Unterschiede
Hier werden die Unterschiede zwischen zwei Versionen angezeigt.
Beide Seiten der vorigen RevisionVorhergehende ÜberarbeitungNächste Überarbeitung | Vorhergehende Überarbeitung | ||
softwarebeschaffung [2019/08/01 15:11] – [To DO] Admin | softwarebeschaffung [2022/05/19 15:58] (aktuell) – [3. Anforderungen] Admin | ||
---|---|---|---|
Zeile 1: | Zeile 1: | ||
- | ====== Softwarebeschaffung ====== | + | ====== |
**Softwarebeschaffung** im Sinne dieses Wiki sind der Kauf und die Miete von Standardsoftware, | **Softwarebeschaffung** im Sinne dieses Wiki sind der Kauf und die Miete von Standardsoftware, | ||
Zeile 5: | Zeile 5: | ||
Softwarebeschaffung ist für den [[Datenschutz]] ein zentrales Thema, da viele Datenschutzprobleme bei IT-Systemen letztlich daraus resultieren, | Softwarebeschaffung ist für den [[Datenschutz]] ein zentrales Thema, da viele Datenschutzprobleme bei IT-Systemen letztlich daraus resultieren, | ||
- | ===== Hintergrund ===== | + | ===== - Hintergrund ===== |
- | ==== Klassischer Ansatz ==== | + | ==== - Klassischer Ansatz ==== |
Viele Jahre dominierten bei der Softwarebeschaffung Modelle, die rechtlich Kauf- oder Werkvertragscharakter hatten: Der Hersteller liefert eine Software mit den vereinbarten Spezifikationen und der Kunde nimmt die Software ab und zahlt den Preis (Kaufpreis oder Werklohn). Aus Erwerbersicht stand also im Vordergrund, | Viele Jahre dominierten bei der Softwarebeschaffung Modelle, die rechtlich Kauf- oder Werkvertragscharakter hatten: Der Hersteller liefert eine Software mit den vereinbarten Spezifikationen und der Kunde nimmt die Software ab und zahlt den Preis (Kaufpreis oder Werklohn). Aus Erwerbersicht stand also im Vordergrund, | ||
Zeile 15: | Zeile 15: | ||
Dieser Aspekt der Softwarebeschaffung ist auch nach wie vor aktuell. | Dieser Aspekt der Softwarebeschaffung ist auch nach wie vor aktuell. | ||
- | ==== Neuere Entwicklungen ==== | + | ==== - Neuere Entwicklungen ==== |
Dazu entwickelt sich jedoch ein neuer((So neu ist das Thema eigentlich nicht: Die [[https:// | Dazu entwickelt sich jedoch ein neuer((So neu ist das Thema eigentlich nicht: Die [[https:// | ||
Zeile 23: | Zeile 23: | ||
Als **zusätzlicher** Aspekt ist bei der Softwarebeschaffung also zu bedenken, ob SaaS oder [[wpde> | Als **zusätzlicher** Aspekt ist bei der Softwarebeschaffung also zu bedenken, ob SaaS oder [[wpde> | ||
- | === Kosten === | + | === - Kosten === |
Der Vergleich der Kosten ist im klassischen Fall bezogen auf das Gesamtprojekt relativ einfach, weil die Masse der Kosten einmalig bei der Beschaffung anfällt. Eine Berechnung der Kosten je Zeiteinheit ist dagegen schwierig, weil sie maßgeblich von der Einsatzdauer abhängig ist, die jedoch nur mit großer Unsicherheit geschätzt werden kann. | Der Vergleich der Kosten ist im klassischen Fall bezogen auf das Gesamtprojekt relativ einfach, weil die Masse der Kosten einmalig bei der Beschaffung anfällt. Eine Berechnung der Kosten je Zeiteinheit ist dagegen schwierig, weil sie maßgeblich von der Einsatzdauer abhängig ist, die jedoch nur mit großer Unsicherheit geschätzt werden kann. | ||
Zeile 31: | Zeile 31: | ||
