[Seite 1]
Seite 1 | 11
Anhang D „Vereinbarung zur Auftragsverarbeitung“
Vereinbarung zur Auftragsverarbeitung
Als Anlage zur Rahmenvereinbarung vom
- nachfolgend „Leistungsvereinbarung“ -
zwischen dem Deutscher Weinfonds AdöR (DWF), vertreten durch den Vorstand
- nachfolgend „Verantwortlicher“ - und
Vertragspartner
-
nachfolgend „Auftragsverarbeiter“ -
-
beide nachfolgend gemeinsam „Vertragsparteien“ -
wird die folgende Vereinbarung zur Auftragsverarbeitung geschlossen:
Inhalt
Präambel
§ 1 Anwendungsbereich
§ 2 Konkretisierung des Auftragsinhalts
§ 3 Verantwortlichkeit und Weisungsbefugnis
§ 4 Beachtung zwingender gesetzlicher Pflichten durch den Auftragsverarbeiter
§ 5 Technisch-organisatorische Maßnahmen und deren Kontrolle
§ 6 Mitteilung bei Verstößen durch den Auftragsverarbeiter
§ 7 Löschung und Rückgabe von Daten
§ 8 Subunternehmen
§ 9 Datenschutzkontrolle
§ 10 Schlussbestimmungen
[Seite 2]
Seite 2 | 11
Präambel Die Vertragsparteien sind mit der Leistungsvereinbarung ein Auftragsverarbeitungsverhältnis eingegangen.
Um die sich hieraus ergebenden Rechte und Pflichten nach den Vorgaben der Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (EU-Datenschutz-Grundverordnung, EU-DS-GVO) sowie des Artikels 1 des Gesetzes zur Anpassung des Datenschutzrechts an die Verordnung (EU) 2016/679 und zur Umsetzung der Richtlinie (EU) 2016/680 (Datenschutz- anpassungs- und -Umsetzungsgesetz EU - DSAnpUG-EU) zu konkretisieren, schließen die Ver- tragsparteien die nachfolgende Vereinbarung.
[Seite 3]
Seite 3 | 11
§ 1 Anwendungsbereich Die Vereinbarung findet Anwendung auf die Erhebung, Verarbeitung und Löschung (im Fol- genden: Verarbeitung) aller personenbezogenen Daten, die Gegenstand der Leistungsverein- barung sind oder im Rahmen von deren Durchführung anfallen oder dem Auftragsverarbeiter bekannt werden. Nicht unter den Anwendungsbereich fallen personenbezogene Daten von Beschäftigten des Auftragsverarbeiters, soweit sie ausschließlich das Beschäftigungsverhältnis mit dem Auftragsverarbeiter betreffen.
§ 2 Konkretisierung des Auftragsinhalts (1) Gegenstand und Dauer der Auftragsverarbeitung sowie Umfang, Art und Zweck der vor- gesehenen Verarbeitung von personenbezogenen Daten bestimmen sich nach der Leistungs- vereinbarung.
(2) Folgende Arten oder Kategorien von Arten personenbezogener Daten sind Gegenstand der Verarbeitung durch den Auftragsverarbeiter: Personaldaten, Kommunikationsdaten, Vertrags- standdaten (Vertragsbeziehungen).
(3) Der Kreis der durch den Umgang mit ihren personenbezogenen Daten Betroffenen sind Mitarbeiter des Verantwortlichen, Kunden/Abgabenpflichtige des Verantwortlichen, An- sprechpartner bei Veranstaltern, Ansprechpartner bei Agenturen des Verantwortlichen, An- sprechpartner bei Gastronomien und Weinhandel.
§ 3 Verantwortlichkeit und Weisungsbefugnis (1) Die Vertragsparteien sind für die Einhaltung der datenschutzrechtlichen Bestimmungen verantwortlich. Der Verantwortliche kann jederzeit die Herausgabe, Berichtigung, Anpassung, Löschung und Einschränkung der Verarbeitung der Daten verlangen.
