Kostenloses Live-Webinar: VergabeHero in Aktion erleben.

D) AVV_DSGVO_LEG.pdf

Planung und Durchführung einer Unternehmensreise nach Mexiko

Extrahierter Dokumenttext · Stand: 05.10.2026, 23:39 (Europe/Berlin)

Herkunft: www.evergabe-online.de

Tabellen, Layout und Zeichen können bei der Extraktion abweichen. Maßgeblich ist die Originaldatei.

Originaldatei öffnen

[Seite 1]

Vertrag zur Auftragsverarbeitung gem. Art. 28 DSGVO

Der Auftragnehmer

verarbeitet für den Auftraggeber

Landesentwicklungsgesellschaft Thüringen mbH (LEG Thüringen)

Mainzerhofstraße 12

99084 Erfurt

Deutschland

personenbezogene Daten im Rahmen einer Auftragsverarbeitung gemäß Art. 28 DSGVO:

Hierzu wird folgende Zusatzvereinbarung geschlossen:

§ 1 Gegenstand der Vereinbarung

(1) Der Auftragnehmer verarbeitet personenbezogene Daten im Auftrag des Auftraggebers. Gegenstand, Art und Zweck der Verarbeitung personenbezogener Daten durch den Auftragnehmer für den Auftraggeber sind in Anlage 1 näher definiert.

(2) Die vom Auftrag betroffenen Personen und die damit verbundenen Zugriffe auf deren Daten sind in Anlage 2 aufgeführt.

(3) Die Dauer dieses Auftrags (Laufzeit) [bitte auswählen]:

entspricht der Laufzeit der Leistungsvereinbarung (siehe Anlage 1)

befristet bis zum

Der Auftrag wird zur einmaligen Ausführung erteilt.

Der Auftrag ist unbefristet erteilt und kann von beiden Parteien mit einer Frist von Bitte ausfüllen zum Bitte ausfüllen gekündigt werden. Die Möglichkeit zur fristlosen Kündigung bleibt hiervon unberührt.

Die Verpflichtungen zur Einhaltung des Datengeheimnisses und der Vertraulichkeit bestehen auch nach Beendigung dieser Vereinbarung fort.

(4) Änderungen des Verarbeitungsgegenstandes, Verarbeitungsumfanges sowie Verfahrens- änderungen sind schriftlich zu vereinbaren.

(5) Die Verarbeitung und Nutzung der Daten findet ausschließlich im Gebiet der Bundesrepublik Deutschland, in einem Mitgliedsstaat der Europäischen Union oder in einem anderen Vertragsstaat des Abkommens über den Europäischen Wirtschaftsraum statt. Jede Verlagerung in ein Drittland bedarf der vorherigen Zustimmung des Auftraggebers und darf nur erfolgen, wenn die besonderen Voraussetzungen der Art. 44 bis 49 DS-GVO erfüllt sind.

Vertrag zur Auftragsverarbeitung (Version 1.4.0 / 07-2019) Seite 1 von 12

[Seite 2]

§ 2 Pflichten des Auftragnehmers

(1) Der Auftragnehmer führt die Leistungen ausschließlich im Rahmen der getroffenen Vereinbarung und nach Weisung des Auftraggebers durch. Der Auftragnehmer ist verpflichtet, die getroffenen Weisungen unverzüglich zu dokumentieren. Der Auftragnehmer informiert den Auftraggeber unverzüglich, falls er der Auffassung ist, dass eine Weisung gegen geltendes Recht verstößt.

(2) Der Auftragnehmer verwendet Daten, die ihm im Rahmen der Erfüllung dieses Vertrags bekannt geworden sind, nur für die vereinbarten Vertragszwecke. Eine Verarbeitung oder Nutzung ohne Kenntnis des Auftraggebers oder zu eigenen Zwecken des Auftragnehmers ist nicht erlaubt. Kopien oder Duplikate werden ohne Wissen des Auftraggebers nicht erstellt. Hiervon ausgenommen sind Sicherheitskopien, soweit sie zur Gewährleistung einer ordnungsgemäßen Datenverarbeitung erforderlich sind, sowie Daten, die im Hinblick auf die Einhaltung gesetzlicher Aufbewahrungspflichten erforderlich sind.

