[Seite 1]
Auftragsverarbeitungsvertrag
nach Art. 28 Abs. 3 DS-GVO1
Auftraggeber (Verantwortlicher):
Freie und Hansestadt Hamburg,
vertreten durch den Landesbetrieb Geoinformation und Vermessung Neuenfelder Straße 19 21109 Hamburg
Auftragnehmer (Auftragsverarbeiter):
[Name und Adresse des Bieters]
Inhaltsverzeichnis
-
Gegenstand und Dauer der Vereinbarung ......................................................................... 2
-
Art und Zweck der Verarbeitung, Art der personenbezogenen Daten sowie Kategorien betroffener Personen ............................................................................................................. 2
-
Rechte und Pflichten sowie Weisungsbefugnisse des Auftraggebers ................................ 3
-
Weisungsberechtigte des Auftraggebers, Weisungsempfänger des Auftragnehmers ........ 4
-
Pflichten des Auftragnehmers ............................................................................................ 4
-
Mitteilungspflichten des Auftragnehmers bei Störungen der Verarbeitung und bei Verletzungen des Schutzes personenbezogener Daten ........................................................ 6
-
Unterauftragsverhältnisse mit Subunternehmern (Art. 28 Abs. 3 Satz 2 lit. d DS-GVO) ..... 7
-
Technische und organisatorische Maßnahmen nach Art. 32 DS-GVO (Art. 28 Abs. 3 Satz 2 lit. c DS-GVO) ....................................................................................................................... 8
-
Verpflichtungen des Auftragnehmers nach Beendigung des Auftrags, Art. 28 Abs. 3 Satz 2 lit. g DS-GVO ........................................................................................................................ 9
-
Haftung ............................................................................................................................ 9
-
Sonstiges ........................................................................................................................ 9
Anlage 1 – Technisch-organisatorische Maßnahmen ...........................................................11
Anlage 2 – Subunternehmen ................................................................................................13
1 Diese Formulierungshilfe stellt keine Standardvertragsklauseln im Sinne von Art. 28 Abs. 8 DS-GVO dar.
[Seite 2]
- Gegenstand und Dauer der Vereinbarung
(1) Der Auftrag umfasst Folgendes:
Die Erfassung, Aufbereitung, Verarbeitung und Bereitstellung von Geodaten des öffentlichen Straßenraumes der FHH mittels Mobile-Mapping-Systemen. Dies umfasst insbesondere die Erstellung georeferenzierter 360°-Panoramabilder, die Erfassung und Verarbeitung von Li- DAR-Punktwolken sowie die Übergabe der daraus erzeugten Datenbestände und Metadaten an den Auftraggeber (offline).
Der Auftragnehmer verarbeitet dabei personenbezogene Daten für den Auftraggeber im Sinne von Art. 4 Nr. 2 und Art. 28 DS-GVO auf Grundlage dieses Vertrages.
(2) Die vertraglich vereinbarte Dienstleistung wird ausschließlich in einem Mitgliedsstaat der Europäischen Union oder in einem Vertragsstaat des Abkommens über den Europäi- schen Wirtschaftsraum erbracht. Jede Verlagerung der Dienstleistung oder von Teilar- beiten dazu in ein Drittland bedarf der vorherigen Zustimmung des Auftraggebers und darf nur erfolgen, wenn die besonderen Voraussetzungen der Art. 44 ff. DS-GVO erfüllt sind (z. B. Angemessenheitsbeschluss der Kommission, Standarddatenschutzklauseln, genehmigte Verhaltensregeln).
(3) Die Dauer des Auftrags bemisst sich wie folgt: Der Vertrag beginnt mit Zuschlag im Vergabeverfahren VVg-LGV-(Ergänzung von Florian) und endet nach vollständiger Leistungserbringung mit der Abnahme durch den Auftraggeber.
