[Seite 1]
Vereinbarung über die Verarbeitung von Daten im Auftrag
Vergabe-Nr.: ITD1-0523-2026 Vergabe: Rahmenvertrag Videotürme
Vertrag über die Auftragsverarbeitung
zwischen
Berliner Verkehrsbetriebe (BVG) Anstalt des öffentlichen Rechts vertreten durch den Vorstand
Holzmarktstraße 15-17
10179 Berlin
(nachfolgend „BVG“ oder „Auftraggeber“ genannt) und
Name
Straße
Ort
(nachfolgend „Auftragnehmer“ genannt)
BVG und Auftragnehmer werden nachfolgend gemeinsam als die „Parteien“ bezeichnet.
AVV zwischen BVG und AN 1/14 V5.1 – Stand: 01/2026
[Seite 2]
- Definitionen
1.1 „Personenbezogene Daten“ sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
1.2 „Datenverarbeitung im Auftrag“ ist jeder mit oder ohne Hilfe automatisierter Verfahren ausgeführte Vorgang oder jede solche Vorgangsreihe im Zusammenhang mit personen- bezogenen Daten durch den Auftragnehmer im Auftrag des Auftraggebers.
1.3 „Weisung“ ist die auf eine bestimmte Verarbeitung personenbezogener Daten durch den Auftragnehmer gerichtete Anordnung des Auftraggebers.
- Gegenstand
2.1 Der Auftragnehmer verarbeitet personenbezogene Daten im Auftrag des Auftraggebers. Dies umfasst Tätigkeiten, die im Hauptvertrag oder im Lastenheft konkretisiert sind. Die Dauer dieser Vereinbarung entspricht der Dauer des Hauptvertrages „Rahmenvertrag Videotürme“ [ITD1-0523-2026]. Der Auftraggeber ist im Rahmen des Hauptvertrages für die Einhaltung der gesetzlichen Bestimmungen der Datenschutzgesetze sowie für die Rechtmäßigkeit der Datenverarbeitung alleinverantwortlich und letztentscheidungsbe- fugt („Verantwortlicher“).
2.2 Folgende Daten werden verarbeitet: durch den AN zu befüllen
[Beschreibung der Datenkategorien mit den entspr. Verarbeitungsvorgängen]
2.3 Die Daten beziehen sich auf folgende betroffene Personen: durch den AN zu befüllen
[Beschreibung des Kreises der betroffenen Personen]
2.4 Die Verarbeitung der Daten erfolgt zu folgendem Zweck: durch den AN zu befüllen
[Einfügen]
2.5 Aufgrund der unter Ziffer 2.1 genannten Verantwortlichkeit kann der Auftraggeber jeder- zeit die Löschung, Sperrung und Herausgabe von Daten verlangen, die der Auftragneh- mer im Rahmen seiner Arbeit beim Auftraggeber außerhalb der Systeme des Auftragge- bers gespeichert hat.
2.6 Die Inhalte dieser Vertragsanlage gelten entsprechend, wenn die Prüfung oder Wartung automatisierter Verfahren oder von Datenverarbeitungsanlagen im Auftrag vorgenom- men wird und dabei ein Zugriff auf personenbezogene Daten nicht ausgeschlossen wer- den kann.
- Unterauftragsverhältnisse
3.1 Der Auftragnehmer nimmt keinen weiteren Auftragsverarbeiter („Unterauftragnehmer“) ohne vorherige gesonderte schriftliche Genehmigung des Auftraggebers in Anspruch.
3.2 Der Auftragnehmer verpflichtet sich im Falle einer Unterbeauftragung, dem Unterauf- tragnehmer im Wege eines Vertrags oder eines anderen Rechtsinstruments nach dem Unionsrecht oder dem Recht des betreffenden Mitgliedstaats dieselben Datenschutz- pflichten aufzuerlegen, die in diesem Vertrag zwischen den Parteien festgelegt sind, wo- bei insbesondere hinreichende Garantien dafür geboten werden muss, dass die geeig- neten technischen und organisatorischen Maßnahmen so durchgeführt werden, dass die Verarbeitung entsprechend den Anforderungen dieser Verordnung erfolgt.
AVV zwischen BVG und AN 2/14 V5.1 – Stand: 01/2026
[Seite 3]
3.3 Kommt der Unterauftragnehmer seinen Datenschutzpflichten nicht nach, so haftet der Auftragnehmer gegenüber dem Auftraggeber für die Einhaltung der Pflichten jenes Un- terauftragnehmers.
