[Seite 1]
Firmenverschwiegenheits-
erklärung
zur Vergabe
Titel:
Vergabe-Nr.:
- Firmenverschwiegenheitserklärung
- Anhang Firmenverschwiegenheitserklärung (gesetzl. Normen)
V01A
[Seite 2]
Firmenverschwiegenheitserklärung
zur Wahrung der Vertraulichkeit und zur Beachtung des Datenschutzes und der allgemeinen Geheimhaltung
I. Verpflichtung auf die Vertraulichkeit
Hiermit erklärt die Firma ___________________________________________________
dass wir alle unsere für die Leistungserbringung bei der Kaufmännischen Krankenkasse - KKH eingesetzten Mitarbeitenden gemäß der Anlage zu dieser Verpflichtung über die ein- schlägigen datenschutzrechtlichen Vorschriften (insb. die Vorschriften der Datenschutz- Grundverordnung) und des Sozialgesetzbuches in Kenntnis gesetzt und über diese Vorga- ben, über die sich daraus ergebenden besonderen Anforderungen an die Vertraulichkeit und Integrität personenbezogener Daten bei der Ausübung der Tätigkeit vertraut gemacht und zur Beachtung des Datenschutzes, insbesondere zur Wahrung der Vertraulichkeit verpflich- tet haben.
Sofern für die Leistungserbringung eine Verarbeitung von personenbezogenen Daten oder Sozialdaten im Auftrag durchgeführt werden soll, erfolgt der Abschluss einer entsprechenden Vereinbarung nach Art. 28 DSGVO ggf. i.V.m. § 80 SGB X gemäß den Vorgaben der Kauf- männischen Krankenkasse - KKH. Es gelten dann die darin getroffenen Vereinbarungen. Ausgenommen hiervon sind gesetzliche Regelungen, die den Auftragnehmer ggf. zu einer anderweitigen Verarbeitung verpflichten.
Soweit personenbezogene oder -beziehbare Daten unvorhergesehen zu unserer Kenntnis gelangen, werden wir diese Daten streng vertraulich behandeln. Gegen eine Kenntnisnahme durch Dritte werden wir die erforderlichen Schutzvorkehrungen treffen. Eine Weitergabe der Daten an Dritte ist uns untersagt. Alle einschlägigen datenschutzrechtlichen Bestimmungen werden von uns beachtet.
Aufgrund von § 3 TDDDG sind alle eingesetzten Mitarbeitenden zur Wahrung des Fernmel- degeheimnisses verpflichtet, soweit sie im Rahmen ihrer Tätigkeit bei der Erbringung ge- schäftsmäßiger Telekommunikationsdienste mitwirken.
Die Verpflichtung besteht umfassend und besteht auch nach Beendigung der Leistungser- bringung fort. Diese Verpflichtung besteht ebenfalls nach Beendigung des Arbeitsverhältnis- ses der eingesetzten Mitarbeitenden. Die Nutzung einer eventuell an uns vergebenen KKH-E-Mail-Adresse ist ausschließlich für den dienstlichen Gebrauch im Zusammenhang mit Tätigkeiten für die KKH gestattet. Die Pri- vatnutzung des E-Mail-Accounts ist untersagt.
Allen unseren für die KKH tätigen Mitarbeitenden ist bewusst, dass eine Verletzung dieser Pflicht mit Freiheits- und Geldstrafen geahndet werden kann.
