Was ist ein Auftragsverarbeitungsvertrag (AVV)?
Ein AVV regelt nach Art. 28 DSGVO, wie Dienstleister personenbezogene Daten verarbeiten. Wann Sie ihn brauchen und was bei KI-Tools gilt.
Oleksandr Grygoriev · Aktualisiert:
- Prozesse
- Rechnungen & Belege
- Datenschutz & ZugangAuftragsverarbeitungsvertrag (AVV)
Inhaltsverzeichnis
Ein Auftragsverarbeitungsvertrag (AVV) ist der Vertrag, den ein Unternehmen nach Art. 28 DSGVO mit einem Dienstleister schließt, der in seinem Auftrag personenbezogene Daten verarbeitet. Er legt fest, dass der Dienstleister die Daten nur nach Weisung nutzt, sie angemessen schützt und nach Vertragsende löscht oder zurückgibt.
Im Englischen heißt dasselbe Data Processing Agreement (DPA). Verantwortlich für die Daten bleibt Ihr Unternehmen. Der AVV sorgt dafür, dass diese Verantwortung auch dann greift, wenn die Daten bei einem Cloud-Anbieter, einer Agentur oder einem Softwareentwickler liegen.
Hinweis: Dieser Artikel erklärt den Begriff und ersetzt keine Rechtsberatung. Für Ihren konkreten Fall wenden Sie sich an Ihren Datenschutzbeauftragten oder eine Kanzlei.
Wann Sie einen AVV brauchen
Ein AVV ist nötig, wenn ein externer Dienstleister personenbezogene Daten für Sie verarbeitet und dabei weisungsgebunden ist. Typische Fälle:
- Cloud und Hosting: Webhosting, E-Mail-Dienste, Cloud-Speicher, Backups.
- Software als Dienst: CRM, Buchhaltung, Newsletter-Tools, Ticketsysteme, Terminbuchung.
- KI-Dienste: Sprachmodelle, Transkription, Chatbots, die Kunden- oder Mitarbeiterdaten verarbeiten.
- Entwicklung und Wartung: Ein Softwaredienstleister hat Zugriff auf eine Produktivdatenbank mit Kundendaten.
- IT-Support und Fernwartung: Wenn Techniker Daten einsehen können.
Keinen AVV brauchen Sie in der Regel, wenn der Partner eigenverantwortlich handelt — etwa Steuerberatung, Bank, Anwalt oder Post. Diese entscheiden selbst über den Zweck der Verarbeitung und sind eigene Verantwortliche.
Was in einem AVV stehen muss
Art. 28 Abs. 3 DSGVO nennt die Mindestinhalte. In verständlicher Form:
- Gegenstand und Dauer der Verarbeitung
- Art und Zweck der Verarbeitung
- Art der personenbezogenen Daten und Kategorien der betroffenen Personen
- Verarbeitung nur auf dokumentierte Weisung des Auftraggebers
- Vertraulichkeitspflicht der eingesetzten Mitarbeiter
- Technische und organisatorische Maßnahmen zum Schutz der Daten (TOM)
- Regeln für Unterauftragsverarbeiter: nur mit Genehmigung, mit denselben Pflichten
- Unterstützung bei Anfragen betroffener Personen, etwa Auskunft oder Löschung
- Unterstützung bei Datenpannen und Datenschutz-Folgenabschätzung
- Löschung oder Rückgabe der Daten nach Vertragsende
- Nachweis- und Kontrollrechte des Auftraggebers
Technische und organisatorische Maßnahmen
Die TOM sind meist eine Anlage zum AVV und in der Praxis der aufschlussreichste Teil. Sie beschreiben, wie der Dienstleister die Daten schützt: Zutritts- und Zugriffskontrolle, Verschlüsselung, Protokollierung, Datensicherung, Trennung von Mandanten, Verfahren bei Sicherheitsvorfällen. Allgemeine Floskeln wie „dem Stand der Technik entsprechend“ ohne konkrete Angaben sind ein Warnzeichen. Achten Sie auch auf den Serverstandort: Werden Daten außerhalb von EU und EWR verarbeitet, braucht die Übermittlung eine eigene Grundlage, etwa einen Angemessenheitsbeschluss oder Standardvertragsklauseln.
AVV bei KI-Tools
Mit KI-Werkzeugen ist der AVV für viele Unternehmen neu ins Blickfeld gerückt. Sobald Mitarbeiter Kundennamen, E-Mails, Verträge oder Gesprächsaufzeichnungen in ein KI-Tool geben, verarbeitet der Anbieter personenbezogene Daten. Drei Fragen helfen bei der Einordnung:
- Gibt es überhaupt einen AVV? Business-, Team- und API-Angebote großer Anbieter bieten in der Regel einen AVV oder ein DPA an. Kostenlose Verbraucherversionen meist nicht.
- Werden Eingaben zum Training verwendet? Das muss vertraglich ausgeschlossen oder abschaltbar sein.
- Wo werden die Daten verarbeitet? Bei Anbietern außerhalb der EU braucht es eine Grundlage wie das EU-US Data Privacy Framework oder Standardvertragsklauseln.
