Auftragsverarbeitung
Kurz gesagtDrei Klauseln entscheiden: Unterauftragnehmer, Ort der Verarbeitung, Löschung nach Vertragsende.
Auf einen Blick
- Rechtsgrundlage
- Artikel 28 DSGVO; ohne diesen Vertrag ist die Beauftragung eines Dienstleisters mit personenbezogenen Daten unzulässig
- Wer trägt die Verantwortung
- Der Verantwortliche, also Ihr Unternehmen — auch für die Auswahl des Dienstleisters
- Die drei entscheidenden Stellen
- Liste der Unterauftragnehmer, Ort der Verarbeitung samt Fernzugriffen, Löschung und Rückgabe nach Vertragsende
- Lesezeit
- Rund fünfzehn Minuten, wenn man sich auf diese drei Stellen beschränkt
- Häufigste Lücke
- Support und Wartung aus Drittländern, geregelt nur in einer Anlage oder gar nicht
- Zweithäufigste Lücke
- Löschung „nach Beendigung“ ohne Frist und ohne Format
Ein Auftragsverarbeitungsvertrag regelt, was ein Dienstleister mit personenbezogenen Daten tun darf, die er für Sie verarbeitet. Ohne ihn ist die Beauftragung unzulässig; deshalb hat ihn praktisch jeder Anbieter fertig in der Schublade.
Genau das ist das Problem. Diese Verträge werden unterschrieben, nicht gelesen — und die drei Stellen, an denen sie sich unterscheiden, gehen im Standardtext unter.
Erstens: die Unterauftragnehmer
Die Liste steht meist in einer Anlage oder auf einer Unterseite und wird selten mitgeschickt. Sie ist die aufschlussreichste Seite des ganzen Vertrags, denn dort wird sichtbar, wer außer Ihrem Vertragspartner an den Daten sitzt: Rechenzentrumsbetreiber, Support-Dienstleister, Analysewerkzeuge, Versanddienste.
Achten Sie zusätzlich auf die Regelung zum Wechsel. Werden Sie über neue Unterauftragnehmer informiert, in welchem Vorlauf, und dürfen Sie widersprechen? Ein Widerspruchsrecht ohne Frist und ohne Sonderkündigungsrecht ist keines.
Zweitens: der Ort der Verarbeitung
Nicht der Firmensitz, nicht das Rechenzentrum aus der Werbung — die vertragliche Zusage. Und dann die Frage, die fast immer fehlt: Gilt sie auch für Support, Wartung, Sicherungen, Protokolle und Telemetrie?
Ein Fernzugriff aus einem Drittland auf Daten in der EU ist datenschutzrechtlich eine Übermittlung. Wo dieser Punkt ungeregelt bleibt, ist die Zusage zur Datenresidenz eine Aussage über den Ruhezustand und nicht über den Betrieb.
Drittens: Löschung und Rückgabe
„Nach Beendigung des Vertrags werden die Daten gelöscht oder zurückgegeben" ist eine Formulierung, die alles offenlässt. Brauchbar wird sie erst mit drei Angaben: Frist, Format und Bestätigung.
Diese Klausel ist zugleich der Berührungspunkt zur Exit-Strategie. Wer hier eine Frist und ein maschinenlesbares Format vereinbart, hat den vertraglichen Teil seines Ausstiegs erledigt, bevor er ihn braucht.
Was der Vertrag nicht leistet
Er bindet keine Behörde im Drittland. Das ist der Kern von Schrems II: Wo dortiges Recht Zugriffe erlaubt, ändert der beste Vertrag nichts daran. Für Übermittlungen ohne Angemessenheitsbeschluss kommt deshalb die eigene Prüfung hinzu — der Vertrag ist ihre Grundlage, nicht ihr Ersatz.
Häufige Fragen
- Muss ich den ganzen Vertrag lesen?
- Nein. Der überwiegende Teil ist standardisiert und für Ihre Entscheidung ohne Bedeutung. Drei Stellen sind es nicht: Unterauftragnehmer, Ort der Verarbeitung und die Regelung zur Löschung beziehungsweise Rückgabe.
- Warum ist die Unterauftragnehmerliste so wichtig?
- Weil dort sichtbar wird, wer außer Ihrem Vertragspartner an den Daten sitzt. Der deutsche Anbieter, der auf einer amerikanischen Infrastruktur läuft, erscheint genau hier — und sonst nirgends.
- Was ist ein brauchbares Widerspruchsrecht?
- Eines mit Frist. „Wir informieren über neue Unterauftragnehmer“ ohne Zeitraum und ohne Kündigungsrecht bei Widerspruch ist praktisch wertlos. Sinnvoll sind Ankündigung mit Vorlauf und ein Sonderkündigungsrecht.
- Reicht die Zusage „Verarbeitung in der EU“?
- Nur wenn sie auch Support, Wartung, Sicherungen und Protokolle umfasst. Fernzugriff aus einem Drittland auf Daten in der EU ist datenschutzrechtlich ebenfalls eine Übermittlung.
Quellen
Siehe auch
Verwandte Begriffe
- Schrems IISeit 2020 müssen Sie selbst prüfen, ob Daten im Empfängerland sicher sind — der Anbieter kann Ihnen das nicht abnehmen.
- DatenresidenzDatenresidenz sagt, wo die Daten liegen. Nicht, wer darauf zugreifen darf.
- Schatten-ITSchatten-IT ist selten Ungehorsam. Sie zeigt, wo das offizielle Werkzeug eine Aufgabe nicht erfüllt.