77 Beauftragten-Rollen, alle abgedecktArt. 33 DSGVO, 72 Stunden zur Meldung einer Datenpanne93 Controls nach ISO/IEC 27001:2022905 einsatzbereite Audit-Vorlagen im Workspace§ 130 OWiG, Aufsichtspflicht der GeschäftsleitungBestellurkunde, unterschrieben, abgelegt, belegbarEin Workspace für Aufgaben, Schulungen, Audits, DokumentationDIN 14095 Feuerwehrpläne, standardisiertEU AI Act, weltweit erste horizontale KI-Verordnung77 Beauftragten-Rollen, alle abgedecktArt. 33 DSGVO, 72 Stunden zur Meldung einer Datenpanne93 Controls nach ISO/IEC 27001:2022905 einsatzbereite Audit-Vorlagen im Workspace§ 130 OWiG, Aufsichtspflicht der GeschäftsleitungBestellurkunde, unterschrieben, abgelegt, belegbarEin Workspace für Aufgaben, Schulungen, Audits, DokumentationDIN 14095 Feuerwehrpläne, standardisiertEU AI Act, weltweit erste horizontale KI-Verordnung
Art. 28 Abs. 1 DSGVO: „hinreichend Garantien“. Was der Verantwortliche vor dem Einsatz einer SaaS-Anwendung prüfen muss, und was lit. h danach erlaubt
Datenschutz & Privacy

Art. 28 Abs. 1 DSGVO: „hinreichend Garantien“. Was der Verantwortliche vor dem Einsatz einer SaaS-Anwendung prüfen muss, und was lit. h danach erlaubt

21. September 20267 Min. LesezeitVon CIVAC Redaktion
CIVAC

Art. 28 Abs. 1 DSGVO ist keine Vertragsklausel, sondern eine Auswahlpflicht: Der Verantwortliche arbeitet „nur mit Auftragsverarbeitern, die hinreichend Garantien dafür bieten“, dass geeignete Maßnahmen durchgeführt werden. Der Beitrag trennt diese Prüfung vor dem Vertrag vom Überprüfungsrecht nach Abs. 3 lit. h danach und zeigt an zwei Audit-Vorlagen aus dem CIVAC-Workspace, was dabei tatsächlich abgefragt wird.

Absatz 1 im Wortlaut: eine Pflicht vor dem Vertrag

Art. 28 Abs. 1 DSGVO lautet: „Erfolgt eine Verarbeitung im Auftrag eines Verantwortlichen, so arbeitet dieser nur mit Auftragsverarbeitern, die hinreichend Garantien dafür bieten, dass geeignete technische und organisatorische Maßnahmen so durchgeführt werden, dass die Verarbeitung im Einklang mit den Anforderungen dieser Verordnung erfolgt und den Schutz der Rechte der betroffenen Person gewährleistet.“

Das Subjekt ist der Verantwortliche, das Verb ist „arbeitet … nur mit“. Die Vorschrift sagt nicht, was im Vertrag stehen muss; das tut Absatz 3. Sie sagt, mit wem der Verantwortliche überhaupt arbeiten darf: nur mit solchen Auftragsverarbeitern, die „hinreichend Garantien“ bieten. Ob ein Anbieter diese Garantien bietet, muss feststehen, bevor er beauftragt wird. Ein Vertrag mit einem Anbieter, der sie nicht bietet, heilt den Verstoß gegen Absatz 1 nicht, weil Absatz 1 die Auswahl regelt und nicht die Vereinbarung.

Wer eine SaaS-Anwendung einführt, in der personenbezogene Daten verarbeitet werden, hat diese Prüfung also vor der Bestellung zu leisten, nicht bei der Unterschrift und nicht beim ersten Audit. Der Wortlaut nennt keine Form. Er verlangt, dass die Garantien „hinreichend“ sind, und das lässt sich nur beurteilen, wenn jemand sie sich angesehen hat.

Absatz 3 lit. h im Wortlaut: eine Pflicht nach dem Vertrag

Absatz 3 zählt auf, was der Vertrag vorsehen muss. Buchstabe h verpflichtet den Auftragsverarbeiter dazu, dass er „dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der in diesem Artikel niedergelegten Pflichten zur Verfügung stellt und Überprüfungen — einschließlich Inspektionen –, die vom Verantwortlichen oder einem anderen von diesem beauftragten Prüfer durchgeführt werden, ermöglicht und dazu beiträgt“.

