Datenschutz bei Dienstleistern: Wichtige Pflichten, erste Schritte und praktische Maßnahmen

Was müssen Dienstleistungsunternehmen beim Datenschutz beachten? Dieser Leitfaden erklärt Auftragsverarbeitung, technische Maßnahmen, Verträge und erste Schritte.

Pflichten und Maßnahmen nach DS-GVO 

Ob IT-Service, Unternehmensberatung, Marketingagentur, Lohnabrechnung, Gebäudereinigung oder Pflegeleistung: In nahezu jeder Branche werden durch Dienstleistungsunternehmen personenbezogene Daten verarbeitet. Dabei kann es sich um Kundendaten, Beschäftigtendaten, Kontaktdaten, Zahlungsinformationen oder besonders schützenswerte Informationen handeln. Dabei muss man unterscheiden, ob der Datenschutz durch den Dienstleister als Verantwortlichen eingehalten und umgesetzt werden muss oder als Auftragsverarbeiter.  Wir versuchen hier auf beide Themen eingehen.

Daher greift hier auch der Datenschutz, das bedeutet Dienstleistungsunternehmen müssen die Vorgaben der Datenschutzgrundverordnung (DS-GVO) und des Bundesdatenschutzgesetzes (BDSG) umsetzen.

Warum ist Datenschutz für Dienstleistungsunternehmen wichtig?

Dienstleistungsunternehmen arbeiten häufig mit Daten, die ihnen von anderen Unternehmen oder von Privatpersonen anvertraut werden. Gleichzeitig bestehen meist zahlreiche Schnittstellen zu Kunden, Subunternehmen, Softwareanbietern und weiteren externen Stellen.

Die dort verarbeiteten Daten sind nicht selten personenbezogene Daten im Sinne des Datenschutzes und unterliegen daher den Vorgaben des Datenschutzes. Durch die unterschiedlichen Konstellationen ergeben sich nicht selten besondere datenschutzrechtliche Herausforderungen.

BLOG-TIPP: DATENSCHUTZ IN UNTERNEHMEN: PERSONENBEZOGENE DATEN IN DEN USA

Welche datenschutzrechtliche Rolle hat der Dienstleister?

Der erste Schritt besteht darin, die datenschutzrechtliche Rolle des eigenen Unternehmens zu bestimmen. Davon hängen die jeweiligen Pflichten ab. Ein Unternehmen ist grundsätzlich Verantwortlicher, wenn es selbst über die Zwecke und Mittel der Verarbeitung personenbezogener Daten entscheidet. Dies ist beispielsweise bei der Verwaltung eigener Kundendaten, der Personalverwaltung, der Rechnungsstellung, eigenen Marketingmaßnahmen, dem Betrieb der eigenen Webseite oder der Bearbeitung von Kundenanfragen der Fall.

In diesen Situationen muss das Dienstleistungsunternehmen unter anderem eine Rechtsgrundlage für die Verarbeitung bestimmen, Informationspflichten erfüllen und angemessene technische und organisatorische Maßnahmen (TOM) umsetzen.

Die Auftragsverarbeitung

Eine Auftragsverarbeitung kann hingegen vorliegen, wenn ein Dienstleister personenbezogene Daten im Auftrag und nach Weisung eines anderen Unternehmens verarbeitet. Typische Beispiele sind die externe Lohn- und Gehaltsabrechnung, IT-Betreuung, das Hosting, Cloud-Dienste, das Kunden- oder Bewerbermanagement, die externe Buchhaltung, Aktenvernichtung, der Newsletter-Versand oder Callcenter-Leistungen.

In diesen Fällen ist regelmäßig ein Vertrag zur Auftragsverarbeitung (AV-Vertrag) erforderlich. Darin werden unter anderem der Gegenstand, die Dauer, die Art und der Zweck der Verarbeitung sowie die Kategorien personenbezogener Daten und betroffenen Personen festgelegt.

