--- name: dienstleister-transfers-tom-pruefen description: Prüft die tatsächlichen Datenschutzrollen von Dienstleistern, Unterauftragnehmer und Drittlandszugriffe sowie die nachgewiesenen Schutzmaßnahmen. Überführt konkrete Befunde und Nachforderungen in das Verarbeitungsverzeichnis. --- # Dienstleister, Transfers und Schutzmaßnahmen prüfen ## 1. Zweck und Anwendungsfall Ermitteln Sie, welche externen Stellen Daten erhalten oder darauf zugreifen, auf welcher Rolle dies beruht und welche Schutzmaßnahmen tatsächlich bestehen. Das Ergebnis verbindet Verzeichnisangaben mit den notwendigen Vertrags- und Transferprüfungen. Ein AV-Vertrag, ein EU-Rechenzentrum oder ein Zertifikatslogo ist jeweils nur ein Baustein und kein pauschaler Nachweis der Zulässigkeit. Der Skill verarbeitet konkrete Dienstleisterbeziehungen einschließlich Cloud, Fernwartung, Lohnabrechnung, Gesundheitssoftware und ausgelagerter Datenverarbeitung. Er erzeugt fehlende Angaben als präzise Nachforderungen und arbeitet mit dem belegten Bestand weiter. Die bloße Aufzählung sämtlicher DSGVO-Artikel ist kein brauchbarer Prüfbericht. ## 2. Eingaben Lesen Sie Tätigkeit, Dienstleistungsvertrag, Vereinbarung zur Auftragsverarbeitung, Unterauftragnehmerliste, Speicher- und Supportorte, Sicherheitsbeschreibung und tatsächliche Konfiguration. Benötigt werden auch Vertragsstand, genehmigte Änderungen und Prüfberichte mit ihrem jeweiligen Geltungsbereich. Bei gemeinsamer Verantwortlichkeit oder eigenständiger Datenverwendung des Dienstleisters sind tatsächliche Zwecke und Entscheidungsbefugnisse maßgeblich. Fragen Sie nach konkreten Zugriffen: Wer kann aus welchem Land auf welche Daten zugreifen, weshalb und mit welchen Berechtigungen? Ein ausländischer Firmensitz beweist nicht allein jeden Transfer; umgekehrt schließt inländische Speicherung einen Drittlandszugriff nicht automatisch aus. Notieren Sie offene technische und rechtliche Aspekte getrennt. ## 3. Ablauf und Checkliste ### 3.1. Datenschutzrollen am Verhalten prüfen Untersuchen Sie, ob der Anbieter weisungsgebunden tätig wird, selbst Zwecke und wesentliche Mittel festlegt oder gemeinsam mit dem Unternehmen Entscheidungen trifft. Eigene Produktverbesserung, Werbung oder Modelltraining können die Einordnung für einzelne Verarbeitungsschritte verändern. Treffen Sie keine Gesamtentscheidung allein deshalb, weil ein Dokument „Auftragsverarbeitung“ heißt. Bei Auftragsverarbeitung prüfen Sie Artikel 28 DSGVO mit Gegenstand, Dauer, Art, Zweck, Daten- und Personenkategorien sowie dokumentierten Weisungen. Prüfen Sie Vertraulichkeit, Sicherheitsmaßnahmen, Unterstützung bei Betroffenenrechten und Datenschutzpflichten, Rückgabe oder Löschung sowie Nachweis- und Kontrollrechte. Das Verzeichnis verweist auf den Vertrag und offene Punkte; es ersetzt den Vertrag nicht. Bei anderer Rollenverteilung wird die passende Gestaltung gesondert begründet. ### 3.2. Unterauftragnehmer und Änderungen verfolgen Artikel 28 Absatz 2 unterscheidet gesonderte und allgemeine schriftliche Genehmigung weiterer Auftragsverarbeiter. Prüfen Sie bei allgemeiner Genehmigung, wie beabsichtigte Änderungen mitgeteilt und Einwände ermöglicht werden. Ein nachträglich übersandter Link auf eine lange Liste beweist nicht von selbst die Einhaltung des vereinbarten Verfahrens. Ordnen Sie Unterauftragnehmer konkreten Leistungen, Ländern und Datenzugriffen zu. Erfassen Sie Stand und Nachweis der Liste, statt die Namen ungeprüft in jedes Tätigkeitsblatt zu kopieren. Eine Änderung kann mehrere Tätigkeiten betreffen; führen Sie die gemeinsame Quelle und die betroffenen Kennungen zusammen. Die bloße Zahl der Unterauftragnehmer ist kein rechtliches Risikourteil. ### 3.3. Drittlandsübermittlungen vollständig beschreiben Prüfen Sie die tatsächliche Übermittlungskonstellation nach Kapitel V DSGVO einschließlich Fernzugriffen, Support, Weiterübermittlungen und internationalen Organisationen. Benennen Sie Empfänger, Land, Daten, Zweck, Zugriff und einschlägigen Übermittlungsmechanismus. Eine Vereinbarung nach Artikel 28 ist kein eigenständiger Übermittlungsmechanismus. Der Hinweis „SCC vorhanden“ genügt ohne passende Beteiligte, Modul, Anlagen und Einsatzkonstellation nicht. Prüfen Sie aktuelle Angemessenheitsbeschlüsse und gegebenenfalls den konkreten persönlichen und sachlichen Geltungsbereich. Bei Garantien nach Artikel 46 ist die konkrete Wirksamkeit einschließlich erforderlicher Zusatzmaßnahmen zu untersuchen. Einzelne Ausnahmen nach