Outsourcing in Nicht-EU-Länder

Nearshoring von Software-Entwicklung? Datenschutz beachten!

01.04.2015
Von Sven Krahn

Checkliste für den Vertrag

Vor Beginn der Auftragsdatenvereinbarung ist zwischen dem Unternehmen und dem Dienstleister ein entsprechender Vertrag (Vereinbarung zur Auftragsdatenverarbeitung) zu schließen. Dieser muss nach §11 BDSG mindestens Festlegungen zu diesen zehn Punkten enthalten:

  1. Gegenstand und Dauer des Auftrags;

  2. Umfang, Art und Zweck der vorgesehenen Erhebung, Verarbeitung oder Nutzung von Daten, die Art der Daten und der Kreis der Betroffenen;

  3. die nach §9 BDSG zu treffenden technischen und organisatorischen Maßnahmen;

  4. die Berichtigung, Löschung und Sperrung von Daten;

  5. die nach Absatz 4 bestehenden Pflichten des Auftragnehmers, insbesondere die von ihm vorzunehmenden Kontrollen;

  6. die etwaige Berechtigung zur Begründung von Unterauftragsverhältnissen;

  7. die Kontrollrechte des Auftraggebers und die entsprechenden Duldungs- und Mitwirkungspflichten des Auftragnehmers;

  8. mitzuteilende Verstöße des Auftragnehmers oder der bei ihm beschäftigten Personen gegen Vorschriften zum Schutz personenbezogener Daten oder gegen die im Auftrag getroffenen Festlegungen;

  9. der Umfang der Weisungsbefugnisse, die sich der Auftraggeber gegenüber dem Auftragnehmer vorbehält;

  10. die Rückgabe überlassener Datenträger und die Löschung beim Auftragnehmer gespeicherter Daten nach Beendigung des Auftrags.

In der Regel empfiehlt sich die Verwendung einer Mustervereinbar zur Auftragsdatenverarbeitung.

Standardklauseln für Nicht-EU-Aufträge

Um ein angemessenes Datenschutzniveau auch bei der Zusammenarbeit mit Dienstleistern außerhalb der EU sicherzustellen, hat die EU-Kommission die "Standardklauseln für Auftragsdatenverarbeitung" festgelegt. Die Standardvertragsklauseln werden als gesonderte Vereinbarung neben dem eigentlichen Dienstleistungsvertrag mit Dienstleistern außerhalb der EU geschlossen. Im Anhang zu den Klauseln befinden sich zwei Formulare, in denen Einzelheiten zu den Parteien, den exportierten Daten, der Datenverarbeitung und den Sicherheitsvorkehrungen beim Dienstleister eingetragen werden können.

Diese Vertragsvorgaben ergänzen und präzisieren die Vertragsbedingungen hinsichtlich der datenschutzrechtlich geforderten Mindeststandards. Zu beachten ist, dass sich neben den Standardvertragsklauseln aus dem BDSG noch weitere datenschutzrechtliche Anforderungen ergeben können. Die Klauseln müssen übernommen werden, sind per se aber noch kein datenschutzrechtlicher "Freifahrtschein".

Die Standardvertragsklauseln sehen in Klausel 11 ausdrücklich auch die Einbindung von Unterauftragnehmern durch den beauftragten Dienstleister vor, wenn zwei Voraussetzungen erfüllt sind:

  1. Einwilligung: Der Auftraggeber hat vorher schriftlich in die Unterauftragsvergabe eingewilligt. Die Einwilligung kann auch als Generaleinwilligung erfolgen, also ohne die Unterauftragnehmer individuell zu benennen.

  2. Weiterreichen der Vertragsregelungen: Dienstleister und Unterauftragnehmer schließen einen schriftlichen Vertrag, der dem Unterauftragnehmer die gleichen Pflichten auferlegt, die auch der Dienstleister nach den Standardvertragsklauseln erfüllen muss, die Bedingungen der Auftragsdatenverarbeitung müssen also an den Unterauftragnehmer weitergereicht werden.

Zusammenfassung

Für Nearshore-Softwareentwicklung sind die rechtlichen Rahmenbedingungen klar geregelt. Unternehmen, die Dienstleister aus Nearshore-Ländern wie Armenien, der Ukraine oder Rumänien beauftragen wollen, sind auf der sicheren Seite, wenn sie die folgenden Punkte beachten:

  1. Die Verantwortlichkeit für die Einhaltung der gesetzlichen Vorschriften sowie der erforderlichen Prüf- und Dokumentationspflichten liegt beim Auftraggeber. Verstöße können zu Maßnahmen der Aufsichtsbehörde sowie zu Bußgeldern führen. Insbesondere ist durch das Unternehmen sicherzustellen, dass die vertraglichen Vereinbarungen mit dem Dienstleister nicht nur auf dem Papier stehen, sondern auch in der Praxis erfüllt werden.

  2. Sofern das Unternehmen einen Dienstleister innerhalb der EU beauftragt, gilt die jeweilige Umsetzung der EU-Datenschutzrichtlinie, in Deutschland also §11 BDSG. Zusätzlich zum eigentlichen Dienstleistungsvertrag ist deshalb lediglich eine Vereinbarung zur Auftragsdatenverarbeitung abzuschließen.

  3. Sofern das Unternehmen einen Dienstleister außerhalb der EU beauftragt, sind zusätzlich zum eigentlichen Dienstleistungsvertrag noch die von der EU-Kommission erstellten Standardklauseln in unveränderter Form vertraglich zu vereinbaren, um den Anforderungen an ein "angemessenes Datenschutzniveau" Rechnung zu tragen.

  4. Sofern der beauftragte Dienstleister einen Unterauftragnehmer außerhalb der EU beauftragt,

  • muss der Auftraggeber zuvor schriftlich der Einbindung von Unterauftragnehmern zugestimmt haben,

  • müssen die vertraglichen Regelungen zwischen Unternehmen und Dienstleister, insbesondere die der Auftragsdatenverarbeitung, an den Unterauftragnehmer weitergereicht werden,

  • und müssen zwischen Dienstleister und Unterauftragnehmer die Standardvertragsklauseln in unveränderter Form abgeschlossen werden. (sh)