Anlage 1:
Technische und Organisatorische Maßnahmen
- Service
- Bereitstellung einer Common Data Environment (CDE) als browserbasierte Public-Cloud-Software-as-a-Service-Lösung (SaaS) einschließlich der für Einführung, Betrieb und Nutzung erforderlichen projektbezogenen Dienstleistungen, Leistungsvertrag EVB-IT Cloud MXIT-2026-00037
- Umfang, Art und Zweck der vorgesehenen Datenverarbeitung
- Der Auftragsverarbeiter*in verarbeitet im Rahmen seines Auftrags folgende personenbezogenen Daten: dienstliche Kontaktdaten, Berechtigungen/Profile, Verbindungsdaten/Nutzungsdaten
- Die personenbezogenen Daten betreffen die folgenden Personengruppen: Beschäftigte, Vertragspartner*innen/Dienstleister*innen/ Berater*innen, Kooperations-/Projektpartner*innen
- Die Datenverarbeitung erfolgt ausschließlich zu folgenden Zwecken: Bereitstellung, Support und Wartung der SaaS-Lösung
- Die Daten werden entsprechend dem Schutzstufenkonzept des Verantwortlichen in folgende Kategorien eingeordnet:
[x] normal [ ] hoch [ ] sehr hoch
- Technische und organisatorische Maßnahmen
Die vom Auftragsverarbeiter*in zu ergreifenden technischen und organisatorischen Maßnahmen werden wie folgt festgelegt:
Vertraulichkeit (Art. 32 Abs. 1 lit. b) DS-GVO)
Schutz vor physischem Zutritt
Wie wird sichergestellt, dass Unbefugten der Zutritt zu Datenverarbeitungsanlagen, mit denen personenbezogene Daten verarbeitet oder genutzt werden, verwehrt wird?
[x] Gebäudesicherung: Videoüberwachung und/oder Wachdienst und/oder schlüsselbasierte Zutrittskontrollsystem
[x] Zutrittsberechtigungen: Schlüsselregelung und/oder Personenkontrolle durch Pförtner*innen
[x] Dokumentation des Zutritts
[ ] weitere: Klicken oder tippen Sie hier, um Text einzugeben.
Zugangskontrolle
Wie wird verhindert, dass Datenverarbeitungssysteme von Unbefugten genutzt werden können?
[x] Einsatz von Verschlüsselungsverfahren von (mobilen) Datenträgern und/oder Firewall-Systemen und Virenscanner
[x] Authentifizierung gegenüber dem System: Benutzerkennung mit Password, ggf. Zweifaktor Authentifizierung
[x] Technische Umsetzung der Vorgaben einer Passwort-Policy
[x] Einsatz von VPN bei Remote-Zugängen
[ ] Abschließbare Schränke und Container für Papierakten
[ ] Schlüsselregelung für Aktenschränke
[ ] weitere: Klicken oder tippen Sie hier, um Text einzugeben.
Zugriffskontrolle
Wie wird gewährleistet, dass die zur Benutzung eines Datenverarbeitungssystems Berechtigten ausschließlich auf die ihrer Zugriffsberechtigung unterliegenden Daten zugreifen können, und dass personenbezogene Daten bei der Verarbeitung, Nutzung und nach der Speicherung nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können?
[x] Rollenkonzept zur Vergabe der Zugriffsberechtigung für Systeme und Papierakten
[x] Unterschiedliche Berechtigungen für Lese- und Schreibzugriffe
[ ] Einsatz von Verschlüsselungsverfahren
[ ] weitere: Klicken oder tippen Sie hier, um Text einzugeben.
Trennungskontrolle
Wie stellt der Auftragsverarbeiter*in sicher, dass Daten des Verantwortlichen von sonstigen Datenbeständen getrennt werden?
[ ] (Logische und/oder physikalische) Trennung der Daten auf Netz-/Systemebene
[x] (Logische) Trennung über Zugriffsregelung
[x] Mandanten - Trennung: Mandanten - Aufteilung ist ermöglicht
[x] Funktionstrennung: Trennung von Test, Entwicklungs- und Produktivprogrammen
[ ] Getrennte Lagerung von Papierakten
[ ] weitere: Klicken oder tippen Sie hier, um Text einzugeben.
Pseudonymisierung
Die Verarbeitung personenbezogener Daten in der Weise, dass sie ohne Hinzuziehung zusätzlicher Informationen nicht mehr einer betroffenen Person zugeordnet werden können, vorausgesetzt, die zusätzlichen Informationen werden gesondert aufbewahrt und unterliegen entsprechenden technischen und organisatorischen Maßnahmen.
