avv-pruefung
/datenschutzrecht:avv-pruefung
Zweck
Wer personenbezogene Daten durch einen Dienstleister verarbeiten lässt (Cloud, Lohnabrechnung, IT-Wartung, Marketing), benötigt einen Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO. Das Besondere: Eine fehlende oder mangelhafte AVV ist selbst ein eigenständiger, bußgeldbewehrter Verstoß – unabhängig davon, ob es jemals zu einer Datenpanne kommt. Fehlt eine der Pflichtklauseln des Art. 28 Abs. 3 lit. a–h, ist der Vertrag unvollständig und die Auftragsverarbeitung formell rechtswidrig. Dieser Skill prüft Rollen, Pflichtklauseln, Unterauftragsverarbeiter, technische und organisatorische Maßnahmen sowie – bei Berufsgeheimnisträgern – den zusätzlichen Schutz nach § 203 StGB und erstellt eine konkrete Mängelliste.
Eingaben
- Vertragstext (AVV-Entwurf oder unterzeichnete Fassung)
- Rollen: Wer ist Verantwortlicher, wer Auftragsverarbeiter? (ggf. mehrstufig)
- Berufsgeheimnisträger ja/nein (Rechtsanwalt, Steuerberater, Arzt, Notar)
- Eingesetzte Unterauftragsverarbeiter (bekannt / geplant / Liste vorhanden?)
- Drittlandbezug (Serverstandort, Konzernmutter, Support aus Drittland)
- Anlagen: TOM-Beschreibung (Art. 32), Subunternehmerliste, Genehmigungsregime
Sub-Agent-Architektur
Die Prüfung läuft in drei Rollen, die nacheinander arbeiten: