KlarKonform Docs

Anwendungen & Auftragsverarbeitung

Verwaltung von Software und Auftragsverarbeitungsverträgen nach Art. 28 DSGVO

Die Anwendungsverwaltung dokumentiert alle Software und Dienste, die personenbezogene Daten verarbeiten. Besonderer Fokus liegt auf der Verwaltung von Auftragsverarbeitungsverträgen (AVV).

Übersicht

Was ist eine "Anwendung"?

Eine Anwendung im DSGVO-Kontext ist jede Software oder jeder Dienst, der:

  • Personenbezogene Daten speichert
  • Personenbezogene Daten verarbeitet
  • Zugriff auf personenbezogene Daten ermöglicht

Beispiele:

  • Cloud-Dienste (Microsoft 365, Google Workspace)
  • CRM-Systeme (Salesforce, HubSpot)
  • HR-Software (Personio, DATEV)
  • E-Mail-Marketing (Mailchimp, CleverReach)
  • Analyse-Tools (Google Analytics, Matomo)
  • Hosting-Provider (AWS, Azure, Hetzner)

AVV-Status (Auftragsverarbeitungsvertrag)

Status-Typen

StatusBedeutungHandlungsbedarf
ErforderlichAVV muss abgeschlossen werdenDringend! Vertrag einholen
UnterschriebenAVV liegt vorAblaufdatum überwachen
Nicht erforderlichKeine AuftragsverarbeitungDokumentation ausreichend
AusstehendAVV angefordert, nicht erhaltenNachfassen
AbgelaufenAVV-Laufzeit überschrittenErneuerung einleiten

Wann ist ein AVV erforderlich?

Ein AVV nach Art. 28 DSGVO ist erforderlich, wenn:

┌─────────────────────────────────────────────────────────┐
│ Externer Dienstleister verarbeitet personenbezogene    │
│ Daten IN IHREM AUFTRAG und nach IHREN WEISUNGEN        │
└─────────────────────────────────────────────────────────┘


              ┌───────────────────────┐
              │    AVV ERFORDERLICH   │
              └───────────────────────┘

AVV erforderlich bei:

  • Cloud-Speicher mit Kundendaten
  • Externes Lohnbüro
  • Hosting-Provider
  • Newsletter-Dienste
  • Backup-Dienste

Kein AVV erforderlich bei:

  • Eigenständige Verantwortliche (z.B. Steuerberater mit eigener Berufspflicht)
  • Reine Transportdienste (z.B. Post)
  • Anonymisierte Daten

Neue Anwendung erfassen

Pflichtfelder

FeldBeschreibung
NameProduktname der Software
AnbieterHerstellerfirma
KategorieCRM, HR, Cloud Storage, etc.
BeschreibungWofür wird die Anwendung genutzt?
AVV-StatusSiehe oben

Datenverarbeitungsdetails

FeldBeschreibung
Verarbeitete DatenkategorienWelche Daten werden verarbeitet?
Betroffene PersonenWessen Daten?
DatenstandortWo werden Daten gespeichert?
SubunternehmerNutzt der Anbieter Unterauftragnehmer?

Standort und Compliance

FeldOptionen
Land des AnbietersSitz des Unternehmens
Hosting-StandortEU, USA, Andere
AngemessenheitsbeschlussJa/Nein
Zusätzliche GarantienSCC, BCR, DPF

Vorlagen nutzen

Das System bietet vorkonfigurierte Vorlagen für häufig genutzte Anwendungen:

Verfügbare Vorlagen

VorlageKategorieVorkonfiguriert
Microsoft 365Cloud/ProduktivitätAVV, Standort, Datenkategorien
Google WorkspaceCloud/ProduktivitätAVV, Standort, Datenkategorien
SalesforceCRMAVV, Standort
DATEVBuchhaltungAVV, Standort
AWSCloud InfrastructureAVV, Regionen
MailchimpE-Mail-MarketingAVV, DPF-Status

Vorlage anwenden

  1. Klicken Sie auf "Aus Vorlage erstellen"
  2. Wählen Sie die passende Vorlage
  3. Prüfen und ergänzen Sie die Daten
  4. Speichern Sie die Anwendung

