Geheimhaltungsvereinbarung
mit Regelungen zum Datengeheimnis und Datenschutz
Aktenzeichen:BIT14-0230-
zwischen dem
Land Baden-Württemberg,
vertreten durch die IT Baden-Württemberg (BITBW), vertr. d. d. Präsidenten Burgenlandstr. 33, 70469 Stuttgart,
– Auftraggeberin –
und
– Auftragnehmer –
-
Geheimhaltung
-
1 Auftraggeberin und Auftragnehmer verpflichten sich gegenseitig, vertrauliche Informationen, insbesondere Betriebs- und Geschäftsgeheimnisse des jeweils anderen vertraulich zu behandeln und diese ohne vorherige schriftliche Zustimmung des jeweils anderen weder einem Dritten bekannt zu geben noch zu anderen Zwecken als zur Erfüllung der Verpflichtungen aus dem Vertrag zu verwenden. Dieselben Pflichten legen sie jeweils ihren Mitarbeitenden auf. Der Auftragnehmer hat alle für den Auftrag eingesetzten Mitarbeitenden zur Geheimhaltung zu verpflichten. Auf Verlangen sind der Auftraggeberin die schriftlichen Verpflichtungen der Mitarbeitenden durch den Auftragnehmer vorzulegen. Die Vorgaben des Dienstgeheimnisses bleiben unberührt. Das Gleiche gilt für das Recht zum Erfahrungsaustausch innerhalb der öffentlichen Hand.
1.2 Vertrauliche Informationen im Sinne dieser Vereinbarung sind unabhängig von der Form ihrer Existenz alle nachfolgend als vertraulich definierten Informationen.
Erfasst sind dabei jegliche im Sinne dieser Vereinbarung als vertraulich definierten Informationen, die zwischen den Parteien übermittelt werden oder zu welchen die Parteien Zugang erlangen, unabhängig vom Inhaber der Information. Erfasst sind somit neben vertraulichen Informationen der Parteien auch vertrauliche Informationen Dritter, die zwischen den Parteien übermittelt werden oder zu welchen die Parteien Zugang erlangen und die in die folgenden Kategorien gemäß Buchst. a) bis Buchst. e) fallen.
Vertrauliche Informationen sind die Folgenden:
- Informationen, die die Anforderungen des § 2 Nr. 1 GeschGehG erfüllen. Dies sind alle Informationen, die
- weder insgesamt noch in der genauen Anordnung und Zusammensetzung ihrer Bestandteile den Personen in den Kreisen, die üblicherweise mit dieser Art von Informationen umgehen, allgemein bekannt oder ohne Weiteres zugänglich sind und daher von wirtschaftlichem Wert sind und
- Gegenstand von den Umständen nach angemessenen Geheimhaltungsmaßnahmen durch ihren rechtmäßigen Inhaber sind und
- bei welchen ein berechtigtes Interesse an der Geheimhaltung besteht.
- Solche Informationen der Auftraggeberseite, die zwar die Anforderungen nach § 2 Nr. 1 GeschGehG erfüllen, jedoch in spezifischer Weise aufgrund der Zugehörigkeit der Auftraggeberseite zur öffentlichen Hand keinen wirtschaftlichen Wert aufweisen.
- Als vertraulich gekennzeichnete oder benannte Informationen, also Informationen, die ausdrücklich als „vertraulich“, „geheim“ oder in vergleichbarer Weise physisch oder elektronisch gekennzeichnet sind. Dies gilt insbesondere für Verschlusssachen, unbeschadet der vorrangigen gesetzlichen und landesinternen Regelungen betreffend den Umgang mit Verschlusssachen. Mündliche Informationen sind vertrauliche Informationen, wenn ihre Vertraulichkeit mündlich, schriftlich oder elektronisch explizit benannt wurde. Es wird darauf hingewiesen, dass eine nicht als vertraulich gekennzeichnete oder benannte Information nur dann nicht dem Schutz dieser Geheimhaltungsvereinbarung unterfällt, wenn sie auch durch keinen der weiteren vorgehenden oder nachfolgenden Vertraulichkeitstatbestände erfasst ist.
