DPA steht für Data Processing Agreement, auf Deutsch Auftragsverarbeitungsvertrag (AVV). Wann Art. 28 DSGVO einen AVV verlangt, Pflichtinhalte, SCC und Prüfung von Anbieter-AVVs.
Im Datenschutz steht die Abkürzung DPA für Data Processing Agreement, auf Deutsch Auftragsverarbeitungsvertrag (AVV, englisch Data Processing Agreement, DPA). Ein AVV ist ein rechtlich verbindlicher Vertrag zwischen einem Verantwortlichen und einem Auftragsverarbeiter, der festlegt, wie der Auftragsverarbeiter personenbezogene Daten im Auftrag des Verantwortlichen verarbeiten darf. Art. 28 DSGVO schreibt einen AVV immer dann vor, wenn ein Unternehmen einen Dienstleister, etwa einen Cloud-Hoster, eine E-Mail-Plattform oder ein CRM, mit der Verarbeitung personenbezogener Daten beauftragt. Ist ein AVV an einen Hauptvertrag angehängt, wird er auch Data Processing Addendum genannt.
DPA hat mehrere Bedeutungen. Diese Seite behandelt den Auftragsverarbeitungsvertrag (Data Processing Agreement).
| Bereich | DPA ausgeschrieben |
|---|---|
| Datenschutzverträge | Data Processing Agreement (oder Addendum), Auftragsverarbeitungsvertrag |
| Datenschutzaufsicht | Data Protection Authority, die nationale Aufsichtsbehörde, die die DSGVO durchsetzt |
| Recht im Vereinigten Königreich | Data Protection Act 2018, britisches Datenschutzgesetz |
| Recht in den USA | Durable Power of Attorney, dauerhafte Vorsorgevollmacht |
| Medien | Deutsche Presse-Agentur |
Einen AVV gibt es, weil die DSGVO die Verantwortung auf zwei Rollen verteilt:
Typische Auftragsverarbeiter sind E-Mail-Marketing-Tools, CRMs, Cloud-Hosting und Speicherdienste, Kundensupport- und Chat-Tools, Lohnabrechnungs- und HR-Software, Analyseanbieter, Zahlungsdienstleister bei manchen Leistungen sowie Consent-Management-Plattformen.
Sie brauchen einen AVV immer dann, wenn ein Auftragsverarbeiter personenbezogene Daten in Ihrem Auftrag verarbeitet. Nach Art. 28 Abs. 3 DSGVO muss diese Verarbeitung auf Grundlage eines Vertrags oder eines anderen Rechtsinstruments erfolgen, das den Auftragsverarbeiter gegenüber dem Verantwortlichen bindet.
Sie brauchen einen AVV, wenn:
In der Regel brauchen Sie keinen AVV nach Art. 28 DSGVO, wenn:
Der AVV muss schriftlich abgeschlossen werden, was auch ein elektronisches Format einschließt (Art. 28 Abs. 9 DSGVO). Viele Anbieter stellen einen Standard-AVV bereit, den Sie online akzeptieren oder der Teil ihrer Nutzungsbedingungen ist.
Art. 28 Abs. 3 DSGVO legt fest, was ein AVV regeln muss. Er muss Folgendes beschreiben:
Außerdem muss er den Auftragsverarbeiter verpflichten:
Die meisten AVVs enthalten außerdem:
Verarbeitet ein Auftragsverarbeiter oder einer seiner Unterauftragsverarbeiter personenbezogene Daten aus der EU außerhalb des Europäischen Wirtschaftsraums, muss der AVV auch die Übermittlung abdecken. Die gängigsten Instrumente sind:
Ein AVV und die SCC sind nicht dasselbe. Der AVV regelt, wie der Auftragsverarbeiter mit den Daten umgeht. Die SCC sind eine zusätzliche Garantie für Übermittlungen außerhalb des EWR. Viele Anbieter fassen beides in einem Dokument zusammen.
