Unterstützung der Beschaffungspolitik
DSGVO-Pflichten und Haftung für Dienstleister
Gemäß Art. 28 DSGVO haften private und öffentliche Stellen für DSGVO-Verstöße, die von ihren Auftragsverarbeitern begangen werden, es sei denn, letztere sind DSGVO-zertifiziert:
Folglich obliegt es ihnen, zu überwachen und nachzuweisen, dass ihre Auftragsverarbeiter vollständig DSGVO-konform sind. Glücklicherweise erkennt derselbe Artikel auch an, dass eine genehmigte DSGVO-Zertifizierung verwendet werden kann, um hinreichende Garantien nachzuweisen.
Auswirkung der Zertifizierung von Auftragsverarbeitern auf den Verantwortlichen
| Dienstleister: | Wenn nicht zertifiziert | Wenn DSGVO-zertifiziert |
|---|---|---|
| Haftung & rechtliche Risiken | Voll | Reduziert |
| Aufwand für Compliance-Überwachung | Voll | Reduziert |
| Kosten der Sorgfaltsprüfung | Voll | Reduziert |
| Finanzielle Risiken nach Art. 83 DSGVO | Voll | Reduziert |
Strategie für die Beschaffungsrichtlinie
Während Sie die Zertifizierung nutzen können, um Ihre eigene DSGVO-Konformität nachzuweisen, ist die Forderung nach einer DSGVO-Zertifizierung Ihrer Dienstleister eine Selbstverständlichkeit. Sie reduziert Ihre Risiken, Kosten und Ihren Arbeitsaufwand erheblich. Die empfohlene Strategie besteht aus folgenden Schritten:
- Informieren Sie Ihr Beschaffungsteam über die Möglichkeit, Risiken, Kosten und Arbeitsaufwand für Ihre Organisation zu reduzieren.
- Aktualisieren Sie die Beschaffungsrichtlinie, indem Sie die DSGVO-Zertifizierung als neuen Faktor in den Auswahlprozess für Dienstleister integrieren, die personenbezogene Daten erhalten. Sie können sie für eine Übergangszeit von 24 Monaten als gewichteten Faktor einbeziehen, gefolgt von einer verpflichtenden Anforderung nach Ablauf dieser Frist.
- Informieren Sie Ihren Dienstleister über Ihre neue Richtlinie und fordern Sie ihn auf, eine DSGVO-Zertifizierung zu beantragen.
Unterstützungsprogramm zur Optimierung der Beschaffungsrichtlinie
Das ECCP stellt allen Organisationen, die ihre Beschaffungsrichtlinien aktualisieren, kostenlose Online-Ressourcen zur Verfügung. Zusätzlich steht Unternehmen mit einer großen Anzahl von Auftragsverarbeitern ein spezielles Unterstützungsprogramm zur Verfügung. Jedes Unternehmen mit einem Beschaffungsprogramm von mehr als 20 Auftragsverarbeitern und einem Beschaffungsbudget von über 10 Millionen Euro kann sich für unser Unterstützungsprogramm zur Optimierung der Beschaffungsrichtlinie bewerben. Ausgewählte Bewerber erhalten eine persönliche Live-Unterstützung zur Optimierung ihrer Beschaffungsrichtlinie sowie ein kostenloses Welcome Pack. Für das Unterstützungsprogramm bewerben.
Musterklauseln
Mitteilung des DPO an das Beschaffungsteam
"Liebes Beschaffungsteam,
Unter der DSGVO ist unsere Organisation erheblichen und unnötigen Risiken, Kosten und Arbeitsaufwand ausgesetzt, wenn Dienstleister eingesetzt werden, die nicht DSGVO-zertifiziert sind. Wir laden Sie ein, die Auswahlkriterien für unsere Dienstleister zu aktualisieren, indem Sie die DSGVO-Zertifizierung als zentrale Anforderung aufnehmen. Wir schlagen vor, eine Übergangsphase von 24 Monaten anzuwenden, in der sie ein gewichtetes Kriterium ist, bevor sie zu einer verpflichtenden Anforderung wird. Diese Anpassung trägt dazu bei, die Risiken, die Kosten der Compliance-Überwachung und den Arbeitsaufwand für unsere Organisation zu reduzieren.
Wir stehen gerne zur Verfügung, um dieses Thema weiter zu erläutern und zu besprechen.
Mit freundlichen Grüßen,
Das DPO-Team"
Standardklausel für die Beschaffung
"Um die Risiken der Nichteinhaltung der DSGVO zu minimieren, werden Dienstleister, die von uns bereitgestellte personenbezogene Daten verarbeiten, ermutigt, die vollständige DSGVO-Konformität ihres Leistungsangebots durch eine DSGVO-Zertifizierung nachzuweisen. Eine solche Zertifizierung wird im Auswahlprozess als starker Vorteil und Wettbewerbsvorteil anerkannt. Bis [Datum in 24 Monaten oder später einfügen] wird erwartet, dass die DSGVO-Zertifizierung zu einer verpflichtenden Anforderung wird."
Mitteilung an Dienstleister
"Sehr geehrter Dienstleister und Auftragsverarbeiter,
Unsere Organisation nimmt den Schutz personenbezogener Daten und ihre DSGVO-Pflichten sehr ernst. Wir möchten Sie darüber informieren, dass wir beschlossen haben, unsere Beschaffungsrichtlinie zu aktualisieren.
Gemäß Art. 28 DSGVO sind Verantwortliche im Falle der Nichteinhaltung durch ihre Auftragsverarbeiter Risiken und Haftung ausgesetzt. Um unsere Risiken zu mindern, ermutigen wir unsere Dienstleister, die vollständige DSGVO-Konformität ihres Leistungsangebots durch eine DSGVO-Zertifizierung nachzuweisen. Eine solche Zertifizierung wird im Auswahlprozess unserer Dienstleister und Auftragsverarbeiter als starker Wettbewerbsvorteil anerkannt.
In einer späteren Phase, in 24 Monaten, wird erwartet, dass die DSGVO-Zertifizierung zu einer verpflichtenden Anforderung für unsere Beschaffungsrichtlinie wird.
Auch wenn eine solche DSGVO-Zertifizierung von unseren Partnern einigen Aufwand erfordern dürfte, sind wir zuversichtlich, dass sie auch einen starken Wettbewerbsvorteil gegenüber anderen B2B-Partnern und Kunden darstellen und ihnen ermöglichen wird, neue Marktanteile zu gewinnen.
Weitere Informationen zur DSGVO-Zertifizierung finden Sie online, zum Beispiel unter gdprcertification.com und europrivacy.com.
Mit freundlichen Grüßen,
Das Beschaffungsteam"