(2) Zur Gewährleistung des Schutzes der Rechte der betroffenen Personen unterstützt der Auftragsverarbeiter den Verantwortlichen angemessen, insbesondere durch die Gewährleis- tung geeigneter technischer und organisatorischer Maßnahmen.
(3) Soweit sich eine betroffene Person zwecks Geltendmachung eines Betroffenenrechts un- mittelbar an den Auftragsverarbeiter wendet, wird der Auftragsverarbeiter dieses Ersuchen unverzüglich an den Verantwortlichen weiterleiten.
(4) Der Auftragsverarbeiter darf personenbezogene Daten ausschließlich im Rahmen der Wei- sungen des Verantwortlichen verarbeiten, sofern er nicht zu einer anderen Verarbeitung durch das Recht der Union oder des Mitgliedstaates, dem der Auftragsverarbeiter unterliegt, hierzu verpflichtet ist (z.B. Ermittlungen von Strafverfolgungs- oder Staatsschutzbehörden); in ei- nem solchen Fall teilt der Auftragsverarbeiter dem Verantwortlichen diese rechtlichen Anfor- derungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet (Artikel 28 Absatz 3 Satz 2 Buchstabe a EU-DS-GVO). Eine Weisung ist die auf einen bestimmten Umgang des Auftragsverarbeiters mit personenbezogenen Daten gerichtete schriftliche, elektronische oder mündliche Anord- nung des Verantwortlichen. Die Anordnungen sind zu dokumentieren. Die Weisungen werden zunächst durch die Leistungsvereinbarung definiert und können von dem Verantwortlichen danach in dokumentierter Form durch eine einzelne Weisung geändert, ergänzt oder ersetzt werden.
(5) Der Auftragsverarbeiter hat den Verantwortlichen unverzüglich zu informieren, wenn er der Meinung ist, eine Weisung verstoße gegen datenschutzrechtliche Vorschriften. Der Auf- tragsverarbeiter ist berechtigt, die Durchführung der entsprechenden Weisung solange aus- zusetzen, bis sie von Seiten des Verantwortlichen bestätigt oder geändert wird. [Die weisungs- berechtigten Personen auf Seiten des Verantwortlichen sowie die zum Empfang der Weisungen
[Seite 4]
Seite 4 | 11
berechtigten Personen auf Seiten des Auftragsverarbeiters sowie die vorgesehenen Informa- tionswege werden unverzüglich nach Abschluss der Vereinbarung in Abstimmung zwischen den Vertragsparteien festgelegt.]
(6) Änderungen des Verarbeitungsgegenstandes mit Verfahrensänderungen sind gemeinsam abzustimmen und zu dokumentieren. Auskünfte an Dritte oder die betroffene Person darf der Auftragsverarbeiter nur nach vorheriger ausdrücklicher schriftlicher Zustimmung durch den Verantwortlichen erteilen. Der Auftragsverarbeiter verwendet die personenbezogenen Daten für keine anderen Zwecke und ist insbesondere nicht berechtigt, sie an Dritte weiterzugeben. Kopien und Duplikate werden ohne Wissen des Verantwortlichen nicht erstellt.
(7) Der Verantwortliche führt das Verzeichnis von Verarbeitungstätigkeiten i.S.d. des Artikels 30 Absatz 1 EU-DS-GVO. Der Auftragsverarbeiter stellt dem Verantwortlichen auf dessen Wunsch Informationen zur Aufnahme in das Verzeichnis zur Verfügung. Der Auftragsverarbei- ter führt entsprechend den Vorgaben des Artikel 30 Absatz 2 EU-DS-GVO ein Verzeichnis zu allen Kategorien von im Auftrag des Verantwortlichen durchgeführten Tätigkeiten der Verar- beitung.
