Internetrecht 15 Irrtümer bei der Auftragsdatenverarbeitung. Stopp! Wichtig! Bitte Lesen!

Thomas Schwenke, 22.09.2009 - 11:13 | 7 Kommentare |
40 tweets  tweet this!
 |  Teilen

Irrtum 5: Es reicht, dass der Auftragnehmer erklärt, er werde das Datenschutzrecht beachten

Eine Vereinbarung dieses Inhalts ist nicht ausreichend. § 11 Abs. 2 BDSG enthält einen Katalog von 10 Punkten, die in einer Vereinbarung zur Auftragsdatenvereinbarung enthalten sein müssen:

  1. der Gegenstand und die Dauer des Auftrags,
  2. der Umfang, die Art und der Zweck der vorgesehenen Erhebung, Verarbeitung oder Nutzung von Daten, die Art der Daten und der Kreis der Betroffenen,
  3. die nach § 9 zu treffenden technischen und organisatorischen Maßnahmen,
  4. die Berichtigung, Löschung und Sperrung von Daten,
  5. die nach [§11] Absatz 4 bestehenden Pflichten des Auftragnehmers, insbesondere die von ihm vorzunehmenden Kontrollen,
  6. die etwaige Berechtigung zur Begründung von Unterauftragsverhältnissen,
  7. die Kontrollrechte des Auftraggebers und die entsprechenden Duldungs- und Mitwirkungspflichten des Auftragnehmers,
  8. mitzuteilende Verstöße des Auftragnehmers oder der bei ihm beschäftigten Personen gegen Vorschriften zum Schutz personenbezogener Daten oder gegen die im Auftrag getroffenen Festlegungen,
  9. der Umfang der Weisungsbefugnisse, die sich der Auftraggeber gegenüber dem Auftragnehmer vorbehält,
  10. die Rückgabe überlassener Datenträger und die Löschung beim Auftragnehmer gespeicherter Daten nach Beendigung des Auftrags.

Zur Vertiefung dieser Punkte wird der Aufsatz von Elmar Busch „Die Auftragsdatenverarbeitung gem. §11 des Bundesdatenschutzgesetzes 2009 im nicht-öffentlichen Bereich. Änderungen, Entscheidungshilfen, Beispiele“ empfohlen.

Irrtum 6: Es reicht eine Standardvereinbarung zu nutzen

Es wäre sicherlich einfach eine solche Abrede zum Beispiel in die AGB aufzunehmen und immer wieder zu verwenden. Das ist jedoch unzulässig, da der Gesetzgeber eine gesonderte Vereinbarung für jeden Auftrag vorsieht. Insbesondere muss vereinbart werden, welche Arbeiten im Einzelnen durchgeführt werden oder wie lange sie dauern. Es ist aber möglich auf einen Standardvertrag zurück zu greifen, in dem nur diese Punkte gesondert vereinbart werden. Möglich ist auch ein Dauerauftragsverhältnis zu vereinbaren, wenn die Arbeiten gleichartig und wiederkehrend sind.

Irrtum 7: Mit einer Vereinbarung über die Auftragsdatenvereinbarung sind alle gesetzlichen Anforderungen erfüllt

Die schriftliche Vereinbarung reicht nicht aus, da der Auftraggeber zusätzlich verpflichtet ist sich davon zu überzeugen, dass der Auftragnehmer die datenschutzrechtlichen Vorgaben erfüllen wird. Dabei kann er sich an den Voraussetzungen in der Anlage zum § 9 BDSG orientieren.

Dazu kann er

  • Vor-Ort-Kontrollen durchführen,
  • Diese von Sachverständigen durchführen lassen,
  • oder auf eine schriftliche Beschreibung zurückgreifen.

Welche dieser Prüfungsmöglichkeiten in Frage kommen und wie weit sie reichen hängt vom Einzelfall ab. Es kommt auf die Anzahl und die Qualität der Daten, potentielle Gefahren und viele weitere Faktoren an.

Wenn ein Unternehmen einer Marketingagentur erlaubt auf Millionen von Kundendaten zuzugreifen, wird regelmäßig eine Vor-Ort-Kontrolle in den Räumen der Agentur statt finden müssen. Wird dagegen ein Webdesigner mit der Wartung eines kleinen Onlineshops mit ein paar hundert Kunden beauftragt, wird eine Prüfung auf dem Papier in der Regel ausreichen. Der Webdesigner wird zum Beispiel darlegen müssen, dass die Zugangsdaten sicher verwahrt werden, die aktuelle Virensoftware genutzt wird und keine Unberechtigten Zugang zu seinem Arbeitscomputer habe. Ferner ist es wichtig, dass das Ergebnis der Kontrolle dokumentiert wird.

Irrtum 8: Nur der Auftragnehmer muss sich um die Datensicherheit kümmern

Auch wenn eine Vereinbarung über die Auftragsdatenverarbeitung geschlossen wurde, bleibt der Auftraggeber weiterhin der Hauptverantwortliche für die Sicherheit der Daten. Er muss zum Beispiel je nach Einzelfall der Auftragnehmer überwachen und wenn ihm etwas verdächtig vorkommt eine Erklärung einfordern oder entsprechende Maßnahmen zum Schutz der Daten ergreifen.

