Wann er nötig ist
Immer dann, wenn ein Dienstleister personenbezogene Daten weisungsgebunden für den Verantwortlichen verarbeitet und keine eigene Zweckbestimmung verfolgt. Typische Fälle sind Cloud-Software, Rechenzentrumsbetrieb, Personalverrechnung im Rechenzentrum des Anbieters und externe IT-Wartung mit Datenzugriff.
Kein Fall der Auftragsverarbeitung ist die Tätigkeit von Berufsgeheimnisträgern bzw. Parteienvertretern, die eigenverantwortlich handeln — Steuerberatung und Rechtsberatung fallen regelmäßig nicht darunter.
Pflichtinhalte
Art. 28 Abs. 3 DSGVO nennt unter anderem: Gegenstand und Dauer, Art und Zweck der Verarbeitung, Art der Daten und Kategorien betroffener Personen, Weisungsbindung, Vertraulichkeitsverpflichtung, technische und organisatorische Maßnahmen, Regelungen zu Sub-Auftragsverarbeitern, Unterstützungspflichten bei Betroffenenrechten und Meldepflichten, Löschung oder Rückgabe nach Vertragsende sowie Nachweis- und Prüfrechte.
Abgrenzung zur gemeinsamen Verantwortlichkeit
Bestimmt der Dienstleister Zwecke und Mittel mit, liegt keine Auftragsverarbeitung, sondern gemeinsame Verantwortlichkeit (Joint Controllership) nach Art. 26 DSGVO vor. Dann ist statt eines AVV eine Vereinbarung über die jeweiligen Pflichten zu schließen — insbesondere darüber, wer die Betroffenenrechte erfüllt.
Praxis
Ein unterzeichneter AVV allein genügt nicht. Der Verantwortliche bleibt verpflichtet, die Eignung des Dienstleisters zu prüfen und dies zu dokumentieren — etwa anhand von Zertifizierungen, Prüfberichten oder einer eigenen Bewertung der technischen und organisatorischen Maßnahmen (TOM). In Österreich wacht hierüber die Datenschutzbehörde (DSB).
- Aktualisiert am