- Übermittlung von Daten ins Drittland
4.1 Der Auftragnehmer wird Daten grundsätzlich nur innerhalb des Europäischen Wirt- schaftsraumes (EWR) verarbeiten.
4.2 Bei der Beauftragung von Unterauftragnehmern, die Daten außerhalb des EWR verar- beiten, verpflichtet sich der Auftragnehmer, Daten dem Unterauftragnehmer nur zugäng- lich zu machen, wenn die Bedingungen des Kapitel 5 der DSGVO für die Übermittlung von Daten erfüllt sind.
4.3 Sollte im Rahmen der Durchführung des Hauptvertrages ein Datentransfer in Drittländer zwingend erforderlich sein, ist der Auftragnehmer unbeschadet von Ziffer 4.2 dieses Ver- trages dazu angehalten, den Auftraggeber vor dem Datentransfer über die Notwendig- keit zu informieren und durch eine Aufführung aller Nationen, der dort jeweils ansässigen Unterauftragnehmer und des entsprechenden Konzepts zur Sicherstellung des Daten- schutzniveaus den Datenstrom transparent und nachvollziehbar darzustellen.
4.4 Insbesondere wird der Auftragnehmer sicherstellen, dass das auf den Unterauftragneh- mer anwendbare Recht den Unterauftragnehmer nicht daran hindert, die anwendbaren Verpflichtungen aus den gewählten Garantien zur Absicherung der Übermittlung nach Kapitel 5 der DSGVO zu erfüllen, oder sich sonst erheblich nachteilig auf die gebotenen Garantien auswirkt
4.5 Der Auftragnehmer trifft erforderlichenfalls geeignete zusätzliche Maßnahmen, um ein Schutzniveau für die Daten zu gewährleisten, das dem in der EU garantierten Schutzni- veau im Wesentlichen gleichwertig ist. Dazu gehören Schutzmaßnahmen, um jeglichen Zugriff auf die personenbezogenen Daten durch Behörden, einschließlich nationaler Si- cherheitsbehörden, gegen die den betroffenen Personen keine durchsetzbaren Rechte und wirksamen Rechtsbehelfe zur Verfügung stehen, zu verhindern. Ferner erfassen diese Schutzmaßnahmen die Implementierung geeigneter technischer und organisato- rischer Maßnahmen, mit denen Daten nach Möglichkeit sofort nach Erhalt verschlüsselt und nur unter Verwendung einer Ende-zu-Ende-Verschlüsselung übertragen werden.
- Pflichten des Auftragnehmers
5.1 Der Auftragnehmer darf die vom Auftraggeber erhaltenen Daten nur für die Zwecke des Auftraggebers nach Ziffer 2 nach dessen dokumentierter Weisung verarbeiten, sofern er nicht durch das Recht der Union oder der Mitgliedstaaten, dem der Auftragnehmer un- terliegt, hierzu verpflichtet ist. In einem solchen Fall teilt der Auftragnehmer dem Auftrag- geber diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbie- tet. Mündliche Weisungen bestätigt der Auftraggeber unverzüglich mindestens in Text- form (zulässig sind nur E-Mail, Fax, Post). Eine Nutzung für andere Zwecke des Auftrag- nehmers oder etwaiger Unterauftragnehmer ist ausgeschlossen.
5.2 Der Auftragnehmer erwirbt keine Rechte an den ihm für diese Zwecke zur Verfügung gestellten Daten.
AVV zwischen BVG und AN 3/14 V5.1 – Stand: 01/2026
[Seite 4]
5.3 Dem Auftragnehmer ist bekannt, dass die Daten des Auftraggebers als personenbezo- gene Daten durch die Vorschriften des Datenschutzrechts geschützt sind. Der Auftrag- nehmer gewährleistet, dass die Daten nur denjenigen Mitarbeitern zur Verfügung gestellt werden, die sich vor einer Bekanntgabe der Daten zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Die Mitar- beiter sind darauf hinzuweisen, dass die Verschwiegenheitsverpflichtung auch für die Zeit nach Beendigung ihres Arbeitsverhältnisses gilt.
5.4 Der Auftragnehmer verpflichtet sich, alle Informationen über Betriebsinterna des Auftrag- gebers, die ihm im Rahmen der Auftragsbeziehung bekannt werden, auch über das Ende der Auftragsbeziehungen hinaus geheim zu halten und nicht gegenüber Dritten zu offen- baren, solange diese Betriebsinterna nicht öffentlich bekannt oder allgemein zugänglich sind oder gesetzliche Offenlegungspflichten bestehen
5.5 Der Auftragnehmer ist verpflichtet, dem Auftraggeber jederzeit Auskunft zu erteilen, so- weit Daten und Unterlagen des Auftraggebers betroffen sind. Ferner besteht eine Unter- richtungspflicht des Auftragnehmers gegenüber dem Auftraggeber über Entwicklungen, die die ordnungsgemäße Erledigung der Auftragsverarbeitung beeinträchtigen können sowie bei Verdacht auf Datenschutzverletzungen oder andere Unregelmäßigkeiten bei der Verarbeitung der Daten des Auftraggebers.
