GompperDigitalagentur

Start  /  Ratgeber  /  IT im Betrieb

Zuletzt geprüft am 10.10.2026

Der Vertrag, den niemand liest.

Wer personenbezogene Daten von jemand anderem verarbeiten lässt, braucht dafür einen Vertrag. Die Frage ist nur, bei wem — und da irren sich viele in beide Richtungen.

Ein Vertrag zur Auftragsverarbeitung, kurz AV-Vertrag, regelt nach Artikel 28 DSGVO das Verhältnis zwischen Ihnen und einem Dienstleister, der in Ihrem Auftrag mit personenbezogenen Daten umgeht. Sie bleiben verantwortlich, er arbeitet weisungsgebunden.

In der Praxis wird er entweder überall verlangt, wo es gar nicht nötig ist — oder dort vergessen, wo er klar hingehört. Dieser Beitrag sortiert das; Rechtsberatung ersetzt er nicht.

Die Grundfrage: Wer entscheidet über Zweck und Mittel?

Auftragsverarbeiter ist, wer Daten für Sie verarbeitet und dabei Ihren Weisungen folgt. Er hat kein eigenes Interesse an den Daten.

Eigener Verantwortlicher ist, wer selbst entscheidet, was er mit den Daten tut — etwa weil er einer eigenen Berufspflicht folgt.

Daran entscheidet sich alles. Der Hoster speichert Ihre Kundendaten, weil Sie es so wollen: Auftragsverarbeiter. Der Steuerberater prüft Ihre Buchführung nach eigenen berufsrechtlichen Maßstäben: eigener Verantwortlicher, kein AV-Vertrag nötig.

Wo Sie fast immer einen brauchen

  • Hosting und Server — auf dem Server liegen Formularzuschriften, Kundenkonten, Bestellungen
  • E-Mail-Dienste, wenn die Postfächer bei einem Anbieter liegen
  • Newsletterdienste — dort liegen die Adressen Ihrer Empfänger
  • Cloud-Speicher und Dateiablagen
  • Statistik- und Analysedienste
  • Agenturen und IT-Dienstleister mit Zugriff auf Ihre Systeme — auch wir, wenn wir Ihre Seite betreuen
  • Externe Lohnbuchhaltung, soweit sie weisungsgebunden arbeitet
  • Externe Datensicherung, auch wenn sie verschlüsselt ist

Wo in der Regel keiner nötig ist

  • Steuerberater und Wirtschaftsprüfer — eigene Berufspflichten
  • Rechtsanwälte
  • Banken bei der Zahlungsabwicklung
  • Post- und Paketdienste
  • Reine Wartung ohne Datenzugriff — wobei „ohne Zugriff" selten zutrifft: Wer an einen Server kommt, kommt an die Daten

Im Zweifel gilt: Ein AV-Vertrag, der nicht nötig gewesen wäre, schadet nicht. Ein fehlender dort, wo er hingehört, schon.

Was drinstehen muss

Artikel 28 Absatz 3 DSGVO zählt die Pflichtinhalte auf. Praktisch sind das:

  • Gegenstand, Dauer, Art und Zweck der Verarbeitung
  • Art der Daten und Kreis der Betroffenen
  • Weisungsbindung des Dienstleisters
  • Vertraulichkeitsverpflichtung der eingesetzten Personen
  • Technische und organisatorische Maßnahmen (TOM) als Anlage
  • Regeln für Unterauftragnehmer — und eine Liste, wer das ist
  • Unterstützung bei Betroffenenrechten und bei Datenpannen
  • Was am Ende mit den Daten passiert: löschen oder zurückgeben

Die Anlage mit den technischen Maßnahmen ist der Teil, den man tatsächlich lesen sollte. Steht dort nur „Stand der Technik", ist das kein Vertrag, sondern eine Floskel.

Drittland — der Punkt, der Arbeit macht

Liegt der Dienstleister außerhalb der EU oder gehört zu einem Konzern mit Sitz dort, kommt die Frage der Übermittlung hinzu. Für die USA gibt es seit 2023 einen Angemessenheitsbeschluss, aber nur für zertifizierte Unternehmen — prüfen muss man das je Anbieter, und die Rechtslage ist in Bewegung.

Der ruhigere Weg ist ein Anbieter mit Verarbeitung in der EU. Nicht aus Prinzip, sondern weil es die Dokumentation erheblich verkürzt.

Was Sie konkret tun sollten

Legen Sie eine Liste aller Dienstleister an, die an Ihre Daten kommen. Prüfen Sie je Zeile, ob ein AV-Vertrag vorliegt — bei den meisten Anbietern finden Sie ihn im Kundenkonto zum Abrufen oder Abschließen.

Diese Liste brauchen Sie ohnehin: Sie ist die halbe Miete für das Verzeichnis von Verarbeitungstätigkeiten, das nach Artikel 30 DSGVO die meisten Betriebe führen müssen.

Wenn Sie Hosting oder Betreuung bei uns haben, bekommen Sie den AV-Vertrag von uns — fragen Sie einfach nach, falls er bei Ihnen in der Ablage fehlt.

Kurz beantwortet

Häufige Rückfragen.

In der Regel nicht. Der Steuerberater handelt im Rahmen eigener Berufspflichten und ist damit eigener Verantwortlicher, nicht weisungsgebundener Auftragsverarbeiter.
Ja. Die Pflicht hängt nicht an der Betriebsgröße, sondern daran, ob personenbezogene Daten im Auftrag verarbeitet werden.
Meistens ja — die Standardverträge großer Anbieter erfüllen die Anforderungen. Lesen sollten Sie die Anlage mit den technischen Maßnahmen und die Liste der Unterauftragnehmer.
Das Fehlen ist für sich genommen ein Verstoß und bußgeldbewehrt — unabhängig davon, ob mit den Daten etwas passiert ist. Nachholen lässt es sich jederzeit.
Das hängt unter anderem an der Zahl der Personen, die ständig mit personenbezogenen Daten umgehen, und an der Art der Verarbeitung. Die Schwelle liegt oft höher, als kleine Betriebe denken — klären Sie es einmal verbindlich, statt es zu schätzen.
Wenn Sie nicht weiterkommen

Wir sehen es uns an.

Kurze Frage oder ganzes Vorhaben — das Erstgespräch kostet nichts, auch wenn daraus kein Auftrag wird.

WhatsApp