BLOG · GUIDE ·

DSGVO und Cloud-Hosting: was AVV nach Art. 28, Liste der Unterauftragsverarbeiter und Übermittlungsklauseln abdecken müssen

Eurokommerz, Wien, seit 2006: Private AI/ML · IT Managed Services · Enterprise Training · KI-Hardware & Software

IN KÜRZE
  • Ein Unternehmen, das personenbezogene Daten bei einem Cloud- oder Hosting-Anbieter hostet, ist in der Regel der Verantwortliche und der Anbieter sein Auftragsverarbeiter; im Beispiel des EDSA ist sogar ein Hoster, der nur verschlüsselte Daten speichert, Auftragsverarbeiter, weil Speichern eine Verarbeitung ist
  • Artikel 28 Absatz 3 DSGVO verlangt einen schriftlichen Vertrag, den Auftragsverarbeitungsvertrag (AVV), der die Verarbeitung beschreibt und den Anbieter auf dokumentierte Weisungen, Vertraulichkeit, Sicherheit nach Artikel 32, die Bedingungen für die Inanspruchnahme eines weiteren Auftragsverarbeiters, Unterstützung des Verantwortlichen, Löschung oder Rückgabe am Ende und Audits verpflichtet
  • Die Inanspruchnahme eines weiteren Auftragsverarbeiters (Unterauftragsverarbeiters) setzt die vorherige gesonderte oder allgemeine schriftliche Genehmigung des Verantwortlichen voraus; bei einer allgemeinen muss der Anbieter jede beabsichtigte Änderung eigens mitteilen, damit der Verantwortliche Einspruch erheben kann, und eine von Zeit zu Zeit aktualisierte Liste ohne solche Mitteilung hält der EDSA für nicht ausreichend
  • Für den EDSA ist Fernzugriff aus einem Drittland, etwa für den Support, ebenso eine Übermittlung wie die Speicherung außerhalb des EWR, und er braucht eine Grundlage in Kapitel V, etwa einen Angemessenheitsbeschluss oder die Standardvertragsklauseln der Kommission vom 4. Juni 2021
  • Übermittlungen an US-Organisationen, die am EU-US Data Privacy Framework teilnehmen, bedürfen keiner weiteren Genehmigung; das Gericht der Europäischen Union hat eine Klage gegen diesen Angemessenheitsbeschluss am 3. September 2025 abgewiesen, und Stand 6. Oktober 2026 haben wir im Rechtsmittelverfahren, Rechtssache C-703/25 P, kein Urteil gefunden und konnten seinen Verfahrensstand auf der Website des Gerichtshofs selbst nicht bestätigen

Eurokommerz × Vixen.UNO: EU-Cloud  Experten kontaktieren →

Cloud-Hosting nach DSGVO: Verantwortlicher, Auftragsverarbeiter und AVV

Speichert ein Unternehmen personenbezogene Daten bei einem Hosting- oder Cloud-Anbieter, ist das Unternehmen in der Regel der Verantwortliche und der Anbieter ein Auftragsverarbeiter, und Artikel 28 DSGVO verlangt zwischen beiden einen bindenden schriftlichen Vertrag, den Auftragsverarbeitungsvertrag (AVV). Einen weiteren Auftragsverarbeiter (Unterauftragsverarbeiter, auch Subauftragsverarbeiter) darf der Anbieter nur mit vorheriger gesonderter oder allgemeiner schriftlicher Genehmigung des Unternehmens in Anspruch nehmen, und eine Speicherung der Daten außerhalb des EWR (EU sowie Island, Liechtenstein und Norwegen) oder ein Zugriff von dort muss den Übermittlungsregeln von Kapitel V genügen. Nach Artikel 5 Absatz 2 ist der Verantwortliche „für die Einhaltung des Absatzes 1 verantwortlich und muss dessen Einhaltung nachweisen können“; Absatz 1 enthält die Grundsätze der Verarbeitung, darunter die Sicherheit.

