Kostenloses Live-Webinar: VergabeHero in Aktion erleben.

260819_UKAU_Datenschutz_Muster_Vereinbarung mit Anlagen.docx

Bewirtschaftung und Instandhaltung chirurgischer Instrumente

Extrahierter Dokumenttext · Stand: 06.10.2026, 11:52 (Europe/Berlin)

Herkunft: www.dtvp.de

Tabellen, Layout und Zeichen können bei der Extraktion abweichen. Maßgeblich ist die Originaldatei.

Originaldatei öffnen

Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO

zwischen dem

Universitätsklinikum Augsburg A.d.ö.R.

Stenglinstraße 2, 86156 Augsburg

vertreten durch den Vorstand, dieser vertreten durch

den Kaufmännischen Direktor und den Ärztlichen Direktor

– nachstehend Auftraggeber genannt –

und

­­­___________________________________________

___________________________________________

___________________________________________

vertreten durch

– nachstehend Auftragnehmer genannt –

Präambel

Dieser Auftragsverarbeitungs-Vertrag (AV-Vertrag) konkretisiert die datenschutzrechtlichen Verpflichtungen der Vertragsparteien im Zusammenhang mit der Durchführung des Vertrages ………………. (nachfolgend: Hauptvertrag) und findet seine diesbezüglichen Regelungen in der Anlage 1 und den dort beschriebenen Leistungen des Auftragnehmers.

Sämtliche in diesem Vertrag beschriebenen Verpflichtungen finden Anwendung auf alle Tätigkeiten, die mit dem Hauptvertrag in Zusammenhang stehen und bei denen Mitarbeiterinnen und Mitarbeiter des Auftragnehmers oder durch den Auftragnehmer beauftragte Dritte personenbezogene Daten des Auftraggebers verarbeiten.

§ 1 Definitionen

Es gelten die Begriffsbestimmungen entsprechend Art. 4 DS-GVO.

§ 2 Konkretisierung des Auftragsinhalts

Der Gegenstand, die Art und der Zweck der Verarbeitung sowie die Art der personenbezogenen Daten und die Kategorien betroffener Personen sind in Anlage 1 zu diesem Vertrag festgelegt.

§ 3 Verantwortlichkeit

  1. Der Auftraggeber ist im Rahmen dieses Vertrages für die Einhaltung der gesetzlichen Bestimmungen, insbesondere für die Rechtmäßigkeit der Datenverarbeitung verantwortlich („Verantwortlicher“ im Sinne des Art. 4 Ziff. 7 DS-GVO).
  2. Auftraggeber sowie Auftragnehmer müssen gewährleisten, dass sich die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Dazu müssen alle Personen, die auftragsgemäß auf personenbezogene Daten des Auftraggebers zugreifen können, auf die Vertraulichkeit verpflichtet und über ihre Datenschutzpflichten belehrt werden. Dabei ist jede Partei für die Verpflichtung des eigenen Personals zuständig. Ferner müssen die eingesetzten Personen darauf hingewiesen werden, dass das Datengeheimnis auch nach Beendigung der Tätigkeit fortbesteht.
  3. Der Auftraggeber und der Auftragnehmer sind bzgl. der zu verarbeitenden Daten für die Einhaltung der jeweils für sie einschlägigen Datenschutzgesetze verantwortlich.

§ 4 Dauer des Auftrags

  1. Die Laufzeit dieses AV-Vertrages richtet sich nach der Laufzeit des Hauptvertrags, sofern sich aus den Bestimmungen dieses AV-Vertrages nicht etwas anderes ergibt.
  2. Jeder Vertragspartner kann diesen AV-Vertrag jederzeit aus wichtigem Grund ohne Einhaltung einer Frist kündigen. Ein wichtiger Grund liegt für den Auftraggeber beispielsweise vor, wenn der Auftragnehmer einen schwerwiegenden Verstoß gegen Datenschutzvorschriften oder gegen Pflichten aus diesem Vertrag begeht oder eine Weisung des Auftraggebers nicht ausführen kann oder will oder Kontrollrechte des Auftraggebers vertragswidrig verweigert. § 5 Abs. 3 dieses Vertrages bleibt unberührt.
  3. Es ist den Vertragspartnern bewusst, dass ohne Vorliegen eines gültigen AV-Vertrages z.B. bei Beendigung des vorliegenden Vertragsverhältnisses, keine (weitere) Auftragsverarbeitung durchgeführt werden darf.
  4. Kündigungen bedürfen zu ihrer Wirksamkeit der Schriftform.
  5. Dieser AV-Vertrag ersetzt alle gegebenenfalls bestehenden älteren AV-Vereinbarungen (inklusive Vereinbarungen nach § 11 BDSG a.F.).