(4) Der Auftraggeber kann den Vertrag jederzeit ohne Einhaltung einer Frist kündigen, wenn ein schwerwiegender Verstoß des Auftragnehmers gegen Datenschutzvorschriften oder die Bestimmungen dieses Vertrages vorliegt, der Auftragnehmer eine Weisung des Auf- traggebers nicht ausführen kann oder will oder der Auftragnehmer Kontrollrechte des Auftraggebers vertragswidrig verweigert.
(5) Insbesondere die Nichteinhaltung der in diesem Vertrag vereinbarten und aus Art. 28 DS-GVO abgeleiteten Pflichten stellt einen schweren Verstoß dar.
- Art und Zweck der Verarbeitung, Art der personenbezogenen Daten sowie Ka- tegorien betroffener Personen
(1) Gegenstand der Verarbeitung ist die mobile Erfassung des öffentlichen Straßenraums der FHH mittels kamerabasierter und laserbasierter Sensorsysteme (Mobile Mapping), die Verarbeitung der hierbei erzeugten Bild- und Laserdaten sowie deren Bereitstellung an den Auftraggeber (offline). (2) Zweck der Verarbeitung ist die Erstellung eines digitalen Abbilds des öffentlichen Stra- ßenraums zur Unterstützung von Vermessungs-, Planungs-, Analyse- und Dokumenta- tionsaufgaben im Rahmen der öffentlichen Aufgabenerfüllung sowie die fachübergrei- fende Nutzung und Bereitstellung der erzeugten Daten für die Dienststellen der FHH.
Seite 2 von 13
[Seite 3]
(3) Personenbezogene Daten werden nicht zielgerichtet erhoben. Im Rahmen der Befah- rung des öffentlichen Straßenraums können jedoch personenbezogene Daten unbeab- sichtigt erfasst werden. Hierzu zählen insbesondere:
- Abbildungen von Personen,
- Abbildungen von Kfz-Kennzeichen
Der Auftragnehmer hat sicherzustellen, dass auf den Panoramabildern erkennbare Ge- sichter von Personen sowie Kraftfahrzeugkennzeichen vor der Übergabe an den Auf- traggeber durch geeignete Verfahren automatisiert und dauerhaft unkenntlich gemacht werden. Eine Bereitstellung nicht anonymisierter Bilddaten an den Auftraggeber ist aus- geschlossen.
Wählen Sie ein Element aus.
- Rechte und Pflichten sowie Weisungsbefugnisse des Auftraggebers
(1) Für die Beurteilung der Zulässigkeit der Verarbeitung gemäß Art. 6 Abs. 1 DS-GVO so- wie für die Wahrung der Rechte der betroffenen Personen nach den Art. 12 bis 22 DS- GVO ist allein der Auftraggeber verantwortlich. Gleichwohl ist der Auftragnehmer ver- pflichtet, alle solche Anfragen, sofern sie erkennbar ausschließlich an den Auftraggeber gerichtet sind, unverzüglich an diesen weiterzuleiten.
(2) Änderungen des Verarbeitungsgegenstandes und Verfahrensänderungen sind gemein- sam zwischen Auftraggeber und Auftragnehmer abzustimmen und schriftlich oder in ei- nem dokumentierten elektronischen Format festzulegen.
(3) Der Auftraggeber erteilt alle Aufträge, Teilaufträge und Weisungen in der Regel schrift- lich oder in einem dokumentierten elektronischen Format. Mündliche Weisungen sind unverzüglich schriftlich oder in einem dokumentierten elektronischen Format zu bestäti- gen.
(4) Der Auftraggeber ist berechtigt, sich wie unter Nr. 5 festgelegt vor Beginn der Verarbei- tung und sodann regelmäßig in angemessener Weise von der Einhaltung der beim Auf- tragnehmer getroffenen technischen und organisatorischen Maßnahmen sowie der in diesem Vertrag festgelegten Verpflichtungen zu überzeugen.
(5) Der Auftraggeber informiert den Auftragnehmer unverzüglich, wenn er Fehler oder Un- regelmäßigkeiten bei der Prüfung der Auftragsergebnisse feststellt.
(6) Der Auftraggeber ist verpflichtet, alle im Rahmen des Vertragsverhältnisses erlangten Kenntnisse von Geschäftsgeheimnissen und Datensicherheitsmaßnahmen des Auftrag- nehmers vertraulich zu behandeln.
