AV-Vertrag (Art. 28 DSGVO)

Ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO ist Pflicht, sobald ein externer Dienstleister personenbezogene Daten im Auftrag des Unternehmens verarbeitet — vom IT-Dienstleister mit Serverzugriff bis zum SaaS-Tool. In der Praxis fehlt er häufig oder ist unvollständig, besonders bei kleineren SaaS-Werkzeugen und lokalen IT-Dienstleistern. Das Bußgeld für einen fehlenden AVV kann bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes betragen; dass selbst ein einzelner fehlender Vertrag bereits 5.000 Euro kostete, zeigt: Die Aufsichtsbehörden sanktionieren AVV-Lücken auch ohne Datenschaden.

Um das zu beantworten — und zu verhindern —, brauchen Datenschutzkoordinatoren ein klares Bild von drei Fragen: Wann ist ein AV-Vertrag überhaupt Pflicht? Was muss drin stehen? Und was passiert, wenn der Dienstleister im Ausland sitzt?

Nicht jeder Dienstleister
braucht einen AV-Vertrag

Auftragsverarbeiter — so lautet der Rechtsbegriff aus Art. 4 Nr. 8 DSGVO für einen externen Dienstleister, der personenbezogene Daten ausschließlich nach Weisung des Verantwortlichen verarbeitet, ohne eigenen Zweck zu verfolgen. Vereinfacht gesagt: Der Dienstleister tut mit den Daten, was das Unternehmen ihm sagt — nicht mehr und nicht weniger.

Typische Auftragsverarbeiter sind Webhoster, Cloud-Speicher, Newsletter-Dienste, externe Lohnbuchhaltung, IT-Systemhäuser mit Fernzugriff, CRM-Anbieter und Backup-Dienste. Bei allen gilt: sobald der Dienstleister Zugriff auf Personendaten hat und weisungsgebunden handelt, ist ein AV-Vertrag Pflicht. Ohne ihn ist die Verarbeitung rechtswidrig — auch wenn der Dienstleister technisch sauber arbeitet.

Kein AV-Vertrag ist dagegen nötig, wenn der Dienstleister für eigene Zwecke handelt und dabei eine eigene datenschutzrechtliche Verantwortung übernimmt. Der klassische Fall: der Steuerberater. Er unterliegt dem Steuerberatungsgesetz und dem Berufsgeheimnis, verarbeitet die ihm übermittelten Daten für seine eigene Beratungsleistung — und ist damit selbst Verantwortlicher, nicht Auftragsverarbeiter. Gleiches gilt für Rechtsanwälte und Wirtschaftsprüfer. Stattdessen empfiehlt sich dort eine Vertraulichkeitsvereinbarung. Auch Zahlungsdienstleister wie Stripe oder PayPal sind Mischfälle: Sie übernehmen Teile als eigene Verantwortliche (Zahlungsabwicklung), andere Teile laufen als Auftragsverarbeitung — der AVV gilt dann nur für den AV-Teil.

Die praktische Prüffrage lautet: Verarbeitet der Dienstleister die Daten nach unseren Weisungen für unsere Zwecke — oder für seine eigenen? Wer diese Frage für jeden externen Partner einmal systematisch durchgeht, hat die Grundlage für ein vollständiges AVV-Register.

Art. 28 setzt den Rahmen:
zwölf Pflichtinhalte, kein Spielraum

Ein AV-Vertrag ist mehr als eine Formalie. Art. 28 Abs. 3 DSGVO listet zwölf Mindestinhalte, die jeder Vertrag enthalten muss. Fehlt auch nur einer, ist der Vertrag rechtlich unvollständig — und das zählt für Aufsichtsbehörden als eigenständiger Verstoß.

Pflichtinhalte-Tabelle Art. 28 Abs. 3 DSGVO

Nr.

Pflichtinhalt

Bedeutung in der Praxis

1

Gegenstand und Dauer

Konkret benennen: welche Systeme, welcher Zeitraum

2

Art und Zweck

Nicht pauschal „Verarbeitung im Rahmen des Vertrages" — das genügt nicht

3

Art der Daten und Betroffenen-Kategorien 

Namen, E-Mails, Kundendaten, Beschäftigtendaten usw.

4

Pflichten und Rechte des Verantwortlichen

Weisungsrecht explizit geregelt

5

Weisungsbindung (lit. a)

Schriftform der Weisung, Dokumentation

6

Vertraulichkeit der eingesetzten Personen (lit. b)

Alle Mitarbeitenden des Dienstleisters verpflichtet

7

Technische und organisatorische Maßnahmen (lit. c)

Art. 32 DSGVO, konkrete TOM-Anlage — kein Verweis auf „branchenübliche Sicherheit"

8

Subunternehmer-Regelung (lit. d)

Allgemeine oder spezifische Genehmigung, Vorab-Mitteilung bei Änderungen

9

Unterstützung bei Betroffenenrechten (lit. e)

Fristen und Verfahren für Auskunft, Löschung, Korrektur

10

Unterstützung bei Art. 32–36 (lit. f)

