VG-FITKO-2026-0048_AVV_TOM_v1.0.dotx

Betrieb und Weiterentwicklung des zentralen 115-Teilnehmerservices

Extrahierter Dokumenttext · Stand: 22.09.2026, 16:13 (Europe/Berlin)

Herkunft: www.had.de

Tabellen, Layout und Zeichen können bei der Extraktion abweichen. Maßgeblich ist die Originaldatei.

Originaldatei öffnen

Auftragsverarbeitungsvertrag

gemäß Art. 28 Abs. 3 DSGVO

zwischen

Föderale IT-Kooperation (FITKO) AöR

Zum Gottschalkhof 3

60594 Frankfurt am Main

nachfolgend „Verantwortliche“ oder „Auftraggeberin“

und

nachfolgend „Auftragsverarbeiter:in“ oder „Auftragnehmer:in“

wird der folgende Auftragsverarbeitungsvertrag geschlossen.

Präambel

Der vorliegende Auftragsverarbeitungsvertrag (nachfolgend nur: Auftragsverarbeitungsvertrag, Vertrag oder auch Klauseln)[1] begründet die datenschutzrechtlichen Rechte und Pflichten gemäß Art. 28 DSGVO. Die nachfolgenden Klauseln beschreiben den rechtlichen Rahmen der Datenverarbeitung. Kontaktdaten, Details der Datenverarbeitung, technisch-organisatorische Maßnahmen und Unterauftragsverarbeiter:innen sind detailliert in den Anhängen I – IV beschrieben.

Die:Der Auftragnehmer:in erbringt für die Auftraggeberin Leistungen auf Grundlage des Vertrags       (Hauptvertrag). Dieser Vertrag wird auf unbestimmte Zeit geschlossen, längstens jedoch für die Dauer des Hauptvertrags.

Teil 1: Allgemeine Regelungen

  1. Zweck und Anwendungsbereich
  2. Mit diesem Auftragsverarbeitungsvertrag soll die Einhaltung von Art. 28 Abs. 3 und 4 der Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (DSGVO) sichergestellt werden.
  3. Die in Anhang I aufgeführte Verantwortliche und die Auftragsverarbeiter:in haben diesen Klauseln zugestimmt, um die Einhaltung von Art. 28 Abs. 3 und 4 DSGVO zu gewährleisten.
  4. Diese Klauseln gelten für die Verarbeitung personenbezogener Daten gemäß Anhang II.
  5. Die Anhänge I bis IV sind Bestandteil der Klauseln.
  6. Diese Klauseln gelten unbeschadet der Verpflichtungen, denen die Verantwortliche und die Auftragsverarbeiter:in gemäß der DSGVO unterliegen.
  7. Änderungen des Vertrags
  8. Änderungen dieses Vertrags sind nur durch ausdrückliche, übereinstimmende, beweissicher dokumentierte Erklärungen beider Parteien in Textform zulässig. Soweit in diesem Vertrag von Textform die Rede ist, ist Textform gemäß § 126b BGB gemeint.
  9. Dies hindert die Parteien nicht daran, diesen Vertrag in einen umfangreicheren Vertrag aufzunehmen und weitere Klauseln oder zusätzliche Garantien hinzuzufügen, sofern diese weder unmittelbar noch mittelbar im Widerspruch zu diesen Klauseln stehen oder die Grundrechte oder Grundfreiheiten der betroffenen Personen verletzen. Insoweit sind die Parteien auch nicht daran gehindert, Verträge neben diesem Vertrag zu schließen.
  10. Auslegung
  11. Werden in diesen Klauseln die in der DSGVO definierten Begriffe verwendet, so haben diese Begriffe dieselbe Bedeutung wie in der betreffenden Verordnung.
  12. Diese Klauseln sind im Lichte der Bestimmungen der DSGVO auszulegen.
  13. Diese Klauseln dürfen nicht in einer Weise ausgelegt werden, die den in der DSGVO vorgesehenen Rechten und Pflichten zuwiderläuft oder die Grundrechte oder Grundfreiheiten der betroffenen Personen beschneidet.
  14. Vorrang

Im Falle eines Widerspruchs zwischen diesen Klauseln und den Bestimmungen damit zusammenhängender Vereinbarungen, die zwischen den Parteien bestehen oder später eingegangen oder geschlossen werden, haben diese Klauseln Vorrang.

  1. [Kopplungsklausel entfernt]
  2. Beschreibung der Verarbeitung

Die Einzelheiten der Verarbeitungsvorgänge, insbesondere die Kategorien personenbezogener Daten und die Zwecke, für die die personenbezogenen Daten im Auftrag der Verantwortlichen verarbeitet werden, sind in Anhang II aufgeführt.

