Auftragsdatenverarbeitung ohne hinreichenden Vertrag kann Geldbuße zur Folge haben

25. September 2015
[Gesamt: 0   Durchschnitt:  0/5]
1502 mal gelesen
0 Shares
Datenerhebung

Für die Auftragsdatenverarbeitung bedarf es eines Vertrages mit spezifischem Inhalt, insbesondere zur Einhaltung von technisch-organisatorischen Maßnahmen (Datensicherheitsmaßnahmen). Denn auch beim Einschalten eines Auftragsdatenverarbeiters trägt der Auftraggeber die Verantwortung für die Gewährleistung der Sicherheit personenbezogener Daten.

Das Bayerische Landesamt für Datenschutzaufsicht (BayLDA) hat kürzlich einen Fall der Auftragsdatenverarbeitung mit unzureichendem Vertrag mit einer Geldbuße in Höhe von 50.000€ geahndet.

Unternehmen, die zur Auftragsdatenvereinbarung mit Erhebung, Verarbeitung oder Nutzung personenbezogener Daten externe Dienstleister beauftragen, bedürfen eines Vertrages zwischen dem Auftraggeber und -nehmer. In diesem Vertrag müssen detaillierte Einzelheiten zum Schutz der personenbezogenen Daten spezifisch festgelegt werden. Das bloße Zitieren des Gesetzestextes und pauschale Aussagen – wie im vorliegenden Fall – reichen hierfür nicht aus und können weitreichende Folgen wie eine Geldbuße zur Folge haben.

Denn auch im Fall der Einschaltung eines Dritten, der die personenbezogenen Daten im Auftrag des Auftraggebers verarbeiten darf, trägt der Auftraggeber die volle Verantwortung. Dieser muss beurteilen können, ob der Auftragnehmer die Sicherheit der Daten gewährleisten kann. Hierfür ist ein Vertragsschluss mit spezifischem Inhalt – konkretisiert auf die Datenverarbeitung des Dritten – unerlässlich. Zudem muss der Auftraggeber die Einhaltung der technisch-organisatorischen Maßnahmen (Datensicherheitsmaßnahmen), welche zum Schutz der personenbezogenen Daten getroffen werden müssen, kontrollieren.

Der vertragliche Inhalt zur Gewährung der Sicherheit personenbezogener Daten kann jedoch nicht pauschal genannt werden. Dies hängt vom Datensicherheitskonzept des jeweiligen Dienstleisters und von den zum Einsatz gebrachten spezifischen Datenverarbeitungssystemen ab.

Da die Datenschutzbehörden zuletzt verstärkt die Einhaltung aller datenschutzrechtlichen Vorgaben bei Erhebung, Verarbeitung oder Nutzung personenbezogener Daten kontrollieren, sollte bei Datenverarbeitung durch einen Dritten als Auftragnehmer eine solide vertragliche Grundlage bestehen, die alle erforderlichen rechtlichen Vorgaben beachtet.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Jetzt zum Newsletter anmelden!

Erlaubnis zum Versand des Newsletters: Ich möchte regelmäßig per E-Mail über aktuelle News und interessante Entwicklungen aus den Tätigkeitsfeldern der Anwaltskanzlei Hild & Kollegen informiert werden. Diese Einwilligung zur Nutzung meiner E-Mail-Adresse kann ich jederzeit für die Zukunft widerrufen, in dem ich z. B. eine E-Mail an newsletter [at] kanzlei.biz sende. Der Newsletter-Versand erfolgt entsprechend unserer Datenschutzerklärung.

n/a