RatgeberNiveau: FortgeschrittenDatenschutzDSGVOVertragÖsterreichArbVG

Auftragsverarbeitungsvertrag – wann Du einen brauchst

Und wann stattdessen etwas ganz anderes nötig ist

4 Min. Lesezeit · Aktualisiert am

Der Auftragsverarbeitungsvertrag wird oft reflexhaft von jedem Dienstleister verlangt und ebenso reflexhaft unterschrieben. Beides ist falsch: Manchmal ist er zwingend, manchmal ist er der falsche Vertragstyp — und in keinem Fall ersetzt er die Prüfung des Dienstleisters.

Drei Konstellationen

Wann ein AVV nötig ist

FallAVV?
Cloud-Software für Zeiterfassung oder HRja
Rechenzentrums- und Hostingbetriebja
Lohn- und Gehaltsverrechnung im Rechenzentrum des Anbietersja
Externe IT-Wartung mit Datenzugriffja
Aktenvernichtung, Archivierungja
Newsletter- und Umfragetoolsja
Steuerberatung, Rechtsberatungin der Regel nein
Wirtschaftsprüfungin der Regel nein
Arbeitsmedizinernein — eigene Verantwortlichkeit
Bank, Postdienstleisternein
Reinigungsdienst ohne Datenzugriffnein

Der Fall der Berufsträger wird häufig falsch eingeordnet: Steuerberatung und Rechtsberatung handeln kraft eigener beruflicher Pflichten eigenverantwortlich. Anders kann es liegen, wenn dieselbe Kanzlei rein technische Dienstleistungen erbringt.

Pflichtinhalte

Art. 28 Abs. 3 DSGVO nennt einen abschließenden Katalog:

  • Gegenstand und Dauer der Verarbeitung,
  • Art und Zweck der Verarbeitung,
  • Art der Daten und Kategorien betroffener Personen,
  • Weisungsbindung — Verarbeitung nur auf dokumentierte Weisung,
  • Vertraulichkeitsverpflichtung der eingesetzten Personen,
  • technische und organisatorische Maßnahmen nach Art. 32 DSGVO,
  • Unterauftragnehmer — Genehmigungsvorbehalt und Weitergabe der Pflichten,
  • Unterstützung bei Betroffenenrechten und bei Meldepflichten,
  • Löschung oder Rückgabe nach Vertragsende, nach Wahl des Verantwortlichen,
  • Nachweis- und Prüfrechte einschließlich Inspektionen.

Fehlt einer dieser Punkte, ist der Vertrag unvollständig — und die Verarbeitung angreifbar.

Unterauftragnehmer

Der Verantwortliche muss der Beauftragung zustimmen — entweder im Einzelfall oder allgemein mit dem Recht, gegen Änderungen Einspruch zu erheben. Die allgemeine Genehmigung ist der Regelfall bei Cloud-Diensten.

Wichtig ist die praktische Ausgestaltung: Der Anbieter muss über Änderungen der Unterauftragnehmerliste informieren und eine angemessene Widerspruchsfrist einräumen. Eine Klausel, die Änderungen ohne Information erlaubt, ist unzureichend.

Drittlandtransfer

Werden Daten außerhalb der EU und des EWR verarbeitet, ist zusätzlich eine Grundlage nach Kapitel V DSGVO erforderlich:

  • ein Angemessenheitsbeschluss der Kommission für das betreffende Land,
  • oder Standardvertragsklauseln, ergänzt um eine Transferfolgenabschätzung,
  • oder eine der Ausnahmen des Art. 49 DSGVO — die nur für Einzelfälle taugen.

Bei US-Anbietern ist zu prüfen, ob sie unter einem geltenden Angemessenheitsrahmen zertifiziert sind. Die Zertifizierung ist zu prüfen und zu dokumentieren, nicht zu unterstellen.

Die Prüfpflicht

Beteiligung des Betriebsrats

Wird ein Dienstleister für ein System eingesetzt, das zur Kontrolle der Arbeitnehmer geeignet ist (etwa Zeiterfassungs-, Zutritts- oder HR-Software) und die Menschenwürde berührt, bedarf die Einführung gemäß § 96 Abs. 1 Z 3 ArbVG zu ihrer Rechtswirksamkeit der Zustimmung des Betriebsrats durch den Abschluss einer zwingenden Betriebsvereinbarung (notwendige Betriebsvereinbarung). In Betrieben ohne Betriebsrat ist die schriftliche Einzelzustimmung jedes Arbeitnehmers erforderlich. Der AVV selbst unterliegt zwar nicht der Mitbestimmung, wohl aber die Entscheidung, das System im Betrieb zu nutzen.

In der Praxis empfiehlt sich, den Betriebsrat über die wesentlichen Inhalte des AVV zu informieren — insbesondere über Verarbeitungsorte, Unterauftragnehmer und Löschfristen. Das erleichtert die Verhandlung der Betriebsvereinbarung erheblich.

Quellen und Rechtsgrundlagen

Gesetze und Verordnungen

Stand der Auswertung: August 2026. Der Beitrag ersetzt keine Rechtsberatung im Einzelfall.

Häufige Fragen

Wenn ein Dienstleister personenbezogene Daten weisungsgebunden für den Verantwortlichen verarbeitet und keine eigene Zweckbestimmung verfolgt — etwa bei Cloud-Software oder externem Rechenzentrumsbetrieb.
In der Regel nicht. Berufsträger, die eigenverantwortlich handeln, sind selbst Verantwortliche. Anders kann es bei rein technischen Dienstleistungen liegen.
Bestimmen zwei Stellen Zwecke und Mittel der Verarbeitung gemeinsam, liegt keine Auftragsverarbeitung vor. Nach Art. 26 DSGVO ist dann eine Vereinbarung über die jeweiligen Pflichten zu schließen.
Nein. Der Verantwortliche bleibt verpflichtet, die Eignung des Dienstleisters zu prüfen und dies zu dokumentieren — etwa anhand von Zertifizierungen oder Prüfberichten.
Autor
PlainStaff Redaktion
Fachredaktion Personalwesen
Aktualisiert am