Ist ein IT-Dienstleister ein Auftragsverarbeiter?

Viele Unternehmen fragen sich, ob ihr externer Partner automatisch in eine bestimmte rechtliche Rolle fällt. Die bloße Bezeichnung als IT-Dienstleister Auftragsverarbeiter greift oft zu kurz. Es kommt nicht auf den Namen an, sondern auf das, was in der Praxis passiert.
Für den Datenschutz ist entscheidend, wer über die Zwecke und Mittel der Verarbeitung entscheidet. Wir schauen uns gemeinsam an, ob Ihr Partner tatsächlich weisungsgebunden arbeitet oder eigenständig agiert. Dabei spielt Artikel 28 der DSGVO eine zentrale Rolle für Ihre Sicherheit.

Tatsächliche Zugriffe und die Art der Weisungen bestimmen, ob ein Vertrag zur Auftragsverarbeitung notwendig ist. Wir helfen Ihnen dabei, diese komplexen Anforderungen zu verstehen und pragmatisch umzusetzen. So schaffen wir gemeinsam Klarheit für Ihren Arbeitsalltag.
Wichtige Erkenntnisse
- Die Bezeichnung allein definiert nicht die rechtliche Rolle.
- Entscheidend sind die tatsächlichen Zugriffe auf Ihre Daten.
- Weisungsgebundenheit ist ein zentrales Kriterium der DSGVO.
- Artikel 28 DSGVO regelt die Zusammenarbeit rechtssicher.
- Pragmatische Prüfung schützt Ihr Unternehmen vor Risiken.
IT-Dienstleister Auftragsverarbeiter: Die entscheidende Abgrenzung
Datenschutz ist kein Buch mit sieben Siegeln, wenn man die Rollenverteilung einmal klar vor Augen hat. Viele Unternehmen fragen sich, ob ihr IT-Dienstleister Auftragsverarbeiter ist oder ob er eigenständig agiert. Diese Unterscheidung ist für Ihre Compliance im Alltag von zentraler Bedeutung.
Was die DSGVO unter einem Auftragsverarbeiter versteht
Die DSGVO definiert den Auftragsverarbeiter als eine Stelle, die personenbezogene Daten ausschließlich im Auftrag und nach den Weisungen eines Verantwortlichen verarbeitet. Es geht hierbei um eine unterstützende Tätigkeit. Der Dienstleister entscheidet nicht selbst über den Zweck der Datenverarbeitung, sondern führt lediglich die technischen Aufgaben aus, die Sie ihm übertragen.
Warum nicht die Bezeichnung des Dienstleisters, sondern die tatsächliche Leistung zählt
Lassen Sie sich nicht von Titeln in Verträgen täuschen. Ob ein IT-Dienstleister Auftragsverarbeiter ist, hängt allein von der tatsächlichen Leistung ab. Wenn ein Partner Zugriff auf Ihre Kundendaten hat, um diese zu speichern oder zu verarbeiten, liegt eine Auftragsverarbeitung vor – egal, wie der Vertrag überschrieben ist.
Es kommt auf die Tiefe des Zugriffs an. Wer lediglich Hardware liefert, ohne Daten zu berühren, ist kein Auftragsverarbeiter. Wer jedoch Ihre Cloud-Infrastruktur verwaltet, übernimmt eine klassische Rolle im Bereich Datenschutz.
Welche Rolle der Verantwortliche bei der Einordnung spielt
Als Unternehmen sind Sie in der Regel der Verantwortliche. Sie tragen die rechtliche Last und müssen sicherstellen, dass alle Prozesse den Regeln entsprechen. Ihre Aufgabe ist es, den Dienstleister genau zu prüfen und klare Weisungen zu erteilen. Eine saubere Dokumentation hilft Ihnen dabei, die Compliance dauerhaft zu wahren.
MerkmalAuftragsverarbeiterVerantwortlicherEntscheidung über ZweckNeinJaWeisungsgebundenheitHochGeringDatenschutz-VerantwortungTeilweiseVollständigHauptfokusTechnische UmsetzungStrategische Ausrichtung
Wann ein IT-Dienstleister als Auftragsverarbeiter tätig wird
Viele Unternehmen fragen sich, bei welchen IT-Leistungen sie rechtlich gesehen einen Auftragsverarbeiter an ihrer Seite haben. Grundsätzlich gilt: Sobald wir als Ihr Partner Zugriff auf personenbezogene Daten erhalten, um diese für Sie zu verarbeiten, rückt die datenschutzrechtliche Einordnung in den Fokus.
