Alle Insights

    Cloud-Verträge in der IT-Beschaffung prüfen

    Welche Leistungs-, Datenschutz- und Exit-Fragen vor dem Zuschlag geklärt sein müssen.

    2 Minuten

    Verantwortung bleibt beim Auftraggeber

    Wer Personendaten in einem Cloud-Dienst bearbeiten lässt, bleibt nach dem Datenschutzgesetz verantwortlich. Der Anbieter handelt in der Regel als Auftragsbearbeiter. Nach Art. 9 DSG darf die Bearbeitung nur so erfolgen, wie der Verantwortliche es selbst tun dürfte, und der Verantwortliche muss sich vergewissern, dass die Datensicherheit gewährleistet ist.

    Für öffentliche Organe gelten zusätzlich die kantonalen Datenschutzgesetze und teilweise besondere Vorgaben zu Amtsgeheimnis und Auslagerung. Die Merkblätter von privatim fassen die Anforderungen an Cloud-Verträge aus Sicht der Datenschutzaufsicht zusammen.

    Standardverträge der Hyperscaler lesen

    Grosse Cloud-Anbieter arbeiten mit standardisierten Vertragswerken. Bei Microsoft sind das unter anderem die Produktbestimmungen und der Data Protection Addendum. Verhandlungsspielraum besteht vor allem über Rahmenverträge, Zusatzvereinbarungen und die Leistungen des Partners, nicht über die Standardbedingungen selbst.

    Umso wichtiger ist es, die Standardbedingungen vor der Beschaffung zu analysieren und festzuhalten, welche Anforderungen dadurch abgedeckt sind und welche zusätzlich über den Partner oder organisatorische Massnahmen erfüllt werden müssen.

    Prüfpunkte im Vertrag

    • Rollen, Zweck und Umfang der Auftragsbearbeitung
    • Liste der Unterauftragsbearbeiter und Verfahren bei Änderungen
    • Datenstandorte und Grundlagen einer Bekanntgabe ins Ausland
    • Technische und organisatorische Massnahmen sowie Nachweise
    • Meldung von Sicherheitsvorfällen, Fristen und Ansprechpartner
    • Umgang mit behördlichen Herausgabeverlangen
    • Auditrechte, Berichte und Zertifikate
    • Datenrückgabe, Löschung und Unterstützung beim Exit

    Informationssicherheit im Vertrag verankern

    Das Staatssekretariat für Sicherheitspolitik SEPOS stellt für Beschaffungen des Bundes Standardbestimmungen zur Informationssicherheit bereit. Sie sind für Bundesstellen gedacht, eignen sich aber auch für andere Organisationen als Orientierung für vertragliche Mindestanforderungen. Der Fall Xplain hat gezeigt, wie wichtig klare Vorgaben zum Umgang mit Daten bei Lieferanten sind.

    Haftung realistisch bewerten

    Haftungsbeschränkungen in Cloud-Verträgen sind üblich. Sie ändern nichts daran, dass die Organisation gegenüber Betroffenen, Aufsicht und Öffentlichkeit verantwortlich bleibt. Eine realistische Risikobeurteilung berücksichtigt deshalb nicht nur Vertragsklauseln, sondern auch eigene Schutzmassnahmen, Versicherungen und Notfallpläne.

    Einordnung durch techtask

    techtask analysiert Cloud-Verträge aus technischer und organisatorischer Sicht und übersetzt Vertragszusagen in konkrete Konfigurations- und Betriebsanforderungen. Die rechtliche Beurteilung und Verhandlung überlassen wir Juristinnen und Juristen. Wir liefern ihnen eine fachlich belastbare Grundlage.

    Quellen

    Primärquellen und offizielle Dokumentation.

    1. 1.Bundesgesetz über den Datenschutz, DSG (SR 235.1)
    2. 2.privatim, Konferenz der schweizerischen Datenschutzbeauftragten: Merkblätter zu Cloud
    3. 3.SEPOS, Sicherheit in der Beschaffung
    4. 4.EDÖB, Datenbearbeitungen in der Cloud
    5. 5.Microsoft, Products and Services Data Protection Addendum

    Vom Wissen zur belastbaren Entscheidung.

    Wir unterstützen Sie bei der Einordnung, Konzeption und Umsetzung im konkreten Organisationskontext.

    Leistung ansehen