Kostenloses Live-Webinar: VergabeHero in Aktion erleben.

Anlage 3_AV Vertrag DE Version 1.3.docx

Auslagerung des SAP-Basis-Betriebs und der Systemadministration

Extrahierter Dokumenttext · Stand: 06.10.2026, 09:18 (Europe/Berlin)

Herkunft: www.evergabe.nrw.de

Tabellen, Layout und Zeichen können bei der Extraktion abweichen. Maßgeblich ist die Originaldatei.

Originaldatei öffnen

AV-Vertrag

Auftragsverarbeitungsvertrag zwischen

Universitätsklinikum Aachen AöR (UKA) Pauwelsstraße 30, 52074 Aachen Vertreten durch den Kaufmännischen Direktor, Herrn Dr. Eibo Krahmer

(Verantwortlicher im Sinne der DS-GVO, nachfolgend „Auftraggeber“ genannt)

und

Name Anschrift, vertreten durch (Auftragsverarbeiter im Sinne der DS-GVO, nachfolgend „Auftragnehmer“ genannt)

Präambel

Dieser Auftragsverarbeitungs-Vertrag (AV-Vertrag) konkretisiert die datenschutzrechtlichen Verpflichtungen der Vertragsparteien, die sich aus der im Vertrag

………………………………………………………………………………

(im Folgenden Hauptvertrag genannt) beschriebenen Auftragsverarbeitung ergeben.

Sämtliche in diesem Vertrag beschriebenen Verpflichtungen finden Anwendung auf alle Tätigkeiten, die mit dem Hauptvertrag in Zusammenhang stehen und bei denen Mitarbeiterinnen und Mitarbeiter des Auftragnehmers oder durch den Auftragnehmer beauftragte Dritte mit personenbezogenen Daten des Auftraggebers in Berührung kommen bzw. kommen können.

§ 1 Gegenstand des Auftrags

Der Auftragnehmer verarbeitet personenbezogene Daten im Auftrag des Auftraggebers. Dies umfasst Tätigkeiten, die in dem Hauptvertrag und in der darin enthaltenen Leistungsbeschreibung konkretisiert sind.

Die Vereinbarung gilt entsprechend für (Fern-) Prüfung und Wartung automatisierter Verfahren oder von Datenverarbeitungsanlagen, wenn dabei ein Zugriff auf personenbezogene Daten nicht ausgeschlossen werden kann.

Der Auftragnehmer erhält Zugriff auf folgende personenbezogene Daten (dadurch, dass der Auftraggeber ihm die Daten bereitstellt oder ihm einen Zugriff auf die Daten ermöglicht), bzw. der Auftraggeber erlaubt dem Auftragnehmer, folgende personenbezogene Daten zu verarbeiten:

[ ] Personenstammdaten (z. B Mitarbeiter, Kooperationspartner)

[ ] Patientendaten (Befunde, Diagnosen, …)

[ ] Kontaktdaten/Kommunikationsdaten (z. B. IP-Adressen, Telefon, E-Mail)

[ ] Vertragsstammdaten (Vertragsbeziehung, Produkt- bzw. Vertragsinteresse)

[ ] Kundenhistorie

[ ] Vertragsabrechnungs- und Zahlungsdaten

[ ] Planungs- und Steuerungsdaten

[ ] Auskunftsangaben (von Dritten, z.B. Auskunfteien, oder aus öffentlichen

Verzeichnissen)

[ ] Beschäftigtendaten

[ ] …………………………………

Der Auftragnehmer erhält Zugriff auf folgende Daten betroffener Personen (dadurch, dass der Auftraggeber ihm die Daten bereitstellt oder ihm einen Zugriff auf die Daten ermöglicht), bzw. der Auftraggeber erlaubt dem Auftragnehmer, folgende Daten zu verarbeiten:

[ ] Mitarbeiter

[ ] Patienten

[ ] Lieferanten

[ ] Probanden

[ ] Studienteilnehmer

[ ] …………………………………

§ 2 Verantwortlichkeit

  1. Der Auftraggeber ist im Rahmen dieses Vertrages für die Einhaltung der gesetzlichen Bestimmungen, insbesondere für die Rechtmäßigkeit der Datenverarbeitung, verantwortlich („Verantwortlicher“ im Sinne des Art. 4 Ziff. 7 DS-GVO).
  2. Der Auftragnehmer muss gewährleisten, dass sich die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Dazu müssen alle Personen, die auftragsgemäß auf personenbezogene Daten des Auftraggebers zugreifen können, auf das Datengeheimnis verpflichtet und über ihre Datenschutzpflichten belehrt werden. Ferner müssen die eingesetzten Personen darauf hingewiesen werden, dass das Datengeheimnis auch nach Beendigung der Tätigkeit fortbesteht.
  3. Der Auftraggeber und der Auftragnehmer sind bzgl. der zu verarbeitenden Daten für die Einhaltung der jeweils für sie einschlägigen Datenschutzgesetze verantwortlich.

§ 3 Dauer des Auftrags

  1. Die Laufzeit dieses AV-Vertrages richtet sich nach der Laufzeit des Hauptvertrags, sofern sich aus den Bestimmungen dieses AV-Vertrages nicht etwas anderes ergibt.
  2. Es ist den Vertragspartnern bewusst, dass ohne Vorliegen eines gültigen AV-Vertrages z.B. bei Beendigung des vorliegenden Vertragsverhältnisses, keine (weitere) Auftragsverarbeitung durchgeführt werden darf.
  3. Das Recht zur fristlosen Kündigung aus wichtigem Grund bleibt unberührt.
  4. Kündigungen bedürfen zu ihrer Wirksamkeit der Schriftform.

