Auftragsverarbeitung
Wenn Sie einen Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO mit uns abschließen möchten, stellen wir Ihnen diesen Vertrag gerne kostenfrei zur Verfügung. Des Weiteren finden Sie die Übersicht der technischen und organisatorischen Maßnahmen sowie die Liste der eingesetzten Subdienstleister.
AV-Verträge DSEV Consulting & Akademie GmbH
Management-Systeme/ E-Learnings
Vertrag zur Auftragsverarbeitung
Für Auftraggeber (im Rahmen der Nutzung von Managementsysteme „SaaS“ oder der Durchführung von E-Learning Schulungen) bieten wir folgenden Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO an.
Technische und organisatorische Maßnahmen (Anlage B)
Eingesetzte technische und organisatorische Maßnahmen
Allgemeines
Grundsätzliche Maßnahmen, die der Wahrung der Betroffenenrechte, unverzüglichen Reaktion in Notfällen, den Vorgaben der Technikgestaltung und dem Datenschutz auf Mitarbeiterebene dienen:
-Es besteht ein betriebsinternes Datenschutz-Management, dessen Einhaltung ständig überwacht wird sowie anlassbezogenen und mindestens jährlich evaluiert wird.
-Es besteht ein Konzept, welches die Wahrung der Rechte der Betroffenen (Auskunft, Berichtigung, Löschung oder Einschränkung der Verarbeitung, Datentransfer, Widerrufe & Widersprüche) innerhalb der gesetzlichen Fristen gewährleistet. Es umfasst Formulare, Anleitungen und eingerichtete Umsetzungsverfahren sowie die Benennung der für die Umsetzung zuständigen Personen.
-Es besteht ein Konzept, das eine unverzügliche und den gesetzlichen Anforderungen entsprechende Reaktion auf Verletzungen des Schutzes personenbezogener Daten (Prüfung, Dokumentation, Meldung) gewährleistet. Es umfasst Formulare, Anleitungen und eingerichtete Umsetzungsverfahren sowie die Benennung der für die Umsetzung zuständigen Personen.
-Der Schutz von personenbezogenen Daten wird unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere der mit der Verarbeitung verbundenen Risiken für die Rechte und Freiheiten natürlicher Personen bereits bei der Entwicklung, bzw. Auswahl von Hardware, Software sowie Verfahren, entsprechend dem Prinzip des Datenschutzes durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen berücksichtigt (Art. 25 DSGVO). Die eingesetzte Software wird stets auf dem aktuell verfügbaren Stand gehalten, ebenso wie Virenscanner und Firewalls.
-Beschäftigte und Mitglieder werden im Hinblick auf den Datenschutz auf Verschwiegenheit verpflichtet, belehrt und instruiert, als auch auf mögliche Haftungsfolgen hingewiesen. Sofern Mitarbeiter außerhalb betriebsinterner Räumlichkeiten tätig werden oder Privatgeräte für
betriebliche Tätigkeiten einsetzen, existieren spezielle Regelungen zum Schutz der Daten in diesen Konstellationen und der Sicherung der Rechte von Auftraggebern einer Auftragsverarbeitung.
-Die an Beschäftigte und Mitglieder ausgegebene Schlüssel, Zugangskarten oder Codes sowie im Hinblick auf die Verarbeitung personenbezogener Daten erteilte Berechtigungen, werden nach deren Ausscheiden aus dem Verein, bzw. Wechsel der Zuständigkeiten eingezogen, bzw. entzogen.
-Dienstleister, die zur Erfüllung nebengeschäftlicher Aufgaben herangezogen werden, werden sorgfältig ausgesucht und es wird sichergestellt, dass sie den Schutz personenbezogener Daten beachten.
-Beschäftigte und Mitglieder werden auf Datenschutz, Informationssicherheit und Compliance sensibilisiert.
