Zum Inhalt springen
Kostenloses ErstgesprächErstgespräch

FAQ · Cloud-Einsatz bei Versicherern und Banken

Wie sichert ein Unternehmen den Cloud-Vertrag daten­schutz­recht­lich ab, ohne die Datenschutz-Grund­ver­ord­nung zu lesen?

Freigegebene Antwort von Qvestcon mit Fundstellen.

Antwort

Ein Cloud-Anbieter, der per­so­nen­be­zo­gene Daten im Auftrag verarbeitet, ist ein Auf­trags­ver­ar­bei­ter. Der Vertrag mit ihm folgt einem festen Aufbau.

Auswählen. Der Ver­ant­wort­li­che arbeitet nur mit Auf­trags­ver­ar­bei­tern, die hinreichend Garantien für geeignete technische und orga­ni­sa­to­ri­sche Maßnahmen bieten. Nachweis: die Prüfung der Garantien vor Ver­trags­schluss (Pra­xis­emp­feh­lung der Qvestcon).

Vereinbaren. Die Verarbeitung erfolgt auf der Grundlage eines Vertrags. Er verpflichtet den Anbieter, per­so­nen­be­zo­gene Daten nur auf dokumentierte Weisung zu verarbeiten, auch bei der Übermittlung an ein Drittland. Nach Abschluss der Leistung löscht oder gibt der Anbieter alle Daten nach Wahl des Ver­ant­wort­li­chen zurück. Er stellt alle Informationen zum Nachweis der Pflichten bereit und ermöglicht Überprüfungen ein­schließ­lich Inspektionen, die der Ver­ant­wort­li­che oder ein von ihm beauftragter Prüfer durchführt.

Genehmigen. Ein weiterer Auf­trags­ver­ar­bei­ter kommt nur mit vorheriger gesonderter oder allgemeiner schriftlicher Genehmigung des Ver­ant­wort­li­chen zum Einsatz. Kommt er seinen Pflichten nicht nach, haftet der erste Auf­trags­ver­ar­bei­ter dem Ver­ant­wort­li­chen dafür.

Ordnen (Pra­xis­emp­feh­lung der Qvestcon): Eine Liste führt Anbieter, Unter­auf­trag­neh­mer, Standorte der Verarbeitung und Geneh­mi­gungs­stand zusammen.

Belege