§ 4 Weisungsbefugnis des Auftraggebers

  1. Der Umgang mit den Daten erfolgt ausschließlich im Rahmen der getroffenen Vereinbarungen und nach dokumentierter Weisung des Auftraggebers. Ausgenommen hiervon sind Sachverhalte, in denen dem Auftragnehmer eine Verarbeitung aus zwingenden rechtlichen Gründen auferlegt wird. Der Auftragnehmer unterrichtet soweit ihm möglich in derartigen Situationen den Auftraggeber vor Beginn der Verarbeitung über die entsprechenden rechtlichen Anforderungen. Der Auftraggeber behält sich im Rahmen der in dieser Vereinbarung getroffenen Auftragsbeschreibung ein umfassendes Weisungsrecht über Art, Umfang und Verfahren der Datenverarbeitung vor, das er durch Einzelweisungen konkretisieren kann.
  2. Die Weisungen des Auftraggebers werden vom Auftragnehmer dokumentiert und dem Auftraggeber unmittelbar nach erfolgter Dokumentation als unterschriebene Kopie zur Verfügung gestellt.
  3. Änderungen des Verarbeitungsgegenstandes und Verfahrensänderungen sind von der Weisungsbefugnis des Auftraggebers gedeckt und entsprechend zu dokumentieren. Bei einer wesentlichen Änderung des Auftrags steht dem Auftragnehmer ein Widerspruchsrecht zu. Besteht der Auftraggeber trotz des Widerspruchs des Auftragnehmers auf der Änderung, steht dem Auftragnehmer ein ordentliches Kündigungsrecht bezüglich des von der Weisung betroffenen AV-Vertrages sowie der von der AV-Vereinbarung betroffenen Bestandteile des entsprechenden Hauptvertrages zu. Verweigert der Auftragnehmer, die Änderung durchzuführen, steht auch dem Auftraggeber ein ordentliches Kündigungsrecht zu. Erfolgt eine Kündigung, so ist für die restliche Vertragslaufzeit weiterhin die vertraglich vereinbarte Leistung durch den Auftragnehmer zu erbringen.
  4. Mündliche Weisungen wird der Auftraggeber unverzüglich schriftlich oder per E-Mail (in Textform) bestätigen. Der Auftragnehmer notiert sich Datum, Uhrzeit und Person, welche die mündliche Weisung erteilte sowie den Grund, warum keine schriftliche Beauftragung erfolgen konnte.
  5. Ansprechpartner (weisungsberechtigte Personen) des Auftraggebers sind:

Bitte konkret benennen, bzw. konkrete Funktionen benennen (z.B. Geschäftsführung, Leiter GB – X, Klinik- / Institutsleitung X)

§ 5 Leistungsort

  1. Der Auftragnehmer wird die vertraglichen Leistungen in der Europäischen Union (EU) oder im Europäischen Wirtschaftsraum (EWR) erbringen. Dies gilt in gleicher Weise für etwaige Unterauftragnehmer. Die zum Zeitpunkt der Auftragserteilung vereinbarten Leistungsstandorte sind in Anlage I dargestellt. Jede Verlagerung in ein Drittland bedarf der vorherigen Zustimmung des Auftraggebers und darf nur erfolgen, wenn die besonderen Voraussetzungen der Art. 44 bis 49 DSGVO sind.
  2. Der Auftraggeber stimmt einer Verlagerung eines Ortes der Leistungserbringung innerhalb des Leistungslandes, für das eine Zustimmung besteht, zu, wenn dort nachweislich ein gleiches Sicherheitsniveau gegeben ist und keine für den Auftraggeber geltenden gesetzlichen Bestimmungen gegen diese Verlagerung sprechen. Die Nachweispflicht hierzu liegt bei dem Auftragnehmer.

§ 6 Pflichten des Auftragnehmers

  1. Der Auftragnehmer darf Daten nur im Rahmen des Auftrages und der Weisungen des Auftraggebers erheben, verarbeiten oder nutzen.

  2. Der Auftragnehmer wird in seinem Verantwortungsbereich die innerbetriebliche Organisation so gestalten, dass sie den besonderen Anforderungen des Datenschutzes gerecht wird. Er wird technische und organisatorische Maßnahmen zur angemessenen Sicherung der Daten des Auftraggebers vor Missbrauch und Verlust treffen, die den Anforderungen der entsprechenden datenschutzrechtlichen Bestimmungen entsprechen. Der Auftragnehmer hat die Umsetzung der Maßnahmen zu dokumentieren und dem Auftraggeber die Dokumentation zur Prüfung zu übergeben. Bei Akzeptanz durch den Auftraggeber werden die dokumentierten Maßnahmen Bestandteil des Vertrags. Informationen zu ggf. bestehenden relevanten Zertifizierungen (z. B. ISO 27001) sind vorzulegen. Zertifizierungen im Sinne des Artikels 42 DSGVO sind anzustreben und gegebenenfalls vorzulegen.

    [ ] Unterlagen werden dem AV-Vertrag hinzugefügt

[ ] Es können keine Zertifikate, Testate o.ä. beigelegt werden.

