IT_019-2026_Anlage_4_AVV_TOM.docx

Digitale Noten- und Zeugnisverwaltungssoftware für öffentliche Schulen

Extrahierter Dokumenttext · Stand: 22.09.2026, 16:27 (Europe/Berlin)

Herkunft: www.vergabemarktplatz-mv.de

Tabellen, Layout und Zeichen können bei der Extraktion abweichen. Maßgeblich ist die Originaldatei.

Originaldatei öffnen

Anlage 4: Vertrag zur Auftragsverarbeitung (AVV)

Land Mecklenburg-Vorpommern, vertreten durch das Ministerium für Bildung und Kindertagesförderung Mecklenburg-Vorpommern

Werderstr. 124, 19055 Schwerin

Im weiteren Auftraggeber (Verantwortlicher) genannt

und

Auftragnehmer

Anschrift Auftragnehmer

Im weiteren Auftragnehmer (Auftragsverarbeiter) genannt

Zur Erfüllung der Anforderungen gemäß Artikel 28 Datenschutzgrundverordnung (DSGVO) i.Z.m. der EVB-IT Rahmenvereinbarung IT 019-2026 (im Folgenden: „Hauptvertrag“) schließen die Parteien diesen Vertrag inklusive seiner nachfolgenden verbindlichen Anlagen. Dieser Vertrag findet Anwendung auf alle Verarbeitungstätigkeiten, welche mit dem Hauptvertrag in Zusammenhang stehen und bei denen Beschäftigte des Auftragnehmers oder durch diese Beauftragte personenbezogene Daten des Auftraggebers verarbeiten. Mit den hier bezeichneten „Anlagen“ sind die Anlagen dieser Anlage 4 (AVV) gemeint

Anlage 1 Beschreibung der Verarbeitung

Anlage 2 Ansprechpersonen und Weisungen des Auftraggebers

Anlage 3 Technische u. organisatorische Maßnahmen gemäß Art. 32 DSGVO

Anlage 4 Unterauftragnehmer

  1. Begriffsbestimmungen, Vorrangklausel
    1. Es gelten die Begriffsbestimmungen der DSGVO.
    2. Bei etwaigen Widersprüchen zwischen diesem Vertrag und etwaigen anderen Anlagen des Hauptvertrages gilt die im Hauptvertrag vorgesehene Rangordnung.
  2. Rechte und Pflichten des Auftraggebers

Der Auftraggeber ist insbesondere für die Rechtmäßigkeit der Verarbeitung gemäß Artikel 6 Abs. 1 DSGVO oder anderweitiger einschlägiger Rechtsgrundlagen sowie die Wahrung der Rechte der betroffenen Personen nach den Artikeln 7, 12 bis 22 DSGVO verantwortlich.

  1. Weisungsgebundene Verarbeitung und Hinweispflicht
    1. Für Weisungen des Auftraggebers gegenüber dem Auftragnehmer (Artikel 29 i.V.m. Artikel 28 Absatz 3 Buchstabe a DSGVO) sind die in Anlage 2 aufgeführten Ansprechpersonen zuständig. Der Auftragnehmer verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Auftraggebers und gemäß diesem Vertrag, sofern er nicht durch das Recht der Union oder der Mitgliedstaaten, dem der Auftragnehmer unterliegt, hierzu verpflichtet ist; in einem solchen Fall teilt der Auftragnehmer dem Auftraggeber diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet. Im Rahmen einer Weisung kann für den Auftragnehmer ein Ermessensspielraum bestehen bleiben, mit welchen geeigneten technischen und organisatorischen Maßnahmen die Weisung umgesetzt wird. Darüber hinaus erfolgt die Verarbeitung durch den Auftragnehmer gemäß etwaiger in Anlage 2 festgelegter Weisungen.
    2. Weisungen werden vom Auftraggeber grundsätzlich in Textform (z. B. per E-Mail) erteilt. Soweit eine Weisung ausnahmsweise mündlich erfolgt, wird diese vom Auftraggeber entsprechend in Textform (z. B. per E-Mail) bestätigt. Der Auftragnehmer stellt sicher, dass alle Weisungen des Auftraggebers seinen insoweit zuständigen Beschäftigten zugehen (z. B. durch zentrale Ablage aller Weisungen).
    3. Der Auftragnehmer wird den Auftraggeber unverzüglich darauf hinweisen, wenn die Befolgung einer vom Auftraggeber erteilten Weisung nach seiner Ansicht gegen die DSGVO oder eine andere Vorschrift über den Datenschutz verstößt (Hinweispflicht). In diesem Fall kann er die Umsetzung der Weisung so lange aussetzen, bis der Auftraggeber mitteilt, ob er an der Weisung festhält, diese anpasst oder aufhebt.
  2. Vertraulichkeits- /Verschwiegenheitspflicht

Der Auftragnehmer wird zur Durchführung des Vertrages nur Personen beschäftigen, die er zur Vertraulichkeit verpflichtet hat oder die einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Insoweit stellt der Auftragnehmer sicher, dass diese Personen nur im Rahmen der Erforderlichkeit auf personenbezogene Daten der beauftragten Verarbeitungstätigkeit zugreifen („Need to know“). Soweit der Auftraggeber gesetzlichen Geheimhaltungspflichten unterliegt, verpflichtet der Auftragnehmer die zur Durchführung des Auftrags Beschäftigten sowie etwaige Unterauftragnehmer zur Geheimhaltung unter Berücksichtigung einschlägigen Rechts, insbesondere entsprechendem berufsständischem Recht.