Verarbeitung personenbezogener Daten im Auftrag und nach Weisung
Ein IT-Dienstleister Auftragsverarbeiter wird immer dann tätig, wenn er nicht eigenständig über den Zweck der Datenverarbeitung entscheidet. Wir handeln dabei ausschließlich auf Basis Ihrer konkreten Weisungen.
Das bedeutet für Sie: Sie geben vor, welche Daten wie verarbeitet werden sollen. Wir stellen lediglich die technische Infrastruktur und das Know-how bereit, um diese Vorgaben sicher umzusetzen.
Typische Merkmale einer Auftragsverarbeitung im IT-Betrieb
Im Alltag ist die Grenze oft fließend. Ein wesentliches Merkmal ist die tatsächliche Zugriffsmöglichkeit auf Datenbestände. Wenn wir Benutzerkonten verwalten, Protokolle einsehen oder Datenbanken pflegen, verarbeiten wir Daten in Ihrem Namen.
Dabei spielt es keine Rolle, ob wir die Daten aktiv verändern oder nur speichern. Die bloße Möglichkeit des Zugriffs im Rahmen der IT-Sicherheit oder Wartung reicht aus, um die Rolle des Auftragsverarbeiters zu begründen.
Beispiele aus Managed Services, Cloud-Lösungen und IT-Infrastruktur
Moderne IT-Umgebungen basieren heute oft auf komplexen Modellen. Ob Sie Managed Services nutzen oder Ihre Daten in Cloud-Lösungen auslagern: Die Verantwortung für den Datenschutz bleibt bei Ihnen, während wir die technische Ausführung übernehmen.
Hosting und Betrieb von Servern
Wenn wir Ihre Server in unserem Rechenzentrum hosten, verarbeiten wir die darauf liegenden Daten in Ihrem Auftrag. Wir sorgen für die Verfügbarkeit, während Sie die Hoheit über die Inhalte behalten.
Administration von Netzwerken und Endgeräten
Bei der Administration Ihrer IT-Infrastruktur greifen wir regelmäßig auf Systeme zu, auf denen personenbezogene Daten gespeichert sind. Dies erfordert eine klare vertragliche Grundlage, um den Datenschutz zu gewährleisten.
Backup, Support und Fernwartung
Auch bei der Erstellung von Backups oder der Fernwartung Ihrer Arbeitsplätze kommen wir mit sensiblen Informationen in Kontakt. Diese Leistungen sind klassische Beispiele für eine Auftragsverarbeitung, bei der wir als Ihr verlängerter Arm agieren.
Wann keine Auftragsverarbeitung vorliegt
Nicht jede Zusammenarbeit mit einem IT-Dienstleister erfordert automatisch einen Vertrag zur Auftragsverarbeitung. Es gibt klare Szenarien, in denen die strengen Vorgaben der DSGVO für Auftragsverarbeiter schlichtweg nicht greifen, weil der Dienstleister in einer anderen Rolle agiert.

IT-Beratung ohne Zugriff auf personenbezogene Daten
Eine klassische IT-Beratung findet oft auf einer rein konzeptionellen Ebene statt. Wenn wir Sie beispielsweise bei der Auswahl neuer Hardware unterstützen oder allgemeine Sicherheitsstrategien entwerfen, findet kein Zugriff auf Ihre Kundendaten statt.
Fehlt der Zugriff auf personenbezogene Daten, liegt in der Regel kein Verarbeitungsvorgang im Sinne des Datenschutzes vor. Ohne diesen Zugriff ist die vertragliche Absicherung als Auftragsverarbeitung rechtlich nicht erforderlich.
Eigenständige Entscheidungen über Zwecke und Mittel der Verarbeitung
Ein wesentliches Merkmal für einen Auftragsverarbeiter ist die strikte Weisungsgebundenheit. Sobald ein Dienstleister jedoch eigenständig über die Zwecke und Mittel der Datenverarbeitung entscheidet, agiert er als eigenständiger Verantwortlicher.