  1. Die technischen und organisatorischen Maßnahmen unterliegen dem technischen Fortschritt und der Weiterentwicklung. Insoweit ist es dem Auftragnehmer gestattet, alternative, nachweislich adäquate Maßnahmen umzusetzen. Dabei muss sichergestellt sein, dass das vertraglich vereinbarte Schutzniveau nicht unterschritten wird. Wesentliche Änderungen sind zu dokumentieren.
  2. Eine Darstellung dieser technischen und organisatorischen Maßnahmen erfolgt in Anlage 2 zu diesem Vertrag.
  3. Der Auftragnehmer stellt dem Auftraggeber auf dessen Wunsch ein aussagekräftiges und aktuelles Datenschutz- und Sicherheitskonzept für diese Auftragsverarbeitung zur Verfügung.
  4. Der Auftragnehmer selbst führt für die Verarbeitung ein Verzeichnis der bei ihm stattfindenden Verarbeitungstätigkeiten im Sinne des Art. 30 Abs. 2 DS-GVO. Er stellt auf Anforderung dem Auftraggeber die für die Übersicht nach Art. 30 Abs. 1 DS-GVO notwendigen Angaben zur Verfügung. Des Weiteren stellt er das Verzeichnis auf Anfrage der Aufsichtsbehörde zur Verfügung.
  5. Der Auftragnehmer unterstützt den Auftraggeber bei der Datenschutzfolgenabschätzung mit allen ihm zur Verfügung stehenden Informationen. Im Falle der Notwendigkeit einer vorherigen Konsultation der zuständigen Aufsichtsbehörde (Art. 36 DS-GVO) unterstützt der Auftragnehmer den Auftraggeber auch hierbei.
  6. Der Auftragnehmer ist verpflichtet, alle im Rahmen des Vertragsverhältnisses erlangten Kenntnisse von fremden Geheimnissen oder ein Betriebs- oder Geschäftsgeheimnis sowie Datensicherheitsmaßnahmen des Auftraggebers vertraulich zu behandeln. Dem Auftragnehmer ist bekannt, dass er im Rahmen seiner Tätigkeit für den Auftraggeber als mitwirkende Person i. S. d. § 203 Abs. 3 StGB gilt und damit der Schweigepflicht unterliegt und diese einhält. Er verpflichtet sich, die für den Auftraggeber eingesetzten Mitarbeiter sowie sonstigen mitwirkenden Personen gem. § 203 StGB schriftlich über die strafrechtlichen Folgen einer Pflichtverletzung zur Verschwiegenheit zu belehren und entsprechend zu verpflichten, sofern diese nicht selbst zum Kreis der Berufsgeheimnisträger gehören.
  7. Als Datenschutzbeauftragter ist beim Auftragnehmer derzeit ____________________ [Name, Kontaktdaten] benannt. Ein Wechsel des Datenschutzbeauftragten ist dem Auftraggeber unverzüglich schriftlich mitzuteilen. Der Auftragnehmer gewährleistet, dass die Anforderungen an den Datenschutzbeauftragten und seine Tätigkeit gemäß Art. 38 DS-GVO erfüllt werden. Sofern kein Datenschutzbeauftragter beim Auftragnehmer benannt ist, benennt der Auftragnehmer dem Auftraggeber einen Ansprechpartner.
  8. Der Auftragnehmer unterrichtet den Auftraggeber unverzüglich bei Verstößen des Auftragnehmers oder der bei ihm im Rahmen des Auftrags beschäftigten Personen gegen Vorschriften zum Schutz personenbezogener Daten des Auftraggebers oder der im Vertrag getroffenen Festlegungen. Er trifft die erforderlichen Maßnahmen zur Sicherung der Daten und zur Minderung möglicher nachteiliger Folgen für die Betroffenen und spricht sich hierzu unverzüglich mit dem Auftraggeber ab. Der Auftragnehmer unterstützt den Auftraggeber bei der Erfüllung der Informationspflichten gegenüber der jeweils zuständigen Aufsichtsbehörde bzw. den von einer Verletzung des Schutzes personenbezogener Daten Betroffenen nach Art. 33, 34 DS-GVO.
  9. Überlassene Datenträger sowie sämtliche hiervon gefertigten Kopien oder Reproduktionen verbleiben im Eigentum des Auftraggebers. Der Auftragnehmer hat diese sorgfältig zu verwahren, sodass sie Dritten nicht zugänglich sind. Der Auftragnehmer ist verpflichtet, dem Auftraggeber jederzeit Auskünfte zu erteilen, soweit seine Daten und Unterlagen betroffen sind.
  10. Der Auftragnehmer informiert den Auftraggeber unverzüglich über Kontrollen und Maßnahmen durch die Aufsichtsbehörden oder falls eine Aufsichtsbehörde bei dem Auftragnehmer ermittelt.
  11. Der Auftragnehmer wird den Auftraggeber unverzüglich darauf aufmerksam machen, wenn eine vom Auftraggeber erteilte Weisung seiner Meinung nach gegen gesetzliche Vorschriften verstößt. Der Auftragnehmer ist berechtigt, die Durchführung der entsprechenden Weisung solange auszusetzen, bis sie durch den Auftraggeber bestätigt oder geändert wird.
  12. Sollten die Daten des Auftraggebers beim Auftragnehmer durch Pfändung oder Beschlagnahme, durch ein Insolvenz- oder Vergleichsverfahren oder durch sonstige Ereignisse oder Maßnahmen Dritter gefährdet werden, so hat der Auftragnehmer den Auftraggeber unverzüglich darüber zu informieren. Der Auftragnehmer wird alle in diesem Zusammenhang Verantwortlichen unverzüglich darüber informieren, dass die Hoheit und das Eigentum an den Daten ausschließlich beim Auftraggeber als Verantwortlichen im Sinne der DS-GVO liegen.
  13. Der Auftragnehmer verwendet die überlassenen Daten für keine anderen Zwecke als die der Vertragserfüllung und setzt auch keine Mittel zur Verarbeitung ein, die nicht vom Auftraggeber zuvor genehmigt wurden.
  14. Der Auftragnehmer speichert keine Patientendaten auf Systemen, die außerhalb der Verfügungsgewalt des Auftraggebers liegen bzw. die nicht dem Beschlagnahmeschutz unterliegen.
  15. Sofern der Auftragnehmer durch das Recht der Union oder Mitgliedstaaten verpflichtet ist, die Daten auch auf andere Weise zu verarbeiten, so teilt der Auftragnehmer dem Auftraggeber diese rechtlichen Anforderungen vor der Verarbeitung mit. Die Mitteilung hat zu unterbleiben, wenn das einschlägige nationale Recht eine solche Mitteilung aufgrund eines wichtigen öffentlichen Interesses verbietet.
  16. Die Erfüllung der vorgenannten Pflichten ist vom Auftragnehmer zu kontrollieren, zu dokumentieren und in geeigneter Weise gegenüber dem Auftraggeber auf Anforderung nachzuweisen.

