Themenseite · Art. 28 DSGVO

Auftragsverarbeitungsvertrag (AVV)

Kaum ein Vertrag landet so oft auf dem Schreibtisch der oder des Datenschutzbeauftragten wie der AVV – und kaum einer wird so oft ungelesen unterschrieben. Überall dort, wo ein externer Dienstleister personenbezogene Daten im Auftrag einer anderen Stelle verarbeitet, verlangt Art. 28 DSGVO den Abschluss eines Auftragsverarbeitungsvertrags. Diese Seite fasst die wesentlichen Anforderungen zusammen, verweist auf zwei in der Hochschulpraxis bewährte Muster (LfDI Baden-Württemberg und ZKI-Muster für Hochschulen) und erläutert die häufigste Stolperfalle in der Praxis: die Abgrenzung zur gemeinsamen Verantwortlichkeit nach Art. 26 DSGVO.

Keine Rechtsberatung, kein Ersatz für Einzelfallprüfung: Diese Seite dient der fachlichen Orientierung und kann eine rechtsverbindliche Einzelfallbewertung nicht ersetzen. Sie stellt keine individuelle Rechtsberatung im Sinne des Rechtsdienstleistungsgesetzes (RDG) dar. Für konkrete Fragen wenden Sie sich bitte an die Landesbeauftragte für den Datenschutz Sachsen-Anhalt oder an eine auf Datenschutzrecht spezialisierte Rechtsanwaltskanzlei.

Persönliche fachliche Auffassung: Ich bin hauptberuflich als Datenschutzmanager an einer öffentlichen Hochschule in Sachsen-Anhalt tätig. Die hier veröffentlichten Inhalte geben ausschließlich meine persönliche fachliche Auffassung wieder und stellen keine offizielle Position meines Arbeitgebers dar.

Praxisbeispiele als didaktische Fallgruppen: Die auf dieser Seite enthaltenen Praxisbeispiele sind didaktische Fallgruppen zur Veranschaulichung typischer Konstellationen. Sie ersetzen keine Bewertung des konkreten Einzelfalls; abweichende Sachverhaltsmerkmale können zu einer anderen rechtlichen Würdigung führen.

01

Was ist eine Auftragsverarbeitung?

Eine Auftragsverarbeitung im Sinne des Art. 28 DSGVO liegt vor, wenn ein Verantwortlicher (Art. 4 Nr. 7 DSGVO) einen Auftragsverarbeiter (Art. 4 Nr. 8 DSGVO) mit der weisungsgebundenen Verarbeitung personenbezogener Daten beauftragt. Der Auftragsverarbeiter entscheidet nicht eigenständig über Zwecke und Mittel der Verarbeitung, sondern folgt den dokumentierten Weisungen des Verantwortlichen (Art. 29 DSGVO). Maßgebend ist also nicht die formale Bezeichnung, sondern die tatsächliche Zweck- und Mittelherrschaft.

Typische Konstellationen an Hochschulen und in öffentlichen Stellen sind: externe Cloud-Speicher, Lern- und Videokonferenzplattformen, Umfragewerkzeuge, externe Payroll-Dienstleister, Hosting-Anbieter und Evaluations-Dienste. Sobald personenbezogene Daten – und sei es nur Protokolldaten, E-Mail-Adressen oder IP-Adressen – einem Dritten zur Verarbeitung überlassen werden, kommt eine Auftragsverarbeitung i. S. d. Art. 28 DSGVO in Betracht. Vorgeschaltet ist in jedem Fall die Rollenklärung: Liegt überhaupt eine weisungsgebundene Verarbeitung vor – oder handelt es sich um eine gemeinsame Verantwortlichkeit nach Art. 26 DSGVO bzw. um eine Übermittlung zwischen eigenständigen Verantwortlichen? Erst nach dieser Einordnung steht fest, welches Vertragsinstrument das richtige ist.

Dreischritt vor jedem AVV

  1. Rolle klären: Auftragsverarbeitung (Art. 28), gemeinsame Verantwortlichkeit (Art. 26) oder eigenständig Verantwortliche (Art. 4 Nr. 7)? Maßgeblich ist die tatsächliche Zweck- und Mittelherrschaft.
  2. Rechtsgrundlage prüfen: Welche eigenständige Erlaubnisnorm trägt die Verarbeitung durch den Verantwortlichen (in der Regel Art. 6 Abs. 1 lit. e DSGVO i. V. m. der Aufgabennorm)?
  3. Vertragsarchitektur wählen: AVV nach Art. 28 DSGVO; Joint-Controller-Vereinbarung nach Art. 26 DSGVO; Datenübermittlungsvereinbarung zwischen eigenständigen Verantwortlichen (z. B. gestützt auf landesrechtliche Übermittlungsbefugnisse).

