www.wikidata.de-de.nina.az
Auftragsverarbeitung ist ein Konzept das im Zusammenhang mit der Verarbeitung von Daten durch Dritte fur eine Organisation von Bedeutung ist Im Allgemeinen bezieht sich Auftragsverarbeitung auf die Ubertragung von Datenverarbeitungsaufgaben und verantwortung von einer Organisation an eine dritte Stelle wie einen externernen Dienstleister Besondere Bedeutung hat das Konzept der Auftragsverarbeitung im Datenschutzrecht der Europaischen Union Datenschutz Grundverordnung JI Datenschutzrichtlinie und EU Datenschutzverordnung Hier erfolgt eine Auftragsverarbeitung nur aufgrund einer dokumentierten Weisung der fur die Verarbeitung verantwortlichen Stelle und aufgrund eines Vertrages Inhaltsverzeichnis 1 Konzept 2 Geschichte 3 Rechtliche Aspekte 3 1 Auftragsverarbeitung im europaischen Datenschutzrecht 4 Sicherheitsuberlegungen 5 Anwendungsbereiche 6 Verwandte Konzepte 7 EinzelnachweiseKonzept Bearbeiten Hauptartikel Everything as a Service Im Rahmen einer Auftragsverarbeitung werden Datenverarbeitungsaufgaben von einem Verantwortlichen an einen Auftragnehmer ubertragen Dies kann aus verschiedenen Grunden sinnvoll sein beispielsweise wenn der Auftraggeber uber nicht ausreichende Ressourcen oder Fahigkeiten verfugt um bestimmte Datenverarbeitungsaufgaben selbst durchzufuhren oder wenn es fur ihn okonomischer ist sich einen spezialisierten Dienstleister zu suchen Im Rahmen der Auftragsdatenverarbeitung tragt der Auftragnehmer die Verantwortung fur die ordnungsgemasse Verarbeitung der Daten und muss entsprechende technische und organisatorische Massnahmen ergreifen um die Sicherheit und Integritat der Daten zu gewahrleisten Der Auftraggeber bleibt jedoch der datenschutzrechtliche Verantwortliche und tragt die Verantwortung fur die Einhaltung der geltenden datenschutzrechtlichen Vorschriften Geschichte BearbeitenDie Idee der Auftragsverarbeitung entstand in den 1960er Jahren als Unternehmen zunehmend auf externe Dienstleister fur die Verarbeitung ihrer Daten angewiesen waren Zu dieser Zeit entstanden die ersten IT Dienstleister die sich auf die Verarbeitung von Daten fur andere Unternehmen spezialisierten Beispiele fur solche fruhen IT Dienstleister sind Unternehmen wie Electronic Data Systems und die Computer Sciences Corporation die heute noch immer im Bereich der Auftragsverarbeitung tatig sind 1 Die ersten Vereinbarungen zur Auftragsverarbeitung wurden in dieser Zeit getroffen um festzulegen wie die Verantwortung und Haftung fur die verarbeiteten Daten zwischen Auftraggeber und Auftragnehmer verteilt werden sollten Im Laufe der Jahre hat sich die Auftragsverarbeitung zu einem etablierten Konzept entwickelt das von vielen Unternehmen in unterschiedlichen Branchen genutzt wird Rechtliche Aspekte BearbeitenBei der Auftragsverarbeitung mussen im Regelfall bestimmte rechtliche Aspekte beachtet werden um die Datenschutzrechte der Personen zu schutzen deren Daten verarbeitet werden In vielen Landern gibt es spezifische Gesetze und Vorschriften die die Auftragsverarbeitung regeln und festlegen unter welchen Bedingungen sie stattfinden darf Im Europaischen Wirtschaftsraum ist dies die Datenschutz Grundverordnung Diese Regelungen konnen unterschiedlich ausfallen und es ist wichtig sich im Vorfeld uber die jeweils geltenden Bestimmungen zu informieren Im Allgemeinen bleibt der Auftraggeber fur die Verarbeitung der personenbezogenen Daten verantwortlich und auch haftet dafur dass die Datenverarbeitung im Einklang mit den geltenden Datenschutzbestimmungen erfolgt Der Auftragnehmer hingegen ist dafur verantwortlich die Anweisungen des Auftraggebers zu befolgen und die personenbezogenen Daten