DSGVO-konforme Auftragsverarbeitung und Vendor Management für Unternehmen

Auftragsverarbeitung nach Art. 28 DSGVO: Dienstleister prüfen, AVV abschließen, Compliance sichern

Art.

  • 01Auftragsverarbeitungsverträge nach Art. 28 DSGVO rechtssicher gestalten
  • 02Dienstleister-Due-Diligence mit Prüfung von TOMs, Zertifizierungen und Datenschutzkonzepten
  • 03Laufende Überwachung und Audit-Prozesse für Auftragsverarbeiter etablieren
  • 04Unterauftragsverarbeiter-Management und Drittlandtransfers regelkonform umsetzen
11+Jahre Erfahrung
120+Mitarbeitende
540+Projekte
ISO 27001zertifiziert

Was regelt Art. 28 DSGVO zur Auftragsverarbeitung und zum Auftragsverarbeitungsvertrag?

Art. 28 DSGVO verpflichtet Verantwortliche, nur Auftragsverarbeiter einzusetzen, die hinreichende Garantien für geeignete technische und organisatorische Maßnahmen bieten. Grundlage jeder Auftragsverarbeitung ist ein schriftlicher Auftragsverarbeitungsvertrag (AVV), der Gegenstand, Dauer, Art und Zweck der Verarbeitung sowie die Pflichten des Auftragsverarbeiters regelt.

Wir begleiten Sie durch den gesamten Lebenszyklus der Auftragsverarbeitung: von der Auswahl des Dienstleisters über die AVV-Gestaltung bis zur laufenden Überwachung und der Regelung bei Vertragsende.

6 Leistungsbausteine

Was wir für Sie übernehmen

Einzeln buchbar oder als durchgängiges Programm.

01

AVV-Erstellung und Vertragsgestaltung

Wir erstellen und prüfen Auftragsverarbeitungsverträge nach Art. 28 DSGVO mit allen Pflichtinhalten, Gegenstand, Dauer, TOMs, Weisungsbindung, Unterauftragsverarbeiter und Löschregelungen.

  • Erstellung von AVV-Vorlagen mit allen Mindestinhalten nach Art. 28 Abs. 3 DSGVO
  • Prüfung bestehender Auftragsverarbeitungsverträge auf Vollständigkeit und Aktualität
  • Regelung der Weisungsbefugnisse und Dokumentation nach Art. 29 DSGVO
  • Vertragliche Absicherung von Lösch- und Rückgabepflichten bei Vertragsende
02

Dienstleister-Prüfung und Due Diligence

Wir bewerten Ihre Auftragsverarbeiter systematisch: Prüfung der technisch-organisatorischen Maßnahmen, Zertifizierungen, Datenschutzkonzepte und Referenzen vor Vertragsschluss.

  • Strukturierte Due-Diligence-Checklisten für die Dienstleisterbewertung
  • Prüfung von TOMs nach Art. 32 DSGVO und Bewertung von Sicherheitszertifizierungen
  • Risikobasierte Einordnung der Auftragsverarbeiter nach Schutzbedarf
  • Dokumentation der Prüfergebnisse für die Rechenschaftspflicht
03

Unterauftragsverarbeiter-Management

Wir regeln den Einsatz von Unterauftragsverarbeitern vertraglich und organisatorisch, mit Genehmigungsverfahren, Informationspflichten und Durchgriffsrechten nach Art. 28 Abs. 2 und 4 DSGVO.

  • Genehmigungsverfahren für den Einsatz neuer Unterauftragsverarbeiter
  • Vertragliche Weitergabe der Datenschutzpflichten an Unterauftragnehmer
  • Informations- und Widerspruchsrechte des Verantwortlichen absichern
  • Haftungsregelungen und Durchgriffsrechte bei Verstößen der Unterauftragsverarbeiter
04

Auftragsverarbeiter-Audits und Überwachung

Wir etablieren regelmäßige Prüf- und Audit-Prozesse für bestehende Auftragsverarbeiter, von der Jahresprüfung über anlassbezogene Kontrollen bis zum Nachweis der Compliance.

  • Jährliche Compliance-Prüfungen der Auftragsverarbeiter mit standardisierten Fragebögen
  • Anlassbezogene Audits bei Sicherheitsvorfällen oder Beschwerden
  • Monitoring der Einhaltung technisch-organisatorischer Maßnahmen
  • Dokumentation und Reporting für die Geschäftsleitung und Aufsichtsbehörden
05

Drittlandtransfers und internationale Auftragsverarbeitung

Wir beraten zu Datentransfers in Drittländer, mit Standardvertragsklauseln, Transfer Impact Assessments und Angemessenheitsbeschlüssen nach Kapitel V DSGVO.

  • Bewertung der Rechtsgrundlage für Datentransfers in Drittländer
  • Erstellung und Prüfung von Standardvertragsklauseln (SCCs)
  • Transfer Impact Assessments (TIA) für risikobehaftete Transfers
  • Ergänzende Schutzmaßnahmen nach Schrems-II-Rechtsprechung
06

Schulung und Prozessintegration

Wir schulen Ihre Fachabteilungen und den Einkauf in Datenschutzanforderungen bei der Dienstleisterauswahl und integrieren AVV-Prozesse in bestehende Beschaffungsabläufe.

  • Schulungen für Einkauf und Fachabteilungen zu Art. 28 DSGVO
  • Integration von Datenschutz-Checklisten in Beschaffungsprozesse
  • Erstellung von Handlungsleitfäden für die Dienstleisterauswahl
  • Aufbau einer datenschutzbewussten Unternehmenskultur im Vendor Management

5 Phasen

Unser Vorgehen beim DSGVO Vendor Management

Wir entwickeln mit Ihnen ein strukturiertes Vorgehen für die Auftragsverarbeitung, von der Bestandsaufnahme über die Vertragsgestaltung bis zur laufenden Überwachung Ihrer Dienstleister.

  1. Bestandsaufnahme aller Dienstleister und bestehender Auftragsverarbeitungsverträge

  2. Risikobewertung und Priorisierung nach Schutzbedarf der verarbeiteten Daten

  3. AVV-Erstellung oder -Überarbeitung mit allen Mindestinhalten nach Art

    28 DSGVO

  4. Etablierung regelmäßiger Audit- und Prüfprozesse für Auftragsverarbeiter

  5. Laufende Überwachung und Dokumentation für die Rechenschaftspflicht nach Art

    5 Abs. 2 DSGVO

Sarah Richter

Ansprechpartner

Sarah Richter

Head of Informationssicherheit, Cyber Security

10+ Jahre Erfahrung, CISA, CISM, Lead Auditor, DORA, NIS2, BCM, Cyber- und Informationssicherheit

Unsere Expertise in der Auftragsverarbeitung

  • 01Langjährige Erfahrung in der Gestaltung von Auftragsverarbeitungsverträgen für regulierte Branchen
  • 02Praxiserprobte Prüfkonzepte für Dienstleister-Due-Diligence und Auftragsverarbeiter-Audits
  • 03Expertise in Drittlandtransfers und internationalen Datenschutzanforderungen
  • 04Verständnis für branchenspezifische Anforderungen (Finanzsektor, Gesundheitswesen, Industrie)

Auftragsverarbeitung richtig umsetzen

Ohne gültigen AVV ist die Weitergabe personenbezogener Daten an Dienstleister unzulässig. Art. 28 DSGVO verlangt dokumentierte Weisungen, technisch-organisatorische Maßnahmen und klare Regelungen zu Unterauftragsverarbeitern. Bußgelder bei Verstößen können bis zu 10 Millionen Euro betragen.

7 FRAGEN, KURZ BEANTWORTET

Häufig gestellte Fragen zu DSGVO Vendor Management

Wann liegt eine Auftragsverarbeitung nach Art. 28 DSGVO vor?

Eine Auftragsverarbeitung liegt vor, wenn ein Dienstleister (Auftragsverarbeiter) personenbezogene Daten im Auftrag und nach Weisung des Verantwortlichen verarbeitet. Typische Beispiele: Cloud-Hosting, externes Lohn-/Gehaltsabrechnung, Newsletter-Versand, IT-Wartung mit Datenzugriff oder Entsorgung von Datenträgern. Keine Auftragsverarbeitung sind hingegen rein postalische Dienste, Telekommunikation oder Bankdienstleistungen.

Was muss ein Auftragsverarbeitungsvertrag (AVV) enthalten?

Art. 28 Abs. 3 DSGVO definiert Mindestinhalte: Gegenstand und Dauer der Verarbeitung, Art und Zweck der Verarbeitung, Art der personenbezogenen Daten, Kategorien der Betroffenen, Pflichten und Rechte des Verantwortlichen. Zusätzlich muss der AVV Weisungsbindung, Vertraulichkeit, technisch-organisatorische Maßnahmen (TOMs), Unterauftragsverarbeiter-Regelungen, Unterstützungspflichten bei Betroffenenrechten, Löschung nach Auftragsende und Audit-Rechte regeln.

