Kostenloses Live-Webinar: VergabeHero in Aktion erleben.

Auftragsverarbeitungsvereinbarung AVV.docx

Übungsreihe zur Krisen- und Notfallresilienz der Gesundheitsversorgung

Extrahierter Dokumenttext · Stand: 24.09.2026, 08:15 (Europe/Berlin)

Herkunft: www.evergabe.nrw.de

Tabellen, Layout und Zeichen können bei der Extraktion abweichen. Maßgeblich ist die Originaldatei.

Originaldatei öffnen

Vertrag zur Auftragsverarbeitung gemäß Art. 28 der Europäischen Datenschutz-Grundverordnung (Verordnung (EU) 2016/679, hier: DS-GVO) zur Vereinbarung / Leistungsbeziehung [MAGS.2026.005] „Durchführung sowie Implementierung einer Übungsreihe zur Stärkung der Krisen- und Notfallresilienz in der Gesundheitsversorgung von Kliniken sowie angrenzenden Versorgungssektoren in NRW durch landesweite sowie sektorenspezifische qualifizierte Risikoanalysen, Schulungen und Kompetenz-entwicklung sowie Stabs-/Stabsrahmenübungen und Realübungen“.

zwischen

dem Ministerium für Arbeit, Gesundheit und Soziales

vertreten durch Herrn MDgt Watzlawik (Leiter der Abteilung IV Krankenhausversorgung)

Fürstenwall 25

40219 Düsseldorf

  • nachstehend Auftraggeber genannt -

und

[Bezeichnung des Vertragspartners mit Anschrift und ggf. vertretungsberechtigter Person]

– nachstehend Auftragnehmer genannt –

§ 1 Gegenstand und Dauer des Auftrags

(1) Dieser Vertrag regelt die Verarbeitung (Art. 4 Nr. 2 DS-GVO) personenbezogener Daten (Art. 4 Nr. 1 DS-GVO, im Folgenden: Daten) durch den Auftragnehmer im Auftrag des Auftraggebers. Der Auftraggeber ist Verantwortlicher i.S.d. Art. 4 Nr. 7 DS-GVO; der Auftragnehmer ist Auftragsverarbeiter i.S.d. Art. 4 Nr. 8 DS-GVO

(2) Art und Zweck der Datenverarbeitung, die Art der personenbezogenen Daten sowie die Kategorien betroffener Personen sind in den Anlagen (siehe Anlagenverzeichnis) zum Vertrag zur Auftragsverarbeitung bestimmt.

(3) Die Erbringung der vertraglich vereinbarten Datenverarbeitung findet ausschließlich in einem Mitgliedsstaat der Europäischen Union oder in einem anderen Vertragsstaat des Abkommens über den Europäischen Wirtschaftsraum statt. Jede Verlagerung der Dienstleistung oder von Teilarbeiten dazu in ein Drittland bedarf der vorherigen Zustimmung des Auftraggebers in Schriftform oder dokumentiertem elektronischem Format und erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DS-GVO erfüllt sind.

(4) Die Dauer der Datenverarbeitung ergibt sich, sofern keine anderen Regelungen getroffen werden, aus der oben bezeichneten Vereinbarung zur Leistungserbringung.

§ 2 Verantwortlichkeit

(1) Auftraggeber und Auftragnehmer unterstützen sich gegenseitig beim Nachweis und der Dokumentation der Einhaltung der ihnen jeweils obliegenden datenschutzrechtlichen Verpflichtungen.

(2) Der Auftraggeber ist allein verantwortlich für die Beantwortung von Anträgen auf Wahrnehmung der Rechte der Betroffenen i.S.v. Art. 12 bis 22 DS-GVO. Der Auftragnehmer ist insoweit gemäß Art. 28 Abs. 3 S. 2 lit. e) DS-GVO zur Unterstützung verpflichtet. Er leitet entsprechende Anträge, die bei ihm eingehen, unverzüglich an den Auftraggeber weiter.

