{"id":8648,"date":"2026-08-21T08:00:00","date_gmt":"2026-08-21T08:00:00","guid":{"rendered":"https:\/\/decareto.com\/?p=8648"},"modified":"2026-08-14T11:40:24","modified_gmt":"2026-08-14T11:40:24","slug":"wie-prufe-ich-ob-meine-auftragsverarbeiter-avv-partner-dsgvo-konform-arbeiten","status":"publish","type":"post","link":"https:\/\/decareto.com\/de\/wie-prufe-ich-ob-meine-auftragsverarbeiter-avv-partner-dsgvo-konform-arbeiten\/","title":{"rendered":"Wie pr\u00fcfe ich, ob meine Auftragsverarbeiter (AVV-Partner) DSGVO-konform arbeiten?"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Um zu pr\u00fcfen, ob Ihre Auftragsverarbeiter DSGVO-konform arbeiten, m\u00fcssen Sie als Verantwortlicher aktiv werden: Schlie\u00dfen Sie einen schriftlichen Auftragsverarbeitungsvertrag (AVV) ab, holen Sie Nachweise zu technisch-organisatorischen Ma\u00dfnahmen ein und f\u00fchren Sie regelm\u00e4\u00dfige Kontrollen durch. Die Verantwortung f\u00fcr die Auswahl und \u00dcberwachung geeigneter Auftragsverarbeiter liegt dabei vollst\u00e4ndig bei Ihnen als Verantwortlichem im Sinne des Artikels 28 DSGVO. Die folgenden Abschnitte beantworten die wichtigsten Fragen rund um die Pr\u00fcfung und Kontrolle Ihrer AVV-Partner.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Welche Pflichten haben Verantwortliche gegen\u00fcber Auftragsverarbeitern laut DSGVO?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Als Verantwortlicher sind Sie nach Artikel 28 DSGVO verpflichtet, nur solche Auftragsverarbeiter einzusetzen, die hinreichende Garantien daf\u00fcr bieten, dass die Verarbeitung DSGVO-konform erfolgt. Das bedeutet: Sie m\u00fcssen Ihren Auftragsverarbeiter sorgf\u00e4ltig ausw\u00e4hlen, einen schriftlichen AVV abschlie\u00dfen und die Einhaltung der vereinbarten Bedingungen regelm\u00e4\u00dfig kontrollieren.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Diese Pflichten sind keine Formalie. Wenn ein Auftragsverarbeiter gegen die DSGVO verst\u00f6\u00dft und Sie Ihre Sorgfaltspflichten vernachl\u00e4ssigt haben, k\u00f6nnen Aufsichtsbeh\u00f6rden auch Sie als Verantwortlichen zur Rechenschaft ziehen. Die Verantwortung f\u00fcr die Datenverarbeitung verbleibt stets beim Verantwortlichen, auch wenn ein Dritter die Verarbeitung technisch durchf\u00fchrt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Konkret umfassen Ihre Pflichten gegen\u00fcber Auftragsverarbeitern:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n <li><strong>Sorgf\u00e4ltige Auswahl:<\/strong> Pr\u00fcfen Sie vor Vertragsschluss, ob der Anbieter geeignete technische und organisatorische Schutzma\u00dfnahmen nachweisen kann.<\/li>\n <li><strong>Schriftlicher AVV:<\/strong> Ohne einen g\u00fcltigen Auftragsverarbeitungsvertrag ist die Zusammenarbeit datenschutzrechtlich unzul\u00e4ssig.<\/li>\n <li><strong>Laufende Kontrolle:<\/strong> Die Zusammenarbeit muss regelm\u00e4\u00dfig \u00fcberpr\u00fcft werden, nicht nur einmalig bei Vertragsschluss.<\/li>\n <li><strong>Dokumentation:<\/strong> Alle Ma\u00dfnahmen zur Pr\u00fcfung und Kontrolle sind zu dokumentieren, um im Zweifelsfall Rechenschaft ablegen zu k\u00f6nnen.<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Was muss ein DSGVO-konformer AVV mindestens enthalten?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ein Auftragsverarbeitungsvertrag muss nach Artikel 28 Absatz 3 DSGVO mindestens den Gegenstand, die Dauer, die Art und den Zweck der Verarbeitung, die Kategorien personenbezogener Daten sowie die Pflichten und Rechte des Verantwortlichen festlegen. Fehlen wesentliche Elemente, ist der AVV rechtlich unvollst\u00e4ndig.