Auftragsverarbeitungsvertrag: was beim Softwareeinsatz zu regeln ist

Ein Auftragsverarbeitungsvertrag ist nach Artikel 28 DSGVO Pflicht, sobald ein Softwareanbieter personenbezogene Daten im Auftrag eines Betriebs verarbeitet. Der Vertrag regelt Weisungsbindung, Vertraulichkeit, technische Maßnahmen, Unterauftragnehmer, Löschung und Kontrollrechte. Ohne ihn haftet der Verantwortliche, nicht der Dienstleister.

📋 Kurz zusammengefasst

Artikel 28 Absatz 3 DSGVO nennt acht Pflichtinhalte, die ein Auftragsverarbeitungsvertrag abdecken muss — von der dokumentierten Weisung bis zum Nachweis- und Prüfrecht. Der Vertrag ist schriftlich zu schließen, ein elektronisches Format genügt. Betroffen ist praktisch jede Cloud-Software, jeder Hosting-Dienst und jedes externe Rechenzentrum. Verstöße gegen Artikel 28 fallen in den Bußgeldrahmen bis 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes. Die Verantwortung für den Abschluss trägt der Auftraggeber.

Wann ist ein Auftragsverarbeitungsvertrag nötig?

Ein Auftragsverarbeitungsvertrag wird fällig, sobald ein externer Dienstleister personenbezogene Daten weisungsgebunden für einen Betrieb verarbeitet. Maßgeblich ist der Zugriff auf die Daten, nicht dessen Häufigkeit. Auch ein Fernwartungszugang zur Praxissoftware oder ein Backup beim Hoster löst die Pflicht aus.

Personenbezogene Daten sind nach Artikel 4 Nummer 1 DSGVO alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. In Branchensoftware trifft das auf Mandantenakten, Patientendaten, Personalstammdaten, Kundenadressen und Fahrerprofile zu. Reine Sachdaten ohne Personenbezug lösen die Pflicht nicht aus.

Auftragsverarbeitung liegt vor, wenn der Dienstleister die Daten nur nach Weisung verarbeitet und keinen eigenen Zweck verfolgt. Typische Fälle im Softwareumfeld sind Cloud-Hosting, Software as a Service, externe Rechenzentren, Fernwartung, Newsletter-Versand und Backup-Dienste. Ein Steuerberater, der eigene Berufspflichten erfüllt, ist dagegen kein Auftragsverarbeiter, sondern eigener Verantwortlicher.

Der Zeitpunkt ist eindeutig: Der Vertrag muss vor der ersten Verarbeitung stehen. Eine nachträgliche Unterzeichnung heilt den Zeitraum davor nicht. Bei einer Softwareeinführung gehört der AV-Vertrag deshalb in dieselbe Phase wie die Testdatenmigration, nicht in die Nachbereitung. Wer die Auswahl systematisch angeht, klärt das zusammen mit den übrigen Anforderungen — der Branchensoftware auswählen: ein Leitfaden in sieben Schritten ordnet diesen Schritt in den Gesamtprozess ein.

Welche Inhalte schreibt Artikel 28 DSGVO vor?

Artikel 28 Absatz 3 DSGVO nennt acht Pflichtinhalte für den Auftragsverarbeitungsvertrag. Sie reichen von der dokumentierten Weisung über Vertraulichkeit und technisch-organisatorische Maßnahmen bis zu Löschung und Prüfrecht. Fehlt einer dieser Punkte, ist der Vertrag unvollständig und erfüllt die Vorgabe nicht.

Die acht Punkte nach Artikel 28 Absatz 3 lit. a bis h DSGVO (Stand: 15.09.2026) sind: Verarbeitung nur auf dokumentierte Weisung, Vertraulichkeitsverpflichtung der befugten Personen, Maßnahmen nach Artikel 32, Bedingungen für Unterauftragsverarbeiter, Unterstützung bei Betroffenenrechten, Unterstützung bei den Pflichten der Artikel 32 bis 36, Löschung oder Rückgabe nach Vertragsende und Nachweis- sowie Überprüfungsrechte.

Ergänzend verlangt Artikel 28 Absatz 3 Satz 1 DSGVO die Festlegung von Gegenstand, Dauer, Art und Zweck der Verarbeitung, der Datenkategorien und der Kategorien betroffener Personen. Diese Angaben stehen in der Praxis in einer Anlage zum Vertrag. Eine leere oder pauschale Anlage („alle Daten, alle Zwecke“) genügt der Vorgabe nicht.

