Anlage 1
zum „Vertrag zur Auftragsdatenverarbeitung gemäß Art. 28 DSGVO und § 80 SGB X“
Technische und organisatorische Maßnahmen
zwischen
……………………………………
……………………………………
……………………………………
(Auftragnehmer)
und
Kassenzahnärztlichen Vereinigung Niedersachsen (KZVN)
Zeißstraße 11
30519 Hannover
(Auftraggeber)
Bezugnehmend auf Ziffer 3.1 des Vertrags zur Auftragsdatenverarbeitung gemäß Art. 28 DSGVO und § 80 SGB X realisiert der Auftragnehmer folgende technischen und organisatorischen Maßnahmen:
- Zutrittskontrolle
Maßnahmen, die geeignet sind, Unbefugten den Zutritt zu Datenverarbeitungsanlagen, mit denen personenbezogene Daten verarbeitet oder genutzt werden, zu verwehren. Als Maßnahmen zur Zutrittskontrolle können zur Gebäude- und Raumsicherung unter anderem automatische Zutrittskontrollsysteme, Einsatz von Chipkarten und Transpondern, Kontrolle des Zutritts durch Pförtnerdienste und Alarmanlagen eingesetzt werden. Server, Telekommunikationsanlagen, Netzwerktechnik und ähnliche Anlagen sind in verschließbaren Serverschränken zu schützen. Darüber hinaus ist es sinnvoll, die Zutrittskontrolle auch durch organisatorische Maßnahmen (beispielsweise eine Dienstanweisung, die das Verschließen der Diensträume bei Abwesenheit vorsieht) zu schützen.
Technische Maßnahmen Organisatorische Maßnahmen
[ ] Alarmanlage [ ] Schlüsselregelung
[ ] Automatisches Zugangskontrollsystem [ ] Empfang / Pförtner
[ ] Chipkarten / Transpondersysteme [ ] Besucherbuch / Protokoll der Besucher
[ ] Manuelles Schließsystem [ ] Begleitung des Besuches durch Mitarbeiter
[ ] Sicherheitsschlösser [ ] Sorgfältige Auswahl des Wachpersonals
[ ] Schließsystem mit Code [ ] Sorgfältige Auswahl der Reinigungsfirma
[ ] [ ]
[ ] [ ]
[ ] [ ]
- Zugangskontrolle
Maßnahmen, die geeignet sind zu verhindern, dass Datenverarbeitungssysteme (Computer) von Unbefugten genutzt werden können. Mit Zugangskontrolle ist die unbefugte Verhinderung der Nutzung von Anlagen gemeint. Möglichkeiten sind beispielsweise Benutzerkennung mit Passwort für die Anmeldung. Darüber hinaus können auch organisatorische Maßnahmen notwendig sein, um beispielsweise eine unbefugte Einsichtnahme zu verhindern (beispielsweise Vorgaben zur Anordnung von Bildschirmen oder eine Passwortrichtlinie).
Technische Maßnahmen Organisatorische Maßnahmen
[ ] Login mit Benutzername und Passwort [ ] Verwalten von Benutzerberechtigungen
[ ] Login mit biometrischen Daten [ ] Erstellen von Benutzerprofilen
[ ] Anti-Viren-Software [ ] Passwortvorgaben
[ ] Firewall [ ] Richtlinie für Erstellung von Passworten
[ ] Mobile Device Management [ ] Richtlinie zum Löschen und Vernichten
[ ] Einsatz von VPN bei Remote-Zugriffen [ ] Datenschutzrichtlinie
[ ] Datenträgerverschlüsselung [ ] Sperren von Arbeitsplätzen bei Verlassen
[ ] Sperren externer Schnittstellen [ ]
[ ] Verschlüsselung von mobilen Geräten [ ]
[ ] [ ]
- Zugriffskontrolle
Maßnahmen, die gewährleisten, dass die Benutzung eines Datenverarbeitungssystems Berechtigten ausschließlich auf die ihrer Zugriffsrechte entsprechenden Daten zugreifen können, und dass personenbezogene Daten bei der Verarbeitung, Nutzung und nach der Speicherung nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können. Die Zugriffskontrolle kann unter anderem gewährleistet werden durch geeignete Berechtigungskonzepte, die eine differenzierte Steuerung des Zugriffs auf Daten ermöglichen. Dabei gilt, sowohl eine Differenzierung auf den Inhalt der Daten vorzunehmen als auch auf die mögliche Zugriffsfunktion auf die Daten. Weiterhin sind geeignete Kontrollmechanismen und Verantwortlichkeiten zu definieren, um die Vergabe und den Entzug der Berechtigungen zu dokumentieren und auf einem aktuellen Stand zu halten. Besonderes Augenmerk ist immer auch auf die Rolle und Möglichkeiten der Administratoren zu richten.