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Im Einzelnen sollte ein vollst\u00e4ndiger Auftragsverarbeitungsvertrag folgende Regelungen enthalten:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n <li><strong>Weisungsgebundenheit:<\/strong> Der Auftragsverarbeiter darf Daten nur auf dokumentierte Weisung des Verantwortlichen verarbeiten.<\/li>\n <li><strong>Vertraulichkeit:<\/strong> Alle mit der Verarbeitung befassten Personen m\u00fcssen zur Vertraulichkeit verpflichtet sein.<\/li>\n <li><strong>Technisch-organisatorische Ma\u00dfnahmen (TOMs):<\/strong> Der Auftragsverarbeiter muss geeignete Sicherheitsma\u00dfnahmen gem\u00e4\u00df Artikel 32 DSGVO umsetzen.<\/li>\n <li><strong>Unterauftragsverarbeiter:<\/strong> Der Einsatz weiterer Dienstleister bedarf der vorherigen Genehmigung des Verantwortlichen.<\/li>\n <li><strong>Unterst\u00fctzungspflichten:<\/strong> Der Auftragsverarbeiter muss bei der Erf\u00fcllung von Betroffenenrechten und Datenschutz-Folgenabsch\u00e4tzungen mitwirken.<\/li>\n <li><strong>L\u00f6schung oder R\u00fcckgabe:<\/strong> Nach Beendigung des Auftrags sind Daten zu l\u00f6schen oder zur\u00fcckzugeben.<\/li>\n <li><strong>Kontrollrechte:<\/strong> Der Verantwortliche muss das Recht haben, Audits und Inspektionen durchzuf\u00fchren.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Viele Anbieter stellen AVV-Vorlagen oder vorgefertigte Vertr\u00e4ge bereit. Pr\u00fcfen Sie diese sorgf\u00e4ltig darauf, ob alle Pflichtinhalte vollst\u00e4ndig und nicht nur oberfl\u00e4chlich abgedeckt sind. Ein AVV, der lediglich auf allgemeine Datenschutzgrunds\u00e4tze verweist, ohne konkrete Regelungen zu treffen, erf\u00fcllt die Anforderungen typischerweise nicht.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Wie pr\u00fcft man, ob ein Auftragsverarbeiter die technisch-organisatorischen Ma\u00dfnahmen (TOMs) einh\u00e4lt?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Um die Einhaltung der TOMs zu pr\u00fcfen, k\u00f6nnen Sie Nachweise anfordern, Frageb\u00f6gen einsetzen oder Audits durchf\u00fchren. In der Praxis ist die Anforderung von Zertifizierungen, Auditberichten oder ausgef\u00fcllten Sicherheitsfrageb\u00f6gen der g\u00e4ngigste Ansatz, da eigene Vor-Ort-Pr\u00fcfungen bei jedem Dienstleister aufw\u00e4ndig sind.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Zertifizierungen und externe Auditberichte<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Anerkannte Zertifizierungen wie ISO 27001 oder SOC 2 geben Ihnen einen verl\u00e4sslichen Anhaltspunkt daf\u00fcr, dass ein Auftragsverarbeiter strukturierte Sicherheitsprozesse betreibt. Fordern Sie aktuelle Zertifikate an und pr\u00fcfen Sie deren G\u00fcltigkeitsdauer. Externe Auditberichte, etwa nach ISAE 3402, k\u00f6nnen ebenfalls als Nachweis dienen.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Eigene Pr\u00fcfungen und Frageb\u00f6gen<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Erg\u00e4nzend k\u00f6nnen Sie standardisierte Sicherheitsfrageb\u00f6gen einsetzen, in denen der Auftragsverarbeiter seine Ma\u00dfnahmen zur Datenverschl\u00fcsselung, Zugriffskontrolle, Datensicherung und Incident-Response beschreibt. F\u00fcr kritische Dienstleister empfiehlt sich eine Vor-Ort-Inspektion oder ein technisches Audit, das im AVV ausdr\u00fccklich als Recht des Verantwortlichen verankert sein sollte.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Wichtig: TOMs sind keine statische Momentaufnahme. Technische Sicherheitsma\u00dfnahmen m\u00fcssen dem aktuellen Stand der Technik entsprechen und k\u00f6nnen sich im Laufe der Zeit \u00e4ndern. Eine einmalige Pr\u00fcfung bei Vertragsschluss reicht daher nicht aus.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Welche Unterlagen sollte ein DSGVO-konformer Auftragsverarbeiter vorlegen k\u00f6nnen?