Was ist ein Auftragsverarbeitungsvertrag?
Viele Unternehmen lassen personenbezogene Daten von Dienstleistern verarbeiten: Die Website liegt beim Hoster, die Kundendaten in einer Cloud-Software, der Newsletter läuft über ein Versand-Tool. Die Datenschutz-Grundverordnung unterscheidet dabei zwei Rollen:
- Verantwortlicher ist, wer über Zwecke und Mittel der Verarbeitung entscheidet (Art. 4 Nr. 7). Das ist Ihr Unternehmen.
- Auftragsverarbeiter ist, wer die Daten im Auftrag des Verantwortlichen verarbeitet (Art. 4 Nr. 8). Das ist der Dienstleister.
Der Auftragsverarbeitungsvertrag regelt das Verhältnis zwischen beiden. Der Dienstleister darf die Daten nur auf Ihre Weisung verarbeiten (Art. 29) und wird so zu Ihrem „verlängerten Arm“. Er ist kein Dritter im Sinne der Verordnung, deshalb brauchen Sie für die Weitergabe an ihn nach Auffassung der Datenschutzkonferenz in der Regel keine eigene Rechtsgrundlage. Die Verantwortung für die Daten bleibt aber bei Ihnen.
Früher hieß der Vertrag nach dem alten Bundesdatenschutzgesetz „Auftragsdatenverarbeitung“. Seit 2018 gilt Art. 28 der Datenschutz-Grundverordnung. Ältere Verträge können weiter gelten, wenn sie dessen Anforderungen erfüllen.
Wann brauchen Sie einen Auftragsverarbeitungsvertrag?
Entscheidend ist, wer über den Zweck der Verarbeitung bestimmt. Arbeitet der Dienstleister nur nach Ihren Vorgaben und darf die Daten nicht für eigene Zwecke nutzen, liegt Auftragsverarbeitung vor. Bringt er dagegen eigene Fachkunde ein und entscheidet selbst, wie er mit den Daten umgeht, ist er selbst Verantwortlicher. Die Datenschutzkonferenz nennt in ihrem Kurzpapier Nr. 13 typische Fälle:
| Dienstleister | Vertrag nach Art. 28 nötig? |
|---|---|
| Rechenzentrum, das Lohn- oder Finanzbuchhaltung für Sie betreibt | Ja |
| Cloud-Dienst, E-Mail- oder Website-Hosting, auch ohne inhaltlichen Zugriff des Anbieters | Ja |
| Newsletter-Versand oder Lettershop mit Ihren Werbeadressen | Ja |
| Callcenter ohne eigenen Entscheidungsspielraum | Ja |
| IT-Wartung und Fernwartung, bei der der Techniker auf Daten zugreifen kann | Ja |
| Aktenvernichtung und Entsorgung von Datenträgern | Ja |
| Steuerberater, Rechtsanwalt, Wirtschaftsprüfer, externer Betriebsarzt | In der Regel nein: Sie arbeiten als Berufsgeheimnisträger eigenverantwortlich |
| Inkassobüro, an das die Forderung abgetreten wird | In der Regel nein |
| Bank für den Zahlungsverkehr, Post für den Brieftransport | In der Regel nein |
| Wartung von Strom, Heizung oder Klimaanlage ohne Zugriff auf Daten | Nein |
Entscheiden mehrere Unternehmen gemeinsam über Zwecke und Mittel, etwa bei gemeinsam genutzten Stammdaten im Konzern, liegt keine Auftragsverarbeitung vor, sondern gemeinsame Verantwortlichkeit. Dafür brauchen Sie eine Vereinbarung nach Art. 26. Auch Anbieter von Werkzeugen mit Künstlicher Intelligenz verarbeiten Eingaben häufig als Auftragsverarbeiter.
Pflichtinhalte nach Art. 28 Abs. 3 DSGVO
Der Vertrag legt zunächst fest, worum es geht: Gegenstand und Dauer der Verarbeitung, Art und Zweck, die Art der personenbezogenen Daten, die Kategorien betroffener Personen sowie Ihre Pflichten und Rechte als Verantwortlicher. Danach muss er dem Dienstleister acht Pflichten auferlegen:
Hält der Dienstleister eine Ihrer Weisungen für rechtswidrig, muss er Sie unverzüglich informieren. Die Sicherheitsmaßnahmen sollten Sie als Anlage zum Vertrag konkret beschreiben lassen, nicht nur mit einem allgemeinen Verweis auf „angemessene Maßnahmen“.
Form: schriftlich, auch elektronisch
Art. 28 Abs. 9 verlangt, dass der Vertrag
„schriftlich abzufassen“ ist, „was auch in einem elektronischen Format erfolgen kann“.
Viele große Anbieter stellen ihren Auftragsverarbeitungsvertrag deshalb im Kundenkonto zum Abschluss bereit. Speichern Sie die abgeschlossene Fassung mit Datum ab, damit Sie sie bei einer Prüfung durch die Aufsichtsbehörde vorlegen können.
Auswahl und Kontrolle des Dienstleisters
Sie dürfen nur mit Dienstleistern arbeiten, die hinreichende Garantien für geeignete technische und organisatorische Maßnahmen bieten (Art. 28 Abs. 1). Fragen Sie vor der Beauftragung nach der Beschreibung der Sicherheitsmaßnahmen, nach Zertifizierungen und nach dem Standort der Rechenzentren. Genehmigte Verhaltensregeln oder Zertifizierungen können als Nachweis dienen (Abs. 5).
