Rechtliches fortgeschritten

Auditrecht

Das Auditrecht bezeichnet die vertragliche Befugnis des Auftraggebers, bei Dienstleistern (insbesondere Auftragsverarbeitern) die Einhaltung vereinbarter Datenschutz- und Sicherheitsanforderungen durch Überprüfungen, Inspektionen oder externe Prüfer zu kontrollieren.

Ausführliche Erklärung

Das Auditrecht ist eine unverzichtbare vertragliche Befugnis, die es dem Verantwortlichen erlaubt, bei Dienstleistern – insbesondere bei Auftragsverarbeitern – die Einhaltung vereinbarter Datenschutz- und Sicherheitsstandards zu überprüfen. Es ist nicht nur ein Werkzeug zur Kontrolle, sondern auch ein zentraler Baustein der eigenen Rechenschaftspflicht: Wer nachweisen können muss, dass personenbezogene Daten rechtmäßig verarbeitet werden, muss auch sicherstellen, dass externe Partner die vereinbarten Maßnahmen tatsächlich umsetzen.

Nach Art. 28 Abs. 3 lit. h DSGVO muss jeder Auftragsverarbeitungsvertrag dem Verantwortlichen das Recht einräumen, alle erforderlichen Informationen zum Nachweis der Einhaltung seiner Pflichten zu erhalten und Überprüfungen – einschließlich Inspektionen – durchzuführen. Der Auftragsverarbeiter muss dabei nicht nur kooperieren, sondern darf die Kontrollrechte des Verantwortlichen nicht behindern oder erschweren – diese Kernpflicht kann nicht vertraglich ausgeschlossen werden.

Der Verantwortliche ist nicht nur berechtigt, sondern sogar verpflichtet, seinen Auftragsverarbeiter regelmäßig zu kontrollieren. Diese Pflicht ergibt sich aus der Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO. Ein aktuelles Urteil des OLG Dresden verdeutlicht, dass Verantwortliche die Einhaltung ihrer Pflichten nicht nur zu Beginn der Zusammenarbeit, sondern auch fortlaufend überprüfen müssen – insbesondere, wenn der Auftragsverarbeiter Zugriff auf sensible Daten hat. Ohne regelmäßige Prüfung bleibt das Auditrecht ein leeres Versprechen auf dem Papier.

Auditverfahren in der Praxis

In der Praxis gibt es mehrere Formen, um das Auditrecht auszuüben. Die Bandbreite reicht von ressourcenintensiven Vor-Ort-Inspektionen bis zu standardisierten Zertifikaten, die den Aufwand für KMU erheblich reduzieren. Jede Methode hat ihre Berechtigung, je nach Risikolage und Art der Verarbeitung.

**Vor-Ort-Audits** bieten die umfassendste Kontrollmöglichkeit: Der Verantwortliche oder ein von ihm beauftragter Prüfer besichtigt die Räumlichkeiten des Auftragsverarbeiters, inspiziert Server, Zugangskontrollen und Arbeitsprozesse. Für eine Vorbereitung der Kontrolle bietet sich immer ein Blick in den vereinbarten Auftragsverarbeitungsvertrag sowie die vom Auftragsverarbeiter dokumentierten technischen und organisatorischen Maßnahmen an; bereits der Auftragsverarbeitungsvertrag enthält viele Punkte, an denen eine Kontrolle ansetzen kann. Solche Audits sind gründlich, aber aufwendig – und bei großen Cloud-Anbietern oft praktisch nicht durchsetzbar.

**Remote-Audits** mittels Fragebögen, Selbstauskünften oder Videokonferenzen sind deutlich pragmatischer. Als pragmatische und praxistaugliche Lösung haben sich sogenannte Self-Assessment-Kontrollen durchgesetzt, bei denen ein Auftragsverarbeiter die an ihn seitens eines Verantwortlichen gerichteten Fragen bezüglich der zu kontrollierenden Bereiche beantwortet; zudem kann der Auftragnehmer vorhandene Testate unabhängiger Stellen und Prüfer zum Nachweis der Umsetzung der vereinbarten Maßnahmen zur Dokumentation der Umsetzung vorlegen. Diese Methode ist kostengünstig und skalierbar – setzt allerdings auf das Vertrauen in die Richtigkeit der Angaben.

