Auftragsverarbeitungsvertrag
Vertrag über die Verarbeitung personenbezogener Daten im Auftrag eines Verantwortlichen gemäß Art. 28, 29 DSGVO
zwischen
Freistaat Bayern, dieser vertreten durch
Staatliche Museumsagentur Bayern
Landshuter Allee 8
80637 München , diese vertreten durch LRDin Bettina Schlichting
als Verantwortliche/r - nachfolgend "Auftraggeber" genannt –
und
***
als Auftragsverarbeiter/in - nachfolgend "Auftragnehmer" genannt –
- Auftraggeber und Auftragnehmer nachfolgend jeder auch "Partei" und gemeinsam "Parteien" -
Präambel
Der Auftragnehmer erbringt für den Auftraggeber Leistungen im Bereich Museumsmanagementsystem gemäß Vertrag aus dem Verhandlungsverfahren mit Teilnahmewettbewerb im Vergabeverfahren Museumsmanagementsystem (im Folgenden: "Hauptvertrag"). Teil der Durchführung des Hauptvertrags ist die Verarbeitung von personenbezogenen Daten im Sinne der Datenschutzgrundverordnung ("DSGVO"). Zur Erfüllung der Anforderungen der DSGVO an derartige Konstellationen schließen die Parteien den nachfolgenden Vertrag, dessen Erfüllung nicht gesondert vergütet wird, sofern dies nicht ausdrücklich vereinbart ist.
§ 1 Gegenstand/Umfang der Beauftragung
- Die Zusammenarbeit der Parteien nach Maßgabe des Hauptvertrages bringt es mit sich, dass der Auftragnehmer Zugriff auf personenbezogene Daten des Auftraggebers (nachfolgend "Auftraggeberdaten") erhält und diese ausschließlich im Auftrag und nach Weisung des Auftraggebers im Sinne von Art. 4 Nr. 8 und Art. 28 DSGVO verarbeitet.
- Die Verarbeitung der Auftraggeberdaten durch den Auftragnehmer erfolgt ausschließlich in der in Anlage 1 spezifizierten Art sowie in dem dort spezifizierten Umfang und Zweck. Die Kategorien der von der Datenverarbeitung betroffenen Personen sind ebenfalls in Anlage 1 zu diesem Vertrag dargestellt. Die Dauer der Verarbeitung entspricht der Laufzeit des Hauptvertrages.
- Der Auftragnehmer erwirbt an den Auftraggeberdaten keine Rechte und ist auf Verlangen des Auftraggebers zur sofortigen Herausgabe der Auftraggeberdaten verpflichtet. Zurückbehaltungsrechte bezüglich der Auftraggeberdaten sind ausgeschlossen.
- Dem Auftragnehmer ist eine abweichende oder über die Festlegungen in der Anlagen 1 hinausgehende Verarbeitung von Auftraggeberdaten untersagt. Dies gilt auch für die Verwendung anonymisierter Daten. Auf Weisung des Auftraggebers ist eine Verarbeitung einzustellen bzw. einzuschränken; unrichtige Daten sind auf Weisung des Auftraggebers zu berichtigen.
- Die Verarbeitung der Auftraggeberdaten findet ausschließlich im Gebiet der Bundesrepublik Deutschland, in einem Mitgliedsstaat der Europäischen Union oder in einem anderen Vertragsstaat des Abkommens über den Europäischen Wirtschaftsraum statt. Jede Verlagerung in ein Drittland bedarf der vorherigen schriftlichen Zustimmung des Auftraggebers und darf nur erfolgen, wenn die besonderen Voraussetzungen der Art. 44 bis 49 DSGVO erfüllt sind.
- Die Bestimmungen dieses Vertrages finden Anwendung auf alle Tätigkeiten, die mit dem Hauptvertrag in Zusammenhang stehen und bei denen der Auftragnehmer und seine Beschäftigten oder durch den Auftragnehmer Beauftragte mit personenbezogenen Daten in Berührung kommen, die vom Auftraggeber stammen oder für den Auftraggeber erhoben wurden.
- Die dieser Vereinbarung zu Grunde gelegten Begrifflichkeiten werden im Sinn und dem Verständnis nach der DSGVO verwendet.
§ 2 Weisungsbefugnisse des Auftraggebers
(1) Der Auftragnehmer verarbeitet die Auftraggeberdaten nur im Rahmen der Beauftragung und ausschließlich im Auftrag und nach Weisung des Auftraggebers iSv Art. 28 DSGVO (Auftragsverarbeitung), dies gilt insbesondere in Bezug auf die Übermittlung personenbezogener Daten in ein Drittland oder an eine internationale Organisation. Der Auftraggeber hat insoweit das alleinige Recht, Weisungen über Art, Umfang, und Methode der Verarbeitungstätigkeiten zu erteilen (nachfolgend auch "Weisungsrecht"). Wird der Auftragnehmer durch das Recht der Europäischen Union oder der Mitgliedstaaten, dem er unterliegt, zu weiteren Verarbeitungen verpflichtet, teilt er dem Auftraggeber diese rechtlichen Anforderungen vor der Verarbeitung mit.
(2) Weisungen werden vom Auftraggeber grundsätzlich schriftlich erteilt; mündlich erteilte Weisungen sind vom Auftragnehmer schriftlich zu bestätigen. Die weisungs- und empfangsberechtigten Personen ergeben sich aus Anlage 3. Bei einem Wechsel oder einer längerfristigen Verhinderung der in Anlage 3 benannten Personen ist der anderen Partei unverzüglich der Nachfolger bzw. Vertreter in Textform zu benennen. Der Auftragnehmer wird dem Auftraggeber einen Wechsel der Person des Weisungsberechtigten frühzeitig anzeigen. Bis zum Zugang einer solchen Mitteilung beim Auftraggeber gelten die benannten Personen weiter als empfangsberechtigt.
