Für einen individuellen Ausdruck passen Sie bitte die Einstellungen in der Druckvorschau Ihres Browsers an. Regelwerk, EU 2021, Verwaltung/Datenschutz - EU Bund |
Durchführungsbeschluss (EU) 2021/915 der Kommission vom 4. Juni 2021 über Standardvertragsklauseln zwischen Verantwortlichen und Auftragsverarbeitern gemäß Artikel 28 Absatz 7 der Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates und Artikel 29 Absatz 7 der Verordnung (EU) 2018/1725 des Europäischen Parlaments und des Rates
(Text von Bedeutung für den EWR)
(ABl. L 199 vom 07.06.2021 S. 18)
Die Europäische Kommission -
gestützt auf den Vertrag über die Arbeitsweise der Europäischen Union,
gestützt auf die Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (Datenschutz-Grundverordnung, DSGVO) 1, insbesondere auf Artikel 28 Absatz 7,
gestützt auf die Verordnung (EU) 2018/1725 des Europäischen Parlaments und des Rates vom 23. Oktober 2018 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten durch die Organe, Einrichtungen und sonstigen Stellen der Union, zum freien Datenverkehr und zur Aufhebung der Verordnung (EG) Nr. 45/2001 und des Beschlusses Nr. 1247/2002/EG (EU-DSVO) 2, insbesondere auf Artikel 29 Absatz 7,
in Erwägung nachstehender Gründe:
(1) Die Begriffe "Verantwortlicher" und "Auftragsverarbeiter" spielen eine entscheidende Rolle bei der Anwendung der Verordnung (EU) 2016/679 und der Verordnung (EU) 2018/1725. Der Verantwortliche ist die natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten entscheidet. Für die Zwecke der Verordnung (EU) 2018/1725 bezeichnet der Ausdruck "Verantwortlicher" das Organ oder die Einrichtung der Union oder die Generaldirektion oder sonstige Organisationseinheit, das beziehungsweise die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten bestimmt. Sind die Zwecke und Mittel dieser Verarbeitung durch einen besonderen Rechtsakt der Union bestimmt, so kann der Verantwortliche beziehungsweise können die bestimmten Kriterien für seine Benennung nach dem Unionsrecht vorgesehen werden. Ein Auftragsverarbeiter ist die natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
(2) Für die Beziehung zwischen Verantwortlichen und Auftragsverarbeitern, die der Verordnung (EU) 2016/679 unterliegen, sollten dieselben Standardvertragsklauseln gelten - auch in dem Fall, wenn Verantwortliche und Auftragsverarbeiter unter die Verordnung (EU) 2018/1725 fallen. Grund ist, dass zur Gewährleistung einer einheitlichen Herangehensweise beim Schutz personenbezogener Daten in der gesamten Union und des freien Verkehrs personenbezogener Daten innerhalb der Union die Datenschutzbestimmungen in der Verordnung (EU) 2016/679, die für den öffentlichen Dienst in den Mitgliedstaaten gelten, und die Datenschutzbestimmungen in der Verordnung (EU) 2018/1725, die für die Organe, Einrichtungen und sonstigen Stellen der Union anwendbar sind, so weit wie möglich angeglichen wurden.
(3) Damit die Anforderungen der Verordnung (EU) 2016/679 und der Verordnung (EU) 2018/1725 bei der Betrauung eines Auftragsverarbeiters mit Verarbeitungstätigkeiten eingehalten werden, sollte der Verantwortliche nur Auftragsverarbeiter heranziehen, die - insbesondere im Hinblick auf Fachwissen, Zuverlässigkeit und Ressourcen - hinreichende Garantien dafür bieten, dass technische und organisatorische Maßnahmen - auch für die Sicherheit der Verarbeitung - getroffen werden, die den Anforderungen der Verordnung (EU) 2016/679 und der Verordnung (EU) 2018/1725 genügen.