Seite 2 von 6
[Seite 3]
II. Geheimhaltungserklärung
Wir verpflichten uns darüber hinaus, die von der Kaufmännischen Krankenkasse - KKH im Zusammenhang mit der Tätigkeit im Hause der Kaufmännischen Krankenkasse - KKH zu- gänglich gemachten Informationen, Daten und Kenntnisse, insbesondere die über die inter- nen Verhältnisse bei der Kaufmännischen Krankenkasse - KKH sowie über deren Zielaus- richtung (im folgenden KKH-Daten genannt), soweit diese nicht öffentlich bekannt sind, streng vertraulich zu behandeln und nur für die Erfüllung der uns beauftragten Aufgaben zu nutzen. Eine Weitergabe an Dritte ist untersagt. Dies gilt unabhängig davon, ob die Kauf- männischen Krankenkasse - KKH die KKH-Daten ausdrücklich als geheimhaltungsbedürftig bezeichnet hat oder nicht. Diese Verpflichtung bleibt auch nach Beendigung des Vertrages bestehen.
Ort, Datum Unternehmensbezeichnung
Name des Erklärenden
Seite 3 von 6
[Seite 4]
Anlage zur Firmenverschwiegenheitserklärung
Die vorliegende Auswahl gesetzlicher Vorschriften soll Ihnen einen Überblick über das da- tenschutzrechtliche Regelwerk verschaffen. Die Darstellung erfolgt exemplarisch und ist kei- neswegs vollständig. Weitere Informationen zu datenschutzrechtlichen Fragestellungen er- halten Sie beim betrieblichen Datenschutzbeauftragten.
Begrifflichkeiten
Art. 4 Nr. 1 DSGVO „personenbezogene Daten“ sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person (im Folgenden „betroffene Person“) be- ziehen; als identifizierbar wird eine natürliche Person angesehen, die direkt oder indirekt, ins- besondere mittels Zuordnung zu einer Kennung wie einem Namen, zu einer Kennnummer, zu Standortdaten, zu einer Online-Kennung oder zu einem oder mehreren besonderen Merk- malen identifiziert werden kann, die Ausdruck der physischen, physiologischen, genetischen, psychischen, wirtschaftlichen, kulturellen oder sozialen Identität dieser natürlichen Person sind.
Art. 4 Nr. 2 „Verarbeitung“ meint jeden mit oder ohne Hilfe automatisierter Verfahren ausge- führten Vorgang oder jede solche Vorgangsreihe im Zusammenhang mit personenbezoge- nen Daten wie das Erheben, das Erfassen, die Organisation, das Ordnen, die Speicherung, die Anpassung oder Veränderung, das Auslesen, das Abfragen, die Verwendung, die Offen- legung durch Übermittlung, Verbreitung oder eine andere Form der Bereitstellung, den Ab- gleich oder die Verknüpfung, die Einschränkung, das Löschen oder die Vernichtung.
§ 67 Abs. 2 SGB X : Sozialdaten sind personenbezogene Daten (Art. 4 Nr. 1 DS-GVO, siehe oben), die von einer in § 35 des Ersten Buches (SGB I) genannten Stelle im Hinblick auf ihre Aufgabe nach diesem Gesetzbuch verarbeitet werden. Betriebs- und Geschäfts- geheimnisse sind alle betriebs- oder geschäftsmäßigen Daten, auch von juristischen Perso- nen, die Geheimnischarakter haben.
