Redaktioneller Stand: 07.10.2026 · Deutschland
Eingesetzte Unteranbieter konkret erfassen
Erstellen Sie eine Liste der Stellen, die Verarbeitung für den Hauptdienstleister übernehmen. Dazu können Hosting, Support oder andere technische Leistungen gehören. Nicht jeder wirtschaftliche Zulieferer ist automatisch Unterauftragsverarbeiter; maßgeblich ist die konkrete Aufgabe mit personenbezogenen Daten. Benennen Sie Leistung, Standort und mögliche Zugriffe. Eine allgemeine Aussage, der Anbieter setze verlässliche Partner ein, erklärt den Datenfluss nicht ausreichend. Die Übersicht sollte dem Verantwortlichen eine tatsächliche Prüfung der eingesetzten Verarbeitung und ihrer Bedingungen ermöglichen.
Vorherige Genehmigung passend vereinbaren
Art. 28 Absatz 2 DSGVO sieht eine vorherige gesonderte oder allgemeine schriftliche Genehmigung vor. Prüfen Sie, welches Modell vereinbart werden soll. Bei allgemeiner Genehmigung müssen geplante Änderungen so behandelt werden, dass die vorgesehene Möglichkeit zum Einspruch besteht. Eine unbemerkte jederzeitige Aktualisierung einer langen Liste kann diesen Ablauf unzureichend unterstützen. Legen Sie deshalb Information, zuständige Empfänger und Fristen für die praktische Bearbeitung fest. Die Regelung sollte den tatsächlichen Wechsel von Unteranbietern nachvollziehbar machen.
Die Pflichten in der Vertragskette weitergeben
Beim Einsatz weiterer Auftragsverarbeiter sind die einschlägigen Datenschutzpflichten nach Art. 28 weiterzureichen. Prüfen Sie Sicherheit, Vertraulichkeit, Unterstützung und den Umfang der Verarbeitung. Der Vertrag mit dem Kunden sollte nicht mehr versprechen als die weitere Kette tatsächlich umsetzt. Eine bloße Benennung des Unteranbieters ersetzt dessen Verpflichtung nicht. Lassen Sie den Hauptdienstleister geeignete Angaben und Nachweise vorlegen. Die Prüfung verbindet damit die zugesagte Leistung mit den Stellen, die sie praktisch erbringen und Zugriff auf die Daten erhalten.
Standorte und Änderungsfolgen bewerten
Ein neuer Unteranbieter kann andere Datenflüsse oder internationale Zugriffe mit sich bringen. Prüfen Sie solche Veränderungen neben der Genehmigungsfrage nach den einschlägigen Übermittlungsregeln. Eine Zustimmung zu einem Namen bestätigt nicht automatisch jede Verarbeitung an jedem Standort. Halten Sie fest, welche Grundlage und Schutzmaßnahmen geprüft wurden. Wenn Einwände bestehen, wird das weitere Vorgehen nach der Vereinbarung und den gesetzlichen Anforderungen abgestimmt. Die Entscheidung soll erkennen lassen, ob der konkrete Einsatz zulässig und tatsächlich vom vereinbarten Umfang gedeckt ist.
Beispiel: Support wird an weiteren Anbieter gegeben
Ein Softwaredienstleister kündigt an, den Support durch ein neues Unternehmen erbringen zu lassen. Dieses könnte auf Kundendaten zugreifen. Die Prüfung klärt Rolle, Standorte und notwendigen Zugriff. Anschließend werden Genehmigungsmodell, weitergegebene Pflichten und mögliche Einwände bewertet. Der bloße Hinweis auf eine unveränderte Hauptsoftware beantwortet diese Fragen nicht. Das Beispiel zeigt, warum Änderungen an unterstützenden Leistungen ebenfalls relevant sein können und die Unteranbieterübersicht mit den tatsächlichen Zugriffsmöglichkeiten abgeglichen werden sollte.
Vertrag und aktuelle Liste zusammen pflegen
Bewahren Sie genehmigte Fassungen, Änderungsmitteilungen und begründete Entscheidungen auf. Prüfen Sie, ob vereinbarte Kontaktwege funktionieren und relevante Informationen rechtzeitig eintreffen. Ergebnis ist eine nachvollziehbare Unterauftragskette mit passenden Pflichten und einem nutzbaren Änderungsprozess. Offene internationale oder technische Fragen bleiben als eigene Aufgaben sichtbar. Die Prüfung sollte damit über eine einmalige Unterschrift hinausreichen, ohne jede allgemeine Genehmigung pauschal als unzulässig oder jede dort gelistete Stelle automatisch als ausreichend geprüft zu behandeln.
Checkliste für Ihre Vorbereitung
- Unteranbieter mit Aufgaben und Standorten
- Genehmigungs- und Änderungsklauseln
- Nachweise weitergegebener Datenschutzpflichten
- Mitteilungen, Einwände und geprüfte Datenflüsse
Ordnen Sie Dokumente nach Datum. Unklare Angaben werden als offen markiert; Originale und vollständige Anlagen helfen bei der konkreten Prüfung.
Häufige Fragen
Braucht es immer eine Einzelgenehmigung?
Art. 28 ermöglicht auch ein passendes allgemeines schriftliches Genehmigungsmodell.
Genügt eine jederzeit veränderte Webseite als Information?
Änderungsablauf und tatsächliche Einspruchsmöglichkeit müssen konkret funktionieren.
Erledigt Genehmigung jede Drittlandfrage?
Internationale Übermittlungen und Zugriffe sind zusätzlich zu prüfen.
Fachliche Einordnung
Grundlagen: Art. 28 DSGVO; Art. 44 DSGVO; Art. 46 DSGVO; EDSA: Auftragsverarbeitung und Unteranbieter. Die allgemeinen Informationen ersetzen keine Prüfung Ihrer Unterlagen. Zuständigkeit und erforderliche Fristen werden im konkreten Auftrag geklärt.