(7) Diese Verpflichtung bleibt auch nach Beendigung dieses Vertrages bestehen.
Seite 3 von 13
[Seite 4]
- Weisungsberechtigte des Auftraggebers, Weisungsempfänger des Auftrag- nehmers
(1) Weisungsberechtigte Personen des Auftraggebers sind:
• André Schwark, V40, Tel: 040 42826 5610
(2) Weisungsempfänger beim Auftragnehmer sind:
• [Name, Organisationseinheit und Telefon des Bieters]
(3) Für Weisung zu nutzende Kommunikationskanäle:  Beim Auftraggeber:
• E-Mail Ansprechperson 1: andre.schwark@gv.hamburg.de • E-Mail Ansprechperson 2: • E-Mail Funktionsadresse: befahrungsdaten@gv.hamburg.de (nur bei Nichterreich- barkeit über die oben genannten E-Mailadresse)
Beim Auftragnehmer:
• [E-Mail-Adresse und Kontaktdaten des Bieters]
(4) Bei einem Wechsel oder einer längerfristigen Verhinderung der Ansprechpartner sind dem Vertragspartner unverzüglich und grundsätzlich schriftlich oder elektronisch die Nachfolger bzw. die Vertreter mitzuteilen. Die Weisungen sind für ihre Geltungsdauer und anschließend noch für drei volle Kalenderjahre aufzubewahren.
- Pflichten des Auftragnehmers
(1) Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich im Rahmen der getroffenen Vereinbarungen und nach Weisungen des Auftraggebers, sofern er nicht zu einer anderen Verarbeitung durch das Recht der Union oder der Mitgliedstaaten, dem der Auftragsverarbeiter unterliegt, hierzu verpflichtet ist (z. B. Ermittlungen von Strafver- folgungs- oder Staatsschutzbehörden). In einem solchen Fall teilt der Auftragsverarbei- ter dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, so- fern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentli- chen Interesses verbietet (Art. 28 Abs. 3 Satz 2 lit. a DS-GVO).
(2) Der Auftragnehmer verwendet die zur Verarbeitung überlassenen personenbezogenen Daten für keine anderen, insbesondere nicht für eigene Zwecke. Kopien oder Duplikate der personenbezogenen Daten werden ohne Wissen des Auftraggebers nicht erstellt.
(3) Der Auftragnehmer sichert im Bereich der auftragsgemäßen Verarbeitung von perso- nenbezogenen Daten die vertragsgemäße Abwicklung aller vereinbarten Maßnahmen
Seite 4 von 13
[Seite 5]
zu. Er sichert zu, dass die für den Auftraggeber verarbeiteten Daten von sonstigen Da- tenbeständen strikt getrennt werden.
(4) Der Auftragnehmer hat über die gesamte Abwicklung der Dienstleistung für den Auftrag- geber insbesondere folgende Überprüfungen in seinem Bereich durchzuführen:
Siehe Anlage 1
Das Ergebnis der Kontrollen ist zu dokumentieren.
(5) Bei der Erfüllung der Rechte der betroffenen Personen nach Art. 12 bis 22 DS-GVO durch den Auftraggeber, an der Erstellung der Verzeichnisse von Verarbeitungstätigkei- ten sowie bei erforderlichen Datenschutz-Folgeabschätzungen des Auftraggebers hat der Auftragnehmer im notwendigen Umfang mitzuwirken und den Auftraggeber soweit möglich angemessen zu unterstützen (Art. 28 Abs. 3 Satz 2 lit e und f DS-GVO). Er hat die dazu erforderlichen Angaben jeweils unverzüglich an folgende Stelle des Auftragge- bers weiterzuleiten:
Siehe Nr. 4 dieses Vertrages
(6) Der Auftragnehmer wird den Auftraggeber unverzüglich darauf aufmerksam machen, wenn eine vom Auftraggeber erteilte Weisung seiner Meinung nach gegen gesetzliche Vorschriften verstößt (Art. 28 Abs. 3 Satz 3 DS-GVO). Der Auftragnehmer ist berechtigt, die Durchführung der entsprechenden Weisung solange auszusetzen, bis sie durch den Verantwortlichen beim Auftraggeber nach Überprüfung bestätigt oder geändert wird.