Teil 2: Pflichten der Parteien

  1. Weisungen
  2. Für die Beurteilung der Zulässigkeit der Verarbeitung gemäß Art. 6 Abs. 1 DSGVO sowie für die Wahrung der Rechte der betroffenen Personen nach den Art. 12 bis 22 DSGVO ist allein die Auftraggeberin verantwortlich.
  3. Die:Der Auftragsverarbeiter:in verarbeitet personenbezogene Daten nur auf dokumentierte Weisung (Textform) der Verantwortlichen, es sei denn, sie:er ist nach Unionsrecht oder nach dem Recht eines Mitgliedstaats, dem sie:er unterliegt, zur Verarbeitung verpflichtet. In einem solchen Fall teilt die:der Auftragsverarbeiter:in der Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet. Die Verantwortliche kann während der gesamten Dauer der Verarbeitung personenbezogener Daten weitere Weisungen erteilen. Diese Weisungen sind stets zu dokumentieren. Die weisungsberechtigten Personen sind in Anhang I anzugeben.
  4. Die:Der Auftragsverarbeiter:in informiert die Verantwortliche unverzüglich, wenn sie:er der Auffassung ist, dass von der Verantwortlichen erteilte Weisungen gegen die DSGVO oder geltende Datenschutzbestimmungen der Union oder der Mitgliedstaaten verstoßen.
  5. Die Verantwortliche setzt der:dem Auftragsverarbeiter:in eine angemessene Frist zur Umsetzung der Weisungen. Sie wird bei der Fristsetzung und Abfassung ihrer Weisungen berücksichtigen, dass die:der Auftragsverarbeiter:in Weisungen anderer Verantwortlicher unterliegen kann, und anstreben, sich unbeschadet ihrer gesetzlichen Rechte mit anderen Verantwortlichen abzustimmen.
  6. Sollte die:der Auftragsverarbeiter:in wider Erwarten eine Weisung der Verantwortlichen nicht innerhalb der gesetzten Frist umsetzen können, ist sie verpflichtet, der Verantwortlichen unverzüglich hierüber mit Angabe sie verhindernder Gründe zu informieren.
  7. Zweckbindung

Die Auftragsverarbeiter:in verarbeitet die personenbezogenen Daten nur für den oder die in Anhang II genannten spezifischen Zweck(e), sofern sie keine weiteren Weisungen der Verantwortlichen erhält.

  1. Dauer der Verarbeitung personenbezogener Daten

Die Daten werden von der:dem Auftragsverarbeiter:in für die Dauer des Hauptvertrags verarbeitet. Die Verantwortliche kann den Vertrag jederzeit ohne Einhaltung einer Frist kündigen, wenn ein schwerwiegender Verstoß der:des Auftragnehmers:in gegen Datenschutzvorschriften oder die Bestimmungen dieses Vertrags vorliegt, die:der Auftragnehmer:in eine Weisung der Auftraggeberin nicht ausführen kann oder will oder die:der Auftragnehmer:in Kontrollrechte der Auftraggeberin vertragswidrig verweigert. Insbesondere die Nichteinhaltung der in diesem Vertrag vereinbarten und aus Art. 28 DSGVO abgeleiteten Pflichten stellt einen schweren Verstoß dar.

  1. Sicherheit der Verarbeitung
  2. Die Auftragsverarbeiter:in ergreift mindestens die in Anhang III aufgeführten technischen und organisatorischen Maßnahmen, um die Sicherheit der personenbezogenen Daten zu gewährleisten. Dies umfasst den Schutz der Daten vor einer Verletzung der Sicherheit, die, ob unbeabsichtigt oder unrechtmäßig, zur Vernichtung, zum Verlust, zur Veränderung oder zur unbefugten Offenlegung von beziehungsweise zum unbefugten Zugang zu den Daten führt (im Folgenden „Verletzung des Schutzes personenbezogener Daten“). Bei der Beurteilung des angemessenen Schutzniveaus tragen die Parteien dem Stand der Technik, den Implementierungskosten, der Art, dem Umfang, den Umständen und den Zwecken der Verarbeitung sowie den für die betroffenen Personen verbundenen Risiken gebührend Rechnung.
  3. Die Auftragsverarbeiter:in gewährt ihrem Personal nur insoweit Zugang zu den personenbezogenen Daten, die Gegenstand der Verarbeitung sind, als dies für die Durchführung, Verwaltung und Überwachung des Vertrags unbedingt erforderlich ist. Die Auftragsverarbeiter:in gewährleistet, dass sich die zur Verarbeitung der erhaltenen personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
  4. Die Auftragsverarbeiter:in wird in ihrem Verantwortungsbereich die innerbetriebliche Organisation so gestalten, dass sie den Anforderungen des Datenschutzes gerecht wird und diese gewährleistet. Die Liste der Ansprechpersonen der Parteien ist in der Anlage I beschrieben. Ein Wechsel der Personen ist der Verantwortlichen unverzüglich anzuzeigen.
  5. Besondere personenbezogene Daten

Sofern die Verarbeitung besondere personenbezogene Daten betrifft, aus denen bspw. die ethnische Herkunft, politische Meinungen, religiöse oder weltanschauliche Überzeugungen sowie genetische oder biometrische Daten zum Zweck der eindeutigen Identifizierung einer natürlichen Person, Daten über die Gesundheit, das Sexualleben oder die sexuelle Orientierung einer Person hervorgehen (im Folgenden „besondere personenbezogene Daten“), wendet die Auftragsverarbeiter:in zusätzliche angemessene und spezifische Maßnahmen an.

