Softwarevertragsrecht: Auftragsdatenverarbeitung I

Begriff und Abgrenzung

Der Bereich der Auftragsdatenverarbeitung ist dann eröffnet, wenn jemand oder ein Unternehmen für eine andere Person oder ein anderes Unternehmen im Rahmen der Erhebung, Verarbeitung und Nutzung von Daten für die Zwecke des Auftraggebers tätig ist. Allein der Auftraggeber darf derjenige sein, der für die Nutzung der Daten rechtlich verantwortlich ist.

Verarbeitung für den Auftraggeber

Auftragsdatenverarbeiter im juristischen Sinne liegt dann nicht vor, wenn auch derjenige, der die Daten erhebt verarbeitet oder nutzt, ein eigenes Interesse an diesen Vorgängen hat, dass über die Erfüllung des Auftrags für den Auftraggeber hinausgeht. So also z. B., wenn man selbst mit den Daten Werbung treiben will, die man von einem Dritten erhält.

Faktische Zugriffsmöglichkeit allein reicht nicht aus.

Die Datenverarbeitung und Aufgabenerledigung geben der Auftragsdatenverarbeitung ihr Gepräge. Entscheidend ist nicht allein die Möglichkeit das rechtsmissbräuchlichen Zugriffs. Deshalb muss man auch mit einer Putzfrau keine Regelung über die Auftragsdatenverarbeitung treffen, wenn Putzfrauen faktisch ihre Befugnisse missbrauchen können, um Zugriff zu einen Server zu erhalten.

Bezeichnung ist irrelevant

Die Bezeichnung der Auftragsdatenverarbeitung als Vertrag über die Auftragsdatenverarbeitung ist komplett irrelevant.

Keine Auftragsdatenverarbeitung bei organisatorischer Einheit.

Keine Auftragsdatenvereinbarung liegt auch vor, wenn eine personalorganisatorische Einheit zwischen dem Auftraggeber und dem Auftragnehmer besteht. Maßgeblich sind hier die § 3 Abs. 7 BDSG. Übersetzt: Ist von einer einheitlichen Stelle im Sinne des § 3 Abs. 7 BDSG auszugehen, liegt kein Fall der Auftragsdatenverarbeitung vor; eine Ausnahme von dieser Regel besteht dann, wenn eine Datenübermittlung an Niederlassung in Drittstaaten vorgenommen werden soll. Das bedeutet – dass ist für die Betroffenen Unternehmen durchaus ärgerlich – dass auch bei einer Datenverarbeitung ins Ausland aufgrund des § 4 b BDSG alle Voraussetzungen der Auftragsdatenverarbeitung vorliegen müssen.

Anwendungsbereich der Auftragsdatenverarbeitung: Einzelfälle

Vorab: Die juristischen Meinungen gehen an dieser Stelle weit auseinander. Es gibt andere als die hier vertretene Ansicht.

Keine Auftragsdatenverarbeitung liegt bei der Nutzung reiner Infrastruktur vor. Hat der Eigentümer der Infrastruktur im nur durch rechtsmissträuliches Handeln wie den nichtvertraglich vereinbarten Zugriff auf die Server ein Zugriff auf die entsprechenden Daten, liegt kein Fall der Auftragsdatenverarbeitung vor. Das Serverhousing ist also kein Fall der Auftragdatenverarbeitung. Das gleiche gilt dann, wenn abgeschottete Rechnerkapazitäten auf externen Servern angemietet werden. Kommt aber dem Vermieter der Rechnerkapazität wiederum die Aufgabe zu, sich um die Wartung der Server zu kümmern und erfordert die Wartung ein Zugriff auf die Rechner und deren Inhalte, liegt wieder ein Fall der Auftragsdatenverarbeitung vor. Kein Fall der Auftragsdatenverarbeitung liegt bei sogenannten Blackboxverfahren zur Firma bei denen die Daten verschlüsselt an den Auftragnehmer zur Speicherung überlassen werden. Ob die Zwischenspeicherung von Daten im Rahmen der Telekommunikation ist keine Auftragsdatenverarbeitung, aber die Grenzen sind hier fließend und Sonderregelungen des TKG zu beachten. Webhosting ist ein Fall der Auftragsdatenverarbeitung, da der Anbieter der Leistung im Rahmen der vertraglichen Überlassung die Pflege der Anlage schuldet und im Kontext der Pflegemaßnahmen auch eine Zugriffsmöglichkeit (§11 Abs. 5 BDSG) Rechenzentrumsverträge sind von der Auftragsdatenverarbeitung erfasst. Internetportale werfen weitere Schwierigkeiten hervor, wenn ein gemeinsamer Zugriff auf die Daten der Kunden stattfindet oder die Kunden gemeinsam verwaltet werden.

Weitere Beiträge

Datenschutz

EuGH zu Haftung und Schadensersatz nach DSGVO nach Cyberangriff In einem wegweisenden Urteil (Urteil vom 14.12.2023, Az. C 340/21) hat der EuGH wichtige Fragen zur Auslegung der DSGVO, insbesondere zu den Art. 24 und 32 DSGVO, die die Verantwortlichkeit der

Mehr lesen »

Markenanmeldung einfach erklärt

Sie haben ein Produkt und jeder soll wissen, dass es zu Ihrer Firma gehört. Um einen Wiedererkennungswert zu schaffen, denken Sie sich einen passenden Namen für das Produkt aus. Sie betreiben ein kostenintensives Marketing und investieren in die Qualität des

Mehr lesen »

AÜG für die IT 2024 Teil II

III. Abgrenzbares/ dem Auftragnehmer als eigene Leistung zurechenbarer Auftrag Wie sollen die Einzelverträge /SOWs/ Aufträge formuliert sein? 1.) Abgrenzbares Werk Nach der Rechtsprechung soll es entscheidend sein, ob ein abgrenzbares, dem Auftragnehmer als eigene Leistung zurechenbares Werk, vertraglich vereinbart ist

Mehr lesen »
Nach oben scrollen