Die unverzügliche Unterrichtung des Auftraggebers über Datenschutzvorfälle beim Auf- tragnehmer erfolgt an die folgenden Postfächer unter Nutzung des Meldeformulars in Anlage 2 dieses Vertrages:
• Empfänger: Datenschutzvorfall@BVG.de
• CC: Support@BVG.de und Datenschutz@BVG.de
Im Rahmen dieser Unterrichtung ist der Sachverhalt des Datenschutzvorfalls darzustel- len, insbesondere Angabe des Zeitpunktes und Umfangs des Vorfalls.
Nach Abschluss des Auftrags hat der Auftragnehmer alle personenbezogenen Daten, einschließlich die ihm überlassene Datenträger sowie Kopien oder Reproduktionen da- von, an den Auftraggeber herauszugeben bzw. zu übermitteln. Nach Erhalt einer schrift- lichen Eingangsbestätigung der personenbezogenen Daten durch den Auftraggeber hat der Auftragnehmer diese Daten in datenschutzkonformer Weise permanent zu löschen und die nicht automatisierten Dateien zu vernichten, sofern nicht nach dem Recht der Union oder der Mitgliedstaaten, dem der Auftragnehmer unterliegt, eine Verpflichtung zur Speicherung der personenbezogenen Daten besteht. Die Eingangsbestätigung des Auftraggebers muss in individualisierter Weise in Text- oder Schriftform erfolgen (zuläs- sig sind nur E-Mail, Fax, Post). Eine automatisiert versandte Lesebestätigung ist keine Eingangsbestätigung im vorgenannten Sinne.
Daten auf seinen Datenträgern hat der Auftragnehmer jedenfalls so zu löschen, dass sie nicht wiederhergestellt werden können. Der Auftraggeber kann schriftlich oder in Text- form (zulässig sind nur E-Mail, Fax, Post) anordnen, dass die Löschung/Vernichtung ohne vorherige Übermittlung erfolgen soll. Die Pflicht des Auftragnehmers zur Löschung /Vernichtung von Daten besteht gleichermaßen auch während der Dauer des Auftrags- verhältnisses, wenn der Auftraggeber diese anordnet, es sei denn, es besteht eine Ver- pflichtung zur Speicherung der personenbezogenen Daten nach dem Recht der Union oder der Mitgliedstaaten, dem der Auftragnehmer unterliegt. Eine entsprechende Lö- schung/Vernichtung kann der Auftraggeber bereits vor Beginn des Auftragsverhältnis- ses anordnen, indem der Auftraggeber dem Auftragnehmer die konkreten Fristen für die
AVV zwischen BVG und AN 4/14 V5.1 – Stand: 01/2026
[Seite 5]
Löschung/Vernichtung der Daten, oder, falls dies nicht möglich ist, die Kriterien für die Festlegung dieser Fristen mitteilt.
5.6 Ein Zurückbehaltungsrecht an Daten des Auftraggebers oder Datenträgern des Auftrag- gebers mit dessen Daten steht dem Auftragnehmer unter keinen Umständen zu.
5.7 Soweit die Daten des Auftraggebers vom Auftragnehmer durch Pfändung, Beschlag- nahme, Insolvenz- oder Vergleichsverfahren oder sonstige Ereignisse, Maßnahmen Drit- ter oder Maßnahmen von Behörden gefährdet werden, wird der Auftragnehmer den Auf- traggeber unverzüglich über solche Umstände informieren. Der Auftragnehmer wird alle an solchen Maßnahmen Beteiligten unverzüglich darüber informieren, dass die Daten im Auftrag des Auftraggebers verarbeitet werden und dass sämtliche Rechte an diesen Da- ten beim Auftraggeber als Verantwortlichen liegen.
5.8 Der Auftragnehmer unterrichtet den Auftraggeber unverzüglich, wenn eine vom Auftrag- geber erteilte Weisung nach seiner Meinung zu einem Verstoß gegen gesetzliche Vor- schriften des Datenschutzrechts führt. Der Auftragnehmer ist zur Befolgung der Weisung verpflichtet, wenn sie vom Auftraggeber ausdrücklich schriftlich oder in Textform (zuläs- sig sind nur E-Mail, Fax, Post) bestätigt wird. Dies gilt jedoch insbesondere dann nicht, wenn sich der Auftragnehmer durch die Befolgung strafbar machen oder gegenüber dem Betroffenen schadensersatzpflichtig machen würde.
