Art. 28 DSGVO: Auftragsverarbeitung einfach erklärt
Aktualisiert
Art. 28 DSGVO regelt, unter welchen Bedingungen ein Unternehmen personenbezogene Daten von einem Dienstleister in seinem Auftrag verarbeiten lassen darf. Kern ist der Auftragsverarbeitungsvertrag (AVV): Er bindet den Dienstleister an die Weisungen des Verantwortlichen und muss die in Absatz 3 aufgezählten Pflichten enthalten.
Art. 28 DSGVO ist die zentrale Vorschrift zur Auftragsverarbeitung. Lässt ein Unternehmen (der Verantwortliche) personenbezogene Daten von einem Dienstleister (dem Auftragsverarbeiter) verarbeiten, gilt:
- Der Verantwortliche darf nur Dienstleister beauftragen, die hinreichende Garantien für den Datenschutz bieten (Abs. 1).
- Beide müssen einen Vertrag oder anderen Rechtsakt schließen, der Gegenstand, Dauer, Art und Zweck der Verarbeitung festlegt und die acht Pflichten aus Abs. 3 Buchst. a bis h enthält.
- Unterauftragsverarbeiter dürfen nur mit schriftlicher Genehmigung eingesetzt werden (Abs. 2 und 4).
- Der Vertrag ist schriftlich abzufassen, was auch elektronisch erfolgen kann (Abs. 9).
Verstöße können nach Art. 83 Abs. 4 DSGVO mit bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes geahndet werden.
- Auftragsverarbeitung
- Auftragsverarbeitung liegt vor, wenn ein Dienstleister personenbezogene Daten im Auftrag und nach Weisung eines Verantwortlichen verarbeitet, ohne selbst über Zwecke und Mittel der Verarbeitung zu entscheiden. Der Auftragsverarbeiter ist in diesem Sinn der „verlängerte Arm“ des Verantwortlichen.
Was regelt Art. 28 DSGVO?
Art. 28 der Datenschutz-Grundverordnung hat zehn Absätze. Für die Praxis sind vor allem die Absätze 1 bis 4 und 9 wichtig.
| Absatz | Inhalt |
|---|---|
| Abs. 1 | Auswahl: Der Verantwortliche arbeitet nur mit Auftragsverarbeitern, die hinreichende Garantien für geeignete technische und organisatorische Maßnahmen bieten |
| Abs. 2 | Unterauftragsverarbeiter nur mit vorheriger gesonderter oder allgemeiner schriftlicher Genehmigung, bei allgemeiner Genehmigung mit Information und Einspruchsmöglichkeit |
| Abs. 3 | Pflicht zum Vertrag mit festgelegtem Mindestinhalt (Buchst. a bis h) |
| Abs. 4 | Gleiche Datenschutzpflichten für Unterauftragsverarbeiter, Haftung des Auftragsverarbeiters für sie |
| Abs. 5 | Genehmigte Verhaltensregeln (Art. 40) und Zertifizierungen (Art. 42) als Nachweis hinreichender Garantien |
| Abs. 6 bis 8 | Der Vertrag kann auf Standardvertragsklauseln der EU-Kommission oder einer Aufsichtsbehörde beruhen |
| Abs. 9 | Schriftform, auch in elektronischem Format |
| Abs. 10 | Wer als Auftragsverarbeiter selbst über Zwecke und Mittel entscheidet, gilt insoweit als Verantwortlicher |
Pflichtinhalte des Vertrags nach Art. 28 Abs. 3
Der Vertrag muss zunächst die Eckdaten der Verarbeitung festlegen: Gegenstand und Dauer, Art und Zweck der Verarbeitung, die Art der personenbezogenen Daten, die Kategorien betroffener Personen sowie die Pflichten und Rechte des Verantwortlichen. Darüber hinaus muss er den Auftragsverarbeiter insbesondere zu Folgendem verpflichten:
| Buchst. | Pflicht des Auftragsverarbeiters | Was das in der Praxis heißt |
|---|---|---|
| a | Verarbeitung nur auf dokumentierte Weisung des Verantwortlichen, auch bei Übermittlungen in Drittländer | Weisungen schriftlich oder per Ticket festhalten; der Vertrag selbst ist die Grundweisung |