(8) Die Verarbeitung personenbezogener Daten im Auftrag des Verantwortlichen findet aus- schließlich auf dem Gebiet der Europäischen Union statt. Eine Verarbeitung in einem Staat außerhalb des in Satz 1 genannten Territoriums ist nur zulässig, wenn sichergestellt ist, dass unter Berücksichtigung der Voraussetzungen des Kapitels V der EU-DS-GVO das durch die EU- DS-GVO gewährleistete Schutzniveau nicht unterlaufen wird und bedarf der vorherigen aus- drücklichen schriftlichen Zustimmung des Verantwortlichen. Die grundlegenden Voraussetzun- gen für die Rechtmäßigkeit der Verarbeitung bleiben unberührt.
(9) Der Auftragsverarbeiter stellt sicher, dass ihm unterstellte natürliche Personen, die Zugang zu personenbezogenen Daten haben, diese nur auf Anweisung des Verantwortlichen verarbei- ten. Eine Verarbeitung von personenbezogenen Daten außerhalb der Betriebsräume des Auf- tragsverarbeiters (z.B. Telearbeit, Heimarbeit, Home-Office, mobiles Arbeiten) bedarf der vor- herigen ausdrücklichen schriftlichen Zustimmung des Verantwortlichen, die erst nach Festle- gung angemessener technischer und organisatorischer Maßnahmen für die Verarbeitungssitu- ation erteilt werden kann.
§ 4 Beachtung zwingender gesetzlicher Pflichten durch den Auftragsverarbeiter (1) Der Auftragsverarbeiter stellt sicher, dass sich die zur Verarbeitung der personenbezoge- nen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen und weist dies dem Verantwortlichen auf Wunsch nach. Dies umfasst auch die Belehrung über die in diesem Auftragsverarbeitungsver- hältnis bestehende Weisungs- und Zweckbindung.
(2) Die Vertragsparteien unterstützen sich gegenseitig beim Nachweis und der Dokumentation der ihnen obliegenden Rechenschaftspflicht im Hinblick auf die Grundsätze ordnungsgemäßer Datenverarbeitung einschließlich der Umsetzung der notwendigen technischen und organisa- torischen Maßnahmen (Artikel 5 Absatz 2, Artikel 24 Absatz 1 EU-DS-GVO). Der Auftragsver- arbeiter stellt dem Verantwortlichen hierzu bei Bedarf entsprechende Informationen zur Ver- fügung.
(3) Der Auftragsverarbeiter hat eine/n Datenschutzbeauftragte/n zu benennen, die/der ihre/seine Tätigkeit entsprechend den gesetzlichen Vorschriften ausübt. Die Kontaktdaten der/des Datenschutzbeauftragten sind dem Verantwortlichen zum Zwecke der direkten Kon- taktaufnahme mitzuteilen.
[Seite 5]
Seite 5 | 11
(4) Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich über Kontrollen und Maßnahmen durch die Aufsichtsbehörden oder falls eine Aufsichtsbehörde im Rahmen ihrer Zuständigkeit bei dem Auftragsverarbeiter anfragt, ermittelt oder sonstige Erkundigungen ein- zieht.
§ 5 Technisch-organisatorische Maßnahmen und deren Kontrolle (1) Die Vertragsparteien vereinbaren zu dieser Vereinbarung niedergelegten konkreten tech- nischen und organisatorischen Sicherheitsmaßnahmen. Der Anhang ist Gegenstand dieser Vereinbarung.
(2) Technische und organisatorische Maßnahmen unterliegen dem technischen Fortschritt. In- soweit ist es dem Auftragsverarbeiter gestattet, alternative adäquate Maßnahmen umzuset- zen. Dabei darf das Sicherheitsniveau der vereinbarten technisch-organisatorischen Maßnah- men nicht unterschritten werden. Wesentliche Änderungen sind zu dokumentieren.