§ 5 Weisungsbefugnis des Auftraggebers

  1. Der Umgang mit den Daten erfolgt ausschließlich im Rahmen der getroffenen Vereinbarungen und nach dokumentierter Weisung des Auftraggebers. Ausgenommen hiervon sind Sachverhalte, in denen dem Auftragnehmer eine Verarbeitung aus zwingenden rechtlichen Gründen auferlegt wird. Der Auftragnehmer unterrichtet soweit ihm möglich in derartigen Situationen den Auftraggeber vor Beginn der Verarbeitung über die entsprechenden rechtlichen Anforderungen. Der Auftraggeber behält sich im Rahmen der in dieser Vereinbarung getroffenen Auftragsbeschreibung ein umfassendes Weisungsrecht über Art, Umfang und Verfahren der Datenverarbeitung vor, das er durch Einzelweisungen konkretisieren kann.
  2. Weisungen des Auftraggebers können schriftlich erfolgen. Mündliche Weisungen wird der Auftraggeber unverzüglich schriftlich oder in Textform (z.B. per E-Mail) gegenüber dem Auftragnehmer bestätigen. Die Weisungen sind von Auftraggeber und Auftragnehmer zu dokumentieren.
  3. Änderungen des Verarbeitungsgegenstandes und Verfahrensänderungen sind von der Weisungsbefugnis des Auftraggebers gedeckt und entsprechend zu dokumentieren. Bei einer wesentlichen Änderung des Auftrags steht dem Auftragnehmer ein Widerspruchsrecht zu. Besteht der Auftraggeber trotz des Widerspruchs des Auftragnehmers auf der Änderung, kann der Auftragnehmer diesen AV-Vertrag mit einer Frist von 4 Wochen zum Monatsende ordentlich kündigen. Verweigert der Auftragnehmer, die Änderung durchzuführen, kann auch der Auftraggeber den AV-Vertrag mit einer Frist von 4 Wochen zum Monatsende ordentlich kündigen. Erfolgt eine Kündigung nach Satz 2 oder 3, so ist für die restliche Vertragslaufzeit weiterhin die vertraglich vereinbarte Leistung durch den Auftragnehmer zu erbringen.
  4. Die weisungsberechtigten Personen des Auftraggebers sind in Anlage 4 benannt. Für den Fall, dass sich die weisungsberechtigten Personen beim Auftraggeber ändern, wird der Auftraggeber dies dem Auftragnehmer schriftlich oder in Textform mitteilen.

§ 6 Leistungsort

Der Auftragnehmer wird die vertraglichen Leistungen ausschließlich in einem Mitgliedsstaat der Europäischen Union oder in einem anderen Vertragsstaat des Abkommens über den Europäischen Wirtschaftsraum erbringen. Dies gilt in gleicher Weise für etwaige Unterauftragnehmer. Jede Verlagerung in ein Drittland bedarf der vorherigen Zustimmung des Auftraggebers und darf nur erfolgen, wenn die besonderen Voraussetzungen der Art. 44 ff. DS-GVO erfüllt sind.

§ 7 Pflichten des Auftragnehmers

  1. Der Auftragnehmer darf personenbezogene Daten nur im Rahmen des Auftrages und der Weisungen des Auftraggebers verarbeiten.
  2. Der Auftragnehmer wird in seinem Verantwortungsbereich die innerbetriebliche Organisation so gestalten, dass sie den besonderen Anforderungen des Datenschutzes gerecht wird. Er wird technische und organisatorische Maßnahmen zur angemessenen Sicherung der Daten des Auftraggebers vor Missbrauch und Verlust treffen, die den Anforderungen der entsprechenden datenschutzrechtlichen Bestimmungen entsprechen; diese Maßnahmen muss der Auftragnehmer auf Anfrage dem Auftraggeber und ggfs. Aufsichtsbehörden gegenüber nachweisen. Dieser Nachweis beinhaltet insbesondere die Umsetzung der aus Art. 32 DS-GVO resultierenden Maßnahmen.

Die technischen und organisatorischen Maßnahmen unterliegen dem technischen Fortschritt und der Weiterentwicklung. Insoweit ist es dem Auftragnehmer gestattet, alternative, nachweislich adäquate Maßnahmen umzusetzen. Dabei muss sichergestellt sein, dass das vertraglich vereinbarte Schutzniveau nicht unterschritten wird. Wesentliche Änderungen sind zu dokumentieren.

Eine Darstellung dieser technischen und organisatorischen Maßnahmen erfolgt in Anlage 3 zu diesem Vertrag.