Dies ist häufig bei Standard-Softwareprodukten der Fall, bei denen der Anbieter die technische Infrastruktur und die Verarbeitungslogik vorgibt. Hier findet keine Auftragsverarbeitung statt, da der Dienstleister die Kontrolle über den Prozess behält.
Abgrenzung zu Verantwortlichen und gemeinsam Verantwortlichen
Die Einordnung hängt stark davon ab, wer die Hoheit über die Daten behält. Wenn Sie und Ihr Dienstleister die Ziele der Verarbeitung gemeinsam festlegen, bewegen Sie sich in einem anderen rechtlichen Rahmen.
Eigenverantwortliche Anbieter von Kommunikations- und Plattformdiensten
Große Plattformanbieter oder Telekommunikationsdienste treten oft als eigenständige Verantwortliche auf. Sie bieten Dienste an, bei denen sie die Bedingungen und die Art der Datenverarbeitung festlegen, um ihre eigene Compliance zu gewährleisten.
Gemeinsame Verantwortlichkeit bei gemeinsamer Festlegung der Verarbeitung
Manchmal legen zwei Parteien gemeinsam fest, wie Daten verarbeitet werden. In diesem Fall liegt eine gemeinsame Verantwortlichkeit vor, die eine spezielle Vereinbarung nach Artikel 26 DSGVO erfordert, statt eines klassischen AV-Vertrags.
RolleEntscheidungsgewaltRechtliche BasisAuftragsverarbeiterWeisungsgebundenAV-Vertrag (Art. 28)VerantwortlicherEigenständigEigenverantwortungGemeinsam VerantwortlicheGemeinsame FestlegungVereinbarung (Art. 26)
Typische Leistungen und ihre datenschutzrechtliche Einordnung
Ob Cloud-Lösungen oder einfacher Support: Wir ordnen IT-Leistungen nicht pauschal ein, sondern schauen uns die tatsächliche Datenverarbeitung an. Es kommt darauf an, ob der Dienstleister lediglich technisch unterstützt oder eigene Entscheidungen über die Nutzung der Daten trifft.
Cloud-Lösungen und Software-as-a-Service
Bei der Nutzung von Cloud-Diensten speichert und verarbeitet der Anbieter Ihre Daten auf seinen Servern. Da der Dienstleister hierbei als technischer Betreiber der IT-Infrastruktur fungiert, liegt in der Regel eine Auftragsverarbeitung vor. Sie geben den Zweck vor, während der Anbieter die technische Umsetzung übernimmt.
Cybersecurity, Monitoring und Managed Detection and Response
Im Bereich Cybersecurity und bei modernen Managed Services greifen Dienstleister oft tief in Ihre Systeme ein. Sie analysieren Protokolldaten, Identitäten und Sicherheitsereignisse, um Angriffe abzuwehren. Da hierbei personenbezogene Daten verarbeitet werden, ist eine vertragliche Absicherung zwingend erforderlich.
IT-Support, Helpdesk und Fernzugriff
Beim klassischen IT-Support oder Fernzugriff erhält der Dienstleister oft direkten Einblick in Ihre Arbeitsumgebung. Auch wenn dies nur temporär geschieht, verarbeitet der Partner dabei Supportinhalte und Nutzerdaten. Diese Form der Unterstützung ist ein klassisches Beispiel für eine Auftragsverarbeitung.
IT-Beratung, Migration und Projektunterstützung
Bei der IT-Beratung oder bei komplexen Migrationen ist die Lage oft differenzierter. Wenn der Berater lediglich Empfehlungen gibt, ohne Zugriff auf echte Daten zu benötigen, liegt oft keine Auftragsverarbeitung vor. Sobald jedoch Daten für Testzwecke oder Migrationen verschoben werden, ändert sich die rechtliche Rolle.
LeistungDatenzugriffEinordnungCloud-HostingHochAuftragsverarbeitungCybersecurity-MonitoringMittel bis HochAuftragsverarbeitungIT-Support / FernzugriffHochAuftragsverarbeitungStrategische IT-BeratungGering bis keineMeist keine AV
Der Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO
Damit die Zusammenarbeit mit Ihrem IT-Partner reibungslos funktioniert, regelt der AV-Vertrag nach Artikel 28 DSGVO alle wichtigen Details. Er bildet das rechtliche Fundament, auf dem Ihre tägliche Zusammenarbeit aufbaut.