- Informationen, die dem folgenden Katalog unterfallen.
- Feld der IT-Infrastruktur, der Sicherheit und des Betriebs:
- Netzwerk- und Systemarchitektur: Detaillierte Netztopologien, IP-Adresskonzepte, Serverstandorte, Cloud-Infrastruktur-Designs sowie VLAN-Konfigurationen.
- Sicherheitsvorgaben: Firewall-Regelwerke, Konfigurationen von IDS/IPS-Systemen, Konfigurationen von EDR/XDR-Systemen, kryptografische Schlüssel, Zertifikate und Sicherheitsrichtlinien.
- Schwachstellen und Analysen: Berichte über Penetrationstests, Risikoanalysen, Audit-Protokolle sowie Informationen über bekannte, noch nicht behobene Sicherheitslücken.
- Zugangsdaten: Passwörter, kryptografische Identitäten, Berechtigungsmatrizen sowie Details zu Multi-Faktor-Authentifizierungsverfahren.
- Objektiv ebenso schutzbedürftige Informationen betreffend das Feld der IT-Infrastruktur, der Sicherheit und des Betriebs.
- Feld der Strategie, der Organisation und der Verwaltung:
- IT-Strategie: Nicht-öffentliche Planungen zur IT-Konsolidierung, Konzepte zur Digitalisierung von Verwaltungsleistungen sowie strategische Roadmaps für die IT-Landschaft der Bedarfsträger und Bezugsberechtigten.
- Interne Abläufe: Organigramme (soweit nicht öffentlich), Vorgabe- und Nachweisdokumente, interne Telefon- und Kommunikationsverzeichnisse sowie Protokolle aus Gremiensitzungen.
- Bedarfsträger-Informationen: Spezifische Anforderungen, IT-Ausstattungsgrade und Sicherheitsbedarfe der Bezugsberechtigten, für welche die Auftraggeberin Beschaffungen durchführt.
- Objektiv ebenso schutzbedürftige Informationen betreffend das Feld der Strategie, der Organisation und der Verwaltung.
- Feld der kommerziellen Informationen:
- Interne Kostenschätzungen, Budgetplanungen und Mittelzuweisungen, insbesondere solche der Auftraggeberin.
- Kalkulationsgrundlagen, Preislisten, Rabattstaffeln und Margen, insbesondere solche des Auftragnehmers.
- Objektiv ebenso schutzbedürftige betreffend das Feld der kommerziellen Informationen.
- Feld der proprietären Technik und des Know-how:
- Software-Assets: Quellcodes (Source Code), Objektcodes, Bibliotheken, Algorithmen, Skripte sowie Datenbankmodelle und Datenbankschemata.
- Entwicklungs-Dokumentation: Technische Spezifikationen, Architekturdiagramme, Schnittstellenbeschreibungen (APIs), die nicht für die öffentliche Nutzung freigegeben sind, sowie unveröffentlichte Feature-Listen und Roadmaps.
- Verfahren & Methoden: Spezifische Implementierungsmethoden, Projektmanagement-Ansätze (sofern proprietär) und technisches Expertenwissen (Know-how).
- Objektiv ebenso schutzbedürftige Informationen betreffend das Feld der proprietären Technik und des Know-how.
- Feld der Projektdaten und der Arbeitsergebnisse:
- Arbeitszwischenstände und -ergebnisse: Entwürfe, Konzepte, Prototypen, Testberichte und Fehlerprotokolle, die im Rahmen der Zusammenarbeit entstehen, sowie die aus diesen entstehenden Arbeitsergebnisse.
- Datenbestände: Testdaten, pseudonymisierte Datensätze, Migrationsskripte sowie Informationen über Datenstrukturen der öffentlichen Verwaltung.
- Kommunikation: Der gesamte E-Mail-Verkehr sowie schriftliche Gesprächsprotokolle, die den Auftragsverlauf oder strategische Entscheidungen zum Gegenstand haben.