  1. Der Auftragnehmer selbst führt für die Verarbeitung ein Verzeichnis der bei ihm stattfindenden Verarbeitungstätigkeiten im Sinne des Art. 30 DS-GVO. Er stellt auf Anforderung dem Auftraggeber die für die Übersicht nach Art. 30 DS-GVO notwendigen Angaben zur Verfügung. Des Weiteren stellt er das Verzeichnis auf Anfrage der Aufsichtsbehörde zur Verfügung.
  2. Der Auftragnehmer unterstützt den Auftraggeber bei der Sicherheit der Verarbeitung und der Datenschutz-Folgenabschätzung unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen. Im Falle der Notwendigkeit einer vorherigen Konsultation der zuständigen Aufsichtsbehörde unterstützt der Auftragnehmer den Auftraggeber auch hierbei.
  3. Die Wahrung des Fernmeldegeheimnisses entsprechend § 3 TDDDG muss vom Auftragnehmer gewährleistet werden. Dazu muss der Auftragnehmer alle Personen, die auftragsgemäß auf Daten des Auftraggebers mittels Mitteln der Telekommunikation, wie Telefon oder E-Mail, zugreifen können, auf das Fernmeldegeheimnis verpflichten und über die sich daraus ergebenden besonderen Geheimhaltungspflichten belehren.
  4. Der Auftragnehmer ist verpflichtet, alle im Rahmen des Vertragsverhältnisses erlangten Kenntnisse von Geschäftsgeheimnissen und Datensicherheitsmaßnahmen des Auftraggebers vertraulich zu behandeln.
  5. Sofern bei dem Auftragnehmer eine gesetzliche Pflicht zur Bestellung eines Datenschutzbeauftragten besteht, teilt dieser die Kontaktdaten dem Auftraggeber mit. Der Auftragnehmer gewährleistet, dass die Stellung des Datenschutzbeauftragten und seine Tätigkeit gemäß Art. 38 DS-GVO erfüllt werden. Sofern kein Datenschutzbeauftragter beim Auftragnehmer benannt ist, benennt der Auftragnehmer dem Auftraggeber einen Ansprechpartner für Datenschutzfragen. Angaben zum Datenschutzbeauftragten bzw. Ansprechpartner für Datenschutzfragen beim Auftragnehmer sind in der Anlage 4 enthalten. Ein Wechsel des Datenschutzbeauftragten bzw. des Ansprechpartners für Datenschutzfragen ist dem Auftraggeber unverzüglich schriftlich mitzuteilen.
  6. Der Auftragnehmer unterrichtet den Auftraggeber unverzüglich bei Verstößen des Auftragnehmers oder der bei ihm im Rahmen des Auftrags beschäftigten Personen gegen Vorschriften zum Schutz personenbezogener Daten des Auftraggebers oder der im Vertrag getroffenen Festlegungen. Er trifft die erforderlichen Maßnahmen zur Sicherung der personenbezogenen Daten und zur Minderung möglicher nachteiliger Folgen für die betroffenen Personen und spricht sich hierzu unverzüglich mit dem Auftraggeber ab. Der Auftragnehmer unterstützt den Auftraggeber bei der Erfüllung der Informationspflichten gegenüber der jeweils zuständigen Aufsichtsbehörde bzw. den von einer Verletzung des Schutzes personenbezogener Daten betroffenen Personen nach Art. 33, 34 DS-GVO.
  7. Soweit eine betroffene Person sich unmittelbar an den Auftragnehmer zwecks Berichtigung oder Löschung ihrer Daten wenden sollte, wird der Auftragnehmer dieses Ersuchen unverzüglich an den Auftraggeber weiterleiten.
  8. Überlassene Datenträger sowie sämtliche hiervon gefertigten Kopien oder Reproduktionen verbleiben im Eigentum des Auftraggebers. Der Auftragnehmer hat diese sorgfältig zu verwahren, sodass sie Dritten nicht zugänglich sind. Der Auftragnehmer ist verpflichtet, dem Auftraggeber jederzeit Auskünfte zu erteilen, soweit seine Daten und Unterlagen betroffen sind.
  9. Ist der Auftraggeber aufgrund geltender Datenschutzgesetze gegenüber einer betroffenen Person verpflichtet, Auskünfte zur Verarbeitung von personenbezogenen Daten dieser Person zu geben, wird der Auftragnehmer den Auftraggeber angesichts der Art der Verarbeitung nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen dabei unterstützen, seiner Pflicht zur Beantwortung von Anträgen nachzukommen, vorausgesetzt der Auftraggeber hat den Auftragnehmer hierzu schriftlich aufgefordert.
  10. Der Auftragnehmer informiert den Auftraggeber unverzüglich über Kontrollen und Maßnahmen durch die Aufsichtsbehörden oder falls eine Aufsichtsbehörde bei dem Auftragnehmer ermittelt, soweit sich die Kontrolle auf den Auftragsgegenstand des Auftraggebers bezieht.
  11. Der Auftragnehmer wird den Auftraggeber unverzüglich darauf aufmerksam machen, wenn eine vom Auftraggeber erteilte Weisung seiner Meinung nach gegen gesetzliche Vorschriften verstößt. Der Auftragnehmer ist berechtigt, die Durchführung der entsprechenden Weisung solange auszusetzen, bis sie durch den Auftraggeber bestätigt oder geändert wird.
  12. Sollten die Daten des Auftraggebers beim Auftragnehmer durch Pfändung oder Beschlagnahme, durch ein Insolvenz- oder Vergleichsverfahren oder durch sonstige Ereignisse oder Maßnahmen Dritter gefährdet werden, so hat der Auftragnehmer den Auftraggeber unverzüglich darüber zu informieren. Der Auftragnehmer wird alle in diesem Zusammenhang Verantwortlichen unverzüglich

darüber informieren, dass die Hoheit und das Eigentum an den Daten ausschließlich beim Auftraggeber als Verantwortlichen im Sinne der DS-GVO liegen.

  1. Der Auftragnehmer verwendet die überlassenen personenbezogenen Daten für keine anderen Zwecke als die der Vertragserfüllung und setzt auch keine Mittel zur Verarbeitung ein, die nicht vom Auftraggeber zuvor genehmigt wurden.
  2. Sofern zutreffend speichert der Auftragnehmer keine Patientendaten auf Systemen, die außerhalb der Verfügungsgewalt des Auftraggebers liegen bzw. die nicht dem Beschlagnahmeschutz unterliegen.
  3. Sofern der Auftragnehmer durch das Recht der Union oder Mitgliedstaaten verpflichtet ist, die personenbezogenen Daten auch auf andere Weise zu verarbeiten, so teilt der Auftragnehmer dem Auftraggeber diese rechtlichen Anforderungen vor der Verarbeitung mit. Die Mitteilung hat zu unterbleiben, wenn das einschlägige nationale Recht eine solche Mitteilung aufgrund eines wichtigen öffentlichen Interesses verbietet.
  4. Die Erfüllung der vorgenannten Pflichten ist vom Auftragnehmer zu kontrollieren, zu dokumentieren und in geeigneter Weise gegenüber dem Auftraggeber auf Anforderung nachzuweisen.

§ 7 a) Verpflichtung zur Geheimhaltung von Berufsgeheimnissen (§ 203 StGB)

  1. Sofern im Rahmen dieses AV-Vertrags Daten verarbeitet werden, die unter ein Berufsgeheimnis (im Sinne von § 203 StGB) fallen, gelten die nachstehenden Regelungen.

