Kostenloses Live-Webinar: VergabeHero in Aktion erleben.

Anlage_4_Auftragsverarbeitungsvertrag.docx

Betrieb der Gemeinschaftsunterkunft Beeskow und migrationsbezogene Sozialarbeit

Extrahierter Dokumenttext · Stand: 30.09.2026, 15:41 (Europe/Berlin)

Herkunft: vergabemarktplatz.brandenburg.de

Tabellen, Layout und Zeichen können bei der Extraktion abweichen. Maßgeblich ist die Originaldatei.

Originaldatei öffnen

Vereinbarung

über die Auftragsverarbeitung personenbezogener Daten gemäß Artikel 28 Datenschutz-Grundverordnung (DSGVO)

Vergabe-Nummer: 58 14 1141 26

zwischen dem

Landkreis Oder-Spree

Breitscheidstr. 7, 15848 Beeskow

vertreten durch den Landrat, Herrn Frank Steffen

– im Folgenden Auftraggeber genannt –

und (Zuschlagsbieter)

– im Folgenden Auftragnehmer genannt –

Einleitung, Geltungsbereich, Definitionen

  1. Dieser Vertrag regelt die Rechte und Pflichten von Auftraggeber und -nehmer (im Folgenden ‚Parteien‘ genannt) im Rahmen einer Verarbeitung von personenbezogenen Daten im Auftrag.
  2. Dieser Vertrag findet auf alle Tätigkeiten Anwendung, bei denen Mitarbeiter des Auftragnehmers personenbezogene Daten des Auftraggebers verarbeiten.
  3. In diesem Vertrag verwendete Begriffe sind entsprechend ihrer Definition in der europäischen Datenschutz-Grundverordnung zu verstehen. Soweit Erklärungen im Folgenden „schriftlich“ zu erfolgen haben, ist die Schriftform nach § 126 BGB gemeint. Im Übrigen können Erklärungen auch in anderer Form erfolgen, soweit eine angemessene Nachweisbarkeit gewährleistet ist.

1. Gegenstand und Dauer der Verarbeitung

1.1 Gegenstand

Der Gegenstand des Auftrags ergibt sich aus dem der Ausschreibung zugrundeliegenden Leistungsverzeichnis.

1.2 Dauer

Die Dauer des Auftrages ergibt sich aus dem Hauptvertrag. Die Möglichkeit der fristlosen Kündigung bleibt hiervon unberührt.

1.3 Art und Zweck der Verarbeitung

Die Tätigkeit des Auftragnehmers dient den im Hauptvertrag vereinbarten Zwecken.

1.4 Art der Daten

Es werden folgende Daten verarbeitet:

  • Persönliche Daten (Familienname, Name, Geburtsdatum, Adresse, Nationalität, Aufenthaltsstatus)
  • Gesundheits- und Behandlungsdaten
  • Biometrische Daten
  • Angaben zu religiösen, politischen oder anderen persönlichen Überzeugungen (sofern relevant)
  • Angaben zur sexuellen Orientierung oder zum Sexualleben (sofern relevant)
  • Angaben zur Rasse, Hautfarbe, Ethnie (sofern relevant)
  • Erziehungs- und schulrelevante Daten (sofern relevant)
      1. Kategorien der betroffenen Personen

Von der Verarbeitung betroffen sind Personen nach § 4 LAufnG.

1.5 Im Rahmen der Auftragsverarbeitung werden auch besondereKategorien von Daten im Sinne von Art. 9 Abs. 1 DSGVO verarbeitet soweit es zur Erfüllung der nach dem Leistungsverzeichnis übertragenen Aufgaben erforderlich ist, § 19 LAufnG. Die Vorgaben des § 24 BbgDSG bei der Verarbeitung besonderer Kategorien personenbezogener Daten sind sicherzustellen.

    1. Die verarbeiteten personenbezogenen Daten nach Art. 4 Nr. 7 DSGVO (z.B. Persön-

liche Daten wie Familienname, Name, Geburtsdatum, Adresse) haben einen normalen Schutzbedarf. Die Art. 9 Abs. 1 DSGVO-Daten (alle restlichen unter 1.4 genannten Daten) hingegen haben einen besonderen Schutzbedarf (nur per Ende-zu-Ende-Verschlüsselung übermittelbar).

2. Pflichten des Auftragnehmers

  1. Der Auftragnehmer verarbeitet personenbezogene Daten (auch in Bezug auf die Übermittlung personenbezogener Daten in ein Drittland oder eine internationale Organisation) ausschließlich wie vertraglich vereinbart oder wie vom Auftraggeber angewiesen, es sei denn, der Auftragnehmer ist gesetzlich zu einer bestimmten Verarbeitung verpflichtet. Sofern solche Verpflichtungen für ihn bestehen, teilt der Auftragnehmer diese dem Auftraggeber vor der Verarbeitung mit, es sei denn, die Mitteilung ist ihm gesetzlich verboten. Der Auftragnehmer verwendet darüber hinaus die zur Verarbeitung überlassenen Daten für keine anderen, insbesondere nicht für eigene Zwecke.

Der Verantwortliche (Auftraggeber) kann jederzeit die Herausgabe, Berichtigung, Anpassung, Löschung und Einschränkung der Verarbeitung der Daten verlangen.