- Objektiv ebenso schutzbedürftige Informationen betreffend das Feld der Projektdaten und der Arbeitsergebnisse.
- Offensichtlich geheimhaltungsbedürftige Informationen, also Informationen, deren Geheimhaltungsbedürftigkeit sich für einen verständigen, objektiven Betrachter aus der Natur der Informationen selbst oder den Umständen der Offenlegung unzweifelhaft ergibt.
1.3 Der Auftragnehmer erkennt an, dass sämtliche ihm offengelegten bzw. zur Kenntnis gelangten Daten, Informationen und Unterlagen im Eigentum der Auftraggeberin verbleiben.
1.4 Nach Abschluss der Leistungserbringung durch den Auftragnehmer hat dieser die in seinen Besitz gelangten Unterlagen und erstellten Arbeitsergebnisse, die im Zusammenhang mit dem Auftragsverhältnis stehen, bis auf eine Kopie, die einzig und allein für Dokumentations-, Revisions- und Gewährleistungszwecke verwendet wird, zu löschen bzw. zu vernichten.
1.5Die Verpflichtung zur Geheimhaltung entfällt, wenn diese Daten, Informationen und Unterlagen:
- den Parteien bereits rechtmäßig bekannt sind oder außerhalb des Vertrages ohne Verstoß gegen eine Vertraulichkeitsverpflichtung bekannt werden,
- zum Zeitpunkt der Weitergabe allgemein zugänglich oder öffentlich bekannt waren oder es später werden,
- die Auftraggeberin bzw. der Auftragnehmer mindestens in Textform erklärt hat, dass seine jeweiligen Daten, Informationen und Unterlagen nicht mehr den Beschränkungen dieser Vereinbarung unterliegen, oder
- der Auftragnehmer bzw. die Auftraggeberin aufgrund von gesetzlichen Vorgaben der Europäischen Union oder ihrer Mitgliedsstaaten zur Informationsübermittlung verpflichtet ist, oder
- der Auftragnehmer bzw. die Auftraggeberin aufgrund von gerichtlichen oder behördlichen Verfügungen durch Gerichte oder Behörden der Europäischen Union oder ihrer Mitgliedsstaaten zur Informationsübermittlung verpflichtet ist. In einem solchen Fall hat der zur Informationsübermittlung Verpflichtete nach Kenntniserlangung einer solchen Herausgabepflicht der jeweils anderen Partei dies unverzüglich mindestens in Textform mitzuteilen, sofern rechtlich zulässig. Im Übrigen soll der zur Informationsübermittlung Verpflichtete gegenüber der herausverlangenden Behörde oder dem Gericht vor der Herausgabe auf die Vertraulichkeit in geeigneter Form hinweisen.
Die bloße Tatsache, dass eine Information aus mehreren Einzelinformationen besteht, von denen jede für sich genommen unter eine der ersten drei vorgenannten Ausnahmen gemäß Buchst. a) bis c) fällt, führt nicht dazu, dass auch die Gesamtheit (Kombination) der Informationen unter diese Ausnahmen fällt, sofern die Kombination als solche nach den Vorgaben dieser Geheimhaltungsvereinbarung vertraulich ist.
Das Vorliegen eines der genannten Ausnahmetatbestände ist durch diejenige Partei nachzuweisen, welche sich auf den jeweiligen Ausnahmetatbestand beruft.
2. Weitergabe vertraulicher Informationen an Dritte, Chain of Trust
2.1 Dritte im Sinne dieser Vereinbarung sind alle anderen Parteien als die Parteien des Vertrags.
2.2 Es wird darauf hingewiesen, dass dem Land Baden-Württemberg nachgeordnete Stellen ohne eigene Rechtspersönlichkeit keine Dritten im Sinne dieser Vereinbarung darstellen. Selbständige juristische Personen des öffentlichen oder privaten Rechts gelten dann nicht als Dritte im Sinne dieser Vereinbarung, sofern sie Bedarfsträger (Bezugsberechtigte) einer Rahmenvereinbarung zwischen dem Land Baden-Württemberg und dem Auftragnehmer sind, welche eine explizite Verpflichtung des Landes zur Geheimhaltung enthält.