Die zusätzlichen Maßnahmen sind von der Auftragsverarbeiter:in gesondert in Anhang III – Technisch-Organisatorische Maßnahmen – anzugeben.

  1. Dokumentation und Einhaltung der Klauseln
  2. Die Parteien müssen die Einhaltung dieser Klauseln nachweisen können.
  3. Die Auftragsverarbeiter:in bearbeitet Anfragen der Verantwortlichen bezüglich der Verarbeitung von Daten gemäß diesen Klauseln umgehend und in angemessener Weise.
  4. Die Auftragsverarbeiter:in stellt der Verantwortlichen alle Informationen zur Verfügung, die für den Nachweis der Einhaltung der in diesen Klauseln festgelegten und unmittelbar aus der DSGVO hervorgehenden Pflichten erforderlich sind. Auf Verlangen der Verantwortlichen gestattet die Auftragsverarbeiter:in ebenfalls die Prüfung der unter diese Klauseln fallenden Verarbeitungstätigkeiten in angemessenen Abständen oder bei Anzeichen für eine Nichteinhaltung und trägt zu einer solchen Prüfung bei. Bei der Entscheidung über eine Überprüfung oder Prüfung kann die Verantwortliche einschlägige Zertifizierungen der Auftragsverarbeiter:in berücksichtigen.

Der Nachweis solcher Maßnahmen, die nicht nur den vorliegenden Auftragsverarbeitungsvertrag betreffen, sondern das Datenschutzniveau bei der Auftragsverarbeiter:in im Allgemeinen, kann erfolgen durch

