Kostenloses Live-Webinar: VergabeHero in Aktion erleben.

C.2_Auftragsverarbeitung Version_1.docx

Unterstützungsleistungen für Planung und Durchführung von Veranstaltungen

Extrahierter Dokumenttext · Stand: 05.10.2026, 21:46 (Europe/Berlin)

Herkunft: www.dtvp.de

Tabellen, Layout und Zeichen können bei der Extraktion abweichen. Maßgeblich ist die Originaldatei.

Originaldatei öffnen

Vereinbarung über die Auftragsverarbeitung gemäß Art. 28 DSGVO

zwischen

Deutsche Gesetzliche Unfallversicherung e.V. (DGUV)

Glinkastraße 40, 10117 Berlin

vertreten durch den Hauptgeschäftsführer, Herrn Dr. Stephan Fasshauer, dieser vertreten durch die Stabsbereichsleitung KOM Britta Ibald

– im folgenden Text: Auftraggeber –

und

     

vertreten durch

<Straße>      

     

– im folgenden Text: Auftragnehmer –

Präambel

Diese Vereinbarung über die Auftragsverarbeitung entsprechend Art. 28 DSGVO regelt die datenschutzrechtlichen Rechte und Pflichten der Vertragsparteien aus dem Vertrag Dokument C, im folgenden Text: Hauptvertrag).

Die auf diesem Vertrag beruhenden Pflichten gelten für alle Tätigkeiten aus dem Hauptvertrag, in denen der Auftragnehmer oder seine Erfüllungsgehilfen personenbezogene Daten des Auftraggebers verarbeiten.

Es gelten die Begriffsbestimmungen aus Art. 4 DSGVO, § 2 BDSG.

Ansprechpartner und weisungsberechtigte Personen sind in Anlage 2 dokumentiert.

§ 1 Gegenstand des Auftrags

(1) Gegenstand dieser Vereinbarung ist die Verarbeitung personenbezogener Daten in der Art und Weise und zu dem Zweck, wie in dem Hauptvertrag mit dem Auftragnehmer geschildert.

(2) Dieser Vertrag gilt entsprechend in den Fällen, in denen der Auftragnehmer eine Wartung oder Prüfung von Datenverarbeitungsvorgängen schuldet und dabei zwangsläufig auf personenbezogene Daten des Auftraggebers zugreifen kann.

(3) Es werden folgende Arten von personenbezogenen Daten verarbeitet:

  • Private Kontakt- und Identifikationsdaten
  • Geschäftliche Kontakt- und Identifikationsdaten
  • IT-Interaktionsdaten
  • Korrespondenz (E-Mails, Gesprächsnotizen)
  • IT-Nutzungsdaten

(4) Folgende Kategorien von Personen sind von der Verarbeitung betroffen:

  • Mitarbeitenden der DGUV
  • Mitarbeitenden Auftragnehmer
  • Jury-Mitglieder des Medienpreises
  • Mitarbeitenden der bewerbenden Organisationen

(5) Der Zweck der Datenverarbeitung ist dem Hauptvertrag zu entnehmen. Er liegt insbesondere in der Bereitstellung und Entwicklung einer Datenbank, über die Einreichungen durch Bewerbende für den Medienpreis an die DGUV übermittelt werden können.

§ 2 Dauer des Auftrags

Die Dauer dieser Vereinbarung bestimmt sich nach der Dauer des Hauptvertrages.

§ 3 Pflichten und Rechte des Auftraggebers

(1) Der Auftraggeber ist Verantwortlicher im Sinne der Datenschutzgrundverordnung.

(2) Der Auftraggeber prüft die Zulässigkeit der Datenverarbeitung und schafft die Voraussetzungen für eine rechtmäßige Verarbeitung der personenbezogenen Daten durch den Auftragnehmer.

(3) Der Auftraggeber setzt den Auftragnehmer unverzüglich darüber in Kenntnis, wenn er Fehler oder Unrichtigkeiten in Verbindung mit der Verarbeitung personenbezogener Daten feststellt oder er der Auffassung ist, der Auftragnehmer würde im Rahmen seiner Aufgabenerfüllung datenschutzrechtliche Vorschriften verletzen.

