Auftragsverarbeitung: Diese Dienstleister übersehen KMU regelmäßig

Auftragsverarbeitung: Wer braucht einen AV-Vertrag? – Ratgeber von Datenschutz NDS
Wann ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO nötig ist, welche Dienstleister im Mittelstand fast immer fehlen und warum der Steuerberater ein Sonderfall ist.

Beitrag teilen

Ein Auftragsverarbeitungsvertrag ist immer dann nötig, wenn ein externer Dienstleister personenbezogene Daten für Sie und nach Ihrer Weisung verarbeitet. Die Pflicht steht in Art. 28 Abs. 3 DSGVO. In der Praxis scheitert es selten am Vertragstext – sondern daran, dass niemand weiß, wie viele Dienstleister überhaupt betroffen sind.

Wann liegt Auftragsverarbeitung vor?

Entscheidend ist die Weisungsgebundenheit. Der Auftragsverarbeitung nach Art. 28 DSGVO unterliegt, wer Daten ausschließlich nach Ihren Vorgaben verarbeitet und nicht über Zwecke und Mittel mitentscheidet.

Davon abzugrenzen ist die gemeinsame Verantwortlichkeit nach Art. 26 DSGVO: Wenn zwei Stellen gemeinsam über Zwecke und Mittel entscheiden, braucht es keinen Auftragsverarbeitungsvertrag, sondern eine Vereinbarung über die jeweiligen Pflichten. Und es gibt Dienstleister, die schlicht eigenständig verantwortlich sind – dann ist weder das eine noch das andere erforderlich.

Die Dienstleister, an die niemand denkt

IT-Dienstleister mit Fernwartung

Der Klassiker. Wer per Fernzugriff auf Systeme kommt, in denen personenbezogene Daten liegen, verarbeitet sie – auch wenn er sie gar nicht ansehen will. Ein Vertrag nach Art. 28 DSGVO ist erforderlich.

Cloud-Speicher und Kollaborationstools

Dateiablage, Projektmanagement, Chat. Sobald dort Kunden- oder Beschäftigtendaten liegen, gilt dasselbe. Bei Anbietern außerhalb der EU kommt die Prüfung des Drittlandtransfers nach Kapitel V der DSGVO hinzu.

Newsletter- und Marketing-Tools

E-Mail-Adressen sind personenbezogene Daten. Der Versanddienstleister ist Auftragsverarbeiter.

Bewerbermanagement

Bewerberdaten gehören zu den sensibelsten Beständen im Unternehmen. Wird ein externes Tool eingesetzt, braucht es einen Vertrag.

Telefonanlage und Anrufprotokollierung

Cloud-Telefonanlagen speichern Verbindungsdaten und teils Aufzeichnungen. Wird selten mitgedacht.

Aktenvernichtung

Das Entsorgungsunternehmen, das den Datentonnen-Service stellt, verarbeitet die Daten bis zur Vernichtung.

Website-Hosting und Analyse

Der Hoster verarbeitet Server-Logs, das Analyse-Tool Nutzungsdaten.

Der Sonderfall Steuerberater

Hier lohnt sich Genauigkeit, weil die Einordnung oft falsch getroffen wird. Nach überwiegender Auffassung der Aufsichtsbehörden ist der Steuerberater bei der klassischen steuerberatenden Tätigkeit eigenständig Verantwortlicher – er unterliegt einer berufsrechtlichen Eigenverantwortung und ist gerade nicht weisungsgebunden. Ein Auftragsverarbeitungsvertrag ist dafür nicht erforderlich.

Umstritten ist die reine Lohn- und Gehaltsbuchhaltung: Wird sie als rein technisch-unterstützende Leistung erbracht, wird teilweise Auftragsverarbeitung angenommen. Die Einordnung sollte im Einzelfall geprüft und dokumentiert werden – für Rechtsanwälte gilt die gleiche Systematik.