      1. die Einhaltung genehmigter Verhaltensregeln gemäß Art. 40 DSGVO;
      2. die Zertifizierung nach einem genehmigten Zertifizierungsverfahren, insbesondere solche gemäß Art. 42 DSGVO;
      3. aktuelle Testate, Berichte oder Berichtsauszüge unabhängiger Instanzen (z. B. Wirtschaftsprüfer, Revision, Datenschutzbeauftragte:r, IT-Sicherheitsabteilung, Datenschutzauditor:innen, Qualitätsauditor:innen);
      4. eine geeignete Zertifizierung durch IT-Sicherheits- oder Datenschutzaudit (z. B. nach ISO 27001 oder auf Grundlage von BSI-Grundschutz).
  1. Die Verantwortliche kann die Prüfung selbst durchführen oder eine unabhängige Prüfung beauftragen. Die Prüfungen können auch Inspektionen in den Räumlichkeiten oder physischen Einrichtungen der Auftragsverarbeiter:in umfassen und werden gegebenenfalls mit angemessener Vorankündigung durchgeführt. Die Verantwortliche wird ihre Prüftätigkeiten und Inspektionen mit Verantwortlichen gleicher oder vergleichbarer Verarbeitungstätigkeiten mit Unterstützung der Auftragsverarbeiter:in abstimmen, um die Belastung für die Geschäftsabläufe der Auftragsverarbeiter:in zu begrenzen. Dies kann insbesondere auch die gemeinschaftliche Beauftragung einer unabhängigen Prüfung beinhalten. Die Auftragsverarbeiter:in kann zu diesem Zweck den Kontakt zwischen Verantwortlichen herstellen. Die Auftragsverarbeiter:in ist berechtigt, Inspektionen mehrerer Verantwortlicher zu einem Termin zusammenzufassen. Die Verantwortliche wird durch die vorstehenden Regelungen nicht in ihren Kontrollrechten beschränkt. Sie kann jederzeit, insbesondere, wenn der Anlass der Kontrolle oder Risiken für betroffene Personen dies erforderlich machen, von einer Abstimmung mit anderen Verantwortlichen oder auch der Auftragsverarbeiter:in absehen.
  2. Die Parteien stellen den zuständigen Aufsichtsbehörden die in dieser Klausel genannten Informationen, einschließlich der Ergebnisse von Prüfungen, auf Anfrage zur Verfügung.
  3. Einsatz von Unterauftragsverarbeiter:innen
  4. Die Auftragsverarbeiter:in besitzt die allgemeine Genehmigung der Verantwortlichen für die Beauftragung von Unterauftragsverarbeiter:innen, die in Anhang IV aufgeführt sind. Die Auftragsverarbeiter:in unterrichtet die Verantwortliche mindestens sechs Wochen im Voraus ausdrücklich in Textform über alle beabsichtigten Änderungen dieser Liste durch Hinzufügen oder Ersetzen von Unterauftragsverarbeiter:innen und räumt der Verantwortlichen damit ausreichend Zeit ein, um vor der Beauftragung der betreffenden Unterauftragsverarbeitung Einwände gegen diese Änderungen erheben zu können. Die Auftragsverarbeiter:in stellt der Verantwortlichen die erforderlichen Informationen zur Verfügung, damit diese ihr Widerspruchsrecht ausüben kann. Beide Parteien müssen jederzeit den Nachweis führen können, welche Unterauftragsverarbeitungen zu welchem Zeitpunkt genehmigt waren.
  5. Beauftragt die Auftragsverarbeiter:in eine:e Unterauftragsverarbeiter:in mit der Durchführung bestimmter Verarbeitungstätigkeiten (im Auftrag der Verantwortlichen), so muss diese Beauftragung im Wege eines Vertrags erfolgen, der der:dem Unterauftragsverarbeiter:in und dessen Unterauftragsverarbeiter:innen dieselben Datenschutzpflichten auferlegt wie diejenigen, die für die Auftragsverarbeiter:in gemäß diesen Klauseln gelten. Die Auftragsverarbeiter:in stellt sicher, dass die:der Unterauftragsverarbeiter:in die Pflichten erfüllt, denen die Auftragsverarbeiter:in entsprechend diesen Klauseln und gemäß der DSGVO unterliegt.
  6. Die Auftragsverarbeiter:in stellt der Verantwortlichen auf deren Verlangen eine Kopie einer solchen Untervergabevereinbarung und etwaiger späterer Änderungen zur Verfügung. Soweit es zum Schutz von Geschäftsgeheimnissen oder anderen vertraulichen Informationen, einschließlich personenbezogener Daten notwendig ist, kann die Auftragsverarbeiter:in den Wortlaut der Vereinbarung vor der Weitergabe einer Kopie unkenntlich machen.
  7. Die Auftragsverarbeiter:in haftet gegenüber der Verantwortlichen in vollem Umfang dafür, dass die:der Unterauftragsverarbeiter:in ihren:seinen Pflichten gemäß dem mit der Auftragsverarbeiter:in geschlossenen Vertrag nachkommt. Die Auftragsverarbeiter:in benachrichtigt die Verantwortliche, wenn die:der Unterauftragsverarbeiter:in ihre:seine vertraglichen Pflichten nicht erfüllt.
  8. Die Auftragsverarbeiter:in vereinbart mit der:dem Unterauftragsverarbeiter:in eine Drittbegünstigtenklausel, wonach die Verantwortliche – im Falle, dass die Auftragsverarbeiter:in faktisch oder rechtlich nicht mehr besteht oder zahlungsunfähig ist – das Recht hat, den Untervergabevertrag zu kündigen und die:den Unterauftragsverarbeiter:in anzuweisen, die personenbezogenen Daten zu löschen oder zurückzugeben.
  9. Internationale Datenübermittlungen

Die Auftragsverarbeiter:in und ihre:seine Unterauftragsverarbeiter:innen übermitteln keine personenbezogenen Daten, deren Verarbeitung Gegenstand dieses Vertrags ist, in Drittländer.