(3) Der Auftragnehmer sichert in seinem Verantwortungsbereich die Umsetzung und Einhaltung der vereinbarten allgemeinen und technischen und organisatorischen Maßnahmen entsprechend Art. 32 DS-GVO zu. Die konkreten Vorgaben sind durch Anlage 3 geregelt. Der Auftragnehmer hat die Umsetzung der Maßnahmen zu dokumentieren und dem Auftraggeber die Dokumentation zur Prüfung zu übergeben. Bei Akzeptanz durch den Auftraggeber werden die dokumentierten Maßnahmen Bestandteil des Vertrags.

(4) Sofern ein betrieblicher Datenschutzbeauftragter (freiwillig oder verpflichtend) bestellt wurde, wird der Auftragnehmer diesen in Anlage 4 entsprechend benennen. Bei der Bestellung werden die gesetzlichen Anforderungen der Art. 37 bis 39 DS-GVO sowie der nationalen Regelungen entsprechend berücksichtigt. Ein Wechsel des Datenschutzbeauftragten wird dem Auftraggeber unverzüglich mitgeteilt. Hat der Auftragnehmer keinen Sitz innerhalb der EU, benennt er in Anlage 4 einen Vertreter in der Union gemäß Art. 27 DS-GVO.

(5) Der Auftragnehmer verpflichtet sich, soweit rechtlich und tatsächlich möglich, den Verantwortlichen auch mit geeigneten technischen und organisatorischen Maßnahmen bei der Beantwortung von Anträgen zu unterstützen, die Betroffene zur Ausübung ihrer Rechte nach Art. 12-22 DS-GVO stellen. Dies betrifft insbesondere das Auskunftsrecht der Betroffenen (Art. 15 DS-GVO), das Recht auf Berichtigung unrichtiger personenbezogener Daten (Art. 16 DS-GVO), das Recht der Betroffenen auf Löschung ihrer personenbezogenen Daten (Art. 17 DS-GVO) sowie das Recht auf Einschränkung der Verarbeitung (Art. 18 DS-GVO). Der Auftragnehmer darf Daten nur auf dokumentierte Weisung des Auftraggebers berichtigen, löschen oder deren Verarbeitung einschränken. Er wird ferner keinerlei Auskunft über personenbezogene Daten an Dritte, aber auch nicht an den Betroffenen selbst erteilen. Soweit ein Betroffener sich unmittelbar an den Auftragnehmer wendet, wird der Auftragnehmer dieses Ersuchen unverzüglich an den Auftraggeber weiterleiten.

(6) Der Auftragnehmer gewährleistet, dass sich die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit schriftlich verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.

(7) Der Auftragnehmer unterrichtet den Auftraggeber umgehend bei schwerwiegenden Störungen des Betriebsablaufes, bei Verdacht auf Datenschutzverletzungen oder andere Unregelmäßigkeiten bei der Verarbeitung der Daten des Auftraggebers sowie in Fällen eines Verstoßes gegen die in diesem Auftrag getroffenen Festlegungen. Ebenso informiert er den Auftraggeber unverzüglich über Kontrollhandlungen und Maßnahmen der Aufsichtsbehörde oder anderer öffentlicher Stellen.

(8) Darüber hinaus unterstützt der Auftragnehmer den Auftraggeber unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei seinen Verpflichtungen

Vertrag zur Auftragsverarbeitung (Version 1.4.0 / 07-2019) Seite 2 von 12

[Seite 3]

aus Art. 33 DS-GVO (Meldung von Verletzungen des Schutzes personenbezogener Daten an die Aufsichtsbehörde) sowie aus Art. 34 DS-GVO (Benachrichtigung der von einer Verletzung des Schutzes personenbezogener Daten betroffenen Person). Ebenso unterstützt er den Auftraggeber unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Durchführung der Datenschutz- Folgenabschätzung, einer ggf. erforderlichen Konsultation der Aufsichtsbehörde (Art. 35, 36 DS- GVO) sowie sonstigen behördlichen Anfragen und Kontrollen.

(9) Der Auftragnehmer führt ein Verzeichnis zu allen Kategorien von im Auftrag des Auftraggebers durchgeführten Tätigkeiten, welches den Anforderungen des Art. 30 Abs. 2 DS-GVO genügt. Hinsichtlich des Verzeichnisses von Verarbeitungstätigkeiten des Auftraggebers hat der Auftragnehmer den Auftraggeber auf Anforderung in dem ihm möglichen Umfang zu unterstützen.

(10) Der Auftragnehmer verpflichtet sich, dem Auftraggeber alle erforderlichen Informationen zum Nachweis der Einhaltung der in diesem Vertrag niedergelegten Pflichten zur Verfügung zu stellen. Er erteilt auf schriftliche Anforderung innerhalb einer angemessenen Frist alle Auskünfte, die zur Durchführung einer umfassenden Kontrolle erforderlich sind.

