Cybersicherheit24 сентября 2026·8 мин. Lesezeit

Договор на обработку данных по поручению (AVV): когда он обязателен и что в него входит

Сервис рассылок, облачное хранилище, внешний расчёт зарплаты: почти каждой компании нужны договоры AVV по ст. 28 GDPR. Чек-лист обязательных пунктов и типичных ошибок.

Когда AVV обязателен

Как только поставщик услуг обрабатывает персональные данные для вас по вашим указаниям, возникает обработка по поручению, и ст. 28 GDPR требует договора на обработку данных по поручению (нем. Auftragsverarbeitungsvertrag, AVV). Это касается куда большего круга, чем классические ИТ-подрядчики: сервисы рассылок, облачные хранилища, хостинг, внешний расчёт зарплаты, тикет-системы и многие SaaS-приложения обрабатывают данные клиентов или сотрудников по вашему поручению.

Где AVV не нужен

AVV не требуется, если получатель обрабатывает данные под собственную ответственность, например налоговые консультанты, адвокаты или банки. Чисто сервисные договоры на обслуживание без целевого доступа к данным, как правило, тоже не подпадают. Разграничение решает вопрос, кто определяет цели и средства обработки: только вы (обработка по поручению) или сам поставщик услуг (собственная ответственность).

Обязательное содержание по ст. 28 абз. 3 GDPR

  • Предмет, продолжительность, характер и цель обработки, а также категории данных и затронутых лиц.
  • Связанность указаниями: обработчик действует только по документированному указанию.
  • Обязательство конфиденциальности привлечённых лиц.
  • Технические и организационные меры (TOM) по ст. 32 GDPR.
  • Правила для субподрядчиков: согласование и передача обязанностей.
  • Обязанности содействия при реализации прав субъектов данных и при утечках данных.
  • Удаление или возврат данных после окончания договора.
  • Права на подтверждение и контроль, включая аудиты.

Типичные ошибки на практике

Самые частые слабые места: AVV вообще не существует, AVV так и не был подписан или активирован (многие поставщики требуют клика в личном кабинете), приложение с TOM пустое или устарело, а новые субподрядчики поставщика не отслеживаются. У поставщиков за пределами ЕС добавляется вопрос передачи данных в третьи страны, обычно решаемый стандартными договорными положениями ЕС в дополнение к AVV.

AVV в чрезвычайной ситуации

Самое позднее при утечке данных становится видно, работают ли ваши AVV: обработчик должен незамедлительно сообщать вам об инцидентах, чтобы вы могли соблюсти 72-часовой срок перед надзорным органом. Порядок действий описывает 72-часовой план, а GDPR Breach Navigator структурированно проведёт через уведомление. Поэтому ведите реестр всех обработчиков со статусом договоров, тогда обязанность превратится в настоящий аварийный план.

Passendes Tool

Bereit, Cybersicherheit zu automatisieren?

DSGVO 72h Leak Shield → Jetzt testen

Häufige Fragen

Нужен ли мне AVV для каждого SaaS-инструмента?

Почти всегда да, как только инструмент обрабатывает персональные данные, например данные клиентов или сотрудников, по вашему поручению. Серьёзные поставщики предоставляют AVV по умолчанию, часто с онлайн-заключением в личном кабинете. Если предложение AVV полностью отсутствует, это тревожный сигнал.

Какие санкции грозят без AVV?

Отсутствие договора на обработку данных по поручению является самостоятельным нарушением ст. 28 GDPR и может караться штрафами до 10 миллионов евро или 2 процентов мирового годового оборота. Надзорные органы уже налагали за это штрафы.

Является ли налоговый консультант обработчиком по поручению?

Нет. Налоговые консультанты, аудиторы и адвокаты обрабатывают данные в силу собственных профессиональных обязанностей под собственную ответственность. С ними AVV не заключается. Иначе обстоит дело с чистым сервисом расчёта зарплаты без консультационной функции, он, как правило, является обработчиком по поручению.

Что действует для поставщиков за пределами ЕС?

В дополнение к AVV вам нужна правовая основа для передачи данных в третьи страны по главе V GDPR, на практике чаще всего стандартные договорные положения ЕС вместе с проверкой уровня защиты. Многие поставщики из США также сертифицированы по EU-US Data Privacy Framework.

Weiterführende Artikel

Cybersicherheit

Об утечке данных сообщено: дорожная карта 72 часов

Что действительно важно в первые часы после утечки данных по GDPR — шаг за шагом.

Cybersicherheit

7 самых дорогих ошибок комплаенса немецких МСП

От отсутствующей регистрации в LUCID до позднего уведомления об утечке данных: эти семь упущений регулярно обходятся средним компаниям в пяти- — семизначные суммы.

Cybersicherheit

EU AI Act с августа 2026 года: эти обязанности действуют для ИИ высокого риска

В августе 2026 года основная часть Регламента об ИИ становится применимой. Какие системы считаются высокорисковыми и какие обязанности затрагивают поставщиков и операторов по ст. 9 и след.

← Alle Artikel im Ratgeber