Version 17.1 von gerold_wirnitzer@iteg_at am 2025-07-02 01:11:31

Zeige letzte Bearbeiter
1 = {{id name="VereinbarungenüberITEG-HostingalsAuftragsverarbeitungnachArt.28DSGVO-VereinbarungenüberITEG-HostingalsAuftragsverarbeitungnachArt.28DSGVO"/}}Vereinbarungen über ITEG-Hosting als Auftragsverarbeitung nach Art. 28 DSGVO =
2
3 Da das vielfach verwendete [[Muster der WKO>>url:https://www.wko.at/service/wirtschaftsrecht-gewerberecht/eu-dsgvo-muster-verarbeitungsverzeichnis-verantwortliche.html||shape="rect"]] einige problematische Details enthält stellen wir ein eigenes Muster für Vereinbarungen für Auftragsverarbeitung nach § 28 DSGVO zur Verfügung.
4
5 Falls Sie das WKO-Muster oder ein anderes Muster verwenden wollen beachten Sie bitte unbedingt unserer "Änderungen zur WKO-Vorlage" und Anmerkungen im übernächsten Kapitel.
6
7 === {{id name="VereinbarungenüberITEG-HostingalsAuftragsverarbeitungnachArt.28DSGVO-ITEG-MusterfürVereinbarungenüberITEG-HostingalsAuftragsverarbeitung"/}}ITEG-Muster für Vereinbarungen über ITEG-Hosting als Auftragsverarbeitung ===
8
9 Die Bearbeitung unserer Vorlagen durch Kunden hat sich als Fatal für das Layout erwiesen. Wir bitten daher um Download des Musters als PDF und um Bekanntgabe aller "auszufüllenden" Daten, wir schicken dann umgehend ein ausgefülltes PDF retour.
10
11 (% class="relative-table wrapped" style="width: 83.7186%;" %)
12 |=(% style="width: 14.6539%;" %)(((
13 Version, Veröffentlichungsdatum
14 )))|=(% style="width: 13.5724%;" %)(((
15 Änderung(en)
16 )))|=(% style="width: 71.7708%;" %)(((
17 Download als PDF
18 )))
19 |(% style="width: 14.6539%;" %)(((
20 veraltet: 1.0 vom 7.5.2018
21 )))|(% style="width: 13.5724%;" %)(((
22 \\
23 )))|(% style="width: 71.7708%;" %)(((
24 --[[attach:Auftragsverarbeitungs-Vereinbarung_ITEG-Muster_1.0.pdf]](bzw. [[odt>>attach:Auftragsverarbeitungs-Vereinbarung_ITEG-Muster_1.0.odt]] und [[docx>>attach:Auftragsverarbeitungs-Vereinbarung_ITEG-Muster_1.0.docx]])--
25 )))
26 |(% style="width: 14.6539%;" %)(((
27 veraltet: 1.1 vom 23.5.2018
28 )))|(% style="width: 13.5724%;" %)(((
29 \\
30 )))|(% style="width: 71.7708%;" %)(((
31 --[[attach:Auftragsverarbeitungs-Vereinbarung_ITEG-Muster_1.1.pdf]]--
32 )))
33 |(% style="width: 14.6539%;" %)(((
34 veraltet: 1.2 vom 24.5.2018
35 )))|(% style="width: 13.5724%;" %)(((
36 \\
37 )))|(% style="width: 71.7708%;" %)(((
38 (% class="content-wrapper" %)
39 (((
40 --[[attach:Auftragsverarbeitungs-Vereinbarung_ITEG-Muster_1.2.pdf]]--
41 )))
42 )))
43 |(% style="width: 14.6539%;" %)(((
44 veraltet: 1.2.1 v. 5.5.2020
45 )))|(% style="width: 13.5724%;" %)(((
46 1 Copy/Paste-Fehler korrigiert
47 )))|(% style="width: 71.7708%;" %)(((
48 -
49 )))
50 |(% style="width: 14.6539%;" %)(((
51 **aktuell: 1.2.2 v. 21.6.2021**
52 )))|(% style="width: 13.5724%;" %)(((
53 Büro-Adresse, Liste Housing-Anbieter
54 )))|(% style="width: 71.7708%;" %)(((
55 **[[attach:Auftragsverarbeitungs-Vereinbarung_ITEG-Muster_1.2.2.pdf]]**
56 )))
57
58 === {{id name="VereinbarungenüberITEG-HostingalsAuftragsverarbeitungnachArt.28DSGVO-TechnischeundOrganisatorischeMaßnahmen(TOMs)derITEGIT-EngineersGmbH"/}}Technische und Organisatorische Maßnahmen (TOMs) der ITEG IT-Engineers GmbH ===
59
60 In der folgenden Liste finden Sie aller bisher veröffentlichten Stände unserer Technischen und Organisatorischen Maßnahmen (TOMs) als PDF-Download:
61
62 (% class="wrapped" %)
63 |=(((
64 Version, Veröffentlichungsdatum
65 )))|=(((
66 Download als PDF
67 )))
68 |(((
69 1.0 vom 7.5.2018
70 )))|(((
71 [[attach:ITEG-TOMs_1.0_vom_2018-05-07.pdf]]
72 )))
73 |(((
74 **aktuell: 1.1 vom 4.6.2025**
75 )))|(((
76 **[[attach:ITEG-TOMs_1.1_von_2025-06-04.pdf]]**
77 )))
78
79 = {{id name="VereinbarungenüberITEG-HostingalsAuftragsverarbeitungnachArt.28DSGVO-Ausfüll-Hilfen"/}}Ausfüll-Hilfen =
80
81 Dieses Kapitel bietet ein paar "Ausfüllhilfen" zur Vervollständigung des ITEG-Musters oder einer anderen ähnlichen Vorlage.