(11) Überlassene Datenträger sowie sämtliche hiervon gefertigten Kopien oder Reproduktionen verbleiben im Eigentum des Auftraggebers. Der Auftragnehmer hat diese sorgfältig zu verwahren, so dass sie Dritten nicht zugänglich sind.

§ 3 Pflichten des Auftraggebers

(1) Der Auftraggeber ist für die Einhaltung der jeweils einschlägigen Datenschutzgesetze sowie die Wahrung der Betroffenenrechte verantwortlich. Betroffenenrechte sind gegenüber dem Auftraggeber geltend zu machen.

(2) Der Auftraggeber hat den Auftragnehmer unverzüglich und vollständig zu informieren, wenn er bei der Prüfung der Auftragsergebnisse Fehler oder Unregelmäßigkeiten bzgl. datenschutzrechtlicher Bestimmungen feststellt.

§ 4 Rechte des Auftraggebers / Kontrollen

(1) Der Auftraggeber hat das Recht, Weisungen über Art, Umfang und Ablauf der Datenverarbeitung zu erteilen. Gleiches gilt für die Festlegung bzw. Fortschreibung der Datensicherungsmaßnahmen.

(2) Der Auftraggeber oder ein Beauftragter des Auftraggebers kann sich nach rechtzeitiger Anmeldung zu Prüfzwecken in den Betriebsstätten zu den üblichen Geschäftszeiten ohne Störung des Betriebsablaufs von der Angemessenheit der Maßnahmen zur Einhaltung der technischen und organisatorischen Erfordernisse der für die Auftragsverarbeitung einschlägigen Datenschutzgesetze überzeugen. Der Auftragnehmer hat die entsprechenden Kontrollen zu dulden und wird den Auftraggeber bei deren Durchführung unterstützen.

(3) Der Auftragnehmer verpflichtet sich, dem Auftraggeber auf schriftliche Anforderung innerhalb einer angemessenen Frist alle Auskünfte zu geben, die zur Durchführung einer umfassenden Kontrolle erforderlich sind.

§ 5 Subunternehmer

(1) Aufträge an Subunternehmer durch den Auftragnehmer dürfen nur mit schriftlicher Genehmigung des Auftraggebers vergeben werden. Dies und die nachfolgenden Regelungen gelten auch für den Subunternehmer.

Vertrag zur Auftragsverarbeitung (Version 1.4.0 / 07-2019) Seite 3 von 12

[Seite 4]

(2) Der Auftragnehmer hat den Auftraggeber ohne gesonderte Aufforderung über jede beabsichtigte Änderung in Bezug auf die Hinzuziehung oder die Ersetzung anderer Subunternehmer zu informieren. Gegen solche Änderungen steht dem Auftraggeber ein Widerspruchsrecht zu.

(3) Der Auftragnehmer hat den Subunternehmer sorgfältig auszuwählen. Er hat sich vor Beginn der Datenverarbeitung durch den Subunternehmer und sodann regelmäßig von der Einhaltung der beim Subunternehmer getroffenen technischen und organisatorischen Maßnahmen zu überzeugen und die Ergebnisse zu dokumentieren. Dem Auftraggeber ist auf Verlangen der Prüfdokumentation zur Verfügung zu stellen.

(4) Die Auftragsvergabe an Subunternehmer muss mittels eines schriftlichen Vertrages erfolgen. Die vertraglichen Vereinbarungen sind so zu gestalten, dass sie den Anforderungen dieser Vereinbarung entsprechen, wobei insbesondere hinreichende Garantien dafür geboten werden müssen, dass die geeigneten technischen und organisatorischen Maßnahmen so durchgeführt werden, dass die Verarbeitung entsprechend den Anforderungen der DS-GVO erfolgt.

(5) Dem Auftraggeber sind unmittelbare Kontroll- und Überprüfungsrechte entsprechend § 4 dieser Vereinbarung auch gegenüber dem Subunternehmer einzuräumen. Ebenso ist der Auftraggeber berechtigt, auf schriftliche Anforderung vom Auftragnehmer Auskunft über den wesentlichen Vertragsinhalt und die Umsetzung der datenschutzrelevanten Verpflichtungen des Unterauftragnehmers zu erhalten, erforderlichenfalls auch durch Einsicht in die relevanten Vertragsunterlagen.

