[Seite 1]
Auftragsverarbeitungsvertrag (AVV)
zum Vertrag
Vergabenummer / Vertragsbezeichnung: 1338/26-U-Ö-21 Dienstleistung / Beschaffung: Sicherheitsdienstleistung Einsatzort Liegenschaft: 99084 Erfurt, Petersberg 15 Leistungsbeschreibung vom September 2026
Zwischen
dem Freistaat Thüringen, endvertreten durch das Thüringer Landesamt für Bau und Verkehr, Hallesche Str. 15/16, 99085 Erfurt, dieses vertreten durch den Präsidenten,
- nachstehend „Auftraggeber“ (AG) genannt -
und
Texteingabe
- Auftragsverarbeiter gem. Art. 28 DSGVO, nachstehend „Auftragnehmer“ (AN) genannt -
wird zusammen mit o. g. Vertrag die folgende AVV abgeschlossen. Die angefügte Anlage „Technische und organisatorische Maßnahmen i.S.d. Art. 32 DSGVO“ (TOM) ist Teil der AVV.
Der AN hat hierzu (AN: Zutreffendes ist anzukreuzen)
☐ das vom AG vorformulierte TOM-Muster, siehe Anlage, ausgefüllt.
☐ stattdessen eine eigene entsprechende Anlage TOM des AN, siehe Anlage, beigefügt.
§ 1
(1) Mit dieser AVV werden die sich aus dem o. g. Vertrag ergebenden Rechte und Pflichten gemäß den Vorgaben der Datenschutz-Grundverordnung (DSGVO) und des Bundesdatenschutzgesetzes (BDSG) konkretisiert. Die AVV gilt vorranging vor anderen Vereinbarungen und Abreden zwischen Auftraggeber und Auftragnehmer, es sei denn, zwischen den Parteien wird ausdrücklich etwas anderes vereinbart
(2) Die AVV findet Anwendung auf alle Tätigkeiten, die mit dem Vertrag in Zusammenhang stehen und bei denen Beschäftigte des AN oder durch den AN Beauftragte personenbezogene Daten („Daten") des AG verarbeiten.
(3) Nicht unter den Anwendungsbereich fallen Daten von Beschäftigten des AN, soweit sie ausschließlich das Beschäftigungsverhältnis mit dem AN betreffen.
(4) Die Laufzeit dieser Vereinbarung richtet sich nach der Laufzeit des Vertrages, sofern sich aus den Bestimmungen dieser Anlage nicht darüberhinausgehende Verpflichtungen ergeben.
[Seite 2]
§ 2 Verarbeitung personenbezogener Daten („Daten“)
(1) Die Erbringung der vertraglich vereinbarten Datenverarbeitung findet ausschließlich in einem Mitgliedsstaat der Europäischen Union (EU) oder in einem anderen Vertragsstaat des Abkommens über den Europäischen Wirtschaftsraum (EWR) statt.
(2) Jede Verlagerung oder Übermittlung in ein Drittland oder eine internationale Organisation bedarf der vorherigen Zustimmung des AG und kann nur erfolgen, wenn die besonderen Voraussetzungen der Art. 44 ff. DS-GVO erfüllt sind.
(3) Der AN gewährleistet, dass ihm unterstellte natürliche Personen, die Zugang zu Daten haben, diese nur entsprechend den Vorgaben dieser AVV, der DSGVO und des BDSG verarbeiten. Eine Verarbeitung von Daten außerhalb der Betriebsräume des AN (z.B. Telearbeit, Heimarbeit, Home Office, mobiles Arbeiten) darf nur erfolgen, soweit für diese Verarbeitungssituation angemessene TOM dokumentiert sind.
(4) Gegenstand der Verarbeitung personenbezogener Daten sind folgende Datenkategorien
(AN: Zutreffendes ist anzukreuzen und die Aufzählung ist ggf. zu ergänzen):
☐ Personenstammdaten, Kommunikationsdaten (Telefon, E-Mail) ☐ Vertragsstammdaten (Vertragsbeziehung, Kundenhistorie) ☐ Vertragsabrechnungs- und Zahlungsdaten ☐ Daten betreffend die rassische oder ethnische Herkunft, politische Meinungen, religiöse oder weltanschauliche Überzeugungen, Gewerkschaftszugehörigkeit, genetische Daten, biometrische Daten zum Zweck der Identifizierung einer Person, Daten über das Sexualleben oder die sexuelle Ausrichtung, strafrechtliche Verurteilungen und Straftaten ☐ Gesundheitsdaten ☐ Texteingabe
(5) Die Kategorien der durch die Verarbeitung betroffenen Personen umfassen insbesondere (AN: Zutreffendes ist anzukreuzen und die Aufzählung ist ggf. zu ergänzen): ☐ Beschäftigte des AG ☐ Bewerber, Veranstaltungsteilnehmer ☐ Kunden, Interessenten, Antragsteller ☐ Beschäftigte des AN oder der Unterauftragnehmer des AN ☐ Texteingabe
§ 3 Technisch-organisatorische Maßnahmen (TOM)
(1) Der AN verpflichtet sich zu den aus der Anlage TOM zu dieser AVV hervorgehenden TOM i.S.d. Art. 32 DSGVO.
(2) Soweit die Prüfung/ein Audit des AG einen Anpassungsbedarf der vom AN zu ergreifenden TOM gemäß § 32 DSGVO ergibt, sind diese vom AN umzusetzen.