§ 7 Fernzugriff bei Prüfung/Wartung eines Systems oder anderen Dienstleistungen über Fernzugriffe

Für die Durchführung von Fernzugriffen bei der Prüfung und/oder Wartung automatisierter Verfahren oder von Datenverarbeitungsanlagen oder bei Fernzugriffen für andere Dienstleistungen gelten ergänzend folgende Rechte/Pflichten des Auftraggebers / Auftragnehmers:

  1. Die auf Seiten des Auftraggebers zuständigen Systemverantwortlichen werden dem Auftragnehmer schriftlich benannt. Diesbezügliche Änderungen treten in Kraft, sobald dem Auftragnehmer eine schriftliche Änderungsanzeige zugegangen ist (Fax oder E-Mail werden akzeptiert).
  2. Die Mitarbeiter des Auftragnehmers dürfen nur mit Zustimmung der Systemverantwortlichen des Auftraggebers Daten, Konfigurationen und Parameter verändernde, sowie Hard- und Software beeinflussende Aktionen unternehmen.
  3. Fernwartungsarbeiten dürfen nur mit Zustimmung der Systemverantwortlichen des Auftraggebers begonnen werden.
  4. Der Verbindungsaufbau oder die Fernwartungsfreigabe muss durch einen Systemverantwortlichen des Auftraggebers erfolgen (z.B. durch Aktivieren des VPN-Tunnels, Einschaltung des Modems, Aktivierung des Benutzerkontos für die Wartung). Vor Beginn einer Fernwartung müssen sich die Mitarbeiter des Auftragnehmers durch eine von den Systemverantwortlichen des Auftraggebers zugewiesene Benutzerkennung und ein Passwort authentisieren.
  5. Die Systemverantwortlichen des Auftraggebers sind berechtigt, die Fernwartungsarbeiten von einem Kontrollbildschirm aus zu verfolgen und jederzeit abzubrechen. Der Auftragnehmer gewährleistet, dass eine jederzeitige Kontrolle, sowie ein jederzeitiger Abbruch der Arbeiten durch einen Systemverantwortlichen des Auftraggebers möglich sind.
  6. Die Zugriffsrechte der Mitarbeiter des Auftragnehmers werden von den Systemverantwortlichen des Auftraggebers auf das für die Durchführung der Wartungsaufgaben erforderliche Maß eingeschränkt.
  7. Die Zugriffserlaubnis der Mitarbeiter des Auftragnehmers erstreckt sich ausschließlich auf das zu wartende Softwareprodukt, die von diesem zu verwaltenden Daten und die dazugehörende Hardware. Zugriffe außerhalb dieses Bereiches sind nicht erlaubt.
  8. Die Mitarbeiter des Auftragnehmers dürfen von den ihnen eingeräumten Zugriffsrechten nur in dem für die Durchführung der Fernwartungsarbeiten unerlässlich notwendigen Umfang und nur für die notwendige Dauer Gebrauch machen.
  9. Der Auftragnehmer stellt die technischen Möglichkeiten zur Protokollierung aller Aktivitäten des Wartungsvorgangs zur Verfügung. Der Auftragnehmer verpflichtet sich im Falle der Erhebung, Verarbeitung und/oder Nutzung von Daten im Sinne des Hauptvertrages zur Führung eines Wartungslogbuches, in dem die Serviceaktivitäten elektronisch protokolliert werden. Der Auftragnehmer protokolliert revisionsfähig den Zeitpunkt, den Anlass, die durchführenden Mitarbeiter und die im Einzelnen durchgeführten Maßnahmen der Wartung mit Angabe von Datum und Uhrzeit und stellt den Systemverantwortlichen des Auftraggebers das Protokoll auf Anfrage zur Verfügung. Das Protokoll wird 1 Jahr ab Beendigung des jeweiligen Wartungsvorganges bei dem Auftragnehmer aufbewahrt. Sämtliche protokollierten Wartungsaktivitäten unterliegen der Zulässigkeitsüberprüfung durch die Systemverantwortlichen des Auftraggebers.
  10. Vorrangig sind anonyme oder pseudonyme Daten zu verarbeiten. Es ist sicherzustellen, dass für normale Wartungs- und Diagnosearbeiten außer in unumgänglichen Fällen kein Zugriff auf personenbezogene Daten möglich ist.
  11. Vor der Einsicht in personenbezogene Daten holt der Mitarbeiter des Auftragnehmers die Erlaubnis eines der im Hauptvertrag benannten Systemverantwortlichen ein.
  12. Test- und Administrationsprogramme, die auf dem zu wartenden Rechnersystem abgelegt werden sollen, sind vorher bei den Systemverantwortlichen des Auftraggebers anzumelden und zu benennen. Sie sind unter einer nur für Wartungszwecke zugänglichen Kennung abzuspeichern. Der Zugriff auf die Programme darf nur für die Systemverantwortlichen des Auftraggebers und für die hierfür autorisierten Mitarbeiter des Auftragnehmers möglich sein.
  13. Der Auftragnehmer darf personenbezogene Daten im Wege eines Filetransfers für Zwecke der Fehleranalyse und -behebung nur dann vom Datenverarbeitungssystem des Auftraggebers abziehen und auf sein eigenes kopieren, wenn dies unbedingt erforderlich ist und er dafür zuvor die Erlaubnis der Systemverantwortlichen des Auftraggebers eingeholt hat.
  14. Die zu übertragenden personenbezogenen Daten sind soweit technisch möglich zu verschlüsseln.
  15. Die Übermittlung oder sonstige Weitergabe übertragener Daten an unberechtigte Dritte ist nicht gestattet.
  16. Die bei der Fernwartung übertragenen Daten werden nur zu Wartungszwecken verwendet und nach Abschluss der Wartung oder Fehlersuche unverzüglich so gelöscht, dass sie nicht wiederherzustellen sind. Zu diesen Daten gehören auch Duplikate sowie fehlerhafte Arbeitsergebnisse. Die Löschung muss den Anforderungen des Punktes 13 dieser Vereinbarung entsprechen.
  17. Etwaige dem Auftragnehmer überlassene Papierausdrucke mit personenbezogenen Daten muss der Auftragnehmer nach Abschluss der Fernwartungsarbeiten unverzüglich den Systemverantwortlichen des Auftraggebers zurückgeben oder datenschutzgemäß vernichten. Die Systemverantwortlichen des Auftraggebers sind über die Vernichtung zu informieren. Die Vernichtung muss den Anforderungen des Datenschutzes und der Datensicherheit entsprechen.

