Brauchen wir hier einen AV-Vertrag? Die Fälle, die regelmäßig falsch eingeordnet werden
Nicht jeder Dienstleister ist Auftragsverarbeiter – und nicht jeder, der behauptet, keiner zu sein, hat recht. Eine Abgrenzung entlang typischer Fälle.
Art. 28 DSGVO verlangt einen Vertrag, wenn ein Dienstleister personenbezogene Daten weisungsgebunden für Sie verarbeitet. Das entscheidende Kriterium ist nicht, ob jemand Daten sieht, sondern wer über Zweck und Mittel der Verarbeitung entscheidet. Wer eigenständig entscheidet, ist eigener Verantwortlicher – und braucht keinen AV-Vertrag, sondern eine eigene Rechtsgrundlage.
Klare Fälle von Auftragsverarbeitung
- Hosting und Cloud-Speicher. Der Anbieter verarbeitet, was Sie hineinlegen, und entscheidet nichts über den Zweck.
- Newsletter-Versanddienste. Adressliste und Inhalt bestimmen Sie.
- Externe IT-Wartung mit Zugriffsmöglichkeit auf Systeme, in denen personenbezogene Daten liegen – auch wenn der Zugriff nur möglich und nicht beabsichtigt ist.
- Aktenvernichtung und Datenträgerentsorgung.
- Callcenter, das in Ihrem Namen und nach Ihrem Skript telefoniert.
Die Fälle, die meistens falsch laufen
Steuerberater und Lohnbuchhaltung
Ein Steuerberater ist nach ganz überwiegender Auffassung kein Auftragsverarbeiter, sondern eigener Verantwortlicher. Er ist Berufsgeheimnisträger, an eigene berufsrechtliche Pflichten gebunden und weisungsfrei in seiner fachlichen Beurteilung. Ein AV-Vertrag ist hier der falsche Vertragstyp – was nicht heißt, dass es keine Vereinbarung braucht: Die Übermittlung an ihn benötigt eine Rechtsgrundlage, und die Datenflüsse gehören ins Verarbeitungsverzeichnis.
Dasselbe gilt für Rechtsanwälte, Wirtschaftsprüfer und Betriebsärzte.
Banken
Im Zahlungsverkehr handeln Kreditinstitute aufgrund eigener gesetzlicher Pflichten. Kein AV-Vertrag.
Der Dienstleister, der behauptet, keiner zu sein
Umgekehrt gibt es Anbieter – häufig aus dem Marketing- und Analysebereich –, die sich als eigene Verantwortliche darstellen, obwohl sie erkennbar weisungsgebunden arbeiten. Prüfen Sie, ob der Anbieter die Daten auch für eigene Zwecke nutzt. Tut er das, ist er entweder gemeinsam Verantwortlicher nach Art. 26 oder es liegt eine Übermittlung vor – beides braucht eine eigene rechtliche Grundlage und wird nicht besser, wenn man ein AV-Formular unterschreibt.
Der Vertrag allein genügt nicht
Art. 28 Abs. 1 verlangt, dass Sie nur mit Auftragsverarbeitern arbeiten, die hinreichende Garantien bieten. Das ist eine echte Prüfpflicht, keine Formalie. In der Praxis genügt bei Standardanbietern die Auswertung vorhandener Nachweise – Zertifizierungen, Sicherheitskonzept, Standort der Rechenzentren. Wichtig ist, dass Sie die Prüfung dokumentieren: Im Zweifelsfall zählt nicht, dass Sie sorgfältig waren, sondern dass Sie es belegen können.
Ein unterschriebener AV-Vertrag mit einem Anbieter, den niemand geprüft hat, erzeugt Papier, aber keinen Schutz.
Unteraufträge
Fast jeder Auftragsverarbeiter setzt selbst Dienstleister ein. Art. 28 Abs. 2 verlangt Ihre Genehmigung – meist als allgemeine Genehmigung mit Informations- und Widerspruchsrecht bei Änderungen. Diese Änderungsmeldungen laufen häufig per E-Mail auf und werden ignoriert. Legen Sie fest, wer sie liest; ein Wechsel des Unterauftragnehmers in ein Drittland ist genau der Fall, den man nicht übersehen möchte.