82
83 Bei Verwendung fremder Muster beachten Sie bitte unsere "Änderungen zur WKO-Vorlage" im nächsten Kapitel.
84
85 === {{id name="VereinbarungenüberITEG-HostingalsAuftragsverarbeitungnachArt.28DSGVO-Vertragspartner"/}}Vertragspartner ===
86
87 Bei den Vertragspartnern bevorzugen wir die DSGVO-Begriffe "**Verantwortlicher**" und "**Auftragsverarbeiter**" über die Wirtschafts-Begriffe "Auftraggeber" und "Auftragnehmer".
88
89 Die Kontaktdaten von ITEG finden Sie unter [[www.iteg.at/kontakt-impressum>>url:https://www.iteg.at/kontakt-impressum/||shape="rect"]].
90
91 === {{id name="VereinbarungenüberITEG-HostingalsAuftragsverarbeitungnachArt.28DSGVO-KontaktfürInformationsanfragenvonpotentiellbetroffenenPersonen"/}}Kontakt für Informationsanfragen von potentiell betroffenen Personen ===
92
93 Wir müssen darauf bestehen bei den Daten des Verantwortlichen oder in einem eigenen Satz unbedingt einen **Kontakt (E-Mail-Adresse und Telefonnummer) anzugeben an die wir Informationsanfragen von potentiell betroffenen Personen weiterleiten können**.
94
95 === {{id name="VereinbarungenüberITEG-HostingalsAuftragsverarbeitungnachArt.28DSGVO-GegenstandderVereinbarung"/}}Gegenstand der Vereinbarung ===
96
97 Die Branchen-typische Überbegriffe, passend für Kap. 1. (1), sind:
98
99 (% class="wrapped" %)
100 |=(((
101 Überbegriff
102 )))|=(((
103 Kurzbeschreibung
104 )))
105 |(((
106 "Shared Hosting" bzw.
107 "Webhosting" bzw.
108 "LAMP-Hosting"
109 )))|(((
110 Hosting von Webauftritten und zugehörigen Datenbanken auf Shared-Hosting-Servern.
111 Auf einem Shared-Hosting-Server werden meist Webauftritte verschiedener Kunden parallel gehostet.
112 Die Bereiche der verschiedenen Kunden werden so gut wie mit vertretbarem Aufwand untereinander getrennt,
113 aber ein Rest-Risiko von "local privilege escalations" besteht immer.
114 Administrativen Zugriff auf den ganzen Server haben nur die Administratoren von ITEG.
115 )))
116 |(((
117 "Mail-Hosting"
118 )))|(((
119 Hosting von E-Mail-Postfächern und/oder Weiterleitungs-E-Mail-Adressen
120 )))
121 |(((
122 "Root-Hosting"
123 )))|(((
124 Beim Root-Hosting steht ein ganzer virtueller Linux-Server einem Hosting-Kunden (und dessen Web-Agenturen) exklusiv zur Verfügung.
125 Dabei hat auch der Hosting-Kunden administrativen Zugriff auf den ganzen virtuellen Server.
126 )))
127 |(((
128 "Domain-Hosting" bzw.
129 "DNS-Hosting"
130 )))|(((
131 Neben dem Betrieb des DNS (Domain-Name-Servers) umfasst das üblicherweise auch die Verwaltung der Inhaber-Daten der Domain beim jeweiligen Registrar, also bei der für Domainvergabe authorisierten Stelle.
