Auftragsverarbeitung bezeichnet die Verarbeitung personenbezogener Daten durch einen Dienstleister im Auftrag und nach Weisung eines Verantwortlichen — etwa durch Hosting-Anbieter, Newsletter-Dienste oder Agenturen. Nach Art. 28 DSGVO ist dafür ein Auftragsverarbeitungsvertrag (AVV) erforderlich, der Gegenstand, Dauer, Art der Daten und die Pflichten des Dienstleisters regelt. Ohne diesen Vertrag ist die Zusammenarbeit in der Regel nicht DSGVO-konform.

Was ist Auftragsverarbeitung?
Auftragsverarbeitung bezeichnet den Fall, dass ein Dienstleister personenbezogene Daten nicht für eigene Zwecke, sondern ausschließlich im Auftrag und nach Weisung eines anderen Unternehmens verarbeitet. Der Auftraggeber bleibt der sogenannte Verantwortliche: Er bestimmt, warum und wie die Daten verarbeitet werden. Der Auftragsverarbeiter führt diese Vorgaben lediglich technisch aus und darf nicht eigenmächtig über die Daten entscheiden. Rechtlich geregelt ist die Konstellation in Art. 28 DSGVO, der für jede solche Zusammenarbeit einen Vertrag in Textform verlangt. Fehlt dieser, ist die Auslagerung in der Regel nicht datenschutzkonform.
Die Datenschutz-Grundverordnung (DSGVO) beschreibt in Erwägungsgrund 81, dass der Verantwortliche nur solche Auftragsverarbeiter einsetzen soll, die hinreichende Garantien für eine datenschutzkonforme Verarbeitung bieten. Der Wikipedia-Artikel zur Auftragsverarbeitung ordnet den Begriff historisch ein und grenzt ihn von der früheren „Auftragsdatenverarbeitung“ des alten Bundesdatenschutzgesetzes ab. Der Kern ist stets die Weisungsgebundenheit: Ohne eigenen Entscheidungsspielraum über Zwecke und Mittel handelt es sich um Auftragsverarbeitung — und nicht etwa um eine eigenständige Fachleistung oder eine gemeinsame Verantwortlichkeit.
Wie funktioniert die Auftragsverarbeitung?
Grundlage ist der Auftragsverarbeitungsvertrag (AVV), dessen Pflichtinhalte Art. 28 DSGVO genau vorgibt: Gegenstand und Dauer der Verarbeitung, Art der Daten, Kategorien betroffener Personen, die technischen und organisatorischen Maßnahmen, Regelungen zu Subunternehmern sowie Unterstützungspflichten bei Betroffenenanfragen und einer Datenpanne. Der Auftragsverarbeiter verpflichtet sich außerdem, Daten nur auf dokumentierte Weisung zu verarbeiten und sein Personal zur Vertraulichkeit zu verpflichten. Viele Anbieter stellen standardisierte AVVs bereit, die sich online abschließen lassen — der Verantwortliche sollte sie dennoch prüfen und nicht ungelesen akzeptieren.
Typische Auftragsverarbeiter sind Hosting-Anbieter, Newsletter-Dienste, CRM-Systeme, Ticket- und Analysetools sowie eine Agentur, die für das Kanzleimarketing Kundendaten verarbeitet. Der Verantwortliche muss die eingesetzten Dienstleister sorgfältig auswählen, prüfen und überwachen. Sitzt ein Anbieter außerhalb der EU oder verarbeitet er dort, ist zusätzlich der Drittlandtransfer abzusichern — etwa über einen Angemessenheitsbeschluss oder Standardvertragsklauseln. Die Datenschutzkonferenz der deutschen Aufsichtsbehörden veröffentlicht dazu regelmäßig Orientierungshilfen, die die praktische Umsetzung erleichtern.
Warum ist die Auftragsverarbeitung wichtig?
Kaum ein Unternehmen verarbeitet heute alle Daten selbst — Hosting, Newsletterversand, CRM und Webanalyse laufen über externe Dienste. Ohne AVV fehlt dieser Auslagerung die rechtliche Grundlage: Sowohl der Verantwortliche als auch der Auftragsverarbeiter riskieren dann ein Bußgeld nach DSGVO. Aufsichtsbehörden fragen bei Prüfungen regelmäßig nach dem Verzeichnis der Auftragsverarbeiter und den zugehörigen Verträgen. Wer diese Nachweise sofort vorlegen kann, signalisiert eine funktionierende Datenschutzorganisation — wer sie nachreichen muss, gerät leicht in Erklärungsnot.
Für Berufsgeheimnisträger wie Rechtsanwälte und Steuerberater kommt eine Besonderheit hinzu: Neben der DSGVO ist die berufsrechtliche Verschwiegenheitspflicht zu beachten, sobald Dienstleister Zugang zu mandatsbezogenen Daten erhalten können. Die Auswahl der Dienstleister sollte hier besonders sorgfältig erfolgen und im Zweifel berufsrechtlich geprüft werden. Auch die Datenschutzerklärung der Website sollte die wichtigsten Empfängerkategorien transparent benennen, damit Betroffene nachvollziehen können, wer ihre Daten in wessen Auftrag verarbeitet.
