Die Aufsichtsstelle Datenschutz des Kantons Basel-Land hat ein Merkblatt «Datenbearbeitung im Auftrag» i.S.v. § 7 IDG-BL (entspricht inhaltlich § 6 des IDG ZH) veröffentlicht.
Das Merkblatt erläutert den Begriff der Auftragsbearbeitung und die Anwendbarkeit des IDG-BL und enthält in einem Anhang eine tabellarische Übersicht über die Anforderungen an die Auftragsbearbeitung.
Erforderlich ist u.a. eine Analyse, ob sich die Risiken für die Betroffenen durch die Auslagerung steigt (im Vergleich zu einer on-prem-Lösung oder einem Alternativangebot), müssen dem “unverzichtbare” Vorteile – das ist wohl eine etwas zu absolute Formulierung – gegenüberstehen:
Hat die Auslagerung aufgrund der Art (beispielsweis durch den allfälligen Kontrollverlust bei CloudDiensten) zur Folge, dass das verbleibende Restrisiko zwar noch tragbar, aber höher gegenüber einer gleichwertigen Lösung «on premise» oder gegenüber risikoärmeren Lösungen anderer Anbieter ist, so ist vom öffentlichen Organ im Einzelfall darzulegen, durch welche unverzichtbaren Vorteile die neuen Risiken aufgewogen werden.
Im Kanton Zürich ist u.a. der Leitfaden “Bearbeitung im Auftrag” zu beachten.