2026_261868_11_Standard AV-Vereinbarung V1.06_GSD_28022022_gesch.docx

Vollautomatisches Gewebefärbesystem für immunhistochemische und In-situ-Hybridisierungsverfahren

Extrahierter Dokumenttext · Stand: 23.09.2026, 13:02 (Europe/Berlin)

Herkunft: www.evergabe-online.de

Tabellen, Layout und Zeichen können bei der Extraktion abweichen. Maßgeblich ist die Originaldatei.

Originaldatei öffnen

Vereinbarung zur Auftragsverarbeitung

(AV-Vertrag)

zwischen

Universitätsklinikum Halle (Saale) AöR

Ernst-Grube-Str. 40

06120 Halle

(nachfolgend „Auftraggeber“ genannt)

und

Firmenname

Firmenname

Straße Hausnummer

PLZ Ort (nachfolgend „Auftragnehmer“ genannt)

nachfolgend gemeinsam als Vertragspartner bezeichnet

Präambel

Dieser Auftragsverarbeitungs-Vertrag (AV-Vertrag) konkretisiert die datenschutzrechtlichen Verpflichtungen der Vertragsparteien, die sich aus einem, in der Regel schriftlichen, Hauptvertrag über die Erbringung von Leistungen ergeben.

Sämtliche in dieser Vereinbarung beschriebenen Verpflichtungen finden Anwendung auf alle Tätigkeiten, die mit dem Hauptvertrag in Zusammenhang stehen und bei denen Mitarbeiterinnen und Mitarbeiter des Auftragnehmers oder durch den Auftragnehmer beauftragte Dritte an der Verarbeitung personenbezogener Daten des Auftraggebers beteiligt sein können.

Der Auftraggeber bildet zusammen mit der Medizinischen Fakultät der Martin-Luther-Universität Halle-Wittenberg KöR und dem Medizinischen Versorgungszentrum Universitätsklinikum Halle gGmbH im datenschutzrechtlichen Sinn eine gemeinsame verantwortliche Stelle.

§ 1 Definitionen

Es gelten die Begriffsbestimmungen entsprechend Art.4 DS-GVO. Weiterhin gelten folgende Begriffsbestimmungen:

  1. Anonymisierung: Prozess, bei dem personenbezogene Daten entweder vom für die Verarbeitung der Daten Verantwortlichen allein oder in Zusammenarbeit mit einer anderen Partei unumkehrbar so verändert werden, dass sich die betroffene Person danach weder direkt noch indirekt identifizieren lässt. (Quelle: DIN EN ISO 25237)
  2. Unterauftragnehmer: Vom Auftragnehmer beauftragter Leistungserbringer, dessen Dienstleistung und/oder Werk der Auftragnehmer zur Erbringung der in diesem Vertrag beschriebenen Leistungen gegenüber dem Auftraggeber benötigt.
  3. Verarbeitung im Auftrag: Verarbeitung im Auftrag ist die Verarbeitung personenbezogener Daten durch einen Auftragnehmer im Auftrag des Auftraggebers.
  4. Weisung ist die auf einen bestimmten datenschutzmäßigen Umgang (zum Beispiel Anonymisierung, Sperrung, Löschung, Herausgabe) des Auftragnehmers mit personenbezogenen Daten gerichtete schriftliche Anordnung des Auftraggebers. Die Weisungen werden anfänglich durch einen Hauptvertrag festgelegt und können vom Auftraggeber danach in schriftlicher Form durch einzelne Weisungen geändert, ergänzt oder ersetzt werden (Einzelweisung).
  5. Datenträger sind Objekte oder Gegenstände, die Daten enthalten (typische Datenträger sind Papier, elektronische, magnetische und optische Speichermedien)

§ 2 Gegenstand des Auftrags

  1. Gegenstand der Vereinbarung ist die Verarbeitung personenbezogener Daten (nachstehend „Daten“ genannt) durch den Auftragnehmer für den Auftraggeber in dessen Auftrag und nach dessen Weisung auf Basis eines zugrundeliegenden Hauptvertrages. Die Bezeichnung des zugrundeliegenden Hauptvertrages und die Kategorisierung der vom Auftragnehmer verarbeiteten Personendaten und betroffenen Personen sind spätestens zum Vertragsabschluss durch die Vertragsparteien in Anlage 1 zu dieser Vereinbarung festzulegen.

    Diese Vereinbarung ergänzt die zwischen Auftraggeber und Auftragnehmer bestehenden Hauptverträge (z.B. Liefer-, Service, Installationsverträge). Alle im jeweiligen Hauptvertrag getroffenen Vereinbarungen zum gleichen Regelungsinhalt werden durch die Regelungen in dieser Vereinbarung ab Gültigkeit dieser Vereinbarung konkretisiert und ergänzt. Bei widersprüchlichen Regelungen geht die betreffende Regelung in dieser Vereinbarung einer anderweitigen Vereinbarung im jeweiligen Hauptvertrag vor..

§ 3 Verantwortlichkeit

  1. Der Auftraggeber ist im Rahmen dieses Vertrages für die Einhaltung der gesetzlichen Bestimmungen, insbesondere für die Rechtmäßigkeit der Datenverarbeitung verantwortlich („Verantwortlicher“ im Sinne des Art. 4 Ziff. 7 DS-GVO).
  2. Die Inhalte dieses AV-Vertrages gelten vollumfänglich für alle vertragsgegenständlichen Verarbeitungen es Auftragnehmers im Rahmen des o. g. Hauptvertrages.
  3. Der Auftraggeber und der Auftragnehmer sind bzgl. der zu verarbeitenden Daten für die Einhaltung der jeweils für sie einschlägigen Gesetze verantwortlich.

§ 4 Dauer des Auftrags

  1. Die Dauer des Vertrages entspricht der Vertragslaufzeit des Hauptvertrages. Falls keine schriftliche Vereinbarung über einen zugrundeliegenden Hauptvertrag bestehen sollte, gilt diese Vereinbarung für die Dauer einer Leistungserbringung durch den Auftragnehmer.

    Für den Fall der Kündigung dieser Vereinbarung aus besonderem Grund, insbesondere wegen Nichteinhaltung der vereinbarten technischen und organisatorischen Sicherheitsmaßnahmen durch den Auftragnehmer, hat der Auftraggeber das Recht, den zugrundeliegenden Hauptvertrag zum gleichen Zeitpunkt zu kündigen.

§ 5 Weisungsbefugnis des Auftraggebers

  1. Der Umgang mit den Daten des Auftraggebers erfolgt ausschließlich im Rahmen der getroffenen Vereinbarungen und nach dokumentierter Weisung des Auftraggebers. Ausgenommen hiervon sind Sachverhalte, in denen dem Auftragnehmer eine Verarbeitung aus zwingenden rechtlichen Gründen auferlegt wird. Der Auftragnehmer unterrichtet, soweit ihm möglich, in derartigen Situationen den Auftraggeber vor Beginn der Verarbeitung über die entsprechenden rechtlichen Anforderungen. Der Auftraggeber behält sich im Rahmen der in dieser Vereinbarung getroffenen Auftragsbeschreibung ein umfassendes Weisungsrecht über Art, Umfang und Verfahren der Datenverarbeitung vor, das er durch Einzelweisungen konkretisieren kann.
  2. Einzelweisungen des Auftraggebers werden vom Auftragnehmer dokumentiert und dem Auftraggeber unmittelbar nach erfolgter Dokumentation als unterschriebene Kopie zur Verfügung gestellt.
  3. Mündliche Einzelweisungen wird der Auftraggeber unverzüglich schriftlich oder per E-Mail (in Textform) bestätigen. Der Auftragnehmer notiert sich Datum, Uhrzeit und Person, welche die mündliche Einzelweisung erteilte sowie den Grund, warum vorübergehend keine schriftliche Beauftragung erfolgen konnte.
  4. Der Auftragnehmer unterrichtet den Auftraggeber unverzüglich, falls aus seiner Sicht eine vom Auftraggeber erteilte Einzelweisung aus technischen, juristischen oder organisatorischen Gründen nicht durchführbar ist. Der Auftragnehmer ist berechtigt, die Durchführung der entsprechenden Weisung solange auszusetzen, bis sie durch den Auftraggeber bestätigt oder geändert wird.
  5. Die Vertragsparteien verpflichten sich, die für diesen Vertrag festzulegenden Personen des Auftraggebers mit Weisungsberechtigung gegenüber dem Auftragnehmer und den Personen auf Seiten des Auftragnehmers, die Einzelweisungen vom Auftraggeber entgegennehmen dürfen, spätestens zum Vertragsabschluss in Anlage 1 zu dieser Vereinbarung festzulegen.

§ 6 Leistungsort

  1. Der Auftragnehmer wird die vertraglichen Leistungen auf dem Gebiet der Europäischen Union (EU) oder in einem Drittland erbringen. Bei einer Erbringung der vertraglichen Leistung durch einen Unterauftragnehmer aus einem Drittland gilt § 12.
  2. Sofern die Datenverarbeitung nach dieser Vereinbarung und den gesetzlichen Vorgaben zur Verarbeitung personenbezogener Daten im Auftrag bzw. zur Übermittlung personenbezogener Daten in das Ausland zulässig außerhalb der EU erbracht werden darf, wird der Auftragnehmer für die Einhaltung und Umsetzung der vertraglichen und gesetzlichen Erfordernisse zur Sicherstellung eines adäquaten Datenschutzniveaus bei Standortverlagerungen und bei grenzüberschreitendem Datenverkehr Sorge tragen. Dies gilt insbesondere für die in § 7 dieser Vereinbarung definierten Pflichten des Auftragnehmers.

§ 7 Pflichten des Auftragnehmers

  1. Der Auftragnehmer wird in seinem Verantwortungsbereich die innerbetriebliche Organisation so gestalten, dass sie den besonderen Anforderungen des Datenschutzes und der IT-Sicherheit gerecht wird. Er wird technische und organisatorische Maßnahmen (TOM) zur angemessenen Sicherung der Daten des Auftraggebers vor Missbrauch und Verlust treffen, die den Anforderungen der Bestimmungen gemäß Art. 32 DS-GVO entsprechen. Darüber hinaus gewährleistet der Auftragnehmer, dass alle von ihm getroffenen TOM dem Stand der Technik entsprechen. Diese Maßnahmen muss der Auftragnehmer auf Anfrage dem Auftraggeber und ggfs. Aufsichtsbehörden gegenüber nachweisen. Dieser Nachweis beinhaltet insbesondere die Umsetzung der resultierenden Maßnahmen. Die Gewährleistung der Eignung dieser TOM, die vertraglichen und gesetzlichen Pflichten des Auftraggebers einzuhalten, erfolgt unabhängig von durchgeführten oder durchzuführenden Kontrollen des Auftraggebers.