(4) Die Verarbeitung durch einen Auftragsverarbeiter erfolgt auf der Grundlage eines Vertrags oder eines anderen Rechtsinstruments nach dem Unionsrecht oder dem Recht der Mitgliedstaaten, der bzw. das den Auftragsverarbeiter in Bezug auf den Verantwortlichen bindet und in dem die in Artikel 28 Absätze 3 und 4 der Verordnung (EU) 2016/679 oder die in Artikel 29 Absätze 3 und 4 der Verordnung (EU) 2018/1725 aufgeführten Elemente festgelegt sind. Der Vertrag oder das Rechtsinstrument ist schriftlich abzufassen, was auch in einem elektronischen Format erfolgen kann.
(5) Gemäß Artikel 28 Absatz 6 der Verordnung (EU) 2016/679 und Artikel 29 Absatz 6 der Verordnung (EU) 2018/1725 können der Verantwortliche und der Auftragsverarbeiter entweder einen individuellen Vertrag aushandeln, der die in Artikel 28 Absätze 3 und 4 der Verordnung (EU) 2016/679 bzw. die in Artikel 29 Absätze 3 und 4 der Verordnung (EU) 2018/1725 aufgeführten obligatorischen Elemente enthält, oder Standardvertragsklauseln insgesamt oder teilweise verwenden, die von der Kommission gemäß Artikel 28 Absatz 7 der Verordnung (EU) 2016/679 und Artikel 29 Absatz 7 der Verordnung (EU) 2018/1725 erlassen wurden.
(6) Dem Verantwortlichen und dem Auftragsverarbeiter sollte es freistehen, die in diesem Beschluss dargelegten Standardvertragsklauseln in einen umfangreicheren Vertrag aufzunehmen und weitere Klauseln oder zusätzliche Garantien hinzuzufügen, sofern diese weder unmittelbar noch mittelbar im Widerspruch zu den Standardvertragsklauseln stehen oder die Grundrechte oder Grundfreiheiten der betroffenen Personen beschneiden. Die Anwendung der Standardvertragsklauseln gilt ungeachtet der vertraglichen Verpflichtungen des Verantwortlichen und/oder des Auftragsverarbeiters, die Einhaltung der geltenden Vorrechte und Befreiungen zu gewährleisten.
(7) Die Standardvertragsklauseln sollten sowohl materielle Rechte als auch Verfahrensrechte umfassen. Im Einklang mit Artikel 28 Absatz 3 der Verordnung (EU) 2016/679 und Artikel 29 Absatz 3 der Verordnung (EU) 2018/1725 sollten die Standardvertragsklauseln den Verantwortlichen und den Auftragsverarbeiter auch verpflichten, den Gegenstand und die Dauer der Verarbeitung, die Art und den Zweck der Verarbeitung, die Art der betreffenden personenbezogenen Daten, die Kategorien betroffener Personen und die Pflichten und Rechte des Verantwortlichen festlegen.
(8) Gemäß Artikel 28 Absatz 3 der Verordnung (EU) 2016/679 und Artikel 29 Absatz 3 der Verordnung (EU) 2018/1725 muss der Auftragsverarbeiter den Verantwortlichen unverzüglich informieren, wenn er der Auffassung ist, dass eine Anweisung des Verantwortlichen gegen die Verordnung (EU) 2016/679, die Verordnung (EU) 2018/1725 oder andere Datenschutzbestimmungen der Union oder der Mitgliedstaaten verstößt.
(9) Wenn ein Auftragsverarbeiter einen anderen Auftragsverarbeiter zur Durchführung bestimmter Tätigkeiten in Anspruch nimmt, sollten die in Artikel 28 Absätze 2 und 4 der Verordnung (EU) 2016/679 oder in Artikel 29 Absätze 2 und 4 der Verordnung (EU) 2018/1725 verankerten speziellen Anforderungen Anwendung finden. Insbesondere ist eine vorherige gesonderte oder allgemeine schriftliche Genehmigung erforderlich. Unabhängig davon, ob es sich um eine gesonderte oder allgemeine Genehmigung handelt, sollte der erste Auftragsverarbeiter eine jeweils aktuelle Liste der anderen Auftragsverarbeiter führen.
