[Seite 1]
Anlage
Technische und organisatorische Maßnahmen des Auftragsverarbeiters
- Vertraulichkeit (Art. 32 Abs. 1 lit.b DS-GVO)
Zutrittskontrolle wird gewährleistet durch: Schließsystem für Gebäude Schlüsselregelung Sicherheitsschlösser Chipkarten/ Aufbewahrung Generalschlüssel Transpondersystem bei Geschäftsführer Server abgegrenzt/gesichert PC-Arbeitsplätze abgegrenzt/gesichert Abschließen der Räume bei Arbeitsende Anwesenheitskontrollsystem
Zugangskontrolle wird gewährleistet durch: Einsatz von Passwörtern Erstanmeldeprozedur gesicherte Aufbewahrung Administratoren-Passwort Regelungen für mobile Datenträger Sperrung externer Schnittstellen Firewall Einsatz von Anti-Viren-Software Einsatz einer Hardware-Firewall Einsatz einer Software-Firewall
Zutrittskontrolle wird gewährleistet durch: Programmspezifisches Berechtigungskonzept Einsatz von Aktenvernichtern Einsatz von Dienstleistern zur Akten und Datenträgervernichtung Verwaltung der Rechte durch Systemadministrator Sichere Aufbewahrung von Datenträgern Berechtigungskonzepte
Trennungskontrolle wird gewährleistet durch: lnterne Mandantenfähigkeit der Software Festlegung von Datenbankrechten Logische Trennung
[Seite 2]
- Integrität (Art. 32 Abs. 1 lit. b DS-GVO)
Weitergabekontrolle wird gewährleistet durch: Fernwartung nur bei Anwesenheit Mitarbeiter Einsatz von VPN-Verbindungen E-Mail Verschlüsselung Nutzung von Signaturverfahren Dokumentation der Datenempfänger
Eingabekontrolle wird gewährleistet durch: Nachvollziehbarkeit von Eingabe, Änderung, Löschung von Daten durch Protokollierung individuelle Benutzernamen Rechtevergabe Zuständigkeitsregelung für Datenlöschung
- Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b DS-GVO) Verfügbarkeitskontrolle wird gewährleistet durch: Brandschutz USV Serveraum klimatisiert Räumlich getrennte Ausbewahrung der Sicherungsmedien Firewall Virenschutz
Rasche Wiederherstellbarkeit wird gewährleistet durch: Sicherung von Datenträgern Backup-Regeln Tests zur Datenwiederherstellung Serversynchronisierung
- Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung (Art. 32Abs. 1 lit. d DS-GVO; Art. 25 Abs. 1 DS-GVO) Datenschutz-Management Mitarbeiterschulung Mitarbeiterverpflichtung auf Vertraulichkeit / Datengeheimnis Datenschutzorganisation Datenschutzdokumentation Tätigkeit des Datenschutzbeauftragten
[Seite 3]
Auftragskontrolle, keine Auftragsdatenverarbeitung im Sinne von Art. 28 DSGVO ohne entsprechende Weisung des Auftraggebers, Bekanntgabe der Weisungen des Auftraggebers an das eingesetzte Personal; Regelung des Einsatzes weiterer Subunternehmer