Rechtliche Anforderungen bei Cloud Computing



Ähnliche Dokumente
Cloud Computing was ist aus rechtlicher Sicht zu beachten? ISSS Security Lunch 06. Dezember 2010

Cloud Computing. Rechtliche Rahmenbedingungen und praktische Tipps zur Risikoreduktion. Business Breakfast FFHS. mag. iur.

Risiken und Haftungsfragen für Sicherheits- und Führungskräfte

Datenschutz aktuell. Themenblock 3. Grenzüberschreitender Datenverkehr und Outsourcing in der Praxis. mag. iur. Maria Winkler, 18.

Cordula E. Niklaus, Fürsprecherin ll.m. Anwaltskanzlei Niklaus, Zürich - niclaw

Die Pattern Design Online Datenbank bietet seinen Kunden rapportierte Musterdesigns in drei verschiedenen Lizenzen an:

(Rechts-)Sicher in die Cloud

Cloud Computing: Rechtliche Aspekte

ech-0199: ech- Beilage zu Hilfsmittel Cloud Referenzarchitektur für Anwender

Kanzlei am Steinmarkt RECHTSANWÄLTE FACHANWÄLTE. Seminar. Internetrecht. Rechtsgrundlagen im Internet, ecommerce & Internetpräsenz. Dr.

Big Data Was ist erlaubt - wo liegen die Grenzen?

Recht in der Cloud. Die rechtlichen Aspekte von Cloud Computing. Nicole Beranek Zanon Lic. iur., EMBA HSG. Alpiq Cloud Days 2014

Rechtliche Herausforderungen für IT-Security-Verantwortliche

D i e n s t e D r i t t e r a u f We b s i t e s

Checkliste «Datenbekanntgabe»

Informationssicherheit als Outsourcing Kandidat

Langzeitarchivierung bei Datenträgern. Was wir dürfen und was wir dürfen sollten

Datendienste und IT-Sicherheit am Cloud Computing und der Datenschutz (k)ein Widerspruch?

Nutzung dieser Internetseite

Microsoft Office 365 Kalenderfreigabe

Was ist eigentlich (neu am) Cloud Computing? Vertragsbeziehungen Datenschutz Nutzungsrechte Folgen für die Vertragsgestaltung ÜBERBLICK

Zwischen. ...,...,... im Folgenden Datenbankhersteller genannt. vertreten durch,,, und. ,,,,, im Folgenden Vertragspartner genannt. vertreten durch,,,

Dienstleistungen Externer Datenschutz. Beschreibung der Leistungen, die von strauss esolutions erbracht werden

Allgemeine Geschäftsbedingungen. der

DAS NEUE GESETZ ÜBER FACTORING ( Amtsblatt der RS, Nr.62/2013)

Microsoft Office 365 Migration Benutzerdaten

Weiterleitung einrichten für eine 1&1- -Adresse

Das Rechtliche beim Risikomanagement

Datenschutz und Qualitätssicherung

Microsoft Office 365 Domainbestätigung

Microsoft Office 365 Migration Benutzerdaten

Das Rechtliche beim Risikomanagement

Die richtige Rechtsform im Handwerk

EuroCloud Deutschland Confererence

GPP Projekte gemeinsam zum Erfolg führen

Betriebliche Sicherheitsvorschriften für Dienstleister isd DSG 2000

Allgemeine Geschäftsbedingungen der Witteborn Videoproduktion

Microsoft Office 365 Outlook 2010 Arbeitsplatz einrichten

Ausgewählte Rechtsfragen der IT-Security

Microsoft Office 365 Migration Benutzerdaten

IT-Dienstleister International 19. März 2009, IHK-Akademie München

Gesetzliche Aufbewahrungspflicht für s

Schweizerisches Bundesverwaltungsrecht

Schweizerisches Bundesverwaltungsrecht

Verlagerung der Buchführung ins Ausland Gesetzliche Rahmenbedingungen

Ende von Vertragsbeziehungen

1. bvh-datenschutztag 2013

Weiterleitung einrichten für eine GMX- -Adresse

Häufig wiederkehrende Fragen zur mündlichen Ergänzungsprüfung im Einzelnen:

Deutsches Forschungsnetz

Transparenz und Datenschutz: Gedanken aus Schweizer Sicht

«Zertifizierter» Datenschutz

Rechtliche Anforderungen an Cloud Computing in der Verwaltung

Workshop. Die Wolken lichten sich. Cloud Computing"-Lösungen rechtssicher realisieren

Datenschutz-Forum HSW. Dienstag, 5. Juni 2007, Luzern. Ursula Sury, Rechtsanwältin, Prof. an der FHZ für Informatikrecht

Host-Providing-Vertrag

Agenda. Umgang mit vertraulichen Personendaten. SG-Weiterbildungsveranstaltung. 30. Januar Teil. 1. Teil. Informationsaustausch.

Freie Universität Berlin

Allgemeine Geschäftsbedingungen (mit gesetzlichen Kundeninformationen)

united hoster GmbH Preis- und Leistungsverzeichnis Support

Gutachten. Betriebsstätten in Italien

Agenda: Richard Laqua ISMS Auditor & IT-System-Manager

-Verschlüsselung wer muss wann s verschlüsseln rechtliche Anforderungen an die Sicherheit von E- Mails

Rechtliche Aspekte der IT-Security.

Die Inhalte dieser Website werden mit größtmöglicher Sorgfalt erstellt. Vollständigkeit Aktualität der bereit gestellten Inhalte.

Anleitung für die Umstellung auf das plus Verfahren mit manueller und optischer Übertragung

Erläuterungen zur Untervergabe von Instandhaltungsfunktionen

RECHTLICHE ASPEKTE DER DATENHALTUNG. von Andreas Dorfer, Sabine Laubichler

Pensionskasse des Bundes Caisse fédérale de pensions Holzikofenweg 36 Cassa pensioni della Confederazione

Gut geregelt oder Baustelle Datenschutz bei der Hard- und Softwarewartung

Ausschluss der Sachmängelhaftung beim Verkauf durch eine Privatperson

Datenschutz im Alters- und Pflegeheim

nach Uhr Mitteleuropäischer Zeit (MEZ)

Vertrag über die Betreuung und Beratung eines EDV-Netzwerkes

Qualitätssicherungsvereinbarung (QSV) im produzierenden Gewerbe. (Qualitätsmanagementsystem) qsv.de

E-Commerce. Von Matthias Fenner und Matthias Schulze. Definition Rechtliches Beispiele Vor- und Nachteile Sicherheitsmaßnahmen

Mustervertrag über einen Auslandsaufenthalt von Auszubildenden Blatt 1 von 6

Fachnachmittag Sexuelle Grenzüberschreitung Impulse zum professionellen Umgang in der Kita Bürgerhaus Zähringen 16. Mai 2013

Haftungsrisiken im Ehrenamt

Berufshaftpflichtversicherung: Deckungssummen

Microsoft Office 365 Benutzerkonten anlegen

IHR PATIENTENDOSSIER IHRE RECHTE

1. Vertragsgegenstand

Deutscher Städtetag 29. Forum Kommunikation und Netze,

Verfahrensordnung für die Durchführung der Compliance-Zertifizierung der ICG

Outsourcing und Offshoring. Comelio und Offshoring/Outsourcing

Cloud Computing - und Datenschutz

Service Level Agreements (SLA)

Sign oder nicht Sign das ist keine Frage Rechtliche Grundlagen der elektronischen Signatur

Stolpersteine als Selbstständige (er)kennen und vermeiden


Outsourcing Sweep Clauses

Datenschutz (Info-Veranstaltung f. Administratoren) H. Löbner Der Datenschutzbeauftragte. Was heißt denn hier Datenschutz?

Albert HAYR Linux, IT and Open Source Expert and Solution Architect. Open Source professionell einsetzen

Einkaufsführer Hausverwaltung Was Sie bei Suche und Auswahl Ihres passenden Verwalters beachten sollten

Transkript:

Rechtliche Anforderungen bei Cloud Computing Risk in der Cloud Was steckt wirklich hinter diesem Begriff? SGRP-Frühlingsevent vom 05. Mai 2010

Agenda Cloud Computing - eine Qualifikation aus rechtlicher Sicht Wichtige Vertragspunkte Outsourcing der Datenbearbeitung Datenschutz und Cloud Computing ein Widerspruch? SGRP Frühlingsevent 2010 2

Eine Qualifikation aus rechtlicher Sicht Es handelt sich (aus rechtlicher Sicht) um einen Outsourcingvertrag, welcher die folgenden besonderen Merkmale aufweist: Die Leistungen des Outsourcinggebers werden meist in Form von Software as a Service (SaaS) oder Infrastructure as a Service (IaaS), etc. erbracht. Die Daten werden an verschiedenen geographischen Orten bearbeitet. Daten werden in der Regel (auch) im Ausland bearbeitet. Die Menge der geforderten Leistung kann variieren (Scalierbarkeit). Es besteht eine grosse Abhängigkeit vom Netz. SGRP Frühlingsevent 2010 3