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ein seri\u00f6ser Auftragsverarbeiter sollte auf Anfrage Nachweise \u00fcber seine Datenschutzma\u00dfnahmen vorlegen k\u00f6nnen. Dazu geh\u00f6ren insbesondere: eine aktuelle Beschreibung der TOMs, ein Verzeichnis der Verarbeitungst\u00e4tigkeiten, Nachweise \u00fcber Mitarbeiterschulungen sowie Informationen zu eingesetzten Unterauftragsverarbeitern.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Im Einzelnen sollten Sie folgende Unterlagen anfordern und pr\u00fcfen:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n <li><strong>TOM-Dokumentation:<\/strong> Eine detaillierte, aktuelle Beschreibung der technischen und organisatorischen Sicherheitsma\u00dfnahmen.<\/li>\n <li><strong>Zertifizierungen:<\/strong> G\u00fcltige Zertifikate, z. B. ISO 27001, BSI-Grundschutz oder branchenspezifische Nachweise.<\/li>\n <li><strong>Liste der Unterauftragsverarbeiter:<\/strong> Vollst\u00e4ndige \u00dcbersicht aller eingesetzten Sub-Dienstleister mit deren Sitz und Verarbeitungszweck.<\/li>\n <li><strong>Datenpannen-Prozesse:<\/strong> Beschreibung des Verfahrens zur Meldung von Sicherheitsvorf\u00e4llen, inklusive Fristen.<\/li>\n <li><strong>Datenschutzbeauftragter:<\/strong> Kontaktdaten des betrieblichen oder externen Datenschutzbeauftragten des Anbieters.<\/li>\n <li><strong>Drittlandtransfers:<\/strong> Nachweise zu geeigneten Garantien, falls Daten au\u00dferhalb der EU verarbeitet werden, z. B. Standardvertragsklauseln oder eine Zertifizierung im EU-US Data Privacy Framework.<\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\">Reagiert ein Auftragsverarbeiter z\u00f6gerlich auf solche Anfragen oder verweigert die Vorlage von Unterlagen, ist das ein deutliches Warnsignal. Ein DSGVO-konformer Dienstleister sollte Transparenz gegen\u00fcber Verantwortlichen als selbstverst\u00e4ndlich betrachten.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Wie oft m\u00fcssen Auftragsverarbeiter kontrolliert werden?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die DSGVO schreibt keine festen Kontrollintervalle vor, verlangt aber eine regelm\u00e4\u00dfige \u00dcberpr\u00fcfung. In der Praxis empfiehlt sich eine anlassbezogene Kontrolle bei Vertragsschluss sowie eine j\u00e4hrliche Wiederholungspr\u00fcfung, erg\u00e4nzt durch anlassbezogene Checks bei wesentlichen \u00c4nderungen auf Seiten des Dienstleisters.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Konkrete Anl\u00e4sse, die eine au\u00dferplanm\u00e4\u00dfige Kontrolle erfordern, sind unter anderem:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n <li>Sicherheitsvorf\u00e4lle oder Datenpannen beim Auftragsverarbeiter<\/li>\n <li>Wechsel oder Hinzunahme von Unterauftragsverarbeitern<\/li>\n <li>\u00c4nderungen in der Verarbeitungsstruktur oder den eingesetzten Systemen<\/li>\n <li>Ablauf von Zertifizierungen oder Auditberichten<\/li>\n <li>Neue regulatorische Anforderungen, die den Verarbeitungsbereich betreffen<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Dokumentieren Sie jede Kontrolle sorgf\u00e4ltig: Datum, Methode, gepr\u00fcfte Unterlagen und Ergebnis. Diese Dokumentation ist Ihr Nachweis gegen\u00fcber Aufsichtsbeh\u00f6rden, dass Sie Ihrer \u00dcberwachungspflicht tats\u00e4chlich nachgekommen sind. F\u00fcr Verantwortliche, die viele Dienstleister einsetzen, empfiehlt sich ein strukturiertes Verfahren zur Verwaltung und Terminierung dieser \u00dcberpr\u00fcfungen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Was passiert, wenn ein Auftragsverarbeiter nicht DSGVO-konform arbeitet?