Zutrittskontrolle
-Absicherung des Gebäudes, Fenster und Türen
-Absicherung bei Homeoffice/ Telearbeit-Arbeitsplätzen
-Schlüsselregelung / Liste
Zugangskontrolle
-Login mit Benutzername + Passwort
-Anti-Virus-Software Clients
-Anti-Virus-Software mobile Geräte
-Firewall
-Einsatz VPN bei Remote-Zugriffen
-Automatische Desktopsperre
-Verschlüsselung von Notebooks / Tablet
-Allg. Richtlinie Datenschutz und / oder Sicherheit / EDV
-Mobile Device Policy
-Richtlinie „Clean Desk“
-Regelmäßige Kontrolle der Gültigkeit von Berechtigungen
-Anleitung „Manuelle Desktopsperre“
-Richtlinie „Löschen / Vernichten“
-Verwalten von Benutzerberechtigungen
-Richtlinie „Sicheres Passwort“
-Verschlüsselung Smartphones
Zugriffskontrolle
-Verwaltung Benutzerrechte durch Administratoren
-Implementieren eines ausreichend differenzierten Rollen- und Berechtigungsmodells
-Maschinelle Überprüfung der Berechtigungen
-Identifikation und Authentifizierung der Benutzer
-Verwendung von Benutzerkennungen
-Die Installation von Software auf einem PC ist nur mittels Admin-Rechten (durch den
Administrator) möglich
-Datenschutzgerechte Entsorgung nicht mehr benötigter Datenträger
-Minimale Anzahl an Administratoren
Trennungskontrolle
-Trennung von Produktiv- und Test-umgebung
-Physikalische Trennung (Systeme / Datenbanken / Datenträger)
-Klare innerbetriebliche Vorgaben für Datenerhebung und Verarbeitung
-Dokumentation der verwendeten Datenbanken
-Mandantenfähigkeit relevanter Anwendungen
Pseudonymisierung & Verschlüsselung
-Personenbezogene Daten werden im Falle einer Weitergabe oder auch nach
Ablauf der gesetzlichen Löschfrist möglichst anonymisiert / pseudonymisiert
-Zugriff auf externe Datenquellen bzw. Datensenken via VPN-Tunnel
-Zugriff auf öffentliche Webseiten über https-Protokoll
Eingabekontrolle
-Technische Protokollierung der Eingabe, Änderung und Löschung von Daten
-Vergabe von Rechten zur Eingabe, Änderung und Löschung von Daten auf Basis eines
Berechtigungskonzepts
-Klare Zuständigkeiten für Löschungen
Weitergabekontrolle
-Einsatz von VPN
-Bereitstellung über verschlüsselte Verbindungen wie sftp, https
-E-Mail-Verschlüsselung
-Protokollierung der Zugriffe und Abrufe
Verfügbarkeit und Belastbarkeit
-Patch-Management vorhanden
-Backup & Recovery-Konzept
-Notfallkonzept
-Kontrolle des Sicherungsvorgangs
-Alle PCs und Notebooks sind so konfiguriert, dass Softwareupdates des Betriebssystems
automatisch eingespielt werden
Datenschutz/ Informationssicherheits-Management
-ISO 27001:2024 Zertifizierung
-Software-Lösungen für DSMS und ISMS im Einsatz
-Benennung eines Datenschutz- und Informationssicherheitsbeauftragten
-Regelmäßige Sensibilisierung (mindestens jährlich)
-Die Datenschutz-Folgenabschätzung (DSFA) wird bei Bedarf durchgeführt
Incident-Response-Management
-Einsatz von Virenscanner und regelmäßige Aktualisierung
-Dokumentierter Prozess zur Erkennung und Meldung von Sicherheitsvorfällen /
Datenpannen (auch im Hinblick auf Meldepflicht gegenüber der Aufsichtsbehörde)
-Dokumentation vorhandener PCs und Notebooks
-Dokumentation aller Smartphones, Tablets und sonstige Endgeräte
-Formaler Prozess und Verantwortlichkeiten zur Nachbearbeitung von
Sicherheitsvorfällen und Datenpannen