**Zertifikate** wie ISO 27001 oder ISO 27701 werden von der DSGVO ausdrücklich als Mittel zur Nachweisführung akzeptiert. Die ISO 27001 und 27701 Zertifikate reichen zwar nicht aus, um die DSGVO-Anforderungen vollständig zu erfüllen, doch die ISO 27701 kann eine Grundlage für ein DSGVO-Audit bieten und deckt wichtige Datenschutzregeln ab. Eine ISO 27001 Zertifizierung ist kein DSGVO-Zertifikat, aber sie belegt die technische Seite des Datenschutzes belastbar; im Ernstfall (Datenschutzvorfall, Beschwerde, Aufsichtsprüfung) macht das einen Unterschied. Dennoch ist es essenziell, sich vertraglich das Recht auf eigene Prüfungen bei begründetem Anlass vorzubehalten – selbst wenn ein Zertifikat vorliegt.

Häufigkeit und Rhythmus von Audits

Je größer das Risiko für die betroffenen Personen, desto häufiger ist eine Kontrolle des Auftragsverarbeiters zu empfehlen. Bei normalen Verarbeitungsvorgängen – etwa einem externen Buchhaltungsdienstleister ohne Sonderkategorien personenbezogener Daten – gelten Kontrollen alle ein bis anderthalb Jahre als vertretbar. Bei hohen Risiken, beispielsweise bei Verarbeitung von Gesundheitsdaten oder Datenverarbeitung in Drittländern, können unterjährige Kontrollen geboten sein. Abstände von über zwei Jahren sollten gut begründet sein; ein Abstand von fünf Jahren gilt als nicht mehr akzeptabel und würde der Rechenschaftspflicht nicht gerecht.

Ein risikobasierter Ansatz empfiehlt sich: Neue Auftragsverarbeiter sollten frühzeitig nach Vertragsbeginn geprüft werden, um die tatsächliche Umsetzung der vereinbarten Maßnahmen zu verifizieren. Bei langjährigen, bewährten Partnern kann der Rhythmus gestreckt werden – aber nie ganz ausgesetzt. Insbesondere bei Änderungen im Verarbeitungsprozess (z. B. Einbindung von Unterauftragsverarbeitern, Verlagerung in ein Drittland oder Einführung neuer Systeme) ist eine anlassbezogene Überprüfung unerlässlich.

Praxisrelevanz für KMU im DACH-Raum

Für kleine und mittlere Unternehmen in Österreich und Deutschland ist das Auditrecht besonders relevant, wenn Cloud-Dienste, KI-Systeme oder andere externe Dienstleister zum Einsatz kommen. Ohne wirksame Kontrolle können sie ihrer Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO nicht nachkommen – und riskieren im Ernstfall hohe Bußgelder. Die österreichische Datenschutzbehörde (DSB) prüft bei Audits regelmäßig, ob Unternehmen ihre Auftragsverarbeiter tatsächlich kontrollieren. Ein bloßes Abhaken von Standardverträgen reicht nicht aus.

Ein typischer Stolperstein für KMU: Große Cloud-Anbieter (Microsoft, Google, AWS) bieten standardisierte Nachweise und Zertifikate an, die den Aufwand reduzieren. Doch viele Unternehmen übersehen, dass diese Standardnachweise nur einen Teil der Auditpflicht abdecken. Insbesondere bei spezifischen Verarbeitungstätigkeiten oder bei Einbindung von Unterauftragsverarbeitern sollte vertraglich das Recht auf eigene Überprüfungen vorbehalten werden. Die Vorlage eines ISO 27001-Zertifikats ist ein guter Anfang – aber nicht das Ende der Kontrollpflicht.

In Österreich ist zusätzlich zu beachten: Bei sensiblen Branchen (z. B. Gesundheitswesen, Anwaltskanzleien, Steuerberater) gelten erhöhte Sorgfaltspflichten. Hier reichen reine Zertifikate oft nicht aus. Ein externes Audit durch einen unabhängigen Datenschutzberater oder Sachverständigen kann sinnvoll sein, um die rechtssicheren Nachweispflichten zu erfüllen. Auch die Kosten für Audits sind verhandelbar: Sie dürfen nicht so hoch sein, dass sie die Ausübung des Auditrechts faktisch unmöglich machen. Kleine österreichische KMU sollten sich hier nicht von überzogenen Kostenforderungen abschrecken lassen – ein strukturierter Fragebogen oder eine Videokonferenz sind in vielen Fällen völlig ausreichend.

Abgrenzung zu verwandten Begriffen

Das Auditrecht ist eng verbunden mit anderen Datenschutzinstrumenten, wird aber oft verwechselt oder überschneidend verwendet. Eine klare Abgrenzung hilft, die jeweiligen Funktionen zu verstehen.

Die Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO ist die übergeordnete Pflicht des Verantwortlichen, die Einhaltung aller Datenschutzgrundsätze nachweisen zu können. Das Auditrecht ist ein zentrales Werkzeug, um dieser Rechenschaftspflicht bei der Zusammenarbeit mit Auftragsverarbeitern nachzukommen. Ohne regelmäßige Kontrolle kann die Rechenschaftspflicht nicht erfüllt werden – das Auditrecht ist also die praktische Umsetzung der Rechenschaftspflicht im Kontext der Auftragsverarbeitung.

Die Datenschutz-Folgenabschätzung (DSFA) nach Art. 35 DSGVO ist eine vorgelagerte Risikoanalyse, die bei hohen Risiken für die Rechte betroffener Personen durchgeführt werden muss. Sie bewertet, *ob* eine Verarbeitung zulässig ist und welche Maßnahmen erforderlich sind. Das Auditrecht hingegen überwacht, ob die beschlossenen Maßnahmen im laufenden Betrieb auch tatsächlich umgesetzt werden. Während die DSFA eine einmalige oder anlassbezogene Prüfung ist, ist das Auditrecht eine fortlaufende Kontrollpflicht.

Das Konformitätsbewertungsverfahren nach der EU-KI-Verordnung (AI Act) prüft, ob ein KI-System die gesetzlichen Anforderungen erfüllt. Es ist speziell auf KI-Systeme zugeschnitten und umfasst technische Prüfungen, Dokumentationen und Risikoanalysen. Das Auditrecht bei Auftragsverarbeitern hingegen bezieht sich allgemein auf die Einhaltung datenschutzrechtlicher und vertraglicher Verpflichtungen – unabhängig davon, ob ein KI-System zum Einsatz kommt. Wenn jedoch ein Auftragsverarbeiter ein KI-System im Auftrag betreibt, kann das Auditrecht auch die Überprüfung der KI-spezifischen Konformität umfassen.

Kosten und Wirtschaftlichkeit

Die Kosten für Audits sind grundsätzlich zwischen den Parteien frei verhandelbar. Üblich ist, dass der Verantwortliche die Kosten für externe Prüfer trägt, während der Auftragsverarbeiter die internen Kosten (z. B. Personal, Raumstellungen) übernimmt. Unverhältnismäßig hohe Kosten dürfen jedoch nicht dazu führen, dass Kontrollrechte faktisch unmöglich gemacht werden. Das wäre ein Verstoß gegen Art. 28 Abs. 3 lit. h DSGVO.

Für österreichische KMU kann es wirtschaftlich sinnvoll sein, mehrere Auftragsverarbeiter gleichzeitig oder in einer koordinierten Prüfung zu auditieren – etwa im Rahmen eines jährlichen Compliance-Checks. Auch externe Datenschutzbeauftragte oder spezialisierte Beratungsunternehmen bieten standardisierte Audit-Services an, die kostengünstig und rechtssicher sind. Eine sinnvolle Investition, um Bußgelder und Haftungsrisiken zu minimieren.