In beiden Fällen kaum prognostizierbar sind zum Zeitpunkt einer Beschaffungsentscheidung die Kosten für die Einführung einer Ersatzlösung. Das wird im klassischen Fall gemildert durch eine relative große Freiheit, den Zeitpunkt des Ersatzes selbst zu bestimmen. Im Falle von SaaS kann dagegen der Zwang zu einer Ersatzlösung zu ungünstigen Zeitpunkten kommen, z.B. wenn aufgrund einer Uneinigkeit zur Einbindung eines Unterauftragnehmers der Vertrag kurzfristig gekündigt wird. Die Durchsetzung elementarer Anforderungen des Datenschutzes kann also plötzlich sehr teuer werden. | In beiden Fällen kaum prognostizierbar sind zum Zeitpunkt einer Beschaffungsentscheidung die Kosten für die Einführung einer Ersatzlösung. Das wird im klassischen Fall gemildert durch eine relative große Freiheit, den Zeitpunkt des Ersatzes selbst zu bestimmen. Im Falle von SaaS kann dagegen der Zwang zu einer Ersatzlösung zu ungünstigen Zeitpunkten kommen, z.B. wenn aufgrund einer Uneinigkeit zur Einbindung eines Unterauftragnehmers der Vertrag kurzfristig gekündigt wird. Die Durchsetzung elementarer Anforderungen des Datenschutzes kann also plötzlich sehr teuer werden. | ||
- | === Kündigungsfristen === | + | === - Kündigungsfristen === |
- | Daraus ergibt sich ein weiteres | + | Daraus ergibt sich ein weiteres |
Die gesetzliche Kündigungsfrist beträgt bei der Miete von Software, was nach deutschem Recht bei SaaS die Regel sein dürfte, gemäß [[https:// | Die gesetzliche Kündigungsfrist beträgt bei der Miete von Software, was nach deutschem Recht bei SaaS die Regel sein dürfte, gemäß [[https:// | ||
Zeile 43: | Zeile 43: | ||
Die (selbst verschuldete) Unmöglichkeit eines Anbieterwechsels ist kein Entschuldigungsgrund für eine datenschutzwidrige Verarbeitung personenbezogener Daten. | Die (selbst verschuldete) Unmöglichkeit eines Anbieterwechsels ist kein Entschuldigungsgrund für eine datenschutzwidrige Verarbeitung personenbezogener Daten. | ||
- | === Datenportabilität === | + | === - Datenportabilität === |
Um die etwaigen Wechselfristen so kurz wie möglich zu halten, muss ebenfalls noch in der Beschaffungsphase die [[: | Um die etwaigen Wechselfristen so kurz wie möglich zu halten, muss ebenfalls noch in der Beschaffungsphase die [[: | ||
Zeile 49: | Zeile 49: | ||
Für den oben angesprochenen Notfall der sofortigen Diensteinstellung (typischerweise in der Insolvenz) sollte geprüft werden, ob eine vollständige oder teilweise Speicherung der Daten, die bei dem Anbieter liegen, auf Systemen möglich und sinnvoll ist, die von dem Anbieter unabhängig sind. Um das an einem Beispiel zu verdeutlichen: | Für den oben angesprochenen Notfall der sofortigen Diensteinstellung (typischerweise in der Insolvenz) sollte geprüft werden, ob eine vollständige oder teilweise Speicherung der Daten, die bei dem Anbieter liegen, auf Systemen möglich und sinnvoll ist, die von dem Anbieter unabhängig sind. Um das an einem Beispiel zu verdeutlichen: | ||
- | ===== To DO ===== | + | ===== - To Do ===== |
Zumindest folgende Punkte sollten im Regelfall bei der Softwarebeschaffung beachtet werden: | Zumindest folgende Punkte sollten im Regelfall bei der Softwarebeschaffung beachtet werden: | ||
Zeile 58: | Zeile 58: | ||
* Datenschutz im Leistungsvertrag verankern. | * Datenschutz im Leistungsvertrag verankern. | ||
* Kündigungsfristen bei [[SaaS]] müssen lang genug für die Implementierung einer Ersatzlösung sein, um gegen Änderungswünsche des Vertragspartner, | * Kündigungsfristen bei [[SaaS]] müssen lang genug für die Implementierung einer Ersatzlösung sein, um gegen Änderungswünsche des Vertragspartner, | ||
- | * [[Auftragsverarbeitung]] ist der [[AV-Vertrag]] möglichst mit dem Hauptvertrag abzuschließen und nicht im Nachhinein. | + | * Im Falle von [[Auftragsverarbeitung]] ist der [[AV-Vertrag]] möglichst mit dem Hauptvertrag abzuschließen und nicht im Nachhinein. |