Was im Vertrag stehen muss

Art. 28 Abs. 3 DSGVO gibt den Inhalt vor. Ein Vertrag, dem einer dieser Punkte fehlt, erfüllt die Anforderung nicht:

  • Gegenstand, Dauer, Art und Zweck der Verarbeitung sowie Art der Daten und Kategorien betroffener Personen
  • Verarbeitung nur auf dokumentierte Weisung
  • Vertraulichkeitsverpflichtung der eingesetzten Personen
  • Maßnahmen nach Art. 32 DSGVO
  • Bedingungen für den Einsatz von Unterauftragsverarbeitern
  • Unterstützung bei Betroffenenrechten und bei Meldepflichten nach Art. 33 und 34
  • Löschung oder Rückgabe nach Ende der Leistung
  • Nachweis- und Prüfrechte des Verantwortlichen

Warum das nicht nur Formsache ist

Nach Art. 28 Abs. 1 DSGVO dürfen Sie nur mit Auftragsverarbeitern arbeiten, die hinreichende Garantien bieten. Die Auswahl ist also selbst eine Pflicht, nicht nur der Vertrag. Und nach Art. 82 DSGVO haften Verantwortlicher und Auftragsverarbeiter gegenüber Betroffenen – ein fehlender Vertrag verschiebt das Risiko nicht weg, sondern zu Ihnen.

In einer Prüfung durch die Aufsichtsbehörde gehört die Liste der Auftragsverarbeiter zu den ersten Anforderungen. Sie ergibt sich direkt aus dem Verarbeitungsverzeichnis nach Art. 30 DSGVO.

Wie man die Lücken findet

Der schnellste Weg führt über die Buchhaltung, nicht über die IT: Jede wiederkehrende Rechnung eines Dienstleisters ist ein Kandidat. Die zweite Quelle ist die Liste der Systeme, in denen sich Beschäftigte anmelden. Beides zusammen deckt erfahrungsgemäß deutlich mehr auf als eine Abfrage in der IT-Abteilung.

Wir übernehmen diese Bestandsaufnahme als Teil der Betreuung und prüfen die vorhandenen Verträge gegen Art. 28 Abs. 3 DSGVO – siehe Externer Datenschutzbeauftragter. Für eine Einschätzung genügt ein kurzes Gespräch: 05406 500 4210 oder über das Kontaktformular.

Häufige Fragen

Wer braucht einen Auftragsverarbeitungsvertrag?

Jedes Unternehmen, das einen externen Dienstleister weisungsgebunden mit der Verarbeitung personenbezogener Daten betraut. Die Pflicht ergibt sich aus Art. 28 Abs. 3 DSGVO und gilt unabhängig von der Unternehmensgröße.

Ist der Steuerberater Auftragsverarbeiter?

Bei klassischer steuerberatender Tätigkeit nach überwiegender Auffassung nein – er ist eigenständig Verantwortlicher. Bei reiner Lohnbuchhaltung ist die Einordnung umstritten und sollte im Einzelfall geprüft werden.

Was passiert ohne Auftragsverarbeitungsvertrag?

Der Verstoß gegen Art. 28 DSGVO ist nach Art. 83 Abs. 4 DSGVO bußgeldbewehrt. Zusätzlich bleibt die Haftung gegenüber Betroffenen nach Art. 82 DSGVO vollständig beim Verantwortlichen.

Reicht der Standardvertrag des Anbieters?

Oft ja, aber nicht ungeprüft. Maßgeblich ist, ob alle Punkte des Art. 28 Abs. 3 DSGVO abgedeckt sind – insbesondere Unterauftragsverarbeiter, Prüfrechte und die Regelung zur Löschung nach Vertragsende.

Gilt das auch bei Dienstleistern innerhalb des Konzerns?

Ja. Ein Konzernprivileg kennt die DSGVO nicht. Auch zwischen verbundenen Unternehmen ist die Rollenverteilung zu bestimmen und vertraglich abzubilden.

Bild von Florian Lübbe

Florian Lübbe

Geschäftsführer der Services NDS GmbH und bestellter Datenschutzbeauftragter, zertifiziert nach DSC-Standard über die datenschutz.com Akademie Zertifizierungsstelle Berlin. Betreut kleine und mittlere Unternehmen in Stadt und Landkreis Osnabrück sowie bundesweit remote.

Weitere Beiträge

Datenschutz im Handwerksbetrieb – Ratgeber von Datenschutz NDS
Branchen

Datenschutz im Handwerksbetrieb: Was wirklich Pflicht ist

Die meisten Handwerksbetriebe brauchen keinen Datenschutzbeauftragten – die DSGVO gilt trotzdem. Was Pflicht bleibt, wo die 20-Personen-Schwelle überraschend greift und welche Stolperfallen typisch sind.

Fragen zu Ihrer Situation?

Sprechen Sie uns an – ein kurzes Gespräch genügt