Teil 3: Schlussbestimmungen

  1. Vertraulichkeit geschäftlicher Unterlagen
  2. Die Parteien behandeln Unterlagen und Informationen, die sie im Rahmen des Vertrags erhalten, über § 10 dieses Vertrags hinaus auch dann vertraulich, wenn ihre Verarbeitung nicht Vertragsgegenstand ist oder sie keinen Personenbezug aufweisen.
  3. Diese Verpflichtungen bleiben auch nach Beendigung dieses Vertrags bestehen.
  4. Unterstützung der Verantwortlichen
  5. Die Auftragsverarbeiter:in unterrichtet die Verantwortliche unverzüglich über jeden Antrag, den sie von der betroffenen Person erhalten hat. Sie beantwortet den Antrag nicht selbst, es sei denn, sie wurde von der Verantwortlichen dazu ermächtigt.
  6. Unter Berücksichtigung der Art der Verarbeitung unterstützt die Auftragsverarbeiter:in die Verantwortliche bei der Erfüllung von deren Pflicht, Anträge betroffener Personen auf Ausübung ihrer Rechte zu beantworten. Bei der Erfüllung ihrer Pflichten befolgt die Auftragsverarbeiter:in die Weisungen der Verantwortlichen.
  7. Abgesehen von der Pflicht der Auftragsverarbeiter:in, der Verantwortlichen gemäß § 17 lit. b zu unterstützen, unterstützt die Auftragsverarbeiter:in unter Berücksichtigung der Art der Datenverarbeitung und der ihr zur Verfügung stehenden Informationen die Verantwortliche zudem bei der Einhaltung der folgenden Pflichten:
      1. Pflicht zur Durchführung einer Abschätzung der Folgen der vorgesehenen Verarbeitungsvorgänge für den Schutz personenbezogener Daten (im Folgenden „Datenschutz-Folgenabschätzung“), wenn eine Form der Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat;
      2. Pflicht zur Konsultation der zuständigen Aufsichtsbehörde(n) vor der Verarbeitung, wenn aus einer Datenschutz-Folgenabschätzung hervorgeht, dass die Verarbeitung ein hohes Risiko zur Folge hätte, sofern der Verantwortliche keine Maßnahmen zur Eindämmung des Risikos trifft;
      3. Pflicht zur Gewährleistung, dass die personenbezogenen Daten sachlich richtig und auf dem neuesten Stand sind, indem die Auftragsverarbeiter:in die Verantwortliche unverzüglich unterrichtet, wenn sie feststellt, dass die von ihr verarbeiteten personenbezogenen Daten unrichtig oder veraltet sind;
      4. Verpflichtungen gemäß Art. 32 DSGVO: Die technischen und organisatorischen Maßnahmen unterliegen dem technischen Fortschritt und der Weiterentwicklung. Insoweit ist es der Auftragsverarbeiter:in gestattet, alternative adäquate Maßnahmen umzusetzen. Dabei darf das Sicherheitsniveau der festgelegten Maßnahmen nicht unterschritten werden. Wesentliche Änderungen muss die Auftragsverarbeiter:in mit der Verantwortlichen in Textform abstimmen. Solche Abstimmungen sind für die Dauer dieses Vertrags aufzubewahren.
  8. Die Parteien legen in Anhang III die geeigneten technischen und organisatorischen Maßnahmen zur Unterstützung der Verantwortlichen durch die Auftragsverarbeiter:in bei der Anwendung dieser Klausel sowie den Anwendungsbereich und den Umfang der erforderlichen Unterstützung fest.
  9. Meldung von Verletzungen des Schutzes personenbezogener Daten

Bei Störungen, Verdacht auf eine Datenschutzverletzung oder Verletzung vertraglicher Verpflichtungen der Auftragsverarbeiter:in oder einer ihrer Unterauftragnehmer:innen, Verdacht auf sicherheitsrelevante Vorfälle oder andere Unregelmäßigkeiten bei der Verarbeitung personenbezogener oder personenbeziehbarer Daten wird die Auftragsverarbeiter:in die Verantwortliche unverzüglich in Textform informieren. Im Falle einer Verletzung des Schutzes personenbezogener Daten arbeitet die Auftragsverarbeiter:in mit der Verantwortlichen zusammen und unterstützt ihn entsprechend, damit die Verantwortliche ihren Verpflichtungen gemäß den Art. 33 und 34 DSGVO nachkommen kann, wobei die Auftragsverarbeiter:in die Art der Verarbeitung und die ihm zur Verfügung stehenden Informationen berücksichtigt.

Verletzung des Schutzes der von der Verantwortlichen verarbeiteten Daten

Im Falle einer Verletzung des Schutzes personenbezogener Daten im Zusammenhang mit den von der Verantwortlichen verarbeiteten Daten unterstützt die Auftragsverarbeiter:in die Verantwortliche wie folgt:

  1. bei der unverzüglichen Meldung der Verletzung des Schutzes personenbezogener Daten an die zuständige(n) Aufsichtsbehörde(n), nachdem die Verantwortliche die Verletzung bekannt wurde, sofern relevant (es sei denn, die Verletzung des Schutzes personenbezogener Daten führt voraussichtlich nicht zu einem Risiko für die persönlichen Rechte und Freiheiten natürlicher Personen);
  2. bei der Einholung der folgenden Informationen, die gemäß Art. 33 Abs. 3 DSGVO in der Meldung der Verantwortlichen anzugeben sind, wobei diese Informationen mindestens Folgendes umfassen müssen:
      1. die Art der personenbezogenen Daten, soweit möglich, mit Angabe der Kategorien und der ungefähren Zahl der betroffenen Personen sowie der Kategorien und der ungefähren Zahl der betroffenen personenbezogenen Datensätze;
      2. die wahrscheinlichen Folgen der Verletzung des Schutzes personenbezogener Daten;
      3. die von der Auftragsverarbeiter:in ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung des Schutzes personenbezogener Daten und gegebenenfalls Maßnahmen zur Abmilderung ihrer möglichen nachteiligen Auswirkungen.

Wenn und soweit nicht alle diese Informationen zur gleichen Zeit bereitgestellt werden können, enthält die ursprüngliche Meldung die zu jenem Zeitpunkt verfügbaren Informationen, und weitere Informationen werden, sobald sie verfügbar sind, anschließend ohne unangemessene Verzögerung bereitgestellt;

  1. bei der Einhaltung der Pflicht gemäß Art. 34 DSGVO, die betroffene Person unverzüglich von der Verletzung des Schutzes personenbezogener Daten zu benachrichtigen, wenn diese Verletzung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat.