(3) Der Auftragsverarbeiter wird dem Verantwortlichen alle erforderlichen Informationen zur Verfügung stellen, die zum Nachweis der Einhaltung der in diesem Vertrag getroffenen und der gesetzlichen Vorgaben erforderlich sind. Er wird insbesondere Überprüfungen/Inspektio- nen, die vom Verantwortlichen oder einem anderen von diesem beauftragten Prüfer durchge- führt werden, ermöglichen und deren Durchführung unterstützen. Der Nachweis der Umset- zung solcher Maßnahmen, die nicht nur den konkreten Auftrag betreffen, kann dabei auch durch Vorlage eines aktuellen Testats, von Berichten hinreichend qualifizierter und unabhän- giger Instanzen (z.B. Wirtschaftsprüferinnen und -prüfer, unabhängige Datenschutzauditorin- nen und -auditoren), durch die Einhaltung genehmigter Verhaltensregeln nach Artikel 40 EU- DS-GVO, einer Zertifizierung nach Artikel 42 EU-DS-GVO oder einer geeigneten Zertifizierung durch IT-Sicherheits- oder Datenschutzaudit (z.B. nach BSI-Grundschutz) erbracht werden. Der Auftragsverarbeiter verpflichtet sich, den Verantwortlichen über den Ausschluss von ge- nehmigten Verhaltensregeln nach Artikel 41 Absatz 4 EU-DS-GVO, den Widerruf einer Zertifi- zierung nach Artikel 42 Absatz 7 EU-DS-GVO und jede andere Form der Aufhebung oder we- sentlichen Änderung der vorgenannten Nachweise unverzüglich zu unterrichten.
(4) Der Verantwortliche kann sich jederzeit zu Prüfzwecken in den Betriebsstätten des Auf- tragsverarbeiters zu den üblichen Geschäftszeiten ohne Störung des Betriebsablaufs von der Angemessenheit der Maßnahmen zur Einhaltung der gesetzlichen Vorgaben oder der zur Durchführung dieser Vereinbarung erforderlichen technischen und organisatorischen Erforder- nisse überzeugen.
(5) Der Auftragsverarbeiter stellt dem Verantwortlichen darüber hinaus alle erforderlichen In- formationen zur Verfügung, die er für die Prüfungen nach Absatz 4 sowie für eine Abschätzung der Folgen der vorgesehenen Verarbeitungsvorgänge für den Schutz der personenbezogenen Daten (Datenschutz-Folgenabschätzung i. S. v. Artikel 35 EU-DS-GVO) benötigt.
(6) Der Auftragsverarbeiter hat im Benehmen mit dem Verantwortlichen alle erforderlichen Maßnahmen zur Sicherung der Daten bzw. der Sicherheit der Verarbeitung, insbesondere auch unter Berücksichtigung des Stands der Technik, sowie zur Minderung möglicher nachteiliger Folgen für Betroffene zu ergreifen.
[Seite 6]
Seite 6 | 11
§ 6 Mitteilung bei Verstößen durch den Auftragsverarbeiter Der Auftragsverarbeiter unterrichtet den Verantwortlichen umgehend bei schwerwiegenden Störungen seines Betriebsablaufes, bei Verdacht auf Verstöße gegen diesen Vertrag sowie gesetzliche Datenschutzbestimmungen, bei Verstößen gegen solche Bestimmungen oder an- deren Unregelmäßigkeiten bei der Verarbeitung der Daten des Verantwortlichen. Dies gilt ins- besondere im Hinblick auf die Meldepflicht nach Artikel 33 Absatz 2 EU-DS-GVO sowie auf korrespondierende Pflichten des Verantwortlichen nach Artikeln 33 und 34 EU-DS-GVO. Der Auftragsverarbeiter sichert zu, den Verantwortlichen erforderlichenfalls bei seinen Pflichten nach Artikeln 33 und 34 EU-DS-GVO angemessen zu unterstützen. Meldungen nach Artikel 33 oder 34 EU-DS-GVO für den Verantwortlichen darf der Auftragsverarbeiter nur nach vorheriger Weisung nach § 3 dieser Vereinbarung durchführen.
§ 7 Löschung und Rückgabe von Daten (1) Überlassene Datenträger und Datensätze verbleiben im Eigentum des Verantwortlichen.