(6) Sofern der Subunternehmer außerhalb eines in einem Mitgliedsstaat der Europäischen Union oder in einem anderen Vertragsstaat des Abkommens über den Europäischen Wirtschaftsraum stammt oder die Datenverarbeitung dort stattfindet, ist durch den Auftragnehmer darüber hinaus sicherzustellen, dass die Voraussetzungen der Art. 44 bis 49 DS-GVO erfüllt sind. Dies ist dem Auftraggeber gegenüber schriftlich vor Aufnahme der Tätigkeiten des Subunternehmers nachzuweisen.

(7) Die Genehmigung zur Einschaltung der Dienstleister in Anlage 5 gilt als erteilt, sofern die vorstehenden Anforderungen erfüllt sind.

(8) Kommt der Subunternehmer seinen Datenschutzpflichten nicht nach, so haftet der Auftragnehmer gegenüber dem Auftraggeber für die Einhaltung der Pflichten eines jeden Subunternehmers.

§ 6 Vertraulichkeit

(1) Die Parteien verpflichten sich, die ihnen während der Durchführung dieses Vertrages zur Kenntnis gelangten Informationen und Unterlagen, insbesondere Geschäfts- und Betriebsgeheimnisse des Vertragspartners streng vertraulich zu behandeln. Ebenso vertraulich zu behandeln sind der Gegenstand und Inhalt des Vertrages. Die Parteien sind verpflichtet, die zur Verfügung gestellten oder im Rahmen des Auftrages zur Kenntnis genommenen Daten und Informationen des Vertragspartners ausschließlich im Rahmen des Vertragszwecks zu verarbeiten und zu nutzen. Eine Verarbeitung oder Nutzung für eigene Zwecke sowie eine Weitergabe an Dritte ist nur nach schriftlicher Zustimmung des Vertragspartners zulässig.

(2) Sofern zur Abwicklung des Auftrages die Einschaltung Dritter erforderlich ist, wird dafür Sorge getragen, dass die getroffenen Datenschutz- und Geheimhaltungsvereinbarungen von diesen Dritten ebenfalls strikt eingehalten werden. Die Einschaltung von Dritten erfordert das ausdrückliche Einverständnis des Vertragspartners.

(3) Die vorstehenden Rechte und Pflichten gelten über die Dauer des Vertrages fort.

Vertrag zur Auftragsverarbeitung (Version 1.4.0 / 07-2019) Seite 4 von 12

[Seite 5]

§ 7 Beendigung des Vertrages

(1) Nach Beendigung des Vertrages oder früher nach Aufforderung durch den Auftraggeber hat der Auftragnehmer sämtliche in seinem Besitz befindlichen Unterlagen, Datenträger oder sonstigen Ergebnisse auf Wunsch des Auftraggebers physisch zu löschen bzw. diesem restlos mit der Erklärung zurückgeben, dass sich keine weiteren Kopien beim Auftragnehmer oder bei Unterauftragnehmern befinden. Beim Auftragnehmer gespeicherte Daten sind physisch zu löschen. Die Löschung ist zu dokumentieren. Test- und Ausschussmaterial ist unverzüglich zu vernichten bzw. zu löschen.

(2) Dokumentationen, die dem Nachweis der auftrags- und ordnungsgemäßen Datenverarbeitung dienen, sind durch den Auftragnehmer entsprechend der jeweiligen Aufbewahrungsfristen über das Vertragsende hinaus aufzubewahren. Er kann sie zu seiner Entlastung bei Vertragsende dem Auftraggeber übergeben.

(3) Der Auftraggeber ist berechtigt, die Einhaltung der vorstehenden Verpflichtungen, ggf. auch vor Ort, zu kontrollieren.

§ 8 Sonstiges, Allgemeines

(1) Sollten die Daten des Auftraggebers beim Auftragnehmer durch Pfändung oder Beschlagnahme, durch ein Insolvenz- oder Vergleichsverfahren oder durch sonstige Ereignisse oder Maßnahmen Dritter gefährdet werden, so hat der Auftragnehmer den Auftraggeber unverzüglich darüber zu informieren. Der Auftragnehmer wird alle in diesem Zusammenhang Verantwortlichen unverzüglich darüber informieren, dass die Hoheit an den Daten beim Auftraggeber liegt.

(2) Diese Vereinbarung zum Datenschutz ersetzt alle zuvor getroffenen Vereinbarungen zum Datenschutz zwischen dem Auftraggeber und dem Auftragnehmer.

