DSGVO und Cloud-Hosting: was AVV nach Art. 28, Liste der Unterauftragsverarbeiter und Übermittlungsklauseln abdecken müssen
Eurokommerz, Wien, seit 2006: Private AI/ML · IT Managed Services · Enterprise Training · KI-Hardware & Software
- Ein Unternehmen, das personenbezogene Daten bei einem Cloud- oder Hosting-Anbieter hostet, ist in der Regel der Verantwortliche und der Anbieter sein Auftragsverarbeiter; im Beispiel des EDSA ist sogar ein Hoster, der nur verschlüsselte Daten speichert, Auftragsverarbeiter, weil Speichern eine Verarbeitung ist
- Artikel 28 Absatz 3 DSGVO verlangt einen schriftlichen Vertrag, den Auftragsverarbeitungsvertrag (AVV), der die Verarbeitung beschreibt und den Anbieter auf dokumentierte Weisungen, Vertraulichkeit, Sicherheit nach Artikel 32, die Bedingungen für die Inanspruchnahme eines weiteren Auftragsverarbeiters, Unterstützung des Verantwortlichen, Löschung oder Rückgabe am Ende und Audits verpflichtet
- Die Inanspruchnahme eines weiteren Auftragsverarbeiters (Unterauftragsverarbeiters) setzt die vorherige gesonderte oder allgemeine schriftliche Genehmigung des Verantwortlichen voraus; bei einer allgemeinen muss der Anbieter jede beabsichtigte Änderung eigens mitteilen, damit der Verantwortliche Einspruch erheben kann, und eine von Zeit zu Zeit aktualisierte Liste ohne solche Mitteilung hält der EDSA für nicht ausreichend
- Für den EDSA ist Fernzugriff aus einem Drittland, etwa für den Support, ebenso eine Übermittlung wie die Speicherung außerhalb des EWR, und er braucht eine Grundlage in Kapitel V, etwa einen Angemessenheitsbeschluss oder die Standardvertragsklauseln der Kommission vom 4. Juni 2021
- Übermittlungen an US-Organisationen, die am EU-US Data Privacy Framework teilnehmen, bedürfen keiner weiteren Genehmigung; das Gericht der Europäischen Union hat eine Klage gegen diesen Angemessenheitsbeschluss am 3. September 2025 abgewiesen, und Stand 6. Oktober 2026 haben wir im Rechtsmittelverfahren, Rechtssache C-703/25 P, kein Urteil gefunden und konnten seinen Verfahrensstand auf der Website des Gerichtshofs selbst nicht bestätigen
Eurokommerz × Vixen.UNO: EU-Cloud Experten kontaktieren →
Cloud-Hosting nach DSGVO: Verantwortlicher, Auftragsverarbeiter und AVV
Speichert ein Unternehmen personenbezogene Daten bei einem Hosting- oder Cloud-Anbieter, ist das Unternehmen in der Regel der Verantwortliche und der Anbieter ein Auftragsverarbeiter, und Artikel 28 DSGVO verlangt zwischen beiden einen bindenden schriftlichen Vertrag, den Auftragsverarbeitungsvertrag (AVV). Einen weiteren Auftragsverarbeiter (Unterauftragsverarbeiter, auch Subauftragsverarbeiter) darf der Anbieter nur mit vorheriger gesonderter oder allgemeiner schriftlicher Genehmigung des Unternehmens in Anspruch nehmen, und eine Speicherung der Daten außerhalb des EWR (EU sowie Island, Liechtenstein und Norwegen) oder ein Zugriff von dort muss den Übermittlungsregeln von Kapitel V genügen. Nach Artikel 5 Absatz 2 ist der Verantwortliche „für die Einhaltung des Absatzes 1 verantwortlich und muss dessen Einhaltung nachweisen können“; Absatz 1 enthält die Grundsätze der Verarbeitung, darunter die Sicherheit.