  2. Die technischen und organisatorischen Maßnahmen unterliegen dem technischen Fortschritt und der Weiterentwicklung. Insoweit ist es dem Auftragnehmer gestattet, alternative, nachweislich adäquate Maßnahmen umzusetzen, die dem Stand der Technik entsprechen. Dabei muss sichergestellt sein, dass das vertraglich vereinbarte Schutzniveau nicht unterschritten wird. Wesentliche Änderungen sind zu dokumentieren.

  3. Eine Darstellung dieser technischen und organisatorischen Maßnahmen (TOM) erfolgt in der Anlage 3 zu diesem Vertrag. Die mit dem Auftragnehmer vereinbarten TOM werden vollumfänglich Bestandteil dieses Vertrages. Der Auftragnehmer stellt dem Auftraggeber auf dessen Wunsch ein aussagekräftiges und aktuelles Datenschutz- und Sicherheitskonzept für diese Auftragsverarbeitung zur Verfügung.

  4. Der Auftragnehmer selbst führt für die dem Auftrag zugrundeliegenden Verarbeitungen ein Verzeichnis der bei ihm stattfindenden Verarbeitungstätigkeiten im Sinne des Art. 30 DS-GVO. Er stellt auf Anforderung dem Auftraggeber die für die Übersicht nach Art. 30 DS-GVO notwendigen Angaben zur Verfügung. Des Weiteren stellt er das Verzeichnis auf Anfrage der Aufsichtsbehörde zur Verfügung.

  5. Der Auftragnehmer unterstützt den Auftraggeber bei der Datenschutzfolgenabschätzung mit allen ihm zur Verfügung stehenden Informationen. Im Falle der Notwendigkeit einer vorherigen Konsultation der zuständigen Aufsichtsbehörde unterstützt der Auftragnehmer den Auftraggeber auch hierbei.

  6. Der Auftragnehmer ist verpflichtet, alle im Rahmen des Vertragsverhältnisses erlangten Kenntnisse von Betriebsgeheimnissen und Datensicherheitsmaßnahmen des Auftraggebers vertraulich zu behandeln.

  7. Weiterhin sind alle Personen des Auftragnehmers bzgl. der Pflichten zur Wahrung von Geschäfts- und Betriebsgeheimnissen des Auftraggebers zu verpflichten und müssen auf § 203 StGB sowie § 4 Gesetz zum Schutz von Geschäftsgeheimnissen (GeschGehG) hingewiesen werden.

  8. Die Wahrung des Datengeheimnisses muss vom Auftragnehmer gewährleistet werden. Dazu muss der Auftragnehmer alle Personen, die auftragsgemäß auf Daten des Auftraggebers zugreifen können, auf das Datengeheimnis verpflichten und über die sich daraus ergebenden besonderen Geheimhaltungspflichten belehren. Ferner müssen die eingesetzten Personen darauf hingewiesen werden, dass das Datengeheimnis auch nach Beendigung der Tätigkeit fortbesteht.

  9. Die Mitarbeitenden des Auftraggebers unterliegen der gesetzlichen Schweigepflicht gemäß § 203 StGB. Der Auftragnehmer wird hiermit gemäß § 203 (4) 2. StGB verpflichtet, die an den vertragsgegenständlichen Verarbeitungen beteiligten Mitarbeitenden und Beauftragten seines Unternehmens diesbezüglich zu informieren und zu verpflichten sowie zu gewährleisten, dass die gesetzliche Schweigepflicht der Mitarbeitenden des Auftraggebers im Rahmen seiner Tätigkeiten für den Auftraggeber aufrechterhalten werden. Ferner müssen die eingesetzten Personen darauf hingewiesen werden, dass die gesetzliche Schweigepflicht auch nach Beendigung der Tätigkeit fortbesteht.

    Für den Fall, dass Mitarbeitende des Auftragnehmers an Standorten des Auftraggebers tätig werden sollen, gewährleistet der Auftragnehmer, dass diese Mitarbeitenden eine Geheimhaltungsvereinbarung gemäß Anlage 4 unterzeichnen und dies vor Antritt ihres Dienstes beim Auftraggeber nachweisen oder durch den Auftragnehmer selbst im Sinne dieser Geheimhaltungsvereinbarung nachweisbar verpflichtet worden sind (siehe Anlage 4a). Der Auftraggeber stellt diese Geheimhaltungsvereinbarung dem Auftragnehmer als WORD-Formular zur Verfügung.

  10. Sofern der Auftragnehmer einen Datenschutzbeauftragten bestellt hat, ist dieser dem Auftraggeber spätestens bei Vertragsabschluss mitzuteilen. Ein Wechsel des Datenschutzbeauftragten ist dem Auftraggeber unverzüglich schriftlich mitzuteilen. Der Auftragnehmer gewährleistet, dass die Anforderungen an den Datenschutzbeauftragten und seine Tätigkeit gemäß Art. 38 DS-GVO erfüllt werden. Sofern kein Datenschutzbeauftragter beim Auftragnehmer benannt werden muss, benennt der Auftragnehmer dem Auftraggeber spätestens bei Vertragsabschluss einen adäquaten Ansprechpartner.

  11. Der Auftragnehmer unterrichtet den Auftraggeber unverzüglich bei Verstößen des Auftragnehmers oder der bei ihm im Rahmen des Auftrags beschäftigten Personen gegen Vorschriften zum Schutz personenbezogener Daten des Auftraggebers oder der im Vertrag getroffenen Festlegungen. Er trifft die erforderlichen Maßnahmen zur Sicherung der Daten und zur Minderung möglicher nachteiliger Folgen für die Betroffenen und spricht sich hierzu unverzüglich mit dem Auftraggeber ab. Der Auftragnehmer unterstützt den Auftraggeber bei der Erfüllung der Informationspflichten gegenüber der jeweils zuständigen Aufsichtsbehörde bzw. den von einer Verletzung des Schutzes personenbezogener Daten Betroffenen nach Art. 33, 34 DS-GVO.

  12. Soweit ein Betroffener sich unmittelbar an den Auftragnehmer zwecks Berichtigung oder Löschung seiner Daten wenden sollte, wird der Auftragnehmer dieses Ersuchen unverzüglich an den Auftraggeber weiterleiten.

  13. Überlassene Datenträger sowie sämtliche hiervon gefertigten Kopien oder Reproduktionen verbleiben im Eigentum des Auftraggebers. Der Auftragnehmer hat diese sorgfältig zu verwahren, sodass sie Dritten nicht zugänglich sind. Der Auftragnehmer ist verpflichtet, dem Auftraggeber jederzeit Auskünfte zu erteilen, soweit seine Daten und Unterlagen betroffen sind.

  14. Ist der Auftraggeber aufgrund geltender Datenschutzgesetze gegenüber einer betroffenen Person verpflichtet, Auskünfte zur Erhebung, Verarbeitung oder Nutzung von Daten dieser Person zu geben, wird der Auftragnehmer den Auftraggeber dabei unterstützen, diese Informationen bereitzustellen, vorausgesetzt der Auftraggeber hat den Auftragnehmer hierzu schriftlich aufgefordert.

  15. Der Auftragnehmer informiert den Auftraggeber unverzüglich über Kontrollen und Maßnahmen durch die Aufsichtsbehörden oder falls eine Aufsichtsbehörde bei dem Auftragnehmer ermittelt.

  16. Sollten die Daten des Auftraggebers beim Auftragnehmer durch Pfändung oder Beschlagnahme, durch ein Insolvenz- oder Vergleichsverfahren oder durch sonstige Ereignisse oder Maßnahmen Dritter gefährdet werden, so hat der Auftragnehmer den Auftraggeber unverzüglich darüber zu informieren. Der Auftragnehmer wird alle in diesem Zusammenhang Verantwortlichen unverzüglich darüber informieren, dass die Hoheit und das Eigentum an den Daten ausschließlich beim Auftraggeber als Verantwortlichen im Sinne der DS-GVO liegen.

  17. Der Auftragnehmer verwendet die überlassenen Daten für keine anderen Zwecke als die der Vertragserfüllung und setzt auch keine Mittel zur Verarbeitung ein, die nicht vom Auftraggeber zuvor genehmigt wurden.

  18. Sofern der Auftragnehmer durch das Recht der Union oder Mitgliedstaaten verpflichtet ist, die Daten auch auf andere Weise zu verarbeiten, so teilt der Auftragnehmer dem Auftraggeber diese rechtlichen Anforderungen vor der Verarbeitung mit. Die Mitteilung hat zu unterbleiben, wenn das einschlägige nationale Recht eine solche Mitteilung aufgrund eines wichtigen öffentlichen Interesses verbietet.

  19. Die Erfüllung der vorgenannten Pflichten ist vom Auftragnehmer zu kontrollieren, zu dokumentieren und in geeigneter Weise gegenüber dem Auftraggeber auf Anforderung nachzuweisen.

  20. Die vom AG eingerichteten Maßnahmen zur Wahrung des Datenschutzes und der IT-Sicherheit dürfen vom AN nicht umgangen werden.

§ 8 Art, Umfang und Ablauf der Fernwartung/des Fernzugriffs

Zwischen den Vertragspartnern wird für die Dauer einer Fernwartung eine VPN-Verbindung über das Internet geschaltet. Der Auftraggeber stellt hierzu ein VPN-Gateway und die VPN-Clientsoftware bereit. Die VPN-Zugangssteuerung erfolgt durch den Auftraggeber über ein zentrales Nutzerverzeichnis. Verfügt der Auftragnehmer über eine Firewall, besteht auch die Möglichkeit, einen permanenten VPN-Tunnel zwischen den Vertragsparteien einzurichten. Kann keine VPN-Verbindung genutzt werden, erfolgt die Fernwartung über eine sichere Screensharing-Funktion (z. B. unternehmenseigenes System „Skype for Business“). Der Auftraggeber stellt hierzu die Software und die Anmeldedaten bereit, der Auftragnehmer den Internet-Zugang.

