbezogene Daten gegen zufällige Zerstörung oder Verlust geschützt sind:

Unterbrechungsfreie Stromversorgung (USV)
Klimatisierung der Serverräume
Geräte zur Überwachung von Temperatur und Feuchtigkeit in Serverräumen
Schutzsteckdosenleisten in Serverräumen
Feuer- und Rauchmeldeanlagen in Serverräumen
Feuerlöschgeräte in Serverräumen
Alarmmeldung bei unberechtigten Zutritten zu Serverräumen
Erstellen eines Backup- & Recoverykonzepts
Testen von Datenwiederherstellung
Erstellen eines Notfallplans
Aufbewahrung von Datensicherung an einem sicheren, ausgelagerten Ort
Serverräume nicht unter sanitären Anlagen
In Hochwassergebieten: Serverräume über der Wassergrenze
belastbares Datensicherungs- und Widerherstellungskonzept vorhanden
Sonstige:

 

 

Anlage 3 – Subunternehmer zum Zeitpunkt des Vertragsschlusses

Name und Anschrift

Leistungsbeschreibung

Ort der Leistungserbringung

1Password
303-49 Spadina Ave.

Toronto ON M5V 2J1

Canada

Passwortverwaltung

Kanada

Apple
Hollyhill Industrial Estate, Hollyhill, Cork

Ireland

iCloud-Services

Irland, USA

Atlassian Pty Ltd,
Level 6, 341 George St

Sydney NSW2000

Australia

Unternehmens-Wiki

weltweit via Amazon Cloud

CenterDevice GmbH
Rheinwerkallee 3
53227 Bonn

Dokumentenmanagement

Deutschland

Creditreform Magdeburg Harland KG

Große Diesdorfer Str. 52,

39110 Magdeburg

Online-Mahnwesen

Deutschland

Datto, Inc.

26 Tech Valley Drive, Suite 2

East Greenbush

New York 12061. USA

Autotask Ticketsystem und Auftragsverwaltung
AEM Remote Management

Deutschland

DomainFactory GmbH
Oskar-Messter-Straße 33
 85737 Ismaning

Webhosting

Deutschland

Flipnode LLC

Corporation Trust Center, 1209 Orange St, Wilmington,
DE 19801, USA

Yodeck Software für
Digital Signage Lösungen

USA

http://GoDaddy.com , LLC
14455 N. Hayden Rd. Suite 219
Scottsdale, AZ 85260, USA

SSL-Zertifikate

USA

Google Ireland Limited
Gordon House, Barrow Street
Dublin 4, Ireland

SEO

weltweit via Amazon Cloud

Haufe Service Center GmbH

Munzinger Straße 9 
79111 Freiburg

Lexware online backup

Deutschland

IT Glue
700-128West Pender St. Vancouver, BC V6B 1R8
Canada

Dokumentation von IT-Systemen

Kanada

Kerkhoff Technologies (KTI)

204 – 45389 LUCKAKUCK WAY, Chilliwack, BC V2R 3V1

Canada

TopLeft Aufgabenverwaltung und Kollaboration

Kanada

Microsoft Corporation

One Microsoft Way

Redmond, WA 98052-6399, USA

E-Mail- und Kollaborationsdienste (Termine, Kontakte) Sharepoint und File Services

Irland

Enreach
Robert-Bosch-Str. 1
44803 Bochum

VoIP Telefonanlage

Deutschland

TeamViewer GmbH
Jahnstr. 30
73037 Göppingen

Fernwartungszugang

Deutschland

united-domains AG
Gautinger Str. 10
82319 Starnberg

Webhosting

Deutschland

Lenovo (Deutschland) GmbH
Löffelstraße 40
70597 Stuttgart

Cloud Service Provider

Deutschland

Exoscal

Boulevard de Grancy 19A
1006 – Lausanne

Infrastructure-as-a-Service (IaaS)

Schweiz

Kaseya International Deutschland GmbH

Luise-Ullrich-Straße 20

80636 München

Fernwartungszugang

Deutschland

 

Hornetsecurity GmbH

Am Listholze 78,

30177 Hannover

Mail SPAM Filter

Deutschland

 

Vectano

Am Sudheimer Weg 3
33034 Brakel

Dienstleister

Deutschland

Ubiquiti Inc.

685 Third Avenue,

27th Floor,

New York, NY 10017, USA

Hersteller Netzwerkinfrastruktur

Cloud Layer

USA

estos GmbH
Petersbrunner Str. 13
82319 Starnberg

VoIP Telefonanlage

 

Deutschland

Flowers-Software GmbH

Hansastraße 10

80686 München

Cloud-Software zur Automatisierung von Geschäftsprozessen

Deutschland

SonicWall GmbH,

Maximilianstr. 13

80539 München

Hersteller Netzwerkinfrastruktur

 

Deutschland

 

WithSecure
Kistlerhofstr. 172c
81379 München

Hersteller
Endpointsecurity

Deutschland

3iMedia GmbH

Johann-Georg-Schlosser-Str. 14

76149 Karlsruhe

VoIP Telefonanlage

 

Deutschland

 

Ecos Work Spaces

Hegelstraße 39 & Breiter Weg 10a
39104 Magdeburg

Dienstleister

 

Deutschland

Aconis GmbH

Beisinger Weg 2a

45657 Recklinghause

Hersteller
Backup

Deutschland

CodeTwo sp. z o.o. sp. k., Wolnosci 16, 58-500 Jelenia Gora

HerstellerM365 Tools