{"product_id":"personuppgiftsbitradesavtal-pub-dpa-mall-2026-word-pdf","title":"Auftragsverarbeitungsvertrag Vorlagenpaket 2026 – AVV\/DPA Word\/PDF","description":"\u003ch2\u003eAuftragsverarbeitungs-Vertrag 2026 – vollständiger AV-Vertrag \/ DPA gemäß DSGVO Artikel 28\u003c\/h2\u003e\u003cp\u003eEin Auftragsverarbeitungs-Vertrag (AVV) ist erforderlich, wenn ein externer Dienstleister personenbezogene Daten im Auftrag einer Organisation verarbeitet. Dies kann beispielsweise Cloud-Dienste, IT-Betrieb, Webagenturen, Lohnabrechnungssysteme, CRM, Kundensupport, E-Mail-Plattformen, Analysetools und andere Dienstleistungen betreffen, bei denen der Auftragsverarbeiter tatsächlich personenbezogene Daten gemäß den Anweisungen des Verantwortlichen verarbeitet.\u003c\/p\u003e\u003cp\u003eDieses Vorlagenpaket wurde für schwedische Unternehmen und Organisationen entwickelt, die die Auftragsverarbeiterbeziehung ordnungsgemäß dokumentieren möchten – und nicht nur einen kurzen Standardvertrag abschließen wollen. Das Paket enthält fünf separate Dokumente sowohl in Word als auch in PDF, insgesamt 26 professionell gestaltete DIN-A4-Seiten.\u003c\/p\u003e\u003ch3\u003eDas ist enthalten\u003c\/h3\u003e\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eAuftragsverarbeitungs-Vertrag \/ DPA 2026\u003c\/strong\u003e – Hauptvertrag mit 22 Klauseln und vier integrierten Vertragsanlagen.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eVerarbeitungsanweisung \u0026amp; Anlage zur Verarbeitung\u003c\/strong\u003e – Arbeitsblätter für Rollenprüfung, Verarbeitungen, Datenflüsse, Speicherung, Anweisungen und Kommunikationswege.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eSicherheitsanlage \/ TOM\u003c\/strong\u003e – detaillierte Vorlage für technische und organisatorische Sicherheitsmaßnahmen.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eUnterauftragnehmer- \u0026amp; Drittlandregister\u003c\/strong\u003e – Register, TIA-Screening, Änderungsmitteilung sowie Verfahren für Genehmigung\/Einwand.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eLieferantenprüfung, Vorfälle \u0026amp; Löschung\u003c\/strong\u003e – Due Diligence, Formular für Datenschutzverletzungen, Unterstützung bei Betroffenenanfragen, Löschzertifikat und jährliche Nachverfolgung.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch3\u003eKonzipiert für die Mindestanforderungen gemäß Artikel 28 DSGVO\u003c\/h3\u003e\u003cp\u003eDer Hauptvertrag regelt die zentralen Anforderungen, die in einem Vertrag zwischen einem Verantwortlichen und einem Auftragsverarbeiter enthalten sein müssen. Dies umfasst unter anderem Gegenstand und Dauer der Verarbeitung, Art und Zweck der Verarbeitung, Kategorien betroffener Personen und Arten personenbezogener Daten sowie die Rechte und Pflichten des Verantwortlichen.\u003c\/p\u003e\u003cp\u003eDer Vertrag enthält darüber hinaus Bestimmungen dazu, dass die Verarbeitung nur gemäß dokumentierten Anweisungen erfolgen darf, zur Vertraulichkeit, zu geeigneten Sicherheitsmaßnahmen, zu Unterauftragnehmern, zur Unterstützung bei der Wahrnehmung von Betroffenenrechten, zur Unterstützung bei den Verpflichtungen gemäß Artikel 32–36 DSGVO, zur Löschung oder Rückgabe bei Vertragsende sowie zum Recht des Verantwortlichen auf Information, Prüfung und Inspektion.