Drei Dinge folgen daraus. Erstens: Der Verantwortliche hat nach Vertragsschluss ein Recht auf Informationen und auf Überprüfungen, und der Auftragsverarbeiter muss beides „ermöglichen“ und „dazu beitragen“. Zweitens: Die Überprüfung kann durch einen beauftragten Prüfer erfolgen; sie muss nicht vom Verantwortlichen selbst durchgeführt werden. Drittens, aus dem zweiten Unterabsatz: Der Auftragsverarbeiter informiert den Verantwortlichen „unverzüglich, falls er der Auffassung ist, dass eine Weisung gegen diese Verordnung … verstößt“. Das Überprüfungsrecht ist keine Einladung; es ist der Mechanismus, mit dem die Garantien aus Absatz 1 während des Einsatzes nachgehalten werden.

Vorher und nachher, in der Akte

Die beiden Pflichten sind zeitlich getrennt und hinterlassen verschiedene Belege. Vor dem Einsatz: eine dokumentierte Prüfung, welche Garantien der Anbieter bietet, mit Datum vor der Beauftragung und mit der Entscheidung, dass sie hinreichend sind. Nach dem Einsatz: die Informationen, die der Anbieter nach lit. h zur Verfügung gestellt hat, die Überprüfungen, die durchgeführt wurden, und ihre Ergebnisse. Ein Verantwortlicher, der nur den unterschriebenen Vertrag vorlegen kann, hat Absatz 3 belegt und Absatz 1 und lit. h offen gelassen.

Was die Audit-Vorlagen in CIVAC dafür abfragen

Der CIVAC-Workspace enthält für die Rolle Datenschutzbeauftragter zwei eingebaute Audit-Vorlagen, die genau diese beiden Zeitpunkte abdecken. Ihre Felder stehen im Code unter englischen Titeln und deutschen Kennungen, und sie sind aufschlussreich, weil sie zeigen, was „hinreichend Garantien“ in der Praxis an Fragen bedeutet. Die Feldnamen sind hier übersetzt wiedergegeben.

Vorlage „Cloud Provider Audit“ (tpl-audit-vorlage-cloud-anbieter)

  • Zertifizierungen: ISO 27001 gültig, SOC 2 Typ II Bericht vorhanden, BSI C5 Testat vorhanden, Ablaufdatum der Zertifizierung.
  • Datenstandort und Verschlüsselung: Verarbeitung ausschließlich in EU/EWR, Verschlüsselung ruhender Daten, Verschlüsselung in der Übertragung, kundeneigene Schlüsselverwaltung.
  • Mandantentrennung und Vorfallreaktion: logische Mandantentrennung nachgewiesen, Frist der Meldung einer Datenpanne in Stunden, Transparenzbericht verfügbar, Bewertungsnotizen.

Das ist die Prüfung nach Absatz 1, als Fragebogen. Jedes Feld ist ein Umstand, aus dem sich Garantien ableiten lassen oder nicht, und das Ablaufdatum der Zertifizierung ist der Grund, warum diese Vorlage nach dem Einsatz wieder aufgerufen wird.

Vorlage „DPA Compliance Audit“ (tpl-audit-vorlage-avv-compliance)

  • Vertraglicher Rahmen: AVV unterzeichnet, Gegenstand und Dauer festgelegt, Datenkategorien und betroffene Personen bestimmt, Weisungsbindung geregelt.
  • Technische und organisatorische Maßnahmen: TOM-Anlage beigefügt, Angemessenheit der TOM, letzte Aktualisierung der TOM, Anmerkungen.
  • Unterauftragsverarbeiter und Prüfrechte: Liste der Unterauftragsverarbeiter vollständig, Genehmigungsmechanismus für neue Unterauftragsverarbeiter, Prüfrechte gesichert, Löschpflicht geregelt, Feststellungen.

Diese Vorlage prüft nicht den Vertragstext, sondern ob das, was der Vertrag verspricht, eingehalten wird: ob die Liste der Unterauftragsverarbeiter noch stimmt, ob die TOM-Anlage noch aktuell ist, ob das Prüfrecht nach lit. h tatsächlich gesichert und ausgeübt wurde. Das ist die Überprüfung nach lit. h, als Kriterienkatalog. Daneben führt die Vorlagensammlung für die Rolle Informationssicherheitsbeauftragter ein „Lieferanten-Audit (Cloud)“ für neue SaaS-Dienstleister auf Basis von BSI C5 und ISO 27001 und einen Audit zur „Einführung eines neuen Tools“; beide sitzen vor dem Einsatz.

