zwischen dem Verantwortlichen
________________
________________
vertreten durch: ________________
(nachfolgend Auftraggeber genannt)
und dem Auftragsverarbeiter / Auftragsbearbeiter
________________
________________
vertreten durch: ________________
(nachfolgend Auftragnehmer genannt)
Falls weder eine vertragliche Vereinbarung noch eine interne Datenschutzvorschrift zur Geltung kommt, sind die Ausnahmen des Art. 17 DSG geltend.
In folgenden Ländern wird der Datenschutz derzeit vom EDÖB als angemessen angesehen:Rechtsgrundlage der Verarbeitung für den Auftragnehmer ist Art. 28 DSGVO.
Der Auftragnehmer und seine Mitarbeiter haben personenbezogene Daten aus Datenverarbeitungen nach Art. 2 § 6 DSG (DSG Österreich), die ihnen ausschließlich auf Grund ihrer berufsmäßigen Beschäftigung anvertraut wurden oder zugänglich geworden sind, unbeschadet sonstiger gesetzlicher Verschwiegenheitspflichten, geheim zu halten, soweit kein rechtlich zulässiger Grund für eine Übermittlung der anvertrauten oder zugänglich gewordenen personenbezogenen Daten besteht (Datengeheimnis).
Mitarbeiter des Auftragnehmers dürfen personenbezogene Daten nur auf Grund einer ausdrücklichen Anordnung des Auftragnehmers, nach Art. 2 § 6 DSG (DSG Österreich), übermitteln. Der Auftragnehmer hat, sofern eine solche Verpflichtung ihrer Mitarbeiter nicht schon kraft Gesetzes besteht, diese vertraglich zu verpflichten, personenbezogene Daten aus Datenverarbeitungen nur aufgrund von Anordnungen zu übermitteln und das Datengeheimnis auch nach Beendigung des Arbeitsverhältnisses (Dienstverhältnisses) zum Verantwortlichen oder Auftragsverarbeiter einzuhalten.
Der Auftragnehmer hat, nach Art. 2 § 6 DSG (DSG Österreich), die von der Anordnung betroffenen Mitarbeiter über die für sie geltenden Übermittlungsanordnungen und über die Folgen einer Verletzung des Datengeheimnisses zu belehren.“
Der Standort des Auftragnehmers des Rechenzentrums (hauptsächlich Hosting und E-Mail-Server) liegt bei Musterhosting AG wir verweisen auf die TOMs der Musterhosting AG (Anlage 2). Alle Serverstandorte der Musterhosting AG befinden sich in Deutschland. Weitere Datenverarbeitungen finden in-House am Unternehmensstandort statt. Ein eigenes Rechenzentrum wird allerdings nicht betrieben.
Transparenzgrundsatz nach Art. 5 Abs. 1 lit. a DSGVO / Art. 6 Abs. 2, 3 DSG neu CH, Maßnahmen:
Zweckbindungsgrundsatz nach Art. 5 Abs. 1 lit. b DSGVO / Art. 6 Abs. 3 DSG neu CH, Maßnahmen:
Datenminimierungsgrundsatz nach Art. 5 Abs. 1 lit. c DSGVO / Art .6 Abs.2, 3 DSG neu CH, Maßnahmen:
Richtigkeitsgrundsatz nach Art. 5 Abs. 1 lit. d DSGVO, Maßnahmen:
Grundsatz der Speicherbegrenzung nach Art. 5 Abs. 1 lit. e DSGVO, Maßnahmen:
Vertraulichkeitsgrundsatz nach Art. 5 Abs. 1 lit. f DSGVO, Maßnahmen:
Integritätsgrundsatz nach Art. 5 Abs. 1 lit. f DSGVO, Maßnahmen:
Rechenschaft- & Wirksamkeitsnachweise nach Art. 5 Abs. 1 lit. f DSGVO / Art. 2 Nr. 3, Art. 3 Abs. 3 DSV neu CH, Maßnahmen:
Zutrittskontrolle (entspricht der Zugangskontrolle gemäß Art. 3 Abs. 1 lit. a DSV neu CH) - Es findet eine Zutrittskontrolle (kein Betreten der Datenverarbeitungsanlagen durch Unbefugte) statt. Dies umfasst die folgenden Maßnahmen:
Zugangs- bzw. Benutzerkontrolle - Verwehrung der Systembenutzung für Unbefugte. Es findet eine Zugangskontrolle (keine Systembenutzung durch Unbefugte) statt. Dies umfasst auch die Datenträgerkontrolle und die Speicherkontrolle im Sinne von Art. 3 Abs. 2 DSV neu CH. Maßnahmen:
Zugriffskontrolle - Gewährleistung, dass die zur Benutzung eines automatisierten Verarbeitungssystems Berechtigten ausschließlich zu den von ihrer Zugangsberechtigung umfassten personenbezogenen Daten Zugang haben (Kein unbefugtes Lesen, Kopieren, Verändern oder Entfernen innerhalb des Systems). Maßnahmen:
Trennungs- bzw. Verwendungszweckkontrolle - Gewährleistung, dass zu unterschiedlichen Zwecken erhobene personenbezogene Daten getrennt verarbeitet werden können (getrennte Verarbeitung von Daten, die zu unterschiedlichen Zwecken erhoben wurden). Maßnahmen:
Pseudonymisierung - Hierbei wird der Name oder anderes Identifikationsmerkmal durch ein Alternativmerkmal (z.B. als Code in Zahlen- Buchstabenkombination) ersetzt, die Identität des Betroffenen soll hierdurch verborgen bleiben bzw. wesentlich erschwert feststellbar werden. Maßnahmen:
Verschlüsselung (Art. 32 Abs. 1 lit. a DSGVO / Art. 8 DSG neu CH i.V.m. Art. 3 DSV neu CH):
Eingabekontrolle - Es findet eine Kontrolle der Datenverarbeitung in einem System (Feststellung, ob, wann und von wem personenbezogene Daten in Datenverarbeitungssysteme eingegeben, verändert oder entfernt worden sind) statt. Dies umfasst die folgenden Maßnahmen:
Übertragungs-, Transport- und Weitergabekontrolle - Verfahren mit dem überprüft und festgestellt werden kann, an welcher Stellen personenbezogene Daten mit Hilfe von Einrichtungen zur Datenübertragung übermittelt oder zur Verfügung gestellt wurden oder werden können (unbefugtes Lesen, Kopieren, Verändern oder Entfernen bei elektronischer Übertragung oder Transport von Daten unterbinden) Dies umfasst die folgenden Maßnahmen:
Protokollierung der Verarbeitung (Art. 8 DSG neu CH i.V.m. Art. 4 DSV neu CH):
Protokolle, die im Rahmen der aufgeführten Kontrollen des Speicherns, Veränderns, Lesens, Bekanntgebens, Löschens oder Vernichtens von personenbezogenen Daten erstellt wurden, sind mindestens ein Jahr getrennt vom Verarbeitungssystem aufzubewahren.
Verfügbarkeitskontrolle - Es findet eine Verfügbarkeitskontrolle (Schutz gegen zufällige oder mutwillige Zerstörung bzw. Verlust) statt. Dies umfasst die folgenden Maßnahmen:
Wiederherstellbarkeit bzw. Fehlerbeseitigung - Zügige Zurückgewinnung von Originaldaten nach einem Datenverlust (nach Verlust durch Störungsfall werden Daten zurückgewonnen) auf einem Datenträger ggf. auch die Erkennung fehlerhaft übertragener Dateneinheiten.
Zur Umsetzung des Rechts auf Löschung (sichere möglichst nicht wiederherstellbare Beseitigung von Daten) wurden folgende Maßnahmen getroffen:
Datenschutzmanagement - Regelmäßige Überprüfung, Bewertung und Evaluierung der getroffenen Maßnahmen zum Datenschutz, Maßnahmen:
Datenschutzfreundliche Einstellung (Art. 25 Abs. 2 DSGVO) - Strategien und Maßnahmen, die den Grundsätzen des Datenschutzes durch Technik und durch datenschutzfreundliche Voreinstellungen entsprechen. Maßnahmen:
Nutzungshinweis (wird im fertigen Dokument nicht angezeigt)
Dieser AV-Vertrag wurde vom Verwender selbst auf eigenes Risiko mithilfe des AV-Vertrag-Generators auf datenbuddy.de individualisiert und generiert, es gelten die Kunden-AGB des Anbieters u-create.it UG (haftungsbeschränkt). Von der AID24 Rechtsanwaltskanzlei, RA Christoph Scholze, wurde das anwaltlich geprüfte Generator-Muster für den AV-Vertrag-Generator am 18.08.2023 erstellt. Der AV-Vertrag-Generator und das implementierte Generator-Muster werden vom Anbieter regelmäßig technisch und rechtlich überprüft, die letzte Prüfung war am 20.08.2023. Der Anbieter sowie die AID24 Rechtsanwaltskanzlei übernehmen keine Haftung für die Fehlerfreiheit und Vollständigkeit des generierten AV-Vertrags-Musters, dies wäre nur bei einer individuellen Beratung und Prüfung des Angebotes des Verwenders des AV-Vertrags im konkreten Einzelfall durch den Anbieter und AID24 Rechtsanwaltskanzlei möglich. Der Verwender des AV-Vertrages überprüft eigenständig, mithilfe eigener IT- und Rechtsexperten vor Nutzungsbeginn seines AV-Vertrages diesen auf Vollständigkeit sowie rechtliche und technische Fehlerfreiheit und wiederholt diese Überprüfung in regelmäßigen Abständen. Darüber hinaus finden sich weitere Informationen zu AV-Verträgen von verschiedenen Diensteanbietern auch unter av-vertrag.org.