Die zur Anwendung kommenden Dienste sind richtungsabhängig festzulegen. Der AN erhält über den VPN-Tunnel einen Zugang zu einem Zugriffsmanagementsystem, welches als Gateway zu den benötigten Services fungiert. Die Anmeldung an den benötigten Services erfolgt über dieses Gateway. Begründete Abweichungen von diesem Vorgehen müssen bei Vertragsabschluss von der Informationssicherheitsbeauftragten und dem IT-Leiter genehmigt werden.

Das Gateway stellt folgende Funktionen bereit:

  • Freischaltung / Freigabe des Fernzugriffs
  • Aufzeichnung der durchgeführten Tätigkeiten
  • Durchsuchung der aufgezeichneten Tätigkeiten (inkl. Texterkennung)
  • zeitgesteuertes oder anlassbezogenes Löschen der Aufzeichnungen
  • Spiegelung der laufenden Sitzungen zu berechtigten Personen
  • Auswertung der Aufzeichnungen, u.a. nach Phasen der Inaktivität

Um die o.g. Funktionen abzubilden, terminieren die Verschlüsselungen auf dem Gateway und werden in beide Richtungen von hier aus wiederhergestellt.

Weiterhin erfolgt eine Steuerung der Dienste und Protokollierung der Fernwartungsverbindungen über die Firewall des Auftraggebers.

Alle Konfigurationsparameter der Fernwartungsverbindung sind bei Vertragsabschluss von den Vertragsparteien verbindlich nach dem Muster in Anlage 5 zum AV-Vertrag festzulegen. Die so festgelegten Konfigurationsparameter dürfen nur nach vorheriger Abstimmung zwischen den Vertragsparteien verändert werden. Änderungen sind in Textform (z. B. E-Mail) gemäß Anlage 1, 1. d) und e) rechtzeitig zu beantragen. Kennwörter sind separat auf sicheren Wegen auszutauschen.

Für den Fall der Durchführung von Fernzugriffen bei der Prüfung und/oder Wartung automatisierter Verfahren oder von Datenverarbeitungsanlagen oder bei Fernzugriffen für andere Dienstleistungen gelten ergänzend folgende Rechte/Pflichten des Auftraggebers, falls durch diese Fernzugriffe ein Zugriff auf Personendaten erfolgt.

  1. Die Fernwartung wird ausschließlich für vertraglich vereinbarte Arbeiten zur Aufrechterhaltung oder Wiederherstellung der Betriebsbereitschaft der vertragsgegenständlichen Software bzw. IT-Systeme, der Beseitigung von Störungen oder Mängeln und zur Systempflege auf Basis einer VPN-Verbindung durchgeführt. Eine darüberhinausgehende Nutzung ist nicht zulässig. Das Zugriffsrecht des Auftragnehmers ist auf die vertragsgegenständliche Software bzw. IT-Systeme beschränkt. Es dürfen nur die zur Fernwartung notwendigen Dienste genutzt werden.
  2. Fernzugriffe im Rahmen von Prüfungs- und/oder Wartungsarbeiten an automatisierten Verfahren oder von Datenverarbeitungsanlagen werden erst nach Freigabe des Fernzugriffs durch einen Mitarbeiter des Auftraggebers durchgeführt. Vor Durchführung von Fernzugriffen werden sich Auftraggeber und Auftragnehmer über durchzuführende Sicherheitsmaßnahmen für den Einzelfall oder grundsätzlich für die Dauer dieses Vertrages in ihren jeweiligen Verantwortungsbereichen verständigen.

Der Auftraggeber ist berechtigt, Prüfungs- und Wartungsarbeiten vor, bei und nach Durchführung zu kontrollieren. Bei Fernzugriffen ist der Auftraggeber berechtigt, diese von einem Kontrollbildschirm (soweit technisch möglich) aus zu verfolgen und jederzeit abzubrechen.

  1. Die Mitarbeiter des Auftragnehmers verwenden angemessene Identifizierungs- und Verschlüsselungsverfahren.
  2. Fernzugriffe im Rahmen von Prüfungs- und/oder Wartungsarbeiten werden dokumentiert und protokolliert. Der Auftragnehmer ist verpflichtet, folgende Fernwartungsdaten zu protokollieren:
  • Grund der Wartung,

  • Beginn und Ende der Wartung,

  • die Wartung durchführende Personen,

  • Inhalt der durchgeführten Änderungen.

Diese Protokolldateien werden beim Auftragnehmer mindestens ein Jahr datenschutzgerecht aufbewahrt. Der Auftraggeber ist berechtigt, Einsicht in die Protokolle zu nehmen und sie für Nachprüfungs- und Kontrollzwecke auszuwerten.

  1. Der Auftragnehmer wird von den ihm eingeräumten Zugriffsrechten auf automatisierte Verfahren oder von Datenverarbeitungsanlagen (insb. IT-Systeme, Anwendungen) des Auftraggebers nur in dem Umfang - auch in zeitlicher Hinsicht - Gebrauch machen, wie dies für die ordnungsgemäße Durchführung der beauftragten Wartungs- und Prüfungsarbeiten notwendig ist.
  2. Fernzugriffe im Rahmen von Prüfungs- und/oder Wartungsarbeiten sowie sämtliche in diesem Zusammenhang erforderlichen Tätigkeiten, insbesondere Tätigkeiten wie Löschen, Datentransfer oder eine Fehleranalyse, werden unter Berücksichtigung von technischen und organisatorischen Maßnahmen zum Schutz personenbezogener Daten durchgeführt. In diesem Zusammenhang wird der Auftragnehmer die technischen und organisatorischen Maßnahmen wie im Anhang beschrieben ergreifen.

§ 9 Pflichten des Auftraggebers

  1. Für die Beurteilung der Zulässigkeit der Datenverarbeitung sowie für die Wahrung der Rechte der Betroffenen ist allein der Auftraggeber verantwortlich. Der Auftraggeber wird in seinem Verantwortungsbereich dafür Sorge tragen, dass die gesetzlich notwendigen Voraussetzungen (z.B. durch Einholung von Einwilligungserklärungen für die Verarbeitung der Daten) geschaffen werden, damit der Auftragnehmer die vereinbarten Leistungen rechtsverletzungsfrei erbringen kann.
  2. Der Auftraggeber hat den Auftragnehmer unverzüglich und vollständig zu informieren, wenn er bei der Prüfung der Auftragsergebnisse Fehler oder Unregelmäßigkeiten bzgl. datenschutzrechtlicher Bestimmungen feststellt.
  3. Der Auftraggeber ist hinsichtlich der vom Auftragnehmer eingesetzten und vom Auftraggeber genehmigten Verfahren zur automatisierten Verarbeitung personenbezogener Daten datenschutzrechtlich verantwortlich.
  4. Dem Auftraggeber obliegen die aus Art. 33, 34 DS-GVO resultierenden Informationspflichten gegenüber der Aufsichtsbehörde bzw. den von einer Verletzung des Schutzes personenbezogener Daten Betroffenen.
  5. Der Auftraggeber legt die Maßnahmen zur Rückgabe der überlassenen Datenträger und/oder Löschung der gespeicherten Daten nach Beendigung des Auftrages vertraglich oder durch Einzelweisung fest.
  6. Der Auftraggeber ist verpflichtet, alle im Rahmen des Vertragsverhältnisses erlangten Kenntnisse von Betriebsgeheimnissen und Datensicherheitsmaßnahmen des Auftragnehmers vertraulich zu behandeln.
  7. Erteilt der Auftraggeber Einzelweisungen, die über den vertraglich vereinbarten Leistungsumfang hinausgehen, sind die dadurch begründeten Kosten vom Auftraggeber zu tragen. Sofern der vereinbarte Leistungsumfang überschritten wird, ist hierzu eine gesonderte schriftliche Vereinbarung zu treffen.

§ 10 Kontrollrechte des Auftraggebers

  1. Der Auftraggeber hat den Auftragnehmer auch unter dem Aspekt ausgewählt, dass dieser hinreichende Garantien dafür bietet, geeignete technische und organisatorische Maßnahmen zu gewährleisten, dass die Verarbeitung im Einklang mit den Anforderungen der DS-GVO erfolgt und den Schutz der Rechte der betroffenen Person gewährleistet.

Hierfür kann er beispielsweise

  • datenschutzspezifische Zertifizierungen oder Datenschutzsiegel und –prüfzeichen berücksichtigen,
  • schriftliche Selbstauskünfte des Auftragnehmers einholen,
  • sich ein Testat eines Sachverständigen vorlegen lassen oder
  • sich nach rechtzeitiger Anmeldung zu den üblichen Geschäftszeiten ohne Störung des Betriebsablaufs persönlich oder durch einen sachkundigen Dritten, der nicht in einem Wettbewerbsverhältnis zum Auftragnehmer stehen darf, von der Einhaltung der vereinbarten Regelungen überzeugen.
  1. Liegt ein Verstoß des Auftragnehmers oder der bei ihm im Rahmen des Auftrags beschäftigten Personen gegen Vorschriften zum Schutz personenbezogener Daten des Auftraggebers oder der im Vertrag getroffenen Festlegungen vor, so kann eine darauf bezogene Prüfung auch ohne rechtzeitige Anmeldung vorgenommen werden. Eine Störung des Betriebsablaufs beim Auftragnehmer sollte auch hierbei weitestgehend vermieden werden.
  2. Die Durchführung der Auftragskontrolle mittels regelmäßiger Prüfungen durch den Auftraggeber im Hinblick auf die Vertragsausführung bzw. -erfüllung, insbesondere Einhaltung und ggf. notwendige Anpassung von Regelungen und Maßnahmen zur Durchführung des Auftrags findet nach Wahl des Auftraggebers durch Einholung entsprechend geeigneter Dokumentationen beim Auftragnehmer oder nach angemessener Terminabsprache durch Vor-Ort-Kontrollen beim Auftragnehmer statt. Diese werden vom Auftragnehmer wirksam unterstützt. Insbesondere verpflichtet sich der Auftragnehmer, dem Auftraggeber auf schriftliche Anforderung innerhalb einer angemessenen Frist alle Auskünfte zu geben, die zur Durchführung einer Kontrolle erforderlich sind.
  3. Der Auftraggeber hat den Auftragnehmer unverzüglich und vollständig zu informieren, wenn er bei der Prüfung Fehler oder Unregelmäßigkeiten bzgl. datenschutzrechtlicher Bestimmungen feststellt.

