Verantwortlicher oder Auftragsverarbeiter – was ist der Unterschied?

Wenn ein Unternehmen personenbezogene Daten gemeinsam mit einem Dienstleister verarbeitet, müssen die Parteien zunächst ihre DSGVO-Rollen verstehen. Es ist die tatsächliche Verarbeitung und die Frage, wer über Zweck und Mittel entscheidet, die maßgeblich ist – nicht das Etikett, das die Parteien zufällig in den Vertrag schreiben.

Sachdaten geprüft am 1. Oktober 2026.

Was ist ein Verantwortlicher?

Der Verantwortliche entscheidet über die Zwecke und die wesentlichen Mittel der Verarbeitung personenbezogener Daten. In einer normalen Kundenbeziehung ist es beispielsweise das Unternehmen, das bestimmt, warum Kundendaten erhoben werden, welche Daten benötigt werden und wie lange sie verwendet werden sollen.

Normalerweise ist die Organisation der Verantwortliche – nicht der einzelne Mitarbeiter, der Vorgesetzte oder der Systemverantwortliche, die mit den Daten arbeiten.

Was ist ein Auftragsverarbeiter?

Ein Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen und befindet sich außerhalb der Organisation des Verantwortlichen. Die IMY nennt beispielsweise Unternehmen, die Daten speichern oder Mailings für einen Auftraggeber abwickeln, sowie Cloud-Dienstanbieter, die personenbezogene Daten für den Kunden verarbeiten und speichern.

Der Auftragsverarbeiter darf Daten nur gemäß den dokumentierten Weisungen des Verantwortlichen verarbeiten und hat gleichzeitig eigene Verpflichtungen gemäß DSGVO, unter anderem in Bezug auf die Sicherheit sowie in bestimmten Fällen Verzeichnisse von Verarbeitungstätigkeiten und Datenschutzbeauftragte.

Drei Beispiele

Situation Wahrscheinliche Rollenverteilung
Ein Unternehmen nutzt einen Cloud-Dienst zur Speicherung seines Kundenregisters. Das Unternehmen ist normalerweise für die Kundenverarbeitung verantwortlich und der Cloud-Anbieter ist Auftragsverarbeiter für die Verarbeitung, die er für den Kunden durchführt.
Ein Buchhaltungsbüro verarbeitet Daten für den Kunden, hat aber auch eigene rechtliche Verpflichtungen für bestimmte Verarbeitungen. Die Rollen können zwischen verschiedenen Verarbeitungen variieren. Derselbe Dienstleister kann bei einer Verarbeitung Auftragsverarbeiter und bei einer anderen eigenständig verantwortlich sein.
Zwei Organisationen entscheiden gemeinsam, warum und wie eine Verarbeitung erfolgen soll. Anstelle von Verantwortlicher-Auftragsverarbeiter kann eine gemeinsame Verantwortlichkeit vorliegen.

Wann ist ein Auftragsverarbeitungsvertrag (AVV) erforderlich?

Wenn ein Verantwortlicher einen Auftragsverarbeiter beauftragt, muss die Verarbeitung gemäß Art. 28 DSGVO durch einen Vertrag oder ein anderes Rechtsinstrument geregelt werden. Der Vertrag muss unter anderem den Gegenstand und die Dauer der Verarbeitung, Art und Zweck, die Art der personenbezogenen Daten, die Kategorien betroffener Personen sowie die Rechte und Pflichten der Parteien regeln.

Der Auftragsverarbeiter darf nicht frei Unterauftragsverarbeiter hinzuziehen. Die IMY gibt an, dass eine vorherige Genehmigung erforderlich ist und die Verpflichtungen in der Beziehung zum Unterauftragsverarbeiter weitergegeben werden müssen.

Siehe unseren ausführlichen Leitfaden: Auftragsverarbeitungsvertrag (AVV) – wann wird er benötigt und was muss er enthalten?

Wann liegt kein Auftragsverarbeitungsverhältnis vor?

Dass zwei Unternehmen personenbezogene Daten austauschen, bedeutet nicht automatisch, dass eines davon Auftragsverarbeiter ist. Wenn beide unabhängig ihre eigenen Zwecke bestimmen, können beide separate Verantwortliche sein. Wenn sie gemeinsam über Zweck und Mittel entscheiden, kann eine gemeinsame Verantwortlichkeit vorliegen.

Die praktische Kontrollfrage lautet daher: Wer bestimmt, warum die Daten verarbeitet werden, und die wesentlichen Rahmenbedingungen dafür, wie die Verarbeitung erfolgt? Die Vertragsüberschrift sollte die Realität widerspiegeln, nicht eine Rolle schaffen, die die Parteien in der Praxis gar nicht haben.

Benötigen Sie einen AVV/DPA?

Die AVV/DPA-Vorlage 2026 von Mallbutiken wurde für Art. 28 DSGVO entwickelt und enthält unter anderem Weisungen, Sicherheit, Unterauftragsverarbeiter, Vorfälle, Löschung und Fragen zu Drittstaaten.

Preis: 99 SEK.

AVV/DPA Vorlagenpaket 2026 ansehen

Verwandte Leitfäden

SaaS-Vertrag – was sollte der Vertrag enthalten? · SLA in SaaS-Verträgen · KI, Cybersicherheit und IT-Verträge

Quellen

Zurück zum Blog