Artikel 4 Nummer 8 definiert den Auftragsverarbeiter als Person oder Stelle, „die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet“; Verantwortlicher ist, wer über die Zwecke und Mittel der Verarbeitung entscheidet (Artikel 4 Nummer 7). In den Leitlinien des Europäischen Datenschutzausschusses (EDSA) zu den Begriffen Verantwortlicher und Auftragsverarbeiter, den Guidelines 07/2020 on the concepts of controller and processor (Version 2.1, angenommen am 7. Juli 2021), ist im Beispiel „Hosting services“ ein Hoster, der nur die verschlüsselten Daten eines Arbeitgebers auf seinen Servern speichert, Auftragsverarbeiter, denn „Speicherung ist ein Beispiel für eine Tätigkeit der Verarbeitung personenbezogener Daten“.

Nach Artikel 28 Absatz 1 arbeitet der Verantwortliche nur mit Auftragsverarbeitern, „die hinreichend Garantien dafür bieten, dass geeignete technische und organisatorische Maßnahmen so durchgeführt werden, dass die Verarbeitung im Einklang mit den Anforderungen dieser Verordnung erfolgt“. Bei IaaS decken die Maßnahmen des Anbieters Hosts, Hypervisor, Storage und Netzwerk ab, während Gastbetriebssysteme und Anwendungen in Ihrer Verantwortung bleiben, wie unser Vergleich von IaaS, Private Cloud und Hybrid zeigt.

Was Artikel 28 Absatz 3 im Auftragsverarbeitungsvertrag verlangt

Artikel 28 Absatz 3 verlangt einen Vertrag oder ein anderes Rechtsinstrument, das den Auftragsverarbeiter bindet und Gegenstand und Dauer der Verarbeitung, Art und Zweck der Verarbeitung, die Art der personenbezogenen Daten, die Kategorien betroffener Personen und die Pflichten und Rechte des Verantwortlichen festlegt. Er ist schriftlich abzufassen, was nach Artikel 28 Absatz 9 „auch in einem elektronischen Format erfolgen kann“. Insbesondere muss er vorsehen, was die Buchstaben a bis h unten verlangen. Nach den Leitlinien des EDSA sollte der Vertrag „jedoch nicht lediglich die Bestimmungen der DSGVO wiederholen“; er soll angeben, wie jede Anforderung erfüllt wird.

ART. 28 ABS. 3PFLICHTINHALTWAS SIE PRÜFEN
(a) Weisungennur nach Ihrer dokumentierten Weisung, auch zu Übermittlungen, außer Unions- oder Mitglied­staatliches Recht verlangt anderes; dann vorab Mitteilung, wo zulässigSpeicher- und Zugriffsorte; eine gesetzliche Ausnahme nur für Unionsrecht und das Recht der Mitglied­staaten
(b) Vertraulichkeitalle zur Verarbeitung befugten Personen sind zur Vertraulichkeit verpflichtetPersonal in Betrieb, Support und bei Unter­auftrags­verarbeitern eingeschlossen
(c) Sicherheitalle nach Artikel 32 erforderlichen Maßnahmeneine Anlage mit den Maßnahmen für diesen Dienst, Ihre Zustimmung vor Änderungen, regelmäßige Überprüfung
(d) Unter­auftrags­verarbeiterdie Bedingungen nach Artikel 28 Absätze 2 und 4 für die Inanspruchnahme eines weiteren Auftrags­verarbeiterseine Liste mit Namen, Mitteilung vor jeder Änderung, ein Einspruchs­recht
(e) Betroffenen­rechteUnter­stützung bei Anträgen, soweit die Verarbeitung es zulässtwie die Daten einer Person gefunden, exportiert und gelöscht werden
(f) Artikel 32 bis 36Unter­stützung bei Sicherheit, Meldung von Datenschutz­verletzungen, Folgen­abschätzungen und Konsultation der Aufsichts­behördeMeldung binnen einer festgelegten Zahl von Stunden, Ansprechpartner, Mindest­inhalt
(g) VertragsendeLöschung oder Rückgabe nach Ihrer Wahl, Löschung von KopienBackups und Snapshots eingeschlossen, Rückgabe­format, schriftliche Bestätigung
(h) Informationen, AuditsInformationen zum Nachweis der Einhaltung; Über­prüfungen und Inspektionenwelche Berichte und Zertifikate, deren Geltungs­bereich, Bedingungen für Audits vor Ort

