[Seite 1]
Anlage E Datenschutzvereinbarung nach § 80 SGB X, Art. 28 DSGVO
Vereinbarung nach § 80 SGB X, Art. 28 Datenschutz-Grundverordnung (DS-GVO)
zwischen dem/der
vivida bkk
Spittelstr. 50
78056 Villingen-Schwenningen
vertreten durch den Vorstand Herrn Siegfried Gänsler
nachstehend Auftraggeber genannt
und dem/der
………………………………………………………………………………………………..
……………………………………………………………………………………………….
……………………………………………………………………………………………….
……………………………………………………………………………………………….
……………………………………………………………………………………………….
– Auftragsverarbeiter – nachstehend Auftragnehmer genannt
Seite 1 von 15
[Seite 2]
Anlage E Datenschutzvereinbarung nach § 80 SGB X, Art. 28 DSGVO
Präambel
Diese Vereinbarung regelt die Maßnahmen zum Schutz des Sozialgeheimnisses und der Sozialda- ten im Sinne des § 35 SGB I bei der Datenverarbeitung im Auftrag unter Berücksichtigung des § 80 SGB X sowie des Art. 28 DS-GVO (im Folgenden Leistungsbeschreibung oder Rahmenvertrag).
§ 1 Gegenstand und Dauer des Auftrags
(1) Gegenstand Der Gegenstand des Auftrags ergibt sich aus dem Rahmenvertrag sowie der Leistungsbe- schreibung auf die hier verwiesen wird.
(2) Dauer Die Dauer dieses Auftrags (Laufzeit) entspricht der Laufzeit des Rahmenvertrages bis zur voll- ständigen Erfüllung und Abwicklung der vereinbarten Leistungen aus der Leistungsbeschrei- bung. Die Geheimhaltungspflicht gilt darüber hinaus unbegrenzt.
Der Auftrag wird zur einmaligen Ausführung erteilt.
oder
Die Dauer dieses Auftrags ist befristet bis zum Laufzeitende des Rahmenvertrages
oder
Der Auftrag ist unbefristet erteilt und kann von beiden Parteien mit einer Frist von __________ zum ____________ gekündigt werden. Die Möglichkeit zur fristlosen Kündigung bleibt hiervon unberührt.]
Die Verletzung von gesetzlichen oder vertraglichen Datenschutzbestimmungen durch den Auf- tragnehmer ist stets ein wichtiger Grund für den Auftraggeber, das Recht zur außerordentli- chen Kündigung auszuüben. In diesem Zusammenhang kann der Auftraggeber den Rahmenvertrag aus wichtigem Grund ohne Einhaltung einer Frist kündigen, wenn
a) der Auftragnehmer eine gesetzeskonforme Weisung des Auftraggebers nicht ausführen kann oder will b) oder der Auftragnehmer gegen den Inhalt des Auftragsverhältnisses (insbesondere der Datenschutzvereinbarung) oder Datenschutzbestimmungen verstößt oder wenn c) die Grundlage der Vertragserfüllung wesentlich verändert wird oder ganz entfällt auf- grund einer Änderung der Rechts- oder Gesetzeslage oder wegen aufsichtsrechtlicher Maßnahmen.
Seite 2 von 15
[Seite 3]
Anlage E Datenschutzvereinbarung nach § 80 SGB X, Art. 28 DSGVO
§ 2 Konkretisierung des Auftragsinhalts
(1) Art und Zweck der vorgesehenen Verarbeitung von Daten
Art und Zweck der Verarbeitung personenbezogener Daten durch den Auftragnehmer für den Auftraggeber sind in der Leistungsbeschreibung konkret beschrieben
Die Erbringung der vertraglich vereinbarten Datenverarbeitung findet ausschließlich in einem Mitgliedsstaat der Europäischen Union oder in einem anderen Vertragsstaat des Abkommens über den Europäischen Wirtschaftsraum oder der Schweiz statt. Jede Verlagerung in ein Dritt- land bedarf der vorherigen Zustimmung des Auftraggebers und darf nur erfolgen, wenn ein Angemessenheitsbeschluss nach Art. 45 DS-GVO vorliegt. In Anhang 3 sind die Standorte, bei denen Sozialdaten des Auftraggebers verarbeitet werden, einzutragen. Eine Veränderung der Standorte oder Räumlichkeiten, in denen Daten des Auftraggebers verarbeitet werden, oder ein Verlagern der Auftragsdurchführung an eine andere Örtlichkeit als die mit dem Auf- traggeber vereinbarte, bedarf der vorherigen schriftlichen Zustimmung des Auftraggebers.
