06-0_EVB_Anlage 3b_Erklärung Auftragsverarbeitung.pdf

Seminarverwaltungssoftware mit Online-Plattform und Systemservice

Extrahierter Dokumenttext · Stand: 16.09.2026, 10:11 (Europe/Berlin)

Herkunft: www.evergabe.sachsen.de

Tabellen, Layout und Zeichen können bei der Extraktion abweichen. Maßgeblich ist die Originaldatei.

Originaldatei öffnen

[Seite 1]

„Erklärung zur Auftragsverarbeitung“

Bezeichnung des zugrundeliegenden Vertrags: EVB-IT Systemvertrag 113/044/26 / Seminarverwaltungssoftware

Aktenzeichen LfULG: 1-0452 /669/1 Vergabenummer: 111-Z315/26

Dieses Formblatt ist nach Zuschlagserteilung ausgefüllt beim Auftraggeber einzureichen.

A: „Technisch-organisatorische Maßnahmen“ zu Ziffer 7. der Zusätzlichen Vertragsbedingungen über die Verarbeitung personenbezogener Daten im Auftrag nach Art. 28 Datenschutz- Grundverordnung (DS-GVO)

Folgende Maßnahmen werden eingehalten:

  1. Pseudonymisierung:

☐ Ersetzen von personenbezogenen Daten durch Zufallsdaten, Codes etc. ☐ Umsetzung von technisch und organisatorischen Maßnahmen zum Schutz der Zuordnungsinformationen

  1. Verschlüsselung

☐ Transportverschlüsselung ☐ qualifizierte Transportverschlüsselung ☐ Inhaltsverschlüsselung ☐ Datenträgerverschlüsselung ☐ WPA2 bei WLAN ☐ Gerätespeicherverschlüsselung

  1. Vertraulichkeit

a. Zutrittskontrolle: Kein unbefugter Zutritt durch folgende Maßnahmen: ☐ Schlüsselregelung ☐ Berechtigungsausweise, Chipkarten/Transpondersysteme ☐ Begleitung von betriebsfremden Personen ☐ System zur Authentifizierung von Zutrittsberechtigten ☐ Alarmanlagen ☐ Pförtner/Rezeption/Empfang ☐ Protokollierung des Zutritts/Besucherbuch ☐ Verwaltung und Dokumentation von Zutrittsberechtigungen ☐ Sicherheitszonen

b. Zugangskontrolle: Keine unbefugte Systembenutzung durch folgende Maßnahmen: ☐ Passwörter 20 bis 25 Zeichen lang und zwei Zeichenarten/ 8 bis 12 Zeichen lang und vier Zeichenarten/ 8 Zeichen lang, drei Zeichenarten und zusätzlich eine Mehr-Faktor-Authentisierung ☐ Arbeitsrechner-Authentisierung ☐ Zwei-Faktor Authentifizierung ☐ automatische zeitabhängige Sperr-, Abmeldemechanismen ☐ Verschlüsselung von Datenträgern ☐ personalisierte Benutzerkonten Seite 1 von 3 Stand 02/2025

[Seite 2]

☐ Administratoren-Accounts gewährleisten eine höhere Sicherheit als normale Nutzer-Accounts ☐ Mobile Device Management bei Einsatz mobiler Geräte ☐ Schutz externer Zugriffe zum Netzwerk durch Zwei-Faktor-Authentifizierung

c. Zugriffskontrolle: Kein unbefugtes Lesen, Kopieren, Verändern durch folgende Maßnahmen: ☐ Berechtigungskonzepte (Beantragung/ Genehmigung/ Entzug) ☐ bedarfsgerechte, kleinstmögliche Zugriffsrechte ☐ Protokollierung von Zugriffen ☐ Homeoffice-Regelungen ☐ Löschkonzept ☐ Verpflichtungserklärung der Mitarbeitenden auf das Datengeheimnis

d. Trennungskontrolle: Getrennte Verarbeitung von Daten, die zu unterschiedlichen Zwecken erhoben wurden, durch folgende Maßnahmen: ☐ Mandantenfähigkeit ☐ Sandboxing ☐ Trennung Testsystem vom Produktivsystem