Wie prüft man einen Auftragsverarbeiter vor Vertragsschluss?

Der Verantwortliche muss sich von den technischen und organisatorischen Maßnahmen des Auftragsverarbeiters überzeugen. Prüfungsmöglichkeiten: Vor-Ort-Audits, Prüfung von Zertifizierungen (ISO 27001, SOC 2, BSI C5), Einsicht in TOMs-Dokumentation, Referenzen und Datenschutzkonzepte. Die Prüfung muss dokumentiert werden und ist regelmäßig zu wiederholen.

Welche Rolle spielen Unterauftragsverarbeiter im AVV?

Art. 28 Abs. 2 DSGVO verlangt, dass der Auftragsverarbeiter ohne vorherige Genehmigung des Verantwortlichen keinen weiteren Auftragsverarbeiter hinzuzieht. Der AVV muss regeln, ob eine allgemeine oder spezifische Genehmigung gilt, wie Änderungen mitgeteilt werden und welche vertraglichen Pflichten an Unterauftragsverarbeiter weitergegeben werden müssen. Der Auftragsverarbeiter haftet für seine Unterauftragsverarbeiter.

Wer haftet bei Datenschutzverstößen in der Auftragsverarbeitung?

Nach Art. 82 DSGVO haften Verantwortlicher und Auftragsverarbeiter gemeinsam gegenüber Betroffenen. Der Verantwortliche haftet für die gesamte Verarbeitung, der Auftragsverarbeiter nur für Verstöße gegen seine spezifischen Pflichten oder gegen Weisungen. Bußgelder nach Art. 83 DSGVO können beide treffen, bis zu 20 Millionen Euro oder 4 % des Jahresumsatzes.

Was passiert mit den Daten nach Ende der Auftragsverarbeitung?

Art. 28 Abs. 3 lit. g DSGVO schreibt vor, dass der Auftragsverarbeiter nach Abschluss der Verarbeitung alle personenbezogenen Daten löscht oder zurückgibt, je nach Wahl des Verantwortlichen, und bestehende Kopien vernichtet. Der AVV sollte konkrete Fristen, Rückgabeformate und Löschnachweise festlegen. Gesetzliche Aufbewahrungspflichten des Auftragsverarbeiters bleiben unberührt.

Wie unterscheidet sich Auftragsverarbeitung von gemeinsamer Verantwortlichkeit?

Bei der Auftragsverarbeitung (Art. 28 DSGVO) handelt der Dienstleister weisungsgebunden für den Verantwortlichen. Bei gemeinsamer Verantwortlichkeit (Art. 26 DSGVO) legen zwei oder mehr Verantwortliche gemeinsam Zwecke und Mittel der Verarbeitung fest. Die Abgrenzung ist entscheidend: Bei gemeinsamer Verantwortlichkeit ist statt eines AVV eine Vereinbarung nach Art. 26 DSGVO erforderlich, die Zuständigkeiten und Anlaufstellen für Betroffene regelt.

Zertifikate, Partner und mehr

ISO 9001 CertifiedISO 27001 CertifiedISO 14001 CertifiedBeyondTrust PartnerBVMW Bundesverband MitgliedMitigant PartnerGoogle PartnerTop 100 InnovatorMicrosoft AzureAmazon Web Services

Ihr strategischer Erfolg beginnt hier

Unsere Kunden vertrauen auf unsere Expertise in digitaler Transformation, Informationssicherheit, Compliance und Risikomanagement

Bereit für den nächsten Schritt?

Vereinbaren Sie jetzt ein strategisches Beratungsgespräch mit unseren Experten

30 Minuten • Unverbindlich • Sofort verfügbar

Zur optimalen Vorbereitung Ihres Strategiegesprächs:

Ihre strategischen Ziele und Herausforderungen
Gewünschte Geschäftsergebnisse und ROI-Erwartungen
Aktuelle Compliance- und Risikosituation
Stakeholder und Entscheidungsträger im Projekt

Bevorzugen Sie direkten Kontakt?

Direkte Hotline für Entscheidungsträger

Strategische Anfragen per E-Mail

Detaillierte Projektanfrage

Für komplexe Anfragen oder wenn Sie spezifische Informationen vorab übermitteln möchten