Auftragsverarbeitungsvertrag – wann ist er erforderlich und was muss er enthalten?
Teilen
Von Mallbutiken · Fakten geprüft am 30. September 2026 · Etwa 6 Minuten Lesezeit
Ein Auftragsverarbeitungsvertrag (AVV) ist erforderlich, wenn eine externe Partei in der Rolle eines Auftragsverarbeiters personenbezogene Daten in Ihrem Auftrag verarbeitet. Der Vertrag wird auch als AV-Vertrag oder DPA (Data Processing Agreement) bezeichnet. Beginnen Sie damit, die tatsächlichen Rollen der Parteien zu beurteilen. Dass Sie Daten an einen Dienstleister senden, bedeutet nicht automatisch, dass der Dienstleister ein Auftragsverarbeiter ist.
Wann wird ein AV-Vertrag benötigt?
Der Verantwortliche bestimmt die Zwecke und Mittel der Verarbeitung. Der Auftragsverarbeiter verarbeitet Daten im Auftrag des Verantwortlichen. Ein typisches Beispiel ist ein Dienst, der Kundenregister gemäß den Anweisungen des Kundenunternehmens speichert. Ein Mitarbeiter innerhalb der eigenen Organisation ist hingegen kein externer Auftragsverarbeiter.
Beurteilen Sie jede Verarbeitung einzeln. Ein Dienstleister kann für eine Funktion Auftragsverarbeiter sein und für eine andere eigenständig verantwortlich. Die Überschrift des Vertrages ändert nichts an der tatsächlichen Aufgabenverteilung.
| Situation | Was müssen Sie beurteilen? |
|---|---|
| Ein Lohnabrechnungssystem berechnet Löhne mit Ihren Daten. | Wenn der Dienstleister die Daten in Ihrem Auftrag und gemäß Ihren Anweisungen verarbeitet, spricht dies für ein Auftragsverhältnis. |
| Ein Empfänger verwendet Daten für eigene Zwecke. | Prüfen Sie die eigenständige Verantwortlichkeit. Ein AV-Vertrag kann diese Beurteilung nicht ersetzen. |
| Zwei Organisationen bestimmen Zweck und Mittel gemeinsam. | Eine gemeinsame Verantwortlichkeit kann vorliegen. Dann gilt eine andere Aufgabenverteilung gemäß Artikel 26 DSGVO. |
Fragen Sie daher: Warum werden die Daten verarbeitet, wer trifft die entscheidenden Entscheidungen und darf der Dienstleister sie außerhalb des Auftrags verwenden? Dokumentieren Sie die Antworten, bevor Sie einen Vertrag wählen.
Was muss ein Auftragsverarbeitungsvertrag enthalten?
Artikel 28 DSGVO erfordert eine verbindliche Regelung. Der Vertrag muss schriftlich sein, auch elektronische Formate sind zulässig. Beschreiben Sie die Verarbeitung des Auftrags: Was sie betrifft, wie lange sie dauert, ihre Art und ihren Zweck, welche Daten und Personen betroffen sind sowie die Rechte und Pflichten des Verantwortlichen.
Die zentralen Vertragsbedingungen sollten unter anderem Folgendes abdecken:
- Anweisungen. Welche Verarbeitung ist zulässig und wie werden Änderungen dokumentiert?
- Vertraulichkeit. Wie wird die Geheimhaltungspflicht für berechtigtes Personal sichergestellt?
- Sicherheit. Welche Maßnahmen sind gemäß Artikel 32 erforderlich?
- Unterauftragsverarbeiter. Wie wird eine vorherige Genehmigung erteilt und wie wird mit Änderungen umgegangen?
- Rechte der betroffenen Personen. Welche Unterstützung muss der Auftragsverarbeiter beispielsweise bei Anfragen auf Auskunft oder Löschung leisten?
- Unterstützung gemäß den Artikeln 32–36. Wie funktioniert die Unterstützung bei Sicherheitsmaßnahmen, Vorfällen und Datenschutz-Folgenabschätzungen?