Sinngemäß gelten die Regelungen dieses Vertrages auch für Arbeiten im Rahmen von Implementierungen.

Die Regelungen dieses Vertrages gelten mit Ausnahme der Regelung (9), die nur für Produktionssysteme gilt, sowohl für Entwicklungs-, Test- als auch Produktionssysteme.

§ 8 Pflichten des Auftraggebers

  1. Für die Beurteilung der Zulässigkeit der Datenverarbeitung sowie für die Wahrung der Rechte der Betroffenen ist allein der Auftraggeber verantwortlich. Der Auftraggeber wird in seinem Verantwortungsbereich dafür Sorge tragen, dass die gesetzlich notwendigen Voraussetzungen (z. B. durch Einholung von Einwilligungserklärungen für die Verarbeitung der Daten) geschaffen werden, damit der Auftragnehmer die vereinbarten Leistungen rechtsverletzungsfrei erbringen kann.
  2. Der Auftraggeber hat den Auftragnehmer unverzüglich und vollständig zu informieren, wenn er bei der Prüfung der Auftragsergebnisse Fehler oder Unregelmäßigkeiten bzgl. datenschutzrechtlicher Bestimmungen feststellt.
  3. Der Auftraggeber ist verpflichtet, alle im Rahmen des Vertragsverhältnisses erlangten Kenntnisse von Betriebsgeheimnissen und Datensicherheitsmaßnahmen des Auftragnehmers vertraulich zu behandeln.
  4. Der Auftraggeber ist verpflichtet, dem Auftragnehmer den/die bestellte/n behördliche/n Datenschutzbeauftrage/n zu benennen. Aktuell bestellt: Frau Jacqueline Neiazy (Firma ISiCO, Niederlassung Köln), Tel.: 0241 80-89051, datenschutzbeauftragter@ukaachen.de

§ 9 Kontrollrechte des Auftraggebers

  1. Der Auftraggeber hat den Auftragnehmer unter dem Aspekt ausgewählt, dass dieser hinreichend Garantien dafür bietet, geeignete technische und organisatorische Maßnahmen so durchzuführen, dass die Verarbeitung im Einklang mit den Anforderungen der DS-GVO erfolgt und den Schutz der Rechte der betroffenen Person gewährleistet. Er dokumentiert das Ergebnis seiner Auswahl.
  2. Sowohl zur Auswahl des Auftragnehmers als auch regelmäßig während der Laufzeit des Vertrages kann der Auftraggeber beispielsweise
    1. datenschutzspezifische Zertifizierungen oder Datenschutzsiegel und –prüfzeichen berücksichtigen,
    2. schriftliche Selbstauskünfte des Auftragnehmers einholen,
    3. sich ein Testat eines Sachverständigen vorlegen lassen oder
    4. sich nach rechtzeitiger Anmeldung zu den üblichen Geschäftszeiten ohne Störung des Betriebsablaufs persönlich oder durch einen sachkundigen Dritten, der nicht in einem Wettbewerbsverhältnis zum Auftragnehmer stehen darf, von der Einhaltung der vereinbarten Regelungen überzeugen.
  3. In Einzelfällen kann eine Prüfung durch den Auftraggeber auch ohne rechtzeitige Anmeldung vorgenommen werden. Eine Störung des Betriebsablaufs beim Auftragnehmer sollte auch hierbei weitestgehend vermieden werden.
  4. Die Durchführung der Auftragskontrolle mittels regelmäßiger Prüfungen durch den Auftraggeber im Hinblick auf die Vertragsausführung bzw. -erfüllung, insbesondere Einhaltung und ggf. notwendige Anpassung von Regelungen und Maßnahmen zur Durchführung des Auftrags wird vom Auftragnehmer unterstützt. Insbesondere verpflichtet sich der Auftragnehmer, dem Auftraggeber auf schriftliche Anforderung innerhalb einer angemessenen Frist alle Auskünfte zu geben, die zur Durchführung einer Kontrolle erforderlich sind.

