Es läuft fast immer gleich ab. Die Gespräche sind gut, das Angebot ist angenommen, und dann kommt eine Mail von jemandem, der bisher nicht im Verteiler war: „Vor Vertragsunterzeichnung bitten wir um Ihre Datenschutz-Nachweise." Ohne Liste. Ohne Vorlage. Manchmal mit einer Frist.
Diese Anfrage bedeutet nicht, dass man Ihnen misstraut. Sie bedeutet, dass auf der anderen Seite jemand einen Punkt in seinem Einkaufsprozess abhaken muss, bevor er unterschreiben darf. Je schneller er ein vollständiges Paket bekommt, desto schneller unterschreibt er. Dieser Text beschreibt, was in dieses Paket gehört.
In einem mittelgroßen Unternehmen kommt die Anfrage vom Einkauf, von der Rechtsabteilung oder vom Datenschutzbeauftragten. Alle drei haben dasselbe Bedürfnis: nachweisen zu können, dass sie den Lieferanten geprüft haben, bevor sie ihm Daten anvertrauen. Die DSGVO legt diese Prüfpflicht in Art. 28 Abs. 1 dem Verantwortlichen auf, also Ihrem Kunden: er darf nur mit Auftragsverarbeitern arbeiten, die „hinreichende Garantien" bieten. Ihre Unterlagen sind für ihn dieser Nachweis.
In Deutschland kommt etwas hinzu, das es in dieser Form sonst nirgends gibt: der Einkauf fragt nach TOM. Die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO sind hier ein eigenes Dokument mit eigenem Namen, die Standardanlage zu jedem Auftragsverarbeitungsvertrag, und ein Einkäufer, der „Ihre TOM" sagt, erwartet ein Dokument, das so heißt. Wer stattdessen eine Sicherheitsrichtlinie schickt, wird noch einmal gefragt.
Daraus folgt eine einfache Regel: Sie schicken keine Unterlagen, um zu beeindrucken. Sie schicken sie, damit jemand sie ablegen und weitergehen kann. Vollständigkeit zählt mehr als Umfang.
Die Liste entspricht dem, was Einkaufsprozesse mittelgroßer Unternehmen in Deutschland und der EU verlangen. Nicht jeder Kunde fragt nach allem, aber jeder dieser Punkte kommt regelmäßig vor.
1. Wer Sie sind und wer antwortet. Firma laut Handelsregister, Anschrift, Handelsregisternummer oder Gewerbeanmeldung, Umsatzsteuer-Identifikationsnummer, Ansprechperson für Datenschutzfragen. Wenn Sie einen Datenschutzbeauftragten benannt haben, seine Kontaktdaten. Wenn nicht, erfinden Sie keinen: nach § 38 Abs. 1 BDSG ist die Benennung erst Pflicht, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind, oder wenn eine der Voraussetzungen von Art. 37 DSGVO vorliegt. Die meisten kleinen Unternehmen liegen darunter, und Ihr Kunde weiß das.
2. Was Sie mit den Daten tun, die Sie vom Kunden bekommen. Eine bis drei Verarbeitungstätigkeiten, beschrieben wie in Ihrem Verzeichnis von Verarbeitungstätigkeiten: Zweck, Datenkategorien, Kategorien betroffener Personen, Speicherdauer, Empfänger. Der Kunde braucht nicht Ihr ganzes Verzeichnis. Er braucht die Zeilen, die seine Daten betreffen.
3. Ihre eigenen Auftragsverarbeiter, also die, an die Sie Daten weitergeben. Hosting, E-Mail, CRM, Rechnungsprogramm, Steuerberater. Für jeden: der rechtliche Name des Unternehmens, nicht der Produktname, das Land der Verarbeitung, ob ein AVV besteht, und auf welcher Grundlage Daten in ein Drittland gehen, falls sie das tun. An diesem Punkt bleiben Einkaufsprozesse am häufigsten hängen, weil „wir nutzen Google" keine Antwort ist. „Google Ireland Limited, Irland, AVV als Teil der Nutzungsbedingungen, Standardvertragsklauseln für die Übermittlung in die USA" ist eine. In einem deutschen AVV ist diese Liste die Anlage „Unterauftragsverarbeiter", und der Kunde will sie sehen, bevor er der allgemeinen Genehmigung nach Art. 28 Abs. 2 zustimmt.
4. Drittlandtransfers. Wenn einer Ihrer Dienstleister Daten in den USA oder sonst außerhalb des Europäischen Wirtschaftsraums verarbeitet, fragt der Kunde nach dem Mechanismus: Angemessenheitsbeschluss, Standardvertragsklauseln, etwas anderes. Wenn Sie es nicht wissen, prüfen Sie es in der Dokumentation des Anbieters, bevor Sie schicken. Ein „wird geprüft" ist besser als eine erfundene Angabe.