(10) Zur Erfüllung der Anforderungen gemäß Artikel 46 Absatz 1 der Verordnung (EU) 2016/679 hat die Kommission Standardvertragsklauseln gemäß Artikel 46 Absatz 2 Buchstabe c der Verordnung (EU) 2016/679 erlassen. Diese Klauseln erfüllen auch die Anforderungen gemäß Artikel 28 Absätze 3 und 4 der Verordnung (EU) 2016/679 für Datenübermittlungen von Verantwortlichen, die der Verordnung (EU) 2016/679 unterliegen, an Auftragsverarbeiter außerhalb des räumlichen Anwendungsbereichs dieser Verordnung oder von Auftragsverarbeitern, die der Verordnung (EU) 2016/679 unterliegen, an Unterauftragsverarbeiter außerhalb des räumlichen Anwendungsbereichs dieser Verordnung. Diese Standardvertragsklauseln können nicht als Standardvertragsklauseln im Sinne von Kapitel V der Verordnung (EU) 2016/679 verwendet werden.
(11) Dritte sollten die Möglichkeit haben, den Standardvertragsklauseln während der gesamten Laufzeit des Vertrags als Partei beizutreten.
(12) Die Anwendung der Standardvertragsklauseln sollte im Rahmen der nach Artikel 97 der Verordnung (EU) 2016/679 erforderlichen regelmäßigen Bewertung dieser Verordnung geprüft werden.
(13) Gemäß Artikel 42 Absätze 1 und 2 der Verordnung (EU) 2018/1725 wurden der Europäische Datenschutzbeauftragte und der Europäische Datenschutzausschuss konsultiert; diese haben am 14. Januar 2021 eine gemeinsame Stellungnahme 3 abgegeben, die bei der Ausarbeitung des vorliegenden Beschlusses berücksichtigt wurde.
(14) Die in diesem Beschluss vorgesehenen Maßnahmen entsprechen der Stellungnahme des gemäß Artikel 93 der Verordnung (EU) 2016/679 und Artikel 96 Absatz 2 der Verordnung (EU) 2018/1725 eingesetzten Ausschusses
- hat folgenden Beschluss erlassen:
Die im Anhang aufgeführten Standardvertragsklauseln erfüllen die Anforderungen an Verträge zwischen Verantwortlichen und Auftragsverarbeitern gemäß Artikel 28 Absätze 3 und 4 der Verordnung (EU) 2016/679 und Artikel 29 Absätze 3 und 4 der Verordnung (EU) 2018/1725.
Die im Anhang aufgeführten Standardvertragsklauseln können in Verträgen zwischen einem Verantwortlichen und einem Auftragsverarbeiter, der personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet, verwendet werden.
Die Kommission prüft die praktische Anwendung der im Anhang aufgeführten Standardvertragsklauseln auf der Grundlage aller verfügbaren Informationen im Rahmen der gemäß Artikel 97 der Verordnung (EU) 2016/679 vorgesehenen regelmäßigen Bewertung.
Dieser Beschluss tritt am zwanzigsten Tag nach seiner Veröffentlichung im Amtsblatt der Europäischen Union in Kraft.
Brüssel, den 4. Juni 2021
2) ABl. L 295 vom 21.11.2018 S. 39.
3) Gemeinsame Stellungnahme 1/2021 des EDSA und des EDSB zum Durchführungsbeschluss der Europäischen Kommission über Standardvertragsklauseln zwischen Verantwortlichen und Auftragsverarbeitern für die in Artikel 28 Absatz 7 der Verordnung (EU) 2016/679 und Artikel 29 Absatz 7 der Verordnung (EU) 2018/1725 genannten Angelegenheiten.