Artikel 4 Nummer 8 definiert den Auftragsverarbeiter als Person oder Stelle, „die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet“; Verantwortlicher ist, wer über die Zwecke und Mittel der Verarbeitung entscheidet (Artikel 4 Nummer 7). In den Leitlinien des Europäischen Datenschutzausschusses (EDSA) zu den Begriffen Verantwortlicher und Auftragsverarbeiter, den Guidelines 07/2020 on the concepts of controller and processor (Version 2.1, angenommen am 7. Juli 2021), ist im Beispiel „Hosting services“ ein Hoster, der nur die verschlüsselten Daten eines Arbeitgebers auf seinen Servern speichert, Auftragsverarbeiter, denn „Speicherung ist ein Beispiel für eine Tätigkeit der Verarbeitung personenbezogener Daten“.
Nach Artikel 28 Absatz 1 arbeitet der Verantwortliche nur mit Auftragsverarbeitern, „die hinreichend Garantien dafür bieten, dass geeignete technische und organisatorische Maßnahmen so durchgeführt werden, dass die Verarbeitung im Einklang mit den Anforderungen dieser Verordnung erfolgt“. Bei IaaS decken die Maßnahmen des Anbieters Hosts, Hypervisor, Storage und Netzwerk ab, während Gastbetriebssysteme und Anwendungen in Ihrer Verantwortung bleiben, wie unser Vergleich von IaaS, Private Cloud und Hybrid zeigt.
Was Artikel 28 Absatz 3 im Auftragsverarbeitungsvertrag verlangt
Artikel 28 Absatz 3 verlangt einen Vertrag oder ein anderes Rechtsinstrument, das den Auftragsverarbeiter bindet und Gegenstand und Dauer der Verarbeitung, Art und Zweck der Verarbeitung, die Art der personenbezogenen Daten, die Kategorien betroffener Personen und die Pflichten und Rechte des Verantwortlichen festlegt. Er ist schriftlich abzufassen, was nach Artikel 28 Absatz 9 „auch in einem elektronischen Format erfolgen kann“. Insbesondere muss er vorsehen, was die Buchstaben a bis h unten verlangen. Nach den Leitlinien des EDSA sollte der Vertrag „jedoch nicht lediglich die Bestimmungen der DSGVO wiederholen“; er soll angeben, wie jede Anforderung erfüllt wird.
| ART. 28 ABS. 3 | PFLICHTINHALT | WAS SIE PRÜFEN |
|---|---|---|
| (a) Weisungen | nur nach Ihrer dokumentierten Weisung, auch zu Übermittlungen, außer Unions- oder Mitgliedstaatliches Recht verlangt anderes; dann vorab Mitteilung, wo zulässig | Speicher- und Zugriffsorte; eine gesetzliche Ausnahme nur für Unionsrecht und das Recht der Mitgliedstaaten |
| (b) Vertraulichkeit | alle zur Verarbeitung befugten Personen sind zur Vertraulichkeit verpflichtet | Personal in Betrieb, Support und bei Unterauftragsverarbeitern eingeschlossen |
| (c) Sicherheit | alle nach Artikel 32 erforderlichen Maßnahmen | eine Anlage mit den Maßnahmen für diesen Dienst, Ihre Zustimmung vor Änderungen, regelmäßige Überprüfung |
| (d) Unterauftragsverarbeiter | die Bedingungen nach Artikel 28 Absätze 2 und 4 für die Inanspruchnahme eines weiteren Auftragsverarbeiters | eine Liste mit Namen, Mitteilung vor jeder Änderung, ein Einspruchsrecht |
| (e) Betroffenenrechte | Unterstützung bei Anträgen, soweit die Verarbeitung es zulässt | wie die Daten einer Person gefunden, exportiert und gelöscht werden |
| (f) Artikel 32 bis 36 | Unterstützung bei Sicherheit, Meldung von Datenschutzverletzungen, Folgenabschätzungen und Konsultation der Aufsichtsbehörde | Meldung binnen einer festgelegten Zahl von Stunden, Ansprechpartner, Mindestinhalt |
| (g) Vertragsende | Löschung oder Rückgabe nach Ihrer Wahl, Löschung von Kopien | Backups und Snapshots eingeschlossen, Rückgabeformat, schriftliche Bestätigung |
| (h) Informationen, Audits | Informationen zum Nachweis der Einhaltung; Überprüfungen und Inspektionen | welche Berichte und Zertifikate, deren Geltungsbereich, Bedingungen für Audits vor Ort |
DSGVO, Artikel 28 Absatz 3; EDSA, Guidelines 07/2020, Version 2.1, Randnummern 126, 128 und 135 bis 137. Die rechte Spalte ist unsere Lesart.