Die Weitergabe vertraulicher Informationen an diese, keine Dritten darstellenden Stellen ist somit ohne Vorliegen weiterer Voraussetzungen zulässig.
2.3 Der Auftragnehmer ist berechtigt, gemäß dieser Geheimhaltungsvereinbarung vertrauliche Informationen an Dritte, die verbundene Unternehmen nach §§ 15 ff. AktG, Subunternehmer oder eigene Dienstleister des Auftragnehmers darstellen, unter Einhaltung folgender Voraussetzungen weiterzugeben.
- Die Informationsweitergabe an das verbundene Unternehmen, den Subunternehmer oder den auftragnehmerseitigen Dienstleister ist zur Erfüllung der vertraglichen Pflichten des Auftragnehmers gegenüber der Auftraggeberin zwingend erforderlich (Need-to-Know-Prinzip),
- der Auftragnehmer schließt mit seinem verbundenen Unternehmen, seinem Subunternehmer oder dem eigenen Dienstleister in eigenem Namen eine Geheimhaltungsvereinbarung ab, die mindestens alle Regelungen der vorliegenden Geheimhaltungsvereinbarung sowie keine diesen widersprechenden Regelungen enthält. Die Verpflichtung zur Eins-zu-eins-Übernahme der Regelungen der vorliegenden Geheimhaltungsvereinbarung in die auftragnehmerseitige Geheimhaltungsvereinbarung gilt insbesondere für die Erfassung vertraulicher Informationen Dritter gemäß Ziff. 1.2 sowie die Chain of Trust-Regelung dieser Ziff. 2.3. selbst.
Es wird darauf hingewiesen, dass somit verbundene Unternehmen, Subunternehmer oder eigene Dienstleister des Auftragnehmers wiederum selbst zur Weitergabe gemäß dieser Geheimhaltungsvereinbarung vertraulicher Informationen an eigene verbundene Unternehmen, eigene Subunternehmer oder wiederum eigene Dienstleister befugt sind, jedoch ausschließlich unter Einhaltung der Vorgaben der Chain of Trust-Regelung dieser Ziff. 2.3. Dies gilt für alle verbundenen Unternehmen, Subunternehmer oder Dienstleister im Rahmen der ggf. entstehenden Kette, unabhängig von der Tiefe der ggf. entstehenden Kette.
- Der Auftragnehmer gestaltet seine Dritt-Geheimhaltungsvereinbarungen darüber hinaus so, als dass der Aufraggeberin ein eigenes, direktes Forderungsrecht (§ 328 BGB) auf Unterlassung und Schadensersatz gegen jeden Akteur in der Kette eingeräumt wird. Dasselbe gilt für ein eigenes, direktes Forderungsrecht der Auftraggeberin gegen jeden Akteur in der Kette auf Vorlage der jeweils abgeschlossenen Dritt-Geheimhaltungsvereinbarung.
- Der Auftragnehmer garantiert die Einhaltung der Pflichten der vorliegenden Geheimhaltungsvereinbarung durch alle Ketten-Akteure. Ein Verstoß eines Dritten in der Kette gegen die Geheimhaltungspflichten wird dem Auftragnehmer als eigener Pflichtverstoß zugerechnet (verschuldensunabhängige Einstehenspflicht für die Integrität der Kette). Der Auftragnehmer und die Ketten-Akteure haften gegenüber der Auftraggeberin als Gesamtschuldner.
- Die vorstehenden Chain of Trust-Regelungen gelten entsprechend bzgl. auf Seite der Auftraggeberin stehender Dritter.
