Draft technical rule
DIN SPEC 27557:2019-08 - Draft
European Cloud Service Data Protection Controls Catalogue
German title
European Cloud Service Data Protection Controls Catalogue
Date of issue
2019-07-05
Publication date
2019-08
Original language
German
Pages
70
Procedure
PAS
Date of issue
2019-07-05
Publication date
2019-08
Original language
German
Pages
70
Procedure
PAS
DOI
https://dx.doi.org/10.31030/3082687
Product information on this site:
Quick delivery via download or delivery service
Buy securely with a credit card or pay upon receipt of invoice
All transactions are encrypted
Content
Content (de)
Vorwort
Anwendungsbereich
Normative Verweisungen
Begriffe
Show subsection Close subsection Verarbeitung
Inhaltsdaten
Cloud-Anbieter
Cloud-Nutzer
Personenbezogene Daten
Nutzungsdaten
Bestandsdaten
Symbole und Abkürzungen
Elemente dieser DIN SPEC
Schutzklassen
Show subsection Close subsection Allgemeines
Das Schutzklassenkonzept
Die Schutzklassen
Nichtanwendbarkeit von Kriterien
Kriterien und Umsetzungsempfehlungen für die Auftragsverarbeitung
Show subsection Close subsection Rechtsverbindliche Vereinbarung zur Auftragsverarbeitung
Show subsection Close subsection Allgemeines
Wirksame und eindeutige Vereinbarung zwischen Cloud-Anbieter und Cloud-Nutzer (Art. 28 Abs. 3 DSGVO)
Show subsection Close subsection Dienstleistung aufgrund einer rechtsverbindlichen Vereinbarung und Form der Vereinbarung (Art. 28 Abs. 3 Satz 1 und Abs. 9 DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Gegenstand und Dauer der Verarbeitung (Art. 28 Abs. 3 Satz 1 DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Art, Umfang und Zwecke der Datenverarbeitung (Art. 28 Abs. 3 Satz 1 DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Festlegung von Weisungsbefugnissen (Art. 28 Abs. 3 Satz 2 lit. a DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Ort der Datenverarbeitung (indirekt Art. 28 Abs. 3 Satz 2 lit. a DSGVO)
Show subsection Close subsection Verpflichtung zur Vertraulichkeit (Art. 28 Abs. 3 Satz 2 lit. b DSGVO)
Show subsection Close subsection Technisch-organisatorische Maßnahmen, Unterbeauftragung und Unterstützung (Art. 28 Abs. 3 Satz 2 lit. c bis f i.V.m. Kapitel III und Art. 32— 36 DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Rückgabe von Datenträgern und Löschung von Daten (Art. 28 Abs. 3 Satz 2 lit. g DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Rechte und Pflichten des Cloud-Anbieters
Show subsection Close subsection Sicherstellung der Datensicherheit durch geeignete TOM nach dem Stand der Technik
Show subsection Close subsection Datensicherheitskonzept (Art. 24, 25, 28, 32, 35 i.V.m. Art. 5 Abs. 1 lit. f DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Sicherheitsbereich und Zutrittskontrolle (Art. 32 Abs. 1 lit. b und Abs. 2 i.V.m.Art. 5 Abs. 1 lit. f DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Zugangskontrolle (Art. 32 Abs. 1 lit. b und Abs. 2 i.V.m. Art. 5 Abs. 1 lit. f DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Zugriffskontrolle (Art. 32 Abs. 1 lit. b und Abs. 2 i.V.m. Art. 5 Abs. 1 lit. f DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Übertragung von Daten und Transportverschlüsselung (Art. 32 Abs. 1 lit. b und Abs. 2 i.V.m. Art. 5 Abs. 1 lit. f und Abs. 2 DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Nachvollziehbarkeit der Datenverarbeitung (Art. 32 Abs. 1 lit. b und Abs. 2 i.V.m. Art. 5 Abs. 1 lit. c, e, f und Abs. 2 DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Pseudonymisierung (Art. 32 Abs. 1 lit. a DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Anonymisierung (Art. 5 Abs. 1 lit. c DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Verschlüsselung gespeicherter Daten (Art. 32 Abs. 1 lit. a DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Getrennte Verarbeitung (Art. 5 Abs. 1 lit. b i.V.m. Art. 24, 25, 32 Abs. 1 lit. b und Abs. 2 DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Wiederherstellbarkeit nach physischem oder technischem Zwischenfall (Art. 32 Abs. 1 lit. c DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Sicherstellung der Weisungsbefolgung (Art. 28 Abs. 3 Satz 2 lit. a; 29 DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Hinweispflicht des Cloud-Anbieters
