Vereinbarung zur Auftragsverarbeitung nach Art. 28 DS-GVO
Zwischen
dem im jeweiligen Angebot, Vertrag oder Bestellformular bezeichneten Kunden - nachstehend „Verantwortlicher“ genanntund CUREosity GmbH
Hansaallee 299 40549 Du,sseldorf vertreten durch die Gescha,ftsfu,hrung, - nachstehend „Auftragsverarbeiter“ genannt –
Die Angaben zum Verantwortlichen, insbesondere Name bzw. Firma, Anschrift, Kontaktdaten, vertretungsberechtigte Personen, Rechnungsdaten und sonstige Kundendaten, ergeben sich aus dem jeweiligen Hauptvertrag, Angebot, Bestellformular oder den vom Verantwortlichen im Rahmen des Vertragsschlusses mitgeteilten Angaben.
Diese Angaben gelten zugleich als Angaben zum Verantwortlichen im Sinne dieser Vereinbarung. Eine gesonderte Eintragung dieser Angaben in diese Vereinbarung ist nicht erforderlich, sofern sich der Verantwortliche aus dem Hauptvertrag, dem Angebot, dem Bestellformular oder den sonstigen Vertragsunterlagen eindeutig bestimmen la,sst. .
Präambel
I. Diese Vereinbarung konkretisiert die datenschutzrechtlichen Rechte und Pflichten der Parteien im Zusammenhang mit der Verarbeitung personenbezogener Daten im Auftrag des Verantwortlichen durch den Auftragsverarbeiter im Rahmen des zwischen den Parteien bestehenden Vertrags u, ber die Nutzung von CUREO einschließlich CUREO HUB..
II. Es gelten die Begriffsbestimmungen der DSGVO.
III. Diese Vereinbarung ist Bestandteil des zwischen den Parteien bestehenden Vertragsverha,ltnisses. Abweichende datenschutzrechtliche Regelungen gehen dieser Vereinbarung nur vor, soweit sie deren Bestimmungen konkretisieren oder erga,nzen und ein gleichwertiges oder ho, heres Datenschutzniveau gewa,hrleisten.
1. Zustandekommen dieser Vereinbarung
Diese Vereinbarung wird Bestandteil des Hauptvertrags, wenn sie im Hauptvertrag, im Angebot, im Bestellformular oder im Rahmen eines elektronischen Vertragsschlussprozesses einbezogen wird.
Soweit der Hauptvertrag, das Angebot oder das Bestellformular vorsieht, dass diese Vereinbarung mit Annahme des Angebots oder mit Abschluss des Hauptvertrags abgeschlossen wird, kommt diese Vereinbarung zugleich mit dem Hauptvertrag zustande.
Eine gesonderte Unterzeichnung dieser Vereinbarung ist in diesem Fall nicht erforderlich.
Die Annahme des Hauptvertrags kann insbesondere durch Unterzeichnung, elektronische Signatur, elektronische Besta,tigung, Annahme per E-Mail, Anklicken einer entsprechenden Besta,tigung im elektronischen Vertragsschlussprozess oder durch eine sonstige eindeutige Annahmeerkla,rung erfolgen.
Diese Vereinbarung kann daneben auch durch gesonderte Unterzeichnung, elektronische Signatur oder sonstige dokumentierte elektronische Zustimmung der Parteien abgeschlossen werden.
2. Umfang der Auftragsverarbeitung
Diese Vereinbarung findet nur Anwendung, soweit der Auftragsverarbeiter im Rahmen der Leistungserbringung personenbezogene Daten verarbeitet oder Zugriff auf diese erha,lt.
Die Auftragsverarbeitung umfasst auch Wartungs-, Support-, Fehleranalyse- und Administrationsleistungen, soweit der Auftragsverarbeiter hierbei Zugriff auf personenbezogene Daten des Verantwortlichen erha,lt oder erhalten kann.
Erfolgt die Nutzung ausschließlich lokal beim Verantwortlichen ohne Zugriffsmo, glichkeit des Auftragsverarbeiters, liegt keine Auftragsverarbeitung im Sinne von Art. 28 DSGVO vor.
2.1. Der Gegenstand der Auftragsverarbeitung ergibt sich aus dem zwischen den Parteien bestehenden Hauptvertrag sowie etwaigen erga,nzenden Vereinbarungen.
2.2. Die Laufzeit dieser Vereinbarung entspricht der Laufzeit des Hauptvertrags einschließlich etwaiger Verla,ngerungen. Unabha,ngig davon endet diese Vereinbarung erst, wenn der Auftragsverarbeiter sa,mtliche personenbezogenen Daten des Verantwortlichen – einschließlich vorhandener Sicherungskopien –gema,ß den vertraglichen Regelungen zuru, ckgegeben oder gelo, scht hat.
