Wissenswertes

Auftragsverarbeitungsvertrag nach Art. 28 DSGVO

Sobald ein Dienstleister personenbezogene Daten in Ihrem Auftrag verarbeitet, verlangt die DSGVO einen schriftlichen Vertrag. Wann diese Pflicht greift, was der Vertrag enthalten muss und welche Dienstleister ausgenommen sind.

Stand: August 2026
Unterstützung bei Ihren Auftragsverarbeitungsverträgen?

Das Wichtigste in Kürze

  • Auftragsverarbeitung heißt: Ein Dienstleister verarbeitet Daten weisungsgebunden für Sie
  • Dann ist ein AVV nach Art. 28 Abs. 3 DSGVO verpflichtend
  • Schriftform genügt in elektronischer Form – eine Unterschrift auf Papier ist nicht nötig
  • Verantwortlich für die Daten bleiben in jedem Fall Sie
  • Typische Fälle: Hosting, Cloud-Software, Newsletter-Tools, Aktenvernichtung, Lohnbüros
  • Keine Auftragsverarbeitung: Steuerberater, Rechtsanwälte, Wirtschaftsprüfer, Banken, Post
  • Jeder AVV gehört ins Verzeichnis von Verarbeitungstätigkeiten
  • Ohne AVV drohen Bußgelder von bis zu 10 Mio. Euro oder 2 % des Jahresumsatzes

Was ist ein Auftragsverarbeitungsvertrag?

Verarbeitet ein Dienstleister personenbezogene Daten weisungsgebunden in Ihrem Auftrag, liegt eine Auftragsverarbeitung vor. Für diesen Fall schreibt Art. 28 DSGVO einen eigenen Vertrag vor: den Auftragsverarbeitungsvertrag, kurz AVV.

Entscheidend ist das Wort weisungsgebunden. Der Dienstleister führt aus, was Sie vorgeben – er entscheidet nicht selbst über Zweck und Mittel der Verarbeitung und nutzt die Daten nicht für eigene Zwecke.

Die datenschutzrechtliche Verantwortung bleibt bei Ihnen. Sie müssen den Dienstleister sorgfältig auswählen und regelmäßig prüfen, ob er die vereinbarten Schutzmaßnahmen tatsächlich einhält.

Typische Fälle der Auftragsverarbeitung

Die weisungsgebundene Verarbeitung durch Dritte klingt abstrakt, betrifft aber praktisch jedes Unternehmen. Diese sechs Kategorien decken die meisten Fälle ab:

  • Software as a Service: Newsletter-Tools, Buchhaltungssoftware, Projektmanagement
  • Hosting und Webseiten: Webhoster, Formularanbieter, Analyse- und Trackingdienste
  • Kundensysteme: cloudbasierte CRM-Systeme und digitale Zeiterfassung
  • Personaldienstleister: externe Lohnbüros und Abrechnungszentren
  • Agenturen: Marketing- und Vertriebsdienstleister mit Zugriff auf Kontaktdaten
  • Externe Services: Akten- und Datenträgervernichtung, Callcenter, Kundenservice

Auftragsverarbeitung oder gemeinsame Verantwortlichkeit?

Nicht immer ist auf den ersten Blick klar, ob ein Dienstleister wirklich nur nach Ihren Weisungen handelt. Nutzt er die Daten auch für eigene Zwecke, liegt eher eine gemeinsame Verantwortlichkeit nach Art. 26 DSGVO vor – und die verlangt eine andere Vereinbarung.

Für eine Auftragsverarbeitung sprechen diese Merkmale:

Hinweis

Im Zweifel nachfragen: Lässt sich die Einordnung nicht eindeutig klären, können Sie sich an Ihre zuständige Datenschutzaufsichtsbehörde wenden. Eine falsche Einordnung führt zum falschen Vertragstyp – und damit zu einer Lücke, die bei einer Prüfung auffällt.

Wann kein AVV erforderlich ist

Erbringt ein Dienstleister eine eigenverantwortliche Fachleistung, ist er kein Auftragsverarbeiter, sondern selbst Verantwortlicher. Ein AVV entfällt dann.

Nach Auffassung der Aufsichtsbehörden gilt das insbesondere für diese Gruppen:

  • Steuerberater und Steuerberatungsgesellschaften
  • Rechtsanwälte und Notare
  • Wirtschaftsprüfer
  • Externe Betriebsärzte
  • Bankinstitute beim Geldtransfer
  • Postdienste beim Briefversand
  • Inkassobüros bei vollständiger Forderungsübertragung

Ein häufig missverstandener Sonderfall ist die ausgelagerte Lohnabrechnung. Übernimmt ein Steuerberater diese Aufgabe, gilt sie nicht als Auftragsverarbeitung – § 11 Abs. 2 StBerG stellt ausdrücklich klar, dass Steuerberater weisungsfrei arbeiten.

Wird die Lohnabrechnung dagegen an einen Dienstleister vergeben, der kein Steuerberater ist, liegt eine Auftragsverarbeitung vor. Ein AVV ist dann erforderlich.