Warum ein Vertrag zur Auftragsverarbeitung erforderlich ist
Sobald ein Dienstleister Zugriff auf personenbezogene Daten erhält, schreibt der Gesetzgeber eine klare vertragliche Regelung vor. Dieser Vertrag dient dazu, den Datenschutz verbindlich zu verankern und Verantwortlichkeiten eindeutig zuzuweisen.
Ohne eine solche Vereinbarung agieren Sie rechtlich auf unsicherem Boden. Ein schriftlicher Vertrag schafft Transparenz und sorgt für die notwendige Compliance in Ihrem Unternehmen.
Pflichtinhalte eines AV-Vertrags
Ein rechtsgültiger Vertrag muss präzise definieren, was genau zwischen Ihnen und Ihrem Dienstleister vereinbart wurde. Allgemeine Floskeln reichen hierbei nicht aus, um den gesetzlichen Anforderungen gerecht zu werden.
Gegenstand, Dauer und Zweck der Verarbeitung
Der Vertrag muss exakt beschreiben, welche IT-Leistungen erbracht werden. Zudem müssen die zeitliche Dauer der Zusammenarbeit und der konkrete Zweck der Datenverarbeitung klar benannt sein.
Art der personenbezogenen Daten und betroffene Personengruppen
Sie müssen festlegen, welche Kategorien von Daten verarbeitet werden – etwa Kundendaten, Mitarbeiterdaten oder Kontaktdaten. Ebenso ist zu definieren, welche Personengruppen von dieser Verarbeitung betroffen sind.
Weisungsrechte, Vertraulichkeit und Unterstützungspflichten
Der Dienstleister darf Daten nur auf Ihre ausdrückliche Weisung hin verarbeiten. Zudem müssen beide Seiten zur strikten Vertraulichkeit verpflichtet sein und sich gegenseitig bei der Einhaltung der Datenschutz-Vorgaben unterstützen.
Elektronischer Vertragsschluss und Einbeziehung von Anlagen
Heute lässt sich ein AV-Vertrag unkompliziert elektronisch schließen, sofern die Schriftform gewahrt bleibt. Besonders wichtig ist dabei die Einbeziehung von Anlagen, die das praktische Arbeiten erleichtern.
In diesen Anlagen sollten Sie die technischen und organisatorischen Sicherheitsmaßnahmen sowie eine Liste der eingesetzten Unterauftragnehmer hinterlegen. So stellen Sie sicher, dass die Compliance nicht nur auf dem Papier existiert, sondern im Alltag gelebt wird.
Was bei fehlendem oder unvollständigem Vertrag droht
Ein fehlender oder lückenhafter Vertrag stellt ein erhebliches Risiko dar. Im Falle einer Prüfung durch die Aufsichtsbehörden können empfindliche Bußgelder drohen, da die gesetzlichen Anforderungen an den Datenschutz nicht erfüllt sind.
Zudem verlieren Sie die Kontrolle über die Verarbeitungsprozesse, wenn die vertraglichen Leitplanken fehlen. Gehen Sie daher auf Nummer sicher und prüfen Sie Ihre Verträge regelmäßig auf Vollständigkeit.
Subunternehmer, Rechenzentren und internationale Datenübermittlungen
Die digitale Wertschöpfungskette ist heute meist länger, als es auf den ersten Blick scheint. Wenn Sie einen IT-Dienstleister beauftragen, arbeitet dieser oft mit weiteren Partnern zusammen, um Ihnen eine umfassende Lösung zu bieten. Diese Kette aus Unterauftragsverarbeitern muss für Sie als Auftraggeber stets nachvollziehbar bleiben.
Unterauftragsverarbeiter korrekt genehmigen
Ein IT-Dienstleister darf nicht einfach nach Belieben weitere Firmen einbinden. Sie haben das Recht, bei der Auswahl dieser Partner mitzureden. Transparenz ist hier das oberste Gebot, damit Sie wissen, wer Zugriff auf Ihre Daten erhält.
Achten Sie darauf, dass Ihr Vertrag klare Regeln für die Genehmigung neuer Unterauftragnehmer enthält. Ein proaktives Informationsrecht stellt sicher, dass Sie bei Änderungen rechtzeitig reagieren können.