(2) Nach Abschluss der vertraglich vereinbarten Leistungen oder früher nach Aufforderung durch den Verantwortlichen, jedoch spätestens mit Beendigung der Leistungsvereinbarung, hat der Auftragsverarbeiter sämtliche in seinen Besitz gelangte Unterlagen, erstellte Verarbei- tungs- und Nutzungsergebnisse sowie Datenbestände (wie auch hiervon gefertigte Kopien oder Reproduktionen), die im Zusammenhang mit dem Auftragsverhältnis stehen, dem Ver- antwortlichen auszuhändigen oder nach vorheriger Zustimmung des Verantwortlichen daten- schutzgerecht zu vernichten. Gleiches gilt für Test- und Ausschussmaterial. Ein Löschungspro- tokoll ist dem Verantwortlichen auf Anforderung vorzulegen.
(3) Der Auftragsverarbeiter kann Dokumentationen, die dem Nachweis der auftrags- und ord- nungsgemäßen Datenverarbeitung dienen, entsprechend der jeweiligen Aufbewahrungsfristen bis zu deren Ende auch über das Vertragsende hinaus aufbewahren. Alternativ kann er sie zu seiner Entlastung bei Vertragsende dem Verantwortlichen übergeben. Für die nach Satz 1 aufbewahrten Daten gelten nach Ende der Aufbewahrungsfrist die Pflichten nach Absatz 2.
§ 8 Subunternehmen (1) Der Auftragsverarbeiter darf weitere Auftragsverarbeiter (Subunternehmen) nur mit vor- heriger ausdrücklicher schriftlicher Zustimmung des Verantwortlichen in Anspruch nehmen. [Die zur Erfüllung dieses Vertrages hinzugezogenen Subunternehmen sind im Angebot des Auftragsverarbeiters (bzw. Auftragnehmers) im Einzelnen bezeichnet. Mit deren Beauftragung erklärt sich der Verantwortliche einverstanden]. Sofern es sich um eine allgemeine schriftliche Genehmigung handelt, informiert der Auftragsverarbeiter den Verantwortlichen unverzüglich über jede beabsichtigte Änderung in Bezug auf die Hinzuziehung oder die Ersetzung von Sub- unternehmen. Der Verantwortliche kann gegen derartige Änderungen Einspruch erheben. Nicht als Leistungen von Subunternehmen im Sinne dieser Regelung gelten Dienstleistungen, die der Auftragsverarbeiter bei Dritten als Nebenleistung zur Unterstützung der Auftragsdurch- führung in Anspruch nimmt, beispielsweise Telekommunikationsdienstleistungen. Der Auf- tragsverarbeiter ist jedoch verpflichtet, zur Gewährleistung des Schutzes und der Sicherheit der Daten des Verantwortlichen auch bei fremd vergebenen Nebenleistungen angemessene und gesetzeskonforme vertragliche Vereinbarungen zu treffen sowie Kontrollmaßnahmen zu ergreifen.
(2) Wenn Subunternehmen durch den Auftragsverarbeiter eingeschaltet werden, hat der Auf- tragsverarbeiter sicherzustellen, dass seine vertraglichen Vereinbarungen mit dem Subunter- nehmen so gestaltet sind, dass das Datenschutzniveau mindestens der Vereinbarung zwischen dem Verantwortlichen und dem Auftragsverarbeiter entspricht und alle vertraglichen und ge- setzlichen Vorgaben beachtet werden; dies gilt insbesondere auch im Hinblick auf den Einsatz geeigneter technischer und organisatorischer Maßnahmen zur Gewährleistung eines ange- messenen Sicherheitsniveaus der Verarbeitung.
[Seite 7]
Seite 7 | 11
(3) Dem Verantwortlichen sind in der vertraglichen Vereinbarung mit dem Subunternehmen Kontroll- und Überprüfungsrechte entsprechend dieser Vereinbarung einzuräumen. Ebenso ist der Verantwortliche berechtigt, auf schriftliche Anforderung vom Auftragsverarbeiter Auskunft über den Inhalt des mit dem Subunternehmen geschlossenen Vertrages und die darin enthal- tene Umsetzung der datenschutzrelevanten Verpflichtungen des Subunternehmens zu erhal- ten.