Rechtsgrundlage der Verarbeitung durch den Verantwortlichen bleibt in jedem Fall eine eigenständige Norm nach Art. 6 DSGVO – bei öffentlichen Hochschulen regelmäßig Art. 6 Abs. 1 lit. e DSGVO in Verbindung mit den einschlägigen landesrechtlichen Aufgabennormen; in Sachsen-Anhalt zunächst § 119 HSG LSA als Lex Specialis, hilfsweise § 4 DSAG LSA als Generalklausel. Der AVV selbst schafft keine Rechtsgrundlage, sondern regelt die datenschutzrechtlichen Pflichten zwischen den beiden Vertragsparteien.

Auftragsverarbeitung – Datenfluss und Weisungskette Vertragsarchitektur und Datenfluss bei der Auftragsverarbeitung Verantwortlicher Art. 4 Nr. 7 DSGVO Hochschule bestimmt Zwecke und Mittel erteilt Weisungen Auftragsverarbeiter Art. 4 Nr. 8 DSGVO Cloud-/SaaS-Anbieter verarbeitet weisungsgebunden kein eigener Zweck Sub-Auftragsverarbeiter Art. 28 Abs. 2, 4 DSGVO Hosting / Storage Zustimmung des Verantwortlichen erforderlich AVV Art. 28 Sub-AVV Art. 28 Weisungskette: Verantwortlicher → Auftragsverarbeiter → Sub-Auftragsverarbeiter Verantwortlicher haftet primär gegenüber Betroffenen (Art. 82 Abs. 2); Auftragsverarbeiter haftet bei DSGVO-Verstoß oder Weisungsverstoß. Bei Drittlandtransfer (Art. 44 ff. DSGVO) zusätzlich SCCs / TIA / Schrems-II-Prüfung erforderlich. Eigene Darstellung nach Art. 4 Nr. 7, 8, Art. 28 und Art. 82 DSGVO. Schematisch; ersetzt nicht die konkrete Vertragsprüfung.
02

Pflichtinhalte nach Art. 28 Abs. 3 DSGVO

Art. 28 Abs. 3 DSGVO zählt die zwingenden Regelungsgegenstände eines AVV auf. Fehlt einer dieser Punkte, ist der AVV materiell-rechtlich unvollständig und die Auftragsverarbeitung datenschutzrechtlich angreifbar.

  1. Gegenstand, Dauer, Art und Zweck der Verarbeitung Welche Leistungen erbringt der Auftragsverarbeiter, über welchen Zeitraum und mit welchem Ziel? Art. 28 Abs. 3 Satz 1 DSGVO
  2. Art der personenbezogenen Daten Welche Datenkategorien werden verarbeitet (Stamm-, Kommunikations-, Inhalts-, Nutzungs-, Protokolldaten, ggf. besondere Kategorien nach Art. 9 DSGVO)? Art. 28 Abs. 3 Satz 1 DSGVO
  3. Kategorien betroffener Personen Wer ist betroffen (Studierende, Beschäftigte, Externe, Antragsteller, Bewerber, Kooperationspartner)? Art. 28 Abs. 3 Satz 1 DSGVO
  4. Pflichten und Rechte des Verantwortlichen Weisungsrecht, Kontrollrechte, Auskunftsrechte. Art. 28 Abs. 3 Satz 1 DSGVO
  5. Weisungsbindung des Auftragsverarbeiters Verarbeitung ausschließlich auf dokumentierte Weisung; Hinweispflicht bei rechtswidrig erscheinenden Weisungen. Art. 28 Abs. 3 lit. a DSGVO; Art. 29 DSGVO
  6. Vertraulichkeit Verpflichtung der zur Verarbeitung befugten Personen auf Vertraulichkeit oder deren gesetzliche Verschwiegenheit. Art. 28 Abs. 3 lit. b DSGVO
  7. Technisch-organisatorische Maßnahmen (TOMs) Umsetzung geeigneter TOMs nach Art. 32 DSGVO zur Gewährleistung eines dem Risiko angemessenen Schutzniveaus. Art. 28 Abs. 3 lit. c i. V. m. Art. 32 DSGVO
  8. Unterauftragsverarbeitung Regelung zur Einbindung weiterer Auftragsverarbeiter – nur mit vorheriger gesonderter oder allgemeiner schriftlicher Genehmigung des Verantwortlichen; Informationspflicht bei Änderungen. Art. 28 Abs. 2, 3 lit. d, Abs. 4 DSGVO
  9. Unterstützung bei Betroffenenrechten Unterstützung des Verantwortlichen bei der Erfüllung seiner Pflichten nach den Art. 12 ff. DSGVO. Art. 28 Abs. 3 lit. e DSGVO
  10. Unterstützung bei Sicherheit und Datenpannen Mitwirkung bei Art. 32, 33, 34 und 36 DSGVO, einschließlich Meldepflichten nach einer Datenpanne. Art. 28 Abs. 3 lit. f DSGVO
  11. Rückgabe oder Löschung nach Auftragsende Nach Wahl des Verantwortlichen. Ausnahmen nur bei rechtlicher Aufbewahrungspflicht. Art. 28 Abs. 3 lit. g DSGVO
  12. Nachweis- und Duldungspflichten Zurverfügungstellung aller erforderlichen Informationen zum Nachweis der Einhaltung von Art. 28 DSGVO sowie Duldung und Ermöglichung von Überprüfungen und Inspektionen durch den Verantwortlichen oder beauftragte Prüfer. Art. 28 Abs. 3 lit. h DSGVO