(4) Der Auftraggeber kann jederzeit von dem Auftragnehmer die Herausgabe, Berichtigung, Anpassung, Löschung und Einschränkung der Verarbeitung der personenbezogenen Daten verlangen.

§ 4 Kontrollrechte des Auftraggebers

(1) Der Auftraggeber hat den Auftragnehmer unter der Prämisse ausgewählt, dass der Auftragnehmer geeignete technische und organisatorische Maßnahmen ergreift und durchführt, um zu gewährleisten, dass die Verarbeitung der personenbezogenen Daten des Auftraggebers im Einklang mit der Datenschutzgrundverordnung verläuft.

(2) Um diesen Nachweis zu führen, erbringt der Auftragnehmer auf Anforderung des Auftraggebers entsprechende Nachweise. Das können geeignete Nachweisunterlagen zu genehmigten Verhaltensweisen oder aktuelle Zertifizierungen, insbesondere zu Datenschutz- oder Informationssicherheits-Managementsystemen, sowie Zertifizierungen gemäß Art. 40–43 Datenschutzgrundverordnung, sowie aussagekräftige Dokumentationen von Sachverständigen sein.

(3) Der Auftraggeber kann zu Beginn des Hauptvertrages als auch danach in regelmäßigen Abständen Kontrollen des Auftragnehmers durchführen oder durch im Einzelfall zu benennende Prüfer durchführen lassen. Zwischen den Kontrollen soll ein Abstand von mindestens acht Wochen liegen. Die Kontrollen sind bei dem Auftragnehmer anzumelden und ohne Störungen des Betriebsablaufes durchzuführen. Bei einem Verstoß des Auftragnehmers gegen die Datenschutzgrundverordnung, das Bundesdatenschutzgesetz oder diese Vereinbarung kann der Auftraggeber den Auftragnehmer anlassbezogen kontrollieren. Für diesen Fall finden die Sätze 2 und 3 dieses Absatzes keine Anwendung. Die Mitwirkung des Auftragnehmers ist durch die vereinbarte Vergütung abgegolten.

(4) Die Kontrolle des Auftragnehmers erfolgt durch den Auftraggeber oder von ihm beauftragte Dritte, die zur Verschwiegenheit verpflichtet wurden. Die Kontrolle bezieht sich auf die Vertragsausführung und -erfüllung und betrifft unter anderem die Einhaltung der technischen und organisatorischen Maßnahmen. Kann der Auftragnehmer im Rahmen der Kontrolle nicht alle begründeten Fragen beantworten, hat er auf Anforderung des Auftraggebers innerhalb einer angemessenen Frist alle Auskünfte zu erteilen.

§ 5 Pflichten und Rechte des Auftragnehmers

(1) Der Auftragnehmer verarbeitet die personenbezogenen Daten des Auftraggebers ausschließlich in einem Mitgliedsstaat der Europäischen Union, in einem Vertragsstaat des Abkommens über den Europäischen Wirtschaftsraum oder der Schweiz. Verarbeitet der Auftragnehmer die personenbezogenen Daten des Auftraggebers gänzlich oder teilweise außerhalb dieser genannten Länder, bedarf es der vorherigen schriftlichen Zustimmung durch den Auftraggeber. Die Datenübermittlung in ein Drittland darf nur erfolgen, sofern ein angemessenes Datenschutzniveau festgestellt oder hergestellt wurde (insbesondere durch einen Angemessenheitsbeschluss gem. Art. 45 DSGVO, EU-Standarddatenschutzklauseln gem. Art. 46 Abs. 2 c,d DSGVO oder eine andere im Artikel 46 DSGVO aufgeführte geeignete Garantie). Bei der Verwendung von Standardvertragsklauseln (SCC) unterstützt der Auftragnehmer den Auftraggeber bei der Durchführung eines TIA (Transfer Impact Assessment).