DSGVO, Artikel 28 Absatz 3; EDSA, Guidelines 07/2020, Version 2.1, Randnummern 126, 128 und 135 bis 137. Die rechte Spalte ist unsere Lesart.

Der Vertrag kann auf Standardvertragsklauseln der Kommission beruhen (Artikel 28 Absätze 6 und 7), und die Klauseln des Durchführungsbeschlusses (EU) 2021/915 vom 4. Juni 2021 erfüllen nach diesem Beschluss die Anforderungen an Verträge zwischen Verantwortlichen und Auftragsverarbeitern nach Artikel 28 Absätze 3 und 4.

Buchstabe a erlaubt eine Verarbeitung über Ihre Weisungen hinaus nur, wenn „das Recht der Union oder der Mitgliedstaaten“ den Auftragsverarbeiter dazu verpflichtet. In seiner Stellungnahme vom 7. Oktober 2024 (Opinion 22/2024) nennt der EDSA die Aufnahme dieser Worte „dringend empfohlen, aber nicht verpflichtend“ und überlässt weiter gefasste Varianten wie „sofern nicht durch Gesetz oder verbindliche Anordnung einer staatlichen Stelle dazu verpflichtet“ der Vertragsfreiheit der Parteien. Für Daten, die außerhalb des EWR übermittelt werden, hält er es jedoch für unwahrscheinlich, dass eine solche Variante für sich genommen Artikel 28 Absatz 3 Buchstabe a in Verbindung mit Kapitel V genügt.

Unterauftragsverarbeiter nach DSGVO: Genehmigung und Pflichtenweitergabe

Artikel 28 spricht beim Unterauftragsverarbeiter von einem „weiteren Auftragsverarbeiter“, und Absatz 2 lautet: „Der Auftragsverarbeiter nimmt keinen weiteren Auftragsverarbeiter ohne vorherige gesonderte oder allgemeine schriftliche Genehmigung des Verantwortlichen in Anspruch.“ Bei einer allgemeinen Genehmigung informiert der Auftragsverarbeiter den Verantwortlichen über jede beabsichtigte Hinzuziehung oder Ersetzung anderer Auftragsverarbeiter, „wodurch der Verantwortliche die Möglichkeit erhält, gegen derartige Änderungen Einspruch zu erheben“. Der EDSA versteht das als Pflicht, jede Änderung aktiv anzuzeigen, und ergänzt in einer Fußnote, dass der Zugang zu einer Liste von Unterauftragsverarbeitern, „die von Zeit zu Zeit aktualisiert werden kann, ohne auf jeden neu vorgesehenen Unterauftragsverarbeiter hinzuweisen“, nicht ausreicht. Eine Webseite mit den Unterauftragsverarbeitern ersetzt deshalb nicht die Mitteilung an den Verantwortlichen bei jeder Änderung.

Klausel 7.7 Buchstabe a der Standardvertragsklauseln der Kommission zu Artikel 28 bietet zwei Optionen: die vorherige gesonderte Genehmigung oder eine allgemeine Genehmigung für Unterauftragsverarbeiter aus einer vereinbarten Liste, mit schriftlicher Mitteilung beabsichtigter Änderungen mindestens einen in der Klausel festzulegenden Zeitraum im Voraus und mit den Informationen, die für einen Einspruch nötig sind. Artikel 28 Absatz 4 verlangt, dass dem weiteren Auftragsverarbeiter durch einen Vertrag oder ein anderes Rechtsinstrument dieselben Datenschutzpflichten auferlegt werden, und kommt er ihnen nicht nach, „so haftet der erste Auftragsverarbeiter gegenüber dem Verantwortlichen für die Einhaltung der Pflichten jenes anderen Auftragsverarbeiters“.