(3) Änderungen und Ergänzungen dieser Vereinbarung und aller ihrer Bestandteile – einschließlich etwaiger Zusicherungen des Auftragnehmers – bedürfen einer schriftlichen Vereinbarung und des ausdrücklichen Hinweises darauf, dass es sich um eine Änderung bzw. Ergänzung dieser Bedingungen handelt. Dies gilt auch für den Verzicht auf dieses Formerfordernis.

(4) Sollte eine Bestimmung dieses Vertrages unwirksam sein oder werden oder der Vertrag eine Lücke enthalten, so bleibt die Rechtswirksamkeit der übrigen Bestimmungen hiervon unberührt. Anstelle der unwirksamen oder fehlenden Bestimmung gilt eine wirksame Bestimmung als vereinbart, die dem von den Parteien Gewollten wirtschaftlich am nächsten kommt.

(5) Es gilt deutsches Recht.

Ort, Datum Ort, Datum

Unterschrift (Auftragnehmer) Unterschrift (Auftraggeber)

Vertrag zur Auftragsverarbeitung (Version 1.4.0 / 07-2019) Seite 5 von 12

[Seite 6]

Anlage 1: Leistungsbeschreibung

Die Tätigkeiten des Auftragnehmers für den Auftraggeber im Rahmen der Auftragsverarbeitung sind wie folgt festgelegt (Mehrfachnennungen sind möglich):

Tätigkeiten sind der nachfolgenden Leistungsbeschreibung(en) zu entnehmen:

Name der Vereinbarung: Bitte ausfüllen

abgeschlossen am: Bitte ausfüllen

Name der Vereinbarung: Bitte ausfüllen

abgeschlossen am: Bitte ausfüllen

Name der Vereinbarung: Bitte ausfüllen

abgeschlossen am: Bitte ausfüllen

IT-Dienstleistungen

Pflege und Wartung der folgenden Software-Produkte: Bitte ausfüllen

Betrieb der folgenden Software-Produkte (Hosting): Bitte ausfüllen

Pflege und Wartung der folgenden Hardware-Produkte: Bitte ausfüllen

Bereitstellung von Online-Speicherplatz (Cloud)

Bereitstellung von Rechenzentrums-Leistungen

Hotline- und Online-Support für IT-Fragestellungen (User-Help-Desk)

Bitte ausfüllen

Bitte ausfüllen

Lohn- und Gehaltsabrechnung

Lettershop

Call Center (Outbound)

Call Center (Inbound)

Digitalisierung von Unterlagen

Archivierung von Unterlagen

Bitte ausfüllen

Bitte ausfüllen

Bitte ausfüllen

Weitere Beschreibung der Leistungen

Bitte ausfüllen

Vertrag zur Auftragsverarbeitung. Anlage 1 (Version 1.4.0 / 07-2019) Seite 6 von 12

[Seite 7]

Anlage 2: Betroffene und Datenschutzkategorien

Der Auftragnehmer verarbeitet vertragsgemäß auch personenbezogene Daten für den Auftraggeber. Diese werden im Folgenden spezifiziert. Bedingt durch den technologischen Wandel und organisatorische Veränderungen kann sich die Zusammensetzung der Daten auch verändern.

Beschäftigte ehemalige Beschäftigte Bewerber

Stamm- und Kommunikationsdaten

Bewerbungsunterlagen (Qualifikationen, Ausbildung, Referenzen etc.)

Daten von BDE-Systemen (Betriebsdatenerfassung)

Zeiterfassungsdaten

Daten der Mitarbeiter in CRM-Systemen (Vertrieb, Service-Center)

Incident-Management-/Ticket-Systeme

IT-System-spezifische Daten, wie z. B. User-Name, Zugriffsrechte, Nutzerprofile

Besonders sensible Daten der Beschäftigten

genetische Daten gemäß Artikel 4 Nr. 13 DSGVO

biometrische Daten gemäß Artikel 4 Nr. 14 DSGVO

Gesundheitsdaten gemäß Artikel 4 Nr. 15 DSGVO

besondere Arten personenbezogener Daten gemäß Artikel 9 DSGVO:

»

»

Daten über strafbare Handlungen oder Ordnungswidrigkeiten oder den Verdacht strafbarer Handlungen oder Ordnungswidrigkeiten betreffend

Bankverbindungsdaten

Geschäftskunden/B2B (Ansprechpartner) Privatkunden/B2C ‚ [inkl. Interessenten] [inkl. Interessenten]

Stamm- und Kommunikationsdaten von Ansprechpartnern

Interessenteninformationen (Leads) für die Akquisition

IT-System-spezifische Daten, wie z. B. User-Name, Zugriffsrechte, Nutzerprofile

Lieferanten (Ansprechpartner)