[ ] Trennung der Zuordnungsdaten und Aufbewahrung in getrenntem und abgesicherten System
[ ] weitere: Klicken oder tippen Sie hier, um Text einzugeben.
Integrität (Art. 32 Abs. 1 lit. b) DS-GVO)
Weitergabekontrolle
Wie wird gewährleistet, dass personenbezogene Daten bei der elektronischen Übertragung oder während ihres Transports oder ihrer Speicherung auf Datenträger nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können, und dass überprüft und festgestellt werden kann, an welche Stellen eine Übermittlung personenbezogener Daten durch Einrichtungen zur Datenübertragung vorgesehen ist?
[x] Datenübertragung per VPN und/oder Cryptshare und/oder vergleichbaren Techniken
[ ] E-Mail: Digitale Signatur
[ ] E-Mail-Verschlüsselung oder vergleichbare Techniken
[ ] Umsetzung der Regelungen zum Gebrauch von mobilen Datenträgern (optische Datenträger, Magnetbände, USB-Sticks)
[ ] Verschlüsselung von mobilen Datenträgern
[ ] Transportsicherung: Umsetzung der Regelungen zur sicheren Lagerung und zum sicheren Transport von mobilen Datenträgern und Papierakten (mechanische Sicherung)
[ ] weitere: Klicken oder tippen Sie hier, um Text einzugeben.
Eingabekontrolle
Wie wird gewährleistet, dass nachträglich überprüft und festgestellt werden kann, ob und von wem personenbezogene Daten in Datenverarbeitungssysteme eingegeben, verändert oder entfernt worden sind?
[x] Protokollierung der Systemnutzung
[x] Protokollierung der Eingaben oder vergleichbare Techniken
[x] Benutzer*innen dürfen Protokolle nicht ändern oder löschen können
[ ] weitere: Klicken oder tippen Sie hier, um Text einzugeben.
Löschkontrolle
Wie wird gewährleistet, dass personenbezogene Daten ordnungsgemäß gelöscht werden?
[x] Kontrollierte Datenlöschung: Umsetzung der technisch/organisatorischen Vorgaben wie/wann gelöscht werden soll
[x] Umsetzung der Regelungen zur Datenträgervernichtung und/oder Papierakten
[x] Verfahren beim Ausscheiden von Beschäftigten: Deaktivieren/Löschen der Benutzerkonten
[ ] weitere: Klicken oder tippen Sie hier, um Text einzugeben.
Betriebskontinuität und Belastbarkeit (Art. 32 Abs. 1 lit. b) DS-GVO)
Betriebskontinuitätsmanagement
Wie wird gewährleistet, dass personenbezogene Daten gegen zufällige Zerstörung oder Verlust geschützt sind?
[x] Getesteter Backup-Prozess
[x] Redundanz auf System-/Speicherebene
[x] Brandschutzmaßnahmen
[x] Schutz vor Wasserschäden
[x] Unterbrechungsfreie Stromversorgung, Notstromaggregate
[x] Notfallplan
[ ] weitere: Klicken oder tippen Sie hier, um Text einzugeben.
Auftragskontrolle (Art. 28 Abs. 3 lit. a), lit b), 32 Abs. 4 DS-GVO)
Auftragskontrolle
Der Auftragsverarbeiter*in stellt sicher, dass allen von ihm eingesetzten Beschäftigten vor Aufnahme ihrer Tätigkeit alle für sie relevanten Datenschutzvorgaben bekannt sind. Hierzu gehören insbesondere die Anweisungen des Verantwortlichen zur Erbringung der in der Vergabeunterlage festgelegten Leistungen.
[x] Auswahl von Auftragsverarbeiter*in: Kriterien zur Auswahl der Auftragsverarbeiter*in bestehen
[x] Vertrag: Das Muster der MPG zur Auftragsverarbeitung wird verwendet
[x] Die Einhaltung der vereinbarten technischen und organisatorischen Maßnahmen ist sichergestellt: Vor-Ort-Kontrolle, Zertifikate, Sicherheitskonzepte etc.
[ ] Datenverarbeitung außerhalb der EU/EWR
[ ] weitere: Klicken oder tippen Sie hier, um Text einzugeben.
Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung (Art. 32 Abs. 1 lit. d) DS-GVO, Art. 25 Abs. 1 DS-GVO)
Beschreibung der internen/externen Audits und Managementbewertung
[x] Überprüfung der technischen und organisatorischen Maßnahmen wird auf Wirksamkeit mindestens jährlich durchgeführt
[ ] weitere: Klicken oder tippen Sie hier, um Text einzugeben.