Ratgeber · Verträge

Auftragsverarbeitungsvertrag: Was nach Art. 28 DSGVO hineingehört

Wann Sie mit einem Dienstleister einen Auftragsverarbeitungsvertrag brauchen, was hineingehört, wie Sie Anbieter-Verträge prüfen und was bei Vertragsende gilt.

· Aktualisiert am · 9 Min. Lesezeit

Was ist ein Auftragsverarbeitungsvertrag?

Viele Unternehmen lassen personenbezogene Daten von Dienstleistern verarbeiten: Die Website liegt beim Hoster, die Kundendaten in einer Cloud-Software, der Newsletter läuft über ein Versand-Tool. Die Datenschutz-Grundverordnung unterscheidet dabei zwei Rollen:

  • Verantwortlicher ist, wer über Zwecke und Mittel der Verarbeitung entscheidet (Art. 4 Nr. 7). Das ist Ihr Unternehmen.
  • Auftragsverarbeiter ist, wer die Daten im Auftrag des Verantwortlichen verarbeitet (Art. 4 Nr. 8). Das ist der Dienstleister.

Der Auftragsverarbeitungsvertrag regelt das Verhältnis zwischen beiden. Der Dienstleister darf die Daten nur auf Ihre Weisung verarbeiten (Art. 29) und wird so zu Ihrem „verlängerten Arm“. Er ist kein Dritter im Sinne der Verordnung, deshalb brauchen Sie für die Weitergabe an ihn nach Auffassung der Datenschutzkonferenz in der Regel keine eigene Rechtsgrundlage. Die Verantwortung für die Daten bleibt aber bei Ihnen.

Früher hieß der Vertrag nach dem alten Bundesdatenschutzgesetz „Auftragsdatenverarbeitung“. Seit 2018 gilt Art. 28 der Datenschutz-Grundverordnung. Ältere Verträge können weiter gelten, wenn sie dessen Anforderungen erfüllen.

Wann brauchen Sie einen Auftragsverarbeitungsvertrag?

Entscheidend ist, wer über den Zweck der Verarbeitung bestimmt. Arbeitet der Dienstleister nur nach Ihren Vorgaben und darf die Daten nicht für eigene Zwecke nutzen, liegt Auftragsverarbeitung vor. Bringt er dagegen eigene Fachkunde ein und entscheidet selbst, wie er mit den Daten umgeht, ist er selbst Verantwortlicher. Die Datenschutzkonferenz nennt in ihrem Kurzpapier Nr. 13 typische Fälle:

DienstleisterVertrag nach Art. 28 nötig?
Rechenzentrum, das Lohn- oder Finanzbuchhaltung für Sie betreibtJa
Cloud-Dienst, E-Mail- oder Website-Hosting, auch ohne inhaltlichen Zugriff des AnbietersJa
Newsletter-Versand oder Lettershop mit Ihren WerbeadressenJa
Callcenter ohne eigenen EntscheidungsspielraumJa
IT-Wartung und Fernwartung, bei der der Techniker auf Daten zugreifen kannJa
Aktenvernichtung und Entsorgung von DatenträgernJa
Steuerberater, Rechtsanwalt, Wirtschaftsprüfer, externer BetriebsarztIn der Regel nein: Sie arbeiten als Berufsgeheimnisträger eigenverantwortlich
Inkassobüro, an das die Forderung abgetreten wirdIn der Regel nein
Bank für den Zahlungsverkehr, Post für den BrieftransportIn der Regel nein
Wartung von Strom, Heizung oder Klimaanlage ohne Zugriff auf DatenNein

Entscheiden mehrere Unternehmen gemeinsam über Zwecke und Mittel, etwa bei gemeinsam genutzten Stammdaten im Konzern, liegt keine Auftragsverarbeitung vor, sondern gemeinsame Verantwortlichkeit. Dafür brauchen Sie eine Vereinbarung nach Art. 26. Auch Anbieter von Werkzeugen mit Künstlicher Intelligenz verarbeiten Eingaben häufig als Auftragsverarbeiter.

Pflichtinhalte nach Art. 28 Abs. 3 DSGVO

Der Vertrag legt zunächst fest, worum es geht: Gegenstand und Dauer der Verarbeitung, Art und Zweck, die Art der personenbezogenen Daten, die Kategorien betroffener Personen sowie Ihre Pflichten und Rechte als Verantwortlicher. Danach muss er dem Dienstleister acht Pflichten auferlegen:

Hält der Dienstleister eine Ihrer Weisungen für rechtswidrig, muss er Sie unverzüglich informieren. Die Sicherheitsmaßnahmen sollten Sie als Anlage zum Vertrag konkret beschreiben lassen, nicht nur mit einem allgemeinen Verweis auf „angemessene Maßnahmen“.