  1. Technische und organisatorische Maßnahmen gemäß Artikel 32 DSGVO
    1. Der Auftragnehmer ergreift alle erforderlichen technischen und organisatorischen Maßnahmen gemäß Artikel 32 DSGVO, die mindestens die in Anlage 3 spezifizierten Maßnahmen umfassen.
    2. Technische und organisatorische Maßnahmen unterliegen dem technischen Fortschritt und der Weiterentwicklung. Während der Dauer dieses Auftrags sind diese durch den Auftragnehmer fortlaufend an die Anforderungen dieses Auftrags anzupassen und den technischen Fortschritt entsprechend weiterzuentwickeln. Die Angemessenheit der Maßnahmen sind regelmäßig durch den Auftragnehmer zu überprüfen. Das Sicherheitsniveau der in Anlage 3 festgelegten technischen und organisatorischen Maßnahmen darf nicht ohne schriftlich erteilte Zustimmung des Auftraggebers unterschritten werden. Die schriftliche Zustimmung kann auch in einem elektronischen Format erfolgen.
    3. Der Auftragnehmer verpflichtet sich, Änderungen der technischen und organisatorischen Maßnahmen, die einen wesentlichen Einfluss auf das gewährleistete Sicherheitsniveau haben, als Ergänzung der Anlage 3 schriftlich zu dokumentieren, was auch in einem elektronischen Format erfolgen kann, und dem Auftraggeber auf gleiche Weise zur Kenntnis zu geben.
  2. Einsatz von Unterauftragnehmern
    1. Der Auftragnehmer darf Unterauftragnehmer in Anspruch nehmen, soweit diese hinreichende Garantien im Hinblick auf Fachwissen, Zuverlässigkeit und Ressourcen bieten. Etwaige zum Zeitpunkt des Vertragsschlusses mit Genehmigung des Auftraggebers in Anspruch genommene Unterauftragnehmer sind in Anlage 4 zu diesem Vertrag aufgeführt.

Der Auftragnehmer hat den Auftraggeber schriftlich, was auch in einem elektronischen Format erfolgen kann, über jede beabsichtigte Änderung in Bezug auf die Hinzuziehung oder die Ersetzung von Unterauftragnehmern zu informieren und stellt die erforderliche Information zur Wahrnehmung des Einspruchsrechts im Rahmen oben genannter, aktualisierter Anlage 4 zur Verfügung. Gegen derartige Änderungen kann der Auftraggeber innerhalb einer Frist von 4 Wochen Einspruch erheben. Während der Laufzeit dieser Frist darf der Unterauftragnehmer nicht hinzugezogen werden. Soweit der Auftraggeber Einspruch gegen die Hinzuziehung oder Ersetzung eines Unterauftragnehmers erhebt, werden sich der Auftraggeber und der Auftragnehmer innerhalb einer Frist von 4 Wochen untereinander abstimmen, inwieweit die Einbeziehung des Unterauftragnehmers nach Vorgaben des Auftraggebers eingeschränkt oder ausgeschlossen werden kann oder der Vertrag – unter Berücksichtigung der einschlägigen Kündigungsfristen – zu beendigen ist.

    1. Nimmt der Auftragnehmer die Dienste eines Unterauftragnehmers in Anspruch, um bestimmte Verarbeitungstätigkeiten im Namen des Auftraggebers auszuführen, so werden diesem Unterauftragnehmer im Wege eines Vertrags, der schriftlich abzufassen ist, was auch in einem elektronischen Format erfolgen kann, oder eines anderen Rechtsinstruments nach dem Unionsrecht oder dem Recht des betreffenden Mitgliedstaats im Wesentlichen dieselben Datenschutzpflichten auferlegt, die in diesem Vertrag festgelegt sind, wobei insbesondere hinreichende Garantien dafür geboten werden müssen, dass die geeigneten technischen und organisatorischen Maßnahmen so durchgeführt werden, dass die Verarbeitung entsprechend den Anforderungen der DSGVO erfolgt. Sofern ein Unterauftragnehmer seine hieraus resultierenden Pflichten verletzt, informiert der Auftragnehmer den Auftraggeber entsprechend. Der Auftragnehmer stellt sicher, dass jeder Unterauftragnehmer die Verpflichtungen des Auftragnehmers aus diesem Vertrag sowie der DSGVO erfüllt. Kommt der Unterauftragnehmer seinen Datenschutzpflichten nicht nach, so haftet der Auftragnehmer gegenüber dem Auftraggeber für die Einhaltung der Pflichten jenes Unterauftragnehmers.
  1. Drittlandübermittlung

Eine Übermittlung personenbezogener Daten an ein Drittland oder eine internationale Organisation ist nicht vorgesehen und nicht zulässig.