(2) Art der Daten
Die Art der verwendeten Sozialdaten ist in der Leistungsbeschreibung konkret beschrie- ben.
(3) Kategorien betroffener Personen
Die Kategorien der durch den Umgang mit ihren personenbezogenen (Sozial-)Daten im Rahmen dieses Auftragsbetroffenen sind im Rahmenvertrag konkret beschrieben.
§ 3 Technisch-organisatorische Maßnahmen
(1) Der Auftragnehmer hat die Umsetzung der im Vorfeld der Auftragsvergabe dargelegten und erforderlichen technischen und organisatorischen Maßnahmen vor Beginn der Verarbeitung, insbesondere hinsichtlich der konkreten Auftragsdurchführung schriftlich oder in Textform zu dokumentieren und dem Auftraggeber zur Prüfung zu übergeben. Bei Akzeptanz durch den Auftraggeber werden die dokumentierten Maßnahmen Grundlage des Auftrags. Soweit die Prüfung/ein Audit des Auftraggebers einen Anpassungsbedarf ergibt, ist dieser umzusetzen.
(2) Der Auftragnehmer hat die Sicherheit gem. Art. 28 Abs. 3 lit. c, 32 DS-GVO insbesondere in Verbindung mit Art. 5 Abs. 1, Abs. 2 DS-GVO herzustellen. Insgesamt handelt es sich bei den zu treffenden Maßnahmen um Maßnahmen der Datensicherheit und zur Gewährleistung eines dem Risiko angemessenen Schutzniveaus hinsichtlich der Vertraulichkeit, der Integrität, der Verfügbarkeit sowie der Belastbarkeit der Systeme. Dabei sind der Stand der Technik, die Implementierungskosten und die Art, der Umfang und die Zwecke der Verarbeitung sowie die unterschiedliche Eintrittswahrscheinlichkeit und Schwere des Risikos für die Rechte und Frei- heiten natürlicher Personen im Sinne von Art. 32 Abs. 1 DS-GVO zu berücksichtigen (Einzel- heiten in Anhang 1).
Seite 3 von 15
[Seite 4]
Anlage E Datenschutzvereinbarung nach § 80 SGB X, Art. 28 DSGVO
(3) Die technischen und organisatorischen Maßnahmen unterliegen dem technischen Fortschritt und der Weiterentwicklung. Insoweit ist es dem Auftragnehmer gestattet, alternative adäquate Maßnahmen umzusetzen. Dabei darf das Sicherheitsniveau der festgelegten Maßnahmen nicht unterschritten werden. Wesentliche Änderungen sind revisionssicher zu dokumentieren.
(4) Sämtliche Dokumentationen zu den technischen und organisatorischen Maßnahmen, Doku- mentationen von Regelungen zum Datenschutz und zur Informationssicherheit und Audit- bzw. Prüfberichte müssen in deutscher Sprache verfasst bzw. in deutscher Übersetzung bereitge- halten werden.
§ 4 Qualitätssicherung und sonstige Pflichten des Auftragnehmers
Der Auftragnehmer hat zusätzlich zu der Einhaltung der Regelungen dieses Auftrags gesetzliche Pflichten gemäß Art. 28 bis 33 DS-GVO; insofern gewährleistet er insbesondere die Einhaltung fol- gender Vorgaben:
a) Die schriftliche Bestellung eines Datenschutzbeauftragten, der seine Tätigkeit gemäß Art. 38 und 39 DS-GVO ausübt. Dessen Kontaktdaten werden dem Auftraggeber zum Zweck der di- rekten Kontaktaufnahme in Anhang 4 mitgeteilt. Ein Wechsel des Datenschutzbeauftragten wird dem Auftraggeber unverzüglich mitgeteilt. Ist der Auftragnehmer nicht zur Bestellung ei- nes Datenschutzbeauftragten verpflichtet, benennt er an dieser Stelle einen Ansprechpartner für datenschutzrechtliche Belange.
