Vertragsklauseln laut Durchführungsbeschluss 2021/915 für die Auftragsverarbeitung nach Art 28 DSGVO. Datenschutzklauseln laut Durchführungsbeschluss 2021/914:
Der Verantwortliche:
[NN]
[Anschrift]
(im Folgenden Auftraggeber)
Der Auftragsverarbeiter:
[NN]
[Anschrift]
(im Folgenden Auftragnehmer)
1. GEGENSTAND DER VEREINBARUNG
2. DAUER DER VEREINBARUNG
3. PFLICHTEN DES AUFTRAGNEHMERS
4. ORT DER DURCHFÜHRUNG DER DATENVERARBEITUNG
Datenverarbeitungstätigkeiten werden ausschließlich innerhalb Österreichs durchgeführt.
5. SUB-AUFTRAGSVERARBEITER
[Ort], am [Datum]
Für den Auftragnehmer:
....................................................
[Name samt Funktion]
[Ort], am [Datum]
Für den Auftraggeber:
....................................................
[Name samt Funktion]
A. VERTRAULICHKEIT
Zutrittskontrolle: Schutz vor unbefugtem Zutritt zu Datenverarbeitungsanlagen durch:
☐ Schlüssel
☐ Magnet- oder Chipkarten
☐ Elektrische Türöffner
☐ Portier
☐ Sicherheitspersonal
☐ Alarmanlagen
☐ Videoanlage
☐ Einbruchshemmende Fenster und/oder Sicherheitstüren
☐ Anmeldung beim Empfang mit Personenkontrolle ☐ Begleitung von Besuchern im Unternehmensgebäude
☐ Tragen von Firmen-/Besucherausweisen
☐ Sonstiges:
Zugangskontrolle: Schutz vor unbefugter Systembenutzung durch:
☐ Kennwörter (einschließlich entsprechender Policy) ☐ Verschlüsselung von Datenträgern
☐ Automatische Sperrmechanismen
☐ Sonstiges:
☐ Zwei-Faktor-Authentifizierung
Zugriffskontrolle: Kein unbefugtes Lesen, Kopieren, Verändern oder Entfernen innerhalb des Systems durch:
☐ Standard-Berechtigungsprofile auf „need to know-Basis“ ☐ Standardprozess für Berechtigungsvergabe
☐ Protokollierung von Zugriffen
☐ Sichere Aufbewahrung von Speichermedien
☐ Periodische Überprüfung der vergebenen Berechtigungen, insb. von administrativen Benutzerkonten ☐ Datenschutzgerechte Wiederverwendung von Datenträgern
☐ Datenschutzgerechte Entsorgung nicht mehr benötigter Datenträger ☐ Clear-Desk/Clear-Screen Policy
☐ Sonstiges:
Pseudonymisierung: Sofern für die jeweilige Datenverarbeitung möglich, werden die primären Identifikationsmerkmale der personenbezogenen Daten in der jeweiligen Datenverarbeitung entfernt, und gesondert aufbewahrt.
☐ Ja
☐ Nein
Klassifikationsschema für Daten: Aufgrund gesetzlicher Verpflichtungen oder Selbsteinschätzung (geheim/vertraulich/intern/öffentlich).
☐ Ja
☐ Nein
B. DATENINTEGRITÄT
Weitergabekontrolle: Kein unbefugtes Lesen, Kopieren, Verändern oder Entfernen bei elektronischer Übertragung oder Transport durch:
☐ Verschlüsselung von Datenträgern
☐ Verschlüsselung von Dateien
☐ Virtual Private Networks (VPN)
☐ Elektronische Signatur
☐ Sonstiges:
Eingabekontrolle: Feststellung, ob und von wem personenbezogene Daten in Datenverarbeitungssysteme eingegeben, verändert oder entfernt worden sind durch:
☐ Protokollierung
☐ Dokumentenmanagement
☐ Sonstiges:
C. VERFÜGBARKEIT UND BELASTBARKEIT
Verfügbarkeitskontrolle: Schutz gegen zufällige oder mutwillige Zerstörung bzw. Verlust durch:
☐ Backup-Strategie (online/offline; on-site/off-site) ☐ Unterbrechungsfreie Stromversorgung (USV, Dieselaggregat)
☐ Virenschutz
☐ Firewall
☐ Meldewege und Notfallpläne
☐ Security Checks auf Infrastruktur- und Applikationsebene
☐ Mehrstufiges Sicherungskonzept mit verschlüsselter Auslagerung der Sicherungen in ein Ausweichrechenzentrum ☐ Standardprozesse bei Wechsel/Ausscheiden von Mitarbeitern
☐ Sonstiges:
Rasche Wiederherstellbarkeit:
☐ Ja
☐ Nein
D. VERFAHREN ZUR REGELMÄßIGEN ÜBERPRÜFUNG, BEWERTUNG UND EVALUIERUNG Datenschutz-Management, einschließlich regelmäßiger Mitarbeiter-Schulungen: ☐ Ja ☐ Nein Incident-Response-Management: ☐ Ja ☐ Nein Datenschutzfreundliche Voreinstellungen: ☐ Ja ☐ Nein Auftragskontrolle: Keine Auftragsdatenverarbeitung im Sinne von Art 28 DS-GVO ohne entsprechende Weisung des Auftraggebers durch: ☐ Eindeutige Vertragsgestaltung ☐ Formalisiertes Auftragsmanagement ☐ Strenge Auswahl des Auftragsverarbeiters (ISO-Zertifizierung, ISMS) ☐ Vorabüberzeugungspflicht ☐ Nachkontrollen ☐ Sonstiges: