DSGVO-konforme Auftragsverarbeitung und Vendor Privacy Management

Drittdienstleister-Datenschutz & Auftragsverarbeitung nach DSGVO

Die Zusammenarbeit mit Drittdienstleistern erfordert datenschutzkonforme Auftragsverarbeitungsverträge nach Art.

  • 01DSGVO-konforme Auftragsverarbeitungsverträge und Due Diligence-Prozesse
  • 02Systematische Vendor Privacy Assessments und Risk Evaluations
  • 03Automatisierte Compliance-Monitoring und Performance-Tracking
  • 04Integrierte Third Party Privacy Governance und Incident Response
11+Jahre Erfahrung
120+Mitarbeitende
540+Projekte
ISO 27001zertifiziert

Was umfasst DSGVO-konformes Drittdienstleister-Management?

Art. 28 DSGVO verpflichtet Verantwortliche, nur Auftragsverarbeiter einzusetzen, die hinreichende Garantien für den Schutz personenbezogener Daten bieten. Ein systematisches Drittdienstleister-Management umfasst die sorgfältige Auswahl, vertragliche Absicherung durch AVV, regelmäßige Prüfung der technischen und organisatorischen Maßnahmen sowie laufendes Monitoring der Compliance.

Wir entwickeln und implementieren Prozesse für die datenschutzkonforme Zusammenarbeit mit Drittdienstleistern: von der initialen Vendor-Bewertung und AVV-Vertragsgestaltung über regelmäßige Audits und Datenschutz-Folgenabschätzungen bis zur Überwachung der Auftragsverarbeitung und Incident Response bei Datenschutzverletzungen.

2 Leistungsbausteine

Was wir für Sie übernehmen

Einzeln buchbar oder als durchgängiges Programm.

01

Vendor Privacy Due Diligence & Assessment

Umfassende Bewertung und kontinuierliche Überwachung von Drittdienstleistern hinsichtlich Datenschutz- und Sicherheitsstandards mit DSGVO-konformen Assessment-Frameworks.

  • DSGVO-konforme Vendor Privacy Assessments
  • Security und Compliance Due Diligence
  • Risk Classification und Vendor-Kategorisierung
  • Continuous Monitoring und Re-Assessment-Prozesse
02

Contract Management & Compliance Governance

Entwicklung und Management DSGVO-konformer Auftragsverarbeitungsverträge mit integrierten Compliance-Monitoring und Performance-Management-Systemen.

  • DSGVO-konforme Auftragsverarbeitungsverträge
  • Privacy Impact Assessments für Vendor-Integration
  • Compliance-Tracking und Performance-Monitoring
  • Incident Response und Breach-Management-Integration

5 Phasen

Unser Ansatz für Drittdienstleister-Datenschutz

Wir implementieren systematische Governance-Strukturen für datenschutzkonforme Drittdienstleister-Beziehungen mit proaktivem Risk Management und kontinuierlicher Compliance-Überwachung.

  1. Vendor Privacy Risk Assessment und Classification

  2. DSGVO-konforme Contract Management und Legal Framework

  3. Continuous Monitoring und Performance-Tracking

  4. Incident Response Integration und Breach-Preparedness

  5. Optimization und Strategic Vendor Relationship Management

Sarah Richter

Ansprechpartner

Sarah Richter

Head of Informationssicherheit, Cyber Security

10+ Jahre Erfahrung, CISA, CISM, Lead Auditor, DORA, NIS2, BCM, Cyber- und Informationssicherheit

Unsere Third Party Privacy-Expertise

  • 01Umfassende DSGVO-Kenntnisse und Auftragsverarbeitungs-Expertise
  • 02Bewährte Vendor Assessment-Frameworks und Due Diligence-Tools
  • 03Integrierte Privacy und Security Risk Management-Ansätze
  • 04Kontinuierliche Regulatory Updates und Best Practice-Integration

Compliance-kritisch

Verstöße durch Drittdienstleister können zu erheblichen DSGVO-Bußgeldern und Reputationsschäden führen. Ein professionelles Vendor Management ist unverzichtbar für Privacy Compliance.

7 FRAGEN, KURZ BEANTWORTET

Häufig gestellte Fragen zu Privacy Program Drittdienstleistermanagement

Was ist ein Auftragsverarbeitungsvertrag (AVV) und wann brauche ich einen?

Ein Auftragsverarbeitungsvertrag (AVV) ist nach Art. 28 DSGVO vorgeschrieben, wenn ein Drittdienstleister personenbezogene Daten im Auftrag verarbeitet. Typische Fälle sind Cloud-Hosting, E-Mail-Marketing, Lohnabrechnung durch externe Anbieter oder IT-Support mit Zugriff auf personenbezogene Daten. Der AVV regelt Gegenstand und Dauer der Verarbeitung, Art und Zweck, den Typ der Daten, die Kategorien betroffener Personen sowie die Pflichten und Rechte des Verantwortlichen. Ohne AVV drohen Bußgelder bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes.

Welche Pflichten hat der Verantwortliche bei der Auswahl von Auftragsverarbeitern?

Nach Art. 28 Abs. 1 DSGVO darf der Verantwortliche nur Auftragsverarbeiter einsetzen, die hinreichende Garantien für geeignete technische und organisatorische Maßnahmen bieten. Konkret bedeutet das: eine dokumentierte Prüfung der TOM des Dienstleisters vor Vertragsschluss, die Einholung von Nachweisen wie ISO 27001-Zertifizierungen oder SOC-2-Berichte, die Bewertung des Datenschutzniveaus bei Unterauftragsverarbeitern und die regelmäßige Überprüfung, ob die vereinbarten Maßnahmen eingehalten werden. Diese Sorgfaltspflicht gilt für die gesamte Vertragslaufzeit.