Transparenz über Subdienstleister und Verarbeitungsketten
Sie sollten jederzeit genau wissen, welche Unternehmen an der Verarbeitung Ihrer Daten beteiligt sind. Dies betrifft nicht nur die direkte IT-Betreuung, sondern auch spezialisierte Wartungsdienste oder externe Support-Teams. Eine lückenlose Dokumentation der Verarbeitungskette ist für Ihre interne Compliance unerlässlich.
Datenschutzanforderungen an Rechenzentren und Cloud-Anbieter
Moderne Cloud-Lösungen basieren auf leistungsfähigen Rechenzentren, die oft im Hintergrund agieren. Diese Anbieter müssen hohe Sicherheitsstandards erfüllen, um Ihre Daten vor unbefugten Zugriffen zu schützen. Prüfen Sie daher kritisch, wo Ihre Daten physisch gespeichert werden und welche Sicherheitszertifikate die Betreiber vorweisen können.
Übermittlungen in Drittländer rechtssicher bewerten
Wenn Daten das europäische Wirtschaftsgebiet verlassen, steigen die rechtlichen Anforderungen deutlich an. Eine solche Übermittlung in Drittländer erfordert eine sorgfältige Prüfung, um das Datenschutzniveau nicht zu gefährden.
Angemessenheitsbeschlüsse und Standardvertragsklauseln
Oft bilden Angemessenheitsbeschlüsse der EU-Kommission die Basis für einen sicheren Datentransfer. Fehlen diese, sind Standardvertragsklauseln das wichtigste Werkzeug, um ein angemessenes Schutzniveau vertraglich zu garantieren.
Zusätzliche Schutzmaßnahmen und Transfer Impact Assessments
In vielen Fällen reichen Standardverträge allein nicht aus. Sie müssen dann zusätzliche technische Maßnahmen ergreifen, wie etwa eine starke Verschlüsselung der Daten. Ein sogenanntes Transfer Impact Assessment hilft Ihnen dabei, die Risiken einer Übermittlung systematisch zu bewerten und abzusichern.
Verantwortung für Datenschutz und IT-Sicherheit im Alltag
Im täglichen Betrieb ist eine klare Rollenverteilung zwischen Ihnen und Ihrem IT-Dienstleister der Schlüssel zum Erfolg. Viele Unternehmen unterschätzen, dass der Schutz sensibler Informationen eine gemeinsame Anstrengung erfordert. Dabei geht es nicht nur um Technik, sondern vor allem um eine gelebte Partnerschaft auf Augenhöhe.
Aufgaben des Verantwortlichen im Unternehmen
Als Auftraggeber bleiben Sie der Herr über Ihre Daten. Sie tragen die rechtliche Verantwortung dafür, dass die Verarbeitung rechtmäßig erfolgt und die Zwecke klar definiert sind. Es liegt an Ihnen, einen Partner auszuwählen, der die notwendige Expertise für eine solide IT-Sicherheit mitbringt.
Sie müssen zudem sicherstellen, dass Ihre Weisungen an den Dienstleister präzise und aktuell sind. Ein bloßes Vertrauen auf den Vertrag reicht nicht aus; eine regelmäßige Prüfung der erbrachten Leistungen ist essenziell für einen wirksamen Datenschutz.
Pflichten des IT-Dienstleisters als Auftragsverarbeiter
Ihr IT-Partner übernimmt eine wichtige Rolle bei der Umsetzung der vereinbarten Standards. Er ist verpflichtet, die Daten ausschließlich nach Ihren Vorgaben zu verarbeiten und darf diese nicht für eigene Zwecke nutzen.
Technische und organisatorische Maßnahmen
Der Dienstleister muss geeignete technische und organisatorische Maßnahmen (TOM) implementieren. Diese dienen dazu, die Vertraulichkeit und Integrität Ihrer Systeme zu gewährleisten. Eine moderne Cybersecurity-Strategie ist hierbei das Fundament, um Bedrohungen frühzeitig abzuwehren.
Unterstützung bei Betroffenenrechten und Datenschutzverletzungen
Sollten Kunden oder Mitarbeiter ihre Rechte geltend machen, muss der Dienstleister Sie aktiv unterstützen. Er muss Anfragen schnell bearbeiten und Ihnen bei Sicherheitsvorfällen unverzüglich Bericht erstatten. Transparenz ist in solchen Momenten das wichtigste Werkzeug für eine vertrauensvolle Zusammenarbeit.
