Kostenloses Live-Webinar: VergabeHero in Aktion erleben.

Anlage 9a - Technische und Organisatorische Maßnahmen.docx

Verlängerung von Atlassian-Jira- und Confluence-Data-Center-Lizenzen mit Plugins

Extrahierter Dokumenttext · Stand: 06.10.2026, 07:46 (Europe/Berlin)

Herkunft: www.subreport-elvis.de

Tabellen, Layout und Zeichen können bei der Extraktion abweichen. Maßgeblich ist die Originaldatei.

Originaldatei öffnen

Anlage 1

zum „Vertrag zur Auftragsdatenverarbeitung gemäß Art. 28 DSGVO und § 80 SGB X“

Technische und organisatorische Maßnahmen

zwischen

……………………………………

……………………………………

……………………………………

(Auftragnehmer)

und

Kassenzahnärztlichen Vereinigung Niedersachsen (KZVN)

Zeißstraße 11

30519 Hannover

(Auftraggeber)

Bezugnehmend auf Ziffer 3.1 des Vertrags zur Auftragsdatenverarbeitung gemäß Art. 28 DSGVO und § 80 SGB X realisiert der Auftragnehmer folgende technischen und organisatorischen Maßnahmen:

  1. Zutrittskontrolle

Maßnahmen, die geeignet sind, Unbefugten den Zutritt zu Datenverarbeitungsanlagen, mit denen personenbezogene Daten verarbeitet oder genutzt werden, zu verwehren. Als Maßnahmen zur Zutrittskontrolle können zur Gebäude- und Raumsicherung unter anderem automatische Zutrittskontrollsysteme, Einsatz von Chipkarten und Transpondern, Kontrolle des Zutritts durch Pförtnerdienste und Alarmanlagen eingesetzt werden. Server, Telekommunikationsanlagen, Netzwerktechnik und ähnliche Anlagen sind in verschließbaren Serverschränken zu schützen. Darüber hinaus ist es sinnvoll, die Zutrittskontrolle auch durch organisatorische Maßnahmen (beispielsweise eine Dienstanweisung, die das Verschließen der Diensträume bei Abwesenheit vorsieht) zu schützen.

Technische Maßnahmen Organisatorische Maßnahmen

[ ] Alarmanlage [ ] Schlüsselregelung

[ ] Automatisches Zugangskontrollsystem [ ] Empfang / Pförtner

[ ] Chipkarten / Transpondersysteme [ ] Besucherbuch / Protokoll der Besucher

[ ] Manuelles Schließsystem [ ] Begleitung des Besuches durch Mitarbeiter

[ ] Sicherheitsschlösser [ ] Sorgfältige Auswahl des Wachpersonals

[ ] Schließsystem mit Code [ ] Sorgfältige Auswahl der Reinigungsfirma

[ ]       [ ]

[ ]       [ ]

[ ]       [ ]

  1. Zugangskontrolle

Maßnahmen, die geeignet sind zu verhindern, dass Datenverarbeitungssysteme (Computer) von Unbefugten genutzt werden können. Mit Zugangskontrolle ist die unbefugte Verhinderung der Nutzung von Anlagen gemeint. Möglichkeiten sind beispielsweise Benutzerkennung mit Passwort für die Anmeldung. Darüber hinaus können auch organisatorische Maßnahmen notwendig sein, um beispielsweise eine unbefugte Einsichtnahme zu verhindern (beispielsweise Vorgaben zur Anordnung von Bildschirmen oder eine Passwortrichtlinie).