im Rahmen der vereinbarten Auftragsverarbeitung zu verarbeiten In vielen Fallen wird ein Vertrag geschlossen der die Rechte und Pflichten beider Seiten im Zusammenhang mit der Auftragsverarbeitung klart und festlegt Auftragsverarbeitung im europaischen Datenschutzrecht Bearbeiten Das europaische Datenschutzrecht regelt die Verarbeitung von personenbezogenen Daten durch Auftragsverarbeiter weitgehend Kern der Regelung ist Artikel 28 der Datenschutz Grundverordnung bzw die uberwiegend wortlautgleichen Artikel 22 der Richtlinie EU 2016 680 fur Justiz und Polizeibehorden und Artikel 29 der Verordnung EU 2018 1725 fur die Organe und Einrichtungen der EU Zunachst muss die verantwortliche Stelle dem Auftragsverarbeiter einen Auftrag erteilen die unter anderem die Art und Zwecke der Verarbeitung der personenbezogenen Daten festlegen Der Auftrag kann die Form eines Auftragsverarbeitungsvertrags haben kann aber auch die Anlage zu einem Hauptvertrag Datenschutz Anhang englisch data protection addendum DPA haben Beide Verordnungen und die Richtlinie sehen vor dass der Vertrag auch vollstandig aus von der Europaischen Kommission vorgegebenen Standardvertragen bestehen kann Standardvertragsklauseln diese Klauseln durfen im Kern nicht von den Vertragsparteien geandert werden und werden nur durch die Spezifika der Verarbeitung z B die Kategorien der verarbeiteten Daten und die einzuhaltenden technischen und organisatorischen Massnahmen erganzt Die Vereinbarung muss nicht schriftlich verfasst sein sollte jedoch die Textform haben um den Dokumentationsanspruchen der datenschutzrechtlichen Anforderungen zu genugen Die Stelle die den Auftrag erhalt ist verpflichtet die von der verantwortlichen Stelle erteilten Auftrage genau zu befolgen und darf die personenbezogenen Daten nur zu den im Auftrag festgelegten Zwecken verarbeiten Sie ist ebenfalls verpflichtet angemessene technische und organisatorische Massnahmen zu ergreifen um die personenbezogenen Daten vor Verlust Zerstorung Verfalschung oder unbefugtem Zugriff zu schutzen Die verantwortliche Stelle bleibt fur die rechtmassige Verarbeitung der personenbezogenen Daten durch den Auftragsverarbeiter verantwortlich Sie muss sicherstellen dass der Auftragsverarbeiter die geltenden Datenschutzvorschriften einhalt und darf dem Auftragsverarbeiter keine Auftrage erteilen die gegen diese Vorschriften verstossen Falls der Auftragsverarbeiter der Auffassung ist dass eine solche Weisung gegen geltendes Datenschutzrecht verstosst hat er eine Remonstrationspflicht Wenn der Auftragsverarbeiter Weisungen der verantwortlichen Stelle nicht beachtet wird er die verantwortliche Stelle fur eine solche weisungswidrige Verarbeitung Sicherheitsuberlegungen BearbeitenAngemessene Sicherheitsmassnahmen sind relevant um den unbefugtem Zugriff auf personenbezogene Daten bei der Auftragsverarbeitung zu verhindern und sie vor Missbrauch zu schutzen Eine Moglichkeit die Sicherheit von personenbezogenen Daten bei der Auftragsverarbeitung zu gewahrleisten ist die Verwendung von Verschlusselungstechnologien Durch die Verwendung von verschlusselten Verbindungen konnen die Daten vor unbefugtem Zugriff geschutzt werden wenn sie uber das Internet ubertragen werden Sofern Daten durch den Auftragsverarbeiter nur Gespeichert werden sollen bietet sich die Ende zu Ende Verschlusselung an in diesem Fall erhalt der Auftragsverarbeiter keinen Zugriff auf die personenbezogenen Daten Soll der Auftragsverarbeiter auch weitere Verarbeitungen mit den Daten durchfuhren hat sie daruber hinaus die Verschlusselung der Daten bis zum Zeitpunkt der eigentlichen Verarbeitung englisch Encryption at rest durchgesetzt Eine