Kurz gesagt
Einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO brauchen Sie mit jedem Dienstleister, der in Ihrem Auftrag personenbezogene Daten verarbeitet, etwa Ihr E-Mail-Anbieter, Ihr Hoster oder Ihre Cloud-Ablage. Er muss unter anderem Gegenstand, Dauer, Art und Zweck der Verarbeitung, die Art der Daten, Weisungsrechte, Vertraulichkeit, Sicherheitsmaßnahmen, Unterauftragnehmer, Löschung und Kontrollrechte regeln.
Wann Sie einen AV-Vertrag brauchen
Immer dann, wenn ein Dienstleister personenbezogene Daten in Ihrem Auftrag verarbeitet und dabei an Ihre Weisungen gebunden ist. Typische Fälle:
- E-Mail-Anbieter und Hoster für Postfächer und Website.
- Cloud-Ablage, Dokumentenarchiv und Online-Office.
- Externe Lohnabrechnung, Buchhaltungssoftware in der Cloud, Newsletter-Dienste.
- IT-Dienstleister mit Zugriff auf Ihre Systeme, etwa für Wartung oder Backups.
Keinen AV-Vertrag brauchen Sie in der Regel mit Stellen, die eigenständig und eigenverantwortlich handeln, etwa Ihre Steuerberatung bei der Steuererklärung oder Ihre Bank.
Was drinstehen muss
Art. 28 Abs. 3 DSGVO zählt die Pflichtinhalte auf:
- Gegenstand und Dauer, Art und Zweck der Verarbeitung, Art der Daten und Kategorien betroffener Personen.
- Verarbeitung nur auf Weisung, auch bei Übermittlungen in Drittländer.
- Vertraulichkeit: Die beteiligten Personen sind zur Vertraulichkeit verpflichtet.
- Sicherheit: Die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO.
- Unterauftragnehmer nur mit Genehmigung, und mit denselben Pflichten.
- Unterstützung bei Anfragen von Betroffenen und bei den Pflichten nach Art. 32 bis 36, etwa bei Datenpannen.
- Löschung oder Rückgabe aller Daten nach Ende des Auftrags.
- Nachweise und Kontrollen: Der Dienstleister stellt Informationen bereit und ermöglicht Überprüfungen.
Die Anlage mit den Schutzmaßnahmen
Zu jedem AV-Vertrag gehört eine Beschreibung der technischen und organisatorischen Maßnahmen, kurz TOM. Lesen Sie die. Formulierungen wie „höchste Sicherheitsstandards“ sagen nichts. Konkrete Angaben wie Zwei-Faktor-Anmeldung, Verschlüsselung der Datenträger, Standort des Rechenzentrums, Aufbewahrungsdauer der Protokolle und Ablauf der Sicherungen schon.
Für Berufsgeheimnisträger reicht der AV-Vertrag allein nicht
Kanzleien, Steuerbüros und Praxen brauchen zusätzlich eine Verschwiegenheitsverpflichtung des Dienstleisters mit Belehrung über die Strafbarkeit nach § 203 StGB und, je nach Beruf, die Regelungen aus § 43e BRAO oder § 62a StBerG. In der Praxis steht beides in einem Vertrag. Einzelheiten in IT-Dienstleister für Berufsgeheimnisträger.
Typische Fehler
- Den AV-Vertrag nie abgeschlossen, weil der Anbieter ihn nur auf Nachfrage herausgibt.
- Den Vertrag abgeschlossen, aber die Liste der Unterauftragnehmer nie angesehen.
- Die TOM-Anlage nicht gelesen.
- Bei Kündigung vergessen, die Löschung der Daten bestätigen zu lassen.
Für Shield Mail und Shield Docs gibt es einen gemeinsamen AV-Vertrag mit konkreter Beschreibung der Schutzmaßnahmen, Angabe der Rechenzentren und, für Berufsgeheimnisträger, der Verschwiegenheitsverpflichtung. Diese Übersicht ist keine Rechtsberatung.
Häufige Fragen
- Muss der AV-Vertrag unterschrieben sein?
- Die DSGVO verlangt Schriftform, die auch elektronisch erfüllt werden kann. Ein elektronisch abgeschlossener Vertrag, etwa per Online-Bestätigung, reicht in der Regel aus.
- Brauche ich einen AV-Vertrag mit meinem Webdesigner?
- Wenn er Zugriff auf personenbezogene Daten hat, etwa Formulareingänge, Kundenkonten oder Server-Protokolle, ja. Baut er nur die Seite, ohne an solche Daten zu kommen, in der Regel nicht.
- Was passiert ohne AV-Vertrag?
- Die Weitergabe an den Dienstleister ist dann nicht ausreichend abgesichert, was ein Datenschutzverstoß sein kann. Ein Bußgeld ist möglich, wichtiger ist aber der fehlende Schutz im Ernstfall.