(3) Ist der Auftragnehmer der Ansicht, dass eine Weisung des Auftraggebers gegen datenschutzrechtliche Bestimmungen verstößt, hat er den Auftraggeber unverzüglich darauf hinzuweisen. Der Auftragnehmer ist berechtigt, die Durchführung der betreffenden Weisung solange auszusetzen, bis diese durch den Auftraggeber bestätigt oder geändert wird.
§ 3 Schutzmaßnahmen des Auftragnehmers
(1) Der Auftragnehmer ist verpflichtet, die gesetzlichen Bestimmungen über den Datenschutz zu beachten und die aus dem Bereich des Auftraggebers erlangten Informationen nicht an Dritte weiterzugeben oder deren Zugriff auszusetzen. Unterlagen und Daten sind gegen die Kenntnisnahme durch Unbefugte unter Berücksichtigung des Stands der Technik zu sichern.
(2) Ferner wird der Auftragnehmer alle Personen, die von ihm mit der Bearbeitung und der Erfüllung dieses Vertrages betraut werden (im folgenden "Mitarbeiter" genannt), in Schriftform auf der Grundlage der Verpflichtungserklärung (Anlage 2) zur Vertraulichkeit verpflichten (Verpflichtung zur Vertraulichkeit, Art. 28 Abs. 3 lit. b DSGVO) und die Einhaltung dieser Verpflichtung mit der gebotenen Sorgfalt sicherstellen. Auf Verlangen des Auftraggebers wird der Auftragnehmer dem Auftraggeber die Verpflichtung der Mitarbeiter schriftlich oder in elektronischer Form nachweisen.
(3) Der Auftragnehmer wird seine innerbetriebliche Organisation so gestalten, dass sie den besonderen Anforderungen des Datenschutzes gerecht wird. Er verpflichtet sich, alle geeigneten technischen und organisatorischen Maßnahmen zum angemessenen Schutz der Auftraggeberdaten gem. Art. 32 DSGVO, insbesondere die in Anlage 4 zu diesem Vertrag aufgeführten Maßnahmen, zu ergreifen und diese für die Dauer der Verarbeitung der Auftraggeberdaten aufrecht zu erhalten; dies umfasst insbesondere
a) die Pseudonymisierung und Verschlüsselung von Auftraggeberdaten,
b) die Fähigkeit, die Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme und Dienste im Zusammenhang mit der Verarbeitung auf Dauer sicherzustellen;
c) die Fähigkeit, die Verfügbarkeit der Auftraggeberdaten und den Zugang zu ihnen bei einem physischen oder technischen Zwischenfall rasch wiederherzustellen sowie
d) ein Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit der technischen und organisatorischen Maßnahmen zur Gewährleistung der Sicherheit der Verarbeitung.
(4) Der Auftragnehmer hat die getroffenen technischen und organisatorischen Maßnahmen dem technischen Fortschritt und der Weiterentwicklung entsprechend fortlaufen anzupassen, wobei er sicherstellt, dass das vertraglich vereinbarte Schutzniveau nicht unterschritten wird. Sämtliche vorgenommene Änderungen sind schriftlich zu dokumentieren. Der Auftragnehmer hat den Auftraggeber unverzüglich schriftlich zu informieren, wenn er Grund zu der Annahme hat, dass die Maßnahmen gemäß Anlage 4 nicht mehr ausreichend sind und wird sich mit ihm hinsichtlich weiterer technischer und organisatorischer Maßnahmen abstimmen.
(5) Auf Verlangen des Auftraggebers wird der Auftragnehmer dem Auftraggeber die Einhaltung der in Anlage 4 bestimmten technischen und organisatorischen Maßnahmen durch geeignete Nachweise nachweisen.
§ 4 Informations- und Unterstützungspflichten des Auftragnehmers
(1) Bei Störungen, Verdacht auf Datenschutzverletzungen oder Verletzungen vertraglicher Verpflichtungen des Auftragnehmers, Verdacht auf sicherheitsrelevante Vorfälle oder andere Unregelmäßigkeiten bei der Verarbeitung der Auftraggeberdaten durch den Auftragnehmer, bei ihm im Rahmen des Auftrags beschäftigten Personen oder durch Dritte wird der Auftragnehmer den Auftraggeber unverzüglich, spätestens aber innerhalb von 48 Stunden in Schriftform oder elektronischer Form informieren. Dasselbe gilt für Prüfungen des Auftragnehmers durch die Datenschutz-Aufsichtsbehörde. Die Meldungen gemäß § 4 Abs. 1 Satz 1 enthalten jeweils zumindest die in Art. 33 Absatz 3 DSGVO genannten Angaben. Als sicherheitsrelevanter Vorfall gilt insbesondere, jedoch nicht abschließend
a) der Verlust (mobiler) Medien- und oder/Datenträger, die Auftraggeberdaten enthalten;
b) sicherheitsrelevante Ereignisse auf Systemen, mittels derer Auftraggeber verarbeitet werden (insbesondere Viren, Trojaner, Würmer oder Hacking);
c) die öffentliche Zugänglichkeit von Auftraggeberdaten zum Abruf für Dritte (insbesondere über das Internet);
d) das Entwenden von Auftraggeberdaten (insbesondere durch Mitarbeiter, Dritte oder Unbefugte); sowie
e) die unbefugte Übermittlung von Auftraggeberdaten an Dritte oder die unbefugte Kenntniserlangung von Dritten von Auftraggeberdaten.