  1. Mitwirkungs-/ Unterstützungspflichten
    1. Der Auftragnehmer unterstützt den Auftraggeber angesichts der Art der Verarbeitung mit geeigneten technischen organisatorischen Maßnahmen dabei, seine Pflicht zur Beantwortung von Anträgen auf Wahrnehmung der in Kapitel III der DSGVO genannten Rechte der betroffenen Person nachzukommen und berücksichtigt insoweit die Weisungen des Auftraggebers. Der Auftragnehmer informiert den Auftraggeber, wenn er der Meinung ist, dass eine Weisung gegen die DSGVO oder gegen andere Datenschutzbestimmungen der Union oder der Mitgliedstaaten verstößt. Der Auftragnehmer hat das Recht solch eine Weisung solange nicht auszuführen, bis diese nochmals vom Auftraggeber bestätigt wurde.
    2. Soweit sich betroffene Personen zur Wahrnehmung ihrer Rechte an den Auftragnehmer wenden, informiert dieser den Auftraggeber unverzüglich. Insoweit sind die in Anlage 2 aufgeführten Ansprechpartner zuständig. Der Auftragnehmer antwortet auf eine Betroffenenanfrage erst nach Autorisierung des Auftraggebers.
    3. Der Auftragnehmer hat einen Datenschutzbeauftragen benannt, dessen Kontaktdaten ebenso in Anlage 2 aufgeführt werden.
  2. Unterstützung zur Pflichterfüllung des Auftraggebers
    1. Der Auftragnehmer unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der in den Artikeln 35 und 36 DSGVO genannten Pflichten.
    2. Wenn dem Auftragnehmer eine Verletzung des Schutzes personenbezogener Daten bekannt wird, meldet er diese dem Auftraggeber unverzüglich in Textform unter Berücksichtigung der Anforderungen gemäß der Artikel 33 und 34 DSGVO. Insoweit sind die in Anlage 2 aufgeführten Ansprechpersonen zuständig.
  3. Löschung und Rückgabe personenbezogener Daten
    1. Soweit gesetzliche oder anderweitige Aufbewahrungspflichten nicht entgegenstehen, wird der Auftragnehmer – vorbehaltlich anderweitiger Weisungen des Auftraggebers nach Ziffer 3 – bei Beendigung des Auftrags die verwendeten personenbezogenen Daten in Absprache mit dem Auftraggeber datenschutzkonform löschen oder an den Auftraggeber herausgeben.
    2. Der Auftragnehmer bestätigt gegenüber dem Auftraggeber jede insoweit erfolgte Löschung in Textform. Stehen gesetzliche oder anderweitige Aufbewahrungspflichten einer Löschung oder Herausgabe entgegen, informiert der Auftragnehmer den Auftraggeber entsprechend in Textform.
    3. Bis zur Löschung oder Herausgabe der Daten gewährleistet der Auftragnehmer weiterhin die Einhaltung dieses Vertrages.
  4. Pflichtennachweis und Unterstützung bei Überprüfung
    1. Die Parteien müssen in der Lage sein, die Einhaltung dieses Vertrages nachzuweisen.
    2. Der Auftragnehmer stellt dem Auftraggeber alle erforderlichen Informationen und Dokumente zum Nachweis der Einhaltung der in Artikel 28 DSGVO und in diesem Vertrag niedergelegten Pflichten auf Anforderung zur Verfügung, einschließlich etwaiger Verträge mit Unterauftragnehmern. Soweit es zum Schutz von Geschäftsgeheimnissen oder anderen vertraulichen Informationen, einschließlich personenbezogener Daten notwendig ist, kann der Auftragnehmer den Wortlaut etwaiger Verträge vor der Weitergabe einer Kopie unkenntlich machen.
    3. Der Auftragnehmer ermöglicht Überprüfungen, einschließlich Inspektionen mit angemessener Vorankündigung, die vom Auftraggeber oder einem anderen von diesem beauftragten Prüfer durchgeführt werden und trägt zu ihrer Durchführung bei.
    4. Der Auftragnehmer wird auftragsbezogene Anfragen des Auftraggebers umgehend und in angemessener Weise beantworten.
    5. Die Parteien stellen der zuständigen Aufsichtsbehörde auf Anfrage die Informationen, auf die sich die Ziffern 11.1 - 11.3 beziehen, zur Verfügung, wobei dies auch die Ergebnisse etwaiger Audits umfasst.
  5. Sonstige Regelungen
    1. Die Vertragsparteien vereinbaren, dass die Verarbeitung von personenbezogenen Daten durch den Auftragnehmer Remote von Standorten des Auftragnehmers und im Rahmen der ortsunabhängigen Arbeit der Beschäftigten des Auftragnehmers aus deren Privatwohnung heraus gestattet ist. Die in Anlage 3 aufgeführten technischen und organisatorischen Maßnahmen sind sicherzustellen.
    2. Der Auftragnehmer informiert den Auftraggeber unverzüglich, wenn er nicht in der Lage ist, die Pflichten aus diesem Vertrag einzuhalten. Soweit der Auftragnehmer Pflichten aus diesem Vertrag nicht erfüllt, kann der Auftraggeber den Auftragnehmer anweisen, die Verarbeitung auszusetzen, bis die vertragsgemäße Pflichterfüllung seitens des Auftragnehmers gewährleistet ist. Soweit der Auftragnehmer seine vertragsgemäße Pflichterfüllung oder die Einhaltung der DSGVO nicht innerhalb einer angemessenen Frist (spätestens innerhalb eines Monats) gewährleistet, kann der Auftraggeber den Vertrag außerordentlich kündigen. Das Recht zur außerordentlichen Kündigung des Auftraggebers besteht darüber hinaus bei einem schwerwiegenden Pflichtverstoß des Auftragnehmers gegen diesen Vertrag oder Pflichten nach der DSGVO. Gleiches gilt, wenn der Auftragnehmer einer für ihn verbindlichen Entscheidung eines Gerichts oder der zuständigen Aufsichtsbehörde nicht nachkommt.
    3. Sollten einzelne Teile dieses Vertrages unwirksam sein, so berührt dies die Wirksamkeit des Vertrags im Übrigen nicht.
    4. Jede Veränderung dieses Vertrages einschließlich seiner Kündigung und dieser Klausel bedarf der Schriftform, was auch in einem elektronischen Format erfolgen kann.
Klicken Sie hier, um Text einzugeben.
Ort, DatumOrt, Datum
Klicken Sie hier, um Text einzugeben.
AuftraggeberAuftragnehmer