Der Vertrag kann auf Standardvertragsklauseln der Kommission beruhen (Artikel 28 Absätze 6 und 7), und die Klauseln des Durchführungsbeschlusses (EU) 2021/915 vom 4. Juni 2021 erfüllen nach diesem Beschluss die Anforderungen an Verträge zwischen Verantwortlichen und Auftragsverarbeitern nach Artikel 28 Absätze 3 und 4.
Buchstabe a erlaubt eine Verarbeitung über Ihre Weisungen hinaus nur, wenn „das Recht der Union oder der Mitgliedstaaten“ den Auftragsverarbeiter dazu verpflichtet. In seiner Stellungnahme vom 7. Oktober 2024 (Opinion 22/2024) nennt der EDSA die Aufnahme dieser Worte „dringend empfohlen, aber nicht verpflichtend“ und überlässt weiter gefasste Varianten wie „sofern nicht durch Gesetz oder verbindliche Anordnung einer staatlichen Stelle dazu verpflichtet“ der Vertragsfreiheit der Parteien. Für Daten, die außerhalb des EWR übermittelt werden, hält er es jedoch für unwahrscheinlich, dass eine solche Variante für sich genommen Artikel 28 Absatz 3 Buchstabe a in Verbindung mit Kapitel V genügt.
Unterauftragsverarbeiter nach DSGVO: Genehmigung und Pflichtenweitergabe
Artikel 28 spricht beim Unterauftragsverarbeiter von einem „weiteren Auftragsverarbeiter“, und Absatz 2 lautet: „Der Auftragsverarbeiter nimmt keinen weiteren Auftragsverarbeiter ohne vorherige gesonderte oder allgemeine schriftliche Genehmigung des Verantwortlichen in Anspruch.“ Bei einer allgemeinen Genehmigung informiert der Auftragsverarbeiter den Verantwortlichen über jede beabsichtigte Hinzuziehung oder Ersetzung anderer Auftragsverarbeiter, „wodurch der Verantwortliche die Möglichkeit erhält, gegen derartige Änderungen Einspruch zu erheben“. Der EDSA versteht das als Pflicht, jede Änderung aktiv anzuzeigen, und ergänzt in einer Fußnote, dass der Zugang zu einer Liste von Unterauftragsverarbeitern, „die von Zeit zu Zeit aktualisiert werden kann, ohne auf jeden neu vorgesehenen Unterauftragsverarbeiter hinzuweisen“, nicht ausreicht. Eine Webseite mit den Unterauftragsverarbeitern ersetzt deshalb nicht die Mitteilung an den Verantwortlichen bei jeder Änderung.
Klausel 7.7 Buchstabe a der Standardvertragsklauseln der Kommission zu Artikel 28 bietet zwei Optionen: die vorherige gesonderte Genehmigung oder eine allgemeine Genehmigung für Unterauftragsverarbeiter aus einer vereinbarten Liste, mit schriftlicher Mitteilung beabsichtigter Änderungen mindestens einen in der Klausel festzulegenden Zeitraum im Voraus und mit den Informationen, die für einen Einspruch nötig sind. Artikel 28 Absatz 4 verlangt, dass dem weiteren Auftragsverarbeiter durch einen Vertrag oder ein anderes Rechtsinstrument dieselben Datenschutzpflichten auferlegt werden, und kommt er ihnen nicht nach, „so haftet der erste Auftragsverarbeiter gegenüber dem Verantwortlichen für die Einhaltung der Pflichten jenes anderen Auftragsverarbeiters“.
Der EDSA ergänzt in der Opinion 22/2024, dass Verantwortliche unabhängig vom Risiko „die Informationen über die Identität (d. h. Name, Anschrift, Kontaktperson) aller Auftragsverarbeiter, Unterauftragsverarbeiter usw. jederzeit ohne Weiteres verfügbar“ haben sollten und dass der Auftragsverarbeiter sie von sich aus bereitstellen sollte. Auch Kunden, die unter NIS2 fallen, fragen ihre Lieferanten nach Subunternehmern, wie unser Leitfaden zu den Anforderungen von NIS2 an Lieferanten erklärt.