| b | Vertraulichkeit aller zur Verarbeitung befugten Personen | Mitarbeitende werden auf Vertraulichkeit verpflichtet oder unterliegen einer gesetzlichen Verschwiegenheitspflicht |
| c | Alle nach Art. 32 DSGVO erforderlichen Maßnahmen zur Sicherheit der Verarbeitung | Technische und organisatorische Maßnahmen (TOMs) als Anlage zum Vertrag |
| d | Einhaltung der Bedingungen für Unterauftragsverarbeiter nach Abs. 2 und 4 | Liste der Subdienstleister, Genehmigungs- und Widerspruchsverfahren |
| e | Unterstützung bei Betroffenenrechten (Kapitel III DSGVO) | Mithilfe bei Auskunft, Berichtigung, Löschung und Datenübertragbarkeit |
| f | Unterstützung bei den Pflichten aus Art. 32 bis 36 | Hilfe bei Datensicherheit, Meldung von Datenpannen, Datenschutz-Folgenabschätzung |
| g | Löschung oder Rückgabe aller Daten nach Ende der Leistung, nach Wahl des Verantwortlichen | Löschfristen und Löschnachweis regeln, gesetzliche Aufbewahrungspflichten bleiben unberührt |
| h | Nachweise und Kontrollen: alle erforderlichen Informationen bereitstellen und Überprüfungen einschließlich Inspektionen ermöglichen | Auditrechte, Zertifikate (z. B. ISO 27001), Prüfberichte |
Zusätzlich muss der Auftragsverarbeiter den Verantwortlichen unverzüglich informieren, wenn er meint, dass eine Weisung gegen die DSGVO oder anderes Datenschutzrecht verstößt (Art. 28 Abs. 3 Unterabsatz 2).
Verantwortlicher, Auftragsverarbeiter und gemeinsame Verantwortung
Ob Art. 28 überhaupt anwendbar ist, hängt von der Rollenverteilung ab. Die DSGVO kennt drei Konstellationen:
| Verantwortlicher (Art. 4 Nr. 7) | Auftragsverarbeiter (Art. 4 Nr. 8) | Gemeinsam Verantwortliche (Art. 26) | |
|---|---|---|---|
| Entscheidet über Zwecke und Mittel? | Ja, allein | Nein, handelt nach Weisung | Ja, gemeinsam |
| Eigene Zwecke? | Ja | Nein | Ja, gemeinsame oder verbundene |
| Erforderlicher Vertrag | Gegenüber Auftragsverarbeitern ein AVV nach Art. 28 | AVV nach Art. 28 | Vereinbarung nach Art. 26 über die Verteilung der Pflichten |
| Haftung gegenüber Betroffenen | Für jeden Schaden aus rechtswidriger Verarbeitung | Nur bei Verstoß gegen eigene Pflichten oder bei Handeln gegen Weisungen | Beide, gesamtschuldnerisch |
| Typisches Beispiel | Ein Online-Shop mit seinen Kundendaten | Der Hosting-Anbieter des Shops | Zwei Unternehmen betreiben gemeinsam ein Gewinnspiel |
Daneben gibt es Dienstleister, die personenbezogene Daten zwar erhalten, aber als eigenständig Verantwortliche verarbeiten. Ein AVV ist dann nicht erforderlich. Beispiele sind Banken im Zahlungsverkehr, Post- und Kurierdienste, Rechtsanwälte und Steuerberater. Für Steuerberater stellt § 11 Abs. 2 StBerG ausdrücklich klar, dass sie weisungsfrei und als Verantwortliche handeln.
Unterauftragsverarbeiter (Abs. 2 und 4)
Viele Dienstleister nutzen ihrerseits Subdienstleister, etwa ein SaaS-Anbieter ein Rechenzentrum. Art. 28 regelt das in zwei Schritten:
- Genehmigung (Abs. 2): Der Auftragsverarbeiter braucht eine vorherige gesonderte (für einen bestimmten Subdienstleister) oder allgemeine schriftliche Genehmigung des Verantwortlichen. Bei einer allgemeinen Genehmigung muss er über jede beabsichtigte Änderung informieren, und der Verantwortliche kann Einspruch erheben.
- Weitergabe der Pflichten (Abs. 4): Dem Unterauftragsverarbeiter müssen per Vertrag dieselben Datenschutzpflichten auferlegt werden wie dem Auftragsverarbeiter. Kommt der Subdienstleister ihnen nicht nach, haftet der Auftragsverarbeiter gegenüber dem Verantwortlichen.