5.9 Der Auftragnehmer hat die technischen und organisatorischen Maßnahmen zu treffen, die erforderlich sind, um die Ausführung der datenschutzrechtlichen Vorschriften zu ge- währleisten; insbesondere um sicherzustellen, dass die Verarbeitung im Einklang mit den Anforderungen der DSGVO erfolgt und den Schutz der Rechte der betroffenen Per- son gewährleistet. Hierzu wird ergänzend auf Anlage 1 verwiesen, die Vertragsbestand- teil ist.
5.10 Soweit die Verarbeitung personenbezogener Daten automatisiert erfolgt, hat der Auf- tragnehmer unter Berücksichtigung des Stands der Technik, der Implementierungskos- ten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung Maß- nahmen zu ergreifen, die gewährleisten, dass
• personenbezogene Daten jederzeit ihrem Ursprung zugeordnet werden kön- nen;
• festgestellt werden kann, wer wann welche personenbezogenen Daten in welcher Weise verarbeitet hat;
• die Verfahrensweisen bei der Verarbeitung personenbezogener Daten voll- ständig, aktuell und in einer Weise dokumentiert sind, dass sie in zumutbarer Zeit nachvollzogen werden können; und
• bei der Bereitstellung personenbezogener Daten eine Trennung der Daten nach den jeweils verfolgten Zwecken und betroffenen Personen möglich ist.
5.11 Soweit dies gesetzlich erforderlich ist, wird der Auftragnehmer schriftlich einen Daten- schutzbeauftragten bestellen. Der Auftragnehmer teilt dem Auftraggeber die Kontaktda- ten mit.
5.12 Vor Beginn der Datenverarbeitung stellt der Auftragnehmer dem Auftraggeber ein um- fassendes und aktuelles Datenschutz- und Sicherheitskonzept für diese Auftragsverar- beitung zur Verfügung, das den Anforderungen der anwendbaren Vorschriften (insbe- sondere des Datenschutzrechts) genügt. Der Auftragnehmer hat das Konzept regelmä- ßig (mindestens einmal pro Jahr) zu aktualisieren.
AVV zwischen BVG und AN 5/14 V5.1 – Stand: 01/2026
[Seite 6]
5.13 Soweit der Auftragnehmer die Wartung von Systemen und Diensten der automatisierten Datenverarbeitung im Auftrag des Auftraggebers vornimmt und dabei ein Zugriff auf per- sonenbezogene Daten nicht ausgeschlossen werden kann, stellt der Auftragnehmer durch geeignete technische und organisatorische Maßnahmen sicher, dass nur auf die für die Wartung erforderlichen personenbezogenen Daten zugegriffen werden kann. Diese Maßnahmen müssen insbesondere Folgendes gewährleisten:
• die Wartung darf nur durch autorisiertes Personal erfolgen;
• jeder Wartungsvorgang darf nur mit Wissen und Wollen des Auftraggebers erfolgen;
• die unbefugte Entfernung oder Übertragung personenbezogener Daten im Rahmen der Wartung ist zu verhindern; und
• es ist sicherzustellen, dass alle Wartungsvorgänge kontrolliert und nach der Durchführung nachvollzogen werden können.
Der Auftragnehmer, der die Wartung von Systemen und Diensten der automatisierten Datenverarbeitung im Auftrag des Auftraggebers vornimmt, wird keine personenbezoge- nen Daten, die ihm zur Kenntnis gelangen, an andere Stellen, insbesondere solche au- ßerhalb der Europäischen Union, übermitteln.
- Kontrollrechte
6.1 Die Erfüllung der Pflichten aus dem Hauptvertrag und der Anlage 1 ist vom Auftragneh- mer zu kontrollieren und zu protokollieren. Dieses Protokoll hat er auf Anfrage dem Auf- traggeber zu übergeben.
6.2 Der Auftraggeber darf vor der Aufnahme der Datenverarbeitung und sodann regelmäßig die technischen und organisatorischen Maßnahmen des Auftragnehmers – auch vor Ort – kontrollieren. Hierfür kann er nach eigener Wahl Selbstauskünfte des Auftragnehmers einholen, einen Sachverständigen eine Untersuchung durchführen und einen Untersu- chungsbericht erstellen lassen oder sich nach zweitägiger vorheriger Anmeldung zu den üblichen Geschäftszeiten persönlich überzeugen.
6.3 Der Auftragnehmer verpflichtet sich, dem Auftraggeber auf Anforderung innerhalb einer angemessenen Frist alle erforderlichen Informationen zum Nachweis der Einhaltung der in diesem Vertrag niedergelegten Pflichten zur Verfügung zu stellen und Überprüfungen – einschließlich Inspektionen –, die vom Verantwortlichen oder einem anderen von die- sem beauftragten Prüfer durchgeführt werden, zu ermöglichen und dazu beizutragen– einschließlich Inspektionen –, die vom Verantwortlichen oder einem anderen von die- sem beauftragten Prüfer durchgeführt werden, zu ermöglichen und dazu beizutragen.