b) Die Wahrung der Vertraulichkeit und des Daten- sowie Sozialgeheimnisses gemäß Art. 28 Abs. 3 Satz 2 lit. b, 29, 32 Abs. 4 DS-GVO, § 35 SGB I. Der Auftragnehmer setzt bei der Durchführung der Arbeiten nur Beschäftigte ein, die auf die Vertraulichkeit und zur Geheim- haltung unter Hinweis auf die rechtlichen Folgen einer Pflichtverletzung, insbesondere nach § 203 Abs. 4 StGB, nachweisbar verpflichtet und zuvor mit den für sie relevanten Bestimmungen zum Datenschutz vertraut gemacht wurden. Dies umfasst die Verpflichtung zur Geheimhaltung auch über das bestehende Dienst- oder Beschäftigungsverhältnis hinaus. Der Auftragnehmer und jede dem Auftragnehmer unterstellte Person, die Zugang zu personenbezogenen Daten hat, dürfen diese Daten ausschließlich entsprechend der Weisung des Auftraggebers verar- beiten einschließlich der in diesem Vertrag eingeräumten Befugnisse, es sei denn, dass sie gesetzlich zur Verarbeitung verpflichtet sind.
c) Die Umsetzung und Einhaltung aller für diesen Auftrag erforderlichen technischen und organi- satorischen Maßnahmen gemäß Art. 28 Abs. 3 Satz 2 lit. c, 32 DS-GVO (Einzelheiten in An- hang 1).
d) Der Auftraggeber und der Auftragnehmer arbeiten auf Anfrage mit der Aufsichtsbehörde bei der Erfüllung ihrer Aufgaben zusammen.
e) Die unverzügliche Information des Auftraggebers über Kontrollhandlungen und Maßnahmen der Aufsichtsbehörde, soweit sie sich auf diesen Auftrag beziehen. Dies gilt auch, soweit eine zuständige Behörde im Rahmen eines Ordnungswidrigkeits- oder Strafverfahrens in Bezug auf die Verarbeitung personenbezogener Daten bzw. Sozialdaten bei der Auftragsverarbei- tung beim Auftragnehmer ermittelt.
Seite 4 von 15
[Seite 5]
Anlage E Datenschutzvereinbarung nach § 80 SGB X, Art. 28 DSGVO
f) Soweit der Auftraggeber seinerseits einer Kontrolle der Aufsichtsbehörde, einem Ordnungs- widrigkeits- oder Strafverfahren, dem Haftungsanspruch einer betroffenen Person oder eines Dritten oder einem anderen Anspruch im Zusammenhang mit der Auftragsverarbeitung beim Auftragnehmer ausgesetzt ist, hat ihn der Auftragnehmer nach besten Kräften zu unterstützen.
g) Der Auftragnehmer kontrolliert regelmäßig die internen Prozesse sowie die technischen und organisatorischen Maßnahmen, um zu gewährleisten, dass die Verarbeitung in seinem Ver- antwortungsbereich im Einklang mit den Anforderungen des geltenden Datenschutzrechts er- folgt und der Schutz der Rechte der betroffenen Person gewährleistet wird. Die Kontrollen, die Ergebnisse und ggf. umgesetzte Maßnahmen sind zu protokollieren und für mindestens 6 Jahre aufzubewahren.
h) Die Nachweisbarkeit der getroffenen technischen und organisatorischen Maßnahmen gegen- über dem Auftraggeber im Rahmen seiner Kontrollbefugnisse nach § 7 dieses Vertrages.
i) Der Auftragnehmer ist verpflichtet, alle im Rahmen des Vertragsverhältnisses erlangten Kennt- nisse von Geschäftsgeheimnissen und Datensicherheitsmaßnahmen des Auftraggebers ver- traulich zu behandeln. Diese Verpflichtung besteht über das Ende des Vertragsverhältnisses hinaus.
j) Sozialdaten des Auftraggebers dürfen nicht im öffentlichen Raum (z.B. Flughafen, Bahn etc.) verarbeitet werden. Die Verarbeitung der Sozialdaten des Auftraggebers außerhalb der Ge- schäftsräume des Auftragnehmers ist nur im nichtöffentlichen Raum zulässig und nur mit ge- sicherten firmeneigenen Geräten des Auftragnehmers. Es muss sich dabei um verschlüsselte Festplatten, geschützte Verbindungen und fortschrittliche Sicherheitsvorkehrungen (jeweils aktuell) wie z.B. Firewall handeln, sowie aktuelle Signaturen von Viren- und Malwarescannern. Die Bestimmungen zu den technisch-organisatorischen Maßnahmen nach § 3 sind zu beach- ten. Die Verwendung von Privat-PC ist nicht zulässig.
k) Die Verarbeitung von Sozialdaten in Privatwohnungen ist nur mit Zustimmung des Auftragge- bers im Einzelfall gestattet. Dies kann nur die Verarbeitung von Betriebs- und Geschäftsge- heimnissen betreffen. Dann ist sicherzustellen, dass dies unter Beachtung der technischen und organisatorischen Maßnahmen gemäß § 3 dieser Vereinbarung erfolgt.