132 )))
133
134 === {{id name="VereinbarungenüberITEG-HostingalsAuftragsverarbeitungnachArt.28DSGVO-Datenkategorien"/}}Datenkategorien ===
135
136 Für die Kategorien der verarbeiteten Daten für Kap. 1. (2) gibt es verschiedene Ansätze.
137
138 Hier einige Beispiele:
139
140 (% class="wrapped" %)
141 |=(((
142 Begriff
143 )))|=(((
144 Anmerkungen
145 )))
146 |(((
147 Personenstammdaten
148 )))|(((
149 Im Zweifel sollten Details angegeben werden, z.B. Adresse, E-Mail-Adresse, Kontonummern, Bonitätsdaten, ...
150 Manche Daten unterliegen besonderem Schutz, z.B. Religionsbekenntnis, Ethnische Herkunft, Strafregisterauszug
151 )))
152 |(((
153 Kommunikationsdaten
154 )))|(((
155 z.B. E-Mails, laut "Erwägung 30" auch IP-Adressen (in Log-Files auch von Web-Servern)
156 )))
157 |(((
158 Vertragsdaten
159 )))|(((
160 Angebote, Bestellungen, Aufträge, Lieferscheine, ...
161 )))
162 |(((
163 Protokolldaten
164 )))|(((
165 ...
166 )))
167
168 Anmerkung: Wichtige Log-Dateien (inkl. IP-Adressen) werden bei ITEG üblicherweise 6 Monate aufbewahrt was wir als angemessen und für Nachforschungen notwendig erachten.
169
170 === {{id name="VereinbarungenüberITEG-HostingalsAuftragsverarbeitungnachArt.28DSGVO-Personenkategorien"/}}Personenkategorien ===
171
172 Bei den Kategorien der betroffenen Personen für Kap. 1. (3) kann bzw. muss man relativ großzügig pauschalisieren.
173
174 Z.B.: Kunden, Interessenten, Lieferanten, Mitarbeiter.
175
176 Die Unterscheidung zwischen privatpersonen und Firmen ist insbesondere in Österreich relativ sinnlos (Personen-Definition im Verfassung), aber auch international wird man kaum Daten einer Firma verarbeiten ohne dass zumindest die Kontaktdaten (Name, Telefonnummer, E-Mail-Adresse) einer natürlichen Ansprechperson enthalten sind.
177
178 === {{id name="VereinbarungenüberITEG-HostingalsAuftragsverarbeitungnachArt.28DSGVO-Sub-Auftragsverarbeiterbzw.Sub-Auftragnehmer"/}}Sub-Auftragsverarbeiter bzw. Sub-Auftragnehmer ===
179
180 ITEG greift zur Datenverarbeitung auf keinerlei Sub-Auftragsverarbeiter zurück.
181
182 Das [[CityNet Hall>>url:https://www.citynet.at||shape="rect"]] als Anbieter bzw. Sub-Auftragnehmer für [[Serverhousing>>url:https://www.citynet.at/Business/Business/Serverhousing||shape="rect"]] hat zwar physischen Zugriff auf unsere Server und könnte theoretisch Festplatten "rauben", darf dies aber nicht.
183
184 Ähnliches gilt für [[Hetzner>>url:https://www.hetzner.com/de/||shape="rect"]] und [[IPAX>>url:https://www.ipax.at/||shape="rect"]] wo wir Root-Server anmieten die von ITEG installiert werden und die Anbieter nur mit besonderen Mitteln theoretisch (und illegal) Zugriff auf Daten erlangen könnten.
185
186 Wir betrachten die Tätigkeiten dieser Anbieter als Rackspace- bzw. Dedicated-Server-Vermieter und Access-Lieferant (Carrier) daher nicht als Sub-Auftragsverarbeitung.
187
188 === {{id name="VereinbarungenüberITEG-HostingalsAuftragsverarbeitungnachArt.28DSGVO-TechnischeundOrganisatorischeMaßnahmen(TOMs)"/}}Technische und Organisatorische Maßnahmen (TOMs) ===
189
190 ITEG war von 18.12.2018 bis 18.12.2022 von [[CIS>>url:http://at.cis-cert.com/||shape="rect"]] nach ISO-27001 zertifiziert, was um eine DImension besser war als alle TOM-Listen die sich in Mustern für Auftragsvereitungs-Vereinbarungen finden.