(7) Der Auftragnehmer hat personenbezogene Daten aus dem Auftragsverhältnis zu berich- tigen, zu löschen oder deren Verarbeitung einzuschränken, wenn der Auftraggeber dies mittels einer Weisung verlangt und berechtigte Interessen des Auftragnehmers dem nicht entgegenstehen.
(8) Auskünfte über personenbezogene Daten aus dem Auftragsverhältnis an Dritte oder den Betroffenen darf der Auftragnehmer nur nach vorheriger Weisung oder Zustimmung durch den Auftraggeber erteilen.
(9) Der Auftragnehmer erklärt sich damit einverstanden, dass der Auftraggeber - grundsätz- lich nach Terminvereinbarung - berechtigt ist, die Einhaltung der Vorschriften über Da- tenschutz und Datensicherheit sowie der vertraglichen Vereinbarungen im angemesse- nen und erforderlichen Umfang selbst oder durch vom Auftraggeber beauftragte Dritte zu kontrollieren. Insbesondere durch die Einholung von Auskünften und die Einsicht- nahme in die gespeicherten Daten und die Datenverarbeitungsprogramme sowie durch Überprüfungen und Inspektionen vor Ort kann eine Erfüllung dieser Vorgabe erreicht werden (Art. 28 Abs. 3 Satz 2 lit. h DS-GVO).
(10) Der Auftragnehmer sichert zu, dass er, soweit erforderlich, bei diesen Kontrollen unter- stützend mitwirkt.
(11) Die Verarbeitung von Daten in Privatwohnungen (Tele- bzw. Heimarbeit von Beschäftig- ten des Auftragnehmers) ist nur mit Zustimmung des Auftraggebers gestattet. Soweit die
Seite 5 von 13
[Seite 6]
Daten in einer Privatwohnung verarbeitet werden, ist vorher der Zugang zur Wohnung des Beschäftigten für Kontrollzwecke des Arbeitgebers vertraglich sicher zu stellen. Die Maßnahmen nach Art. 32 DS-GVO sind auch in diesem Fall sicherzustellen.
(12) Der Auftragnehmer bestätigt, dass ihm die für die Auftragsverarbeitung einschlägigen datenschutzrechtlichen Vorschriften der DS-GVO bekannt sind.
(13) Der Auftragnehmer verpflichtet sich, bei der auftragsgemäßen Verarbeitung der perso- nenbezogenen Daten des Auftraggebers die Vertraulichkeit zu wahren. Diese besteht auch nach Beendigung des Vertrages fort.
(14) Der Auftragnehmer sichert zu, dass er die bei der Durchführung der Arbeiten beschäf- tigten Mitarbeiter vor Aufnahme der Tätigkeit mit den für sie maßgebenden Bestimmun- gen des Datenschutzes vertraut macht und für die Zeit ihrer Tätigkeit wie auch nach Beendigung des Beschäftigungsverhältnisses in geeigneter Weise zur Verschwiegenheit verpflichtet (Art. 28 Abs. 3 Satz 2 lit. b und Art. 29 DSGVO).
(15) Der Auftragnehmer überwacht die Einhaltung der datenschutzrechtlichen Vorschriften in seinem Betrieb.
(16) Beim Auftragnehmer ist als Beauftragter für den Datenschutz
• [Datenschutzbeauftragter des Bieters]
(Vorname, Name, Organisationseinheit, Telefon)
benannt. Ein Wechsel des Datenschutzbeauftragten ist dem Auftraggeber unverzüglich mitzuteilen.
(17) Der Auftragnehmer verpflichtet sich, den Auftraggeber über den Ausschluss von geneh- migten Verhaltensregeln nach Art. 41 Abs. 4 DS-GVO und den Widerruf einer Zertifizie- rung nach Art. 42 Abs. 7 DS-GVO unverzüglich zu informieren.
