26_0436_09_Vereinbarung Auftragsverarbeitung.pdf

Telefonische Unternehmensbefragung zu Datenschutz, Innovation und Unternehmenswachstum

Extrahierter Dokumenttext · Stand: 14.09.2026, 09:54 (Europe/Berlin)

Herkunft: www.evergabe-online.de

Tabellen, Layout und Zeichen können bei der Extraktion abweichen. Maßgeblich ist die Originaldatei.

Originaldatei öffnen

[Seite 1]

Vereinbarung zur Auftragsverarbeitung

Als Anlage zum Vertrag / zur Leistungsbeschreibung vom [Datum]

  • nachfolgend „Leistungsvereinbarung“ -

zwischen der Bundesrepublik Deutschland, vertreten durch die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit Graurheindorfer Str. 153 53117 Bonn

  • nachfolgend „Verantwortlicher“ -

und

[Vertragspartner]

  • nachfolgend „Auftragsverarbeiter“ -

  • beide nachfolgend gemeinsam „Vertragsparteien“ -

wird die folgende Vereinbarung zur Auftragsverarbeitung geschlossen:

Mustervereinbarung zur Auftragsverarbeitung, Version 2.1

[Seite 2]

Seite 2 | 20

Inhalt

Präambel ................................................................................................................... 3

§ 1 Anwendungsbereich .............................................................................................. 3

§ 2 Konkretisierung des Auftragsinhalts ......................................................................... 3

§ 3 Verpflichtungen und Weisungsbefugnis .................................................................... 4

§ 4 Beachtung zwingender gesetzlicher Pflichten durch den Auftragsverarbeiter ................. 5

§ 5 Technisch-organisatorische Maßnahmen und deren Kontrolle ...................................... 5

§ 6 Mitteilung bei Verstößen durch den Auftragsverarbeiter.............................................. 6

§ 7 Löschung und Rückgabe von Daten ......................................................................... 7

§ 8 Subunternehmen .................................................................................................. 7

§ 9 Datenschutzkontrolle ............................................................................................. 8

§ 10 Haftung und Schadenersatz .................................................................................. 8

§ 11 Schlussbestimmungen ......................................................................................... 8

Anhang „Weisungsbefugnis“ zu § 3 (nach Zuschlagserteilung auszufüllen) ....................... 10

Anhang „Technisch-organisatorische Maßnahmen (TOM)“ ............................................... 11

Anhang „Subunternehmen“ zu § 8 .............................................................................. 20

Mustervereinbarung zur Auftragsverarbeitung, Version 2.1

[Seite 3]

Seite 3 | 20

Präambel

Die Vertragsparteien sind mit der Leistungsvereinbarung ein Auftragsverarbeitungsverhältnis eingegangen. Um die sich hieraus ergebenden Rechte und Pflichten gemäß den Vorgaben der europäischen Datenschutz-Grundverordnung (Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Ver- arbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richt- linie 95/46/EG - DSGVO), und des Bundesdatenschutzgesetzes (BDSG) zu konkretisieren, schließen die Vertragsparteien die nachfolgende Vereinbarung.

§ 1 Anwendungsbereich

(1) Die Vereinbarung findet Anwendung auf die Verarbeitung (Art. 4 Nr. 2 DSGVO) aller per- sonenbezogener Daten (im Folgenden: Daten), die Gegenstand der Leistungsvereinbarung sind oder im Rahmen von deren Durchführung anfallen und auf Weisung des Verantwortlichen verarbeitet werden. Nicht unter den Anwendungsbereich fallen Daten von Mitarbeitern des Auftragsverarbeiters, soweit sie ausschließlich das Beschäftigungsverhältnis mit dem Auf- tragsverarbeiter betreffen.

(2) Diese Vereinbarung gilt vorranging vor anderen Vereinbarungen und Abreden zwischen Auftraggeber und Auftragnehmer, es sie denn, zwischen den Parteien wird ausdrücklich etwas anderes vereinbart.

§ 2 Konkretisierung des Auftragsinhalts

(1) Gegenstand und Dauer der Auftragsverarbeitung sowie Umfang, Art und Zweck der vor- gesehenen Verarbeitung von Daten bestimmen sich nach der Leistungsvereinbarung, die die- ser Vereinbarung angefügt ist.

(2) Folgende Arten personenbezogener Daten sind Gegenstand der Verarbeitung durch den Auftragsverarbeiter:

Ggf. Name der Zielperson zur Vereinbarung des Telefoninterviews sowie zugehöriges Unter- nehmen und berufliche Telefonnummer.

(3) Der Kreis der durch den Umgang mit ihren Daten betroffenen Personen ist (Kategorien betroffener Personen):

Befragte Zielperson (vsl. Mitglied der Geschäftsleitung) im Rahmen einer Unternehmensbe- fragung gemäß Leistungsbeschreibung.

(4) Im Rahmen der Auftragsverarbeitung werden keine besonderen Kategorien von Daten verarbeitet.

(5) Die verarbeiteten personenbezogenen Daten haben einen normalen Schutzbedarf.

Mustervereinbarung zur Auftragsverarbeitung, Version 2.1

[Seite 4]

Seite 4 | 20

§ 3 Verpflichtungen und Weisungsbefugnis

(1) Die Vertragsparteien sind verpflichtet, die ihnen durch datenschutzrechtliche Vorschriften (insbesondere die DSGVO) auferlegten Pflichten einzuhalten. Der Verantwortliche kann je- derzeit die Herausgabe, Berichtigung, Anpassung, Löschung und Einschränkung der Verar- beitung der Daten verlangen.

(2) Zur Gewährleistung des Schutzes der Rechte der betroffenen Personen unterstützt der Auftragsverarbeiter den Verantwortlichen angemessen, insbesondere durch die Gewährleis- tung geeigneter technischer und organisatorischer Maßnahmen.

(3) Soweit sich eine betroffene Person zwecks Geltendmachung eines Betroffenenrechts un- mittelbar an den Auftragsverarbeiter wendet, wird der Auftragsverarbeiter dieses Ersuchen unverzüglich an den Verantwortlichen weiterleiten.

