Ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO ist Pflicht, sobald ein externer Dienstleister personenbezogene Daten im Auftrag des Unternehmens verarbeitet — vom IT-Dienstleister mit Serverzugriff bis zum SaaS-Tool. In der Praxis fehlt er häufig oder ist unvollständig, besonders bei kleineren SaaS-Werkzeugen und lokalen IT-Dienstleistern. Das Bußgeld für einen fehlenden AVV kann bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes betragen; dass selbst ein einzelner fehlender Vertrag bereits 5.000 Euro kostete, zeigt: Die Aufsichtsbehörden sanktionieren AVV-Lücken auch ohne Datenschaden.
Um das zu beantworten — und zu verhindern —, brauchen Datenschutzkoordinatoren ein klares Bild von drei Fragen: Wann ist ein AV-Vertrag überhaupt Pflicht? Was muss drin stehen? Und was passiert, wenn der Dienstleister im Ausland sitzt?
Nicht jeder Dienstleister
braucht einen AV-Vertrag
Auftragsverarbeiter — so lautet der Rechtsbegriff aus Art. 4 Nr. 8 DSGVO für einen externen Dienstleister, der personenbezogene Daten ausschließlich nach Weisung des Verantwortlichen verarbeitet, ohne eigenen Zweck zu verfolgen. Vereinfacht gesagt: Der Dienstleister tut mit den Daten, was das Unternehmen ihm sagt — nicht mehr und nicht weniger.
Typische Auftragsverarbeiter sind Webhoster, Cloud-Speicher, Newsletter-Dienste, externe Lohnbuchhaltung, IT-Systemhäuser mit Fernzugriff, CRM-Anbieter und Backup-Dienste. Bei allen gilt: sobald der Dienstleister Zugriff auf Personendaten hat und weisungsgebunden handelt, ist ein AV-Vertrag Pflicht. Ohne ihn ist die Verarbeitung rechtswidrig — auch wenn der Dienstleister technisch sauber arbeitet.
Kein AV-Vertrag ist dagegen nötig, wenn der Dienstleister für eigene Zwecke handelt und dabei eine eigene datenschutzrechtliche Verantwortung übernimmt. Der klassische Fall: der Steuerberater. Er unterliegt dem Steuerberatungsgesetz und dem Berufsgeheimnis, verarbeitet die ihm übermittelten Daten für seine eigene Beratungsleistung — und ist damit selbst Verantwortlicher, nicht Auftragsverarbeiter. Gleiches gilt für Rechtsanwälte und Wirtschaftsprüfer. Stattdessen empfiehlt sich dort eine Vertraulichkeitsvereinbarung. Auch Zahlungsdienstleister wie Stripe oder PayPal sind Mischfälle: Sie übernehmen Teile als eigene Verantwortliche (Zahlungsabwicklung), andere Teile laufen als Auftragsverarbeitung — der AVV gilt dann nur für den AV-Teil.
Die praktische Prüffrage lautet: Verarbeitet der Dienstleister die Daten nach unseren Weisungen für unsere Zwecke — oder für seine eigenen? Wer diese Frage für jeden externen Partner einmal systematisch durchgeht, hat die Grundlage für ein vollständiges AVV-Register.
Art. 28 setzt den Rahmen:
zwölf Pflichtinhalte, kein Spielraum
Ein AV-Vertrag ist mehr als eine Formalie. Art. 28 Abs. 3 DSGVO listet zwölf Mindestinhalte, die jeder Vertrag enthalten muss. Fehlt auch nur einer, ist der Vertrag rechtlich unvollständig — und das zählt für Aufsichtsbehörden als eigenständiger Verstoß.
