Glossar Art. 28 DSGVO: Auftragsverarbeitung einfach erklärt

Art. 28 DSGVO: Auftragsverarbeitung einfach erklärt

Aktualisiert

Art. 28 DSGVO regelt, unter welchen Bedingungen ein Unternehmen personenbezogene Daten von einem Dienstleister in seinem Auftrag verarbeiten lassen darf. Kern ist der Auftragsverarbeitungsvertrag (AVV): Er bindet den Dienstleister an die Weisungen des Verantwortlichen und muss die in Absatz 3 aufgezählten Pflichten enthalten.

Die kurze Antwort

Art. 28 DSGVO ist die zentrale Vorschrift zur Auftragsverarbeitung. Lässt ein Unternehmen (der Verantwortliche) personenbezogene Daten von einem Dienstleister (dem Auftragsverarbeiter) verarbeiten, gilt:

  • Der Verantwortliche darf nur Dienstleister beauftragen, die hinreichende Garantien für den Datenschutz bieten (Abs. 1).
  • Beide müssen einen Vertrag oder anderen Rechtsakt schließen, der Gegenstand, Dauer, Art und Zweck der Verarbeitung festlegt und die acht Pflichten aus Abs. 3 Buchst. a bis h enthält.
  • Unterauftragsverarbeiter dürfen nur mit schriftlicher Genehmigung eingesetzt werden (Abs. 2 und 4).
  • Der Vertrag ist schriftlich abzufassen, was auch elektronisch erfolgen kann (Abs. 9).

Verstöße können nach Art. 83 Abs. 4 DSGVO mit bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes geahndet werden.

Auftragsverarbeitung
Auftragsverarbeitung liegt vor, wenn ein Dienstleister personenbezogene Daten im Auftrag und nach Weisung eines Verantwortlichen verarbeitet, ohne selbst über Zwecke und Mittel der Verarbeitung zu entscheiden. Der Auftragsverarbeiter ist in diesem Sinn der „verlängerte Arm“ des Verantwortlichen.

Was regelt Art. 28 DSGVO?

Art. 28 der Datenschutz-Grundverordnung hat zehn Absätze. Für die Praxis sind vor allem die Absätze 1 bis 4 und 9 wichtig.

AbsatzInhalt
Abs. 1Auswahl: Der Verantwortliche arbeitet nur mit Auftragsverarbeitern, die hinreichende Garantien für geeignete technische und organisatorische Maßnahmen bieten
Abs. 2Unterauftragsverarbeiter nur mit vorheriger gesonderter oder allgemeiner schriftlicher Genehmigung, bei allgemeiner Genehmigung mit Information und Einspruchsmöglichkeit
Abs. 3Pflicht zum Vertrag mit festgelegtem Mindestinhalt (Buchst. a bis h)
Abs. 4Gleiche Datenschutzpflichten für Unterauftragsverarbeiter, Haftung des Auftragsverarbeiters für sie
Abs. 5Genehmigte Verhaltensregeln (Art. 40) und Zertifizierungen (Art. 42) als Nachweis hinreichender Garantien
Abs. 6 bis 8Der Vertrag kann auf Standardvertragsklauseln der EU-Kommission oder einer Aufsichtsbehörde beruhen
Abs. 9Schriftform, auch in elektronischem Format
Abs. 10Wer als Auftragsverarbeiter selbst über Zwecke und Mittel entscheidet, gilt insoweit als Verantwortlicher

Pflichtinhalte des Vertrags nach Art. 28 Abs. 3

Der Vertrag muss zunächst die Eckdaten der Verarbeitung festlegen: Gegenstand und Dauer, Art und Zweck der Verarbeitung, die Art der personenbezogenen Daten, die Kategorien betroffener Personen sowie die Pflichten und Rechte des Verantwortlichen. Darüber hinaus muss er den Auftragsverarbeiter insbesondere zu Folgendem verpflichten:

Buchst.Pflicht des AuftragsverarbeitersWas das in der Praxis heißt
aVerarbeitung nur auf dokumentierte Weisung des Verantwortlichen, auch bei Übermittlungen in DrittländerWeisungen schriftlich oder per Ticket festhalten; der Vertrag selbst ist die Grundweisung
bVertraulichkeit aller zur Verarbeitung befugten PersonenMitarbeitende werden auf Vertraulichkeit verpflichtet oder unterliegen einer gesetzlichen Verschwiegenheitspflicht
cAlle nach Art. 32 DSGVO erforderlichen Maßnahmen zur Sicherheit der VerarbeitungTechnische und organisatorische Maßnahmen (TOMs) als Anlage zum Vertrag
dEinhaltung der Bedingungen für Unterauftragsverarbeiter nach Abs. 2 und 4Liste der Subdienstleister, Genehmigungs- und Widerspruchsverfahren
eUnterstützung bei Betroffenenrechten (Kapitel III DSGVO)Mithilfe bei Auskunft, Berichtigung, Löschung und Datenübertragbarkeit
fUnterstützung bei den Pflichten aus Art. 32 bis 36Hilfe bei Datensicherheit, Meldung von Datenpannen, Datenschutz-Folgenabschätzung
gLöschung oder Rückgabe aller Daten nach Ende der Leistung, nach Wahl des VerantwortlichenLöschfristen und Löschnachweis regeln, gesetzliche Aufbewahrungspflichten bleiben unberührt
hNachweise und Kontrollen: alle erforderlichen Informationen bereitstellen und Überprüfungen einschließlich Inspektionen ermöglichenAuditrechte, Zertifikate (z. B. ISO 27001), Prüfberichte

Zusätzlich muss der Auftragsverarbeiter den Verantwortlichen unverzüglich informieren, wenn er meint, dass eine Weisung gegen die DSGVO oder anderes Datenschutzrecht verstößt (Art. 28 Abs. 3 Unterabsatz 2).

Verantwortlicher, Auftragsverarbeiter und gemeinsame Verantwortung

Ob Art. 28 überhaupt anwendbar ist, hängt von der Rollenverteilung ab. Die DSGVO kennt drei Konstellationen:

Verantwortlicher (Art. 4 Nr. 7)Auftragsverarbeiter (Art. 4 Nr. 8)Gemeinsam Verantwortliche (Art. 26)
Entscheidet über Zwecke und Mittel?Ja, alleinNein, handelt nach WeisungJa, gemeinsam
Eigene Zwecke?JaNeinJa, gemeinsame oder verbundene
Erforderlicher VertragGegenüber Auftragsverarbeitern ein AVV nach Art. 28AVV nach Art. 28Vereinbarung nach Art. 26 über die Verteilung der Pflichten
Haftung gegenüber BetroffenenFür jeden Schaden aus rechtswidriger VerarbeitungNur bei Verstoß gegen eigene Pflichten oder bei Handeln gegen WeisungenBeide, gesamtschuldnerisch
Typisches BeispielEin Online-Shop mit seinen KundendatenDer Hosting-Anbieter des ShopsZwei Unternehmen betreiben gemeinsam ein Gewinnspiel

Daneben gibt es Dienstleister, die personenbezogene Daten zwar erhalten, aber als eigenständig Verantwortliche verarbeiten. Ein AVV ist dann nicht erforderlich. Beispiele sind Banken im Zahlungsverkehr, Post- und Kurierdienste, Rechtsanwälte und Steuerberater. Für Steuerberater stellt § 11 Abs. 2 StBerG ausdrücklich klar, dass sie weisungsfrei und als Verantwortliche handeln.

Unterauftragsverarbeiter (Abs. 2 und 4)

Viele Dienstleister nutzen ihrerseits Subdienstleister, etwa ein SaaS-Anbieter ein Rechenzentrum. Art. 28 regelt das in zwei Schritten:

  • Genehmigung (Abs. 2): Der Auftragsverarbeiter braucht eine vorherige gesonderte (für einen bestimmten Subdienstleister) oder allgemeine schriftliche Genehmigung des Verantwortlichen. Bei einer allgemeinen Genehmigung muss er über jede beabsichtigte Änderung informieren, und der Verantwortliche kann Einspruch erheben.
  • Weitergabe der Pflichten (Abs. 4): Dem Unterauftragsverarbeiter müssen per Vertrag dieselben Datenschutzpflichten auferlegt werden wie dem Auftragsverarbeiter. Kommt der Subdienstleister ihnen nicht nach, haftet der Auftragsverarbeiter gegenüber dem Verantwortlichen.

In der Praxis führt der Auftragsverarbeiter eine Liste seiner Unterauftragsverarbeiter, oft als Anlage zum AVV oder auf einer öffentlichen Webseite, und kündigt Änderungen mit einer Frist an.

Form des Vertrags (Abs. 9)

Nach Art. 28 Abs. 9 DSGVO ist der Vertrag schriftlich abzufassen, was auch in einem elektronischen Format erfolgen kann. Die „Schriftlichkeit“ ist ein Begriff des Unionsrechts und nicht mit der Schriftform nach § 126 BGB gleichzusetzen. Deutsche Aufsichtsbehörden, etwa das Bayerische Landesamt für Datenschutzaufsicht, halten eine qualifizierte elektronische Signatur deshalb nicht für zwingend. Ein AVV kann also elektronisch geschlossen werden, solange der Vertragstext dauerhaft gespeichert und nachgewiesen werden kann. Wie das in der Praxis aussieht, beschreibt unser Beitrag zu den AVV-Signaturanforderungen.

Standardvertragsklauseln (Abs. 7)

Die EU-Kommission hat mit dem Durchführungsbeschluss (EU) 2021/915 vom 4. Juni 2021 Standardvertragsklauseln für das Verhältnis zwischen Verantwortlichen und Auftragsverarbeitern nach Art. 28 Abs. 7 DSGVO erlassen. Wer sie verwendet, erfüllt die inhaltlichen Anforderungen von Art. 28 Abs. 3 und 4, muss aber die Anhänge (Beschreibung der Verarbeitung, TOMs, Unterauftragsverarbeiter) selbst ausfüllen.

Davon zu unterscheiden sind die Standardvertragsklauseln für Übermittlungen in Drittländer nach dem Durchführungsbeschluss (EU) 2021/914. Sie regeln die Datenübermittlung außerhalb des EWR und ersetzen den AVV nicht automatisch, auch wenn ihr Modul 2 die Anforderungen des Art. 28 mit abdeckt.

Haftung und Bußgelder

  • Schadensersatz (Art. 82): Betroffene können materiellen und immateriellen Schaden ersetzt verlangen. Der Auftragsverarbeiter haftet nur, wenn er speziell ihm auferlegte Pflichten verletzt oder gegen rechtmäßige Weisungen des Verantwortlichen gehandelt hat (Art. 82 Abs. 2 Satz 2). Sind beide verantwortlich, haften sie gegenüber der betroffenen Person für den gesamten Schaden (Art. 82 Abs. 4).
  • Bußgelder (Art. 83): Verstöße gegen Art. 28 fallen unter Art. 83 Abs. 4 Buchst. a und können mit bis zu 10 Mio. € oder 2 % des gesamten weltweiten Jahresumsatzes des Vorjahres geahndet werden, je nachdem, welcher Betrag höher ist. Ein fehlender AVV kann das Bußgeld also gegen beide Seiten auslösen.
  • Rollenwechsel (Art. 28 Abs. 10): Verarbeitet ein Auftragsverarbeiter die Daten für eigene Zwecke, gilt er insoweit selbst als Verantwortlicher, mit allen Pflichten und Haftungsrisiken.

Beispiele: Wann ist ein AVV nötig?

KonstellationAuftragsverarbeitung?Begründung
Cloud-Hosting (z. B. Amazon Web Services, Rechenzentrum)JaDer Anbieter speichert Daten nach Weisung, ohne eigene Zwecke
SaaS-Software (CRM, Newsletter-Tool, Vertragsmanagement, E-Signatur)JaDer Anbieter verarbeitet Kunden- oder Mitarbeiterdaten im Auftrag
IT-Support und Fernwartung mit Zugriff auf personenbezogene DatenIn der Regel jaDer Zugriff ist eine Verarbeitung im Auftrag
Lohnabrechnung durch einen spezialisierten DienstleisterJaDer Dienstleister rechnet nach Vorgaben des Arbeitgebers ab
Lohnbuchhaltung durch einen SteuerberaterNeinSteuerberater handeln nach § 11 Abs. 2 StBerG als Verantwortliche
AktenvernichtungIn der Regel jaDer Dienstleister vernichtet Unterlagen mit personenbezogenen Daten im Auftrag
Bank, Post, RechtsanwaltNeinEigenständige Verantwortliche mit eigenen Pflichten

Für die Fälle mit „Ja“ können Sie unsere kostenlose Vorlage für einen Auftragsverarbeitungsvertrag verwenden. Sie folgt dem Aufbau des Art. 28 Abs. 3 und lässt sich direkt elektronisch unterschreiben.

Häufig gestellte Fragen zu Art. 28 DSGVO

  • Art. 28 DSGVO regelt die Auftragsverarbeitung. Lässt ein Verantwortlicher personenbezogene Daten von einem Dienstleister verarbeiten, darf er nur Dienstleister mit hinreichenden Datenschutzgarantien wählen und muss mit ihnen einen Vertrag schließen, der die Mindestinhalte aus Absatz 3 enthält. Außerdem regelt die Vorschrift den Einsatz von Unterauftragsverarbeitern und die Form des Vertrags.

  • Immer dann, wenn ein externer Dienstleister personenbezogene Daten in Ihrem Auftrag und nach Ihren Weisungen verarbeitet, ohne eigene Zwecke zu verfolgen. Typische Fälle sind Cloud- und SaaS-Anbieter, Hosting, IT-Support, Newsletter-Versand und externe Lohnabrechnung. Kein AVV ist nötig, wenn der Dienstleister selbst Verantwortlicher ist, etwa ein Steuerberater oder eine Bank.

  • Gegenstand und Dauer, Art und Zweck der Verarbeitung, Art der Daten, Kategorien der Betroffenen sowie die Pflichten und Rechte des Verantwortlichen. Außerdem die acht Pflichten aus Art. 28 Abs. 3 Buchst. a bis h: Weisungsbindung, Vertraulichkeit, Sicherheitsmaßnahmen nach Art. 32, Regeln für Unterauftragsverarbeiter, Unterstützung bei Betroffenenrechten und bei Art. 32 bis 36, Löschung oder Rückgabe nach Vertragsende sowie Nachweis- und Kontrollrechte.

  • Nein. Art. 28 Abs. 9 DSGVO verlangt, dass der Vertrag schriftlich abgefasst wird, und lässt ausdrücklich ein elektronisches Format zu. Nach Auffassung deutscher Aufsichtsbehörden ist auch keine qualifizierte elektronische Signatur zwingend. Wichtig ist, dass der Vertragsinhalt dauerhaft dokumentiert und der Abschluss nachweisbar ist.

  • Art. 26 regelt die gemeinsame Verantwortlichkeit: Zwei oder mehr Stellen legen Zwecke und Mittel der Verarbeitung gemeinsam fest und schließen eine Vereinbarung darüber, wer welche Pflicht erfüllt. Art. 28 regelt die Auftragsverarbeitung: Ein Dienstleister verarbeitet Daten nur nach Weisung, ohne eigene Zwecke.

  • Verstöße gegen Art. 28 DSGVO können nach Art. 83 Abs. 4 mit bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes geahndet werden, je nachdem, welcher Betrag höher ist. Das Risiko trifft den Verantwortlichen und den Auftragsverarbeiter. Die tatsächliche Höhe richtet sich nach den Umständen des Einzelfalls.

  • Nur mit vorheriger gesonderter oder allgemeiner schriftlicher Genehmigung des Verantwortlichen (Art. 28 Abs. 2). Bei einer allgemeinen Genehmigung muss er über geplante Änderungen informieren, damit der Verantwortliche widersprechen kann. Dem Subunternehmer müssen dieselben Datenschutzpflichten auferlegt werden, und der Auftragsverarbeiter haftet für ihn.

  • Ja. Die EU-Kommission hat mit dem Durchführungsbeschluss (EU) 2021/915 Standardvertragsklauseln für die Auftragsverarbeitung nach Art. 28 Abs. 7 DSGVO veröffentlicht. Sie können unverändert verwendet werden, die Anhänge mit der Beschreibung der Verarbeitung und den technischen und organisatorischen Maßnahmen müssen aber individuell ausgefüllt werden.

Weniger Zeit mit Verträgen. Mehr Zeit für dein Unternehmen.

Verträge so verwalten, wie es sein sollte: schnell, klar und zu deinen Bedingungen.