Wichtige Vertragspunkte Vertragsgegenstand alles klar? Compliance ist es erlaubt? Vertragsauflösung und die Folgen Haftung SGRP Frühlingsevent 2010 4

Vertragsgegenstand alles klar? Die genaue Definition der durch den Vertragspartner geschuldeten Leistung ist eine wesentliche Massnahme zur Reduktion der eigenen Risiken. Aus der Vereinbarung muss klar hervorgehen, welche Leistungen in welcher Menge und Qualität bezogen werden! Zudem muss klar geregelt werden, wer wofür verantwortlich ist (Mitwirkungspflichten des Unternehmens, Systemgrenzen). SGRP Frühlingsevent 2010 5

Allgemeine Geschäftsbedingungen Es sind insbesondere die folgenden, in der Praxis häufig auftretenden Punkte zu beachten: Die verwendeten AGB verweisen häufig wiederum auf AGB, die im Internet abrufbar sind und jederzeit geändert werden können. Die Services sind allgemein beschrieben und stimmen nicht zu 100% mit dem überein, was das Unternehmen tatsächlich bezieht. Es werden in den AGB sämtliche angebotenen Services beschrieben und nicht nur die, welche das Unternehmen bezieht. Es sollte schriftlich festgelegt werden, welche AGB in welcher Version Vertragsbestandteile bilden! SGRP Frühlingsevent 2010 6

Nutzungsrechte, Dienstleistungen, etc. Im Rahmen von SaaS, IaaS, etc. werden Nutzungsrechte an Software, Dienstleistungen wie Wartung und Support aber auch die Nutzung von Infrastruktur vereinbart. Es sollte klar geregelt werden, welche Nutzungsrechte an welcher Software das Unternehmen genau erwirbt. Die Qualität der Dienstleistungen sollte in Service Level Agreements nachvollziehbar und überprüfbar vereinbart werden. Es sollten Konventionalstrafen vereinbart werden, wenn die Dienstleistungen nicht die vereinbarte Qualität aufweisen (Malus-Regelung). SGRP Frühlingsevent 2010 7

Compliance ist es erlaubt? Vor Vertragsabschluss ist zu überprüfen, ob die angebotenen Services in den Bereichen, in denen man sie nutzen möchte, alle gesetzlichen Vorgaben erfüllen. Dabei sollten beispielsweise die folgenden Fragen gestellt werden: Bestehen Geheimhaltungspflichten, welche ein Outsourcing der Daten (ins Ausland) verbieten? Erlauben die steuerrechtlichen Vorgaben (z.b. bei der Auslagerung aller Geschäftsdokumente in die Cloud) das Vorgehen? Bei Archivierung in der Cloud werden die Dokumente lange genug und integritätssicher archiviert? SGRP Frühlingsevent 2010 8

Vertragsauflösung und Folgen Um eine möglichst grosse Unabhängigkeit vom Anbieter zu bewahren, sollte vertraglich sichergestellt werden, dass ein Wechsel zu einem anderen Anbieter jederzeit möglich ist. Die Kündigungsfristen müssen den eigenen unternehmerischen Bedürfnissen entsprechen. Der Anbieter muss verpflichtet werden, bei Vertragsauflösung die erforderliche Unterstützung für die Migration der Daten und Dokumente auf die Systeme des neuen Vertragspartners zu leisten die Kosten dieser Unterstützung sollten vertraglich vereinbart werden. SGRP Frühlingsevent 2010 9

Haftung Hände weg von Anbietern, die die Haftung für eigenes Verschulden ausschliessen oder massiv einschränken! Der Anbieter haftet immer unbegrenzt für Absicht und grobe Fahrlässigkeit sowie für Personenschäden. Es sollten Anbieter bevorzugt werden, welche die Haftung für leicht fahrlässig zugefügte Schäden nicht ausschliessen üblich ist hier eine summenmässige Begrenzung in der Höhe der Projektkosten, der Jahresgebühren, etc. Die Haftungsbegrenzung sollte mit dem potenziellen Risiko des Unternehmens übereinstimmen! SGRP Frühlingsevent 2010 10

Outsourcing Im Rahmen von Cloud Computing wird ein Teil der eigenen Geschäftstätigkeit auf ein externes Unternehmen ausgelagert. Zahlreiche gesetzliche Vorschriften halten fest, dass das Outsourcing zwar erlaubt ist, der Auftraggeber aber für das Funktionieren und die Gesetzeskonformität der ausgelagerten Tätigkeit verantwortlich bleibt (z.b. Art. 10a DSG). SGRP Frühlingsevent 2010 11