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Stellt sich heraus, dass ein Auftragsverarbeiter nicht DSGVO-konform arbeitet, sind Sie als Verantwortlicher verpflichtet zu handeln. Je nach Schwere des Versto\u00dfes kann das von einer Nachbesserungsaufforderung bis hin zur K\u00fcndigung des Vertragsverh\u00e4ltnisses reichen. Haben Sie Ihre Sorgfaltspflichten vernachl\u00e4ssigt, tragen Sie m\u00f6glicherweise selbst haftungsrechtliche Konsequenzen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Folgende Schritte sind bei festgestellten M\u00e4ngeln typischerweise angezeigt:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n <li><strong>Dokumentation des Versto\u00dfes:<\/strong> Halten Sie fest, welcher Mangel wann festgestellt wurde und auf welcher Grundlage.<\/li>\n <li><strong>Schriftliche Aufforderung zur Nachbesserung:<\/strong> Setzen Sie dem Auftragsverarbeiter eine angemessene Frist zur Behebung des Problems.<\/li>\n <li><strong>Pr\u00fcfung der Meldepflicht:<\/strong> Bei einer Datenpanne m\u00fcssen Sie pr\u00fcfen, ob eine Meldung an die zust\u00e4ndige Aufsichtsbeh\u00f6rde innerhalb von 72 Stunden erforderlich ist.<\/li>\n <li><strong>Vertragsk\u00fcndigung:<\/strong> Kann oder will der Auftragsverarbeiter die M\u00e4ngel nicht beheben, sollten Sie das Vertragsverh\u00e4ltnis beenden und einen geeigneten Ersatz suchen.<\/li>\n <li><strong>Eigene Dokumentation aktualisieren:<\/strong> Passen Sie Ihr Verzeichnis der Verarbeitungst\u00e4tigkeiten und Ihre Risikoanalysen entsprechend an.<\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\">Wichtig ist: Auch wenn der Auftragsverarbeiter den Versto\u00df verursacht hat, k\u00f6nnen Aufsichtsbeh\u00f6rden den Verantwortlichen in die Pflicht nehmen, wenn dieser keine ausreichenden Kontrollma\u00dfnahmen nachweisen kann. Die Wahl eines ungeeigneten Dienstleisters oder das Fehlen eines AVV gilt selbst bereits als Versto\u00df gegen die DSGVO. Holen Sie in komplexen F\u00e4llen rechtliche Beratung ein, um die n\u00e4chsten Schritte korrekt abzuw\u00e4gen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Wie decareto Sie bei der \u00dcberwachung Ihrer Website-Compliance unterst\u00fctzt<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die Pr\u00fcfung von Auftragsverarbeitern ist ein wesentlicher Bestandteil eines vollst\u00e4ndigen Datenschutzmanagements. Ein h\u00e4ufig \u00fcbersehener Aspekt dabei: Viele externe Dienste, die auf Ihrer Website eingebunden sind, wie Analytics-Tools, Werbedienste oder eingebettete Inhalte, stellen selbst Auftragsverarbeiter oder Drittanbieter dar, deren Einsatz einer datenschutzrechtlichen Grundlage bedarf.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Hier setzt unsere Plattform an. decareto scannt Websites automatisiert und identifiziert dabei, welche externen Dienste und Cookies eingesetzt werden, ob eine Einwilligung erforderlich ist und ob diese tats\u00e4chlich eingeholt wird. So unterst\u00fctzen wir Sie dabei, potenzielle Schwachstellen fr\u00fchzeitig zu erkennen:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n <li><strong>Automatische Erkennung externer Dienste:<\/strong> decareto identifiziert Cookies, Tracker und externe Dienste auf Ihrer Website und ordnet ihnen Rechtsgrundlagen zu.<\/li>\n <li><strong>Datenschutzrechtliche Bewertung:<\/strong> F\u00fcr jeden erkannten Dienst pr\u00fcfen wir, ob eine Einwilligung erforderlich ist und ob das Consent-Banner diese korrekt einholt.<\/li>\n <li><strong>Laufende \u00dcberwachung:<\/strong> Hunderte von Websites lassen sich dauerhaft \u00fcberwachen; bei \u00c4nderungen erhalten Sie automatische Benachrichtigungen.<\/li>\n <li><strong>Strukturierte Reports:<\/strong> Die Ergebnisse werden \u00fcbersichtlich aufbereitet, priorisiert und mit konkreten Handlungsempfehlungen versehen, sodass Sie gezielt reagieren k\u00f6nnen.