FAQ · Cloud-Einsatz bei Versicherern und Banken
Wie sichert ein Unternehmen den Cloud-Vertrag datenschutzrechtlich ab, ohne die Datenschutz-Grundverordnung zu lesen?
Freigegebene Antwort von Qvestcon mit Fundstellen.
Antwort
Ein Cloud-Anbieter, der personenbezogene Daten im Auftrag verarbeitet, ist ein Auftragsverarbeiter. Der Vertrag mit ihm folgt einem festen Aufbau.
Auswählen. Der Verantwortliche arbeitet nur mit Auftragsverarbeitern, die hinreichend Garantien für geeignete technische und organisatorische Maßnahmen bieten. Nachweis: die Prüfung der Garantien vor Vertragsschluss (Praxisempfehlung der Qvestcon).
Vereinbaren. Die Verarbeitung erfolgt auf der Grundlage eines Vertrags. Er verpflichtet den Anbieter, personenbezogene Daten nur auf dokumentierte Weisung zu verarbeiten, auch bei der Übermittlung an ein Drittland. Nach Abschluss der Leistung löscht oder gibt der Anbieter alle Daten nach Wahl des Verantwortlichen zurück. Er stellt alle Informationen zum Nachweis der Pflichten bereit und ermöglicht Überprüfungen einschließlich Inspektionen, die der Verantwortliche oder ein von ihm beauftragter Prüfer durchführt.
Genehmigen. Ein weiterer Auftragsverarbeiter kommt nur mit vorheriger gesonderter oder allgemeiner schriftlicher Genehmigung des Verantwortlichen zum Einsatz. Kommt er seinen Pflichten nicht nach, haftet der erste Auftragsverarbeiter dem Verantwortlichen dafür.
Ordnen (Praxisempfehlung der Qvestcon): Eine Liste führt Anbieter, Unterauftragnehmer, Standorte der Verarbeitung und Genehmigungsstand zusammen.