Stamm- und Kommunikationsdaten von Ansprechpartnern

IT-System-spezifische Daten, wie z. B. User-Name, Zugriffsrechte, Nutzerprofile

sonstige Geschäftspartner ( )

Vertrag zur Auftragsverarbeitung. Anlage 2 (Version 1.4.0 / 07-2019) Seite 7 von 12

[Seite 8]

Anlage 3: Technische und organisatorische Schutzmaßnahmen

Bei der Verarbeitung personenbezogener Daten sind technische und organisatorische Maßnahmen zu treffen, die erforderlich sind, um die Ausführung der Vorschriften des Datenschutzes zu gewährleisten:

Unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere des Risikos für die Rechte und Freiheiten natürlicher Personen treffen der Verantwortliche und der Auftragsverarbeiter geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten; diese Maßnahmen schließen unter anderem Folgendes ein:

» die Pseudonymisierung und Verschlüsselung personenbezogener Daten; » die Fähigkeit, die Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme und Dienste im Zusammenhang mit der Verarbeitung auf Dauer sicherzustellen; » die Fähigkeit, die Verfügbarkeit der personenbezogenen Daten und den Zugang zu ihnen bei einem physischen oder technischen Zwischenfall rasch wiederherzustellen; » ein Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit der technischen und organisatorischen Maßnahmen zur Gewährleistung der Sicherheit der Verarbeitung.

Bei der Beurteilung des angemessenen Schutzniveaus sind insbesondere die Risiken zu berücksichtigen, die mit der Verarbeitung – insbesondere durch Vernichtung, Verlust oder Veränderung, ob unbeabsichtigt oder unrechtmäßig, oder unbefugte Offenlegung von beziehungsweise unbefugten Zugang zu personenbezogenen Daten, die übermittelt, gespeichert oder auf andere Weise verarbeitet wurden – verbunden sind.

[Artikel 32 DS-GVO]

Es sind insbesondere – aber nicht abschließend – die nachfolgenden Vorgaben zu beachten:

Diese technischen und organisatorischen Maßnahmen unterliegen dem technischen Fortschritt. Insoweit ist es der datenempfangenden Gesellschaft gestattet, alternative adäquate Maßnahmen umzusetzen. Dabei darf das Sicherheitsniveau der festgelegten Maßnahmen nicht unterschritten werden. Wesentliche Änderungen sind zu dokumentieren und dem Auftraggeber anzuzeigen.

Sofern eine direkte Personenbeziehbarkeit nicht erforderlich ist, ist von den Möglichkeiten der Pseudonymisierung Gebrauch zu machen, wenn dies möglich ist und der Aufwand in einem angemessenen Verhältnis zu dem angestrebten Schutzzweck steht (Datensparsamkeit).

Nicht länger benötigte Daten müssen rechtzeitig sicher gelöscht werden, z. B. wenn eine gesetzliche Regelung besteht, die eine Löschung vorsieht und/oder keine Aufbewahrungspflicht besteht.

Die Übertragung von personenbezogenen Daten ist zu schützen. Die Klassifikationsstufe der jeweiligen Informationen ist bei der Form des Datenaustauschs entsprechend zu berücksichtigen. Sollten im Rahmen des gleichen Datenaustauschs Informationen mit unterschiedlichen Klassifikationsstufen an einen Kommunikationspartner übermittelt werden, dann ist für den gesamten Datenaustausch das Schutzniveau der höchsten Klassifikationsstufe zu nutzen. Die Übertragung sensibler/vertraulicher Daten ist ausschließlich in verschlüsselter Form zulässig.

Die Zugangsberechtigungen sind auf die für die Aufgabenerfüllung notwendigen Rechte zu beschränken (Minimalprinzip). Nach Erfüllung der Aufgabe sind die Berechtigungen zu löschen oder zu sperren. Die Rechtebeantragung unterliegt der Pflichtentrennung. Die Vergabe ist zu dokumentieren.

Vertrag zur Auftragsverarbeitung. Anlage 3 (Version 1.4.0 / 07-2019) Seite 8 von 12

[Seite 9]

Anlage 3: Technische und organisatorische Schutzmaßnahmen

Sofern ein Zugriff auf das System des Auftraggebers stattfindet, sind diese Zugangsrechte für Mitarbeiter des Auftragnehmers beim Auftraggeber per E-Mail unter Nennung der Gründe und des Umfangs der Rechte zu beantragen bzw. der Auftraggeber ist rechtzeitig vorher zu informieren. Sollte der Zugriff auf personenbezogene Daten nicht zwingend erforderlich sein, so ist hierauf zu verzichten. Die Rechte sind in Lese- und Schreibrechte zu unterscheiden. Der Zugriff über externe Netze ist entsprechend zu schützen (Verschlüsselung, Authentifizierung etc.: siehe unten).