(4) Der Auftragsverarbeiter darf Daten ausschließlich im Rahmen der Weisungen des Verant- wortlichen verarbeiten, sofern er nicht zu einer anderen Verarbeitung durch das Recht der Union oder des Mitgliedstaates, dem der Auftragsverarbeiter unterliegt, hierzu verpflichtet ist (z. B. Ermittlungen von Strafverfolgungs- oder Staatsschutzbehörden). In einem solchen Fall teilt der Auftragsverarbeiter dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wich- tigen öffentlichen Interesses verbietet (Art. 28 Abs. 3 Satz 2 lit. a DSGVO). Eine Weisung ist die auf einen bestimmten Umgang des Auftragsverarbeiters mit Daten gerichtete schriftliche, elektronische oder mündliche Anordnung des Verantwortlichen. Die Anordnungen sind zu do- kumentieren. Die Weisungen werden zunächst durch die Leistungsvereinbarung definiert und können von dem Verantwortlichen danach in dokumentierter Form durch eine einzelne Wei- sung geändert, ergänzt oder ersetzt werden.

(5) Der Auftragsverarbeiter hat den Verantwortlichen unverzüglich zu informieren, wenn er der Meinung ist, eine Weisung verstoße gegen datenschutzrechtliche Vorschriften. Der Auf- tragsverarbeiter ist berechtigt, die Durchführung der entsprechenden Weisung solange aus- zusetzen, bis sie von Seiten des Verantwortlichen bestätigt oder geändert wird. Die weisungs- berechtigten Personen auf Seiten des Verantwortlichen sowie die zum Empfang der Weisungen berechtigten Personen auf Seiten des Auftragsverarbeiters sowie die vorgesehenen Informa- tionswege sind im Anhang „Weisungsbefugnis“ festgelegt.

(6) Änderungen des Verarbeitungsgegenstandes mit Verfahrensänderungen sind gemeinsam abzustimmen und zu dokumentieren.

(7) Auskünfte an Dritte oder die betroffene Person darf der Auftragsverarbeiter nur nach vor- heriger ausdrücklicher schriftlicher (oder dokumentierter elektronischer) Zustimmung durch den Verantwortlichen erteilen, es sei denn er ist nach dem Unionsrecht oder dem Recht eines Mitgliedstaats zur Herausgabe verpflichtet.

(8) Der Auftragsverarbeiter verwendet die Daten für keine anderen Zwecke und ist insbeson- dere nicht berechtigt, sie an Dritte weiterzugeben, es sei denn er ist nach dem Unionsrecht oder dem Recht eines Mitgliedstaats zur Herausgabe verpflichtet. Kopien und Duplikate wer- den ohne Wissen des Verantwortlichen nicht erstellt.

(9) Der Verantwortliche führt das Verzeichnis von Verarbeitungstätigkeiten i.S.d. Art. 30 Abs. 1 DSGVO. Der Auftragsverarbeiter stellt dem Verantwortlichen auf dessen Wunsch Informati- onen zur Aufnahme in das Verzeichnis zur Verfügung. Der Auftragsverarbeiter führt entspre- chend den Vorgaben des Art. 30 Abs. 2 DSGVO ein Verzeichnis zu allen Kategorien von im Auftrag des Verantwortlichen durchgeführten Tätigkeiten der Verarbeitung.

Mustervereinbarung zur Auftragsverarbeitung, Version 2.1

[Seite 5]

Seite 5 | 20

(10) Die Verarbeitung der Daten im Auftrag des Verantwortlichen findet ausschließlich auf dem Gebiet der Bundesrepublik Deutschland statt. Jede Übermittlung von Daten durch den Auf- tragsverarbeiter an ein Drittland oder eine internationale Organisation erfolgt ausschließlich auf der Grundlage schriftlicher (oder dokumentierter elektronischer) Weisungen des Verant- wortlichen oder zur Einhaltung einer speziellen Bestimmung nach dem Unionsrecht oder dem Recht eines Mitgliedstaats, dem der Auftragsverarbeiter unterliegt, und muss mit Kapitel V der DSGVO im Einklang stehen. Die grundlegenden Voraussetzungen für die Rechtmäßigkeit der Verarbeitung bleiben unberührt.

(11) Der Auftragsverarbeiter gewährleistet, dass ihm unterstellte natürliche Personen, die Zu- gang zu Daten haben, diese nur auf Anweisung des Verantwortlichen verarbeiten. Eine Verar- beitung von Daten außerhalb der Betriebsräume des Auftragsverarbeiters (z.B. Telearbeit, Heimarbeit, Home Office, mobiles Arbeiten) bedarf der vorherigen ausdrücklichen schriftlichen (oder dokumentierten elektronischen) Zustimmung des Verantwortlichen, die erst nach Fest- legung angemessener technischer und organisatorischer Maßnahmen für die Verarbeitungssi- tuation erteilt werden kann.

§ 4 Beachtung zwingender gesetzlicher Pflichten durch den Auftragsverarbeiter

(1) Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung der Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Ver- schwiegenheitspflicht unterliegen und weist dies dem Verantwortlichen auf Wunsch nach. Dies umfasst auch die Belehrung über die in diesem Auftragsverarbeitungsverhältnis beste- hende Weisungs- und Zweckbindung.

(2) Die Vertragsparteien unterstützen sich gegenseitig beim Nachweis und der Dokumentation der ihnen obliegenden Rechenschaftspflicht im Hinblick auf die Grundsätze ordnungsgemäßer Datenverarbeitung einschließlich der Umsetzung der notwendigen technischen und organisa- torischen Maßnahmen (Art. 5 Abs. 2, Art. 24 Abs. 1 DSGVO). Der Auftragsverarbeiter stellt dem Verantwortlichen hierzu bei Bedarf entsprechende Informationen zur Verfügung.

