Kostenloses Live-Webinar: VergabeHero in Aktion erleben.

WRM GI_Baulogistik_B5_AVV(33942969.1).pdf

Übergeordnete Baulogistik für die Erweiterung des Wallraf-Richartz-Museums

Extrahierter Dokumenttext · Stand: 26.09.2026, 05:01 (Europe/Berlin)

Herkunft: vergabeplattform.stadt-koeln.de

Tabellen, Layout und Zeichen können bei der Extraktion abweichen. Maßgeblich ist die Originaldatei.

Originaldatei öffnen

[Seite 1]

Vereinbarung zur Auftragsverarbeitung

Als Anlage zum Vertrag vom [Datum]

  • nachfolgend „Leistungsvereinbarung“ -

zwischen der Stadt Köln, vertreten durch die Gebäudewirtschaft der Stadt Köln

  • nachfolgend „Verantwortlicher“ -

und

[Vertragspartner]

  • nachfolgend „Auftragsverarbeiter“ -

  • beide nachfolgend gemeinsam „Vertragsparteien“ -

wird die folgende Vereinbarung zur Auftragsverarbeitung geschlossen:

Seite 1 von 9

[Seite 2]

Präambel

Die Vertragsparteien sind mit der Leistungsvereinbarung ein Auftragsverarbeitungsverhältnis eingegangen. Um die sich hieraus ergebenden Rechte und Pflichten gemäß des Datenschutzgesetzes Nordrhein-Westfalen (DSG NRW), welches zum Teil auf die Verordnung (EU) 2016/679 (DSGVO) verweist, zu konkretisieren, schließen die Vertragsparteien die nachfolgende Vereinbarung.

I. Anwendungsbereich

(1) Die Vereinbarung findet Anwendung auf die Verarbeitung (Art. 4 Nr. 2 DSGVO) aller personenbezogener Daten (im Folgenden: Daten oder personenbezogene Daten), die Gegenstand der Leistungsvereinbarung sind oder im Rahmen von deren Durchführung anfallen und auf Weisung des Verantwortlichen verarbeitet werden.

(2) Diese Vereinbarung gilt in Bezug auf die Verarbeitung personenbezogener Daten des Auftragsverarbeiters im Auftrag des Verantwortlichen vorranging vor anderen Vereinbarungen und Abreden zwischen Verantwortli- chem und Auftragsverarbeiter, es sie denn, zwischen den Vertragsparteien wird ausdrücklich etwas anderes vereinbart.

II. Konkretisierung des Auftragsinhalts

(1) Gegenstand und Dauer der Auftragsverarbeitung sowie Umfang, Art und Zweck der vorgesehenen Verar- beitung von Daten bestimmen sich nach der Leistungsvereinbarung, die dieser Vereinbarung angefügt ist.

(2) Folgende Arten personenbezogener Daten sind Gegenstand der Verarbeitung durch den Auftragsverarbei- ter:

• Personenstammdaten (insbesondere Name, Nationalität, individuelle Zutrittsberechtigungen), • Firmenname, • Zutritts- und Austrittszeiten, • Mindestlohnbescheinigungen, • Sozialversicherungsdaten, • Aufenthaltstitel, • Einweisungsprotokolle

(3) Der Kreis der durch den Umgang mit ihren Daten betroffenen Personen ist (Kategorien betroffener Per- sonen):

• Mitarbeiter der auf der Baustelle tätigen Unternehmen einschließlich der Mitarbeiter des Auftragsnehmers • Mitarbeiter und Auftragnehmer der externen Bauherrenvertretung, (Planer, Projektsteuerung, Sachverstän- dige u.a), • Behördenvertreter

(4) Im Rahmen der Auftragsverarbeitung werden keine besonderen Kategorien von Daten verarbeitet.

Seite 2 von 9

[Seite 3]

III. Verpflichtungen und Weisungsbefugnis

(1) Die Vertragsparteien sind verpflichtet, die ihnen durch die anwendbaren datenschutzrechtliche Vorschriften auferlegten Pflichten einzuhalten. Der Verantwortliche kann jederzeit die Herausgabe, Berichtigung, Anpassung, Löschung und Einschränkung der Verarbeitung der Daten verlangen.

