Sobald externe Dienstleister mit personenbezogenen Daten arbeiten, stellt sich eine datenschutzrechtliche Grundfrage: Liegt eine Auftragsverarbeitung vor?
In diesem Fall ist grundsätzlich ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO erforderlich. Für Unternehmen ist es daher wichtig, ihre Dienstleister und deren Datenverarbeitungen systematisch zu erfassen und rechtlich richtig einzuordnen.
Was ist eine Auftragsverarbeitung?
Eine Auftragsverarbeitung liegt vor, wenn ein Dienstleister personenbezogene Daten weisungsgebunden für ein Unternehmen verarbeitet. Das Unternehmen bleibt dabei datenschutzrechtlich verantwortlich, während der Auftragsverarbeiter die Daten grundsätzlich nur innerhalb der vorgegebenen Weisungen verarbeiten darf.
Typische Beispiele sind:
- externe IT- und Hosting-Dienstleister
- Tools zur Newsletter- oder Kundenverwaltung
- ausgelagerte Buchhaltungs- oder Support-Prozesse
- Cloud- und Software-Dienstleister
- externe Anbieter für Back-up- oder Datenarchivierung
Allerdings ist nicht jede Zusammenarbeit mit einem externen Unternehmen automatisch eine Auftragsverarbeitung. Entscheidend ist vielmehr, welche Rolle der jeweilige Dienstleister bei der Datenverarbeitung einnimmt. Verarbeitet ein Unternehmen Daten beispielsweise zu eigenen Zwecken und bestimmt diese Zwecke selbst, kann eine eigenständige datenschutzrechtliche Verantwortlichkeit vorliegen.
Warum der AV-Vertrag Pflicht ist
Fehlt ein wirksamer Auftragsverarbeitungsvertrag, kann bereits die Zusammenarbeit als solche einen Datenschutzverstoß darstellen. Der Vertrag ist daher keine reine Formalie.
Weisungsbindung
Der Dienstleister darf die Daten grundsätzlich nur auf dokumentierte Weisung des Verantwortlichen verarbeiten. Auch die Beendigung der Verarbeitung und der Umgang mit den Daten nach Vertragsende sollten geregelt sein.
Technische und organisatorische Maßnahmen
Der Vertrag muss das erforderliche Schutzniveau der Daten berücksichtigen. Dazu gehören insbesondere angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten.
Unterauftragsverhältnisse
Der Einsatz weiterer Dienstleister ist klar zu regeln. Unternehmen sollten insbesondere wissen, welche Subunternehmer eingesetzt werden und ob personenbezogene Daten möglicherweise an weitere Stellen übermittelt werden.
Pflichtinhalte des AV-Vertrags
Art. 28 DSGVO stellt zudem konkrete Anforderungen an den Inhalt eines AV-Vertrags. Dazu gehören unter anderem Gegenstand und Dauer der Verarbeitung, Art und Zweck der Verarbeitung, die Kategorien personenbezogener Daten und betroffener Personen sowie die Rechte und Pflichten des Verantwortlichen.
Typische Fehler in der Praxis
Häufig anzutreffen sind:
- fehlender AV-Vertrag trotz klarer Auftragsverarbeitung
- veraltete oder unvollständige Vertragsmuster
- unklare Regelungen zu Sub-Dienstleistern
- keine Prüfung von Datenübermittlungen in Drittländer
- fehlende Kontrolle der vereinbarten technischen und organisatorischen Maßnahmen
- fehlende Abstimmung zwischen Hauptvertrag und AV-Vertrag
Gerade bei Cloud-Diensten und internationalen Softwareanbietern ist besondere Aufmerksamkeit erforderlich. Unternehmen sollten nicht allein darauf vertrauen, dass der Anbieter einen Standard-AVV zur Verfügung stellt. Auch dieser sollte auf seine konkrete Ausgestaltung und die tatsächlichen Datenflüsse überprüft werden.
Praxis-Tipp: Dienstleister systematisch erfassen
Sinnvoll ist ein Überblick über alle Dienstleister, die mit personenbezogenen Daten arbeiten. So lässt sich prüfen, wo AV-Verträge fehlen oder aktualisiert werden müssen.
Dabei sollte auch regelmäßig kontrolliert werden, ob sich die tatsächlichen Datenverarbeitungen verändert haben. Neue Software, zusätzliche Sub-Dienstleister oder eine Verlagerung von Daten in andere Länder können dazu führen, dass bestehende Vereinbarungen angepasst werden müssen.
Fazit
Der Auftragsverarbeitungsvertrag ist ein zentraler Baustein datenschutzkonformer Zusammenarbeit. Wer seine Dienstleister systematisch erfasst, die jeweiligen datenschutzrechtlichen Rollen richtig einordnet und die Verträge aktuell hält, reduziert das Risiko von Datenschutzverstößen deutlich.
Entscheidend ist dabei nicht nur, einen AV-Vertrag abzuschließen. Unternehmen sollten vielmehr darauf achten, dass der Vertrag inhaltlich den Anforderungen der DSGVO entspricht und die tatsächliche Zusammenarbeit mit dem Dienstleister abbildet.
Dies ist ein sensibles Thema – bei Unsicherheiten lohnt sich eine individuelle Prüfung.
Wenn Fragen zu diesem oder anderen Themen bestehen, kommen Sie auf uns zu – wir beraten Sie gerne.
zum kontaktformular