6.4 Der Auftragnehmer unterstützt den Auftraggeber bei der Einhaltung seiner Pflichten nach der DSGVO bei Anfragen oder Kontrollen durch die jeweilige Aufsichtsbehörde für den Datenschutz, bei der Meldung von Verletzungen des Schutzes personenbezogener Da- ten an die Aufsichtsbehörde, bei der Benachrichtigung der von einer Verletzung der Schutzes personenbezogener Daten betroffener Personen, bei der Durchführung von Datenschutz-Folgeabschätzungen und bei der Konsultation der Aufsichtsbehörde hin- sichtlich von Verarbeitungen, die ein hohes Risiko zur Folge haben.
AVV zwischen BVG und AN 6/14 V5.1 – Stand: 01/2026
[Seite 7]
6.5 Der Auftragnehmer übermittelt dem Auftraggeber vor dem Beginn der Verarbeitung von personenbezogenen Daten und danach in regelmäßigen Abständen die Dokumentation über die ergriffenen technischen und organisatorischen Schutzmaßnahmen. Hierzu kann er auf Gutachten von öffentlich bestellten und vereidigten Sachverständigen (wie beispielsweise des Technischen Überwachungs-Vereins, TÜV) zurückgreifen. Die Kon- trollrechte des Auftraggebers bleiben hiervon unberührt.
6.6 Der Auftragnehmer stellt sicher, dass Informations-, Prüfungs- und/oder Kontrollrechte der Innenrevision und der Jahresabschlussprüfer des Auftraggebers oder bei sonstigen gesetzlich oder behördlich angeordnete Prüfungen gewährleistet werden. Der Auftrag- nehmer wird derartige Prüfungen gestatten und sie nicht erschweren oder behindern.
- Anfragen Betroffener
Soweit der Auftraggeber verpflichtet ist, Anträgen auf Wahrnehmung der datenschutz- rechtlichen Rechte der betroffenen Personen nachzukommen, wird der Auftragnehmer ihn auf Aufforderung in Text- oder Schriftform (zulässig sind nur E-Mail, Fax, Post) dabei unterstützen, soweit er im Rahmen des Auftragsverhältnisses die entsprechenden Daten erhalten hat. Die Rechte des Betroffenen im Hinblick auf personenbezogene Daten sind insbesondere die Rechte auf Auskunft, Berichtigung, Löschung (Recht auf Vergessen- werden), Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch.
- Haftung und Freistellung
8.1 Es gilt die gesetzliche Haftung.
8.2 Der Auftragnehmer stellt den Auftraggeber – ungeachtet von Ziffer 8.1 – von durch Dritte geltend gemachten Ansprüchen auf Schadensersatz sowie Kosten- und Aufwandser- stat- tung (jeweils einschließlich der angemessenen Kosten der Rechtsverteidigung) frei,sofern die entsprechenden Ansprüche auf eine Pflichtverletzung des Auftragnehmers zurückge- hen. Der Auftragnehmer unterstützt den Auftraggeber in diesen Fällen in ange- messenem Umfang bei der Rechtsverteidigung
- Schlussbestimmungen
9.1 Der Auftraggeber kann den Vertrag jederzeit aus wichtigem Grund kündigen, wenn ein schwerwiegender Verstoß des Auftragnehmers gegen datenschutzrechtliche Bestim- mungen im Zusammenhang mit der Durchführung des Auftrags vorliegt. Die Kündigung bedarf der Schriftform.
9.2 Änderungen oder Ergänzungen dieses Vertrags bedürfen der Schriftform. Dies gilt auch für eine Änderung des Schriftformerfordernisses selbst.
9.3 Auf diesen Vertrag findet deutsches Recht Anwendung.
9.4 Sollten einzelne Bestimmungen dieses Vertrags ganz oder teilweise unwirksam sein o- der werden oder sollte sich in diesem Vertrag eine Lücke befinden, wird hierdurch die Gültigkeit der übrigen Bestimmungen nicht berührt. Anstelle der unwirksamen Bestim- mung gilt diejenige wirksame Bestimmung als vereinbart, welche dem Sinn und Zweck der unwirksamen entspricht. Im Falle einer Lücke gilt diejenige Bestimmung als verein- bart, die dem entspricht, was nach Sinn und Zweck des Vertrags vereinbart worden wäre, hätte man die Angelegenheit von vorneherein bedacht.