\u003c\/p\u003e\u003ch3\u003eDokumentierte Anweisungen\u003c\/h3\u003e\u003cp\u003eEine häufige Schwachstelle in allgemeinen AV-Verträgen ist eine zu vage Beschreibung der Verarbeitung. Das Paket enthält daher eine spezifische Verarbeitungsanweisung, in der die Parteien genau dokumentieren können, welcher Dienst und welche Verarbeitung umfasst sind, warum die Verarbeitung erfolgt, welche Systeme verwendet werden, welche betroffenen Personen betroffen sind, welche personenbezogenen Daten verarbeitet werden und wie lange die Daten gespeichert werden sollen.\u003c\/p\u003e\u003cp\u003eEs gibt auch eine separate Anweisungstabelle, in der jede Verarbeitung mit System, zulässiger Maßnahme und Speicherdauer verknüpft werden kann. Dies macht es einfacher aufzuzeigen, was der Auftragsverarbeiter tatsächlich beauftragt wurde zu tun.\u003c\/p\u003e\u003ch3\u003eRollenprüfung – Verantwortlicher oder Auftragsverarbeiter?\u003c\/h3\u003e\u003cp\u003eEs reicht nicht aus, dass die Parteien den Lieferanten als Auftragsverarbeiter bezeichnen. Die Rollen gemäß DSGVO werden durch die tatsächlichen Gegebenheiten bestimmt. Die Verarbeitungsanlage enthält daher eine praktische Rollenprüfung mit Fragen dazu, wer den Zweck festlegt, wer die wesentlichen Mittel bestimmt und ob der Dienstleister Daten für eigene, unabhängige Zwecke verwendet.\u003c\/p\u003e\u003cp\u003eDies hilft dem Käufer, Situationen zu erkennen, in denen ein Lieferant für eine bestimmte Verarbeitung möglicherweise selbstständig Verantwortlicher ist oder in denen eine weitergehende Regelung in Erwägung gezogen werden muss.\u003c\/p\u003e\u003ch3\u003eUnterauftragnehmer\u003c\/h3\u003e\u003cp\u003eDer Vertrag enthält zwei klare Optionen für Unterauftragnehmer: eine spezifische schriftliche Genehmigung für jeden Unterauftragnehmer oder eine allgemeine schriftliche Genehmigung mit Vorabinformation über geplante Ergänzungen und Wechsel.\u003c\/p\u003e\u003cp\u003eDas separate Unterauftragnehmerregister enthält Felder für Lieferant, Dienstleistung, Daten, betroffene Personen, Verarbeitungsland und Genehmigung. Das Paket enthält zudem eine fertige Änderungsmitteilung, die der Auftragsverarbeiter verwenden kann, wenn ein neuer oder geänderter Unterauftragnehmer eingeführt werden soll, sowie eine Struktur für die Genehmigung durch den Verantwortlichen oder einen objektiven datenschutzrechtlichen Einwand.\u003c\/p\u003e\u003ch3\u003eDrittlandübermittlungen und SCC\u003c\/h3\u003e\u003cp\u003eInternationale Cloud-Dienste und Supportketten können dazu führen, dass personenbezogene Daten außerhalb der EU\/EWR übermittelt oder zugänglich gemacht werden. Die Vorlage verfügt daher über ein separates Drittlandregister und ein praktisches Screening für internationale Übermittlungen.\u003c\/p\u003e\u003cp\u003eDas Register kann Empfänger, Land, Rolle, betroffene Daten, Übermittlungsmechanismus gemäß Kapitel V DSGVO und etwaige zusätzliche Schutzmaßnahmen dokumentieren. Der Screening-Teil unterstützt das Unternehmen bei der Prüfung unter anderem von Angemessenheitsbeschlüssen, SCC (Standardvertragsklauseln), dem richtigen Modul, ergänzenden Schutzmaßnahmen und Weiterübermittlungen.