5. Die TOM. Das Dokument, nach dem der Einkauf namentlich fragt. Keine vierzigseitige Sicherheitsrichtlinie, sondern eine kurze, konkrete Beschreibung nach den Maßnahmenkategorien, die ein deutscher Prüfer erwartet: Zutritt, Zugang, Zugriff, Trennung, Übertragung, Eingabe, Verfügbarkeit, Auftragskontrolle. Wer hat Zugriff auf die Daten des Kunden, ist der Zugriff durch Mehrfaktor-Authentifizierung geschützt, wie laufen Backups, was ist verschlüsselt, was passiert beim Ausscheiden eines Mitarbeiters. Wenn Sie ein ISO-27001-Zertifikat oder ein anderes haben, legen Sie es bei. Wenn nicht, beschreiben Sie, was Sie tun. Der Kunde bewertet die Angemessenheit zum Risiko, nicht die Zahl der Zertifikate. Wie ein Unternehmen ohne IT-Abteilung ein TOM-Dokument schreibt, steht in einem eigenen Beitrag.
6. Was passiert, wenn etwas schiefgeht. Ihr Verfahren bei einer Datenschutzverletzung: wer entscheidet, in welcher Zeit Sie den Kunden informieren, wer die Meldung an die zuständige Landesdatenschutzbehörde vorbereitet, falls sie erforderlich ist. Der Kunde will wissen, dass er von Ihnen so rechtzeitig erfährt, dass er seine eigene Frist von 72 Stunden nach Art. 33 DSGVO halten kann.
7. Wie Sie Betroffenenanfragen behandeln. Wenn sich eine betroffene Person mit einem Auskunfts-, Berichtigungs- oder Löschersuchen an Sie wendet, was Sie tun und wie schnell Sie es an den Kunden weiterleiten. In einer Auftragsverarbeitung antwortet in der Regel der Kunde, und Sie müssen ihn dabei unterstützen; so steht es in jedem AVV.
8. Die Richtlinien und Verfahren, die Sie tatsächlich haben. Datenschutzerklärung, Beschwerdeverfahren, Verfahren bei Datenschutzverletzungen, Löschkonzept. Nur die, die existieren und aktuell sind. Ein Dokument von vor drei Jahren, unterschrieben von jemandem, der nicht mehr im Unternehmen ist, wirft mehr Fragen auf als sein Fehlen.
9. Jemand, der unterschreibt. Name, Funktion, Datum. Der Einkaufsprozess braucht eine Person, an die man sich wenden kann, wenn sich etwas ändert. Ohne Unterschrift ist das Paket eine Sammlung von Dateien. Mit Unterschrift ist es eine Erklärung.
Die Reihenfolge oben ist kein Zufall. Sie beginnt damit, wer Sie sind, endet damit, wer dafür geradesteht, und geht dazwischen von den Daten über die Dienstleister und die Sicherheit zu den Verfahren. Der Leser geht das in einer Viertelstunde durch und weiß am Ende, ob er unterschreiben kann.
Ein praktischer Hinweis: schicken Sie das Ganze als ein Dokument oder einen Link, nicht als neun Anhänge. Neun Anhänge sind neun Gelegenheiten, einen nicht zu öffnen.
Fast alles auf dieser Liste sollte schon an einer Stelle existieren: in Ihrem Verzeichnis von Verarbeitungstätigkeiten. Wenn das Verzeichnis aktuell ist, ist das Paket für den Kunden ein Auszug daraus, kein neues Dokument. Die Punkte 2, 3 und 4 sind Zeilen des Verzeichnisses. Punkt 5 ist seine Spalte zu den Sicherheitsmaßnahmen, ausformuliert. Die Punkte 6, 7 und 8 sind die Verfahren, auf die das Verzeichnis verweisen sollte.
Wenn es das Verzeichnis nicht gibt oder es veraltet ist, ist die Anfrage des Kunden ein guter Anlass, es zu erstellen, weil Sie dieselben Informationen ohnehin zusammentragen müssen. Der Unterschied ist, dass ein einmal erstelltes Verzeichnis die nächste Anfrage in einer Viertelstunde beantwortet.
Rowpa baut dieses Verzeichnis aus dem, was über Ihr Unternehmen ohnehin bekannt ist, und stellt daraus ein Lieferantenpaket zusammen, das an einen bestimmten Kunden adressiert ist: als Link, den Sie widerrufen können, oder als PDF. Die TOM entstehen aus einem Sicherheitsprofil mit sechsunddreißig Fragen, das Sie einmal ausfüllen. Das Verzeichnis ist kostenlos. Bezahlt wird, wenn Sie etwas verschicken.
Schicken Sie nicht Ihr vollständiges Verzeichnis, denn es enthält Angaben zu Ihren Mitarbeitern und zu anderen Kunden. Schicken Sie keine Verträge mit anderen Kunden. Schicken Sie das Passwort zu gar nichts. Und schicken Sie keine Dokumente, deren Inhalt Sie nicht kennen, weil der Kunde dazu Fragen stellen kann.
Machen Sie aus dem Ratgeber ein Verzeichnis, das Sie prüfen können. Erstellen Sie Ihr Verzeichnis von Verarbeitungstätigkeiten kostenlos und prüfen Sie jeden Vorschlag, bevor Sie ihn an jemanden verschicken.
Kostenlos startenDieser Beitrag informiert und ersetzt keine Rechtsberatung. Welche Pflichten und Fristen für Ihr Unternehmen gelten, klären Sie bitte mit einer qualifizierten Fachperson.