(3) Sofern der Auftragsverarbeiter der gesetzlichen Pflicht zur Benennung einer bzw. eines Datenschutzbeauftragte/n unterliegt, sind die Kontaktdaten der/des Datenschutzbeauftragten dem Verantwortlichen zum Zwecke der direkten Kontaktaufnahme mitzuteilen. Unterliegt der Auftragsverarbeiter nicht der Benennungspflicht, teilt er dem Verantwortlichen die Kontaktda- ten eines Ansprechpartners für den Datenschutz mit.

(4) Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich über Kontrollen und Maßnahmen durch die Aufsichtsbehörden oder falls eine Aufsichtsbehörde im Rahmen ihrer Zuständigkeit bei dem Auftragsverarbeiter anfragt, ermittelt oder sonstige Erkundigungen ein- zieht.

§ 5 Technisch-organisatorische Maßnahmen und deren Kontrolle

(1) Die Vertragsparteien vereinbaren die in dem Anhang „Technisch-organisatorische Maßnah- men“ zu dieser Vereinbarung niedergelegten konkreten technischen und organisatorischen Sicherheitsmaßnahmen. Der Anhang „Technisch-organisatorische Maßnahmen (TOM)“ wird Gegenstand dieser Vereinbarung.

(2) Ergibt eine Prüfung des Verantwortlichen einen Anpassungsbedarf der vom Auftragsverar- beiter zu ergreifenden technisch-organisatorischen Maßnahmen gemäß Artikel 32 DSGVO, sind die Anpassungen vom Auftragsverarbeiter umzusetzen.

Mustervereinbarung zur Auftragsverarbeitung, Version 2.1

[Seite 6]

Seite 6 | 20

(3) Technische und organisatorische Maßnahmen unterliegen dem technischen Fortschritt. In- soweit ist es dem Auftragsverarbeiter gestattet, alternative adäquate Maßnahmen umzuset- zen. Dabei darf das Sicherheitsniveau der in dem Anhang „Technisch-organisatorische Maß- nahmen (TOM)“ festgelegten Maßnahmen nicht unterschritten werden. Wesentliche Änderun- gen sind zu dokumentieren.

(4) Der Auftragsverarbeiter wird dem Verantwortlichen alle erforderlichen Informationen zur Verfügung stellen, die zum Nachweis der Einhaltung der in dieser Vereinbarung getroffenen und der gesetzlichen Vorgaben erforderlich sind. Er wird insbesondere Überprüfungen/ In- spektionen, die vom Verantwortlichen oder einem von diesem beauftragten Prüfer durchge- führt werden, ermöglichen und deren Durchführung unterstützen.

(5) Die Überprüfung kann auch auf der Grundlage vorgelegter aktueller Testate, von Berichten hinreichend qualifizierter und unabhängiger Instanzen (z.B. Wirtschaftsprüfer, unabhängige Datenschutzauditoren), durch die Einhaltung genehmigter Verhaltensregeln nach Art. 40 DSGVO, einer Zertifizierung nach Art. 42 DSGVO oder einer geeigneten Zertifizierung durch IT-Sicherheits- oder Datenschutzaudit erfolgen. Der Auftragsverarbeiter verpflichtet sich, den Verantwortlichen über den Ausschluss von genehmigten Verhaltensregeln gemäß Art. 41 Abs. 4 DSGVO, den Widerruf einer Zertifizierung gemäß Art. 42 Abs. 7 DSGVO und jede andere Form der Aufhebung oder wesentlichen Änderung der vorgenannten Nachweise unverzüglich zu unterrichten.

(6) Die Überprüfung kann auch durch eine Inspektion vor Ort erfolgen. Der Verantwortliche kann sich hierzu in den Betriebsstätten des Auftragsverarbeiters zu den üblichen Geschäfts- zeiten ohne Störung des Betriebsablaufs von der Angemessenheit der Maßnahmen zur Einhal- tung der gesetzlichen Vorgaben oder der zur Durchführung dieser Vereinbarung erforderlichen technischen und organisatorischen Erfordernisse überzeugen.

(7) Der Auftragsverarbeiter stellt dem Verantwortlichen darüber hinaus alle erforderlichen In- formationen zur Verfügung, die er für die Prüfungen nach Absatz 4 sowie für eine Abschätzung der Folgen der vorgesehenen Verarbeitungsvorgänge für den Schutz der Daten (Datenschutz- Folgenabschätzung i.S.d. Art. 35 DSGVO) benötigt.

(8) Der Auftragsverarbeiter hat im Benehmen mit dem Verantwortlichen alle erforderlichen Maßnahmen zur Sicherung der Daten bzw. der Sicherheit der Verarbeitung, insbesondere auch unter Berücksichtigung des Stands der Technik, sowie zur Minderung möglicher nachteiliger Folgen für Betroffene zu ergreifen.

§ 6 Mitteilung bei Verstößen durch den Auftragsverarbeiter

Der Auftragsverarbeiter unterrichtet den Verantwortlichen umgehend bei schwerwiegenden Störungen seines Betriebsablaufes, bei Verdacht auf Verstöße gegen diese Vereinbarung sowie gesetzliche Datenschutzbestimmungen, bei Verstößen gegen solche Bestimmungen oder an- deren Unregelmäßigkeiten bei der Verarbeitung der Daten des Verantwortlichen. Dies gilt ins- besondere im Hinblick auf die Meldepflicht nach Art. 33 Abs. 2 DSGVO sowie auf korrespon- dierende Pflichten des Verantwortlichen nach Art. 33 und Art. 34 DSGVO. Der Auftragsverar- beiter sichert zu, den Verantwortlichen erforderlichenfalls bei seinen Pflichten nach Art. 33 und 34 DSGVO angemessen zu unterstützen. Meldungen nach Art. 33 oder 34 DSGVO für den Verantwortlichen darf der Auftragsverarbeiter nur nach vorheriger Weisung gem. § 3 dieser Vereinbarung durchführen.

Mustervereinbarung zur Auftragsverarbeitung, Version 2.1

[Seite 7]

Seite 7 | 20

§ 7 Löschung und Rückgabe von Daten

(1) Überlassene Datenträger und Datensätze verbleiben im Eigentum des Verantwortlichen.