(3) Der AN hat die Sicherheit gem. Art. 28 Abs. 3 lit. c, 32 DSGVO insbesondere in Verbindung mit Art. 5 Abs. 1, Abs. 2 DSGVO herzustellen. Insgesamt handelt es sich bei den zu treffenden Maßnahmen um Maßnahmen der Datensicherheit und zur
[Seite 3]
Gewährleistung eines dem Risiko angemessenen Schutzniveaus hinsichtlich der Vertraulichkeit, der Integrität, der Verfügbarkeit sowie der Belastbarkeit der Systeme. Dabei sind der Stand der Technik, die Implementierungskosten und die Art, der Umfang und die Zwecke der Verarbeitung sowie die unterschiedliche Eintrittswahrscheinlichkeit und Schwere des Risikos für die Rechte und Freiheiten natürlicher Personen im Sinne von Art. 32 Abs. 1 DSGVO zu berücksichtigen.
(4) Die TOM unterliegen dem technischen Fortschritt und der Weiterentwicklung. Insoweit ist es dem AN gestattet, alternative adäquate Maßnahmen umzusetzen. Dabei darf das Sicherheitsniveau der festgelegten Maßnahmen (siehe Anlage TOM) nicht unterschritten werden. Wesentliche Änderungen sind zu dokumentieren.
§ 4 Berichtigung, Einschränkung und Löschung von Daten
(1) Die Vertragsparteien sind verpflichtet, die ihnen durch datenschutzrechtliche Vorschriften (insbesondere die DSGVO) auferlegten Pflichten einzuhalten. Der AG kann jederzeit die Herausgabe, Berichtigung, Anpassung, Löschung und Einschränkung der Verarbeitung der Daten verlangen.
(2) Der AN darf Daten ausschließlich im Rahmen der Weisungen des AG verarbeiten, sofern er nicht zu einer anderen Verarbeitung durch das Recht der EU oder des Mitgliedstaates, dem der AN unterliegt, hierzu verpflichtet ist (z. B. Ermittlungen von Strafverfolgungs- oder Staatsschutzbehörden). In einem solchen Fall teilt der AN dem AG diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet (Art. 28 Abs. 3 Satz 2 lit. a DSGVO). Die Weisungen werden zunächst durch die Leistungsvereinbarung definiert und können von dem AG danach in dokumentierter Form durch eine einzelne Weisung geändert, ergänzt oder ersetzt werden.
(3) Der AN verwendet die Daten für keine anderen Zwecke und ist insbesondere nicht berechtigt, sie an Dritte weiterzugeben, es sei denn er ist nach dem Recht der EU oder eines Mitgliedstaats zur Herausgabe verpflichtet.
(4) Änderungen des Verarbeitungsgegenstandes mit Verfahrensänderungen sind gemeinsam abzustimmen und zu dokumentieren.
(5) Soweit sich ein Betroffener zwecks Geltendmachung eines Betroffenenrechts unmittelbar an den AN wendet, wird der dieses Ersuchen unverzüglich an den AG weiterleiten.
(6) Soweit vom Leistungsumfang umfasst, sind Löschkonzept, Recht auf Vergessenwerden, Berichtigung, Datenportabilität und Auskunft nach dokumentierter Weisung des AG unmittelbar durch den AN sicherzustellen.
§ 5 Qualitätssicherung und sonstige Pflichten des AN
(1) Der AN hat zusätzlich zu der Einhaltung der Regelungen dieses Auftrags gesetzliche Pflichten gemäß Art. 28 bis 33 DSGVO. Dies sind insbesondere Folgende.
(2) Der AN bestellt schriftlich einen Datenschutzbeauftragten, der seine Tätigkeit gemäß Art. 38 und 39 DSGVO ausübt. Ist der AN nicht zur Bestellung eines Datenschutzbeauftragten verpflichtet, benennt er einen Ansprechpartner. Ein Wechsel des Datenschutzbeauftragten bzw. Ansprechpartners wird dem AG unverzüglich in Textform mitgeteilt.
[Seite 4]
(3) Datenschutzbeauftragter / Ansprechpartner für Datenschutz beim AN ist (AN: bitte Name und Kontaktdaten eintragen): Texteingabe
(4) Der AN setzt bei der Durchführung der Arbeiten nur Beschäftigte ein, die auf die Vertraulichkeit gemäß Art. 28 Abs. 3 S. 2 lit. b, 29, 32 Abs. 4 DSGVO verpflichtet und die zuvor mit den für sie relevanten Bestimmungen zum Datenschutz vertraut gemacht wurden. Der AN und jede dem AN unterstellte Person, die Zugang zu personenbezogenen Daten hat, dürfen diese Daten ausschließlich entsprechend der Weisung des AG verarbeiten einschließlich der in diesem Vertrag eingeräumten Befugnisse, es sei denn, dass sie gesetzlich zur Verarbeitung verpflichtet sind.
(5) Der AN verpflichtet sich zur Umsetzung und Einhaltung aller für diesen Auftrag erforderlichen technischen und organisatorischen Maßnahmen gemäß Art. 28 Abs. 3 S. 2 lit. c, 32 DSGVO.
(6) Der AG und der AN arbeiten auf Anfrage mit der Aufsichtsbehörde bei der Erfüllung ihrer Aufgaben zusammen.
(7) Der AN unterstützt den AG so weit wie möglich und nötig bei der Gewährleistung der Rechte Betroffener nach Art. 12 bis 22 DSGVO, der Erstellung der vom AG zu führenden Verzeichnisse von Verarbeitungstätigkeiten und der vom AG verantworteten Datenschutz-Folgeabschätzungen und den vorherige Konsultationen mit der Aufsichtsbehörde, bei der Einhaltung der in den Artikeln 32 bis 36 der DSGVO genannten Pflichten und Meldepflichten bei Datenpannen (Art. 28 Abs. 3 Satz 2 lit e und f DSGVO).
(8) Der AN informiert den AG unverzüglich über Kontrollhandlungen und Maßnahmen der Aufsichtsbehörde, soweit sie sich auf diesen Auftrag beziehen. Dies gilt auch bei behördlichen Ermittlungen beim AN im Rahmen eines Ordnungswidrigkeits- oder Strafverfahrens, soweit es die vertragsgegenständliche Verarbeitung personenbezogener Daten betrifft.