- Mitteilungspflichten des Auftragnehmers bei Störungen der Verarbeitung und bei Verletzungen des Schutzes personenbezogener Daten
Der Auftragnehmer teilt dem Auftraggeber unverzüglich Störungen, Verstöße des Auftragneh- mers oder der bei ihm beschäftigten Personen sowie gegen datenschutzrechtliche Bestim- mungen oder die im Auftrag getroffenen Festlegungen sowie den Verdacht auf Datenschutz- verletzungen oder Unregelmäßigkeiten bei der Verarbeitung personenbezogener Daten mit. Dies gilt vor allem auch im Hinblick auf eventuelle Melde- und Benachrichtigungspflichten des Auftraggebers nach Art. 33 und Art. 34 DS-GVO. Der Auftragnehmer sichert zu, den Auftrag- geber erforderlichenfalls bei seinen Pflichten nach Art. 33 und 34 DS-GVO angemessen zu unterstützen (Art. 28 Abs. 3 Satz 2 lit. f DS-GVO). Meldungen nach Art. 33 oder 34 DS-GVO für den Auftraggeber darf der Auftragnehmer nur nach vorheriger Weisung gem. Ziff. 4 dieses Vertrages durchführen.
Seite 6 von 13
[Seite 7]
- Unterauftragsverhältnisse mit Subunternehmern (Art. 28 Abs. 3 Satz 2 lit. d DS-GVO)
(1) Die Beauftragung von Subunternehmern zur Verarbeitung von Daten des Auftraggebers ist dem Auftragnehmer nur mit Genehmigung des Auftraggebers gestattet, Art. 28 Abs. 2 DS-GVO, welche auf einem der o. g. Kommunikationswege (Ziff. 4) mit Ausnahme der mündlichen Gestattung erfolgen muss. Die Zustimmung kann nur erteilt werden, wenn der Auftragnehmer dem Auftraggeber Namen und Anschrift sowie die vorgesehene Tä- tigkeit des Subunternehmers mitteilt. Außerdem muss der Auftragnehmer dafür Sorge tragen, dass er den Subunternehmer unter besonderer Berücksichtigung der Eignung der von diesen getroffenen technischen und organisatorischen Maßnahmen im Sinne von Art. 32 DS-GVO sorgfältig auswählt. Die relevanten Prüfunterlagen dazu sind dem Auftraggeber auf Anfrage zur Verfügung zu stellen.
(2) Eine Beauftragung von Subunternehmern in Drittstaaten darf nur erfolgen, wenn die be- sonderen Voraussetzungen der Art. 44 ff. DS-GVO erfüllt sind (z. B. Angemessenheits- beschluss der Kommission, Standarddatenschutzklauseln, genehmigte Verhaltensre- geln).
(3) Der Auftragnehmer hat vertraglich sicherzustellen, dass die vereinbarten Regelungen zwischen Auftraggeber und Auftragnehmer auch gegenüber Subunternehmern gelten.
(4) Insbesondere muss der Auftraggeber berechtigt sein, im Bedarfsfall angemessene Über- prüfungen und Inspektionen, auch vor Ort, bei Subunternehmern durchzuführen oder durch von ihm beauftragte Dritte durchführen zu lassen.
(5) Der Vertrag mit dem Subunternehmer muss schriftlich abgefasst werden, was auch in einem elektronischen Format erfolgen kann (Art. 28 Abs. 4 und Abs. 9 DS-GVO).
(6) Die Weiterleitung von Daten an den Subunternehmer ist erst zulässig, wenn der Subun- ternehmer die Verpflichtungen nach Art. 29 und Art. 32 Abs. 4 DS-GVO bezüglich seiner Beschäftigten erfüllt hat.
(7) Der Auftragnehmer hat die Einhaltung der Pflichten des/der Subunternehmer(s) zu über- prüfen. Das Ergebnis der Überprüfungen ist zu dokumentieren und dem Auftraggeber auf Verlangen zugänglich zu machen.