Form: schriftlich, auch elektronisch

Art. 28 Abs. 9 verlangt, dass der Vertrag

„schriftlich abzufassen“ ist, „was auch in einem elektronischen Format erfolgen kann“.

Art. 28 Abs. 9 DSGVO

Viele große Anbieter stellen ihren Auftragsverarbeitungsvertrag deshalb im Kundenkonto zum Abschluss bereit. Speichern Sie die abgeschlossene Fassung mit Datum ab, damit Sie sie bei einer Prüfung durch die Aufsichtsbehörde vorlegen können.

Auswahl und Kontrolle des Dienstleisters

Sie dürfen nur mit Dienstleistern arbeiten, die hinreichende Garantien für geeignete technische und organisatorische Maßnahmen bieten (Art. 28 Abs. 1). Fragen Sie vor der Beauftragung nach der Beschreibung der Sicherheitsmaßnahmen, nach Zertifizierungen und nach dem Standort der Rechenzentren. Genehmigte Verhaltensregeln oder Zertifizierungen können als Nachweis dienen (Abs. 5).

Die Pflicht endet nicht mit der Unterschrift. Das Oberlandesgericht Dresden und der Bundesgerichtshof haben klargestellt, dass Sie Ihren Dienstleister auch überwachen müssen, besonders bei der Löschung nach Vertragsende. Die Hintergründe lesen Sie im Beitrag Haften Verantwortliche für Auftragsverarbeiter?

Unterauftragsverarbeiter

Setzt Ihr Dienstleister seinerseits weitere Dienstleister ein, etwa ein Rechenzentrum, braucht er dafür Ihre vorherige schriftliche Genehmigung (Art. 28 Abs. 2). Sie kann gesondert für jeden Unterauftragsverarbeiter oder allgemein erteilt werden. Bei einer allgemeinen Genehmigung muss der Dienstleister Sie über jede geplante Änderung informieren, und Sie können Einspruch erheben.

Der Unterauftragsverarbeiter muss vertraglich dieselben Pflichten übernehmen. Erfüllt er sie nicht, haftet Ihr Dienstleister Ihnen gegenüber dafür (Abs. 4). Einigen Sie sich nach einem Einspruch nicht, müssen Sie die Unterbeauftragung nach Auffassung der Datenschutzkonferenz per Weisung untersagen oder den Auftrag beenden.

Dienstleister außerhalb der EU

Verarbeitet der Dienstleister oder einer seiner Unterauftragsverarbeiter Daten außerhalb der Europäischen Union und des Europäischen Wirtschaftsraums, reicht der Auftragsverarbeitungsvertrag allein nicht. Für die Übermittlung in Drittländer gelten zusätzlich die Regeln des Kapitels V der Verordnung (Art. 44 ff.). Lassen Sie sich im Vertrag alle Verarbeitungsorte nennen und prüfen Sie, auf welcher Grundlage die Übermittlung erfolgt.

Muster und Standardvertragsklauseln

Sie müssen den Vertrag nicht selbst entwerfen. Die Europäische Kommission hat mit dem Durchführungsbeschluss (EU) 2021/915 vom 4. Juni 2021 Standardvertragsklauseln für das Verhältnis zwischen Verantwortlichen und Auftragsverarbeitern veröffentlicht (Art. 28 Abs. 7). Auch Aufsichtsbehörden stellen Formulierungshilfen bereit. Diese Klauseln sind nicht zu verwechseln mit den Standardvertragsklauseln für Übermittlungen in Drittländer.

Bei großen Anbietern gilt in der Praxis deren Standardvertrag. Den können Sie selten verhandeln, aber Sie sollten ihn prüfen, bevor Sie zustimmen.

Anbieter-Vertrag prüfen: Darauf achten Sie

Vertragsende: löschen, zurückgeben, nachweisen

Nach Ende des Auftrags hat der Dienstleister keinen Grund mehr, Ihre Daten zu speichern. Der Bundesgerichtshof hat 2025 entschieden, dass Sie als Verantwortlicher sicherstellen müssen, dass beim Dienstleister keine personenbezogenen Daten verbleiben. Eine bloße Ankündigung der Löschung reicht nicht. So gehen Sie vor:

  1. Wahl treffen: Teilen Sie vor Vertragsende mit, ob die Daten gelöscht oder zurückgegeben werden sollen.
  2. Zugänge beenden: Sperren Sie Konten, Schnittstellen und Fernzugänge des Dienstleisters.
  3. Bestätigung anfordern: Verlangen Sie eine schriftliche Bestätigung, dass alle Daten einschließlich Kopien gelöscht sind, auch bei Unterauftragsverarbeitern.
  4. Nachfassen: Bleibt die Bestätigung aus, fordern Sie sie nachweisbar erneut an.
  5. Dokumentieren: Legen Sie die Bestätigung ab und passen Sie Ihr Verarbeitungsverzeichnis an.