  1. Der Auftragnehmer ist für die Einholung einer Einwilligung gem. Art. 6 Abs. 1 Buchst. a) DSGVO, die Informationspflichten gem. Art. 13, 14 und 15 der DSGVO und für Führung eines Verfahrensverzeichnisses gem. Art. 30 Abs. 2 DSGVO verantwortlich.
  2. Der Auftragnehmer bestätigt, dass ihm die einschlägigen, allgemeinen datenschutzrechtlichen Vorschriften bekannt sind. Er beachtet die Grundsätze ordnungsgemäßer Datenverarbeitung.
  3. Der Auftragnehmer verpflichtet sich, bei der Verarbeitung die Vertraulichkeit streng zu wahren.
  4. Personen, die Kenntnis von den im Auftrag verarbeiteten Daten erhalten können, haben sich schriftlich zur Vertraulichkeit zu verpflichten, soweit sie nicht bereits gesetzlich einer einschlägigen Geheimhaltungspflicht unterliegen.
  5. Der Auftragnehmer sichert zu, dass die bei ihm zur Verarbeitung eingesetzten Personen vor Beginn der Verarbeitung mit den relevanten Bestimmungen des Datenschutzes und dieses Vertrags vertraut gemacht wurden. Entsprechende Schulungs- und Sensibilisierungsmaßnahmen sind angemessen regelmäßig zu wiederholen. Der Auftragnehmer trägt dafür Sorge, dass zur Auftragsverarbeitung eingesetzte Personen hinsichtlich der Erfüllung der Datenschutzanforderungen laufend angemessen angeleitet und überwacht werden.
  6. Alle erforderlichen Angaben und Dokumentationen sind vorzuhalten und dem Auftraggeber auf Anforderung unverzüglich zuzuleiten.
  7. Wird der Auftraggeber durch Aufsichtsbehörden oder andere Stellen einer Kontrolle unterzogen oder machen betroffene Personen ihm gegenüber Rechte geltend, verpflichtet sich der Auftragnehmer den Auftraggeber im erforderlichen Umfang zu unterstützen, soweit die Verarbeitung im Auftrag betroffen ist.
  8. Auskünfte an Dritte oder den Betroffenen darf der Auftragnehmer nur nach vorheriger Zustimmung durch den Auftraggeber erteilen; es sei denn, er ist im Rahmen der Aufgabenerfüllung dazu berechtigt. Direkt an ihn gerichtete Anfragen außerhalb der Aufgabenerfüllung wird er unverzüglich an den Auftraggeber weiterleiten.
  9. Der Auftragnehmer hat gemäß Art. 37 Abs. 1 Buchst. b) und c) einen Datenschutzbeauftragten zu benennen. Es ist sicherzustellen, dass für den Beauftragten keine Interessenskonflikte bestehen. In Zweifelsfällen kann sich der Auftraggeber direkt an den Datenschutzbeauftragten wenden. Der Auftragnehmer teilt dem Auftraggeber unverzüglich die Kontaktdaten des Datenschutzbeauftragten mit.
  10. Die Auftragsverarbeitung erfolgt grundsätzlich innerhalb der EU oder des EWR. Jegliche Verlagerung in ein Drittland darf nur mit Zustimmung des Auftraggebers und unter den in Kapitel V der Datenschutz-Grundverordnung enthaltenen Bedingungen sowie bei Einhaltung der Bestimmungen dieses Vertrags erfolgen.

3. Technische und organisatorische Maßnahmen

  1. Die in Anlage 1 beschriebenen Datensicherheitsmaßnahmen werden als verbindlich festgelegt. Sie definieren das vom Auftragnehmer geschuldete Minimum. Die Beschreibung der Maßnahmen muss so detailliert erfolgen, dass für einen sachkundigen Dritten allein aufgrund der Beschreibung jederzeit zweifelsfrei erkennbar ist, was das geschuldete Minimum sein soll. Ein Verweis auf Informationen, die dieser Vereinbarung oder ihren Anlagen nicht unmittelbar entnommen werden können, ist nicht zulässig.
  2. Die Datensicherheitsmaßnahmen können der technischen und organisatorischen Weiterentwicklung entsprechend angepasst werden, solange das hier vereinbarte Niveau nicht unterschritten wird. Zur Aufrechterhaltung der Informationssicherheit erforderliche Änderungen hat der Auftragnehmer unverzüglich umzusetzen. Änderungen sind dem Auftraggeber unverzüglich mitzuteilen. Wesentliche Änderungen sind zwischen den Parteien zu vereinbaren.
  3. Soweit die getroffenen Sicherheitsmaßnahmen den Anforderungen des Auftraggebers nicht oder nicht mehr genügen, benachrichtigt der Auftragnehmer den Auftraggeber unverzüglich.
  4. Der Auftragnehmer sichert zu, dass die im Auftrag verarbeiteten Daten von sonstigen Datenbeständen strikt getrennt werden.
  5. Kopien oder Duplikate werden ohne Wissen des Auftraggebers nicht erstellt. Ausgenommen sind technisch notwendige, temporäre Vervielfältigungen, soweit eine Beeinträchtigung des hier vereinbarten Datenschutzniveaus ausgeschlossen ist.
  6. Datenträger, die vom Auftraggeber stammen bzw. für den Auftraggeber genutzt werden, werden besonders gekennzeichnet und unterliegen der laufenden Verwaltung. Sie sind jederzeit angemessen aufzubewahren und dürfen unbefugten Personen nicht zugänglich sein. Ein- und Ausgänge werden dokumentiert.
  7. Der Auftragnehmer führt den regelmäßigen Nachweis der Erfüllung seiner Pflichten, insbesondere der vollständigen Umsetzung der vereinbarten technischen und organisatorischen Maßnahmen sowie ihrer Wirksamkeit. Der Auftraggeber ist zu Kontrollen berechtigt. Der Nachweis kann auch durch genehmigte Verhaltensregeln oder ein genehmigtes Zertifizierungsverfahren erbracht werden.

4. Regelungen zur Berichtigung, Löschung/Sperrung und Rückgabe von Daten

  1. Im Rahmen des Auftrags verarbeitete Daten wird der Auftragnehmer nur entsprechend der getroffenen vertraglichen Vereinbarung oder nach Weisung des Auftraggebers berichtigen, löschen oder sperren.
  2. Den entsprechenden Weisungen des Auftraggebers wird der Auftragnehmer jederzeit und auch über die Beendigung dieses Vertrages hinaus Folge leisten.