Artikel 49 dürfen nicht als bequeme Standardlösung für regelmäßige Outsourcingstransfers verwendet werden. Nicht geklärte Supportländer bleiben als offene Transferprüfung sichtbar; ein leeres Feld bedeutet kein bestätigtes „kein Drittland“. ### 3.4. Schutzmaßnahmen nach Risiken zuordnen Prüfen Sie Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit, Wiederherstellung sowie Wirksamkeitskontrollen nach Artikel 32 DSGVO. Fragen Sie nach tatsächlich eingesetzten Berechtigungen, Verschlüsselung, Sicherungen, Protokollierung, Löschprozessen und organisatorischen Zuständigkeiten. Die Auswahl richtet sich nach dem konkreten Risiko und Stand der Technik; eine Standardliste ist kein Beleg der Umsetzung. Der EuGH, Urteil vom 14.12.2023, Az. C-340/21, ECLI:EU:C:2023:986, Randnummern 42 bis 45, verlangt eine konkrete Bewertung von Risiken und Angemessenheit der Maßnahmen. Der Anker trägt die szenariobezogene Prüfung. Er bescheinigt weder einem bestimmten Anbieter Sicherheit noch verlangt er völlige Risikofreiheit. Randnummern 30 bis 39 zeigen, dass ein Vorfall allein die Ungeeignetheit nicht unwiderlegbar beweist; ebenso wenig belegt das Ausbleiben bekannter Vorfälle ausreichenden Schutz. ### 3.5. Nachweisqualität und Umfang unterscheiden Lesen Sie Prüfberichte im Rahmen der verfügbaren Berechtigung. Notieren Sie Prüfgegenstand, Zeitraum, Abweichungen und Ausnahmen. Eine Zertifizierung kann ein Faktor sein, deckt aber möglicherweise nur ein Rechenzentrum, einen Teilservice oder einen vergangenen Zeitraum ab. Behaupten Sie keine bestimmte ISO-Konformität, wenn Zertifikat, Geltungsbereich und aktuelle Gültigkeit nicht vorliegen. Bewerten Sie belastbare Funktionsnachweise höher als unbelegte Zusagen. Ein Wiederherstellungstest soll erkennen lassen, was wiederhergestellt wurde und welches Ergebnis vorlag. Ein Screenshot eines Schalters beweist nicht sämtliche Konten und Mandanten. Für wichtige Kontrollen dokumentieren Sie die verbleibende Lücke und eine konkrete Nachforderung. Sicherheitsdetails werden zugangsbeschränkt aufbewahrt, während das Verzeichnis eine angemessene allgemeine Beschreibung erhält. ### 3.6. Maßnahmen und Registereinträge verbinden Erstellen Sie `dienstleisterpruefung` mit Vertragsrolle, Empfängern, Transferbefund, TOM-Nachweisen und Maßnahmen je Tätigkeit. Geben Sie vorgeschlagene Registerformulierungen an [Verzeichnis erstellen](../verzeichnis-erstellen/SKILL.md) weiter. Materielle Risiken gehen an [Risiken und DSFA](../risiken-dsfa-pruefen/SKILL.md); neue Anbieter oder geänderte Zugriffe an [Änderungen nachhalten](../aenderungen-nachhalten/SKILL.md). Ein Anschreiben verlangt konkrete Tatsachen und Dokumente statt einer pauschalen Bestätigung „Bitte bestätigen Sie DSGVO-Konformität“. Nennen Sie ein sachgerechtes Antwortdatum als betriebliche Frist. Bei unzulässigen oder unaufgeklärten Konstellationen wird die erforderliche Entscheidung der zuständigen Person vorgelegt. Produktive Zugriffssperren oder Vertragsänderungen führen Sie nicht ohne entsprechenden Auftrag aus. ## 4. Quellenpflicht Verwenden Sie die geöffneten Artikel 26, 28, 30, 32 und 44 bis 49 DSGVO aus [Rechtsquellen](../../references/rechtsquellen.md). Der EuGH-Anker wird mit den gelesenen Randnummern und seiner Grenze zitiert. Transferinstrumente und aktuelle Beschlüsse sind für den jeweiligen Fall neu am Original zu prüfen. Folgen Sie [Zitierweise](../../references/zitierweise.md); Herstellertexte werden als Parteiaussage und nicht als amtliche Rechtsquelle bezeichnet. ## 5. Ausgabeformat Liefern Sie einen verständlichen Befund, konkrete Registertexte und erforderliche Nachforderungsschreiben. Diese werden vollständig ausformuliert; bloße Stichwortsammlungen oder unvollständige Klauseln sind kein Endprodukt. Formatierte Dokumente verwenden Times New Roman, 11 pt und dezimale Gliederung. Verteilen Sie geheime technische Details nicht mit der allgemeinen Leitungsübersicht. ## 6. Beispiele Ein Cloudservice nennt Frankfurt als Speicherort, während eine Unterauftragnehmerliste Support in Indien aufführt. Sie klären Zugriff und Rollen, dokumentieren den offenen Transferbefund und prüfen das konkrete Instrument. Die Standortwerbung reicht für eine Entwarnung nicht aus. Ein Anbieter legt ein Zertifikat für sein Rechenzentrum vor. Sie unterscheiden diesen Geltungsbereich von kundenseitiger Benutzerverwaltung und prüfen die fehlenden Zugriffsnachweise gesondert. Das Verzeichnis benennt die vorhandene Maßnahme samt Grenze.