Es sind sichere Kennwortverfahren nach dem aktuellen Stand der Technik (beispielsweise gemäß Empfehlungen des BSI) eingerichtet. Datenverarbeitungssysteme werden gesperrt, wenn diese unbeaufsichtigt sind. Es sind Maßnahmen der Zwei-Faktor-Authentifizierung zu prüfen.

Wenn Daten/Unterlagen nicht unter Aufsicht/Kontrolle der zuständigen Mitarbeiter sind, sind sie unter Verschluss aufzubewahren und beim Transport entsprechend des Schutzbedarfs sicher zu transportieren; hierzu sollten mobile Datenträger verschlüsselt werden.

Die Daten sind entsprechend zu ihren Zwecken getrennt zu verarbeiten. So sind die vorgegebenen Systeme zu nutzen und keine Datenexporte vorzunehmen, um Daten unterschiedlicher Systeme/Zweckbestimmungen zusammenzuführen (z. B. in Excel).

Auch ist Unbefugten der Zutritt zu den Räumlichkeiten zu verwehren. Hierunter fallen neben dem Serverraum auch die weiteren Räume, in denen sich Datenverarbeitungsanlagen befinden, die einen Zugang zu den Systemen ermöglichen. Zutritt ist nur für bestimmte, berechtigte Zwecke erlaubt. Hierbei sind auch Personen von Dienstleistern entsprechend zu berücksichtigen. Zur Zutrittskontrolle gehören ferner u. a. folgende Maßnahmen: » Zutrittskontrollsystem » Türsicherung (elektrische Türöffner usw.) » Werkschutz, Pförtner » Überwachungseinrichtung » Alarmanlage

Datenträger, die schützenswerte Daten enthalten und nicht mehr gebraucht werden oder aufgrund eines Defektes ausgesondert werden sollen, sind so zu entsorgen, dass keine Rückschlüsse auf vorher gespeicherte Daten möglich sind; bis zur Vernichtung sind diese sicher zu verwahren, dass Unbefugte auf die Unterlagen nicht zugreifen können. Analoges gilt für Belege und Druckausgaben.

Die Zugangsprotokolle umfassen erfolgreiche/erfolglose Logins und vom Benutzer bzw. dem System initiierte Logins. Systemsicherheitsrelevante Aktivitäten (alle Aktivitäten im Administrator-Modus) sind stets zu protokollieren. Die Protokolldaten sind manipulationssicher, zeitnah verfügbar und gemäß den gesetzlichen Anforderungen aufzubewahren. Der Zugriff auf Protokolldaten ist nur autorisierten Benutzern zu gestatten. Die Protokolldaten sind dem Auftraggeber auf Anfrage zur Verfügung zu stellen.

Um Sicherheitslücken in den IT-Systeme zu schließen, sind zeitnah Sicherheits-Updates und -Patches einzuspielen. Hierbei sind mobile Geräte bzw. nicht dauerhaft mit dem internen IT-Netzwerk verbundene Geräte ebenfalls zu berücksichtigen.

Dateneingaben, -veränderungen und -löschungen sind zu protokollieren. Diese sind regelmäßig auf unbefugte Datenverarbeitungsvorgänge zu prüfen.

Es sind angemessene Maßnahmen zu ergreifen, die die Unversehrtheit der Daten und der Programme vor Fälschung, Vernichtung und Änderung sicherstellen. Auch sind Maßnahmen einzuführen, die fehlerhafte Daten als solche erkennen. So sind u. a. eingehende Daten (z. B. E-Mails

Vertrag zur Auftragsverarbeitung. Anlage 3 (Version 1.4.0 / 07-2019) Seite 9 von 12

[Seite 10]

Anlage 3: Technische und organisatorische Schutzmaßnahmen

oder Datenträger) auf Viren zu prüfen und die Mitarbeiter entsprechend zu sensibilisieren). Die Firewall ist so zu konfigurieren und zu administrieren, dass sie einen effektiven Schutz darstellt und Manipulationen verhindert werden.