(2) Der Auftragnehmer hat Betriebs- und Geschäftsgeheimnisse des Auftraggebers sowie durch die vertragsgegenständliche Verarbeitung erlangte Kenntnisse vertraulich zu behandeln. Erfüllungsgehilfen des Auftragnehmers und von ihm eingesetzte Dritte, die Zugang zu personenbezogenen Daten des Auftraggebers haben, sind zur Vertraulichkeit, auf die Pflichten zur Wahrung von Geschäfts- und Dienstgeheimnissen (§ 203 StGB) sowie auf das Fernmeldegeheimnis gemäß § 3 TDDDG (sofern relevant) zu verpflichten. Sie sind über alle relevanten datenschutzrechtlichen Regelungen zu unterrichten. Die Verpflichtung auf die Vertraulichkeit sowie zur Wahrung von Geschäfts- und Dienstgeheimnissen besteht über das Vertragsende hinaus fort.

(3) Die Verarbeitung der Daten erfolgt grundsätzlich in den Büro- und Geschäftsräumen des Auftraggebers oder des Auftragnehmers. Die Leistungserbringung durch Beschäftigte des Auftragnehmers im Homeoffice und an mobilen Arbeitsplätzen ist gestattet, soweit das vereinbarte Schutzniveau durch entsprechende technische und organisatorische Maßnahmen des Auftragnehmers auch für diese Verarbeitungssituation gewährleistet ist.

Eine Verarbeitung personenbezogener Daten durch eigene Geräte (BYOD) der Beschäftigten des Auftragnehmers ist nicht zulässig.

(4) Der Auftragnehmer hat einen Datenschutzbeauftragten zu benennen. Die Kontaktdaten sind dem Auftraggeber zu übermitteln. Ein Wechsel der Person des Datenschutzbeauftragten ist dem Auftragnehmer unverzüglich mitzuteilen. Auf die Benennung kann verzichtet werden, sofern der Auftragnehmer gemäß Art. 37 Datenschutzgrundverordnung oder § 38 Bundesdatenschutzgesetz nicht zu einer Benennung verpflichtet ist. Sofern seitens des Auftragnehmers kein betrieblicher Datenschutzbeauftragter benannt ist, erklärt sich der Auftragnehmer mit ausführlichen Prüfungshandlungen hinsichtlich der betrieblichen Datenschutzorganisation einverstanden.

(5) Der Auftragnehmer verpflichtet sich, alle technischen und organisatorischen Maßnahmen in seinen Betriebsablauf zu implementieren, die für das mit der Datenverarbeitung einhergehende Risiko erforderlich sind. Insbesondere richtet er seine betriebsinterne Organisation auf die Belange des Datenschutzes und der Datensicherheit aus. Soweit der technische Fortschritt eine Weiterentwicklung der ergriffenen technischen und organisatorischen Maßnahmen gebietet und das Sicherheitsniveau der in Anlage 1 festgelegten Maßnahmen nicht unterschritten wird, verpflichtet sich der Auftragnehmer zur Weiterentwicklung der Maßnahmen. Wesentliche Änderungen sind zu dokumentieren und dem Auftraggeber unverzüglich zur Verfügung zu stellen.

(6) Zur Ermittlung und Dokumentation des Schutzniveaus der technischen und organisatorischen Maßnahmen hat der Auftragnehmer, die Anlage 1 als Bestandteil dieser Vereinbarung auszufüllen. Soweit erforderlich können aktuelle Nachweisdokumente beigefügt oder dem Auftraggeber zur Kenntnis gegeben werden.

(7) Führt eine datenschutzrechtliche Aufsichtsbehörde bei dem Auftragnehmer eine Kontrolle durch, informiert er den Auftraggeber über die Kontrolle und das Ergebnis der Kontrolle unverzüglich, soweit das hiesige Auftragsverhältnis unmittelbar betroffen ist oder betroffen sein kann. Soweit personenbezogene Daten Dritter oder Betriebs- und Geschäftsgeheimnisse im Ergebnisbericht betroffen sind, können diese Daten anonymisiert werden.

(8) Der Auftragnehmer unterstützt den Auftraggeber bei der Erstellung des Verzeichnisses der Verarbeitungstätigkeiten sowie bei der Datenschutz-Folgenabschätzung, soweit die Tätigkeit des Auftragnehmers dafür relevant ist. Der Auftragnehmer verpflichtet sich, alle im Auftrag durchgeführten Verarbeitungstätigkeiten in einem Verzeichnis nach Maßgabe von Art. 30 Abs. 2 Datenschutzgrundverordnung zu führen und vor Beginn der Verarbeitung dem Auftraggeber zur Verfügung zu stellen. Unterauftragsverarbeiter sind entsprechend vom Auftragnehmer zu verpflichten.