Der Unterschied ist erheblich, weil in der Lohnabrechnung besonders schützenswerte Daten anfallen – etwa zu Krankheit, Religionszugehörigkeit oder Pfändungen.

Was in einem AVV stehen muss

Art. 28 Abs. 3 DSGVO gibt die Mindestinhalte vor. Der Vertrag ist schriftlich zu schließen, wobei die elektronische Form ausdrücklich zulässig ist.

  • Gegenstand und Dauer der Verarbeitung
  • Art und Zweck der Verarbeitung
  • Art der personenbezogenen Daten und Kategorien betroffener Personen
  • Rechte und Pflichten des Verantwortlichen
  • Bindung an dokumentierte Weisungen
  • Vertraulichkeitsverpflichtung der eingesetzten Personen
  • Technische und organisatorische Maßnahmen nach Art. 32 DSGVO
  • Regelung zum Einsatz von Unterauftragsverarbeitern
  • Unterstützung bei Anfragen betroffener Personen
  • Löschung oder Rückgabe der Daten nach Vertragsende
  • Nachweispflichten und Duldung von Überprüfungen

Wer welche Pflichten trägt

Verantwortlicher (Auftraggeber)

Auftragsverarbeiter (Auftragnehmer)

Wichtige Infos für Unternehmen

01

Bußgeldrisiko bei fehlendem Vertrag

Fehlt ein erforderlicher AVV, verstoßen Sie gegen Art. 28 DSGVO. Der Bußgeldrahmen reicht bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes – je nachdem, welcher Betrag höher ist.

Geahndet wird der Verstoß beim Verantwortlichen, also bei Ihnen – nicht beim Dienstleister.

02

Der AVV allein genügt nicht

Mit der Unterschrift ist es nicht getan. Sie müssen den Dienstleister regelmäßig überprüfen und dokumentieren, dass Sie das getan haben.

In der Praxis reicht meist die Abfrage aktueller Nachweise: das TOM-Dokument, gültige Zertifizierungen und die Liste der eingesetzten Unterauftragsverarbeiter.

03

Bestandsverträge prüfen

Viele AVVs stammen noch aus dem Jahr 2018 und bilden die heutige Realität nicht mehr ab – etwa neue Unterauftragsverarbeiter oder verlagerte Serverstandorte.

Gleichen Sie die Verträge mit dem Verzeichnis von Verarbeitungstätigkeiten ab. Dienstleister ohne passenden Eintrag sind der häufigste Fund bei einer Prüfung.

Häufig gestellte Fragen
Wer muss den AVV abschließen?

Beide Seiten. Verpflichtet ist aber der Verantwortliche, also das auftraggebende Unternehmen. Bei einem Verstoß haftet es, nicht der Dienstleister.

Ja. Art. 28 Abs. 9 DSGVO verlangt Schriftform, lässt das elektronische Format ausdrücklich zu. Auch die Annahme über ein Online-Formular des Anbieters genügt, solange der Vorgang dokumentiert ist.

Nein. Nach § 11 Abs. 2 StBerG arbeitet der Steuerberater weisungsfrei und ist damit selbst Verantwortlicher – auch bei der laufenden Lohnbuchhaltung. Anders liegt der Fall bei Dienstleistern ohne Steuerberaterstatus.

Die Datenweitergabe an den Dienstleister ist dann ohne ausreichende Rechtsgrundlage. Es drohen Bußgelder bis zu 10 Millionen Euro oder 2 Prozent des Jahresumsatzes sowie Schadensersatzansprüche betroffener Personen.

Ja. Jede Verarbeitung durch einen Auftragsverarbeiter gehört in das Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO. Bei einer Prüfung ist das regelmäßig das erste Dokument, nach dem gefragt wird.

Ja, und es kommt eine zweite Ebene hinzu: Für Länder ohne Angemessenheitsbeschluss brauchen Sie zusätzlich Standardvertragsklauseln und eine Prüfung der Rechtslage im Zielland.

Nächster Schritt
Sie brauchen Unterstützung beim Datenschutz?

Als externer Datenschutzbeauftragter prüft dilohver Ihre Auftragsverarbeitungsverträge, erstellt die erforderliche Dokumentation und ist Ihr fester Ansprechpartner gegenüber der Aufsichtsbehörde.

Disclaimer

Wir machen darauf aufmerksam, dass die Inhalte unserer Internetseite (auch etwaige Rechtsbeiträge) lediglich dem unverbindlichen Informationszweck dienen und keine Rechtsberatung im eigentlichen Sinne darstellen. Der Inhalt dieser Informationen kann und soll eine individuelle und verbindliche Rechtsberatung, die auf Ihre spezifische Situation eingeht, nicht ersetzen. Insofern verstehen sich alle bereitgestellten Informationen ohne Gewähr auf Richtigkeit, Vollständigkeit und Aktualität.

089 2000 80 380 info@dilohver.de