In der Praxis führt der Auftragsverarbeiter eine Liste seiner Unterauftragsverarbeiter, oft als Anlage zum AVV oder auf einer öffentlichen Webseite, und kündigt Änderungen mit einer Frist an.
Form des Vertrags (Abs. 9)
Nach Art. 28 Abs. 9 DSGVO ist der Vertrag schriftlich abzufassen, was auch in einem elektronischen Format erfolgen kann. Die „Schriftlichkeit“ ist ein Begriff des Unionsrechts und nicht mit der Schriftform nach § 126 BGB gleichzusetzen. Deutsche Aufsichtsbehörden, etwa das Bayerische Landesamt für Datenschutzaufsicht, halten eine qualifizierte elektronische Signatur deshalb nicht für zwingend. Ein AVV kann also elektronisch geschlossen werden, solange der Vertragstext dauerhaft gespeichert und nachgewiesen werden kann. Wie das in der Praxis aussieht, beschreibt unser Beitrag zu den AVV-Signaturanforderungen.
Standardvertragsklauseln (Abs. 7)
Die EU-Kommission hat mit dem Durchführungsbeschluss (EU) 2021/915 vom 4. Juni 2021 Standardvertragsklauseln für das Verhältnis zwischen Verantwortlichen und Auftragsverarbeitern nach Art. 28 Abs. 7 DSGVO erlassen. Wer sie verwendet, erfüllt die inhaltlichen Anforderungen von Art. 28 Abs. 3 und 4, muss aber die Anhänge (Beschreibung der Verarbeitung, TOMs, Unterauftragsverarbeiter) selbst ausfüllen.
Davon zu unterscheiden sind die Standardvertragsklauseln für Übermittlungen in Drittländer nach dem Durchführungsbeschluss (EU) 2021/914. Sie regeln die Datenübermittlung außerhalb des EWR und ersetzen den AVV nicht automatisch, auch wenn ihr Modul 2 die Anforderungen des Art. 28 mit abdeckt.
Haftung und Bußgelder
- Schadensersatz (Art. 82): Betroffene können materiellen und immateriellen Schaden ersetzt verlangen. Der Auftragsverarbeiter haftet nur, wenn er speziell ihm auferlegte Pflichten verletzt oder gegen rechtmäßige Weisungen des Verantwortlichen gehandelt hat (Art. 82 Abs. 2 Satz 2). Sind beide verantwortlich, haften sie gegenüber der betroffenen Person für den gesamten Schaden (Art. 82 Abs. 4).
- Bußgelder (Art. 83): Verstöße gegen Art. 28 fallen unter Art. 83 Abs. 4 Buchst. a und können mit bis zu 10 Mio. € oder 2 % des gesamten weltweiten Jahresumsatzes des Vorjahres geahndet werden, je nachdem, welcher Betrag höher ist. Ein fehlender AVV kann das Bußgeld also gegen beide Seiten auslösen.
- Rollenwechsel (Art. 28 Abs. 10): Verarbeitet ein Auftragsverarbeiter die Daten für eigene Zwecke, gilt er insoweit selbst als Verantwortlicher, mit allen Pflichten und Haftungsrisiken.
Beispiele: Wann ist ein AVV nötig?
| Konstellation | Auftragsverarbeitung? | Begründung |
|---|---|---|
| Cloud-Hosting (z. B. Amazon Web Services, Rechenzentrum) | Ja | Der Anbieter speichert Daten nach Weisung, ohne eigene Zwecke |
| SaaS-Software (CRM, Newsletter-Tool, Vertragsmanagement, E-Signatur) | Ja | Der Anbieter verarbeitet Kunden- oder Mitarbeiterdaten im Auftrag |
| IT-Support und Fernwartung mit Zugriff auf personenbezogene Daten | In der Regel ja | Der Zugriff ist eine Verarbeitung im Auftrag |
| Lohnabrechnung durch einen spezialisierten Dienstleister | Ja | Der Dienstleister rechnet nach Vorgaben des Arbeitgebers ab |
| Lohnbuchhaltung durch einen Steuerberater | Nein | Steuerberater handeln nach § 11 Abs. 2 StBerG als Verantwortliche |
| Aktenvernichtung | In der Regel ja | Der Dienstleister vernichtet Unterlagen mit personenbezogenen Daten im Auftrag |
| Bank, Post, Rechtsanwalt | Nein | Eigenständige Verantwortliche mit eigenen Pflichten |
Für die Fälle mit „Ja“ können Sie unsere kostenlose Vorlage für einen Auftragsverarbeitungsvertrag verwenden. Sie folgt dem Aufbau des Art. 28 Abs. 3 und lässt sich direkt elektronisch unterschreiben.