-Dokumentierte Vorgehensweise zum Umgang mit Sicherheitsvorfällen
-Dokumentation von Sicherheitsvorfällen und Datenpannen z. B. via Ticketsystem
-Einbindung von DSB und ISB in Sicherheitsvorfälle und Datenpannen
-Einsatz von Firewall und regelmäßige Aktualisierung
Datenschutzfreundliche Voreinstellungen
-Es werden nicht mehr personenbezogene Daten erhoben, als für den jeweiligen Zweck
erforderlich sind
-Einfache Ausübung des Widerrufrechts der Betroffenen durch technische Maßnahmen
Auftragskontrolle (Outsourcing an Dritte)
-Vorherige Prüfung der vom Auftragsverarbeiter getroffenen Sicherheitsmaßnahmen und
deren Dokumentation
-Auswahl des Auftragsverarbeiters unter Sorgfaltsgesichtspunkten (gerade in Bezug auf
Datenschutz und Datensicherheit
-Abschluss der notwendigen Vereinbarung zur Auftragsverarbeitung bzw. EU-
Standardvertragsklauseln
-Schriftliche Weisungen an den Auftragsverarbeiter
Management-Software
-ISO 27001 zertifiziertes Rechenzentrum
-Firewall
-Virenscanner
-Berechtigungskonzept
-Passwort-Richtlinie
-Zwei-Faktor-Authentisierung
-TLS-Verschlüsselung (AES-256-CBC)
-CSRF-Tokens und X-Frame-Policy
-Redundante Datensicherung
Eingesetzte Subunternehmer (Anlage C)
Name: Hetzner Online GmbH, Industriestr. 25, 91710, Gunzenhausen
Zweck: Hosting, E-Mail, Server, Cloud, KI-Hosting
Drittland/ Serverstandort: Nein/ Deutschland
—–
Name: IONOS Cloud GmbH, Elgendorfer Straße 57, 56410, Montabaur
Zweck: Hosting, E-Mail, Server, Cloud, KI-Hosting
Drittland/ Serverstandort: Nein/ Deutschland
—–
Name: Sendinblue GmbH, Köpenicker Str. 126, 10179, Berlin
Zweck: E-Mail, Newsletter, Marketing
Drittland/ Serverstandort: Nein/ Deutschland
—–
Name: DSEV Systems GmbH, Am Mittleren Moos 53, 86167, Augsburg
Zweck: KI-Hosting und KI-Betrieb
Drittland/ Serverstandort: Nein/ Deutschland
ISO 27001 Zertifikat
Zertifikat ISO 27001:2024 VC-10294 Zertifikat 27001 12_2025
IT-Dienstleistungen/ Managed-Services
Vertrag zur Auftragsverarbeitung
Für Auftraggeber (im Rahmen der IT-Dienstleistungen) bieten wir folgenden Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO an.
Technische und organisatorische Maßnahmen (Anlage B)
Eingesetzte technische und organisatorische Maßnahmen
Allgemeines
Grundsätzliche Maßnahmen, die der Wahrung der Betroffenenrechte, unverzüglichen Reaktion in Notfällen, den Vorgaben der Technikgestaltung und dem Datenschutz auf Mitarbeiterebene dienen:
-Es besteht ein betriebsinternes Datenschutz-Management, dessen Einhaltung ständig überwacht wird sowie anlassbezogenen und mindestens jährlich evaluiert wird.
-Es besteht ein Konzept, welches die Wahrung der Rechte der Betroffenen (Auskunft, Berichtigung, Löschung oder Einschränkung der Verarbeitung, Datentransfer, Widerrufe & Widersprüche) innerhalb der gesetzlichen Fristen gewährleistet. Es umfasst Formulare, Anleitungen und eingerichtete Umsetzungsverfahren sowie die Benennung der für die Umsetzung zuständigen Personen.
-Es besteht ein Konzept, das eine unverzügliche und den gesetzlichen Anforderungen entsprechende Reaktion auf Verletzungen des Schutzes personenbezogener Daten (Prüfung, Dokumentation, Meldung) gewährleistet. Es umfasst Formulare, Anleitungen und eingerichtete Umsetzungsverfahren sowie die Benennung der für die Umsetzung zuständigen Personen.