Standardverstragsklauseln | Anhang |
Klausel 1 Zweck und Anwendungsbereich
Klausel 2 Unabänderbarkeit der Klauseln
Klausel 3 Auslegung
Klausel 4 Vorrang
Im Falle eines Widerspruchs zwischen diesen Klauseln und den Bestimmungen damit zusammenhängender Vereinbarungen, die zwischen den Parteien bestehen oder später eingegangen oder geschlossen werden, haben diese Klauseln Vorrang.
Klausel 5 - fakultativ Kopplungsklausel
Abschnitt II
Pflichten der Parteien
Klausel 6 Beschreibung der Verarbeitung
Die Einzelheiten der Verarbeitungsvorgänge, insbesondere die Kategorien personenbezogener Daten und die Zwecke, für die die personenbezogenen Daten im Auftrag des Verantwortlichen verarbeitet werden, sind in Anhang II aufgeführt.
Klausel 7 Pflichten der Parteien
7.1. Weisungen
7.2. Zweckbindung
Der Auftragsverarbeiter verarbeitet die personenbezogenen Daten nur für den/die in Anhang II genannten spezifischen Zweck(e), sofern er keine weiteren Weisungen des Verantwortlichen erhält.
7.3. Dauer der Verarbeitung personenbezogener Daten
Die Daten werden vom Auftragsverarbeiter nur für die in Anhang II angegebene Dauer verarbeitet.
7.4. Sicherheit der Verarbeitung
7.5. Sensible Daten
Falls die Verarbeitung personenbezogene Daten betrifft, aus denen die rassische oder ethnische Herkunft, politische Meinungen, religiöse oder weltanschauliche Überzeugungen oder die Gewerkschaftszugehörigkeit hervorgehen, oder die genetische Daten oder biometrische Daten zum Zweck der eindeutigen Identifizierung einer natürlichen Person, Daten über die Gesundheit, das Sexualleben oder die sexuelle Ausrichtung einer Person oder Daten über strafrechtliche Verurteilungen und Straftaten enthalten (im Folgenden "sensible Daten"), wendet der Auftragsverarbeiter spezielle Beschränkungen und/oder zusätzlichen Garantien an.
7.6. Dokumentation und Einhaltung der Klauseln
7.7. Einsatz von Unterauftragsverarbeitern
OPTION 2: ALLGEMEINE SCHRIFTLICHE GENEHMIGUNG: Der Auftragsverarbeiter besitzt die allgemeine Genehmigung des Verantwortlichen für die Beauftragung von Unterauftragsverarbeitern, die in einer vereinbarten Liste aufgeführt sind. Der Auftragsverarbeiter unterrichtet den Verantwortlichen mindestens [ZEITRAUM ANGEBEN] im Voraus ausdrücklich in schriftlicher Form über alle beabsichtigten Änderungen dieser Liste durch Hinzufügen oder Ersetzen von Unterauftragsverarbeitern und räumt dem Verantwortlichen damit ausreichend Zeit ein, um vor der Beauftragung des/der betreffenden Unterauftragsverarbeiter/s Einwände gegen diese Änderungen erheben zu können. Der Auftragsverarbeiter stellt dem Verantwortlichen die erforderlichen Informationen zur Verfügung, damit dieser sein Widerspruchsrecht ausüben kann.
7.8. Internationale Datenübermittlungen
Klausel 8 Unterstützung des Verantwortlichen
Klausel 9 Meldung von Verletzungen des Schutzes personenbezogener Daten
Im Falle einer Verletzung des Schutzes personenbezogener Daten arbeitet der Auftragsverarbeiter mit dem Verantwortlichen zusammen und unterstützt ihn entsprechend, damit der Verantwortliche seinen Verpflichtungen gemäß den Artikeln 33 und 34 der Verordnung (EU) 2016/679 oder gegebenenfalls den Artikeln 34 und 35 der Verordnung (EU) 2018/1725 nachkommen kann, wobei der Auftragsverarbeiter die Art der Verarbeitung und die ihm zur Verfügung stehenden Informationen berücksichtigt.