Dokumentation und Nachweis

Jedes Audit sollte dokumentiert werden: Wann wurde geprüft, durch wen, welche Feststellungen wurden getroffen, welche Maßnahmen wurden vereinbart? Sobald alle Informationen vorliegen, erfolgt eine Bewertung durch den Prüfer; Vorgehensweise und Ergebnisse der Prüfung werden zusammengefasst und als Prüfbericht formuliert. Soweit der Soll- vom ermittelten Ist-Zustand abweicht, werden gemeinsam Maßnahmen vereinbart, die die Abweichung beheben; hierbei ist es auch sinnvoll, jedenfalls einen groben Zeitplan zu vereinbaren. Diese Prüfberichte sind zentrale Nachweise im Rahmen der Rechenschaftspflicht und können bei Anfragen der Datenschutzbehörde oder im Schadensfall entscheidend sein.

Praxisbeispiel

Eine Steuerberatungskanzlei mit 18 Mitarbeitenden in Salzburg nutzt für die Buchhaltungssoftware einen Cloud-Anbieter. Im Auftragsverarbeitungsvertrag wurde vereinbart, dass der Anbieter jährlich ein aktuelles ISO 27001-Zertifikat vorlegt. Zusätzlich behält sich die Kanzlei das Recht vor, bei begründetem Anlass einen unabhängigen Datenschutzauditor zu beauftragen. Als der Anbieter einen Unterauftragsverarbeiter in ein Drittland einbindet, macht die Kanzlei von diesem Recht Gebrauch und lässt sich die technischen und organisatorischen Maßnahmen durch einen externen Prüfer bestätigen. Diese Kombination aus Zertifikat und anlassbezogener Prüfung erfüllt die Anforderungen der DSGVO effizient und rechtssicher.

Häufige Fragen

Darf ein Auftragsverarbeiter die Vorlage eines Zertifikats als einzigen Nachweis verlangen?

Nein. Die DSGVO akzeptiert Zertifikate als Nachweis, aber der Verantwortliche darf sich das Recht auf eigene Überprüfungen bei begründetem Anlass nicht vertraglich nehmen lassen. Selbst wenn ein Auftragsverarbeiter ein ISO 27001-Zertifikat vorlegt, bleibt das Auditrecht bestehen – insbesondere bei konkreten Anlässen wie der Einbindung eines Unterauftragsverarbeiters oder einem Datenschutzvorfall.

Wie oft muss ich meinen Auftragsverarbeiter mindestens prüfen?

Das hängt vom Risiko der Verarbeitung ab. Bei normalen Verarbeitungsvorgängen gelten Kontrollen alle ein bis anderthalb Jahre als vertretbar. Bei hohen Risiken (z. B. Gesundheitsdaten, Drittländer, sensible Geschäftsdaten) können unterjährige oder anlassbezogene Kontrollen geboten sein. Ein Abstand von über zwei Jahren sollte gut begründet sein – fünf Jahre gelten als nicht mehr akzeptabel.

Kann ich das Auditrecht auch an einen externen Dienstleister delegieren?

Ja, das ist sogar üblich. Viele KMU beauftragen externe Datenschutzbeauftragte, spezialisierte IT-Sicherheitsberater oder Wirtschaftsprüfer, um Audits durchzuführen. Wichtig ist, dass der externe Prüfer unabhängig vom Auftragsverarbeiter ist. Die Verantwortung für die Einhaltung der Datenschutzpflichten verbleibt jedoch beim Verantwortlichen – Delegation entbindet nicht von der Rechenschaftspflicht.

Quellen

Diese Definition verlinken

Sie dürfen diese Definition gern zitieren oder verlinken — mit Quellenangabe.

„Auditrecht“ — Definition im Strukturaflow IT Glossar: https://begriffe.strukturaflow.com/begriff/auditrecht
<a href="https://begriffe.strukturaflow.com/begriff/auditrecht">Auditrecht</a> — Definition im Strukturaflow IT Glossar

Zuletzt aktualisiert: 19. August 2026