Glossar

Auftragsverarbeitungsvertrag (AVV)

Ein Auftragsverarbeitungsvertrag (AVV) ist der Vertrag nach Art. 28 DSGVO zwischen einem Verantwortlichen und einem Dienstleister, der personenbezogene Daten in dessen Auftrag und nach dessen Weisungen verarbeitet.

Ein AVV ist nötig, sobald ein Dienstleister Daten nach Weisung verarbeitet.

Der Auftraggeber bleibt Verantwortlicher: Er entscheidet über Zweck und Mittel der Verarbeitung. Der Dienstleister ist Auftragsverarbeiter und darf die Daten nur für die vereinbarte Aufgabe nutzen. Typische Fälle sind eine ausgelagerte Hotline, die Bearbeitung von E-Mails, ein Scan-Dienst oder der Betrieb eines Ticketsystems. Ohne AVV fehlt die vertragliche Grundlage, die Art. 28 DSGVO für diese Zusammenarbeit verlangt.

Kein Fall für einen AVV liegt vor, wenn der Dienstleister selbst über Zwecke und Mittel entscheidet. Dann ist er eigener oder gemeinsamer Verantwortlicher, und es gelten andere Regeln. Die Abgrenzung sollten Sie im Zweifel rechtlich prüfen lassen.

Art. 28 Abs. 3 DSGVO gibt den Mindestinhalt vor.

Der Vertrag beschreibt zunächst Gegenstand und Dauer der Verarbeitung, Art und Zweck, die Art der personenbezogenen Daten und die Kategorien betroffener Personen. Dazu kommen die Pflichten des Auftragsverarbeiters:

  • Verarbeitung nur auf dokumentierte Weisung des Verantwortlichen,
  • Verpflichtung der eingesetzten Personen zur Vertraulichkeit,
  • technische und organisatorische Maßnahmen nach Art. 32 DSGVO,
  • Unterauftragsverarbeiter nur mit vorheriger schriftlicher Genehmigung und mit denselben Pflichten,
  • Unterstützung bei Anfragen betroffener Personen, etwa Auskunft oder Löschung,
  • Unterstützung bei Sicherheit, Meldung von Datenschutzverletzungen und Datenschutz-Folgenabschätzung,
  • Löschung oder Rückgabe der Daten nach Ende des Auftrags,
  • Nachweise und die Möglichkeit von Überprüfungen einschließlich Inspektionen.

Der Vertrag ist schriftlich abzufassen; ein elektronisches Format genügt (Art. 28 Abs. 9 DSGVO).

Diese Punkte werden in der Praxis oft zu knapp geregelt.

  • Anlage TOMs: Allgemeine Formulierungen helfen bei einer Prüfung wenig. Die Maßnahmen sollten zum konkreten Projekt passen – Zutritt, Zugriffsrechte, Arbeit im Homeoffice, Protokollierung.
  • Unterauftragnehmer: Eine Liste mit Namen, Sitz und Leistung gehört in die Anlage. Regeln Sie, wie Änderungen angekündigt werden und wie Sie widersprechen können.
  • Ort der Verarbeitung: Halten Sie fest, in welchen Ländern Daten verarbeitet und gespeichert werden.
  • Weisungswege: Wer darf Weisungen erteilen, wer nimmt sie entgegen, und wie werden sie dokumentiert?
  • Vertragsende: Löschung oder Rückgabe mit Nachweis vereinbaren.

Im Kundenservice-Outsourcing gehört der AVV zum Vertragspaket.

Der AVV steht neben Leistungsvertrag und Servicelevel-Vereinbarung und sollte vor dem ersten produktiven Kontakt unterschrieben sein. Für Sozialleistungsträger wie Krankenkassen gelten zusätzlich die Vorgaben des § 80 SGB X. Einen Überblick über die wichtigsten Prüfpunkte gibt der Beitrag DSGVO im Kundenservice; den Rahmen für regulierte Branchen beschreibt Compliance im Kundenservice.

aLIVE Support arbeitet als Auftragsverarbeiter nach Art. 28 DSGVO; die TOMs sind Teil des AVV, und die Projektdaten liegen auf Servern in Deutschland.

Häufige Fragen

Fragen zu AVV.

Ihre Frage ist nicht dabei? Wir antworten innerhalb eines Werktags.

Die DSGVO legt nicht fest, welche Seite den Entwurf liefert. In der Praxis stellt oft der Dienstleister ein Muster bereit, verantwortlich für den Abschluss bleiben aber beide Parteien.

Ja. Art. 28 DSGVO gilt unabhängig vom Sitz des Auftragsverarbeiters. Innerhalb der EU gilt dasselbe Datenschutzrecht, zusätzliche Garantien für Drittlandübermittlungen sind dort nicht erforderlich.