Kontakt
Ihre Kanzlei Allroundlegal.
Adresse
Öffnungszeiten
Montag – Freitag 9:00 – 18:00
Cloud-Dienste, E-Mail-Marketing-Software, ausgelagerte Gehaltsabrechnung oder Kundenmanagement-Systeme: Wenn ein Dienstleister personenbezogene Daten in Ihrem Auftrag verarbeitet, ist in der Regel ein Auftragsverarbeitungsvertrag erforderlich. Häufig wird dabei unüberlegt auf eine Vorlage zurückgegriffen und unterschrieben, ohne den Inhalt zu überprüfen. Fehlt der Vertrag oder weist er Mängel auf, können Geldbußen die Folge sein, und bei einem Schaden tragen Sie als Verantwortlicher die Haftung. Dieser Leitfaden zeigt auf, in welchen Fällen ein AVV erforderlich ist, welche Regelungen er enthalten muss und welche Punkte Sie mithilfe einer Checkliste kontrollieren sollten.
Der Auftragsverarbeitungsvertrag, abgekürzt AVV, findet seine rechtliche Grundlage in Art. 28 DSGVO. Er kommt zwischen dem Verantwortlichen, das heißt Ihrem Unternehmen, und einem Auftragsverarbeiter zustande, welcher personenbezogene Daten weisungsgebunden in Ihrem Auftrag verarbeitet. Durch den Vertrag wird gewährleistet, dass der Dienstleister die Daten ausschließlich im vertraglich festgelegten Rahmen verwendet und sämtliche datenschutzrechtlichen Verpflichtungen erfüllt.
Erforderlich wird ein AVV stets dann, wenn ein externer Dienstleister Zugang zu personenbezogenen Daten erhält, um eine Leistung für Sie zu erbringen. Klassische Anwendungsfälle sind Betreiber von Cloud- und Hosting-Diensten, Newsletter- und E-Mail-Marketing-Tools, externe Lohn- und Gehaltsabrechnung, CRM-Systeme, IT-Wartung sowie die Vernichtung von Akten und Datenträgern. In sämtlichen dieser Konstellationen verarbeitet der Dienstleister Daten nicht für eigene Zwecke, sondern ausschließlich weisungsgebunden für Sie.
Von der Auftragsverarbeitung zu unterscheiden sind Situationen, in denen der Partner in eigenverantwortlicher Position agiert. Wer Daten für eigene Zwecke und nach eigenen Vorgaben verarbeitet, beispielsweise ein Steuerberater oder eine Bank in zahlreichen Fällen, fungiert nicht als Auftragsverarbeiter, sondern als eigenständig Verantwortlicher. In solchen Fällen ist kein AVV erforderlich, sondern eine abweichende rechtliche Einordnung. Lassen Sie im Zweifelsfall klären, ob ein Dienstleister als Auftragsverarbeiter oder als eigenständig Verantwortlicher einzustufen ist, bevor Sie einen Vertrag unterzeichnen.
Wesentlich ist, dass Sie als Verantwortlicher trotz der Auslagerung in der Verantwortung verbleiben. Die Datenschutz-Grundverordnung fordert von Ihnen den Nachweis der Einhaltung sämtlicher Vorgaben. Der AVV bildet einen Bestandteil dieses Nachweises, da er dokumentiert, dass Sie den Dienstleister sorgfältig ausgewählt und vertraglich verpflichtet haben. Die Verantwortung für die Daten selbst übertragen Sie dadurch jedoch nicht.
Für die Wirksamkeit eines AVV ist erforderlich, dass er sämtliche Mindestinhalte gemäß Art. 28 Abs. 3 DSGVO aufweist. Ist ein wesentliches Element nicht vorhanden, bleibt der Vertrag lückenhaft und genügt nicht den gesetzlichen Anforderungen. Zu den zwingend zu regelnden Inhalten zählen namentlich:
Ergänzend besteht die Pflicht des Auftragsverarbeiters, den Verantwortlichen zu unterrichten, sofern er eine Weisung als rechtswidrig einstuft. Der Vertragsschluss kann gemäß Art. 28 Abs. 9 DSGVO schriftlich erfolgen, wobei ausdrücklich auch ein elektronisches Format zulässig ist. Bestehen Zweifel daran, ob ein vorliegender Vertrag sämtliche Pflichtinhalte umfasst, empfiehlt sich eine Prüfung vor der Unterzeichnung.