Der EDSA ergänzt in der Opinion 22/2024, dass Verantwortliche unabhängig vom Risiko „die Informationen über die Identität (d. h. Name, Anschrift, Kontaktperson) aller Auftragsverarbeiter, Unterauftragsverarbeiter usw. jederzeit ohne Weiteres verfügbar“ haben sollten und dass der Auftragsverarbeiter sie von sich aus bereitstellen sollte. Auch Kunden, die unter NIS2 fallen, fragen ihre Lieferanten nach Subunternehmern, wie unser Leitfaden zu den Anforderungen von NIS2 an Lieferanten erklärt.

Unsere Verträge nennen Vixen.UNO für das Engineering und Baltneta für das Hosting, und braucht ein Projekt jemand anderen, erfahren Sie es vorher. Nennen Sie uns die Bedingungen zur Auftragsverarbeitung, die Ihre Rechtsabteilung verlangt.

Sicherheitsmaßnahmen nach Artikel 32 im Hosting-Vertrag

Artikel 32 Absatz 1 verpflichtet den Verantwortlichen und den Auftragsverarbeiter, „ein dem Risiko angemessenes Schutzniveau zu gewährleisten“; dazu gehören gegebenenfalls unter anderem Pseudonymisierung und Verschlüsselung, die Fähigkeit, Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit auf Dauer sicherzustellen, die Fähigkeit, die Verfügbarkeit der personenbezogenen Daten und den Zugang zu ihnen nach einem physischen oder technischen Zwischenfall „rasch wiederherzustellen“, und eine regelmäßige Überprüfung der Maßnahmen. Für den Vertrag erwartet der EDSA Angaben zu den Maßnahmen, die Pflicht des Auftragsverarbeiters, vor Änderungen Ihre Zustimmung einzuholen, und eine regelmäßige Überprüfung, „um ihre Angemessenheit im Hinblick auf Risiken sicherzustellen, die sich im Laufe der Zeit verändern können“.

Verlangen Sie eine Anlage, die den Dienst benennt, seine Verschlüsselung im Ruhezustand und bei der Übertragung, den administrativen Zugriff und dessen Protokollierung sowie die Regelungen für Backup und Wiederherstellung. Ein Zertifikat nach ISO/IEC 27001 gilt für die Gesellschaft und den Geltungsbereich, die darauf stehen; prüfen Sie also, ob es dem Unternehmen gehört, mit dem Sie den Vertrag schließen, oder dessen Rechenzentrumsbetreiber.

Übermittlung außerhalb des EWR: Angemessenheit, Data Privacy Framework, SCC

Artikel 44 erlaubt Übermittlungen an ein Drittland nur unter den Bedingungen von Kapitel V, und „dies gilt auch für die etwaige Weiterübermittlung personenbezogener Daten“. In seinen Recommendations 01/2020 on measures that supplement transfer tools, den Empfehlungen zu Maßnahmen, die Übermittlungsinstrumente ergänzen (Version 2.0, angenommen am 18. Juni 2021), hält der EDSA fest, dass „der Fernzugriff aus einem Drittland (zum Beispiel in Supportsituationen) und/oder die Speicherung in einer außerhalb des EWR gelegenen Cloud, die von einem Dienstleister angeboten wird, ebenfalls als Übermittlung gilt“. Bei einer internationalen Cloud-Infrastruktur erwartet der EDSA, dass Sie prüfen, ob und wohin Daten übermittelt werden, Weiterübermittlungen an Unterauftragsverarbeiter eingeschlossen, es sei denn, der Anbieter ist im EWR niedergelassen und erklärt in seinem Vertrag klar, dass die Daten überhaupt nicht in Drittländern verarbeitet werden. Ohne Weisungen, die Übermittlungen erlauben, darf ein Auftragsverarbeiter die Daten nach den Leitlinien des EDSA zu Verantwortlichen und Auftragsverarbeitern nicht „in einem seiner Unternehmensteile außerhalb der EU verarbeiten lassen“.

