{"id":2388,"date":"2020-09-25T08:36:45","date_gmt":"2020-09-25T06:36:45","guid":{"rendered":"http:\/\/www.wiesbadener-kreis.de\/?p=2388"},"modified":"2021-02-05T09:07:50","modified_gmt":"2021-02-05T08:07:50","slug":"kontrolle-der-auftragsverarbeiter","status":"publish","type":"post","link":"http:\/\/www.wiesbadener-kreis.de\/?p=2388","title":{"rendered":"Kontrolle der Auftragsverarbeiter"},"content":{"rendered":"<p>Sie setzen Auftragsverarbeiter ein? Dann m\u00fcssen Sie diese regelm\u00e4\u00dfig kontrollieren gem\u00e4\u00df Art. 28 III 2 lit. h DSGVO! Als Auftraggeber bleiben Sie verantwortlich f\u00fcr alle Datenverarbeitungen, die durch den Dienstleister durchgef\u00fchrt werden, und haften gegen\u00fcber den Betroffenen f\u00fcr eventuelle Sch\u00e4den, die durch den Auftragsverarbeiter verursacht werden k\u00f6nnten. Ihre Haftung bleibt von ggf. bestehenden Regress-Forderungen an den Dienstleister unber\u00fchrt.<\/p>\n<p><strong>Pflicht zur Kontrolle des Auftragsverarbeiters<\/strong><\/p>\n<p>Als Auftraggeber haben Sie nicht nur das Recht Ihre Auftragsverarbeiter zu kontrollieren (Art. 28 III 2 lit. h DSGVO) sondern auch die Pflicht.<\/p>\n<p>Denn Art. 28 I DSGVO erlaubt nur die Zusammenarbeit mit solchen Auftragsverarbeitern, die hinreichend Garantien daf\u00fcr bieten, dass geeignete technische und organisatorische Ma\u00dfnahmen so durchgef\u00fchrt werden, dass die Verarbeitung im Einklang mit der DSGVO erfolgt und den Schutz der Rechte der betroffenen Person gew\u00e4hrleistet.<\/p>\n<p>Um dieser Pflicht nachzukommen, reicht weder der Abschluss eines Auftragsverarbeitungsvertrags aus noch die einmalige Kontrolle.\u00a0 Vielmehr hat die DSGVO eine laufende Kontrollverpflichtung verankert (Auftragskontrolle). Sie m\u00fcssen das aktuelle Datenschutzniveau des Auftragsverarbeiters pr\u00fcfen und ggf. \u00c4nderungen der technischen und organisatorischen Ma\u00dfnahmen bewerten.<\/p>\n<p>Eine Verletzung dieser Pflicht kann nach Art. 83 IV lit. a DSGVO mit einem Bu\u00dfgeld geahndet werden.<\/p>\n<p><strong>Inhalt der Kontrolle<\/strong><\/p>\n<p>Die Schutzziele der DSGVO sind nur mittels eines vollumf\u00e4nglichen Datenschutzmanagements zu erreichen, weshalb diese grunds\u00e4tzlichen Vorgaben beim Auftragsverarbeiter \u00fcberpr\u00fcft werden sollten. Als Auftraggeber sollten Sie insbesondere folgendes pr\u00fcfen:<\/p>\n<ul>\n<li><strong>Vertraulichkeit<\/strong> Ihrer Daten, also wie wird sichergestellt, dass Dritte nicht unbefugt von Ihren Daten Kenntnis erlangen k\u00f6nnen. (Schutz der Vertraulichkeit ihrer Daten)<\/li>\n<li><strong>Integrit\u00e4t<\/strong> Ihrer Daten, also wie wird sichergestellt, dass die Daten nicht (nachtr\u00e4glich) unautorisiert modifiziert werden k\u00f6nnen.<\/li>\n<li><strong>Verf\u00fcgbarkeit und Belastbarkeit<\/strong> der Systeme (also Sicherung der Datenverarbeitungsprozesse, Speicherung der Daten, Backup-Verfahren, Art und Weise der Archivierung, Sicherstellung der Widerstandsf\u00e4higkeit der IT).<\/li>\n<\/ul>\n<p>Vor der Durchf\u00fchrung der Kontrolle des Auftragsverarbeiters sollten Sie \u00fcberpr\u00fcfen, ob Ihre Dienstleisterliste noch aktuell ist.<\/p>\n<p><strong>H\u00e4ufigkeit und Art der Kontrolle<\/strong><\/p>\n<p>Aus der DSGVO ergibt sich nicht, wie oft der Auftragsverarbeiter kontrolliert werden muss. Im Hinblick auf das Risiko der Verarbeitung sind\u00a0 geeignete Zeitspannen festzusetzen, innerhalb derer der Auftragsverarbeiter regelm\u00e4\u00dfig gepr\u00fcft wird. Im Grundsatz gilt, je kritischer die Auftragsverarbeitung, desto h\u00e4ufiger ist eine Kontrolle notwendig. In der Regel sollte alle ein bis zwei Jahre eine Kontrolle durchgef\u00fchrt werden.<\/p>\n<p>Die DSGVO schreibt auch die Art der Kontrolle nicht vor, daher sind verschiedene Kontrollmittel zul\u00e4ssig, z B.:<\/p>\n<ul>\n<li>Die <strong>Selbstbewertung <\/strong>des Auftragsverarbeiters anhand einer Checkliste<\/li>\n<li>Die <strong>Kontrolle Vor-Ort<\/strong><\/li>\n<li><strong>Die \u00dcberpr\u00fcfung durch eine dritte Stelle (z.B. durch Ihren Datenschutzbeauftragten)<\/strong><\/li>\n<li>Vorlage von aktuellen <strong>Zertifizierungen <\/strong><\/li>\n<li><strong>Ausk\u00fcnfte<\/strong> des Datenschutzbeauftragten des Auftragsverarbeiters<\/li>\n<\/ul>\n<p>Wir haben f\u00fcr Sie eine Checkliste erstellt, die alle relevanten Pr\u00fcfungspunkte enth\u00e4lt, die Sie an Ihren\u00a0 Auftragsverarbeiter senden k\u00f6nnen. Bei Bedarf versenden wir die Checkliste und \u00fcbernehmen die weitere Kommunikation mit Ihren Dienstleistern. Die Checkliste finden Sie in myGindat unter Punkt 9.07 in Ihrem Gesamtpaket.