Auftragsverarbeitung
AV-Vertrag: wann Sie einen brauchen, auch mit Ihrem IT-Dienstleister
Arbeitet ein anderer Betrieb in Ihrem Auftrag mit personenbezogenen Daten, sieht die DSGVO dafür einen Vertrag vor. Die Aufsicht zählt dazu die Lohnabrechnung im Rechenzentrum, Cloud-Dienste und auch die Firma, die Ihre IT betreut.
Wer Server, Postfächer und Sicherungen betreut, kommt dabei an Ihre Daten. Ob es dafür einen unterschriebenen AV-Vertrag gibt, sehen Sie in Ihren Unterlagen. Fehlt er, fragen Sie Ihren Dienstleister danach.
Stand: 29.09.2026
Was ein AV-Vertrag regelt
AV-Vertrag ist die Kurzform für den Vertrag zur Auftragsverarbeitung, oft auch Auftragsverarbeitungsvertrag oder AVV genannt. Er legt fest, was ein Dienstleister mit den Daten tun darf, die er für Sie verarbeitet.
Die DSGVO unterscheidet dafür zwei Rollen. Verantwortlich ist, wer über Zwecke und Mittel der Verarbeitung entscheidet, bei Ihren Kunden- und Mitarbeiterdaten also Ihr Betrieb. Auftragsverarbeiter ist, wer personenbezogene Daten in Ihrem Auftrag verarbeitet.
Für diesen Fall sieht Art. 28 DSGVO einen Vertrag vor, der den Dienstleister an Sie bindet. Darin stehen unter anderem Gegenstand, Dauer und Zweck der Verarbeitung und welche Daten von welchen Menschen betroffen sind. Der Vertrag muss schriftlich abgefasst sein, ein elektronisches Format reicht dafür aus.
Nach dem Europäischen Datenschutzausschuss sind Verantwortlicher und Auftragsverarbeiter beide dafür verantwortlich, dass die Verarbeitung durch einen Vertrag geregelt ist.
Brauche ich mit meinem IT-Dienstleister einen AV-Vertrag?
Nach Ansicht der Aufsichtsbehörden ja, sobald er bei seiner Arbeit an personenbezogene Daten kommen kann. Der Europäische Datenschutzausschuss beschreibt dazu einen IT-Dienstleister, der die Systeme eines Unternehmens betreut und dabei unvermeidlich an solche Daten kommt. Obwohl das nicht der Zweck seiner Arbeit ist, gilt er als Auftragsverarbeiter, und es wird ein Vertrag geschlossen. Die Datenschutzkonferenz der deutschen Aufsichtsbehörden sieht Wartung und Fernwartung genauso.
Im Kurzpapier der Konferenz zur Auftragsverarbeitung stehen als Beispiele „Fehleranalysen, Support-Arbeiten in Systemen des Auftraggebers“. Es reicht dort schon die „Möglichkeit des Zugriffs“ auf personenbezogene Daten. Ausgenommen ist die „rein technische Wartung der Infrastruktur“, etwa an Strom, Kühlung oder Heizung.
Die Grenze nach unten zieht der Ausschuss an einem zweiten Beispiel. Ein IT-Spezialist soll einen Fehler in einer Software beheben und kommt dabei nur zufällig und sehr begrenzt an Daten. Er ist nach dem Ausschuss kein Auftragsverarbeiter, und der Betrieb sorgt mit eigenen Maßnahmen dafür, dass er die Daten nicht unbefugt verarbeitet.
Eine laufende Betreuung Ihrer IT liegt damit nach beiden Papieren auf der Seite mit Vertrag. Für die Fälle dazwischen sieht der Ausschuss einen Blick auf den Einzelfall vor, und der gehört zu Ihrem Datenschutzbeauftragten oder zu einem Anwalt. Beide Papiere geben die Sicht der Aufsicht wieder. Das Gesetz selbst nennt den IT-Dienstleister nicht.
Wo ein AV-Vertrag sonst dazugehört
Die Datenschutzkonferenz zählt Dienste auf, die regelmäßig Auftragsverarbeitung sein können. Darunter sind Cloud-Dienste und E-Mail, die ein Dienstleister für Sie verwaltet. Dazu kommen Sicherungen, die außer Haus liegen, die Lohnabrechnung im Rechenzentrum und die Entsorgung von Datenträgern durch einen Dienstleister.
Beim Passwortmanager aus der Cloud ist der Anbieter ebenfalls Auftragsverarbeiter. Welche Punkte Sie dort im Vertrag prüfen, steht unter Passwortmanager im Unternehmen.
Keine Auftragsverarbeitung sind nach demselben Papier in der Regel Steuerberater, Rechtsanwälte, externe Betriebsärzte und Wirtschaftsprüfer. Sie arbeiten als eigenständig Verantwortliche, und für die Weitergabe der Daten an sie braucht es eine eigene Rechtsgrundlage.
Manche großen Anbieter geben den Vertrag als Teil ihrer Standardbedingungen vor. Das ist nach dem Ausschuss für sich genommen kein Problem. Prüfen muss die Bedingungen trotzdem der Betrieb, der den Dienst nutzt, auch wenn er am Text nichts ändern kann. Wie so etwas bei einem Messenger aussieht, steht unter WhatsApp im Betrieb.
Was im Vertrag stehen muss
Art. 28 Abs. 3 DSGVO legt fest, wozu sich der Dienstleister im Vertrag verpflichtet. Auf die Betreuung Ihrer IT übertragen sind das diese Punkte.
-
Nur auf Ihre Weisung
Er verarbeitet die Daten nur auf dokumentierte Weisung von Ihnen. Und er sorgt dafür, dass seine Leute mit Zugang zu den Daten zur Vertraulichkeit verpflichtet sind.
