
Was ist ein Auftragsverarbeitungsvertrag?
Der Fehler liegt selten im Vertrag, sondern im Unterlassen. Bei fast jedem Standarddienst liegt der Auftragsverarbeitungsvertrag fertig im Kundenkonto und wartet auf eine Bestätigung, die niemand vornimmt. Was er ist, wann er nötig ist und was er enthalten muss, steht in Art. 28 der DSGVO.
Ein Auftragsverarbeitungsvertrag, kurz AVV, ist der Vertrag zwischen einem Verantwortlichen und einem Dienstleister, der personenbezogene Daten in dessen Auftrag und nach dessen Weisung verarbeitet. Er ist die Bedingung dafür, dass die Verarbeitung überhaupt auf einen Dritten ausgelagert werden darf. Die schwierigere Frage kommt vor dem Vertrag: ob eine Auftragsverarbeitung vorliegt.
Die Abgrenzung entscheidet über alles Weitere#
Auftragsverarbeiter ist nach Art. 4 Nr. 8 DSGVO, wer Daten für einen anderen verarbeitet. Das Merkmal ist die Weisungsgebundenheit: Der Auftragsverarbeiter bestimmt weder Zweck noch Mittel selbst. Typische Fälle sind Webhosting, Cloud-Speicher, Newsletter-Versand, Analysewerkzeuge und Fernwartung durch einen IT-Dienstleister. Für diese Seite heißt das konkret: Der Hoster der Website, die Datenbank hinter den Werkzeugen und der Dienst, der das Kontaktformular entgegennimmt, sind Auftragsverarbeiter; sie stehen mit Rolle in der Datenschutzerklärung.
Davon zu unterscheiden ist der eigenständig Verantwortliche. Wer die Zwecke der Verarbeitung selbst festlegt und eigenen Berufs- oder Rechtspflichten unterliegt, handelt nicht auf Weisung. Steuerberater und Rechtsanwälte werden überwiegend so eingeordnet. Ein AVV wäre hier sachlich falsch.
Der dritte Fall ist die gemeinsame Verantwortlichkeit nach Art. 26 DSGVO: zwei Stellen legen Zwecke und Mittel gemeinsam fest. Dann ist kein AVV zu schließen, sondern eine Vereinbarung darüber, wer welche Pflicht erfüllt, insbesondere wer die Betroffenenrechte bedient und informiert.
Die Einordnung folgt der tatsächlichen Rolle, nicht der Bezeichnung im Vertrag. Art. 28 Abs. 10 stellt klar: Wer über Zweck und Mittel selbst entscheidet, gilt insoweit als Verantwortlicher, auch wenn auf dem Papier „Auftragsverarbeitung“ steht. Ob eine konkrete Konstellation in die eine oder andere Kategorie fällt, ist im Zweifel juristisch zu klären.
Was Art. 28 Abs. 3 verlangt#
Der Vertrag hält zunächst den Rahmen fest: Gegenstand, Dauer, Art und Zweck der Verarbeitung, die Art der personenbezogenen Daten, die Kategorien betroffener Personen, die Pflichten und Rechte des Verantwortlichen. Diese Angaben begrenzen, was der Dienstleister tun darf.
Dazu kommen acht Pflichten des Auftragsverarbeiters, Buchstaben a bis h:
- Verarbeitung nur auf dokumentierte Weisung des Verantwortlichen
- Vertraulichkeitsverpflichtung aller befugten Personen
- Sicherheitsmaßnahmen nach Art. 32
- Bedingungen für Unterauftragsverarbeiter nach Abs. 2 und 4
- Unterstützung bei Betroffenenrechten
- Unterstützung bei Meldepflichten und Datenschutz-Folgenabschätzung
- Löschung oder Rückgabe aller Daten nach Ende der Leistung, nach Wahl des Verantwortlichen
- Nachweis der Einhaltung und Ermöglichung von Überprüfungen
Zwei Punkte werden regelmäßig überlesen. Der Auftragsverarbeiter muss den Verantwortlichen informieren, wenn eine Weisung seiner Ansicht nach gegen Datenschutzrecht verstößt. Und Unterauftragsverarbeiter dürfen nur mit vorheriger Genehmigung eingesetzt werden; bei einer allgemeinen Genehmigung ist über Änderungen zu informieren, und dem Verantwortlichen steht ein Einspruch offen. Darin liegt der praktische Wert der Subunternehmerliste, die seriöse Anbieter veröffentlichen.