(2) Der Auftragnehmer wird den Auftraggeber im Falle des § 4 Abs. 1 bei der Erfüllung seiner diesbezüglichen Aufklärungs-, Abhilfe – und Informationsmaßnahmen im Rahmen des zumutbaren unterstützen. Der Auftragnehmer wird insbesondere unverzüglich die erforderlichen Maßnahmen zur Sicherung der Daten und zur Minderung möglicher nachteiliger Folgen der Betroffenen durchführen, den Auftraggeber hierüber informieren und diesen um weitere Weisungen ersuchen.
(3) Der Auftragnehmer verpflichtet sich, dem Auftraggeber auf dessen mündliche oder schriftliche Anforderung innerhalb einer angemessenen Frist alle Auskünfte und Nachweise zur Verfügung zu stellen, die zur Durchführung einer Kontrolle gemäß § 7 Abs. 1 dieses Vertrages erforderlich sind. Ferner wird der Auftragnehmer dem Auftraggeber auf dessen Wunsch ein umfassendes und aktuelles Datenschutz- und Sicherheitskonzept für die Auftragsverarbeitung sowie über zugriffsberechtigte Personen zur Verfügung stellen.
§ 5 Sonstige Verpflichtungen des Auftragnehmers
(1) Der Auftragnehmer ist verpflichtet ein Verzeichnis zu allen Kategorien von im Auftrag des Auftraggebers durchgeführten Tätigkeiten der Verarbeitung gem. Art. 30 Absatz 2 DSGVO zu führen. Das Verzeichnis ist dem Auftraggeber auf Verlangen zur Verfügung zu stellen.
(2) Der Auftragnehmer ist verpflichtet, den Auftraggeber bei der Erstellung einer Datenschutz-Folgenabschätzung nach Art. 35 DSGVO und einer etwaigen vorherigen Konsultation der Aufsichtsbehörde nach Art. 36 DSGVO zu unterstützen.
(3) Der Auftragnehmer bestätigt, dass er –soweit eine gesetzliche Verpflichtung hierzu besteht- einen Datenschutzbeauftragten bestellt hat. Die Kontaktdaten des Datenschutzbeauftragten sind ***. Ein Wechsel in der Person des betrieblichen Datenschutzbeauftragten/Ansprechpartners für den Datenschutz ist dem Auftraggeber unverzüglich schriftlich mitzuteilen.
(4) Sollten die Auftraggeberdaten beim Auftragnehmer durch Pfändung oder Beschlagnahme, durch ein Insolvenz- oder Vergleichsverfahren oder durch sonstige Ereignisse oder Maßnahmen Dritter gefährdet werden, so hat der Auftragnehmer den Auftraggeber unverzüglich darüber zu informieren, sofern ihm dies nicht durch gerichtliche oder behördliche Anordnung untersagt ist. Der Auftragnehmer wird in diesem Zusammenhang alle zuständigen Stellen unverzüglich darüber informieren, dass die Entscheidungshoheit über die Daten ausschließlich beim Auftraggeber als „Verantwortlichem“ im Sinne der DSGVO liegt.
§ 6 Subunternehmerverhältnisse
(1) Der Auftragnehmer ist im Rahmen seiner vertraglichen Verpflichtungen nicht zur Begründung von Unterauftragsverhältnissen mit Subunternehmern ("Subunternehmerverhältnis") befugt. Ausnahmen sind nur nach vorheriger ausdrücklicher schriftlicher Zustimmung des Auftraggebers im Einzelfall zulässig. Vor Genehmigung eines Subunternehmerverhältnisses hat der Auftragnehmer dem Auftraggeber eine Kopie der Vereinbarung zur Unterauftragsverarbeitung zwischen dem Auftragnehmer und dem Subunternehmer zur Verfügung zu stellen. In dieser Vereinbarung hat der Auftragnehmer dafür Sorge zu tragen, dass die in diesem Vertrag vereinbarten Regelungen auch gegenüber den von ihm beauftragten Subunternehmen gelten, wobei dem Auftraggeber gegenüber dem Subunternehmer sämtliche Kontrollrechte gemäß § 7 dieses Vertrages einzuräumen sind. Subunternehmerverhältnisse zu Dritten außerhalb des Europäischen Wirtschaftsraumes sind nicht gestattet. Als genehmigt gelten die in Anlage 6 aufgeführten Subunternehmer.
(2) Ein Subunternehmerverhältnis im Sinne dieser Bestimmungen liegt nicht vor, wenn der Auftragnehmer Dritte mit Dienstleistungen beauftragt, die als reine Nebenleistungen anzusehen sind. Dazu gehören zB Post-, Transport- und Versandleistungen, Reinigungsleistungen, Bewachungsdienste, Telekommunikationsleistungen ohne konkreten Bezug zu Leistungen, die der Auftragnehmer für den Auftraggeber erbringt, sowie sonstige Maßnahmen zur Sicherstellung der Vertraulichkeit, Verfügbarkeit, Integrität und Belastbarkeit der Hard- und Software von Datenverarbeitungsanlagen. Die Pflicht des Auftragnehmers, auch in diesen Fällen die Beachtung von Datenschutz und Datensicherheit sicherzustellen, bleibt unberührt.