Technische Maßnahmen Organisatorische Maßnahmen

[ ] Login mit Benutzername und Passwort [ ] Verwalten von Benutzerberechtigungen

[ ] Login mit biometrischen Daten [ ] Erstellen von Benutzerprofilen

[ ] Anti-Viren-Software [ ] Passwortvorgaben

[ ] Firewall [ ] Richtlinie für Erstellung von Passworten

[ ] Mobile Device Management [ ] Richtlinie zum Löschen und Vernichten

[ ] Einsatz von VPN bei Remote-Zugriffen [ ] Datenschutzrichtlinie

[ ] Datenträgerverschlüsselung [ ] Sperren von Arbeitsplätzen bei Verlassen

[ ] Sperren externer Schnittstellen [ ]

[ ] Verschlüsselung von mobilen Geräten [ ]

[ ]       [ ]

  1. Zugriffskontrolle

Maßnahmen, die gewährleisten, dass die Benutzung eines Datenverarbeitungssystems Berechtigten ausschließlich auf die ihrer Zugriffsrechte entsprechenden Daten zugreifen können, und dass personenbezogene Daten bei der Verarbeitung, Nutzung und nach der Speicherung nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können. Die Zugriffskontrolle kann unter anderem gewährleistet werden durch geeignete Berechtigungskonzepte, die eine differenzierte Steuerung des Zugriffs auf Daten ermöglichen. Dabei gilt, sowohl eine Differenzierung auf den Inhalt der Daten vorzunehmen als auch auf die mögliche Zugriffsfunktion auf die Daten. Weiterhin sind geeignete Kontrollmechanismen und Verantwortlichkeiten zu definieren, um die Vergabe und den Entzug der Berechtigungen zu dokumentieren und auf einem aktuellen Stand zu halten. Besonderes Augenmerk ist immer auch auf die Rolle und Möglichkeiten der Administratoren zu richten.

Technische Maßnahmen Organisatorische Maßnahmen

[ ] Aktenschredder (min. Stufe 3, cross cut) [ ] Einsatz von Berechtigungskonzepten

[ ] Externer Aktenvernichter (DIN 32757) [ ] Minimierung von Aministratoren

[ ] Physische Löschung von Datenträgern [ ] Datenschutztresor

[ ] Protokollierung von Zugriffen [ ] Verwaltung der Benutzerrechte durch Admin

[ ]       [ ]

  1. Trennungskontrolle

Maßnahmen, die gewährleisten, dass zu unterschiedlichen Zwecken erhobene Daten getrennt verarbeitet werden können. Dieses kann beispielsweise durch logische und physikalische Trennung der Daten gewährleistet werden.

Technische Maßnahmen Organisatorische Maßnahmen

[ ] Trennung von Prod.- und Testumgebung [ ] Steuerung über Berechtigungskonzepte

[ ] Physikalische Trennung [ ] Festlegung von Datenbankrechten

[ ] Mandantenfähigkeit relevanter Anwend. [ ] Datensätze mit Zweckattributen versehen

[ ]       [ ]

  1. Pseudonymisierung

Die Verarbeitung personenbezogener Daten in einer Weise, dass die Daten ohne Hinzuziehen zusätzlicher Informationen nicht mehr einer spezifischen betroffenen Person zugeordnet werden können, sofern diese zusätzlichen Informationen gesondert aufbewahrt werden und entsprechend technischen und organisatorischen Maßnahmen unterliegen.

Technische Maßnahmen Organisatorische Maßnahmen

[ ] Trennung der Zuordnungsdaten (im Falle [ ] Interne Anweisungen zur Anonymisierung

der Pseudonomisierung) personenbezogener Daten

[ ]       [ ]

  1. Weitergabekontrolle

Maßnahmen, die gewährleisten, dass personenbezogene Daten bei der elektronischen Übertragung oder während ihres Transports oder ihrer Speicherung auf Datenträgern nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können, und dass überprüft und festgestellt werden kann, an welche Stellen eine Übermittlung personenbezogener Daten durch Einrichtungen zur Datenübertragung vorgesehen ist. Zur Gewährleistung der Vertraulichkeit bei der elektronischen Datenübertragung können z.B. Verschlüsselungstechniken eingesetzt werden. Maßnahmen bei Datenträgertransport bzw. Datenweitergabe sind Transportbehälter mit Schließvorrichtung und Regelungen für eine datenschutzgerechte Vernichtung von Datenträgern.