(8) Der Auftragnehmer haftet gegenüber dem Auftraggeber dafür, dass der Subunterneh- mer den Datenschutzpflichten nachkommt, die ihm durch den Auftragnehmer im Ein- klang mit dem vorliegenden Vertragsabschnitt vertraglich auferlegt wurden.
(9) Zurzeit sind für den Auftragnehmer die in Anlage 2 mit Namen, Anschrift und Auftrags- inhalt bezeichneten Subunternehmer mit der Verarbeitung von personenbezogenen Da- ten in dem dort genannten Umfang beschäftigt. Mit deren Beauftragung erklärt sich der Auftraggeber einverstanden.
(10) Der Auftragsverarbeiter informiert den Verantwortlichen immer über jede beabsichtigte Änderung in Bezug auf die Hinzuziehung neuer oder die Ersetzung bisheriger Seite 7 von 13
[Seite 8]
Subunternehmer, wodurch der Auftraggeber die Möglichkeit erhält, gegen derartige Än- derungen Einspruch zu erheben (§ 28 Abs. 2 Satz 2 DS-GVO).
- Technische und organisatorische Maßnahmen nach Art. 32 DS-GVO (Art. 28 Abs. 3 Satz 2 lit. c DS-GVO)
(1) Es wird für die konkrete Auftragsverarbeitung ein dem Risiko für die Rechte und Freihei- ten der von der Verarbeitung betroffenen natürlichen Personen angemessenes Schutz- niveau gewährleistet. Dazu werden die Schutzziele von Art. 32 Abs. 1 DS-GVO, wie Vertraulichkeit, Integrität und Verfügbarkeit der Systeme und Dienste sowie deren Be- lastbarkeit in Bezug auf Art, Umfang, Umstände und Zweck der Verarbeitungen derart berücksichtigt, dass durch geeignete technische und organisatorische Abhilfemaßnah- men das Risiko auf Dauer eingedämmt wird.
(2) Für die auftragsgemäße Verarbeitung personenbezogener Daten wird folgende Metho- dik zur Risikobewertung verwendet, welche die Eintrittswahrscheinlichkeit und Schwere der Risiken für die Rechte und Freiheiten berücksichtigt:
• Schutzbedarfsfeststellung: gering • Grad der Schwere/des Schadens: überschaubar • Grad der Eintrittswahrscheinlichkeit: geringfügig
(3) Das im Anhang 1 beschriebene Datenschutzkonzept stellt die Auswahl der technischen und organisatorischen Maßnahmen passend zum ermittelten Risiko unter Berücksichti- gung der Schutzziele nach Stand der Technik detailliert und unter besonderer Berück- sichtigung der eingesetzten IT-Systeme und Verarbeitungsprozesse beim Auftragneh- mer dar.
(4) Das im Anhang 1 beschriebene Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit der technischen und organisatorischen Maßnahmen zur Gewährleistung der datenschutzkonformen Verarbeitung wird als verbindlich festge- legt.
(5) Der Auftragnehmer hat bei gegebenem Anlass, mindestens aber jährlich, eine Überprü- fung, Bewertung und Evaluation der Wirksamkeit der technischen und organisatorischen Maßnahmen zur Gewährleistung der Sicherheit der Verarbeitung durchzuführen (Art. 32 Abs. 1 lit. d DS-GVO). Das Ergebnis samt vollständigem Auditbericht ist dem Auftragge- ber mitzuteilen.
(6) Für die Sicherheit erhebliche Entscheidungen zur Organisation der Datenverarbeitung und zu den angewandten Verfahren sind zwischen Auftragnehmer und Auftraggeber ab- zustimmen.
(7) Soweit die beim Auftragnehmer getroffenen Maßnahmen den Anforderungen des Auf- traggebers nicht genügen, benachrichtigt er den Auftraggeber unverzüglich.
Seite 8 von 13
[Seite 9]
(8) Die Maßnahmen beim Auftragnehmer können im Laufe des Auftragsverhältnisses der technischen und organisatorischen Weiterentwicklung angepasst werden, dürfen aber die vereinbarten Standards nicht unterschreiten.