Verletzung des Schutzes der von der Auftragsverarbeiter:in verarbeiteten Daten

Im Falle einer Verletzung des Schutzes personenbezogener Daten im Zusammenhang mit den von der Auftragsverarbeiter:in verarbeiteten Daten meldet die Auftragsverarbeiter:in diese der Verantwortlichen unverzüglich, nachdem ihr die Verletzung bekannt wurde. Diese Meldung muss zumindest folgende Informationen enthalten:

  1. eine Beschreibung der Art der Verletzung (möglichst unter Angabe der Kategorien und der ungefähren Zahl der betroffenen Personen und der ungefähren Zahl der betroffenen Datensätze);
  2. Kontaktdaten einer Anlaufstelle, bei der weitere Informationen über die Verletzung des Schutzes personenbezogener Daten eingeholt werden können;
  3. die voraussichtlichen Folgen und die ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung des Schutzes personenbezogener Daten, einschließlich Maßnahmen zur Abmilderung ihrer möglichen nachteiligen Auswirkungen.

Wenn und soweit nicht alle diese Informationen zur gleichen Zeit bereitgestellt werden können, enthält die ursprüngliche Meldung die zu jenem Zeitpunkt verfügbaren Informationen, und weitere Informationen werden, sobald sie verfügbar sind, anschließend ohne unangemessene Verzögerung bereitgestellt.

Die Parteien legen in Anhang III alle sonstigen Angaben fest, die der Auftragsverarbeiter zur Verfügung zu stellen hat, um den Verantwortlichen bei der Erfüllung von dessen Pflichten gemäß Art. 33 und 34 DSGVO zu unterstützen.

Über wesentliche Änderungen der Sicherheitsmaßnahmen nach § 10 dieses Vertrags hat die Auftragsverarbeiter:in die Verantwortliche unverzüglich zu unterrichten.

  1. Verstöße gegen die Klauseln und Beendigung des Vertrags
  2. Falls die Auftragsverarbeiter:in ihren Pflichten gemäß diesen Klauseln nicht nachkommt, kann die Verantwortliche – unbeschadet der Bestimmungen der DSGVO – die Auftragsverarbeiter:in anweisen, die Verarbeitung personenbezogener Daten auszusetzen, bis er diese Klauseln einhält oder der Vertrag beendet ist. Der Auftragsverarbeiter unterrichtet den Verantwortlichen unverzüglich, wenn er aus welchen Gründen auch immer nicht in der Lage ist, diese Klauseln einzuhalten.
  3. Die Verantwortliche ist berechtigt, den Vertrag zu kündigen, soweit es die Verarbeitung personenbezogener Daten gemäß diesen Klauseln betrifft, wenn
      1. die Verantwortliche die Verarbeitung personenbezogener Daten durch die Auftragsverarbeiter:in gemäß § 18 a) ausgesetzt hat und die Einhaltung dieser Klauseln nicht innerhalb einer angemessenen Frist, in jedem Fall aber innerhalb eines Monats nach der Aussetzung, wiederhergestellt wurde;
      2. die Auftragsverarbeiter:in in erheblichem Umfang oder fortdauernd gegen diese Klauseln verstößt oder seine Verpflichtungen gemäß der DSGVO nicht erfüllt;
      3. die Auftragsverarbeiter:in einer bindenden Entscheidung eines zuständigen Gerichts oder der zuständigen Aufsichtsbehörde(n), die seine Pflichten gemäß diesen Klauseln oder der DSGVO zum Gegenstand hat, nicht nachkommt.
  4. Die Auftragsverarbeiter:in ist berechtigt, den Vertrag zu kündigen, soweit es die Verarbeitung personenbezogener Daten gemäß dieser Klauseln betrifft, wenn die Verantwortliche auf die Erfüllung ihrer Anweisungen besteht, nachdem sie von der Auftragsverarbeiter:in darüber in Kenntnis gesetzt wurde, dass ihre Anweisungen gegen geltende rechtliche Anforderungen gemäß § 7 b) verstoßen.
  5. Nach Beendigung des Vertrags löscht die Auftragsverarbeiter:in nach Wahl der Verantwortlichen alle im Auftrag der Verantwortlichen verarbeiteten personenbezogenen Daten und bescheinigt der Verantwortlichen, dass dies erfolgt ist, oder sie gibt alle personenbezogenen Daten an die Verantwortliche zurück und löscht bestehende Kopien, sofern nicht nach dem Unionsrecht oder dem Recht der Mitgliedstaaten eine Verpflichtung zur Speicherung der personenbezogenen Daten besteht. Bis zur Löschung oder Rückgabe der Daten gewährleistet die Auftragsverarbeiter:in weiterhin die Einhaltung dieser Klauseln.
  6. Der Vertrag wird auf unbestimmte Zeit geschlossen. Er kann von beiden Vertragsparteien jederzeit in Textform mit einer Frist von vier Monaten zum Ende eines Kalenderjahres beendet werden.
  7. Dieser Vertrag besteht auch dann fort, wenn der rechtliche Rahmen für die Auftragsverarbeitung, etwa ein Dienstvertrag, eine Verwaltungsvereinbarung, ein Beschluss oder die Ausstattung mit Haushaltsmitteln, nicht mehr besteht, etwa durch Kündigung, Nichtigkeit, Unwirksamkeit, Aufhebung, Streichung oder aus sonstigen Gründen. In diesen Fällen kann der Vertrag jedoch von beiden Parteien mit sofortiger Wirkung gekündigt werden.
  8. Sollten einzelne Bestimmungen dieses Vertrags ganz oder teilweise nicht rechtswirksam oder nicht durchführbar sein oder werden, so wird hierdurch die Gültigkeit der jeweils übrigen Bestimmungen nicht berührt.
  9. Als Gerichtsstand wird der Sitz der Auftragsverarbeiter:in bestimmt.