§ 10 Berichtigung, Einschränkung der Verarbeitung, Löschung und Rückgabe von Datenträgern

  1. Der Auftragnehmer verpflichtet sich, soweit rechtlich und tatsächlich möglich, den Verantwortlichen auch mit geeigneten technischen und organisatorischen Maßnahmen bei der Beantwortung von Anträgen zu unterstützen, die Betroffene zur Ausübung ihrer Rechte nach Art. 12-22 DS-GVO stellen. Der Auftragnehmer darf Daten nur auf dokumentierte Weisung des Auftraggebers berichtigen, löschen oder deren Verarbeitung einschränken. Er wird ferner keinerlei Auskunft über personenbezogene Daten an Dritte, aber auch nicht an den Betroffenen selbst erteilen. Soweit ein Betroffener sich unmittelbar an den Auftragnehmer wendet, wird der Auftragnehmer dieses Ersuchen unverzüglich an den Auftraggeber weiterleiten.
  2. Sofern eine Vernichtung während der laufenden Beauftragung vorzunehmen ist, übernimmt der Auftragnehmer die nachweislich datenschutzkonforme Vernichtung von Datenträgern und sonstiger Materialien nur aufgrund entsprechender Einzelbeauftragung durch den Auftraggeber. Dies gilt nicht, sofern im Haupt-Vertrag bereits eine entsprechende Regelung getroffen worden ist.
  3. Nach Abschluss der vertraglichen Arbeiten – oder früher nach Aufforderung durch den Auftraggeber – hat der Auftragnehmer
    1. sämtliche im Rahmen des Auftrags in seinen Besitz gelangte Unterlagen oder Datenträger,
    2. erstellte Verarbeitungsergebnisse,
    3. Datenbestände, die im Zusammenhang mit dem Auftragsverhältnis stehen

dem Auftraggeber auszuhändigen oder auf Anweisung des Auftraggebers datenschutzkonform zu löschen bzw. zu vernichten, sofern keine gesetzliche Pflicht zur Aufbewahrung besteht. Das Protokoll der Löschung ist auf Anforderung vorzulegen.

  1. Dokumentationen, die dem Nachweis der auftrags- und ordnungsgemäßen Datenverarbeitung dienen, sind durch den Auftragnehmer entsprechend der jeweiligen Aufbewahrungsfristen über das Vertragsende hinaus aufzubewahren. Er kann sie zu seiner Entlastung bei Vertragsende dem Auftraggeber übergeben.

§ 11 Unterauftragnehmer

  1. Der Auftragnehmer nimmt keinen Unterauftragnehmer ohne vorherige explizite schriftliche Genehmigung des Auftraggebers in Anspruch. Dies gilt in gleicher Weise für den Fall, dass weitere Unterauftragsverhältnisse durch Unterauftragnehmer begründet werden. Der Auftragnehmer stellt sicher, dass eine entsprechende Genehmigung des Auftragsgebers für alle im Zusammenhang mit der vertragsgegenständlichen Verarbeitung eingesetzten weiteren Unterauftragnehmer vorliegt.
  2. Die nachfolgenden Regelungen finden sowohl für den Unterauftragnehmer als auch für alle in der Folge eingesetzten weiteren Unterauftragnehmer entsprechende Anwendung.
  3. Im Fall einer allgemeinen schriftlichen Genehmigung informiert der Auftragnehmer den Auftraggeber immer über jede beabsichtigte Änderung in Bezug auf die Hinzuziehung oder die Ersetzung von Unterauftragnehmern, wodurch der Auftraggeber die Möglichkeit erhält, gegen derartige Änderungen Einspruch zu erheben. Verweigert der Auftraggeber durch seinen Einspruch die Zustimmung aus anderen als aus wichtigen Gründen, kann der Auftragnehmer den Vertrag zum Zeitpunkt des geplanten Einsatzes des Unterauftragnehmers kündigen.
  4. Zum Zeitpunkt des Abschlusses dieser Vereinbarung sind die in der Anlage aufgeführten Unternehmen als Unterauftragnehmer für den Auftragnehmer tätig Für diese Unterauftragnehmer gilt die Einwilligung für das Tätigwerden als erteilt.
  5. Der Auftragnehmer muss Unterauftragnehmer unter besonderer Berücksichtigung der Eignung hinsichtlich der Erfüllung der zwischen Auftraggeber und Auftragnehmer vereinbarten technischen und organisatorischen Maßnahmen gewissenhaft auswählen.
  6. Der Auftragnehmer ist verpflichtet, dem Unterauftragnehmer im Wege eines Vertrags dieselben Pflichten auferlegt, die in dieser Vereinbarung zwischen dem Auftraggeber und dem Auftragnehmer festgelegt sind, insbesondere hinsichtlich der Anforderungen an Vertraulichkeit, Datenschutz und Datensicherheit zwischen den Vertragspartnern dieses Vertrages sowie den in diesem AV-Vertrag beschriebenen Kontroll- und Überprüfungsrechten des Auftraggebers. Hierbei müssen ferner hinreichend Garantien dafür geboten werden, dass die geeigneten technischen und organisatorischen Maßnahmen so durchgeführt werden, dass die Verarbeitung entsprechend den Anforderungen der DS-GVO erfolgt.
  7. Dem Auftraggeber sind unmittelbare Kontroll- und Überprüfungsrechte auch gegenüber dem Subunternehmer einzuräumen. Ebenso ist der Auftraggeber berechtigt, auf schriftliche Anforderung vom Auftragnehmer Auskunft über den wesentlichen Vertragsinhalt und die Umsetzung der datenschutzrelevanten Verpflichtungen des Unterauftragnehmers zu erhalten, erforderlichenfalls auch durch Einsicht in die relevanten Vertragsunterlagen.
  8. Ein zustimmungspflichtiges Unterauftragnehmerverhältnis liegt nicht vor, wenn der Auftragnehmer Dritte im Rahmen einer Nebenleistung zur Hauptleistung beauftragt, wie beispielsweise bei Personal-, Post- und Versanddienstleistungen.
  9. Der Auftragnehmer ist jedoch verpflichtet, zur Gewährleistung des Schutzes und der Sicherheit der Daten des Auftraggebers auch bei fremd vergebenen Nebenleistungen angemessene und gesetzeskonforme vertragliche Vereinbarungen zu treffen sowie Kontrollmaßnahmen zu ergreifen. Die Nebenleistungen sind vorab detailliert zu benennen.
  10. Kommt der Unterauftragnehmer seinen Datenschutzpflichten nicht nach, so haftet der Auftragnehmer gegenüber dem Auftraggeber für die Einhaltung der Pflichten jenes Unterauftragnehmers.