Die Europäische Kommission hat außerdem Standardvertragsklauseln zwischen Verantwortlichen und Auftragsverarbeitern nach Art. 28 Abs. 7 DSGVO veröffentlicht (Durchführungsbeschluss (EU) 2021/915), die Organisationen als fertigen AVV für Verarbeitungen innerhalb des EWR nutzen können.
| Gesetz | Vertragsanforderung |
|---|---|
| UK GDPR | Dieselben Anforderungen nach Art. 28 wie die EU-DSGVO. |
| Kalifornien CCPA/CPRA | Verträge mit Service Providern und Contractors müssen deren Nutzung personenbezogener Informationen beschränken und bestimmte Klauseln enthalten. |
| Weitere Datenschutzgesetze von US-Bundesstaaten | Gesetze wie in Virginia, Colorado, Connecticut und Texas verlangen einen Vertrag zwischen Verantwortlichem und Auftragsverarbeiter mit Regelungen zu Weisungen, Vertraulichkeit, Löschung und Audits. |
| Brasilien LGPD | Operatoren (Auftragsverarbeiter) müssen die Weisungen des Verantwortlichen befolgen; üblicherweise werden diese vertraglich festgelegt. |
| Indien DPDP Act | Ein Data Fiduciary darf einen Data Processor nur auf Grundlage eines gültigen Vertrags beauftragen. |
| China PIPL | Eine Auftragsverarbeitung erfordert eine Vereinbarung über Zweck, Dauer, Methode, Datenarten, Schutzmaßnahmen sowie Rechte und Pflichten. |
Mehr zu Datenschutzgesetzen der US-Bundesstaaten, Brasiliens LGPD, Indiens DPDP Act und Chinas PIPL.
Prüfen Sie vor der Unterzeichnung, ob der AVV:
Bewahren Sie unterzeichnete AVVs zusammen mit Ihrem Verzeichnis von Verarbeitungstätigkeiten auf, damit Sie der Aufsichtsbehörde zeigen können, welche Anbieter welche Daten verarbeiten.
Wenn Sie UniConsent zur Einholung der Cookie-Einwilligung nutzen, sind Sie der Verantwortliche und UniConsent handelt für die Einwilligungsnachweise als Ihr Auftragsverarbeiter. Unser Auftragsverarbeitungsvertrag legt die Bedingungen nach Art. 28 DSGVO fest, und unsere Liste der Unterauftragsverarbeiter zeigt, welche Anbieter uns bei der Erbringung des Dienstes unterstützen.
UniConsent ist eine von Google zertifizierte und bei IAB Europe registrierte Consent-Management-Plattform. Sie unterstützt Sie dabei, auf Ihren Websites und in Ihren Apps rechtskonform zu bleiben, indem sie:
Im Datenschutz steht DPA für Data Processing Agreement, den Auftragsverarbeitungsvertrag zwischen Verantwortlichem und Auftragsverarbeiter. DPA kann auch Data Protection Authority, die nationale Datenschutz-Aufsichtsbehörde, oder den britischen Data Protection Act 2018 bedeuten.
Ein AVV ist der nach Art. 28 DSGVO vorgeschriebene Vertrag zwischen Verantwortlichem und Auftragsverarbeiter. Er legt fest, welche personenbezogenen Daten der Auftragsverarbeiter verarbeitet, zu welchem Zweck, wie lange und welche Sicherheits- und sonstigen Pflichten er einhalten muss.
Ja. Nach der DSGVO muss immer dann ein Vertrag nach Art. 28 DSGVO bestehen, wenn ein Auftragsverarbeiter personenbezogene Daten im Auftrag eines Verantwortlichen verarbeitet. Eine Verarbeitung ohne AVV kann für beide Parteien zu Bußgeldern führen.
Das kann jede Partei. In der Praxis stellen große Anbieter meist ihren eigenen Standard-AVV bereit, während größere Kunden Anbieter oft bitten, ihren AVV zu unterzeichnen. Entscheidend ist, dass er Art. 28 DSGVO erfüllt.
Er muss schriftlich vorliegen, was auch ein elektronisches Format einschließt. Einen AVV online oder als Teil der Nutzungsbedingungen zu akzeptieren ist üblich und wirksam, solange er für den Auftragsverarbeiter verbindlich ist.
DPA steht für Data Processing Agreement, den Auftragsverarbeitungsvertrag mit einem Anbieter. DPO steht für Data Protection Officer, den Datenschutzbeauftragten, der innerhalb einer Organisation zum Datenschutz berät und dessen Einhaltung überwacht.
Nein. Ein AVV regelt, wie ein Auftragsverarbeiter mit personenbezogenen Daten umgeht. Standardvertragsklauseln (SCC) sind eine zusätzliche Garantie für die Übermittlung von Daten außerhalb des EWR. Viele Anbieter fassen beides in einem Dokument zusammen.
Beginnen Sie damit, Ihre Website und Anwendung gemäß EU-DSGVO, US-CPRA, CA-PIPEDA usw. konform zu machen
Registrieren