Was der Workspace nicht tut: Er prüft nicht selbst, ob der Anbieter verschlüsselt oder ob seine Mandantentrennung hält. Er hält fest, dass jemand die Fragen gestellt hat, welche Antworten er erhalten hat, was er daraus geschlossen hat und wann die nächste Überprüfung fällig ist. Die Beurteilung, ob die Garantien „hinreichend“ sind, trifft der Verantwortliche, beraten durch seinen Datenschutzbeauftragten nach Art. 39 Abs. 1 lit. a DSGVO.

Wo dieser Beitrag endet

Ob die Garantien eines bestimmten Anbieters für Ihre Verarbeitung „hinreichend“ im Sinne des Art. 28 Abs. 1 DSGVO sind, in welchem Umfang und Turnus Überprüfungen nach Abs. 3 lit. h angemessen sind und ob ein Anbieter, der eine Inspektion verweigert, den Vertrag verletzt, sind Fragen, die eine rechtliche Prüfung des Einzelfalls erfordern. CIVAC ist keine Kanzlei und erbringt keine Rechtsberatung. Dieser Beitrag gibt den Wortlaut der Verordnung und die Felder zweier Vorlagen wieder; die Bewertung Ihres Falls gehört zu Ihrem Datenschutzbeauftragten oder zu einer dazu befugten Stelle.

Häufige Fragen

Reicht ein unterschriebener Auftragsverarbeitungsvertrag für Art. 28 Abs. 1 DSGVO?

Nein. Der Vertrag ist Gegenstand des Absatzes 3. Absatz 1 verlangt, dass der Verantwortliche nur mit Auftragsverarbeitern arbeitet, die hinreichend Garantien bieten, und das muss geprüft sein, bevor der Anbieter beauftragt wird.

Muss der Verantwortliche den Anbieter persönlich vor Ort inspizieren?

Art. 28 Abs. 3 lit. h DSGVO spricht von Überprüfungen „einschließlich Inspektionen“, die „vom Verantwortlichen oder einem anderen von diesem beauftragten Prüfer“ durchgeführt werden. Die Überprüfung kann also delegiert werden. Ob eine Inspektion vor Ort erforderlich ist oder ob Informationen und Berichte genügen, hängt vom Einzelfall ab und steht nicht im Wortlaut.

Genügt ein Zertifikat des Anbieters als hinreichende Garantie?

Art. 28 Abs. 5 DSGVO sieht vor, dass die Einhaltung genehmigter Verhaltensregeln nach Art. 40 oder eines genehmigten Zertifizierungsverfahrens nach Art. 42 „als Faktor herangezogen werden“ kann, um hinreichende Garantien nachzuweisen. Ein Faktor ist ein Baustein der Prüfung, nicht ihr Ersatz, und Art. 42 Abs. 7 begrenzt die Laufzeit einer Zertifizierung auf höchstens drei Jahre.

Was ist mit den Unterauftragsverarbeitern des Anbieters?

Art. 28 Abs. 2 DSGVO verlangt für jeden weiteren Auftragsverarbeiter eine vorherige gesonderte oder allgemeine schriftliche Genehmigung des Verantwortlichen, und bei allgemeiner Genehmigung eine Information über jede beabsichtigte Änderung mit der Möglichkeit zum Einspruch. Die Vollständigkeit dieser Liste ist deshalb ein eigenes Prüffeld der Vorlage „DPA Compliance Audit“.

Wie oft ist die Überprüfung nach lit. h zu wiederholen?

Die Verordnung nennt keinen Turnus. Zwei Anlässe ergeben sich aus dem Text selbst: das Ablaufdatum einer Zertifizierung, auf die sich die Garantien stützen, und jede Änderung bei den Unterauftragsverarbeitern nach Art. 28 Abs. 2. Alles Weitere ist eine Frage des Risikos und des Einzelfalls.

Unverbindlich

Klingt nach viel Arbeit?

Beauftragten-Pflichten, Fristen, Nachweise — genau das nehmen wir dir ab. Sag kurz Hallo, wir zeigen dir wie.

Aus dem Beitrag ein Mandat machen.

Wir übernehmen die operative Last: externer Beauftragter, Vorlagen und Dokumentation in einem Workspace. Unverbindlich.

Weitere Beiträge