(9) Soweit der AG seinerseits einer Kontrolle der Aufsichtsbehörde, einem Ordnungswidrigkeits- oder Strafverfahren, dem Haftungsanspruch einer betroffenen Person oder eines Dritten oder einem anderen Anspruch im Zusammenhang mit der Auftragsverarbeitung beim AN ausgesetzt ist, hat ihn der AN nach besten Kräften zu unterstützen.
(10) Der AN kontrolliert regelmäßig die internen Prozesse sowie die TOM, um zu gewährleisten, dass die Verarbeitung in seinem Verantwortungsbereich im Einklang mit den Anforderungen des geltenden Datenschutzrechts erfolgt und der Schutz der Rechte betroffener Personen gewährleistet wird.
(11) Die Vertragsparteien unterstützen sich gegenseitig beim Nachweis und der Dokumentation der ihnen obliegenden Rechenschaftspflicht im Hinblick auf die Grundsätze ordnungsgemäßer Datenverarbeitung einschließlich der Umsetzung der notwendigen TOM (Art. 5 Abs. 2, Art. 24 Abs. 1 DSGVO). Der AN stellt dem AG hierzu bei Bedarf entsprechende Informationen zur Verfügung.
(12) Der AN führt entsprechend den Vorgaben des Art. 30 Abs. 2 DSGVO selbst ein Verzeichnis zu allen Kategorien von im Auftrag des AG durchgeführten Tätigkeiten der Verarbeitung. Dieses kann sich der AG vorlegen lassen.
(13) Der AN gewährleistet, dass sich die zur Verarbeitung der Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen und weist dies dem AG auf Wunsch nach. Dies
[Seite 5]
umfasst auch die Belehrung über die in diesem Auftragsverarbeitungsverhältnis bestehende Weisungs- und Zweckbindung. (14) Der AN hat den AG unverzüglich zu informieren, wenn er der Meinung ist, eine Weisung verstoße gegen Datenschutzvorschriften. Der AN ist berechtigt, die Durchführung der entsprechenden Weisung solange auszusetzen, bis sie durch den AG bestätigt oder geändert wird.
§ 6 Fernwartung des AN beim AG
(1) Im Rahmen von beauftragten und zu leistenden Fernwartungsarbeiten hat der AN folgende Rahmenbedingungen bei Zugriff auf das Netzwerk, die IT-Systeme und Anwendungen des AG zu beachten. (2) Der AN darf im Rahmen der Fernwartung nur auf personenbezogene Daten zugreifen, wenn dies für die beauftragten Tätigkeit erforderlich ist. Dem AN darf keine Daten des AG auf eigenen IT-Systemen bzw. Datenträgern speichern, es sei denn der AG weist ihn hierzu an. Der AG wird dem AN nur die für die Durchführung der vereinbarten Tätigkeiten benötigten Zugriffsrechte bereitstellen. Der AN darf von diesen Zugriffsrechten nur in dem für die Durchführung der Vertragstätigkeiten unerlässlichen Umfang Gebrauch machen. (3) Der AN hat dem AG Fernwartungsarbeiten im Vorfeld anzukündigen. Der AG darf diese mitverfolgen bzw. Aufzeichnungen (z. B. Screenrecording, Screenshots o. ä.) von dieser erstellen. (4) Der AG hat das Recht, den Zugriff des AN auf die informationstechnischen Systeme des Verantwortlichen zu unterbrechen, wenn der Verdacht besteht, dass unbefugt auf Informationen und Ressourcen zugegriffen wird. (5) Der AN erhält personalisierte Benutzerkennungen und gibt diese nicht an Dritte weiter. (6) Der Fernzugriff auf das Netzwerk des AN erfolgt ausschließlich über eine nach dem Stand der Technik angemessen sichere, verschlüsselte Verbindung und ist nach erfolgter Tätigkeit zu beenden und die Verbindung zu schließen. Nutzt der AN für die Ausübung seiner Tätigkeiten eigene technische Geräte, stellt er durch adäquate und dem Stand der Technik entsprechende, angemessene Maßnahmen sicher, dass von diesen keine Gefahren für die Netzinfrastruktur, IT- Systeme und Anwendungen des AG ausgehen.
(7) Fernzugriffe und Änderungen an den IT-Systemen und Anwendungen seitens des AN sind mit dem AG abzustimmen und in einem adäquaten, prüffähigen Umfang zu dokumentieren. Jeder Fernzugriff wird von der ausführenden Person des AN protokolliert mit Datum/Uhrzeit der Anmeldung, Dauer, Name der ausführenden Person und Zweck.
§ 6 Unterauftragsverhältnisse
(1) Als Unterauftragsverhältnisse im Sinne dieser AVV sind solche Dienstleistungen zu verstehen, die sich unmittelbar auf die Erbringung der Hauptleistung beziehen. Nicht hierzu gehören Unteraufträge wegen Telekommunikations-, Post- oder Transportdienstleistung, der AN ist jedoch auch diesbezüglich verpflichtet, Schutz und
[Seite 6]
Sicherheit der Daten des AG zu gewährleisten. Auch Steuer- und Anwaltsmandate sind keine Unterauftragsverhältnisse im Sinne dieser AVV.
(2) Der AN darf Unterauftragnehmer (d. h. weitere Auftragsverarbeiter) nur nach vorheriger ausdrücklicher schriftlicher bzw. dokumentierter Zustimmung des AG mit der Verarbeitung personenbezogener Daten beauftragen.
Der AN wird die folgenden Unterauftragnehmer, die die vertraglich vereinbarte Datenverarbeitung ausschließlich in einem Mitgliedsstaat der EU oder des EWR erbringen, einsetzen.