* Vorschlag für [[VVT]] und [[Datenschutzerklärung]] vom Dienstleister unterbreiten zu lassen, ist in vielen Fällen zweckmäßig. | * Vorschlag für [[VVT]] und [[Datenschutzerklärung]] vom Dienstleister unterbreiten zu lassen, ist in vielen Fällen zweckmäßig. | ||
* [[Datenportabilität]] in möglichst hohem Umfang sicherstellen durch Tests, rechtliche Absicherung und gegebenenfalls tatsächliche anbieterunabhängige (natürlich datenschutzgerechte!) Speicherung | * [[Datenportabilität]] in möglichst hohem Umfang sicherstellen durch Tests, rechtliche Absicherung und gegebenenfalls tatsächliche anbieterunabhängige (natürlich datenschutzgerechte!) Speicherung | ||
* Exit-Strategie planen (über Kündigungsfristen und Datenportabilität hinaus) | * Exit-Strategie planen (über Kündigungsfristen und Datenportabilität hinaus) | ||
- | ===== Anforderungen ===== | + | ===== - Anforderungen ===== |
Software sollte wenigstens folgende Anforderungen erfüllen((Vgl. noch zum BDSG [[https:// | Software sollte wenigstens folgende Anforderungen erfüllen((Vgl. noch zum BDSG [[https:// | ||
- | * Zugriffskontrolle | + | * Zugriffskontrolle, |
- | * Eingabekontrolle | + | * Eingabekontrolle, |
- | * Protokollauswertungen | + | * Protokollauswertungen, |
- | * Archivierung und Löschung | + | * Auskunftserteilung, |
+ | * Archivierung und Löschung. | ||
+ | |||
+ | Spezifisch bei [[SaaS]] oder hybriden Lösungen sollten folgende Anforderungen erfüllt sein: | ||
+ | |||
+ | * Dokumentation, | ||
+ | * Zertifizierung der IT-Sicherheit des Anbieters, hilfsweise konkrete Dokumentation der Maßnahmen zur IT-Sicherheit, | ||
+ | * falls [[Drittstaatenübermittlung]] vorliegt, | ||
+ | * Benennung der (aller) Drittstaaten, | ||
+ | * Benennung der Rechtsgrundlagen (vgl. Art. 44 ff. DSGVO) für die Übermittlung, | ||
+ | * Dokumentation der Erfüllung aller Anforderungen einer Drittstaatenübermittlung, | ||
+ | * bei Übermittlung in die USA, Erklärung, ob der [[Cloud Act]] Anwendung findet(woraufhin die Zulässigkeit der Übermittlung unter diesem Aspekt intensiv zu prüfen ist) oder aufgrund welcher nachzuweisenden Umstände der Cloud Act keine Anwendung finden soll, | ||
+ | * bei Anbietern mit Sitz in den USA oder mit relevanten Anteilseignern in den USA: Nachweis durch den Anbieter, dass eine Übermittlung in die USA technisch ausgeschlossen ist oder falls die Übermittlung nicht technisch ausgeschlossen ist, vollumfängliche Erfüllung der Anforderungen an Übermittlungen in die USA (siehe oben), | ||
+ | * im Falle von [[Auftragsverarbeitung]]: | ||
+ | * bei hohem Schutzbedarf und soweit für die konkrete Anwendung sinnvoll: Ende-zu-Ende Verschlüsselung. | ||
Die Softwareanbieter sollten wenigstens folgende Anforderungen erfüllen: | Die Softwareanbieter sollten wenigstens folgende Anforderungen erfüllen: | ||
- | * Bestellung eines Datenschutzbeauftragten (Wenn ein Datenschutzbeauftragter nach dem [[BDSG]] nicht bestellt werden muss, ist ein Nachweis erforderlich wie der Datenschutz dann sichergestellt wird. In solchen Fällen ist die freiwillige Bestellung eines DSB vorzugswürdig.) | + | |
- | * Bonität | + | |
- | ===== Weblinks ===== | + | * Bonität. |
+ | * Dokumentation: | ||
+ | |||
+ | Quellen zur Einschätzung von Anbietern und Produkten | ||
+ | * Tätigkeitsbericht und Stellungnahmen der Datenschutzbehörden (Siehe z.B. [[: | ||
+ | * Auskünfte bei [[https:// | ||
+ | ===== - Weblinks ===== | ||
* [[https:// | * [[https:// |