§ 12 Zurückbehaltungsrecht

Die Einrede des Zurückbehaltungsrechts, gleich aus welchem Rechtsgrund, an den vertragsgegenständlichen Daten sowie an evtl. vorhandenen Datenträgern wird ausgeschlossen.

§ 13 Schriftformklausel

Änderungen und Ergänzungen dieser Vereinbarung und aller ihrer Bestandteile – einschließlich etwaiger Zusicherungen des Auftragnehmers – bedürfen einer schriftlichen Vereinbarung und des ausdrücklichen Hinweises darauf, dass es sich um eine Änderung bzw. Ergänzung dieser Regelungen handelt. Das Schriftformerfordernis gilt auch für den Verzicht auf dieses Formerfordernis.

§ 14 Salvatorische Klausel

  1. Sollten sich einzelne Bestimmungen dieser Vereinbarung ganz oder teilweise als unwirksam oder undurchführbar erweisen oder infolge Änderungen der Gesetzgebung nach Vertragsabschluss unwirksam oder undurchführbar werden, bleiben die übrigen Vertragsbestimmungen und die Wirksamkeit des Vertrages im Ganzen hiervon unberührt.
  2. An die Stelle der unwirksamen oder undurchführbaren Bestimmung soll die wirksame und durchführbare Bestimmung treten, die dem Sinn und Zweck der nichtigen Bestimmung möglichst nahekommt.
  3. Erweist sich der Vertrag als lückenhaft, gelten die Bestimmungen als vereinbart, die dem Sinn und Zweck des Vertrages entsprechen und im Falle des Bedachtwerdens vereinbart worden wären.
  4. Existieren mehrere wirksame und durchführbare Bestimmungen, welche die unter § 14 Abs. 1 genannte unwirksame Regelung ersetzen können, so muss die Bestimmung gewählt werden, welche den Schutz der Patientendaten im Sinne dieses Vertrages am besten gewährleistet.

§ 15 Rechtswahl, Gerichtsstand

  1. Es gilt deutsches Recht.
  2. Gerichtsstand ist der Sitz des Auftraggebers.

Auftraggeber:

Aachen, xx.xx.xxxx

Ort, Datum (Unterschrift)

Auftragnehmer:

Ort, Datum (Unterschrift)

Anlage(n)

Anlage 1: Unterauftragsverhältnis beim Auftragnehmer zum Zeitpunkt der Auftragsvergabe

Anlage 2: Nachweis der allgemeinen technischen und organisatorischen Maßnahmen.

Anlage 1 zum AV-Vertrag: Unterauftragsverhältnis beim Auftragnehmer zum Zeitpunkt der Auftragsvergabe

[ ] Es werden keine Subunternehmer beauftragt

[ ] Es werden Subunternehmer beauftragt – gem. Aufstellung

Name und Anschrift des UnterauftragnehmersBeschreibung der TeilleistungenOrt der Leistungserbringung

Anlage 2 zum AV-Vertrag: Nachweis der allgemeinen technischen und organisatorischen Maßnahmen

1) Zutrittskontrolle

Maßnahmen, damit Unbefugten der Zutritt zu den Datenverarbeitungsanlagen verwehrt wird, mit denen personenbezogene Daten verarbeitet werden.

[ ] Es sind keine Maßnahmen zur Zutrittskontrolle erforderlich, weil ...

[ ] Es existieren keine Maßnahmen zur Zutrittskontrolle, weil ...

[ ] Es existieren folgende Maßnahmen zur Zutrittskontrolle:

[ ] Zutrittskontrollsystem, Ausweisleser, Magnetkarte, Chipkarte

[ ] (Kontrollierte) Schlüssel / Schlüsselvergabe

[ ] Türsicherung (elektrische Türöffner usw.)

[ ] Werkschutz, Pförtner

[ ] Überwachungseinrichtung, Alarmanlage, Video- / Fernsehmonitor

[ ] ___________________________________________________

2) Zugangskontrolle (Datenträger- , Speicher- und Benutzerkontrolle)

Maßnahmen, die verhindern, dass Unbefugte die Datenverarbeitungsanlagen und –verfahren benutzen.

[ ] Es sind keine Maßnahmen zur Zugangskontrolle erforderlich, weil ...