(9) Wesentliche Änderungen muss der Auftragnehmer mit dem Auftraggeber in dokumen- tierter Form (schriftlich, elektronisch) abstimmen. Solche Abstimmungen sind für die Dauer dieses Vertrages aufzubewahren.
- Verpflichtungen des Auftragnehmers nach Beendigung des Auftrags, Art. 28 Abs. 3 Satz 2 lit. g DS-GVO
(1) Nach Abschluss der vertraglichen Arbeiten hat der Auftragnehmer sämtliche in seinen Be- sitz sowie an Subunternehmen gelangte Daten, Unterlagen und erstellte Verarbeitungs- oder Nutzungsergebnisse, die im Zusammenhang mit dem Auftragsverhältnis stehen, zu löschen. Die Löschung erfolgt unverzüglich nach Vertragsende, spätestens jedoch inner- halb von 30 Tagen.
(2) Die Löschung bzw. Vernichtung ist dem Auftraggeber mit Datumsangabe schriftlich oder in einem dokumentierten elektronischen Format zu bestätigen.
- Haftung
(1) Die Parteien haften einander für Schäden, die durch Verstöße gegen diesen Vertrag oder gegen datenschutzrechtliche Vorschriften entstehen, nach den gesetzlichen Bestimmun- gen.
(2) Der Auftragsverarbeiter haftet insbesondere für eine Verarbeitung personenbezogener Da- ten entgegen den Weisungen des Verantwortlichen oder unter Verstoß gegen Art. 28 DS- GVO sowie für das Verschulden eingesetzter Unterauftragsverarbeiter.
(3) Soweit der Auftraggeber von Dritten wegen eines vom Auftragsverarbeiter oder eines vom Auftragsverarbeiter eingesetzten Unterauftragsverarbeiters zu vertretenden Datenschutz- verstoßes in Anspruch genommen wird, stellt der Auftragsverarbeiter den Auftraggeber von diesen Ansprüchen vollständig frei.
(4) Im Übrigen gilt die Haftung nach Art. 82 DS-GVO.
- Sonstiges
(1) Vereinbarungen zu den technischen und organisatorischen Maßnahmen sowie Kontroll- und Prüfungsunterlagen (auch zu Subunternehmen) sind von beiden Vertragspartnern für ihre Geltungsdauer und anschließend noch für drei volle Kalenderjahre aufzubewahren.
Seite 9 von 13
[Seite 10]
(2) Sollten einzelne Teile dieser Vereinbarung unwirksam sein, so berührt dies die Wirksam- keit der Vereinbarung im Übrigen nicht.
Datum: Klicken Sie hier, um ein Datum einzugeben.
Unterschriften
André Schwark
Landesbetrieb Geoinformation und Vermessung Bieter
Seite 10 von 13
[Seite 11]
Anlage 1 – Technisch-organisatorische Maßnahmen
§ 1 Technische und organisatorische Sicherheitsmaßnahmen Die Vertragspartner sind verpflichtet, geeignete technische und organisatorische Maßnahmen so durch- zuführen, dass die Verarbeitung der Daten im Einklang mit den gesetzlichen Anforderungen erfolgt und der Schutz der Rechte der betroffenen Person in angemessener Form gewährleistet ist.
§ 2 Innerbehördliche oder innerbetriebliche Organisation des Auftragsverarbeiters Der Auftragsverarbeiter wird seine innerbehördliche oder innerbetriebliche Organisation so gestalten, dass sie den besonderen Anforderungen des Datenschutzes gerecht wird. Dabei sind insbesondere Maßnahmen zu treffen, die je nach der Art der zu schützenden Daten oder Datenkategorien geeignet sind.