2.3. Art und Zweck der Verarbeitung sowie die Kategorien der verarbeiteten Daten und betroffenen Personen ergeben sich aus Anlage 1 zu dieser Vereinbarung.
3. Technisch-organisatorische Maßnahmen
3.1. Der Auftragsverarbeiter verpflichtet sich, geeignete technische und organisatorische Maßnahmen (TOM) gema,ß Art. 32 DSGVO umzusetzen und aufrechtzuerhalten.
3.2. Die zum Zeitpunkt des Vertragsschlusses geltenden TOM sind in Anlage 2 zu dieser Vereinbarung beschrieben.
3.3. Der Auftragsverarbeiter ist berechtigt, die TOM unter Beru, cksichtigung der technischen und rechtlichen Entwicklungen anzupassen, sofern das vereinbarte Schutzniveau nicht unterschritten wird.
3.4. UB ber wesentliche AB nderungen der TOM wird der Auftragsverarbeiter den Verantwortlichen informieren. Der Verantwortliche kann bei berechtigtem Interesse eine aktuelle UB bersicht der TOM anfordern.
4.
Pflichten des Auftragsverarbeiters
4.1. Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen und im Rahmen der vertraglich vereinbarten Leistungen. Gesetzliche Verpflichtungen zur daru, berhinausgehenden Verarbeitung bleiben unberu, hrt; in diesem Fall informiert der Auftragsverarbeiter den Verantwortlichen vorab, soweit rechtlich zula,ssig.
4.2. Die Verarbeitung erfolgt grundsa,tzlich innerhalb der Europa,ischen Union (EU) oder des Europa,ischen Wirtschaftsraums (EWR). Eine Verarbeitung in Drittla,ndern erfolgt nur unter Einhaltung der Voraussetzungen der Art. 44 ff. DSGVO.
4.3. Ha,lt der Auftragsverarbeiter eine Weisung des Verantwortlichen fu, r datenschutzrechtswidrig, weist er den Verantwortlichen unverzu, glich darauf hin und ist berechtigt, die Ausfu, hrung bis zur Kla,rung auszusetzen.
4.4. Der Auftragsverarbeiter unterstu, tzt den Verantwortlichen im angemessenen Umfang im Rahmen von Art. 28 DSGVO bei der Einhaltung der
datenschutzrechtlichen Pflichten. Die Unterstu, tzung beschra,nkt sich auf Maßnahmen, die im Zusammenhang mit den vertraglich geschuldeten Leistungen stehen und mit vertretbarem Aufwand erbracht werden ko, nnen.
4.5. Die Unterstu, tzung erfolgt insbesondere in Bezug auf Sicherheit der Verarbeitung, Meldung von Datenschutzverletzungen, DatenschutzFolgenabscha,tzungen sowie die Wahrnehmung von Betroffenenrechten.
4.6. Soweit Unterstu, tzungsleistungen u, ber die vertraglich geschuldeten Leistungen hinausgehen, ko, nnen diese gesondert vergu, tet werden.
4.7. Er stellt dem Verantwortlichen auf Anfrage die zur Erfu, llung von Dokumentationspflichten erforderlichen Informationen zur Verfu, gung und fu, hrt ein Verzeichnis der Verarbeitungsta,tigkeiten gema,ß Art. 30 Abs. 2 DSGVO.
4.8. Werden personenbezogene Daten durch Maßnahmen Dritter (z. B. Pfa,ndung oder Beschlagnahme) beeintra,chtigt oder gefa,hrdet, informiert der Auftragsverarbeiter den Verantwortlichen unverzu, glich.
5. Pflichten des Verantwortlichen
5.1. Der Verantwortliche ist fu, r die Rechtma,ßigkeit der Verarbeitung personenbezogener Daten sowie fu, r die Wahrung der Rechte der betroffenen Personen verantwortlich.
5.2. Er informiert den Auftragsverarbeiter unverzu, glich, wenn ihm Fehler oder Unregelma,ßigkeiten im Zusammenhang mit der Auftragsverarbeitung bekannt werden.
5.3. Der Verantwortliche ist fu, r die Einhaltung der ihn treffenden Melde- und Informationspflichten, insbesondere nach Art. 33 und 34 DSGVO, verantwortlich.
5.4. Anfragen von betroffenen Personen oder Dritten, die den Verantwortlichen betreffen, leitet der Auftragsverarbeiter unverzu, glich an diesen weiter.
5.5. Weisungen, die u, ber den vereinbarten Leistungsumfang hinausgehen, sind gesondert zu vergu, ten.
5.6. Der Verantwortliche ist fu, r die Auswahl, Eingabe und Qualita,t der verarbeiteten personenbezogenen Daten verantwortlich. Dies gilt insbesondere fu, r die Entscheidung, ob personenbezogene Daten in identifizierbarer Form (z. B. Klarnamen) oder in pseudonymisierter Form verarbeitet werden.
6. Maßnahmen bei Bekanntwerden von Verletzungen des Schutzes personenbezogener Daten
6.1. Der Auftragsverarbeiter informiert den Verantwortlichen unverzu, glich u, ber jede Verletzung des Schutzes personenbezogener Daten sowie u, ber sonstige schwerwiegende Versto, ße gegen datenschutzrechtliche Vorschriften oder vertragliche Vereinbarungen im Zusammenhang mit der Auftragsverarbeitung.
6.2. Er unterstu, tzt den Verantwortlichen bei der Erfu, llung der gesetzlichen Meldeund Benachrichtigungspflichten, insbesondere nach Art. 33 und 34 DSGVO.
6.3. Die Meldung entha,lt, soweit mo, glich, folgende Informationen:
Art der Verletzung des Schutzes personenbezogener Daten
Kategorien betroffener Personen und Daten sowie, soweit mo, glich, deren ungefa,hre Anzahl
ergriffene oder vorgeschlagene Maßnahmen zur Behebung und Minderung der Auswirkungen
7. Unterauftragsverhältnisse
7.1. Der Auftragsverarbeiter ist berechtigt, Unterauftragsverarbeiter zur Erfu, llung der vertraglichen Leistungen einzusetzen.
7.2. Die zum Zeitpunkt des Vertragsschlusses eingesetzten Unterauftragsverarbeiter sind in Anlage 3 aufgefu, hrt.
7.3. Der Auftragsverarbeiter stellt sicher, dass Unterauftragsverarbeiter vertraglich zur Einhaltung der datenschutzrechtlichen Anforderungen gema,ß Art. 28 DSGVO verpflichtet werden.
7.4. Der Auftragsverarbeiter informiert den Verantwortlichen u, ber AB nderungen hinsichtlich der eingesetzten Unterauftragsverarbeiter in Textform mit angemessener Frist vorab, in der Regel mindestens 2 Wochen.
7.5. Der Verantwortliche kann einer solchen AB nderung aus wichtigem datenschutzrechtlichem Grund innerhalb von 2 Wochen nach Zugang der Information widersprechen.
7.6. Im Falle eines berechtigten Widerspruchs werden die Parteien eine einvernehmliche Lo, sung anstreben.
7.7. Kann keine einvernehmliche Lo, sung erzielt werden und ist der Einsatz des Unterauftragsverarbeiters fu, r die Leistungserbringung erforderlich, ist der Auftragsverarbeiter berechtigt, die betroffenen Leistungen auszusetzen oder den Hauptvertrag hinsichtlich der betroffenen Leistungen zu ku, ndigen. Gesetzliche Rechte des Verantwortlichen bleiben unberu, hrt.
7.8. Eine Verarbeitung personenbezogener Daten durch Unterauftragsverarbeiter in Drittla,ndern erfolgt nur unter Einhaltung der Voraussetzungen der Art. 44 ff. DSGVO.
7.9. Leistungen, die keine Verarbeitung personenbezogener Daten zum Gegenstand haben, gelten nicht als Unterauftragsverarbeitung.
8. Kontrollrechte des Verantwortlichen
8.1. Der Verantwortliche ist berechtigt, die Einhaltung der datenschutzrechtlichen und vertraglichen Anforderungen durch den Auftragsverarbeiter in angemessenem Umfang zu u, berpru, fen.
8.2. Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage die zur Durchfu, hrung der Pru, fung erforderlichen Informationen zur Verfu, gung.
8.3. Der Nachweis der Einhaltung kann nach Wahl des Auftragsverarbeiters insbesondere durch geeignete Zertifizierungen, Testate oder Pru, fberichte unabha,ngiger Dritter erbracht werden. Vor-Ort-Pru, fungen sollen nur erfolgen, sofern andere geeignete Nachweise zur Einhaltung der datenschutzrechtlichen Anforderungen nicht ausreichen. Soweit erforderlich, ist der Verantwortliche berechtigt, nach vorheriger angemessener Anku, ndigung und zu den u, blichen Gescha,ftszeiten Vor-Ort-Kontrollen durchzufu, hren. Dabei sind die Betriebsabla,ufe des Auftragsverarbeiters angemessen zu beru, cksichtigen.
8.4. Der Auftragsverarbeiter kann Vor-Ort-Kontrollen von der Unterzeichnung einer Vertraulichkeitsverpflichtung sowie davon abha,ngig machen, dass kein Wettbewerbsverha,ltnis zum Pru, fer besteht.
8.5. Die Parteien gehen davon aus, dass Kontrollen in der Regel einmal ja,hrlich ausreichend sind. Weitergehende Pru, fungen bedu, rfen eines berechtigten Anlasses.