Anlage 1: Beschreibung der Verarbeitung

Gegenstand und Zweck der Verarbeitung

Die Leistung ergibt sich aus dem geschlossenen Hauptvertrag zwischen den Bildungsministerium M-V und dem Auftragnehmer.

Verarbeitungszweck

Die Verarbeitung erfolgt zu Zwecken der Erfassung und Verwaltung von Einzelnoten sowie der Bildung von Gesamtnoten, der Erstellung von Zeugnissen, der Bereitstellung von Notenlisten und -übersichten für Lehrkräfte, der Einsichtnahme durch Erziehungsberechtigte und, nach Maßgabe der schulischen Altersregelung, durch die Schüler selbst, der revisionssicheren Protokollierung von Zugriffen und Änderungen sowie der Archivierung gemäß den Aufbewahrungsfristen nach § 5 SchulDSVO M-V.

Der Auftragnehmer verarbeitet dabei personenbezogene Daten für den Auftraggeber im Sinne von Art. 4 Nr. 2 und Art. 28 DSGVO auf Grundlage dieses Vertrages.

Dauer der Verarbeitung

Der Auftragsverarbeitungsvertrag beginnt mit dem Abschluss des Hauptvertrages und endet mit dessen Beendigung. Bestehen auf dessen Grundlage geschlossene Einzelverträge über diesen Zeitpunkt hinaus fort, endet der Auftragsverarbeitungsvertrag erst mit Beendigung des letzten dieser Einzelverträge.

Der Auftraggeber kann den Vertrag jederzeit ohne Einhaltung einer Frist kündigen, wenn ein schwerwiegender Verstoß des Auftragnehmers gegen die anzuwendenden Datenschutzvorschriften oder gegen Pflichten aus diesem Vertrag vorliegt, der Auftragnehmer eine Weisung (mit Ausnahme von 8.1 dieses Vertrages) des Auftraggebers nicht ausführen kann oder will oder der Auftragnehmer den Zutritt des Auftraggebers oder der zuständigen Aufsichtsbehörde vertragswidrig verweigert.

Art der Verarbeitung

Die Daten werden auf folgenden Arten verarbeitet:

Erfassen, Organisation, Ordnen, Speichern, Anpassung oder Veränderung, Verwendung, Verbreitung oder eine andere Form der Bereitstellung, Einschränkung, Löschung oder Vernichtung.

Kategorien personenbezogener Daten

Kategorien personenbezogener Daten der Nutzenden des Auftraggebers und Dritten, die Gegenstand der Verarbeitung sind:

KategorieMerkmale (Beispiele)
Identifikations- und AuthentifizierungsdatenPersonen-/Nutzerkennzeichen, Name, Vorname, Rolle/Berechtigung
Stammdaten Schülerinnen und SchülerName, Vorname, Geburtsdatum
Schulorganisatorische ZuordnungsdatenKlassen-, Gruppen-, Kurs-, Fach-, Unterrichtseinheitenzuordnungen; Bildungsgang/Fachrichtung, Anspruchsebene, Unterrichtsart
Praktikums- und AusbildungsdatenPraktikums-/Ausbildungsbetrieb, Anzahl Praktikumstage, Zeiträume
FehlzeitendatenFehltage, Fehlzeiten
Notenschutz-/Nachteilsausgleichsvermerke (Daten nach Art. 9 DSGVO)Vermerke zu Notenschutz oder Nachteilsausgleich einzelner Schülerinnen und Schüler
Familien-/SorgerechtsdatenZuordnung Personensorgeberechtigte(r) zu Schülerin/Schüler
Stammdaten LehrkräfteName, Vorname, Kürzel, Fächer-, Klassen-, Klassenlehrer-, Gruppen-, Kurszuordnungen
Stammdaten PersonensorgeberechtigteName, Vorname, Schülerzuordnung
Dienststellenbezogene PersonendatenZuordnung Schulleitung zu Lehrkraft
Leistungs- und BewertungsdatenEinzelnoten, Klausurnoten, Durchschnitte, Prädikate, Jahres-/Vor-/End-/Abschlussnoten, Prüfungsnoten (mündlich/schriftlich)
Zeugnis-, Abgangs- und AbschlussdatenVersetzungsvermerk, Datumsangaben, erreichte Abschlüsse/Abgänge
Statistische AuswertungsdatenLeistungsbewertungen und Zeugnisdaten für Berichtszwecke, teils anonymisiert

Kategorien betroffener Personen

  • Mitarbeitende und Bedienstete des Auftraggebers
  • Schülerinnen und Schüler
  • Personensorgeberechtigte

Anlage 2: Ansprechpersonen und Weisungen des Auftraggebers

Hinweis: Kontaktinformationen der jeweiligen Ansprechpersonen einschließlich Stellvertreter sollten ergänzt werden. Empfehlung: personenunabhängige, funktionsbezogene Kontaktkanäle einrichten.

Rolle/Funktion des Ansprechpartners beim AuftraggeberRolle/Funktion des Ansprechpartners Auftragnehmer
WeisungenBitte ausfüllen!
BetroffenenanfragenBitte ausfüllen!
Datenschutzverletzungen beim AuftragnehmerBitte ausfüllen!

Hinweis: Die jeweils zuständigen Ansprechpersonen der nutzenden Stellen werden dem Auftragnehmer vor Aufnahme der jeweiligen Verarbeitung in geeigneter Weise benannt. Weisungen erfolgen ausschließlich durch die nach den datenschutzrechtlichen und sonstigen rechtlichen Vorgaben jeweils weisungsberechtigte Stelle.

Anlage 3: Technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO

(Die Anlage 3 ist durch den Auftragnehmer ausfüllen. Bei den getroffenen TOM sind alle sich aus dem zugrundeliegenden Hauptvertrag und seinen Anlagen ergebenden Anforderungen an technische und organisatorische Maßnahmen als Mindestanforderungen zu berücksichtigen.)

Unter Berücksichtigung des

  • Stands der Technik,
  • der Implementierungskosten,
  • der Art, des Umfangs, der Umstände,
  • der Zwecke der Verarbeitung,
  • der Sensibilität der verarbeiteten personenbezogenen Daten, insbesondere im Hinblick auf besondere Kategorien personenbezogener Daten (s. Artikel 9 Abs. 1 DSGVO) und der besonderen Schutzwürdigkeit der Betroffenen Personen nach EWG 38 DSGVO, sowie
  • der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere des Risikos für die Rechte und Freiheiten natürlicher Personen

trifft der Auftragnehmer geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten.

Bei der Beurteilung des angemessenen Schutzniveaus sind insbesondere die Risiken zu berücksichtigen, die mit der Verarbeitung verbunden sind, insbesondere durch - ob unbeabsichtigt oder unrechtmäßig - Vernichtung, Verlust, Veränderung oder unbefugte Offenlegung von bzw. unbefugten Zugang zu personenbezogenen Daten, die übermittelt, gespeichert oder auf andere Weise verarbeitet wurden.

Der Auftragnehmer ergreift folgende Maßnahmen:

  1. Maßnahmen zur Sicherstellung von Vertraulichkeit

Es ist zu gewährleisten, dass personenbezogene Daten ausschließlich von Befugten verarbeitet werden.

  1. Zutrittskontrolle

Unbefugten ist der Zutritt zu Datenverarbeitungsanlagen, mit denen personenbezogene Daten verarbeitet oder genutzt werden, zu verwehren.

[ ] Zutrittskontrollsystem (Chipkarten/Transpondersystem) inkl. Systemüberwachung

[ ] Türsicherungen (elektrische Türöffner, Zahlenschloss, etc.)

[ ] Sicherheitstüren / -fenster

[ ] Gitter vor Fenstern/Türen

[ ] Zaunanlagen

[ ] Schlüsselverwaltung/Dokumentation der Schlüsselvergabe

[ ] Wachpersonal, Pförtner

[ ] Alarmanlage / Einbruchmeldeanlage

[ ] Videoüberwachung

[ ] Spezielle Schutzvorkehrungen des Serverraums

[ ] Spezielle Schutzvorkehrungen für die Aufbewahrung von Back-Ups und/oder sonstigen Datenträgern

[ ] Nicht-reversible Vernichtung von Datenträgern

[ ] Mitarbeiter- und Berechtigungsausweise

[ ] Sperrbereiche

[ ] Besuchermanagement (telefonische Nachfrage, Information des Besuchten vor Begleitung, Einlass von Besuchern)

[ ] Ggf. sonstige Maßnahmen: Klicken oder tippen Sie hier, um Text einzugeben.