5. Unterauftragsverhältnisse

Eine Übertragung der geschuldeten Leistung an Nachunternehmer ist nach dem Leistungsverzeichnis nicht zulässig.

6. Rechte und Pflichten des Auftraggebers

  1. Für die Beurteilung der Zulässigkeit der beauftragten Verarbeitung ist der Auftraggeber verantwortlich.
  2. Der Auftraggeber erteilt alle Aufträge oder Teilaufträge dokumentiert. In Eilfällen können diese mündlich erteilt werden, welche der Auftraggeber unverzüglich dokumentiert bestätigen wird.
  3. Der Auftraggeber informiert den Auftragnehmer unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Prüfung der Auftragsergebnisse feststellt.
  4. Der Auftraggeber ist berechtigt, die Einhaltung der Vorschriften über den Datenschutz und der vertraglichen Vereinbarungen beim Auftragnehmer in angemessenem Umfang selbst oder durch Dritte, insbesondere durch die Einholung von Auskünften und die Einsichtnahme in die gespeicherten Daten und die Datenverarbeitungsprogramme sowie sonstige Kontrollen vor Ort zu kontrollieren. Den mit der Kontrolle betrauten Personen ist vom Auftragnehmer soweit erforderlich Zutritt und Einblick zu ermöglichen. Der Auftragnehmer ist verpflichtet, erforderliche Auskünfte zu erteilen, Abläufe zu demonstrieren und Nachweise zu führen, die zur Durchführung einer Kontrolle erforderlich sind.
  5. Kontrollen beim Auftragnehmer haben ohne vermeidbare Störungen seines Geschäftsbetriebs zu erfolgen. Soweit nicht aus vom Auftraggeber zu dokumentierenden, dringlichen Gründen anders angezeigt, finden Kontrollen nach angemessener Vorankündigung und zu Geschäftszeiten des Auftragnehmers, sowie nicht häufiger als alle 12 Monate statt. Soweit der Auftragnehmer den Nachweis der korrekten Umsetzung der vereinbarten Datenschutzpflichten wie unter Kapitel 5 (8) dieses Vertrages vorgesehen erbringt, soll sich eine Kontrolle auf Stichproben beschränken.

7. Mitteilungspflichten

  1. Der Auftragnehmer teilt dem Auftraggeber Verletzungen des Schutzes personenbezogener Daten unverzüglich mit. Auch begründete Verdachtsfälle hierauf sind mitzuteilen. Die Mitteilung hat spätestens innerhalb von 24 Stunden ab Kenntnis des Auftragnehmers vom relevanten Ereignis an eine vom Auftraggeber benannte Adresse zu erfolgen. Sie muss mindestens folgende Angaben enthalten:
  2. eine Beschreibung der Art der Verletzung des Schutzes personenbezogener Daten, soweit möglich mit Angabe der Kategorien und der ungefähren Zahl der betroffenen Personen, der betroffenen Kategorien und der ungefähren Zahl der betroffenen personenbezogenen Datensätze;
  3. den Namen und die Kontaktdaten des Datenschutzbeauftragten oder einer sonstigen Anlaufstelle für weitere Informationen;
  4. eine Beschreibung der wahrscheinlichen Folgen der Verletzung des Schutzes personenbezogener Daten;
  5. eine Beschreibung der vom Auftragnehmer ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung des Schutzes personenbezogener Daten und gegebenenfalls Maßnahmen zur Abmilderung ihrer möglichen nachteiligen Auswirkungen
  6. Ebenfalls unverzüglich mitzuteilen sind erhebliche Störungen bei der Auftragserledigung sowie Verstöße des Auftragnehmers oder der bei ihm beschäftigten Personen gegen datenschutzrechtliche Bestimmungen oder die in diesem Vertrag getroffenen Festlegungen.
  7. Der Auftragnehmer informiert den Auftraggeber unverzüglich von Kontrollen oder Maßnahmen von Aufsichtsbehörden oder anderen Dritten, soweit diese Bezüge zur Auftragsverarbeitung aufweisen.
  8. Der Auftragnehmer sichert zu, den Auftraggeber bei dessen Pflichten nach Art. 33 und 34 Datenschutz-Grundverordnung im erforderlichen Umfang zu unterstützen.

8. Weisungen

  1. Der Auftraggeber behält sich hinsichtlich der Datenverarbeitung im Auftrag ein umfassendes Weisungsrecht vor.

Eine Weisung ist die auf einen bestimmten Umgang des Auftragsverarbeiters mit

Daten gerichtete schriftliche, elektronische oder mündliche Anordnung des Verantwortlichen. Die Anordnungen sind zu dokumentieren. Die Weisungen werden zunächst durch die Leistungsvereinbarung definiert und können von dem Verantwortlichen danach in dokumentierter Form durch eine einzelne Weisung geändert, ergänzt oder ersetzt werden.

  1. Auftraggeber und Auftragnehmer benennen die zur Erteilung und Annahme von Weisungen ausschließlich befugten Personen in Anlage 2.
  2. Bei einem Wechsel oder einer längerfristigen Verhinderung der benannten Personen sind der anderen Partei Nachfolger bzw. Vertreter unverzüglich mitzuteilen.
  3. Der Auftragnehmer wird den Auftraggeber unverzüglich darauf aufmerksam machen, wenn eine vom Auftraggeber erteilte Weisung seiner Meinung nach gegen gesetzliche Vorschriften verstößt. Der Auftragnehmer ist berechtigt, die Durchführung der entsprechenden Weisung solange auszusetzen, bis sie durch den Verantwortlichen beim Auftraggeber bestätigt oder geändert wird.
  4. Der Auftragnehmer hat ihm erteilte Weisungen und deren Umsetzung zu dokumentieren.

