blog/auftragsverarbeitungsvertrag-dfm
BLOG · ARTIKEL
DSGVO/Recht 20. August 2026KI-generiert~3 Min Lesezeit

Auftragsverarbeitungsvertrag: Pflicht bei externen Dienstleistern

Ein Auftragsverarbeitungsvertrag ist Pflicht, sobald ein Dienstleister personenbezogene Daten für Sie verarbeitet.

/images/blog/auftragsverarbeitungsvertrag-dfm.jpg

Ein Auftragsverarbeitungsvertrag ist nach Art. 28 DSGVO Pflicht, sobald ein Dienstleister personenbezogene Daten im Auftrag und weisungsgebunden verarbeitet – etwa Hosting, Newsletter-Versand, Buchhaltung oder der Wartungsdienstleister mit Serverzugang. Ohne diesen Vertrag ist die Verarbeitung rechtswidrig, unabhängig davon, wie sorgfältig der Dienstleister arbeitet. Der Vertrag muss vor der ersten Verarbeitung vorliegen, nicht danach, und er muss die konkrete Verarbeitung beschreiben statt nur allgemein auf die DSGVO zu verweisen.

Wann ist ein Vertrag erforderlich?

Sobald ein Externer Zugriff auf personenbezogene Daten hat, um eine Leistung für Sie zu erbringen. Reine Nebenleistungen ohne Datenzugriff lösen die Pflicht nicht aus. Abgrenzungsschwierigkeiten entstehen bei Wartungsverträgen: Hat der Dienstleister technischen Zugang zum System, in dem Kundendaten liegen, ist er Auftragsverarbeiter – auch wenn er die Daten nie liest. Die Absicht spielt keine Rolle, die Zugriffsmöglichkeit entscheidet.

Welche Pflichtangaben enthält der Vertrag?

  • ›Gegenstand, Dauer, Art und Zweck der Verarbeitung
  • ›Art der personenbezogenen Daten und Kreis der Betroffenen
  • ›Weisungsbindung des Auftragnehmers
  • ›Pflichten zu Vertraulichkeit, Sicherheit und Meldung von Verstößen
  • ›Regelungen zu Unterauftragnehmern und deren Genehmigung
  • ›Unterstützung bei Betroffenenrechten und Löschung nach Vertragsende

Warum reicht ein Verweis auf die DSGVO nicht?

Weil Art. 28 Abs. 3 konkrete Inhalte verlangt und ein allgemeiner Verweis sie nicht ersetzt. Ein Vertrag, der nur festhält, dass die DSGVO eingehalten wird, lässt offen, welche Daten verarbeitet werden, wie lange sie gespeichert bleiben und was nach Vertragsende mit ihnen geschieht. Genau diese Punkte sind im Streitfall entscheidend – und sie sind es auch, die eine Aufsichtsbehörde zuerst prüft.

Wie ist das Verhältnis zu den Standardvertragsklauseln?

Sie ergänzen einander. Der Auftragsverarbeitungsvertrag regelt das Innenverhältnis zwischen Verantwortlichem und Dienstleister. Die Standardvertragsklauseln regeln den Transfer, wenn der Dienstleister Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet oder weitergibt. Bei einem Anbieter mit Servern in den USA braucht es beides – ein Auftragsverarbeitungsvertrag allein schafft keine zulässige Grundlage für den Drittlandtransfer.

Was passiert bei Unterauftragnehmern?

Sie müssen genehmigt sein, und zwar entweder konkret benannt oder als Kategorie mit Widerspruchsrecht. Der Dienstleister muss den Verantwortlichen über geplante Änderungen informieren, bevor sie wirksam werden. Wer die Kette nicht weiterführt – der Unterauftragnehmer also keinen eigenen Vertrag mit dem Hauptdienstleister hat –, unterbricht sie an dieser Stelle, und die Verantwortung dafür liegt beim ursprünglichen Verantwortlichen.

Wo Auftragsverarbeitungsverträge in der Praxis scheitern

Veraltete Verträge, die einen Dienstleister nennen, der längst gewechselt wurde. Verträge mit Anbietern, die inzwischen ein eigenes Verzeichnis haben, in dem der Verantwortliche die Bedingungen nur noch akzeptieren kann – hier ist eine Prüfung nötig, ob die akzeptierten Bedingungen die Mindestanforderungen erfüllen. Und Verträge, die zwar existieren, aber nie jemandem zugeordnet wurden: Kein Verzeichnis der Verarbeitungstätigkeiten bedeutet, dass im Prüfungsfall niemand weiß, wo der Vertrag liegt.

Wie prüft man die Datenverarbeitung?

Indem man die eingesetzten Dienste gegen die vorhandenen Verträge abgleicht – eine Aufgabe von zwei Stunden, die in vielen Unternehmen seit Jahren nicht gemacht wurde. Jeder Dienst, der personenbezogene Daten berührt, braucht einen Eintrag im Verzeichnis und einen Vertrag. Lücken zeigen sich meist bei Werkzeugen, die einzelne Mitarbeiter eigenständig eingeführt haben, etwa Terminplaner, Analysedienste oder Chat-Werkzeuge.

Erst das Verzeichnis, dann der Vertrag

Beginnen Sie mit einer Liste aller Dienste, die personenbezogene Daten berühren, und ordnen Sie jedem vorhandene Unterlagen zu. Die Lücken, die dabei sichtbar werden, sind der eigentliche Befund – nicht die Formulierung im einzelnen Vertrag. Prüfen Sie neue Dienste künftig vor der Einführung, weil ein Vertrag nachträglich schwerer zu bekommen ist als vorher. Dieser Schritt verhindert den häufigsten Befund bei einer Prüfung, ohne dass Sie dafür etwas umbauen müssen.

/blog/auftragsverarbeitungsvertrag-dfm
$ echo "Gefallen?" | share --to=you

Wir bauen das für Sie

Vom Artikel zur Implementierung — sprechen Sie mit uns.