Ort, Datum
Auftraggeber Auftragnehmer
AVV zwischen BVG und AN 7/14 V5.1 – Stand: 01/2026
[Seite 8]
Anlage 1 Ergänzungen zum Datenverarbeitungsvertrag
Technische und organisatorische Maßnahmen durch den AN zu befüllen
- Zugangskontrolle
Welche Maßnahmen werden hinsichtlich des Verwehrens des Zugangs zu den zentralen DV- technischen Anlagen, dezentralen Technikräumen oder zu Archivräumen (Akten) technisch und organisatorisch erwartet bzw. sind vorhanden?
- Datenträgerkontrolle
Welche Maßnahmen werden zum Schutz gegen Missbrauch der Datenträger technisch und or- ganisatorisch erwartet bzw. sind vorhanden?
- Speicherkontrolle
Welche Maßnahmen werden hinsichtlich des Schutzes von gespeicherten personenbezogenen Daten technisch und organisatorisch erwartet bzw. sind vorhanden?
- Benutzerkontrolle
Welche Maßnahmen werden hinsichtlich der unbefugten Nutzung von Verarbeitungssystemen technisch und organisatorisch erwartet bzw. sind vorhanden?
- Zugriffskontrolle
Welche Maßnahmen werden erwartet bzw. sind vorhanden, um die unerlaubte Tätigkeit in DV- Systemen außerhalb eingeräumter Berechtigungen zu verhindern?
- Übertragungskontrolle
Welche Regelungen werden erwartet bzw. sind vorhanden bezüglich der Weitergabe personen- bezogener Daten (elektronische Übertragung, physischer Datentransport, Übermittlungskon- trolle)?
- Eingabekontrolle
Welche Maßnahmen werden insbesondere zur Protokollierung bei Änderungen in den Datenver- arbeitungssystemen erwartet bzw. sind vorhanden?
- Transportkontrolle
Welche Maßnahmen werden für die sichere Datenübertragung von personenbezogenen Daten erwartet bzw. sind vorhanden?
AVV zwischen BVG und AN 8/14 V5.1 – Stand: 01/2026
[Seite 9]
- Wiederherstellbarkeit
Welche Maßnahmen werden für die Wiederherstellung der Systeme oder Daten technisch und organisatorisch erwartet bzw. sind vorhanden?
- Zuverlässigkeit
Welche Maßnahmen werden für die Sicherung der Zuverlässigkeit der Systeme technisch und organisatorisch erwartet bzw. sind vorhanden?
- Datenintegrität
Welche Maßnahmen werden hinsichtlich der Richtigkeit der Daten technisch und organisatorisch erwartet bzw. sind vorhanden?
- Auftragskontrolle
Welche Maßnahmen und Vereinbarungen werden im Umgang mit Auftragnehmern erwartet bzw. sind vorhanden?
- Verfügbarkeitskontrolle
Welche Maßnahmen werden erwartet bzw. sind vorhanden, um zu kontrollieren, dass die Daten angemessen verfügbar bereitstehen?
- Trennungskontrolle
Welche Maßnahmen werden erwartet bzw. sind vorhanden, um zu gewährleisten, dass zu unter- schiedlichen Zwecken erhobene Daten nur zum jeweiligen Zweck verarbeitet werden können?
AVV zwischen BVG und AN 9/14 V5.1 – Stand: 01/2026
[Seite 10]
Anlage 2 zum Vertrag über die Auftragsverarbeitung – Vorab-Meldung Datenschutzvorfall an Auftraggeber – Um die ordnungsgemäße und fristwahrende Bearbeitung von Datenschutzvorfällen sicherzustel- len, verwenden Sie zur unverzüglichen Meldung von Datenschutzvorfällen ggü. der BVG aus- schließlich diese Anlage und übersenden diese an folgende E-Mail Adressen: An: Datenschutzvorfall@BVG.de CC: Support@BVG.de; Datenschutz@BVG.de (zwingend beide in CC nehmen)
| Nr. | Angabe | Eintrag |
|---|---|---|
| I. Angaben zum Auftragnehmer | ||
| 1 | Auftragnehmer | (Name, Anschrift: Straße, Postleitzahl Ort) |
| 2 | Meldende Person | (Name, Funktion, Kontaktdaten: E-Mail, Telefon) |
| 3 | Weitere Ansprechpartner | z. B. Datenschutzbeauftragter, IT-Sicherheit,Rechtsabteilung, etc. (Name, Telefonnummer, E-Mail-Adresse, Position) |
| II. Angaben zum Datenschutzvorfall | ||
| 4 | Beschreibung des Daten- schutzvorfalls | • Was ist passiert? • Welche Art von Vorfall liegt vor (z. B. technischer Fehler, menschliches Versäumnis, Angriff von außen)? • Welche Ursache liegt zugrunde (z. B. Fehlkonfiguration, Systemausfall, Benutzerfehler)? • Welche Systeme oder Prozesse sind betroffen? • Gibt/gab es technische oder organisatorische Schwach- stellen? • Welche Maßnahmen wurden/werden zur Eindämmung des Vorfalls ergriffen? |
| 5 | Zeitpunkt des Daten- schutzvorfalls | • Wann hat sich der Vorfall ereignet (Datum/Uhrzeit)? • Wann haben Sie von dem Vorfall Kenntnis erlangt (Da- tum/Uhrzeit)? • Wie lange bestand der Zustand, bevor er unterbun- den wurde? |
| 6 | Datenarten | • Welche personenbezogenen Daten sind betroffen? ☐ Name/Kontakt: ☐ Zugangsdaten: ☐ Vertrags-/Kundendaten: ☐ Beschäftigtendaten: ☐ Finanzdaten: ☐ Gesundheitsdaten: ☐ Biometrische Daten: ☐ Kommunikation: ☐ Standortdaten: ☐Sonstige Datenarten: |
| 7 | Umfang des Daten- schutzvorfalls | • Wie viele Personen/Datensätze könnten potenziell betrof- fen sein? • Haben Dritte Zugang zu den Daten erhalten (wenn ja, welche)? |
welche)?