(4) Kommt das Subunternehmen seinen datenschutzrechtlichen Verpflichtungen nicht nach, so haftet der Auftragsverarbeiter gegenüber dem Verantwortlichen für die Einhaltung der Pflichten des Subunternehmens. Der Auftragsverarbeiter hat in diesem Falle auf Verlangen des Verantwortlichen die Beschäftigung des Subunternehmens ganz oder teilweise zu beenden oder das Vertragsverhältnis mit dem Subunternehmen zu lösen, wenn und soweit dies nicht unverhältnismäßig ist.
§ 9 Datenschutzkontrolle Der Auftragsverarbeiter verpflichtet sich, der/dem Datenschutzbeauftragen des Verantwortli- chen sowie der zuständigen Aufsichtsbehörde zur Erfüllung ihrer/seiner jeweiligen gesetzlich zugewiesenen Aufgaben im Zusammenhang mit diesem Auftrag jederzeit Zugang zu den üb- lichen Geschäftszeiten zu gewähren. Der Auftragsverarbeiter unterwirft sich zusätzlich zu der für ihn bestehenden gesetzlichen Datenschutzaufsicht der Kontrolle der für den Verantwortli- chen bestehenden Datenschutzaufsicht (hier: die/der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit) und der Kontrolle durch die Datenschutzbeauftragte /den Da- tenschutzbeauftragten des Verantwortlichen mit Ausnahme der Bereiche, die keinerlei Bezug zur Auftragserfüllung haben. Er duldet insbesondere Betretungs-, Einsichts- und Fragerechte der Genannten einschließlich der Einsicht in durch Berufsgeheimnisse geschützte Unterlagen. Er wird seine Beschäftigten anweisen, mit den Genannten zu kooperieren, insbesondere deren Fragen wahrheitsgemäß und vollständig zu beantworten. Die nach Gesetz bestehenden Ver- schwiegenheitspflichten und Zeugnisverweigerungsrechte der Genannten bleiben davon un- berührt.
[Seite 8]
Seite 8 | 11
§ 10 Schlussbestimmungen (1) Änderungen und Ergänzungen dieser Vereinbarung und aller ihrer Bestandteile - ein- schließlich etwaiger Zusicherungen des Auftragsverarbeiters - bedürfen einer schriftlichen Ver- einbarung und des ausdrücklichen Hinweises darauf, dass es sich um eine Änderung bzw. Ergänzung dieser Bedingungen handelt. Dies gilt auch für den Verzicht auf dieses Formerfor- dernis.
(2) Sollten einzelne Regelungen dieser Vereinbarung unwirksam oder undurchführbar sein, wird davon die Wirksamkeit der übrigen Regelungen nicht berührt. An die Stelle der unwirk- samen oder undurchführbaren Regelung tritt diejenige wirksame und durchführbare Regelung, deren Wirkungen der Zielsetzung am nächsten kommt, die die Vertragsparteien mit der un- wirksamen oder undurchführbaren Bestimmung verfolgt haben. Die vorstehenden Bestim- mungen gelten entsprechend für den Fall, dass sich der Vertrag als lückenhaft erweist.
Datum, Ort Datum, Ort
Unterschrift (Verantwortlicher) Unterschrift (Auftragsverarbeiter)
Name, Vorname, Funktion Name, Vorname, Funktion
[Seite 9]
Seite 9 | 11
Technisch-organisatorische Maßnahmen
zur Vereinbarung zur Auftragsverarbeitung vom zwischen dem Deutscher Weinfonds AdöR (DWF), vertreten durch den Vorstand,
und Vertragspartner
§ 5 der Vereinbarung zur Auftragsvereinbarung verweist zur Konkretisierung der technisch- organisatorischen Maßnahmen auf die nachfolgenden Paragrafen und Maßnahmen.
