DPA Abkürzung: Auftragsverarbeitungsvertrag (AVV)

DPA steht für Data Processing Agreement, auf Deutsch Auftragsverarbeitungsvertrag (AVV). Wann Art. 28 DSGVO einen AVV verlangt, Pflichtinhalte, SCC und Prüfung von Anbieter-AVVs.

DPA Abkürzung: Was ist ein Auftragsverarbeitungsvertrag (AVV)?

Im Datenschutz steht die Abkürzung DPA für Data Processing Agreement, auf Deutsch Auftragsverarbeitungsvertrag (AVV, englisch Data Processing Agreement, DPA). Ein AVV ist ein rechtlich verbindlicher Vertrag zwischen einem Verantwortlichen und einem Auftragsverarbeiter, der festlegt, wie der Auftragsverarbeiter personenbezogene Daten im Auftrag des Verantwortlichen verarbeiten darf. Art. 28 DSGVO schreibt einen AVV immer dann vor, wenn ein Unternehmen einen Dienstleister, etwa einen Cloud-Hoster, eine E-Mail-Plattform oder ein CRM, mit der Verarbeitung personenbezogener Daten beauftragt. Ist ein AVV an einen Hauptvertrag angehängt, wird er auch Data Processing Addendum genannt.

Weitere Bedeutungen von DPA

DPA hat mehrere Bedeutungen. Diese Seite behandelt den Auftragsverarbeitungsvertrag (Data Processing Agreement).

BereichDPA ausgeschrieben
DatenschutzverträgeData Processing Agreement (oder Addendum), Auftragsverarbeitungsvertrag
DatenschutzaufsichtData Protection Authority, die nationale Aufsichtsbehörde, die die DSGVO durchsetzt
Recht im Vereinigten KönigreichData Protection Act 2018, britisches Datenschutzgesetz
Recht in den USADurable Power of Attorney, dauerhafte Vorsorgevollmacht
MedienDeutsche Presse-Agentur

Verantwortliche und Auftragsverarbeiter

Einen AVV gibt es, weil die DSGVO die Verantwortung auf zwei Rollen verteilt:

  • Ein Verantwortlicher entscheidet über Zwecke und Mittel der Verarbeitung personenbezogener Daten. Ein Unternehmen, das auf seiner Website Kundendaten erhebt, ist Verantwortlicher.
  • Ein Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen und nur nach dessen Weisungen. Dienstleister, die diese Daten für das Unternehmen speichern, versenden, analysieren oder hosten, sind Auftragsverarbeiter.
  • Ein Unterauftragsverarbeiter ist ein Dienstleister, den der Auftragsverarbeiter zur Erbringung seiner Leistung einsetzt, etwa der Cloud-Anbieter hinter einem SaaS-Tool.

Typische Auftragsverarbeiter sind E-Mail-Marketing-Tools, CRMs, Cloud-Hosting und Speicherdienste, Kundensupport- und Chat-Tools, Lohnabrechnungs- und HR-Software, Analyseanbieter, Zahlungsdienstleister bei manchen Leistungen sowie Consent-Management-Plattformen.

Wann brauchen Sie einen AVV?

Sie brauchen einen AVV immer dann, wenn ein Auftragsverarbeiter personenbezogene Daten in Ihrem Auftrag verarbeitet. Nach Art. 28 Abs. 3 DSGVO muss diese Verarbeitung auf Grundlage eines Vertrags oder eines anderen Rechtsinstruments erfolgen, das den Auftragsverarbeiter gegenüber dem Verantwortlichen bindet.

Sie brauchen einen AVV, wenn:

  • Sie ein SaaS-Tool nutzen, das Daten von Kunden, Beschäftigten oder Websitebesuchern speichert oder verarbeitet
  • Sie IT-Support, Hosting, Lohnabrechnung, Marketing oder Kundenservice auslagern
  • Ihr Auftragsverarbeiter Unterauftragsverarbeiter einsetzt, die denselben Pflichten unterworfen werden müssen (Art. 28 Abs. 4 DSGVO)

In der Regel brauchen Sie keinen AVV nach Art. 28 DSGVO, wenn:

  • Die andere Partei selbst über die Zwecke der Datenverarbeitung entscheidet und eigenständig Verantwortlicher ist. Stattdessen wird oft ein Datenübermittlungsvertrag (Data Sharing Agreement) genutzt.
  • Zwei Organisationen die Zwecke gemeinsam als gemeinsam Verantwortliche festlegen. Sie brauchen dann eine Vereinbarung über die gemeinsame Verantwortlichkeit nach Art. 26 DSGVO.
  • Nur anonyme Daten weitergegeben werden.
  • Die Daten von Ihren eigenen Beschäftigten verarbeitet werden.

Der AVV muss schriftlich abgeschlossen werden, was auch ein elektronisches Format einschließt (Art. 28 Abs. 9 DSGVO). Viele Anbieter stellen einen Standard-AVV bereit, den Sie online akzeptieren oder der Teil ihrer Nutzungsbedingungen ist.

Was muss ein AVV enthalten?

Art. 28 Abs. 3 DSGVO legt fest, was ein AVV regeln muss. Er muss Folgendes beschreiben:

  • Gegenstand und Dauer der Verarbeitung
  • Art und Zweck der Verarbeitung
  • Die Arten der verarbeiteten personenbezogenen Daten
  • Die Kategorien betroffener Personen, etwa Kunden, Beschäftigte oder Websitebesucher
  • Die Pflichten und Rechte des Verantwortlichen

Außerdem muss er den Auftragsverarbeiter verpflichten:

  1. Personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen zu verarbeiten, auch bei Übermittlungen in Drittländer, und den Verantwortlichen zu informieren, wenn eine Weisung gegen Datenschutzrecht verstößt.
  2. Sicherzustellen, dass alle zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet sind.
  3. Geeignete technische und organisatorische Sicherheitsmaßnahmen nach Art. 32 DSGVO zu treffen.
  4. Unterauftragsverarbeiter nur mit vorheriger schriftlicher Genehmigung des Verantwortlichen einzusetzen, den Verantwortlichen über Änderungen zu informieren und ihnen dieselben Pflichten aufzuerlegen.
  5. Den Verantwortlichen bei der Beantwortung von Anträgen betroffener Personen zu unterstützen, etwa auf Auskunft, Löschung und Berichtigung.
  6. Den Verantwortlichen bei Sicherheit, Meldung von Datenschutzverletzungen, Datenschutz-Folgenabschätzungen und vorheriger Konsultation der Aufsichtsbehörde zu unterstützen (Art. 32 bis 36 DSGVO).
  7. Nach Abschluss der Leistung alle personenbezogenen Daten zu löschen oder zurückzugeben, sofern keine gesetzliche Pflicht zur Speicherung besteht.
  8. Alle Informationen zum Nachweis der Einhaltung bereitzustellen sowie Überprüfungen und Inspektionen zu ermöglichen und dazu beizutragen.

Übliche zusätzliche Klauseln

Die meisten AVVs enthalten außerdem:

  • Eine Anlage mit den technischen und organisatorischen Maßnahmen (TOMs), etwa Verschlüsselung, Zugriffskontrolle und Datensicherung
  • Eine Liste genehmigter Unterauftragsverarbeiter und Regeln, wie Änderungen mitgeteilt werden
  • Fristen für die Meldung von Datenschutzverletzungen, zum Beispiel Benachrichtigung des Verantwortlichen unverzüglich und innerhalb einer festgelegten Zahl von Stunden
  • Regelungen zu Drittlandübermittlungen, meist die EU-Standardvertragsklauseln (SCC)
  • Haftung, Freistellung, anwendbares Recht und das Verhältnis des AVV zum Hauptvertrag

AVV und internationale Datenübermittlungen

Verarbeitet ein Auftragsverarbeiter oder einer seiner Unterauftragsverarbeiter personenbezogene Daten aus der EU außerhalb des Europäischen Wirtschaftsraums, muss der AVV auch die Übermittlung abdecken. Die gängigsten Instrumente sind:

  • Die 2021 verabschiedeten EU-Standardvertragsklauseln mit dem Modul Verantwortlicher an Auftragsverarbeiter oder Auftragsverarbeiter an Auftragsverarbeiter
  • Das EU-US Data Privacy Framework für US-Unternehmen, die danach zertifiziert sind
  • Das britische International Data Transfer Agreement oder das UK Addendum zu den SCC für Übermittlungen aus dem Vereinigten Königreich

Ein AVV und die SCC sind nicht dasselbe. Der AVV regelt, wie der Auftragsverarbeiter mit den Daten umgeht. Die SCC sind eine zusätzliche Garantie für Übermittlungen außerhalb des EWR. Viele Anbieter fassen beides in einem Dokument zusammen.

Die Europäische Kommission hat außerdem Standardvertragsklauseln zwischen Verantwortlichen und Auftragsverarbeitern nach Art. 28 Abs. 7 DSGVO veröffentlicht (Durchführungsbeschluss (EU) 2021/915), die Organisationen als fertigen AVV für Verarbeitungen innerhalb des EWR nutzen können.

Warum AVVs wichtig sind

  • Sie sind gesetzlich vorgeschrieben. Wer einen Auftragsverarbeiter ohne konformen Vertrag einsetzt, verstößt gegen Art. 28 DSGVO und riskiert Bußgelder von bis zu 10 Millionen € oder 2 % des weltweiten Jahresumsatzes, und sowohl Verantwortlicher als auch Auftragsverarbeiter können belangt werden.
  • Sie schützen personenbezogene Daten durch klare Pflichten zu Sicherheit, Vertraulichkeit und Löschung.
  • Sie beschleunigen die Reaktion auf Vorfälle, weil Meldepflichten und Ansprechpartner im Voraus vereinbart sind.
  • Sie unterstützen die Rechenschaftspflicht. Aufsichtsbehörden und Kunden verlangen bei Prüfungen und Beschaffung oft die Vorlage von AVVs.
  • Sie machen internationale Übermittlungen in Verbindung mit SCC oder einem anderen Übermittlungsinstrument rechtmäßig.

AVV-Anforderungen nach anderen Datenschutzgesetzen

GesetzVertragsanforderung
UK GDPRDieselben Anforderungen nach Art. 28 wie die EU-DSGVO.
Kalifornien CCPA/CPRAVerträge mit Service Providern und Contractors müssen deren Nutzung personenbezogener Informationen beschränken und bestimmte Klauseln enthalten.
Weitere Datenschutzgesetze von US-BundesstaatenGesetze wie in Virginia, Colorado, Connecticut und Texas verlangen einen Vertrag zwischen Verantwortlichem und Auftragsverarbeiter mit Regelungen zu Weisungen, Vertraulichkeit, Löschung und Audits.
Brasilien LGPDOperatoren (Auftragsverarbeiter) müssen die Weisungen des Verantwortlichen befolgen; üblicherweise werden diese vertraglich festgelegt.
Indien DPDP ActEin Data Fiduciary darf einen Data Processor nur auf Grundlage eines gültigen Vertrags beauftragen.
China PIPLEine Auftragsverarbeitung erfordert eine Vereinbarung über Zweck, Dauer, Methode, Datenarten, Schutzmaßnahmen sowie Rechte und Pflichten.

Mehr zu Datenschutzgesetzen der US-Bundesstaaten, Brasiliens LGPD, Indiens DPDP Act und Chinas PIPL.

So prüfen Sie den AVV eines Anbieters

Prüfen Sie vor der Unterzeichnung, ob der AVV:

  • Alle oben genannten Anforderungen nach Art. 28 Abs. 3 DSGVO abdeckt
  • Daten, betroffene Personen und Zwecke so beschreibt, wie Sie den Dienst tatsächlich nutzen
  • Unterauftragsverarbeiter auflistet und Ihnen bei neuen eine Benachrichtigung und ein Widerspruchsrecht gibt
  • Eine Meldefrist für Datenschutzverletzungen vorsieht, mit der Sie Ihre eigene 72-Stunden-Frist zur Meldung an die Aufsichtsbehörde einhalten können
  • SCC oder ein anderes gültiges Übermittlungsinstrument enthält, wenn Daten den EWR oder das Vereinigte Königreich verlassen
  • Regelt, wie Daten bei Vertragsende zurückgegeben oder gelöscht werden
  • Ihnen Auditrechte einräumt oder unabhängige Zertifizierungen wie ISO 27001 oder SOC-2-Berichte anerkennt

Bewahren Sie unterzeichnete AVVs zusammen mit Ihrem Verzeichnis von Verarbeitungstätigkeiten auf, damit Sie der Aufsichtsbehörde zeigen können, welche Anbieter welche Daten verarbeiten.

Der Auftragsverarbeitungsvertrag von UniConsent

Wenn Sie UniConsent zur Einholung der Cookie-Einwilligung nutzen, sind Sie der Verantwortliche und UniConsent handelt für die Einwilligungsnachweise als Ihr Auftragsverarbeiter. Unser Auftragsverarbeitungsvertrag legt die Bedingungen nach Art. 28 DSGVO fest, und unsere Liste der Unterauftragsverarbeiter zeigt, welche Anbieter uns bei der Erbringung des Dienstes unterstützen.

