Externe Dienstleister richtig beauftragen (Auftragsverarbeitung)

Diese Checkliste hilft Ihnen dabei, externe Dienstleister datenschutzkonform zu beauftragen und zu überwachen. Egal ob Cloud-Anbieter, IT-Support oder Reinigungsfirma - hier erfahren Sie, worauf Sie achten müssen, um rechtlich auf der sicheren Seite zu stehen.

Fortschritt

0 von 0 Fragen beantwortet

Bewertung

0 von 400 Punkte

1
Dienstleister-Auswahl - Den Richtigen finden

1

Haben Sie ein festes Verfahren, wie Sie neue Dienstleister auswählen und prüfen?

• Stellen Sie jedem Anbieter die gleichen Datenschutz-Fragen • Lassen Sie sich Referenzen und Zertifikate zeigen • Prüfen Sie: Wie ernst nimmt der Anbieter Sicherheit und Datenschutz? • Bewerten Sie das Risiko: Wie sensibel sind die Daten, die dieser Anbieter bekommt?

Organisatorisch Pflichtfrage
2

Prüfen Sie, wo die Server stehen und ob Ihre Daten in unsichere Länder wandern?

• Bevorzugen Sie Anbieter mit Servern in Europa (EU/EWR) • Falls Daten ins Ausland: Prüfen Sie, ob das Land als sicher gilt • Bewerten Sie die Risiken für Ihre Daten bei Auslandstransfers • Bestehen Sie auf starke Verschlüsselung, besonders bei Daten außerhalb der EU

Rechtlich Pflichtfrage
3

Kann der Dienstleister beweisen, dass er Ihre Daten angemessen schützt?

• Hat der Anbieter anerkannte Sicherheitszertifikate (wie ISO 27001)? • Lässt er regelmäßig seine Sicherheit von Experten testen? • Kann er Ihre Daten wiederherstellen, wenn etwas schiefgeht? • Kontrolliert und protokolliert er, wer auf Ihre Daten zugreift?

Technisch Pflichtfrage
4

Erfahren Sie schnell und ehrlich, wenn beim Dienstleister etwas schiefgeht?

• Vereinbaren Sie vertraglich: Bei Problemen müssen Sie sofort informiert werden • Der Anbieter muss Sie binnen 72 Stunden über Datenpannen benachrichtigen • Klären Sie: Wie erreichen Sie sich in Notfällen? • Bestehen Sie darauf: Was hat der Anbieter aus vergangenen Problemen gelernt?

Verfahren

2
Der richtige Vertrag - Was rein muss

1

Enthält Ihr Datenschutzvertrag alle wichtigen Punkte, die das Gesetz verlangt?

• Beschreiben Sie: Welche Art von Daten bekommt der Dienstleister? • Definieren Sie: Wie muss der Anbieter Ihre Daten schützen? • Regeln Sie: Was darf der Dienstleister und was nicht? • Vereinbaren Sie: Wobei muss der Anbieter Ihnen helfen (z.B. bei Anfragen von Kunden)?

Rechtlich Pflichtfrage
2

Sind Unterauftragsverhältnisse geregelt (Genehmigung, Liste, Wechsel)?

• Vorabgenehmigung od. generelle Genehmigung mit Widerspruch • Transparente Liste • Info bei Änderungen • Flow-down-Klauseln

Rechtlich Pflichtfrage
3

Gibt es Audit-/Inspektionsrechte und Nachweise?

• Auditklauseln • Reports/Attestierungen • Remote/Onsite Audits • Abstellmaßnahmen

Organisatorisch Pflichtfrage
4

Sind Exit, Rückgabe und Löschung nach Vertragsende klar geregelt?

• Exportformate • Fristen/Löschbestätigungen • Unterstützung beim Wechsel • Backups/Protokolle

Verfahren

3
Betrieb und Überwachung

1

Werden regelmäßige Reviews/Rezertifizierungen durchgeführt?

• Jahresreview • Update von TOMs • Findings-Tracking • Management-Freigabe

Organisatorisch Pflichtfrage
2

Existiert ein Incident-Handling mit klaren Eskalationswegen?

• Kontaktketten • Reaktionszeiten • Testübungen • Kommunikationsleitfäden

Verfahren Pflichtfrage
3

Sind Datenminimierung/Zweckbindung im Betrieb sichergestellt?

• Least Data • Konfigurationsrichtlinien • Logging auf Maß • Konformitätschecks

Rechtlich
4

Gibt es KPIs/Reports zur Dienstleisterleistung und -sicherheit?

• SLAs/OLAs • Security KPIs • Trendanalysen • Vorstand/Management-Reporting

Organisatorisch

4
Dokumentation und Transparenz

1

Werden AVVs, Unterauftragnehmerlisten und Prüfberichte zentral dokumentiert?

• Versionierung • Zugriffssteuerung • Änderungsprotokolle • Revisionssichere Ablage

Organisatorisch Pflichtfrage
2

Ist die Datenschutzerklärung hinsichtlich Empfängern/Dienstleistern aktuell?

• Kategorien von Empfängern • Drittlandtransfers • Rechtsgrundlagen • Widerrufs-/Widerspruchsinformationen

Rechtlich Pflichtfrage
3

Gibt es ein Schulungsprogramm für Verantwortliche/Prozesseigner?

• Regelmäßige Trainings • Onboarding • Wissensdatenbank • Prüfungen/Tests

Organisatorisch
4

Ist ein konsistentes Namens-/Kategorienschema für Dienstleister etabliert?

• Eindeutige IDs • Kategorien/Tags • Lebenszyklus-Status • Reporting-Fähigkeit

Organisatorisch

Ergebnis

Sie haben 0 von 0 Fragen beantwortet.