BLOG-TIPP: DATENSCHUTZ STRUKTURIERT, EFFIZIENT UND ZUKUNFTSSICHER ORGANISIEREN

Mögliche gemeinsame Verantwortlichkeit im Datenschutz

Eine gemeinsame Verantwortlichkeit kann entstehen, wenn zwei oder mehr Unternehmen gemeinsam über die Zwecke und Mittel einer Verarbeitung entscheiden. Das kann beispielsweise bei gemeinsam betriebenen Plattformen oder koordinierten Marketingmaßnahmen relevant sein. Die datenschutzrechtliche Rolle sollte daher nicht allein anhand der Bezeichnung im Vertrag bestimmt werden. Entscheidend ist, wie die Verarbeitung tatsächlich organisiert und durchgeführt wird.

Auftragsverarbeitung: Was Dienstleister beachten müssen

Für viele Dienstleistungsunternehmen ist die Auftragsverarbeitung der zentrale datenschutzrechtliche Berührungspunkt. Ein AV-Vertrag allein reicht jedoch nicht aus. Die darin vereinbarten Anforderungen müssen auch praktisch umgesetzt werden.

In einem Vertrag zur Auftragsverarbeitung sollten der Gegenstand und die Dauer der Verarbeitung, die Art und der Zweck der Verarbeitung sowie die verarbeiteten Daten und betroffenen Personengruppen beschrieben werden. Darüber hinaus sollten die Rechte und Pflichten des Verantwortlichen, die Weisungsbefugnisse, Vertraulichkeitsverpflichtungen, technische und organisatorische Maßnahmen sowie der Umgang mit Datenschutzverletzungen geregelt werden.

Außerdem sollte festgelegt werden, wie der Dienstleister den Verantwortlichen bei Betroffenenanfragen und Datenschutz-Folgenabschätzungen unterstützt. Auch die Rückgabe oder Löschung von Daten nach Beendigung des Auftrags, Kontroll- und Nachweismöglichkeiten sowie der Einsatz weiterer Auftragsverarbeiter sollten Bestandteil der Vereinbarung sein.

BLOG-TIPP: WAS SIND PERSONENBEZOGENE DATEN: IP-ADRESSEN UND SCORE-WERTE IM FOKUS

AV-Verträge prüfen

Musterverträge sollten nicht ungeprüft für jede Dienstleistung verwendet werden. Ein IT-Dienstleister benötigt in der Regel andere Regelungen als ein Aktenvernichtungsunternehmen oder ein externer Abrechnungsdienst. Die Vereinbarung sollte deshalb an die konkrete Verarbeitung und das tatsächliche Leistungsmodell angepasst werden.

Als Auftragsverarbeiter darf ein Dienstleister personenbezogene Daten grundsätzlich nur auf dokumentierte Weisung des Verantwortlichen verarbeiten. Weisungen sollten daher nachvollziehbar dokumentiert und eindeutig formuliert werden. Unklare E-Mail-Absprachen oder mündliche Anweisungen können später zu Problemen führen. Sinnvoll sind feste Prozesse für neue Verarbeitungszwecke, Änderungen bestehender Abläufe, Zugriffsberechtigungen, Datenexporte, Löschungen, Auskunftsersuchen und Sicherheitsvorfälle.

Technische und organisatorische Maßnahmen

Nach DSGVO müssen geeignete technische und organisatorische Maßnahmen (TOM) zum Schutz personenbezogener Daten umgesetzt werden. Welche Maßnahmen angemessen sind, hängt unter anderem vom Risiko, von der Art der Daten und vom Umfang der Verarbeitung ab.

Ein zentraler Bereich ist die Zugriffskontrolle. Der Zugriff auf personenbezogene Daten sollte nach dem Prinzip der Erforderlichkeit vergeben werden. Nicht jede Person benötigt Zugriff auf sämtliche Informationen. Persönliche Benutzerkonten, starke Passwörter, eine Mehr-Faktor-Authentifizierung und rollenbasierte Berechtigungen können dazu beitragen, unbefugte Zugriffe zu verhindern.