Unsere Verträge nennen Vixen.UNO für das Engineering und Baltneta für das Hosting, und braucht ein Projekt jemand anderen, erfahren Sie es vorher. Nennen Sie uns die Bedingungen zur Auftragsverarbeitung, die Ihre Rechtsabteilung verlangt.
Sicherheitsmaßnahmen nach Artikel 32 im Hosting-Vertrag
Artikel 32 Absatz 1 verpflichtet den Verantwortlichen und den Auftragsverarbeiter, „ein dem Risiko angemessenes Schutzniveau zu gewährleisten“; dazu gehören gegebenenfalls unter anderem Pseudonymisierung und Verschlüsselung, die Fähigkeit, Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit auf Dauer sicherzustellen, die Fähigkeit, die Verfügbarkeit der personenbezogenen Daten und den Zugang zu ihnen nach einem physischen oder technischen Zwischenfall „rasch wiederherzustellen“, und eine regelmäßige Überprüfung der Maßnahmen. Für den Vertrag erwartet der EDSA Angaben zu den Maßnahmen, die Pflicht des Auftragsverarbeiters, vor Änderungen Ihre Zustimmung einzuholen, und eine regelmäßige Überprüfung, „um ihre Angemessenheit im Hinblick auf Risiken sicherzustellen, die sich im Laufe der Zeit verändern können“.
Verlangen Sie eine Anlage, die den Dienst benennt, seine Verschlüsselung im Ruhezustand und bei der Übertragung, den administrativen Zugriff und dessen Protokollierung sowie die Regelungen für Backup und Wiederherstellung. Ein Zertifikat nach ISO/IEC 27001 gilt für die Gesellschaft und den Geltungsbereich, die darauf stehen; prüfen Sie also, ob es dem Unternehmen gehört, mit dem Sie den Vertrag schließen, oder dessen Rechenzentrumsbetreiber.
Übermittlung außerhalb des EWR: Angemessenheit, Data Privacy Framework, SCC
Artikel 44 erlaubt Übermittlungen an ein Drittland nur unter den Bedingungen von Kapitel V, und „dies gilt auch für die etwaige Weiterübermittlung personenbezogener Daten“. In seinen Recommendations 01/2020 on measures that supplement transfer tools, den Empfehlungen zu Maßnahmen, die Übermittlungsinstrumente ergänzen (Version 2.0, angenommen am 18. Juni 2021), hält der EDSA fest, dass „der Fernzugriff aus einem Drittland (zum Beispiel in Supportsituationen) und/oder die Speicherung in einer außerhalb des EWR gelegenen Cloud, die von einem Dienstleister angeboten wird, ebenfalls als Übermittlung gilt“. Bei einer internationalen Cloud-Infrastruktur erwartet der EDSA, dass Sie prüfen, ob und wohin Daten übermittelt werden, Weiterübermittlungen an Unterauftragsverarbeiter eingeschlossen, es sei denn, der Anbieter ist im EWR niedergelassen und erklärt in seinem Vertrag klar, dass die Daten überhaupt nicht in Drittländern verarbeitet werden. Ohne Weisungen, die Übermittlungen erlauben, darf ein Auftragsverarbeiter die Daten nach den Leitlinien des EDSA zu Verantwortlichen und Auftragsverarbeitern nicht „in einem seiner Unternehmensteile außerhalb der EU verarbeiten lassen“.