(2) Nach Abschluss der vertraglich vereinbarten Leistungen oder früher nach Aufforderung durch den Verantwortlichen, jedoch spätestens mit Beendigung der Leistungsvereinbarung, hat der Auftragsverarbeiter sämtliche im Auftrag des Verantwortlichen verarbeitete personen- bezogene Daten dem Verantwortlichen zurückzugeben oder nach vorheriger Zustimmung des Verantwortlichen datenschutzgerecht zu löschen bzw. zu vernichten. Dies umfasst insbeson- dere dem Auftragsverarbeiter überlassene Daten, erstellte Verarbeitungs- und Nutzungser- gebnisse sowie Datenbestände (wie auch hiervon gefertigte Kopien oder Reproduktionen), die im Zusammenhang mit dem Auftragsverhältnis stehen. Eine weitere Speicherung ist nur zu- lässig, wenn hierzu eine Verpflichtung nach dem Unionsrecht oder dem Recht eines Mitglied- staats besteht. Gleiches gilt für Test- und Ausschussmaterial. Ein Löschungsprotokoll ist dem Verantwortlichen auf Anforderung vorzulegen.

(3) Der Auftragsverarbeiter kann Dokumentationen, die dem Nachweis der auftrags- und ord- nungsgemäßen Datenverarbeitung dienen, entsprechend der jeweiligen Aufbewahrungsfristen bis zu deren Ende auch über das Vertragsende hinaus aufbewahren. Alternativ kann er sie zu seiner Entlastung bei Vertragsende dem Verantwortlichen übergeben. Für die nach Satz 1 aufbewahrten Daten gelten nach Ende der Aufbewahrungsfrist die Pflichten nach Absatz 2.

§ 8 Subunternehmen

(1) Der Auftragsverarbeiter darf weitere Auftragsverarbeiter (Subunternehmen) nur nach ei- nem der nachfolgenden Verfahren einsetzen: [Zutreffendes bitte ankreuzen]

 Der Auftragsverarbeiter darf keinen seiner Verarbeitungsvorgänge, die er im Auftrag des Verantwortlichen gemäß dieser Vereinbarung durchführt, ohne vorherige geson- derte schriftliche (oder dokumentierte elektronische) Genehmigung des Verantwortli- chen an einen Subunternehmer untervergeben. Der Auftragsverarbeiter reicht den An- trag für die gesonderte Genehmigung mindestens vier Wochen vor der Beauftragung des betreffenden Subunternehmers zusammen mit den Informationen ein, die der Ver- antwortliche benötigt, um über die Genehmigung zu entscheiden. Die Liste der vom Verantwortlichen genehmigten Subunternehmer findet sich im Anhang „Subunterneh- men“. Die Parteien halten den Anhang jeweils auf dem neuesten Stand.

 Der Auftragsverarbeiter erhält die allgemeine Genehmigung des Verantwortlichen für die Beauftragung von Subunternehmen, die in einer vereinbarten Liste aufgeführt sind. Der Auftragsverarbeiter unterrichtet den Verantwortlichen mindestens vier Wochen im Voraus ausdrücklich in schriftlicher Form über alle beabsichtigten Änderungen dieser Liste durch Hinzufügen oder Ersetzen von Subunternehmen und räumt dem Verant- wortlichen damit ausreichend Zeit ein, um vor der Beauftragung des betreffenden Sub- unternehmens Einwände gegen diese Änderungen erheben zu können. Der Auf- tragsverarbeiter stellt dem Verantwortlichen die erforderlichen Informationen zur Ver- fügung, damit dieser sein Widerspruchsrecht ausüben kann.

Nicht als Leistungen von Subunternehmen im Sinne dieser Regelung gelten Dienstleistungen, die der Auftragsverarbeiter bei Dritten als Nebenleistung zur Unterstützung der Auftragsdurch- führung in Anspruch nimmt, beispielsweise Telekommunikationsdienstleistungen. Der Auf- tragsverarbeiter ist jedoch verpflichtet, zur Gewährleistung des Schutzes und der Sicherheit der Daten des Verantwortlichen auch bei fremd vergebenen Nebenleistungen angemessene und gesetzeskonforme vertragliche Vereinbarungen zu treffen sowie Kontrollmaßnahmen zu ergreifen.

Mustervereinbarung zur Auftragsverarbeitung, Version 2.1

[Seite 8]

Seite 8 | 20

(2) Wenn Subunternehmen durch den Auftragsverarbeiter eingeschaltet werden, hat der Auf- tragsverarbeiter sicherzustellen, dass seine vertraglichen Vereinbarungen mit dem Subunter- nehmen so gestaltet sind, dass das Datenschutzniveau mindestens der Vereinbarung zwischen dem Verantwortlichen und dem Auftragsverarbeiter entspricht und alle vertraglichen und ge- setzlichen Vorgaben beachtet werden; dies gilt insbesondere auch im Hinblick auf den Einsatz geeigneter technischer und organisatorischer Maßnahmen zur Gewährleistung eines ange- messenen Sicherheitsniveaus der Verarbeitung.

(3) Dem Verantwortlichen sind in der vertraglichen Vereinbarung mit dem Subunternehmen Kontroll- und Überprüfungsrechte entsprechend dieser Vereinbarung einzuräumen. Ebenso ist der Verantwortlichen berechtigt, auf schriftliche (oder dokumentierte elektronische) Anforde- rung vom Auftragsverarbeiter Auskunft über den Inhalt des mit dem Subunternehmen ge- schlossenen Vertrages und die darin enthaltene Umsetzung der datenschutzrelevanten Ver- pflichtungen des Subunternehmens zu erhalten.

(4) Kommt das Subunternehmen seinen datenschutzrechtlichen Verpflichtungen nicht nach, so haftet der Auftragsverarbeiter gegenüber dem Verantwortlichen für die Einhaltung der Pflichten des Subunternehmens. Der Auftragsverarbeiter hat in diesem Falle auf Verlangen des Verantwortlichen die Beschäftigung des Subunternehmens ganz oder teilweise zu beenden oder das Vertragsverhältnis mit dem Subunternehmen zu lösen, wenn und soweit dies nicht unverhältnismäßig ist.