§ 3 Rechte und Pflichten sowie Weisungsbefugnisse des Auftraggebers

(1) Der Auftraggeber hat hinsichtlich der Datenverarbeitung ein umfassendes Weisungsrecht. Er kann jederzeit die Herausgabe, Berichtigung, Anpassung, Löschung und Einschränkung der Verarbeitung der Daten verlangen. Weisungen werden in Textform erteilt, ergänzt oder geändert. Mündliche Weisungen sind unverzüglich in Textform oder in einem dokumentierten elektronischen Format zu bestätigen. Die Parteien verständigen sich darüber, welche Personen bzw. Organisationseinheiten auf Seiten des Auftraggebers zur Weisung befugt sind und welche Personen bzw. Organisationseinheiten auf Seiten des Auftragnehmers als Weisungsempfänger fungieren. Die Parteien teilen einander die erforderlichen Kontaktdaten sowie etwaige Änderungen der weisungsberechtigten bzw. die Weisung empfangenden Personen bzw. Organisationseinheiten mit.

(2) Änderungen des Verarbeitungsgegenstands und Verfahrensänderungen sind zwischen den Parteien abzustimmen und in Textform festzulegen. Vergaberechtliche Anforderungen bleiben unberührt.

(3) Der Auftraggeber informiert den Auftragnehmer unverzüglich, wenn er Fehler oder Unregelmäßigkeiten hinsichtlich der Einhaltung datenschutzrechtlicher Bestimmungen bei der Datenverarbeitung durch den Auftragnehmer feststellt.

(4) Der Auftraggeber ist verpflichtet, alle im Rahmen des Vertragsverhältnisses erlangten Kenntnisse der Datensicherheitsmaßnahmen des Auftragnehmers vertraulich zu behandeln. Diese Verpflichtung bleibt auch nach Beendigung dieses Vertrages bestehen. Rechtliche Verpflichtungen wie die Auskunftspflicht gegenüber der Datenschutzaufsichtsbehörde gehen vor.

(5) Der Auftraggeber führt das Verarbeitungsverzeichnis nach Art. 30 Abs. 1 DS-GVO.

§ 4 Rechte und Pflichten des Auftragnehmers

(1) Der Auftragnehmer verarbeitet die Daten ausschließlich im Rahmen der getroffenen Vereinbarungen und gemäß den Weisungen des Auftraggebers, sofern er nicht durch das Recht der Union oder der Mitgliedstaaten, dem der Auftragnehmer unterliegt, zu einer anderen Verarbeitung verpflichtet ist; in einem solchen Fall teilt der Auftragnehmer dem Auftraggeber diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet (Art. 28 Abs. 3 S. 2 lit. a) DS-GVO).

(2) Ist der Auftragnehmer der Auffassung, eine Weisung verstoße gegen die DS-GVO oder gegen andere Datenschutzbestimmungen der Union oder der Mitgliedstaaten, informiert er den Auftraggeber unverzüglich. In diesem Fall darf der Auftragnehmer die Umsetzung der Weisung solange aussetzen, bis der Auftraggeber die Weisung bestätigt oder abändert.

(3) Der Auftragnehmer verwendet die zur Verarbeitung überlassenen personenbezogenen Daten für keine anderen, insbesondere nicht für eigene Zwecke. Kopien oder Duplikate der personenbezogenen Daten werden ohne Wissen des Auftraggebers nicht erstellt.

(4) Der Auftragnehmer ergreift alle gemäß Art. 32 DS-GVO erforderlichen Maßnahmen. Es wird für die konkrete Auftragsverarbeitung ein dem Risiko für die Rechte und Freiheiten der von der Verarbeitung betroffenen natürlichen Personen angemessenes Schutzniveau gewährleistet. Der Auftragnehmer hat technische und organisatorische Maßnahmen zu treffen, die insbesondere die Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme und Dienste im Zusammenhang mit der Verarbeitung auf Dauer sicherstellen und welche die Umstände und Zwecke der Verarbeitung sowie die prognostizierte Wahrscheinlichkeit und Schwere einer möglichen Rechtsverletzung durch Sicherheitslücken berücksichtigen und eine sofortige Feststellung von relevanten Verletzungsergebnissen ermöglichen. Die in der Anlage 3 aufgeführten generischen und verfahrensspezifischen technischen und organisatorischen Maßnahmen sind Bestandteil des Auftrags. Soweit eine Prüfung oder ein Audit des Auftraggebers diesbezüglich einen Anpassungsbedarf ergibt, ist muss der Auftragnehmer die Anpassungen mit dem Auftraggeber in Textform abstimmen und nach Weisung des Auftraggebers umsetzen. Die technisch-organisatorischen Maßnahmen unterliegen dem technischen Fortschritt und der Weiterentwicklung. Insoweit ist es dem Auftragnehmer gestattet, alternative adäquate Maßnahmen umzusetzen. Dabei wird das Sicherheitsniveau der festgelegten Maßnahmen nicht unterschritten. Wesentliche Änderungen der technischen und organisatorischen Maßnahmen sind vom Auftragnehmer in Textform mit dem Auftraggeber abzustimmen und weisungsgemäß umzusetzen.