Auftragsverarbeitung in der Praxis
Praktisch bewährt sich ein einfaches Vorgehen: alle eingesetzten Dienste auflisten, für jeden prüfen, ob eine Auftragsverarbeitung vorliegt, die AVVs zentral ablegen und regelmäßig aktualisieren. Ein Datenschutzbeauftragter kann diesen Prozess begleiten und die Verträge vor Abschluss bewerten. Wichtig ist, dass der AVV vor Beginn der Verarbeitung vorliegt — nicht erst dann, wenn Daten bereits fließen. Bei neuen Tools sollte der Vertragsabschluss deshalb fester Teil des Einführungsprozesses sein, gerade in Marketing und IT, wo Dienste oft schnell live gehen.
Ein sinnvoller Baustein ist ein Verzeichnis der Verarbeitungstätigkeiten, das jede Verarbeitung samt Rechtsgrundlage und beteiligtem Auftragsverarbeiter dokumentiert. So entsteht ein belastbarer Überblick, der sowohl interne Entscheidungen als auch externe Prüfungen erleichtert. Ändert sich ein Dienstleister, eine Datenart oder ein Verarbeitungsort, wird der Eintrag angepasst und der AVV nachgezogen. Diese Disziplin verhindert, dass über die Jahre eine unübersichtliche Landschaft aus Tools entsteht, deren datenschutzrechtlicher Status niemand mehr kennt.
Abgrenzung zu anderen Konstellationen
Von der Auftragsverarbeitung ist die gemeinsame Verantwortlichkeit abzugrenzen: Bestimmen zwei Parteien gemeinsam über Zwecke und Mittel — wie es bei manchen Social-Media-Funktionen diskutiert wird — gilt Art. 26 DSGVO statt Art. 28, und es braucht eine andere Vereinbarung. Ebenfalls keine Auftragsverarbeitung sind reine Fachleistungen ohne Weisungsbindung, etwa die Steuerberatung selbst oder eine anwaltliche Beratung, weil der Berater dort eigenverantwortlich über die Verarbeitung entscheidet. Die saubere Einordnung entscheidet darüber, welcher Vertragstyp nötig ist und wer welche Pflichten trägt.
Wer eine Einwilligung für bestimmte Verarbeitungen einholt, sollte deren Reichweite mit den AVV-Inhalten abgleichen, damit Rechtsgrundlage und tatsächliche Verarbeitung zusammenpassen. Denn der AVV regelt das Verhältnis zwischen Verantwortlichem und Dienstleister, ersetzt aber keine fehlende Rechtsgrundlage gegenüber der betroffenen Person. Beide Ebenen müssen stimmen: die Erlaubnis zur Verarbeitung nach außen und die vertragliche Absicherung der Auslagerung nach innen.
Typische Fehler bei der Auftragsverarbeitung
Häufig fehlt schlicht der Überblick: Neue Tools werden eingeführt, ohne dass ein AVV geschlossen wird. Ebenso verbreitet ist die falsche Einordnung — nicht jede Zusammenarbeit ist Auftragsverarbeitung, und ein AVV am falschen Ort schafft nur Scheinsicherheit. Werden Subunternehmer eingesetzt, muss der Hauptauftragsverarbeiter diese vertraglich einbinden und der Verantwortliche informiert oder um Zustimmung gebeten werden. Wird das übersehen, entsteht eine unkontrollierte Kette von Datenempfängern.
Ein weiterer Fehler ist, den AVV als einmalige Formalie zu behandeln. Verträge veralten, Dienstleister ändern ihre Unterauftragsverarbeiter, und Verarbeitungsorte verlagern sich in andere Länder. Ohne regelmäßige Kontrolle passt die Dokumentation irgendwann nicht mehr zur Realität. Wer AVVs, Verarbeitungsverzeichnis und Datenschutzerklärung zusammen pflegt, hält die Auslagerung dauerhaft nachvollziehbar und prüfungsfest — und reduziert das Risiko, im Ernstfall einer Datenpanne ohne belastbare Grundlage dazustehen.
Auftragsverarbeitung bei Cloud- und KI-Diensten
Cloud- und KI-Dienste haben die Auftragsverarbeitung in den Alltag vieler Unternehmen gebracht. Wer Texte, Dokumente oder Kundendaten in ein cloudbasiertes Tool eingibt, muss klären, ob und wie der Anbieter diese Daten verarbeitet. Bei vielen Diensten ist ein AVV verfügbar, teils muss er aktiv aktiviert oder ein Business-Tarif gewählt werden. Besonders sensibel ist die Frage, ob Eingaben zum Training der Modelle genutzt werden — hier lohnt ein genauer Blick in die Vertragsbedingungen und gegebenenfalls das Abschalten solcher Funktionen.
Für den Einsatz von KI-Werkzeugen in datenschutzsensiblen Bereichen empfiehlt sich zusätzlich eine interne Richtlinie, die regelt, welche Daten überhaupt in externe Dienste gegeben werden dürfen. Personenbezogene oder mandatsbezogene Informationen gehören nur dann in ein Cloud-Tool, wenn ein AVV vorliegt, der Drittlandtransfer geklärt ist und die Vertraulichkeit gewahrt bleibt. So verbindet sich der Nutzen moderner Werkzeuge mit einer belastbaren datenschutzrechtlichen Grundlage.