9.1. Verletzung des Schutzes der vom Verantwortlichen verarbeiteten Daten
Im Falle einer Verletzung des Schutzes personenbezogener Daten im Zusammenhang mit den vom Verantwortlichen verarbeiteten Daten unterstützt der Auftragsverarbeiter den Verantwortlichen wie folgt:
Wenn und soweit nicht alle diese Informationen zur gleichen Zeit bereitgestellt werden können, enthält die ursprüngliche Meldung die zu jenem Zeitpunkt verfügbaren Informationen, und weitere Informationen werden, sobald sie verfügbar sind, anschließend ohne unangemessene Verzögerung bereitgestellt;
9.2. Verletzung des Schutzes der vom Auftragsverarbeiter verarbeiteten Daten
Im Falle einer Verletzung des Schutzes personenbezogener Daten im Zusammenhang mit den vom Auftragsverarbeiter verarbeiteten Daten meldet der Auftragsverarbeiter diese dem Verantwortlichen unverzüglich, nachdem ihm die Verletzung bekannt wurde. Diese Meldung muss zumindest folgende Informationen enthalten:
Wenn und soweit nicht alle diese Informationen zur gleichen Zeit bereitgestellt werden können, enthält die ursprüngliche Meldung die zu jenem Zeitpunkt verfügbaren Informationen, und weitere Informationen werden, sobald sie verfügbar sind, anschließend ohne unangemessene Verzögerung bereitgestellt.
Die Parteien legen in Anhang III alle sonstigen Angaben fest, die der Auftragsverarbeiter zur Verfügung zu stellen hat, um den Verantwortlichen bei der Erfüllung von dessen Pflichten gemäß [OPTION 1: Artikel 33 und 34 der Verordnung (EU) 2016/679] oder [OPTION 2: Artikel 34 und 35 der Verordnung (EU) 2018/1725] zu unterstützen.
Abschnitt III
Schlussbestimmungen
Klausel 10 Verstöße gegen die Klauseln und Beendigung des Vertrags
Liste der Parteien | Anhang I |
Verantwortliche(r): [Name und Kontaktdaten des/der Verantwortlichen und gegebenenfalls des Datenschutzbeauftragten des Verantwortlichen]
1. Name: ...........................................................................................................................................
Anschrift: ...........................................................................................................................................
Name, Funktion und Kontaktdaten der Kontaktperson: ......................................................................
Unterschrift und Beitrittsdatum: ...........................................................................................................
2.
..........................................................................................................................................................
Auftragsverarbeiter: [Name und Kontaktdaten des/der Auftragsverarbeiter/s und gegebenenfalls des Datenschutzbeauftragten des Auftragsverarbeiters]
1. Name: ...........................................................................................................................................
Anschrift: ...........................................................................................................................................
Name, Funktion und Kontaktdaten der Kontaktperson: ......................................................................
Unterschrift und Beitrittsdatum: ..........................................................................................................
2.
.........................................................................................................................................................
Beschreibung der Verarbeitung | Anhang II |
Kategorien betroffener Personen, deren personenbezogene Daten verarbeitet werden
..........................................................................................................................................................
Kategorien personenbezogener Daten, die verarbeitet werden
..........................................................................................................................................................
Verarbeitete sensible Daten (falls zutreffend) und angewandte Beschränkungen oder Garantien, die der Art der Daten und den verbundenen Risiken in vollem Umfang Rechnung tragen, z.B. strenge Zweckbindung, Zugangsbeschränkungen (einschließlich des Zugangs nur für Mitarbeiter, die eine spezielle Schulung absolviert haben), Aufzeichnungen über den Zugang zu den Daten, Beschränkungen für Weiterübermittlungen oder zusätzliche Sicherheitsmaßnahmen
..........................................................................................................................................................
Art der Verarbeitung
..........................................................................................................................................................
Zweck(e), für den/die die personenbezogenen Daten im Auftrag des Verantwortlichen verarbeitet werden
..........................................................................................................................................................