- Beendigung. Wie werden personenbezogene Daten und Kopien unter Berücksichtigung gesetzlicher Aufbewahrungspflichten zurückgegeben oder gelöscht?
- Kontrolle. Welche Informationen und Prüfungsmöglichkeiten muss der Verantwortliche erhalten?
Der Vertrag muss auch die Verpflichtung des Auftragsverarbeiters behandeln, darüber zu informieren, wenn eine Anweisung seiner Auffassung nach gegen geltende Datenschutzbestimmungen verstößt. Das vollständige rechtliche Anforderungsprofil findet sich in Artikel 28, der unter den Quellen verlinkt ist.
So machen Sie die Anhänge zu einem echten Arbeitsinstrument
Ein gut geschriebener Haupttext reicht nicht aus, wenn in den Anhängen nur steht „personenbezogene Daten gemäß Auftrag“. Testen Sie stattdessen, ob eine neue verantwortliche Person bei Ihnen den Datenfluss verstehen kann, ohne bei der Person nachzufragen, die die Beschaffung durchgeführt hat.
Die Verarbeitungsanweisung: Beschreiben Sie einen abgegrenzten Ablauf
Fiktives Beispiel: Ein Unternehmen lässt einen Dienstleister monatliche Kunden-Newsletter versenden. Die Unterlage beschreibt die Namen und E-Mail-Adressen der Kunden, den Import aus dem Kundenregister, den Versand auf Anweisung des Unternehmens und den Umgang mit Abmeldungen. Darüber hinaus müssen die Parteien Speicherung, Löschung, Zugriff und eventuell einbezogene zusätzliche Systeme bestimmen.
Vergleichen Sie dies mit der Formulierung „Marketing und IT“. Letztere sagt wenig darüber aus, was der Dienstleister tatsächlich tun darf. Eine nützliche Zeile im Anhang enthält System → Daten → zulässige Maßnahme → Empfänger → Speicherdauer.
Der Sicherheitsanhang: Schreiben Sie, was kontrollierbar sein soll
Beschreiben Sie praktische Maßnahmen und wer für diese verantwortlich ist. Es kann sich um Zugriffssteuerung, Multi-Faktor-Authentifizierung, Protokollierung, Sicherungskopien und Wiederherstellung handeln. Diese Beispiele sind kein universelles Mindestniveau; die Eignung hängt von den Risiken der Verarbeitung ab.
„Hohe Sicherheit“ ist schwer zu kontrollieren. „Zugriffsrechte werden bei Rollenwechseln und nach Beendigung des Arbeitsverhältnisses überprüft“ ist eine konkrete Routine, die geprüft werden kann. Kontrollieren Sie gleichzeitig, ob der Anhang dem entspricht, was der Dienst tatsächlich liefert.
Unterauftragsverarbeiter und Verarbeitungsstandorte: Unterscheiden Sie zwei Fragen
Identifizieren Sie, welche Unterauftragnehmer Daten verarbeiten und welche Daten sie erhalten dürfen. Der Vertrag muss die besondere oder allgemeine schriftliche vorherige Genehmigung gemäß Artikel 28 regeln. Bei einer allgemeinen Genehmigung müssen geplante Änderungen oder Ergänzungen mitgeteilt werden, damit der Verantwortliche widersprechen kann.
Beurteilen Sie auch, ob Daten in Länder außerhalb der EU/des EWR übertragen werden. Ein AV-Vertrag allein löst nicht die Anforderungen für solche Übermittlungen. Die Regeln des Kapitels V der DSGVO müssen separat beurteilt werden, auch wenn internationaler Support oder Zugriff enthalten ist.
Vorfälle und Beendigung benötigen klare Kontaktwege
Ein Auftragsverarbeiter muss gemäß Artikel 33 Abs. 2 den Verantwortlichen unverzüglich benachrichtigen, nachdem er von einer Verletzung des Schutzes personenbezogener Daten erfahren hat. Vermischen Sie dies nicht mit der Regel des Verantwortlichen zur Meldung an die Aufsichtsbehörde innerhalb von 72 Stunden, sofern diese Meldepflicht gilt.