l) Die Verarbeitung von Sozialdaten in einer „public-cloud“ ist unzulässig. Eine Verarbeitung von Sozialdaten mittels „Private-Cloud-Computing“ ist nur mit vorheriger Zustimmung des Auftrag- gebers zulässig.
m) Der Auftragnehmer verpflichtet sich, dass die Daten des Auftraggebers von Daten anderer Auftraggeber streng getrennt werden. Kopien oder Duplikate der Daten werden ohne Wissen des Auftraggebers nicht erstellt. Hiervon ausgenommen sind Sicherheitskopien, soweit sie zur Gewährleistung einer ordnungsgemäßen Datenverarbeitung erforderlich sind, sowie Daten, die im Hinblick auf die Einhaltung gesetzlicher Aufbewahrungspflichten erforderlich sind.
n) Sollte das Eigentum des Auftraggebers beim Auftragnehmer durch Maßnahmen Dritter (z.B. durch Pfändung oder Beschlagnahme, durch ein Insolvenz- oder Vergleichsverfahren) oder
Seite 5 von 15
[Seite 6]
Anlage E Datenschutzvereinbarung nach § 80 SGB X, Art. 28 DSGVO
durch sonstige Ereignisse gefährdet werden, hat der Auftragnehmer den Auftraggeber unver- züglich darüber zu informieren. Der Auftragnehmer ist verpflichtet, alle in diesem Zusammen- hang Verantwortlichen unverzüglich darüber zu unterrichten, dass es sich um Daten des Auf- traggebers handelt, über die er keinerlei Verfügungs- oder sonstige Bestimmungsgewalt oder Eigentumsrechte hat.
§ 5 Unterauftragsverhältnisse
(1) Als Unterauftragsverhältnisse im Sinne dieser Regelung sind solche Dienstleistungen zu ver- stehen, die sich unmittelbar auf die Erbringung der Hauptleistung beziehen, und bei denen ein Zugriff auf Sozialdaten nicht ausgeschlossen werden kann. Nicht hierzu gehören Nebenleis- tungen, die der Auftragnehmer z.B. als Telekommunikationsdienstleister, dem Postgeheimnis unterliegende Post-/Transportdienstleistungen, Gebäudereinigung sowie sonstige Maßnah- men zur Sicherstellung der Vertraulichkeit, Verfügbarkeit, Integrität und Belastbarkeit der Hard- und Software von Datenverarbeitungsanlagen in Anspruch nimmt. Der Auftragnehmer ist jedoch verpflichtet, zur Gewährleistung des Datenschutzes und der Sicherheit der Daten des Auftraggebers auch bei ausgelagerten Nebenleistungen angemessene und gesetzeskon- forme vertragliche Vereinbarungen sowie Kontrollmaßnahmen zu ergreifen.
(2) Der Auftragnehmer darf Unterauftragnehmer (weitere Auftragnehmer) nur nach vorheriger ausdrücklicher schriftlicher Zustimmung (ggf. auch Textform) des Auftraggebers beauftragen und soweit der Auftragnehmer mit dem Unterauftragnehmer eine vertragliche Vereinbarung nach Maßgabe des Art. 28 Abs. 2 bis 4 DS-GVO, die zudem die in diesem Vertrag vereinbarte Rechte und Pflichten berücksichtigt, geschlossen hat.
Der Auftraggeber stimmt der Beauftragung der in Anhang 3 aufgeführten Unterauftragnehmer zu, soweit jeweils eine vertragliche Vereinbarung nach Maßgabe von Satz 1 geschlossen wurde.
(3) Sollen vom Auftragnehmer während der Vertragslaufzeit andere als in Anhang 3 benannte Unterauftragnehmer beauftragt oder Standorte von Unterauftragnehmern verlegt/erweitert werden, sind dem Auftraggeber rechtzeitig vor der geplanten Veränderung folgende Unterla- gen zur Zustimmung vorzulegen:
a) Beschreibung der Arbeiten, die der Unterauftragnehmer ausführen soll, b) Bericht der letzten Prüfung (nicht älter als 6 Monate), c) Kopie der geplanten vertraglichen datenschutzrelevanten Regelungen (einschließlich der technischen und organisatorischen Maßnahmen zum Datenschutz und zur Daten- sicherheit) mit dem Unterauftragnehmer.