Pflichtinhalte-Tabelle Art. 28 Abs. 3 DSGVO
Nr. | Pflichtinhalt | Bedeutung in der Praxis |
|---|---|---|
1 | Gegenstand und Dauer | Konkret benennen: welche Systeme, welcher Zeitraum |
2 | Art und Zweck | Nicht pauschal „Verarbeitung im Rahmen des Vertrages" — das genügt nicht |
3 | Art der Daten und Betroffenen-Kategorien | Namen, E-Mails, Kundendaten, Beschäftigtendaten usw. |
4 | Pflichten und Rechte des Verantwortlichen | Weisungsrecht explizit geregelt |
5 | Weisungsbindung (lit. a) | Schriftform der Weisung, Dokumentation |
6 | Vertraulichkeit der eingesetzten Personen (lit. b) | Alle Mitarbeitenden des Dienstleisters verpflichtet |
7 | Technische und organisatorische Maßnahmen (lit. c) | Art. 32 DSGVO, konkrete TOM-Anlage — kein Verweis auf „branchenübliche Sicherheit" |
8 | Subunternehmer-Regelung (lit. d) | Allgemeine oder spezifische Genehmigung, Vorab-Mitteilung bei Änderungen |
9 | Unterstützung bei Betroffenenrechten (lit. e) | Fristen und Verfahren für Auskunft, Löschung, Korrektur |
10 | Unterstützung bei Art. 32–36 (lit. f) | Datenpannen, Datenschutz-Folgenabschätzung, Behörden-Anfragen |
11 | Rückgabe oder Löschung nach Vertragsende (lit. g) | Frist, Form, Löschungsnachweis |
12 | Nachweispflicht und Audit-Recht | Prüfrecht des Verantwortlichen, Zertifikate, Vor-Ort-Audit |
Besondere Aufmerksamkeit verdienen Punkt 7 und Punkt 12. Die TOM-Anlage ist nicht optional — ein Vertrag, der pauschal „angemessene Maßnahmen" zusagt ohne sie zu benennen, besteht keine Aufsichtsprüfung. Und das Audit-Recht in Punkt 12 ist keine theoretische Macht: Das OLG Dresden hat im November 2024 entschieden (Az. 4 U 729/24), dass der Verantwortliche nach Vertragsende aktiv eine Löschbestätigung einfordern muss — wer das versäumt, kann sich bei einem späteren Datenleck nicht auf einen „Exzess" des Dienstleisters berufen. Der BGH hat im November 2025 (Az. VI ZR 396/24) diese Linie bestätigt und die laufende Kontrollpflicht über die gesamte Vertragslaufzeit verschärft.
Dienstleister prüfen, bevor der Vertrag unterschrieben wird
Ein AV-Vertrag schafft Rechte — aber er schafft kein Vertrauen in den Dienstleister. Art. 28 Abs. 1 DSGVO stellt eine eigene Pflicht voran: Der Verantwortliche darf nur Auftragsverarbeiter einsetzen, die hinreichende Garantien bieten, dass die Verarbeitung DSGVO-konform abläuft. Diese Eignungsprüfung muss vor Vertragsabschluss dokumentiert sein.
Was als Nachweis gilt:
ISO/IEC 27001-Zertifikat
(Informationssicherheits-Management): der Goldstandard, international anerkannt, deckt Datenschutzanforderungen wesentlich ab(Informationssicherheits-Management): der Goldstandard, international anerkannt, deckt Datenschutzanforderungen wesentlich ab.
ISO 27701-Zertifikat
Datenschutz-Management-System): Erweiterung zu 27001, direkt auf DSGVO ausgerichtet.
SOC-2-Bericht
(Datenschutz-Management-System): Erweiterung zu 27001, direkt auf DSGVO ausgerichtet
Aktuelle TOM-Dokumentation
Falls keine Zertifizierung vorliegt, genügt eine detaillierte, aktuelle Beschreibung der technischen und organisatorischen Maßnahmen — die Koordinatoren müssen dann selbst beurteilen, ob die Maßnahmen dem Schutzbedarf der verarbeiteten Daten entsprechen
Zusätzlich sollten Koordinatoren die Liste der Subunternehmer einfordern. Was auf den ersten Blick nach Formalität klingt, hat praktische Bedeutung: Wer bei Mailchimp eine Kunden-Newsletter-Liste verwaltet, muss wissen, dass Mailchimp seinerseits AWS-Server in den USA nutzt — und das ist ein Drittlands-Transfer, der einer eigenen Rechtsgrundlage bedarf.
Drittlandsübermittlung:
der Standort allein sagt nicht alles
Drittlandsübermittlung — so nennt die DSGVO jede Weitergabe personenbezogener Daten in ein Land außerhalb der EU und des Europäischen Wirtschaftsraums. Vereinfacht gesagt: Verarbeitet ein Dienstleister Daten auf Servern in den USA, Indien oder anderen Drittstaaten, greift zusätzlich Kapitel V DSGVO — und der AV-Vertrag allein reicht nicht.
