Verantwortung bleibt beim Auftraggeber
Wer Personendaten in einem Cloud-Dienst bearbeiten lässt, bleibt nach dem Datenschutzgesetz verantwortlich. Der Anbieter handelt in der Regel als Auftragsbearbeiter. Nach Art. 9 DSG darf die Bearbeitung nur so erfolgen, wie der Verantwortliche es selbst tun dürfte, und der Verantwortliche muss sich vergewissern, dass die Datensicherheit gewährleistet ist.
Für öffentliche Organe gelten zusätzlich die kantonalen Datenschutzgesetze und teilweise besondere Vorgaben zu Amtsgeheimnis und Auslagerung. Die Merkblätter von privatim fassen die Anforderungen an Cloud-Verträge aus Sicht der Datenschutzaufsicht zusammen.
Standardverträge der Hyperscaler lesen
Grosse Cloud-Anbieter arbeiten mit standardisierten Vertragswerken. Bei Microsoft sind das unter anderem die Produktbestimmungen und der Data Protection Addendum. Verhandlungsspielraum besteht vor allem über Rahmenverträge, Zusatzvereinbarungen und die Leistungen des Partners, nicht über die Standardbedingungen selbst.
Umso wichtiger ist es, die Standardbedingungen vor der Beschaffung zu analysieren und festzuhalten, welche Anforderungen dadurch abgedeckt sind und welche zusätzlich über den Partner oder organisatorische Massnahmen erfüllt werden müssen.
Prüfpunkte im Vertrag
- Rollen, Zweck und Umfang der Auftragsbearbeitung
- Liste der Unterauftragsbearbeiter und Verfahren bei Änderungen
- Datenstandorte und Grundlagen einer Bekanntgabe ins Ausland
- Technische und organisatorische Massnahmen sowie Nachweise
- Meldung von Sicherheitsvorfällen, Fristen und Ansprechpartner
- Umgang mit behördlichen Herausgabeverlangen
- Auditrechte, Berichte und Zertifikate
- Datenrückgabe, Löschung und Unterstützung beim Exit
Informationssicherheit im Vertrag verankern
Das Staatssekretariat für Sicherheitspolitik SEPOS stellt für Beschaffungen des Bundes Standardbestimmungen zur Informationssicherheit bereit. Sie sind für Bundesstellen gedacht, eignen sich aber auch für andere Organisationen als Orientierung für vertragliche Mindestanforderungen. Der Fall Xplain hat gezeigt, wie wichtig klare Vorgaben zum Umgang mit Daten bei Lieferanten sind.
Haftung realistisch bewerten
Haftungsbeschränkungen in Cloud-Verträgen sind üblich. Sie ändern nichts daran, dass die Organisation gegenüber Betroffenen, Aufsicht und Öffentlichkeit verantwortlich bleibt. Eine realistische Risikobeurteilung berücksichtigt deshalb nicht nur Vertragsklauseln, sondern auch eigene Schutzmassnahmen, Versicherungen und Notfallpläne.
Einordnung durch techtask
techtask analysiert Cloud-Verträge aus technischer und organisatorischer Sicht und übersetzt Vertragszusagen in konkrete Konfigurations- und Betriebsanforderungen. Die rechtliche Beurteilung und Verhandlung überlassen wir Juristinnen und Juristen. Wir liefern ihnen eine fachlich belastbare Grundlage.
Quellen
Primärquellen und offizielle Dokumentation.
Passende Beratung
Vom Wissen zur belastbaren Entscheidung.
Wir unterstützen Sie bei der Einordnung, Konzeption und Umsetzung im konkreten Organisationskontext.
Leistung ansehen