Sollten wir die technischen und organisatorischen Maßnahmen von Cloud-Unterauftragsverarbeitern prüfen?

Antwort

Ja, die technischen und organisatorischen Maßnahmen (TOM) von Cloud-Unterauftragsverarbeitern sollten geprüft werden. Nach Art. 28 Abs. 4 DSGVO ist der Auftragsverarbeiter verpflichtet, bei der Einschaltung von Unterauftragsverarbeitern sicherzustellen, dass auch diese die Anforderungen der DSGVO erfüllen. Dazu gehört insbesondere, dass angemessene TOM nach Art. 32 DSGVO gewährleistet sind. Als Verantwortlicher solltest du daher sicherstellen, dass: - der Auftragsverarbeiter nur mit deiner vorherigen Zustimmung Unterauftragsverarbeiter einsetzt, - die vertraglichen Vereinbarungen mit den Unterauftragsverarbeitern den Anforderungen der DSGVO entsprechen, - und die TOM der Unterauftragsverarbeiter angemessen und dokumentiert sind. In der Praxis bedeutet das, dass du (bzw. dein Auftragsverarbeiter) die TOM der Cloud-Unterauftragsverarbeiter zumindest anhand von Dokumentationen, Zertifikaten (z. B. ISO 27001), Audits oder anderen Nachweisen prüfst und bewertest. Nur so kannst du deiner Rechenschaftspflicht nachkommen und das Schutzniveau für personenbezogene Daten sicherstellen. Weitere Informationen findest du z. B. beim [BfDI](https://www.bfdi.bund.de/DE/Datenschutz/Themen/Verarbeitung-und-Weitergabe/Auftragsverarbeitung/auftragsverarbeitung-node.html) oder [BayLDA](https://www.lda.bayern.de/de/thema_auftragsverarbeitung.html).

Neue Frage stellen

Verwandte Fragen

Welche typischen Daten werden bei Vertriebs- und Akquisedienstleistungen durch einen Auftragsverarbeiter verarbeitet?

Typische Daten, die bei der Erbringung von Vertriebs- und Akquisedienstleistungen durch einen Auftragsverarbeiter verarbeitet werden, sind: 1. **Kontaktdaten** - Name, Vorname - Adresse... [mehr]

Was sind typische Auftragsgegenstände und Zwecke bei Vertriebs- und Akquisedienstleistungen durch einen Auftragsverarbeiter?

Der typische Auftragsgegenstand bei der Erbringung von Vertriebs- und Akquisedienstleistungen durch einen Auftragsverarbeiter ist die Verarbeitung personenbezogener Daten potenzieller oder bestehender... [mehr]

Liegt Auftragsverarbeitung vor, wenn eine externe Vertriebsagentur personenbezogene Daten von Ansprechpartnern von Kundenunternehmen erhält?

Ob eine Auftragsverarbeitung im Sinne der DSGVO (§ 28 DSGVO) vorliegt, hängt davon ab, in welcher Rolle die externe Vertriebsagentur die personenbezogenen Daten verarbeitet: **Auftragsverar... [mehr]

Sind IaaS und PaaS Auftragsverarbeitung?

Ob IaaS (Infrastructure as a Service) und PaaS (Platform as a Service) als Auftragsverarbeitung im Sinne der Datenschutz-Grundverordnung (DSGVO) gelten, hängt davon ab, wie diese Dienste genutzt... [mehr]

Ist der Transport unverschlüsselter Festplatten mit personenbezogenen Daten ohne Datenverarbeitung eine Auftragsverarbeitung?

Der reine Transport von unverschlüsselten Festplatten mit personenbezogenen Daten – ohne dass der Transporteur selbst auf die Daten zugreift oder sie verarbeitet – gilt in der Regel *... [mehr]

Gilt der Transport eines medizintechnischen Geräts mit personenbezogenen Daten als Auftragsverarbeitung, wenn das Gerät nicht versiegelt ist?

Der reine Transport eines medizintechnischen Geräts, auf dem sich personenbezogene Daten befinden, stellt in der Regel **keine Auftragsverarbeitung** im Sinne von Art. 4 Nr. 8 und Art. 28 DSGVO d... [mehr]

Gilt der Transport eines medizintechnischen Geräts mit personenbezogenen Daten als Auftragsverarbeitung?

Der reine Transport eines medizintechnischen Geräts, auf dem sich personenbezogene Daten befinden, stellt in der Regel **keine Auftragsverarbeitung** im Sinne der Datenschutz-Grundverordnung (DSG... [mehr]

Muss für die Nutzung des Samsung VXT CMS ein Auftragsverarbeitungsvertrag mit Samsung abgeschlossen werden?

Ob ein Unternehmen für die Nutzung des Samsung VXT CMS (Visual eXperience Transformation Content Management System) einen Auftragsverarbeitungsvertrag (AVV) mit Samsung abschließen muss, h&... [mehr]

Liegt Unterauftragsverarbeitung vor, wenn ein Mitarbeiterscreening-Auftragsverarbeiter einen Dritten für die Entwicklung und Implementierung von Business ByDesign Plugins beauftragt?

Ob eine Unterauftragsverarbeitung (Subunternehmerverhältnis) im Sinne der DSGVO vorliegt, hängt davon ab, ob der Dritte im Auftrag und auf Weisung des ursprünglichen Auftragsverarbeiter... [mehr]

Ist eine Dienstleistung zur Telefonnummernvalidierung eine Auftragsverarbeitung?

Ob eine Dienstleistung mit Telefonnummernvalidierung eine Auftragsverarbeitung im Sinne der Datenschutz-Grundverordnung (DSGVO) ist, hängt davon ab, wie die Dienstleistung ausgestaltet ist und we... [mehr]