-Der Schutz von personenbezogenen Daten wird unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere der mit der Verarbeitung verbundenen Risiken für die Rechte und Freiheiten natürlicher Personen bereits bei der Entwicklung, bzw. Auswahl von Hardware, Software sowie Verfahren, entsprechend dem Prinzip des Datenschutzes durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen berücksichtigt (Art. 25 DSGVO). Die eingesetzte Software wird stets auf dem aktuell verfügbaren Stand gehalten, ebenso wie Virenscanner und Firewalls.
-Beschäftigte und Mitglieder werden im Hinblick auf den Datenschutz auf Verschwiegenheit verpflichtet, belehrt und instruiert, als auch auf mögliche Haftungsfolgen hingewiesen. Sofern Mitarbeiter außerhalb betriebsinterner Räumlichkeiten tätig werden oder Privatgeräte für
betriebliche Tätigkeiten einsetzen, existieren spezielle Regelungen zum Schutz der Daten in diesen Konstellationen und der Sicherung der Rechte von Auftraggebern einer Auftragsverarbeitung.
-Die an Beschäftigte und Mitglieder ausgegebene Schlüssel, Zugangskarten oder Codes sowie im Hinblick auf die Verarbeitung personenbezogener Daten erteilte Berechtigungen, werden nach deren Ausscheiden aus dem Verein, bzw. Wechsel der Zuständigkeiten eingezogen, bzw. entzogen.
-Dienstleister, die zur Erfüllung nebengeschäftlicher Aufgaben herangezogen werden, werden sorgfältig ausgesucht und es wird sichergestellt, dass sie den Schutz personenbezogener Daten beachten.
-Beschäftigte und Mitglieder werden auf Datenschutz, Informationssicherheit und Compliance sensibilisiert.
Zutrittskontrolle
-Absicherung des Gebäudes, Fenster und Türen
-Absicherung bei Homeoffice/ Telearbeit-Arbeitsplätzen
-Schlüsselregelung / Liste
Zugangskontrolle
-Login mit Benutzername + Passwort
-Anti-Virus-Software Clients
-Anti-Virus-Software mobile Geräte
-Firewall
-Einsatz VPN bei Remote-Zugriffen
-Automatische Desktopsperre
-Verschlüsselung von Notebooks / Tablet
-Allg. Richtlinie Datenschutz und / oder Sicherheit / EDV
-Mobile Device Policy
-Richtlinie „Clean Desk“
-Regelmäßige Kontrolle der Gültigkeit von Berechtigungen
-Anleitung „Manuelle Desktopsperre“
-Richtlinie „Löschen / Vernichten“
-Verwalten von Benutzerberechtigungen
-Richtlinie „Sicheres Passwort“
-Verschlüsselung Smartphones
Zugriffskontrolle
-Verwaltung Benutzerrechte durch Administratoren
-Implementieren eines ausreichend differenzierten Rollen- und Berechtigungsmodells
-Maschinelle Überprüfung der Berechtigungen
-Identifikation und Authentifizierung der Benutzer
-Verwendung von Benutzerkennungen
-Die Installation von Software auf einem PC ist nur mittels Admin-Rechten (durch den
Administrator) möglich
-Datenschutzgerechte Entsorgung nicht mehr benötigter Datenträger
-Minimale Anzahl an Administratoren
Trennungskontrolle
-Trennung von Produktiv- und Test-umgebung
-Physikalische Trennung (Systeme / Datenbanken / Datenträger)
-Klare innerbetriebliche Vorgaben für Datenerhebung und Verarbeitung
-Dokumentation der verwendeten Datenbanken
-Mandantenfähigkeit relevanter Anwendungen
Pseudonymisierung & Verschlüsselung
-Personenbezogene Daten werden im Falle einer Weitergabe oder auch nach
Ablauf der gesetzlichen Löschfrist möglichst anonymisiert / pseudonymisiert
-Zugriff auf externe Datenquellen bzw. Datensenken via VPN-Tunnel
-Zugriff auf öffentliche Webseiten über https-Protokoll
