Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsMittwoch, 30. September 2026127 Beiträge · 14 Ressorts

DAVINCI Journal

Datenschutz & Compliance

Auftragsverarbeitung: Wenn Dienstleister Ihre Daten anfassen

Sobald ein externer Partner Zugriff auf personenbezogene Daten hat, braucht es mehr als Vertrauen: einen Vertrag, eine Prüfung und eine dokumentierte Auswahl.

Handschlag am Ende eines Beratungsgesprächs am Besprechungstisch, Unterlagen und Kaffeetassen daneben
Symbolbild, künstlich erzeugtStand der Angaben: September 2026

Wer IT-Dienstleistungen einkauft, gibt in aller Regel auch Zugriff auf Daten: der Fernwartungszugang, das gehostete Postfach, die Cloud-Ablage, der Server, den ein Anbieter betreibt. Verarbeitet ein Dienstleister dabei personenbezogene Daten im Auftrag, verlangt Artikel 28 DSGVO einen Vertrag über die Auftragsverarbeitung. Ohne ihn fehlt die Grundlage – unabhängig davon, wie vertrauenswürdig der Partner ist und wie lange man schon zusammenarbeitet.

Auftragsverarbeitung oder nicht? Die Abgrenzung

Entscheidend ist, wer über Zweck und Mittel der Verarbeitung bestimmt. Handelt der Dienstleister ausschließlich nach Weisung und für die Zwecke des Auftraggebers, liegt Auftragsverarbeitung vor. Erbringt er eine eigenständige Fachleistung in eigener Verantwortung, ist er selbst Verantwortlicher. Legen beide Seiten Zwecke und Mittel gemeinsam fest, spricht die DSGVO von gemeinsamer Verantwortlichkeit, für die eigene Regeln gelten.

  • Typischerweise Auftragsverarbeitung: Hosting und Cloud-Dienste, Serverbetrieb durch einen Anbieter, externe Datensicherung, Newsletter-Versand, Akten- und Datenträgervernichtung.
  • Auch Wartung und Fernwartung: Nach Auffassung der deutschen Datenschutzaufsichtsbehörden fällt sie unter Artikel 28, wenn ein Zugriff auf personenbezogene Daten dabei nicht ausgeschlossen werden kann – was bei Fehleranalysen und Supporteinsätzen in Anwendungen regelmäßig der Fall ist.
  • Typischerweise keine Auftragsverarbeitung: Steuerberatung, Rechtsberatung und Wirtschaftsprüfung, soweit sie ihre Fachleistung eigenverantwortlich erbringen, Banken im Zahlungsverkehr sowie Post- und Kurierdienste.

Die Abgrenzung ist nicht in jedem Fall eindeutig und sollte bei Zweifeln mit der Datenschutzberatung geklärt werden. Für die IT-Praxis taugt als Faustregel: Wer im Auftrag tätig wird und dabei technisch an personenbezogene Daten herankommt, braucht einen Vertrag. Fehlt er, betrifft das beide Seiten: Die Pflichten aus Artikel 28 richten sich an Auftraggeber und Dienstleister gleichermaßen, und Verstöße dagegen sind nach Artikel 83 bußgeldbewehrt.

Was der Vertrag regeln muss

Artikel 28 Absatz 3 legt die Mindestinhalte fest. Der Vertrag ist schriftlich abzufassen, wobei ein elektronisches Format genügt. Ausgangspunkt ist meist die Vorlage des Dienstleisters – geprüft werden sollte sie trotzdem, denn sie ist aus dessen Perspektive geschrieben.

  • Gegenstand, Dauer, Art und Zweck der Verarbeitung, Art der personenbezogenen Daten und Kategorien der betroffenen Personen.
  • Weisungsbindung: Der Dienstleister verarbeitet nur auf dokumentierte Weisung des Auftraggebers.
  • Vertraulichkeit: Die eingesetzten Personen sind zur Verschwiegenheit verpflichtet.
  • Technische und organisatorische Maßnahmen nach Artikel 32 – konkret beschrieben statt pauschal zugesichert.
  • Unterauftragnehmer nur mit vorheriger Genehmigung; bei einer allgemeinen Genehmigung muss der Dienstleister über Änderungen informieren, und der Auftraggeber kann Einspruch erheben.
  • Unterstützung bei Anfragen betroffener Personen, bei Datenschutzverletzungen und bei Datenschutz-Folgenabschätzungen.
  • Löschung oder Rückgabe aller Daten nach Ende der Leistung, nach Wahl des Auftraggebers.
  • Nachweis- und Kontrollrechte: Der Dienstleister stellt die erforderlichen Informationen bereit und ermöglicht Überprüfungen.

Die EU-Kommission hat Standardvertragsklauseln für die Auftragsverarbeitung veröffentlicht, die als Grundlage dienen können. Werden Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet – auch durch einen Unterauftragnehmer oder durch Fernzugriff aus einem Drittland –, kommen die gesonderten Anforderungen an Drittlandübermittlungen hinzu. Bei Cloud-Diensten gehört diese Frage ausdrücklich auf die Prüfliste.

Prüfen heißt nicht misstrauen

Artikel 28 erlaubt die Zusammenarbeit nur mit Dienstleistern, die hinreichende Garantien für geeignete Schutzmaßnahmen bieten. Die Verantwortung bleibt beim Auftraggeber, deshalb gehört zur Auswahl eine dokumentierte Prüfung. Gemeint ist keine Revision vor Ort bei jedem Anbieter, sondern eine dem Risiko angemessene Sichtung von Unterlagen.

  • Zertifikate wie ISO 27001: Gültigkeit prüfen und vor allem den Geltungsbereich. Ein Zertifikat, das nur den Rechenzentrumsbetrieb abdeckt, sagt über die Fernwartung nichts aus.
  • Beschreibung der technischen und organisatorischen Maßnahmen: Passt das Schutzniveau zu den Daten, die tatsächlich verarbeitet werden?
  • Liste der Unterauftragnehmer mit Sitz und Verarbeitungsort.
  • Standorte der Rechenzentren und die Orte, von denen aus Support und Fernwartung geleistet werden.
  • Meldung von Datenschutzverletzungen: Der Dienstleister muss unverzüglich informieren. Eine konkrete Frist im Vertrag schafft Klarheit, weil der Auftraggeber selbst an die 72-Stunden-Frist gebunden ist.
  • Benannte Ansprechpartner für Datenschutz und Informationssicherheit beim Dienstleister.

Während der Laufzeit und am Vertragsende

Ein Vertrag ist kein Zustand, sondern ein laufendes Verhältnis. Mitteilungen über neue Unterauftragnehmer gehören gelesen und bewertet, nicht ungelesen abgelegt – ein Einspruch ist nur innerhalb der vertraglich vereinbarten Frist sinnvoll möglich. Bei Verlängerungen oder Leistungsänderungen sollten Maßnahmenbeschreibung und Unterauftragnehmerliste erneut angefordert werden. Eine kurze jährliche Sichtung aller Verträge genügt meist und macht im Prüfungsfall den Unterschied.

Am Vertragsende zeigt sich, ob die Regeln ernst gemeint waren. Der Auftraggeber sollte die Rückgabe der Daten in einem weiterverwendbaren Format verlangen und sich die Löschung schriftlich bestätigen lassen, einschließlich der Kopien in Sicherungen. Wer diese Punkte erst beim Anbieterwechsel klärt, verhandelt aus einer schwachen Position.

Für die Geschäftsführung genügt ein einfaches Register mit vier Spalten: Welcher Dienstleister verarbeitet welche Daten, liegt ein unterzeichneter Vertrag vor, wann wurde zuletzt geprüft? Aus diesem Register ergibt sich auch, welche Partner im Verzeichnis der Verarbeitungstätigkeiten bei den Empfängern zu berücksichtigen sind.

Unsere Einordnung: Die meisten Lücken entstehen nicht bei den großen Anbietern, deren Vertragswerke ohnehin standardisiert sind. Sie entstehen bei kleinen, über Jahre gewachsenen Beziehungen – dem Techniker mit dauerhaftem Fernzugang, dem Webdienstleister mit Zugriff auf die Kundendatenbank, dem Softwarehaus, das für Updates Produktivdaten kopiert. Genau dort lohnt der erste Blick.

Verwandte Themen: Wer hier weiterdenkt, liest bei Cloud-Vertrag, Datenhoheit und Digital Omnibus weiter.

Quellen

  1. Muster zur Auftragsverarbeitung · BfDIamtlich
  2. Kurzpapier Nr. 13 Auftragsverarbeitung, Art. 28 DS-GVO · Datenschutzkonferenz (DSK)amtlich

Verwandte Beiträge

Zur Titelseite →
Cloud & Infrastruktur

Den Cloud-Vertrag lesen, bevor er drei Jahre gilt

Ein Cloud-Vertrag ist kein Dokument, sondern ein Stapel. Wo die entscheidenden Sätze stehen – zu Auftragsverarbeitung, Unterauftragnehmern, Standort, Verfügbarkeit, Haftung und Löschung am Ende.

Datenschutz & Compliance

Digital Omnibus: Die DSGVO bekommt Schrauben zum Nachziehen

Cookie-Regeln wandern in die DSGVO, das Training von KI-Modellen soll sich auf berechtigtes Interesse stützen können, Pseudonymisierung wird neu gefasst. Für Unternehmen heißt das: Vieles wird einfacher, manches unsicherer.

Datenschutz & Compliance

Was bei der Datenübermittlung in Drittländer zählt

Fernzugriff aus dem Ausland, Unterauftragnehmer, Cloud-Support: Daten verlassen den EWR oft unbemerkt. Der Beitrag ordnet Angemessenheitsbeschlüsse, Standardvertragsklauseln und die Prüfung, die dazwischen gehört.

Datenschutz & Compliance

Wo die Auswertung von Beschäftigtendaten ihre Grenze hat

Zeiterfassung, Protokolle, Gerätemanagement: In jedem Betrieb entstehen Daten, aus denen sich Verhalten und Leistung ablesen lassen. Der Beitrag ordnet Rechtsgrundlage, Mitbestimmung und den Umgang mit Protokolldaten.