§ 11 Berichtigung, Beschränkung von Verarbeitung, Löschung und Rückgabe von Datenträgern

  1. Während der laufenden Beauftragung berichtigt, löscht oder sperrt der Auftragnehmer die vertragsgegenständlichen Daten nur auf Einzelweisung des Auftraggebers.
  2. Sofern eine Vernichtung während der laufenden Beauftragung vorzunehmen ist, übernimmt der Auftragnehmer die nachweislich datenschutzkonforme Vernichtung von Datenträgern und sonstiger Materialien nur aufgrund entsprechender Einzelbeauftragung durch den Auftraggeber. Dies gilt nicht, sofern im Hauptvertrag bereits eine entsprechende Regelung getroffen worden ist.
  3. In besonderen, vom Auftraggeber zu bestimmenden Fällen, erfolgt eine Aufbewahrung bzw. Übergabe.
  4. Nach Abschluss der Erbringung der Verarbeitungsleistungen muss der Auftragnehmer alle personenbezogenen Daten und Datenträger nach Wahl des Auftraggebers entweder löschen oder diesem zurückgeben, sofern nicht nach dem Unionsrecht oder dem für den Auftragnehmer geltendem nationalen Recht eine Verpflichtung zur Speicherung der personenbezogenen Daten besteht. Dabei hat der Auftragnehmer die technischen Vorgaben des Auftraggebers für die Formate von Daten und Dateien zu berücksichtigen. Gleiches gilt für alle Daten, die Betriebs- oder Geschäftsgeheimnisse des Auftraggebers beinhalten, sofern sie nicht einer gesetzlichen Aufbewahrungspflicht unterliegen. Das Protokoll der Löschung ist auf Anforderung vorzulegen.
  5. Sofern zusätzliche Kosten durch abweichende Vorgaben bei der Herausgabe oder Löschung der Daten entstehen, bedarf es einer vorherigen schriftlichen Vereinbarung über die Kostentragung.
  6. Soweit ein Transport des Speichermediums vor Löschung unverzichtbar ist, wird der Auftragnehmer angemessene Maßnahmen zu dessen Schutz, insbesondere gegen Entwendung, unbefugtem Lesen, Kopieren oder Verändern, treffen. Die Maßnahmen und die anzuwendenden Löschverfahren werden bei Bedarf ergänzend zu den Leistungsbeschreibungen konkretisierend vereinbart.
  7. Dokumentationen, die dem Nachweis der auftrags- und ordnungsgemäßen Datenverarbeitung dienen, sind durch den Auftragnehmer entsprechend der jeweiligen Aufbewahrungsfristen über das Vertragsende hinaus aufzubewahren. Er kann sie zu seiner Entlastung bei Vertragsende dem Auftraggeber übergeben.
  8. Der Auftraggeber kann jederzeit, d. h. sowohl während der Laufzeit als auch nach Beendigung des Vertrages, die Berichtigung, Löschung, Verarbeitungseinschränkung (Sperrung) und Herausgabe von Daten durch den Auftragnehmer verlangen, solange der Auftragnehmer die Möglichkeit hat, diesem Verlangen zu entsprechen.
  9. Der Auftragnehmer berichtigt, löscht oder sperrt die vertragsgegenständlichen Daten, wenn der Auftraggeber dies anweist. Die datenschutzkonforme Vernichtung von Datenträgern und sonstigen Materialien übernimmt der Auftragnehmer aufgrund einer Einzelbeauftragung durch den Auftraggeber, sofern nicht im Vertrag anders vereinbart. In besonderen, vom Auftraggeber zu bestimmenden Fällen, erfolgt eine Aufbewahrung bzw. Übergabe. Soweit ein Betroffener sich unmittelbar an den Auftragnehmer zwecks Berichtigung oder Löschung seiner Daten wenden sollte, wird der Auftragnehmer dieses Ersuchen unverzüglich an den Auftraggeber weiterleiten.
  10. Sollte dem Auftraggeber eine Rücknahme der Daten nicht möglich sein, wird er den Auftragnehmer rechtzeitig schriftlich informieren. Der Auftragnehmer ist dann berechtigt, personenbezogene Daten im Auftrag des Auftraggebers zu löschen.
  11. Für jeden Fall, in dem der Auftragnehmer Datenträger des Auftraggebers auf dessen Einzelweisung vernichtet, wird eine Datenträgervernichtung gemäß DIN 66399-1, 66399-2 und 66399-3 gewährleistet. Für jeden Fall der Löschung von Daten des Auftraggebers durch den Auftragnehmer gewährleistet dieser, dass eine Wiederherstellung der Daten unmöglich ist.

§ 12 Unterauftragnehmer

  1. Der Auftragnehmer nimmt ggf. Unterauftragnehmer zur Erfüllung der mit dem Auftraggeber vereinbarten Leistungen in Anspruch. Zum Zeitpunkt des Abschlusses dieser Vereinbarung sind die in der Anlage 2 aufgeführten Unternehmen als Unterauftragnehmer für Teilleistungen für den Auftragnehmer tätig und verarbeiten in diesem Zusammenhang auch Daten des Auftraggebers. Für diese Unterauftragnehmer gilt die Einwilligung für das Tätigwerden mit Abschluss dieser Vereinbarung als erteilt.
  2. Der Auftragnehmer informiert den Auftraggeber über beabsichtigte Änderungen im Hinblick auf die Hinzuziehung oder Ersetzung eines Unterauftragnehmers in Textform oder über ein Serviceportal. Der Auftraggeber hat die Möglichkeit, derartigen Änderungen aus wichtigen, angemessenen und nachgewiesenen Gründen zu widersprechen, die er dem Auftragnehmer innerhalb von 30 Tagen ab Benachrichtigung über die beabsichtigte Änderung mitteilt. Widerspricht der Auftraggeber in dieser Weise, bemüht sich der Auftragnehmer angemessen darum, eine Beauftragung des geplanten neuen Unterauftragsverarbeiters zu vermeiden. Ist der Auftragnehmer nicht in der Lage, dem Widerspruch nachzukommen, setzt er den Auftraggeber innerhalb von 30 Tagen davon in Kenntnis, und der Auftraggeber und der Auftragnehmer haben das Recht, die Dienstleistungen, auf die sich eine solche geplante Änderung bezieht (gemäß Beschreibung in den Anhängen), durch schriftliche Mitteilung an die jeweils andere Partei fristlos zu kündigen.
  3. Für alle Fälle der Beauftragung von Unterauftragnehmern innerhalb der EU durch den Auftragnehmer hat der Auftragnehmer durch einen DSGVO-konformen Vertrag sicherzustellen, dass alle Rechte des Auftraggebers und der Betroffenen und alle Pflichten des Auftragnehmers aufrechterhalten werden.
  4. Für alle Fälle der Beauftragung von Unterauftragnehmern in einem Drittland durch den Auftragnehmer hat der Auftragnehmer durch Verträge auf Basis der Standard-Datenschutzklauseln für Auftragsverarbeiter (2021/914/EU) sicherzustellen, dass alle Rechte des Auftraggebers und der Betroffenen und alle Pflichten des Auftragnehmers aufrechterhalten werden. Im Rahmen dieser Verträge gewährleistet der Auftragnehmer, dass alle Rechte der Betroffenen in dem Maße aufrechterhalten werden, wie sie durch Unterauftragnehmer innerhalb der EU einzuhalten sind. Soweit der Auftragnehmer einen Unterauftragnehmer in einem Drittland auf diese Weise beauftragt, wird der Auftragnehmer vom Auftraggeber berechtigt die hierzu aus datenschutzrechtlichen Gründen erforderlichen Verträge (Standard-Datenschutzklauseln (Verantwortlicher mit Auftragsverarbeiter)) abzuschließen. Die Rechte und Verpflichtungen aus § 12 (2) insbesondere das Widerspruchsrecht des Auftraggebers bleiben hiervon unberührt. Des Weiteren ist der Auftragnehmer verpflichtet, die sich aus den Standard-Datenschutzklauseln ergebenden Verpflichtungen für den Datenexporteur (bspw. gewissenhafte Auswahl, Kontrolle des Unterauftragnehmers) für den Auftraggeber auszuüben. Zur Vermeidung von Missverständnissen, durch diese Regelung werden die Verpflichtungen des Auftragnehmers (bspw. Auswahlpflicht, Kontrollpflicht und insbesondere § 12 (3)) bei der Beauftragung von Unterauftragnehmern innerhalb der EU nicht berührt.
  5. Durch schriftliche Aufforderung ist der Auftraggeber berechtigt, vom Auftragnehmer Auskunft über die datenschutzrelevanten Verpflichtungen des Unterauftragnehmers zu erhalten, erforderlichenfalls auch durch Einsicht in die relevanten Vertragsunterlagen.
  6. Ein zustimmungspflichtiges Unterauftragnehmerverhältnis liegt nicht vor, wenn der Auftragnehmer Dritte im Rahmen einer Nebenleistung zur Hauptleistung beauftragt, wie beispielsweise bei Personal-, Post- und Versanddienstleistungen.
  7. Der Auftragnehmer ist jedoch verpflichtet, zur Gewährleistung des Schutzes und der Sicherheit der Daten des Auftraggebers auch bei fremd vergebenen Nebenleistungen angemessene und gesetzeskonforme vertragliche Vereinbarungen zu treffen sowie Kontrollmaßnahmen zu ergreifen. Die Nebenleistungen sind vorab detailliert zu benennen.

Kommt der Unterauftragnehmer seinen Datenschutzpflichten nicht nach, so haftet der Auftragnehmer gegenüber dem Auftraggeber für die Einhaltung der Pflichten jenes Unterauftragnehmers. Dies gilt auch in dem Fall, dass es sich um einen Unterauftragnehmer handelt, mit dem Standard-Datenschutzklauseln vereinbart wurden.

§ 13 Zurückbehaltungsrecht

  1. Die Einrede des Zurückbehaltungsrechts, gleich aus welchem Rechtsgrund, an den vertragsgegenständlichen Daten sowie an evtl. vorhandenen Datenträgern wird ausgeschlossen.