(2) Zur Gewährleistung des Schutzes der Rechte der betroffenen Personen unterstützt der Auftragsverarbeiter den Verantwortlichen angemessen, insbesondere durch die Gewährleistung geeigneter technischer und orga- nisatorischer Maßnahmen.

(3) Soweit sich eine betroffene Person zwecks Geltendmachung eines Betroffenenrechts unmittelbar an den Auftragsverarbeiter wendet, wird der Auftragsverarbeiter dieses Ersuchen unverzüglich an den Verantwortlichen weiterleiten.

(4) Der Auftragsverarbeiter darf Daten ausschließlich im Rahmen der Weisungen des Verantwortlichen verar- beiten, sofern er nicht zu einer anderen Verarbeitung durch das Recht der Union oder des Mitgliedstaates, dem der Auftragsverarbeiter unterliegt, hierzu verpflichtet ist (z. B. Ermittlungen von Strafverfolgungs- oder Staats- schutzbehörden). In einem solchen Fall teilt der Auftragsverarbeiter dem Verantwortlichen diese rechtlichen An- forderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet (§ 52 Abs. 1 S. 1 DSG NRW i.V.m. Art. 28 Abs. 3 Satz 2 lit. a DSGVO). Eine Weisung ist die auf einen bestimmten Umgang des Auftragsverarbeiters mit Daten gerichtete schriftliche, elektronische oder mündliche Anordnung des Verantwortlichen. Die Anordnungen sind zu dokumentieren. Die Weisungen werden zunächst durch die Leistungsvereinbarung definiert und können von dem Verantwortlichen danach in dokumentierter Form durch eine einzelne Weisung geändert, ergänzt oder ersetzt werden.

(5) Der Auftragsverarbeiter hat den Verantwortlichen unverzüglich zu informieren, wenn er der Meinung ist, eine Weisung verstoße gegen datenschutzrechtliche Vorschriften. Der Auftragsverarbeiter ist berechtigt, die Durchführung der entsprechenden Weisung solange auszusetzen, bis sie von Seiten des Verantwortlichen be- stätigt oder geändert wird. Die weisungsberechtigten Personen auf Seiten des Verantwortlichen sowie die zum Empfang der Weisungen berechtigten Personen auf Seiten des Auftragsverarbeiters sowie die vorgesehenen Informationswege sind im Anhang „Weisungsbefugnis“ festgelegt.

(6) Änderungen des Verarbeitungsgegenstandes mit Verfahrensänderungen sind gemeinsam abzustimmen und zu dokumentieren.

(7) Auskünfte an Dritte oder die betroffene Person darf der Auftragsverarbeiter nur nach vorheriger ausdrückli- cher schriftlicher (oder dokumentierter elektronischer) Zustimmung durch den Verantwortlichen erteilen, es sei denn er ist nach dem Unionsrecht oder dem Recht eines Mitgliedstaats zur Herausgabe verpflichtet.

(8) Der Auftragsverarbeiter verwendet die Daten für keine anderen Zwecke und ist insbesondere nicht berech- tigt, sie an Dritte weiterzugeben, es sei denn er ist nach dem Unionsrecht oder dem Recht eines Mitgliedstaats zur Herausgabe verpflichtet. Kopien und Duplikate werden ohne Wissen des Verantwortlichen nicht erstellt.

(9) Der Verantwortliche und der Auftragsverarbeiter führen nach den Vorgaben des § 53 DSG NRW ein Ver- zeichnis ihrer Verarbeitungstätigkeiten Der Auftragsverarbeiter stellt dem Verantwortlichen auf dessen Wunsch Informationen zur Aufnahme in das Verzeichnis zur Verfügung. Die Verarbeitung der Daten im Auftrag des Ver- antwortlichen findet ausschließlich auf dem Gebiet der Bundesrepublik Deutschland statt. Eine Übermittlung von Daten durch den Auftragsverarbeiter oder durch von ihm eingesetzte Subunternehmen (Ziffer VIII.) an ein Dritt- land oder eine internationale Organisation ist nicht gestattet.