So nicht

  • Der Dienstleister kündigt per E-Mail an, die Daten „morgen“ zu löschen, und der Vorgang wird geschlossen.
  • Niemand fragt nach, ob auch Kopien und Testsysteme gelöscht wurden.

So ist es richtig

  • Sie verlangen eine schriftliche Bestätigung der vollständigen Löschung.
  • Sie fassen nach, wenn sie ausbleibt, und legen sie zu Ihren Unterlagen.

Folgen eines fehlenden oder mangelhaften Vertrags

10 Mio. Eurooder 2 % des weltweiten Jahresumsatzes: Bußgeldrahmen für Verstöße gegen Art. 28 (Art. 83 Abs. 4)
GesamtschuldUnternehmen und Dienstleister haften Betroffenen jeweils für den ganzen Schaden (Art. 82 Abs. 4)
BeweislastEntlasten muss sich das Unternehmen, nicht die betroffene Person (Art. 82 Abs. 3)

Ein Bußgeld kann sowohl den Verantwortlichen als auch den Auftragsverarbeiter treffen. Hinzu kommt die Haftung gegenüber betroffenen Personen: Wer an einer Verarbeitung beteiligt ist, die gegen die Verordnung verstößt, haftet für den Schaden. Der Auftragsverarbeiter haftet nur, wenn er seine eigenen Pflichten verletzt oder Ihre Weisungen missachtet hat (Art. 82 Abs. 2). Wer den ganzen Schaden ersetzt hat, kann von den anderen Beteiligten deren Anteil zurückverlangen (Abs. 5). Haben Sie einen Vertrag nicht geschlossen, holen Sie ihn sofort nach.

Wie wir Sie unterstützen

Als externer Datenschutzbeauftragter prüfen wir die Auftragsverarbeitungsverträge Ihrer Dienstleister, ordnen Zweifelsfälle ein und begleiten das Vertragsende bis zur Löschbestätigung. In unserer Datenschutzmanagement-Software behalten Sie Verträge, Unterauftragsverarbeiter und Prüftermine im Blick.

Häufige Fragen

Kurz beantwortet

Brauche ich einen Auftragsverarbeitungsvertrag mit meinem Steuerberater?

In der Regel nicht. Die Datenschutzkonferenz ordnet Steuerberater, Rechtsanwälte und Wirtschaftsprüfer als Berufsgeheimnisträger ein, die eigenverantwortlich arbeiten (Kurzpapier Nr. 13, Anhang B).

Muss der Vertrag unterschrieben auf Papier vorliegen?

Nein. Art. 28 Abs. 9 verlangt Schriftform, die ausdrücklich auch in einem elektronischen Format erfolgen kann. Viele Anbieter stellen den Vertrag im Kundenkonto zum Abschluss bereit.

Wer muss den Vertrag vorlegen, Auftraggeber oder Dienstleister?

Die Pflichten aus Art. 28 treffen beide Seiten, ein Bußgeld kann auch den Dienstleister treffen. In der Praxis legt meist der Dienstleister seinen Standardvertrag vor, den Sie vor der Zustimmung prüfen.

Was passiert, wenn kein Auftragsverarbeitungsvertrag besteht?

Das ist ein Verstoß gegen Art. 28 Abs. 3, für den ein Bußgeld bis 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes möglich ist (Art. 83 Abs. 4). Holen Sie den Vertrag sofort nach.

Gelten Verträge aus der Zeit vor der Datenschutz-Grundverordnung weiter?

Ja, wenn sie die Anforderungen von Art. 28 erfüllen. Prüfen Sie ältere Verträge über Auftragsdatenverarbeitung deshalb an der Liste in Art. 28 Abs. 3.

Was gilt nach Ende des Vertrags?

Der Dienstleister löscht die Daten oder gibt sie zurück. Sie müssen nach dem Bundesgerichtshof sicherstellen, dass das tatsächlich geschieht, zum Beispiel mit einer schriftlichen Löschbestätigung (Urteil vom 11. November 2025, VI ZR 396/24).

Verträge prüfen lassen

Sind Ihre Dienstleister-Verträge vollständig?

Wir prüfen Ihre Auftragsverarbeitungsverträge und sagen Ihnen, wo etwas fehlt.