Löschung und Rückgabe von Daten nach Vertragsende
Wenn die Zusammenarbeit endet, ist der Dienstleister verpflichtet, alle Daten entweder sicher zu löschen oder an Sie zurückzugeben. Dies verhindert, dass sensible Informationen unkontrolliert auf fremden Servern verbleiben. Eine schriftliche Bestätigung über die erfolgte Löschung sollte für Sie selbstverständlich sein.
Warum ein AV-Vertrag die Gesamtverantwortung nicht überträgt
Ein Vertrag zur Auftragsverarbeitung ist ein wichtiges Dokument, aber er ist kein Freibrief. Er regelt die Zusammenarbeit, entbindet Sie jedoch nicht von Ihrer gesetzlichen Aufsichtspflicht.
"Verantwortung lässt sich nicht delegieren; sie kann nur geteilt werden, indem man kompetente Partner wählt und diese sorgfältig anleitet."
Sie bleiben in der Pflicht, die Einhaltung der Datenschutzvorgaben kontinuierlich zu überwachen. Ein AV-Vertrag ist somit ein wichtiges Instrument, aber die finale Kontrolle über die Sicherheit Ihrer Unternehmensdaten liegt immer in Ihren Händen.
Technische und organisatorische Maßnahmen für einen sicheren IT-Betrieb
Ein sicherer IT-Betrieb ist kein Zufall, sondern das Ergebnis durchdachter technischer und organisatorischer Maßnahmen. Wir unterstützen Sie dabei, Ihre IT-Infrastruktur so zu gestalten, dass sie den hohen Anforderungen der DSGVO gerecht wird und gleichzeitig Ihren Arbeitsalltag schützt.
Schutz vor unbefugtem Zugriff und Datenverlust
Zugriffs- und Berechtigungskonzepte
Der wichtigste Schutz beginnt bei der Vergabe von Rechten. Wir setzen auf das Prinzip der minimalen Rechtevergabe: Jeder Mitarbeiter erhält nur genau den Zugriff, den er für seine tägliche Arbeit zwingend benötigt.
Verschlüsselung, Backups und Wiederherstellungsverfahren
Daten sollten sowohl bei der Übertragung als auch bei der Speicherung verschlüsselt sein. Ergänzend dazu sind regelmäßig getestete Backups unverzichtbar, um im Ernstfall schnell wieder arbeitsfähig zu sein.
Protokollierung, Monitoring und Schwachstellenmanagement
Durch eine lückenlose Protokollierung erkennen wir ungewöhnliche Aktivitäten in Ihrem System frühzeitig. Ein aktives Monitoring hilft uns dabei, Schwachstellen zu identifizieren, bevor diese zu einem echten Problem werden.
Incident Response bei Cybersecurity-Vorfällen
Trotz bester Vorsorge kann es zu einem Sicherheitsvorfall kommen. Ein strukturierter Incident Response Plan stellt sicher, dass wir im Ernstfall sofort und besonnen reagieren, um Schäden zu minimieren und die Cybersecurity Ihres Unternehmens zu wahren.
Nachweise, Audits und Zertifizierungen sinnvoll bewerten
Zertifizierungen sind ein guter Anhaltspunkt für die Qualität eines Dienstleisters. Dennoch sollten Sie diese immer kritisch hinterfragen und prüfen, ob sie tatsächlich zu Ihren spezifischen Anforderungen und Prozessen passen.
IT-Sicherheit regelmäßig an Risiken und Systeme anpassen
Die digitale Welt verändert sich ständig, und damit auch die Bedrohungslage. Wir passen die IT-Sicherheit daher kontinuierlich an neue Systeme und aktuelle Risiken an, damit Ihr Schutzkonzept dauerhaft belastbar bleibt.
So prüfen Unternehmen ihren IT-Dienstleister vor der Beauftragung
Die Auswahl eines IT-Partners ist Vertrauenssache, die eine gründliche Vorbereitung erfordert. Wir zeigen Ihnen, wie Sie Ihren IT-Dienstleister sicher und effizient auf Herz und Nieren prüfen, um eine solide Basis für die Zusammenarbeit zu schaffen.

Verarbeitungen, Datenarten und Zugriffsrechte erfassen
Bevor Sie den ersten Vertrag unterzeichnen, müssen Sie genau wissen, welche Daten fließen. Erstellen Sie eine Übersicht über die Art der personenbezogenen Daten, die Ihr Partner verarbeiten wird.
