Datenschutz fortgeschritten

AVV (Auftragsverarbeitungsvertrag)

Ein AVV (Auftragsverarbeitungsvertrag) ist ein gesetzlich vorgeschriebener Vertrag nach Art. 28 DSGVO zwischen einem Unternehmen (Verantwortlicher) und einem externen Dienstleister (Auftragsverarbeiter), der personenbezogene Daten im Auftrag verarbeitet.

Ausführliche Erklärung

Der Auftragsverarbeitungsvertrag (AVV) regelt verbindlich die Zusammenarbeit zwischen einem Unternehmen, das personenbezogene Daten verantwortet, und einem externen Dienstleister, der diese Daten ausschließlich nach Weisung verarbeitet. Artikel 28 Absatz 3 der Datenschutz-Grundverordnung legt präzise Mindestinhalte fest: Gegenstand und Dauer der Verarbeitung, Art und Zweck, die konkreten Datenkategorien (etwa Namen, E-Mail-Adressen, Zahlungsdaten), Kategorien betroffener Personen (Kunden, Beschäftigte, Interessenten), die dokumentierte Weisungsgebundenheit des Dienstleisters, Vertraulichkeitsverpflichtungen, technische und organisatorische Maßnahmen nach Art. 32 DSGVO, Regelungen zu Unterauftragnehmern, Unterstützung bei Betroffenenrechten sowie Prüfungsrechte (Auditrecht) des Auftraggebers. Ein Vertrag ohne diese Angaben ist unvollständig und bildet nach Art. 83 Abs. 4 DSGVO einen bußgeldbewehrten Verstoß (Stand August 2026).

Die Weisungsgebundenheit ist das zentrale Abgrenzungskriterium: Der Auftragsverarbeiter agiert als „verlängerter Arm" des Unternehmens – er darf weder Zweck noch wesentliche Mittel der Verarbeitung selbst bestimmen. Konkret: Der Auftraggeber legt fest, welche Daten zu welchem Zweck verarbeitet werden; der Auftragnehmer darf im Rahmen der technisch-organisatorischen Umsetzung wählen, jedoch nicht die Daten für eigene Zwecke nutzen. Typische Auftragsverarbeitungsverhältnisse in KMU sind: Webhosting, Cloud-Speicher (Dropbox, Microsoft 365, Google Workspace), cloudbasierte Lohnbuchhaltung, Newsletter-Dienste, CRM-Systeme, IT-Wartung mit Fernzugriff auf Server, Aktenvernichtung oder externe Druckdienstleister für personalisierte Kundenanschreiben.

Nicht jede Datenübermittlung an Dritte löst AVV-Pflicht aus. Eigenverantwortliche Dienstleister wie Steuerberater, Rechtsanwälte oder Wirtschaftsprüfer in klassischer Beratungsfunktion sind selbst Verantwortliche im Sinne der DSGVO – sie entscheiden fachlich eigenständig und unterliegen Berufsgeheimnissen, daher kein AVV erforderlich. Anders bei einem Steuerberater, der ausschließlich Lohnabrechnungsdaten im Auftrag einpflegt: Dann liegt Auftragsverarbeitung vor. Die Unterscheidung muss im Einzelfall anhand der tatsächlichen Entscheidungsbefugnisse getroffen werden, nicht anhand der Berufsbezeichnung.

Praxis-Anforderungen für KMU im DACH-Raum

Für österreichische und deutsche KMU bedeutet die AVV-Pflicht vor allem eines: systematische Bestandsaufnahme. Viele Betriebe nutzen zehn oder mehr Dienstleister, die personenbezogene Daten verarbeiten – von der Website über Zahlungsabwicklung bis zur Cloud-Buchhaltung. Fehlt auch nur ein einziger AVV, ist die Datenweitergabe rechtswidrig. Die österreichische Datenschutzbehörde führt seit 2024 verstärkt Amtsprüfungen durch, bei denen AVV-Dokumentation routinemäßig abgefragt wird. Ein fehlender oder unvollständiger Vertrag kann gemäß Art. 83 Abs. 4 DSGVO mit bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes geahndet werden – je nachdem, welcher Betrag höher ist.

In der Praxis stolpern KMU häufig über diese Punkte: Erstens werden „kleine" Tools wie Analytics, Terminbuchungs-Widgets, Chatbots oder Tracking-Pixel übersehen – sobald diese personenbezogene Daten (IP-Adressen, Cookies) verarbeiten, braucht es einen AVV. Zweitens wird der AVV des Anbieters ungeprüft unterzeichnet. Viele Anbieter-Vorlagen sichern primär den Auftragsverarbeiter ab, nicht den Auftraggeber. Prüfen Sie, ob Weisungsrecht, Auditrecht und Löschpflichten tatsächlich verankert sind. Drittens fehlt die Anlage mit konkreten technischen und organisatorischen Maßnahmen (TOM) – ein Verweis auf Art. 32 DSGVO allein genügt den Aufsichtsbehörden nicht. Viertens werden Unterauftragnehmer (Sub-Prozessoren) nicht dokumentiert: Die Kette muss lückenlos sein, jeder weitere Dienstleister braucht seinerseits einen AVV mit dem ersten Auftragsverarbeiter.