§ 9 Datenschutzkontrolle

Der Auftragsverarbeiter verpflichtet sich, der/dem Datenschutzbeauftragten des Verantwort- lichen zur Erfüllung ihrer bzw. seiner jeweiligen gesetzlich zugewiesenen Aufgaben im Zusam- menhang mit diesem Auftrag Zugang zu den üblichen Geschäftszeiten zu gewähren. Er duldet insbesondere Betretungs-, Einsichts- und Fragerechte einschließlich der Einsicht in durch Be- rufsgeheimnisse geschützte Unterlagen. Er wird seine Mitarbeiterinnen und Mitarbeiter anwei- sen, mit dem/ der Datenschutzbeauftragten zu kooperieren, insbesondere ihre bzw. seine Fragen wahrheitsgemäß und vollständig zu beantworten. Die nach Gesetz bestehenden Ver- schwiegenheitspflichten und Zeugnisverweigerungsrechte der Genannten bleiben davon un- berührt.

§ 10 Haftung und Schadenersatz

Auf Artikel 82 DSGVO wird bezüglich der Haftung und des Rechts auf Schadenersatz verwie- sen.

§ 11 Schlussbestimmungen

(1) Änderungen und Ergänzungen dieser Vereinbarung und aller ihrer Bestandteile - ein- schließlich etwaiger Zusicherungen des Auftragsverarbeiters - bedürfen einer schriftlichen Ver- einbarung und des ausdrücklichen Hinweises darauf, dass es sich um eine Änderung bzw. Ergänzung dieser Bedingungen handelt. Dies gilt auch für den Verzicht auf dieses Formerfor- dernis.

Mustervereinbarung zur Auftragsverarbeitung, Version 2.1

[Seite 9]

Seite 9 | 20

(2) Sollten einzelne Regelungen dieser Vereinbarung unwirksam oder undurchführbar sein, wird davon die Wirksamkeit der übrigen Regelungen nicht berührt. An die Stelle der unwirk- samen oder undurchführbaren Regelung tritt diejenige wirksame und durchführbare Rege- lung, deren Wirkungen der Zielsetzung am nächsten kommt, die die Vertragsparteien mit der unwirksamen oder undurchführbaren Bestimmung verfolgt haben. Die vorstehenden Bestimmungen gelten entsprechend für den Fall, dass sich die Vereinbarung als lückenhaft erweist.


Datum, Ort Datum, Ort


Unterschrift (Verantwortlicher) Unterschrift (Auftragsverarbeiter)


Name, Vorname, Funktion Name, Vorname, Funktion

Mustervereinbarung zur Auftragsverarbeitung, Version 2.1

[Seite 10]

Seite 10 | 20

Anhang „Weisungsbefugnis“ zu § 3 (nach Zuschlagserteilung auszufüllen)

zur Vereinbarung zur Auftragsverarbeitung vom [Datum] zwischen Die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit, Graurhein- dorfer Str. 153, 53117 Bonn und [Vertragspartner]

Der Auftragsverarbeiter hat den Verantwortlichen unverzüglich zu informieren, wenn er der Meinung ist, eine Weisung verstoße gegen datenschutzrechtliche Vorschriften. Der Auf- tragsverarbeiter ist berechtigt, die Durchführung der entsprechenden Weisung solange aus- zusetzen, bis sie von Seiten des Verantwortlichen bestätigt oder geändert wird. Die weisungs- berechtigten Personen auf Seiten des Verantwortlichen sowie die zum Empfang der Weisungen berechtigten Personen auf Seiten des Auftragsverarbeiters sowie die vorgesehenen Informa- tionswege sind nachfolgend festgelegt.

Weisungsberechtigte Personen auf Seiten des Verantwortlichen:

• Dr. Martina Schlögel (Weisungsbefugte) • Dr. Christian Groß (Stellvertreter)

Zum Empfang der Weisungen berechtigte Personen auf Seiten des Auftragsverar- beiters:

• Y (für … Bereich) • YY (für … Bereich) • YYY (Stellvertreter) • …

Vorgesehene Informationswege, wenn eine Weisung nach Meinung des Auf- tragsverarbeiters gegen datenschutzrechtliche Vorschriften verstößt: [Zutreffendes bitte ankreuzen]

 schriftliche und/oder

x elektronische und/oder

 mündliche Information

Weisungen (auch mündliche Weisungen) sind durch die Vertragsparteien zu dokumentieren. Änderungen bei den weisungsbefugten Personen, den zum Weisungsempfang berechtigten Personen und bei den vorgesehenen Informationswegen sind dem Vertragspartner entspre- chend unverzüglich anzuzeigen.

Mustervereinbarung zur Auftragsverarbeitung, Version 2.1

[Seite 11]

Seite 11 | 20

Anhang „Technisch-organisatorische Maßnahmen (TOM)“

zur Vereinbarung zur Auftragsverarbeitung vom [Datum] zwischen Die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit, Graurheindorfer Str. 153, 53117 Bonn und [Vertragspartner]

§ 5 der Vereinbarung zur Auftragsverarbeitung verweist zur Konkretisierung der technisch- organisatorischen Maßnahmen auf diesen Anhang.

§ 1 Technische und organisatorische Sicherheitsmaßnahmen Die Vertragspartner sind verpflichtet, geeignete technische und organisatorische Maßnahmen so durchzuführen, dass die Verarbeitung der Daten im Einklang mit den gesetzlichen Anfor- derungen erfolgt und der Schutz der Rechte der betroffenen Person in angemessener Form gewährleistet ist.

§ 2 Innerbehördliche oder innerbetriebliche Organisation des Auftragsverarbeiters Der Auftragsverarbeiter wird seine innerbehördliche oder innerbetriebliche Organisation so gestalten, dass sie den besonderen Anforderungen des Datenschutzes gerecht wird. Dabei sind insbesondere Maßnahmen zu treffen, die je nach der Art der zu schützenden Daten oder Datenkategorien geeignet sind.

