Menü
Ein Beitrag von Adacor

Die rechtlichen Aspekte bei der Auftragsdatenverarbeitung

Datenschutz ist Grundrechtsschutz! Unser Datenschutzbeauftragter Rechtsanwalt Sascha Schoor stellt in einem Gastbeitrag die rechtlichen Aspekte dar, die bei der Auftragsdatenverarbeitung zu beachten sind. Als Auftragsdatenverarbeitung wird die Verarbeitung von Daten durch Dritte bezeichnet.

Auftragsdatenverarbeitung unter SchirmEs gibt kaum ein Unternehmen das sämtliche Daten, die im Geschäftsbetrieb anfallen vollständig selbst verarbeitet. Viele Unternehmen bedienen sich externer Dienstleister, die für sie die Datenverarbeitung für einen konkreten Bereich übernehmen. So hat z. B. das Unternehmen für den Bereich der Lohnbuchhaltung ein auf Lohnbuchhaltung spezialisiertes Büro beauftragt, welches nunmehr monatlich die Lohndaten der Mitarbeiter des Unternehmens verarbeitet. Oder es führt Marketingaktionen durch eine externe Agentur durch.

Auftragsdatenverarbeitung

In all diesen Fällen, in denen Datenverarbeitungsprozesse an Dritte ausgelagert werden, spricht man von einer Auftragsdatenverarbeitung. Sowie Daten mit einem Bezug zu natürlichen Personen (personenbezogene Daten) betroffen sind, ist §11 des Bundesdatenschutzgesetzes (BDSG) zu beachten:
Danach ist der Auftrag nicht nur schriftlich zu erteilen, er muss auch bestimmte Regelungen enthalten, die den Missbrauch personenbezogener Daten verhindern sollen. Hierbei listet §11 Abs. 2 BDSG zehn Punkte auf, die im Einzelnen in einer Auftragsdatenverarbeitungsvereinbarung (ADV) von den Parteien festzulegen sind. Hierzu gehört neben der Nennung von Art und Zweck der vorgesehenen Datenverarbeitung insbesondere die Festlegung der technischen und organisatorischen Maßnahmen, die der externe Dienstleister zum Schutz und Sicherung der Daten trifft, die er von dem beauftragenden Unternehmen enthält.

Das BDSG listet die Ziele dieser Maßnahmen in §9 BDSG i. V. m. der Anlage zu §9 Satz 1 auf. Die konkrete Ausgestaltung der zu treffenden Maßnahmen überlässt das Gesetz jedoch den Vertragspartnern. Hier verfügen die Vertragspartner über einen entsprechenden Gestaltungsspielraum, im Rahmen dessen sie den Aufwand für die Umsetzung der Maßnahmen in einem angemessenen Verhältnis zum angestrebten Schutzzweck der zu verarbeitenden Daten setzen können. Des Weiteren sind entsprechende Kontrollrechte des Auftraggebers hierzu und – ganz wichtig! – die Befugnis festzuhalten, dass der Auftraggeber auch direkte Weisung an den Auftragnehmer erteilen kann, wie er die Verarbeitung der Daten vorzunehmen hat.

Was Auftraggeber und externe Dienstleister beachten müssen

Wichtig: Beauftragt ein Unternehmen einen externen Dienstleister mit der Verarbeitung von Daten im Auftrag, so bleibt das beauftragende Unternehmen rechtlich weiter in der Verantwortung der Datenverarbeitungsprozesse. Er kann diese Verantwortung insbesondere nicht mit einer ADV auf den Auftragnehmer abwälzen! Überträgt ein Unternehmen Datenverarbeitungsprozesse auf einen externen Dienstleister, ersetzt eine einfache Erklärung des Auftragnehmers über die Einhaltung der Datenschutzvorschriften nicht die gesetzlich vorgeschriebene ADV.

Fehlt bei einer externen Datenverarbeitung eine entsprechende ADV oder ist diese ungenügend (einzelne Punkte aus §11 Abs. 2 BDSG sind nicht oder nicht hinreichend geregelt), droht dem Auftraggeber (nicht dem Auftragnehmer!) ein Bußgeld von bis zu 50.000€!

Um sicher zu sein, dass Sie sämtliche Auftragsdatenverarbeitungsprozesse in Ihrem Unternehmen erkannt haben, führen Sie ein Audit durch einen Experten durch. Das kann Ihr Datenschutzbeauftragter sein, das kann auch ein externer Berater für Datenschutz sein. Oder hätten Sie gewusst, dass z. B. schon die Wartung Ihrer Datenverarbeitungsanlage durch einen externen Dienstleister Auftragsdatenverarbeitung i. S. des §11 BDSG darstellt?