Um das Risiko eines Datenverlusts zu reduzieren, sind regelmäßige Datensicherungen durchzuführen. Ferner sind die Datenverarbeitungssysteme entsprechend zu warten und zu aktualisieren. Ferner gehören zur Verfügbarkeitskontrolle u. a. folgende Maßnahmen: » Backup-Verfahren » Spiegeln von Festplatten » Unterbrechungsfreie Stromversorgung (USV) » Getrennte (räumliche) Aufbewahrung der Datensicherungen » Virenschutz / Firewall

Alle sicherheitsrelevanten Vorfälle (z. B. unerklärliches Systemverhalten, Verlust oder Änderung von Daten und Programmen, Verfügbarkeit nicht explizit freigegebener Dienste, Verdacht des Missbrauchs der eigenen Benutzerkennung etc.) müssen dem Auftraggeber sofort gemeldet werden. Es sind Maßnahmen für Notfall-, Katastrophen- und Wiederanlaufplanung zu erstellen.

Es hat eine regelmäßige Überprüfung hinsichtlich der Wirksamkeit der für Notfall-, Katastrophen- und Wiederanlaufplanung getroffenen Maßnahmen stattzufinden. So sollte in regelmäßigen Abständen eine Analyse durchgeführt werden, die die derzeitigen Schwächen und Schwachstellen aufdeckt. Darauf aufbauend sind Maßnahmen zur Beseitigung zu erarbeiten. Darüber hinaus ist eine Risikoanalyse durchzuführen, um die Risiken hinsichtlich des Geschäfts aufzudecken und bei den IT- Sicherheitsmaßnahmen zu berücksichtigen.

Es ist sicherzustellen, dass die Einhaltung der Datenschutzgrundsätze nachgewiesen werden kann (Rechenschaftspflicht). Es sind geeignete technische und organisatorische Maßnahmen umzusetzen, um sicherzustellen und den Nachweis dafür erbringen zu können, dass die Verarbeitung gemäß den datenschutzrechtlichen Vorschriften erfolgt. Dies bedeutet, dass beweissicher dokumentiert werden muss, was zur Einhaltung der datenschutzrechtlichen Vorgaben unternommen wird.

Es ist in regelmäßigen Abständen ein Audit oder eine Revision der festgelegten technischen und organisatorischen Maßnahmen durchzuführen, die die derzeitigen Schwächen und Schwachstellen aufdeckt. Darauf aufbauend sind Maßnahmen zur Beseitigung zu erarbeiten. Darüber hinaus sollte eine Risikoanalyse durchgeführt werden, um die Risiken hinsichtlich des Geschäfts aufzudecken und bei den IT-Sicherheitsmaßnahmen zu berücksichtigen.

Vertrag zur Auftragsverarbeitung. Anlage 3 (Version 1.4.0 / 07-2019) Seite 10 von 12

[Seite 11]

Anlage 4: Betriebliche Datenschutzbeauftragte

Datenschutzbeauftragter des Auftraggebers:

Name: UIMC Dr. Voßbein GmbH & Co KG

Anschrift: Otto-Hausmann-Ring 113, 42115 Wuppertal

Telefonnummer: +49 202 946 7726 200

Datenschutzbeauftragter des Auftragnehmers:

Name:

Anschrift:

E-Mail:

Telefonnummer:

Sofern der Auftragnehmer keinen Sitz in der EU hat: Vertreter gemäß Artikel 27 DSGVO

Name:

Anschrift:

Land:

E-Mail:

Telefonnummer:

Vertrag zur Auftragsverarbeitung. Anlage 4 (Version 1.4.0 / 07-2019) Seite 11 von 12

[Seite 12]

Anlage 5: Unterauftragnehmer gem. § 5 des Vertrags

Dienstleister 1:

Name des Dienstleisters:

Anschrift:

Art der Dienstleistung:

Bestellter Datenschutzbeauftragter (DSB):

Kontaktdaten des DSB:

Dienstleister 2:

Name des Dienstleisters:

Anschrift:

Art der Dienstleistung:

Bestellter Datenschutzbeauftragter (DSB):

Kontaktdaten des DSB:

Dienstleister 3:

Name des Dienstleisters:

Anschrift:

Art der Dienstleistung:

Bestellter Datenschutzbeauftragter (DSB):

Kontaktdaten des DSB:

Dienstleister 4:

Name des Dienstleisters:

Anschrift:

Art der Dienstleistung:

Bestellter Datenschutzbeauftragter (DSB):

Kontaktdaten des DSB:

Vertrag zur Auftragsverarbeitung. Anlage 5 (Version 1.4.0 / 07-2019) Seite 12 von 12

Alle Unterlagen dieser Ausschreibung