Der Auftragnehmer verpflichtet sich, über Berufsgeheimnisse Stillschweigen zu bewahren und sich nur insoweit Kenntnis von diesen Daten zu verschaffen, wie dies zur Erfüllung der ihm zugewiesenen Aufgaben erforderlich ist.

Der Auftraggeber weist den Auftragnehmer darauf hin, dass sich Personen, die an der beruflichen Tätigkeit eines Berufsgeheimnisträgers mitwirken und unbefugt ein fremdes Geheimnis offenbaren, das ihnen bei der Ausübung oder bei Gelegenheit ihrer Tätigkeit bekannt geworden ist, nach § 203 Abs. 4 S. 1 StGB strafbar machen.

Zudem macht sich eine mitwirkende Person nach § 203 Abs. 4 S. 2 StGB strafbar, sollte sie sich einer weiteren mitwirkenden Person bedienen, die ihrerseits unbefugt ein fremdes, ihr bei der Ausübung oder bei Gelegenheit ihrer Tätigkeit bekannt gewordenes Geheimnis offenbart, und nicht dafür Sorge getragen hat, dass diese zur Geheimhaltung verpflichtet wurde.

  1. Der Auftragnehmer stellt sicher, dass alle mit der Verarbeitung von dem Berufsgeheimnis unterliegenden Daten des Auftraggebers befassten Beschäftigten und andere für den Auftragnehmer tätigen Personen (z. B. Unterauftragnehmer), die damit befasst sind, sich in Textform dazu verpflichtet haben, die ihnen bei der Ausübung oder bei Gelegenheit ihrer Tätigkeit bekannt gewordenen Berufsgeheimnisse nicht unbefugt zu offenbaren und sie über die mögliche Strafbarkeit nach § 203 Abs. 4 StGB belehrt wurden.
  2. Der Auftragnehmer wird darauf hingewiesen, dass Daten, die er im Auftrag eines Berufsgeheimnisträgers verarbeitet u. U. dem Zeugnisverweigerungsrecht von sogenannten mitwirkenden Personen unterliegen (§ 53a Strafprozessordnung (StPO)). Entsprechend § 53a StPO entscheidet jedoch der Berufsgeheimnisträger über die Ausübung des Schweigerechts. Im Falle einer Befragung wird der Auftragnehmer unter Hinweis auf § 53a StPO dieser widersprechen und unverzüglich den Auftraggeber informieren, der daraufhin bzgl. der Wahrnehmung des Schweigerechts entscheidet.
  3. Der Auftragnehmer wird darauf hingewiesen, dass die in seinem Gewahrsam befindlichen Geheimnisschutzdaten dem Beschlagnahmeverbot gemäß § 97 Abs. 2 StPO unterliegen.

Die Daten dürfen nicht ohne das Einverständnis des Auftraggebers (Berufsgeheimnisträger) herausgegeben werden. Im Falle einer Beschlagnahme wird der Auftragnehmer dieser widersprechen und unverzüglich den Auftraggeber informieren.

§ 8 Pflichten des Auftraggebers

  1. Für die Beurteilung der Zulässigkeit der Datenverarbeitung sowie für die Wahrung der Rechte der betroffenen Personen ist allein der Auftraggeber verantwortlich. Der Auftraggeber wird in seinem Verantwortungsbereich dafür Sorge tragen, dass die gesetzlich notwendigen Voraussetzungen (z. B. durch Einholung von Einwilligungserklärungen für die Verarbeitung der personenbezogenen Daten) geschaffen werden, damit der Auftragnehmer die vereinbarten Leistungen rechtsverletzungsfrei erbringen kann.
  2. Der Auftraggeber hat den Auftragnehmer unverzüglich und vollständig zu informieren, wenn er bei der Prüfung der Auftragsergebnisse Fehler oder Unregelmäßigkeiten bzgl. datenschutzrechtlicher Bestimmungen feststellt.
  3. Der Auftraggeber ist hinsichtlich der vom Auftragnehmer eingesetzten und vom Auftraggeber genehmigten Verfahren zur automatisierten Verarbeitung personenbezogener Daten datenschutzrechtlich verantwortlich und hat – neben der eigenen Verpflichtung des Auftragnehmers – ebenfalls die Pflicht zur Führung eines Verzeichnisses von Verarbeitungstätigkeiten.
  4. Dem Auftraggeber obliegen die aus Art. 33, 34 DS-GVO resultierenden Informationspflichten gegenüber der Aufsichtsbehörde bzw. den von einer Verletzung des Schutzes personenbezogener Daten betroffener Personen.
  5. Der Auftraggeber legt die Maßnahmen zur Rückgabe der überlassenen Datenträger und/oder Löschung der personenbezogenen Daten nach Beendigung des Auftrags fest.
  6. Der Auftraggeber ist verpflichtet, alle im Rahmen des Vertragsverhältnisses erlangten Kenntnisse von Betriebsgeheimnissen und Datensicherheitsmaßnahmen des Auftragnehmers vertraulich zu behandeln.
  7. Der Auftraggeber stellt sicher, dass die aus Art. 32 DS-GVO resultierenden Anforderungen bzgl. der Sicherheit der Verarbeitung seinerseits eingehalten werden. Insbesondere gilt dies für Fernzugriffe des Auftragnehmers auf die Datenbestände des Auftraggebers.
  8. Erteilt der Auftraggeber Einzelweisungen, die über den vertraglich vereinbarten Leistungsumfang hinausgehen, ist hierzu vorab eine gesonderte schriftliche Vereinbarung zu treffen.