9. Beendigung des Auftrags

  1. Bei Beendigung des Auftragsverhältnisses oder jederzeit auf Verlangen des Auftraggebers hat der Auftragnehmer die im Auftrag verarbeiteten Daten nach Wahl des Auftraggebers entweder zu vernichten oder an den Auftraggeber zu übergeben. Ebenfalls zu vernichten sind sämtliche vorhandene Kopien der Daten. Die Vernichtung hat so zu erfolgen, dass eine Wiederherstellung auch von Restinformationen mit vertretbarem Aufwand nicht mehr möglich ist. Eine physische Vernichtung erfolgt gemäß DIN 66399.
  2. Der Auftragnehmer ist verpflichtet, die unverzügliche Rückgabe bzw. Löschung herbeizuführen.
  3. Der Auftragnehmer hat den Nachweis der ordnungsgemäßen Vernichtung zu führen und dem Auftraggeber unverzüglich vorzulegen.
  4. Dokumentationen, die dem Nachweis der ordnungsgemäßen Datenverarbeitung dienen, sind durch den Auftragnehmer den jeweiligen Aufbewahrungsfristen entsprechend auch über das Vertragsende hinaus aufzubewahren. Er kann sie zu seiner Entlastung dem Auftraggeber bei Vertragsende übergeben.

10. Vergütung

Die Vergütung des Auftragnehmers ist abschließend im Hauptvertrag geregelt. Eine gesonderte Vergütung oder Kostenerstattung im Rahmen dieses Vertrages erfolgt nicht.

11. Haftung

  1. Für den Ersatz von Schäden, die eine Person wegen einer unzulässigen oder unrichtigen Datenverarbeitung im Rahmen des Auftragsverhältnisses erleidet, haften Auftraggeber und Auftragnehmer als Gesamtschuldner.
  2. Der Auftragnehmer trägt die Beweislast dafür, dass ein Schaden nicht Folge eines von ihm zu vertretenden Umstandes ist, soweit die relevanten Daten von ihm unter dieser Vereinbarung verarbeitet wurden. Solange dieser Beweis nicht erbracht wurde, stellt der Auftragnehmer den Auftraggeber auf erste Anforderung von allen Ansprüchen frei, die im Zusammenhang mit der Auftragsverarbeitung gegen den Auftraggeber erhoben werden. Unter diesen Voraussetzungen ersetzt der Auftragnehmer dem Auftraggeber ebenfalls sämtliche entstandenen Kosten der Rechtsverteidigung.
  3. Der Auftragnehmer haftet dem Auftraggeber für Schäden, die der Auftragnehmer, seine Mitarbeiter bzw. die von ihm mit der Vertragsdurchführung Beauftragten im Zusammenhang mit der Erbringung der beauftragten vertraglichen Leistung schuldhaft verursachen.
  4. Die Nummern (2) und (3) gelten nicht, soweit der Schaden durch die korrekte Umsetzung der beauftragten Dienstleistung oder einer vom Auftraggeber erteilten Weisung entstanden ist.

12. Sonderkündigungsrecht

  1. Der Auftraggeber kann den Hauptvertrag und diese Vereinbarung jederzeit ohne Einhaltung einer Frist kündigen („außerordentliche Kündigung“), wenn ein schwerwiegender Verstoß des Auftragnehmers gegen Datenschutzvorschriften oder die Bestimmungen dieser Vereinbarung vorliegt, der Auftragnehmer eine rechtmäßige Weisung des Auftraggebers nicht ausführen kann oder will oder der Auftragnehmer Kontrollrechte des Auftraggebers vertragswidrig verweigert.
  2. Ein schwerwiegender Verstoß liegt insbesondere vor, wenn der Auftragnehmer die in dieser Vereinbarung bestimmten Pflichten, insbesondere die vereinbarten technischen und organisatorischen Maßnahmen in erheblichem Maße nicht erfüllt oder nicht erfüllt hat.
  3. Bei unerheblichen Verstößen setzt der Auftraggeber dem Auftragnehmer eine angemessene Frist zur Abhilfe. Erfolgt die Abhilfe nicht rechtzeitig, so ist der Auftraggeber zur außerordentlichen Kündigung wie in diesem Abschnitt beschrieben berechtigt.
  4. Der Auftragnehmer hat dem Auftraggeber alle Kosten zu erstatten, die diesem durch die verfrühte Beendigung des Hauptvertrages oder dieses Vertrages in Folge einer außerordentlichen Kündigung durch den Aufraggeber entstehen.

13. Sonstiges

  1. Beide Parteien sind verpflichtet, alle im Rahmen des Vertragsverhältnisses erlangten Kenntnisse von Geschäftsgeheimnissen und Datensicherheitsmaßnahmen der jeweils anderen Partei auch über die Beendigung des Vertrages vertraulich zu behandeln. Bestehen Zweifel, ob eine Information der Geheimhaltungspflicht unterliegt, ist sie bis zur schriftlichen Freigabe durch die andere Partei als vertraulich zu behandeln.
  2. Sollte Eigentum des Auftraggebers beim Auftragnehmer durch Maßnahmen Dritter (etwa durch Pfändung oder Beschlagnahme), durch ein Insolvenz- oder Vergleichsverfahren oder durch sonstige Ereignisse gefährdet werden, so hat der Auftragnehmer den Auftraggeber unverzüglich zu verständigen.
  3. Für Nebenabreden ist die Schriftform erforderlich.
  4. Die Einrede des Zurückbehaltungsrechts i. S. d. § 273 BGB wird hinsichtlich der im Auftrag verarbeiteten Daten und der zugehörigen Datenträger ausgeschlossen.
  5. Sollten einzelne Teile dieser Vereinbarung oder Anlagen unwirksam sein, so berührt dies die Wirksamkeit der Vereinbarung im Übrigen nicht.