<\/li>\n <li><strong>Datenschutzgenerator:<\/strong> Unser <a href=\"https:\/\/decareto.com\/de\/website-datenschutz\/generator\/\">Datenschutzerkl\u00e4rung-Generator<\/a> erstellt auf Basis der Scan-Ergebnisse passende Datenschutztexte in 24 Sprachen und h\u00e4lt diese aktuell.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">decareto ersetzt keine rechtliche Beratung und keinen qualifizierten Datenschutzbeauftragten, unterst\u00fctzt aber dabei, den manuellen Aufwand f\u00fcr Website-Audits erheblich zu reduzieren und Compliance-Schwachstellen systematisch zu identifizieren. Starten Sie jetzt mit einem <a href=\"https:\/\/decareto.com\/de\/dsgvo\/check\/\">DSGVO-Website-Check<\/a> oder melden Sie sich an, um Ihre Websites dauerhaft zu \u00fcberwachen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Dieser Text wurde mit Hilfe von KI erstellt und k\u00f6nnte Fehler beinhalten.<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"<p>DSGVO-Pflichten gegen\u00fcber AVV-Partnern: So pr\u00fcfen Sie Vertr\u00e4ge, TOMs und Kontrollen rechtssicher nach Artikel 28.<\/p>\n","protected":false},"author":6,"featured_media":8893,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_seopress_titles_title":"","_seopress_titles_desc":"","_seopress_robots_index":"","_seopress_robots_follow":"","_seopress_robots_imageindex":"","_seopress_robots_snippet":"","_seopress_robots_primary_cat":"","_seopress_robots_breadcrumbs":"","_seopress_robots_freeze_modified_date":"","_seopress_robots_custom_modified_date":"","_seopress_robots_canonical":"","_seopress_social_fb_title":"","_seopress_social_fb_desc":"","_seopress_social_fb_img":"","_seopress_social_fb_img_attachment_id":0,"_seopress_social_fb_img_width":0,"_seopress_social_fb_img_height":0,"_seopress_social_twitter_title":"","_seopress_social_twitter_desc":"","_seopress_social_twitter_img":"","_seopress_social_twitter_img_attachment_id":0,"_seopress_social_twitter_img_width":0,"_seopress_social_twitter_img_height":0,"_seopress_redirections_value":"","_seopress_redirections_enabled":"","_seopress_redirections_enabled_regex":"","_seopress_redirections_logged_status":"","_seopress_redirections_param":"","_seopress_redirections_type":0,"_seopress_analysis_target_kw":"","_seopress_news_disabled":"","_seopress_video_disabled":"","_seopress_video":[],"_seopress_pro_schemas_manual":[],"_seopress_pro_rich_snippets_disable_all":"","_seopress_pro_rich_snippets_disable":[],"_seopress_pro_schemas":[],"footnotes":""},"categories":[43],"tags":[],"class_list":["post-8648","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-blog"],"acf":[],"_links":{"self":[{"href":"https:\/\/decareto.com\/de\/wp-json\/wp\/v2\/posts\/8648","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/decareto.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/decareto.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/decareto.com\/de\/wp-json\/wp\/v2\/users\/6"}],"replies":[{"embeddable":true,"href":"https:\/\/decareto.com\/de\/wp-json\/wp\/v2\/comments?post=8648"}],"version-history":[{"count":2,"href":"https:\/\/decareto.com\/de\/wp-json\/wp\/v2\/posts\/8648\/revisions"}],"predecessor-version":[{"id":9178,"href":"https:\/\/decareto.com\/de\/wp-json\/wp\/v2\/posts\/8648\/revisions\/9178"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/decareto.com\/de\/wp-json\/wp\/v2\/media\/8893"}],"wp:attachment":[{"href":"https:\/\/decareto.com\/de\/wp-json\/wp\/v2\/media?parent=8648"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/decareto.com\/de\/wp-json\/wp\/v2\/categories?post=8648"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/decareto.com\/de\/wp-json\/wp\/v2\/tags?post=8648"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}