Anlage A – Technische und organisatorische Maßnahmen ​AVV-A1-TOMs

Diese Anlage beschreibt die technischen und organisatorischen Maßnahmen gemäß Art. 32 DSGVO, die durch die CS VISOR GmbH zum Schutz personenbezogener Daten umgesetzt werden. 

Die Maßnahmen werden regelmäßig überprüft und an technische, organisatorische und rechtliche Entwicklungen angepasst, wobei das Schutzniveau nicht abgesenkt wird. 

  1. Organisation und Datenschutzmanagement 

CS VISOR stellt sicher, dass: 

  • Mitarbeitende auf Vertraulichkeit und Datenschutz verpflichtet werden;  
  • regelmäßige Datenschutz- und Security-Awareness-Schulungen durchgeführt werden;  
  • interne Richtlinien und Arbeitsanweisungen für den Umgang mit personenbezogenen Daten bestehen;  
  • Verarbeitungstätigkeiten dokumentiert werden;  
  • Datenschutz- und Sicherheitsmaßnahmen regelmäßig überprüft werden;  
  • die Grundsätze „Privacy by Design“ und „Privacy by Default“ berücksichtigt werden.  
  1. Zutrittskontrolle 

Der unbefugte Zutritt zu Gebäuden, Büroräumen und Einrichtungen der Datenverarbeitung wird durch geeignete Maßnahmen verhindert. 

Hierzu gehören insbesondere: 

  • Zutrittsberechtigungskonzepte;  
  • elektronische Schließsysteme;  
  • Besuchermanagement;  
  • Alarm- und Sicherheitssysteme;  
  • Videoüberwachung, soweit rechtlich zulässig;  
  • organisatorische Verfahren für Ein- und Austritte von Mitarbeitenden.  
  1. Zugangskontrolle 

Der Zugriff auf Systeme und Anwendungen erfolgt ausschließlich für autorisierte Personen. Hierzu gehören insbesondere: 

  • Benutzer- und Rollenverwaltung;  
  • Need-to-Know-Prinzip;  
  • Least-Privilege-Prinzip;  
  • Mehr-Faktor-Authentifizierung (MFA), soweit technisch verfügbar;  
  • Passwort-Richtlinien;  
  • regelmäßige Überprüfung von Benutzerrechten;  
  • Sperrung inaktiver oder nicht mehr benötigter Benutzerkonten.  
  1. Zugriffskontrolle 

CS VISOR stellt sicher, dass berechtigte Benutzer ausschließlich auf die für ihre Tätigkeit erforderlichen Daten zugreifen können. 

Hierzu gehören insbesondere: 

  • rollenbasierte Berechtigungskonzepte;  
  • dokumentierte Freigabeprozesse;  
  • Protokollierung administrativer Zugriffe;  
  • Überwachung sicherheitsrelevanter Aktivitäten;  
  • regelmäßige Berechtigungsprüfungen.  
  1. Weitergabekontrolle 

Die Übermittlung personenbezogener Daten erfolgt ausschließlich auf autorisierte Weise. 

Hierzu gehören insbesondere: 

  • Verschlüsselung von Datenübertragungen;  
  • gesicherte Kommunikationskanäle;  
  • vertragliche Verpflichtungen von Dienstleistern und Unterauftragsverarbeitern;  
  • Nachvollziehbarkeit von Datenübermittlungen;  
  • Pseudonymisierung oder Anonymisierung, soweit technisch und organisatorisch sinnvoll.  
  1. Eingabekontrolle 

Verarbeitungsvorgänge werden nachvollziehbar dokumentiert. 