Beeskow, den ___________________ ________________, den ____________

__________________________________ __________________________________

Frank Steffen __________________________________

Landrat __________________________________

Landkreis Oder-Spree

(für den Auftraggeber) (für den Auftragnehmer)

Beeskow, den ____________________

___________________________________

Sascha Gehm

Erster Beigeordneter

Landkreis Oder-Spree

(für den Auftraggeber)

Anlage 1 – technische und organisatorische Maßnahmen

Im Folgenden werden die technischen und organisatorischen Maßnahmen zur Gewährleistung von Datenschutz und Datensicherheit festgelegt, die der Auftragnehmer mindestens einzurichten und laufend aufrecht zu erhalten hat. Ziel ist die Gewährleistung insbesondere der Vertraulichkeit, Integrität und Verfügbarkeit der im Auftrag verarbeiteten Informationen.

Die Maßnahmen müssen im Interesse beider Parteien so konkret wie möglich beschrieben werden! Sie sind Maßstab für Kontrollen durch den Auftraggeber und auch für die Frage entscheidend, ob möglicherweise ein Pflichtverstoß vorliegt. In dieser Anlage wird ganz maßgeblich festgelegt, was der Auftragnehmer zu leisten und nachzuweisen hat und was nicht. Unklare oder interpretationsfähige Umschreibungen sind dringend zu vermeiden!

Technische und organisatorische Maßnahmen (TOM)

Stand 2026

Die nachfolgende Dokumentation dient dem Nachweis der technisch-organisatorischen Maßnahmen i.S.d. Art. 32 DSGVO.

  1. Vertraulichkeit gem. Art. 32 Abs. 1 lit. DSGVO
    1. Zutrittskontrolle

Maßnahmen, die geeignet sind, Unbefugten den Zutritt zu Datenverarbeitungsanlagen, mit denen personenbezogene Daten verarbeitet oder genutzt werden, zu verwehren. Als Maßnahmen zur Zutrittskontrolle können zur Gebäude- und Raumsicherung unter anderem automatische Zutrittskontrollsysteme, Einsatz von Chipkarten und Transponder, Kontrolle des Zutritts durch Pförtnerdienste und Alarmanlagen eingesetzt werden. Server, Telekommunikationsanlagen, Netzwerktechnik und ähnliche Anlagen sind in verschließbaren Serverschränken zu schützen. Darüber hinaus ist es sinnvoll, die Zutrittskontrolle auch durch organisatorische Maßnahmen (z.B. Dienstanweisung, die das Verschließen der Diensträume bei Abwesenheit vorsieht) zu stützen.

Technische MaßnahmenOrganisatorische Maßnahmen
[x] Alarmanlage[x] protokollierte Schlüsselvergabe ausschließlich an Berechtigte für Serverräume und abschließbare Büros
[x] Meldung der Unscharf-Schaltung der Alarmanlage im Rechenzentrum[x] zentrale Schlüsselverwaltung
[x] Zutrittskontrollsystem mit Chipkarten / Transpondersystemen für die Türsicherung[x] Wachschutz für öffentlich, zugängliche Gebäudeteile
[x] Manuelles Schließsystem[x] Besucher in Begleitung durch Mitarbeiter
[x] Sicherheitsschlösser[ ] Sorgfalt bei Auswahl des Wachpersonals
[x] Schließsystem mit Codesperre[ ] Sorgfalt bei Auswahl Reinigungsdienste
[x] Videoüberwachung der Eingänge zum Rechenzentrum – Reaktion auf Bewegung[x] Lagerung der Datensicherungen an einem sicheren, ausgelagerten Ort ( gesonderte Brandzone)
[x] Türen mit Knauf Außenseite zum Zutritt in die Technikräume[ ]
[ ][ ]
[ ][ ]
[ ][ ]
[ ][ ]
[ ][ ]
[ ][ ]

Weitere Maßnahmen/Bemerkungen:

    1. Zugangskontrolle

Maßnahmen, die geeignet sind zu verhindern, dass Datenverarbeitungssysteme (Computer) von Unbefugten genutzt werden können.

Mit Zugangskontrolle ist die unbefugte Verhinderung der Nutzung von Anlagen gemeint. Möglichkeiten sind beispielsweise Bootpasswort, Benutzerkennung mit Passwort für Betriebssysteme und eingesetzte Softwareprodukte, Bildschirmschoner mit Passwort, der Einsatz von Chipkarten zur Anmeldung wie auch der Einsatz von CallBack-Verfahren. Darüber hinaus können auch organisatorische Maßnahmen notwendig sein, um beispielsweise eine unbefugte Einsichtnahme zu verhindern (z.B. Vorgaben zur Aufstellung von Bildschirmen, Herausgabe von Orientierungshilfen für die Anwender zur Wahl eines „guten“ Passworts).

