Auftragsverarbeitungsvertrag (AVV): Wann er Pflicht ist und was hineingehört
Newsletter-Tool, Cloud-Speicher, externe Lohnabrechnung: Fast jedes Unternehmen braucht AVVs nach Art. 28 DSGVO. Die Checkliste für Pflichtinhalte und typische Fehler.
Wann ein AVV Pflicht ist
Sobald ein Dienstleister personenbezogene Daten weisungsgebunden für Sie verarbeitet, liegt eine Auftragsverarbeitung vor, und Art. 28 DSGVO verlangt einen Auftragsverarbeitungsvertrag (AVV). Das betrifft weit mehr als klassische IT-Dienstleister: Newsletter-Tools, Cloud-Speicher, Hosting, externe Lohnabrechnung, Ticketsysteme und viele SaaS-Anwendungen verarbeiten Kundendaten oder Beschäftigtendaten in Ihrem Auftrag.
Was kein AVV braucht
Kein AVV ist nötig, wenn der Empfänger die Daten in eigener Verantwortung verarbeitet, etwa Steuerberater, Rechtsanwälte oder Banken. Auch reine Wartungsverträge ohne gezielten Datenzugriff fallen in der Regel nicht darunter. Die Abgrenzung entscheidet, wer über Zwecke und Mittel der Verarbeitung bestimmt: Sie allein (Auftragsverarbeitung) oder der Dienstleister selbst (eigene Verantwortlichkeit).
Pflichtinhalte nach Art. 28 Abs. 3 DSGVO
- Gegenstand, Dauer, Art und Zweck der Verarbeitung sowie Datenkategorien und betroffene Personen.
- Weisungsbindung: Der Auftragsverarbeiter handelt nur auf dokumentierte Weisung.
- Vertraulichkeitsverpflichtung der eingesetzten Personen.
- Technische und organisatorische Maßnahmen (TOM) nach Art. 32 DSGVO.
- Regeln für Subunternehmer: Genehmigung und Weitergabe der Pflichten.
- Unterstützungspflichten bei Betroffenenrechten und Datenpannen.
- Löschung oder Rückgabe der Daten nach Vertragsende.
- Nachweis- und Kontrollrechte einschließlich Audits.
Typische Fehler in der Praxis
Die häufigsten Schwachstellen: Es existiert gar kein AVV, der AVV wurde nie unterschrieben oder aktiviert (viele Anbieter verlangen einen Klick im Kundenkonto), die TOM-Anlage ist leer oder veraltet, und neue Subunternehmer des Anbieters werden nicht nachverfolgt. Bei Anbietern außerhalb der EU kommt die Frage des Drittlandtransfers hinzu, meist gelöst über EU-Standardvertragsklauseln zusätzlich zum AVV.
AVVs im Ernstfall
Spätestens bei einer Datenpanne zeigt sich, ob Ihre AVVs tragen: Der Auftragsverarbeiter muss Vorfälle unverzüglich an Sie melden, damit Sie die 72-Stunden-Frist gegenüber der Aufsichtsbehörde einhalten können. Den Ablauf beschreibt der 72-Stunden-Fahrplan, und der GDPR Breach Navigator führt strukturiert durch die Meldung. Führen Sie deshalb ein Verzeichnis aller Auftragsverarbeiter mit Vertragsstatus, dann wird aus der Pflicht ein echter Notfallplan.
Häufige Fragen
Brauche ich für jedes SaaS-Tool einen AVV?
Fast immer ja, sobald das Tool personenbezogene Daten wie Kunden- oder Beschäftigtendaten in Ihrem Auftrag verarbeitet. Seriöse Anbieter stellen einen AVV standardmäßig bereit, oft zum Online-Abschluss im Kundenkonto. Fehlt ein AVV-Angebot komplett, ist das ein Warnsignal.
Welche Strafen drohen ohne AVV?
Das Fehlen eines Auftragsverarbeitungsvertrags ist ein eigener Verstoß gegen Art. 28 DSGVO und kann mit Bußgeldern von bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes geahndet werden. Aufsichtsbehörden haben dafür bereits Bußgelder verhängt.
Ist der Steuerberater ein Auftragsverarbeiter?
Nein. Steuerberater, Wirtschaftsprüfer und Rechtsanwälte verarbeiten Daten aufgrund eigener beruflicher Pflichten in eigener Verantwortung. Mit ihnen schließen Sie keinen AVV. Anders liegt der Fall bei einem reinen Lohnabrechnungs-Dienstleister ohne Beratungsfunktion, der ist regelmäßig Auftragsverarbeiter.
Was gilt bei Anbietern außerhalb der EU?
Zusätzlich zum AVV brauchen Sie eine Rechtsgrundlage für den Drittlandtransfer nach Kapitel V DSGVO, in der Praxis meist die EU-Standardvertragsklauseln samt Prüfung des Schutzniveaus. Viele US-Anbieter sind zudem unter dem EU-US Data Privacy Framework zertifiziert.
Weiterführende Artikel
Datenpanne gemeldet: Der 72-Stunden-Fahrplan
Was in den ersten Stunden nach einer DSGVO-Datenpanne wirklich zählt — Schritt für Schritt.
CybersicherheitDie 7 teuersten Compliance-Fehler deutscher KMU
Von der fehlenden LUCID-Registrierung bis zur verspäteten Datenpannen-Meldung: Diese sieben Versäumnisse kosten den Mittelstand regelmäßig fünf- bis siebenstellige Beträge.
CybersicherheitEU AI Act ab August 2026: Diese Pflichten gelten für Hochrisiko-KI
Im August 2026 wird der Großteil der KI-Verordnung anwendbar. Welche Systeme als Hochrisiko gelten und welche Pflichten Anbieter und Betreiber nach Art. 9 ff. treffen.