Erbringung von Dienstleistungen eines externen Datenschutzbeauftragten
Erbringung von Dienstleistungen eines externen Datenschutzbeauftragten
1 Aufgaben des Auftragnehmers Insbesondere folgende Aufgaben sollen durch den Auftragnehmer übernommen werden: - Beratung und Überwachung der Einhaltung datenschutzrechtlicher Vorschriften - Beobachtung der Entwicklung des Datenschutzrechts - Überwachung der Datenverarbeitungen und Datenschutzkontrollen - Verzeichnis von Verarbeitungstätigkeiten - Datenschutz-Folgenabschätzungen - Beratung bei neuen Projekten und Verarbeitungstätigkeiten - Verträge und datenschutzrechtliche Vereinbarungen - Betroffenenrechte - Datenschutzverletzungen - Ansprechpartner für Mitarbeitende und Vertragspartner - Zusammenarbeit mit der Aufsichtsbehörde - Dokumentation und Berichterstattung - Sensibilisierung und Schulung der Mitarbeitenden - Fachkunde und Fortbildung - Aufrechterhaltung des Datenschutzmanagements - Optional: Übernahme der Funktion des KI-Beauftragten 2 Erreichbarkeit und Reaktionszeit Werktags zwischen 09:00 Uhr und 17:00 Uhr, innerhalb von 24 Stunden nach Kontaktaufnahme Die Bearbeitung der Anfragen erfolgt remote innerhalb Deutschlands. Bei datenschutzrechtlichen Vorfällen wird werktags eine Reaktionszeit von maximal 240 Minuten innerhalb der Servicezeiten von 09:00-17:00 Uhr gefordert. Aus der Reaktion muss mindestens hervorgehen, dass der Inhalt der Anfrage zur Kenntnis genommen wurde. Nicht ausreichend ist eine Reaktion mittels einer automatisierten und/oder halb-automatisierten Standardmail, die lediglich den Erhalt der Anfrage bestätigt. Sollte der durch den Auftragnehmer eingesetzte Datenschutzbeauftragte z. B. durch Urlaub oder Krankheit etc. verhindert sein, nimmt eine Vertretung die Aufgaben wahr. Die Vertretung ist bei Leistungsbeginn einschließlich ggf. abweichender Kontaktdaten zu benennen. 3 Anforderungen an die Qualifikation des eingesetzten Personals - gültige Zertifizierung als CIPM und/oder als CIPP/E oder eine gleichwertige Zertifizierung (Gleichwertig sind Zertifizierungen, welche zur Aufrechterhaltung der Gültigkeit einen Mindest-CPE-Nachweis im Zeitraum von jeweils 2-3 Jahren fordern und welche nach ANSI/ISO Standard akkreditiert sind) - Ausbildung als Datenschutzbeauftragter und innerhalb der letzten 4 Jahre regelmäßige (mind. einmal jährlich) Teilnahme an Weiterbildungen zum Datenschutz - seit mindestens 5 Jahren Tätigkeit als Datenschutzbeauftragter - vorliegen einer bereits gültigen erweiterten Sicherheitsüberprüfung im Geheimschutz gemäß § 9 SÜG Details siehe Leistungbeschreibung