-
Die Sicherheitsmaßnahmen
Er ergreift alle Maßnahmen, die Art. 32 DSGVO verlangt. Beschreiben lassen sie sich in einer Anlage zum Vertrag. Nach dem Ausschuss muss das so genau sein, dass Sie beurteilen können, ob sie angemessen sind. Was in diese Anlage gehört, steht bei den technischen und organisatorischen Maßnahmen.
-
Weitere Dienstleister nur mit Ihrer Genehmigung
Holt er einen weiteren Auftragsverarbeiter dazu, etwa ein Rechenzentrum, braucht er vorher Ihre Genehmigung. Haben Sie allgemein zugestimmt, muss er Sie über jede geplante Änderung informieren, und Sie können Einspruch erheben.
-
Hilfe, wenn etwas passiert
Er unterstützt Sie bei Anfragen von Betroffenen und bei Ihren Pflichten nach einer Datenpanne. Wird ihm eine Panne bekannt, meldet er sie Ihnen nach Art. 33 Abs. 2 DSGVO unverzüglich.
-
Am Ende löschen oder zurückgeben
Endet die Zusammenarbeit, löscht er nach Ihrer Wahl die Daten oder gibt sie zurück. Auch vorhandene Kopien werden gelöscht. Bei einem Wechsel des IT-Dienstleisters wird genau dieser Punkt wichtig.
-
Nachweise und Kontrollen
Er stellt Ihnen die Informationen zur Verfügung, mit denen sich nachweisen lässt, dass er seine Pflichten einhält. Überprüfungen einschließlich Inspektionen muss er ermöglichen.
Muster und Formulierungshilfen der Aufsicht
Eine Vorlage zum Herunterladen gibt es von uns nicht. Einen Vertrag zu entwerfen oder im Einzelfall zu prüfen ist Rechtsberatung, und die gehört zu Ihrem Datenschutzbeauftragten oder zu einem Anwalt.
Als Ausgangspunkt gibt es Vorlagen von amtlicher Seite. Die EU-Kommission hat 2021 Standardvertragsklauseln zwischen Verantwortlichen und Auftragsverarbeitern erlassen, wie Art. 28 sie vorsieht. Das Bayerische Landesamt für Datenschutzaufsicht bietet eine Formulierungshilfe für einen Auftragsverarbeitungsvertrag an.
Beide sind Vorlagen und kein fertiger Vertrag. Das Landesamt schreibt selbst, seine Hilfe sei vor allem auf klassische IT-Dienste wie die Lohnabrechnung zugeschnitten und bei Wartung gegebenenfalls anzupassen.
Ob Vorlage oder eigener Text, der Ausschuss erwartet mehr als eine Abschrift des Gesetzes. Der Vertrag soll konkret sagen, wie die Vorgaben eingehalten werden, und das Festlegen sei „keineswegs eine Pro-forma-Übung“.
Wie wir das bei unseren Kunden handhaben
Kommen wir bei einem Auftrag an Ihre Daten, arbeiten wir als Ihr Auftragsverarbeiter. Zum Start einer Betreuung schicken wir Ihnen deshalb den AV-Vertrag zusammen mit dem Betreuungsvertrag. Unterschrieben haben ihn alle unsere Betreuungskunden.
Auf die Rechner Ihrer Mitarbeiter schalten wir uns per Fernwartung erst nach Rücksprache. Für die Wartung Ihrer Server haben wir feste Zugänge, dort arbeitet ja niemand direkt.
Wir kümmern uns um den IT-technischen Teil, die rechtlichen Dinge laufen über einen Datenschutzpartner.
Wenn Sie die technische Seite mit uns klären wollen
Wir sind die externe IT-Abteilung für Betriebe und Vereine im Raum Köln, die keine eigene haben.
Im Erstgespräch gehen wir durch, welche Dienstleister bei Ihnen an personenbezogene Daten kommen.
Auf Google: 4,8 von 5 Sternen bei 26 Bewertungen.
Quellen
- Der Wortlaut der DSGVO stammt aus der Broschüre der BfDI mit dem Gesetzestext, Stand März 2026. Daraus Art. 4 Nr. 7 und 8, Art. 28 und Art. 33 Abs. 2.
- Datenschutzkonferenz, Kurzpapier Nr. 13 „Auftragsverarbeitung, Art. 28 DS-GVO“ im Stand vom 17.12.2018. Daraus der Abschnitt zu Wartung und Fernzugriffen, die Beispiele in den Anhängen A und B und der Satz zu den Standardvertragsklauseln.
- Europäischer Datenschutzausschuss, Leitlinien 07/2020 zu den Begriffen Verantwortlicher und Auftragsverarbeiter, Version 2.0. Daraus die beiden Beispiele zu IT-Dienstleistungen nach Randnummer 83. Dazu die Randnummern 82 und 103 zu Rolle und Vertrag, 106 und 110 zu Vorlagen und Standardbedingungen sowie 112 und 126 zum Inhalt.
- Europäische Kommission, Durchführungsbeschluss (EU) 2021/915 vom 4. Juni 2021 über Standardvertragsklauseln nach Art. 28 Abs. 7 DSGVO.
- Bayerisches Landesamt für Datenschutzaufsicht, Formulierungshilfe für einen Auftragsverarbeitungsvertrag nach Art. 28 Abs. 3 DS-GVO. Daraus der Hinweis, wofür sie gedacht ist und wann sie anzupassen ist.
Stand dieser Angaben: 29.09.2026. Die Seite fasst Art. 28 DSGVO und die Sicht der Aufsichtsbehörden zusammen und ist keine Rechtsberatung. Ob ein Vertrag im Einzelfall reicht, bewertet Ihr Datenschutzbeauftragter oder ein Anwalt.