Datenpannen, Datenschutz-Folgenabschätzung, Behörden-Anfragen

11

Rückgabe oder Löschung nach Vertragsende (lit. g)

Frist, Form, Löschungsnachweis

12

Nachweispflicht und Audit-Recht
(lit. h)

Prüfrecht des Verantwortlichen, Zertifikate, Vor-Ort-Audit

Besondere Aufmerksamkeit verdienen Punkt 7 und Punkt 12. Die TOM-Anlage ist nicht optional — ein Vertrag, der pauschal „angemessene Maßnahmen" zusagt ohne sie zu benennen, besteht keine Aufsichtsprüfung. Und das Audit-Recht in Punkt 12 ist keine theoretische Macht: Das OLG Dresden hat im November 2024 entschieden (Az. 4 U 729/24), dass der Verantwortliche nach Vertragsende aktiv eine Löschbestätigung einfordern muss — wer das versäumt, kann sich bei einem späteren Datenleck nicht auf einen „Exzess" des Dienstleisters berufen. Der BGH hat im November 2025 (Az. VI ZR 396/24) diese Linie bestätigt und die laufende Kontrollpflicht über die gesamte Vertragslaufzeit verschärft.

Dienstleister prüfen, bevor der Vertrag unterschrieben wird

Ein AV-Vertrag schafft Rechte — aber er schafft kein Vertrauen in den Dienstleister. Art. 28 Abs. 1 DSGVO stellt eine eigene Pflicht voran: Der Verantwortliche darf nur Auftragsverarbeiter einsetzen, die hinreichende Garantien bieten, dass die Verarbeitung DSGVO-konform abläuft. Diese Eignungsprüfung muss vor Vertragsabschluss dokumentiert sein.

Was als Nachweis gilt:

ISO/IEC 27001-Zertifikat

(Informationssicherheits-Management): der Goldstandard, international anerkannt, deckt Datenschutzanforderungen wesentlich ab(Informationssicherheits-Management): der Goldstandard, international anerkannt, deckt Datenschutzanforderungen wesentlich ab.

ISO 27701-Zertifikat

Datenschutz-Management-System): Erweiterung zu 27001, direkt auf DSGVO ausgerichtet.

SOC-2-Bericht

(Datenschutz-Management-System): Erweiterung zu 27001, direkt auf DSGVO ausgerichtet

Aktuelle TOM-Dokumentation

Falls keine Zertifizierung vorliegt, genügt eine detaillierte, aktuelle Beschreibung der technischen und organisatorischen Maßnahmen — die Koordinatoren müssen dann selbst beurteilen, ob die Maßnahmen dem Schutzbedarf der verarbeiteten Daten entsprechen

Zusätzlich sollten Koordinatoren die Liste der Subunternehmer einfordern. Was auf den ersten Blick nach Formalität klingt, hat praktische Bedeutung: Wer bei Mailchimp eine Kunden-Newsletter-Liste verwaltet, muss wissen, dass Mailchimp seinerseits AWS-Server in den USA nutzt — und das ist ein Drittlands-Transfer, der einer eigenen Rechtsgrundlage bedarf.

Drittlandsübermittlung:
der Standort allein sagt nicht alles

Drittlandsübermittlung — so nennt die DSGVO jede Weitergabe personenbezogener Daten in ein Land außerhalb der EU und des Europäischen Wirtschaftsraums. Vereinfacht gesagt: Verarbeitet ein Dienstleister Daten auf Servern in den USA, Indien oder anderen Drittstaaten, greift zusätzlich Kapitel V DSGVO — und der AV-Vertrag allein reicht nicht.

Entscheidend ist dabei: Ein europäischer Serverstandort schützt nicht automatisch. Wenn der Anbieter eine US-amerikanische Muttergesellschaft hat und US-Behörden auf die Daten zugreifen könnten, liegt faktisch ein Drittlandsbezug vor — unabhängig davon, wo der Server steht.

Drei Instrumente stehen für US-Übermittlungen zur Verfügung:

EU-US Data Privacy Framework (DPF):

Der Angemessenheitsbeschluss der EU-Kommission, in Kraft seit 10. Juli 2023. Wenn ein US-Anbieter unter dem DPF zertifiziert ist (prüfbar auf dataprivacyframework.gov/list), ist der Transfer ohne weitere Maßnahmen zulässig. Stand Juli 2026 gilt der Beschluss formal — steht aber unter erheblichem Druck. Das US Supreme Court-Urteil vom 29. Juni 2026 (Trump v. Slaughter) hat die Unabhängigkeit der FTC, auf der das DPF fußt, in Frage gestellt. Die Kommission hat den Beschluss noch nicht zurückgezogen, aber Unternehmen sollten die Entwicklung aktiv verfolgen. 

Standardvertragsklauseln (SCC) 2021/914

Das zuverlässigste Fallback-Instrument für alle Anbieter ohne DPF-Zertifizierung oder als zusätzliche Absicherung. Die aktuellen SCC wurden am 4. Juni 2021 von der EU-Kommission veröffentlicht (Beschluss EU 2021/914); die alten Versionen aus 2001 und 2010 sind seit Dezember 2022 nicht mehr gültig. SCC werden als Anhang zum AV-Vertrag unterzeichnet. Verpflichtend dazu: ein Transfer Impact Assessment (TIA) — eine Risikoanalyse, die bewertet, ob das Datenschutzniveau im Empfängerland dem der DSGVO im Wesentlichen gleichwertig ist. Ohne TIA sind SCC formal unvollständig.