Artikel 45 Absatz 1 erlaubt Übermittlungen in ein Drittland, für das die Kommission ein angemessenes Schutzniveau festgestellt hat: „Eine solche Datenübermittlung bedarf keiner besonderen Genehmigung.“ Stand Oktober 2026 stehen auf der Liste der Kommission unter anderem die Schweiz, das Vereinigte Königreich und Japan sowie für die Vereinigten Staaten die kommerziellen Organisationen, die am EU-US Data Privacy Framework teilnehmen. Nach dem Durchführungsbeschluss (EU) 2023/1795 vom 10. Juli 2023 zertifizieren sich diese Organisationen und erneuern ihre Zertifizierung jedes Jahr, und das US-Handelsministerium führt eine öffentliche Liste von ihnen; prüfen Sie also den Eintrag jedes US-Unterauftragsverarbeiters. Am 3. September 2025 wies das Gericht der Europäischen Union eine Nichtigkeitsklage gegen den Beschluss ab (Rechtssache T-553/23). Ein Rechtsmittel, Rechtssache C-703/25 P, wurde am 31. Oktober 2025 eingelegt; Stand 6. Oktober 2026 haben wir darin kein Urteil gefunden und konnten seinen Verfahrensstand auf der Website des Gerichtshofs selbst nicht bestätigen. Unser Artikel zu CLOUD Act und EU-Datenresidenz behandelt das US-Recht und Artikel 48 DSGVO.
Ohne Angemessenheitsbeschluss verlangt Artikel 46 geeignete Garantien, darunter von der Kommission erlassene Standarddatenschutzklauseln (Artikel 46 Absatz 2 Buchstabe c), meist Standardvertragsklauseln oder SCC genannt. Der aktuelle Satz, Durchführungsbeschluss (EU) 2021/914 vom 4. Juni 2021, ist für Datenimporteure bestimmt, deren Verarbeitung nicht der DSGVO unterliegt. Ein Unternehmen, das direkt bei einem solchen Anbieter hostet, verwendet Modul 2 für Übermittlungen von Verantwortlichen an Auftragsverarbeiter, und ein Anbieter in der EU, der Daten an einen solchen Unterauftragsverarbeiter weitergibt, verwendet Modul 3 für Übermittlungen von Auftragsverarbeitern an Auftragsverarbeiter. In beiden Modulen bietet Klausel 9 für Unterauftragsverarbeiter dieselben zwei Optionen wie Klausel 7.7. Nach Klausel 14 sichern die Parteien zu, dass sie keinen Grund zu der Annahme haben, dass die Rechtsvorschriften und Gepflogenheiten im Bestimmungsland den Datenimporteur an der Erfüllung seiner Pflichten hindern; sie dokumentieren diese Beurteilung und stellen sie der Aufsichtsbehörde auf Anfrage zur Verfügung. Verträge auf Grundlage der älteren Klauseln des Beschlusses 2010/87/EU galten nur bis zum 27. Dezember 2022 als geeignete Garantien; ein AVV, der sie noch zitiert, ist also veraltet.
Artikel 49 Absatz 1 ergänzt Ausnahmen für bestimmte Fälle, etwa die ausdrückliche Einwilligung; als letzten Ausweg lässt er eine Übermittlung unter anderem nur zu, wenn sie „nicht wiederholt erfolgt“ und „nur eine begrenzte Zahl von betroffenen Personen betrifft“. Welches Instrument für einen bestimmten Anbieter und Datenbestand passt, ist eine rechtliche Bewertung für Ihre Rechtsabteilung. Unser Leitfaden zur souveränen Cloud in der EU behandelt Standort, Betreiber und administrativen Zugriff als Fragen der Souveränität.
Verzeichnis von Verarbeitungstätigkeiten, Löschung und Vertragsende
Nach Artikel 30 Absatz 1 enthält das Verzeichnis von Verarbeitungstätigkeiten des Verantwortlichen „die Kategorien von Empfängern, gegenüber denen die personenbezogenen Daten offengelegt worden sind oder noch offengelegt werden, einschließlich Empfänger in Drittländern“ sowie etwaige Übermittlungen „einschließlich der Angabe des betreffenden Drittlands“. Die Liste der Unterauftragsverarbeiter des Anbieters und seine Zugriffsorte gehören in diese Einträge; aktualisieren Sie das Verzeichnis also mit jeder Änderungsmitteilung.
