Ein Vertrag zur Auftragsverarbeitung, kurz AV-Vertrag, regelt nach Artikel 28 DSGVO das Verhältnis zwischen Ihnen und einem Dienstleister, der in Ihrem Auftrag mit personenbezogenen Daten umgeht. Sie bleiben verantwortlich, er arbeitet weisungsgebunden.
In der Praxis wird er entweder überall verlangt, wo es gar nicht nötig ist — oder dort vergessen, wo er klar hingehört. Dieser Beitrag sortiert das; Rechtsberatung ersetzt er nicht.
Die Grundfrage: Wer entscheidet über Zweck und Mittel?
Auftragsverarbeiter ist, wer Daten für Sie verarbeitet und dabei Ihren Weisungen folgt. Er hat kein eigenes Interesse an den Daten.
Eigener Verantwortlicher ist, wer selbst entscheidet, was er mit den Daten tut — etwa weil er einer eigenen Berufspflicht folgt.
Daran entscheidet sich alles. Der Hoster speichert Ihre Kundendaten, weil Sie es so wollen: Auftragsverarbeiter. Der Steuerberater prüft Ihre Buchführung nach eigenen berufsrechtlichen Maßstäben: eigener Verantwortlicher, kein AV-Vertrag nötig.
Wo Sie fast immer einen brauchen
- Hosting und Server — auf dem Server liegen Formularzuschriften, Kundenkonten, Bestellungen
- E-Mail-Dienste, wenn die Postfächer bei einem Anbieter liegen
- Newsletterdienste — dort liegen die Adressen Ihrer Empfänger
- Cloud-Speicher und Dateiablagen
- Statistik- und Analysedienste
- Agenturen und IT-Dienstleister mit Zugriff auf Ihre Systeme — auch wir, wenn wir Ihre Seite betreuen
- Externe Lohnbuchhaltung, soweit sie weisungsgebunden arbeitet
- Externe Datensicherung, auch wenn sie verschlüsselt ist
Wo in der Regel keiner nötig ist
- Steuerberater und Wirtschaftsprüfer — eigene Berufspflichten
- Rechtsanwälte
- Banken bei der Zahlungsabwicklung
- Post- und Paketdienste
- Reine Wartung ohne Datenzugriff — wobei „ohne Zugriff" selten zutrifft: Wer an einen Server kommt, kommt an die Daten
Im Zweifel gilt: Ein AV-Vertrag, der nicht nötig gewesen wäre, schadet nicht. Ein fehlender dort, wo er hingehört, schon.
Was drinstehen muss
Artikel 28 Absatz 3 DSGVO zählt die Pflichtinhalte auf. Praktisch sind das:
- Gegenstand, Dauer, Art und Zweck der Verarbeitung
- Art der Daten und Kreis der Betroffenen
- Weisungsbindung des Dienstleisters
- Vertraulichkeitsverpflichtung der eingesetzten Personen
- Technische und organisatorische Maßnahmen (TOM) als Anlage
- Regeln für Unterauftragnehmer — und eine Liste, wer das ist
- Unterstützung bei Betroffenenrechten und bei Datenpannen
- Was am Ende mit den Daten passiert: löschen oder zurückgeben
Die Anlage mit den technischen Maßnahmen ist der Teil, den man tatsächlich lesen sollte. Steht dort nur „Stand der Technik", ist das kein Vertrag, sondern eine Floskel.
Drittland — der Punkt, der Arbeit macht
Liegt der Dienstleister außerhalb der EU oder gehört zu einem Konzern mit Sitz dort, kommt die Frage der Übermittlung hinzu. Für die USA gibt es seit 2023 einen Angemessenheitsbeschluss, aber nur für zertifizierte Unternehmen — prüfen muss man das je Anbieter, und die Rechtslage ist in Bewegung.
Der ruhigere Weg ist ein Anbieter mit Verarbeitung in der EU. Nicht aus Prinzip, sondern weil es die Dokumentation erheblich verkürzt.
Was Sie konkret tun sollten
Legen Sie eine Liste aller Dienstleister an, die an Ihre Daten kommen. Prüfen Sie je Zeile, ob ein AV-Vertrag vorliegt — bei den meisten Anbietern finden Sie ihn im Kundenkonto zum Abrufen oder Abschließen.
Diese Liste brauchen Sie ohnehin: Sie ist die halbe Miete für das Verzeichnis von Verarbeitungstätigkeiten, das nach Artikel 30 DSGVO die meisten Betriebe führen müssen.
Wenn Sie Hosting oder Betreuung bei uns haben, bekommen Sie den AV-Vertrag von uns — fragen Sie einfach nach, falls er bei Ihnen in der Ablage fehlt.
Häufige Rückfragen.
Wir sehen es uns an.
Kurze Frage oder ganzes Vorhaben — das Erstgespräch kostet nichts, auch wenn daraus kein Auftrag wird.