Technische Maßnahmen Organisatorische Maßnahmen

[ ] E-Mail Verschlüsselung [ ] Dokumentation der Datenempfänger sowie

der Dauer der geplanten Überlassung bzw.

Löschung

[ ] Einsatz von VPN [ ] Übersicht regelmäßiger Abrufvorgänge

[ ] Protokollierung der Zugriffe und Abrufe [ ] Weitergabe in anonymisierter Form

[ ] Sichere Transportbehälter [ ] Persönliche Übergabe mit Protokoll

[ ] Nutzung von Signaturverfahren [ ] Sorgfältige Auswahl von Transportpersonal

[ ] Bereitstellung über verschlüsselte und Fahrzeugen

Verbindungen (z.B. sftp, https)

[ ]       [ ]

  1. Eingabekontrolle

Maßnahmen, die gewährleisten, dass nachträglich überprüft und festgestellt werden kann, ob und von wem personenbezogene Daten in Datenverarbeitungssysteme eingegeben, verändert oder entfernt worden sind. Eingabekontrolle wird durch Protokollierung erreicht, die auf verschiedenen Ebenen (beispielsweise Betriebssystem, Netzwerk, Firewall, Datenbank) stattfinden können. Dabei ist weiterhin zu klären, welche Daten protokolliert werden, wer Zugriff auf Protokolle hat, durch wen und zu welchem zeitpunkt diese kontrolliert werden, wie lange eine Aufbewahrung erforderlich ist und wann eine Löschung der Protokolle stattfindet.

Technische Maßnahmen Organisatorische Maßnahmen

[ ] Technische Protokollierung der Eingabe, [ ] Übersicht, mit welchen Programmen Daten

Änderung und Löschung von Daten eingegeben, geändert oder gelöscht wurden

[ ] Manuelle oder automatische Kontrolle der [ ] Nachvollziehbarkeit von Eingabe, Änderung

Protokolle oder Löschung durch individuelle Benutzer

[ ]       [ ] Berechtigungskonzept zur Dateneingabe

[ ]       [ ] Klare Zuständigkeiten für Löschung

[ ]       [ ] Aufbewahrung von Formularen, von denen

Daten in automatisierte Verarbeitung über-

nommen wurden

[ ]       [ ]

  1. Verfügbarkeitskontrolle

Maßnahmen, die gewährleisten, dass personenbezogene Daten gegen zufällige Zerstörung oder Verlust geschützt sind. Hier geht es um Themen wie eine unterbrechungsfreie Stromversorgung, Klimaanlagen, Brandschutz, Datensicherung, sichere Aufbewahrung von Datenträgern, Virenschutz, Raidsysteme, Plattenspiegelungen usw.

Technische Maßnahmen Organisatorische Maßnahmen

[ ] Feuer- und Rauchmeldeanlage [ ] Backup & Recoverykonzept

[ ] Feuerlöscher Serverraum [ ] Kontrolle des Sicherungsvorgangs

[ ] Serverraumüberwachung Temperatur und [ ] Regelmäßige Tests zur Datenwiederher-

Feuchtigkeit stellung und Protokollierung der Ergebnisse

[ ] Serverraum klimatisiert [ ] Aufbewahrung der Sicherungsmedien an

sicherem Ort außerhalb des Serverraums

[ ] USV [ ] Keine sanitären Anschlüsse im oder

oberhalb des Serverraums

[ ] Schutzsteckdosenleisten Serverraum [ ] Existenz eines Notfallplans

[ ] Datenschutztresor [ ] Getrennte Partitionen für Betriebssystem

und Daten

[ ] RAID System / Festplattenspiegelung [ ]

[ ] Videoüberwachung Serverraum [ ]

[ ] Alarm bei unberechtigtem Zutritt zum [ ]

Serverraum

[ ]       [ ]