(3) Der Auftragnehmer hat es zu unterlassen, Auftraggeberdaten an Subunternehmer weiterzugeben, bevor der Auftraggeber den Subunternehmer genehmigt hat. Der Auftragnehmer hat die Einhaltung der sich aus der Vereinbarung mit dem Subunternehmer gemäß § 6 dieses Vertrages ergebenden Verpflichtungen des Subunternehmers regelmäßig (d.h. mindestens einmal jährlich) beim Subunternehmer zu überprüfen und den entsprechenden schriftlichen Prüfbericht beim Auftraggeber innerhalb von zwei (2) Wochen nach Abschluss der Prüfung zur Verfügung zu stellen
§ 7 Kontrollrechte
(1) Der Auftraggeber ist berechtigt, sich regelmäßig von der Einhaltung der Regelungen dieses Vertrages, insbesondere der Umsetzung und Einhaltung der technischen und organisatorischen Maßnahmen gemäß § 3 Abs. 3 dieser Vereinbarung, zu überzeugen. Hierfür kann er zB Auskünfte des Auftragnehmers einholen, sich vorhandene Testate von Sachverständigen, Zertifizierungen oder internen Prüfungen vorlegen lassen oder die technischen und organisatorischen Maßnahmen des Auftragnehmers zu den üblichen Geschäftszeiten selbst persönlich bzw. durch einen sachkundigen Dritten prüfen lassen, sofern dieser nicht in einem Wettbewerbsverhältnis zum Auftragnehmer steht. Zu diesem Zweck gewährt der Auftragnehmer dem Datenschutzbeauftragten des Auftraggebers und/oder von diesem beauftragten Dritten in diesem Rahmen die erforderlichen Zugangs-, Auskunfts- und Einsichtsrechte. Gleiches gilt für die für den Auftraggeber zuständige Aufsichtsbehörde.
(2) Der Auftraggeber wird Kontrollen nur im erforderlichen Umfang durchführen und angemessene Rücksicht auf die Betriebsabläufe des Auftragnehmers nehmen. Über den Zeitpunkt sowie die Art der Prüfung verständigen sich die Parteien rechtzeitig.
(3) Der Auftraggeber dokumentiert das Kontrollergebnis und teilt es dem Auftragnehmer mit. Bei Fehlern oder Unregelmäßigkeiten, die der Auftraggeber insbesondere bei der Prüfung von Auftragsergebnissen feststellt, hat er den Auftragnehmer unverzüglich zu informieren. Werden bei der Kontrolle Sachverhalte festgestellt, deren zukünftige Vermeidung Änderungen des angeordneten Verfahrensablaufs erfordern, teilt der Auftraggeber dem Auftragnehmer die notwendigen Verfahrensänderungen unverzüglich mit.
§ 8 Rechte Betroffener
(1) Der Auftragnehmer unterstützt den Auftraggeber nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung von dessen Pflichten nach Art. 12 bis 22 sowie Art. 32 bis 36 DSGVO. Er wird dem Auftraggeber unverzüglich, spätestens aber innerhalb von zwei Werktagen, die gewünschte Auskunft über Auftraggeberdaten geben, sofern der Auftragnehmer nicht selbst über die entsprechenden Informationen verfügt.
(2) Macht der Betroffene seine Rechte gemäß Art. 16 bis 18 DSGVO geltend, ist der Auftragnehmer dazu verpflichtet, die Auftraggeberdaten auf Weisung des Auftraggebers unverzüglich, spätestens binnen einer Frist von zwei Werktagen zu berichtigen, löschen oder einzuschränken. Der Auftragnehmer wird dem Auftraggeber die Löschung, Berichtigung bzw. Einschränkung der Daten auf Verlangen schriftlich nachweisen.
(3) Macht ein Betroffener Rechte, etwa auf Auskunftserteilung, Berichtigung oder Löschung hinsichtlich seiner Daten, unmittelbar gegenüber dem Auftragnehmer geltend, wird der Auftragnehmer dieses Ersuchen unverzüglich an den Auftraggeber weiterleiten und wartet dessen Weisungen ab. Ohne entsprechende Einzelweisung wird der Auftragnehmer nicht mit der betroffenen Person in Kontakt treten.
§ 9 Laufzeit und Kündigung
(1) Die Laufzeit dieses Vertrags entspricht der Laufzeit des Hauptvertrags. Ist der Hauptvertrag ordentlich kündbar, gelten die Regelungen zur ordentlichen Kündigung entsprechend. Im Zweifel gilt eine Kündigung des Hauptvertrags auch als Kündigung dieses Vertrags und eine Kündigung dieses Vertrages als Kündigung des Hauptvertrages.
(2) Der Auftraggeber ist jederzeit zu einer außerordentlichen Kündigung dieses Vertrages aus wichtigem Grund berechtigt. Ein wichtiger Grund liegt vor, wenn der Auftragnehmer seinen Pflichten aus diesem Vertrag nicht nachkommt, Bestimmungen der DSGVO vorsätzlich oder grob fahrlässig verletzt oder eine Weisung des Auftraggebers nicht ausführen kann oder will. Bei einfachen – also weder vorsätzlichen noch grob fahrlässigen – Verstößen setzt der Auftraggeber dem Auftragnehmer zunächst eine angemessene Frist, innerhalb welcher der Auftragnehmer den Verstoß abstellen kann. Nach fruchtlosem Ablauf dieser Frist steht dem Auftraggeber sodann das Recht zur außerordentlichen Kündigung zu.
