Cloud Computing – Reglungen zur Auftragsdatenverarbeitung
Allgemein, IT-Recht Dezember 14th, 2011Schon in meinem Artikel zum Thema Cloud Computing – Datenschutz und Datensicherheit, hatte ich darauf hingewiesen, dass Sie immer und überall für Ihre Daten verantwortlich bleiben, auch wenn diese auf einem fremden Server liegen.
Schon seit geraumer Zeit gibt es aber neben dem § 9 BDSG noch eine weitere Vorschrift, die insbesondere in diesem Zusammenhang beachtet werden muss. Das ist der § 11 BDSG, der die Auftragsdatenverarbeitung regelt.
Werden personenbezogene Daten im Auftrag durch andere Stellen erhoben, verarbeitet oder genutzt, ist der Auftraggeber für die Einhaltung der Vorschriften dieses Gesetzes und anderer Vorschriften über den Datenschutz verantwortlich.
Oft habe ich in diesem Zusammenhang von Unternehmen gehört: Aber die einfache Speicherung ist doch da gar nicht mit vorgesehen! Wortwörtlich nicht, aber auch eine Speicherung ist eine Verarbeitung der Daten im Sinne des § 3 BDSG. Dieser besagt nämlich ausdrücklich:
Verarbeiten ist das Speichern, Verändern, Übermitteln, Sperren und Löschen personenbezogener Daten.
Nachdem nun also geklärt ist, dass auch die einfache Speicherung eigener Daten auf fremden Servern eine Auftragsdatenverarbeitung ist, sehen wir uns einmal an, was das konkret für Sie bedeutet.
Zum einen, so schreibt es § 11 II BDSG vor, müssen Sie den Auftragnehmer – das Unternehmen bei dem Sie Ihre Daten speichern wollen – sehr sorgfältig auswählen. Hier sind vor allem technische und organisatorische Gesichtspunkte ausschlaggebend.
Zum anderen sind Sie verpflichtet den Vertrag mit dem Auftragnehmer schriftlich zu schließen und dabei ganz explizit die folgenden Punkte zu regeln:
- der Gegenstand und die Dauer des Auftrags,
- der Umfang, die Art und der Zweck der vorgesehenen Erhebung, Verarbeitung oder Nutzung von Daten, die Art der Daten und der Kreis der Betroffenen,
- die nach § 9 zu treffenden technischen und organisatorischen Maßnahmen,
- die Berichtigung, Löschung und Sperrung von Daten,
- die nach Absatz 4 bestehenden Pflichten des Auftragnehmers, insbesondere die von ihm vorzunehmenden Kontrollen,
- die etwaige Berechtigung zur Begründung von Unterauftragsverhältnissen,
- die Kontrollrechte des Auftraggebers und die entsprechenden Duldungs- und Mitwirkungspflichten des Auftragnehmers,
- mitzuteilende Verstöße des Auftragnehmers oder der bei ihm beschäftigten Personen gegen Vorschriften zum Schutz personenbezogener Daten oder gegen die im Auftrag getroffenen Festlegungen,
- der Umfang der Weisungsbefugnisse, die sich der Auftraggeber gegenüber dem Auftragnehmer vorbehält,
- die Rückgabe überlassener Datenträger und die Löschung beim Auftragnehmer gespeicherter Daten nach Beendigung des Auftrags.
Wenn Sie dies alles geregelt und beachtet haben, sind Sie allerdings immer noch verpflichtet, die genaueste Durchführung dieser Vertragsregelung auch regelmäßig zu kontrollieren. Es ist daher durchaus sinnvoll, sich nicht nur auf die technischen und organisatorischen Gesichtspunkte bei der Auswahl des Vertragspartners zu konzentrieren, sondern auch auf die geografischen. Denn zu den Kontrollpflichten gehört auch, dass Sie sich vor Ort von der Einhaltung überzeugen.
Sollten Sie bei der Abfassung einer Vertragsregelung Schwierigkeiten haben, sind wir gern bereit, Ihnen dabei zu helfen.
Hier finden Sie die anderen Artikel zu diesem Thema:
- Eindeutige Leistungsbeschreibung
- Service Level Agreement
- Anbieterkontrolle
- Nutzungsrechte
- Change-Management
- Sperrrechte des Anbieters
- Datenschutz und Datensicherheit
- Reglungen zur Auftragsdatenverarbeitung
- Laufzeiten und Kündigungsfristen
- Verpflichtungen des Anbieters bei Vertragsende
- Vereinbarung deutschen Rechts
April 18th, 2012 at 17:49
[…] Winkler von der Anwaltskanzlei Breuning und Winkler hat auf der Web-Seite der Kanzlei einige Aufsätze zu den rechtlichen Aspekten von Cloud-Computing veröffentlicht, etwa zur Auftragsdatenverarbeitung, Datenschutz und Datensicherheit und […]
Juli 19th, 2012 at 15:16
[…] zu lassen. Man muss nur wissen, wie und wo man gegebenenfalls Hilfe bekommt! Ähnliche Beiträge:Cloud Computing – Reglungen zur AuftragsdatenverarbeitungCloud Computing – Warum individuelle Verträge sinnvoll sindCloud Computing – Datenschutz und […]
April 30th, 2013 at 20:03
[…] ein paar Monaten habe ich in anderem Zusammenhang (Cloud Computing) einen Artikel zum Thema Auftragsdatenverarbeitung geschrieben. Darin habe ich unter anderem darauf aufmerksam gemacht, dass der Auftraggeber in einem […]