Häufig gestellte Fragen zu Art. 28 DSGVO
Art. 28 DSGVO regelt die Auftragsverarbeitung. Lässt ein Verantwortlicher personenbezogene Daten von einem Dienstleister verarbeiten, darf er nur Dienstleister mit hinreichenden Datenschutzgarantien wählen und muss mit ihnen einen Vertrag schließen, der die Mindestinhalte aus Absatz 3 enthält. Außerdem regelt die Vorschrift den Einsatz von Unterauftragsverarbeitern und die Form des Vertrags.
Immer dann, wenn ein externer Dienstleister personenbezogene Daten in Ihrem Auftrag und nach Ihren Weisungen verarbeitet, ohne eigene Zwecke zu verfolgen. Typische Fälle sind Cloud- und SaaS-Anbieter, Hosting, IT-Support, Newsletter-Versand und externe Lohnabrechnung. Kein AVV ist nötig, wenn der Dienstleister selbst Verantwortlicher ist, etwa ein Steuerberater oder eine Bank.
Gegenstand und Dauer, Art und Zweck der Verarbeitung, Art der Daten, Kategorien der Betroffenen sowie die Pflichten und Rechte des Verantwortlichen. Außerdem die acht Pflichten aus Art. 28 Abs. 3 Buchst. a bis h: Weisungsbindung, Vertraulichkeit, Sicherheitsmaßnahmen nach Art. 32, Regeln für Unterauftragsverarbeiter, Unterstützung bei Betroffenenrechten und bei Art. 32 bis 36, Löschung oder Rückgabe nach Vertragsende sowie Nachweis- und Kontrollrechte.
Nein. Art. 28 Abs. 9 DSGVO verlangt, dass der Vertrag schriftlich abgefasst wird, und lässt ausdrücklich ein elektronisches Format zu. Nach Auffassung deutscher Aufsichtsbehörden ist auch keine qualifizierte elektronische Signatur zwingend. Wichtig ist, dass der Vertragsinhalt dauerhaft dokumentiert und der Abschluss nachweisbar ist.
Art. 26 regelt die gemeinsame Verantwortlichkeit: Zwei oder mehr Stellen legen Zwecke und Mittel der Verarbeitung gemeinsam fest und schließen eine Vereinbarung darüber, wer welche Pflicht erfüllt. Art. 28 regelt die Auftragsverarbeitung: Ein Dienstleister verarbeitet Daten nur nach Weisung, ohne eigene Zwecke.
Verstöße gegen Art. 28 DSGVO können nach Art. 83 Abs. 4 mit bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes geahndet werden, je nachdem, welcher Betrag höher ist. Das Risiko trifft den Verantwortlichen und den Auftragsverarbeiter. Die tatsächliche Höhe richtet sich nach den Umständen des Einzelfalls.
Nur mit vorheriger gesonderter oder allgemeiner schriftlicher Genehmigung des Verantwortlichen (Art. 28 Abs. 2). Bei einer allgemeinen Genehmigung muss er über geplante Änderungen informieren, damit der Verantwortliche widersprechen kann. Dem Subunternehmer müssen dieselben Datenschutzpflichten auferlegt werden, und der Auftragsverarbeiter haftet für ihn.
Ja. Die EU-Kommission hat mit dem Durchführungsbeschluss (EU) 2021/915 Standardvertragsklauseln für die Auftragsverarbeitung nach Art. 28 Abs. 7 DSGVO veröffentlicht. Sie können unverändert verwendet werden, die Anhänge mit der Beschreibung der Verarbeitung und den technischen und organisatorischen Maßnahmen müssen aber individuell ausgefüllt werden.
Weniger Zeit mit Verträgen. Mehr Zeit für dein Unternehmen.
Verträge so verwalten, wie es sein sollte: schnell, klar und zu deinen Bedingungen.
Kein aufwendiges Setup
In Tagen statt Monaten live
Kein Lock-in
Jederzeit vollständiger Export
Keine versteckten Kosten
Signaturen inklusive, keine Umschlaggebühr