(4) Die Weitergabe von personenbezogenen Sozialdaten des Auftraggebers an den Unterauftrag- nehmer und dessen erstmaliges Tätigwerden sind erst mit Vorliegen aller gesetzlichen und vertraglich vereinbarten Voraussetzungen insbesondere der vorliegenden schriftlichen (min- destens Textform) Zustimmung des Auftraggebers für eine Unterbeauftragung gestattet.
Seite 6 von 15
[Seite 7]
Anlage E Datenschutzvereinbarung nach § 80 SGB X, Art. 28 DSGVO
(5) Erbringt der Unterauftragnehmer die vereinbarte Leistung im Sinne von Abs. 1 Satz 2, stellt der Auftragnehmer die datenschutzrechtliche Zulässigkeit durch entsprechende Maßnahmen sicher.
(6) Eine weitere Auslagerung durch einen Unterauftragnehmer bedarf der ausdrücklichen Zustim- mung des (Haupt-)Auftraggebers mindestens in Textform. Sämtliche vertraglichen Regelun- gen in der Vertragskette sind auch dem weiteren Unterauftragnehmer aufzuerlegen.
(7) Die vertraglichen Vereinbarungen zwischen Auftragnehmer und Unterauftragnehmer sind so zu gestalten, dass sie den Bestimmungen des Vertragsverhältnisses zwischen Auftraggeber und Auftragnehmer entsprechen. Die vertraglichen Vereinbarungen sind durch den Auftrag- nehmer nachzuweisen und rechtzeitig vor Abschluss des Vertrages vorzulegen.
(8) Der Auftragnehmer hat den Unterauftragnehmer bezüglich der Einhaltung der vertraglichen Pflichten regelmäßig zu prüfen. Das Ergebnis ist zu dokumentieren, mindestens 6 Jahre auf- zubewahren und auf Verlangen dem Auftraggeber vorzulegen.
(9) Das Verhalten eines Unterauftragsnehmers ist dem Auftragnehmer wie eigenes Verhalten zu- zurechnen.
Seite 7 von 15
[Seite 8]
Anlage E Datenschutzvereinbarung nach § 80 SGB X, Art. 28 DSGVO
§ 6 Kontrollrechte des Auftraggebers und dessen Aufsichtsbehörden
(1) Der Auftraggeber, dessen zuständige Aufsichtsbehörden bzw. ein von ihm beauftragter Dienstleister (im folgenden Auftraggeber) haben das Recht, im Benehmen mit dem Auftrag- nehmer Überprüfungen durchzuführen oder durch im Einzelfall zu benennende Prüfer durch- führen zu lassen. Sie haben das Recht, sich durch Stichprobenkontrollen von der Einhaltung dieser Vereinbarung durch den Auftragnehmer in dessen Geschäftsbetrieb zu überzeugen.
(2) Der Auftragnehmer stellt sicher, dass sich der Auftraggeber von der Einhaltung der Pflichten des Auftragnehmers nach Art. 28 DS-GVO überzeugen kann. Der Auftragnehmer verpflichtet sich, dem Auftraggeber auf Anforderung die erforderlichen Auskünfte zu erteilen und insbe- sondere die Umsetzung der technischen und organisatorischen Maßnahmen nachzuweisen.
(3) Das Prüfrecht umfasst insbesondere die Besichtigung von Grundstücken und Geschäftsräu- men, Auskünfte zur Vertragsausführung, Einsicht in Papierunterlagen und auch die Einsicht- nahme in die beim Auftragnehmer gespeicherten Sozialdaten des Auftraggebers, soweit dies im Rahmen des Auftrags zur Überwachung von Datenschutz und Datensicherheit erforderlich ist. Dies gilt insbesondere für den Nachweis der Umsetzung der technischen und organisato- rischen Maßnahmen.
(4) Der Nachweis solcher Maßnahmen, die nicht nur den konkreten Auftrag betreffen, kann erfol- gen durch
a) die Einhaltung genehmigter Verhaltensregeln gemäß Art. 40 DS-GVO oder b) die Zertifizierung nach einem genehmigten Zertifizierungsverfahren gemäß Art. 42 DS- GVO; c) aktuelle Testate, Berichte oder Berichtsauszüge unabhängiger Instanzen (z.B. Wirt- schaftsprüfer, Revision, Datenschutzbeauftragter, IT-Sicherheitsabteilung, Datenschutz- auditoren, Qualitätsauditoren); d) eine geeignete Zertifizierung durch IT-Sicherheits- oder Datenschutzaudit (z.B. nach BSI-Grundschutz).
(5) Der Auftragnehmer sichert zu, dass er die notwendige personelle und sachliche Unterstützung bei den Prüfungen zur Verfügung stellt.