  1. Zugangskontrolle

Es ist zu verhindern, dass Datenverarbeitungssysteme von Unbefugten genutzt werden können.

[ ] Persönlicher und individueller User-Log-In bei Anmeldung am System

[ ] Autorisierungsprozess für Zugangsberechtigungen

[ ] Begrenzung der befugten Benutzer

[ ] Single Sign-On

[ ] Zwei-Faktor-Authentifizierung

[ ] Biometrischer Scan (Fingerabdruck, Iris, Gesicht)

[ ] BIOS-Passwörter

[ ] Kennwortverfahren (Angabe von Kennwortparametern hinsichtlich Komplexität und Aktualisierungsintervall)

[ ] Automatisierte Sperrung des Zugangs für bestimmten Zeitraum bei wiederholter Falscheingabe von Zugangsdaten

[ ] Elektronische Dokumentation von Passwörtern und Schutz dieser Dokumentation vor unbefugtem Zugriff

[ ] Personalisierte Chipkarten, Token

[ ] Protokollierung des Zugangs

[ ] Zusätzlicher System-Log-In für bestimmte Anwendungen

[ ] Automatische Sperrung der Clients nach gewissem Zeitablauf ohne Useraktivität (auch passwortgeschützter Bildschirmschoner oder automatische Pausenschaltung)

[ ] Firewall

[ ] Systemspezifischer Schutz vor Angriffen / Intrusion Detection / Intrusion Prevention

[ ] Ggf. sonstige Maßnahmen: Klicken oder tippen Sie hier, um Text einzugeben.

  1. Zugriffskontrolle

Es ist zu gewährleisten, dass die zur Benutzung eines Datenverarbeitungssystems Berechtigten ausschließlich auf die ihrer Zugriffsberechtigung unterliegenden Daten zugreifen können, und dass personenbezogene Daten bei der Verarbeitung, Nutzung und nach der Speicherung nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können.

[ ] Verwaltung und Dokumentation von differenzierten Berechtigungen

[ ] Auswertungen/Protokollierungen von Datenverarbeitungen

[ ] Autorisierungsprozess für Berechtigungen

[ ] Genehmigungsroutinen

[ ] Profile/Rollen

[ ] Regelmäßige Kontrollen der Berechtigung von Zugriffsrechten gemäß „Need to know"

[ ] Verschlüsselung von CD/DVD- ROM, externen Festplatten und/oder Laptops

(etwa per Betriebssystem)

[ ] Maßnahmen zur Verhinderung unbefugten Überspielens von Daten auf extern verwendbare Datenträger (z. B. Kopierschutz, Sperrung von USB-Ports, „Data Loss Prevention (DLP)-System")

[ ] „Mobile Device Management-System“

[ ] Vier-Augen-Prinzip

[ ] Funktionstrennung „Segregation of Duties“

[ ] Fachkundige Akten- und Datenträgervernichtung gemäß DIN 66399, 32757

[ ] Nicht-reversible Löschung von Datenträgern

[ ] Protokollierung/Dokumentation von Löschungen

[ ] Sichtschutzfolien für mobile Datenverarbeitungssysteme

[ ] Datenschutztresor vorhanden

[ ] Weitere Maßnahmen

Der Großteil der Daten wird digitalisiert und verschlüsselt gespeichert, physikalisch vorliegende Daten befinden sich in einem separaten, einbruchsgehemmten und alarmgesicherten Raum.

[ ] Ggf. sonstige Maßnahmen: Klicken oder tippen Sie hier, um Text einzugeben.

  1. Trennungskontrolle

Es ist zu gewährleisten, dass zu unterschiedlichen Zwecken erhobene Daten getrennt verarbeitet werden können.

[ ] Speicherung der Datensätze in physikalisch getrennten Datenbanken

[ ] Getrennte Systeme

[ ] Zugriffsberechtigungen nach funktioneller Zuständigkeit

[ ] Getrennte Datenverarbeitung durch differenzierende Zugriffsregelungen

[ ] Mandantenfähigkeit von IT-Systemen

[ ] Verwendung von Testdaten

[ ] Trennung von Entwicklungs- und Produktionsumgebung

[ ] Ggf. sonstige Maßnahmen: Klicken oder tippen Sie hier, um Text einzugeben.

  1. Maßnahmen zur Verschlüsselung

Es ist zu gewährleisten, dass Zugang zum Klartext nur unter Verwendung eines (geheimen) Schlüssels möglich ist.