\u003c\/p\u003e\u003cp\u003e\u003cstrong\u003eWichtig:\u003c\/strong\u003e Diese Vorlage gibt die Standardvertragsklauseln der EU-Kommission nicht wortwörtlich wieder und wird nicht als unverändertes SCC-Dokument vermarktet. Wenn offizielle SCC für eine Drittlandübermittlung verwendet werden, sind die relevanten Originalklauseln gemäß den Anweisungen der EU-Kommission zu verwenden.\u003c\/p\u003e\u003ch3\u003eSicherheitsanlage \/ TOM\u003c\/h3\u003e\u003cp\u003eDie Sicherheitsanlage des Pakets ermöglicht es, technische und organisatorische Maßnahmen konkret zu dokumentieren. Sie umfasst unter anderem Sicherheitsmanagement, Identität und Zugriff, MFA, Verschlüsselung, Schlüsselmanagement, System- und Anwendungssicherheit, Patching, Protokollierung, Backup, Kontinuität, Vorfallmanagement, Personal, Lieferanten, physische Sicherheit, Datenminimierung und Löschung.\u003c\/p\u003e\u003cp\u003eJede Sicherheitsanforderung kann als erfüllt, teilweise erfüllt oder nicht erfüllt markiert und durch eine Beschreibung oder Nachweise ergänzt werden. Es gibt auch Felder für Zertifizierungen, Penetrationstests, unabhängige Revisionen, offene Risiken und kundenspezifische Zusatzanforderungen.\u003c\/p\u003e\u003ch3\u003eVerletzungen des Schutzes personenbezogener Daten\u003c\/h3\u003e\u003cp\u003eDer Auftragsverarbeiter muss den Verantwortlichen unverzüglich nach Bekanntwerden einer Verletzung des Schutzes personenbezogener Daten benachrichtigen. Der Hauptvertrag enthält daher Vorfallklauseln und die Möglichkeit, eine kürzere interne Zielfrist für die erste Benachrichtigung zu vereinbaren.\u003c\/p\u003e\u003cp\u003eDas operative Dokument enthält ein spezielles Vorfallformular für Zeitpunkt, betroffene Systeme, Kategorien betroffener Personen und personenbezogener Daten, ungefähre Anzahl der Datensätze, wahrscheinliche Folgen, schadensbegrenzende Maßnahmen, Nachweise\/Logs und die nächste Aktualisierung.\u003c\/p\u003e\u003ch3\u003eRechte betroffener Personen und Unterstützung\u003c\/h3\u003e\u003cp\u003eDer Auftragsverarbeiter muss unter Berücksichtigung der Art der Verarbeitung den Verantwortlichen dabei unterstützen, Verpflichtungen gegenüber betroffenen Personen zu erfüllen. Das Paket enthält daher eine spezielle Vorlage für Anfragen, z. B. zu Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit und Widerspruch, mit Nachverfolgung von Eingang, Weiterleitung, zu durchsuchenden Systemen und durchgeführter Maßnahme.\u003c\/p\u003e\u003ch3\u003eLieferantenprüfung vor Vertragsschluss\u003c\/h3\u003e\u003cp\u003eDer Verantwortliche muss Auftragsverarbeiter wählen, die ausreichende Garantien dafür bieten, dass geeignete technische und organisatorische Maßnahmen durchgeführt werden. Das Paket enthält daher eine konkrete Due-Diligence-Checkliste für Lieferanten.\u003c\/p\u003e\u003cp\u003eDie Checkliste bewertet unter anderem Rolle, Sicherheit, Vorfallmanagement, Unterauftragnehmer, Drittland, Rechte betroffener Personen, Löschung, Revision, Kontinuität und Personalsicherheit. Das Ergebnis kann als niedriges, mittleres oder hohes Risiko zusammengefasst und als genehmigt, bedingt genehmigt oder nicht genehmigt dokumentiert werden.