Immer dann, wenn ein Dienstleister personenbezogene Daten für Sie und nach Ihren Weisungen verarbeitet, ohne eigene Zwecke zu verfolgen. Dann ist er Auftragsverarbeiter, und Art. 28 Abs. 3 DSGVO verlangt einen schriftlichen Vertrag mit festgelegtem Inhalt. Typische Fälle: IT-Dienstleister mit Fernzugriff, Hostinganbieter, Cloudspeicher, Newsletterdienst, Kundensystem als Mietsoftware, externe Telefonzentrale, Aktenvernichter, Webseitenbetreuer.
Der Vertrag muss zehn Punkte regeln, unter anderem Gegenstand und Dauer, die Weisungsbindung, die Vertraulichkeit der Beschäftigten des Dienstleisters, die technischen und organisatorischen Maßnahmen, die Einbindung weiterer Unterauftragnehmer, die Unterstützung bei Betroffenenanfragen und Datenpannen sowie Löschung oder Rückgabe am Ende. Fast alle Anbieter stellen einen eigenen Vertragstext bereit — den müssen Sie aber abschließen und ablegen, nicht nur auf der Website wissen.
Nicht jeder Dienstleister ist Auftragsverarbeiter. Wer eine eigene berufliche Verantwortung trägt und nach eigenem fachlichen Ermessen handelt, ist eigener Verantwortlicher — dann gibt es keinen Auftragsverarbeitungsvertrag, sondern gegebenenfalls eine Vereinbarung über gemeinsame Verantwortung nach Art. 26 DSGVO oder einfach zwei getrennte Verantwortlichkeiten. Diese Abgrenzung ist der häufigste Streitpunkt in der Praxis.
Der typische Mangel in Prüfungen ist nicht der fehlende Vertrag, sondern die fehlende Übersicht. Verlangt wird eine Liste aller Dienstleister mit Datenzugriff, zu jedem der Vertrag und das Datum. Legen Sie diese Liste parallel zu Ihrem Verarbeitungsverzeichnis an — dann müssen Sie sie nur einmal pflegen und finden im Ernstfall beides sofort.
Fundstelle: Art. 26, Art. 28 Abs. 3 DSGVO