Irrtum 9: Nur der Auftraggeber muss sich um die Datensicherheit kümmern

Gerade das wurde mit der geschlossenen Vereinbarung geändert. Der Auftragnehmer ist verpflichtet für die Sicherheit der Daten zu sorgen und vor allem den Auftraggeber zu informieren, sobald die Datensicherheit gefährdet ist.

Es kann sich auch die Pflicht ergeben einen Datenschutzbeauftragten zu bestellen. Ein solcher ist zu bestellen, wenn mindestens 20 Personen im Unternehmen mit der Verarbeitung  personenbezogener Daten in Verbindung kommen. Und dazu zählen auch Daten, die man im Auftrag bearbeitet. Das bedeutet, wenn eine Medienagentur 20 Mitarbeiter hat und alle mit personenbezogenen Daten von (verschiedenen) Kunden in Berührung kommen, muss die Agentur einen Datenschutzbeauftragten bestellen.

» weiterlesen

1 2 3

Beitrag mit anderen teilen:

  • Twitter
  • Facebook
  • FriendFeed
  • t3n Social News
  • del.icio.us
  • MisterWong.DE
  • Digg
  • Identi.ca
  • Technorati
  • RSS
  • E-mail this story to a friend!

7 Antworten zu “Internetrecht: 15 Irrtümer bei der Auftragsdatenverarbeitung. Stopp! Wichtig! Bitte Lesen!”

  1. #1 Advisign – Recht und Webdesign » Blog Archiv » Qualen beim Schreiben – Auftragsdatenverarbeitung auf t3n.de

    [...] lange Rede, kurzer Sinn – Auf t3n ist nun der Artikel “15 Irrtümer bei der Auftragsdatenverarbeitung. Stopp! Wichtig! Bitte Lesen!” von mir und Kollegen Dramburg erschienen. Wie Ihr seht versuche ich mit dem Titel gegen die [...]

  2. #2 Grundsätzliches zur Auftragsdatenverarbeitung | Das Datenschutz-Blog

    [...] es einen sehr gelungenen und äußerst zugänglichen Artikel zum Thema Auftragsdatenverarbeitung, zu finden hier. Ich kann das lesen nur empfehlen, insbesondere da der Autor auf den – für die Praxis [...]

  3. #3 nap

    Auch die Nutzung von Google Analytics (wie sie auch von dieser Web-Seite verwendet wird) würde demnach in die Kategorie Auftragsdatenverarbeitung im Ausland fallen. Ob die Webseitenbetreiber diese Vorschriften ebenfalls einhalten?

  4. #4 Hans

    Warum gibt's eigentich keine Druckansicht der Artikel? Gerade so einen wichtigen Artikel möchte man ja nicht nur online lesen können ....

  5. #5 Online-Rückschau auf KW 39 #Linksammlung « Gedankensolo

    [...] Internetrecht – 15 Irrtümer bei der Auftragsdatenverarbeitung. (t3n) [...]

  6. #6 15 Irrtümer über die “Auftragsdatenverarbeitung” (siehe BDSG) – WICHTIG! « Direktmarketing Blog

    [...] Wenn Sie jetzt konkrete Antworten und Infos zu diesen Irrtümern suchen/brauchen, kann ich Ihnen diese in sehr ausführlicher Form zur Verfügung stellen. Die Herrn Rechtsanwälte Thomas Schwenke und Sebastian Dramburg haben auf t3n.de alle oben erwähnten Irrtümer für Sie genau erklärt und geben erste Antworten zum Thema. Hier der Link zum sehr gelungenen und äußerst zugänglichen Artikel über die Auftragsdatenverarbe... [...]

  7. #7 Datenschutz im Internet – Informationen zur Auftragsdatenverarbeitung - Internetrecht München - Rechtsanwalt Christos Paloubis

    [...] Hilfestellung zu geben, haben die Kollegen Thomas Schwenke und Sebastian Dramburg in ihrem Artikel „15 Irrtümer bei der Auftragsdatenverarbeitung“ die häufigsten Irrtümer und Fehler rund um die Auftragsdatenverarbeitung ausführlich [...]

40 Tweets:

  • Möchten Sie auch hier erscheinen? Dann hier Re-Tweeten

Du hast eine Ergänzung oder Frage zum Artikel? Teile sie jetzt mit!

Banner jetzt buchen »

Featured Event

re: publica, Berlin

re: publica, Berlin

14. - 16. April 2010
Social-Media- und Echtzeit-Web Konferenz

News abonnieren

Abonnieren Sie unseren Newsletter, den RSS-Feed oder folgen Sie uns auf Twitter.

Events

Aktueller Artikel: Internetrecht: 15 Irrtümer bei der Auftragsdatenverarbeitung. Stopp! Wichtig! Bitte Lesen!