(AN: Bitte ausfüllen, falls zutreffend, bei mehr als 3 bitte entsprechend ergänzen):
Name, Adresse Texteingabe, Leistung Texteingabe Name, Adresse Texteingabe, Leistung Texteingabe Name, Adresse Texteingabe, Leistung Texteingabe
Der AG stimmt dem zu.
Bei beabsichtigter Änderung dieser Liste (Hinzufügen oder Ersetzen von Unterauftragnehmern) beantragt der AN in schriftlicher Form die Zustimmung des AG mindestens 4 Wochen im Voraus und stellt ihm die erforderlichen Informationen zur Verfügung, damit der AG die datenschutzrechtliche Unbedenklichkeit prüfen kann.
(3) Will der AN für die vereinbarte Leistung internationale Organisationen einsetzen, oder Unterauftragnehmer einsetzen, die dies in einem Drittland erledigen, bedarf dies der vorherigen Zustimmung des AG. Diese kann nur erfolgen, wenn die besonderen Voraussetzungen der Art. 44 ff. DS-GVO erfüllt sind und der AN die datenschutzrechtliche Zulässigkeit durch entsprechende Maßnahmen sicherstellt. Gleiches gilt, wenn Dienstleister im Sinne von Abs. 1 Satz 2 eingesetzt werden sollen.
(4) Der AN möchte die vereinbarte Leistung durch folgende Unterauftragnehmer in einem Drittland / internationale Organisationen erbringen lassen und bittet entsprechend um vorherige schriftliche Zustimmung des AG.
(AN: Bitte ausfüllen falls zutreffend, bei mehr als 1 bitte entsprechend ergänzen):
Name, Adresse Texteingabe, Leistung Texteingabe Staat, in dem die Leistung erbracht wird Texteingabe Kategorien der betroffenen Daten Texteingabe Kategorien der betroffenen Personen Texteingabe
Der AG stimmt dem zu.
Bei beabsichtigter Änderung dieser Liste (Hinzufügen oder Ersetzen von Unterauftragnehmern) beantragt der AN in schriftlicher Form die Zustimmung des AG mindestens 8 Wochen im Voraus und stellt ihm die erforderlichen Informationen zur Verfügung, damit der AG die datenschutzrechtliche Unbedenklichkeit prüfen kann.
(5) Wenn er Unterauftragnehmer einschaltet, stellt der AN sicher, dass seine vertraglichen Vereinbarungen mit diesem so gestaltet sind, dass das Datenschutzniveau, insbesondere auch der TOMs des Unterauftragnehmers mindestens dieser AVV entspricht und alle vertraglichen und gesetzlichen Vorgaben beachtet werden. Der AG ist berechtigt, vom AN datenschutzrelevante Auskunft über den Inhalt des mit dem Unterauftragnehmer geschlossenen Vertrages zu erhalten. Der AN haftet dem AG dafür, dass der Unterauftragnehmer seinen datenschutzrechtlichen Verpflichtungen nachkommt, andernfalls hat der AN den Einsatz des Unterauftragnehmers ganz oder teilweise zu beenden.
[Seite 7]
§ 7 Kontrollrechte des AG
(1) Der AG hat das Recht, im Benehmen mit dem AN Überprüfungen durchzuführen oder durch Prüfer durchführen zu lassen. Er hat das Recht, sich durch Stichprobenkontrollen, die in der Regel rechtzeitig anzumelden sind, von der Einhaltung dieser Vereinbarung durch den AN in dessen Geschäftsbetrieb zu überzeugen.
(2) Der AN stellt sicher, dass sich der AG von der Einhaltung der Pflichten des AN nach Art. 28 DSGVO überzeugen kann. Der AN verpflichtet sich, dem AG auf Anforderung die erforderlichen Auskünfte zu erteilen und insbesondere die Umsetzung der technischen und organisatorischen Maßnahmen nachzuweisen und auch seine Beschäftigten und Unterauftragnehmer entsprechend anzuweisen. Die nach Gesetz bestehenden Verschwiegenheitspflichten und Zeugnisverweigerungsrechte der Genannten bleiben davon unberührt.
Der Nachweis solcher Maßnahmen, die nicht nur den konkreten Auftrag betreffen, kann erfolgen durch die Einhaltung genehmigter Verhaltensregeln gemäß Art. 40 DSGVO; die Zertifizierung nach einem genehmigten Zertifizierungsverfahren gemäß Art. 42 DSGVO; aktuelle Testate, Berichte oder Berichtsauszüge unabhängiger Instanzen (z.B. Wirtschaftsprüfer, Revision, Datenschutzbeauftragter, IT-Sicherheitsabteilung, Datenschutzauditoren, Qualitätsauditoren) und/oder eine geeignete Zertifizierung durch IT-Sicherheits- oder Datenschutzaudit (z.B. nach BSI-Grundschutz).
Der AN informiert den AG über den Ausschluss genehmigter Verhaltensregeln, den Widerruf von Zertifizierung gemäß Art. 42 Abs. 7 DSGVO und jede andere Form der Aufhebung oder wesentlichen Änderung der vorgenannten Nachweise unverzüglich.
§ 8 Datenschutzverstöße des AN
(1) Der AN unterrichtet den AG umgehend bei schwerwiegenden Störungen seines Betriebsablaufes, bei Verdacht auf Verstöße gegen diese Vereinbarung sowie gesetzliche Datenschutzbestimmungen, bei Verstößen gegen solche Bestimmungen oder anderen Unregelmäßigkeiten bei der Verarbeitung der Daten des AG. Dies gilt insbesondere im Hinblick auf die Meldepflicht nach Art. 33 Abs. 2 DSGVO sowie auf korrespondierende Pflichten des AG nach Art. 33 und Art. 34 DSGVO. Der AN sichert zu, den AG erforderlichenfalls bei seinen Pflichten nach Art. 33 und 34 DSGVO angemessen zu unterstützen. Meldungen nach Art. 33 oder 34 DSGVO für den AG darf der AN nur nach vorheriger Weisung des AG durchführen.