§ 9 Kontrollrechte des Auftraggebers

  1. Der Auftraggeber hat den Auftragnehmer unter dem Aspekt ausgewählt, dass dieser hinreichende Garantien dafür bietet, geeignete technische und organisatorische Maßnahmen so durchzuführen, dass die Verarbeitung im Einklang mit den Anforderungen der DS-GVO erfolgt und den Schutz der Rechte der betroffenen Person gewährleistet. Er dokumentiert das Ergebnis seiner Auswahl.

Hierfür kann er beispielsweise

  • datenschutzspezifische Zertifizierungen oder Datenschutzsiegel und -prüfzeichen berücksichtigen,
  • schriftliche Selbstauskünfte des Auftragnehmers einholen,
  • sich ein Testat eines Sachverständigen vorlegen lassen oder
  • sich nach rechtzeitiger Anmeldung zu den üblichen Geschäftszeiten ohne Störung des Betriebsablaufs persönlich oder durch einen sachkundigen Dritten, der nicht in einem Wettbewerbsverhältnis zum Auftragnehmer stehen darf, von der Einhaltung der vereinbarten Regelungen überzeugen.
  1. Liegt ein Verstoß des Auftragnehmers oder der bei ihm im Rahmen des Auftrags beschäftigten Personen gegen Vorschriften zum Schutz personenbezogener Daten des Auftraggebers oder der im Vertrag getroffenen Festlegungen vor, so kann eine darauf bezogene Prüfung auch ohne rechtzeitige Anmeldung vorgenommen werden. Eine Störung des Betriebsablaufs beim Auftragnehmer sollte auch hierbei weitestgehend vermieden werden.
  2. Die Durchführung der Auftragskontrolle mittels regelmäßiger Prüfungen durch den Auftraggeber im Hinblick auf die Vertragsausführung bzw. -erfüllung, insbesondere Einhaltung und ggf. notwendige Anpassung von Regelungen und Maßnahmen zur Durchführung des Auftrags wird vom Auftragnehmer unterstützt. Insbesondere verpflichtet sich der Auftragnehmer, dem Auftraggeber auf schriftliche Anforderung innerhalb einer angemessenen Frist alle Auskünfte zu geben, die zur Durchführung einer Kontrolle erforderlich sind.
  3. Der Auftraggeber hat den Auftragnehmer unverzüglich und vollständig zu informieren, wenn er bei der Prüfung Fehler oder Unregelmäßigkeiten bzgl. datenschutzrechtlicher Bestimmungen feststellt.

§ 10 Berichtigung, Beschränkung von Verarbeitung, Löschung und Rückgabe von Datenträgern

  1. Der Auftragnehmer wird dem Auftraggeber nach Beendigung des Hauptvertrags oder jederzeit auf dessen Anforderung alle ihm überlassenen Unterlagen, Daten und Datenträger zurückgeben oder – auf Wunsch des Auftraggebers, sofern nicht nach dem Unionsrecht oder dem Recht der Bundesrepublik Deutschland eine Verpflichtung zur Speicherung der personenbezogenen Daten besteht – löschen. Dies betrifft auch etwaige Datensicherungen beim Auftragnehmer. Der Auftragnehmer hat den dokumentierten Nachweis der ordnungsgemäßen Löschung noch vorhandener Daten zu führen. Zu entsorgende Unterlagen und Datenträger sind datenschutzkonform zu vernichten.
  2. Der Auftraggeber hat das Recht, die vollständige und vertragsgerechte Rückgabe bzw. Löschung der Daten beim Auftragnehmer in geeigneter Weise zu kontrollieren bzw. durch einen sachkundigen Dritten prüfen lassen, sofern dieser nicht in einem Wettbewerbsverhältnis zum Auftragnehmer steht.

§ 11 Unterauftragnehmer

  1. Als Unterauftragsverhältnisse im Sinne dieser Regelung sind solche Dienstleistungen zu verstehen, die sich unmittelbar auf die Erbringung der Hauptleistung beziehen. Nicht hierzu gehören Nebenleistungen, die der Auftragnehmer z.B. als Telekommunikationsleistungen, Post-/Transportdienstleistungen.

Der Auftragnehmer ist jedoch verpflichtet, zur Gewährleistung des Datenschutzes und der Datensicherheit der Daten des Auftraggebers auch bei ausgelagerten Nebenleistungen nach Möglichkeit angemessene und gesetzeskonforme vertragliche Vereinbarungen sowie Kontrollmaßnahmen zu ergreifen.

  1. Der Auftragnehmer darf Unterauftragnehmer (weitere Auftragsverarbeiter) wie folgt beauftragen [zutreffende Variante bitte ankreuzen]:

[ ] Der Auftragnehmer ist nicht zur Begründung von Unterauftragsverhältnissen mit Unterauftragnehmern befugt.

[ ] Die vertraglich vereinbarten Leistungen werden unter Einschaltung der in Anlage 2genannten Unterauftragnehmer durchgeführt. Der Auftraggeber erteilt die Zustimmung zu den in Anlage 2 aufgeführten Unterauftragnehmer zum Vertragsbeginn sowie die Übermittlung von personenbezogenen Daten zu diesen. Der Auftragnehmer ist im Rahmen seiner vertraglichen Verpflichtungen zur Begründung von weiteren Unterauftragsverhältnissen mit Unterauftragnehmern befugt, soweit er den Auftraggeber hiervon vorab mind. vier Wochen vor Beauftragung des betreffenden Unterauftragnehmers zusammen mit Informationen, die der Auftraggeber benötigt, um über Genehmigung zu entscheiden in Kenntnis setzt und dieser die Beauftragung schriftlich oder in dokumentiertem elektronischen Format genehmigt hat. Die Parteien halten Anlage 2 jeweils auf dem neuesten Stand.