organisatorische Massnahm ist die Implementierung von Zugriffskontrollen Durch die Vergabe von Benutzernamen und Passwortern sowie die Erstellung eines entsprechenden Rechte und Rollenkonzeptes kann sichergestellt werden dass nur autorisierte Personen auf die personenbezogenen Daten zugreifen konnen Neben der technischen und organisatorischen Absicherung der Daten ist es auch wichtig dass der Auftragsverarbeiter zuverlassig und vertrauenswurdig ist und sich an die relevanten Datenschutzbestimmungen halt Dies kann durch die Wahl eines Auftragsverarbeiters mit einem guten Ruf und durch die Uberprufung der Rechtsordnung der er unterliegt sichergestellt werden Insbesondere die Rechtsordnungen der Vereinigten Staaten fur das Europaische Datenschutzrecht dar Schrems I und II Regelmassige Sicherheitsuberprufungen bieten eine Grundlage um sicherzustellen dass die implementierten Sicherheitsmassnahmen auch tatsachlich wirksam sind Anwendungsbereiche BearbeitenEin bekanntes Beispiel fur die Anwendung der Auftragsverarbeitung ist das klassische IT Outsourcing Unternehmen ubertragen in diesem Fall die Verwaltung und Pflege ihrer IT Infrastruktur wie beispielsweise Server oder Software an externe Dienstleister Ein weiterer Anwendungsbereich der Auftragsverarbeitung ist der Bereich Callcenter Viele Unternehmen vergeben die Betreuung ihrer Kunden und die Bearbeitung von Anfragen an externe Call Center Dienstleister Ein weiteres Beispiel fur die Anwendung der Auftragsverarbeitung ist die Lohnbuchhaltung Die Verwaltung von Lohn und Gehaltsabrechnungen ist ein komplexer und zeitaufwandiger Prozess der haufig an externe Dienstleister ausgelagert wird Auch das Loschen von Daten und das Zerstoren von Datentragern analogen wie Papier und digitalen wie Festplatten zahlt als Verarbeitung personenbezogener Daten Ausserdem wird in der Lohnbuchhaltung regelmassig Auftragsverarbeitung betrieben Die Verwaltung von Lohn und Gehaltsabrechnungen ist ein komplexer und zeitaufwandiger Prozess der an externe Dienstleister ausgelagert wird Verwandte Konzepte BearbeitenNeben der Auftragsverarbeitung gibt es noch die Konzepte der gemeinsamen Verantwortlichkeit Hier gibt es kein klares Weisungsverhaltnis Zwei oder mehr Verantwortliche bestimmen gemeinsam die Mittel und Zwecke der verarbeitung Ausserdem konnen personenbezogene Daten vollstandig aus dem Verantwortlichkeitsbereich einer Stelle in den Verantwortlichkeitsbereich einer anderen Stelle ubertragen werden Diese andere Stelle bestimmt Mittel und Zwecke der Verarbeitung selbst In diesem Fall muss die Datenabgebende Stelle die betroffene Person uber den Empfanger der Daten informieren Ausserdem muss die Empfangende Stelle die betroffene Person uber die Verarbeitung informieren sofern nicht enge Ausnahmetatbestande vorliegen Klassisches Beispiel hierfur ist die Weitergabe personenbezogener Daten an einen Rechtsanwalt Die deutschen Datenschutzaufsichtsbehorden sind der Meinung dass die Ubermittlung personenbezogener Daten an einen Post oder Paketzusteller ebenfalls keine Auftragsverarbeitung sondern die Ubertragung personenbezogener Daten an einen eigenen Verantwortlichen darstellt 2 Einzelnachweise Bearbeiten Jeffrey Yost Making IT Work A History of the Computer Services Industry History of Computing MIT Press 2017 ISBN 978 0 262 03672 6 Managing Facilities Electronic Data Systems 1962 1984 S 135 ff englisch Kurzpapier Nr 13 Auftragsverarbeitung Art 28 DS GVO PDF 360 KB In datenschutzkonferenz online de 17 Dezember 2018 abgerufen am 15 Dezember 2022 Bitte den Hinweis zu Rechtsthemen beachten Abgerufen von https de wikipedia org w index php title Auftragsverarbeitung amp oldid 235606170