Auftragsverarbeitungsvertrag AVV prüfen und erstellen
Wenn externe Dienstleister personenbezogene Daten in Ihrem Auftrag verarbeiten, müssen die datenschutzrechtlichen Anforderungen der Auftragsverarbeitung geregelt werden. PRIOLAN unterstützt Sie bei der Prüfung, Erstellung und Überarbeitung von Auftragsverarbeitungsverträgen nach Art. 28 DSGVO.
Google Bewertung
Basierend auf 15 Bewertungen
Wann benötigen Sie einen AVV?
Ein Auftragsverarbeitungsvertrag ist erforderlich, wenn ein Dienstleister personenbezogene Daten in Ihrem Auftrag verarbeitet und dabei an Ihre Weisungen gebunden ist. Entscheidend ist dabei nicht allein, ob Daten tatsächlich eingesehen werden, sondern ob eine entsprechende Verarbeitung durch den Dienstleister stattfindet oder ein Zugriff im Rahmen der Leistung möglich ist.
Typische Beispiele sind:
- Cloud- und Hosting-Dienstleister
- IT- und Support-Dienstleister
- Software- und SaaS-Anbieter
- Newsletter- und Versanddienstleister
- externe Lohn- oder Datenverarbeitung
- Backup- und Archivierungsdienste
Ob tatsächlich eine Auftragsverarbeitung vorliegt, muss jedoch immer anhand der konkreten Zusammenarbeit geprüft werden.
Auftragsverarbeitung oder andere Datenverarbeitung?
Nicht jede Zusammenarbeit mit einem externen Unternehmen erfordert automatisch einen AVV.
Entscheidend ist insbesondere, wer über die Zwecke und wesentlichen Mittel der Verarbeitung entscheidet und ob der Dienstleister personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
Verantwortlicher
Der Verantwortliche entscheidet über die Zwecke und Mittel der Verarbeitung personenbezogener Daten.
Auftragsverarbeiter
Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen und grundsätzlich auf dessen dokumentierte Weisung.
Eigenständiger Verantwortlicher
Entscheidet der Dienstleister selbst über Zwecke und Mittel der Verarbeitung, kann eine eigenständige Verantwortlichkeit vorliegen. In diesem Fall ist die vertragliche Situation anders zu bewerten.
Deshalb gilt: Vor der Erstellung eines AVV sollte zunächst die datenschutzrechtliche Rollenverteilung geklärt werden. Bei komplexeren Konstellationen kann eine Datenschutzberatung dabei helfen, die Verantwortlichkeiten und Anforderungen richtig einzuordnen.
Was muss ein AVV regeln?
Art. 28 DSGVO legt fest, welche wesentlichen Punkte ein Auftragsverarbeitungsvertrag enthalten muss. Der Vertrag sollte die konkrete Verarbeitung nachvollziehbar beschreiben und die Rechte und Pflichten beider Parteien klar festlegen.
Gegenstand & Dauer
Der AVV beschreibt, welche Verarbeitung erfolgt, welchen Umfang sie hat und wie lange sie durchgeführt wird.
Art & Zweck
Der Vertrag legt fest, welche Verarbeitungsvorgänge erfolgen und welchem konkreten Zweck sie dienen.
Daten & Betroffene
Festgelegt wird, welche personenbezogenen Daten und welche Kategorien betroffener Personen verarbeitet werden.
Weisungen & Vertraulichkeit
Der AVV regelt dokumentierte Weisungen sowie die Vertraulichkeit der Personen, die personenbezogene Daten verarbeiten.
Schutzmaßnahmen
Technische und organisatorische Maßnahmen werden festgelegt, um personenbezogene Daten angemessen zu schützen.
Unterauftragnehmer
Der Vertrag regelt den Einsatz weiterer Dienstleister und die Anforderungen bei deren Beauftragung oder Wechsel.
Unterstützung & Kontrolle
Der Auftragsverarbeiter muss bei Betroffenenrechten, Datenschutzverletzungen und erforderlichen Prüfungen unterstützen.
Löschung & Rückgabe
Nach Ende der Verarbeitung wird geregelt, wie personenbezogene Daten zurückgegeben oder gelöscht werden.
Der AVV besteht nicht nur aus dem Vertrag
Ein AVV kann seine Funktion nur erfüllen, wenn die darin geregelten Anforderungen zur tatsächlichen Verarbeitung passen. Deshalb sollten insbesondere die technischen und organisatorischen Maßnahmen (TOMs) sowie Angaben zu eingesetzten Unterauftragnehmern regelmäßig mit der konkreten Leistung abgeglichen werden.
Auch die Beschreibung der Verarbeitung sollte nicht aus einer allgemeinen Vorlage übernommen werden, wenn sie die tatsächlichen Abläufe des Dienstleisters nicht korrekt abbildet. Ein guter AVV beschreibt daher nicht nur rechtliche Pflichten, sondern schafft eine nachvollziehbare Verbindung zwischen Vertrag, Verarbeitung und Schutzmaßnahmen.
AVV prüfen lassen: Darauf kommt es an
Bestehende AVVs von Dienstleistern sind nicht automatisch vollständig oder für Ihr Unternehmen geeignet.
Bei der Prüfung betrachten wir insbesondere:
- Rollen und Verantwortlichkeiten
- Beschreibung der Verarbeitung
- Datenkategorien und betroffene Personen
- Weisungsregelungen
- Vertraulichkeitsanforderungen
- technische und organisatorische Maßnahmen
- Unterauftragnehmer
- Lösch- und Rückgaberegelungen
- Unterstützung bei Betroffenenrechten
- Umgang mit Datenschutzverletzungen
- Kontroll- und Auditrechte
- internationale Datenübermittlungen, soweit relevant
So lassen sich unklare, fehlende oder widersprüchliche Regelungen frühzeitig erkennen.
Typische Fehler bei Auftragsverarbeitungsverträgen
Ein unterschriebener AVV bedeutet nicht automatisch, dass die Anforderungen der DSGVO vollständig erfüllt sind.
Veraltete Vertragsvorlagen
Der Vertrag entspricht nicht mehr den aktuellen Anforderungen oder passt nicht zur tatsächlichen Verarbeitung.
Unklare Verarbeitung
Gegenstand, Zweck, Datenkategorien oder betroffene Personen werden nur allgemein beschrieben.
Fehlende oder unklare TOMs
Technische und organisatorische Maßnahmen sind nicht ausreichend beschrieben oder nicht eindeutig Bestandteil der Vereinbarung.
Unklare Unterauftragnehmer
Eingesetzte Subunternehmer sind nicht transparent aufgeführt oder Änderungen sind nicht eindeutig geregelt.
Nicht passende Rollenverteilung
Die Parteien behandeln eine Zusammenarbeit als Auftragsverarbeitung, obwohl die tatsächliche datenschutzrechtliche Rollenverteilung eine andere Bewertung erfordert.
Fehlende Aktualisierung
Ändern sich Dienstleister, Systeme oder Verarbeitungsvorgänge, bleibt der bestehende AVV unverändert.
Was Sie von PRIOLAN erhalten
Ziel ist nicht ein möglichst umfangreicher Vertrag, sondern eine passende und nachvollziehbare Regelung für Ihre konkrete Auftragsverarbeitung.
Je nach vereinbartem Leistungsumfang erhalten Sie:
- Prüfung oder Erstellung des AVV
- strukturierte Bewertung relevanter Vertragsinhalte
- Hinweise auf fehlende oder unklare Regelungen
- Prüfung relevanter Anlagen und TOMs
- Betrachtung eingesetzter Unterauftragnehmer
- konkrete Empfehlungen zur Anpassung
- nachvollziehbare Dokumentation der Ergebnisse
Der genaue Leistungsumfang richtet sich nach der jeweiligen Verarbeitung und Ihren Anforderungen.
AVV erstellen oder bestehenden Vertrag prüfen
PRIOLAN unterstützt Sie sowohl bei neuen Auftragsverarbeitungen als auch bei der Prüfung bereits bestehender Verträge.
Neuen AVV vorbereiten
Wir unterstützen bei der strukturierten Erstellung eines AVV und berücksichtigen dabei die konkrete Verarbeitung und die beteiligten Parteien.
Bestehenden AVV prüfen
Wir prüfen vorhandene Verträge auf wesentliche Anforderungen, Unklarheiten und mögliche Lücken.
Dienstleister bewerten
Wir unterstützen bei der datenschutzrechtlichen Bewertung von Dienstleistern und der dazugehörigen Vertragsunterlagen.