(6) Aufwände und Kosten, die beim Auftragnehmer im Zuge der Prüfung durch den Auftraggeber entstehen, trägt allein der Auftragnehmer. Eine Kostenverrechnung und -weitergabe an den Auftraggeber oder an vom Auftraggeber zur Durchführung der Prüfung beauftragte Dritte ist ausgeschlossen.
Seite 8 von 15
[Seite 9]
Anlage E Datenschutzvereinbarung nach § 80 SGB X, Art. 28 DSGVO
§ 7 Mitwirkungspflichten des Auftragnehmers
Der Auftragnehmer unterstützt den Auftraggeber bei der Einhaltung der in den § 83a bis 84 SGB X und den Artikeln 32 bis 36 der DS-GVO genannten Pflichten zur Sicherheit perso- nenbezogener Daten, Meldepflichten bei Datenpannen, Datenschutz-Folgen-abschätzungen und vorherige Konsultationen der Aufsichtsbehörde. Hierzu gehören u.a.
a) die Sicherstellung eines angemessenen Schutzniveaus durch technische und organisa- torische Maßnahmen, die die Umstände und Zwecke der Verarbeitung sowie die prog- nostizierte Wahrscheinlichkeit und Schwere einer möglichen Rechtsverletzung durch Si- cherheitslücken berücksichtigen und eine sofortige Feststellung von relevanten Verlet- zungsereignissen ermöglichen,
b) die Verpflichtung, Verletzungen des Schutzes personenbezogener Daten unverzüglich an den Auftraggeber zu melden. In diesem Falle hat der Auftragnehmer sofort alle erfor- derlichen Maßnahmen zur Sicherung der Sozialdaten zu treffen und weitere Anweisun- gen durch den Auftraggeber abzuwarten.
c) die Verpflichtung, dem Auftraggeber im Rahmen seiner Informationspflicht gegenüber dem Betroffenen zu unterstützen und ihm in diesem Zusammenhang sämtliche relevante Informationen unverzüglich zur Verfügung zu stellen,
d) die Unterstützung des Auftraggebers für dessen Datenschutz-Folgenabschätzung,
e) die Unterstützung des Auftraggebers im Rahmen vorheriger Konsultationen mit der Auf- sichtsbehörde.
§ 8 Weisungsbefugnis des Auftraggebers
(1) Der Auftraggeber hat das Recht, erforderlichenfalls schriftliche Weisungen im Rahmen der Art. 28, 32 DS-GVO zur Ergänzung der beim Auftragnehmer vorhandenen technischen und orga- nisatorischen Maßnahmen zum Datenschutz und zur Datensicherheit zu erteilen.
(2) Mündliche Weisungen bestätigt der Auftraggeber unverzüglich (mind. in Textform).
(3) Der Auftragnehmer hat den Auftraggeber unverzüglich zu informieren, wenn er der Meinung ist, eine Weisung verstoße gegen Datenschutzvorschriften. Der Auftragnehmer ist berechtigt, die Durchführung der entsprechenden Weisung solange auszusetzen, bis sie durch den Auf- traggeber bestätigt oder geändert wird.
Seite 9 von 15
[Seite 10]
Anlage E Datenschutzvereinbarung nach § 80 SGB X, Art. 28 DSGVO
§ 9 Berichtigung, Einschränkung, Löschung und Rückgabe von personenbezogenen Daten
(1) Der Auftragnehmer darf die (Sozial-)Daten, die im Auftrag verarbeitet werden, nicht eigen- mächtig, sondern nur nach dokumentierter Weisung des Auftraggebers berichtigen, löschen oder deren Verarbeitung einschränken. Soweit eine betroffene Person sich diesbezüglich un- mittelbar an den Auftragnehmer wendet, wird der Auftragnehmer dieses Ersuchen unverzüg- lich an den Auftraggeber weiterleiten.
(2) Soweit vom Leistungsumfang umfasst, ist das Löschkonzept, das Recht auf Vergessenwer- den, die Berichtigung von Sozialdaten, die Datenportabilität (soweit einschlägig) und Aus- künfte nach schriftlicher oder nachvollziehbarer Weisung des Auftraggebers unmittelbar durch den Auftragnehmer sicherzustellen und revisionssicher zu dokumentieren.
(3) Sämtliche Daten und Unterlagen sowie Verarbeitungs- oder Nutzungsergebnisse, die im Zu- sammenhang mit den im Rahmenvertrag genannten Leistungen dieser Datenschutzbestim- mungen in die Verfügungsgewalt des Auftragnehmers gelangt sind, hat dieser entsprechend der jeweiligen Vereinbarungen im Einzelfall bzw. nach Abschluss der vertraglichen Arbeiten dem Auftraggeber auszuhändigen bzw. zu übermitteln.