§ 10 Löschung und Rückgabe nach Vertragsende
(1) Der Auftragnehmer wird dem Auftraggeber nach Beendigung des Hauptvertrags oder jederzeit auf dessen Verlangen alle ihm überlassenen Unterlagen, Daten und Datenträger zurückgeben oder auf Wunsch des Auftraggebers, sofern nicht eine gesetzliche Aufbewahrungsfrist besteht, vollständig und unwiderruflich löschen. Dies gilt auch für Vervielfältigungen der Auftraggeberdaten beim Auftragnehmer, wie etwa Datensicherungen, nicht aber für Dokumentationen, die dem Nachweis der auftrags- und ordnungsgemäßen Verarbeitung der Auftraggeberdaten dienen. Solche Dokumentationen sind vom Auftragsnehmer für eine Dauer von [] aufzubewahren und auf Verlangen an den Auftragsgeber herauszugeben.
(2) Der Auftragnehmer wird dem Auftraggeber die Löschung schriftlich bestätigen. Der Auftraggeber hat das Recht, die vollständige und vertragsgerechte Rückgabe bzw. Löschung der Daten beim Auftragnehmer in geeigneter Weise zu kontrollieren; § 7 Abs. 2 dieses Vertrags gilt hierfür entsprechend.
(3) Der Auftragnehmer ist verpflichtet, auch über das Ende des Hauptvertrags hinaus die ihm im Zusammenhang mit dem Hauptvertrag bekannt gewordenen Daten vertraulich zu behandeln.
§ 11 Haftung
(1) Die Haftung der Parteien richtet sich nach Art. 82 DSGVO. Eine Haftung des Auftragnehmers gegenüber dem Auftraggeber wegen Verletzung von Pflichten aus diesem Vertrag oder dem Hauptvertrag bleibt hiervon unberührt.
(2) Sofern Dritte wegen der Verletzung einer Zusicherung oder Verpflichtung nach diesem Vertrag einschließlich seiner Anhänge durch den Auftragnehmer Ansprüche gegen den Auftraggeber geltend machen, stellt der Auftragnehmer den Auftraggeber von diesen Ansprüchen sowie den hiermit verbundenen angemessenen Kosten der Rechtsverteidigung auf erstes Anfordern frei. Der Auftraggeber verpflichtet sich, den Auftragnehmer über die Geltendmachung von Ansprüchen unverzüglich zu informieren und ihm im gesetzlich zulässigen Umfang Gelegenheit zur Abwehr des geltend gemachten Anspruchs einzuräumen.
(3) Der Auftragnehmer trägt die Beweislast dafür, dass ein Schaden nicht Folge einer in seinem Verantwortungsbereich begangenen Pflicht- und Rechtsgutsverletzung ist. Der Auftragnehmer ist verpflichtet, dem Auftraggeber sämtliche Schäden und Aufwendungen zu ersetzen, die dem Auftraggeber als Folge eines Sicherheitsvorfalles gemäß § 4 dieses Vertrages entstehen oder Kontrollen des Auftraggebers gemäß § 7 dieses Vertrages verweigert.
§ 12 Schlussbestimmungen
(1) Die Parteien sind sich darüber einig, dass die Einrede des Zurückbehaltungsrechts durch den Auftragnehmer i.S.d. § 273 BGB hinsichtlich der zu verarbeitenden Daten und der zugehörigen Datenträger ausgeschlossen ist.
(2) Änderungen und Ergänzungen dieser Vereinbarung bedürfen der Schriftform. Dies gilt auch für den Verzicht auf dieses Formerfordernis.
(3) Die Regelungen dieses Vertrags gehen im Zweifel den Regelungen des Hauptvertrags vor. Sollten sich einzelne Bestimmungen dieser Vereinbarung ganz oder teilweise als unwirksam oder undurchführbar erweisen oder infolge Änderungen einer Gesetzgebung nach Vertragsabschluss unwirksam oder undurchführbar werden, wird dadurch die Wirksamkeit der übrigen Bestimmungen nicht berührt. An die Stelle der unwirksamen oder undurchführbaren Bestimmung soll die wirksame und durchführbare Bestimmung treten, die dem Sinn und Zweck der nichtigen Bestimmung möglichst nahekommt.
(4) Diese Vereinbarung unterliegt deutschem Recht. Ausschließlicher Gerichtsstand ist München.