Wie der Vertrag zustande kommt#
Bei Standarddiensten wird der AVV nicht verhandelt. Der Anbieter stellt ein vorformuliertes Dokument bereit, das im Kundenkonto per Klick angenommen oder elektronisch signiert wird. Das ist zulässig; Art. 28 Abs. 9 lässt die elektronische Form ausdrücklich zu.
Der AVV gilt nicht automatisch mit dem Vertragsschluss. Er muss aktiv abgeschlossen werden, und wer die Rechenschaftspflicht aus Art. 5 Abs. 2 erfüllen will, braucht den Nachweis, dass und wann das geschehen ist. Sinnvoll ist eine schlichte Übersicht: für jeden Dienst mit Datenzugriff eine Zeile mit Anbieter, Zweck, Status des AVV und Verarbeitungsort. Diese Liste deckt sich weitgehend mit dem Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 und lässt sich in einem Zug pflegen.
Welche externen Dienste eine Seite überhaupt anspricht, lässt sich technisch ermitteln, etwa mit dem Datenschutz-Check. Wie häufig dort Anbieter auftauchen, an die im Vertragsordner niemand gedacht hat, zeigt eine Zählung vom 03.10.2026 über 131 Tiroler Startseiten: 45 binden Google Analytics ein, 28 Matomo, 15 Google Maps, 6 reCAPTCHA (statisches HTML, nur Summen; Tabelle im Beitrag zur Banner-Pflicht). Jeder dieser Dienste ist entweder ein Auftragsverarbeiter mit Vertrag oder eine offene Frage.
Drittlandübermittlung ist eine zweite Prüfung#
Ein wirksamer AVV macht eine Übermittlung in ein Land außerhalb des EWR nicht zulässig. Kapitel V der DSGVO stellt dafür eine eigene Anforderung auf. Drei Grundlagen kommen in Betracht: ein Angemessenheitsbeschluss der EU-Kommission nach Art. 45, geeignete Garantien nach Art. 46 (meist Standardvertragsklauseln) oder die engen Ausnahmen des Art. 49. Für die USA besteht ein Angemessenheitsbeschluss, der nur für Organisationen gilt, die unter dem EU-US Data Privacy Framework zertifiziert sind; die Zertifizierung ist im öffentlichen Register nachprüfbar und kann enden. Dass frühere Angemessenheitsbeschlüsse für die USA vom EuGH aufgehoben wurden, gehört zur Risikobetrachtung.
Bei Standardvertragsklauseln kommt eine Prüfung der Rechtslage im Empfängerland hinzu, ergänzt um zusätzliche Maßnahmen, wenn diese Lage das Schutzniveau untergräbt. Verstöße gegen Art. 28 sind nach Art. 83 Abs. 4 lit. a bußgeldbewehrt; die Bewertung eines Einzelfalls bleibt eine juristische Frage.
Stand 03.10.2026. Quellen an diesem Tag abgerufen.
Quellen (2)
- Verordnung (EU) 2016/679 (EUR-Lex): Art. 4 Nr. 8, Art. 26, Art. 28 (Abs. 3, 9, 10), Art. 30, Art. 44 ff., Art. 83 Abs. 4
- Eigene Zählung vom 03.10.2026 über 131 Tiroler Startseiten (Methode im Beitrag zur Banner-Pflicht)
Weiterlesen
Kommentare
Gespeichert werden nur dein Name und dein Text — keine E-Mail-Adresse, keine IP-Adresse, kein Cookie. Jeder Kommentar wird vor der Veröffentlichung gelesen; das dauert meist einen Tag. Näheres in der Datenschutzerklärung.