Eingabekontrolle
-Technische Protokollierung der Eingabe, Änderung und Löschung von Daten
-Vergabe von Rechten zur Eingabe, Änderung und Löschung von Daten auf Basis eines
Berechtigungskonzepts
-Klare Zuständigkeiten für Löschungen
Weitergabekontrolle
-Einsatz von VPN
-Bereitstellung über verschlüsselte Verbindungen wie sftp, https
-E-Mail-Verschlüsselung
-Protokollierung der Zugriffe und Abrufe
Verfügbarkeit und Belastbarkeit
-Patch-Management vorhanden
-Backup & Recovery-Konzept
-Notfallkonzept
-Kontrolle des Sicherungsvorgangs
-Alle PCs und Notebooks sind so konfiguriert, dass Softwareupdates des Betriebssystems
automatisch eingespielt werden
Datenschutz/ Informationssicherheits-Management
-ISO 27001:2024 Zertifizierung
-Software-Lösungen für DSMS und ISMS im Einsatz
-Benennung eines Datenschutz- und Informationssicherheitsbeauftragten
-Regelmäßige Sensibilisierung (mindestens jährlich)
-Die Datenschutz-Folgenabschätzung (DSFA) wird bei Bedarf durchgeführt
Incident-Response-Management
-Einsatz von Virenscanner und regelmäßige Aktualisierung
-Dokumentierter Prozess zur Erkennung und Meldung von Sicherheitsvorfällen /
Datenpannen (auch im Hinblick auf Meldepflicht gegenüber der Aufsichtsbehörde)
-Dokumentation vorhandener PCs und Notebooks
-Dokumentation aller Smartphones, Tablets und sonstige Endgeräte
-Formaler Prozess und Verantwortlichkeiten zur Nachbearbeitung von
Sicherheitsvorfällen und Datenpannen
-Dokumentierte Vorgehensweise zum Umgang mit Sicherheitsvorfällen
-Dokumentation von Sicherheitsvorfällen und Datenpannen z. B. via Ticketsystem
-Einbindung von DSB und ISB in Sicherheitsvorfälle und Datenpannen
-Einsatz von Firewall und regelmäßige Aktualisierung
Datenschutzfreundliche Voreinstellungen
-Es werden nicht mehr personenbezogene Daten erhoben, als für den jeweiligen Zweck
erforderlich sind
-Einfache Ausübung des Widerrufrechts der Betroffenen durch technische Maßnahmen
Auftragskontrolle (Outsourcing an Dritte)
-Vorherige Prüfung der vom Auftragsverarbeiter getroffenen Sicherheitsmaßnahmen und
deren Dokumentation
-Auswahl des Auftragsverarbeiters unter Sorgfaltsgesichtspunkten (gerade in Bezug auf
Datenschutz und Datensicherheit
-Abschluss der notwendigen Vereinbarung zur Auftragsverarbeitung bzw. EU-
Standardvertragsklauseln
-Schriftliche Weisungen an den Auftragsverarbeiter
Management-Software
-ISO 27001 zertifiziertes Rechenzentrum
-Firewall
-Virenscanner
-Berechtigungskonzept
-Passwort-Richtlinie
-Zwei-Faktor-Authentisierung
-TLS-Verschlüsselung (AES-256-CBC)
-CSRF-Tokens und X-Frame-Policy
-Redundante Datensicherung
Eingesetzte Subunternehmer (Anlage C)
Je nach gebuchter Leistung können folgende Dienstleister als Subunternehmer eingesetzt werden:
Name: Ionos
Zweck: Hosting, E-Mail, Server, Cloud, KI-Hosting
Drittland/ Serverstandort: Nein/ Deutschland
—–
Name: Sendinblue
Zweck: E-Mail, Newsletter, Marketing
Drittland/ Serverstandort: Nein/ Deutschland
—–
Name: Microsoft
Zweck: Cloud-Dienste, Hosting, E-Mail (M365), Kollaboration, Backup/Storage
Drittland/Serverstandort: EU / Drittlandübermittlung möglich (insb. USA, SCC)
Microsoft ist nach dem EU-US Data Privacy Framework zertifiziert. Eine Übermittlung personenbezogener Daten in die USA kann auf Grundlage dieses Angemessenheitsbeschlusses sowie ergänzend auf Basis von Standardvertragsklauseln (SCC) erfolgen.