§ 67 Abs. 3 SGB X : Aufgaben nach diesem Gesetzbuch sind, soweit dieses Kapitel ange- wandt wird, auch
- Aufgaben aufgrund von Verordnungen, deren Ermächtigungsgrundlage sich im Sozialgesetzbuch befindet,
- Aufgaben auf Grund von über- und zwischenstaatlichem Recht im Bereich der sozialen Sicherheit
- Aufgaben auf Grund von Rechtsvorschriften, die das Erste und das Zehnte Buch für entsprechend anwendbar erklären und
- Aufgaben auf Grund des Arbeitssicherheitsgesetzes und Aufgaben soweit sie den in § 35 des Ersten Buches genannten Stellen durch Gesetz zugewiesen sind. § 8 Absatz 1 Satz 3 des Arbeitssicherheitsgesetzes bleibt unberührt. (…)
Seite 4 von 6
[Seite 5]
Grundsätze der Verarbeitung
Art. 5 Abs. 1 lit. a DSGVO: Personenbezogene Daten müssen (…) auf rechtmäßige Weise, nach Treu und Glauben und in einer für die betroffene Person nachvollziehbare Weise verarbeitet werden („Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz“)
Art. 5 Abs. 1 lit. f DSGVO: Personenbezogene Daten müssen (…) in einer Weise verarbeitet werden, die eine angemessene Sicherheit der personenbezogenen Daten gewährleistet, einschließlich Schutz vor unbefugter oder unrechtmäßiger Verarbeitung und vor unbeab- sichtigtem Verlust, unbeabsichtigter Zerstörung oder unbeabsichtigter Schädigung durch geeignete technische und organisatorische Maßnahmen („Integrität und Vertraulichkeit“)
Art. 29 DSGVO: Der Auftragsverarbeiter und jede dem Verantwortlichen oder dem Auf- tragsverarbeiter unterstellte Person, die Zugang zu personenbezogenen Daten hat, dürfen diese Daten ausschließlich auf Weisung des Verantwortlichen verarbeiten, es sei denn, dass sie nach dem Unionsrecht oder dem Recht des Mitgliedsstaat zur Verarbeitung ver- pflichtet sind.
Art. 32 Abs. 2 DSGVO: Bei der Beurteilung des angemessenen Schutzniveaus sind insbe- sondere die Risiken zu berücksichtigen, die mit der Verarbeitung – insbesondere durch Ver- nichtung, Verlust oder Veränderung, ob unbeabsichtigt oder unrechtmäßig, oder unbe- fugte Offenlegung von beziehungsweise unbefugten Zugang zu personenbezogenen Daten, die übermittelt, gespeichert oder auf andere Weise verarbeitet wurden – verbunden sind.
Art. 33 Abs. 1 Satz 1 DSGVO: Im Falle einer Verletzung des Schutzes personenbezogener Daten meldet der Verantwortliche unverzüglich und möglichst binnen 72 Stunden, nachdem ihm die Verletzung bekannt wurde, diese der (…) zuständigen Aufsichtsbehörde, es sei denn, dass die Verletzung des Schutzes personenbezogener Daten voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt.
Sozialgeheimnis
§ 78 As. 1 Satz 2 und 3 SGB X: Eine Übermittlung von Sozialdaten an eine nichtöffentliche Stelle ist nur zulässig, wenn diese sich gegenüber der übermittelnden Stelle verpflichtet hat, die Daten nur zu dem Zweck zu verarbeiten, zu dem sie ihr übermittelt werden. Die Dritten haben die Daten in demselben Umfang geheim zu halten wie die in § 35 SGB I genannten Stellen.
§ 35 Abs. 1 SGB I: Jeder hat Anspruch darauf, dass die ihn betreffenden Sozialdaten (§ 67 Abs. 2 SGB X) von den Leistungsträgern nicht unbefugt erhoben, verarbeitet oder genutzt werden (Sozialgeheimnis). Die Wahrung des Sozialgeheimnisses umfasst die Verpflich- tung, auch innerhalb des Leistungsträgers sicherzustellen, dass die Sozialdaten nur Befug- ten zugänglich sind oder nur an diese weitergegeben werden. Sozialdaten der Beschäftigten und ihrer Angehörigen dürfen Personen, die Personalentscheidungen treffen oder daran mit- wirken können, weder zugänglich sein noch von Zugriffsberechtigten weitergegeben werden. Der Anspruch richtet sich auch gegen die Verbände der Leistungsträger, die Arbeitsge- meinschaften der Leistungsträger und ihrer Verbände, (…). Die Beschäftigten haben auch nach Beendigung ihrer Tätigkeit bei den genannten Stellen das Sozialgeheimnis zu wahren.