           _________________________________________

Ort, Datum (Verantwortliche) Name/ (Digitale) Unterschrift

           _________________________________________

Ort, Datum (Auftragsverarbeiter:in) Name/ (Digitale) Unterschrift

ANHANG I –Weisungsberechtigte Personen und Kommunikationswege (E-Mail-Postfächer)

Liste der Parteien

FITKO (Föderale IT-Kooperation) AöR als Auftraggeberin

Vertreten durch den Präsidenten Dr. André Göbel

Zum Gottschalkhof 3 | 60594 Frankfurt am Main

Kontaktperson und Weisungs[adressat:innen|befugte]:

FITKO (Föderale IT-Kooperation)

Name:

Dienstbezeichnung/ Bereich:

Zum Gottschalkhof 3 | 60594 Frankfurt am Main

Tel.: +49 (69) 401270

E-Mail:

FITKO (Föderale IT-Kooperation)

Name:

Dienstbezeichnung/ Bereich:

Zum Gottschalkhof 3 | 60594 Frankfurt am Main

Tel.: +49 (69) 401270

E-Mail:

Datenschutzbeauftragte:r

FITKO (Föderale IT-Kooperation)

Zum Gottschalkhof 3 | 60594 Frankfurt am Main

E-Mail: datenschutz@fitko.de

als Auftragnehmer:in

Vertreten durch

Anschrift:

Kontaktperson und Weisungs[adressat:innen|befugte]:

Name:

Dienstbezeichnung/ Bereich:

Anschrift:

Tel.:

E-Mail:

Name:

Dienstbezeichnung/ Bereich:

Anschrift:

Tel.:

E-Mail:

Datenschutzbeauftragte:r

Name:

Anschrift:

E-Mail:

ANHANG II

Beschreibung der Verarbeitung

Kategorien betroffener Personen, deren personenbezogene Daten verarbeitet werden

[ ] Kund:innen

[ ] Lieferant:innen

[ ] Beschäftigte

[ ] Dienstleister:innen

[ ] Besuchende (der Webseite/des Online-Portals)

[ ]

Kategorien personenbezogener oder personenbeziehbarer Daten, die verarbeitet werden

[ ] Personendaten (Vor- und Nachname, Geburtsdatum)

[ ] Beschäftigtendaten (Ein- und Austritt, Funktion, Tätigkeit, interne Kontaktdaten)

[ ] Adressdaten

[ ] Lieferdaten/ Dienstleister:innendaten (Vertragsdaten)

[ ] Abrechnungsdaten

[ ] Antragsdaten

[ ] Bankdaten (Name der Bank, BIC und IBAN, Kontoinhaber:in)

[ ] Weitere Stammdaten (Nationalität, Sozialdaten, ID)

[ ] Leistungsdaten

[ ] Nutzungsdaten (Login, Log-Daten und Protokollierung)

[ ] Dokumente (Kommentare und Stellungnahmen, Einträge und persönliche Aufgaben)

[ ]

[ ] Besondere personenbezogene Daten gemäß Art. 9 DSGVO (falls zutreffend)

zusätzliche angemessene und spezifische Maßnahmen, die der Art der Daten und den verbundenen Risiken in vollem Umfang Rechnung tragen, z. B. strenge Zweckbindung, Zugangsbeschränkungen (einschließlich des Zugangs nur für Mitarbeitende, die eine spezielle Schulung absolviert haben), Aufzeichnungen über den Zugang zu den Daten, Beschränkungen für Weiterübermittlungen oder zusätzliche Sicherheitsmaßnahmen

Art der Verarbeitung entsprechend der Definition von Art. 4 Nr. 2 DSGVO:

Zweck(e), für den/die die personenbezogenen Daten im Auftrag der Verantwortlichen verarbeitet werden (nähere Beschreibung, ggf. Verweis auf Leistungsverzeichnis als Anlage etc.)