(5) Der Auftragnehmer setzt ein Verfahren zur regelmäßigen Überprüfung der Wirksamkeit der technischen und organisatorischen Maßnahmen zur Gewährleistung der Sicherheit der Verfahren ein.

(6) Der Auftragnehmer gewährleistet, dass die Daten von sonstigen Datenbeständen technisch bzw. logisch getrennt werden. Von diesem Erfordernis ausgenommen sind gemeinsam genutzte Infrastrukturkomponenten (wie Proxy-Server oder Firewalls), die nur dem Transport der Daten dienen.

(7) Der Auftragnehmer teilt dem Auftraggeber unverzüglich Störungen, Verstöße des Auftragnehmers oder der bei ihm beschäftigten Personen gegen datenschutzrechtliche Bestimmungen oder die im Auftrag getroffenen Festlegungen sowie den Verdacht auf Datenschutzverletzungen bei der Verarbeitung personenbezogener Daten mit. Dies gilt vor allem auch im Hinblick auf eventuelle Melde- und Benachrichtigungspflichten des Auftraggebers nach Art. 33 und Art. 34 DS-GVO. Der Auftragnehmer sichert zu, den Auftraggeber bei der Einhaltung seiner Pflichten nach Art. 33 und 34 DS-GVO zu unterstützen (Art. 28 Abs. 3 S. 2 lit. f DS-GVO). Meldungen bzw. Benachrichtigungen nach Art. 33 oder 34 DS-GVO für den Auftraggeber darf der Auftragnehmer nur nach vorheriger Weisung des Auftraggebers durchführen.

(8) Der Auftragnehmer gewährleistet, dass sich alle von ihm bei der Auftragsverarbeitung eingesetzten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Die Pflicht zur Vertraulichkeit und Verschwiegenheit besteht auch nach Beendigung des Auftrages fort. Die Verpflichtung der eingesetzten Personen oder das Vorliegen einer angemessenen gesetzlichen Verschwiegenheitspflicht sind auf Anforderung des Auftraggebers nachzuweisen.

(9) Der Auftragnehmer unterstützt den Auftraggeber bei der Erfüllung der Rechte betroffener Personen gemäß Art. 12 bis 22 DS-GVO sowie bei der Einhaltung der in den Art. 32 bis 36 DS-GVO genannten Pflichten (Art. 28 Abs. 3 S. 2 lit. e) und f) DS-GVO). Wendet sich eine betroffene Person mit einem Antrag gemäß Art. 12 bis 22 DS-GVO unmittelbar an den Auftragnehmer, leitet dieser das Ersuchen unverzüglich an den Auftraggeber weiter und verweist die betroffene Person an den Auftraggeber.

(10) Der Auftragnehmer darf die Daten, die im Auftrag verarbeitet werden, ausschließlich nach dokumentierter Weisung des Auftraggebers berichtigen, löschen oder deren Verarbeitung einschränken.

(11) Der Auftragnehmer unterstützt den Auftraggeber bei der Erstellung des Verzeichnisses von Verarbeitungstätigkeiten nach Art. 30 Abs. 1 DS-GVO. Er führt das Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO.

§ 5 Kontrollrechte des Auftraggebers

(1) Der Auftraggeber ist berechtigt, die Einhaltung der Vorschriften über den Datenschutz und der vertraglichen Vereinbarungen selbst oder durch von ihm beauftragte Dritte zu kontrollieren, insbesondere durch die Einholung von Auskünften, durch Einsichtnahme in die gespeicherten Daten und Datenverarbeitungsprogramme sowie durch Überprüfungen und Inspektionen vor Ort (Art. 28 Abs. 3 S. 2 lit. h) DS-GVO). Der Auftraggeber vereinbart hierzu einen Termin, sofern die Kontrolle nicht ausnahmsweise sofort erforderlich ist.

