{
  "bam_id": "DSGVO-028-AUFTRAGSVERARBEITUNG",
  "regulation": "DSGVO",
  "article": "Art. 28",
  "status": "ausstehend",
  "tags": [
    "auftragsverarbeitung",
    "dienstleister",
    "vertraege"
  ],
  "cross_refs": [
    "NIS-2 Art. 21 §2d",
    "DORA Art. 28-30"
  ],
  "requirement": {
    "text": "Werden personenbezogene Daten durch einen Auftragsverarbeiter verarbeitet, muss ein Vertrag (Auftragsverarbeitungsvertrag, AVV) geschlossen werden, der die Pflichten des Auftragsverarbeiters regelt – insbesondere Weisungsgebundenheit, Vertraulichkeit, TOM, Unterauftragsverarbeitung und Loeschung/Ruckgabe nach Vertragsende.",
    "source": "DSGVO Art. 28 Abs. 1-3",
    "priority": "hoch"
  },
  "gap_check": {
    "question": "Liegen fuer alle externen Dienstleister, die personenbezogene Daten verarbeiten (Cloud, Hosting, SaaS, Support), aktuelle AVV nach Art. 28 vor?",
    "if_yes": "Anforderung erfuellt – AVV-Liste bei neuen Dienstleistern pflegen.",
    "if_no": "Kritische Luecke: Verarbeitung ohne AVV ist unzulaessig, unabhaengig von technischer Sicherheit des Dienstleisters.",
    "if_partial": "AVV fuer Hauptdienstleister vorhanden, aber kleinere/neue Tools (z. B. Marketing-SaaS) nicht erfasst."
  },
  "remediation": {
    "summary": "Vollstaendige AVV-Abdeckung fuer alle Auftragsverarbeiter herstellen",
    "steps": [
      "Alle eingesetzten Dienstleister mit Zugriff auf personenbezogene Daten inventarisieren (inkl. Schatten-IT/SaaS)",
      "Fuer jeden Dienstleister pruefen, ob ein gueltiger AVV vorliegt",
      "Fehlende AVV nachfordern bzw. Standardvertragsklauseln bei Drittlandtransfers (Art. 44-49) pruefen",
      "Prozess etablieren, der bei neuen Tools/Dienstleistern automatisch einen AVV-Check ausloest"
    ],
    "effort": "mittel",
    "deadline": "kurzfristig",
    "tools": [
      "Dienstleister-Inventar",
      "AVV-Checkliste",
      "SCC-Vorlagen (Drittland)"
    ],
    "book_reference": {
      "book": "DSGVO Survival Kit",
      "chapter": "Kap. 8 – Auftragsverarbeitung und Dienstleistermanagement"
    },
    "cost_estimate": {
      "pt_min": 4,
      "pt_max": 10,
      "note": "Stark abhaengig von Anzahl genutzter SaaS-Tools"
    }
  },
  "risk": {
    "likelihood": 4,
    "impact": 4,
    "score": 8,
    "description": "Fehlende AVV, insbesondere bei Cloud-/SaaS-Diensten, ist einer der haeufigsten Pruefpunkte bei Datenschutz-Audits.",
    "regulatory_fine": {
      "max_eur": 20000000,
      "max_pct": "4% weltweiter Jahresumsatz",
      "basis": "DSGVO Art. 83 Abs. 5"
    }
  },
  "control": {
    "measure": "AVV-Inventar fuer alle Auftragsverarbeiter, Pruefprozess fuer neue Dienstleister",
    "priority": "hoch",
    "type": "organisatorisch"
  },
  "evidence": {
    "type": "AVV-Register",
    "template": "AVV-Checkliste + Mustervertrag",
    "audit_ready": true
  },
  "iso27001_mapping": {
    "controls": [
      "A.5.19",
      "A.5.20"
    ],
    "coverage": "vollstaendig"
  },
  "iso27001_2022_controls": [
    "5.19",
    "5.20"
  ],
  "_bam_uri": "https://bam.brain-media.de/id/DSGVO-028-AUFTRAGSVERARBEITUNG",
  "_model_version": "2.0",
  "_service": "Compliance Trace",
  "_license": "CC BY-SA 4.0 (see LICENSE-DATA)",
  "_attribution": "Brain-Media Audit Model (BAM), Dr. Holger Reibold, brain-media.de"
}