Klären Sie zudem, welche Zugriffsrechte für die tägliche Arbeit wirklich notwendig sind. Ein guter Dienstleister wird Ihnen hierbei mit einer transparenten IT-Beratung zur Seite stehen und den Zugriff auf das notwendige Minimum beschränken.
Rolle des Dienstleisters anhand konkreter Prozesse bestimmen
Nicht jeder IT-Dienstleister agiert in jeder Situation als Auftragsverarbeiter. Analysieren Sie die konkreten Prozesse, bei denen der Partner für Sie tätig wird.
Fragen Sie sich: Entscheidet der Dienstleister selbst über die Mittel der Verarbeitung oder folgt er strikt Ihren Vorgaben? Diese Unterscheidung ist für die rechtliche Einordnung und Ihre Compliance von zentraler Bedeutung.
AV-Vertrag und Leistungsbeschreibung aufeinander abstimmen
Ein Vertrag ist nur so gut wie seine praktische Umsetzung. Achten Sie darauf, dass die Leistungsbeschreibung im AV-Vertrag exakt die vereinbarten IT-Services widerspiegelt.
Vermeiden Sie allgemeine Floskeln. Nur wenn beide Dokumente ineinandergreifen, ist ein hoher Standard für den Datenschutz im Alltag gewährleistet.
Datenschutz und Compliance im Auswahlprozess bewerten
Bei der Auswahl sollten Sie gezielte Fragen stellen, um die Professionalität Ihres potenziellen Partners zu prüfen. Ein seriöser Anbieter wird Ihnen diese Fragen offen beantworten.
Fragen zu Subunternehmern, Standorten und Drittlandtransfers
Lassen Sie sich auflisten, welche Subunternehmer eingesetzt werden und wo sich die Rechenzentren befinden. Besonders bei Datentransfers in Drittländer außerhalb der EU ist höchste Vorsicht geboten.
Fragen zu IT-Sicherheit, Notfallmanagement und Meldewegen
Wie reagiert der Dienstleister bei einem Vorfall? Fragen Sie nach konkreten Konzepten für die Cybersecurity und wie Sie im Ernstfall informiert werden.
Ein funktionierendes Notfallmanagement ist ein wesentlicher Bestandteil moderner IT-Sicherheit. Klären Sie zudem, welche Meldewege bei einer Datenpanne eingehalten werden müssen.
Kontroll- und Überprüfungsrechte vertraglich praktikabel gestalten
Sie tragen die Verantwortung für Ihre Daten, daher müssen Sie diese auch kontrollieren können. Vereinbaren Sie vertraglich, wie und in welchem Umfang Sie Audits oder Prüfungen durchführen dürfen.
Diese Rechte sollten so gestaltet sein, dass sie Ihren Betriebsalltag nicht lähmen, aber dennoch eine effektive Überwachung ermöglichen. Eine gute IT-Beratung hilft Ihnen dabei, hier ein gesundes Maß zu finden, das sowohl die Cybersecurity stärkt als auch den administrativen Aufwand in Grenzen hält.
Fazit
Die Einordnung, ob Ihr IT-Dienstleister Auftragsverarbeiter ist, bleibt eine zentrale Aufgabe für jedes Unternehmen. Es geht nicht um starre Etiketten, sondern um die gelebte Praxis bei der Datenverarbeitung. Wir raten Ihnen, bei jedem neuen Projekt genau hinzusehen, wer welche Entscheidungen trifft.
Ein sauberer Datenschutz beginnt bei der klaren Rollenverteilung. Wenn Sie die Verantwortlichkeiten frühzeitig festlegen, schaffen Sie ein stabiles Fundament für Ihre digitale Zusammenarbeit. Ein rechtssicherer Vertrag nach Artikel 28 DSGVO ist dabei Ihr wichtigstes Werkzeug für eine gelebte Compliance.
Wir begleiten Sie gerne dabei, diese komplexen Anforderungen in Ihren Arbeitsalltag zu integrieren. Sprechen Sie uns an, wenn Sie Unterstützung bei der Prüfung Ihrer Dienstleister oder bei der Gestaltung Ihrer Verträge benötigen. Gemeinsam sorgen wir dafür, dass Ihre IT-Infrastruktur sicher bleibt und alle gesetzlichen Vorgaben erfüllt werden.