191
192 Wir bitten daher entweder auf unsere ISO-Zertifizierung oder auf unsere eigene Liste der Technischen und Organisatorischen Maßnahmen (TOMs) zurückzugreifen, aktuell ist Version 1.0 vom 7.5.2018: [[attach:ITEG-TOMs_1.0_vom_2018-05-07.pdf]]
193
194 = {{id name="VereinbarungenüberITEG-HostingalsAuftragsverarbeitungnachArt.28DSGVO-ÄnderungengegenüberWirtschaftskammer-VorlageundAnmerkungen"/}}Änderungen gegenüber Wirtschaftskammer-Vorlage und Anmerkungen =
195
196 Falls Sie sich mit dem [[Muster der WKO>>url:https://www.wko.at/service/wirtschaftsrecht-gewerberecht/eu-dsgvo-muster-verarbeitungsverzeichnis-verantwortliche.html||shape="rect"]] schon beschäftigt haben oder als Kunde eine selbst formulierte Auftragsverarbeitungs-Vereinbarung evtl. auf dieser Basis schreiben möchten bitten wir um Beachtung folgender **erforderlicher Änderungen** gegenüber dem WKO-Muster.
197
198 Bitte beachten Sie grundsätzlich auch die Ausfüllhilfen weiter oben.
199
200 === {{id name="VereinbarungenüberITEG-HostingalsAuftragsverarbeitungnachArt.28DSGVO-AuftragsverarbeiterstattAuftragnehmer,VerantwortlicherstattAuftragggeber"/}}Auftragsverarbeiter statt Auftragnehmer, Verantwortlicher statt Auftragggeber ===
201
202 Bitte, Danke.
203
204 === {{id name="VereinbarungenüberITEG-HostingalsAuftragsverarbeitungnachArt.28DSGVO-Änderungbei~"3.PflichtendesAuftragsverarbeiters~"Ziffer(3),ITEG-TOMsstattAnhang1"/}}Änderung bei "3. Pflichten des Auftragsverarbeiters" Ziffer (3), ITEG-TOMs statt Anhang 1 ===
205
206 **Kein Verweis auf "//Anhang 1//"** (siehe unten) **sondern:**
207
208 ----
209
210 Einzeilheiten sind ITEG's Technischen und Organisatorischen Maßnahmen in der zum Zeitpunkt der Vereinbarung gültigen Version 1.0 vom 7.5.2018 zu entnehmen (siehe [[https:~~/~~/iteg.at/TOMs>>url:https://iteg.at/TOMs||shape="rect"]]).
211
212 ----
213
214 === {{id name="VereinbarungenüberITEG-HostingalsAuftragsverarbeitungnachArt.28DSGVO-Einschränkungzu~"3.PflichtendesAuftragsverarbeiters~"Ziffer(4),~"imRahmenseinerZuständigkeit~""/}}Einschränkung zu "3. Pflichten des Auftragsverarbeiters" Ziffer (4), "im Rahmen seiner Zuständigkeit" ===
215
216 Die einzigen Maßnahmen die ITEG im Sinne dieser Ziffer setzen kann sind das sicherstellen einer normalen Server-Verfügbarkeit und die Erreichbarkeit für irrtümlich an ITEG gestellte Informationsanfragen von potentiell betroffenen Personen.
217
218 Daher möglichst im ersten Satz statt "//Der Auftragsverarbeiter ergreift die technischen ...//" erweitert "Der Auftragsverarbeiter ergreift im Rahmen seiner Zuständigkeit die technischen ..."
219
220 === {{id name="VereinbarungenüberITEG-HostingalsAuftragsverarbeitungnachArt.28DSGVO-Anmerkungzu~"3.PflichtendesAuftragsverarbeiters~"Ziffer(6)"/}}Anmerkung zu "3. Pflichten des Auftragsverarbeiters" Ziffer (6) ===
221
222 Bezüglich der Auftragsverarbeitungen beschränkt sich das Verarbeitungsverzeichnis auf die in Kapitel 1. der einzelnen Vereinbarungen genannten Rahmeninformationen pro Hosting-Kunde.
223
224 === {{id name="VereinbarungenüberITEG-HostingalsAuftragsverarbeitungnachArt.28DSGVO-Milderung~"3.PflichtendesAuftragsverarbeiters~"Ziffer(7),Stichprobenstattjederzeit,sowieHinweisVoranmeldung"/}}Milderung "3. Pflichten des Auftragsverarbeiters" Ziffer (7), Stichproben statt jederzeit, sowie Hinweis Voranmeldung ===
225
226 Eine "//jederzeitiger Einsichtnahme und Kontrolle ... der Datenverarbeitungseinrichtungen//" ist weder organisatorisch noch rechtlich möglich.
227
228 Auf ausdrücklichen Wunsch kann nach Voranmeldung (auch beim Betreiber des Data-Centers) eine Besichtigung des Data-Centers organisiert werden.
