Migration

Auftragsverarbeitungsverträge: Was sich beim Anbieterwechsel ändert

Ein Anbieterwechsel bei Geokodierung oder IP-Daten ist keine rein technische Übung, denn die Daten, die durch diese APIs fließen, also Adressen, Koordinaten und IP-Adressen, gelten in einer beträchtlichen Zahl von Rechtsordnungen nach den Datenschutzvorschriften oft als personenbezogene Daten. Ein Anbieterwechsel bedeutet einen Wechsel dessen, wer diese Daten in Ihrem Auftrag verarbeitet, und diese Änderung verdient dieselbe Prüfung, die eine neue Anbieterbeziehung in jedem anderen Unternehmensbereich erhalten würde, und nicht weniger Aufmerksamkeit, nur weil die technische Migration klein ist.

Einige konkrete Punkte, die sich bei der Bewertung eines neuen Anbieters für Standortdaten aus diesem Blickwinkel zu prüfen lohnen, getrennt von der technischen Bewertung:

Wo die Daten verarbeitet und gespeichert werden. Je nach Ihren regulatorischen Pflichten kann der geografische Standort der Infrastruktur eines Anbieters und etwaiger beteiligter Unterauftragsverarbeiter genauso wichtig sein wie seine technischen Fähigkeiten. Das sollten Sie bei jedem neuen Anbieter direkt bestätigen lassen, statt anzunehmen, dass es der Konstellation Ihres bisherigen Anbieters entspricht.

Welche Daten gespeichert werden und wie lange. IP-Adressen und abgefragte Adressen, die an ein Geokodierungs- oder IP-Abfrage-API gesendet werden, werden naturgemäß mit der Anfrage an diesen Anbieter übermittelt. Ob und wie lange ein Anbieter diese Daten speichert, ist eine eigene Frage, getrennt davon, ob er sie verarbeitet, um ein Ergebnis zu liefern, und sollte ausdrücklich gestellt werden, statt sie anhand des allgemeinen Rufs des Anbieters zu beantworten.

Ob ein Auftragsverarbeitungsvertrag verfügbar ist und was er abdeckt. Die Datenschutzregelungen vieler Rechtsordnungen erwarten eine formelle Vereinbarung darüber, wie ein Auftragsverarbeiter Daten im Auftrag eines Verantwortlichen behandelt. Es lohnt sich, zu bestätigen, dass eine solche Vereinbarung existiert, und zu lesen, was tatsächlich darin steht, statt nur ihre Existenz festzustellen, bevor Sie eine neue Anbieterbeziehung eingehen, genau wie bei jedem anderen Auftragsverarbeiter, auf den sich ein Unternehmen verlässt.

Wie sich der Wechsel auf Ihre eigenen Datenschutzhinweise und internen Dokumentationen auswirkt. Wenn die Datenschutzerklärung oder die interne Dokumentation der Datenflüsse Ihrer Organisation einen bestimmten Anbieter oder eine Anbieterkategorie mit bestimmten Merkmalen nennt, bedeutet eine Migration, diese Dokumentation so zu aktualisieren, dass sie die neue Beziehung korrekt wiedergibt. Das wird inmitten der technischen Arbeit an der Migration leicht übersehen.

My Geocode ist ein Unternehmen, das eigens dafür gegründet wurde, ein Geokodierungs-API zu betreiben, schlicht beschrieben als: Wir entwickeln und betreiben ein Geokodierungs-API, das ist das ganze Unternehmen. Bei jeder konkreten Compliance-Frage zu Ihren eigenen regulatorischen Pflichten, ob es um Bedingungen der Datenverarbeitung, Speicherpraktiken oder den Standort der Infrastruktur geht, ist der direkte Weg, die relevanten Bedingungen und Datenschutzdokumente auf die Einzelheiten zu prüfen, die für Ihre Situation gelten, denn solche Details verdienen eine direkte, aktuelle Antwort statt einer allgemeinen Zusammenfassung in einem Blogbeitrag. Unter /pricing/ und /about/ erfahren Sie mehr darüber, wie das Unternehmen arbeitet, und über /contact/ können Sie uns konkrete Compliance-Fragen zu Ihrer Migration stellen.

Wenn Sie diese Prüfung als normalen Teil des Onboardings eines Anbieters behandeln und nicht als besonderen Zusatzschritt, der nur für große Unternehmen nötig ist, verhindern Sie, dass eine technische Migration versehentlich eine Compliance-Lücke schafft, die erst viel später auffällt, meist zum ungünstigsten Zeitpunkt, bei einem Audit oder bei der Anbieterprüfung eines Kunden.