Show subsection Close subsection Weisungen entgegen datenschutzrechtlicher Vorschriften (Art. 28 Abs. 3 Satz 3 i.V.m Art. 29 DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Änderungen des Datenverarbeitungsortes (indirekt Art. 28 Abs. 3 Satz 2 lit. a DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Sicherstellung der Vertraulichkeit beim Personal (Art. 28 Abs. 3 Satz 2 lit. b DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Unterstützung des Cloud-Nutzers bei der Wahrung der Betroffenenrechte
Show subsection Close subsection Allgemeines
Auskunftserteilung (Art. 28 Abs. 3 lit. e i.V.m. Art. 15 DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Berichtigung und Vervollständigung (Art. 28 Abs. 3 lit. e i.V.m. Art. 16 DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Löschung (Art. 28 Abs. 3 lit. e i.V.m. Art. 17 Abs. 1 DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Einschränkung der Verarbeitung (Art. 28 Abs. 3 lit. e i.V.m. Art. 18 Abs. 1 DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Mitteilungspflicht bei Berichtigung, Löschung oder Einschränkung der Verarbeitung (Art. 28 Abs. 3 lit. e i.V.m. Art. 19 DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Datenübertragung (Art. 28 Abs. 3 lit. e i.V.m. Art. 20 Abs. 1 und 2 DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Widerspruch (Art. 28 Abs. 3 lit. e i.V.m. Art. 21 Abs. 1 und Art. 32 Abs. 1 lit. b DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Unterstützung bei der Datenschutz-Folgenabschätzung (Art. 28 Abs. 3 lit. f i.V.m. Art. 35 und 36 DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Datenschutz-Managementsystem des Cloud-Anbieters
Show subsection Close subsection Allgemeines
Datenschutz-Managementsystem
Show subsection Close subsection Benennung, Stellung und Aufgaben eines Datenschutzbeauftragten (Art. 37-39 DSGVO, § 38 BDSG)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Meldung von Datenschutzverletzungen (Art. 33 Abs. 2 und Art. 28 Abs. 3 lit. f DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Führen eines Verarbeitungsverzeichnisses (Art. 30 Abs. 2 DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Rückgabe von Datenträgern und Löschung von Daten (Art. 28 Abs. 3 lit. h DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Einrichtung eines internen Kontrollsystems (Art. 24 DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Auswahl und Einsatz geeigneter Personen (Art. 28 Abs. 3 Satz 2 lit. e und f DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Datenschutz durch Systemgestaltung und datenschutzfreundliche Voreinstellungen
Show subsection Close subsection Datenschutz durch Systemgestaltung (Art. 25 Abs. 1 DSGVO i.V.m. Art. 5 Abs. 1 lit. f DSGVO)
Show subsection Close subsection Datenschutz durch Voreinstellungen (Art. 25 Abs. 2 DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Subauftragsverarbeitung
Show subsection Close subsection Allgemeines
Subauftragsverhältnisse
Show subsection Close subsection 8.5.2.1Weitere Auftragsverarbeiter des Cloud-Anbieters (Subauftragsverarbeitung) (Art. 28 Abs. 2 DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Rechtsverbindliche Vereinbarung als Grundlage der Subauftragsverarbeitung (Art. 28 Abs. 4 DSGVO)
Show subsection Close subsection Information des Cloud-Nutzers (Art. 28 Abs. 2 Satz 2 DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Auswahl und Kontrolle der Subauftragsverarbeiter (Art. 28 Abs. 4 Satz 1 DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Sicherstellung der Unterstützungsfunktionen (Art. 28 Abs. 4 Satz 1 i.V.m. Art. 28 Abs. 3 Satz 2 DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Datenverarbeitung außerhalb der EU und des EWR
Show subsection Close subsection Datenübermittlung
Show subsection Close subsection Geeignete Garantien für die Datenübermittlung (Art. 46 Abs. 2 lit. f i.V.m. Art. 42 Abs. 1 und 2 DSGVO)
Show subsection Close subsection Vertreterbenennung (Art. 27 i.V.m. Art. 3 Abs. 2 DSGVO)
Show subsection Close subsection Kriterien und Umsetzungshinweise für Verarbeitung als Verantwortlicher