Artikel 28 Absatz 9 DSGVO schreibt Schriftform vor und lässt ausdrücklich ein elektronisches Format zu. Ein per Klick akzeptiertes Vertragsdokument im Kundenportal des Anbieters reicht damit aus, solange der Inhalt abrufbar und die Zustimmung dokumentiert ist. Der Betrieb sollte eine eigene Kopie archivieren, nicht nur den Portal-Link.

💡 Expert Insight

Die acht Punkte stehen in fast jedem Anbieter-AVV drin — die Lücke sitzt in der Anlage. Wer die Datenkategorien nicht selbst ausfüllt, bekommt vom Anbieter eine Sammelformulierung, die später bei einer Prüfung nicht zum Verarbeitungsverzeichnis passt. Praktisch heißt das: Anlage 1 (Verarbeitungsbeschreibung) und das eigene Verzeichnis von Verarbeitungstätigkeiten nach Artikel 30 DSGVO müssen dieselben Kategorien und dieselben Zwecke nennen. Abweichungen zwischen beiden Dokumenten sind der häufigste Anknüpfungspunkt für Nachfragen.

Wer ist Verantwortlicher und wer Auftragsverarbeiter?

Verantwortlicher ist nach Artikel 4 Nummer 7 DSGVO, wer über Zwecke und Mittel der Verarbeitung entscheidet. Auftragsverarbeiter ist nach Artikel 4 Nummer 8 DSGVO, wer Daten im Auftrag verarbeitet. Beim Softwareeinsatz ist der Betrieb der Verantwortliche und der Anbieter der Auftragsverarbeiter.

Der Europäische Datenschutzausschuss hat die Abgrenzung in den Leitlinien 07/2020 zu den Begriffen Verantwortlicher und Auftragsverarbeiter konkretisiert; die finale Fassung wurde am 7. Juli 2021 angenommen. Die Leitlinien stellen darauf ab, wer die wesentlichen Mittel der Verarbeitung bestimmt — also Zweck, Datenarten, Speicherdauer und Empfängerkreis.

Drei Konstellationen sind zu unterscheiden. Bei der Auftragsverarbeitung nach Artikel 28 DSGVO entscheidet nur der Betrieb. Bei gemeinsamer Verantwortlichkeit nach Artikel 26 DSGVO legen beide Seiten Zwecke fest und brauchen eine Vereinbarung statt eines AVV. Bei getrennter Verantwortlichkeit verfolgt der Dienstleister eigene Zwecke, etwa ein Steuerberater oder ein Zahlungsdienstleister im eigenen Pflichtenkreis.

Praktische Folge: Wenn ein Anbieter die Daten für eigene Produktverbesserung, für Modelltraining oder für eigene Statistiken nutzen will, ist das keine Auftragsverarbeitung mehr. Solche Klauseln gehören vor Vertragsschluss geprüft und benötigen eine eigene Rechtsgrundlage.

Was gilt für Unterauftragsverarbeiter und Cloud-Anbieter?

Ein Auftragsverarbeiter darf nach Artikel 28 Absatz 2 DSGVO weitere Auftragsverarbeiter nur mit vorheriger gesonderter oder allgemeiner schriftlicher Genehmigung einsetzen. Bei allgemeiner Genehmigung muss er jede beabsichtigte Änderung mitteilen. Der Betrieb behält damit ein Einspruchsrecht gegen neue Unterauftragnehmer.

Cloud-Software bringt regelmäßig eine Kette mit: Softwareanbieter, Infrastrukturbetreiber, Backup-Dienst, Monitoring-Anbieter und Support-Dienstleister. Artikel 28 Absatz 4 DSGVO verlangt, dass jeder Unterauftragsverarbeiter denselben Datenschutzpflichten unterliegt; der erste Auftragsverarbeiter haftet für deren Einhaltung gegenüber dem Verantwortlichen.

Zwei Punkte sind bei Cloud-Angeboten zusätzlich zu klären. Erstens der Verarbeitungsort: Liegt er außerhalb der EU oder des EWR, greifen die Vorgaben zum Drittlandtransfer nach Kapitel V DSGVO. Zweitens der Support-Zugriff: Auch ein Fernzugriff aus einem Drittland ist eine Verarbeitung und muss im Vertrag abgebildet sein.

Die Grundsatzentscheidung zwischen Mietmodell und Eigenbetrieb verschiebt diese Fragen, ohne sie aufzuheben — beim Eigenbetrieb bleiben Wartung und Backup als Auftragsverarbeitung bestehen. Die Abwägung beschreibt Cloud oder lokale Installation, die branchenspezifische Ausprägung der Entscheidung zeigt Kanzleisoftware in der Cloud oder auf dem eigenen Server?.