Seite 5 von 6
[Seite 6]
Fernmeldegeheimnis
§ 3 TDDDG:
Abs. 1: Dem Fernmeldegeheimnis unterliegen der Inhalt der Kommunikation und ihre nä- heren Umstände, insbesondere die Tatsache, ob jemand an einem Telekommunikationsvor- gang beteiligt ist oder war. Das Fernmeldegeheimnis erstreckt sich auch auf die näheren Umstände erfolgloser Verbindungsversuche.
Abs. 2: Zur Wahrung des Fernmeldegeheimnisses sind verpflichtet
- Anbieter von öffentlich zugänglichen Telekommunikationsdiensten sowie natürliche und juristische Personen, die an der Erbringung solcher Dienste mitwirken,
- Anbieter von ganz oder teilweise geschäftsmäßig angebotenen Telekommunikationsdiens- ten sowie natürliche und juristische Personen, die an der Erbringung solcher Dienste mitwir- ken,
- Betreiber öffentlicher Telekommunikationsnetze und
- Betreiber von Telekommunikationsanlagen, mit denen geschäftsmäßig Telekommunikati- onsdienste erbracht werden.
Die Pflicht zur Geheimhaltung besteht auch nach dem Ende der Tätigkeit fort, durch die sie begründet worden ist.
Abs. 3: Den nach Absatz 2 Satz 1 Verpflichteten ist es untersagt, sich oder anderen über das für die Erbringung der Telekommunikationsdienste oder für den Betrieb ihrer Telekommuni- kationsnetze oder ihrer Telekommunikationsanlagen einschließlich des Schutzes ihrer tech- nischen Systeme erforderliche Maß hinaus Kenntnis vom Inhalt oder von den näheren Um- ständen der Telekommunikation zu verschaffen. Sie dürfen Kenntnisse über Tatsachen, die dem Fernmeldegeheimnis unterliegen, nur für den in Satz 1 genannten Zweck verwenden. Eine Verwendung dieser Kenntnisse für andere Zwecke, insbesondere die Weitergabe an andere, ist nur zulässig, soweit dieses Gesetz oder eine andere gesetzliche Vorschrift dies vorsieht und sich dabei ausdrücklich auf Telekommunikationsvorgänge bezieht. Die Anzeige- pflicht nach § 138 des Strafgesetzbuches (StGB) hat Vorrang. (…)
Haftung
Art. 82 Abs. 1 DSGVO: Jede Person, der wegen eines Verstoßes gegen diese Verordnung ein materieller oder immaterieller Schaden entstanden ist, hat Anspruch auf Schadenersatz gegen den Verantwortlichen oder gegen den Auftragsverarbeiter.
Art. 83 Abs. 1 DSGVO: Jede Aufsichtsbehörde stellt sicher, dass die Verhängung von Geld- bußen gemäß diesem Artikel für Verstöße gegen diese Verordnung (…) in jedem Einzelfall wirksam, verhältnismäßig und abschreckend ist.
§ 202a Abs. 1 StGB: Wer unbefugt sich oder einem anderen Zugang zu Daten, die nicht für ihn bestimmt und die gegen unberechtigten Zugang besonders gesichert sind, unter Über- windung der Zugangssicherung verschafft, wird mit Freiheitsstrafe bis zu drei Jahren oder mit Geldstrafe bestraft.
§ 206 Abs. 1 StGB Wer unbefugt einer anderen Person eine Mitteilung über Tatsachen macht, die dem Post- oder Fernmeldegeheimnis unterliegen und die ihm als Inhaber oder Beschäftigtem eines Unternehmens bekanntgeworden sind, das geschäftsmäßig Post- oder Telekommunikationsdienste erbringt, wird mit Freiheitsstrafe bis zu fünf Jahren oder mit Geldstrafe bestraft.
§ 303a Abs. 1 StGB: Wer rechtswidrig Daten (…) löscht, unterdrückt, unbrauchbar macht oder verändert, wird mit Freiheitsstrafe bis zu zwei Jahren oder mit Geldstrafe bestraft. Seite 6 von 6