Ort, Datum Ort, Datum
Für den Auftraggeber Für den Auftragnehmer
Anlagen
Anlage 1 – Gegenstand, Dauer, Art und Zweck der Verarbeitung
Anlage 2 – Verpflichtungserklärung
Anlage 3 – Weisungs- und empfangsberechtige Personen
Anlage 4 – Technische und organisatorische Maßnahmen des Auftragnehmers (Art. 32 DSGVO)
Anlage 5 – Nicht besetzt
Anlage 6 – Genehmigte Subunternehmer
Anlage 1: Gegenstand, Dauer, Art und Zweck der Verarbeitung
Gegenstand, Dauer, Art und Zweck der Auftragsverarbeitung, Art der Auftraggeberdaten und Kategorien von der Verarbeitung betroffener Personen
- Gegenstand der Auftragsverarbeitung
***
- Dauer Der Auftragsverarbeitung
***
- Art der Auftragsverarbeitung
***
- Zweck(e) der Auftragsverarbeitung
***
- Art der Auftraggeberdaten, die der Auftragnehmer verarbeitet
***
- Kategorien von der Verarbeitung betroffener Personen
***
Anlage 2: Verpflichtungserklärung
- Verpflichtungserklärung nach der DSGVO
Über die Tragweite der Regelungen der DSGVO, BDSG sowie BayDSG bin ich hinreichend informiert. Personenbezogene Daten, also alle Informationen, die sich auf einen benannten oder identifizierbaren Menschen beziehen, dürfen nicht unbefugt erhoben, genutzt, weitergegeben oder sonst verarbeitet werden. Ich verpflichte mich, personenbezogene Daten vertraulich zu behandeln und ausschließlich auf Weisung des Auftraggebers zu verarbeiten. Verstöße gegen meine Vertraulichkeitsverpflichtung können nach Art. 83 DSGVO, §§ 42 und 43 des BDSG und anderen Gesetzen mit Geldbuße bis zu 20.000.000 EUR, Geld- oder Freiheitsstrafe geahndet werden. Eine Verletzung meiner Vertraulichkeitsverpflichtung kann zugleich eine Verletzung spezieller Geheimhaltungspflichten darstellen und beispielsweise zu fristloser oder fristgerechter Kündigung und/oder Schadensersatzpflichten führen. Gesetzliche Folge von Verstößen gegen meine Vertraulichkeitsverpflichtung können auch Schadensersatzansprüche der Personen, auf die die Daten sich beziehen, gegen mich persönlich sein, für die ich unter Umständen unbeschränkt mit meinem gesamten Vermögen und ohne Möglichkeit einer Restschuldbefreiung in einem Insolvenzverfahren hafte. Sonstige Geheimhaltungsverpflichtungen, bestehen neben dieser Vertraulichkeitsverpflichtung.
- Verpflichtungserklärung nach dem TKG
Über die Bedeutung und die Vorschriften des TKG zum Fernmeldegeheimnis bin ich informiert. Danach ist es mir untersagt, mir oder anderen über das für die geschäftsmäßige Erbringung der Telekommunikationsdienste (einschließlich des Schutzes ihrer technischen Systeme) erforderliche Maß hinaus Kenntnis vom Inhalt oder von den näheren Umständen der Telekommunikation zu verschaffen. Kenntnisse über Tatsachen, die dem Fernmeldegeheimnis unterliegen, dürfen nur auf Grund einer gesetzlichen Vorschrift oder einer ausdrücklichen Einwilligung des(r) Betroffenen über das vorgenannte Maß hinaus verwendet und insbesondere an Dritte weitergegeben werden (Fernmeldegeheimnis gem. § 88 TKG).
- Geheimhaltung von vertraulichen Informationen
Unbeschadet des Vorgenannten sind von mir alle im Rahmen des Vertrages zugänglich gemachten, sowie bei Gelegenheit der Zusammenarbeit erlangten Informationen über Angelegenheiten des Auftraggebers, die als vertraulich gekennzeichnet sind; die bei einer mündlichen Übermittlung als vertraulich bezeichnet werden; oder die aus Sicht eines objektiven Beobachters als vertraulich erkennbar sind vertraulich zu behandeln. Mir ist es untersagt, vertrauliche Informationen ohne schriftliche Einwilligung des Auftraggebers zu einem anderen als dem zur vertragsgemäßen Aufgabenerfüllung vorgesehenen Zweck zu verwerten, Dritten zugänglich zu machen, oder sonst zu nutzen.
- Reichweite und Dauer
Die vorgenannten Verpflichtungen bestehen auch nach Beendigung des Vertragsverhältnisses fort. Ich bin mir bewusst, dass Zuwiderhandlungen zivil- und strafrechtliche Folgen haben können.
Falls eine der vorstehenden Bestimmungen gesetzlichen und/oder sonstigen Bestimmungen widerspricht, wird hierdurch die Gültigkeit der übrigen Bestimmungen dieser Verpflichtungserklärung auf das Daten- und Fernmeldegeheimnis sowie die Geheimhaltung von vertraulichen Informationen nicht berührt.
Einen Auszug aus dem BDSG, dem TKG, dem StGB und dem GeschGehG habe ich erhalten. Ein Duplikat dieser von mir unterzeichneten Verpflichtungserklärung habe ich zu meinen Unterlagen genommen.