Die Verantwortung für Datenschutz bleibt trotz AVV beim Auftraggeber. Das Unternehmen haftet gegenüber Betroffenen auch für Datenschutzverstöße des Auftragnehmers. Deshalb ist die sorgfältige Auswahl von Dienstleistern vor Vertragsschluss entscheidend: Der Auftragsverarbeiter muss hinreichende Garantien für angemessene technische und organisatorische Maßnahmen bieten. Die Prüfpflicht besteht nicht nur bei Vertragsabschluss, sondern fortlaufend – haben sich die Sicherheitsmaßnahmen weiterentwickelt, oder liegt dem Vertrag noch immer das gleiche TOM-Dokument von vor drei Jahren zugrunde? Der Bundesgerichtshof stellte klar, dass Verantwortliche nicht blind auf Zusagen des Auftragnehmers vertrauen dürfen, sondern dessen Pflichterfüllung aktiv kontrollieren müssen (Stand August 2026).

Für österreichische KMU gilt zusätzlich: Bei grenzüberschreitenden Dienstleistern (z. B. US-Cloud-Anbieter) kommen Pflichten aus Kapitel V DSGVO hinzu. Werden Daten in Drittländer außerhalb des EWR übermittelt, sind Standardvertragsklauseln (SCC) und ein Transfer Impact Assessment erforderlich. Der AVV sollte regeln, wer diese Prüfpflichten übernimmt. Bei Dienstleistern mit Sitz in der EU oder im EWR entfällt diese zusätzliche Prüfung.

Abgrenzung zu verwandten Begriffen

Der AVV ist nicht zu verwechseln mit einer Datenverarbeitungsvereinbarung (DPA) – in der Praxis sind beide Begriffe synonym, wobei DPA die englische Bezeichnung für Data Processing Agreement ist. Beide meinen denselben nach Art. 28 DSGVO vorgeschriebenen Vertrag.

Entscheidend ist die Abgrenzung zur gemeinsamen Verantwortlichkeit nach Art. 26 DSGVO: Hier entscheiden mehrere Parteien gemeinsam über Zwecke und Mittel der Datenverarbeitung, etwa bei Kooperationsprojekten, Forschungsverbünden oder wenn mehrere Unternehmen gemeinsam einen Datenbestand nutzen. Jeder gemeinsam Verantwortliche benötigt eine eigene Rechtsgrundlage für die Verarbeitung, und alle haften gesamtschuldnerisch. Bei der Auftragsverarbeitung hingegen handelt der Dienstleister streng weisungsgebunden und benötigt keine eigene Rechtsgrundlage – die Rechtsgrundlage des Auftraggebers reicht aus. Eine falsche Einordnung kann zu erheblichen Bußgeldern führen.

Ebenfalls abzugrenzen ist die Weisungsgebundenheit: Sie ist Voraussetzung für Auftragsverarbeitung. Fehlt sie, liegt entweder eine eigenverantwortliche Verarbeitung oder eine gemeinsame Verantwortlichkeit vor – nicht jedoch Auftragsverarbeitung. Das Kriterium ist funktional: Wer tatsächlich über Zweck und wesentliche Mittel entscheidet, ist Verantwortlicher.

Praxisbeispiel

Ein Tischlerei-Betrieb mit 8 Mitarbeitern aus Oberösterreich nutzt für seine Kundenverwaltung ein cloudbasiertes CRM-System eines deutschen Anbieters und lässt personalisierte Angebote über einen österreichischen Druckdienstleister versenden. Beide Dienstleister verarbeiten personenbezogene Daten (Namen, Adressen, Auftragsdaten) weisungsgebunden im Auftrag des Betriebs. Daher benötigt die Tischlerei mit beiden jeweils einen AVV nach Art. 28 DSGVO. Der Steuerberater, der eigenverantwortlich die Jahresabschlüsse erstellt, agiert hingegen als eigenständiger Verantwortlicher – hier ist kein AVV erforderlich.

Häufige Fragen

Kann ein AVV auch mündlich abgeschlossen werden?

Nein. Art. 28 Abs. 9 DSGVO verlangt Schriftform oder eine andere gleichwertige elektronische Form. Eine bloß mündliche Vereinbarung reicht nicht aus und stellt einen bußgeldbewehrten Verstoß dar. In der Praxis empfiehlt sich ein schriftlicher Vertrag mit Unterschriften beider Parteien oder eine rechtsverbindliche elektronische Signatur.

Muss ich einen AVV auch mit kleinen Tools wie Newsletter-Diensten abschließen?

Ja, ausnahmslos. Die Größe des Dienstleisters oder der Umfang der verarbeiteten Daten ist irrelevant. Sobald ein externer Anbieter weisungsgebunden personenbezogene Daten verarbeitet – selbst nur E-Mail-Adressen für einen monatlichen Newsletter –, ist ein AVV nach Art. 28 DSGVO zwingend erforderlich. Viele seriöse Anbieter stellen einen vorgefertigten AVV zum Download bereit.

Wer haftet bei Datenschutzverstößen des Auftragsverarbeiters?

Grundsätzlich bleibt der Auftraggeber (Verantwortliche) gegenüber Betroffenen voll haftbar, auch wenn der Auftragnehmer den Verstoß verursacht hat. Im Innenverhältnis kann der Verantwortliche bei Vertragsverletzung Regress gegen den Auftragsverarbeiter nehmen. Deshalb ist die sorgfältige Auswahl und regelmäßige Kontrolle des Dienstleisters so wichtig – die Haftung lässt sich nicht einfach „auslagern".

Quellen

Diese Definition verlinken

Sie dürfen diese Definition gern zitieren oder verlinken — mit Quellenangabe.

„AVV (Auftragsverarbeitungsvertrag)“ — Definition im Strukturaflow IT Glossar: https://begriffe.strukturaflow.com/begriff/avv-auftragsverarbeitungsvertrag
<a href="https://begriffe.strukturaflow.com/begriff/avv-auftragsverarbeitungsvertrag">AVV (Auftragsverarbeitungsvertrag)</a> — Definition im Strukturaflow IT Glossar

Zuletzt aktualisiert: 19. August 2026