3. Datengeheimnis/Datenschutz
3.1 Der Auftragnehmer ist verpflichtet, bezüglich aller personenbezogenen Daten, von denen er im Rahmen seiner Tätigkeit für die Auftraggeberin Kenntnis erlangt, stets das Datengeheimnis zu wahren. Aufgrund des Datengeheimnisses ist es dem Auftragnehmer untersagt, diese Daten unbefugt zu einem anderen als dem zur jeweiligen Aufgabenerfüllung gehörenden Zweck zu verarbeiten, Dritten ohne vorherige Zustimmung der Auftraggeberin bekannt zu geben oder zugänglich zu machen. Der Auftragnehmer wird die Daten entsprechend den geltenden datenschutzrechtlichen Bestimmungen verarbeiten. Dies beinhaltet auch dem aktuellen Stand der Technik angepasste technische Sicherheitsmaßnahmen nach Art. 32 Datenschutz-Grundverordnung (DS-GVO).
3.2 Falls es sich bei der Leistungserbringung durch den Auftragnehmer um eine Auftragsverarbeitung handelt, verpflichten sich Auftraggeberin und Auftragnehmer zum separaten Abschluss einer Auftragsverarbeitungsvereinbarung nach Art. 28 DS-GVO.
4. Verpflichtung von Mitarbeitenden
4.1 Der Auftragnehmer hat alle für den Auftrag eingesetzten Mitarbeitenden zur Einhaltung der datenschutzrechtlichen Anforderungen nach der Datenschutz-Grundverordnung (DS-GVO) schriftlich zu verpflichten und über die möglichen Rechtsfolgen bei Verstößen zu belehren. Die Verpflichtung hat sich dabei an die Vorgaben des Art. 5 DS-GVO (Grundsätze für die Verarbeitung personenbezogener Daten) zu halten. Es ist vertraglich sicherzustellen, dass sie auch nach Beendigung des Vertragsverhältnisses zwischen dem Auftragnehmer und den Mitarbeitenden fortbesteht. Auf Verlangen sind der Auftraggeberin die schriftlichen Verpflichtungen der Mitarbeitenden durch den Auftragnehmer vorzulegen.
4.2 Die Auftraggeberin behält sich vor, den Auftragnehmer bzw. dessen Mitarbeitenden sowie etwaiges Personal durch den Auftragnehmer eingesetzter Dritter vor der Aufnahme ihrer Tätigkeit nach dem Gesetz über die förmliche Verpflichtung nichtbeamteter Personen (Verpflichtungsgesetz) auf die gewissenhafte Erfüllung ihrer Obliegenheiten zu verpflichten. Der Einsatz von Personen, die nicht mit ihrer förmlichen Verpflichtung einverstanden sind, kann durch die Auftraggeberin abgelehnt werden. Der Auftragnehmer ist verpflichtet, entsprechenden Ersatz zu stellen.
4.3 Haben Mitarbeitende des Auftragnehmers im Rahmen der Leistungserbringung Zugang zu den Räumlichkeiten der Auftraggeberin und / oder stellt die Auftraggeberin Mitarbeitenden des Auftragnehmers zur Leistungserbringung einen IuK-Arbeitsplatz („IuK“ = Informations- und Kommunikationstechnik) zur Verfügung, so sind diese den internen Sicherheits- und Nutzungsrichtlinien der Auftraggeberin unterworfen. Insbesondere darf durch die Auftraggeberin zur Verfügung gestellte Hardware, Software und Informationen sowie ihr Kommunikationsnetz ausschließlich zur Auftragserfüllung und nur im Rahmen der zugewiesenen Rechte genutzt werden. Es gilt ferner insbesondere ein Verbot der privaten Nutzung der Internet- und E-Mail-Dienste. Ziff. 4.3 gilt ebenso für Personal durch den Auftragnehmer eingesetzter Dritter.
5. Vertragsstrafe/ Haftung
5.1 Verstößt der Empfänger einer vertraulichen Information schuldhaft gegen die Geheimhaltungspflichten aus dieser Vereinbarung, so ist er verpflichtet, an den Inhaber eine Vertragsstrafe zu zahlen. Die Höhe der Vertragsstrafe wird vom Inhaber nach billigem Ermessen festgelegt und im Streitfall vom zuständigen Gericht auf ihre Angemessenheit überprüft („Neuer Hamburger Brauch“). Bei der Bemessung der Vertragsstrafe sind insbesondere die Schwere des Verstoßes, der Wert der Information, die wirtschaftliche Leistungsfähigkeit des Empfängers sowie die Gefahr eines Schadens für die öffentliche Sicherheit oder den Wettbewerb zu berücksichtigen. Die Geltendmachung eines darüberhinausgehenden Schadensersatzes bleibt vorbehalten.