Bei der Verarbeitung durch (Unter-)Auftragsverarbeiter sind auch Gegenstand und Art der Verarbeitung anzugeben.

ANHANG III

Technische und organisatorische Maßnahmen (TOMs) gemäß Art. 32 Abs. 1 DSGVO für die Verantwortlichen (Art. 30 Abs. 1 lit. g DSGVO) und die Auftragsverarbeitenden (Art. 30 Abs. 2 lit. d DSGVO)

Die technischen und organisatorischen Maßnahmen müssen konkret beschrieben werden; eine allgemeine Beschreibung ist nicht ausreichend.

1PseudonymisierungTechnische Maßnahmen: Organisatorische Maßnahmen:
2VerschlüsselungTechnische Maßnahmen: Organisatorische Maßnahmen:
3Gewährleistung der VertraulichkeitTechnische Maßnahmen: Organisatorische Maßnahmen:
4Gewährleistung der IntegritätTechnische Maßnahmen: Organisatorische Maßnahmen:
5Gewährleistung der VerfügbarkeitTechnische Maßnahmen: Organisatorische Maßnahmen:
6Gewährleistung der Belastbarkeit der SystemeTechnische Maßnahmen: Organisatorische Maßnahmen:
7Verfahren zur Wiederherstellung der Verfügbarkeit nach einem physischen oder technischen ZwischenfallTechnische Maßnahmen: Organisatorische Maßnahmen:
8Verfahren regelmäßiger Überprüfung, Bewertung und Evaluierung der Wirksamkeit der TOMsTechnische Maßnahmen: Organisatorische Maßnahmen:
Es liegen folgende Dokumentationen vor: [ ] Betriebshandbuch [ ] Rollen- und Berechtigungskonzept (sofern von der:dem Auftragsverarbeitenden zu erstellen) [ ] Risikoanalyse [ ] Datensicherungskonzept [ ] Wiederanlaufkonzept [ ] Zertifikate: [ ] Zertifikatsstelle: [ ] Sonstiges (z. B. Datenschutzanweisung an Mitarbeitende):

Die Maßnahmen bei der Auftragsverarbeiter:in können im Laufe des Auftragsverhältnisses der technischen und organisatorischen Weiterentwicklung angepasst werden, dürfen den Stand der Technik aber nicht unterschreiten. Fortschreibungen in den Dokumentationen, muss die Auftragsverarbeiter:in der Verantwortlichen übermitteln.

ANHANG IV

Liste der genehmigten Unterauftragsverarbeiter:innen

Die Verantwortliche hat die Inanspruchnahme folgender Unterauftragsverarbeiter:innen genehmigt:

Unterauftragsverarbeitung 1

Name des Unternehmens:

Anschrift:

Tel.:

E-Mail:

Unterauftragsverarbeitung 2

Name des Unternehmens:

Anschrift:

Tel.:

E-Mail:

Unterauftragsverarbeitung 3

Name des Unternehmens:

Anschrift:

Tel.:

E-Mail:

Beschreibung der Verarbeitung

einschließlich einer klaren Abgrenzung der Verantwortlichkeiten, falls mehrere Unterauftragsverarbeiter:innen genehmigt werden (bspw. Rechenzentrumsbetrieb, Ticketsystem, Log-Management etc.):

Unterauftragsverarbeitung 1

Unterauftragsverarbeitung 2

Unterauftragsverarbeitung 3

  1. Der vorliegende Auftragsverarbeitungsvertrag beruht in seinen wesentlichen Teilen auf den Standardvertragsklauseln der Europäischen Kommission, veröffentlicht im Amtsblatt der Europäischen Union von 7.6.2021, L 199/18, EUR-Lex - 32021D0915 - EN - EUR-Lex (europa.eu). Die Bezeichnung der datenschutzrechtlichen Vorschriften wurde den Gepflogenheiten des inländischen Rechtsverkehrs angepasst, Bezüge auf die Verordnung (EU) 2018/1725 wurden entfernt. Der Begriff der „Klausel“ in dem vorliegenden Vertrag ist nicht mehr im Sinne von Standardvertragsklausel zu verstehen, sondern bezeichnet lediglich die Paragraphen und Abschnitte des vorliegenden Vertrags. Inhaltliche Modifikationen und Ergänzungen wurden insbesondere in der Präambel, Klausel 5 und in Klausel 7 vorgenommen. Die Absätze der Klausel 7 wurden in eigene Paragraphen überführt. Inhaltliche Änderungen in § 2,7 a) c), § 11 am Ende, § 12 d) e), § 13, § 14, § 15 (Vertraulichkeit, neu).
Alle Unterlagen dieser Ausschreibung