Dauer der Verarbeitung
..........................................................................................................................................................
..........................................................................................................................................................
Bei der Verarbeitung durch (Unter-)Auftragsverarbeiter sind auch Gegenstand, Art und Dauer der Verarbeitung anzugeben.
Technische und organisatorische Maßnahmen, einschließlich zur Gewährleistung der Sicherheit der Daten | Anhang III |
ERLÄUTERUNG:
Die technischen und organisatorischen Maßnahmen müssen konkret beschrieben werden; eine allgemeine Beschreibung ist nicht ausreichend.
Beschreibung der von dem/den Verantwortlichen ergriffenen technischen und organisatorischen Sicherheitsmaßnahmen (einschließlich aller relevanten Zertifizierungen) zur Gewährleistung eines angemessenen Schutzniveaus unter Berücksichtigung der Art, des Umfangs, der Umstände und des Zwecks der Verarbeitung sowie der Risiken für die Rechte und Freiheiten natürlicher Personen Beispiele für mögliche Maßnahmen:
Maßnahmen der Pseudonymisierung und Verschlüsselung personenbezogener Daten
Maßnahmen zur fortdauernden Sicherstellung der Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme und Dienste im Zusammenhang mit der Verarbeitung
Maßnahmen zur Sicherstellung der Fähigkeit, die Verfügbarkeit der personenbezogenen Daten und den Zugang zu ihnen bei einem physischen oder technischen Zwischenfall rasch wiederherzustellen
Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit der technischen und organisatorischen Maßnahmen zur Gewährleistung der Sicherheit der Verarbeitung
Maßnahmen zur Identifizierung und Autorisierung der Nutzer
Maßnahmen zum Schutz der Daten während der Übermittlung
Maßnahmen zum Schutz der Daten während der Speicherung
Maßnahmen zur Gewährleistung der physischen Sicherheit von Orten, an denen personenbezogene Daten verarbeitet werden
Maßnahmen zur Gewährleistung der Protokollierung von Ereignissen
Maßnahmen zur Gewährleistung der Systemkonfiguration, einschließlich der Standardkonfiguration
Maßnahmen für die interne Governance und Verwaltung der IT und der IT-Sicherheit
Maßnahmen zur Zertifizierung/Qualitätssicherung von Prozessen und Produkten
Maßnahmen zur Gewährleistung der Datenminimierung
Maßnahmen zur Gewährleistung der Datenqualität
Maßnahmen zur Gewährleistung einer begrenzten Vorratsdatenspeicherung
Maßnahmen zur Gewährleistung der Rechenschaftspflicht
Maßnahmen zur Ermöglichung der Datenübertragbarkeit und zur Gewährleistung der Löschung
Bei Datenübermittlungen an (Unter-)Auftragsverarbeiter sind auch die spezifischen technischen und organisatorischen Maßnahmen zu beschreiben, die der (Unter-)Auftragsverarbeiter zur Unterstützung des Verantwortlichen ergreifen muss.
Beschreibung der spezifischen technischen und organisatorischen Maßnahmen, die der Auftragsverarbeiter zur Unterstützung des Verantwortlichen ergreifen muss
Liste der Unterauftragsverarbeiter | Anhang IV |
ERLÄUTERUNG:
Dieser Anhang muss im Falle einer gesonderten Genehmigung von Unterauftragsverarbeitern ausgefüllt werden (Klausel 7.7 Buchstabe a, Option 1).
Der Verantwortliche hat die Inanspruchnahme folgender Unterauftragsverarbeiter genehmigt:
1. Name: ...............................................................................................................................................
Anschrift: ...............................................................................................................................................
Name, Funktion und Kontaktdaten der Kontaktperson: ..........................................................................
Beschreibung der Verarbeitung (einschließlich einer klaren Abgrenzung der Verantwortlichkeiten, falls mehrere Unterauftragsverarbeiter genehmigt werden): ..............................................................................
2. ...........................................................................................................................................................
ENDE |