8.6. Der Auftragsverarbeiter ist berechtigt, den mit der Vorbereitung und Durchfu, hrung von Vor-Ort-Pru, fungen verbundenen angemessenen Aufwand, insbesondere Personal- und Sachkosten, dem Verantwortlichen in Rechnung zu stellen.
8.7. Der Auftragsverarbeiter unterstu, tzt den Verantwortlichen bei Anfragen und Maßnahmen von Aufsichtsbeho, rden im Zusammenhang mit der Auftragsverarbeitung.
9. Weisungen und Weisungsbefugnis des Verantwortlichen
9.1. Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen im Sinne von Art. 28 DSGVO.
9.2. Weisungen ko, nnen im Rahmen dieses Vertrags sowie erga,nzend in Textform (z. B. per E-Mail) erteilt werden. Mu, ndliche Weisungen sind unverzu, glich in Textform zu besta,tigen.
9.3. Der Auftragsverarbeiter darf Ausku, nfte an Dritte oder betroffene Personen nur nach vorheriger Weisung des Verantwortlichen erteilen.
9.4. AB nderungen des Verarbeitungsgegenstands oder wesentliche Verfahrensa,nderungen bedu, rfen einer Abstimmung zwischen den Parteien und sind zu dokumentieren.
9.5. Der Verantwortliche weist den Auftragsverarbeiter gema,ß Art. 28 Abs. 3 DSGVO an, im Rahmen von Wartungs- und Supportleistungen personenbezogene Daten soweit technisch mo, glich und sachlich geboten zu anonymisieren oder mit anonymisierten Daten zu arbeiten, um den Umfang der Verarbeitung personenbezogener Daten auf das zur Zweckerreichung erforderliche Maß zu beschra,nken. Dies dient insbesondere der Umsetzung des Grundsatzes der Datenminimierung gema,ß Art. 5 Abs. 1 lit. c DSGVO sowie der Unterstu, tzung von Lo, sch- und Speicherbegrenzungspflichten.
9.6. Der Verantwortliche weist den Auftragsverarbeiter gema,ß Art. 28 Abs. 3 DSGVO an, personenbezogene Daten, die fu, r die Verbesserung der bestehenden und
zuku, nftigen Patientenbehandlung erforderlich sind, nach Maßgabe dieser Vereinbarung zu anonymisieren. Dies betrifft insbesondere Daten zu genutzten virtuellen Behandlungen und Therapieergebnissen.
Der Auftragsverarbeiter stellt durch geeignete technische und organisatorische Maßnahmen sicher, dass fu, r Zwecke der Behandlungsverbesserung ausschließlich anonymisierte Daten verwendet werden. Die Anonymisierung hat so zu erfolgen, dass die betroffenen Personen unter Beru, cksichtigung von Erwa,gungsgrund 26 DSGVO nicht oder nicht mehr identifiziert werden ko, nnen.
9.7. Der Verantwortliche weist den Auftragsverarbeiter an, die nach Maßgabe dieser Vereinbarung anonymisierten Daten zur Sicherstellung der vertragsgema,ßen Funktionsfa,higkeit, Qualita,tssicherung und Weiterentwicklung der dem Verantwortlichen bereitgestellten Leistungen zu verwenden, soweit dies der Verbesserung der Patientenbehandlung und der sicheren Nutzung der Produkte dient.
Soweit der Auftragsverarbeiter im Rahmen dieser Auswertung Auffa,lligkeiten in der Produktnutzung feststellt, die fu, r die sichere oder sachgerechte Nutzung der Leistungen durch den Verantwortlichen relevant sein ko, nnen, darf er den Verantwortlichen hieru, ber informieren. Eine Re-Identifizierung betroffener Personen darf hierbei nicht erfolgen.
9.8. Ha,lt der Auftragsverarbeiter eine Weisung fu, r datenschutzrechtswidrig, informiert er den Verantwortlichen unverzu, glich und ist berechtigt, die Ausfu, hrung bis zur Kla,rung auszusetzen.
9.9. Die zusta,ndigen Weisungsempfa,nger beim Auftragsverarbeiter sind erreichbar unter support@cureosity.com.
9.10. Die Weisungs- und Kontrollberechtigten des Auftraggebers werden dem Auftragsverarbeiter im Rahmen des Onboardings mitgeteilt.
10. Löschung von Daten und Rückgabe von Datenträgern
10.1. Nach Beendigung des Vertragsverha,ltnisses hat der Auftragsverarbeiter sa,mtliche im Zusammenhang mit der Auftragsverarbeitung verarbeiteten personenbezogenen Daten nach Wahl und dokumentierter Weisung des Verantwortlichen entweder zuru, ckzugeben oder datenschutzkonform zu lo, schen, sofern keine gesetzliche Pflicht zur weiteren Speicherung besteht.