Artikel 17 Absatz 1 verpflichtet den Verantwortlichen, personenbezogene Daten „unverzüglich zu löschen“, wenn einer der dort genannten Gründe zutrifft, und nach Artikel 28 Absatz 3 Buchstabe e unterstützt ihn der Anbieter dabei. Am Ende muss der Anbieter nach Buchstabe g alle Daten nach Ihrer Wahl löschen oder zurückgeben und vorhandene Kopien löschen (so die englische Sprachfassung; die deutsche erwähnt die Kopien nicht), „sofern nicht nach dem Unionsrecht oder dem Recht der Mitgliedstaaten eine Verpflichtung zur Speicherung der personenbezogenen Daten besteht“; fragen Sie also, wie Backups und Snapshots auslaufen. Ausstiegsfristen nach dem Data Act behandelt unser Leitfaden zum Cloud-Wechsel nach dem Data Act.
AVV und Liste der Unterauftragsverarbeiter eines Hosting-Anbieters prüfen
- Listen Sie die zu hostenden Systeme mit ihren Datenklassen und den Kategorien betroffener Personen auf, besondere Kategorien nach Artikel 9 Absatz 1 wie Gesundheitsdaten eingeschlossen.
- Gleichen Sie den AVV mit den Buchstaben a bis h von Artikel 28 Absatz 3 und mit den Klauseln des Beschlusses (EU) 2021/915 ab, und markieren Sie Punkte, die nur die Verordnung wiederholen.
- Prüfen Sie in der Weisungsklausel die gesetzliche Ausnahme und die Regeln für Übermittlungen, in der Sicherheitsanlage die Zustimmung zu Änderungen und die Überprüfung.
- Verlangen Sie die Liste der Unterauftragsverarbeiter mit Namen, Anschriften, Aufgaben und Standorten sowie die Frist und den Kanal für Änderungsmitteilungen.
- Fragen Sie, aus welchen Ländern das Personal des Anbieters und jedes Unterauftragsverarbeiters auf Systeme oder Daten zugreifen kann, den Support eingeschlossen, welches Übermittlungsinstrument jeweils greift und bei Standardvertragsklauseln nach dem Modul und der dokumentierten Beurteilung nach Klausel 14.
- Prüfen Sie die Frist für Meldungen von Datenschutzverletzungen, die Audit-Bedingungen sowie Löschung und Rückgabe, Backups eingeschlossen.
Wir füllen Lieferantenfragebögen aus und stellen unseren Auftragsverarbeitungsvertrag mit benannten Unterauftragsverarbeitern auf Anfrage bereits im Angebotsstadium bereit. Schicken Sie uns die Checkliste Ihrer Rechtsabteilung über das Formular unten.
Allgemeine Information zum EU-Recht mit Stand Oktober 2026, keine Rechtsberatung im Einzelfall.
Was wir tun
Unser Service EU-Cloud hostet IaaS oder eine Private Cloud in den Tier-3-Rechenzentren von Baltneta in Litauen, zertifiziert nach ISO 27001 und PCI DSS Level 1, und Daten und Backups bleiben in der EU. Die Plattform betreibt Baltneta, das Engineering erbringt unser Engineering-Partner Vixen.UNO, und beide stehen im Vertrag. Auf unserer Seite Sicherheit & Compliance steht, was wir unterschreiben, darunter ein NDA vor technischen Details und auf Anfrage ein Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO. Das erste Gespräch ist kostenlos, und der Preis des technischen Assessments steht vor Beginn fest.
FAQ
Ist ein Cloud-Hosting-Anbieter Auftragsverarbeiter nach DSGVO?
Was muss ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO enthalten?
Wie funktioniert die Genehmigung von Unterauftragsverarbeitern nach DSGVO?
Ist Supportzugriff von außerhalb der EU eine Übermittlung nach DSGVO?
Welche Standardvertragsklauseln gelten für Cloud-Hosting?
Was macht Cloud-Hosting DSGVO-konform?
Schicken Sie uns die Systeme und Datenklassen, die Sie hosten möchten, die Anforderungen Ihrer Rechtsabteilung an den Vertrag mit dem Auftragsverarbeiter und den Lieferantenfragebogen, den Sie verwenden. Wir antworten innerhalb eines Werktages mit einem Termin für ein erstes Gespräch, nach dem Sie zwei oder drei Konfigurationsoptionen und eine indikative Monatsrechnung haben; unseren Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO erhalten Sie auf Anfrage bereits im Angebotsstadium. Das erste Gespräch ist kostenlos.
Mit einem Experten sprechenWir antworten innerhalb eines Werktages