BG Beter Geregeld ICT
AVG & privacy · 2 min leestijd · 09 Oktober 2025

Auftragsverarbeitungsverträge (AVV/DPA): wer, wann – und nicht übertreiben

Jedes SaaS-Tool, das personenbezogene Daten für Sie verarbeitet, braucht einen AVV. Meistens liegt er bereits auf der Website des Anbieters bereit. Diese Checkliste verhindert, dass Sie nach einem Jahr 40 lose PDFs haben.

Ein Auftragsverarbeitungsvertrag (Data Processing Agreement, DPA) ist zwischen Ihnen (Verantwortlicher) und jedem Dienstleister, der personenbezogene Daten in Ihrem Auftrag verarbeitet, verpflichtend.

\n \n

Mit wem brauchen Sie einen AVV?

\n
    \n
  • Ihrer Buchhaltungssoftware (verarbeitet Kunden- und Mitarbeiterdaten).
  • \n
  • Ihrem CRM.
  • \n
  • Ihrem HR-System.
  • \n
  • Ihrem E-Mail-Marketing (MailChimp, Mailerlite, ActiveCampaign).
  • \n
  • Ihrem Hosting & Cloud-Speicher (M365, Google Workspace, AWS).
  • \n
  • Ihrem CDN / Sicherheitsanbieter (Cloudflare).
  • \n
  • Ihrem Kundensupport-Tool (Intercom, Zendesk, Help Scout).
  • \n
  • Ihrem Steuerbüro / Ihrer Buchhaltungskanzlei (sofern sie Ihre Daten verarbeiten).
  • \n
\n \n

Mit wem NICHT?

\n
    \n
  • Ihrem Internetanbieter (kein Auftragsverarbeiter).
  • \n
  • Ihrem Telefonanbieter.
  • \n
  • Ihrem Zahlungsdienstleister (Bank gilt als „Third Controller", nicht als Auftragsverarbeiter).
  • \n
\n \n

Inhalt eines AVV

\n

Die meisten großen Anbieter stellen einen vorformulierten AVV online bereit. Herunterladen, digital unterzeichnen. Inhalt:

\n
    \n
  • Zweck und Dauer der Verarbeitung.
  • \n
  • Kategorien von Daten und betroffenen Personen.
  • \n
  • Sicherheitsmaßnahmen des Dienstleisters.
  • \n
  • Unterauftragsverarbeiter (welche AWS-Region, welche externen Anbieter).
  • \n
  • Meldepflicht bei Datenpannen.
  • \n
  • Unterstützung bei Betroffenenrechten.
  • \n
\n \n

Archivierung

\n

Alle AVVs in einem Ordner, mit Unterzeichnungsdatum und Versionsnummer. Bei einem Anbieterwechsel: AVV mit dem neuen Anbieter abschließen, der alte bleibt für die Aufbewahrungsfrist im Archiv.

\n \n

Siehe auch: DSGVO-Übersicht, Unterauftragsverarbeiter außerhalb der EU.

Onderwerpen

#avg #dpa #verwerkersovereenkomst #leveranciers

Volledige gids: Cumplimiento GDPR para pymes: el mínimo práctico

Dit artikel is onderdeel van onze uitgebreide AVG & privacy-gids. Lees de pillar voor het complete plaatje.

Lees de pillar →