(9) Wendet sich ein Betroffener oder ein Dritter unmittelbar an den Auftragnehmer, um seine Rechte aus Art. 15 ff. Datenschutzgrundverordnung geltend zu machen, leitet der Auftragnehmer dieses Anliegen unverzüglich an den Auftraggeber weiter. Der Auftragnehmer darf die personenbezogenen Daten, die im Auftrag verarbeitet werden, nur nach dokumentierter Weisung des Auftragsgebers berichtigen, löschen oder deren Verarbeitung einschränken. Soweit es erforderlich ist, hat der Auftragnehmer den Auftraggeber bei der Beantwortung der Anliegen Betroffener zu unterstützen. Es ist dem Auftragnehmer nicht gestattet, auf Anfragen von Betroffenen oder Dritten zu antworten, es sei denn, der Auftraggeber erteilt seine vorherige schriftliche Zustimmung.

(10) Wendet sich der Betroffene oder der Dritte hingegen unmittelbar an den Auftraggeber, um seine Rechte aus Art. 15 ff. Datenschutzgrundverordnung geltend zu machen, unterstützt der Auftragnehmer den Auftraggeber, soweit dies erforderlich ist und der Auftraggeber ihn dazu auffordert.

§ 6 Weisungsgebundenheit des Auftragnehmers

(1) Der Auftragnehmer stellt sicher, dass personenbezogene Daten des Auftraggebers durch ihn, seine Erfüllungsgehilfen oder durch Dritte, die Zugriff auf die personenbezogenen Daten des Auftragnehmers haben, nur auf dokumentierte Weisung des Auftraggebers verarbeitet werden, es sei denn, die Datenschutzgrundverordnung, das Bundesdatenschutzgesetz oder der Hauptvertrag sehen eine Verarbeitung vor. In diesem Fall setzt der Auftragnehmer den Auftraggeber unverzüglich von der Verarbeitung in Kenntnis, sofern nicht deutsches oder europäisches Recht eine entsprechende Information wegen eines wichtigen öffentlichen Interesses verbietet.

(2) Insbesondere ist es dem Auftragnehmer untersagt, Daten des Auftraggebers – auch nach Pseudonymisierung oder Anonymisierung - für eigene Zwecke zu verarbeiten oder an Dritte zu übermitteln. Verstößt der Auftragnehmer gegen diese Pflicht, insbesondere in den Fällen des Art. 28 Abs. 10 Datenschutzgrundverordnung, so haftet er für den Verstoß mit allen datenschutzrechtlichen Folgen.

(3) Ist der Auftragnehmer der Auffassung, eine Weisung des Auftraggebers verstoße gegen die Datenschutzgrundverordnung, das Bundesdatenschutzgesetz, das Sozialgesetzbuch oder gegen den Hauptvertrag kann er die Durchführung der Weisung verweigern und den Auftraggeber auffordern, die Weisung zu bestätigen, zu ändern oder aufzuheben.

(4) Weisungen des Auftraggebers bedürfen der Textform und müssen vor der Verarbeitung vorliegen; in dringenden Fällen bedarf es nicht der Textform. Die mündliche Weisung ist allerdings binnen eines Tages in Textform durch den Auftragnehmer zu bestätigen.

§ 7 Unterauftragsverhältnisse

(1) Unterauftragsverhältnisse im Sinne dieser Klausel betreffen die Erbringung der Hauptleistung aus dem Hauptvertrag durch einen weiteren Auftragsverarbeiter für den Auftragnehmer zu Gunsten des Auftraggebers. Nicht hierzu gehören Nebenleistungen, die der Auftragnehmer in Anspruch nimmt, z. B. als Telekommunikationsleistungen, Post-/ Transport­dienstleistungen, Reinigungsleistungen oder Bewachungsdienstleistungen. Wartungs- und Prüfleistungen sowie die Entsorgung von Datenträgern stellen dann ein Unterauftragsverhältnis dar, wenn sie im Zusammenhang mit der Leistung des Auftragnehmers nach diesem Vertrag erbracht werden.

