Anlage 2 – Liste der bestehenden technischen und organisatorischen Maßnahmen
des Auftragsverarbeiters nach Art. 32 DSGVO
Der Auftragsverarbeiter setzt folgende technische und organisatorische Maßnahmen zum Schutz der vertragsgegenständlichen personenbezogenen Daten um. Die Maßnahmen wurden im Einklang mit Art. 32 DSGVO festgelegt und mit dem Auftraggeber abgestimmt.
I. Zweckbindung und Trennbarkeit
Folgende Maßnahmen gewährleisten, dass zu unterschiedlichen Zwecken erhobene
Daten getrennt verarbeitet werden:
☒ physikalisch getrennte Speicherung auf gesonderten Systemen oder Datenträgern
☐ Logische Mandantentrennung (softwareseitig)
☒ Berechtigungskonzept
☐ Verschlüsselung von Datensätzen, die zu demselben Zweck verarbeitet werden
☐ Versehen der Datensätze mit Zweckattributen / Datenfeldern / Signaturen
☐ Bei pseudonymisierten Daten: Trennung der Zuordnungsdatei und der
☐ Aufbewahrung auf einem getrennten und abgesicherten IT-System
☐ Trennung von Produktiv- und Testsystem
Sonstige:
☐ Ablage in unterschiedlichen Dokumentenordnern und Orten
II. Vertraulichkeit und Integrität
Folgende Maßnahmen gewährleisten die Vertraulichkeit und Integrität der
Systeme des Auftragsverarbeiters:
1. Verschlüsselung
Die im Auftrag verarbeiteten Daten bzw. Datenträger werden in folgender Weise
verschlüsselt:
☒ E-Mail über SSL/TLS
☒ Zugangsdaten zur Webseite und zu Webhostinganbietern werden in einem
Passworttresor über AES-256 Bit-Verschlüsselung mit PBKDF2-256 mit zwei-Faktor- (Multifaktor-) Authentifizierung gesichert.
☐ Sonstiges
2. Pseudonymisierung
„Pseudonymisierung“ bedeutet, dass personenbezogene Daten in einer Weise
verarbeitet werden, die eine Identifizierung der betroffenen Person ohne
Hinzuziehung weiterer Informationen ausschließt (z.B. Verwendung von
Fantasienamen, die ohne zusätzliche Informationen keiner bestimmten Person
zugeordnet werden können).
☒ Nein.
☐ Ja, und zwar in folgender Art und Weise:
3. Es wurden folgende Maßnahmen getroffen, um Unbefugte am Zutritt zu den
Datenverarbeitungsanlagen, mit denen personenbezogene Daten verarbeitet
☒ Sicherheitsschlösser
☒ Schlüsselregelung (Schlüsselausgabe etc.)
☒ Personenkontrolle beim Empfang
☐ Protokollierung der Besucher
☒ Sorgfältige Auswahl von Reinigungspersonal
☒Sonstige: Es herrscht im Büro, in dem Daten aufbewahrt werden, kein Kundenverkehr.
4. Es wurden folgende Maßnahmen getroffen, die die Nutzung der Datensysteme
durch unbefugte Dritte verhindern (Zugangskontrolle):
Zuordnung von Benutzerrechten
☒ Passwortvergabe
☒ Authentifikation mit Benutzername / Passwort
☒ Sicherheitsschlösser
☒ Schlüsselregelung (Schlüsselausgabe etc.)
☒ Personenkontrolle beim Empfang
☐ Protokollierung der Besucher
☒ Sorgfältige Auswahl von Reinigungspersonal
☒ Einsatz von Anti-Viren-Software
☒ Einsatz einer Software-Firewall
☐ Sonstige:
5. Es wurden folgende Maßnahmen getroffen, die gewährleisten, dass die zur
Benutzung eines Datenverarbeitungssystems Berechtigten ausschließlich auf
die ihrer Zugriffsberechtigung unterliegenden Daten zugreifen können, und
dass personenbezogene Daten bei der Verarbeitung, Nutzung und nach der
Speicherung nicht unbefugt gelesen, kopiert, verändert oder entfernt werden
können (Zugriffskontrolle):
☐ Berechtigungskonzept
☒ Anzahl der Administratoren ist das „Notwendigste“ reduziert
☒ Sichere Aufbewahrung von Datenträgern
☒ physische Löschung von Datenträgern vor Wiederverwendung
☒ Einsatz von Aktenvernichtern
☒ Sonstige:
6. Mit Hilfe folgender Maßnahmen kann nachträglich überprüft und festgestellt
werden, ob und von wem personenbezogene Daten in
Datenverarbeitungssysteme eingegeben, verändert oder entfernt worden sind
(Eingabekontrolle).
