Wir nutzen Cookies, um Ihren Besuch auf unserer Website und unseren Service zu optimieren.
Wir betrachten die weitere Nutzung unserer Website als Zustimmung zu der Verwendung von Cookies.
Weitere Informationen finden Sie hier:
Datenschutzerklärung, Impressum
PortalDerWirtschaft.de



Suchmaschinenoptimierung
mit Content-Marketing - Ihre News
06
Jun
2018
Bewerten Sie diesen Artikel
Noch nicht bewertet
Teilen Sie diesen Artikel

DSGVO für Schulen, Teil 5: Die Auftragsdatenverarbeitung (AV/ADV)

Auswirkungen der DSGVO auf den schulischen Alltag - Ein Praxisleitfaden

Schulen müssen mit Dienstleistern einen Vertrag zur Auftrags(daten)verarbeitung schließen, falls diese Zugriff auf personenbezogene Daten haben. Die Schule bleibt verantwortlich für die Einhaltung des Datenschutzes. Anhaltspunkt für ein angemessenes Schutz-Niveau eines Dienstleisters kann ein Zertifikat oder der Nachweis technischer und organisatorischer Maßnahmen (TOM) zur Datensicherheit sein.

-----

Der weisungsgebundene Einsatz externer Dienstleister zur Verarbeitung personenbezogener Daten ist in Artikel 28 der DSGVO geregelt. Wenn eine Schule etwa eine Cloud-Plattform wie Office 365 von Microsoft nutzt, überträgt sie Daten an den Dienstleister. Diese Übermittlung von Daten muss datenschutzrechtlich abgesichert sein. Das kann über eine Einwilligung der betroffenen Personen erfolgen (Prinzip der Freiwilligkeit) oder eine gesetzliche Erlaubnisform sein. In jedem Fall muss ein Vertrag zur "Auftragsdatenverarbeitung" (ADV) oder neuer: "Auftragsverarbeitung" (AV) mit dem Dienstleister abgeschlossen werden.

Wenn der Zugriff auf personenbezogene Daten möglich ist, muss die Schule den Service als Auftragsverarbeitung behandeln. Das betrifft Software-as-a-Service-Angebote wie das elektronische Klassenbuch und Cloud-Dienste, aber auch die IT-Wartung des Support-Teams über den Remote-Zugriff.

Die Verantwortung für den Datenschutz liegt beim Schulleiter

Der Schulleiter ist dafür verantwortlich, sicherzustellen, dass beim Dienstleister das Schutz-Niveau bei der Verarbeitung personenbezogener Daten genauso hoch ist wie in der Schule. Dazu schließt die Schule mit dem Dienstleister einen Vertrag, den AV-Vertrag. Anbieter wie Microsoft und IT-Dienstleister bieten ihren Kunden vorbereitete AV-Verträge an.

Schul-IT-Berater empfehlen, sich mit dem Artikel 28 der DSGVO intensiv auseinanderzusetzen. Denn der Artikel besagt, dass der Auftraggeber in der Haftung bleibt, also muss er sich seine Dienstleister sorgsam auswählen. Ein Anhaltspunkt kann dabei ein Zertifikat wie ISO 27001 sein: Zertifizierte Dienstleister bieten ein erhöhtes Schutz-Niveau, weil sie bereits alle Arbeitsabläufe dokumentiert haben oder überprüft worden sind.

Stehen die Server im Geltungsbereich der EU DSGVO?

Ein weiterer Anhaltspunkt ist der Nachweis geeigneter technischer und organisatorischer Maßnahmen (TOM) zur Datensicherheit. Außerdem sollte man darauf achten, ob die Server zur Datenverarbeitung in Europa (Geltungsbereich der EU-DSGVO) oder in einem Drittland stehen, zum Beispiel in den USA. Der Dienstleister muss alle Unternehmen benennen, die ebenfalls auf die Daten im Rechenzentrum zugreifen können. Die Sub-Unternehmen sollen das gleiche Sicherheitsniveau bieten wie der Hauptauftragnehmer.

"Streng genommen muss der Datenschutz-Verantwortliche die Dienstleister regelmäßig auf ihre datenschutzrechtliche Seriosität hin überprüfen", erklärt Volker Jürgens, Geschäftsführer von AixConcept. "Das ist natürlich schwierig, wenn der Dienstleister gar nicht in Deutschland oder sogar außerhalb von Europa residiert." Große Anbieter informieren ihre Kunden von sich aus regelmäßig und stellen ihnen die erforderlichen Dokumente zur Verfügung.

Exkurs: Viele Schulen können das geforderte Schutz-Niveau, das seriöse Anbieter bieten, selbst gar nicht gewährleisten, weil es an finanziellen Mitteln oder räumlichen Gegebenheiten fehlt: Sie können weder geeignete technische und organisatorische Maßnahmen ergreifen noch die entsprechenden Schulungen des Personals durchführen.



WEITERFÜHRENDE LINKS

++ DSGVO für Bildungseinrichtungen: Info-Veranstaltungen im Juni in NRW

++ Leitfaden "Die DSGVO im Bildungssektor" zum kostenfreien Download

++ Bildungsportal des Landes NRW: "Umsetzung der EU-Datenschutz-Grundverordnung": https://www.schulministerium.nrw.de/docs/Recht/Datenschutz/Umsetzung-EU-Datenschutzgrundverordnung/index.html

Für den Inhalt der Pressemitteilung ist der Einsteller, Herr Volker Jürgens (Tel.: +49.2408.709930), verantwortlich.

Pressemitteilungstext: 542 Wörter, 4568 Zeichen. Pressemitteilung reklamieren

Keywords: DSGVO für Schulen, Teil 5: Die Auftragsdatenverarbeitung (AV/ADV) , Pressemitteilung AixConcept

Unternehmensprofil: AixConcept


Kommentare:

Es wurde noch kein Kommentar zu diesem Thema abgegeben.



Ihr Kommentar zum Thema




Weitere Pressemeldungen von AixConcept


 
21.02.2019
AixConcept zeigt auf der Bildungsmesse didacta gemeinsam mit Partner Dell EMC Hightech-Gesamtlösungen für Schulen, die alles abdecken: vom leistungsstarken schnellen WLAN über die strukturierte Verkabelung und angepasste Infrastruktur bis hin zu Hardware- und Software-Systemen, die den schulischen Anforderungen gerecht werden. Denn Schul-IT wird dann genutzt, wenn sie schnell und zuverlässig f... | Vollständige Pressemeldung lesen

 
18.02.2019
Der Anbieter von IT-Infrastrukturlösungen für Schulen AixConcept und LD DIDACTIC, Hersteller technischer und naturwissenschaftlicher Ausbildungssysteme, sind eine strategische Kooperation eingegangen. Auf der didacta 2019 in Köln stellen die Unternehmen ihr gemeinsames Konzept vor, das der Digitalisierung im Unterricht Schwung geben soll. AixConcept und LD DIDACTIC sind eine Kooperation für d... | Vollständige Pressemeldung lesen

 
14.02.2019
Unterricht in allen Schulformen ohne IT-Kenntnisse zeitsparend und nachhaltig gestalten Teach@Note macht aus Microsoft OneNote ein digitales Werkzeug für Lehrende und Lernende: Lehrkräfte behalten den Überblick bei der Gestaltung, da sie den Unterricht für das gesamte Schuljahr schnell und nachhaltig planen können. Schülerinnen und Schüler brauchen keine Hefte mehr, weil sie digital mitsch... | Vollständige Pressemeldung lesen