§ 14 Haftung

  1. Der Auftragnehmer haftet gegenüber dem Auftraggeber ausschließlich für Schäden, die auf einer von ihm durchgeführten Verarbeitung beruhen, bei der
    1. er den aus der DS-GVO resultierenden und speziell für Auftragsverarbeiter auferlegten Pflichten nicht nachgekommen ist oder
    2. er unter Nichtbeachtung der rechtmäßig erteilten Anweisungen des Auftraggebers handelte oder
    3. er gegen die rechtmäßig erteilten Anweisungen des Auftraggebers gehandelt hat oder
    4. er grob fahrlässig gehandelt hat oder
    5. er bewusst gegen vertragliche Vereinbarungen verstößt.
  2. Soweit der Auftraggeber zum Schadensersatz gegenüber dem Betroffenen verpflichtet ist, bleibt ihm der Rückgriff auf den Auftragnehmer vorbehalten.
  3. Weitergehende Haftungsansprüche nach den allgemeinen Gesetzen bleiben unberührt.

§ 15 Schriftformklausel

  1. Änderungen und Ergänzungen dieser Vereinbarung und aller ihrer Bestandteile – einschließlich etwaiger Zusicherungen des Auftragnehmers – bedürfen einer schriftlichen Vereinbarung und des ausdrücklichen Hinweises darauf, dass es sich um eine Änderung bzw. Ergänzung dieser Regelungen handelt. Das Schriftformerfordernis gilt auch für den Verzicht auf dieses Formerfordernis.

§ 16 Salvatorische Klausel

  1. Sollten sich einzelne Bestimmungen dieser Vereinbarung ganz oder teilweise als unwirksam oder undurchführbar erweisen oder infolge Änderungen der Gesetzgebung nach Vertragsabschluss unwirksam oder undurchführbar werden, bleiben die übrigen Vertragsbestimmungen und die Wirksamkeit des Vertrages im Ganzen hiervon unberührt.
  2. An die Stelle der unwirksamen oder undurchführbaren Bestimmung soll die wirksame und durchführbare Bestimmung treten, die dem Sinn und Zweck der nichtigen Bestimmung möglichst nahekommt.
  3. Erweist sich der Vertrag als lückenhaft, gelten die Bestimmungen als vereinbart, die dem Sinn und Zweck des Vertrages entsprechen und im Falle des Bedachtwerdens vereinbart worden wären.
  4. Existieren mehrere wirksame und durchführbare Bestimmungen, welche die unter § 16 Abs. 1 genannte unwirksame Regelung ersetzen können, so muss die Bestimmung gewählt werden, welche den Schutz der Patientendaten im Sinne dieses Vertrages am besten gewährleistet.

§ 17 Rechtswahl, Gerichtsstand

  1. Es gilt deutsches Recht.
  2. Gerichtsstand ist der Sitz des Auftraggebers.

Anlage(n)

Anlage 1: Allgemeine Vertragsdaten

Anlage 2: Unterauftragsverhältnis beim Auftragnehmer zum Zeitpunkt der Auftrags-

Vergabe

Anlage 3: Vereinbarte technische und organisatorische Maßnahmen mit Anlage „TOMs“.

Anlage 4: Geheimhaltungsvereinbarung des UKH für Mitarbeitende des Auftragnehmers

Anlage 4a: Formular Verschwiegenheitsverpflichtung des Auftragnehmers“

Anlage 5: Konfigurationsparameter der Fernwartungsverbindung

Halle, den________________________________ Ort, den ____________________________________

__________________________________________ _____________________________________________

Unterschriften Auftraggeber Unterschriften Auftragnehmer

Anlage 1 zum AV-Vertrag: Allgemeine Vertragsdaten

    1. Diese Vereinbarung stellt eine Ergänzung des folgenden Hauptvertrages dar:
Bezeichnung, abgeschlossen bzw. zugestellt am (falls keine schriftliche Vereinbarung über einen Hauptvertrag bestehen sollte, soll hier beschrieben werden, welche Leistung der Auftragnehmer für den Auftraggeber auf Basis welcher Vereinbarungen erbringt).
Hier bitte die genaue Bezeichnung des Hauptvertrages eintragen
Ggf. Vertrags-, Kunden-, Auftrags-, Lieferantennummer eintragen
    1. Die vom Auftragnehmer verarbeiteten personenbezogenen Daten werden wie folgt näher bezeichnet:
[ ]Personenstammdaten (z. B Mitarbeiter, Kooperationspartner, nicht med. Patientendaten)
[ ]Medizinische Patientendaten (Befunde, Diagnosen, …)
[ ]Kontaktdaten/Kommunikationsdaten (z. B. IP-Adressen, Telefon, E-Mail)
[ ]Vertragsstammdaten (Vertragsbeziehung, Vertragsinteresse)
[ ]Kundenhistorie
[ ]Vertragsabrechnungs- und Zahlungsdaten
[ ]Planungs- und Steuerungsdaten
[ ]Auskunftsangaben (von Dritten, z.B. Auskunfteien, oder aus öffentlichen Verzeichnissen)
[ ]Hier können Sie weitere Argumente hinzufügen
[ ]Hier können Sie weitere Argumente hinzufügen
    1. Bei den Betroffenen der oben aufgelisteten Daten handelt es sich um:
[ ]Patienten
[ ]Kunden
[ ]Interessenten
[ ]Abonnenten
[ ]Beschäftigte
[ ]Lieferanten
[ ]Handelsvertreter
[ ]Ansprechpartner
[ ]Hier können Sie weitere Argumente hinzufügen
[ ]Hier können Sie weitere Argumente hinzufügen
    1. Weisungsberechtigte Personen des Auftraggebers sind
Frank LippertDurchführung Fernwartung/Fernzugriff
Andre SchikaDurchführung Fernwartung/Fernzugriff
Nachname, Vorname, E-Mail-AdresseArt der Weisung/Themenbereiche
Nachname, Vorname, E-Mail-AdresseArt der Weisung/Themenbereiche
    1. Weisungen des Auftraggebers müssen an folgende Personen des Auftragnehmers gerichtet werden:
Durchführung Fernwartung/FernzugriffNachname, Vorname, E-Mail-Adresse
Art der Weisung/ThemenbereicheNachname, Vorname, E-Mail-Adresse
Art der Weisung/ThemenbereicheNachname, Vorname, E-Mail-Adresse
Art der Weisung/ThemenbereicheNachname, Vorname, E-Mail-Adresse
    1. Datenschutzbeauftragter des Auftragnehmers:
Klicken oder tippen Sie hier, um Text einzugeben.
    1. Ansprechpartner in Datenschutzfragen beim Auftragnehmer (falls kein Datenschutzbeauftragter benannt werden muss):
Nachname, Vorname, E-Mail-Adresse, Telefonnummer des Ansprechpartners für Datenschutz
    1. Ansprechpartner in Fragen der IT-Sicherheit oder Informationssicherheitsbeauftragter beim Auftragnehmer:
Nachname, Vorname, E-Mail-Adresse, Telefonnummer des Ansprechpartners für IT-Sicherheit
    1. Datenschutzbeauftragter des Auftraggebers

Sie erreichen den Datenschutzbeauftragten des Auftraggebers über

Universitätsklinikum Halle (Saale) AöR

Geschäftsstelle Datenschutz

Kiefernweg 34

06120 Halle (Saale)

E-Mail: datenschutz@uk-halle.de

Tel: 0345 5571196

Fax: 0345 5577486

    1. Informationssicherheitsbeauftragte des Auftraggebers

Sie erreichen die Informationssicherheitsbeauftragte des Auftraggebers über

Universitätsklinikum Halle (Saale) AöR

Zentraler Dienst 16 - Informationssicherheitsbeauftragte

Kiefernweg 34

06120 Halle (Saale)

E-Mail: it-sicherheit@uk-halle.de

Tel: 0345 5572873

Anlage 2 zum AV-Vertrag: Unterauftragsverhältnis beim Auftragnehmer zum Zeitpunkt der Auftragsvergabe mit folgenden Unternehmen

[ ]Es werden keine Unterauftragnehmer beauftragt
Name/Anschrift des UnterauftragnehmersBeschreibung der TeilleistungenOrt der Leistungserbringung
Name/Anschrift des UnterauftragnehmersBeschreibung der TeilleistungenOrt der Leistungserbringung
Name/Anschrift des UnterauftragnehmersBeschreibung der TeilleistungenOrt der Leistungserbringung
Name/Anschrift des UnterauftragnehmersBeschreibung der TeilleistungenOrt der Leistungserbringung
Name/Anschrift des UnterauftragnehmersBeschreibung der TeilleistungenOrt der Leistungserbringung
Name/Anschrift des UnterauftragnehmersBeschreibung der TeilleistungenOrt der Leistungserbringung
Name/Anschrift des UnterauftragnehmersBeschreibung der TeilleistungenOrt der Leistungserbringung
Name/Anschrift des UnterauftragnehmersBeschreibung der TeilleistungenOrt der Leistungserbringung
Name/Anschrift des UnterauftragnehmersBeschreibung der TeilleistungenOrt der Leistungserbringung
Name/Anschrift des UnterauftragnehmersBeschreibung der TeilleistungenOrt der Leistungserbringung
Name/Anschrift des UnterauftragnehmersBeschreibung der TeilleistungenOrt der Leistungserbringung
Name/Anschrift des UnterauftragnehmersBeschreibung der TeilleistungenOrt der Leistungserbringung
Name/Anschrift des UnterauftragnehmersBeschreibung der TeilleistungenOrt der Leistungserbringung

Ggf. Beiblatt für weitere Unterauftragnehmer hinzufügen

Nebenleistungen beim Auftragnehmer zum Zeitpunkt der Auftragsvergabe

Name/Anschrift des UnterauftragnehmersBeschreibung der TeilleistungenOrt der Leistungserbringung
Name/Anschrift des UnterauftragnehmersBeschreibung der TeilleistungenOrt der Leistungserbringung
Name/Anschrift des UnterauftragnehmersBeschreibung der TeilleistungenOrt der Leistungserbringung
Name/Anschrift des UnterauftragnehmersBeschreibung der TeilleistungenOrt der Leistungserbringung
Name/Anschrift des UnterauftragnehmersBeschreibung der TeilleistungenOrt der Leistungserbringung
Name/Anschrift des UnterauftragnehmersBeschreibung der TeilleistungenOrt der Leistungserbringung
Name/Anschrift des UnterauftragnehmersBeschreibung der TeilleistungenOrt der Leistungserbringung
Name/Anschrift des UnterauftragnehmersBeschreibung der TeilleistungenOrt der Leistungserbringung
Name/Anschrift des UnterauftragnehmersBeschreibung der TeilleistungenOrt der Leistungserbringung
Name/Anschrift des UnterauftragnehmersBeschreibung der TeilleistungenOrt der Leistungserbringung
Name/Anschrift des UnterauftragnehmersBeschreibung der TeilleistungenOrt der Leistungserbringung
Name/Anschrift des UnterauftragnehmersBeschreibung der TeilleistungenOrt der Leistungserbringung
Name/Anschrift des UnterauftragnehmersBeschreibung der TeilleistungenOrt der Leistungserbringung

Ggf. Beiblatt für weitere Unterauftragnehmer hinzufügen

Anlage 3 zum AV-Vertrag: Nachweis allgemeiner technischer und organisatorischer Maßnahmen (TOM)

Organisationen, die selbst oder im Auftrag personenbezogene Daten erheben, verarbeiten oder nutzen, haben die technischen und organisatorischen Maßnahmen zu treffen, die erforderlich sind, um die Ausführung der Vorschriften der Datenschutzgesetze zu gewährleisten. Erforderlich sind Maßnahmen nur, wenn ihr Aufwand in einem angemessenen Verhältnis zu dem angestrebten Schutzzweck steht.