Show subsection Close subsection Allgemeines
Der Cloud-Anbieter als Verantwortlicher
Show subsection Close subsection Sicherstellung der Datenschutzgrundsätze (Art. 5 Abs. 1 und 2 i.V.m. Art. 24 DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Rechtsgrundlage für die Datenverarbeitung (Art. 6 Abs. 1 UAbs. 1 lit. b. sowie lit. c i.V.m. Abs. 2 DSGVO)
Show subsection Close subsection Gewährleistung der Datensicherheit durch geeignete TOM nach dem Stand der Technik
Show subsection Close subsection Allgemeines
Datensicherheitskonzept (Art. 24, 25, 32 i.V.m. Art. 5 Abs. 1 lit. f DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Sicherheitsbereich und Zutrittskontrolle (Art. 32 Abs. 1 lit. b und Abs. 2 i.V.m. Art. 5 Abs. 1 lit. f DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Zugangskontrolle (Art. 32 Abs. 1 lit. b und Abs. 2 i.V.m. Art. 5 Abs. 1 lit. f DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Zugriffskontrolle (Art. 32 Abs. 1 lit. b und Abs. 2 i.V.m. Art. 5 Abs. 1 lit. f DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Übertragung von Daten und Transportverschlüsselung (Art. 32 Abs. 1 lit. b und Abs. 2 i.V.m. Art. 5 Abs. 1 lit. f und Abs. 2 DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Nachvollziehbarkeit der Datenverarbeitung (Art. 32 Abs. 1 lit. b und Abs. 2 i.V.m. Art. 5 Abs. 1 lit. c, e, f und Abs. 2 DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Verschlüsselung gespeicherter Daten (Art. 32 Abs. 1 lit. a DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Getrennte Verarbeitung (Art. 5 Abs. 1 lit. b i.V.m. Art. 24, 25, 32 Abs. 1 lit. b und Abs. 2 DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Wahrung von Betroffenenrechten
Show subsection Close subsection Informationspflicht (Art. 13 i.V.m. Art. 12 Abs. 1 und Art. 5 Abs. 1 lit. a DSGVO)
Show subsection Close subsection Auskunftserteilung (Art. 15 i.V.m. Art. 5 Abs. 1 lit. a 3. Alt. DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweise
Nachweis
Berichtigung und Vervollständigung (Art. 16 i.V.m. Art. 5 Abs. 1 lit. d DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweise
Nachweis
Löschung (Art. 17 Abs. 1 DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweis
Nachweis
Einschränkung der Verarbeitung (Art. 18 Abs. 1 und 3 DSGVO)
Kriterium
Show subsection Close subsection Umsetzungshinweis
Nachweis
Mitteilungspflicht bei Berichtigung, Löschung oder Einschränkung der Verarbeitung (Art. 19 i.V.m. Art. 5 Abs. 1 lit. a 3. Alt. DSGVO)
Show subsection Close subsection Verpflichtung zur Vertraulichkeit (Art. 5 Abs. 1 lit. a, Abs. 2 i.V.m. Art. 24 Abs. 1 DSGVO)
Show subsection Close subsection Meldung von Datenschutzverletzungen (Art. 33 Abs. 1, 3 und 5 DSGVO)
Show subsection Close subsection Benachrichtigung der betroffenen Person bei Datenschutzverletzungen (Art. 34 Abs. 1 und 2 DSGVO)
Show subsection Close subsection Führen eines Verarbeitungsverzeichnisses (Art. 30 Abs. 1 DSGVO)
Show subsection Close subsection Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen
Show subsection Close subsection Datenschutz durch Systemgestaltung (Art. 25 Abs. 1 i.V.m. Art. 5 Abs. 1 und 2 DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweise
Nachweis
Datenschutz durch datenschutzfreundliche Voreinstellungen (Art. 25 Abs. 2 i.V.m. Art. 5 Abs. 1 und 2 DSGVO)
Show subsection Close subsection Kriterium
Umsetzungshinweise
Nachweise
Auftragsverarbeitung des Cloud-Anbieters
Show subsection Close subsection Allgemeines
Dienstleistung aufgrund einer rechtsverbindlichen Vereinbarung (Art. 28 Abs. 3 UAbs. 1 Satz 2 DSGVO)
Show subsection Close subsection Sicherstellung ordnungsgemäßer Auftragsverarbeitung
Show subsection Close subsection Literaturhinweise
ICS
03.120.20,
35.030,
35.210
DOI
https://dx.doi.org/10.31030/3082687
Cooperation at DIN
Please get in touch with the relevant contact person at DIN if you have problems understanding the content of the standard or need advice on how to apply it.
Also available in
Loading recommended items...
Loading recommended items...
Loading recommended items...
Loading recommended items...