(10) Der Auftragsverarbeiter gewährleistet, dass ihm unterstellte natürliche Personen, die Zugang zu Daten haben, diese nur auf Anweisung des Verantwortlichen verarbeiten.

(11) Sämtliche personenbezogene Daten sind auf einem lokal verorteten, per Passwort gesichertem Rechner zu speichern. Ein Backup auf einen zentralen Server mit Standort in Deutschland hat täglich zu erfolgen. Die

Seite 3 von 9

[Seite 4]

Backupdaten sind vor der Übertragung zu verschlüsseln und verschlüsselt zu speichern. Es ist ein Rechenzent- rum in abgeschlossenen Räumlichkeiten, ohne Besuchsverkehr zu wählen. Der Betrieb des Servers ist durch die Nutzung eines Hochverfügbarkeitsclusters abzusichern.

IV. Beachtung zwingender gesetzlicher Pflichten durch den Auftragsverarbeiter

(1) Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung der Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen und weist dies dem Verantwortlichen auf Wunsch nach. Dies umfasst auch die Belehrung über die in diesem Auftragsverarbeitungsverhältnis bestehende Weisungs- und Zweckbindung.

(2) Die Vertragsparteien unterstützen sich gegenseitig beim Nachweis und der Dokumentation der ihnen oblie- genden Rechenschaftspflicht im Hinblick auf die Grundsätze ordnungsgemäßer Datenverarbeitung (§ 37 DSG NRW) einschließlich der Umsetzung der notwendigen technischen und organisatorischen Maßnahmen). Der Auftragsverarbeiter stellt dem Verantwortlichen hierzu bei Bedarf entsprechende Informationen zur Verfügung.

(3) Der Auftragsverarbeiter ist verpflichtet, einen Datenschutzbeauftragten zu benennen, auch wenn er hierzu gesetzlich nicht verpflichtet ist.

(4) Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich über Kontrollen und Maßnahmen durch die Aufsichtsbehörden oder falls eine Aufsichtsbehörde im Rahmen ihrer Zuständigkeit bei dem Auf- tragsverarbeiter anfragt, ermittelt oder sonstige Erkundigungen einzieht.

V. Technisch-organisatorische Maßnahmen und deren Kontrolle

(1) Die Vertragsparteien vereinbaren die in dem Anhang „Technisch-organisatorische Maßnahmen“ zu dieser Vereinbarung niedergelegten konkreten technischen und organisatorischen Sicherheitsmaßnahmen. Der An- hang „Technisch-organisatorische Maßnahmen (TOM)“ wird Gegenstand dieser Vereinbarung.

(2) Ergibt eine Prüfung des Verantwortlichen einen Anpassungsbedarf der vom Auftragsverarbeiter zu ergrei- fenden technisch-organisatorischen Maßnahmen, sind die Anpassungen vom Auftragsverarbeiter umzusetzen.

(3) Technische und organisatorische Maßnahmen unterliegen dem technischen Fortschritt. Insoweit ist es dem Auftragsverarbeiter gestattet, alternative adäquate Maßnahmen umzusetzen. Dabei darf das Sicherheitsniveau der in dem Anhang „Technisch-organisatorische Maßnahmen (TOM)“ festgelegten Maßnahmen nicht unterschrit- ten werden. Wesentliche Änderungen sind zu dokumentieren.

(4) Der Auftragsverarbeiter wird dem Verantwortlichen alle erforderlichen Informationen zur Verfügung stellen, die zum Nachweis der Einhaltung der in dieser Vereinbarung getroffenen und der gesetzlichen Vorgaben erfor- derlich sind. Er wird insbesondere Überprüfungen/ Inspektionen, die vom Verantwortlichen oder einem von die- sem beauftragten Prüfer durchgeführt werden, ermöglichen und deren Durchführung unterstützen.

(5) Die Überprüfung kann nach Wahl des Verantwortlichen auch auf der Grundlage vorgelegter aktueller Tes- tate oder von Berichten hinreichend qualifizierter und unabhängiger Instanzen (z.B. Wirtschaftsprüfer, unabhän- gige Datenschutzauditoren) oder durch eine geeignete Zertifizierung durch IT-Sicherheits- oder Datenschutzaudit erfolgen.