[ ] Verschlüsselung von mobilen Endgeräten wie Laptops, Tablets, Smartphones

[ ] Verschlüsselung von mobilen Speichermedien (CD/DVD- ROM, USB-Stick, externen Festplatten)

[ ] Verschlüsselung von Dateien im SAN (Storage Area Network)

[ ] Verschlüsselung von Systemen/ Fachverfahren

[ ] Verschlüsselte Aufbewahrung von Passwörtern

[ ] Verschlüsselung von E-Mail bzw.- E-Mail-Anhängen

[ ] Gesicherte Datenweitergabe (z. B. SSL, FTPS, TLS)

[ ] Gesichertes WLAN

[ ] Ggf. sonstige Maßnahmen: Klicken oder tippen Sie hier, um Text einzugeben.

  1. Pseudonymisierung

Personenbezogene Daten können in einer Weise verarbeitet werden, sodass sie ohne Hinzuziehung zusätzlicher Informationen nicht mehr einer spezifischen betroffenen Person zugeordnet werden können, sofern diese zusätzlichen Informationen gesondert aufbewahrt werden und technischen und organisatorischen Maßnahmen unterliegen, die eine unbefugte Identifizierung der Betroffenen gewährleisten. Die Pseudonymisierung ist eine technische und organisatorische Maßnahme und kann vom Auftragnehmer wie folgt umgesetzt werden:

[ ] getrennte Speicherung von Zusatzinformationen zur Identifikation

[ ] Verwendung von (Personal-, Kunden- oder Patienten-) Kennziffern statt Namen

[ ] Verschlüsselung von Zusatzinformationen zur Identifikation

[ ] Verwaltung und Dokumentation von differenzierten Berechtigungen auf die Zusatzinformationen zur Identifikation

[ ] Autorisierungsprozess oder Genehmigungsroutinen für Berechtigungen zur Verarbeitung von Zusatzinformationen zur Identifikation

[ ] Kopierschutz hinsichtlich Zusatzinformationen zur Identifikation

[ ] Vier-Augen-Prinzip für Identifikation

[ ] Ggf. sonstige Maßnahmen: Klicken oder tippen Sie hier, um Text einzugeben.

  1. Maßnahmen zur Sicherstellung von Integrität

Es ist zu gewährleisten, dass personenbezogene Daten korrekt und frei von Manipulationen verarbeitet werden.

[ ] Zugriffsrechte

[ ] Systemseitige Protokollierungen

[ ] Einsatz von revisionssicheren Systemen wie E-Akte oder kollaborativen Werkzeugen

[ ] Dokumenten Management System (DMS) mit Änderungshistorie

[ ] Sicherheits-/Protokollierungssoftware

[ ] Funktionelle Verantwortlichkeiten, organisatorisch festgelegte Zuständigkeiten

[ ] Mehraugenprinzip

[ ] Getunnelte Datenfernverbindungen (VPN = Virtuelles Privates Netzwerk)

[ ] „Data Loss Prevention (DLP)-System"

[ ] Elektronische Signatur

[ ] Protokollierung von Datenübertragung oder Datentransport

[ ] Protokollierung von lesenden Zugriffen

[ ] Protokollierung des Kopierens, Veränderns oder Entfernens von Daten

[ ] Ggf. sonstige Maßnahmen: Klicken oder tippen Sie hier, um Text einzugeben.

  1. Maßnahmen zur Sicherstellung und Wiederherstellung von Verfügbarkeit

Es ist zu gewährleisten, dass personenbezogene Daten gegen zufällige Zerstörung oder Verlust geschützt sind.

[ ] Sicherheitskonzept für Software- und IT-Anwendungen

[ ] Back-Up Verfahren

[ ] Aufbewahrungsprozess für Back-Ups (brandgeschützter Safe, getrennter Brandabschnitt etc.)

[ ] Gewährleistung der Datenspeicherung im gesicherten Netzwerk

[ ] Bedarfsgerechtes Einspielen von Sicherheits-Updates

[ ] Spiegeln von Festplatten / RAID System / Snapshot

[ ] Einrichtung einer unterbrechungsfreien Stromversorgung (USV)

[ ] Geeignete Archivierungsräumlichkeiten für Papierdokumente (Datenschutztresor)

[ ] Brand- und/oder Löschwasserschutz des Serverraums und der Räumlichkeiten

[ ] Brand- und/oder Löschwasserschutz der Archivierungsräumlichkeiten

[ ] Klimatisierter Serverraum

[ ] Virenschutz

[ ] Firewall

[ ] Notfallplan

[ ] Erfolgreiche Notfallübungen

[ ] Redundante, örtlich getrennte Datenaufbewahrung (Offsite Storage)

[ ] Einsatz von Monitoringsystemen

[ ] Ggf. sonstige Maßnahmen: Klicken oder tippen Sie hier, um Text einzugeben.

  1. Maßnahmen zur Sicherstellung der Belastbarkeit

Es ist zu gewährleisten, dass die Datenverarbeitungssysteme hinreichend robust und widerstandsfähig sind, um die wichtigsten zu erwartenden Störungsereignisse zu bewältigen, ohne dass ihre Funktionsfähigkeit beeinträchtigt wird.

