[Seite 1]
Vereinbarungen zum Datenschutz
Auftragsverarbeitungsvertrag (Teil 1) nach Art. 28 DSGVO
vom Auftragnehmer auszufüllen und zu ergänzen
Ergänzend zu dem Hauptvertrag: L5 NOT Bitburg KVP I und III Klicken oder tippen Sie hier, um Text einzugeben.
Durch den Auftraggeber genehmigte weitere Kontaktdaten der Vertragsparteien Auftragsverarbeiter des Auftragnehmers
Auftragsverarbeiter des Auftragnehmers (Subunternehmer): Folgende weitere Auftragsverarbeiter werden durch den AN zur Erfüllung der vertraglich vereinbarten Leistung und unter Verpflichtung zur Wahrung des Datenschutzes eingesetzt und vom AG genehmigt:
Kontaktdaten zum Datenschutz
| Kontaktdaten des Verantwortlichen (Auftraggeber) | |||||
|---|---|---|---|---|---|
| Bezeichnung : | Bezeichnung : | Das Land Rheinland-Pfalz, vertreten durch | |||
| den Landesbetrieb Mobilität RP, dieser | |||||
| vertreten durch die Geschäftsführung | |||||
| Anschrift: | Friedrich-Ebert-Ring 14-20 | ||||
| Telefon: | 0261-3029-0 | ||||
| E-Mailadresse: | lbm@lbm.rlp.de | ||||
| Kontaktdaten des Auftragsverarbeiters (Auftragnehmer) | |||||
| Bezeichnung: | |||||
| Anschrift: | |||||
| Telefon: | |||||
| E-Mailadresse: |
| Firma des weiteren Auftragsverarbeiters | Anschrift und Kontakt | Leistung | ||||||
|---|---|---|---|---|---|---|---|---|
| Auftragsverarbeiters | Kontakt |
Technische und organisatorische Maßnahmen (TOM) zum Schutz der personenbezogenen Daten: Gemäß den geltenden Bestimmungen der EU-DSGVO müssen Auftragsverarbeiter vor Aufnahme Ihrer Tätigkeit dem Verantwortlichen gegenüber ausreichend Garantien bieten, welche belegen, dass der Auftragsverarbeiter insbesondere im Hinblick auf sein Fachwissen, seine Zuverlässigkeit und seine Ressourcen entsprechende technische und organisatorische Schutzmaßnahmen (TOM) zur Gewährleistung von Datenschutz und Datensicherheit festgelegt hat.
Der Auftragsverarbeiter ist verpflichtet, diesem Schreiben eine Zusammenstellung seiner TOM beizufügen und diese dem LBM vorzulegen. Bei der Erstellung des TOM-Konzeptes sollten die im Anhang aufgeführten Fragen miteinbezogen werden. Sollte kein eigenes TOM-Konzept vorliegen, müssen die nachstehenden Fragen beantwortet werden.