☒ Sonstige: Es handelt sich um eine Einzelfirma, Zugriff hat nur der Administrator /Firmeninhaber
7. Folgende Maßnahmen gewährleisten, dass personenbezogene Daten, die im
Auftrag verarbeitet werden, nur entsprechend den Weisungen des
Auftraggebers verarbeitet werden können (Auftragskontrolle).
☒ Auswahl des Auftragsverarbeiters unter Sorgfaltsgesichtspunkten
(insbesondere hinsichtlich Datensicherheit)
☒ vorherige Prüfung der und Dokumentation der beim Auftragsverarbeiter
getroffenen Sicherheitsmaßnahmen
☒ schriftliche Weisungen an den Auftragsverarbeiter (z.B. durch
Auftragsverarbeitungsvertrag)
☐ Sicherstellung der Vernichtung von Daten nach Beendigung des Auftrags
☒ Wirksame Kontrollrechte gegenüber dem Auftragsverarbeiter vereinbart
laufende Überprüfung des Auftragsverarbeiters und seiner Tätigkeiten
☐ Sonstige:
8. Folgende Maßnahmen gewährleisten, dass personenbezogene Daten bei der
Weitergabe (physisch und / oder digital) nicht von Unbefugten erlangt oder zur
Kenntnis genommen werden können (Transport- bzw. Weitergabekontrolle):
Einsatz von VPN-Tunneln
☒ Verschlüsselung der Kommunikationswege (z.B. Verschlüsselung des EMail-
Verkehrs)
☐ Verschlüsselung physischer Datenträger bei Transport
III. Verfügbarkeit, Wiederherstellbarkeit und Belastbarkeit der Systeme
Folgende Maßnahmen gewährleisten, dass die eingesetzten
Datenverarbeitungssysteme jederzeit einwandfrei funktionieren und
personenbezogene Daten gegen zufällige Zerstörung oder Verlust geschützt sind
☒ Rauchmelder in Serverräumen
☒ Testen von Datenwiederherstellung
☒ Serverräume nicht unter sanitären Anlagen
☐ Sonstige:
IV. Besondere Datenschutzmaßnahmen
Es liegen schriftlich vor:
☐ interne Verhaltensregeln
☐ Risikoanalyse
☐ Datenschutz-Folgenabschätzung
☐ Datensicherheitskonzept
☐ Wiederanlaufkonzept
Zertifikat:
Sonstiges:
V. Überprüfung, Evaluierung und Anpassung der vorliegenden Maßnahmen
Der Auftragsverarbeiter wird die in dieser Anlage niedergelegten technischen und
organisatorischen Maßnahmen im Abstand von 1 Jahr und
anlassbezogen, prüfen, evaluieren und bei Bedarf anpassen.
Anlage 3 – Liste der bestehenden Subunternehmer zum Zeitpunkt des Vertragsschlusses
Unternehmensname
Leistung
Ort der Leistungserbringung
UD Media GmbH, Kölner Str. 28
D-41812 Erkenlenz
Webhosting
D-41812 Erkenlenz
eRecht24 GmbH & Co. KG
Lietzenburger Str. 94
10719 Berlin
Beratung Impressum, Datenschutzerklärung (keine konkrete Rechtsberatung)
10719 Berlin
goDaddy
14455 N. Hayden Rd, Scottsdale, Arizona 85258
Managen von WordPress Seiten
Scottsdale, Arizona 85258
Pcvisit Software AG
Manfred von Ardenne Ring 20
01099 Dresden
Fernwartung
01099 Dresden
SendinBlue
55 Rue d´Amsterdam
75008 Paris
Newsletterdienstleistungen
75008 Paris
Datenschutzerklärung