UniConsent ist eine von Google zertifizierte und bei IAB Europe registrierte Consent-Management-Plattform. Sie unterstützt Sie dabei, auf Ihren Websites und in Ihren Apps rechtskonform zu bleiben, indem sie:

  • DSGVO-konforme Einwilligungen einholt und nicht notwendige Cookies blockiert, bis Besucher zustimmen
  • Einwilligungsnachweise als Beleg für Prüfungen speichert
  • Ihre Website mit einem Cookie-Scanner prüft, der alle Cookies und Tracker auflistet und dabei auch zeigt, welche Drittanbieter Besucherdaten erhalten
  • Einwilligungssignale über Google Consent Mode v2 und IAB TCF v2.3 an Anbieter weitergibt

Häufig gestellte Fragen

Wofür steht die Abkürzung DPA?

Im Datenschutz steht DPA für Data Processing Agreement, den Auftragsverarbeitungsvertrag zwischen Verantwortlichem und Auftragsverarbeiter. DPA kann auch Data Protection Authority, die nationale Datenschutz-Aufsichtsbehörde, oder den britischen Data Protection Act 2018 bedeuten.

Was ist ein AVV nach der DSGVO?

Ein AVV ist der nach Art. 28 DSGVO vorgeschriebene Vertrag zwischen Verantwortlichem und Auftragsverarbeiter. Er legt fest, welche personenbezogenen Daten der Auftragsverarbeiter verarbeitet, zu welchem Zweck, wie lange und welche Sicherheits- und sonstigen Pflichten er einhalten muss.

Ist ein AVV Pflicht?

Ja. Nach der DSGVO muss immer dann ein Vertrag nach Art. 28 DSGVO bestehen, wenn ein Auftragsverarbeiter personenbezogene Daten im Auftrag eines Verantwortlichen verarbeitet. Eine Verarbeitung ohne AVV kann für beide Parteien zu Bußgeldern führen.

Wer erstellt den AVV, der Verantwortliche oder der Auftragsverarbeiter?

Das kann jede Partei. In der Praxis stellen große Anbieter meist ihren eigenen Standard-AVV bereit, während größere Kunden Anbieter oft bitten, ihren AVV zu unterzeichnen. Entscheidend ist, dass er Art. 28 DSGVO erfüllt.

Muss ein AVV unterschrieben werden?

Er muss schriftlich vorliegen, was auch ein elektronisches Format einschließt. Einen AVV online oder als Teil der Nutzungsbedingungen zu akzeptieren ist üblich und wirksam, solange er für den Auftragsverarbeiter verbindlich ist.

Was ist der Unterschied zwischen DPA und DPO?

DPA steht für Data Processing Agreement, den Auftragsverarbeitungsvertrag mit einem Anbieter. DPO steht für Data Protection Officer, den Datenschutzbeauftragten, der innerhalb einer Organisation zum Datenschutz berät und dessen Einhaltung überwacht.

Ist ein AVV dasselbe wie Standardvertragsklauseln?

Nein. Ein AVV regelt, wie ein Auftragsverarbeiter mit personenbezogenen Daten umgeht. Standardvertragsklauseln (SCC) sind eine zusätzliche Garantie für die Übermittlung von Daten außerhalb des EWR. Viele Anbieter fassen beides in einem Dokument zusammen.

Weiterführende Informationen

UniConsent Zustimmungsmanager für DSGVO-Konformität

  • Scannen und Offenlegen von Cookies
  • Blockieren von JavaScript-Tags und Cookies
  • Google Consent Mode v2-Unterstützung
  • Zertifizierter IAB-CMP
  • Implementierung mit einem Tag
  • Unterstützung mehrerer Sprachen
  • Einfache Self-Service-Lösung
  • Erfahren Sie mehr von DSGVO-Leitfaden

Microsoft certified CMP - UniConsent CMPIAB certified CMP - UniConsent CMPIAB TCF V2 certified CMP - UniConsent CMPIAB TCF Canada certified consent manager - UniConsent CMPGoogle-certified CMP Gold tire - UniConsent CMPGoogle-certified CMP partner

Erfüllen Sie globale Datenschutzvorschriften

Vertrauenswürdig bei über 5000 globalen Verlagen und Vermarktern
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

Beginnen Sie damit, Ihre Website und Anwendung gemäß EU-DSGVO, US-CPRA, CA-PIPEDA usw. konform zu machen

Registrieren