  1. Ist der Auftragnehmer im Sinne dieser Vereinbarung befugt, die Dienste eines Unterauftragnehmers in Anspruch zu nehmen, um bestimmte Verarbeitungstätigkeiten im Namen des Auftraggebers auszuführen, so werden diesem Unterauftragnehmer im Wege eines Vertrags nach Art. 28 Abs. 4 DSGVO dieselben Pflichten auferlegt, die in diesem Vertrag zwischen dem Auftraggeber und dem Auftragnehmer festgelegt sind, insbesondere hinsichtlich der Anforderungen an Vertraulichkeit, Datenschutz und Datensicherheit zwischen den Vertragspartnern dieses Vertrages sowie den in diesem AV-Vertrag beschriebenen Kontroll- und Überprüfungsrechten des Auftraggebers. Hierbei müssen ferner hinreichend Garantien dafür geboten werden, dass die geeigneten technischen und organisatorischen Maßnahmen so durchgeführt werden, dass die Verarbeitung entsprechend den Anforderungen der DS-GVO erfolgt.
  2. Der Auftragnehmer hat dem Auftraggeber auf schriftliche Aufforderung hin Auskunft über die datenschutzrelevanten Verpflichtungen des Unterauftragnehmers zu erteilen und ihm erforderlichenfalls Einsicht in die relevanten Vertragsunterlagen zu gewähren.
  3. Kommt der Unterauftragnehmer seinen Datenschutzpflichten nicht nach, so haftet der Auftragnehmer gegenüber dem Auftraggeber für die Einhaltung der Pflichten jenes Unterauftragnehmers.
  4. Eine weitere Auslagerung durch den Unterauftragnehmer bedarf der ausdrücklichen Zustimmung des Hauptauftragnehmers. Sämtliche vertraglichen Regelungen in der Vertragskette sind auch dem weiteren Unterauftragnehmer aufzuerlegen.
  5. Sofern Unterauftragnehmer im Rahmen ihrer Tätigkeit Kenntnis von fremden Geheimnissen im Sinne dieser Vereinbarung erlangen könnten, wird sie der Auftragnehmer zur Geheimhaltung verpflichten. Der Auftragnehmer wird ferner etwaige Unterauftragnehmer dazu verpflichten, sämtliche von diesen eingesetzten Personen und etwaige weitere Unterauftragnehmer, die bestimmungsgemäß mit Geheimnisschutzdaten in Berührung kommen oder bei denen dies nicht auszuschließen ist, zur Verschwiegenheit zu verpflichten und über die Folgen einer Pflichtverletzung zu belehren. Des Weiteren werden Unterauftragnehmer, über das bestehende Schweigerecht gemäß § 53a StPO sowie den Beschlagnahmeschutz gemäß § 97 StPO informiert; dies beinhaltet auch den Hinweis bzgl. des Rechts des Berufsgeheimnisträgers, über dieses Recht zu entscheiden und der damit verbundenen Pflicht des Auftragnehmers, unverzüglich den Auftraggeber bzgl. der Wahrnehmung dieser Rechte zu kontaktieren.

§ 13 Zurückbehaltungsrecht

Die Einrede des Zurückbehaltungsrechts, gleich aus welchem Rechtsgrund, an den vertragsgegenständlichen Daten sowie an evtl. vorhandenen Datenträgern wird ausgeschlossen.

§ 14 Haftung

  1. Auftraggeber und Auftragnehmer haften gegenüber betroffenen Personen entsprechend der in Art. 82 DS-GVO getroffenen Regelung.
  2. Die Parteien stellen sich jeweils von der Haftung frei, wenn / soweit eine Partei nachweist, dass sie in keinerlei Hinsicht für den Umstand, durch den der Schaden bei einer betroffenen Person eingetreten ist, verantwortlich ist. Im Übrigen gilt Art. 82 Absatz 5 DS-GVO.
  3. Weitergehende Haftungsansprüche nach den allgemeinen Gesetzen bleiben unberührt.

§ 15 Vertragsstrafe

Bei Verstößen des Auftragnehmers gegen die Regelungen dieses Vertrages zur Einhaltung des Datenschutzes, wird pro Verstoß eine Vertragsstrafe bis zu 5 % des Auftragswerts vereinbart, soweit der Verstoß nicht unverzüglich behoben wird und es durch den Verstoß zu keinem Schaden gekommen ist oder kein Schaden droht. Die geltend gemachte Vertragsstrafe wird auf dem Auftraggeber zustehende Haftungsansprüche nach § 14 angerechnet.

§ 16 Schriftformklausel

Änderungen und Ergänzungen dieses Vertrages und aller seiner Bestandteile – einschließlich etwaiger Zusicherungen des Auftragnehmers – bedürfen einer schriftlichen Vereinbarung und des ausdrücklichen Hinweises darauf, dass es sich um eine Änderung bzw. Ergänzung dieser Regelungen handelt. Das Schriftformerfordernis gilt auch für den Verzicht auf dieses Formerfordernis.