<\/p>\n<p><strong>Ergebnis der Kontrolle <\/strong><\/p>\n<p>Am Ende der Kontrolle muss bewertet werden, ob der Auftragsverarbeiter die vertraglich zugesicherten Garantien zum Schutz Ihrer Daten einh\u00e4lt. Ist das nicht der Fall, ist der Auftragsverarbeiter zur Umsetzung aufzufordern, andernfalls sollte die gesch\u00e4ftliche Beziehung beendet werden. Denn Sie haften als verantwortliche Stelle zumindest teilweise f\u00fcr Sch\u00e4den, die der Auftragsverarbeiter verursacht.<\/p>\n<p><strong>Pr\u00fcfpflicht des Datenschutzbeauftragten <\/strong><\/p>\n<p>Als bestellte Datenschutzbeauftragte haben wir gem\u00e4\u00df Art. 39 I b DSGVO eine Pr\u00fcfpflicht. Daher \u00fcberpr\u00fcfen wir, ob Sie die Auftragskontrolle auch durchgef\u00fchrt haben.<\/p>\n<p><strong>Unterst\u00fctzung durch den Datenschutzbeauftragten <\/strong><\/p>\n<p>Der Datenschutzbeauftragte kann Sie bei der Kontrolle des Auftragsverarbeiters umfassend unterst\u00fctzen. Dazu geh\u00f6ren u. a. folgende Leistungen:<\/p>\n<ul>\n<li>Bewertung der Auftragsverarbeiter im Hinblick auf die Kritikalit\u00e4t der Auftragsverarbeitungen. Diese Bewertung ist erforderlich um die H\u00e4ufigkeit der Kontrollen festlegen zu k\u00f6nnen.<\/li>\n<li>Kontaktaufnahme mit Ihren Auftragsverarbeitern und Versendung der Checkliste in Ihrem Auftrag<\/li>\n<li>Dokumentation der Kontrollen<\/li>\n<\/ul>\n<p>Das Gebot der Nachweisbarkeit nach Art. 24 I1, Art. 5 II DSGVO verlangt, dass Sie die Kontrolle des Auftragsverarbeiters dokumentieren (z.B. Art der Kontrolle, Ergebnisse, welche Nachweise hat der Auftragsverarbeiter erbracht)<\/p>\n<ul>\n<li>Datenschutzrechtliche Bewertung der Kontrollergebnisse mit anschlie\u00dfender Handlungsempfehlung<\/li>\n<\/ul>\n<p>Bitte teilen Sie uns mit, ob Sie die Auftragskontrolle selbst\u00e4ndig durchf\u00fchren oder ob Sie unsere Unterst\u00fctzung ben\u00f6tigen.<\/p>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Sie setzen Auftragsverarbeiter ein? Dann m\u00fcssen Sie diese regelm\u00e4\u00dfig kontrollieren gem\u00e4\u00df Art. 28 III 2 lit. h DSGVO! Als Auftraggeber bleiben Sie verantwortlich f\u00fcr alle Datenverarbeitungen, die durch den Dienstleister durchgef\u00fchrt werden, und haften gegen\u00fcber den Betroffenen f\u00fcr eventuelle Sch\u00e4den, die durch den Auftragsverarbeiter verursacht werden k\u00f6nnten. Ihre Haftung bleibt von ggf. bestehenden Regress-Forderungen an &hellip; <\/p>\n<p class=\"link-more\"><a href=\"http:\/\/www.wiesbadener-kreis.de\/?p=2388\" class=\"more-link\"><span class=\"screen-reader-text\">\u201eKontrolle der Auftragsverarbeiter\u201c <\/span>weiterlesen<\/a><\/p>\n","protected":false},"author":14,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":[],"categories":[1],"tags":[],"_links":{"self":[{"href":"http:\/\/www.wiesbadener-kreis.de\/index.php?rest_route=\/wp\/v2\/posts\/2388"}],"collection":[{"href":"http:\/\/www.wiesbadener-kreis.de\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"http:\/\/www.wiesbadener-kreis.de\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"http:\/\/www.wiesbadener-kreis.de\/index.php?rest_route=\/wp\/v2\/users\/14"}],"replies":[{"embeddable":true,"href":"http:\/\/www.wiesbadener-kreis.de\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=2388"}],"version-history":[{"count":3,"href":"http:\/\/www.wiesbadener-kreis.de\/index.php?rest_route=\/wp\/v2\/posts\/2388\/revisions"}],"predecessor-version":[{"id":2391,"href":"http:\/\/www.wiesbadener-kreis.de\/index.php?rest_route=\/wp\/v2\/posts\/2388\/revisions\/2391"}],"wp:attachment":[{"href":"http:\/\/www.wiesbadener-kreis.de\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=2388"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"http:\/\/www.wiesbadener-kreis.de\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=2388"},{"taxonomy":"post_tag","embeddable":true,"href":"http:\/\/www.wiesbadener-kreis.de\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=2388"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}