1. Kurz gesagt
Sobald ein Dienstleister personenbezogene Daten in deinem Auftrag verarbeitet – Hosting, Newsletter-Tool, Buchungssystem – braucht es einen Auftragsverarbeitungsvertrag. Bei den meisten Anbietern ist das ein Klick in den Kontoeinstellungen.
2. Die Regel
Sobald ein Dienstleister personenbezogene Daten in deinem Auftrag verarbeitet, verlangt Art. 28 DSGVO einen schriftlichen Vertrag. „Schriftlich" heißt dabei auch elektronisch – der Online-Abschluss beim Anbieter zählt.
Wichtig: Es geht nicht nur um Kundendaten. Personenbezogen sind alle Angaben, die sich einer Person zuordnen lassen – auch dynamische IP-Adressen können für Website-Betreiber:innen personenbezogen sein, wenn ihnen rechtliche Mittel zur Identifizierung zur Verfügung stehen (EuGH, Urteil vom 19.10.2016, C-582/14 „Breyer“). Deshalb braucht es zum Beispiel mit dem Hosting-Anbieter in der Regel einen AVV, selbst wenn über die Website nie ein Auftrag zustande kommt.
3. Typische Dienste mit AVV-Pflicht
- Hosting-Anbieter – speichert Server-Logs und Formulardaten
- Newsletter-Dienste (Brevo, Mailchimp, CleverReach …)
- Cloud-Speicher & Office (Google Workspace, Microsoft 365, Dropbox)
- Buchhaltungs- und Rechnungstools mit Kundendaten
- Buchungs- und Terminsysteme (z. B. Calendly)
- Analyse-Tools wie Google Analytics
- Webshop-Systeme und externe Kundendienst-Tools
4. Wann kein AVV nötig ist
Kein AVV ist nötig, wenn ein Dienst gar keine personenbezogenen Daten für dich verarbeitet – oder wenn er sie in eigener Verantwortung verarbeitet. Zahlungsanbieter oder Steuerberatungen handeln für bestimmte Verarbeitungen häufig eigenverantwortlich; entscheidend ist aber immer die konkrete Leistung. Bei gemeinsam festgelegten Zwecken und Mitteln braucht es für die betreffende Verarbeitung eine Vereinbarung nach Art. 26 DSGVO – beim Meta-Pixel kann das etwa die Erhebung und Übermittlung der Daten betreffen.
5. So gehst du vor
- Liste alle Dienste auf, die Kunden- oder Besucherdaten für dich verarbeiten
- Such beim Anbieter nach „AVV", „DPA" oder „Data Processing" – meist in den Kontoeinstellungen oder im Trust Center
- Online akzeptieren, PDF ablegen – fertig und dokumentiert
Kurz prüfen, was drinsteht
Auch vorformulierte AVVs großer Anbieter solltest du darauf prüfen, ob sie zur konkret genutzten Leistung passen. Art. 28 Abs. 3 DSGVO schreibt vor, was ein Auftragsverarbeitungsvertrag regeln muss:
- Gegenstand, Dauer, Art und Zweck der Verarbeitung sowie die Art der Daten und der betroffenen Personen
- Weisungsbindung: Der Dienstleister verarbeitet die Daten nur nach deinen Vorgaben
- Vertraulichkeit der Mitarbeiter:innen und technische Sicherheitsmaßnahmen (Art. 32)
- Sub-Auftragsverarbeiter: vorherige gesonderte oder allgemeine schriftliche Genehmigung; bei allgemeiner Genehmigung Information über Änderungen und Möglichkeit zum Widerspruch
- Unterstützung bei Betroffenenrechten, Datenpannen und Nachweisen; Löschung oder Rückgabe der Daten am Ende
Praktisch: Im Datenschutz-Generator hakst du bei jedem Dienst, der einen AVV braucht, an, ob er abgeschlossen ist – dann steht das auch in deiner Datenschutzerklärung.
Datenschutzerklärung in 5 Minuten erstellen
Beantworte verständliche Fragen – wir erstellen deine Datenschutzerklärung für Österreich aus sorgfältig gepflegten Textbausteinen, inklusive Hinweisen zu deinen Diensten.
- Datenschutz-Grundverordnung (DSGVO), Art. 28 – EUR-Lex
- EuGH, Urteil vom 19.10.2016, C-582/14 (Breyer) – IP-Adressen als personenbezogene Daten – curia.europa.eu
- Österreichische Datenschutzbehörde: Auftragsverarbeitung – dsb.gv.at
- Wirtschaftskammer Österreich: Datenschutz für Unternehmen – wko.at/datenschutz
Hinweis: Dieser Artikel dient der allgemeinen Information und ersetzt keine Rechtsberatung. Die Inhalte wurden sorgfältig recherchiert und mit Unterstützung von künstlicher Intelligenz erstellt – dennoch können Fehler enthalten sein. Für Richtigkeit, Vollständigkeit und Aktualität übernehmen wir keine Haftung. Verbindliche Auskünfte gibt dir eine Rechtsanwältin oder ein Rechtsanwalt.