229
230 **Daher**: "//jederzeitiger Einsichtnahme//" **durch** "zur stichprobenartigen Einsichtnahme" **ersetzen**.
231
232 Weiters bitte anhängen:
233
234 ----
235
236 Einsichtnahmen sind nur nach Voranmeldung und mit Zustimmung des Betreibers des Datacenters möglich.
237
238 ----
239
240 === {{id name="VereinbarungenüberITEG-HostingalsAuftragsverarbeitungnachArt.28DSGVO-Kürzung~"3.PflichtendesAuftragsverarbeiters~"Ziffer(8)"/}}Kürzung "3. Pflichten des Auftragsverarbeiters" Ziffer (8) ===
241
242 (% class="western" %)
243 Die Variante "/// in dessen Auftrag zu vernichten [1]//" ist **zu streichen**.
244
245 (% class="western" %)
246 Der Satz mit "//speziellen technischen Format//" ist irrelevant und kann gestrichen werden.
247
248 === {{id name="VereinbarungenüberITEG-HostingalsAuftragsverarbeitungnachArt.28DSGVO-Streichungbzw.Kürzung~"5.Sub-Auftragsverarbeiter~""/}}Streichung bzw. Kürzung "5. Sub-Auftragsverarbeiter" ===
249
250 Da wir den Housing-Anbieter (Rackspace- und Access-Anbieter) nicht als Auftragsverarbetier sehen gibt es seitens ITEG keine Sub-Auftragsverarbeiter. Siehe dazu auch in der Ausfüllhilfe weiter oben und unser Muster.
251
252 Daher kann Kapitel 5 weggelassen oder durch den Satz aus unserem ersetzt oder ergänzt werden.
253
254 === {{id name="VereinbarungenüberITEG-HostingalsAuftragsverarbeitungnachArt.28DSGVO-ZusätzlichesKapitel~"6.PflichtendesVerantwortlichen~"bzw.Auftraggebers"/}}Zusätzliches Kapitel "6. Pflichten des Verantwortlichen" bzw. Auftraggebers ===
255
256 Alle bisherigen Security-Incidents bei ITEG hatten Ihren Ursprung in mangelhafter Qualität bzw. Wartung der vom Hosting-Kunden eingesetzten Software, z.B. in unsicheren WordPress-Plugins, ungeschützten Administrations-Zugängen von J2EE-Frameworks, unsicherer Programmierung seitens der individuellen Web-Entwickler, u.ä.
257
258 Daher möchten wir folgende Kundenpflicht in Auftragsverarbeitungs-Vereinbarungen aufnehmen (z.B. als Kap. 6, siehe unser Muster):
259
260 ----
261
262 Der Verarbeiter bzw. Auftraggeber ist verpflichtet
263
264 * Zugangsdaten zu ITEG-Systemen (Webspace, Mailboxen, u.ä.) geheim zu halten bzw. nur soweit unbedingt nötig an IT-Betreuer bzw. Web-Designer bzw. Web-Entwickler weiterzugeben.
265 Unter Zugangsdaten fallen von ITEG vergebene Passwörter sowie von ITEG eingetragene Kunden-eigene private SSH-Keys.
266 * den Verlust solcher Zugangsdaten zu ITEG-Systemen sowie etwaige Hacks eines bei ITEG gehosteten eigenen Web-Auftritts umgehend an ITEG zu melden
267
268 ----
269
270 === {{id name="VereinbarungenüberITEG-HostingalsAuftragsverarbeitungnachArt.28DSGVO-ZusätzlicheKapitelüberschrift~"7.Unterschriften~""/}}Zusätzliche Kapitelüberschrift "7. Unterschriften" ===
271
272 Nur zur klaren Trennung vom vorigen Kapitel.
273
274 === {{id name="VereinbarungenüberITEG-HostingalsAuftragsverarbeitungnachArt.28DSGVO-Ersatzfür~"Anlage1~",TechnischeundOrganisatorischeMaßnahmen(TOMs)"/}}Ersatz für "Anlage 1", Technische und Organisatorische Maßnahmen (TOMs) ===
275
276 Die Schlagwort-Liste im WKO-Muster passt nicht auf Hosting bzw. auf ITEG als hochspezialisiertem KMU.
277
278 Stattdessen muss in Kap. 3. Ziffer (3) auf ITEG's Technischen und Organisatorischen Maßnahmen (TOMs) verwiesen werden, vgl. unseren Formulierungsvorschlag weiter oben. Aktuelle Version unserer TOMs ist Version 1.0 vom 7.5.2018: [[attach:ITEG-TOMs_1.0_vom_2018-05-07.pdf]].
279
280 \\
281
282 \\
283
284 \\