AVV zwischen BVG und AN 10/14 V5.1 – Stand: 01/2026
[Seite 11]
Anlage 3 Löschbestätigung für Auftragsverarbeiter
Löschbestätigung / Bestätigung der Datenrückgabe / Vernichtung
für Auftragsverarbeiter
Bei Auftragsverarbeitungen ist nach Art. 28 Abs. 3 S. 2 lit. g DSGVO vorgesehen, dass der Auf- tragsverarbeiter nach Abschluss der Verarbeitung personenbezogene Daten nach Wahl des V erantwortlichen löscht oder zurückgibt und vorhandene Kopien löscht, soweit keine gesetzli- che Speicherpflicht entgegensteht.
- Verantwortlicher / Auftraggeber
BVG – Berliner Verkehrsbetriebe Holzmarktstr. 15 – 17 110179 Berlin Geschäftseinheit: 2. Auftragsverarbeiter
(Löschverpflichteter)
Firma: Anschrift: Kontaktperson / Funktion: 3. Anlass der Löschung
☐ ☐ Beendigung des Vertrags-/Leistungsverhältnisses: ☐Ende des Vertrages ☐ Abschluss des Projekts / Vorgangs ☐ Ablauf des Verarbeitungszwecks bzw. der Speicherfrist ☐ Weisung des Verantwortlichen sonstiger Anlass: 4. Von der Löschung betroffene Daten
Datenkategorien
- die Löschung / Rückgabe betrifft folgende Datenkategorien
Mehrfachauswahl zulässig: ☐ Stammdaten (Name, Vorname, Geburtsdatum, Kundennummer, etc.) ☐ Kontaktdaten (E-Mail-Adresse, Telefonnummer, Mobilfunknummer, Postanschrift) ☐ Vertrags-/Kundendaten ☐ Beschäftigtendaten ☐ Nutzungs-/Protokolldaten AVV zwischen BVG und AN 11/14 V5.1 – Stand: 01/2026
[Seite 12]
☐ Zahlungs-/Abrechnungsdaten ☐ Kommunikationsdaten ☐ besondere Kategorien personenbezogener Daten i.S.d. Art. 9 DSGVO ☐ sonstige Daten: Betroffene Personengruppen:
Mehrfachauswahl zulässig: ☐ ☐ Kunden / Fahrgäste ☐ Beschäftigte ☐ Bewerber ☐ externe Kontaktpersonen sonstige: [bitte ergänzen] 5. Durchgeführte Maßnahmen
5.1. Rückgabe von Daten Es wird bestätigt, dass folgende Maßnahmen durchgeführt wurden:
☐ die personenbezogenen Daten wurden an den Aufraggeber zurückgegeben und etwaige Kopien vernichtet 5H.2ie. rL eöisncthraugnegn ,v wonel cDhaetre Dn a tenträger oder Übergabeweg genutzt wurde:
Mehrfachauswahl zulässig: ☐ ☐ die personenbezogenen Daten vollständig wurden gelöscht; ☐ vorhandene Kopien wurden gelöscht; ☐ Daten aus Produktivsystemen wurden gelöscht; ☐ Daten aus Test-/Entwicklungs-/Staging-Systemen wurden gelöscht; ☐ lokale Kopien, Exporte, temporäre Dateien und Arbeitsdateien wurden gelöscht; Backups wurden nach dem regulären Backup-/Löschzyklus überschrieben oder zur Wiederher- Hinweis: Die Löschung umfasst grundsätzlich auch Kopien und Nebenbestände. Soweit Daten in Backups- stellung gesperrt. nicht sofort physisch gelöscht werden können, sollte dokumentiert werden, dass diese nicht mehr pro- duktiv genutzt und nach Ablauf des Backup-Zyklus überschrieben bzw. gelöscht werden. Dies ent- spricht den praktischen Anforderungen an eine nachvollziehbare Beendigung von Auftragsverarbeitun- gen.