(2) Die Beauftragung von Unterauftragnehmern zur Verarbeitung von Daten des Auftraggebers ist dem Auftragnehmer nur mit Genehmigung des Auftraggebers gestattet. Die bereits genehmigten Unterauftragnehmer sind in Anlage 1aufgeführt.

(3) Der Einsatz eines neuen bzw. der Wechsel eines bestehenden Unterauftragnehmers ist zulässig, soweit:

  • der Auftragnehmer eine solche Auslagerung auf Unterauftragnehmer dem Auftraggeber mindestens einen Monat vor der geplanten Verarbeitung schriftlich oder in Textform unter Benennung des Namens, der Anschrift und der vorgesehenen Tätigkeit anzeigt und
  • der Auftraggeber nicht bis zum Zeitpunkt der Übergabe der Daten gegenüber dem Auftragnehmer schriftlich oder in Textform Einspruch gegen die geplante Auslagerung erhebt und
  • der Auftragnehmer dafür Sorge trägt, dass er den Unterauftragnehmer unter besonderer Berücksichtigung der Eignung der von diesem getroffenen technischen und organisatorischen Maßnahmen im Sinne von Art. 32 DSGVO ausgewählt hat und
  • eine vertragliche Vereinbarung nach Maßgabe des Art. 28 Abs. 2 - 4 DSGVO zugrunde gelegt ist. Der Auftragnehmer stellt sicher, dass diese vertragliche Vereinbarung mit dem Unterauftragnehmer so gestaltet ist, dass das Datenschutzniveau mindestens der Vereinbarung zwischen dem Auftraggeber und dem Auftragnehmer entspricht und sämtliche vertraglichen und gesetzlichen Vorgaben berücksichtigt werden

(4) Die Weitergabe von personenbezogenen Daten des Auftraggebers an den Unterauftragnehmer und dessen erstmaliges Tätigwerden sind erst mit Vorliegen aller Voraussetzungen für eine Unterbeauftragung gestattet.

(5) Eine Weiterbeauftragung durch den Unterauftragnehmer ist zulässig soweit die Regelungen des Absatz 3 auch für diese angewandt werden.

§ 8 Verletzungen des Schutzes personenbezogener Daten

(1) Verstößt der Auftragnehmer, sein Erfüllungsgehilfe oder ein von ihm eingesetzter Dritter gegen Vorschriften des Datenschutzes oder gegen Regelungen dieser Vereinbarung, hat der Auftragnehmer den Auftraggeber unverzüglich davon in Kenntnis zu setzen.

(2) Der Auftragnehmer unterstützt den Auftraggeber bei einer erforderlichen Meldung der Verletzung des Schutzes personenbezogener Daten. Hierzu hat der Auftragnehmer jede Datenschutzverletzung nach Maßgabe von Art. 33 Abs. 3 Datenschutzgrundverordnung zu dokumentieren.

(3) Eine Mitteilung an die Aufsichtsbehörde oder eine Benachrichtigung an die Betroffenen hat nicht durch den Auftragnehmer zu erfolgen, es sei denn, es liegt eine konkrete Weisung des Auftraggebers vor.

§ 9 Löschung oder Rückgabe von Datensätzen und Datenträgern

(1) Überlässt der Auftraggeber dem Auftragnehmer physische Datenträger, bleiben diese stets im Eigentum des Auftraggebers. Fertigt der Auftragnehmer aus eigener Initiative zur Sicherung des Datenbestandes oder auf Weisung des Auftraggebers Kopien der überlassenen personenbezogenen Daten an, hat er den Vorgang einschließlich des Speicherorts zu dokumentieren und die personenbezogenen Daten sicher zu verwahren. Die entsprechenden Maßnahmen sind in Anlage 1 dokumentiert.