(2) Auf Artikel 82 DSGVO wird bezüglich der Haftung und des Rechts auf Schadenersatz verwiesen.
§ 9 Löschung und Rückgabe von personenbezogenen Daten
(1) Überlassene Datenträger und Datensätze verbleiben im Eigentum des AG. Kopien oder Duplikate der Daten werden ohne Wissen des AG nicht erstellt. Hiervon ausgenommen sind Sicherheitskopien, soweit sie zur Gewährleistung einer ordnungsgemäßen Datenverarbeitung erforderlich sind, sowie Daten, die im Hinblick auf die Einhaltung gesetzlicher Aufbewahrungspflichten erforderlich sind.
(2) Nach Abschluss der vertraglich vereinbarten Arbeiten oder früher nach Aufforderung durch den AG – spätestens mit Beendigung der Leistungsvereinbarung – hat der AN sämtliche in seinen Besitz gelangten Unterlagen, erstellte Verarbeitungs- und Nutzungsergebnisse sowie Datenbestände, die im Zusammenhang mit dem
[Seite 8]
Auftragsverhältnis stehen, dem AG auszuhändigen oder nach vorheriger Zustimmung datenschutzgerecht zu vernichten. Gleiches gilt für Test- und Ausschussmaterial. Eine weitere Speicherung ist nur zulässig, wenn hierzu eine Verpflichtung nach dem EU- Recht oder dem Recht eines Mitgliedstaats besteht. Das Protokoll der Löschung ist auf Anforderung vorzulegen.
(3) Dokumentationen, die dem Nachweis der auftrags- und ordnungsgemäßen Datenverarbeitung dienen, sind durch den AN entsprechend der jeweiligen Aufbewahrungsfristen über das Vertragsende hinaus aufzubewahren oder zu seiner Entlastung bei Vertragsende dem AG übergeben. Nach Ende der Aufbewahrungsfrist gelten die Pflichten nach Absatz 2.
§ 10 Schlussbestimmungen
(1) Für diese AVV gelten in Bezug auf das anwendbare Recht und die Beilegung von Streitigkeiten die gleichen Bestimmungen wie für den Vertrag.
(2) Änderungen und Ergänzungen dieser AVV bedürfen einer schriftlichen Vereinbarung. Dies gilt auch für den Verzicht auf dieses Formerfordernis.
(3) Sollten einzelne Regelungen dieser AVV unwirksam oder undurchführbar sein, wird davon die Wirksamkeit der übrigen Regelungen nicht berührt. An die Stelle der unwirksamen oder undurchführbaren Regelung tritt diejenige wirksame und durchführbare Rege- lung, deren Wirkungen der Zielsetzung am nächsten kommt, die die Vertragsparteien mit der unwirksamen oder undurchführbaren Bestimmung verfolgt haben. Die vorstehenden Bestimmungen gelten entsprechend für den Fall, dass sich die Vereinbarung als lückenhaft erweist.
Anlage(n): Anlage „Technische und organisatorische Maßnahmen i.S.d. Art. 32 DSGVO“ (TOM) des AN Weitere Anlagen des AN? Texteingabe Texteingabe
Prüfungsergebnis des DSB des AG:
☐ Es besteht noch Klärungsbedarf zu Texteingabe
☐ TOM sind für den angestrebten Schutzzweck ausreichend
☐ AVV kann geschlossen werden
Name, Ort, Datum Texteingabe
Die AVV wird vereinbart:
Stempel & Unterschrift, Datum Stempel & Unterschrift, Datum AG AN
[Seite 9]
Anlage „Technische und organisatorische Maßnahmen i.S.d. Art. 32 DSGVO“ (TOM) des AN
Wer selbst oder im Auftrag personenbezogene Daten erhebt, verarbeitet oder nutzt, hat die technischen und organisatorischen Maßnahmen zu treffen, die erforderlich sind, um die Ausführung der Vorschriften der Datenschutzgesetze zu gewährleisten. Erforderlich sind Maßnahmen nur, wenn ihr Aufwand in einem angemessenen Verhältnis zu dem angestrebten Schutzzweck steht.
Diese Liste der technischen und organisatorischen Maßnahmen (TOM) hat für den AN erstellt
Name, Funktion Texteingabe Rufnummer, e-Mail Texteingabe Ort, Datum Texteingabe AN: Zutreffendes ist anzukreuzen und die Aufzählung ist ggf. zu ergänzen.