Praktisch wird der AVV oftmals als Anlage zum eigentlichen Dienstleistungsvertrag geführt. Die detaillierte Beschreibung der Verarbeitung sowie die technischen und organisatorischen Maßnahmen finden sich dabei üblicherweise in separaten Anlagen. Stellen Sie sicher, dass diese Anlagen inhaltlich ausgefüllt und nicht lediglich als leere Platzhalter angefügt sind, denn an dieser Stelle offenbart sich die inhaltliche Substanz des Vertrags.
Vor der Unterzeichnung eines AVV empfiehlt sich eine systematische Überprüfung. Die nachstehende Checkliste unterstützt Sie dabei, die wesentlichen Aspekte zu kontrollieren:
Diese Checkliste ersetzt keine juristische Bewertung des konkreten Falls, bildet jedoch eine zuverlässige Basis zur Identifizierung offenkundiger Defizite. Von besonderer Bedeutung ist, dass die Verarbeitungsbeschreibung tatsächlich auf Ihr spezifisches Dienstleistungsverhältnis zugeschnitten ist. Ein Vertrag, der inhaltlich an Ihrer Situation vorbeigeht, genügt den Anforderungen lediglich formal.
Die größte Wirksamkeit entfaltet die Checkliste, wenn sie zum festen Bestandteil Ihres Beschaffungsvorgangs wird. Kommt sie bereits bei der Selektion eines neuen Dienstleisters zur Anwendung, können Datenschutzvorgaben frühzeitig geklärt werden, anstatt diese im Nachhinein aushandeln zu müssen. Dies reduziert den Aufwand und verbessert Ihre Verhandlungsposition gegenüber dem Anbieter.
Eine Vorlage vereinfacht den Vertragsabschluss deutlich, da sie die gesetzlich geforderten Bestandteile bereits strukturiert enthält. Die EU-Kommission stellt für die Auftragsverarbeitung Standardvertragsklauseln zur Verfügung, die sich als Grundlage nutzen lassen. Zusätzlich bieten zahlreiche Dienstleister, darunter insbesondere große Cloud-Anbieter, eigene AVV-Vorlagen an, die sich oftmals unmittelbar elektronisch unterzeichnen lassen.
So hilfreich eine Vorlage auch sein mag, sie weist dennoch Einschränkungen auf. Ein vorgefertigtes Vertragsdokument spiegelt in erster Linie die Interessen dessen wider, der es erstellt hat. Bei Anbieter-Vorlagen empfiehlt sich daher eine genaue Überprüfung, ob die Darstellung der Verarbeitung, die Bestimmungen zu Unterauftragsverarbeitern sowie die Kontrollrechte für Ihre Situation angemessen sind. Ebenso sollten Sie kontrollieren, ob die Vorlage dem aktuellen Stand der Rechtslage entspricht.
Wesentlich ist hierbei eine Abgrenzung: Die Standardvertragsklauseln für die Auftragsverarbeitung unterscheiden sich von den Standardvertragsklauseln für internationale Datenübermittlungen in Drittstaaten. Beide Instrumente werden häufig miteinander verwechselt, dienen jedoch unterschiedlichen Regelungszwecken. Falls Ihr Dienstleister Daten außerhalb der EU verarbeitet, kann neben dem AVV eine separate Rechtsgrundlage für die Datenübermittlung notwendig werden.
Eine Vorlage stellt somit eine sinnvolle Ausgangsbasis dar, jedoch keine fertige Lösung. Sie muss an die konkrete Verarbeitungstätigkeit angepasst und lückenlos ausgefüllt werden. Insbesondere die Anhänge zu den technischen und organisatorischen Maßnahmen sowie zu den beauftragten Subunternehmern bleiben in der Praxis häufig unvollständig. Lassen Sie eine verwendete Vorlage überprüfen, bevor Sie darauf vertrauen, dass sie Ihren Anforderungen entspricht.
Bei Anbieter-Vorlagen empfiehlt sich außerdem ein Blick auf Datum und Versionsnummer des Vertrags. Datenschutzanforderungen unterliegen einer fortlaufenden Entwicklung, und eine veraltete Vorlage kann mittlerweile nicht mehr zeitgemäße Regelungen beinhalten. Ein aktueller, auf Ihre konkrete Situation abgestimmter Vertrag besitzt letztlich einen höheren Wert als ein umfangreiches, jedoch allgemein gehaltenes Dokument, das vieles nur oberflächlich erfasst.