Technische Maßnahmen Organisatorische Maßnahmen
[ ] Aktenschredder (min. Stufe 3, cross cut) [ ] Einsatz von Berechtigungskonzepten
[ ] Externer Aktenvernichter (DIN 32757) [ ] Minimierung von Aministratoren
[ ] Physische Löschung von Datenträgern [ ] Datenschutztresor
[ ] Protokollierung von Zugriffen [ ] Verwaltung der Benutzerrechte durch Admin
[ ] [ ]
- Trennungskontrolle
Maßnahmen, die gewährleisten, dass zu unterschiedlichen Zwecken erhobene Daten getrennt verarbeitet werden können. Dieses kann beispielsweise durch logische und physikalische Trennung der Daten gewährleistet werden.
Technische Maßnahmen Organisatorische Maßnahmen
[ ] Trennung von Prod.- und Testumgebung [ ] Steuerung über Berechtigungskonzepte
[ ] Physikalische Trennung [ ] Festlegung von Datenbankrechten
[ ] Mandantenfähigkeit relevanter Anwend. [ ] Datensätze mit Zweckattributen versehen
[ ] [ ]
- Pseudonymisierung
Die Verarbeitung personenbezogener Daten in einer Weise, dass die Daten ohne Hinzuziehen zusätzlicher Informationen nicht mehr einer spezifischen betroffenen Person zugeordnet werden können, sofern diese zusätzlichen Informationen gesondert aufbewahrt werden und entsprechend technischen und organisatorischen Maßnahmen unterliegen.
Technische Maßnahmen Organisatorische Maßnahmen
[ ] Trennung der Zuordnungsdaten (im Falle [ ] Interne Anweisungen zur Anonymisierung
der Pseudonomisierung) personenbezogener Daten
[ ] [ ]
- Weitergabekontrolle
Maßnahmen, die gewährleisten, dass personenbezogene Daten bei der elektronischen Übertragung oder während ihres Transports oder ihrer Speicherung auf Datenträgern nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können, und dass überprüft und festgestellt werden kann, an welche Stellen eine Übermittlung personenbezogener Daten durch Einrichtungen zur Datenübertragung vorgesehen ist. Zur Gewährleistung der Vertraulichkeit bei der elektronischen Datenübertragung können z.B. Verschlüsselungstechniken eingesetzt werden. Maßnahmen bei Datenträgertransport bzw. Datenweitergabe sind Transportbehälter mit Schließvorrichtung und Regelungen für eine datenschutzgerechte Vernichtung von Datenträgern.
Technische Maßnahmen Organisatorische Maßnahmen
[ ] E-Mail Verschlüsselung [ ] Dokumentation der Datenempfänger sowie
der Dauer der geplanten Überlassung bzw.
Löschung
[ ] Einsatz von VPN [ ] Übersicht regelmäßiger Abrufvorgänge
[ ] Protokollierung der Zugriffe und Abrufe [ ] Weitergabe in anonymisierter Form
[ ] Sichere Transportbehälter [ ] Persönliche Übergabe mit Protokoll
[ ] Nutzung von Signaturverfahren [ ] Sorgfältige Auswahl von Transportpersonal
[ ] Bereitstellung über verschlüsselte und Fahrzeugen
Verbindungen (z.B. sftp, https)
[ ] [ ]
- Eingabekontrolle
Maßnahmen, die gewährleisten, dass nachträglich überprüft und festgestellt werden kann, ob und von wem personenbezogene Daten in Datenverarbeitungssysteme eingegeben, verändert oder entfernt worden sind. Eingabekontrolle wird durch Protokollierung erreicht, die auf verschiedenen Ebenen (beispielsweise Betriebssystem, Netzwerk, Firewall, Datenbank) stattfinden können. Dabei ist weiterhin zu klären, welche Daten protokolliert werden, wer Zugriff auf Protokolle hat, durch wen und zu welchem zeitpunkt diese kontrolliert werden, wie lange eine Aufbewahrung erforderlich ist und wann eine Löschung der Protokolle stattfindet.
Technische Maßnahmen Organisatorische Maßnahmen
[ ] Technische Protokollierung der Eingabe, [ ] Übersicht, mit welchen Programmen Daten
Änderung und Löschung von Daten eingegeben, geändert oder gelöscht wurden
[ ] Manuelle oder automatische Kontrolle der [ ] Nachvollziehbarkeit von Eingabe, Änderung
Protokolle oder Löschung durch individuelle Benutzer
[ ] [ ] Berechtigungskonzept zur Dateneingabe
[ ] [ ] Klare Zuständigkeiten für Löschung
[ ] [ ] Aufbewahrung von Formularen, von denen
Daten in automatisierte Verarbeitung über-
nommen wurden
[ ] [ ]
- Verfügbarkeitskontrolle
Maßnahmen, die gewährleisten, dass personenbezogene Daten gegen zufällige Zerstörung oder Verlust geschützt sind. Hier geht es um Themen wie eine unterbrechungsfreie Stromversorgung, Klimaanlagen, Brandschutz, Datensicherung, sichere Aufbewahrung von Datenträgern, Virenschutz, Raidsysteme, Plattenspiegelungen usw.