(2) Der Auftragnehmer ist verpflichtet, die Überprüfungen und Inspektionen zu ermöglichen und dazu beizutragen. Er verpflichtet sich, dem Auftraggeber auf Anforderung die erforderlichen Auskünfte zu erteilen und insbesondere die Umsetzung der technischen und organisatorischen Maßnahmen nachzuweisen.

(3) Der Nachweis der Einhaltung der dem Auftragnehmer gemäß Art. 28 Abs. 3 S. 2 lit. h) DS-GVO obliegenden Pflichten kann unter anderem erfolgen durch

a. die Einhaltung genehmigter Verhaltensregeln,

b. die Zertifizierung nach einem genehmigten Zertifizierungsverfahren gemäß Art. 42 DS-GVO,

c. aktuelle Testate oder Berichte unabhängiger Bereiche wie z.B. Revision, Datenschutzbeauftragter, IT-Sicherheitsbeauftragter oder durch,

d. eine geeignete Zertifizierung durch IT-Sicherheits- oder Datenschutzaudit z.B. nach BSI-Grundschutz,

e. die Vorlage der maßgeblichen Teile des Verzeichnisses von Verarbeitungstätigkeiten des Auftragsverarbeiters.

(4) Der Auftragsverarbeiter stellt auf Anforderung durch den Auftraggeber alle Informationen darüber bereit, wie die Verarbeitungstätigkeit im Auftrag des Verantwortlichen durchgeführt wird. Dies umfasst unter anderem Informationen zur Funktionsweise der verwendeten Systeme, Sicherheitsmaßnahmen, Gewährleistung der Speicher-/ Aufbewahrungspflichten, Speicherort der Daten, Datenübermittlungen, Personen, die Zugriff auf die Daten haben, Empfänger der Daten und konkrete Informationen zu eingesetzten Unterauftragsverarbeitern. Soweit die Bereitstellung der Informationen an den Auftraggeber wichtige Interessen des Auftragnehmers, insbesondere seine Informationssicherheit oder Betriebs- und Geschäftsgeheimnisse, gefährden kann, teilt der Auftragnehmer dies dem Auftraggeber unter Angabe der konkreten Gründe mit, um gemeinsam einen angemessenen Interessenausgleich zu erreichen.

(5) Sollte eine Datenschutzaufsichtsbehörde oder eine sonstige hoheitliche Aufsichtsbehörde des Auftraggebers eine Kontrolle vornehmen, gelten die Absätze 1 bis 3 entsprechend. Der Auftragnehmer informiert den Auftraggeber unverzüglich über Kontrollen und Maßnahmen der Datenschutzaufsichtsbehörde, auch wenn sie sich nicht unmittelbar auf diesen Auftragsgegenstand beziehen. Dies gilt auch, soweit eine zuständige Behörde im Rahmen eines Ordnungswidrigkeits- oder Strafverfahrens in Bezug auf die Verarbeitung personenbezogener Daten bei der Auftragsverarbeitung beim Auftragsverarbeiter ermittelt.

§ 6 Unterauftragsverhältnisse

(1) Die Beauftragung von Subunternehmern als weitere Auftragsverarbeiter (Art. 28 Abs. 2 DS-GVO) ist nur zulässig, wenn der Auftraggeber dies zuvor mindestens in Textform genehmigt hat. Eine genehmigungsbedürftige Beauftragung eines Subunternehmers liegt vor, wenn dieser mit der ganzen oder einer Teilleistung der im Vertrag vereinbarten Leistung beauftragt wird.

Die Genehmigung kann nur erteilt werden, wenn der Auftragnehmer dem Auftraggeber Namen und Anschrift sowie die vorgesehene Tätigkeit des Subunternehmers mitteilt.

Der Auftragnehmer muss dafür Sorge tragen, dass er den Subunternehmer unter besonderer Berücksichtigung der Eignung der von diesem getroffenen technischen und organisatorischen Maßnahmen im Sinne von Art. 32 DS-GVO sorgfältig auswählt. Die relevanten Prüfunterlagen dazu sind dem Auftraggeber auf Anfrage zur Verfügung zu stellen.

(2) Eine Beauftragung von Subunternehmern in Drittstaaten darf nur erfolgen, wenn die besonderen Voraussetzungen der Art. 44 ff. DS-GVO erfüllt sind (z. B. Angemessenheitsbeschluss der Kommission, Standarddatenschutzklauseln, genehmigte Verhaltensregeln).

