Redaktioneller Stand: 08.10.2026 · Deutschland
Tatsächliche Verarbeitung vor dem Vertragsetikett betrachten
Erfassen Sie zunächst, welche personenbezogenen Daten in welchem Prozess verwendet werden und wer über Zwecke sowie wesentliche Mittel entscheidet. Die Bezeichnung im Dienstleistungsvertrag genügt für die Rollenbestimmung nicht. Ein externer Anbieter kann Auftragsverarbeiter, eigenständig Verantwortlicher oder gemeinsam Verantwortlicher sein. Die EDSA-Leitlinien erläutern diese Unterscheidung anhand der tatsächlichen Zusammenarbeit. Innerhalb desselben Unternehmens werden Abteilungen nicht allein durch eine interne Aufgabenverteilung zu getrennten Auftragsverarbeitern. Zeichnen Sie deshalb für jeden wichtigen Prozess die beteiligten Stellen und die tatsächlichen Entscheidungswege auf.
Entscheidungen und ausführende Aufgaben getrennt benennen
Eine praktische Aufgabenliste sollte für Zugriffsrechte, neue Software, Löschung und Datenweitergabe jeweils Entscheidung, Umsetzung und Kontrolle benennen. Zuständigkeiten können intern verteilt werden, ohne die rechtliche Verantwortung des Unternehmens beliebig zu verlagern. Art. 24 DSGVO verlangt geeignete Maßnahmen und deren überprüfbare Umsetzung. Benennen Sie daher eine Person, die offene Entscheidungen an die Geschäftsführung weitergibt, und eine Vertretung bei Abwesenheit. Ein Datenschutzbeauftragter hat eine beratende und überwachende Rolle; seine Einbindung ersetzt nicht automatisch die erforderliche Entscheidung und Durchführung im jeweiligen Fachbereich.
Dienstleisterumfang mit Weisungen und Nachweisen verbinden
Bei Auftragsverarbeitung sieht Art. 28 DSGVO eine passende vertragliche Grundlage vor. Die konkrete Vereinbarung sollte zur tatsächlich beauftragten Verarbeitung passen. Erfassen Sie Datenarten, betroffene Personen, Zugriffe und eingesetzte Unterauftragnehmer. Die BfDI-Mustervereinbarung zeigt außerdem, wie weisungsberechtigte Personen und Informationswege bezeichnet werden können. Prüfen Sie praktisch, wer Zugänge einrichtet, Änderungen dokumentiert und erforderliche Informationen bereitstellt. Eine unterschriebene Standarddatei ohne zugehörige Abläufe reicht als Organisationskonzept nicht aus. Nicht jede Datenweitergabe lässt sich mit einem Auftragsverarbeitungsvertrag zutreffend erfassen.
Anfragen und Vorfälle an eine erreichbare Stelle leiten
Legen Sie fest, an welche interne Adresse ein Dienstleister Betroffenenanfragen und mögliche Datenschutzverletzungen meldet. Vereinbaren Sie eine Vertretung und einen Weg für dringende Rückfragen außerhalb gewöhnlicher Besprechungen. Das Unternehmen benötigt die Informationen, um die eigenen rechtlichen Pflichten bewerten zu können. Notieren Sie bei einem Vorfall insbesondere Kenntniszeitpunkt, betroffene Daten, Systeme und bisherige Maßnahmen. Für die Zusammenarbeit hilft ein kurzer Ablauf mit konkreten Ansprechpartnern mehr als die pauschale Zusage, der Dienstleister werde Datenschutz schon erledigen. Die fachliche Bewertung bleibt ein eigener Schritt.
Beispiel: Kundenverwaltung wird von einem Cloudanbieter betrieben
Ein kleiner Händler lässt seine Kundenverwaltung extern betreiben. Die Geschäftsführung legt fest, welche Kundendaten für Bestellungen benötigt werden; der Anbieter verwaltet das System. In der Aufgabenliste wird festgehalten, wer neue Mitarbeiterkonten freigibt, wer sie technisch einrichtet und wer ehemalige Zugänge kontrolliert. Für Löschungen stellt der Händler die fachlichen Vorgaben bereit, der Anbieter erläutert deren technische Umsetzung. Ein versehentlich freigegebener Export wird an einen benannten internen Kontakt gemeldet. So werden Vertragsrolle und tägliche Arbeit an einem konkreten Prozess zusammengeführt.
Eine überprüfbare Aufgabenmatrix regelmäßig aktualisieren
Erstellen Sie für jeden Prozess eine kompakte Übersicht mit verantwortlichem Unternehmen, internem Kontakt, Dienstleister und vorgesehenen Nachweisen. Hinterlegen Sie Verträge, Weisungen und technische Beschreibungen an einem auffindbaren Ort mit kontrolliertem Zugriff. Vereinbaren Sie, wann die Übersicht überprüft wird, etwa bei Softwarewechsel, Personalwechsel oder zusätzlichen Datenverwendungen. Markieren Sie ungeklärte Rollen ausdrücklich, statt sie durch ein Standardformular zu überdecken. Für eine Anfrage genügt zunächst eine sachliche Prozessbeschreibung. Unnötige Kunden- oder Beschäftigtendaten sollten nicht allein zur Erläuterung des organisatorischen Problems weitergegeben werden. Dokumentieren Sie den aktuellen Stand.
Checkliste für Ihre Vorbereitung
- Prozessübersicht mit Datenarten, Zwecken und beteiligten Stellen
- Dienstleistungs- und gegebenenfalls Auftragsverarbeitungsverträge
- Zugriffs-, Weisungs- und Unterauftragnehmerübersicht
- Aufgabenmatrix mit Vertretung, Meldewegen und offenen Rollenfragen
Ordnen Sie Dokumente nach Datum. Unklare Angaben werden als offen markiert; Originale und vollständige Anlagen helfen bei der konkreten Prüfung.
Häufige Fragen
Ist jeder IT-Dienstleister Auftragsverarbeiter?
Die Rolle richtet sich nach der tatsächlichen Verarbeitung und Entscheidungsbefugnis.
Übernimmt ein Vertrag die gesamte Datenschutzverantwortung?
Ein Vertrag muss durch passende Entscheidungen, Umsetzung und überprüfbare Abläufe ergänzt werden.
Welche Daten braucht eine organisatorische Erstprüfung?
Meist genügt zunächst eine Prozessbeschreibung mit Rollen und Verträgen statt vollständiger personenbezogener Datensätze.
Fachliche Einordnung
Grundlagen: DSGVO, Art. 24 und 28; EDSA: Leitlinien 07/2020; BfDI: Muster zur Auftragsverarbeitung. Die allgemeinen Informationen ersetzen keine Prüfung Ihrer Unterlagen. Zuständigkeit und erforderliche Fristen werden im konkreten Auftrag geklärt.