[ ] Es existieren keine Maßnahmen zur Zugangskontrolle, weil ...

[ ] Es existieren folgende Maßnahmen zur Zugangskontrolle:

[ ] Kennwortverfahren (u. a. Sonderzeichen, Mindestlänge, regelmäßiger Wechsel des Kennworts)

[ ] Automatische Sperrung (z. B. Kennwort oder Pausenschaltung)

[ ] Einrichtung eines Benutzerstammsatzes pro Benutzer

[ ] Verschlüsselung von Datenträgern (entsprechend dem Stand der Technik)

[ ] ___________________________________________________

3) Zugriffskontrolle

Maßnahmen, die gewährleisten, dass die zur Benutzung der Datenverarbeitungsverfahren Befugten ausschließlich auf die ihrer Zugriffsberechtigung unterliegenden personenbezogenen Daten zugreifen können.

[ ] Es sind keine Maßnahmen zur Zugriffskontrolle erforderlich, weil ...

[ ] Es existieren keine Maßnahmen zur Zugriffskontrolle, weil ...

[ ] Es existieren folgende Maßnahmen zur Zugriffskontrolle:

[ ] Differenzierte Berechtigungen (Profile, Rollen, Transaktionen, Objekte)

[ ] Auswertungen

[ ] Kenntnisnahme

[ ] Veränderung

[ ] Löschung

[ ] Verschlüsselungsverfahren entsprechend dem Stand der Technik

[ ] ___________________________________________________

4) Weitergabekontrolle (Übertragungskontrolle, Transportkontrolle)

Maßnahmen, die gewährleisten, dass personenbezogene Daten bei der elektronischen Übertragung oder während ihres Transports oder ihrer Speicherung auf Datenträger nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können, und dass überprüft und festgestellt werden kann, an welche Stellen eine Übermittlung personenbezogener Daten durch Einrichtungen zur Datenübertragung vorgesehen ist.

[ ] Es sind keine Maßnahmen zur Weitergabekontrolle erforderlich, weil ...

[ ] Es existieren keine Maßnahmen zur Weitergabekontrolle, weil ...

[ ] Es existieren folgende Maßnahmen zur Weitergabekontrolle:

[ ] Identifizierung und Authentifizierung

[ ] Tunnelverbindung (= Virtual Private Network); Beschreibung der verwendeten Einrichtungen und Übermittlungsprotokolle

[ ] Elektronische Signatur

[ ] Protokollierung

[ ] Transportsicherung

[ ] Verschlüsselung entsprechend dem Stand der Technik

[ ] ___________________________________________________

5) Eingabekontrolle

Maßnahmen, die gewährleisten, dass nachträglich überprüft und festgestellt werden kann, ob und von wem personenbezogene Daten in DV-Systeme eingegeben, verändert oder entfernt worden sind.

[ ] Es sind keine Maßnahmen zur Eingabekontrolle erforderlich, weil ...

[ ] Es existieren keine Maßnahmen zur Eingabekontrolle, weil ...

[ ] Es existieren folgende Maßnahmen zur Eingabekontrolle:

[ ] Protokollierungs- und Protokollauswertungssysteme

[ ] ___________________________________________________

6) Auftragskontrolle

Die weisungsgemäße Auftragsverarbeitung ist zu gewährleisten. Insbesondere sind hierbei die technischen und/oder organisatorischen Maßnahmen zur Abgrenzung der Kompetenzen zwischen Auftraggeber und Auftragnehmer zu regeln.

[ ] Es sind keine Maßnahmen zur Auftragskontrolle erforderlich, weil ...

[ ] Es existieren keine Maßnahmen zur Auftragskontrolle, weil ...

[ ] Es existieren folgende Maßnahmen zur Auftragskontrolle:

[ ] Eindeutige Vertragsgestaltung

[ ] Formalisierte Auftragserteilung (Auftragsformular)

[ ] Kriterien zur Auswahl des Auftragnehmers

[ ] Kontrolle der Vertragsausführung

[ ] ___________________________________________________

7) Verfügbarkeitskontrolle (Wiederherstellbarkeit)

Maßnahmen, die gewährleisten, dass personenbezogene Daten gegen zufällige Zerstörung oder Verlust geschützt sind.

[ ] Es sind keine Maßnahmen zur Verfügbarkeitskontrolle erforderlich, weil ...

[ ] Es existieren keine Maßnahmen zur Verfügbarkeitskontrolle, weil ...

[ ] Es existieren folgende Maßnahmen zur Verfügbarkeitskontrolle:

[ ] Backup-Verfahren: Beschreibung von Rhythmus, Medium, Aufbewahrungszeit und Aufbewahrungsort für Backup

[ ] Spiegeln von Festplatten, z. B. RAID-Verfahren

[ ] Unterbrechungsfreie Stromversorgung (USV)

[ ] Getrennte Aufbewahrung

[ ] Virenschutz / Firewall

[ ] Notfallplan

[ ] ___________________________________________________

8) Trennungskontrolle

Maßnahmen, die gewährleisten, dass zu unterschiedlichen Zwecken erhobene Daten getrennt verarbeitet werden können.

[ ] Es sind keine Maßnahmen zur Trennungskontrolle erforderlich, weil ...

[ ] Es existieren keine Maßnahmen zur Trennungskontrolle, weil ...

[ ] Es existieren folgende Maßnahmen zur Trennungskontrolle:

[ ] (Interne) Mandantenfähigkeit

[ ] Zweckbindung

[ ] Funktionstrennung / Produktion / Test

[ ] ___________________________________________________

Alle Unterlagen dieser Ausschreibung