Zukunftsorientierte Auftragnehmer haben ein intelligentes Datenschutzkonzept implementiert und bieten von sich aus ihren Kunden eine vorformulierte ADV an. So wird auch das Datenschutzkonzept zu einem sehr wirkungsvollem Detail, mit dem sich Unternehmen positiv vom Wettbewerb abheben und ihre Auftraggeber von ihrer Leistungsfähigkeit und Professionalität überzeugen können.

Vita unseres Gastautors

Rechtsanwalt Sascha Schoor hat sein Jurastudium in Würzburg abgeschlossen und sein Referendariat in Brandenburg absolviert, bevor er im Jahr 2000 zur Rechtsanwaltschaft zugelassen wurde. Anschließend ließ er sich bei der Steuer- und Wirtschaftsakademie in Berlin zum Diplom Wirtschaftsjurist (SWA) ausbilden. Als solcher beriet er fortan deutschlandweit internationale Konzerne in IT-rechtlichen Angelegenheiten und spezialisierte sich zunehmend im IT-Vertragsrecht.
Konsequenterweise hat er sich 2011 zum Datenschutzbeauftragten TÜV-zertifizieren lassen, um das vollständige Spektrum des IT-Vertragsrechts anbieten zu können.

Rechtsanwalt Sascha Schoor ist zwischenzeitlich von mehreren Unternehmen als Datenschutzbeauftragter bestellt worden. Sitz seiner Kanzlei „Schoor & Poppe Intervokat Rechtsanwälte“ ist Berlin. Er unterhält den Blog www.power-datenschutz.de und twittert auf www.twitter.com/intervokat.

, , ,

Die besten IT-News per E-Mail

Immer als Erster über brandaktuelle IT-Themen informiert sein!


Weitere Artikel zum Thema lesen

Intelligentes IT-Sicherheitsmanagement – Maßnahmen für einen sicheren Arbeitsplatz

Cloud, IT Security

Intelligentes IT-Sicherheitsmanagement – Maßnahmen für einen sicheren Arbeitsplatz

Als Hosting-Spezialist im Geschäftskundenbereich deckt die ADACOR Hosting ein Marktsegment ab, in dem die IT-Sicherheit einen extrem hohen Stellenwert hat. Was bedeutet das für...

weiter lesen

Schutz vertraulicher Daten durch Verschlüsselung von Festplatten

Biz & Trends, IT Security

Schutz vertraulicher Daten durch Verschlüsselung von Festplatten

Diesmal beschäftigen wir uns mit der Verschlüsselung von Festplatten, wenn es darum geht, sensible Daten zu schützen.

weiter lesen

Datensicherheit und der Faktor Mensch – Sicherheitsbewußtsein im Unternehmen

IT Security

Datensicherheit und der Faktor Mensch – Sicherheitsbewußtsein im Unternehmen

Interne Audits sind der einflussreichste Komponente bei der Sensibilisierung der Mitarbeiter für IT-Sicherheitsthemen.

weiter lesen


Neueste Nachrichten von Adacor

Biz & Trends

UN Global Compact: Adacor jetzt Participant-Mitglied

Im UN Global Compact wird eine gerechtere Ausgestaltung der Globalisierung umgesetzt. Die Adacor Group setzt sich im Rahmen ihrer Participant-Mitgliedschaft aktiv ein.

weiter lesen

Cloud

Jira & Confluence von Atlassian optimal nutzen

Die agile Zusammenarbeit mit Jira, Confluence, Bitbucket und Hipchat noch besser digital organisieren? Durch Application Hosting mehr Vorteile aus den Atlassian-Tools ziehen.

weiter lesen

Cloud

Wie Serverless Infrastructures mit Microservices zusammenspielen

Serverless Infrastructures erleichtern die Arbeit von Backend-Entwicklern. Microservices sind elementare Bestandteile der serverlosen Datenverarbeitung. Wir erklären wie sie sich optimal in bestehende Workflows implementieren...

weiter lesen

Diese Website verwendet Cookies. Mit der weiteren Nutzung der Website stimmen Sie unserer Datenschutzerklärung zu.
Für weitere Informationen klicken Sie bitte hier.