| Kontaktdaten des behördlichen Datenschutzbeauftragten | |||||
|---|---|---|---|---|---|
| des Auftraggebers | |||||
| Vorname und | Peter Brand | Peter Brand | |||
| Name: | |||||
| Funktion: | Behördlicher Datenschutzbeauftragter | ||||
| Telefon: | 0261-3029-1308 | ||||
| E-Mailadresse: | DatenschutzbeauftragterLBM@lbm.rlp.de | ||||
| Kontaktdaten des Datenschutzbeauftragten des | |||||
| Auftragnehmers | |||||
| Vorname und | |||||
| Name: | |||||
| Funktion: | |||||
| Telefon: | |||||
| E-Mailadresse: |
Dauer der Verarbeitung Die hier niedergeschriebenen Angaben stellen gemeinsam mit Diese Vereinbarung gilt nur für die Dauer des Hauptvertrages. den „Zusätzlichen Vertragsbedingungen zum Datenschutz“ des Landesbetriebs Mobilität und des in Anlange zu dieser Gegenstand der Verarbeitung Vereinbarung erläuterten Konzeptes der technischen und Dieser Vertrag regelt ergänzend zu den in den „zusätzlichen organisatorischen Maßnahmen, den für oben genanntes Projekt Vertragsbedingungen für den Datenschutz“ festgelegten spezifischen Vertrag zur Auftragsverarbeitung nach Art. 28 EU- DSGVO dar. datenschutzrechtlichen Belangen, welche für den vorliegenden Vertrag spezifisch festgelegte technische und organisatorische Schutzmaßnahmen für die Verarbeitung von personenbezogenen Daten verwendet werden. Datum _____________
Gegenstand der Verarbeitung personenbezogener Daten sind folgende Datenarten und Kategorien von Empfängern:
Unterschrift Auftragsverarbeiter
Unterschrift Vertreter des LBM
| Art und | Verarbeitungszweck | Kreis der Betroffenen | ||||||
|---|---|---|---|---|---|---|---|---|
| Kategorie der | ||||||||
| Daten |
Zuletzt geändert 10/2022 1
[Seite 2]
Orientierungshilfe zur Erstellung eines TOM- 2. Welche organisatorischen Maßnahmen wurden getroffen, Konzeptes damit die Verarbeitung personenbezogener Daten gesetzeskonform erfolgt?
-
Organisation
-
Wie werden personenbezogene Daten verarbeitet
-
Wie ist die Umsetzung des Datenschutzes organisiert und /aufbewahrt, sodass diese nicht den betroffenen Personen
-
Welche organisatorischen Maßnahmen wurden getroffen, zugeordnet werden können? damit die Verarbeitung personenbezogener Daten 6. Weitergabekontrolle gesetzeskonform erfolgt und wie stellen Sie sicher, dass die internen Prozesse gemäß den aktuellen 1. Wie gewährleisten Sie die Integrität und Vertraulichkeit bei der Datenschutzbestimmungen ablaufen und regelmäßig geprüft Weitergabe von personenbezogenen Daten? werden?
-
Werden Verschlüsselungssysteme bei der Weitergabe von
-
Wie ist Ihre IT-Infrastruktur organisiert? Auf welchen Servern personenbezogenen Daten eingesetzt? Wenn ja, welche? werden die personenbezogenen Daten gespeichert?
-
Wie wird die Weitergabe personenbezogener Daten
-
In welcher Form werden die Mitarbeiter auf die Umsetzung dokumentiert? der vereinbarten technischen und organisatorischen Maßnahmen geschult, die für diese Verarbeitung in 4. Wie wird der unberechtigte Abfluss von personenbezogenen Anwendung kommen? Daten durch technische Maßnahmen beschränkt?
-
Sind die Verarbeitungen hinsichtlich datenschutzrechtlicher 5. Gibt es ein Kontrollsystem, das einen unberechtigten Abfluss Zulässigkeit dokumentiert? von personenbezogenen Daten aufdecken kann?
-
Zutrittskontrolle 7. Eingabekontrolle
-
Wie werden die Gebäude, in denen die Verarbeitung 1. Welche Maßnahmen werden ergriffen, um nachvollziehen zu stattfindet, vor unbefugtem Zutritt gesichert? können, wer wann und wie lange auf Applikationen zugegriffen hat?
-
Wie werden die Räume/Büros, in denen die Verarbeitung stattfindet, vor unbefugtem Zutritt gesichert? 2. Wie ist nachvollziehbar, welche Aktivitäten auf den entsprechenden Applikationen durchgeführt wurden?
-
Wie werden die Verarbeitungsanlagen vor unbefugtem Zugriff geschützt? 3. Welche Maßnahmen werden ergriffen, damit die Verarbeitung durch die Mitarbeiter nur gemäß der Weisung des
-
Wie werden die umgesetzten Zutrittskontrollen auf Auftraggebers erfolgen kann? Tauglichkeit geprüft?