Bestimmen Sie daher, welcher Kontaktpunkt Meldungen entgegennimmt, wie dieser außerhalb der Bürozeiten erreichbar ist und wie Ergänzungen bereitgestellt werden. Schreiben Sie auch, wie Sie vorgehen, wenn der Dienst gekündigt wird: Exportformate, Zeitplan, Rückgabe, Löschung und Umgang mit Kopien. Praktische Details müssen mit den rechtlichen Verpflichtungen des Vertrags übereinstimmen.
Checkliste vor der Unterzeichnung
- Haben Sie die Rolle für jede betroffene Verarbeitung beurteilt?
- Sind Parteien, Dienst und Anhangsversionen eindeutig?
- Sind die Anweisungen ohne mündliche Ergänzungen nachvollziehbar?
- Wurden die Sicherheitsmaßnahmen mit den tatsächlichen Funktionen des Dienstes verglichen?
- Sind Unterauftragsverarbeiter und relevante Datenflüsse bekannt?
- Wurden eventuelle Drittlandübermittlungen separat beurteilt?
- Gibt es funktionierende Kontaktwege bei Vorfällen und Anfragen betroffener Personen?
- Können Daten nach Beendigung des Auftrags zurückgegeben oder gelöscht werden?
- Haben Sie einen Plan zur Überprüfung des Dienstleisters?
Wann ist eine fertige Vorlage nützlich?
Eine Vorlage passt, wenn Sie das Auftragsverhältnis geklärt haben und Bedingungen, Anweisungen sowie Anhänge strukturieren müssen. Bei komplexen Verantwortlichkeitsverhältnissen oder internationalen Datenflüssen kann eine individuelle Prüfung erforderlich sein. Wenn der Dienstleister bereits einen Vertrag hat, sollten Sie diesen vor Hinzufügung eines parallelen Dokuments gegen den Auftrag prüfen.

Dokumentieren Sie die Beziehung und die Anhänge
Das AV-Vertrags-/DPA-Paket von Mallbutiken enthält Hauptvertrag, Verarbeitungsanweisung, Sicherheitsanhang, Register für Unterauftragsverarbeiter und Drittländer sowie Unterlagen für die Lieferantenprüfung, Vorfälle und Löschungen in Word/PDF.
Zum Vorlagenpaket für AV-VerträgeHäufig gestellte Fragen
Sind DPA und AV-Vertrag dasselbe?
DPA wird oft als englische Abkürzung für „Data Processing Agreement“ verwendet und bezieht sich in diesem Kontext auf einen Auftragsverarbeitungsvertrag. Prüfen Sie immer den Inhalt und die Rollen, nicht nur die Abkürzung.
Muss jeder Dienstleister unser Dokument unterschreiben?
Entscheidend ist eine verbindliche Regelung, die die Anforderungen für die jeweilige Beziehung erfüllt. Es muss nicht zwingend Ihr eigenes Dokument oder ein separates Papierformular sein.
Weiterführende Beratung
Beauftragen Sie einen Dienst für HR-Daten? Lesen Sie den Leitfaden zur Lohnkartierung. Für Cloud-Dienste fahren Sie mit dem Inhalt eines SaaS-Vertrags fort. Wenn der Dienstleister Teil einer kritischen digitalen Lieferkette ist, siehe NIS2 und Cybersicherheitsanforderungen in Lieferantenverträgen. Nutzt das Unternehmen KI-Dienste, lesen Sie auch, was eine KI-Richtlinie enthalten sollte. Alle Themenbereiche finden Sie in der Wissensübersicht.
Quellen und weiterführende Lektüre
- IMY: Benötigen wir einen Auftragsverarbeitungsvertrag?
- IMY: Auftragsverarbeitungsvertrag
- DSGVO, insbesondere die Artikel 4, 26, 28, 32–36 und Kapitel V
Allgemeine Informationen zum Datenschutz. Der Leitfaden ersetzt keine individuelle Beurteilung von Verarbeitung, Verträgen oder Übermittlungen.