- Management und Organisation
| Technische Maßnahmen | Organisatorische Maßnahmen |
|---|---|
| ☐ Software-Lösungen für Datenschutzmanagement im Einsatz | ☐ Eine geeignete Organisationstruktur für Informationssicherheit ist vorhanden und die Informationssicherheit ist in die organisationsweiten Prozesse und Abläufe integriert. |
| ☐ Zentrale Dokumentation aller Verfahrensweisen und Regelungen zum Datenschutz | ☐ Sicherheitsrichtlinien und -leitlinien sind definiert, von der Geschäftsleitung genehmigt und dem Personal kommuniziert. |
| Organisatorische Maßnahmen | ☐ Konzepte und Dokumentationen im Sicherheitsumfeld werden regelmäßig überprüft und aktuell gehalten. |
| ☐ Mitarbeitende werden regelmäßig zu Themen der Informationssicherheit und des Datenschutzes geschult und auf Vertraulichkeit bzw. das Datengeheimnis verpflichtet. | ☐ Je nach Unternehmensgröße: Einsatz eines geeigneten Informationssicherheitsmanagementsystem (ISMS), z. B. nach ISO/IEC 27001, BSI- Standards oder ISIS12 |
| ☐ Sorgfalt bei Auswahl Reinigungs- und Wartungsdienste | ☐ Die Rollen und Verantwortlichkeiten im Bereich der Sicherheit sind im eigenen Betrieb bekannt und besetzt, u. a. Informationssicherheitsbeauftragter (ISB), IT-Leiter, Datenschutzbeauftragter (DSB). |
| ☐ Texteingabe | ☐ Texteingabe |
- Vertraulichkeit gem. Art. 32 DSGVO
1.1. Zutrittskontrolle
| Technische Maßnahmen | Organisatorische Maßnahmen |
|---|---|
| ☐ Alarmanlage | ☐ Schlüsselregelung / Liste |
| ☐ Automatisches Zutrittskontrollsystem | ☐ Empfang / Rezeption / Pförtner |
| ☐ Videoüberwachung der Eingänge | ☐ Besucherbuch / Protokoll der Besucher |
| ☐ Chipkarten / Transpondersysteme | ☐ Mitarbeiter- / Besucherausweise |
[Seite 10]
| ☐ Manuelles Schließsystem | ☐ Besucher in Begleitung durch Mitarbeiter |
|---|---|
| ☐ Sicherheitsschlösser | ☐ Sorgfalt bei Auswahl des Wachpersonals |
| ☐ Schließsystem mit Codesperre | ☐ Sorgfalt bei Auswahl Reinigungsdienste |
| ☐ Stabile, einbruchshemmende Fenster und Türen im EG (z. B. nach DIN EN 1627) | ☐ Büroräume sind außerhalb der Arbeitszeit verschlossen |
| ☐ Absicherung der Gebäudeschächte | ☐ Texteingabe |
| ☐ Klingelanlage mit Kamera | ☐ Texteingabe |
| ☐ Texteingabe | ☐ Texteingabe |
1.2. Zugangskontrolle Maßnahmen, die geeignet sind zu verhindern, dass Datenverarbeitungssysteme von Unbefugten genutzt werden können. Mit Zugangskontrolle ist die Verhinderung der unbefugten Nutzung von Anlagen gemeint.
| Technische Maßnahmen | Organisatorische Maßnahmen |
|---|---|
| ☐ Login mit Benutzername + Passwort | ☐ Verwalten von Benutzerberechtigungen, Entzug bei Wegfall der Erforderlichkeit |
| ☐ Intrusion Detection Systeme | ☐ Erstellen von Benutzerprofilen |
| ☐ Anti-Viren-Software Server u Clients | ☐ Zentrale Passwortvergabe |
| ☐ Einsatz VPN bei Remote-Zugriffen | ☐ Richtlinie Vorgaben „Sicheres Passwort“ |
| ☐ Anti-Virus-Software mobile Geräte | ☐ Richtlinie „Löschen / Vernichten“ |
| ☐ Firewall | ☐ Richtlinie „Clean Desk“ |
| ☐ Verschlüsselung von Notebooks / Tablet | ☐ Allg. Richtlinie Datenschutz / Sicherheit |
| ☐ Mobile Device Management | ☐ Mobile Device Policy |
| ☐ Automatische Desktopsperre | ☐ Anleitung „Manuelle Desktopsperre“ |
| ☐ Verschlüsselung von Datenträgern | ☐ Texteingabe |
| ☐ Verschlüsselung Smartphones | ☐ Texteingabe |
| ☐ Gehäuseverriegelung | ☐ Texteingabe |
| ☐ BIOS Schutz (separates Passwort) | ☐ Texteingabe |
| ☐ Sperre externer Schnittstellen (USB) | ☐ Texteingabe |
| ☐ Texteingabe | ☐ Texteingabe |
1.3. Zugriffskontrolle Maßnahmen, die gewährleisten, dass die zur Benutzung eines Datenverarbeitungssystems Berechtigten ausschließlich auf die ihrer Zugriffsberechtigung unterliegenden Daten zugreifen können, und dass personenbezogene Daten bei der Verarbeitung, Nutzung und nach der Speicherung nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können.
| Technische Maßnahmen | Organisatorische Maßnahmen |
|---|---|
| ☐ Aktenschredder (mind. Schutzklasse 2, Sicherheitsstufe 3 gem. DIN 66399) | ☐ Einsatz Berechtigungskonzepte |
| ☐ Externer Datenträgervernichter (DIN 66399) | ☐ Adminverwaltung, Minimalprinzip |
| ☐ Physische Löschung von Datenträgern | ☐ Datenschutztresor |
| ☐ Protokollierung von Zugriffen auf Anwendungen, konkret bei der Eingabe, Änderung und Löschung von Daten | ☐ Verwaltung Benutzerrechte durch Administratoren, Minimalprinzip |
| ☐ Texteingabe | ☐ Texteingabe |
[Seite 11]
1.4. Trennungskontrolle Maßnahmen, die gewährleisten, dass zu unterschiedlichen Zwecken erhobene Daten getrennt verarbeitet werden können. Dieses kann beispielsweise durch logische und physikalische Trennung der Daten gewährleistet werden.