Technische MaßnahmenOrganisatorische Maßnahmen
[x] Login mit Benutzername + Passwort[x] Anzahl der Administratoren auf das „Notwendigste“ reduziert.
[x] Erstellen von Benutzerprofilen pro Mitarbeiter[x] Anweisung an die Mitarbeiter, den Computer auch bei vorübergehenden Verlassen des Arbeitsplatzes zu sperren.
[x] Zuordnung von Benutzerprofilen zu IT-Systemen[x] Einsatz eines Authentisierungskonzeptes
[x] Zuordnung von personenbezogenen Benutzerrechten[x] Einsatz eines Datenbankkonzeptes
[x] Zentrale Passwortvergabe inkl. besonderer Anforderungen (Sonderzeichen, Mindestlänge)[x] Einsatz einer RL Systemadministration
[x] Anti-Viren-Software Server[x] Einsatz einer RL Server
[x] Anti-Virus-Software Clients[x] Einsatz eines Konzeptes zur Servervirtualisierung
[x] Anti-Virus-Software mobile Geräte[x] Einsatz einer Verzeichnisdienst-RL
[x] Einsatz von einer Firewall und regelmäßige Aktualisierung[x] Allg. Richtlinie Datenschutz und / oder Sicherheit
[x] Intrusion Detection Systeme[x] Mobile Device Policy
[x] Mobile Device Management[ ]
[x] Einsatz VPN bei Remote-Zugriffen[ ]
[x] Verschlüsselung von Datenträgern[ ]
[x] Verschlüsselung Smartphones[ ]
[ ] Gehäuseverriegelung[ ]
[x] BIOS Schutz (separates Passwort)[ ]
[x] Sperre externer Schnittstellen (USB)[ ]
[x] Automatische Desktopsperren nach 10min Inaktivität[ ]
[x] Verschlüsselung von Notebooks / Tablet[ ]
[x] Verschlüsselung von Serverdatenträgern[ ]
[x] Verschlüsselung der Datenträger virtueller Systeme[ ]
[ ][ ]

Weitere Maßnahmen/Bemerkungen:

    1. Zugriffskontrolle

Maßnahmen, die gewährleisten, dass die zur Benutzung eines Datenverarbeitungssystems Berechtigten ausschließlich auf die ihrer Zugriffsberechtigung unterliegenden Daten zugreifen können, und dass personenbezogene Daten bei der Verarbeitung, Nutzung und nach der Speicherung nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können. Die Zugriffskontrolle kann unter anderem gewährleistet werden durch geeignete Berechtigungskonzepte, die eine differenzierte Steuerung des Zugriffs auf Daten ermöglichen. Dabei gilt, sowohl eine Differenzierung auf den Inhalt der Daten vorzunehmen als auch auf die möglichen Zugriffsfunktionen auf die Daten. Weiterhin sind geeignete Kontrollmechanismen und Verantwortlichkeiten zu definieren, um die Vergabe und den Entzug der Berechtigungen zu dokumentieren und auf einem aktuellen Stand zu halten (z.B. bei Einstellung, Wechsel des Arbeitsplatzes, Beendigung des Arbeitsverhältnisses). Besondere Aufmerksamkeit ist immer auch auf die Rolle und Möglichkeiten der Administratoren zu richten.

Technische MaßnahmenOrganisatorische Maßnahmen
[x] Datenschutztonnen verschlossen[ ] Einsatz Berechtigungskonzepte
[ ] Externer Aktenvernichter (DIN 32757)[x] Verwaltung Benutzerrechte durch Administratoren
[x] Physische Löschung von Datenträgern[ ] Datenschutztresor
[ ] Protokollierung von Zugriffen auf Anwendungen, konkret bei der Eingabe, Änderung und Löschung von Daten[x] Einsatz eines Konzeptes zur Vernichtung von elektronischen Datenträgern.
[x] Protokollierung der ordnungsgem. Vernichtung von Daten auf physikalischen Datenträgern nach DIN 66399[ ]
[ ][ ]
[ ][ ]

Weitere Maßnahmen/Bemerkungen:

    1. Trennungskontrolle

Maßnahmen, die gewährleisten, dass zu unterschiedlichen Zwecken erhobene Daten getrennt verarbeitet werden können. Dieses kann beispielsweise durch logische und physikalische Trennung der Daten gewährleistet werden.

Technische MaßnahmenOrganisatorische Maßnahmen
[x] Trennung von Produktiv- und Test- umgebung[ ] Steuerung über Berechtigungskonzept
[x] Physikalische Trennung (Systeme / Datenbanken / Datenträger)[x] Festlegung von Datenbankrechten
[x] Mandantenfähigkeit relevanter Anwendungen[x] Datensätze sind mit Zweckattributen ver- sehen
[x] Feingliedrige Steuerung des Datenzugriffs über Nutzer,- und Gruppenrechte[x] Getrennte Verarbeitung von Daten unterschiedlicher Verantwortungsbereiche
[x] Rechtevergabe in den Fachanwendungen[ ]
[x] Festlegung von Datenbankrechten[ ]
[ ][ ]

Weitere Maßnahmen/Bemerkungen:

    1. Pseudonymisierung (Art. 32 Abs. 1 lit. a DSGVO; Art. 25 Abs. 1 DSGVO)

Die Verarbeitung personenbezogener Daten in einer Weise, dass die Daten ohne Hinzuziehung zusätzlicher Informationen nicht mehr einer spezifischen betroffenen Person zugeordnet werden können, sofern diese zusätzlichen Informationen gesondert aufbewahrt werden und entsprechende technischen und organisatorischen Maßnahmen unterliegen;

Technische MaßnahmenOrganisatorische Maßnahmen
[ ] Im Falle der Pseudonymisierung: Trennung der Zuordnungsdaten und Auf- bewahrung in getrenntem und abge- sicherten System (mögl. verschlüsselt)[ ] Interne Anweisung, personenbezogene Daten im Falle einer Weitergabe oder auch nach Ablauf der gesetzlichen Löschfrist möglichst zu anonymisieren / pseudonymi- sieren
[ ][ ]
[ ][ ]

Weitere Maßnahmen/Bemerkungen:

  1. Integrität (Art. 32 Abs. 1 lit. b DSGVO)
    1. Weitergabekontrolle

Maßnahmen, die gewährleisten, dass personenbezogene Daten bei der elektronischen Übertragung oder während ihres Transports oder ihrer Speicherung auf Datenträger nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können, und dass überprüft und festgestellt werden kann, an welche Stellen eine Übermittlung personenbezogener Daten durch Einrichtungen zur Datenübertragung vorgesehen ist. Zur Gewährleistung der Vertraulichkeit bei der elektronischen Datenübertragung können z.B. Verschlüsselungstechniken und Virtual Private Network eingesetzt werden. Maßnahmen beim Datenträgertransport bzw. Datenweitergabe sind Transportbehälter mit Schließvorrichtung und Regelungen für eine datenschutzgerechte Vernichtung von Datenträgern.