Eine praktisch wichtige Frage betrifft die Unterauftragsverarbeiter, also Subunternehmer, die der Dienstleister selbst hinzuzieht. Nach Art. 28 DSGVO ist deren Einbindung nur mit Ihrer Zustimmung zulässig. Verbreitet ist eine generelle Genehmigung, bei der der Auftragsverarbeiter Sie über geplante Änderungen unterrichten muss und Ihnen ein Widerspruchsrecht zusteht. Der Dienstleister hat die Subunternehmer außerdem auf die gleichen Datenschutzverpflichtungen zu verpflichten.
Die meisten Schwierigkeiten treten in der Praxis allerdings nicht beim Vertragstext auf, sondern bei dessen Durchführung und Aktualisierung. Besonders verbreitet sind folgende Versäumnisse:
Praktisch bewährt hat sich die Führung einer zentralen Übersicht sämtlicher Auftragsverarbeiter mit Verknüpfung zu den dazugehörigen Verträgen. Auf diese Weise behalten Sie im Blick, welcher Dienstleister welche Daten verarbeitet, welche Subunternehmer involviert sind und wann eine Vertragsprüfung ansteht. Diese Übersicht bildet zugleich eine nützliche Grundlage für das Verarbeitungsverzeichnis.
Solche Versäumnisse sind keineswegs nur formale Mängel. Fehlt ein erforderlicher AVV oder weist er Mängel auf, droht ein Bußgeld nach Art. 83 Abs. 4 DSGVO, das bis zu zehn Millionen Euro oder zwei Prozent des weltweiten Jahresumsatzes betragen kann. Außerdem haften Sie als Verantwortlicher gegenüber den Betroffenen weiterhin, selbst wenn der Verstoß beim Dienstleister liegt. Möchten Sie Ihre vorhandenen Verträge auf Vollständigkeit überprüfen lassen, empfiehlt sich eine rechtliche Begutachtung.
Rechtsanwaltliche Unterstützung empfiehlt sich, wenn Sie zahlreiche Dienstleister beauftragen, mit sensiblen Daten arbeiten lassen, grenzüberschreitende Datenverarbeitungen stattfinden oder ein vom Anbieter bereitgestelltes Muster verwendet werden soll, dessen Reichweite Sie nicht vollständig einschätzen können. Auch bei der rechtlichen Einordnung, ob Auftragsverarbeitung, gemeinsame Verantwortlichkeit oder eigenständige Verantwortlichkeit vorliegt, ist fachkundiger Rat wertvoll. Vor Vertragsabschluss sind diese Prüfschritte hilfreich:
Eine Prüfung im Vorfeld ist kostengünstiger als eine spätere Korrektur, nachdem ein Vorfall eingetreten ist oder eine Aufsichtsbehörde Fragen stellt. Lassen Sie Ihre konkrete Situation prüfen, wenn Zweifel bestehen, ob Ihre Verträge die rechtlichen Vorgaben erfüllen und mit Ihren tatsächlichen Geschäftsabläufen übereinstimmen.
Sobald ein Dienstleister personenbezogene Daten nach Ihren Weisungen verarbeitet, ist ein Auftragsverarbeitungsvertrag zwingend erforderlich. Wer die verbindlichen Vorgaben aus Art. 28 DSGVO beachtet, eine passende Vorlage verwendet und diese mithilfe einer Checkliste auf die konkrete Situation abstimmt, legt ein tragfähiges Fundament. Wichtig ist, die Vorlage nicht ohne Prüfung zu unterzeichnen, die Anhänge zu den Sicherheitsmaßnahmen und Subunternehmern lückenlos auszufüllen und die Verträge mit dem Verarbeitungsverzeichnis in Einklang zu bringen. Auf diese Weise lassen sich Bußgelder vermeiden und Sie schützen sich gegenüber den betroffenen Personen. Bei Unsicherheiten sorgt eine juristische Prüfung des Vertrags samt zugehöriger Anhänge für die erforderliche Rechtssicherheit.
Fehlende oder mangelhafte Auftragsverarbeitungsverträge können Datenschutzverstöße und Bußgelder nach sich ziehen. Lassen Sie Ihre Verträge mit Cloud-Anbietern, Software-Dienstleistern oder externen Partnern überprüfen oder rechtssicher aufsetzen.
Ihre Kanzlei Allroundlegal.
Montag – Freitag 9:00 – 18:00