§ 3 Konkretisierung der Einzelmaßnahmen (1) Im Einzelnen werden folgende Maßnahmen bestimmt, die der Umsetzung der Vorgaben des Art. 32 DSGVO dienen:
| Nr. | Maßnahme | Umsetzung der Maßnahme |
|---|---|---|
| 1. | Zutrittskontrolle Unbefugten ist der Zutritt zu Datenverarbei- tungsanlagen, mit denen personenbezo- gene Daten verarbeitet werden, zu verweh- ren. | Zutrittskontrollsystem, Chipkarte, Code, Schlüssel, Schlüsselvergabe, Werkschutz, Überwachungsein- richtung, Alarmanlage, Türsicherung |
| 2. | Zugangskontrolle Es ist zu verhindern, dass Datenverarbei- tungssysteme von Unbefugten genutzt wer- den können. | Managed Identity, Verschlüsselung von Datenträ- gern, SSL-Line |
| 3. | Zugriffskontrolle Es ist zu gewährleisten, dass die zur Benut- zung eines Datenverarbeitungssystems Be- rechtigten ausschließlich auf die ihrer Zu- griffsberechtigung unterliegenden Daten zugreifen können, und dass personenbezo- gene Daten bei der Verarbeitung nicht un- befugt gelesen, kopiert, verändert oder ent- fernt werden können. | Differenzierte Berechtigungen von Rollen, Zugriff- berechtigte können nur löschen |
| 4. | Weitergabekontrolle Es ist zu gewährleisten, dass personenbe- zogene Daten bei der elektronischen Über- tragung oder während ihres Transports oder ihrer Speicherung auf Datenträger nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können und dass überprüft und festgestellt werden kann, an welche Stellen eine Übermittlung personen- bezogener Daten durch Einrichtungen zur Datenübertragung vorgesehen ist. | Verwendung von dem Stand der Technik entspre- chenden Verschlüsselungsverfahren, Daten kön- nen nach der Übertragung nicht mehr exportiert werden |
| 5. | Eingabekontrolle Es ist zu gewährleisten, dass nachträglich überprüft und festgestellt werden kann, ob | Sämtliche Anpassungen werden protokolliert, die Prozessierung der Daten erfolgt automatisch, beim |
Seite 11 von 13
[Seite 12]
| und von wem personenbezogene Daten in Datenverarbeitungssysteme eingegeben, verändert oder entfernt worden sind. | manuellen Qualitätscheck können nur Daten ge- löscht aber nicht verändert werden | |
|---|---|---|
| 6. | Auftragskontrolle Es ist zu gewährleisten, dass personenbe- zogene Daten, die im Auftrag verarbeitet werden, nur entsprechend den Weisungen des Verantwortlichen verarbeitet werden können. | eindeutige Vertragsgestaltung, Kriterien zur Aus- wahl des Auftragsverarbeiters, Kontrolle der Ver- tragsausführung |
| 7. | Verfügbarkeitskontrolle Es ist zu gewährleisten, dass personenbe- zogene Daten gegen zufällige Zerstörung oder Verlust geschützt sind. | Backup-Verfahren, Redundante Replikation von Blob Storage, unterbrechungsfreie Stromversor- gung, Firewall, Notfallplan, Gelöschte Daten kön- nen einen Monat wiederhergestellt werden |
| 8. | Trennungskontrolle Es ist zu gewährleisten, dass zu unter- schiedlichen Zwecken erhobene Daten ge- trennt verarbeitet werden können. | Daten, die zu unterschiedlichen Zwecken erhoben wurden, werden getrennt verarbeitet, z. B. Mandan- tentrennung, logische Datenbanktrennung |
(2) Es ist ein Verfahren zu etablieren, das eine regelmäßige Überprüfung, Bewertung und Evaluierung der Wirksamkeit der zum Einsatz kommenden technischen und organisatorischen Maßnahmen durch die Vertragsparteien ermöglicht.
Seite 12 von 13
[Seite 13]
Anlage 2 – Subunternehmen
§ 1 Liste der Subunternehmen und Teilleistungen (1) Die vertraglich vereinbarten Leistungen bzw. die nachfolgend beschriebenen Teilleistungen werden unter Einschaltung folgender Subunternehmer durchgeführt:
Name und Anschrift des Subunternehmers Beschreibung der Teilleistungen
Seite 13 von 13