-
Welche Maßnahmen werden getroffen, damit auch weitere
-
Zugangskontrolle Auftragnehmer ausschließlich im vereinbarten Umfang personenbezogene Daten des Auftraggebers verarbeiten?
-
Wie erfolgt die Vergabe von Benutzerzugängen?
-
Wie wird die Löschung/Sperrung von personenbezogenen
-
Wie wird die Gültigkeit von Benutzerzugängen überprüft? Daten bei weiteren Auftragnehmern sichergestellt?
-
Wie werden Benutzerzugänge inkl. Antragstellung, 8. Verfügbarkeits- und Wiederherstellungskontrolle Genehmigungsverfahren etc. dokumentiert?
-
Welche organisatorischen und technischen Maßnahmen
-
Wie wird sichergestellt, dass die Anzahl von werden getroffen, um auch im Schadensfall die Verfügbarkeit Administrationszugängen ausschließlich auf die notwendige von Daten und Systemen schnellstmöglich zu gewährleisten ? Anzahl reduziert ist und nur fachlich und persönlich geeignetes Personal hierfür eingesetzt wird? 2. Wie wird gewährleistet, dass die Datenträger vor elementaren Einflüssen (Feuer, Wasser, elektromagnetischer Abstrahlung
-
Ist ein Zugriff auf die Systeme/Anwendungen von außerhalb etc.) geschützt sind? des Unternehmens möglich (Heimarbeitsplätze, Dienstleister etc.)? Wie ist der Zugang gestaltet? 3. Welche Schutzmaßnahmen werden zur Bekämpfung von Schadprogrammen eingesetzt? Wie wer-den deren Aktualität
-
Zugriffskontrolle gewährleistet?
-
Wie wird erreicht, dass Passwörter nur dem jeweiligen
-
Wie wird sichergestellt, dass nicht mehr benötigte bzw. Benutzer bekannt sind? defekte Datenträger ordnungsgemäß entsorgt werden?
-
Welche Anforderungen werden an die Komplexität von
-
Welche organisatorischen und technischen Maßnahmen Passwörtern gestellt? werden getroffen, um auch im Schadensfall die Verfügbarkeit
-
Welche organisatorischen Vorkehrungen werden zur von Daten und Systemen schnellstmöglich zu gewährleisten? Verhinderung von unberechtigten Zugriffen auf (rasche Wiederherstellbarkeit nach Art. 32 Abs.1 lit.c EU- personenbezogene Daten am Arbeitsplatz getroffen? DSGVO)
-
Wie wird gewährleistet, dass der Benutzer sein Passwort
-
Verfahren zur regelmäßigen Überprüfung, regelmäßig ändern kann/muss? Bewertung und Evaluierung
-
Welche Verfahren gibt es zur regelmäßigen
-
Wie wird sichergestellt, dass Zugriffsberechtigungen Bewertung/Überprüfung, um die Sicherheit der anforderungsgerecht und zeitlich beschränkt vergeben Datenverarbeitung zu gewährleisten (Datenschutz- werden? Management)?
-
Wie erfolgt die Dokumentation von Zugriffsberechtigungen?
-
Wie wird auf Anfragen bzw. Probleme reagiert (Incident-
-
Wie wird sichergestellt, dass Zugriffsberechtigungen nicht Response-Management)? missbräuchlich verwendet werden?
-
Welche datenschutzfreundlichen Voreinstellungen gibt es (Art.
-
Wie lange werden Protokolle aufbewahrt? Wer hat Zugriff auf 25 Abs. 2 EU-DSGVO)? die Protokolle? Wie oft werden sie ausgewertet?
-
Auftragskontrolle
-
Trennungskontrolle und Pseudonymisierung
-
Welche Vorgänge gibt es zur Weisung bzw. dem Umgang mit
-
Wie wird sichergestellt, dass Daten, die zu unterschiedlichen der Auftragsdatenverarbeitung (Datenschutz-Management)? Zwecken erhoben wurden, getrennt voneinander verarbeitet werden?
Zuletzt geändert 10/2022 2