Dokumentation ergänzen
Erforderliche Anlagen und ergänzende Informationen, beispielsweise zu TOMs oder Unterauftragnehmern, können in die Prüfung einbezogen werden. Auch das Verzeichnis von Verarbeitungstätigkeiten kann dabei relevante Informationen zur jeweiligen Datenverarbeitung dokumentieren.
Besondere Aufmerksamkeit bei Cloud, SaaS und IT-Dienstleistern
Bei modernen IT- und Cloud-Diensten besteht die Auftragsverarbeitung häufig aus mehreren miteinander verbundenen Komponenten. Neben dem eigentlichen Dienstleister können beispielsweise weitere Anbieter, Rechenzentren oder Subunternehmer beteiligt sein.
Deshalb sollten bei solchen Verträgen insbesondere folgende Punkte geprüft werden:
- Wo werden Daten verarbeitet?
- Welche Unterauftragnehmer sind beteiligt?
- Welche technischen und organisatorischen Maßnahmen gelten?
- Wie werden Änderungen bei Subunternehmern geregelt?
- Was geschieht mit den Daten nach Vertragsende?
Eine AVV-Prüfung sollte diese tatsächliche Dienstleisterstruktur berücksichtigen.
Was passiert nach Vertragsende?
Auch das Ende der Auftragsverarbeitung muss im AVV geregelt werden. Grundsätzlich sollte festgelegt sein, wie personenbezogene Daten nach Beendigung der Verarbeitung zurückgegeben oder gelöscht werden und welche gesetzlichen Aufbewahrungspflichten gegebenenfalls zu berücksichtigen sind. Dadurch bleibt nachvollziehbar, was mit den personenbezogenen Daten geschieht, wenn die Zusammenarbeit mit dem Dienstleister endet.
Häufige Fragen zum Auftragsverarbeitungsvertrag
Was ist ein Auftragsverarbeitungsvertrag?
Ein Auftragsverarbeitungsvertrag, kurz AVV, regelt die datenschutzrechtliche Zusammenarbeit zwischen einem Verantwortlichen und einem Auftragsverarbeiter. Er konkretisiert insbesondere die Verarbeitung personenbezogener Daten und die Pflichten des Auftragsverarbeiters nach Art. 28 DSGVO.
Wann ist ein AVV erforderlich?
Ein AVV ist erforderlich, wenn ein Dienstleister personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet und die Voraussetzungen einer Auftragsverarbeitung erfüllt sind. Ob dies der Fall ist, hängt von der konkreten Zusammenarbeit und Rollenverteilung ab.
Welche Dienstleister benötigen häufig einen AVV?
Typische Beispiele sind Cloud- und Hosting-Anbieter, IT-Dienstleister, SaaS-Anbieter, Newsletter-Dienste, externe Datenverarbeiter sowie bestimmte Support- und Wartungsdienstleister.
Was muss ein AVV enthalten?
Art. 28 DSGVO verlangt unter anderem Regelungen zu Gegenstand und Dauer, Art und Zweck der Verarbeitung, Datenkategorien, betroffenen Personen sowie zu Weisungen, Vertraulichkeit, Schutzmaßnahmen, Unterauftragnehmern, Unterstützungspflichten, Löschung und Kontrollrechten.
Reicht ein Muster für einen AVV aus?
Ein Muster kann als Grundlage dienen, sollte aber an die konkrete Verarbeitung und die tatsächliche Zusammenarbeit angepasst werden. Allgemeine oder veraltete Vorlagen können wichtige Besonderheiten nicht ausreichend berücksichtigen.
Müssen TOMs Bestandteil eines AVV sein?
Die technischen und organisatorischen Maßnahmen müssen im Rahmen der Auftragsverarbeitung angemessen geregelt und nachvollziehbar berücksichtigt werden. Häufig werden sie als Anlage zum AVV dokumentiert.
Muss ein bestehender AVV regelmäßig überprüft werden?
Ja. Änderungen bei Dienstleistern, Verarbeitungsvorgängen, Unterauftragnehmern oder Schutzmaßnahmen können eine Überprüfung und gegebenenfalls Anpassung des AVV erforderlich machen.
Was passiert ohne einen erforderlichen AVV?
Wenn eine Auftragsverarbeitung vorliegt und die erforderliche vertragliche Grundlage fehlt oder nicht den Anforderungen entspricht, kann dies einen Verstoß gegen die DSGVO darstellen. Deshalb sollte die Vertragsgrundlage vor Beginn der Verarbeitung geprüft werden.