Der Auftragnehmer sichert zur Erfüllung dieses Anspruchs folgende Maßnahmen zu:

  1. Vertraulichkeit gem. Art. 32 Abs. 1 lit. DSGVO
    1. Zutrittskontrolle

Maßnahmen, die geeignet sind, Unbefugten den Zutritt zu Datenverarbeitungsanlagen, mit denen personenbezogene Daten verarbeitet oder genutzt werden, zu verwehren. Als Maßnahmen zur Zutrittskontrolle können zur Gebäude- und Raumsicherung unter anderem automatische Zutrittskontrollsysteme, Einsatz von Chipkarten und Transponder, Kontrolle des Zutritts durch Pförtnerdienste und Alarmanlagen eingesetzt werden. Server, Telekommunikationsanlagen, Netzwerktechnik und ähnliche Anlagen sind in verschließbaren Serverschränken zu schützen. Darüber hinaus ist es sinnvoll, die Zutrittskontrolle auch durch organisatorische Maßnahmen (z.B. Dienstanweisung, die das Verschließen der Diensträume bei Abwesenheit vorsieht) zu stützen.

Technische MaßnahmenOrganisatorische Maßnahmen
[ ]Alarmanlage[ ]Schlüsselregelung / Liste
[ ]Automatisches Zugangskontrollsystem[ ]Empfang / Rezeption / Pförtner
[ ]Biometrische Zugangssperren[ ]Besucherbuch / Protokoll der Besucher
[ ]Chipkarten / Transpondersysteme[ ]Mitarbeiter- / Besucherausweise
[ ]Manuelles Schließsystem[ ]Besucher in Begleitung durch Mitarbeiter
[ ]Sicherheitsschlösser[ ]Sorgfalt bei Auswahl des Wachpersonals
[ ]Schließsystem mit Codesperre[ ]Sorgfalt bei Auswahl Reinigungsdienste
[ ]Absicherung der Gebäudeschächte[ ]Werkschutz
[ ]Türen mit Knauf Außenseite[ ]Hier können Sie freien Text eingeben
[ ]Klingelanlage mit Kamera[ ]Hier können Sie freien Text eingeben
[ ]Videoüberwachung der Eingänge[ ]Hier können Sie freien Text eingeben
[ ]Zutrittskontrollsystem, Ausweisleser[ ]Hier können Sie freien Text eingeben
[ ]Video- / Fernsehmonitor[ ]Hier können Sie freien Text eingeben
    1. Zugangskontrolle

Maßnahmen, die geeignet sind, zu verhindern, dass Datenverarbeitungssysteme (Computer) von Unbefugten genutzt werden können. Mit Zugangskontrolle ist die unbefugte Verhinderung der Nutzung von Anlagen gemeint. Möglichkeiten sind beispielsweise Bootpasswort, Benutzerkennung mit Passwort für Betriebssysteme und eingesetzte Softwareprodukte, Bildschirmschoner mit Passwort, der Einsatz von Chipkarten zur Anmeldung wie auch der Einsatz von CallBack-Verfahren. Darüber hinaus können auch organisatorische Maßnahmen notwendig sein, um beispielsweise eine unbefugte Einsichtnahme zu verhindern (z.B. Vorgaben zur Aufstellung von Bildschirmen, Herausgabe von Orientierungshilfen für die Anwender zur Wahl eines „guten“ Passworts).

Technische MaßnahmenOrganisatorische Maßnahmen
[ ]Login mit Benutzername + Passwort[ ]Einrichten von Benutzerberechtigungen
[ ]Login mit biometrischen Daten[ ]Erstellen von Benutzerprofilen
[ ]Anti-Viren-Software Server[ ]Zentrale Passwortvergabe
[ ]Anti-Virus-Software Clients[ ]Allgemeine Datenschutzrichtlinie
[ ]Anti-Virus-Software mobile Geräte[ ]Allgemeine Richtlinie IT-Sicherheit
[ ]Firewall[ ]Richtlinie „Clean desk“
[ ]Intrusion Detection Systeme[ ]Allg. Richtlinie Datenschutz und / oder Sicherheit
[ ]Intrusion Prevention Systeme[ ]Mobile Device Policy
[ ]Mobile Device Management[ ]Anleitung „Manuelle Desktopsperre“
[ ]Einsatz VPN bei Remote-Zugriffen[ ]Hier können Sie freien Text eingeben
[ ]Verschlüsselung von Datenträgern[ ]Hier können Sie freien Text eingeben
[ ]Verschlüsselung Smartphones[ ]Hier können Sie freien Text eingeben
[ ]Gehäuseverriegelung[ ]Hier können Sie freien Text eingeben
[ ]BIOS Schutz (separates Passwort)[ ]Hier können Sie freien Text eingeben
[ ]Sperre externer Schnittstellen (USB)[ ]Hier können Sie freien Text eingeben
[ ]Automatische Bildschirmsperre[ ]Hier können Sie freien Text eingeben
[ ]Verschlüsselung von Notebooks / Tablet[ ]Hier können Sie freien Text eingeben
[ ]Hier können Sie freien Text eingeben[ ]Hier können Sie freien Text eingeben
[ ]Hier können Sie freien Text eingeben[ ]Hier können Sie freien Text eingeben
    1. Zugriffskontrolle

Maßnahmen, die gewährleisten, dass die zur Benutzung eines Datenverarbeitungssystems Berechtigten ausschließlich auf die ihrer Zugriffsberechtigung unterliegenden Daten zugreifen können, und dass personenbezogene Daten bei der Verarbeitung, Nutzung und nach der Speicherung nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können. Die Zugriffskontrolle kann unter anderem gewährleistet werden durch geeignete Berechtigungskonzepte, die eine differenzierte Steuerung des Zugriffs auf Daten ermöglichen. Dabei gilt, sowohl eine Differenzierung auf den Inhalt der Daten vorzunehmen als auch auf die möglichen Zugriffsfunktionen auf die Daten. Weiterhin sind geeignete Kontrollmechanismen und Verantwortlichkeiten zu definieren, um die Vergabe und den Entzug der Berechtigungen zu dokumentieren und auf einem aktuellen Stand zu halten (z.B. bei Einstellung, Wechsel des Arbeitsplatzes, Beendigung des Arbeitsverhältnisses). Besondere Aufmerksamkeit ist immer auch auf die Rolle und Möglichkeiten der Administratoren zu richten.

Technische MaßnahmenOrganisatorische Maßnahmen
[ ]Aktenschredder (mind. Stufe 3, cross cut)[ ]Einsatz Berechtigungskonzepte
[ ]Externer Aktenvernichter (DIN 32757)[ ]Minimale Anzahl an Administratoren
[ ]Physische Löschung von Datenträgern[ ]Datenschutztresor
[ ]Protokollierung von Zugriffen auf Anwendungen, konkret bei der Eingabe, Änderung und Löschung von Daten[ ]Verwaltung Benutzerrechte durch Administratoren
[ ]Auswertungen, Veränderungen, Löschung[ ]Differenzierte Berechtigungen (u.a. Profile, Rollen)
[ ]Hier können Sie freien Text eingeben[ ]Hier können Sie freien Text eingeben
[ ]Hier können Sie freien Text eingeben[ ]Hier können Sie freien Text eingeben
[ ]Hier können Sie freien Text eingeben[ ]Hier können Sie freien Text eingeben
    1. Trennungskontrolle

Maßnahmen, die gewährleisten, dass zu unterschiedlichen Zwecken erhobene Daten getrennt verarbeitet werden können. Dieses kann beispielsweise durch logische und physikalische Trennung der Daten gewährleistet werden.

Technische MaßnahmenOrganisatorische Maßnahmen
[ ]Trennung von Produktiv- und Testumgebung[ ]Steuerung über Berechtigungskonzept
[ ]Physikalische Trennung (Systeme / Datenbanken / Datenträger)[ ]Festlegung von Datenbankrechten
[ ]Mandantenfähigkeit relevanter Anwendungen[ ]Datensätze sind mit Zweckattributen versehen
[ ]Zweckbindung[ ]Hier können Sie freien Text eingeben
[ ]Hier können Sie freien Text eingeben[ ]Hier können Sie freien Text eingeben
[ ]Hier können Sie freien Text eingeben[ ]Hier können Sie freien Text eingeben
    1. Pseudonymisierung (Art. 32 Abs. 1 lit. a DSGVO; Art. 25 Abs. 1 DSGVO)

Die Verarbeitung personenbezogener Daten in einer Weise, dass die Daten ohne Hinzuziehung zusätzlicher Informationen nicht mehr einer spezifischen betroffenen Person zugeordnet werden können, sofern diese zusätzlichen Informationen gesondert aufbewahrt werden und entsprechenden technischen und organisatorischen Maßnahmen unterliegen;

Technische MaßnahmenOrganisatorische Maßnahmen
[ ]Im Falle der Pseudonymisierung: Trennung der Zuordnungsdaten und Aufbewahrung in getrenntem und abgesichertem System (mögl. verschlüsselt)[ ]Interne Anweisung, personenbezogene Daten im Falle einer Weitergabe oder auch nach Ablauf der gesetzlichen Löschfrist möglichst zu anonymisieren/pseudonymisieren
[ ]Hier können Sie freien Text eingebenHier können Sie freien Text eingeben[ ]Hier können Sie freien Text eingeben
[ ]Hier können Sie freien Text eingeben[ ]Hier können Sie freien Text eingeben
  1. Integrität (Art. 32 Abs. 1 lit. b DSGVO)
    1. Weitergabekontrolle

Maßnahmen, die gewährleisten, dass personenbezogene Daten bei der elektronischen Übertragung oder während ihres Transports oder ihrer Speicherung auf Datenträger nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können und dass überprüft und festgestellt werden kann, an welche Stellen eine Übermittlung personenbezogener Daten durch Einrichtungen zur Datenübertragung vorgesehen ist. Zur Gewährleistung der Vertraulichkeit bei der elektronischen Datenübertragung können z.B. Verschlüsselungstechniken und Virtual Private Network eingesetzt werden. Maßnahmen beim Datenträgertransport bzw. Datenweitergabe sind Transportbehälter mit Schließvorrichtung und Regelungen für eine datenschutzgerechte Vernichtung von Datenträgern.