(6) Die Überprüfung kann auch durch eine Inspektion vor Ort erfolgen. Der Verantwortliche kann sich hierzu in den Betriebsstätten des Auftragsverarbeiters zu den üblichen Geschäftszeiten ohne Störung des Betriebsablaufs von der Angemessenheit der Maßnahmen zur Einhaltung der gesetzlichen Vorgaben oder der zur Durchführung dieser Vereinbarung erforderlichen technischen und organisatorischen Erfordernisse überzeugen.

(7) Der Auftragsverarbeiter stellt dem Verantwortlichen darüber hinaus alle erforderlichen Informationen zur Verfügung, die er für die Prüfungen nach Absatz 4 sowie für eine Abschätzung der Folgen der vorgesehenen Verarbeitungsvorgänge für den Schutz der Daten (Datenschutz-Folgenabschätzung) benötigt.

Seite 4 von 9

[Seite 5]

(8) Der Auftragsverarbeiter hat im Benehmen mit dem Verantwortlichen alle erforderlichen Maßnahmen zur Sicherung der Daten bzw. der Sicherheit der Verarbeitung, insbesondere auch unter Berücksichtigung des Stands der Technik, sowie zur Minderung möglicher nachteiliger Folgen für Betroffene zu ergreifen.

VI. Mitteilung bei Verstößen durch den Auftragsverarbeiter

Der Auftragsverarbeiter unterrichtet den Verantwortlichen umgehend bei schwerwiegenden Störungen seines Betriebsablaufes, bei Verdacht auf Verstöße gegen diese Vereinbarung sowie gesetzliche Datenschutzbe- stimmungen, bei Verstößen gegen solche Bestimmungen oder anderen Unregelmäßigkeiten bei der Verar- beitung der Daten des Verantwortlichen. Dies gilt insbesondere im Hinblick auf die Meldepflicht nach § 59 DSG NRW i.V.m. Art. 33 Abs. 2 DSGVO sowie auf korrespondierende Pflichten des Verantwortlichen nach Art. 33 und § 67 Nr. 5 DSG NRW i.V.m. Art. 34 DSGVO. Der Auftragsverarbeiter sichert zu, den Verantwort- lichen erforderlichenfalls bei seinen Pflichten nach Art. 33 und 34 DSGVO angemessen zu unterstützen. Mel- dungen nach Art. 33 oder 34 DSGVO für den Verantwortlichen darf der Auftragsverarbeiter nur nach vorheri- ger Weisung gem. Ziffer III. dieser Vereinbarung durchführen.

VII. Löschung und Rückgabe von Daten

(1) Überlassene Datenträger und Datensätze verbleiben im Eigentum des Verantwortlichen.

(2) Nach Abschluss der vertraglich vereinbarten Leistungen oder früher nach Aufforderung durch den Verant- wortlichen, jedoch spätestens mit Beendigung der Leistungsvereinbarung, hat der Auftragsverarbeiter sämtliche im Auftrag des Verantwortlichen verarbeitete personenbezogene Daten dem Verantwortlichen zurückzugeben oder nach vorheriger Zustimmung des Verantwortlichen datenschutzgerecht zu löschen bzw. zu vernichten. Dies umfasst insbesondere dem Auftragsverarbeiter überlassene Daten, erstellte Verarbeitungs- und Nutzungser- gebnisse sowie Datenbestände (wie auch hiervon gefertigte Kopien oder Reproduktionen), die im Zusammen- hang mit dem Auftragsverhältnis stehen. Eine weitere Speicherung ist nur zulässig, wenn hierzu eine Verpflich- tung nach dem Unionsrecht oder dem Recht eines Mitgliedstaats besteht. Gleiches gilt für Test- und Ausschuss- material. Ein Löschungsprotokoll ist dem Verantwortlichen auf Anforderung vorzulegen.