Ort, Datum Unterschrift
Auszüge aus der DSGVO, dem BDSG, TKG und GeschGehG
| Art. 28 DSGVO – Auftragsverarbeiter (3) […] Dieser Vertrag bzw. dieses andere Rechtsinstrument sieht insbesondere vor, dass der Auftragsverarbeiter […] b) gewährleistet, dass sich die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen; […] |
| § 42 BDSG – Strafvorschrift (1) Mit Freiheitsstrafe bis zu drei Jahren oder mit Geldstrafe wird bestraft, wer wissentlich nicht allgemein zugängliche personenbezogene Daten einer großen Zahl von Personen, ohne hierzu berechtigt zu sein, 1.einem Dritten übermittelt oder 2.auf andere Art und Weise zugänglich macht und hierbei gewerbsmäßig handelt. (2) Mit Freiheitsstrafe bis zu zwei Jahren oder mit Geldstrafe wird bestraft, wer personenbezogene Daten, die nicht allgemein zugänglich sind, 1.ohne hierzu berechtigt zu sein, verarbeitet oder 2.durch unrichtige Angaben erschleicht und hierbei gegen Entgelt oder in der Absicht handelt, sich oder einen anderen zu bereichern oder einen anderen zu schädigen. […] |
| § 88 TKG – Fernmeldegeheimnis 1) Dem Fernmeldegeheimnis unterliegen der Inhalt der Telekommunikation und ihre näheren Umstände, insbesondere die Tatsache, ob jemand an einem Telekommunikationsvorgang beteiligt ist oder war. Das Fernmeldegeheimnis erstreckt sich auch auf die näheren Umstände erfolgloser Verbindungsversuche. (2) Zur Wahrung des Fernmeldegeheimnisses ist jeder Diensteanbieter verpflichtet. Die Pflicht zur Geheimhaltung besteht auch nach dem Ende der Tätigkeit fort, durch die sie begründet worden ist. (3) Den nach Absatz 2 Verpflichteten ist es untersagt, sich oder anderen über das für die geschäftsmäßige Erbringung der Telekommunikationsdienste einschließlich des Schutzes ihrer technischen Systeme erforderliche Maß hinaus Kenntnis vom Inhalt oder den näheren Umständen der Telekommunikation zu verschaffen. Sie dürfen Kenntnisse über Tatsachen, die dem Fernmeldegeheimnis unterliegen, nur für den in Satz 1 genannten Zweck verwenden. Eine Verwendung dieser Kenntnisse für andere Zwecke, insbesondere die Weitergabe an andere, ist nur zulässig, soweit dieses Gesetz oder eine andere gesetzliche Vorschrift dies vorsieht und sich dabei ausdrücklich auf Telekommunikationsvorgänge bezieht. Die Anzeigepflicht nach § 138 des Strafgesetzbuches hat Vorrang. […] |
| § 206 StGB – Verletzung des Post- oder Fernmeldegeheimnisses (1) Wer unbefugt einer anderen Person eine Mitteilung über Tatsachen macht, die dem Post- oder Fernmeldegeheimnis unterliegen und die ihm als Inhaber oder Beschäftigtem eines Unternehmens bekanntgeworden sind, das geschäftsmäßig Post- oder Telekommunikationsdienste erbringt, wird mit Freiheitsstrafe bis zu fünf Jahren oder mit Geldstrafe bestraft. […] |
| § 23 GeschGehG – Verletzung von Geschäftsgeheimnissen (1) Mit Freiheitsstrafe bis zu drei Jahren oder mit Geldstrafe wird bestraft, wer zur Förderung des eigenen oder fremden Wettbewerbs, aus Eigennutz, zugunsten eines Dritten oder in der Absicht, dem Inhaber eines Unternehmens Schaden zuzufügen, 1. entgegen § 4 Absatz 1 Nummer 1 ein Geschäftsgeheimnis erlangt, 2. entgegen § 4 Absatz 2 Nummer 1 Buchstabe a ein Geschäftsgeheimnis nutzt oder offenlegt oder 3. entgegen § 4 Absatz 2 Nummer 3 als eine bei einem Unternehmen beschäftigte Person ein Geschäftsgeheimnis, das ihr im Rahmen des Beschäftigungsverhältnisses anvertraut worden oder zugänglich geworden ist, während der Geltungsdauer des Beschäftigungsverhältnisses offenlegt. (2) Ebenso wird bestraft, wer zur Förderung des eigenen oder fremden Wettbewerbs, aus Eigennutz, zugunsten eines Dritten oder in der Absicht, dem Inhaber eines Unternehmens Schaden zuzufügen, ein Geschäftsgeheimnis nutzt oder offenlegt, das er durch eine fremde Handlung nach Absatz 1 Nummer 2 oder Nummer 3 erlangt hat. (3) Mit Freiheitsstrafe bis zu zwei Jahren oder mit Geldstrafe wird bestraft, wer zur Förderung des eigenen oder fremden Wettbewerbs oder aus Eigennutz entgegen § 4 Absatz 2 Nummer 2 oder Nummer 3 ein Geschäftsgeheimnis, das eine ihm im geschäftlichen Verkehr anvertraute geheime Vorlage oder Vorschrift technischer Art ist, nutzt oder offenlegt. (4) Mit Freiheitsstrafe bis zu fünf Jahren oder mit Geldstrafe wird bestraft, wer 1. in den Fällen des Absatzes 1 oder des Absatzes 2 gewerbsmäßig handelt, 2. in den Fällen des Absatzes 1 Nummer 2 oder Nummer 3 oder des Absatzes 2 bei der Offenlegung weiß, dass das Geschäftsgeheimnis im Ausland genutzt werden soll, oder 3. in den Fällen des Absatzes 1 Nummer 2 oder des Absatzes 2 das Geschäftsgeheimnis im Ausland nutzt. (5) Der Versuch ist strafbar. […] |
Anlage 3 – Weisungs- und empfangsberechtige Personen
- Folgende Personen auf Seiten des Auftraggebers sind weisungsberechtigt
LRDin Bettina Schlichting, Projektleiter Matthias Göggerle, Datenredaktion n.n.
- Folgende Personen auf Seiten des Auftragnehmers sind weisungsempfangsberechtigt
***
Anlage 4 – Technische und organisatorische Maßnahmen
§ 1 Technische und organisatorische Sicherheitsmaßnahmen
Die Vertragspartner sind verpflichtet, geeignete technische und organisatorische Maßnahmen so durchzuführen, dass die Verarbeitung der Daten im Einklang mit den gesetzlichen Anforderungen erfolgt und der Schutz der Rechte der betroffenen Person in angemessener Form gewährleistet ist.
§ 2 Innerbehördliche oder innerbetriebliche Organisation des Auftragsverarbeiters
Der Auftragsverarbeiter wird seine innerbehördliche oder innerbetriebliche Organisation so gestalten, dass sie den besonderen Anforderungen des Datenschutzes gerecht wird. Dabei sind insbesondere Maßnahmen zu treffen, die je nach der Art der zu schützenden Daten o-der Datenkategorien geeignet sind.