Drittlandtransfer dokumentieren

EU/EWR-Anbieter

Bei Anbietern mit Sitz und Hosting in EU/EWR:

  • Kein zusätzlicher Dokumentationsaufwand
  • AVV nach Art. 28 ausreichend

Nicht-EU-Anbieter

SzenarioErforderliche Maßnahmen
AngemessenheitsbeschlussBeschluss dokumentieren
Data Privacy Framework (USA)DPF-Zertifizierung prüfen und dokumentieren
StandardvertragsklauselnSCC abschließen + Transfer Impact Assessment
Binding Corporate RulesBCR-Genehmigung nachweisen

Transfer Impact Assessment (TIA)

Bei SCC ist zusätzlich ein TIA erforderlich:

  1. Rechtslage im Drittland prüfen

    • Zugriffsbefugnisse von Behörden
    • Rechtsschutzmöglichkeiten
  2. Zusätzliche Maßnahmen bewerten

    • Verschlüsselung
    • Pseudonymisierung
    • Vertragliche Zusagen
  3. Risikobewertung dokumentieren

    • Wahrscheinlichkeit eines Zugriffs
    • Sensibilität der Daten

Verknüpfungen

Mit Verarbeitungstätigkeiten

Jede Anwendung kann mit Verarbeitungstätigkeiten verknüpft werden:

Anwendung: Microsoft 365
├── Verarbeitungstätigkeit: E-Mail-Kommunikation
├── Verarbeitungstätigkeit: Dokumentenverwaltung
└── Verarbeitungstätigkeit: Terminplanung

Mit TOMs

Dokumentieren Sie anwendungsspezifische Schutzmaßnahmen:

Anwendung: Salesforce CRM
├── TOM: Zwei-Faktor-Authentifizierung
├── TOM: Rollenbasierte Zugriffsrechte
└── TOM: Verschlüsselung der Datenübertragung

AVV-Verwaltung

AVV hochladen

  1. Anwendung öffnen
  2. Im Bereich "AVV-Dokumente" auf "Hochladen" klicken
  3. PDF des unterzeichneten AVV auswählen
  4. Gültigkeitszeitraum eingeben

AVV-Ablaufüberwachung

Das System warnt automatisch:

  • 90 Tage vorher: Hinweis auf bevorstehenden Ablauf
  • 30 Tage vorher: Dringende Warnung
  • Nach Ablauf: Compliance-Score wird reduziert

AVV-Checkliste

Ein gültiger AVV muss enthalten:

  • Gegenstand und Dauer der Verarbeitung
  • Art und Zweck der Verarbeitung
  • Art der personenbezogenen Daten
  • Kategorien betroffener Personen
  • Pflichten und Rechte des Verantwortlichen
  • Weisungsbindung des Auftragsverarbeiters
  • Vertraulichkeitsverpflichtung
  • Technische und organisatorische Maßnahmen
  • Regelungen zu Unterauftragnehmern
  • Unterstützungspflichten bei Betroffenenrechten
  • Löschung/Rückgabe nach Auftragsende
  • Nachweispflichten und Kontrollrechte

Kategorien

Anwendungskategorien

KategorieBeschreibung
CRMKundenbeziehungsmanagement
ERPUnternehmensressourcenplanung
HRPersonalverwaltung
E-MailE-Mail-Dienste
Cloud StorageDateispeicherung
KommunikationChat, Videokonferenz
AnalyticsAnalyse und Tracking
MarketingMarketing-Automation
CustomEigenentwicklungen

Best Practices

Regelmäßige Überprüfung

  • Quartalsweise AVV-Status prüfen
  • Jährlich alle Anwendungen auf Aktualität prüfen
  • Bei Anbieterwechsel sofort aktualisieren
  • Neue Anwendungen VOR Einsatz erfassen

Dokumentationsqualität

  • Anbieter-Kontaktdaten aktuell halten
  • Vertragsunterlagen zentral ablegen
  • Änderungen nachvollziehbar dokumentieren
  • Subunternehmer-Listen pflegen