Technische Maßnahmen Organisatorische Maßnahmen
[ ] Feuer- und Rauchmeldeanlage [ ] Backup & Recoverykonzept
[ ] Feuerlöscher Serverraum [ ] Kontrolle des Sicherungsvorgangs
[ ] Serverraumüberwachung Temperatur und [ ] Regelmäßige Tests zur Datenwiederher-
Feuchtigkeit stellung und Protokollierung der Ergebnisse
[ ] Serverraum klimatisiert [ ] Aufbewahrung der Sicherungsmedien an
sicherem Ort außerhalb des Serverraums
[ ] USV [ ] Keine sanitären Anschlüsse im oder
oberhalb des Serverraums
[ ] Schutzsteckdosenleisten Serverraum [ ] Existenz eines Notfallplans
[ ] Datenschutztresor [ ] Getrennte Partitionen für Betriebssystem
und Daten
[ ] RAID System / Festplattenspiegelung [ ]
[ ] Videoüberwachung Serverraum [ ]
[ ] Alarm bei unberechtigtem Zutritt zum [ ]
Serverraum
[ ] [ ]
- Datenschutz-Management
Technische Maßnahmen Organisatorische Maßnahmen
[ ] Softwarelösung im Einsatz [ ] Interner / externer Datenschutzbeauftragter
Name / Firma / Kontaktdaten
[ ] Zentrale Dokumentation aller Verfahrens- [ ] Mitarbeiter entsprechend geschult und dem
weisen und Regelungen zum Datenschutz Datenschutz / der Vertraulichkeit verpflichtet
mit Zugriffsmöglichkeiten für Mitarbeiter
[ ] Sicherheitszertifizierung nach ISO 27001, [ ] Regelmäßige (mindestens jährliche) unter-
BSI IT-Grundschutz oder ISIS12 weisung der Mitarbeiter
[ ] Anderweitiges dokumentiertes Sicherheits- [ ] Informationssicherheitsbeauftragter
konzept Name / Firma / Kontaktdaten
[ ] Eine Überprüfung der Wirksamkeit der [ ] Durchführung der Datenschutzfolgen-
technischen Schutzmaßnahmen erfolgt abschätzung (bei Bedarf)
mindestens jährlich.
[ ] [ ] Nachkommen der Informationspflichten nach
Art. 13 und 14 DSGVO
[ ] [ ] Formalisierter Prozess zur Bearbeitung von
Auskunftsanfragen seitens Betroffener ist
vorhanden
[ ] [ ]
- Incident-Response-Management
Technische Maßnahmen Organisatorische Maßnahmen
[ ] Einsatz von Firewall [ ] Dokumentierter Prozess zur Erkennung und
Meldung vor Sicherheitsvorfällen
[ ] Einsatz von Spamfilter [ ] Dokumentierte Vorgehensweise zum Um-
gang mit Sicherheitsvorfällen
[ ] Einsatz von Virenscanner [ ] Einbindung von [ ] DSB und [ ] ISB in
Sicherheitsvorfälle und Datenpannen
[ ] Intrusion Detection System (IDS) [ ] Dokumentation von Sicherheitsvorfällen
[ ] Intrusion Prevention System (IPS) [ ] Formaler Prozess und Verantwortlichkeiten
Zur Nachbearbeitung von Sicherheitsvor-
fällen und Datenpannen
[ ] [ ]
- Auftragskontrolle (Outsourcing an Dritte)
Maßnahmen, die gewährleisten, dass alle personenbezogenen Daten, die im Auftrag verarbeitet werden, nur entsprechend den Weisungen des Auftraggebers verarbeitet werden können. Unter diesen Punkt fallen neben der Datenverarbeitung im Auftrag auch die Durchführung von Wartung und Systembetreuungsarbeiten sowohl vor Ort als auch per Fernwartung. Sofern der Auftragnehmer Dienstleister im Sinne einer Auftragsdatenverarbeitung einsetzt, sind die folgenden Punkte stets mit diesen zu regeln.
Technische Maßnahmen Organisatorische Maßnahmen
[ ] [ ] Vorherige Prüfung der durch den Auftrag-
Nehmer getroffenen Sicherheitsmaßnahmen
[ ] [ ] Sorgfältige Auswahl des Auftragnehmers
[ ] [ ] Abschluss von Vereinbarungen zur ADV
[ ] [ ] Verpflichtung der Mitarbeiter des Auftrag-
nehmers auf das Datengeheimnis
[ ] [ ] Bestellung eines Datenschutzbeauftragten
[ ] [ ] Vereinbarung wirksamer Kontrollrechte
gegenüber dem Auftragnehmer
[ ] [ ] Regelung zum Einsatz weiterer Subunter-
nehmer
[ ] [ ] Sicherstellung der Datenvernichtung nach
Auftragsbeendigung
[ ] [ ] Regelmäßige Überprüfung des Auftrag-
nehmer
Alternativ:
[ ] Versicherung der ausfüllenden Stelle, keine Subunternehmer oder verbundene Unternehmen im Sinne einer Auftragsdatenverarbeitung einzusetzen.
_________________________________________
Ort, Datum, Name und Firma der Unterzeichnerin