Technische MaßnahmenOrganisatorische Maßnahmen
[x] Email-Verschlüsselung[ ] Dokumentation der Datenempfänger sowie der Dauer der geplanten Über- lassung bzw. der Löschfristen
[x] Einsatz von VPN[ ] Übersicht regelmäßiger Abruf- und Übermittlungsvorgängen
[x] Protokollierung der Zugriffe und Abrufe[ ] Weitergabe in anonymisierter oder pseudonymisierter Form
[x] Verschlüsselte Übertragung der IP-Telefonie[ ] Sorgfalt bei Auswahl von Transport- Personal und Fahrzeugen
[x] Bereitstellung über verschlüsselte Verbindungen wie sftp, https[x] Persönliche Übergabe mit Protokoll
[x] Nutzung von Signaturverfahren[x] Einsatz eines Kryptokonzeptes
[ ][x] Dokumentation der Empfänger von Daten und der Zeitspannen der geplanten Überlassung bzw. vereinbarter Löschfristen
[ ][ ]

Weitere Maßnahmen/Bemerkungen:

    1. Eingabekontrolle

Maßnahmen, die gewährleisten, dass nachträglich überprüft und festgestellt werden kann, ob und von wem personenbezogene Daten in Datenverarbeitungssysteme eingegeben, verändert oder entfernt worden sind. Eingabekontrolle wird durch Protokollierungen erreicht, die auf verschiedenen Ebenen (z.B. Betriebssystem, Netzwerk, Firewall, Datenbank, Anwendung) stattfinden können. Dabei ist weiterhin zu klären, welche Daten protokolliert werden, wer Zugriff auf Protokolle hat, durch wen und bei welchem Anlass/Zeitpunkt diese kontrolliert werden, wie lange eine Aufbewahrung erforderlich ist und wann eine Löschung der Protokolle stattfindet.

Technische MaßnahmenOrganisatorische Maßnahmen
[ ] Technische Protokollierung der Eingabe, Änderung und Löschung von Daten[ ] Übersicht, mit welchen Programmen welche Daten eingegeben, geändert oder gelöscht werden können
[ ] Manuelle oder automatisierte Kontrolle der Protokolle[ ] Nachvollziehbarkeit von Eingabe, Änderung und Löschung von Daten durch Individuelle Benutzernamen (nicht Benutzergruppen)
[x] Vergabe von Rechten zur Eingabe, Änderung und Löschung von Daten[ ] Aufbewahrung von Formularen, von denen Daten in automatisierte Verar- beitungen übernommen wurden
[ ][ ] Klare Zuständigkeiten für Löschungen
[ ][ ]

Weitere Maßnahmen/Bemerkungen:

  1. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b DSGVO)
    1. Verfügbarkeitskontrolle

Maßnahmen, die gewährleisten, dass personenbezogene Daten gegen zufällige Zerstörung oder Verlust geschützt sind. Hier geht es um Themen wie eine unterbrechungsfreie Stromversorgung, Klimaanlagen, Brandschutz, Datensicherungen, sichere Aufbewahrung von Datenträgern, Virenschutz, Raidsysteme, Plattenspiegelungen etc.

Technische MaßnahmenOrganisatorische Maßnahmen
[x] Feuer- und Rauchmeldeanlagen im Rechenzentrum / in Serverräumen[x] Backup & Recovery-Konzept (ausformuliert)
[x] Feuerlöscher Rechenzentrum Automatische Löschanlage/ Serverraum[ ] Kontrolle des Sicherungsvorgangs
[x] Serverraumüberwachung Temperatur und Feuchtigkeit[ ] Regelmäßige Tests zur Datenwiederher- Herstellung und Protokollierung der Ergebnisse
[x] Klimaanlage im Rechenzentrum (redundant) / in Serverräumen[x] Aufbewahrung der Sicherungsmedien an einem sicheren Ort außerhalb des Serverraums
[x] Unterbrechungsfreie Stromversorgung (USV)[x] Keine sanitären Anschlüsse im oder oberhalb des Serverraums
[x] Schutzsteckdosenleisten im Rechenzentrum / in Serverräumen[ ] Existenz eines Notfallplans (z.B. BSI IT-Grund- schutz 100-4)
[ ] Datenschutztresor (S60DIS, S120DIS, andere geeignete Normen mit Quell- dichtung etc.)[ ] Getrennte Partitionen für Betriebs- systeme und Daten
[x] RAID System / Festplattenspiegelung[x] Monitoring der Systeme
[x] Videoüberwachung Rechenzentrum[x] Verfügbarkeit der Server durch erweitere Herstellergarantie
[x] Alarmmeldung bei unberechtigtem Zutritt zu Serverraum[x] Testen von Datenwiederherstellungen
[x] Einsatz hochverfügbarer Serversysteme (konvergente Plattform)[ ]
[x] zyklische Datensicherung in geeigneten Verfahren[ ]
[ ][ ]
[ ][ ]

Weitere Maßnahmen/Bemerkungen:

  1. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung (Art. 32 Abs. 1 lit. d DSGVO; Art. 25 Abs. 1 DSGVO)
    1. Datenschutz-Management
Technische MaßnahmenOrganisatorische Maßnahmen
[ ] Software-Lösungen für Datenschutz- Management im Einsatz[x] Interner / externer Datenschutzbeauftragter Name / Firma / Kontaktdaten
[ ] Zentrale Dokumentation aller Verfahrens- weisen und Regelungen zum Datenschutz mit Zugriffsmöglichkeit für Mitarbeiter nach Bedarf / Berechtigung (z.B. Wiki, Intranet …)[x] Mitarbeiter geschult und auf Vertraulichkeit/ Datengeheimnis verpflichtet
[ ] Sicherheitszertifizierung nach ISO 27001, BSI IT-Grundschutz oder ISIS12[ ] Regelmäßige Sensibilisierung der Mitarbeiter Mindestens jährlich
[x] Anderweitiges dokumentiertes Sicherheits- Konzept nach modernisierten BSI-Grundschutz[x] Interner / externer Informationssicherheits- Beauftragter Name / Firma Kontakt Roland Schaefer / Landkreis Oder Spree / 03366-353020
[ ] Eine Überprüfung der Wirksamkeit der Technischen Schutzmaßnahmen wird mind. jährlich durchgeführt[x] Die Datenschutz-Folgenabschätzung (DSFA) wird bei Bedarf durchgeführt
[ ][x] Die Organisation kommt den Informations- pflichten nach Art. 13 und 14 DSGVO nach
[ ][ ] Formalisierter Prozeß zur Bearbeitung von Auskunftsanfragen seitens Betroffener ist vorhanden
[ ][ ]
[ ][ ]

Weitere Maßnahmen/Bemerkungen:

    1. Incident-Response-Management

Unterstützung bei der Reaktion auf Sicherheitsverletzungen

Technische MaßnahmenOrganisatorische Maßnahmen
[x] Einsatz von einer Firewall und regelmäßige Aktualisierung[x] Dokumentierter Prozess zur Erkennung und Meldung von Sicherheitsvorfällen / Daten- Pannen (auch im Hinblick auf Meldepflicht gegenüber Aufsichtsbehörde)
[x] Einsatz von Spamfilter und regelmäßige Aktualisierung[x] Dokumentierte Vorgehensweise zum Umgang mit Sicherheitsvorfällen
[x] Einsatz von Virenscanner und regelmäßige Aktualisierung[x] Einbindung von [x] DSB und [x] ISB in Sicher- heitsvorfälle und Datenpannen
[x] Intrusion Detection System (IDS)[x] Dokumentation von Sicherheitsvorfällen und Datenpannen z.B. via Ticketsystem
[x] Intrusion Prevention System (IPS)[x] Formaler Prozeß und Verantwortlichkeiten zur Nachbearbeitung von Sicherheitsvor- fällen und Datenpannen
[ ][ ]
[ ][ ]
[ ][ ]

Weitere Maßnahmen/Bemerkungen:

    1. Datenschutzfreundliche Voreinstellungen (Art. 25 Abs. 2 DSGVO);

Privacy by design / Privacy by default

Technische MaßnahmenOrganisatorische Maßnahmen
[ ] Es werden nicht mehr personenbezogene Daten erhoben, als für den jeweiligen Zweck erforderlich sind[ ]
[ ] Einfache Ausübung des Widerrufrechts des Betroffenen durch technische Maß- nahmen[ ]
[ ][ ]
[ ][ ]

Weitere Maßnahmen/Bemerkungen:

    1. Auftragskontrolle (Outsourcing an Dritte)

Maßnahmen, die gewährleisten, dass personenbezogene Daten, die im Auftrag verarbeitet werden, nur entsprechend den Weisungen des Auftraggebers verarbeitet werden können. Unter diesen Punkt fällt neben der Datenverarbeitung im Auftrag auch die Durchführung von Wartung und Systembetreuungsarbeiten sowohl vor Ort als auch per Fernwartung. Sofern der Auftragnehmer Dienstleister im Sinne einer Auftragsverarbeitung einsetzt, sind die folgenden Punkte stets mit diesen zu regeln.

Technische MaßnahmenOrganisatorische Maßnahmen
[ ][x] Auswahl des Auftragnehmers unter Sorgfaltsgesichtspunkten (gerade in Bezug auf Datenschutz und Datensicher- heit
[ ][x] Abschluss der notwendigen Vereinbarung zur Auftragsverarbeitung
[ ][x] Schriftliche Weisungen an den Auftrag- nehmer
[ ][x] Verpflichtung der Mitarbeiter des Auftrag- nehmers auf Datengeheimnis
[ ][x] Verpflichtung zur Bestellung eines Daten- schutzbeauftragten durch den Auftrag- nehmer bei Vorliegen Bestellpflicht
[ ][x] Vereinbarung wirksamer Kontrollrechte gegenüber dem Auftragnehmer
[ ][x] Regelung zum Einsatz weiterer Sub- unternehmer
[ ][x] Sicherstellung der Vernichtung von Daten nach Beendigung des Auftrags
[ ][x] Bei längerer Zusammenarbeit: Laufende Überprüfung des Auftragnehmers und seines Schutzniveaus

Weitere Maßnahmen/Bemerkungen:

[ ] Hiermit versichern wir, keine Subunternehmer im Sinne einer

Auftragsverarbeitung einzusetzen.

Ausgefüllt für die Organisation durch:

Name

Funktion

Rufnummer

Ort, Datum

Anlage 2 – Weisungsberechtige Personen

Folgende Personen sind zur Erteilung und Entgegennahme von Weisungen berechtigt:

Ariane Haupt (Amtsleitung)

Manuela Labahn (Stellvertretende Amtsleitung)

Manuela Salomon (Sachgebietsleitung Unterbringung)

Saskia Mentowski (Qualitätskontrolle)

Nadine Franke (Grundsatz & Vertragsmanagement)

Sandra Beutler (Sozialarbeiterin Integration)

Alle Unterlagen dieser Ausschreibung