(4) Auf Verlangen des Auftraggebers hat der Auftragnehmer in seinem Besitz befindliche Daten bzw. Datenbestände (z.B. physische Datenträger, elektronische Dateien oder Datenbanken in seinen Datenverarbeitungs-Systemen) nichtreproduzierbar zu löschen bzw. physisch zu ver- nichten. Die Vernichtung hat in Abhängigkeit von den verarbeiteten Sozialdaten nach DIN 66399 Teile 1 bis 3 mindestens mit der mindestens mit Sicherheitsstufe 4 in der jeweils einschlägigen Materialklasse zu erfolgen. Die Datenlöschung hat nach anerkanntem BSI- Standard (Bundesamt für Sicherheit in der Informationstechnik) oder anderweitiger adäquater Regelungen für vertrauliche Daten in der jeweils aktuellen Fassung zu erfolgen. Dies gilt auch für Test- und Zwischenergebnisse. Ist eine Löschung auf Sicherungskopien wegen der beson- deren Art der Speicherung nur mit einem unverhältnismäßig hohen Aufwand möglich, sind die Daten nach Abstimmung mit dem Auftraggeber für jede weitere Verarbeitung einzuschränken.
(5) Die Löschung und Vernichtung hat der Auftragnehmer in geeigneter Weise zu protokollieren und dem Auftraggeber auf Verlangen vorzulegen. Im Zweifelsfall sind geeignete Maßnahmen mit dem Auftraggeber abzustimmen. Hinsichtlich sämtlicher Löschvorgänge hat der Auftrag- nehmer dem Auftraggeber Löschprotokolle zu übergeben.
Es sind folgende Mindestinhalte für ein Löschprotokoll zu berücksichtigen:
• Datum und Uhrzeit der Löschung, • das gültige Löschkonzept (Version, Datum), • die Methode der Datenlöschung (Verfahren), • das betroffene Verfahren (Beschreibung der zu löschenden Daten), • die angewandte Löschregel, • die für die Löschung verantwortliche Person, • die ausführenden Personen, • die Anzahl der zu löschenden Daten (Summenprotokolle, Zählreport) und • die Anzahl der gelöschten Daten (Summenprotokolle, Zählreport, Löschlaufreport).
Seite 10 von 15
[Seite 11]
Anlage E Datenschutzvereinbarung nach § 80 SGB X, Art. 28 DSGVO
Das Löschprotokoll darf keine Sozialdaten enthalten.
(6) Endet das Vertragsverhältnis, hat der Auftragnehmer gegenüber dem Auftraggeber schriftlich zu erklären, dass die nicht mehr erforderlichen Daten und Datenträger ordnungsgemäß im Sinne dieses Vertrages gelöscht bzw. vernichtet wurden und welche Daten aus gesetzlichen Gründen über das Ende des Auftragsverhältnisses hinaus aufbewahrt werden müssen.
§ 10 Ansprechpartner
Die Ansprechpartner des Auftraggebers und des Auftragnehmers ergeben sich aus Anhang 3.
§ 11 Haftung
(1) Der Auftragnehmer haftet gegenüber dem Auftraggeber im Rahmen der gesetzlichen Bestim- mungen für Schäden, die infolge schuldhaften Verhaltens gegen Datenschutzbestimmungen und gegen diese Datenschutzvereinbarung entstehen. Ebenso haftet er für schuldhaftes Ver- halten seiner Unterauftragnehmer sowie deren Unterauftragnehmer.
(2) Auftraggeber und Auftragnehmer haften gegenüber betroffenen Personen entsprechend der in Art. 82 DS-GVO getroffenen Regelung.
§ 12 Sonstiges
(1) Sollten einzelne Bestimmungen dieser Vereinbarung unwirksam oder undurchführbar sein oder nach Vereinbarungsschluss unwirksam oder undurchführbar werden, bleibt davon die Wirksamkeit der Vereinbarung im Übrigen unberührt. An die Stelle der unwirksamen oder un- durchführbaren Bestimmung soll diejenige wirksame und durchführbare Regelung treten, de- ren Wirkungen der wirtschaftlichen Zielsetzung am nächsten kommen, die die Vertragspar- teien mit der unwirksamen bzw. undurchführbaren Bestimmung verfolgt haben. Die vorstehen- den Bestimmungen gelten entsprechend für den Fall, dass sich die Vereinbarung als lücken- haft erweist.