Artikel 45 Absatz 1 erlaubt Übermittlungen in ein Drittland, für das die Kommission ein angemessenes Schutzniveau festgestellt hat: „Eine solche Datenübermittlung bedarf keiner besonderen Genehmigung.“ Stand Oktober 2026 stehen auf der Liste der Kommission unter anderem die Schweiz, das Vereinigte Königreich und Japan sowie für die Vereinigten Staaten die kommerziellen Organisationen, die am EU-US Data Privacy Framework teilnehmen. Nach dem Durchführungsbeschluss (EU) 2023/1795 vom 10. Juli 2023 zertifizieren sich diese Organisationen und erneuern ihre Zertifizierung jedes Jahr, und das US-Handelsministerium führt eine öffentliche Liste von ihnen; prüfen Sie also den Eintrag jedes US-Unterauftragsverarbeiters. Am 3. September 2025 wies das Gericht der Europäischen Union eine Nichtigkeitsklage gegen den Beschluss ab (Rechtssache T-553/23). Ein Rechtsmittel, Rechtssache C-703/25 P, wurde am 31. Oktober 2025 eingelegt; Stand 6. Oktober 2026 haben wir darin kein Urteil gefunden und konnten seinen Verfahrensstand auf der Website des Gerichtshofs selbst nicht bestätigen. Unser Artikel zu CLOUD Act und EU-Datenresidenz behandelt das US-Recht und Artikel 48 DSGVO.

Ohne Angemessenheitsbeschluss verlangt Artikel 46 geeignete Garantien, darunter von der Kommission erlassene Standarddatenschutzklauseln (Artikel 46 Absatz 2 Buchstabe c), meist Standardvertragsklauseln oder SCC genannt. Der aktuelle Satz, Durchführungsbeschluss (EU) 2021/914 vom 4. Juni 2021, ist für Datenimporteure bestimmt, deren Verarbeitung nicht der DSGVO unterliegt. Ein Unternehmen, das direkt bei einem solchen Anbieter hostet, verwendet Modul 2 für Übermittlungen von Verantwortlichen an Auftragsverarbeiter, und ein Anbieter in der EU, der Daten an einen solchen Unterauftragsverarbeiter weitergibt, verwendet Modul 3 für Übermittlungen von Auftragsverarbeitern an Auftragsverarbeiter. In beiden Modulen bietet Klausel 9 für Unterauftragsverarbeiter dieselben zwei Optionen wie Klausel 7.7. Nach Klausel 14 sichern die Parteien zu, dass sie keinen Grund zu der Annahme haben, dass die Rechtsvorschriften und Gepflogenheiten im Bestimmungsland den Datenimporteur an der Erfüllung seiner Pflichten hindern; sie dokumentieren diese Beurteilung und stellen sie der Aufsichtsbehörde auf Anfrage zur Verfügung. Verträge auf Grundlage der älteren Klauseln des Beschlusses 2010/87/EU galten nur bis zum 27. Dezember 2022 als geeignete Garantien; ein AVV, der sie noch zitiert, ist also veraltet.

Artikel 49 Absatz 1 ergänzt Ausnahmen für bestimmte Fälle, etwa die ausdrückliche Einwilligung; als letzten Ausweg lässt er eine Übermittlung unter anderem nur zu, wenn sie „nicht wiederholt erfolgt“ und „nur eine begrenzte Zahl von betroffenen Personen betrifft“. Welches Instrument für einen bestimmten Anbieter und Datenbestand passt, ist eine rechtliche Bewertung für Ihre Rechtsabteilung. Unser Leitfaden zur souveränen Cloud in der EU behandelt Standort, Betreiber und administrativen Zugriff als Fragen der Souveränität.

Verzeichnis von Verarbeitungstätigkeiten, Löschung und Vertragsende

Nach Artikel 30 Absatz 1 enthält das Verzeichnis von Verarbeitungstätigkeiten des Verantwortlichen „die Kategorien von Empfängern, gegenüber denen die personenbezogenen Daten offengelegt worden sind oder noch offengelegt werden, einschließlich Empfänger in Drittländern“ sowie etwaige Übermittlungen „einschließlich der Angabe des betreffenden Drittlands“. Die Liste der Unterauftragsverarbeiter des Anbieters und seine Zugriffsorte gehören in diese Einträge; aktualisieren Sie das Verzeichnis also mit jeder Änderungsmitteilung.

Artikel 17 Absatz 1 verpflichtet den Verantwortlichen, personenbezogene Daten „unverzüglich zu löschen“, wenn einer der dort genannten Gründe zutrifft, und nach Artikel 28 Absatz 3 Buchstabe e unterstützt ihn der Anbieter dabei. Am Ende muss der Anbieter nach Buchstabe g alle Daten nach Ihrer Wahl löschen oder zurückgeben und vorhandene Kopien löschen (so die englische Sprachfassung; die deutsche erwähnt die Kopien nicht), „sofern nicht nach dem Unionsrecht oder dem Recht der Mitgliedstaaten eine Verpflichtung zur Speicherung der personenbezogenen Daten besteht“; fragen Sie also, wie Backups und Snapshots auslaufen. Ausstiegsfristen nach dem Data Act behandelt unser Leitfaden zum Cloud-Wechsel nach dem Data Act.

AVV und Liste der Unterauftragsverarbeiter eines Hosting-Anbieters prüfen

  1. Listen Sie die zu hostenden Systeme mit ihren Datenklassen und den Kategorien betroffener Personen auf, besondere Kategorien nach Artikel 9 Absatz 1 wie Gesundheitsdaten eingeschlossen.
  2. Gleichen Sie den AVV mit den Buchstaben a bis h von Artikel 28 Absatz 3 und mit den Klauseln des Beschlusses (EU) 2021/915 ab, und markieren Sie Punkte, die nur die Verordnung wiederholen.
  3. Prüfen Sie in der Weisungsklausel die gesetzliche Ausnahme und die Regeln für Übermittlungen, in der Sicherheitsanlage die Zustimmung zu Änderungen und die Überprüfung.
  4. Verlangen Sie die Liste der Unterauftragsverarbeiter mit Namen, Anschriften, Aufgaben und Standorten sowie die Frist und den Kanal für Änderungsmitteilungen.
  5. Fragen Sie, aus welchen Ländern das Personal des Anbieters und jedes Unterauftragsverarbeiters auf Systeme oder Daten zugreifen kann, den Support eingeschlossen, welches Übermittlungsinstrument jeweils greift und bei Standardvertragsklauseln nach dem Modul und der dokumentierten Beurteilung nach Klausel 14.
  6. Prüfen Sie die Frist für Meldungen von Datenschutzverletzungen, die Audit-Bedingungen sowie Löschung und Rückgabe, Backups eingeschlossen.

Wir füllen Lieferantenfragebögen aus und stellen unseren Auftragsverarbeitungsvertrag mit benannten Unterauftragsverarbeitern auf Anfrage bereits im Angebotsstadium bereit. Schicken Sie uns die Checkliste Ihrer Rechtsabteilung über das Formular unten.

Allgemeine Information zum EU-Recht mit Stand Oktober 2026, keine Rechtsberatung im Einzelfall.

