Auftragsverarbeitung rechtssicher regeln
Cloud, Webhosting, Wartung, Buchhaltung: Fast jede Organisation lässt personenbezogene Daten von Dienstleistern verarbeiten. Wir prüfen Ihre Verträge oder setzen sie neu auf – als Auftraggeber oder als Dienstleister.
Immer dann, wenn Dienstleister mit Ihren Daten arbeiten
Setzen Sie Websites, Kundendatenbanken oder Cloud-Dienste wie Microsoft 365 ein und verarbeiten externe Dienstleister dabei personenbezogene Daten, liegt eine Auftragsverarbeitung vor. Sie muss mit einem Auftragsverarbeitungsvertrag (AVV) abgesichert werden.
Das gilt auch umgekehrt: Verarbeiten Sie als Dienstleister Daten für Kunden, sind Sie ebenfalls zum Abschluss verpflichtet. Oft ist ein Vertrag schon nötig, wenn Dienstleister nur Kenntnis von Daten nehmen könnten – etwa bei der Wartung von Software oder Multifunktionsgeräten.
Was ein Auftragsverarbeitungsvertrag regeln muss
- Gegenstand und Dauer der Verarbeitung
- Umfang, Art und Zweck, Art der Daten und Kreis der Betroffenen
- Technische und organisatorische Maßnahmen des Dienstleisters
- Berichtigung, Löschung und Einschränkung von Daten
- Pflichten des Dienstleisters, insbesondere Kontrollen
- Einsatz von Subunternehmern
- Kontrollrechte des Auftraggebers
- Meldung von Datenschutzverstößen
- Umfang der Weisungsbefugnisse
- Rückgabe und Löschung der Daten nach Vertragsende
Technische und organisatorische Maßnahmen (TOM)
Jedem AVV ist eine Übersicht der TOM des Dienstleisters beizufügen. Sie muss die tatsächlichen Verhältnisse wiedergeben und Vertraulichkeit, Integrität und Verfügbarkeit der Daten sicherstellen – eine pauschale Vorlage genügt nicht.
- Zutrittskontrolle
- Unbefugten den Zutritt zu Datenverarbeitungsanlagen verwehren.
- Zugangskontrolle
- Verhindern, dass Unbefugte Systeme nutzen.
- Zugriffskontrolle
- Berechtigte greifen nur auf die für sie freigegebenen Daten zu.
- Trennungskontrolle
- Zu verschiedenen Zwecken erhobene Daten getrennt verarbeiten.
- Pseudonymisierung
- Daten ohne Zusatzinformationen keiner Person zuordenbar machen.
- Weitergabekontrolle
- Daten bei Übertragung und Transport vor unbefugtem Zugriff schützen.
- Eingabekontrolle
- Nachvollziehen, wer Daten eingegeben, verändert oder entfernt hat.
- Verfügbarkeitskontrolle
- Daten gegen zufällige Zerstörung oder Verlust schützen.
- Rasche Wiederherstellung
- Daten nach einem Zwischenfall schnell wiederherstellen.
- Datenschutz-Management
- Datenschutzanforderungen systematisch organisieren und kontrollieren.
- Auftragskontrolle
- Verarbeitung nur nach Weisung des Auftraggebers sicherstellen.
Behörden haben bereits hohe Bußgelder verhängt, weil die TOM eines Dienstleisters nicht den Anforderungen genügten. Prüfen Sie deshalb nicht nur den Vertrag, sondern auch die Maßnahmen dahinter.
Wir kümmern uns um Ihre Dienstleisterverträge
Bestandsaufnahme
Wir ermitteln, welche Dienstleister Zugriff auf personenbezogene Daten haben.
Verträge prüfen
Vorhandene AVV und TOM prüfen wir auf Vollständigkeit und Angemessenheit.
Nachverhandeln oder neu erstellen
Wir setzen uns mit Ihren Dienstleistern in Verbindung oder erstellen passende Verträge.
Kontrolle dokumentieren
Die Kontrolle der Dienstleister halten wir nachweisbar fest.
Weitere Leistungen, die oft zusammen angefragt werden
Sollen wir Ihre Dienstleisterverträge prüfen?
Nennen Sie uns die wichtigsten Dienstleister. Wir sagen Ihnen, wo Handlungsbedarf besteht.
- Kurze Schilderung Ihres Anliegens
- Art und Größe Ihrer Organisation
- Wann und wie wir Sie für Rückfragen erreichen
Antwort in der Regel innerhalb eines Werktages – vertraulich und unverbindlich.
E-Mail schreiben