Die Pflicht endet nicht mit der Unterschrift. Das Oberlandesgericht Dresden und der Bundesgerichtshof haben klargestellt, dass Sie Ihren Dienstleister auch überwachen müssen, besonders bei der Löschung nach Vertragsende. Die Hintergründe lesen Sie im Beitrag Haften Verantwortliche für Auftragsverarbeiter?
Unterauftragsverarbeiter
Setzt Ihr Dienstleister seinerseits weitere Dienstleister ein, etwa ein Rechenzentrum, braucht er dafür Ihre vorherige schriftliche Genehmigung (Art. 28 Abs. 2). Sie kann gesondert für jeden Unterauftragsverarbeiter oder allgemein erteilt werden. Bei einer allgemeinen Genehmigung muss der Dienstleister Sie über jede geplante Änderung informieren, und Sie können Einspruch erheben.
Der Unterauftragsverarbeiter muss vertraglich dieselben Pflichten übernehmen. Erfüllt er sie nicht, haftet Ihr Dienstleister Ihnen gegenüber dafür (Abs. 4). Einigen Sie sich nach einem Einspruch nicht, müssen Sie die Unterbeauftragung nach Auffassung der Datenschutzkonferenz per Weisung untersagen oder den Auftrag beenden.
Dienstleister außerhalb der EU
Verarbeitet der Dienstleister oder einer seiner Unterauftragsverarbeiter Daten außerhalb der Europäischen Union und des Europäischen Wirtschaftsraums, reicht der Auftragsverarbeitungsvertrag allein nicht. Für die Übermittlung in Drittländer gelten zusätzlich die Regeln des Kapitels V der Verordnung (Art. 44 ff.). Lassen Sie sich im Vertrag alle Verarbeitungsorte nennen und prüfen Sie, auf welcher Grundlage die Übermittlung erfolgt.
Muster und Standardvertragsklauseln
Sie müssen den Vertrag nicht selbst entwerfen. Die Europäische Kommission hat mit dem Durchführungsbeschluss (EU) 2021/915 vom 4. Juni 2021 Standardvertragsklauseln für das Verhältnis zwischen Verantwortlichen und Auftragsverarbeitern veröffentlicht (Art. 28 Abs. 7). Auch Aufsichtsbehörden stellen Formulierungshilfen bereit. Diese Klauseln sind nicht zu verwechseln mit den Standardvertragsklauseln für Übermittlungen in Drittländer.
Bei großen Anbietern gilt in der Praxis deren Standardvertrag. Den können Sie selten verhandeln, aber Sie sollten ihn prüfen, bevor Sie zustimmen.
Anbieter-Vertrag prüfen: Darauf achten Sie
Vertragsende: löschen, zurückgeben, nachweisen
Nach Ende des Auftrags hat der Dienstleister keinen Grund mehr, Ihre Daten zu speichern. Der Bundesgerichtshof hat 2025 entschieden, dass Sie als Verantwortlicher sicherstellen müssen, dass beim Dienstleister keine personenbezogenen Daten verbleiben. Eine bloße Ankündigung der Löschung reicht nicht. So gehen Sie vor:
- Wahl treffen: Teilen Sie vor Vertragsende mit, ob die Daten gelöscht oder zurückgegeben werden sollen.
- Zugänge beenden: Sperren Sie Konten, Schnittstellen und Fernzugänge des Dienstleisters.
- Bestätigung anfordern: Verlangen Sie eine schriftliche Bestätigung, dass alle Daten einschließlich Kopien gelöscht sind, auch bei Unterauftragsverarbeitern.
- Nachfassen: Bleibt die Bestätigung aus, fordern Sie sie nachweisbar erneut an.
- Dokumentieren: Legen Sie die Bestätigung ab und passen Sie Ihr Verarbeitungsverzeichnis an.
So nicht
- Der Dienstleister kündigt per E-Mail an, die Daten „morgen“ zu löschen, und der Vorgang wird geschlossen.
- Niemand fragt nach, ob auch Kopien und Testsysteme gelöscht wurden.
So ist es richtig
- Sie verlangen eine schriftliche Bestätigung der vollständigen Löschung.
- Sie fassen nach, wenn sie ausbleibt, und legen sie zu Ihren Unterlagen.
Folgen eines fehlenden oder mangelhaften Vertrags
Ein Bußgeld kann sowohl den Verantwortlichen als auch den Auftragsverarbeiter treffen. Hinzu kommt die Haftung gegenüber betroffenen Personen: Wer an einer Verarbeitung beteiligt ist, die gegen die Verordnung verstößt, haftet für den Schaden. Der Auftragsverarbeiter haftet nur, wenn er seine eigenen Pflichten verletzt oder Ihre Weisungen missachtet hat (Art. 82 Abs. 2). Wer den ganzen Schaden ersetzt hat, kann von den anderen Beteiligten deren Anteil zurückverlangen (Abs. 5). Haben Sie einen Vertrag nicht geschlossen, holen Sie ihn sofort nach.
Wie wir Sie unterstützen
Als externer Datenschutzbeauftragter prüfen wir die Auftragsverarbeitungsverträge Ihrer Dienstleister, ordnen Zweifelsfälle ein und begleiten das Vertragsende bis zur Löschbestätigung. In unserer Datenschutzmanagement-Software behalten Sie Verträge, Unterauftragsverarbeiter und Prüftermine im Blick.