DSGVO und Auftragsverarbeitung: Ihre Pflichten nach Artikel 28
Lässt Ihr Unternehmen personenbezogene Daten von einem Dienstleister verarbeiten, bestimmen die Zwecke und die tatsächliche Rolle des Dienstleisters, ob eine Auftragsverarbeitung vorliegt. Artikel 28 DSGVO regelt, was Sie vertraglich absichern müssen.
Verantwortlicher vs. Auftragsverarbeiter
| Rolle | Wer | Entscheidet über |
|---|---|---|
| Verantwortlicher | Ihr Unternehmen | Zweck und Mittel der Verarbeitung |
| Auftragsverarbeiter | Dienstleister | Technische Umsetzung im Auftrag |
| Unterauftragsverarbeiter | Sub-Dienstleister | Im Auftrag des Auftragsverarbeiters |
Mögliche Auftragsverarbeiter: Rolle je Dienst prüfen
| Dienstleister | Verarbeitete Daten |
|---|---|
| Cloud-Hosting (AWS, Hetzner, IONOS) | Alle auf der Plattform gespeicherten Daten |
| E-Mail-Provider (Mailchimp, Brevo) | E-Mail-Adressen, Öffnungsraten, Klickdaten |
| CRM (HubSpot, Salesforce) | Kundenstammdaten, Kommunikationshistorie |
| Lohnbuchhaltung (DATEV, Lexware) | Mitarbeiterdaten, Gehälter |
| Webanalyse (Google Analytics) | Rolle je Verarbeitung und Vertragsbedingungen prüfen |
| Support-Tools (Zendesk, Freshdesk) | Kundenanfragen, Kommunikation |
| Newsletter (Mailerlite, CleverReach) | E-Mail-Adressen, Abonnentendaten |
Keine Auftragsverarbeitung
Nicht jeder Dienstleister ist Auftragsverarbeiter:
| Situation | Warum nicht |
|---|---|
| Steuerberater | Rolle anhand der konkreten Tätigkeit klären |
| Rechtsanwalt | Eigenverantwortliche Berufsausübung |
| Bank (Zahlungsverkehr) | Eigener Verantwortlicher |
| Postdienst (Briefversand) | Rolle abhängig von Leistung und Datenflüssen |
Pflichtinhalte des AV-Vertrags (Art. 28 Abs. 3)
Ein Auftragsverarbeitungsvertrag (AVV) muss mindestens folgende Punkte regeln:
1. Gegenstand und Dauer
Gegenstand: Hosting der Unternehmenswebsite einschließlich
Datenbanken mit Kundendaten
Dauer: Laufzeit des Hostingvertrags
Datenarten: Kundenstammdaten, Bestelldaten, IP-Adressen
Betroffene: Kunden, Website-Besucher, Mitarbeiter
2. Weisungsgebundenheit
Der Auftragsverarbeiter darf Daten nur auf dokumentierte Weisung des Verantwortlichen verarbeiten. Eigenständige Nutzung der Daten ist untersagt.
3. Vertraulichkeit
Alle Personen beim Auftragsverarbeiter mit Datenzugang müssen zur Vertraulichkeit verpflichtet sein.
4. Technische und organisatorische Maßnahmen (TOMs)
Der Auftragsverarbeiter muss geeignete TOMs nach Art. 32 DSGVO implementieren:
| Maßnahmenbereich | Beispiele |
|---|---|
| Zutrittskontrolle | Rechenzentrum mit Zugangssicherung |
| Zugangskontrolle | MFA, Passwortrichtlinien |
| Zugriffskontrolle | Rollenbasiertes Berechtigungskonzept |
| Trennungsgebot | Mandantentrennung in der Datenbank |
| Verschlüsselung | TLS in Transit, AES at Rest |
| Verfügbarkeit | Backup, Redundanz, DRP |
| Belastbarkeit | Skalierung, DDoS-Schutz |
5. Unterauftragsverarbeiter
- Allgemeine Genehmigung: Der Verantwortliche kann eine generelle Zustimmung erteilen, muss aber über Änderungen informiert und ein Einspruchsrecht haben
- Spezifische Genehmigung: Jeder Unterauftragsverarbeiter wird einzeln genehmigt
- Durchreichungspflicht: Dem Unterauftragsverarbeiter werden dieselben Pflichten auferlegt
6. Unterstützungspflichten
Der Auftragsverarbeiter unterstützt bei:
- Betroffenenanfragen (Auskunft, Löschung)
- Meldung von Datenschutzverletzungen (Art. 33/34)
- Datenschutz-Folgenabschätzung (Art. 35/36)
- Audit und Inspektion
7. Löschung und Rückgabe
Nach Beendigung des Auftrags: Alle Daten löschen oder zurückgeben, nach Wahl des Verantwortlichen. Löschung ist nachzuweisen.