—–
Name: Hornetsecurity
Zweck: E-Mail-Security, Spamfilter, Archivierung, Backup
Drittland/Serverstandort: EU (Deutschland) / Drittlandübermittlung möglich
Die Datenverarbeitung erfolgt primär innerhalb der EU (insbesondere Deutschland). Eine Drittlandübermittlung kann nicht ausgeschlossen werden und erfolgt ggf. auf Grundlage geeigneter Garantien (z. B. Standardvertragsklauseln, SCC).
—–
Name: Veeam
Zweck: Backup- und Recovery-Software, Datenverarbeitung im Rahmen von Sicherungen
Drittland/Serverstandort: EU / Drittlandübermittlung möglich (abhängig vom Hosting)
Eine Übermittlung personenbezogener Daten in die USA kann erfolgen und basiert auf dem EU-US Data Privacy Framework (DPF), für das Veeam zertifiziert ist, sowie ergänzend auf Standardvertragsklauseln (SCC).
—–
Name: Keeper Security
Zweck: Passwortmanagement, Zugriffssicherung
Drittland/Serverstandort: EU / Drittlandübermittlung möglich (USA, SCC)
Eine Übermittlung personenbezogener Daten in die USA kann erfolgen und basiert auf dem EU-US Data Privacy Framework (DPF), für das Keeper Security zertifiziert ist, sowie ergänzend auf Standardvertragsklauseln (SCC).
—–
Name: Google Workspace
Zweck: E-Mail, Cloud-Speicher, Kollaboration, Office-Anwendungen
Drittland/Serverstandort: EU / Drittlandübermittlung möglich (USA, SCC)
Eine Übermittlung personenbezogener Daten in die USA kann erfolgen und basiert auf dem EU-US Data Privacy Framework (DPF), für das Google zertifiziert ist, sowie ergänzend auf Standardvertragsklauseln (SCC).
—–
Name: octoja GmbH
Zweck: RMM, Monitoring
Drittland/Serverstandort: EU (Deutschland)
ISO 27001 Zertifikat
Zertifikat ISO 27001:2024 VC-10294 Zertifikat 27001 12_2025
AV-Verträge DSEV Systems GmbH
DSEV AI
Vertrag zur Auftragsverarbeitung
Für Auftraggeber bieten wir folgenden Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO an.
Technische und organisatorische Maßnahmen (Anlage B)
Eingesetzte technische und organisatorische Maßnahmen
Allgemeines
Grundsätzliche Maßnahmen, die der Wahrung der Betroffenenrechte, unverzüglichen Reaktion in Notfällen, den Vorgaben der Technikgestaltung und dem Datenschutz auf Mitarbeiterebene dienen:
-Es besteht ein betriebsinternes Datenschutz-Management, dessen Einhaltung ständig überwacht wird sowie anlassbezogenen und mindestens jährlich evaluiert wird.
-Es besteht ein Konzept, welches die Wahrung der Rechte der Betroffenen (Auskunft, Berichtigung, Löschung oder Einschränkung der Verarbeitung, Datentransfer, Widerrufe & Widersprüche) innerhalb der gesetzlichen Fristen gewährleistet. Es umfasst Formulare, Anleitungen und eingerichtete Umsetzungsverfahren sowie die Benennung der für die Umsetzung zuständigen Personen.
-Es besteht ein Konzept, das eine unverzügliche und den gesetzlichen Anforderungen entsprechende Reaktion auf Verletzungen des Schutzes personenbezogener Daten (Prüfung, Dokumentation, Meldung) gewährleistet. Es umfasst Formulare, Anleitungen und eingerichtete Umsetzungsverfahren sowie die Benennung der für die Umsetzung zuständigen Personen.