10.2. Soweit eine gesetzliche Pflicht zur weiteren Speicherung besteht, darf der Auftragsverarbeiter die betreffenden Daten nur fu, r diesen Zweck und nur fu, r die Dauer der gesetzlichen Speicherpflicht verarbeiten. Nach Ablauf der Speicherpflicht sind die Daten datenschutzkonform zu lo, schen, sofern keine anderweitige dokumentierte Weisung des Verantwortlichen oder ausdru, ckliche Regelung dieser Vereinbarung entgegensteht.
10.3. Soweit der Verantwortliche dies anweist oder diese Vereinbarung dies ausdru, cklich vorsieht, kann anstelle einer Lo, schung eine Anonymisierung erfolgen, sofern eine Re-Identifizierung der betroffenen Personen unter Beru, cksichtigung von Erwa,gungsgrund 26 DSGVO ausgeschlossen ist.
11. Datenschutzbeauftragte
11.1. Der Auftragsverarbeiter benennt einen Datenschutzbeauftragten, sofern und soweit dies gesetzlich erforderlich ist.
11.2. Die aktuellen Kontaktdaten des Datenschutzbeauftragten finden Sie vero, ffentlicht in unserer Datenschutzerkla,rung: https://www.cureosity.com/de/data-protection
12. Haftung
12.1. Die Haftung der Parteien richtet sich nach Art. 82 DSGVO sowie den Haftungsregelungen des Hauptvertrags. Soweit gesetzlich zula,ssig, gelten die im Hauptvertrag vereinbarten Haftungsbeschra,nkungen auch fu, r diese Vereinbarung.
13. Vertraulichkeit
13.1. Der Auftragsverarbeiter verpflichtet sich, alle im Zusammenhang mit der Auftragsverarbeitung erlangten personenbezogenen Daten vertraulich zu behandeln.
13.2. Er stellt sicher, dass alle Personen, die Zugriff auf personenbezogene Daten haben, zur Vertraulichkeit verpflichtet sind und u, ber die datenschutzrechtlichen Anforderungen sowie die Weisungsbindung entsprechend unterwiesen wurden. Die Verpflichtung zur Vertraulichkeit besteht auch nach Beendigung der Ta,tigkeit fort.
13.3. Gesetzliche Offenlegungspflichten bleiben unberu, hrt.
14. Schweigepflicht von Berufsgeheimnisträgern
14.1. Der Auftragsverarbeiter stellt sicher, dass personenbezogene Daten nur im erforderlichen Umfang verarbeitet und ausschließlich zur Erfu, llung der vertraglich vereinbarten Zwecke verwendet werden.
14.2. Soweit personenbezogene Daten gesetzlichen Geheimhaltungspflichten unterliegen, stellt der Auftragsverarbeiter sicher, dass diese gewahrt werden und informiert den Verantwortlichen unverzu, glich u, ber entsprechende beho, rdliche Maßnahmen, soweit rechtlich zula,ssig.
15. Schriftformklausel
15.1. AB nderungen und Erga,nzungen dieser Vereinbarung bedu, rfen der Textform (z. B. E-Mail), sofern nicht gesetzlich eine strengere Form vorgeschrieben ist.
16. Salvatorische Klausel
16.1. Sollten einzelne Bestimmungen dieser Vereinbarung unwirksam oder undurchfu, hrbar sein oder werden, bleibt die Wirksamkeit der u, brigen Bestimmungen unberu, hrt.
16.2. Die Parteien werden die unwirksame oder undurchfu, hrbare Bestimmung durch eine solche ersetzen, die dem wirtschaftlichen Zweck mo, glichst nahekommt.
17. Erfüllungsort
Erfu, llungsort ist der Sitz des Auftragsverarbeiter.
18. Gerichtsstand
Gerichtsstand fu, r alle Streitigkeiten aus dieser Vereinbarung ist, soweit gesetzlich zula,ssig, der Sitz des Auftragsverarbeiter.
19. Rechtswahl
Diese Vereinbarung unterliegt ausschließlich dem Recht der Bundesrepublik Deutschland, soweit der Hauptvertrag keine entgegenstehende Regelung trifft.
