01

Die Unterscheidung in zwei Definitionen

Die DSGVO definiert den Verantwortlichen als die natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten entscheidet. Der Auftragsverarbeiter ist hingegen derjenige, der personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet, ohne selbstständig über Zwecke und Mittel zu entscheiden.

02

Warum die Unterscheidung operativ wichtig ist

Wer entscheidet, warum und wie Daten verarbeitet werden, ist der Verantwortliche; wer Verarbeitungstätigkeiten auf Anweisung eines anderen ausführt, ist der Auftragsverarbeiter. Dieser Unterschied bestimmt, wer den Verarbeitungsvertrag unterschreibt, wer für die Anweisungen haftet und wer die getroffenen Garantien nachweisen muss, wenn externe Anbieter oder weitere Auftragsverarbeiter eingesetzt werden.

03

Wie man Rollen zuordnet und formalisiert

Schritte

  1. Identifizieren, wer über Zwecke und Mittel der Verarbeitung entscheidet: dieser ist Verantwortlicher.
  2. Prüfen, ob ein Anbieter Daten nur im Auftrag des Verantwortlichen verarbeitet: dann ist er Auftragsverarbeiter.
  3. Einen Vertrag aufsetzen, der Gegenstand, Dauer, Art, Zweck der Verarbeitung, Art der Daten und Kategorien betroffener Personen festlegt.
  4. Die in Art. 28.3 vorgesehenen Pflichten in den Vertrag aufnehmen: dokumentierte Anweisungen, Vertraulichkeit, Sicherheitsmaßnahmen, Unterstützung bei Betroffenenrechten.
  5. Wenn der Auftragsverarbeiter einen weiteren Auftragsverarbeiter einsetzt, zuerst die vorherige schriftliche Genehmigung des Verantwortlichen einholen.

04

Ein hypothetischer Fall

Hypothetisches Beispiel: Ein Unternehmen, das beschließt, Kundendaten für kommerzielle Zwecke zu erheben, ist Verantwortlicher. Beauftragt es einen externen Anbieter, der ausschließlich auf dokumentierte Anweisung hin handelt, mit der Verarbeitung dieser Daten, so ist dieser Anbieter Auftragsverarbeiter und muss Vertraulichkeit und Sicherheitsmaßnahmen gemäß Vertrag gewährleisten.

05

Was im Vertrag zu prüfen ist

  • Der Vertrag sieht vor, dass der Auftragsverarbeiter Daten nur auf dokumentierte Anweisung des Verantwortlichen verarbeitet.
  • Zur Verarbeitung befugte Personen sind zur Vertraulichkeit verpflichtet oder unterliegen einer gleichwertigen gesetzlichen Verpflichtung.
  • Die nach Art. 32 erforderlichen technischen und organisatorischen Maßnahmen sind vorgesehen.
  • Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Beantwortung von Anfragen betroffener Personen.
  • Nach Beendigung der Dienstleistung werden die Daten je nach Wahl des Verantwortlichen gelöscht oder zurückgegeben.

06

Wie man diesen Prozess mit einer Verwaltungssoftware organisiert

Ein Unternehmen kann seinen Softwarepartner bitten, getrennte Rollen für Verantwortlichen und Auftragsverarbeiter zu konfigurieren, mit Nachverfolgbarkeit dokumentierter Anweisungen, einem Protokoll der Änderungen an Unterauftragsverarbeitern und einem Zeitpunkt für die regelmäßige Vertragsprüfung. Dies sind vorgeschlagene operative Entscheidungen, keine garantierten Funktionen: ihre Umsetzung hängt von der gemeinsam mit dem Anbieter vereinbarten Konfiguration ab.

07

Häufige Klarstellungen

  • Wenn ein Auftragsverarbeiter einen weiteren Auftragsverarbeiter einsetzt, der seine Datenschutzpflichten nicht erfüllt, bleibt der ursprüngliche Auftragsverarbeiter gegenüber dem Verantwortlichen in vollem Umfang für die Erfüllung der Pflichten dieses anderen Auftragsverarbeiters haftbar.
  • Ein Auftragsverarbeiter muss den Verantwortlichen unverzüglich informieren, wenn seiner Ansicht nach eine Anweisung gegen die Verordnung oder andere Datenschutzbestimmungen verstößt.
  • Die Einhaltung eines genehmigten Verhaltenskodex oder eines genehmigten Zertifizierungsmechanismus kann als Element zum Nachweis ausreichender Garantien verwendet werden.

08

Praktischer nächster Schritt

Schritte

  1. Alle Anbieter aufführen, die personenbezogene Daten im Auftrag des Unternehmens verarbeiten.
  2. Für jeden prüfen, ob er als Auftragsverarbeiter oder als eigenständiger Verantwortlicher handelt.
  3. Fehlende Verträge gemäß den verpflichtenden Inhalten von Art. 28.3 aktualisieren oder erstellen.
  4. Eine regelmäßige Überprüfung der Unterauftragsverarbeiter und schriftlichen Genehmigungen planen.

Erwartetes Ergebnis: Eine aktualisierte Liste der an den Verarbeitungen des Unternehmens beteiligten Verantwortlichen und Auftragsverarbeiter, mit Art. 28.3 konformen Verträgen, bereit zur regelmäßigen Überprüfung.

FAQ

Häufig gestellte Fragen

Was ist der wesentliche Unterschied zwischen Verantwortlichem und Auftragsverarbeiter?

Der Verantwortliche entscheidet über Zwecke und Mittel der Verarbeitung; der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen, ohne selbstständig über diese Elemente zu entscheiden.

Was muss der Vertrag zwischen Verantwortlichem und Auftragsverarbeiter enthalten?

Er muss Gegenstand, Dauer, Art und Zweck der Verarbeitung, Art der Daten, Kategorien betroffener Personen sowie Pflichten wie dokumentierte Anweisungen, Vertraulichkeit, Sicherheitsmaßnahmen und Unterstützung bei Betroffenenrechten festlegen.

Kann ein Auftragsverarbeiter ohne Kontrolle einen weiteren Auftragsverarbeiter beauftragen?

Nein: es ist eine vorherige schriftliche Genehmigung, spezifisch oder allgemein, des Verantwortlichen erforderlich, und im Fall einer allgemeinen Genehmigung muss der Verantwortliche geplanten Änderungen widersprechen können.

Quellen und Prüfung