Entscheidend ist dabei: Ein europäischer Serverstandort schützt nicht automatisch. Wenn der Anbieter eine US-amerikanische Muttergesellschaft hat und US-Behörden auf die Daten zugreifen könnten, liegt faktisch ein Drittlandsbezug vor — unabhängig davon, wo der Server steht.
Drei Instrumente stehen für US-Übermittlungen zur Verfügung:
EU-US Data Privacy Framework (DPF):
Der Angemessenheitsbeschluss der EU-Kommission, in Kraft seit 10. Juli 2023. Wenn ein US-Anbieter unter dem DPF zertifiziert ist (prüfbar auf dataprivacyframework.gov/list), ist der Transfer ohne weitere Maßnahmen zulässig. Stand Juli 2026 gilt der Beschluss formal — steht aber unter erheblichem Druck. Das US Supreme Court-Urteil vom 29. Juni 2026 (Trump v. Slaughter) hat die Unabhängigkeit der FTC, auf der das DPF fußt, in Frage gestellt. Die Kommission hat den Beschluss noch nicht zurückgezogen, aber Unternehmen sollten die Entwicklung aktiv verfolgen.
Standardvertragsklauseln (SCC) 2021/914
Das zuverlässigste Fallback-Instrument für alle Anbieter ohne DPF-Zertifizierung oder als zusätzliche Absicherung. Die aktuellen SCC wurden am 4. Juni 2021 von der EU-Kommission veröffentlicht (Beschluss EU 2021/914); die alten Versionen aus 2001 und 2010 sind seit Dezember 2022 nicht mehr gültig. SCC werden als Anhang zum AV-Vertrag unterzeichnet. Verpflichtend dazu: ein Transfer Impact Assessment (TIA) — eine Risikoanalyse, die bewertet, ob das Datenschutzniveau im Empfängerland dem der DSGVO im Wesentlichen gleichwertig ist. Ohne TIA sind SCC formal unvollständig.
Praxis-Empfehlung 2026
DPF-Zertifizierung des US-Anbieters prüfen. Parallel SCC abschließen und TIA dokumentieren — nicht als bürokratische Dopplung, sondern als Fallback, falls der DPF-Beschluss kippt. Diese doppelte Absicherung ist die Lehre aus dem Scheitern von Safe Harbor (2015) und Privacy Shield (2020).
Typische Fallstricke —
und warum sie so häufig sind
Die häufigsten AVV-Fehler in der Praxis folgen einem Muster: Der Vertrag wurde nie abgeschlossen, oder er existiert zwar, wurde aber nie gepflegt.
Ein Register, das sich bewährt
Die AVV-Arbeit eines Datenschutzkoordinators endet nicht mit dem Vertragsabschluss. Was sich in der Praxis bewährt: ein einfaches Register — Dienstleister, Verarbeitungszweck, Rolle (AV / eigener Verantwortlicher / gemeinsam Verantwortlicher), AVV-Datum, nächste Prüfung, Drittlandsaspekte. Kein aufwändiges System, aber ein Dokument, das beim nächsten Audit die Nerven rettet.
Der Koordinator ist nicht verantwortlich dafür, dass jeder AVV inhaltlich juristisch perfekt ist — das ist Aufgabe der Rechts- und Datenschutzbeauftragten. Aber der Koordinator ist die Person, die sicherstellt, dass kein Dienstleister dauerhaft ohne AVV im System läuft. Das ist der Unterschied zwischen Compliance auf dem Papier und Compliance in der Praxis.
- OLG Dresden 4 U 729/24 (05.11.2024) — Kontrollpflicht nach AVV-Ende (Fundstellen, dejure)
- externer-datenschutzbeauftragter-dresden.de — Art. 28 DSGVO AVV-Leitfaden 2026
- compliance-kit.eu — AVV-Vorlage Art. 28 DSGVO
- rosepartner.de — 5.000 EUR Bußgeld fehlender AVV
- windweiss.de — Auftragsverarbeitungsvertrag prüfen 2026
- legiscope.com — Standardvertragsklauseln DSGVO Leitfaden 2026
- ferner-alsdorf.de — DPF Status 2026, US Supreme Court
- activeMind.legal — EU-US Data Privacy Framework nach Trump v. Slaughter; IAPP — EDPB requests review of the DPF
- externer-datenschutzbeauftragter-hamburg.de — US-Cloud Drittlandtransfer SCC & DPF