20. Anlagen
Folgende Anlagen, soweit und sofern sie vereinbart wurden, sind wesentlicher Bestandteil dieser Vereinbarung:
Anlage 1 UB bersicht Art, Zweck und Kategorien der betroffenen Personen
Anlage 2 Technisch-organisatorische Maßnahmen
Anlage 3 Liste der bei Vertragsschluss genehmigte Unterauftragsverha,ltnisse
Anlage 1: Übersicht Art, Zweck und Kategorien der betroffenen Personen
1. Art und Zweck der Verarbeitung
Die Verarbeitung personenbezogener Daten erfolgt zur Erbringung der vertraglich vereinbarten Leistungen, insbesondere:
Bereitstellung und Betrieb des CUREO-Systems einschließlich CUREO HUB
Durchfu, hrung, Dokumentation und Auswertung von Therapien
Sicherstellung des technischen Betriebs und der Systemfunktionalita,t
2. Kategorien personenbezogener Daten
Stammdaten (z. B. Name, Vorname, Anrede, Geburtsdatum)
Gesundheitsdaten
Nutzungs- und Dokumentationsdaten im Rahmen der Therapie
Vertrags- und Abrechnungsdaten
3. Kategorien betroffener Personen
Patienten
Mitarbeiter des Verantwortlichen
Gescha,ftspartner
Anlage 2: Technisch-organisatorische Maßnahmen
Der Auftragsverarbeiter trifft geeignete technische und organisatorische Maßnahmen gema,ß Art. 32 DSGVO, um ein dem Risiko angemessenes Schutzniveau zu gewa,hrleisten. Bei der Auswahl und Umsetzung der Maßnahmen beru, cksichtigt der Auftragsverarbeiter insbesondere Art, Umfang, Umsta,nde und Zwecke der Verarbeitung sowie die Eintrittswahrscheinlichkeit und Schwere mo, glicher Risiken fu, r die Rechte und Freiheiten der betroffenen Personen.
Soweit im Rahmen der Leistungen Gesundheitsdaten oder sonstige besondere Kategorien personenbezogener Daten verarbeitet werden, beru, cksichtigt der Auftragsverarbeiter das erho, hte Schutzbedu, rfnis dieser Daten durch angemessene zusa,tzliche Schutzmaßnahmen.
Die Maßnahmen umfassen insbesondere:
1. Zugriffskontrolle und Authentifizierung
Der Zugriff auf Systeme und personenbezogene Daten erfolgt nach einem rollenbasierten Berechtigungskonzept. Zugriffsrechte werden nur gewa,hrt, soweit sie fu, r die jeweilige Aufgabe erforderlich sind.
Der Auftragsverarbeiter setzt insbesondere folgende Maßnahmen um:
rollenbasiertes Berechtigungskonzept;
Vergabe von Zugriffsrechten nach dem Need-to-know-Prinzip;
individuelle Benutzerkonten, soweit technisch mo, glich;
Vermeidung gemeinsam genutzter Benutzerkonten, soweit technisch mo, glich;
Einsatz sicherer Authentifizierungsverfahren;
Zwei-Faktor-Authentifizierung fu, r administrative und privilegierte Zugriffe, soweit technisch mo, glich;
regelma,ßige UB berpru, fung bestehender Zugriffsrechte;
unverzu, gliche Anpassung oder Entziehung von Zugriffsrechten bei Aufgabenwechsel oder Ausscheiden von Bescha,ftigten;
besondere Beschra,nkung von Administratorrechten;
Protokollierung administrativer Zugriffe, soweit technisch mo, glich.
2. Zugriff durch Support und Wartung
Zugriffe im Rahmen von Wartungs- und Supportleistungen erfolgen nur, soweit sie zur Erbringung der vertraglich vereinbarten Leistungen erforderlich sind.
Der Auftragsverarbeiter setzt insbesondere folgende Maßnahmen um:
Beschra,nkung von Supportzugriffen auf den erforderlichen Umfang;
Nutzung personenbezogener Echtdaten im Support nur, soweit dies zur Fehleranalyse oder Leistungserbringung erforderlich ist;
bevorzugte Nutzung anonymisierter oder pseudonymisierter Daten, soweit technisch mo, glich und sachlich geeignet;
Protokollierung von Support- und Administrationszugriffen, soweit technisch mo, glich;
Verpflichtung der zugriffsberechtigten Personen auf Vertraulichkeit;
Zugriff auf Kundendaten nur durch hierzu berechtigte Personen;
organisatorische Verfahren zur Freigabe, Durchfu, hrung und Nachverfolgung von Supportzugriffen.
3. Daten- und Systemsicherheit
Der Auftragsverarbeiter schu, tzt Systeme und Daten durch angemessene technische Sicherheitsmaßnahmen.
Hierzu geho, ren insbesondere:
Verschlu, sselung personenbezogener Daten bei der UB bertragung nach dem Stand der Technik;
Verschlu, sselung gespeicherter personenbezogener Daten, soweit technisch mo, glich und risikoada,quat;
Einsatz von Firewalls und sonstigen Netzwerkschutzmaßnahmen;
Einsatz von Schutzmechanismen gegen Schadsoftware;
regelma,ßige Aktualisierung sicherheitsrelevanter Systeme;
Patch-Management fu, r eingesetzte Systeme und Anwendungen;
Trennung von Produktiv-, Test- und Entwicklungsumgebungen;
keine Verwendung produktiver personenbezogener Echtdaten in Test- und Entwicklungsumgebungen, soweit nicht ausnahmsweise erforderlich und angemessen geschu, tzt;
Schutz von Schnittstellen und administrativen Zuga,ngen;
Maßnahmen zur Ha,rtung von Systemen und Anwendungen.
