GDD-Praxishilfe „VVT für Auftragsverarbeitung“

Die Gesellschaft für Datenschutz und Datensicherheit hatte bereits Anfang 2017 zur Anpassung der Datenschutzorganisation an die ab Wirksamkeit der DS-GVO anstehenden Anforderungen ein an die DS-GVO angepasstes Vertragsmuster für Outsourcing-Dienstleistungen im Bereich der Auftragsverarbeitung herausgebracht.

Damals waren viele Einzelfragen noch in der Diskussion, sei es die Abgrenzung zur Funktionsübertragung oder zur gemeinsamen Verantwortlichkeit, das Fortbestehen der bisherigen Privilegierung von Auftragsverhältnissen oder schlicht die Anwendung auf Fernwartungsvorgänge.

„Zum Nachweis der Einhaltung dieser Verordnung“

Art. 30 DS-GVO sieht für Auftragsverarbeiter eine eigene kundenbezogene Dokumentation vor. Nach Erwägungsgrund 82 der DS-GVO soll der Auftragsverarbeiter „zum Nachweis der Einhaltung dieser Verordnung“ auch das Verzeichnis der Verarbeitungstätigkeiten gemäß Art. 30 Abs. 2 DS-GVO führen. Die zuständige Aufsichtsbehörde kann die Vorlage verlangen, um die betreffenden Verarbeitungen hoheitlich zu kontrollieren. Dieses Verzeichnis von Verarbeitungstätigkeiten – Auftragsverarbeiter (VVT-AV) unterscheidet sich grundlegend von der prozessbezogenen Dokumentation, die der Verantwortliche gemäß Art. 30 Abs. 1 DS-GVO zu führen hat. Daher widmet die GDD diesem Thema eine eigene Praxishilfe.

>> Diese Praxishilfe und weitere können Sie hier downloaden.

>> Direktdownload (PDF)

Letztes Update:27.01.20

  • Effektive Datenschutz-Software für große Unternehmen und Konzerne

    Effektive Datenschutz-Software für große Unternehmen und Konzerne

    Der „DataAgenda Datenschutz-Manager“ ermöglicht durch die Mandantenfähigkeit zentralisiert die Verwaltung und Bearbeitung verschiedener Rechtseinheiten oder Filialen in Konzernen und Großorganisationen.

    Mehr erfahren
  • Bußgeld gegen öffentliche Stellen und Behörden?

    Die unabhängigen Datenschutzaufsichtsbehörden des Bundes und der Länder (DSK) haben Mitte April 2024 ein Papier veröffentlicht, in dem sie als Datenschutzkonferenz (DSK) gemeinsam zu dem Vorschlag der Institutionalisierung der DSK sowie weiterer im Gesetzentwurf der Bundesregierung enthaltener Vorschläge Stellung nehmen.  Über den vorliegenden Gesetzentwurf hinaus bestehe aus Sicht der DSK weiterer Änderungsbedarf den die DSK

    Mehr erfahren
  • Exkulpation des Verantwortlichen im Falle eines „Mitarbeiterexzesses“?

    In der Rechtssache C‑741/21 hat sich der EuGH zu mehreren Vorlagefragen geäußert. Mit seiner zweiten Frage wollte das vorlegende Gericht im Wesentlichen wissen, ob Art. 82 DS-GVO dahin auszulegen ist, dass es für eine Befreiung des Verantwortlichen von seiner Haftung nach Art. 82 Abs. 3 DS-GVO ausreicht, dass er geltend macht, dass der in Rede stehende Schaden durch

    Mehr erfahren