⚠️ Wichtiger Hinweis

Dieser Beitrag ist redaktionelle Information und keine Rechtsberatung. Für Berufsgeheimnisträger nach § 203 StGB — Kanzleien, Arztpraxen, Steuerberatung — gelten neben der DSGVO zusätzliche Anforderungen an die Einbindung externer Dienstleister. Die konkrete Vertragsgestaltung gehört in diesen Fällen fachlich geprüft.

Was kostet ein fehlender AV-Vertrag?

Verstöße gegen Artikel 28 DSGVO fallen nach Artikel 83 Absatz 4 lit. a DSGVO in den unteren Bußgeldrahmen: bis zu 10 Millionen Euro oder bis zu 2 Prozent des gesamten weltweit erzielten Jahresumsatzes des vorangegangenen Geschäftsjahres, je nachdem, welcher Betrag höher ist.

Die praktische Bemessung liegt in der Regel deutlich darunter. Die Hamburgische Datenschutzbehörde verhängte gegen ein Versandunternehmen ein Bußgeld von 5.000 Euro, weil für einen eingesetzten Dienstleister kein Auftragsverarbeitungsvertrag vorlag; darüber berichtete heise online im November 2018. Der Fall zeigt, dass der formale Verstoß allein für ein Bußgeld ausreicht — ein Datenabfluss musste nicht vorliegen.

Neben dem Bußgeld stehen zwei weitere Folgen. Betroffene können nach Artikel 82 DSGVO Schadenersatz verlangen. Und die Aufsichtsbehörde kann nach Artikel 58 Absatz 2 DSGVO die Verarbeitung anordnungsweise beschränken oder untersagen, was bei einer produktiv genutzten Branchensoftware den Betriebsablauf trifft.

Wie prüft man den AV-Vertrag eines Softwareanbieters?

Der AV-Vertrag eines Anbieters wird gegen die acht Pflichtinhalte des Artikel 28 Absatz 3 DSGVO abgeglichen und um die betriebseigenen Angaben ergänzt. Entscheidend sind drei Stellen: die Verarbeitungsanlage, die Unterauftragnehmerliste und die Regelung zu Löschung und Rückgabe.

Der 6-Punkte-AVV-Check fasst die Prüfung zusammen:

  1. Vollständigkeit — sind alle acht Punkte aus Artikel 28 Absatz 3 lit. a bis h abgedeckt?
  2. Verarbeitungsanlage — sind Datenkategorien, betroffene Personen, Zweck und Dauer konkret benannt und deckungsgleich mit dem Verzeichnis nach Artikel 30 DSGVO?
  3. Unterauftragnehmer — liegt eine namentliche Liste vor, und ist ein Mitteilungs- und Widerspruchsverfahren für Änderungen geregelt?
  4. Verarbeitungsort — werden Speicher- und Supportstandorte genannt, und gibt es bei Drittlandbezug eine Grundlage nach Kapitel V DSGVO?
  5. Löschung und Rückgabe — ist Format, Frist und Nachweis der Rückgabe beim Vertragsende festgelegt, inklusive Backups?
  6. Nachweis — welche Unterlagen liefert der Anbieter ohne Einzelanfrage, etwa ein TOM-Dokument oder ein Prüfbericht?

Passende Anbieter lassen sich vorab nach Einsatzzweck eingrenzen; der Software-Finder filtert nach Branche und Kategorie, die Übersicht Dokumentenmanagement (DMS) zeigt die Systemklasse, bei der Aufbewahrung und Löschung besonders genau zu regeln sind.

💬 Meine Einschätzung

Die gängige Annahme lautet, der AV-Vertrag sei Formsache, weil ihn der Anbieter mitliefert. Der Blick in die Rechtsgrundlage kehrt das um: Artikel 28 Absatz 1 DSGVO adressiert den Verantwortlichen, nicht den Dienstleister. Der Betrieb muss auswählen, prüfen und dokumentieren — und er trägt das Bußgeldrisiko, auch wenn das Vertragsmuster vom Anbieter stammt. Aus redaktioneller Sicht ist deshalb die Unterauftragnehmerliste das aussagekräftigste Dokument im ganzen Paket: Sie zeigt, wie viele Parteien tatsächlich Zugriff haben, und sie ist der einzige Teil, der sich nach Vertragsschluss laufend ändert. Wer nur den Vertrag ablegt und die Liste nicht nachhält, hat den AVV zwar geschlossen, aber nicht gepflegt.

