Ein Auftragsverarbeitungsvertrag ist immer dann nötig, wenn ein externer Dienstleister personenbezogene Daten für Sie und nach Ihrer Weisung verarbeitet. Die Pflicht steht in Art. 28 Abs. 3 DSGVO. In der Praxis scheitert es selten am Vertragstext – sondern daran, dass niemand weiß, wie viele Dienstleister überhaupt betroffen sind.
Wann liegt Auftragsverarbeitung vor?
Entscheidend ist die Weisungsgebundenheit. Der Auftragsverarbeitung nach Art. 28 DSGVO unterliegt, wer Daten ausschließlich nach Ihren Vorgaben verarbeitet und nicht über Zwecke und Mittel mitentscheidet.
Davon abzugrenzen ist die gemeinsame Verantwortlichkeit nach Art. 26 DSGVO: Wenn zwei Stellen gemeinsam über Zwecke und Mittel entscheiden, braucht es keinen Auftragsverarbeitungsvertrag, sondern eine Vereinbarung über die jeweiligen Pflichten. Und es gibt Dienstleister, die schlicht eigenständig verantwortlich sind – dann ist weder das eine noch das andere erforderlich.
Die Dienstleister, an die niemand denkt
IT-Dienstleister mit Fernwartung
Der Klassiker. Wer per Fernzugriff auf Systeme kommt, in denen personenbezogene Daten liegen, verarbeitet sie – auch wenn er sie gar nicht ansehen will. Ein Vertrag nach Art. 28 DSGVO ist erforderlich.
Cloud-Speicher und Kollaborationstools
Dateiablage, Projektmanagement, Chat. Sobald dort Kunden- oder Beschäftigtendaten liegen, gilt dasselbe. Bei Anbietern außerhalb der EU kommt die Prüfung des Drittlandtransfers nach Kapitel V der DSGVO hinzu.
Newsletter- und Marketing-Tools
E-Mail-Adressen sind personenbezogene Daten. Der Versanddienstleister ist Auftragsverarbeiter.
Bewerbermanagement
Bewerberdaten gehören zu den sensibelsten Beständen im Unternehmen. Wird ein externes Tool eingesetzt, braucht es einen Vertrag.
Telefonanlage und Anrufprotokollierung
Cloud-Telefonanlagen speichern Verbindungsdaten und teils Aufzeichnungen. Wird selten mitgedacht.
Aktenvernichtung
Das Entsorgungsunternehmen, das den Datentonnen-Service stellt, verarbeitet die Daten bis zur Vernichtung.
Website-Hosting und Analyse
Der Hoster verarbeitet Server-Logs, das Analyse-Tool Nutzungsdaten.
Der Sonderfall Steuerberater
Hier lohnt sich Genauigkeit, weil die Einordnung oft falsch getroffen wird. Nach überwiegender Auffassung der Aufsichtsbehörden ist der Steuerberater bei der klassischen steuerberatenden Tätigkeit eigenständig Verantwortlicher – er unterliegt einer berufsrechtlichen Eigenverantwortung und ist gerade nicht weisungsgebunden. Ein Auftragsverarbeitungsvertrag ist dafür nicht erforderlich.
Umstritten ist die reine Lohn- und Gehaltsbuchhaltung: Wird sie als rein technisch-unterstützende Leistung erbracht, wird teilweise Auftragsverarbeitung angenommen. Die Einordnung sollte im Einzelfall geprüft und dokumentiert werden – für Rechtsanwälte gilt die gleiche Systematik.
Was im Vertrag stehen muss
Art. 28 Abs. 3 DSGVO gibt den Inhalt vor. Ein Vertrag, dem einer dieser Punkte fehlt, erfüllt die Anforderung nicht:
- Gegenstand, Dauer, Art und Zweck der Verarbeitung sowie Art der Daten und Kategorien betroffener Personen
- Verarbeitung nur auf dokumentierte Weisung
- Vertraulichkeitsverpflichtung der eingesetzten Personen
- Maßnahmen nach Art. 32 DSGVO
- Bedingungen für den Einsatz von Unterauftragsverarbeitern
- Unterstützung bei Betroffenenrechten und bei Meldepflichten nach Art. 33 und 34
- Löschung oder Rückgabe nach Ende der Leistung
- Nachweis- und Prüfrechte des Verantwortlichen
Warum das nicht nur Formsache ist
Nach Art. 28 Abs. 1 DSGVO dürfen Sie nur mit Auftragsverarbeitern arbeiten, die hinreichende Garantien bieten. Die Auswahl ist also selbst eine Pflicht, nicht nur der Vertrag. Und nach Art. 82 DSGVO haften Verantwortlicher und Auftragsverarbeiter gegenüber Betroffenen – ein fehlender Vertrag verschiebt das Risiko nicht weg, sondern zu Ihnen.
In einer Prüfung durch die Aufsichtsbehörde gehört die Liste der Auftragsverarbeiter zu den ersten Anforderungen. Sie ergibt sich direkt aus dem Verarbeitungsverzeichnis nach Art. 30 DSGVO.
Wie man die Lücken findet
Der schnellste Weg führt über die Buchhaltung, nicht über die IT: Jede wiederkehrende Rechnung eines Dienstleisters ist ein Kandidat. Die zweite Quelle ist die Liste der Systeme, in denen sich Beschäftigte anmelden. Beides zusammen deckt erfahrungsgemäß deutlich mehr auf als eine Abfrage in der IT-Abteilung.
Wir übernehmen diese Bestandsaufnahme als Teil der Betreuung und prüfen die vorhandenen Verträge gegen Art. 28 Abs. 3 DSGVO – siehe Externer Datenschutzbeauftragter. Für eine Einschätzung genügt ein kurzes Gespräch: 05406 500 4210 oder über das Kontaktformular.
Häufige Fragen
Wer braucht einen Auftragsverarbeitungsvertrag?
Jedes Unternehmen, das einen externen Dienstleister weisungsgebunden mit der Verarbeitung personenbezogener Daten betraut. Die Pflicht ergibt sich aus Art. 28 Abs. 3 DSGVO und gilt unabhängig von der Unternehmensgröße.
Ist der Steuerberater Auftragsverarbeiter?
Bei klassischer steuerberatender Tätigkeit nach überwiegender Auffassung nein – er ist eigenständig Verantwortlicher. Bei reiner Lohnbuchhaltung ist die Einordnung umstritten und sollte im Einzelfall geprüft werden.
Was passiert ohne Auftragsverarbeitungsvertrag?
Der Verstoß gegen Art. 28 DSGVO ist nach Art. 83 Abs. 4 DSGVO bußgeldbewehrt. Zusätzlich bleibt die Haftung gegenüber Betroffenen nach Art. 82 DSGVO vollständig beim Verantwortlichen.
Reicht der Standardvertrag des Anbieters?
Oft ja, aber nicht ungeprüft. Maßgeblich ist, ob alle Punkte des Art. 28 Abs. 3 DSGVO abgedeckt sind – insbesondere Unterauftragsverarbeiter, Prüfrechte und die Regelung zur Löschung nach Vertragsende.
Gilt das auch bei Dienstleistern innerhalb des Konzerns?
Ja. Ein Konzernprivileg kennt die DSGVO nicht. Auch zwischen verbundenen Unternehmen ist die Rollenverteilung zu bestimmen und vertraglich abzubilden.