4. Mandantentrennung und Datenisolierung
Soweit die Leistungen in einer mandantenfa,higen Umgebung erbracht werden, stellt der Auftragsverarbeiter eine angemessene Trennung der Daten unterschiedlicher Kunden sicher.
Hierzu geho, ren insbesondere:
logische Trennung von Kundendaten;
Zugriffsbeschra,nkungen auf Mandantenebene;
Berechtigungskonzepte zur Verhinderung unbefugter mandantenu, bergreifender Zugriffe;
technische und organisatorische Maßnahmen zur Vermeidung von Datenvermischung;
Pru, fung mandantenbezogener Zugriffs- und Berechtigungskonzepte.
5. Verfügbarkeit und Wiederherstellbarkeit
Der Auftragsverarbeiter trifft angemessene Maßnahmen zur Sicherstellung der Verfu, gbarkeit und Wiederherstellbarkeit der Systeme und Daten.
Hierzu geho, ren insbesondere:
Backup- und Recovery-Konzept;
regelma,ßige Sicherung relevanter Daten;
Schutz von Backups gegen unbefugten Zugriff;
Verschlu, sselung von Backups, soweit technisch mo, glich und risikoada,quat;
regelma,ßige Wiederherstellungstests;
Notfall- und Wiederanlaufkonzept;
Maßnahmen zur Sicherstellung der Systemverfu, gbarkeit;
UB berwachung kritischer Systeme und Dienste;
dokumentierte Verfahren zur Wiederherstellung nach technischen Sto, rungen oder Sicherheitsvorfa,llen.
6. Integrität und Protokollierung
Der Auftragsverarbeiter trifft Maßnahmen, um die Integrita,t der verarbeiteten Daten und die Nachvollziehbarkeit wesentlicher Verarbeitungsvorga,nge zu gewa,hrleisten.
Hierzu geho, ren insbesondere:
Protokollierung von Zugriffen, AB nderungen und administrativen Ta,tigkeiten, soweit technisch mo, glich;
Schutz von Protokolldaten gegen unbefugte AB nderung oder Lo, schung;
Auswertung von Protokolldaten bei sicherheitsrelevanten Ereignissen;
Monitoring sicherheitsrelevanter Systeme;
Verfahren zur Erkennung und Behandlung ungewo, hnlicher oder unbefugter Zugriffe;
Dokumentation wesentlicher System- und Berechtigungsa,nderungen.
7. Weitergabe und Übertragung
Der Auftragsverarbeiter schu, tzt personenbezogene Daten bei UB bertragung und Weitergabe. Hierzu geho, ren insbesondere:
verschlu, sselte UB bertragung personenbezogener Daten nach dem Stand der Technik;
Nutzung gesicherter Kommunikationskana,le, soweit erforderlich;
Kontrolle und Dokumentation von Datenweitergaben;
Beschra,nkung von Datenexporten auf den erforderlichen Umfang;
vertragliche Verpflichtung eingesetzter Unterauftragsverarbeiter nach Art. 28 DSGVO;
Pru, fung der eingesetzten Unterauftragsverarbeiter im Hinblick auf geeignete technische und organisatorische Maßnahmen;
Beachtung der Anforderungen der Art. 44 ff. DSGVO bei etwaigen Drittlandu, bermittlungen.
8. Physische Sicherheit
Soweit der Auftragsverarbeiter eigene Betriebsra,ume oder IT-Infrastruktur nutzt, trifft er angemessene Maßnahmen zur physischen Sicherheit.
Soweit die Verarbeitung in Rechenzentren von Unterauftragsverarbeitern erfolgt, stellt der Auftragsverarbeiter sicher, dass diese angemessene physische Sicherheitsmaßnahmen vorsehen.
Hierzu geho, ren insbesondere:
Zutrittskontrollen zu sicherheitsrelevanten Bereichen;
Schutz von Servern, IT-Systemen und Datentra,gern gegen unbefugten Zugriff;
angemessene Sicherung von Arbeitspla,tzen und mobilen Endgera,ten;
sichere Aufbewahrung und Entsorgung von Datentra,gern;
Nutzung geeigneter Rechenzentrums- und Cloud-Sicherheitsstandards.
9. Organisation und Prozesse
Der Auftragsverarbeiter trifft organisatorische Maßnahmen zur Sicherstellung eines angemessenen Datenschutz- und Informationssicherheitsniveaus.