-Der Schutz von personenbezogenen Daten wird unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere der mit der Verarbeitung verbundenen Risiken für die Rechte und Freiheiten natürlicher Personen bereits bei der Entwicklung, bzw. Auswahl von Hardware, Software sowie Verfahren, entsprechend dem Prinzip des Datenschutzes durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen berücksichtigt (Art. 25 DSGVO). Die eingesetzte Software wird stets auf dem aktuell verfügbaren Stand gehalten, ebenso wie Virenscanner und Firewalls.
-Beschäftigte und Mitglieder werden im Hinblick auf den Datenschutz auf Verschwiegenheit verpflichtet, belehrt und instruiert, als auch auf mögliche Haftungsfolgen hingewiesen. Sofern Mitarbeiter außerhalb betriebsinterner Räumlichkeiten tätig werden oder Privatgeräte für
betriebliche Tätigkeiten einsetzen, existieren spezielle Regelungen zum Schutz der Daten in diesen Konstellationen und der Sicherung der Rechte von Auftraggebern einer Auftragsverarbeitung.
-Die an Beschäftigte und Mitglieder ausgegebene Schlüssel, Zugangskarten oder Codes sowie im Hinblick auf die Verarbeitung personenbezogener Daten erteilte Berechtigungen, werden nach deren Ausscheiden aus dem Verein, bzw. Wechsel der Zuständigkeiten eingezogen, bzw. entzogen.
-Dienstleister, die zur Erfüllung nebengeschäftlicher Aufgaben herangezogen werden, werden sorgfältig ausgesucht und es wird sichergestellt, dass sie den Schutz personenbezogener Daten beachten.
-Beschäftigte und Mitglieder werden auf Datenschutz, Informationssicherheit und Compliance sensibilisiert.
Zutrittskontrolle
-Absicherung des Gebäudes, Fenster und Türen
-Absicherung bei Homeoffice/ Telearbeit-Arbeitsplätzen
-Schlüsselregelung / Liste
Zugangskontrolle
-Login mit Benutzername + Passwort
-Anti-Virus-Software Clients
-Anti-Virus-Software mobile Geräte
-Firewall
-Einsatz VPN bei Remote-Zugriffen
-Automatische Desktopsperre
-Verschlüsselung von Notebooks / Tablet
-Allg. Richtlinie Datenschutz und / oder Sicherheit / EDV
-Mobile Device Policy
-Richtlinie „Clean Desk“
-Regelmäßige Kontrolle der Gültigkeit von Berechtigungen
-Anleitung „Manuelle Desktopsperre“
-Richtlinie „Löschen / Vernichten“
-Verwalten von Benutzerberechtigungen
-Richtlinie „Sicheres Passwort“
-Verschlüsselung Smartphones
Zugriffskontrolle
-Verwaltung Benutzerrechte durch Administratoren
-Implementieren eines ausreichend differenzierten Rollen- und Berechtigungsmodells
-Maschinelle Überprüfung der Berechtigungen
-Identifikation und Authentifizierung der Benutzer
-Verwendung von Benutzerkennungen
-Die Installation von Software auf einem PC ist nur mittels Admin-Rechten (durch den
Administrator) möglich
-Datenschutzgerechte Entsorgung nicht mehr benötigter Datenträger
-Minimale Anzahl an Administratoren
Trennungskontrolle
-Trennung von Produktiv- und Test-umgebung
-Physikalische Trennung (Systeme / Datenbanken / Datenträger)
-Klare innerbetriebliche Vorgaben für Datenerhebung und Verarbeitung
-Dokumentation der verwendeten Datenbanken
-Mandantenfähigkeit relevanter Anwendungen
Pseudonymisierung & Verschlüsselung
-Personenbezogene Daten werden im Falle einer Weitergabe oder auch nach
Ablauf der gesetzlichen Löschfrist möglichst anonymisiert / pseudonymisiert
-Zugriff auf externe Datenquellen bzw. Datensenken via VPN-Tunnel