5.2 Die Geltendmachung weiterer Ansprüche, wie auf Schadensersatz oder Unterlassung, bleibt dem jeweiligen Inhaber der vertraulichen Information vorbehalten.
5.3 Eine gezahlte Vertragsstrafe wird auf einen zu leistenden Schadensersatz angerechnet.
5.4 Die Parteien werden sich wechselseitig von allen Ansprüchen, die in Folge eines Verstoßes gegen eine Verpflichtung gemäß der vorliegenden Geheimhaltungsvereinbarung geltend gemacht werden, freistellen.
6. Fortbestehen der Geheimhaltungsverpflichtung und Schlussbestimmungen
6.1 Diese Vereinbarung tritt durch den Zuschlag der Auftraggeberin auf das Angebot des Auftragnehmers in Kraft.
6.2 Diese Vereinbarung gilt auch für Folgebeauftragungen des Auftragnehmers durch die Auftraggeberin.
6.3 Die Verpflichtung zur Geheimhaltung besteht auch nach Beendigung des Vertragsverhältnisses fort.
Die Geheimhaltungspflicht endet erst, wenn kein berechtigtes Interesse des Inhabers an der Geheimhaltung mehr besteht. Ein berechtigtes Interesse ist insbesondere dann nicht mehr gegeben, wenn
- die Informationen aufgrund des technischen oder wirtschaftlichen Fortschritts, durch interne Organisations- und / oder Strategieänderungen oder durch die endgültige Außerbetriebnahme betroffener IT-Systeme überholt sind und
- ihre Geheimhaltung auch für den Schutz der öffentlichen Sicherheit keine Relevanz mehr besitzt.
- Im Falle von Informationen, welche unter § 2 Nr. 1 GeschGehG fallen dann, wenn dessen Voraussetzungen nicht mehr gegeben sind.
Die Geheimhaltungspflicht endet spätestens mit Ablauf von 30 Jahren nach Beendigung des Vertragsverhältnisses, sofern die Informationen nicht bereits vorher unter eine der Rückausnahmen der Ziff. 1.5 (z. B. Allgemeinbekanntheit) gefallen sind.
Für rein kommerzielle Informationen (z. B. Preislisten, Rabattstaffeln) endet die Pflicht abweichend von den vorstehenden Regelungen bereits nach 5 Jahren nach Beendigung des Vertragsverhältnisses.
Bzgl. der Dauer der Geheimhaltung von Verschlusssachen gelten die einschlägigen normativen Vorgaben.
6.4 Sollte eine Bestimmung dieser Vereinbarung unwirksam sein oder werden oder eine an sich notwendige Regelung darin nicht enthalten sein, so wird dadurch die Wirksamkeit der übrigen Bestimmungen dieser Vereinbarung nicht berührt. Anstelle der unwirksamen Bestimmung oder zur Ausfüllung der Regelungslücke vereinbaren die Parteien eine rechtlich zulässige Regelung, die so weit wie möglich dem entspricht, was die Vertragspartner vereinbart hätten, hätten sie die Unwirksamkeit oder die Regelungslücke erkannt.
6.5 Sämtliche Änderungen oder Ergänzungen dieser Vereinbarung bedürfen der Textform; dies gilt auch für den Verzicht auf die Textform selbst.
6.6 Diese Geheimhaltungsvereinbarung unterliegt dem Recht der Bundesrepublik Deutschland unter Ausschluss des UN-Kaufrechts. Zuständig für sämtliche Streitigkeiten aus dieser Geheimhaltungsvereinbarung ist das Landgericht Stuttgart, sofern der Auftragnehmer Vollkaufmann ist und kein ausschließlicher Gerichtsstand besteht.