(3) Der Auftragnehmer hat vertraglich sicherzustellen, dass die vereinbarten Datenschutzpflichten zwischen Auftraggeber und Auftragnehmer auch gegenüber Subunternehmern gelten (Art. 28 Abs. 4 DS-GVO). In dem Vertrag mit dem Subunternehmer sind die Angaben so konkret festzulegen, dass die Verantwortlichkeiten des Auftragnehmers und des Subunternehmers deutlich voneinander abgegrenzt werden. Werden mehrere Subunternehmer eingesetzt, so gilt dies auch für die Verantwortlichkeiten zwischen diesen Subunternehmern.

(4) Der Auftragnehmer hat in der Vereinbarung mit dem Subunternehmer sicherzustellen, dass die nach diesem Vertrag bestehenden Kontrollrechte auch im Verhältnis des Auftragnehmers zu dem Subunternehmer gelten. Insbesondere muss der Auftraggeber berechtigt sein, im Bedarfsfall angemessene Überprüfungen und Inspektionen, auch vor Ort, bei Subunternehmern durch den Auftragnehmer oder durch vom Auftragnehmer beauftragte Dritte durchführen zu lassen. Werden dem Auftragnehmer Umstände bekannt, die Anlass für eine Kontrolle geben, informiert er den Auftraggeber unverzüglich, sofern nicht aufgrund der konkreten Umstände eine sofortige Kontrolle erforderlich ist. Der Auftragnehmer hat den Auftraggeber über die wesentlichen Prüfergebnisse durchgeführter Kontrollen zu unterrichten.

(5) Die Weiterleitung von Daten an den Subunternehmer ist erst zulässig, wenn dieser die Verpflichtungen nach Art. 29 und Art. 32 Abs. 4 DS-GVO bezüglich seiner Beschäftigten erfüllt hat. Der Auftragnehmer hat die Einhaltung der Pflichten des Subunternehmers zu überprüfen. Das Ergebnis der Überprüfung ist zu dokumentieren und dem Auftraggeber auf Verlangen zugänglich zu machen.

(6) Der Vertrag zwischen Auftragnehmer und Subunternehmer muss schriftlich im Sinne des Art. 28 Abs. 9 DS-GVO abgefasst werden, was auch in einem elektronischen Format erfolgen kann (Art. 28 Abs. 4 und Abs. 9 DS-GVO).

(7) Der Auftragnehmer haftet gegenüber dem Auftraggeber für die Einhaltung der Pflichten des Subunternehmers.

(8) Unterauftragnehmer gemäß Anlage 4 gelten als genehmigt im Sinne des Abs. 1. Der Auftragnehmer sichert die Einhaltung der Anforderungen an die Unterbeauftragung im Sinne des Art. 28 Abs. 4 DS-GVO gemäß dieser Vereinbarung zu und weist dieses auf Anforderung des Auftraggebers nach.

§ 7 Löschen oder Rückgabe von personenbezogenen Daten

(1) Überlassene Daten(-sätze) und Datenträger verbleiben im Eigentum des Auftraggebers.

(2) Nach Abschluss der Erbringung der Verarbeitungsleistungen hat der Auftragnehmer Daten, Datenträger sowie sämtliche sonstigen Materialien nach Wahl des Auftraggebers entweder zu löschen oder zurückzugeben und die vorhandenen Kopien zu löschen, sofern nicht nach dem Unionsrecht oder dem Recht der Mitgliedstaaten eine Verpflichtung zur Speicherung der personenbezogenen Daten besteht. Im Fall von Test- und Ausschussmaterialien ist eine Einzelbeauftragung nicht erforderlich. Das Protokoll der Löschung oder Vernichtung ist dem Auftraggeber mit Datumsangabe mindestens in Textform vorzulegen.