-Zugriff auf öffentliche Webseiten über https-Protokoll
Eingabekontrolle
-Technische Protokollierung der Eingabe, Änderung und Löschung von Daten
-Vergabe von Rechten zur Eingabe, Änderung und Löschung von Daten auf Basis eines
Berechtigungskonzepts
-Klare Zuständigkeiten für Löschungen
Weitergabekontrolle
-Einsatz von VPN
-Bereitstellung über verschlüsselte Verbindungen wie sftp, https
-E-Mail-Verschlüsselung
-Protokollierung der Zugriffe und Abrufe
Verfügbarkeit und Belastbarkeit
-Patch-Management vorhanden
-Backup & Recovery-Konzept
-Notfallkonzept
-Kontrolle des Sicherungsvorgangs
-Alle PCs und Notebooks sind so konfiguriert, dass Softwareupdates des Betriebssystems
automatisch eingespielt werden
Datenschutz/ Informationssicherheits-Management
-ISO 27001:2024 Zertifizierung
-Software-Lösungen für DSMS und ISMS im Einsatz
-Benennung eines Datenschutz- und Informationssicherheitsbeauftragten
-Regelmäßige Sensibilisierung (mindestens jährlich)
-Die Datenschutz-Folgenabschätzung (DSFA) wird bei Bedarf durchgeführt
Incident-Response-Management
-Einsatz von Virenscanner und regelmäßige Aktualisierung
-Dokumentierter Prozess zur Erkennung und Meldung von Sicherheitsvorfällen /
Datenpannen (auch im Hinblick auf Meldepflicht gegenüber der Aufsichtsbehörde)
-Dokumentation vorhandener PCs und Notebooks
-Dokumentation aller Smartphones, Tablets und sonstige Endgeräte
-Formaler Prozess und Verantwortlichkeiten zur Nachbearbeitung von
Sicherheitsvorfällen und Datenpannen
-Dokumentierte Vorgehensweise zum Umgang mit Sicherheitsvorfällen
-Dokumentation von Sicherheitsvorfällen und Datenpannen z. B. via Ticketsystem
-Einbindung von DSB und ISB in Sicherheitsvorfälle und Datenpannen
-Einsatz von Firewall und regelmäßige Aktualisierung
Datenschutzfreundliche Voreinstellungen
-Es werden nicht mehr personenbezogene Daten erhoben, als für den jeweiligen Zweck
erforderlich sind
-Einfache Ausübung des Widerrufrechts der Betroffenen durch technische Maßnahmen
Auftragskontrolle (Outsourcing an Dritte)
-Vorherige Prüfung der vom Auftragsverarbeiter getroffenen Sicherheitsmaßnahmen und
deren Dokumentation
-Auswahl des Auftragsverarbeiters unter Sorgfaltsgesichtspunkten (gerade in Bezug auf
Datenschutz und Datensicherheit
-Abschluss der notwendigen Vereinbarung zur Auftragsverarbeitung bzw. EU-
Standardvertragsklauseln
-Schriftliche Weisungen an den Auftragsverarbeiter
Eingesetzte Subunternehmer (Anlage C)
Name: Hetzner
Zweck: Hosting, E-Mail, Server, Cloud, KI-Hosting
Drittland/ Serverstandort: Nein/ Deutschland
—–
Name: Ionos
Zweck: Hosting, E-Mail, Server, Cloud, KI-Hosting
Drittland/ Serverstandort: Deutschland, Europa
—–
Name: Mistral AI SAS
Zweck: Bereitstellung von KI-Modellen und KI-Verarbeitung
Drittland/ Serverstandort: Nein / Frankreich
—–
Name: DSEV Consulting & Akademie GmbH
Zweck: Personalwesen, IT-Betrieb, Support, Datenschutz, Informationssicherheit, Compliance, Schulungen, Audits und Kundenbetreuung
Drittland/ Serverstandort: Möglich / Europa (eingesetzte Dienstleister (z. B. Microsoft 365) können Daten in die USA übermitteln; Absicherung über EU-US Data Privacy Framework und DPA)
ISO 27001 Zertifikat
IT, Datenschutz, Compliance & KI im Griff – mit DSEV an Ihrer Seite
Vereinbaren Sie eine kostenlose Kurzbesprechung und sprechen Sie mit uns über IT, Datenschutz, Compliance und KI.