(2) Sollten sich datenschutzrechtliche Änderungen während der Vertragslaufzeit ergeben, die zu einer Vertragsanpassung führen müssen, verpflichten sich die Vertragspartner Vertragsver- handlungen mit dem Ziel der Einigung aufzunehmen.
(3) Änderungen und Ergänzungen dieser Vereinbarung bedürfen der Schriftform.
(4) Die Einrede des Zurückbehaltungsrechts i.S.v. § 273 BGB wird hinsichtlich der personenbe- zogenen Daten/Sozialdaten und der zugehörigen Datenträger ausgeschlossen.
(5) Sämtliche Kommunikation zwischen dem Auftragnehmer und dem Auftraggeber sowie zwi- schen dem Auftragnehmer und den Aufsichten/Prüfdiensten haben in deutscher Sprache zu erfolgen.
Seite 11 von 15
[Seite 12]
Anlage E Datenschutzvereinbarung nach § 80 SGB X, Art. 28 DSGVO
§ 13 Inkrafttreten
(1) Diese Datenschutzbestimmungen treten mit Inkrafttreten des Rahmenvertrages in Kraft.
(2) Es gilt die Gerichtsstandvereinbarung des Rahmenvertrages.
Ort, Datum Ort, Datum
Stempel/Unterschrift Auftragnehmer Stempel/Unterschrift Auftraggeber
Seite 12 von 15
[Seite 13]
Anlage E Datenschutzvereinbarung nach § 80 SGB X, Art. 28 DSGVO
Anhang 1 zur Vereinbarung über die Einhaltung datenschutzrechtlicher Bestimmungen
Sicherheitskonzept des Auftragnehmers
Seite 13 von 15
[Seite 14]
Anlage E Datenschutzvereinbarung nach § 80 SGB X, Art. 28 DSGVO
Anhang 2 zur Vereinbarung über die Einhaltung datenschutzrechtlicher Bestimmungen
Aus der Übersicht sollen alle Unterauftragnehmer des Auftragnehmers hervorgehen, welche für die Erhebung, Verarbeitung und Nutzung der Sozialdaten des Auftraggebers und der hierzu für die Wartung der eingesetzten automatisierten Verfahren und Datenverarbeitungsanlagen im Rahmen des vereinbarten Auftragsverhältnis- ses eingesetzt werden.
| Name des Unterauftragnehmers | |||||
|---|---|---|---|---|---|
| Anschrift: | |||||
| Aufgabenfeld: | |||||
| Zeitraum: | Beginn:___________ Ende______________ |
| Name des Unterauftragnehmers | |||||
|---|---|---|---|---|---|
| Anschrift: | |||||
| Aufgabenfeld: | |||||
| Zeitraum: | Beginn:___________ Ende______________ |
| Name des Unterauftragnehmers | |||||
|---|---|---|---|---|---|
| Anschrift: | |||||
| Aufgabenfeld: | |||||
| Zeitraum: | Beginn:___________ Ende______________ |
| Name des Unterauftragnehmers | |||||
|---|---|---|---|---|---|
| Anschrift: | |||||
| Aufgabenfeld: | |||||
| Zeitraum: | Beginn:___________ Ende______________ |
Ort/Datum Unterschrift/Firmenstempel des Auftragnehmers
Seite 14 von 15
[Seite 15]
Anlage E Datenschutzvereinbarung nach § 80 SGB X, Art. 28 DSGVO
Anhang 3:
(1) Ansprechpartner des Auftraggebers ist/sind:
| Fachliche Zuständigkeit: | |
|---|---|
| Name, Vorname: | Gabriel, Karina |
| Funktionsbezeichnung: | Leiterin Marketing |
| Tel. Erreichbarkeit: | +49 7720-9727-11581 |
| Datenschutzbeauftragter: | |
|---|---|
| Name, Vorname: | Kucera, Thomas |
| Funktionsbezeichnung: | Datenschutzbeauftragter vivida bkk |
| Tel. Erreichbarkeit: | +49 6053-6160-21792 |
(2) Ansprechpartner des Auftragnehmers ist/sind:
| Fachliche Zuständigkeit: | |
|---|---|
| Name, Vorname: | |
| Funktionsbezeichnung: | |
| Erreichbarkeit: |
| Datenschutzbeauftragter: | |
|---|---|
| Name, Vorname: | |
| Funktionsbezeichnung: | |
| Erreichbarkeit: |
Seite 15 von 15