| Technische Maßnahmen | Organisatorische Maßnahmen |
|---|---|
| ☐ Trennung v. Produktiv- u. Testumgebung | ☐ Steuerung über Berechtigungskonzept |
| ☐ Physikalische Trennung (Systeme / Datenbanken / Datenträger) | ☐ Festlegung von Datenbankrechten |
| ☐ Mandantenfähigkeit relevanter Anwendungen | ☐ Datensätze haben Zweckattribute |
| ☐ Texteingabe | ☐ Texteingabe |
1.5. Pseudonymisierung (Art. 32 Abs. 1 lit. a DSGVO; Art. 25 Abs. 1 DSGVO) Die Verarbeitung personenbezogener Daten in einer Weise, dass die Daten ohne Hinzuziehung zusätzlicher Informationen nicht mehr einer spezifischen betroffenen Person zugeordnet werden können, sofern diese zusätzlichen Informationen gesondert aufbewahrt werden und entsprechende technischen und organisatorischen Maßnahmen unterliegen;
| Technische Maßnahmen | Organisatorische Maßnahmen |
|---|---|
| ☐ Im Falle der Pseudonymisierung: Trennung der Zuordnungsdaten und Aufbewahrung in getrenntem und abgesichertem System (mögl. verschlüsselt) | ☐ Anweisung, personenbezogene Daten im Falle einer Weitergabe oder auch nach Ablauf der gesetzlichen Löschfrist möglichst zu anonymisieren / pseudonymisieren |
| ☐ Texteingabe | ☐ Texteingabe |
- Integrität (Art. 32 Abs. 1 lit. b DSGVO)
2.1. Weitergabekontrolle Maßnahmen, die gewährleisten, dass personenbezogene Daten bei der elektronischen Übertragung oder während ihres Transports oder ihrer Speicherung auf Datenträger nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können, und dass überprüft und festgestellt werden kann, an welche Stellen eine Übermittlung personenbezogener Daten durch Einrichtungen zur Datenübertragung vorgesehen ist.
| Technische Maßnahmen | Organisatorische Maßnahmen |
|---|---|
| ☐ eMail-Verschlüsselung | ☐ Dokumentation der Datenempfänger sowie der Dauer der geplanten Überlassung bzw. der Löschfristen |
| ☐ Einsatz von VPN | ☐ Übersicht regelmäßiger Abruf- und Übermittlungsvorgängen |
| ☐ Protokollierung der Zugriffe und Abrufe | ☐ Weitergabe in anonymisierter oder pseudonymisierter Form |
| ☐ Sichere Transportbehälter | ☐ Sorgfalt bei Auswahl von Transport- Personal und Fahrzeugen |
| ☐ Bereitstellung über verschlüsselte Verbindungen wie sftp, https | ☐ Persönliche Übergabe mit Protokoll |
| ☐ Nutzung von Signaturverfahren | ☐ Texteingabe |
| ☐ Texteingabe | ☐ Texteingabe |
[Seite 12]
2.2. Eingabekontrolle Maßnahmen, die gewährleisten, dass nachträglich überprüft und festgestellt werden kann, ob und von wem personenbezogene Daten in Datenverarbeitungssysteme eingegeben, verändert oder entfernt worden sind.
| Technische Maßnahmen | Organisatorische Maßnahmen |
|---|---|
| ☐ Technische Protokollierung der Eingabe, Änderung und Löschung von Daten | ☐ Übersicht, mit welchen Programmen welche Daten eingegeben, geändert oder gelöscht werden können |
| ☐ Manuelle oder automatisierte Kontrolle der Protokolle | ☐ Nachvollziehbarkeit von Eingabe, Änderung und Löschung von Daten durch individuelle Benutzernamen (statt -gruppen) |
| ☐ Revisionssichere Aufbewahrung von Protokolldaten | ☐ Vergabe von Rechten zur Eingabe, Änderung und Löschung von Daten auf Basis eines Berechtigungskonzepts |
| ☐ Texteingabe | ☐ Aufbewahrung von Formularen, von denen Daten in automatisierte Verarbeitungen übernommen wurden |
| ☐ Texteingabe | ☐ Klare Zuständigkeiten für Löschungen |
| ☐ Texteingabe | ☐ Texteingabe |
- Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b DSGVO)
3.1. Verfügbarkeitskontrolle Maßnahmen, die gewährleisten, dass personenbezogene Daten gegen zufällige Zerstörung oder Verlust geschützt sind. Hier geht es um Themen wie eine unterbrechungsfreie Stromversorgung, Klimaanlagen, Brandschutz, Datensicherungen, sichere Aufbewahrung von Datenträgern, Virenschutz, Raidsysteme, Plattenspiegelungen etc.
| Technische Maßnahmen | Organisatorische Maßnahmen |
|---|---|
| ☐ Feuerlöscher Serverraum ☐ Feuer- und Rauchmeldeanlagen | ☐ Backup & Recovery-Konzept (ausformuliert) |
| ☐ Schutzsteckdosenleisten Serverraum | ☐ Kontrolle des Sicherungsvorgangs |
| ☐ Serverraumüberwachung Temperatur und Feuchtigkeit ☐ Serverraum klimatisiert | ☐ Regelmäßige Tests zur Datenwiederherstellung und Protokollierung der Ergebnisse |
| ☐ Feuerhemmende Schränke/Tresore zur Lagerung essentieller Komponenten | ☐ Aufbewahrung der Sicherungsmedien an einem sicheren Ort außerhalb des Serverraums |
| ☐ Anlagen zur Sicherstellung der Stromversorgung von Serversystemen | ☐ Keine sanitären Anschlüsse im oder oberhalb des Serverraums |
| ☐ Alarmmeldung bei unberechtigtem Zutritt zum Serverraum | ☐ Existenz eines Notfallplans (z.B. BSI IT- Grundschutz 100-4) |
| ☐ Videoüberwachung Serverraum ☐ RAID System / Festplattenspiegelung | ☐ Getrennte Partitionen für Betriebssysteme und Daten |
| ☐ Redundante Datenhaltung | ☐ Texteingabe |
