Der EDÖB verschärft die Kontrolle externer Dienstleister der Bundesverwaltung. Provider müssen sich auf strengere Anforderungen an Datenschutz, Dokumentation, technische Sicherheitsmassnahmen sowie vermehrte Audits und Penetrationstests einstellen.
Im Nachgang zum Verfahren mit Xplain hat der EDÖB Empfehlungen zur vertraglichen Regelung der Zusammenarbeit mit externen Dienstleistern erlassen (Schlussbericht und Empfehlungen vom 25. April 2024 des EDÖB in Sachen fedpol aufgrund Ransomware-Vorfall). Dies um sicherzustellen, dass die Verträge mit externen Dienstleistern den Vorgaben der Datenschutzgesetzgebung voll ständig entsprechen. Im Juni 2024 gab der EDÖB seine Absicht bekannt, gezielte Kontrollen zu den Regeln und Vorschriften betreffend die Zusammenarbeit des Bundes mit externen Dienstleistern durchzuführen.
Dem Tätigkeitsbericht des EDÖB kann entnommen werden, dass der EDÖB eine Prüfung des Authentifizierungsdienstes AGOV begonnen hat, der gesamtheitlich vom Bereich Digitale Transformation und IKT-Lenkung (DTI) der Bundeskanzlei (BK) gesteuert wird. Erste Abklärungen des EDÖB zeigten bald, dass eine Zusammenarbeit mit mehreren Drittunternehmen besteht. Der EDÖB verlangte Einsicht in die einschlägigen Verträge, um die Datenschutzkonformität dieser Partnerschaften beurteilen zu können. Er prüfte, (i) ob die geltende Gesetzgebung und insbesondere die Modalitäten der Zusammenarbeit mit den Subunternehmern DSG-konform sind und (ii) ob die im Zusammenhang mit Xplain erlassenen Empfehlungen umgesetzt wurden.
Die Prüfung des EDÖB ergab, dass mehrere Empfehlungen befolgt wurden, namentlich die vertragliche Festlegung von Audits und von regelmässigen Kontrollen. Mehrere Empfehlungen aus dem Fall Xplain seien noch nicht vollständig umgesetzt worden. Dazu gehörten insbesondere die lückenlose Dokumentation der Datenflüsse, klare vertragliche technische Verpflichtungen und regelmässige Audits.
Der EDÖB rief den Bereich DTI dazu auf, die betreffenden Kontrollen systematisch durchzuführen. Der EDÖB hielt zwar keinen Verstoss gegen die Rechtsvorschriften fest, wies jedoch darauf hin, dass regelmässige Audits und Kontrollen erforderlich sind, um eine nachhaltige Einhaltung der Vorschriften zu gewährleisten.
Zudem betonte der EDÖB, dass eine Datenschutz-Folgenabschätzung (DSFA) zur Beurteilung der mit der Komplexität des AGOV-Systems zusammenhängenden Risiken unerlässlich sei. Der EDÖB hatte zudem mehrere Anmerkungen zur Datenschutz-Folgenabschätzung: (i) Die Aufteilung der Zuständigkeiten zwischen dem DTI und dem Bundesamt für Informatik (BIT) sei zu klären, namentlich im Hinblick auf Artikel 33 DSG; (ii) die bearbeiteten Daten, die vorgesehene Aufbewahrungsdauer und die technischen Sicherheitsmassnahmen seien besser zu begründen; sie stützten sich noch zu sehr auf Selbsterklärungen und Verwaltungskontrollen. Der EDÖB betonte erneut, dass unabhängige technische Audits, Penetrationstests und eine gründliche Kontrolle der Auftragsbearbeiter verstärkt werden müssen, wie es Artikel 8 und 9 DSG verlangen.
Was bedeutet diese Verschärfung für die externen Provider der Bundesverwaltung:
Haben Sie Fragen dazu? Unser Data-Team unterstützt Sie gerne.