Informationspflichten und Kontrollrechte Der Vertragspartner sollte vertraglich verpflichtet werden, das Unternehmen von sich aus über Umstände zu informieren, welche die Vertragserfüllung beeinflussen könnten, beispielsweise Sicherheits- und Datenschutzvorfälle Wechsel in der Unternehmensleitung Überschuldung Kontrollrechte können auch durch die Pflicht zur Ablieferung von Kopien von Auditberichten (z.b. im Rahmen von ISO 27002-Zertifizierungen, Datenschutzaudits, etc.) ausgeübt werden. SGRP Frühlingsevent 2010 12

Cloud Computing und Datenschutzein Widerspruch? Durch die Speicherung der Daten in der Cloud ist die Kontrolle der Datenbearbeitung schwieriger als bei einem normalen Outsourcingvertrag und die Risiken für die betroffenen Personen sind grösser! Der Anbieter muss ausdrücklich verpflichtet werden, die Daten nur für den vereinbarten Zweck zu bearbeiten, die Verwendung für eigene Zwecke und / oder die Weitergabe an Dritte sollte ausdrücklich untersagt werden! Es sollte zudem vertraglich geregelt werden, in welchen Ländern die Datenbearbeitung erfolgt. SGRP Frühlingsevent 2010 13

Grenzüberschreitende Bekanntgabe (Art. 6 DSG) Die Bekanntgabe ins Ausland ist verboten, wenn dadurch die Persönlichkeit der betroffenen Person schwerwiegend gefährdet wird dies ist dann der Fall, wenn eine Gesetzgebung mit angemessenem Schutz fehlt EDÖB führt eine Liste der Staaten, in welchen ein angemessener Schutz besteht Länder mit ungenügender Gesetzgebung Albanien, Andorra, Armenien, Aserbaidschan, Bosnien- Herzegowina, Vatikan, Mazedonien, Georgien, Kroatien, Moldawien, Monaco, Russland, San Marino, Serbien, Montenegro, Ukraine, Weissrussland SGRP Frühlingsevent 2010 14

Grenzüberschreitende Bekanntgabe (2) Bei fehlender Gesetzgebung Bekanntgabe ins Ausland nur, wenn hinreichende Garantien, insbesondere durch Vertrag vorliegen Einwilligung der betroffenen Person im Einzelfall Zusammenhang mit Vertragsabwicklung überwiegendes öffentliches Interesse oder Durchsetzung von rechtlichen Ansprüchen vor Gericht Bekanntgabe schützt Leben und körperliche Integrität allgemeines Zugänglichmachen und kein Verbot innerhalb derselben juristischen Person oder Gesellschaft mit angemessenen Datenschutzregeln SGRP Frühlingsevent 2010 15

US Swiss Safe Harbor Agreement Betreibt der Anbieter auch Rechenzentren in den USA, dann werden Daten in einen Staat übermittelt, in welchem kein angemessenes Schutzniveau herrscht. Es muss daher entweder eine der Garantien gemäss Art. 6 Abs. 2 DSG vorliegen (z.b. Vertrag oder Einwilligung) oder es muss sichergestellt werden, dass der Empfänger der Daten sich zur Einhaltung der im U.S.-Swiss Safe Harbor Framework verpflichtet und zertifiziert hat. SGRP Frühlingsevent 2010 16

Sicherheit Bereits vor Vertragsabschluss sollte ein Sicherheitskonzept nachgewiesen werden und die Einhaltung sollte kontrollierbar sein! Sicherheitsvorfälle müssen rapportiert werden. Die Verletzung der Vereinbarung von Sicherheitsvorschriften sollte an Konventionalstrafen gebunden werden! SGRP Frühlingsevent 2010 17

Zusammenfassung Cloud Computing stellt aus rechtlicher Sicht nicht vollkommen neue Anforderungen. Die Kombination verschiedener Elemente erzeugt besondere Risiken, welche durch gut durchdachte und sorgfältig verhandelte Verträge soweit als möglich reduziert werden sollten. Die sorgfältige Auswahl des Anbieters und die Vereinbarung von Kontrollrechten und Informationspflichten sowie die Regelung der Folgen der Vertragsauflösung sind dabei zentrale Elemente der Risikoreduktion! SGRP Frühlingsevent 2010 18

Vielen Dank für die Aufmerksamkeit! mag. iur. Maria Winkler IT & Law Consulting GmbH Grafenaustrasse 5 6300 Zug 041 711 74 08 maria.winkler@itandlaw.ch www.itandlaw.ch