§ 3 Konkretisierung der Einzelmaßnahmen (1) Im Einzelnen werden folgende Maßnahmen bestimmt, die der Umsetzung der Vorgaben des Art. 32 DSGVO dienen. Die voreingetragenen Einzelmaßnahmen können durch den Auf- tragsverarbeiter durch gleichwertige Maßnahmen ersetzt werden:

Nr.MaßnahmeUmsetzung der Maßnahme
1.Maßnahmen der Pseudonymisie- rung und Ver- schlüsselung per- sonenbezogener Daten- Identifizierung von Datensätzen mit IDs anstatt Klarnamen und anderen persönlichen Daten - Aufhebung der Pseudonymisierung nur im Vier-Augen- Prinzip - Automatische Pseudonymisierungsverfahren bei neuen Datensätzen

Mustervereinbarung zur Auftragsverarbeitung, Version 2.1

[Seite 12]

Seite 12 | 20

  1. Maßnahmen zur Weitergabekontrolle (kein unbefugtes Lesen, Kopieren, Verän- fortdauernden Si- dern oder Entfernen bei elektronischer Übertragung oder cherstellung der Transport)
  • Verschlüsselung / Tunnelverbindung Vertraulichkeit, In-
  • Prüfung der Rechtmäßigkeit der Weitergabe von Daten tegrität, Verfügbar-
  • Regelungen zum datenschutzkonformen Vernichten von keit und Belastbar- Datenträgern keit der Systeme
  • Verfahrensverzeichnis und Dienste im Zu-
  • Elektronische Signatur sammenhang mit
  • E-Mail Verschlüsselung der Verarbeitung
  • Protokollierung
  • Transportsicherung
  • Sonstiges/Spezifizierung der o.g. Maßnahmen: Verpa- ckungs- und Versandvorschriften, gesichertes WLAN, Regelungen zum Umgang mit mobilen Speichermedien, gesicherter Filetransfer, Verschlüsselung von mobilen Speichermedien Eingabekontrolle (Feststellung, ob und von wem personenbezogene Daten in Datenverarbeitungssysteme eingegeben, verändert oder entfernt worden sind)
  • Dokumentenmanagement, Dokumentenlenkung
  • Protokollierungs- und Protokollauswertungssysteme (3 Monate Revisionssicher)
  • Plausibilitätskontrollen
  • Löschkonzept und klare Zuständigkeiten für die Löschung
  • Sicherung von Protokolldaten gegen Verlust oder Veränderung

Mustervereinbarung zur Auftragsverarbeitung, Version 2.1

[Seite 13]

Seite 13 | 20

  1. Maßnahmen zur Si- Verfügbarkeitskontrolle (Schutz gegen zufällige oder mutwillige Zer- cherstellung der störung bzw. Verlust). Fähigkeit, die Ver- - Backup-Strategie (offline) fügbarkeit der per- - Backup-Strategie (online, z.B. Cloud) sonenbezogenen
  • Unterbrechungsfreie Stromversorgung (USV) Daten und den Zu-
  • Feuer- und Rauchmeldeanlagen gang zu ihnen bei
  • Datenschutztresore einem physischen
  • Analyse der Serverraumlage (z.B. Sanitärleitungen) oder technischen
  • Videoüberwachung im Serverraum Zwischenfall rasch
  • Getrennte Aufbewahrung wiederherzustellen
  • Überspannungsschutz
  • Schutz vor Diebstahl
  • Virenschutz / Firewall
  • Sonstige Maßnahmen: Sicherheitskonzept für Software- und IT-Anwendungen, Datensicherungsverfahren, Aufbewahrungsprozess für Datensicherungen, Gewährleistung der Datenspeicherung in gesichterten Netzwerken, Bedarfsgerechtes Einspielen von Sicherheits- Updates, Geeignete Archivierungsräumlichkeiten für Papierdokumente, Brand- und/oder Löschwasserschutz des Serverraums und der Archivierungsräumlichkeiten, Klimatisierter Serverraum, Notfallplan, Redundante, örtlich getrennte Datenaufbewahrung, Sicherheitskonzept für Software- und IT-Anwendungen, Datensicherungsverfahren, Aufbewahrungsprozess für Datensicherungen, Gewährleistung der Datenspeicherung in gesichterten Netzwerken, Bedarfsgerechtes Einspielen von Sicherheits- Updates, Geeignete Archivierungsräumlichkeiten für Papierdokumente, Brand- und/oder Löschwasserschutz des Serverraums und der Archivierungsräumlichkeiten, Klimatisierter Serverraum, Notfallplan, Redundante, örtlich getrennte Datenaufbewahrung Rasche Wiederherstellbarkeit (Art. 32 Abs. 1 lit. c DS-GVO - die Fä- higkeit, die Verfügbarkeit der personenbezogenen Daten und den Zugang zu ihnen bei einem physischen oder technischen Zwischen- fall rasch wiederherzustellen).
  • Notfallmanagement inkl. Notfallpläne
  • Testen der Wiederherstellungssysteme
  • Backup-Strategie (offline)
  • Backup-Strategie (online, z. B. Cloud)
  • Unterbrechungsfreie Stromversorgung (USV)
  • Feuer- und Rauchmeldeanlagen
  • Datenschutztresore
  • Analyse der Serverraumlage (z.B. Sanitärleitungen)
  • Videoüberwachung im Serverraum
  • Getrennte Aufbewahrung
  • Überspannungsschutz
  • Schutz vor Diebstahl
  • Virenschutz / Firewall
  • Notfallmanagement inkl. Notfallpläne
  • Testen der Wiederherstellungssysteme

Mustervereinbarung zur Auftragsverarbeitung, Version 2.1

[Seite 14]