  1. Datenschutz-Management

Technische Maßnahmen Organisatorische Maßnahmen

[ ] Softwarelösung im Einsatz [ ] Interner / externer Datenschutzbeauftragter

Name / Firma / Kontaktdaten

[ ] Zentrale Dokumentation aller Verfahrens- [ ] Mitarbeiter entsprechend geschult und dem

weisen und Regelungen zum Datenschutz Datenschutz / der Vertraulichkeit verpflichtet

mit Zugriffsmöglichkeiten für Mitarbeiter

[ ] Sicherheitszertifizierung nach ISO 27001, [ ] Regelmäßige (mindestens jährliche) unter-

BSI IT-Grundschutz oder ISIS12 weisung der Mitarbeiter

[ ] Anderweitiges dokumentiertes Sicherheits- [ ] Informationssicherheitsbeauftragter

konzept Name / Firma / Kontaktdaten

[ ] Eine Überprüfung der Wirksamkeit der [ ] Durchführung der Datenschutzfolgen-

technischen Schutzmaßnahmen erfolgt abschätzung (bei Bedarf)

mindestens jährlich.

[ ]       [ ] Nachkommen der Informationspflichten nach

Art. 13 und 14 DSGVO

[ ]       [ ] Formalisierter Prozess zur Bearbeitung von

Auskunftsanfragen seitens Betroffener ist

vorhanden

[ ]       [ ]

  1. Incident-Response-Management

Technische Maßnahmen Organisatorische Maßnahmen

[ ] Einsatz von Firewall [ ] Dokumentierter Prozess zur Erkennung und

Meldung vor Sicherheitsvorfällen

[ ] Einsatz von Spamfilter [ ] Dokumentierte Vorgehensweise zum Um-

gang mit Sicherheitsvorfällen

[ ] Einsatz von Virenscanner [ ] Einbindung von [ ] DSB und [ ] ISB in

Sicherheitsvorfälle und Datenpannen

[ ] Intrusion Detection System (IDS) [ ] Dokumentation von Sicherheitsvorfällen

[ ] Intrusion Prevention System (IPS) [ ] Formaler Prozess und Verantwortlichkeiten

Zur Nachbearbeitung von Sicherheitsvor-

fällen und Datenpannen

[ ]       [ ]

  1. Auftragskontrolle (Outsourcing an Dritte)

Maßnahmen, die gewährleisten, dass alle personenbezogenen Daten, die im Auftrag verarbeitet werden, nur entsprechend den Weisungen des Auftraggebers verarbeitet werden können. Unter diesen Punkt fallen neben der Datenverarbeitung im Auftrag auch die Durchführung von Wartung und Systembetreuungsarbeiten sowohl vor Ort als auch per Fernwartung. Sofern der Auftragnehmer Dienstleister im Sinne einer Auftragsdatenverarbeitung einsetzt, sind die folgenden Punkte stets mit diesen zu regeln.

Technische Maßnahmen Organisatorische Maßnahmen

[ ]       [ ] Vorherige Prüfung der durch den Auftrag-

Nehmer getroffenen Sicherheitsmaßnahmen

[ ]       [ ] Sorgfältige Auswahl des Auftragnehmers

[ ]       [ ] Abschluss von Vereinbarungen zur ADV

[ ]       [ ] Verpflichtung der Mitarbeiter des Auftrag-

nehmers auf das Datengeheimnis

[ ]       [ ] Bestellung eines Datenschutzbeauftragten

[ ]       [ ] Vereinbarung wirksamer Kontrollrechte

gegenüber dem Auftragnehmer

[ ]       [ ] Regelung zum Einsatz weiterer Subunter-

nehmer

[ ]       [ ] Sicherstellung der Datenvernichtung nach

Auftragsbeendigung

[ ]       [ ] Regelmäßige Überprüfung des Auftrag-

nehmer

Alternativ:

[ ] Versicherung der ausfüllenden Stelle, keine Subunternehmer oder verbundene Unternehmen im Sinne einer Auftragsdatenverarbeitung einzusetzen.

_________________________________________

Ort, Datum, Name und Firma der Unterzeichnerin

Alle Unterlagen dieser Ausschreibung