Konkret zu ChatGPT: Kundendaten in ein kostenloses Privatkonto einzugeben, ist ohne AVV kaum zu rechtfertigen. Für den geschäftlichen Einsatz kommen die Business-Angebote oder die API mit abgeschlossenem Vertrag in Frage. Mehr dazu im Beitrag ChatGPT im Unternehmen und Datenschutz.
Beispiele aus dem Mittelstand
- Handwerksbetrieb mit Online-Terminbuchung: Das Buchungstool speichert Namen, Telefonnummern und Adressen der Kunden. AVV mit dem Anbieter nötig.
- Vertrieb nutzt ein KI-Tool für E-Mail-Entwürfe: Kundenkorrespondenz fließt in den Dienst. AVV, Trainingsausschluss und Serverstandort klären.
- Relaunch des Kundenportals: Der Entwickler braucht Zugriff auf echte Daten zum Testen. Besser: anonymisierte Testdaten — und für den Rest ein AVV.
Vorteile und Risiken
Ein sauberer AVV schafft Klarheit, wer was mit den Daten darf, und gibt Ihnen Rechte gegenüber dem Dienstleister, etwa zur Kontrolle oder zur Löschung. Er ist außerdem ein guter Anlass, die eigenen Datenflüsse zu dokumentieren. Fehlt er, liegt ein Verstoß gegen die DSGVO vor, der nach Art. 83 mit Bußgeld geahndet werden kann. Das größere Alltagsrisiko ist jedoch ein AVV, der zwar unterschrieben ist, aber nicht zur tatsächlichen Nutzung passt — etwa wenn ein Tool inzwischen für ganz andere Daten eingesetzt wird als ursprünglich geplant.
In der Praxis: So unterstützt SEODACH
Wenn wir KI in Ihre Abläufe bringen, gehört Datenschutz zur Planung, nicht zur Nacharbeit. Bei der KI-Implementierung klären wir vorab, welche Daten ein Anwendungsfall braucht, welche Dienste dafür in Frage kommen und welche Verträge nötig sind. Unsere eigenen Server stehen zu 100 % in Deutschland, und mehr als zehn Unternehmen setzen KI mit uns bereits im Alltag ein.
Übernehmen wir den laufenden Betrieb einer Anwendung, regelt ein AVV unseren Zugriff auf Ihre Daten, und die technischen Maßnahmen sind Teil von Betrieb und Wartung: Überwachung, geplante Sicherheitsupdates, Datensicherung und ein monatlicher Bericht.
Häufige Fragen
Muss ein AVV schriftlich geschlossen werden?
Er muss schriftlich oder in einem elektronischen Format vorliegen. Eine digitale Zustimmung im Kundenkonto des Anbieters reicht in der Regel aus, wenn der Vertragstext dokumentiert ist.
Wer muss den AVV bereitstellen?
Die Pflicht trifft beide Seiten, und der Auftraggeber muss sicherstellen, dass ein AVV besteht. In der Praxis stellen die meisten Dienstleister einen eigenen AVV bereit, den Sie prüfen und abschließen.
Brauche ich einen AVV für Google Analytics oder andere Messwerkzeuge?
Wenn ein externer Anbieter Daten Ihrer Besucher in Ihrem Auftrag verarbeitet, in der Regel ja. Dazu kommen Fragen zu Einwilligung und Drittlandübermittlung, die Sie mit Ihrer Datenschutzberatung klären sollten.
Zusammenfassung
Ein Auftragsverarbeitungsvertrag regelt, wie ein Dienstleister personenbezogene Daten in Ihrem Auftrag verarbeitet. Sie brauchen ihn für Cloud-Dienste, Software, KI-Tools und Entwickler mit Datenzugriff. Prüfen Sie besonders die technischen Maßnahmen, die Unterauftragnehmer, den Serverstandort und bei KI den Ausschluss vom Training.
Brauchen Sie Unterstützung?
Unsere Experten helfen Ihnen, die richtigen SEO- und Digitalstrategien für Ihr Unternehmen umzusetzen.
Erstgespräch vereinbarenWeitere Artikel im Wiki-Lexikon
Was ist das Barrierefreiheitsstärkungsgesetz (BFSG)?
Barrierefreiheitsstärkungsgesetz und Website: Wen das BFSG seit dem 28.06.2025 betrifft, wer ausgenommen ist und was Sie auf der Seite prüfen sollten.
Begriff öffnenWas ist der digitale Reifegrad?
Was der digitale Reifegrad misst, wie ein Reifegradmodell mit fünf Stufen funktioniert und wie Sie Ihr Unternehmen mit zehn Fragen selbst einordnen.
Begriff öffnenWas ist eine Prozessanalyse?
Prozessanalyse einfach erklärt: Ist-Analyse, Schwachstellen, Soll-Prozess, die wichtigsten Methoden und welche Zahlen Sie für jeden Ablauf erheben sollten.
Begriff öffnenWas ist GoBD?
GoBD einfach erklärt: Grundsätze, Aufbewahrungsfristen und Verfahrensdokumentation – und was das für Belegerfassung und E-Rechnung heißt.
Begriff öffnen