today365 › Ratgeber › Sicherheit & Datenschutz
Auftragsverarbeitungsvertrag: Wann Sie einen AVV brauchen — und wann nicht
Kaum ein Datenschutz-Dokument wird so oft verlangt und so selten verstanden wie der Auftragsverarbeitungsvertrag. Dabei ist die Logik einfach: Wer personenbezogene Daten in fremde Hände gibt, muss diese Hände vertraglich binden. Wann ein AVV Pflicht ist, was hineingehört, mit wem er zu schließen ist und mit wem ausdrücklich nicht: der Überblick ohne Juristendeutsch.
Von Vi Barnd Duong · Stand 25. August 2026
Was Auftragsverarbeitung ist — in einem Bild
Auftragsverarbeitung liegt vor, wenn ein Dienstleister personenbezogene Daten nach Ihrer Weisung verarbeitet, ohne eigene Entscheidungshoheit über Zweck und Mittel: der Cloud-Anbieter, der Ihre Kundendaten speichert; das Rechenzentrum; das Newsletter-Werkzeug; die extern betriebene Software, in der Ihre Mitarbeiter- und Kundendaten liegen. Sie bleiben der „Verantwortliche", der Dienstleister ist Ihr verlängerter Arm — und genau dafür verlangt Art. 28 DSGVO einen Vertrag.
Ohne AVV ist die Weitergabe der Daten schlicht rechtswidrig — und zwar für beide Seiten. Der Bußgeldrahmen für Verstöße gegen Art. 28 reicht bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes (Art. 83 Abs. 4 DSGVO). In der Praxis relevanter: Bei jeder Datenpanne des Dienstleisters stehen Sie ohne AVV ohne vertragliche Absicherung da.
Mit wem Sie einen AVV brauchen — und mit wem nicht
AVV nötig (typische Fälle im Betrieb):
- Cloud-Software, in der Kunden- oder Mitarbeiterdaten liegen (Betriebsplattform, CRM, Zeiterfassung, Newsletter-Dienst)
- Hosting-Anbieter und Rechenzentren
- externe IT-Betreuung mit Zugriff auf Ihre Systeme
- Aktenvernichter, Scan-Dienstleister, externe Lohnabrechnung (reine Rechenleistung)
Kein AVV nötig:
- Steuerberater — sie handeln fachlich eigenverantwortlich und gelten nach herrschender Auffassung der Aufsichtsbehörden als eigene Verantwortliche, nicht als Auftragsverarbeiter
- Rechtsanwälte, Wirtschaftsprüfer — aus demselben Grund
- Post- und Paketdienste für die reine Beförderung
- Banken für den Zahlungsverkehr
Faustregel: Entscheidet der Dienstleister selbst, was er mit den Daten tut (Berufsrecht, eigene Zwecke), ist er Verantwortlicher — kein AVV. Führt er nur aus, ist er Auftragsverarbeiter — AVV Pflicht.
Die Pflichtinhalte nach Art. 28 Abs. 3 DSGVO
Ein AVV ist kein Freitext — das Gesetz zählt auf, was geregelt sein muss:
- Gegenstand und Dauer der Verarbeitung
- Art und Zweck, Art der Daten, Kategorien betroffener Personen
- Verarbeitung nur auf dokumentierte Weisung des Verantwortlichen
- Vertraulichkeitsverpflichtung der eingesetzten Personen
- Technische und organisatorische Maßnahmen (Art. 32 DSGVO) — üblicherweise als TOM-Anlage
- Regeln für Unterauftragsverarbeiter (Genehmigung, Liste, Weitergabe der Pflichten)
- Unterstützung bei Betroffenenrechten und bei Datenpannen-Meldungen
- Löschung oder Rückgabe aller Daten nach Auftragsende
- Nachweispflichten und Prüfrechte des Verantwortlichen
Seriöse Anbieter haben den AVV fertig in den Vertragsunterlagen — oft als Teil der AGB zum Abhaken oder als eigenes Dokument zum Gegenzeichnen. Wenn ein Anbieter, der Ihre Daten verarbeitet, keinen AVV anbietet, ist das ein Warnsignal für sich.
Worauf Sie beim Prüfen eines Anbieter-AVV achten sollten
- Wo liegen die Daten? EU/EWR, oder Drittland mit welcher Garantie? Serverstandort EU ist die einfachste Antwort.
- Wer sind die Unterauftragsverarbeiter? Eine benannte, aktuelle Liste gehört dazu.
- Was passiert bei Vertragsende? Export und Löschung müssen geregelt sein — Ihre Daten gehören Ihnen.
- Sind die TOM konkret? „Angemessene Maßnahmen" ohne Inhalt ist keine TOM-Anlage.
Bei today365 gehört der AVV zum Vertragspaket, die Daten liegen auf EU-Servern, jede wesentliche Aktion landet im Audit-Protokoll, und der vollständige Datenexport ist jederzeit möglich — die Fragen oben beantworten wir also gern schriftlich, bevor Ihr Datenschutzbeauftragter sie stellt.
Häufige Fragen
Ist ein AVV Pflicht?
Ja — immer dann, wenn ein Dienstleister personenbezogene Daten nach Ihrer Weisung verarbeitet (Art. 28 Abs. 3 DSGVO). Ohne AVV ist die Weitergabe rechtswidrig; der Bußgeldrahmen reicht bis 10 Mio. Euro oder 2 % des Jahresumsatzes.
Brauche ich einen AVV mit meinem Steuerberater?
Nein. Steuerberater handeln berufsrechtlich eigenverantwortlich und gelten nach Auffassung der Datenschutz-Aufsichtsbehörden als eigene Verantwortliche — ein AVV ist weder nötig noch passend.
Wer muss den AVV stellen — Anbieter oder Kunde?
Das Gesetz schreibt es nicht vor. In der Praxis stellt der Anbieter den AVV, weil er seine Verarbeitung und Unterauftragnehmer am besten kennt. Prüfen müssen Sie ihn trotzdem — Sie bleiben der Verantwortliche.
Reicht ein AVV per Klick in den AGB?
Ja, die DSGVO erlaubt den Abschluss in elektronischer Form. Wichtig ist der Inhalt nach Art. 28 Abs. 3 — nicht die Unterschrift auf Papier.
Was sind TOM?
Technische und organisatorische Maßnahmen nach Art. 32 DSGVO — etwa Verschlüsselung, Zugriffskontrolle, Zwei-Faktor-Anmeldung, Backups und Protokollierung. Sie gehören als konkrete Anlage zu jedem AVV.
Wie wir selbst mit Ihren Daten umgehen — EU-Server, 2FA, Audit-Protokoll, Export jederzeit:
Zur Sicherheits-ÜbersichtDieser Beitrag erklärt die Rechtslage allgemein und ersetzt keine Rechtsberatung im Einzelfall. Stand 25. August 2026; Gesetze und Rechtsprechung können sich ändern.