\u003c\/p\u003e\u003ch3\u003eLöschung und Rückgabe bei Vertragsende\u003c\/h3\u003e\u003cp\u003eDer Hauptvertrag und das operative Dokument enthalten Unterstützung für die Wahl des Verantwortlichen zwischen Rückgabe und Löschung. Es gibt spezielle Felder für aktive Systeme, Unterauftragnehmer, Backup-Zyklen, verbleibende gesetzliche Anforderungen, Verifizierungsmethode und das Datum der endgültigen Löschung.\u003c\/p\u003e\u003cp\u003eDas separate Lösch-\/Rückgabezertifikat ermöglicht es zu dokumentieren, dass die Abwicklung tatsächlich durchgeführt wurde – etwas, das oft fehlt, wenn ein Lieferantenvertrag endet.\u003c\/p\u003e\u003ch3\u003ePrüfung und Revision\u003c\/h3\u003e\u003cp\u003eDer Vertrag regelt die Verpflichtung des Auftragsverarbeiters, die Informationen bereitzustellen, die erforderlich sind, um die Einhaltung nachzuweisen, sowie Prüfungen und Inspektionen zu ermöglichen und dazu beizutragen. Die Vorlage erlaubt die praktische Verwendung relevanter Revisionsberichte, Zertifizierungen und anderer überprüfbarer Unterlagen, jedoch ohne das Recht des Verantwortlichen gemäß Artikel 28 vertraglich auszuschließen.\u003c\/p\u003e\u003ch3\u003eRechtslage geprüft 2026\u003c\/h3\u003e\u003cp\u003eDie Rechtslage wurde am 27. September 2026 überprüft. Das Paket wurde auf der Grundlage der DSGVO konzipiert, insbesondere der Artikel 5, 28, 30, 32–36 und 44–49, der aktuellen Leitlinien der schwedischen Datenschutzbehörde (Integritetsskyddsmyndigheten) zu Auftragsverarbeitungsverträgen und den Rollen Verantwortlicher\/Auftragsverarbeiter sowie der EDPB-Leitlinien 07\/2020. Auch die Durchführungsbeschlüsse (EU) 2021\/915 und (EU) 2021\/914 der EU-Kommission wurden berücksichtigt, sofern sie relevant sind.\u003c\/p\u003e\u003ch3\u003eWord und PDF enthalten\u003c\/h3\u003e\u003cp\u003eAlle fünf Dokumente werden sowohl als vollständig bearbeitbare Word-Dateien als auch als PDF geliefert. Insgesamt erhält der Kunde 10 Dateien und 26 DIN-A4-Seiten. Die Word-Versionen enthalten klare Ausfüllfelder, Kontrollkästchen, Tabellen und wählbare Optionen.\u003c\/p\u003e\u003cp\u003e\u003cstrong\u003eDigitales Produkt zum direkten Download. Es wird kein physisches Produkt versendet.\u003c\/strong\u003e\u003c\/p\u003e\u003ch3\u003eWichtig\u003c\/h3\u003e\u003cp\u003eDies sind professionelle juristische Vorlagen und Arbeitsunterlagen. Die Dokumente müssen immer an die tatsächlichen Verarbeitungen, die realen Rollen der Parteien, Informationssicherheitsrisiken, Unterauftragnehmer, Systeme und etwaige internationale Übermittlungen angepasst werden. Bei komplexen Drittlandübermittlungen, sensiblen Verarbeitungen, gemeinsamer Verantwortlichkeit oder hohem Risiko sollte eine individuelle datenschutzrechtliche Beratung in Betracht gezogen werden.\u003c\/p\u003e","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55513794675030,"sku":"PUB-DPA-2026","price":99.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/pub-avtal-dpa-2026-word-pdf.png?v=1790523521","url":"https:\/\/mallbutiken.se\/de\/products\/personuppgiftsbitradesavtal-pub-dpa-mall-2026-word-pdf","provider":"Mallbutiken","version":"1.0","type":"link"}