§ 8 Schlussbestimmungen

Änderungen oder Ergänzungen dieses Vertrags bedürfen der Form, in der der Hauptvertrag geschlossen wurde. Die Form kann auch durch die entsprechende elektronische Form eingehalten werden. Datenschutzrechtliche Regelungen, die vor Abschluss dieses Vertrags zwischen den Parteien vereinbart worden sind, werden mit Unterzeichnung dieses Vertrages gegenstandslos. Der Auftragnehmer ist verpflichtet, auch über das Ende der Hauptvereinbarung hinaus die ihm im Zusammenhang mit der Hauptvereinbarung bekannt gewordenen Daten vertraulich zu behandeln. Der vorliegende Vertrag bleibt über das Ende der Hauptvereinbarung hinaus solange gültig, wie der Auftragnehmer über personenbezogene Daten verfügt, die ihm vom Auftraggeber zugeleitet wurden oder die er für diesen erhoben hat.

Anlagenverzeichnis:

  • Anlage 1 „Gegenstand und Dauer des Auftrags“
  • Anlage 2 „Weisungsberechtigte und -empfänger, Datenschutzbeauftragte“
  • Anlage 3 „Allgemeine technische und organisatorische Maßnahmen bei der Datenverarbeitung“
  • Anlage 4: Liste der genehmigten Unterauftragsverarbeiter (optional)
  • Anlage 5: Aufstellung der Daten zur Teilnehmendenverwaltung

Anlage 1

„Gegenstand und Dauer des Auftrags“

zum Vertrag zur Auftragsverarbeitung gemäß Art. 28 der Europäischen Datenschutz-Grundverordnung (Verordnung (EU) 2016/679, hier: DS-GVO) zur Vereinbarung / Leistungsbeziehung [MAGS.2026.005] „Durchführung sowie Implementierung einer Übungsreihe zur Stärkung der Krisen- und Notfallresilienz in der Gesundheitsversorgung von Kliniken sowie angrenzenden Versorgungssektoren in NRW durch landesweite sowie sektorenspezifische qualifizierte Risikoanalysen, Schulungen und Kompetenz-entwicklung sowie Stabs-/Stabsrahmenübungen und Realübungen“.

zwischen

dem Ministerium für Arbeit, Gesundheit und Soziales

vertreten durch Herrn MDgt Watzlawik (Leiter der Abteilung IV Krankenhausversorgung)

Fürstenwall 25

40219 Düsseldorf

  • nachstehend Auftraggeber genannt -

und

[Bezeichnung des Vertragspartners mit Anschrift und ggf. vertretungsberechtigter Person]

– nachstehend Auftragnehmer genannt –

Dieses Dokument ist eine Anlage zum Vertrag zur Auftragsverarbeitung gemäß Art. 28 DS-GVO, der die zwischen Auftragnehmer und Auftraggeber geschlossene Vereinbarung Klicken oder tippen Sie hier, um Text einzugeben., ergänzt.

Leistungsbezeichnung:

MAGS.2026.005

Zu § 1 Gegenstand und Dauer des Auftrags

Der Gegenstand des Auftrags wird wie folgt konkretisiert:

(1) Art der Verarbeitung (Art. 4 Nr. 2 DS-GVO)

Der Auftragnehmer erhält die Daten von den Teilnehmenden der Veranstaltungsreihe, liest diese ein und verwendet die Daten zur Teilnehmendenverwaltung.

(2) Zweck der Verarbeitung

Zweck der Verarbeitung ist die Einrichtung einer zentralen Teilnehmendenverwaltung sowie deren Betrieb. Die Teilnehmendenverwaltung ist mit der beauftragten Lern- und Austauschplattform zu synchronisieren. Der Auftragnehmer hat diese Lern- und Austauschplattform (Schulungsplattform) für alle im Projekt vorgesehenen E Learning Inhalte aufzubauen und zu verwalten. Die Plattform dient der zentralen Bereitstellung, Organisation und Auswertung der digitalen Lernangebote sowie der Steuerung der Zugriffe für Stakeholder aller betroffenen Sektoren.

(3) Art der Daten

Gegenstand der Verarbeitung sind die personenbezogenen Daten, welche durch den Auftragnehmer zum Zwecke der Ausführung des Auftrages verarbeitet werden:

Daten zur Teilnehmendenverwaltung (inkl. Daten zur Anmeldung bei der Lern- und Schulungsplattform, Teilnahme an den Online-Seminaren und Präsenzschulungen sowie den Stabrahmen – und Realübungen)

Für die konkrete Auflistung der personenbezogenen Daten vergleiche Anlage 5.