| ☐ Bereithalten einer Ausweichinfrastruktur | ☐ Texteingabe |
| ☐ Schutzmaßnahmen gegen DoS-Angriffe | ☐ Texteingabe |
| ☐ Redundante Auslegung der Netzanbindung auf mehrere Provider |
[Seite 13]
| ☐ Getrennte Partitionen für Betriebssysteme und Daten | |
|---|---|
| ☐ Trennung von Backup-System und Produktionssystem | |
| ☐ Protokollierung der Erstellung von Backups | |
| ☐ Verschlüsselung von Backup-Daten | |
| ☐ Texteingabe |
- Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung (Art. 32 Abs. 1 lit. d DSGVO; Art. 25 Abs. 1 DSGVO)
4.1. Datenschutz-Management
| Technische Maßnahmen | Organisatorische Maßnahmen |
|---|---|
| ☐ Software-Lösungen für Datenschutz- Management im Einsatz | ☐ Interner / externer Datenschutzbeauftragter: Kontaktdaten Texteingabe |
| ☐ Zentrale Dokumentation aller Verfahrensweisen und Regelungen zum Datenschutz mit Zugriffsmöglichkeit für Mitarbeiter nach Bedarf / Berechtigung (z.B. Wiki, Intranet …) | ☐ Interner / externer Informationssicherheits- Beauftragter Name / Firma Kontakt Texteingabe |
| ☐ Sicherheitszertifizierung nach ISO 27001, BSI IT-Grundschutz oder ISIS12 | ☐ Regelmäßige Sensibilisierung der Mitarbeiter mindestens jährlich |
| ☐ Anderweitiges dokumentiertes Sicherheits-Konzept Texteingabe | ☐ Mitarbeiter geschult und auf Vertraulichkeit/ Datengeheimnis verpflichtet |
| ☐ Eine Überprüfung der Wirksamkeit der Technischen Schutzmaßnahmen wird mind. jährlich durchgeführt | ☐ Die Organisation kommt den Informationspflichten nach Art. 13 und 14 DSGVO nach |
| ☐ Texteingabe | ☐ Die Datenschutz-Folgenabschätzung (DSFA) wird bei Bedarf durchgeführt |
| ☐ Texteingabe | ☐ Formalisierter Prozess zur Bearbeitung von Auskunftsanfragen seitens Betroffener ist vorhanden |
| ☐ Texteingabe | ☐ Texteingabe |
4.2. Incident-Response-Management Unterstützung bei der Reaktion auf Sicherheitsverletzungen
| Technische Maßnahmen | Organisatorische Maßnahmen |
|---|---|
| ☐ Einsatz von Firewall und regelmäßige Aktualisierung | ☐ Dokumentierter Prozess zur Erkennung und Meldung von Sicherheitsvorfällen / Datenpannen (auch im Hinblick auf Meldepflicht gegenüber Aufsichtsbehörde) |
| ☐ Einsatz von Spamfilter und regelmäßige Aktualisierung | ☐ Dokumentierte Vorgehensweise zum Umgang mit Sicherheitsvorfällen |
| ☐ Einsatz von Virenscanner und regelmäßige Aktualisierung | ☐ Einbindung von ☐ DSB und ☐ ISB in Sicherheitsvorfälle und Datenpannen |
| ☐ Intrusion Detection System (IDS) | ☐ Dokumentation von Sicherheitsvorfällen und Datenpannen z.B. via Ticketsystem |
[Seite 14]
| ☐ Intrusion Prevention System (IPS) | ☐ Formaler Prozess und Verantwortlichkeiten zur Nachbearbeitung von Sicherheitsvorfällen und Datenpannen |
|---|---|
| ☐ Texteingabe | ☐ Texteingabe |
4.3. Datenschutzfreundliche Voreinstellungen (Art. 25 Abs. 2 DSGVO); Privacy by design / Privacy by default
| Technische Maßnahmen | Organisatorische Maßnahmen |
|---|---|
| ☐ Es werden nicht mehr personenbezogene Daten erhoben, als für den jeweiligen Zweck erforderlich sind | ☐ Texteingabe |
| ☐ Einfache Ausübung des Widerrufrechts des Betroffenen durch technische Maßnahmen | ☐ Texteingabe |
| ☐ Texteingabe | ☐ Texteingabe |
4.4. Auftragskontrolle (Outsourcing an Dritte) Maßnahmen, die gewährleisten, dass personenbezogene Daten, die im Auftrag verarbeitet werden, nur entsprechend den Weisungen des AG verarbeitet werden können. Unter diesen Punkt fällt neben der Datenverarbeitung im Auftrag auch die Durchführung von Wartung und Systembetreuungsarbeiten sowohl vor Ort als auch per Fernwartung. Sofern der AN Dienstleister zur Auftragsverarbeitung einsetzt, sind die folgenden Punkte stets mit diesen zu regeln.
| Technische Maßnahmen | Organisatorische Maßnahmen |
|---|---|
| ☐ Texteingabe | ☐ Vorherige Prüfung der vom Unterauftragnehmer getroffenen Sicherheitsmaßnahmen und deren Dokumentation |
| ☐ Texteingabe | ☐ Auswahl des Unterauftragnehmers unter Sorgfaltsgesichtspunkten (gerade in Bezug auf Datenschutz und Datensicherheit |
| Organisatorische Maßnahmen | ☐ Schriftliche Weisungen an den Unterauftragnehmer |
| ☐ Verpflichtung zur Bestellung eines Datenschutzbeauftragten durch den Unterauftragnehmer bei Vorliegen Bestellpflicht | ☐ Abschluss der notwendigen Vereinbarung zur Auftragsverarbeitung bzw. EU- Standardvertragsklauseln |
| ☐ Vereinbarung wirksamer Kontrollrechte gegenüber dem Unterauftragnehmer | ☐ Verpflichtung der Mitarbeiter des Unterauftragnehmers auf Datengeheimnis |
| ☐ Regelung zum Einsatz weiterer Sub- Unterauftragnehmer | ☐ Sicherstellung der Vernichtung von Daten nach Beendigung des Unterauftrags |
| ☐ Bei längerer Zusammenarbeit: Laufende Überprüfung des Unterauftragnehmers und seines Schutzniveaus | ☐Vereinbarung wirksamer Kontrollrechte gegenüber dem Auftragnehmer |