Personenbezogene Daten müssen außerdem vor Verlust, Beschädigung und unbefugter Veränderung geschützt werden. Dazu gehören regelmäßige Backups, verschlüsselte Sicherungskopien, getestete Wiederherstellungsverfahren, aktuelle Sicherheitssoftware und ein Notfall- beziehungsweise Wiederanlaufkonzept. Ein Backup ist erst dann zuverlässig, wenn die Wiederherstellung regelmäßig getestet wurde.

Auch die Verschlüsselung spielt eine wichtige Rolle. Personenbezogene Daten sollten bei der Übertragung und, sofern angemessen, auch bei der Speicherung verschlüsselt werden. Dies betrifft insbesondere mobile Geräte, Cloud-Speicher, externe Datenträger, E-Mail-Anhänge und Fernzugriffe. Für besonders schützenswerte Daten können zusätzliche Sicherheitsmaßnahmen erforderlich sein.

BLOG-TIPP: WIE KANN IN NRW DER DATENSCHUTZ IM HOMEOFFICE SICHER UMGESETZT WERDEN?

Datenschutz bei mobilen Arbeitsplätzen

Viele Dienstleistungsunternehmen arbeiten bei Kunden vor Ort oder setzen mobile Arbeitsplätze ein. Dadurch steigt das Risiko, dass Geräte verloren gehen, Daten eingesehen oder Unterlagen zurückgelassen werden. Auch hier müssen geeignete Maßnahmen zum Datenschutz getroffen werden.

Um den Datenschutz umzusetzen, müssen Dienstleister, egal, ob sie dies im Sinne der Auftragsverarbeitung sind oder ob es um die Verarbeitung von den personenbezogenen Daten der „eigenen“ Betroffenen geht, die wichtigsten Maßnahmen im Datenschutz umsetzen. Dazu gehören:

  • Beschäftigte sensibilisieren und schulen
  • Verzeichnis von Verarbeitungstätigkeiten führen
  • Löschkonzept und Aufbewahrungsfristen
  • auf Datenschutzverletzungen vorbereitet sein
  • TOM umsetzen
  • Prüfen, ob Datenschutzbeauftragter berufen werden muss
  • Prüfen möglicher Datenschutzfolgenabschätzungen

Datenschutz kontinuierlich kontrollieren und nachfassen

Datenschutz ist kein einmaliges Projekt. Systeme, Dienstleister, Prozesse und rechtliche Anforderungen verändern sich regelmäßig und sollten deshalb fortlaufend kontrolliert und angepasst werden.

Das Team von Datenschutzberater.NRW bietet Organisationen unterschiedlicher Art Beratung im Datenschutz an. Mit unseren Fachleuten aus dem Bereich Datenschutz, IT und Steuerrecht erstellen wir Ihnen gerne ein individuelles Angebot für eine Datenschutz-Erstberatung, die Betreuung durch einen externen Datenschutzbeauftragten und entwickeln ein für Sie passendes Konzept. Nehmen Sie einfach Kontakt zu uns auf.

Wir betreuen Mandanten bundesweit. Lesen Sie mehr zu unserem individuellen Angebot. Dieser Artikel dient zur allgemeinen Erstinformation, ersetzt keine fachliche und individuelle Beratung und erhebt keinen Anspruch auf Vollständigkeit. Wenn Sie sich unsicher sind, ob Sie den Datenschutz ausreichend umsetzen, dann lassen Sie sich von uns professionell beraten.

Teilen auf
Dennis Manz
Dennis Manz

Dennis Manz ist seit über 20 Jahren selbstständig. Ist in der IT für unterschiedliche Branchen und seit langer Zeit auch im Bereich Buchhaltung und Steuerrecht tätig. Als Gründer und Geschäftsführer der Datenschutzberater.NRW GmbH betreut er zusammen mit seinem Team erfolgreich Unternehmen, Praxen, Steuerberater und unterschiedliche Einrichtungen in Sachen Datenschutz und GoBD-Beratung.

Anfrage