Praxis-Empfehlung 2026

DPF-Zertifizierung des US-Anbieters prüfen. Parallel SCC abschließen und TIA dokumentieren — nicht als bürokratische Dopplung, sondern als Fallback, falls der DPF-Beschluss kippt. Diese doppelte Absicherung ist die Lehre aus dem Scheitern von Safe Harbor (2015) und Privacy Shield (2020). 

Typische Fallstricke —
und warum sie so häufig sind

Die häufigsten AVV-Fehler in der Praxis folgen einem Muster: Der Vertrag wurde nie abgeschlossen, oder er existiert zwar, wurde aber nie gepflegt.

  • Vergessen, den AVV überhaupt abzuschließen. Besonders häufig bei Tools, die per Klick eingerichtet werden — Calendly, Slack, Loom, Notion, Online-Umfragen. Das Tool ist in zehn Minuten aktiv, der AVV wird nie aufgerufen, obwohl er oft nur einen Klick entfernt in den Datenschutzeinstellungen des Anbieters liegt.
  • AVV-Kopie nicht gespeichert. Wer den AVV digital abschließt und nichts archiviert, hat bei einem Audit ein Problem. Das Unternehmen trägt die Beweislast — nicht die Aufsichtsbehörde.
  • Subunternehmer nicht geprüft. Cloud-Anbieter lagern selbst häufig auf Sub-Dienstleister aus. Wer nur den Haupt-AVV kennt, nicht aber die Subunternehmer-Liste, übersieht möglicherweise einen ungesicherten Drittlands-Transfer.
  • TOM-Anlage fehlt oder ist pauschal. Formulierungen wie „branchenübliche Sicherheitsmaßnahmen" bestehen keine Aufsichtsprüfung. Die TOM-Anlage muss konkret sein: welche Verschlüsselung, welche Zugriffskontrollen, welche Backup-Verfahren.
  • Kontrollpflicht endet nicht bei Vertragsabschluss. Nach OLG Dresden (4 U 729/24) und BGH (VI ZR 396/24) ist die laufende Überwachung des Dienstleisters Teil der eigenen Pflichten des Verantwortlichen. Einmal im Jahr die TOM-Dokumentation anfordern, nach Vertragsende eine Löschbestätigung verlangen — das sind keine Kür-Disziplinen.

Ein Register, das sich bewährt

Die AVV-Arbeit eines Datenschutzkoordinators endet nicht mit dem Vertragsabschluss. Was sich in der Praxis bewährt: ein einfaches Register — Dienstleister, Verarbeitungszweck, Rolle (AV / eigener Verantwortlicher / gemeinsam Verantwortlicher), AVV-Datum, nächste Prüfung, Drittlandsaspekte. Kein aufwändiges System, aber ein Dokument, das beim nächsten Audit die Nerven rettet.

Der Koordinator ist nicht verantwortlich dafür, dass jeder AVV inhaltlich juristisch perfekt ist — das ist Aufgabe der Rechts- und Datenschutzbeauftragten. Aber der Koordinator ist die Person, die sicherstellt, dass kein Dienstleister dauerhaft ohne AVV im System läuft. Das ist der Unterschied zwischen Compliance auf dem Papier und Compliance in der Praxis.


Zusammenfassung

  • Ein AV-Vertrag ist Pflicht, sobald ein Dienstleister personenbezogene Daten weisungsgebunden verarbeitet — nicht bei eigener Verantwortlichkeit (Steuerberater, Anwalt).
  • Art. 28 Abs. 3 DSGVO schreibt zwölf Mindestinhalte vor; pauschale Formulierungen genügen nicht.
  • Vor Vertragsabschluss: Eignungsprüfung des Dienstleisters mit TOM-Nachweis, ISO-Zertifikat oder SOC-2-Bericht dokumentieren.
  • Bei Drittlandsübermittlung zusätzlich Kapitel V DSGVO: DPF (bei DPF-zertifizierten US-Anbietern) oder SCC 2021/914 + TIA als Fallback.
  • Serverstandort EU ≠ kein Drittlandsbezug: Entscheidend ist, wer Zugriff hat — nicht wo der Server steht.
  • Kontrollpflicht gilt laufend: Löschbestätigung nach Vertragsende einfordern, jährliche TOM-Überprüfung, Sub-AV-Liste aktuell halten.
  • AVV-Register führen: Grundlage für jedes Audit und für das Verarbeitungsverzeichnis.

Wir vertrauen Ihnen und Ihrer Kompetenz!

Wir produzieren unsere Lerninhalte mithilfe von KI und nutzen diese wie folgt:
Zur Rechtschreibprüfung, der Verifikation von Quellen, der Erstellung von Audio, Video & Präsentationen.