§ 17 Salvatorische Klausel

  1. Sollten sich einzelne Bestimmungen dieses Vertrages ganz oder teilweise als unwirksam oder undurchführbar erweisen oder infolge Änderungen der Gesetzgebung nach Vertragsabschluss unwirksam oder undurchführbar werden, bleiben die übrigen Vertragsbestimmungen und die Wirksamkeit des Vertrages im Ganzen hiervon unberührt.
  2. An die Stelle der unwirksamen oder undurchführbaren Bestimmung soll die wirksame und durchführbare Bestimmung treten, die dem Sinn und Zweck der nichtigen Bestimmung möglichst nahekommt.
  3. Erweist sich der Vertrag als lückenhaft, gelten die Bestimmungen als vereinbart, die dem Sinn und Zweck des Vertrages entsprechen und im Falle des Bedachtwerdens vereinbart worden wären.
  4. Existieren mehrere wirksame und durchführbare Bestimmungen, welche die unter § 17 Abs. 1 genannte unwirksame Regelung ersetzen können, so muss die Bestimmung gewählt werden, welche den Schutz der Patientendaten im Sinne dieses Vertrages am besten gewährleistet.

§ 18 Rechtswahl, Gerichtsstand

  1. Es gilt deutsches Recht.
  2. Der Gerichtsstand entspricht dem Sitz des Auftraggebers.

Auftraggeber: Auftragnehmer:

Augsburg, den ______________ ______________, den ______________

__________________________ _________________________________

Prof. Dr. med. Klaus Markstaller [Name]

Vorstandsvorsitzender und [Position]

Ärztlicher Direktor

Augsburg, den ______________

__________________________

Michael Bungarten

Kaufmännischer Direktor

Anlage 1: Konkretisierung des Auftragsinhalts

Anlage 2: Liste der Unterauftragnehmerverhältnisse

Anlage 3: Technisch-organisatorischen Maßnahmen beim Auftragnehmer

Anlage 4: Kontaktpersonen

Anlage 1: Konkretisierung des Auftragsinhalts

Der Auftragnehmer erhält Zugriff auf folgende personenbezogene Daten (dadurch, dass der Auftraggeber ihm die Daten bereitstellt oder ihm einen Zugriff auf die Daten ermöglicht), bzw. der Auftraggeber erlaubt dem Auftragnehmer, folgende personenbezogene Daten zu erheben:

  1. Gegenstand und Zweck der Verarbeitung

[ ] Prüfung/Wartung vor Ort, bei denen eine Zugriffsmöglichkeit auf personenbezogene Daten nicht ausgeschlossen werden kann

[ ] Diagnose per Fernzugriff für folgende Hardwareprodukt(e), bei denen eine Zugriffsmöglichkeit auf personenbezogene Daten nicht ausgeschlossen werden kann

[ ] Software-Prüfung/Wartung per Fernzugriff für folgend(e) Softwareprodukt(e), bei denen eine Zugriffsmöglichkeit auf personenbezogene Daten nicht ausgeschlossen werden kann

[ ] Gegenstand des Auftrags zum Datenumgang ist die Durchführung folgender Leistungen durch den Auftragnehmer:

  1. Art der Verarbeitung

[ ] Siehe Leistungsvereinbarung (Anlage 2.2 Leistungsbeschreibung SaaS und 2.4 Umzug Bestand on Premise)

[ ] Folgende Verarbeitungen gemäß Art. 4 Nr. 2 DS-GVO erfolgen:

[ ] Der Zugriff auf die Daten bzw. die Datenübermittlung erfolgt wie folgt:

[ ] Übermittlung durch den Auftraggeber über:

[ ] Bereitstellung durch den Auftraggeber über: VPN-Tunnel

  1. Art der personenbezogenen Daten

[ ] Personenstammdaten (z. B Name, Geburtsdatum)

[ ] Kontaktdaten/Kommunikationsdaten (z. B. IP-Adressen, Telefon, E-Mail)

[ ] Vertragsstammdaten (Vertragsbeziehung, Produkt- bzw. Vertragsinteresse

[ ] Vertragsabrechnungs- und Zahlungsdaten

[ ] Auskunftsangaben (von Dritten, z. B. Auskunfteien, oder aus öffentlichen Verzeichnissen)

[ ] Planungs- und Steuerungsdaten

[ ] Besondere Kategorien von Daten, insbesondere

[ ] rassische oder ethnische Herkunft

[ ] religiöse Überzeugung

[ ] weltanschauliche (philosophische) Überzeugung

[ ] politische Überzeugungen/Meinungen

[ ] Gesundheitsdaten

[ ] Biometrische Daten zur (eindeutigen) Identifizierung einer Person

[ ] Gewerkschaftszugehörigkeit

[ ] Sexualleben oder der sexuellen Orientierung

  1. Kategorien betroffener Personen

[ ] Patienten

[ ] Mitarbeitende

[ ] Bewerber

[ ] Ehrenamtliche

[ ] Geschäftspartner

[ ] Angehörige

[ ] gesetzliche Vertreter / gesetzliche Betreuer / Bevollmächtigte

[ ] Veranstaltungsteilnehmer

[ ] Kinder / Jugendliche

[ ] sonstige:

Anlage 2: Unterauftragsverhältnisse beim Auftragnehmer

Stand**:** Datum

Name und Anschrift des UnterauftragnehmersBeschreibung der TeilleistungenOrt der LeistungserbringungGeeignete Garantien bei Datenübermittlungen in ein Drittland

.