(2) Nach Abschluss der vertraglichen Leistungen hat der Auftragnehmer sämtliche Verarbeitungsergebnisse, die im Zusammenhang mit dem Auftragsverhältnis stehen, datenschutzkonform zu löschen oder dem Auftraggeber zurückzugeben. Verarbeitungsergebnisse in physischer Form, wie zum Beispiel Unterlagen oder Datenträger sind dem Auftraggeber zu übergeben. Bedarf es eines physischen Transports, sind die personenbezogenen Daten des Auftraggebers gegen eine unbefugte Verarbeitung nach dem aktuellen Stand der Technik zu sichern. Die entsprechenden Maßnahmen sind in Anlage 1 dokumentiert.

(3) Die Rechte aus dem zweiten Absatz stehen dem Auftraggeber jederzeit zu. Die Kosten für die Löschung der personenbezogenen Daten oder den Transport der personenbezogenen Daten und physischen Datenträger sind von der vereinbarten Vergütung abgegolten.

(4) Für die Löschung hat sich der Auftragnehmer eines Verfahrens nach dem aktuellen Stand der Technik zu bedienen; sie ist zu protokollieren und das Protokoll auf Anforderung dem Auftraggeber vorzulegen. Die entsprechenden Maßnahmen sind in Anlage 1 dokumentiert.

§ 10 Zurückbehaltungsrecht

An den personenbezogenen Daten oder Datenträgern des Auftraggebers besteht kein Zurückbehaltungsrecht im Sinne von § 273 BGB.

§ 11 Haftung

(1) Auftragnehmer und Auftraggeber haften für eine rechtswidrige Verarbeitung gegenüber den betroffenen Personen gesamtschuldnerisch.

(2) Beruht die rechtswidrige Verarbeitung auf einer Verletzung der Pflichten aus der Datenschutzgrundverordnung oder dem Bundesdatenschutzgesetz durch den Auftragnehmer oder auf einer schuldhaften Missachtung der Weisungen des Auftraggebers, ist der Auftraggeber im Innenverhältnis freizustellen.

(3) Ist eine Verletzung datenschutzrechtlicher Pflichten auf ein schuldhaftes Verhalten des Auftragnehmers zurückzuführen, so sind alle damit einhergehenden Schäden durch den Auftragnehmer zu ersetzen.

(4) Die Haftung aus anderen gesetzlichen Ansprüchen bleibt unberührt.

§ 12 Schlussbestimmungen

(1) Änderungen oder Ergänzungen dieser Vereinbarung bedürfen der Schriftform wie auch der Verzicht auf dieses Schriftformerfordernis.

(2) Für den Falle der Unwirksamkeit einer Klausel verpflichten sich die Parteien des Vertrags, eine Regelung zu vereinbaren, deren Erfolg dem Erfolg der ursprünglichen Klausel so weit wie möglich entspricht.

Anlagen

Anlage 1 – Technische und organisatorische Maßnahmen des Auftragnehmers gemäß Art. 32 DSGVO, Standorte der Verarbeitung und Liste der Unterauftragnehmer

Anlage 2 – Ansprechpartner und Weisungsberechtigte

Anlage 1 – Technische und organisatorische Maßnahmen des Auftragnehmers gemäß Art. 32 DSGVO, Standorte der Verarbeitung und Liste der Unterauftragnehmer

Siehe ausgefüllte und geprüfte Anlage 1 (PDF) der Unterlagen zur Vereinbarung über die Auftragsverarbeitung.

Anlage 2 – Ansprechpartner und Weisungsberechtigte

1. Auftragnehmer

#Ansprech-partnerFunktionAnschrift & TelefonE-Mail
Vertraglicher Ansprechpartner
Datenschutzbeauftragter
Weisungsempfänger des Auftragnehmers

2. Auftraggeber

#Ansprech-partnerFunktionAnschrift & TelefonE-Mail
Katharina RönnebeckVertragliche AnsprechpartnerinGlinkastraße 40 10117 Berlin, Tel. +49 30 13001-1419Katharina.Roennebeck@dguv.de
Dr. Andrea BriegerDatenschutzbeauftragte der DGUVGlinkastraße 40, 10117 Berlindatenschutzbeauftragte@ dguv.de
Katharina RönnebeckWeisungsberechtigte des AuftraggebersGlinkastraße 40 10117 Berlin, Tel. +49 30 13001-1419Katharina.Roennebeck@dguv.de
Alle Unterlagen dieser Ausschreibung