Seite 14 | 20

4.Verfahren zur re- gelmäßigen Über- prüfung, Bewer- tung und Evaluie- rung der Wirksam- keit der techni- schen und organi- satorischen Maß- nahmen zur Ge- währleistung der Sicherheit der Ver- arbeitung- Datenschutz-Management System etabliert - Regelmäßige Datenschutzschulungen - Auftragskontrolle (AV) - Eindeutige Vertragsgestaltung - Prozesse und Verantwortlichkeiten für Sicherheitsvorfälle - Überprüfung der TOM in regelmäßigem Turnus (z. B. 1x jährlich) - Regelmäßige und umfangreiche Datenschutzschulungen - Benennung eines Informationssicherheitsbeauftragten - Nachkontrollen
5.Maßnahmen zur Identifizierung und Autorisierung der Nutzer- Zutrittskontrollsystem: Ausweisleser, Magnetkarte, Chipkarte - Schlüssel / Schlüsselvergabe - Türsicherung (elektrische Türöffner usw.) - Überwachungseinrichtung: Alarmanlage, Video- / Fernsehmonitor - Besucherregelung (Bspw. Abholung am Empfang, Dokumentation von Besuchszeiten, Besucherausweis, Begleitung nach dem Besuch bis zum Ausgang) - Alarmsicherung - Kennwortverfahren (u. a. Sonderzeichen, Mindestlänge, regelmäßiger Wechsel des Kennworts) - Two-Factor Authentication (VPN) - Automatische Sperrung (z. B. Kennwort oder Pausenschaltung) - Autorisierungsprozess für Zugangsberechtigungen - Sonstiges: Persönlicher und individueller User-Login bei Anmeldung am System bzw. im Unternehmensnetzwerk. Begrenzung des Nutzerkreises, Verbot zur Nutzung privater Hardware zur Bearbeitung dienstlicher Aufgaben.

Mustervereinbarung zur Auftragsverarbeitung, Version 2.1

[Seite 15]

Seite 15 | 20

  1. Maßnahmen zum - Kennwortverfahren (u. a. Sonderzeichen, Mindestlänge, Schutz der Daten regelmäßiger Wechsel des Kennworts) während der Über- - Two-Factor Authentication (VPN) mittlung - Benutzerkennung mit Passwort
  • Sicherung von Schnittstellen (USB, Firewire usw.)
  • Klassische Rollen( Auswertungen, Kenntnisnahme, Veränderung, Löschung)
  • Verschlüsselung / Tunnelverbindung
  • Prüfung der Rechtmäßigkeit der Weitergabe von Daten
  • Regelungen zum datenschutzkonformen Vernichten von Datenträgern
  • Elektronische Signatur
  • E-Mail Verschlüsselung
  • Protokollierung
  • Transportsicherung
  • Sonstiges/Spezifizierung der o. g. Maßnahmen: Verpackungs- und Versandvorschriften, gesichertes WLAN, Regelungen zum Umgang mit mobilen Speichermedien, gesicherter Filetransfer, Verschlüsselung von mobilen Speichermedien, Autorisierungsprozess für Berechtigungen, fachgerechte Akten- und Datenträgervernichtung durch spezialisierte Dienstleister, irreversible Löschung von Datenträgern

Mustervereinbarung zur Auftragsverarbeitung, Version 2.1

[Seite 16]

Seite 16 | 20

  1. Maßnahmen zum - Kennwortverfahren (u. a. Sonderzeichen, Mindestlänge, Schutz der Daten regelmäßiger Wechsel des Kennworts) während der Spei- - Two-Factor Authentication (VPN) cherung - Benutzerkennung mit Passwort
  • Sicherung von Schnittstellen (USB, Firewire usw.)
  • Klassische Rollen( Auswertungen, Kenntnisnahme, Veränderung, Löschung)
  • Verschlüsselung / Tunnelverbindung
  • Protokollierung
  • Berechtigungskonzepte und bedarfsgerechte Zugriffsrechte (Profile, Rollen, Transaktionen und Objekte, Prinzip "Need to know")
  • Benutzerkennung mit Passwort
  • Sicherung von Schnittstellen (USB, Firewire usw.)
  • Virenschutz / Firewall
  • Regelmäßige Updates der Systeme
  • Klassische Rollen (Auswertungen, Kenntnisnahme, Veränderung, Löschung)
  • Protokollierung von Zugriffen in Logs
  • Verschlüsselung von Datenträgern
  • Identifizierung von Datensätzen mit IDs anstatt Klarnamen und anderen persönlichen Daten
  • Sonstiges/Spezifizierung der o. g. Maßnahmen: Verpackungsvorschriften, gesichertes WLAN, Regelungen zum Umgang mit mobilen Speichermedien, gesicherter Filetransfer, Verschlüsselung von mobilen Speichermedien, Autorisierungsprozess für Berechtigungen, irreversible Löschung von Datenträgern

Mustervereinbarung zur Auftragsverarbeitung, Version 2.1

[Seite 17]

Seite 17 | 20

  1. Maßnahmen zur - Zutrittskontrollsystem: Ausweisleser, Magnetkarte, Gewährleistung Chipkarte der physischen Si- - Schlüssel / Schlüsselvergabe cherheit von Orten, - Türsicherung (elektrische Türöffner usw.) an denen perso-
  • Überwachungseinrichtung: Alarmanlage, Video- / nenbezogene Da- Fernsehmonitor ten verarbeitet
  • Alarmsicherung werden
  • Besucherregelung (Bspw. Abholung am Empfang, Dokumentation von Besuchszeiten, Besucherausweis, Begleitung nach dem Besuch bis zum Ausgang)
  • Spezielle Schutzvorkehrungen für die Aufbewahrung von Back-Ups und/oder sonstigen
  • Schließsystem
  • Gehäuseschutz
  • Videoüberwachung im Serverraum
  • Unterbrechungsfreie Stromversorgung (USV)
  • Feuer- und Rauchmeldeanlagen
  • Datenschutztresore
  • Analyse der Serverraumlage (z. B. Sanitärleitungen)
  • Überspannungsschutz
  • Schutz vor Diebstahl
  • Virenschutz / Firewall
  • Sonstiges/Spezifizierung der o.g. Maßnahmen: Sicherheitskonzept für Software- und IT-Anwendungen, Datensicherungsverfahren, Aufbewahrungsprozess für Datensicherungen, Gewährleistung der Datenspeicherung in gesichterten Netzwerken, Bedarfsgerechtes Einspielen von Sicherheits-Updates, Geeignete Archivierungsräumlichkeiten für Papierdokumente, Brand- und/oder Löschwasserschutz des Serverraums und der Archivierungsräumlichkeiten, Klimatisierter Serverraum, Notfallplan, Redundante, örtlich getrennte Datenaufbewahrung