Hierzu gehören insbesondere: 

  • Login- und Logout-Protokollierung;  
  • Protokollierung sicherheitsrelevanter Aktionen
  • Audit-Trails;  
  • Nachvollziehbarkeit von Änderungen an Datenbeständen.  
  1. Auftragskontrolle 

CS VISOR verarbeitet personenbezogene Daten ausschließlich im Rahmen dokumentierter Weisungen des Verantwortlichen. Hierzu gehören u. a.: 

  • dokumentierte Verarbeitungsprozesse;  
  • vertragliche Verpflichtung von Mitarbeitenden;  
  • vertragliche Verpflichtung von Unterauftragsverarbeitern;  
  • regelmäßige Überprüfung der Einhaltung datenschutzrechtlicher Anforderungen.  
  1. Verfügbarkeits- und Belastbarkeitskontrolle 

CS VISOR trifft Maßnahmen zur Sicherstellung der Verfügbarkeit, Integrität und Belastbarkeit der Systeme. Hierzu gehören insbesondere: 

  • Datensicherungen (Backups);  
  • Wiederherstellungsverfahren (Restore);  
  • Notfall- und Wiederanlaufkonzepte;  
  • Redundanz kritischer Systeme;  
  • Schutz gegen Schadsoftware;  
  • Firewalls;  
  • Monitoring- und Sicherheitsmechanismen;  
  • Patch- und Schwachstellenmanagement.  
  1. Trennungskontrolle 

Personenbezogene Daten unterschiedlicher Kunden werden logisch oder physisch getrennt verarbeitet. Hierzu gehören insbesondere: 

  • Mandantentrennung;  
  • getrennte Datenbestände;  
  • rollenbasierte Zugriffskonzepte;  
  • organisatorische Trennung von Verarbeitungszwecken.  
  1. Pseudonymisierung und Anonymisierung 

Soweit technisch möglich und angemessen, werden personenbezogene Daten pseudonymisiert oder anonymisiert verarbeitet. 

Zusätzliche Identifikationsinformationen werden getrennt gespeichert und besonders geschützt. 

  1. Datenschutzverletzungen und Incident Mgt 

CS VISOR verfügt über Prozesse zur Erkennung, Bewertung, Bearbeitung und Meldung von Sicherheits- und Datenschutzvorfällen.  

Hierzu gehören insbesondere: 

  • Incident-Management-Prozesse;  
  • Eskalationsverfahren;  
  • Dokumentation von Vorfällen;  
  • Unterstützung des Verantwortlichen bei meldepflichtigen Datenschutzverletzungen.  
  1. Lieferanten- und Unterauftragsverarbeiter-Mgt 

CS VISOR prüft und überwacht eingesetzte Dienstleister und Unterauftragsverarbeiter angemessen. Hierzu gehören insbesondere: 

  • Datenschutzvereinbarungen;  
  • Risiko- und Sicherheitsbewertungen;  
  • vertragliche Verpflichtung auf angemessene Datenschutzstandards;  
  • regelmäßige Überprüfung der eingesetzten Dienstleister.  
  1. Auftragsspezifische Maßnahmen 

(1) Soweit aufgrund gesetzlicher, regulatorischer, vertraglicher oder projektspezifischer Anforderungen zusätzliche technische und organisatorische Maßnahmen erforderlich sind, können die Parteien diese schriftlich vereinbaren. 

(2) Solche ergänzenden Maßnahmen werden in  

Anlage B – Projektspezifische Ergänzungen 

dokumentiert und werden mit ihrer Vereinbarung Bestandteil dieses Auftragsverarbeitungsvertrags. 

(3) Sofern keine projektspezifischen Ergänzungen vereinbart werden, gilt Anlage B als nicht belegt und die in dieser Anlage A beschriebenen technischen und organisatorischen Maßnahmen als ausreichend vereinbart. 

(4) Projektspezifische Ergänzungen dürfen das in dieser Anlage definierte Schutzniveau nicht unterschreiten. 

  1. Überprüfung und Aktualisierung 

(1) Die CS VISOR GmbH überprüft die technischen und organisatorischen Maßnahmen regelmäßig auf ihre Wirksamkeit und Angemessenheit. 

(2) Die CS VISOR GmbH ist berechtigt, die in dieser Anlage beschriebenen technischen und organisatorischen Maßnahmen an technische, organisatorische, regulatorische oder rechtliche Entwicklungen anzupassen. 

(3) Anpassungen dürfen nicht zu einer wesentlichen Verringerung des vereinbarten Schutzniveaus führen. 

(4) Wesentliche Änderungen, die die Verarbeitung personenbezogener Daten betreffen, werden auf Anfrage des Verantwortlichen transparent kommuniziert.