Wie unterscheidet sich ein Auftragsverarbeiter von einem gemeinsam Verantwortlichen?

Ein Auftragsverarbeiter handelt ausschließlich nach Weisung des Verantwortlichen und trifft keine eigenen Entscheidungen über Zweck und Mittel der Datenverarbeitung. Ein gemeinsam Verantwortlicher (Joint Controller nach Art. 26 DSGVO) entscheidet hingegen mit über Zweck und Mittel. Die Abgrenzung ist entscheidend: Bei der Auftragsverarbeitung genügt ein AVV, bei gemeinsamer Verantwortlichkeit ist eine Joint-Controller-Vereinbarung nötig. Typisches Beispiel: Ein externer IT-Dienstleister, der Server wartet, ist Auftragsverarbeiter. Ein Plattformbetreiber, der eigene Analysen der Nutzerdaten durchführt, ist eher gemeinsam Verantwortlicher.

Was muss eine Vendor Due Diligence im Datenschutz umfassen?

Eine Vendor Due Diligence im Datenschutzkontext prüft systematisch die Datenschutzreife eines Drittdienstleisters. Sie umfasst: die Bewertung der technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, eine Prüfung des Datenschutzmanagement-Systems und der internen Richtlinien, die Überprüfung von Zertifizierungen und externen Audits, die Analyse der Verarbeitung in Drittländern und geeigneter Garantien, das Einholen von Referenzen zu bisherigen Datenschutzvorfällen sowie die Bewertung der Unterauftragsverarbeiter-Kette. ADVISORI führt diese Prüfungen anhand standardisierter Fragebögen und Bewertungsmatrizen durch.

Wie funktioniert das Monitoring von Auftragsverarbeitern nach Vertragsschluss?

Die DSGVO verlangt eine kontinuierliche Überwachung der Auftragsverarbeiter, nicht nur eine einmalige Prüfung. Bewährte Monitoring-Maßnahmen sind: jährliche Überprüfung der TOM durch Fragebögen oder Vor-Ort-Audits, automatisiertes Tracking von Zertifizierungsfristen und Compliance-Dokumenten, ein Meldesystem für Datenschutzvorfälle mit definierten Reaktionszeiten, die regelmäßige Prüfung der Unterauftragsverarbeiter-Liste auf änderungen und KPI-basiertes Reporting zur Datenschutz-Performance. Ein zentrales Vendor-Management-System hilft, bei vielen Dienstleistern den Überblick zu behalten.

Was ist bei Drittdienstleistern außerhalb der EU zu beachten?

Verarbeitet ein Drittdienstleister Daten außerhalb der EU oder des EWR, gelten zusätzliche Anforderungen nach Art. 44 bis 49 DSGVO. Nach dem Schrems-II-Urteil des EuGH reichen Standardvertragsklauseln (SCC) allein nicht aus. Es ist ein Transfer Impact Assessment (TIA) erforderlich, das die Rechtslage im Drittland bewertet. Bei US-Dienstleistern kann der EU-US Data Privacy Framework als Grundlage dienen, sofern der Dienstleister zertifiziert ist. Ergänzend sind technische Maßnahmen wie Verschlüsselung und Pseudonymisierung zu prüfen, um ein angemessenes Schutzniveau sicherzustellen.

Wie unterstützt ADVISORI beim Aufbau eines Drittdienstleister-Datenschutz-Programms?

ADVISORI begleitet den gesamten Lebenszyklus des Drittdienstleister-Datenschutzes: Zunächst erfassen wir alle bestehenden Dienstleisterbeziehungen und bewerten den aktuellen Reifegrad. Darauf aufbauend entwickeln wir ein Klassifizierungssystem nach Datenrisiko, standardisierte AVV-Vorlagen und Due-Diligence-Fragebögen. Wir implementieren Monitoring-Prozesse mit definierten Prüfzyklen und Eskalationswegen. Bei Datenschutzvorfällen unterstützen wir mit eingeübten Incident-Response-Verfahren. Das Ziel ist ein skalierbares System, das auch bei wachsender Dienstleisterzahl die DSGVO-Compliance sicherstellt.

Zertifikate, Partner und mehr

ISO 9001 CertifiedISO 27001 CertifiedISO 14001 CertifiedBeyondTrust PartnerBVMW Bundesverband MitgliedMitigant PartnerGoogle PartnerTop 100 InnovatorMicrosoft AzureAmazon Web Services

Ihr strategischer Erfolg beginnt hier

Unsere Kunden vertrauen auf unsere Expertise in digitaler Transformation, Informationssicherheit, Compliance und Risikomanagement

Bereit für den nächsten Schritt?

Vereinbaren Sie jetzt ein strategisches Beratungsgespräch mit unseren Experten

30 Minuten • Unverbindlich • Sofort verfügbar

Zur optimalen Vorbereitung Ihres Strategiegesprächs:

Ihre strategischen Ziele und Herausforderungen
Gewünschte Geschäftsergebnisse und ROI-Erwartungen
Aktuelle Compliance- und Risikosituation
Stakeholder und Entscheidungsträger im Projekt

Bevorzugen Sie direkten Kontakt?

Direkte Hotline für Entscheidungsträger

Strategische Anfragen per E-Mail

Detaillierte Projektanfrage

Für komplexe Anfragen oder wenn Sie spezifische Informationen vorab übermitteln möchten