(3) Der Auftragsverarbeiter kann Dokumentationen, die dem Nachweis der auftrags- und ordnungsgemäßen Datenverarbeitung dienen, entsprechend der jeweiligen Aufbewahrungsfristen bis zu deren Ende auch über das Vertragsende hinaus aufbewahren. Alternativ kann er sie zu seiner Entlastung bei Vertragsende dem Verant- wortlichen übergeben. Für die nach Satz 1 aufbewahrten Daten gelten nach Ende der Aufbewahrungsfrist die Pflichten nach Absatz 2.

VIII. Subunternehmen

(1) Der Auftragsverarbeiter erhält die allgemeine Genehmigung des Verantwortlichen für die Beauftragung von Subunternehmen. Der Auftragsverarbeiter unterrichtet den Verantwortlichen mindestens vier Wochen im Voraus ausdrücklich über alle beabsichtigten Hinzuziehungen oder Ersetzungen von Subunternehmen und räumt dem Verantwortlichen damit ausreichend Zeit ein, um vor der Beauftragung des betreffenden Subunternehmens Ein- wände gegen diese Hinzuziehung oder Ersetzung erheben zu können. Der Auftragsverarbeiter stellt dem Ver- antwortlichen die erforderlichen Informationen zur Verfügung, damit dieser sein Widerspruchsrecht ausüben kann. Widerspricht der Verantwortliche der beabsichtigten Hinzuziehung oder Ersetzung eines Subunterneh- mens innerhalb von zwei Wochen ab Unterrichtung, so darf der Auftragsverarbeiter das betreffende Subunter- nehmen nicht beauftragen. In diesem Fall hat der Auftragsverarbeiter die betroffenen Leistungen entweder selbst zu erbringen oder dem Verantwortlichen einen anderen geeigneten Subunternehmer vorzuschlagen.

(2) Nicht als Leistungen von Subunternehmen im Sinne dieser Regelung gelten Dienstleistungen, die der Auf- tragsverarbeiter bei Dritten als Nebenleistung zur Unterstützung der Auftragsdurchführung in Anspruch nimmt, beispielsweise Telekommunikationsdienstleistungen. Der Auftragsverarbeiter ist jedoch verpflichtet, zur Ge- währleistung des Schutzes und der Sicherheit der Daten des Verantwortlichen auch bei fremd vergebenen Ne- benleistungen angemessene und gesetzeskonforme vertragliche Vereinbarungen zu treffen sowie Kontrollmaß- nahmen zu ergreifen.

Seite 5 von 9

[Seite 6]

(3) Wenn Subunternehmen durch den Auftragsverarbeiter eingeschaltet werden, hat der Auftragsverarbeiter sicherzustellen, dass seine vertraglichen Vereinbarungen mit dem Subunternehmen so gestaltet sind, dass das Datenschutzniveau mindestens der Vereinbarung zwischen dem Verantwortlichen und dem Auftragsverarbeiter entspricht und alle vertraglichen und gesetzlichen Vorgaben beachtet werden; dies gilt insbesondere auch im Hinblick auf den Einsatz geeigneter technischer und organisatorischer Maßnahmen zur Gewährleistung eines angemessenen Sicherheitsniveaus der Verarbeitung.

(4) Dem Verantwortlichen sind in der vertraglichen Vereinbarung mit dem Subunternehmen Kontroll- und Überprüfungsrechte entsprechend dieser Vereinbarung einzuräumen. Ebenso ist der Verantwortlichen berech- tigt, auf schriftliche (oder dokumentierte elektronische) Anforderung vom Auftragsverarbeiter Auskunft über den Inhalt des mit dem Subunternehmen geschlossenen Vertrages und die darin enthaltene Umsetzung der daten- schutzrelevanten Verpflichtungen des Subunternehmens zu erhalten.

(5) Kommt das Subunternehmen seinen datenschutzrechtlichen Verpflichtungen nicht nach, so haftet der Auftragsverarbeiter gegenüber dem Verantwortlichen für die Einhaltung der Pflichten des Subunternehmens. Der Auftragsverarbeiter hat in diesem Falle auf Verlangen des Verantwortlichen die Beschäftigung des Subun- ternehmens ganz oder teilweise zu beenden oder das Vertragsverhältnis mit dem Subunternehmen zu lösen, wenn und soweit dies nicht unverhältnismäßig ist.