Was wir tun

Unser Service EU-Cloud hostet IaaS oder eine Private Cloud in den Tier-3-Rechenzentren von Baltneta in Litauen, zertifiziert nach ISO 27001 und PCI DSS Level 1, und Daten und Backups bleiben in der EU. Die Plattform betreibt Baltneta, das Engineering erbringt unser Engineering-Partner Vixen.UNO, und beide stehen im Vertrag. Auf unserer Seite Sicherheit & Compliance steht, was wir unterschreiben, darunter ein NDA vor technischen Details und auf Anfrage ein Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO. Das erste Gespräch ist kostenlos, und der Preis des technischen Assessments steht vor Beginn fest.

FAQ

Ist ein Cloud-Hosting-Anbieter Auftragsverarbeiter nach DSGVO?
Speichert ein Anbieter personenbezogene Daten im Auftrag eines Kunden oder verarbeitet er sie anderweitig in dessen Auftrag, ist der Kunde in der Regel Verantwortlicher und der Anbieter Auftragsverarbeiter nach Artikel 4 Nummern 7 und 8 DSGVO, und Artikel 28 verlangt zwischen beiden einen schriftlichen Vertrag. Die Guidelines 07/2020 des Europäischen Datenschutzausschusses (EDSA) nennen als Beispiel einen Hosting-Dienst, der nur die verschlüsselten Daten eines Arbeitgebers auf seinen Servern speichert und dennoch Auftragsverarbeiter ist, weil Speichern eine Verarbeitung ist. Ein Auftragsverarbeiter, der unter Verstoß gegen die Verordnung selbst die Zwecke und Mittel einer Verarbeitung bestimmt, gilt nach Artikel 28 Absatz 10 in Bezug auf diese Verarbeitung als Verantwortlicher.
Was muss ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO enthalten?
Nach Artikel 28 Absatz 3 legt der Vertrag Gegenstand und Dauer der Verarbeitung, Art und Zweck der Verarbeitung, die Art der personenbezogenen Daten, die Kategorien betroffener Personen und die Pflichten und Rechte des Verantwortlichen fest. Darin verpflichtet sich der Auftragsverarbeiter, nur auf dokumentierte Weisung zu handeln, auch bei Übermittlungen, sowie zu Vertraulichkeit, zu den Sicherheitsmaßnahmen nach Artikel 32, zu den Bedingungen für die Inanspruchnahme eines weiteren Auftragsverarbeiters, zur Unterstützung bei Anträgen betroffener Personen und bei den Artikeln 32 bis 36, zur Löschung oder Rückgabe der Daten am Ende und zur Unterstützung von Audits. Der Europäische Datenschutzausschuss erwartet, dass der Vertrag angibt, wie jeder Punkt erfüllt wird, statt die Verordnung zu wiederholen.
Wie funktioniert die Genehmigung von Unterauftragsverarbeitern nach DSGVO?
Nach Artikel 28 Absatz 2 darf ein Auftragsverarbeiter einen weiteren Auftragsverarbeiter nur mit vorheriger gesonderter oder allgemeiner schriftlicher Genehmigung des Verantwortlichen in Anspruch nehmen. Bei einer allgemeinen Genehmigung muss er den Verantwortlichen über jede beabsichtigte Hinzuziehung oder Ersetzung anderer Auftragsverarbeiter informieren, damit dieser Einspruch erheben kann, und eine Liste, die von Zeit zu Zeit aktualisiert wird, ohne auf jeden neuen Unterauftragsverarbeiter hinzuweisen, hält der Europäische Datenschutzausschuss für nicht ausreichend. Nach Artikel 28 Absatz 4 sind diesem weiteren Auftragsverarbeiter durch einen Vertrag oder ein anderes Rechtsinstrument dieselben Datenschutzpflichten aufzuerlegen, und der erste Auftragsverarbeiter haftet gegenüber dem Verantwortlichen in vollem Umfang für die Einhaltung der Pflichten des weiteren Auftragsverarbeiters.