(4) Kategorien betroffener Personen

Der Kreis der durch den Umgang mit ihren personenbezogenen Daten im Rahmen dieses Auftrags Betroffenen umfasst die Teilnehmenden der Veranstaltungsreihe, inkl. der Lern- und Austauschplattform, den Online-Seminaren und Präsenzseminaren sowie den Stabsrahmen- und Realübungen.

Anlage 2

„Weisungsberechtigte und Weisungsempfänger, Datenschutzbeauftragte“

zum Vertrag zur Auftragsverarbeitung gemäß Art. 28 der Europäischen Datenschutz-Grundverordnung (Verordnung (EU) 2016/679, hier: DS-GVO) zur Vereinbarung / Leistungsbeziehung [MAGS.2026.005] „Durchführung sowie Implementierung einer Übungsreihe zur Stärkung der Krisen- und Notfallresilienz in der Gesundheitsversorgung von Kliniken sowie angrenzenden Versorgungssektoren in NRW durch landesweite sowie sektorenspezifische qualifizierte Risikoanalysen, Schulungen und Kompetenz-entwicklung sowie Stabs-/Stabsrahmenübungen und Realübungen“.

zwischen

dem Ministerium für Arbeit, Gesundheit und Soziales

vertreten durch Herrn MDgt Watzlawik (Leiter der Abteilung IV Krankenhausversorgung)

Fürstenwall 25

40219 Düsseldorf

  • nachstehend Auftraggeber genannt -

und

[Bezeichnung des Vertragspartners mit Anschrift und ggf. vertretungsberechtigter Person]

– nachstehend Auftragnehmer genannt –

I. Weisungsberechtigte Personen des Auftraggebers gem. § 3 Abs. 1 AVV:

Name: MR Dirk Suchanek (Leiter des Referats IV A 3 Krankenhausförderung, Krisenvorsorge der Krankenhäuser)

Telefon: 0211 855 3555

E-Mail: Dirk.Suchanek@mags.nrw.de

II. Weisungsempfangende Personen des Auftragnehmers gem. § 3 Abs. 3 AVV:

Name:

Telefon:

E-Mail:

III. Behördliche(r) Datenschutzbeauftrage(r) des Auftragnehmers

Name:

Telefon:

E-Mail:

IV. Behördliche(r) Datenschutzbeauftrage(r) des Auftraggebers

Name: Dr. Gudrun Szewczyk

Telefon: 0211 855 3563

E-Mail: datenschutz@mags.nrw.de

Anlage 3

„Allgemeine technische und organisatorische Maßnahmen bei der Datenverarbeitung“

Stellen, die selbst oder im Auftrag personenbezogene Daten verarbeiten oder nutzen, haben die technischen und organisatorischen Maßnahmen zu treffen, die erforderlich sind, um die Einhaltung der datenschutzrechtlichen Vorschriften zu gewährleisten. Dabei ist ein angemessenes Verhältnis zwischen erforderlichem Aufwand und angestrebtem Schutzzweck zu wahren.

Für die im Rahmen der Vereinbarung / Leistungsbeziehung [MAGS.2026.005] „Durchführung sowie Implementierung einer Übungsreihe zur Stärkung der Krisen- und Notfallresilienz in der Gesundheitsversorgung von Kliniken sowie angrenzenden Versorgungssektoren in NRW durch landesweite sowie sektorenspezifische qualifizierte Risikoanalysen, Schulungen und Kompetenz-entwicklung sowie Stabs-/Stabsrahmenübungen und Realübungen“.

verarbeiteten personenbezogenen Daten ist der Schutzbedarf hoch festgestellt worden.

Der Auftragnehmer erfüllt diese Vorgabe durch folgende Maßnahmen:

[Sind vom Auftragnehmer zur Verfügung zu stellen!]

Anlage 4

[Liste der Unterauftragnehmer gemäß § 6 Abs. 8 der Vereinbarung, bei Bedarf vom Auftragnehmer vorzulegen]

Anlage 5

Datensatzbeschreibung zur Teilnehmendenverwaltung (inkl. Daten zur Anmeldung bei der Lern- und Schulungsplattform, Teilnahme an den Online-Seminaren und Präsenzschulungen sowie den Stabrahmen – und Realübungen)

  • Vor- und Nachname
  • E-Mail-Adresse
  • Telefonnummer
  • Arbeitgeber
Alle Unterlagen dieser Ausschreibung