Kostenloses Live-Webinar: VergabeHero in Aktion erleben.

Anlage_V_Datenschutz_IT-Sicherheit_Vertraulichkeit.pdf

Auditierung EU-geförderter Projekte

Extrahierter Dokumenttext · Stand: 07.10.2026, 09:44 (Europe/Berlin)

Herkunft: www.subreport-elvis.de

Tabellen, Layout und Zeichen können bei der Extraktion abweichen. Maßgeblich ist die Originaldatei.

Originaldatei öffnen

[Seite 1]

Anlage V: Datenschutz, IT-Sicherheit und Vertraulichkeit

Die nachfolgenden Regelungen lassen weitergehende gesetzliche und regulatorische Anforderungen unberührt und besitzen gegenüber den Regelungen im EVB-IT Vertrag vorang.

Datenschutz

  1. Die Parteien werden die bei der Erbringung der Leistung jeweils auf sie anwendbaren Bestimmungen über den Datenschutz in der jeweils geltenden Fassung einhalten. Der Auftragnehmer verfügt über eine hinreichende Dokumentation über die Umsetzung der gesetzlichen Anforderungen, die der Auftragnehmer dem Auftraggeber auf Anforderung zugänglich macht.

  2. Der Auftragnehmer sorgt dafür, dass alle Personen, die von ihm mit der Verarbeitung personenbezogener Daten des Auftraggebers betraut sind, die auf den Auftragnehmer anwendbaren Bestimmungen über den Datenschutz beachten. Soweit eine Verpflichtung auf das Datengeheimnis erforderlich ist, ist diese spätestens vor der erstmaligen Aufnahme der Tätigkeit vorzunehmen und dem Auftraggeber auf Verlangen vorzulegen.

  3. Sofern Gegenstand der beauftragten Leistung auch die Verarbeitung personenbezogener Daten ist oder die Einsichtnahme auf personenbezogene Daten (etwa auf Mitarbeiter- oder Kundendaten) im Rahmen von Prüfungen oder Wartung nicht ausgeschlossen werden kann, schließen die Parteien vor der Verarbeitung von personenbezogenen Daten durch den Auftragnehmer im Auftrag des Auftraggebers eine Auftragsverarbeitungsvereinbarung (AVV). Im Zuge des Abschlusses der AVV treffen die Parteien entsprechende angemessene technisch organisatorische Maßnahmen (TOM). Dabei sind jeweils die Mindestvorgaben für die Leistung aus den EVB-IT Vertrags AGBs, dem EVB-IT Vertrag sowie die Vorgaben gemäß Artikeln 28 und 32 DSGVO und weiterer auf den Auftragnehmer als Auftragsverarbeiter anwendbarer gesetzlicher Bestimmungen in vollem Umfang einzuhalten.

  4. Der Auftragnehmer verfügt, soweit gesetzlich erforderlich, über einen bestellten betrieblichen Datenschutzbeauftragten mit der erforderlichen Fachkunde und teilt dem Auftraggeber auf Anfrage dessen Kontaktdaten mit.

  5. Eine Verarbeitung von projektbezogenen Daten außerhalb des Gebiets der Europäischen Union und des EWR ist unzulässig. Alle Mitglieder des Projektteams des Auftragnehmers und alle Datenverarbeitungsprozesse müssen innerhalb der EU angesiedelt sein.

IT-Sicherheit

  1. Der Auftragnehmer verfügt für die Bereitstellung der Leistung (inklusive der dazu notwendigen infrastrukturellen, organisatorischen, personellen und technischen Komponenten) über ein angemessenes, dokumentiertes und implementiertes Sicherheitskonzept und ein Informationssicherheits-Managementsystem (ISMS) jeweils gemäß ISO 27001 Familie einschließlich eines Notfall-Managements.

Seite 1 von 2, Stand: 31.01.23

[Seite 2]

Soweit vereinbart, weist der Auftragnehmer dies durch gültige Zertifikate oder gleichwertige Nachweise nach. Sicherheitskonzept, ISMS und Zertifikate müssen, soweit auf die zu erbringende Leistung anwendbar, diese vollumfänglich abdecken und sind entsprechend des festgelegten Prüfungsturnus im relevanten Standard zu erneuern.

  1. Der Auftragnehmer verfügt über einen IT-Sicherheitsbeauftragten mit der erforderlichen Fachkunde und teilt dem Auftraggeber dessen Kontaktdaten auf Anforderung mit. Der Auftragnehmer informiert den Auftraggeber zeitnah und in angemessener Form von ihn betreffenden Sicherheitsvorfällen. Sofern durch den Auftraggeber ein IT-Sicherheitsbeauftragter oder eine andere Person für den Empfang solcher Informationen benannt wurde, folgt die Information unmittelbar an diesen.

Vertraulichkeit

  1. Die Parteien sind verpflichtet, alle im Rahmen des Vertragsverhältnisses erlangten vertraulichen Informationen, Geschäfts- und Betriebsgeheimnisse vertraulich zu behandeln, insbesondere nicht an unberechtigte Dritte weiterzugeben oder anders als zu vertraglichen Zwecken zu verwerten. Die vorgenannte Pflicht zur Vertraulichkeit schränkt jedoch keine Partei darin ein, für sie tätige Personen, die Zugang zu vertraulichen Informationen hatten, in anderen Projekten einzusetzen. Der Erfahrungsaustausch des Auftraggebers mit und innerhalb der öffentlichen Hand bleibt unbenommen, ebenso wie die Erfüllung gesetzlicher Pflichten.

  2. Vertrauliche Informationen sind Informationen, die ein verständiger Dritter als schützenswert ansehen wurde oder die als vertraulich gekennzeichnet sind; dies können auch solche Informationen sein, die während einer mündlichen Präsentation oder Diskussion bekannt werden. Vertrauliche Informationen dürfen ausschließlich zum Zweck der Erfüllung der Verpflichtungen aus dem Vertrag eingesetzt bzw. verwertet werden. Die Verpflichtung zur Vertraulichkeit gilt nicht für Informationen, die den Parteien bereits rechtmäßig bekannt sind oder außerhalb des Vertrages ohne Verstoß gegen eine Vertraulichkeitsverpflichtung bekannt werden.

  3. Die Verwendung zu werblichen Zwecken (Case Study, Referenz, etc.) bedarf der vorherigen schriftlichen Zustimmung des Auftraggebers.


Datum, Auftragnehmer

Seite 2 von 2, Stand: 31.01.23

Alle Unterlagen dieser Ausschreibung