Anlage 3 - Technische und organisatorische Maßnahmen

(Alternativ ist ein Datenschutzkonzept des Dienstleisters beizufügen, woraus die getroffenen technischen und organisatorischen Maßnahmen ersichtlich sind)

Stand: Datum

Der Auftragsnehmer hat in seinem Verantwortungsbereich die innerbetriebliche Organisation so zu gestalten, dass sie den Anforderungen des Datenschutzes im Auftragsverhältnis gerecht wird. Es sind technische und organisatorische Maßnahmen zur angemessenen Sicherung der Daten des Auftraggebers vor Missbrauch und Verlust zu treffen, die den Anforderungen der datenschutzrechtlichen Bestimmungen entsprechen.

  1. Vertraulichkeit gem. Art. 32 Abs. 1 lit. b DSGVO
    1. Zutrittskontrolle

Kein unbefugter Zutritt zu Datenverarbeitungsanlagen, z.B.: Magnet- oder Chipkarten, Schlüssel, elektrische Türöffner, Werkschutz bzw. Pförtner, Alarmanlagen, Videoanlagen;

Beim Auftragnehmer getroffene Maßnahmen:

    1. Zugangskontrolle

Keine unbefugte Systembenutzung, z.B.: (sichere) Kennwörter, automatische Sperrmechanismen, Zwei-Faktor-Authentifizierung, Verschlüsselung von Datenträgern;

Beim Auftragnehmer getroffene Maßnahmen:

    1. Zugriffskontrolle

Kein unbefugtes Lesen, Kopieren, Verändern oder Entfernen innerhalb des Systems, z.B.: Berechtigungskonzepte und bedarfsgerechte Zugriffsrechte, Protokollierung von Zugriffen;

Beim Auftragnehmer getroffene Maßnahmen:

    1. Trennungskontrolle

Getrennte Verarbeitung von Daten, die zu unterschiedlichen Zwecken erhoben wurden, z.B. Mandantenfähigkeit, Sandboxing;

Beim Auftragnehmer getroffene Maßnahmen:

    1. Pseudonymisierung (Art. 32 Abs. 1 lit. a DSGVO; Art. 25 Abs. 1 DSGVO)

Die Verarbeitung personenbezogener Daten in einer Weise, dass die Daten ohne Hinzuziehung zusätzlicher Informationen nicht mehr einer spezifischen betroffenen Person zugeordnet werden können, sofern diese zusätzlichen Informationen gesondert aufbewahrt werden und entsprechende technischen und organisatorischen Maßnahmen unterliegen.

Beim Auftragnehmer getroffene Maßnahmen:

  1. Integrität (Art. 32 Abs. 1 lit. b DSGVO)

2.1 Weitergabekontrolle

Kein unbefugtes Lesen, Kopieren, Verändern oder Entfernen bei elektronischer Übertragung oder Transport, z.B.: Verschlüsselung, Virtual Private Networks (VPN), elektronische Signatur;

Beim Auftragnehmer getroffene Maßnahmen:

2.2 Eingabekontrolle

Feststellung, ob und von wem personenbezogene Daten in Datenverarbeitungssysteme eingegeben, verändert oder entfernt worden sind, z.B.: Protokollierung, Dokumentenmanagement;

Beim Auftragnehmer getroffene Maßnahmen:

  1. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b DSGVO)

a) Verfügbarkeitskontrolle

Schutz gegen zufällige oder mutwillige Zerstörung bzw. Verlust, z.B.: Backup-Strategie (online/offline; on-site/off-site), unterbrechungsfreie Stromversorgung (USV), Virenschutz, Firewall, Meldewege und Notfallpläne;

Beim Auftragnehmer getroffene Maßnahmen:

b) Rasche Wiederherstellbarkeit (Art. 32 Abs. 1 lit. c DS-GVO);

Beim Auftragnehmer getroffene Maßnahmen:

4. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung (Art. 32 Abs. 1 lit. d DSGVO; Art. 25 Abs. 1 DSGVO)

Beim Auftragnehmer getroffene Maßnahmen:

a) Datenschutz-Management

b) Incident-Response-Management

c) Datenschutzfreundliche Voreinstellungen (Art. 25 Abs. 2 DS-GVO)

d) Auftragskontrolle

Keine Auftragsverarbeitung im Sinne von Art. 28 DS-GVO ohne entsprechende Weisung des Auftraggebers, z.B.: Eindeutige Vertragsgestaltung, formalisiertes Auftragsmanagement, strenge Auswahl des Dienstleisters, Vorabüberzeugungspflicht, Nachkontrollen.

Anlage 4: Kontaktpersonen

Stand: Datum

  1. Kontaktpersonen beim Auftraggeber

a) Weisungsberechtigte Personen des Auftraggebers sind:

Name, Vorname, FunktionKontaktdaten

b) Ansprechpartner für Datenschutzfragen

Beim Universitätsklinikum Augsburg ist ein Beauftragter für den Datenschutz erstellt. Dessen Namen und Kontaktdaten können unter https://www.uk-augsburg.de/einrichtungen/bereiche-und-stabsstellen/datenschutzbeauftragte abgerufen werden.

  1. Kontaktpersonen beim Auftragnehmer

a) Ansprechpartner (weisungsempfangende Personen) des Auftragnehmers sind:

Name, Vorname, FunktionKontaktdaten

b) Ansprechpartner für Datenschutzfragen:

[ ] Es besteht eine gesetzliche Pflicht zur Benennung eines Datenschutzbeauftragen. Als Datenschutzbeauftragter ist beim Auftragnehmer derzeit benannt.

Name, VornameKontaktdaten

[ ] Es besteht keine gesetzliche Pflicht zur Benennung eines Datenschutzbeauftragten. Ansprechpartner für Datenschutzfragen beim Auftragnehmer ist:

Name, VornameKontaktdaten
Alle Unterlagen dieser Ausschreibung