IX. Datenschutzkontrolle

Der Auftragsverarbeiter verpflichtet sich, der/dem Datenschutzbeauftragten des Verantwortlichen zur Erfüllung ihrer bzw. seiner jeweiligen gesetzlich zugewiesenen Aufgaben im Zusammenhang mit diesem Auftrag Zugang zu den üblichen Geschäftszeiten zu gewähren. Er duldet insbesondere Betretungs-, Einsichts- und Fragerechte einschließlich der Einsicht in durch Berufsgeheimnisse geschützte Unterlagen. Er wird seine Mitarbeiterinnen und Mitarbeiter anweisen, mit dem/ der Datenschutzbeauftragten zu kooperieren, insbesondere ihre bzw. seine Fragen wahrheitsgemäß und vollständig zu beantworten. Die nach Gesetz bestehenden Verschwiegenheits- pflichten und Zeugnisverweigerungsrechte der Genannten bleiben davon unberührt.

X. Schlussbestimmungen

(1) Änderungen und Ergänzungen dieser Vereinbarung und aller ihrer Bestandteile - einschließlich etwai- ger Zusicherungen des Auftragsverarbeiters - bedürfen einer schriftlichen Vereinbarung und des ausdrücklichen Hinweises darauf, dass es sich um eine Änderung bzw. Ergänzung dieser Bedingungen handelt. Dies gilt auch für den Verzicht auf dieses Formerfordernis.

(2) Sollten einzelne Regelungen dieser Vereinbarung unwirksam oder undurchführbar sein, wird davon die Wirksamkeit der übrigen Regelungen nicht berührt. An die Stelle der unwirksamen oder undurchführbaren Regelung tritt diejenige wirksame und durchführbare Regelung, deren Wirkungen der Zielsetzung am nächsten kommt, die die Vertragsparteien mit der unwirksamen oder undurchführbaren Bestimmung verfolgt haben. Die vorstehenden Bestimmungen gelten entsprechend für den Fall, dass sich die Vereinbarung als lückenhaft er- weist.

Ort, den Datum Ort, den Datum

Vertragspartei Vertragspartei

Seite 6 von 9

[Seite 7]

Anhang „Weisungsbefugnis“ zu Ziffer III. (nach Zuschlagserteilung auszufüllen)

zur Vereinbarung zur Auftragsverarbeitung vom [Datum] zwischen der Stadt Köln

und [Vertragspartner]

Der Auftragsverarbeiter hat den Verantwortlichen unverzüglich zu informieren, wenn er der Meinung ist, eine Weisung verstoße gegen datenschutzrechtliche Vorschriften. Der Auftragsverarbeiter ist berechtigt, die Durch- führung der entsprechenden Weisung solange auszusetzen, bis sie von Seiten des Verantwortlichen bestätigt oder geändert wird. Die weisungsberechtigten Personen auf Seiten des Verantwortlichen sowie die zum Empfang der Weisungen berechtigten Personen auf Seiten des Auftragsverarbeiters sowie die vorgesehenen Informati- onswege sind nachfolgend festgelegt.

Weisungsberechtigte Personen auf Seiten des Verantwortlichen:

• X (Weisungsbefugter) • XX (Stelllvertreter) · ...

Zum Empfang der Weisungen berechtigte Personen auf Seiten des Auftragsverarbeiters:

• Y (für ... Bereich) • YY (für ... Bereich) • YYY (Stellvertreter) · ...

Vorgesehene Informationswege, wenn eine Weisung nach Meinung des Auftragsverarbeiters gegen da- tenschutzrechtliche Vorschriften verstößt: [Zutreffendes bitte ankreuzen]

o schriftliche und/oder

o elektronische und/oder

o mündliche Information

Weisungen (auch mündliche Weisungen) sind durch die Vertragsparteien zu dokumentieren. Änderungen bei den weisungsbefugten Personen, den zum Weisungsempfang berechtigten Personen und bei den vorgesehenen Informationswegen sind dem Vertragspartner entsprechend unverzüglich anzuzeigen.

