Datenschutz · Art. 28 DSGVO

Auftrags­verarbeitung rechtssicher regeln

Cloud, Webhosting, Wartung, Buchhaltung: Fast jede Organisation lässt personenbezogene Daten von Dienstleistern verarbeiten. Wir prüfen Ihre Verträge oder setzen sie neu auf – als Auftraggeber oder als Dienstleister.

Prüfung bestehender AVVTOM-KontrolleAuch für Dienstleister
Wann Sie einen AVV brauchen

Immer dann, wenn Dienstleister mit Ihren Daten arbeiten

Setzen Sie Websites, Kundendatenbanken oder Cloud-Dienste wie Microsoft 365 ein und verarbeiten externe Dienstleister dabei personenbezogene Daten, liegt eine Auftragsverarbeitung vor. Sie muss mit einem Auftragsverarbeitungsvertrag (AVV) abgesichert werden.

Das gilt auch umgekehrt: Verarbeiten Sie als Dienstleister Daten für Kunden, sind Sie ebenfalls zum Abschluss verpflichtet. Oft ist ein Vertrag schon nötig, wenn Dienstleister nur Kenntnis von Daten nehmen könnten – etwa bei der Wartung von Software oder Multifunktionsgeräten.

Pflichtinhalte

Was ein Auftrags­verarbeitungs­vertrag regeln muss

  • Gegenstand und Dauer der Verarbeitung
  • Umfang, Art und Zweck, Art der Daten und Kreis der Betroffenen
  • Technische und organisatorische Maßnahmen des Dienstleisters
  • Berichtigung, Löschung und Einschränkung von Daten
  • Pflichten des Dienstleisters, insbesondere Kontrollen
  • Einsatz von Subunternehmern
  • Kontrollrechte des Auftraggebers
  • Meldung von Datenschutzverstößen
  • Umfang der Weisungsbefugnisse
  • Rückgabe und Löschung der Daten nach Vertragsende
Anlage zum Vertrag

Technische und organisatorische Maßnahmen (TOM)

Jedem AVV ist eine Übersicht der TOM des Dienstleisters beizufügen. Sie muss die tatsächlichen Verhältnisse wiedergeben und Vertraulichkeit, Integrität und Verfügbarkeit der Daten sicherstellen – eine pauschale Vorlage genügt nicht.

Zutrittskontrolle
Unbefugten den Zutritt zu Datenverarbeitungsanlagen verwehren.
Zugangskontrolle
Verhindern, dass Unbefugte Systeme nutzen.
Zugriffskontrolle
Berechtigte greifen nur auf die für sie freigegebenen Daten zu.
Trennungskontrolle
Zu verschiedenen Zwecken erhobene Daten getrennt verarbeiten.
Pseudonymisierung
Daten ohne Zusatzinformationen keiner Person zuordenbar machen.
Weitergabekontrolle
Daten bei Übertragung und Transport vor unbefugtem Zugriff schützen.
Eingabekontrolle
Nachvollziehen, wer Daten eingegeben, verändert oder entfernt hat.
Verfügbarkeitskontrolle
Daten gegen zufällige Zerstörung oder Verlust schützen.
Rasche Wiederherstellung
Daten nach einem Zwischenfall schnell wiederherstellen.
Datenschutz-Management
Datenschutzanforderungen systematisch organisieren und kontrollieren.
Auftragskontrolle
Verarbeitung nur nach Weisung des Auftraggebers sicherstellen.

Behörden haben bereits hohe Bußgelder verhängt, weil die TOM eines Dienstleisters nicht den Anforderungen genügten. Prüfen Sie deshalb nicht nur den Vertrag, sondern auch die Maßnahmen dahinter.

So unterstützen wir Sie

Wir kümmern uns um Ihre Dienstleisterverträge

  1. Bestandsaufnahme

    Wir ermitteln, welche Dienstleister Zugriff auf personenbezogene Daten haben.

  2. Verträge prüfen

    Vorhandene AVV und TOM prüfen wir auf Vollständigkeit und Angemessenheit.

  3. Nachverhandeln oder neu erstellen

    Wir setzen uns mit Ihren Dienstleistern in Verbindung oder erstellen passende Verträge.

  4. Kontrolle dokumentieren

    Die Kontrolle der Dienstleister halten wir nachweisbar fest.

Kontakt

Sollen wir Ihre Dienstleisterverträge prüfen?

Nennen Sie uns die wichtigsten Dienstleister. Wir sagen Ihnen, wo Handlungsbedarf besteht.

  • Kurze Schilderung Ihres Anliegens
  • Art und Größe Ihrer Organisation
  • Wann und wie wir Sie für Rückfragen erreichen
Am schnellsten per E-Mail mail@wetzel.berlin

Antwort in der Regel innerhalb eines Werktages – vertraulich und unverbindlich.

E-Mail schreiben
Lieber telefonisch? 030 / 895 66 160 Theodor-Heuss-Platz 4, 14052 Berlin