[ ] Notfallplan für Maschinenausfall

[ ] Redundante Stromversorgung

[ ] Ausreichende Kapazität von IT-Systeme und Anlagen

[ ] Logistisch gesteuerter Prozess zur Verhinderung von Leistungsspitzen

[ ] Redundanten Systeme/Anlagen

[ ] Resilienz und Fehler-Management (regelmäßige Tests zur Datenwiederherstellung und Protokollierung der Ergebnisse)

[ ] Ggf. sonstige Maßnahmen: Klicken oder tippen Sie hier, um Text einzugeben.

  1. Wirksamkeitskontrolle

Es ist zu gewährleisten, dass Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit der technischen und organisatorischen Maßnahmen existieren.

[ ] Verfahren für regelmäßige Kontrollen/Audits

[ ] Konzept für regelmäßige Überprüfung, Bewertung und Evaluierung

[ ] Berichtswesen

[ ] Penetrationstests

[ ] Notfalltests

[ ] Sensibilisierung und Schulung der Mitarbeitenden

[ ] Ggf. sonstige Maßnahmen: Klicken oder tippen Sie hier, um Text einzugeben.

  1. Weisungskontrolle

Es ist zu gewährleisten, dass personenbezogene Daten nur entsprechend den Weisungen des Auftraggebers verarbeitet werden (auch bei einem Auftragnehmer)

[ ] Vertrag zur Auftragsdatenverarbeitung gem. Artikel 28 Abs. 3 DSGVO mit Regelungen zu den Rechten und Pflichten des Auftragnehmers und Auftraggebers

[ ] Dienstanweisung zur Festlegung von datenschutzrechtlichen Verantwortlichkeiten / Zuständigkeiten

[ ] Prozess zur Erteilung und/oder Befolgung von Weisungen

[ ] Bestimmung von Ansprechpartnern und/oder Auftraggeber Mitarbeitern

[ ] Kontrolle / Überprüfung weisungsgebundener Auftragsdurchführung

[ ] Schulungen / Einweisung aller zugriffsberechtigten Mitarbeiter beim Auftragnehmer

[ ] Unabhängige Auditierung der Weisungsgebundenheit

[ ] Verpflichtung der Mitarbeiter zur Vertraulichkeit

[ ] Vereinbarung von Konventionalstrafen für Verstöße gegen Weisungen

[ ] Benennung eines Datenschutzbeauftragten gemäß Artikel 37 ff. DSGVO

[ ] Datenschutzmanager/-koordinator

[ ] Führen eines Verzeichnisses von Verarbeitungstätigkeiten gemäß Artikel 30 Abs. 2 DSGVO

[ ] Dokumentations- und Eskalationsprozess für Verletzungen des Schutzes personenbezogener Daten

[ ] Leitlinie zur Informationssicherheit zur Gewährleistung von technisch- organisatorischen Maßnahmen zur Sicherheit der Verarbeitung

[ ] Ggf. sonstige Maßnahmen: Klicken oder tippen Sie hier, um Text einzugeben.

  1. Unterstützung des Auftraggebers

Der Auftragnehmer gewährleistet die erforderliche Unterstützung des Auftraggebers bei dessen Pflichten

  • zur Beantwortung von Anträgen auf Wahrnehmung der in Kapitel III der DSGVO genannten Rechte der betroffenen Person,
  • zur Meldung von Datenschutzverletzungen an die zuständige Aufsichtsbehörde und betroffene Personen,
  • zur Durchführung einer Datenschutz-Folgenabschätzung einschließlich einer etwaig erforderlichen Konsultation der zuständigen Aufsichtsbehörde und
  • bei dessen Pflicht zur Gewährleistung der gebotenen Datenqualität (sachlich richtig und aktuell).

[ ] Arbeitsanweisung zur Festlegung von datenschutzrechtlichen Verantwortlichkeiten / Zuständigkeiten

[ ] Leitlinie zur Informationssicherheit zur Gewährleistung von technisch- organisatorischer Maßnahmen zur Sicherheit der Verarbeitung

[ ] Prozess zur Weiterleitung von Betroffenenanfragen

[ ] Unterrichtung des Auftraggebers bei Kenntnis von unrichtigen oder veralteten personenbezogenen Daten

[ ] Ggf. sonstige Maßnahmen: Klicken oder tippen Sie hier, um Text einzugeben.

Anlage 4: Unterauftragnehmer

(Durch den Auftragnehmer auszufüllen)

Name und Anschrift der UnterauftragnehmerGegenstand, Art und Dauer der Unterbeauftragung
Klicken oder tippen Sie hier, um Text einzugeben.Klicken oder tippen Sie hier, um Text einzugeben.
Klicken oder tippen Sie hier, um Text einzugeben.Klicken oder tippen Sie hier, um Text einzugeben.
Klicken oder tippen Sie hier, um Text einzugeben.Klicken oder tippen Sie hier, um Text einzugeben.
Klicken oder tippen Sie hier, um Text einzugeben.Klicken oder tippen Sie hier, um Text einzugeben.
Klicken oder tippen Sie hier, um Text einzugeben.Klicken oder tippen Sie hier, um Text einzugeben.
Alle Unterlagen dieser Ausschreibung