Einsatz von Sub-Auftragsbearbeitern. 7.1 Der Auftragnehmer ist grundsätzlich berechtigt, im Sinne der allgemeinen Genehmigung (Art. 7 DSV) Sub-Auftragsbe- arbeiter zur Erfüllung seiner Verpflichtungen heranzuziehen. Von der Sub-Auftragsbearbeitung zu unterscheiden sind Fälle, in denen der Auftraggeber einen direkten Vertrag mit dem Drittdienstleister abschliesst.
7.2 Die gegenwärtig vom Auftragsbearbeiter eingesetzten Sub- Auftragsbearbeiter sind in Beilage 2 aufgeführt.
7.3 Der Auftragnehmer informiert den Auftraggeber vorab über Änderungen bei den Sub-Auftragsbearbeitern und räumt ihm das Recht ein, aus berechtigten Gründen innerhalb von 30 Tagen schriftlich zu widersprechen. Im Falle eines Wider- spruchs ist die Vertragserfüllung möglicherweise nicht mehr im bisherigen Umfang möglich ist. Können sich die Parteien nicht innerhalb von 30 Tagen einigen, kann die betroffene Leistung ausserordentlich gekündigt werden, sofern der Auftraggeber nachweist, dass der Widerspruch datenschutz- rechtlich notwendig ist. Im Rahmen der Auftragsbearbeitung werden dem Risiko angemessene technische und organisatorische Massnahmen (TOM) getroffen, um Verletzungen der Datensicherheit weitestgehend zu vermeiden (Art. 8 DSG). Die Massnahmen orientieren sich an den vom Bundesrat erlassenen Mindest-anforderungen an die Datensicherheit aus der Datenschutzverordnung (Art. 1-3 DSV). Die Daten werden ihrem Schutzbedarf entsprechend: • nur Berechtigten zugänglich gemacht (Vertraulichkeit) • sind verfügbar, wenn sie benötigt werden (Verfügbarkeit) • sollen nicht unberechtigt oder unbeabsichtigt verändert werden (Integrität) • und müssen nachvollziehbar bearbeitet werden (Nachvollziehbarkeit) Die folgend dokumentierten Massnahmen gelten für die Bearbeitung von Auftragsdaten gemäss Anhang A. Zur Gewährleistung der Verfügbarkeit und Integrität haben Auftraggeber und Auftragnehmer geeignete Massnahmen zu treffen, damit berechtigte Personen nur Zugriff auf diejenigen Personendaten erhalten, die sie zur Erfüllung ihrer Aufgaben benötigen (Zugriffskontrolle DSV Art. 3, 1a).