Ist Supportzugriff von außerhalb der EU eine Übermittlung nach DSGVO?
Die Recommendations 01/2020 on measures that supplement transfer tools des Europäischen Datenschutzausschusses (EDSA), seine Empfehlungen zu Maßnahmen, die Übermittlungsinstrumente ergänzen, in der Version 2.0, angenommen am 18. Juni 2021, halten fest, dass auch Fernzugriff aus einem Drittland, also einem Land außerhalb des EWR, etwa in Supportsituationen, als Übermittlung gilt. Ein solcher Zugriff braucht eine Grundlage in Kapitel V, etwa einen Angemessenheitsbeschluss für das Land oder Standardvertragsklauseln, und nach Artikel 28 Absatz 3 Buchstabe a darf der Auftragsverarbeiter Daten nur auf dokumentierte Weisung des Verantwortlichen übermitteln. Fragen Sie jeden Anbieter, aus welchen Ländern sein eigenes Personal und das Personal seiner Unterauftragsverarbeiter auf Systeme oder Daten zugreifen kann.
Welche Standardvertragsklauseln gelten für Cloud-Hosting?
Für das Hosting sind zwei Sätze von Klauseln der Kommission vom 4. Juni 2021 relevant. Der Durchführungsbeschluss (EU) 2021/915 deckt den Vertrag nach Artikel 28 zwischen Verantwortlichem und Auftragsverarbeiter ab, der Durchführungsbeschluss (EU) 2021/914 in vier Modulen Übermittlungen an Datenimporteure außerhalb des EWR, deren Verarbeitung nicht der DSGVO unterliegt, darunter Modul 2 für ein Unternehmen, das direkt bei einem solchen Anbieter hostet, und Modul 3 für einen Anbieter in der EU, der einen solchen Unterauftragsverarbeiter einsetzt. Nach Klausel 14 der Übermittlungsklauseln sichern die Parteien zu, dass sie keinen Grund zu der Annahme haben, dass die Rechtsvorschriften und Gepflogenheiten im Bestimmungsland den Datenimporteur an der Erfüllung seiner Pflichten hindern, und sie dokumentieren diese Beurteilung.
Was macht Cloud-Hosting DSGVO-konform?
Nach Artikel 5 Absatz 2 bleibt der Verantwortliche für die Verarbeitung verantwortlich und muss die Einhaltung nachweisen können; ein Hosting-Anbieter liefert den Anteil des Auftragsverarbeiters: hinreichende Garantien nach Artikel 28 Absatz 1, einen Vertrag mit den Inhalten von Artikel 28 Absatz 3, Sicherheitsmaßnahmen nach Artikel 32 und Übermittlungen, die Kapitel V genügen. Prüfen Sie die Liste der Unterauftragsverarbeiter und das Verfahren für Änderungen, die Länder, aus denen auf Daten zugegriffen werden kann, die Bedingungen für Meldungen von Datenschutzverletzungen und für Audits sowie die Löschung am Vertragsende. Zertifikate zählen nur für die Gesellschaft und den Geltungsbereich, die darauf stehen, als Nachweis.

Schicken Sie uns die Systeme und Datenklassen, die Sie hosten möchten, die Anforderungen Ihrer Rechtsabteilung an den Vertrag mit dem Auftragsverarbeiter und den Lieferantenfragebogen, den Sie verwenden. Wir antworten innerhalb eines Werktages mit einem Termin für ein erstes Gespräch, nach dem Sie zwei oder drei Konfigurationsoptionen und eine indikative Monatsrechnung haben; unseren Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO erhalten Sie auf Anfrage bereits im Angebotsstadium. Das erste Gespräch ist kostenlos.

Mit einem Experten sprechen
Mit einem Experten sprechen

Wir antworten innerhalb eines Werktages

Mit dem Absenden stimmen Sie zu, dass wir Ihre Angaben zur Beantwortung Ihrer Anfrage verarbeiten – siehe unsere Datenschutzerklärung.

request@eurokommerz.at
Jordangasse 7, 1010 Wien