5.3. Vernichtung von Daten
☐ ☐ Papierunterlagen wurden datenschutzgerecht konform vernichtet; Datenträger wurden sicher gelöscht oder datenschutzkonform vernichtet; AVV zwischen BVG und AN 12/14 V5.1 – Stand: 01/2026
[Seite 13]
5.4. Anonymisierung
☐ Daten wurden anonymisiert Beschreibung der Anonymisierung (Technik und Verfahren): 5.5. Nachweise
Folgende Nachweise sind beigefügt oder können auf Anforderung vorgelegt werden: ☐ ☐ Löschprotokoll ☐ Ticket / Change-Dokumentation ☐ Vernichtungsnachweis ☐ Screenshot / Systemprotokoll ☐ Bestätigung Unterauftragnehmer ☐ Backup-/Retention-Konzeptauszug sonstiger Nachweis: [bitte ergänzen] 6. Zeitpunkt der Löschung / Rückgabe der Daten
Löschdatum / Zeitraum: Rückgabedatum: Löschmethode (z.B. Datenbanklöschung, physische Vernichtung Datenträger): Umgang mit Sicherungskopien/Backups:
□ Keine relevanten Sicherungskopien vorhanden □ Sicherungskopien werden spätestens bis zum __________ gelöscht □ Sonstiges: ___________________________ 7. Ausnahme: gesetzliche oder vertragliche Aufbewahrungspflichten
☐ ☐ Es bestehen keine weiteren Aufbewahrungspflichten. Folgende Daten konnten aufgrund gesetzlicher / vertraglicher Aufbewahrungspflichten nicht ge- löscht werden:
| Datenart | Rechtsgrund / Aufbewahrungs- pflicht | Aufbewahrungsfrist bis | Zugriffsbeschränkung umge- setzt |
|---|---|---|---|
| [z.B. HGB, AO, Nachweis- | [Datum] | ☐ ☐ ja / nein |
/Dokumentations- ja / nein pflicht] HDiien wbeetirseffenden Daten werden ausschließlich für den genannten Zweck gesperrt bzw. zugriffsbe- schränkt aufbewahrt und nach Ablauf der Frist gelöscht. : Eine Ausnahme von der Löschpflicht kommt insbesondere in Betracht, wenn nach Unionsrecht oder nationalem Recht eine Speicherpflicht besteht. AVV zwischen BVG und AN 13/14 V5.1 – Stand: 01/2026
[Seite 14]
- Eingesetzte Unterauftragnehmer / weitere interne Stellen
☐ ☐ Es wurden keine Unterauftragnehmer / weiteren internen Stellen eingebunden.
Folgende Unterauftragnehmer / interne Stellen waren beteiligt und haben die Löschung eben-
| Folgende Unterauftrag Stelle / Unterauftragnehmer | nehmer / interne Stellen Betroffene Daten / Systeme | waren beteiligt und habe Löschung bestätigt am | n die Löschung eben- Nachweis liegt vor |
|---|---|---|---|
| falls bestätigt: | ☐ ☐ |
☐ ☐ [Name] [Beschreibung] [Datum] ja / nein 9. Bestätigung des Auftragsverarbeiters
Hiermit bestätigen wir als Auftragsverarbeiter gemäß Art. 28 DSGVO, dass die oben bezeichne- ten personenbezogenen Daten des Auftraggebers vollständig und fachgerecht gelöscht bzw. vernichtet wurden, entsprechend den vertraglichen Vereinbarungen zur Auftragsverarbeitung und den einschlägi- gen Datenschutzbestimmungen (insbesondere DSGVO, BDSG, Berliner Datenschutzgesetz), und dass eine weitere Verarbeitung dieser Daten durch uns nicht stattfindet.
Verbleibende technische oder rechtliche Einschränkungen (z.B. Aufbewahrungsfristen, systembedingte Protokolle) sind oben unter Ziff. 4 angegeben. 10. Ort, Datum, Unterschrift
Ort, Datum: ___________________________
Unternehmensstempel / digitale Signatur
Name: ________________________________ F unktion: ____________________________ Unterschrift: _______
AVV zwischen BVG und AN 14/14 V5.1 – Stand: 01/2026