Seite 7 von 9

[Seite 8]

Anhang „Technisch-organisatorische Maßnahmen (TOM)“ (nach Zuschlagserteilung auszufüllen)

zur Vereinbarung zur Auftragsverarbeitung vom [Datum] zwischen der Stadt Köln und [Vertragspartner]

Ziffer V der Vereinbarung zur Auftragsverarbeitung verweist zur Konkretisierung der technisch-organisatori- schen Maßnahmen auf diesen Anhang.

§ 1 Technische und organisatorische Sicherheitsmaßnahmen Die Vertragsparteien sind verpflichtet, geeignete technische und organisatorische Maßnahmen so durchzu- führen, dass die Verarbeitung der Daten im Einklang mit den gesetzlichen Anforderungen erfolgt und der Schutz der Rechte der betroffenen Person in angemessener Form gewährleistet ist.

§ 2 Innerbehördliche oder innerbetriebliche Organisation des Auftragsverarbeiters Der Auftragsverarbeiter wird seine innerbehördliche oder innerbetriebliche Organisation so gestalten, dass sie den besonderen Anforde- rungen des Datenschutzes gerecht wird. Dabei sind insbesondere Maßnahmen zu treffen, die je nach der Art der zu schützenden Daten oder Datenkategorien geeignet sind.

§ 3 Konkretisierung der Einzelmaßnahmen (1) Im Einzelnen werden folgende Maßnahmen bestimmt:

Nr.MaßnahmeUmsetzung der Maßnahme
1.Maßnahmen der Pseudonymisierung und Ver- schlüsselung personenbezogener Daten
2.Maßnahmen zur fortdauernden Sicherstellung der Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme und Dienste im Zusammenhang mit der Verarbeitung
3.Maßnahmen zur Sicherstellung der Fähigkeit, die Verfügbarkeit der personenbezogenen Da- ten und den Zugang zu ihnen bei einem physi- schen oder technischen Zwischenfall rasch wiederherzustellen
4.Verfahren zur regelmäßigen Überprüfung, Be- wertung und Evaluierung der Wirksamkeit der technischen und organisatorischen Maßnah- men zur Gewährleistung der Sicherheit der Verarbeitung
5.Maßnahmen zur Identifizierung und Autorisie- rung der Nutzer
6.Maßnahmen zum Schutz der Daten während der Übermittlung

Seite 8 von 9

[Seite 9]

7.Maßnahmen zum Schutz der Daten während der Speicherung
8.Maßnahmen zur Gewährleistung der physi- schen Sicherheit von Orten, an denen perso- nenbezogene Daten verarbeitet werden
9.Maßnahmen zur Gewährleistung der Protokol- lierung von Ereignissen
10.Maßnahmen zur Gewährleistung der Systemkonfiguration, einschließlich der Standardkonfiguration
11.Maßnahmen für die interne Governance und Verwaltung der IT und der IT-Sicherheit
12.Maßnahmen zur Zertifizierung/Qualitätssiche- rung von Prozessen und Produkten
13.Maßnahmen zur Gewährleistung der Datenmi- nimierung
14.Maßnahmen zur Gewährleistung der Daten- qualität
15.Maßnahmen zur Gewährleistung einer be- grenzten Speicherdauer
16.Maßnahmen zur Gewährleistung der Rechen- schaftspflicht
17.Maßnahmen zur Ermöglichung der Datenüber- tragbarkeit und zur Gewährleistung der Lö- schung
18.Ggf. Beschreibung der spezifischen techni- schen und organisatorischen Maßnahmen, die der Auftragsverarbeiter zur Unterstützung des Verantwortlichen ergreifen muss

(2) Es ist ein Verfahren zu etablieren, das eine regelmäßige Überprüfung, Bewertung und Evaluierung der Wirksamkeit der zum Einsatz kommenden technischen und organisatorischen Maßnahmen durch die Vertragsparteien ermöglicht.

(3) Falls vorhanden, werden folgende Nachweise dieser Vereinbarung angefügt:

[…]

Seite 9 von 9

Alle Unterlagen dieser Ausschreibung