Technische und organisatorische Maßnahmen nach Art. 32 DS-GVO (Art. 28 Abs. 3 Satz 2 lit. c DS-GVO) – Anlage 2
Es wird für die konkrete Auftragsverarbeitung ein dem Risiko für die Rechte und Freiheiten der von der Verarbeitung betroffenen natürlichen Personen angemessenes Schutzniveau gewährleistet. Dazu werden die Schutzziele von Art. 32 Abs. 1 DS-GVO, wie Vertraulichkeit, Integrität und Verfügbarkeit der Systeme und Dienste sowie deren Belastbarkeit in Bezug auf Art, Umfang, Umstände und Zweck
der Verarbeitungen derart berücksichtigt, dass durch geeignete technische und organisatorische Abhilfemaßnahmen das Risiko auf Dauer eingedämmt wird.
Beschriebenes Datenschutzkonzept. (Bitte beifügen)
Die Maßnahmen beim Auftragnehmer können im Laufe des Auftragsverhältnisses der technischen und organisatorischen Weiterentwicklung angepasst werden, dürfen aber die vereinbarten Standards nicht unterschreiten.
Wesentliche Änderungen muss der Auftragnehmer mit dem Auftraggeber in dokumentierter Form (schriftlich, elektronisch) abstimmen. Solche Abstimmungen sind für die Dauer dieses Vertrages aufzubewahren.
Landeshauptstadt Stuttgart
| Maßnahme | Umsetzung | Erfüllt | Nicht erfüllt | Hinweis |
| 1. Zutrittskontrolle | Die Zutrittskontrolle erfasst alle Maßnahmen die gewährleisten, dass Unbefugten der Zutritt zu den Datenverarbeitungsanlagen verwehrt wird, mit denen per-sonenbezogene Daten verar-beitet werden. | |||
| 2. Zugangs-Kontrolle | Die Zugangskontrolle fasst alle Maßnahmen zusammen, die ver-hindern, dass Unbefugte die Datenverarbeitungsanlagen und –verfahren benutzen. | |||
| 3. Zugriffs-Kontrolle | Die Zugriffskontrolle umfasst alle Maßnahmen die gewährleisten, dass die zur Benutzung der Datenverarbeitungsverfahren Befugten ausschließlich auf die ihrer Zugriffsberechtigung unter-liegenden personenbezogenen Daten zugreifen können. | |||
| 4. Weitergabe-kontrolle | Die Weitergabekontrollen sind Maßnahmen die gewährleisten, dass personenbezogene Daten bei der elektronischen Über-tragung oder während ihres Transports oder ihrer Speicher-ung auf Datenträger nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können und das überprüft und festgestellt werden kann, an welche Stellen eine Über-mittlung personenbezogener Daten durch Einrichtungen zur Datenübertragung vorgesehen ist. | |||
| 5. Eingabe-Kontrolle | Die Eingabekontrollen sind Maßnahmen die gewährleisten, dass nachträglich überprüft und festgestellt werden kann, ob und von wem personenbezogene Daten in DY-Systeme eingegeben, verändert oder entfernt worden sind. | |||
| 6. Trennungs-kontrolle | Die Trennungskontrollen sind Maßnahmen die gewährleisten, dass zu unterschiedlichen Zwecken erhobene Daten getrennt verarbeitet werden können. . | |||
| 7. Datenträger- Kontrolle | Verhinderung des unbefugten Lesens, Kopierens, Veränderns oder Entfernens von Daten-trägern | |||
| 8. Speicher-Kontrolle | die Verhinderung der unbefugten Eingabe von personenbezogenen Daten sowie der unbefugten Kenntnisnahme, Veränderung und Löschung von personenbezogenen Daten. | |||
| 9. Benutzer-ontrolle | Verhinderung der Nutzung automatisierter Verarbeitungs-systeme mit Hilfe von Ein-richtungen zur Datenübertragung durch Unbefugte | |||
| 10. Auftrags- Kontrolle | Die Auftragskontrolle ist die Verpflichtung, die Einhaltung der vertraglichen Vorgaben einer Ver-einbarung zur Auftragsverarbei-tung regelmäßig zu kontrollieren | |||
| 11. Transport- Kontrolle | Verhinderung, dass bei der Übermittlung personenbezogener Daten sowie beim Transport von Datenträgern die Daten unbefugt gelesen, kopiert, verändert oder gelöscht werden können | |||
| 12. Verfügbarkeits-Kontrolle | Schutz gegen zufällige oder mutwillige Zerstörung bzw. Verlust, z.B.: Backup- Strategie (online/offline; on-site/off-site), unterbrechungsfreie Stromversor-gung (USV), Notstromaggregat, Virenschutz, Firewall, Meldewege und Notfallpläne; | |||
| 13. Wiederher- stellung | Die Gewährleistung, dass einge-setzte Systeme im Störungsfall wiederhergestellt werden können | |||
| 14. Organisations-kontrolle: | Gestaltung der innerbehördlichen Organisation gemäß der datenschutzrechtlichen Anforder-ungen. |