8. Audit-Recht
Der Verantwortliche hat das Recht, die Einhaltung der Vereinbarung zu überprüfen — durch eigene Audits oder beauftragte Prüfer.
Drittlandübermittlung nach Schrems II
Wenn Ihr Auftragsverarbeiter Daten außerhalb der EU/des EWR verarbeitet:
USA: Seit 2023 wieder einfacher
Das EU-U.S. Data Privacy Framework ermöglicht Übermittlungen an zertifizierte US-Unternehmen. Prüfen Sie auf der DPF-Liste:
| Prüfung | Vorgehen |
|---|---|
| US-Empfänger | Konkrete juristische Einheit in der offiziellen DPF-Liste und Gültigkeit zum Übermittlungszeitpunkt prüfen |
| Weitere Empfänger | Tatsächliche Datenflüsse, Angemessenheitsbeschluss oder andere geeignete Garantien prüfen |
Andere Drittländer
Ohne einschlägigen Angemessenheitsbeschluss prüfen Sie den passenden Mechanismus nach Art. 46 oder, nur ausnahmsweise, eine spezifische Ausnahme nach Art. 49. Bei SCCs bewerten Sie die Wirksamkeit im Zielland und nötige zusätzliche Schutzmaßnahmen; SCCs sind nicht der einzige Rechtsweg.
Dienstleister-Audit: Praktischer Ablauf
Vor Vertragsschluss
- ☐ AVV angefordert und geprüft
- ☐ TOMs des Anbieters eingesehen
- ☐ Unterauftragsverarbeiter-Liste geprüft
- ☐ Drittlandübermittlungen identifiziert
- ☐ Zertifizierungen geprüft (ISO 27001, SOC 2)
Während der Laufzeit
- ☐ Änderungen bei Unterauftragsverarbeitern überwacht
- ☐ Jährliches Review der TOMs
- ☐ Vorfallmeldungen des Anbieters geprüft
- ☐ Aktualität der Zertifizierungen überwacht
Bei Vertragsende
- ☐ Datenrückgabe oder -löschung angefordert
- ☐ Löschbestätigung erhalten und archiviert
- ☐ Verarbeitungsverzeichnis aktualisiert
Häufige Fehler
| Fehler | Risiko | Lösung |
|---|---|---|
| Kein AVV vorhanden | Bußgeld nach Art. 83 Abs. 4a | Für jeden Auftragsverarbeiter AVV abschließen |
| Standard-AVV des Anbieters ungeprüft übernommen | Unzureichende Klauseln | Juristische Prüfung, mindestens Checkliste |
| Unterauftragsverarbeiter ignoriert | Unkontrollierte Datenweitergabe | Liste anfordern, Einspruchsrecht nutzen |
| Audit-Recht nie ausgeübt | Mangelnde Kontrolle möglich | Risikogerecht auditieren |
| Veralte AVV-Version | Nach Schrems II überholte SCCs | Regelmäßig aktualisieren (neue SCCs seit 2021) |
Checkliste: Inhalte des AVV prüfen
- ☐ Gegenstand, Dauer, Datenarten und Betroffene benannt?
- ☐ Weisungsgebundenheit vereinbart?
- ☐ TOMs konkret beschrieben (nicht nur „geeignete Maßnahmen")?
- ☐ Unterauftragsverarbeiter geregelt?
- ☐ Unterstützung bei Betroffenenanfragen zugesagt?
- ☐ Meldepflicht bei Datenschutzverletzungen (Frist!)?
- ☐ Löschung/Rückgabe nach Vertragsende?
- ☐ Audit-Recht des Verantwortlichen?
- ☐ Drittlandtransfer mit Garantien geregelt?
- ☐ Aktuelle SCCs (Version 2021) wenn Drittland?
Fazit
Eine Auftragsverarbeitung verlangt die Prüfung der tatsächlichen Rollen und vertraglichen Garantien. Ein fehlendes oder mangelhaftes AVV ist ein leicht nachweisbarer Verstoß — und ein vermeidbarer. Nehmen Sie sich die Zeit, Ihre Dienstleisterlandschaft systematisch zu erfassen und vertraglich abzusichern.
WarDek liefert technische Befunde für eine URL, prüft aber weder AV-Verträge noch DPF-Zertifizierungen oder die Einhaltung von Artikel 28.