✓ Das Wichtigste in Kürze

  • 8 Pflichtinhalte nach Artikel 28 Absatz 3 lit. a bis h DSGVO müssen im Vertrag stehen
  • Schriftform nach Artikel 28 Absatz 9 DSGVO, elektronisches Format ausdrücklich zulässig
  • Bußgeldrahmen nach Artikel 83 Absatz 4 lit. a DSGVO: bis 10 Mio. € oder 2 % des Weltjahresumsatzes
  • Unterauftragnehmer nur mit vorheriger Genehmigung, Änderungen sind mitzuteilen (Artikel 28 Absatz 2)
  • Vertrag vor der ersten Verarbeitung schließen, nicht nach dem Go-live
  • Verarbeitungsanlage und Verzeichnis nach Artikel 30 DSGVO müssen dieselben Kategorien nennen

Häufige Fragen zum Auftragsverarbeitungsvertrag

Braucht jede Software einen Auftragsverarbeitungsvertrag?

Nein. Software, die ausschließlich lokal läuft und bei der kein Dritter Zugriff auf personenbezogene Daten hat, benötigt keinen AV-Vertrag. Sobald Hosting, Fernwartung, Support-Zugriff oder Cloud-Backup hinzukommen, entsteht die Pflicht.

Reicht der Standard-AVV des Anbieters aus?

Ein Anbieter-AVV deckt die acht Punkte aus Artikel 28 Absatz 3 DSGVO meist ab. Die betriebsspezifischen Angaben zu Datenkategorien, betroffenen Personen und Zwecken muss der Verantwortliche selbst ergänzen und mit dem Verarbeitungsverzeichnis abgleichen.

Muss der AV-Vertrag auf Papier unterschrieben werden?

Nein. Artikel 28 Absatz 9 DSGVO lässt ein elektronisches Format ausdrücklich zu. Eine dokumentierte Zustimmung im Kundenportal des Anbieters genügt, wenn der Vertragstext abrufbar bleibt und der Betrieb eine eigene Kopie archiviert.

Wer haftet, wenn der AV-Vertrag fehlt?

Die Pflicht zum Abschluss trifft nach Artikel 28 Absatz 1 DSGVO den Verantwortlichen, also den Betrieb. Bußgelder nach Artikel 83 Absatz 4 lit. a DSGVO können beide Seiten treffen; das Auswahl- und Dokumentationsrisiko liegt beim Auftraggeber.

Was passiert mit den Daten nach Vertragsende?

Nach Artikel 28 Absatz 3 lit. g DSGVO löscht der Auftragsverarbeiter die Daten oder gibt sie zurück — nach Wahl des Verantwortlichen. Der Vertrag sollte Exportformat, Frist und den Umgang mit Backups ausdrücklich regeln.

Quellen und weiterführende Literatur

Verordnung (EU) 2016/679 (DSGVO), Artikel 28 — Pflichtinhalte des Auftragsverarbeitungsvertrags, Absatz 2 bis 4 und Absatz 9. Abgerufen am 15.09.2026.
Verordnung (EU) 2016/679 (DSGVO), Artikel 83 Absatz 4 lit. a — Bußgeldrahmen für Verstöße gegen Artikel 28.
Europäischer Datenschutzausschuss (EDSA), Leitlinien 07/2020 zu den Begriffen „Verantwortlicher“ und „Auftragsverarbeiter“, finale Fassung angenommen am 7. Juli 2021.
heise online — Bericht über ein Bußgeld von 5.000 Euro der Hamburgischen Datenschutzbehörde wegen eines fehlenden Auftragsverarbeitungsvertrags, November 2018.
Verordnung (EU) 2016/679 (DSGVO), Artikel 30 — Verzeichnis von Verarbeitungstätigkeiten, Abgleichsgrundlage für die Verarbeitungsanlage.
Verordnung (EU) 2016/679 (DSGVO), Kapitel V — Übermittlung personenbezogener Daten an Drittländer.

Redaktion Branchen-Software

Redaktion

Redaktion Branchen-Software

Die Redaktion von Branchen-Software recherchiert und ordnet Software für Kanzleien, Praxen, Betriebe und KMU ein. Grundlage jeder Einordnung sind Herstellerangaben, öffentlich einsehbare Preis- und Funktionslisten sowie Statistiken der Berufskammern und Branchenverbände — jeweils mit Quelle und Stand-Datum an der Seite. Wir führen keine Labortests durch und veröffentlichen keine Nutzerbewertungen. Was wir liefern, ist eine strukturierte Marktübersicht mit nachvollziehbarer Herkunft der Angaben.

Branchen-Software
Datenschutz-Übersicht

Diese Website verwendet Cookies, damit wir dir die bestmögliche Benutzererfahrung bieten können. Cookie-Informationen werden in deinem Browser gespeichert und führen Funktionen aus, wie das Wiedererkennen von dir, wenn du auf unsere Website zurückkehrst, und hilft unserem Team zu verstehen, welche Abschnitte der Website für dich am interessantesten und nützlichsten sind.