§ 1 Technische und organisatorische Maßnahmen Die Vertragspartner sind verpflichtet, geeignete technische und organisatorische Maßnahmen so durchzuführen, dass die Verarbeitung personenbezogener Daten im Einklang mit den ge- setzlichen Anforderungen erfolgt und der Schutz der Rechte der betroffenen Person in ange- messener Form gewährleistet ist.
§ 2 Innerbehördliche oder innerbetriebliche Organisation des Auftragsverarbeiters Der Auftragsverarbeiter wird seine innerbehördliche oder innerbetriebliche Organisation so gestalten, dass sie den besonderen Anforderungen des Datenschutzes gerecht wird. Dabei sind insbesondere Maßnahmen zu treffen, die je nach der Art der zu schützenden personen- bezogenen Daten oder Datenkategorien geeignet sind.
§ 3 Konkretisierung der Einzelmaßnahmen (1) Im Einzelnen werden folgende Maßnahmen bestimmt, die der Umsetzung der Vorgaben des Artikels 32 EU-DS-GVO dienen:
| Nr. | Maßnahme | Umsetzung der Maßnahme | ||
|---|---|---|---|---|
| 1. | Zutrittskontrolle Unbefugten ist der Zutritt zu Datenver- arbeitungsanlagen, mit denen perso- nenbezogene Daten verarbeitet wer- den, zu verwehren. | |||
| 2. | Zugangskontrolle Es ist zu verhindern, dass Datenverar- beitungssysteme, mit denen personen- bezogene Daten verarbeitet werden, von Unbefugten genutzt werden kön- nen. | |||
| 3. | Zugriffskontrolle Es ist zu gewährleisten, dass die zur Benutzung eines Datenverarbeitungs- systems Berechtigten ausschließlich auf die ihrer Zugriffsberechtigung un- terliegenden personenbezogenen Da- ten zugreifen können, und dass perso- nenbezogene Daten bei der Verarbei- tung nicht unbefugt gelesen, kopiert, verändert oder entfernt werden kön- nen. |
[Seite 10]
Seite 10 | 11
| 4. | Weitergabekontrolle Es ist zu gewährleisten, dass perso- nenbezogene Daten bei der elektroni- schen Übertragung oder während ihres Transports oder ihrer Speicherung auf Datenträger nicht unbefugt gelesen, kopiert, verändert oder entfernt wer- den können, und dass überprüft und festgestellt werden kann, an welche Stellen eine Übermittlung personenbe- zogener Daten durch Einrichtungen zur Datenübertragung vorgesehen ist. | |
|---|---|---|
| 5. | Eingabekontrolle Es ist zu gewährleisten, dass nachträg- lich überprüft und festgestellt werden kann, ob und von wem personenbezo- gene Daten in Datenverarbeitungssys- teme eingegeben, verändert oder ent- fernt worden sind. | |
| 6. | Auftragskontrolle Es ist zu gewährleisten, dass perso- nenbezogene Daten, die im Auftrag verarbeitet werden, nur entsprechend den Weisungen des Verantwortlichen verarbeitet werden können. | |
| 7. | Verfügbarkeitskontrolle Es ist zu gewährleisten, dass perso- nenbezogene Daten gegen zufällige Zerstörung oder Verlust geschützt sind. | |
| 8. | Trennungskontrolle Es ist zu gewährleisten, dass zu unter- schiedlichen Zwecken erhobene perso- nenbezogene Daten getrennt verarbei- tet werden können. |
[Seite 11]
Seite 11 | 11
(2) Es ist ein Verfahren zu etablieren, das eine regelmäßige Überprüfung, Bewertung und Evaluierung der Wirksamkeit der zum Einsatz kommenden technischen und organisatorischen Maßnahmen durch die Vertragsparteien ermöglicht.
Datum, Ort Datum, Ort
Unterschrift (Verantwortlicher) Unterschrift (Auftragsverarbeiter)
Name, Vorname, Funktion Name, Vorname, Funktion