Technische MaßnahmenOrganisatorische Maßnahmen
[ ]E-Mail-Verschlüsselung[ ]Dokumentation der Datenempfänger sowie der Dauer der geplanten Überlassung bzw. der Löschfristen
[ ]Einsatz von VPN[ ]Übersicht regelmäßiger Abruf- und Übermittlungsvorgängen
[ ]Protokollierung der Zugriffe und Abrufe[ ]Weitergabe in anonymisierter oder pseudonymisierter Form
[ ]Sichere Transportbehälter[ ]Sorgfalt bei Auswahl von Transport- Personal und Fahrzeugen
[ ]Bereitstellung über verschlüsselte Verbindungen wie sftp, https[ ]Persönliche Übergabe mit Protokoll
[ ]Hier können Sie freien Text eingeben[ ]Hier können Sie freien Text eingeben
[ ]Hier können Sie freien Text eingeben[ ]Hier können Sie freien Text eingeben
[ ]Hier können Sie freien Text eingeben[ ]Hier können Sie freien Text eingeben
    1. Eingabekontrolle

Maßnahmen, die gewährleisten, dass nachträglich überprüft und festgestellt werden kann, ob und von wem personenbezogene Daten in Datenverarbeitungssysteme eingegeben, verändert oder entfernt worden sind. Eingabekontrolle wird durch Protokollierungen erreicht, die auf verschiedenen Ebenen (z.B. Betriebssystem, Netzwerk, Firewall, Datenbank, Anwendung) stattfinden können. Dabei ist weiterhin zu klären, welche Daten protokolliert werden, wer Zugriff auf Protokolle hat, durch wen und bei welchem Anlass/Zeitpunkt diese kontrolliert werden, wie lange eine Aufbewahrung erforderlich ist und wann eine Löschung der Protokolle stattfindet.

Technische MaßnahmenOrganisatorische Maßnahmen
[ ]Technische Protokollierung der Eingabe, Änderung und Löschung von Daten[ ]Übersicht, mit welchen Programmen welche Daten eingegeben, geändert oder gelöscht werden können
[ ]Manuelle oder automatisierte Kontrolle der Protokolle[ ]Nachvollziehbarkeit von Eingabe, Änderung und Löschung von Daten durch Individuelle Benutzernamen (nicht Benutzergruppen)
[ ]Protokollierungs- und Protokollauswertungssysteme[ ]Vergabe von Rechten zur Eingabe, Änderung und Löschung von Daten auf Basis eines Berechtigungskonzepts
[ ]Hier können Sie freien Text eingeben[ ]Aufbewahrung von Formularen, von denen Daten in automatisierte Verarbeitungen übernommen wurden
[ ]Hier können Sie freien Text eingeben[ ]Klare Zuständigkeiten für Löschungen
[ ]Hier können Sie freien Text eingeben[ ]Hier können Sie freien Text eingeben
  1. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b DSGVO)
    1. Verfügbarkeitskontrolle

Maßnahmen, die gewährleisten, dass personenbezogene Daten gegen zufällige Zerstörung oder Verlust geschützt sind. Hier geht es um Themen wie eine unterbrechungsfreie Stromversorgung, Klimaanlagen, Brandschutz, Datensicherungen, sichere Aufbewahrung von Datenträgern, Virenschutz, Raidsysteme, Plattenspiegelungen etc.

Technische MaßnahmenOrganisatorische Maßnahmen
[ ]Feuer- und Rauchmeldeanlagen[ ]Backup & Recovery-Konzept (ausformuliert)
[ ]Feuerlöscher Serverraum[ ]Kontrolle des Sicherungsvorgangs
[ ]Serverraumüberwachung Temperatur und Feuchtigkeit[ ]Regelmäßige Tests zur Datenwiederherstellung und Protokollierung der Ergebnisse
[ ]Serverraum klimatisiert[ ]Aufbewahrung der Sicherungsmedien an einem sicheren Ort außerhalb des Serverraums
[ ]USV[ ]Keine sanitären Anschlüsse im oder oberhalb des Serverraums
[ ]Schutzsteckdosenleisten Serverraum[ ]Existenz eines Notfallplans (z.B. BSI IT-Grund- schutz 100-4)
[ ]Datenschutztresor (S60DIS, S120DIS, andere geeignete Normen mit Quelldichtung etc.)[ ]Getrennte Partitionen für Betriebssysteme und Daten
[ ]RAID System / Festplattenspiegelung[ ]Hier können Sie freien Text eingeben
[ ]Videoüberwachung Serverraum[ ]Hier können Sie freien Text eingeben
[ ]Alarmmeldung bei unberechtigtem Zutritt zu Serverraum[ ]Hier können Sie freien Text eingeben
[ ]Backup-Verfahren[ ]Hier können Sie freien Text eingeben
[ ]Hier können Sie freien Text eingeben[ ]Hier können Sie freien Text eingeben
[ ]Hier können Sie freien Text eingeben[ ]Hier können Sie freien Text eingeben
  1. Verfahren zur Überprüfung, Bewertung und Evaluierung (Art. 32 Abs. 1 lit. d DSGVO; Art. 25 Abs. 1 DSGVO)
    1. Datenschutz-Management
Technische MaßnahmenOrganisatorische Maßnahmen
[ ]Software-Lösungen für Datenschutz- Management im Einsatz[ ]Interner / externer Datenschutzbeauftragter
[ ]Zentrale Dokumentation aller Verfahrensweisen und Regelungen zum Datenschutz mit Zugriffsmöglichkeit für Mitarbeiter nach Bedarf / Berechtigung (z.B. Wiki, Intranet …)[ ]Mitarbeiter geschult und auf Vertraulichkeit/ Datengeheimnis verpflichtet
[ ]Sicherheitszertifizierung nach ISO 27001[ ]Regelmäßige Sensibilisierung der Mitarbeiter Mindestens jährlich
[ ]Sicherheitszertifizierung nach BSI IT[ ]Interner / externer Informationssicherheitsbeauftragter
[ ]IT-Grundschutz nach BSI[ ]Die Datenschutz-Folgenabschätzung (DSFA) wird bei Bedarf durchgeführt
[ ]Eine Überprüfung der Wirksamkeit der Technischen Schutzmaßnahmen wird mind. jährlich durchgeführt[ ]Die Organisation kommt den Informations- pflichten nach Art. 13 und 14 DSGVO nach
[ ]Anderweitiges dokumentiertes Sicherheits- Konzept[ ]Formalisierter Prozess zur Bearbeitung von Auskunftsanfragen seitens Betroffener ist vorhanden
[ ]Hier können Sie freien Text eingeben[ ]Hier können Sie freien Text eingeben
[ ]Hier können Sie freien Text eingeben[ ]Hier können Sie freien Text eingeben
[ ]Hier können Sie freien Text eingeben[ ]Hier können Sie freien Text eingeben
    1. Incident-Response-Management

Unterstützung bei der Reaktion auf Sicherheitsverletzungen

Technische MaßnahmenOrganisatorische Maßnahmen
[ ]Einsatz von Firewall und regelmäßige Aktualisierung[ ]Dokumentierter Prozess zur Erkennung und Meldung von Sicherheitsvorfällen / Daten-Pannen (auch im Hinblick auf Meldepflicht gegenüber Aufsichtsbehörde)
[ ]Einsatz von Spamfilter und regelmäßige Aktualisierung[ ]Dokumentierte Vorgehensweise zum Umgang mit Sicherheitsvorfällen
[ ]Einsatz von Virenscanner und regelmäßige Aktualisierung[ ]Einbindung von DSB und ISB in Sicherheitsvorfälle und Datenpannen
[ ]Intrusion Detection System (IDS)[ ]Dokumentation von Sicherheitsvorfällen und Datenpannen z.B. via Ticketsystem
[ ]Intrusion Prevention System (IPS)[ ]Formaler Prozess und Verantwortlichkeiten zur Nachbearbeitung von Sicherheitsvorfällen und Datenpannen
[ ]Hier können Sie freien Text eingeben[ ]Hier können Sie freien Text eingeben
[ ]Hier können Sie freien Text eingeben[ ]Hier können Sie freien Text eingeben
    1. Datenschutzfreundliche Voreinstellungen (Art. 25 Abs. 2 DSGVO);

Privacy by design / Privacy by default

Technische MaßnahmenOrganisatorische Maßnahmen
[ ]Hier können Sie freien Text eingeben[ ]Es werden nicht mehr personenbezogene Daten erhoben, als für den jeweiligen Zweck erforderlich sind.
[ ]Hier können Sie freien Text eingeben[ ]Einfache Ausübung des Widerrufrechts des Betroffenen durch technische Maßnahmen.
[ ]Hier können Sie freien Text eingeben[ ]Hier können Sie freien Text eingeben
[ ]Hier können Sie freien Text eingeben[ ]Hier können Sie freien Text eingeben
    1. Auftragskontrolle (Outsourcing an Dritte)

Maßnahmen, die gewährleisten, dass personenbezogene Daten, die im Auftrag verarbeitet werden, nur entsprechend den Weisungen des Auftraggebers verarbeitet werden können. Unter diesen Punkt fällt neben der Datenverarbeitung im Auftrag auch die Durchführung von Wartung und Systembetreuungsarbeiten sowohl vor Ort als auch per Fernwartung. Sofern der Auftragnehmer Dienstleister im Sinne einer Auftragsverarbeitung einsetzt, sind die folgenden Punkte stets mit diesen zu regeln.