Nein, die Bezeichnung allein reicht nicht aus. Ob ein IT-Dienstleister Auftragsverarbeiter im Sinne der DSGVO ist, hängt von der tatsächlichen Tätigkeit ab. Entscheidend ist, ob wir nach Ihren Weisungen auf personenbezogene Daten zugreifen oder diese verarbeiten. Wir prüfen das gemeinsam mit Ihnen anhand von Artikel 28 DSGVO, damit Ihre Compliance von Anfang an auf sicheren Beinen steht.
Typische Merkmale sind der Zugriff auf Ihre Daten für Wartungszwecke oder das Speichern von Informationen in unseren Systemen. Das passiert oft bei Managed Services, beim Hosting von Servern oder bei der Administration Ihrer IT-Infrastruktur. Auch wenn wir Backups erstellen oder per Fernwartung unterstützen, handeln wir meist als Ihr verlängerter Arm.
Ja, die gibt es. Eine reine IT-Beratung ohne jeglichen Zugriff auf personenbezogene Daten fällt nicht darunter. Auch wenn ein Anbieter völlig eigenständig über die Zwecke der Datenverarbeitung entscheidet – wie etwa bei manchen Kommunikationsdiensten – liegt oft eine eigene Verantwortlichkeit vor. Wir helfen Ihnen, diese feinen Unterschiede im Alltag sauber abzugrenzen.
Bei Cloud-Lösungen wie Software-as-a-Service werden fast immer Daten in Ihrem Auftrag verarbeitet. Im Bereich Cybersecurity, zum Beispiel beim Monitoring oder bei Managed Detection and Response, erfassen wir Protokolle und Identitäten, um Angriffe abzuwehren. Hier ist eine vertragliche Regelung zum Datenschutz unverzichtbar, um rechtssicher zu agieren.
Ein ordentlicher Vertrag nach Artikel 28 DSGVO regelt den Gegenstand, die Dauer und den Zweck der Verarbeitung. Zudem müssen die Art der Daten und der Kreis der betroffenen Personen definiert sein. Wir legen darin auch fest, welche IT-Sicherheit wir garantieren und wie wir Sie bei Betroffenenrechten unterstützen – ohne kompliziertes Juristendeutsch, sondern klar und verbindlich.
Transparenz ist hier das A und O. Wir informieren Sie über alle Subunternehmer und Standorte der Rechenzentren. Findet eine Übermittlung in Drittländer statt, bewerten wir dies sorgfältig. Wir nutzen dafür Standardvertragsklauseln und führen bei Bedarf ein Transfer Impact Assessment durch, damit Ihre Daten auch international geschützt bleiben.
Ja, die datenschutzrechtliche Gesamtverantwortung verbleibt bei Ihnen. Sie sind der "Herr der Daten" und entscheiden über die Zwecke der Verarbeitung. Wir unterstützen Sie als Ihr Partner aber tatkräftig dabei, die gesetzlichen Pflichten zu erfüllen – von der Umsetzung technischer Maßnahmen bis zur Löschung der Daten nach Vertragsende.
Wir setzen auf bewährte Standards für eine hohe IT-Sicherheit: Dazu gehören Verschlüsselung, durchdachte Berechtigungskonzepte und regelmäßig getestete Backups. Durch Monitoring und ein aktives Schwachstellenmanagement sorgen wir dafür, dass Ihre IT-Infrastruktur stabil bleibt und unbefugte Zugriffe verhindert werden.
Schauen Sie nicht nur auf den Preis, sondern auf die Details: Werden die Rollen klar benannt? Passt der AV-Vertrag zu den gebuchten Managed Services? Wir empfehlen eine Prüfung der Standorte, der Subunternehmer und der Notfallkonzepte. Ein guter Dienstleister macht diese Informationen von sich aus zugänglich und unterstützt Sie bei Ihrer Kontrollpflicht.
Datenschutz ohne IT-Sicherheit funktioniert schlichtweg nicht. Nur wer seine Systeme technisch im Griff hat, kann personenbezogene Daten wirksam vor Verlust oder Diebstahl schützen. Wir verbinden beide Welten, um Ihre Komplexität zu reduzieren und Ihnen einen sorgenfreien Geschäftsalltag zu ermöglichen.