Mustervereinbarung zur Auftragsverarbeitung, Version 2.1

[Seite 18]

Seite 18 | 20

9.Maßnahmen zur Gewährleistung der Protokollierung von Ereignissen- Kennwortverfahren (u. a. Sonderzeichen, Mindestlänge, regelmäßiger Wechsel des Kennworts) - Two-Factor Authentication (VPN) - Einrichtung eines Benutzerstammsatzes pro User - Einsatz von zentraler Administrations-Software für mobile Endgeräte (z.B. zum externen Sperren und Löschen von Daten) - Autorisierungsprozess für Zugangsberechtigungen - Persönlicher und individueller User-Login bei Anmeldung am System bzw. im Unternehmensnetzwerk - Protokollierung von Zugriffen in Logs - Dokumentenmanagement, Dokumentenlenkung - Protokollierungs- und Protokollauswertungssysteme (3 Monate Revisionssicher) - Plausibilitätskontrollen - Löschkonzept und klare Zuständigkeiten für die Löschung - Sicherung von Protokolldaten gegen Verlust oder Veränderung
10.Maßnahmen zur Gewährleistung der Systemkonfi- guration, ein- schließlich der Standardkonfigu- ration- Kennwortverfahren (u. a. Sonderzeichen, Mindestlänge, regelmäßiger Wechsel des Kennworts) - Two-Factor Authentication (VPN) - Software Firewall - Hardware Firewall - Einsatz von zentraler Administrations-Software für mobile Endgeräte (z.B. zum externen Sperren und Löschen von Daten) - Richtlinie zum Ausscheiden von Mitrarbeitern existiert (Rechteentzug) - Autorisierungsprozess für Zugangsberechtigungen - Begrenzung des Nutzerkreises - Systemzugriffe nur mit Administratorenrechten
11.Maßnahmen für die interne Gover- nance und Verwal- tung der IT und der IT-Sicherheit- Kennwortverfahren (u.a. Sonderzeichen, Mindestlänge, regelmäßiger Wechsel des Kennworts) - Two-Factor Authentication (VPN) - Systemzugriffe nur mit Administrator-Rechten - Richtlinie zum Ausscheiden von Mitrarbeitern existiert (Rechteentzug) - Autorisierungsprozess für Zugangsberechtigungen - automatische Protokollierung aller Sytemzugriffe
12.Maßnahmen zur Zertifizierung/Qua- litätssicherung von Prozessen und Pro- duktenZertifizierung nach ISO 20252:2019
13.Maßnahmen zur Gewährleistung der Datenminimie- rungBeschränkung der Erhebung und Verarbeitung auf tatsächlich benö- tigte Daten, umgehende Löschung nicht benötigter Daten
14.Maßnahmen zur Gewährleistung der DatenqualitätZertifizierung nach ISO 20252:2019

Mustervereinbarung zur Auftragsverarbeitung, Version 2.1

[Seite 19]

Seite 19 | 20

15.Maßnahmen zur Gewährleistung ei- ner begrenzten Speicherdauerautomatische Löscherinnerung nach Ablauf der Aufbewahrungsfrist
16.Maßnahmen zur Gewährleistung der Rechenschafts- pflichtZertifizierung nach ISO 20252:2019
17.Maßnahmen zur Ermöglichung der Datenübertragbar- keit und zur Ge- währleistung der Löschung- Einfache Datenlöschung (ohne Überschreiben) - Randomisiertes Überschreiben von Datensätzen - Implementierung von Fernlöschung, z. B. auf mobilen Endgeräten - Zerstörung von Datenträgern vor der Entsorgung - Entmagnetisierung von physischen Datenträgern (Festplatten / Datenbändern) - Automatische Löschung von Datensätzen nach einem festgelegten Ablaufdatum - Richtlinien zur Vernichtung von Daten nach Beendigung eines Vertragsverhältnisses - Sorgfältige Auswahl von Entsorgungsdienstleistern - Umsetzung der DIN-EN 15713 “Sichere Vernichtung von vertraulichen Unterlagen - Verfahrensregeln” - Protokollierung von Löschvorgängen
18.Ggf. Beschreibung der spezifischen technischen und organisatorischen Maßnahmen, die der Auftragsverar- beiter zur Unter- stützung des Ver- antwortlichen er- greifen muss

(2) Es ist ein Verfahren zu etablieren, das eine regelmäßige Überprüfung, Bewertung und Evaluierung der Wirksamkeit der zum Einsatz kommenden technischen und organisatorischen Maßnahmen durch die Vertragsparteien ermöglicht.

(3) Falls vorhanden, werden folgende Nachweise dieser Vereinbarung angefügt: [Zutreffendes bitte ankreuzen]

 Einhaltung von Verhaltensregeln nach Artikel 40 DSGVO  Zertifizierung nach Artikel 42 DSGVO  Prüfberichte, Testate etc. unabhängiger Prüfer, bspw. Wirtschaftsprüfer, Auditoren, Da- tenschutzbeauftragte etc.  geeignete Zertifizierung durch einen Auditprozess

Mustervereinbarung zur Auftragsverarbeitung, Version 2.1

[Seite 20]

Seite 20 | 20

Anhang „Subunternehmen“ zu § 8

Nach § 8 Abs. 1 S. 2 der Vereinbarung sind die zur Erfüllung dieses Vertrages bereits hinzu- gezogenen Subunternehmen zu bezeichnen. Gem. § 8 Abs. 1 S. 3 der Vereinbarung erklärt sich der Verantwortliche mit deren Beauftragung einverstanden.

Subunternehmen (Name, Anschrift bzw. Sitz)Datum des Abschlusses(Teil-)Leistungsgegenstand im
der Vereinbarung zurRahmen der Auftragsverarbei-
Auftragsverarbeitungtung

Mustervereinbarung zur Auftragsverarbeitung, Version 2.1

Alle Unterlagen dieser Ausschreibung