§ 3 Konkretisierung der Einzelmaßnahmen
- Im Einzelnen werden folgende Maßnahmen bestimmt, die der Umsetzung der Vorgaben des Art. 32 DSGVO dienen:
| Nr. | Maßnahme | Umsetzung der Maßnahme |
| 1. | Zutrittskontrolle Unbefugten ist der Zutritt zu Daten-verarbeitungsanlagen, mit denen personenbezogene Daten verarbeitet werden, zu verwehren. | [Ergänzen] z.B. Zutrittskontrollsystem, Ausweisleser, Magnetkarte, Chipkarte, Schlüssel, Schlüsselvergabe, Werkschutz, Pförtner, Überwachungseinrichtung, Alarmanlage, Tür-sicherung |
| 2. | Zugangskontrolle Es ist zu verhindern, dass Datenverarbeitungssysteme von Unbefugten genutzt werden können. | [Ergänzen] z.B. Technische (Kennwort- / Passwortschutz) und organisatorische (Benutzerstammsatz) Maßnahmen hinsichtlich der Benutzeridentifikation und Authentifizierung, Verwendung von dem Stand der Technik entsprechenden Verschlüsselungsverfahren (Beispiele: Kennwortverfahren, Automatisches Sperren, Einrichtung eines Benutzerstammsatzes pro User, Verschlüsselung von Datenträgern) |
| 3. | Zugriffskontrolle Es ist zu gewährleisten, dass die zur Benutzung eines Datenverarbeitungs-systems Berechtigten ausschließlich auf die ihrer Zugriffsberechtigung unterliegenden Daten zugreifen können, und dass personenbezogene Daten bei der Verarbeitung nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können. | [Ergänzen] z.B. Bedarfsorientierte Aus-gestaltung des Berechtigungskonzepts und der Zugriffsrechte sowie deren Überwachung und Protokollierung, Verwendung von dem Stand der Technik entsprechenden Verschlüsselungsverfahren (Beispiele: differenzierte Berechtigungen wie Profile, Rollen etc. Aus-wertungen, Kenntnisnahme, Veränderung, Löschung) |
| 4. | Weitergabekontrolle Es ist zu gewährleisten, dass personenbezogene Daten bei der elektronischen Übertragung oder während ihres Transports oder ihrer Speicherung auf Datenträger nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können, und dass überprüft und festgestellt werden kann, an welche Stellen eine Übermittlung personenbezogener Daten durch Einrichtungen zur Datenübertragung vorgesehen ist. | [Ergänzung] z.B. Maßnahmen bei Transport, Übertragung und Übermittlung oder Speicherung auf Datenträger (manuell oder elektronisch) sowie bei der nachträglichen Überprüfung, Verwendung von dem Stand der Technik entsprechenden Verschlüsselungsverfahren, elektronische Signatur |
| 5. | Eingabekontrolle Es ist zu gewährleisten, dass nachträglich überprüft und festgestellt werden kann, ob und von wem personenbezogene Daten in Datenverarbeitungssysteme eingegeben, verändert oder entfernt worden sind. | [Ergänzen] z.B. Nachvollziehbarkeit bzw. Dokumentation der Datenverwaltung gewährleisten, etwa durch Protokollierungs- und Auswertungssysteme |
| 6. | Auftragskontrolle Es ist zu gewährleisten, dass personenbezogene Daten, die im Auftrag verarbeitet werden, nur entsprechend den Weisungen des Verantwortlichen verarbeitet werden können. | [Ergänzen] Abgrenzen der Kompetenz zwischen Verantwortlichem und Auftragsverarbeiter (Beispiel: eindeutige Vertragsgestaltung, Kriterien zur Auswahl des Auftragsverarbeiters, Kontrolle der Vertragsausführung) |
| 7. | Verfügbarkeitskontrolle Es ist zu gewährleisten, dass personenbezogene Daten gegen zufällige Zerstörung oder Verlust geschützt sind. | [Ergänzen] z.B. Die Daten sind gegen zufällige Zerstörung oder Verlust zu schützen, Maßnahmen zur Datensicherung (Beispiel: Backup-Verfahren, Spiegeln von Festplatten, unterbrechungsfreie Stromversorgung, Firewall, Notfallplan) |
| 8. | Trennungskontrolle Es ist zu gewährleisten, dass zu unterschiedlichen Zwecken erhobene Daten getrennt verarbeitet werden können. | [Ergänzen] z.B. Daten, die zu unterschiedlichen Zwecken erhoben wurden, sind auch getrennt zu verarbeiten, Mandantenfähigkeit, Funktionstrennung zwischen Produktion / Test |
- Es ist ein Verfahren zu etablieren, das eine regelmäßige Überprüfung, Bewertung und Evaluierung der Wirksamkeit der zum Einsatz kommenden technischen und organisatorischen Maßnahmen durch die Vertragsparteien ermöglicht.
Ort, Datum Ort, Datum
Für den Auftraggeber Für den Auftragnehmer
Anlage 5
Nicht besetzt
Anlage 6 – Genehmigte Subunternehmer
Die nachfolgenden Unternehmen sind genehmigte Subunternehmer im Sinne des § 6 Abs. 1:
| Firmenangaben | Erbrachte Tätigkeit |
[UNTERNEHMEN MIT NAMEN, RECHTSFORM, KONTAKTDATEN UND LADUNGSFÄHIGER ANSCHRIFT SOWIE DARSTELLUNG DER ERBRACHTEN TÄTIGKEIT]