Technische MaßnahmenOrganisatorische Maßnahmen
[ ]Hier können Sie freien Text eingeben[ ]Vorherige Prüfung der vom Auftragnehmer getroffenen Sicherheitsmaßnahmen und deren Dokumentation
[ ]Hier können Sie freien Text eingeben[ ]Auswahl des Auftragnehmers unter Sorgfaltsgesichtspunkten (gerade in Bezug auf Datenschutz und Datensicherheit
[ ]Hier können Sie freien Text eingeben[ ]Abschluss des notwendigen AV-Vertrages bzw. EU Standard- Vertragsklauseln
[ ]Hier können Sie freien Text eingeben[ ]Schriftliche Weisungen an den Auftragnehmer
[ ]Hier können Sie freien Text eingeben[ ]Verpflichtung der Mitarbeiter des Auftragnehmers auf Datengeheimnis
[ ]Hier können Sie freien Text eingeben[ ]Verpflichtung zur Bestellung eines Datenschutzbeauftragten durch den Auftragnehmer bei Vorliegen Bestellpflicht
[ ]Hier können Sie freien Text eingeben[ ]Vereinbarung wirksamer Kontrollrechte gegenüber dem Auftragnehmer
[ ]Hier können Sie freien Text eingeben[ ]Regelung zum Einsatz weiterer Subunternehmer
[ ]Hier können Sie freien Text eingeben[ ]Sicherstellung der Vernichtung von Daten nach Beendigung des Auftrags
[ ]Hier können Sie freien Text eingeben[ ]Bei längerer Zusammenarbeit: Laufende Überprüfung des Auftragnehmers und seines Schutzniveaus
[ ]Hier können Sie freien Text eingeben[ ]Eindeutige Vertragsgestaltung
[ ]Hier können Sie freien Text eingeben[ ]Formalisierte Auftragserteilung
[ ]Hier können Sie freien Text eingeben[ ]Kontrolle der Vertragsausführung

Anlage 4 zum AV-Vertrag: Geheimhaltungsvereinbarung für Mitarbeitende des Auftragnehmers, die am Standort des Auftraggebers tätig werden

Dieses Formular ist auf den beiden Folgeseiten als eigenständiges Formular angehängt.

Anrede und Name des externen Mitarbeitenden

Firmenname des Dienstleisters/Lieferanten

Adresse des Dienstleisters/Lieferanten

PLZ/Ort des Dienstleisters/Lieferanten

Verpflichtung auf Einhaltung der Datenschutzbestimmungen und zur Aufrechterhaltung der Geheimhaltung im Universitätsklinikum Halle (Saale) - UKH

Persönliche Anrede des externen Mitarbeitenden,

hiermit informieren wir Sie darüber, dass für den Zugriff auf Systeme und Daten des Universitätsklinikum Halle (Saale), im weiteren Textverlauf als UKH bezeichnet, die nachfolgend aufgeführten Gesetze und Regeln zu Geheimhaltung, zur gesetzlichen Schweigepflicht und zum Datenschutz in der jeweils gültigen, rechtlich verbindlichen Fassung angewendet werden müssen:

  • Datenschutz-Grundverordnung (DS-GVO) bzw. Bundesdatenschutzgesetz (BDSG)
  • Datenschutz-Grundverordnungs-Ausfüllungsgesetz Sachsen-Anhalt (DSAG-LSA)
  • Strafgesetzbuch §201 bis §204
  • § 4 Gesetz zum Schutz von Geschäftsgeheimnissen (GeschGehG)

Wir verpflichten Sie hiermit auf die Einhaltung der o. g. Bestimmungen, insbesondere darauf, niemals namentlich ein zum persönlichen Lebensbereich einer Person gehörendes Geheimnis gem. §201 bis §204 Strafgesetzbuch bzw. gem. DSGVO und BDSG ohne persönliche Einwilligung der Betroffenen zu offenbaren und immer aktiv an der Geheimhaltung mitzuwirken, auch wenn Sie nicht direkt Angehörige/r eines Berufsstandes gem. §203 Strafgesetzbuch (Angehörige von Heilberufen) sind.

Wir informieren Sie hiermit darüber, dass personenbezogene Informationen solche sind, die Einzelangaben über persönliche oder sachliche Verhältnisse einer bestimmten oder bestimmbaren natürlichen Person sind. Das sind insbesondere Informationen über den Betroffenen selbst, die Identifizierung und Charakterisierung wie Name, Anschrift, Beruf, Eigenschaften, vertragliche Beziehungen, Tätigkeitsberichte enthalten. Dies sind also insbesondere Informationen über Bildungsstand, Kenntnisse, Fähigkeiten, Erfahrungen, rassische und ethnische Herkunft, politische Meinungen, religiöse oder philosophische Überzeugungen, Gewerkschaftszugehörigkeit, Gesundheit oder Sexualleben, Lohn- und Gehaltsdaten und insbesondere Informationen über die gesundheitlichen und sozialen Verhältnisse und das persönliche Wohlbefinden sowie Informationen über Krankheiten, Gebrechen und körperliches und geistiges Unvermögen und sonstige persönliche Lebensumstände.

Im Hinblick darauf ist es Ihnen nicht gestattet, personenbezogene Informationen unbefugt zu einem anderen als dem zur vertragsgemäßen oder bestimmungsgemäßen Aufgabenerfüllung gehörenden Zweck zu verarbeiten, bekannt zu geben, zugänglich zu machen oder sonst zu nutzen.

Weiterhin verpflichten wir Sie hiermit dazu, über alle Ihnen im Zusammenhang mit Ihrer Tätigkeit für/in das UKH zur Kenntnis gelangten Informationen sowie Daten-, Betriebs-und Geschäftsgeheimnisse des UKH und ihrer Kunden Stillschweigen zu bewahren und die Informationen gegen Kenntnisnahme durch Unbefugte zu sichern. Dies gilt insbesondere für ausgehändigte Passwörter, Zugangs-/Software-Keys und sonstige Zutritts-, Zugangs- und Zugriffsschutzvorkehrungen.

Diese Verpflichtung auf die Geheimhaltung betrieblicher Informationen schließt ein, dass Sie dafür Sorge zu tragen haben, dass schutzwürdige Informationen des UKH während Ihrer Abwesenheit vom jeweiligen Arbeitsplatz nicht offen und einsichtig verwahrt werden und Informationen und Darstellungen des UKH in beliebiger Form keinem unberechtigten Dritten beabsichtigt oder unbeabsichtigt zugänglich, bekannt oder verfügbar gemacht werden.

Bei Verlassen der mit Ihnen vereinbarten Arbeitsumgebung ist die Mitnahme von Datenträgern, die betriebliche Informationen des UKH enthalten, wie z. B.

  • Computer, Smartphones, Mobilfunkgeräte, Kameras und Speichermedien wie z. B. Speicherkarten, CD/DVD, USB-Sticks und sonstige mobile Speichermedien,
  • Gedruckte und manuell verfasste Aufzeichnungen,

untersagt und nur im Einzelfall auf Basis einer schriftlichen Vereinbarung mit dem UKH gestattet.

Falls Ihnen im Rahmen Ihrer Tätigkeit für das bzw. im UKH in der vereinbarten Arbeitsumgebung der Zugang zu Computern und sonstigen Geräten des UKH und/oder der Zugriff auf Programme und Daten des UKH gestattet wird, haben Sie zu jedem Zeitpunkt dafür Sorge zu tragen, dass bei Verlassen des vereinbarten Arbeitsplatzes keine unberechtigte Person, weder Betriebsfremde noch unautorisierte Mitarbeitende des UKH, Einblick in die von Ihnen bearbeiteten Informationen/Daten und/oder Dokumente nehmen kann. Dazu muss jederzeit der entsprechend eingerichtete Bildschirmschoner mit der zeitgesteuerten Neuanmeldung aktiv gehalten und der Zugang zu Informationen/Daten mit schützenswerten Personen bezogenen/-beziehbaren oder geheim zu haltender Informationen unterbunden werden.

Der Versand von betrieblich relevanten Informationen des UKH in postalischer oder elektronischer Form per Fax/E-Mail von der mit Ihnen vereinbarten Arbeitsumgebung aus ist nur auf Basis einer schriftlichen Vereinbarung mit dem UKH gestattet. Jegliche Form der Übernahme oder Übertragung von Daten des UKH auf andere Geräte oder Medien außerhalb der mit Ihnen vereinbarten Arbeitsumgebung ist Ihnen nur auf Basis einer schriftlichen Vereinbarung mit dem UKH gestattet.

Sie sind verpflichtet, Träger dienstlicher Informationen (Datenträger, Schriftstücke, Zeichnungen, bildliche Darstellungen, Aufzeichnungen über dienstliche Vorgänge etc.) sowohl während als auch nach der Durchführung beauftragter Arbeiten auf Verlangen herauszugegeben als auch nach Beendigung Ihrer Tätigkeit für das UKH zu vernichten bzw. zu löschen. Eine Weitergabe dieser Medien oder Daten des UKH an Dritte ist nur auf Basis einer schriftlichen Vereinbarung mit dem UKH gestattet.

Für den Fall, dass Sie im Rahmen von Forschungsaufträgen Zugriff auf Daten-, Betriebs- und Geschäftsgeheimnisse des UKH oder ihrer Kunden oder Mitarbeitenden oder Personendaten jeglicher Art erhalten, dürfen Sie ohne eine Genehmigung der Betroffenen diese Daten ausnahmslos nur in anonymisierter oder pseudonymisierter Form verarbeiten, so dass weder Ihnen noch anderen Personen die Rückverfolgung auf das UKH oder ihre Mitarbeitenden und/oder Kunden/Patienten möglich ist. Der Datenschutzbeauftragte des UKH ist darüber vorher in Kenntnis zu setzen.

…………………………, den ……………………………….

_____________________________________________________

Unterschrift Name des externen Mitarbeitenden

Anlage 4a zum AV-Vertrag

Hier bitte einen entsprechenden Link oder Verweis eintragen, bzw. die entsprechende Anlage anfügen.

Anlage 5 zum AV-Vertrag:

[x]Fernbetreuung wird im Rahmen der Geschäftsbeziehung durchgeführt[ ]Es wird keine Fernbetreuung im Rahmen der Geschäftsbeziehung durchgeführt

Grafische Darstellung der Kommunikationsbeziehungen

Alle Unterlagen dieser Ausschreibung