Hierzu geho, ren insbesondere:
Verpflichtung der Bescha,ftigten auf Vertraulichkeit;
Schulung und Sensibilisierung der Bescha,ftigten zu Datenschutz und Informationssicherheit;
interne Datenschutz- und Sicherheitsrichtlinien;
Benennung zusta,ndiger Ansprechpartner fu, r Datenschutz und Informationssicherheit;
Verfahren zur Pru, fung und Freigabe von AB nderungen an Systemen und Prozessen;
Dokumentation wesentlicher Datenschutz- und Sicherheitsmaßnahmen;
regelma,ßige UB berpru, fung der Wirksamkeit der eingesetzten Maßnahmen;
risikoorientierte Weiterentwicklung der technischen und organisatorischen Maßnahmen.
10. Sicherheitsvorfälle und Datenschutzverletzungen
Der Auftragsverarbeiter unterha,lt Verfahren zur Erkennung, Bewertung und Behandlung von Sicherheitsvorfa,llen und Datenschutzverletzungen.
Hierzu geho, ren insbesondere:
interne Meldewege fu, r Sicherheitsvorfa,lle;
Verfahren zur Bewertung mo, glicher Datenschutzverletzungen;
unverzu, gliche Information des Verantwortlichen u, ber Verletzungen des Schutzes personenbezogener Daten nach Maßgabe der Vereinbarung;
Unterstu, tzung des Verantwortlichen bei der Erfu, llung seiner Pflichten nach Art. 33 und 34 DSGVO;
Maßnahmen zur Einda,mmung, Beseitigung und Nachbereitung von Sicherheitsvorfa,llen;
Dokumentation sicherheitsrelevanter Vorfa,lle und ergriffener Maßnahmen.
11. Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen
Der Auftragsverarbeiter beru, cksichtigt die Grundsa,tze des Datenschutzes durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen. Hierzu geho, ren insbesondere:
Datenminimierung bei der Gestaltung und Erbringung der Leistungen;
Zweckbindung und Beschra,nkung der Verarbeitung auf die vertraglich vereinbarten Zwecke;
Pseudonymisierung und Anonymisierung, soweit technisch mo, glich und sachlich geeignet;
Beschra,nkung von Standardzugriffen auf das erforderliche Maß;
Umsetzung von Lo, sch- und Speicherbegrenzungskonzepten;
Unterstu, tzung des Verantwortlichen bei Lo, sch-, Berichtigungs- und Auskunftsprozessen, soweit dies im Rahmen der Leistungen erforderlich und mo, glich ist.
12. Löschung, Rückgabe und Anonymisierung
Der Auftragsverarbeiter trifft angemessene Maßnahmen zur Lo, schung, Ru, ckgabe oder Anonymisierung personenbezogener Daten nach Maßgabe der Vereinbarung und der dokumentierten Weisungen des Verantwortlichen. Hierzu geho, ren insbesondere:
Verfahren zur Lo, schung personenbezogener Daten nach Vertragsende oder Weisung des Verantwortlichen;
Lo, schung oder Anonymisierung personenbezogener Daten, soweit dies vertraglich vorgesehen und technisch mo, glich ist;
Beru, cksichtigung gesetzlicher Aufbewahrungspflichten;
Lo, schung von Sicherungskopien im Rahmen der festgelegten Backup- und Lo, schzyklen;
Dokumentation der Lo, schung oder Anonymisierung auf Anfrage, soweit angemessen und technisch mo, glich;
Verbot der Re-Identifizierung wirksam anonymisierter Daten.
13. Überprüfung und Anpassung der Maßnahmen
Der Auftragsverarbeiter u, berpru, ft die Wirksamkeit der technischen und organisatorischen Maßnahmen regelma,ßig und passt diese unter Beru, cksichtigung technischer, organisatorischer und rechtlicher Entwicklungen an.
AB nderungen der technischen und organisatorischen Maßnahmen sind zula,ssig, sofern das vereinbarte Schutzniveau nicht unterschritten wird. Wesentliche AB nderungen, die das Schutzniveau betreffen, werden dem
Anlage 3: Liste der bei Vertragsschluss genehmigte Unterauftragsverhältnisse
Unterauftragsvera rbeiter Kontaktdaten/ Land Leistung Bemerkung
Amazon Web Services EMEA SARL
38 Avenue John F. Kennedy, L1855 Luxemburg
Betrieb und Bereitstellung der System-CloudUmgebung.
Zertifizierungen: ISO/IEC 27001:2022, ISO/IEC 27018:2019, ISO/IEC 27701:2019. AWS erfu, llt die Anforderungen des C5Standards.
Rechenzentrum Ort: Frankfurt am Main, Deutschland.