  1. Integrität

a. Weitergabekontrolle: kein unbefugtes Lesen, Kopieren, Verändern oder Entfernen bei elektronischer Übertragung oder Transport durch folgende Maßnahmen: ☐ Verschlüsselung ☐ Virtual Private Networks (VPN) ☐ Hashfunktion/ elektronische Signatur ☐ sorgfältige Auswahl Transportpersonal ☐ sichere Transportverpackungen ☐ geschulte Mitarbeitende und regelmäßige Sensibilisierung (mind. jährlich)

b. Eingabekontrolle: Feststellung, ob und von wem personenbezogene Daten in Datenverarbeitungssysteme eingegeben, verändert oder entfernt worden sind durch folgende Maßnahmen: ☐ Protokollierung ☐ Manuelle oder automatisierte Kontrolle der Protokolle ☐ Nachvollziehbarkeit von Eingabe, Änderung und Löschung von Daten durch individuelle Benutzernamen (nicht Benutzergruppen) ☐ Dokumentenmanagement-System

  1. Verfügbarkeit und Belastbarkeit

a. Verfügbarkeitskontrolle: Schutz gegen zufällige oder mutwillige Zerstörung bzw. Verlust durch folgende Maßnahmen: ☐ Virenschutz ☐ Firewall ☐ Notfallpläne ☐ Backup-Strategie (online/offline; on-site/off-site) ☐ Unterbrechungsfreie Stromversorgung ☐ Überwachung/ Monitoring-Systeme ☐ zeitnahe Patch- und Updates ☐ Reparaturstrategien ☐ Diebstahlschutz Seite 2 von 3 Stand 02/2025

[Seite 3]

☐ Führen eines Verzeichnisses der Verarbeitungstätigkeiten iSv Art. 30 DS-GVO

b. Belastbarkeit/ rasche Wiederherstellbarkeit: ☐ Redundanz ☐ Meldewege und Notfallpläne und Übungen, Brandschutzkonzept

  1. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung

☐ Datenschutz-Management inkl. dokumentierter Prozess zur Erkennung und Meldung von Sicherheitsvorfällen/Daten-Pannen ☐ Maßnahmen zur Unterstützung bei der Reaktion auf Sicherheitsverletzungen ☐ Datenschutzfreundliche Voreinstellungen (Art. 25 Abs. 2 DSGVO) ☐ Maßnahmen, die gewährleisten, dass personenbezogene Daten, im Rahmen der Auftragsverarbeitung nur entsprechend den Weisungen des Auftraggebers verarbeitet werden können

B. Weisungsberechtigt auf Seiten des Auftraggebers gemäß Ziffer 5.4. der Zusätzlichen Vertragsbedingungen über die Verarbeitung personenbezogener Daten im Auftrag nach Art. 28 Datenschutz-Grundverordnung (DS-GVO)

Vorname, Name: Eva-Maria Neumann

Kontaktdaten: Tel.: 035053/407-44, E-Mail: Eva-Maria.Neumann@lfulg.sachsen.de

Vorname, Name:

Kontaktdaten:

Empfangsberechtigt auf Seiten des Auftragnehmers gemäß Ziffer 5.4. der Zusätzlichen Vertragsbedingungen über die Verarbeitung personenbezogener Daten gemäß Art. 28 DSGVO sind:

Vorname, Name:

Kontaktdaten:

Vorname, Name:

Kontaktdaten

Der Datenschutzbeauftragte des Auftragnehmers gemäß Ziffer 9.4. der Zusätzlichen Vertragsbedingungen über die Verarbeitung personenbezogener Daten gemäß Art. 28 DSGVO ist:

Vorname, Name:

Kontaktdaten

Seite 3 von 3 Stand 02/2025

Alle Unterlagen dieser Ausschreibung