Ergänzend verlangt Art. 28 Abs. 9 DSGVO die Schriftform; sie kann auch in einem elektronischen Format erfüllt werden. Eine qualifizierte elektronische Signatur ist nach der Norm nicht zwingend; ausreichend ist jeder dauerhaft nachweisbare Text, der von beiden Parteien angenommen wurde – etwa ein E-Mail-Wechsel mit vollständigem Vertragstext, ein per Klick angenommener und revisionssicher protokollierter Online-Vertrag oder eine elektronische Signatur. Die qeS ist eine zulässige Variante erhöhter Beweissicherheit, nicht der Maßstab.

★ Interaktiv – AVV-Pflichten-Check

Der AVV-Pflichten-Check steht jetzt als eigene Seite im Werkzeugkasten zur Verfügung. Eingaben bleiben lokal im Browser; am Ende erzeugt der Wizard ein druckfertiges Workpaper für die Akte.

★ AVV-Pflichten-Check öffnen

03

Muster-AVVs für die Hochschulpraxis

Für die Praxis bieten sich zwei Muster an, die auf der jeweiligen Originalwebseite frei verfügbar sind und sich in Stoßrichtung und Tiefe ergänzen: das schlanke, breit etablierte Muster des Landesbeauftragten für den Datenschutz und die Informationsfreiheit Baden-Württemberg sowie das umfassendere, hochschulspezifische Muster des ZKI – des bundesweiten Verbandes der wissenschaftlichen Rechen- und IT-Zentren.

Muster des LfDI Baden-Württemberg

Das Muster des LfDI BW ist seit Jahren in der Datenschutzpraxis eingeführt und wird von Auftragsverarbeitern entsprechend gut akzeptiert. Es deckt die Pflichtinhalte des Art. 28 Abs. 3 DSGVO ab, ist klar strukturiert und auch ohne vertiefte juristische Vorbildung gut handhabbar. Stand des verlinkten PDF: 29. April 2020 (Dateiname `200429_AVV-Muster_DE.pdf`); bei Verwendung sollte stets die jeweils aktuelle Fassung beim LfDI BW geprüft werden.

Vorlage · PDF

Muster-AVV nach Art. 28 Abs. 3 DS-GVO (LfDI BW)

Mustervertrag des Landesbeauftragten für den Datenschutz und die Informationsfreiheit Baden-Württemberg. PDF, ca. 8 Seiten.

Stand: 29.04.2020 · Herausgeber: LfDI Baden-Württemberg

ZKI-Muster für Hochschulen

Das vom ZKI e. V. (Zentren für Kommunikation und Informationsverarbeitung in Lehre und Forschung) herausgegebene Muster baut auf den Standardvertragsklauseln der Europäischen Kommission gemäß Durchführungsbeschluss (EU) 2021/915 auf und ergänzt diese um hochschulspezifische Klauseln – etwa zu mobiler Arbeit, Vergabeverfahren und einer ausführlichen Fernwartungsregelung. Entstanden ist es auf Initiative der Datenschutzbeauftragten der NRW-Hochschulen und der ZKI-Kommission IT-Recht, mit Beiträgen mehrerer Datenschutz- und Informationssicherheitsbeauftragter deutscher Hochschulen. Stand der aktuellen Fassung: 23. Mai 2025. Begleitend stellt das ZKI das Dokument Auftragsverarbeitung praxisnah mit Erläuterungen und Einsatzszenarien zur Verfügung.

Vorlage · DOCX

ZKI-Muster für Standard-AVV gem. Art. 28 Abs. 3 DSGVO

Hochschulspezifischer Mustervertrag, basierend auf den EU-Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/915). Word-Dokument zur direkten Bearbeitung.

Stand: 23.05.2025 · Herausgeber: ZKI e. V.

Welches Muster wofür?

In der Beratungspraxis hat sich die folgende Faustregel bewährt: Für die typische, eher übersichtliche Auftragsverarbeitung (Personalsoftware, Standard-Cloud-Speicher, Lernplattformen ohne Drittlandsbezug) ist das LfDI-BW-Muster aufgrund seiner Schlankheit und der hohen Anbieterakzeptanz die pragmatische Wahl. Bei komplexeren Konstellationen mit Drittlandstransfer, Fernwartung, Forschungsdienstleistern oder Vergabeverfahren spielt das ZKI-Muster seine Stärken aus, weil es bereits auf den Standardvertragsklauseln der EU-Kommission aufbaut und die Hochschulthemen explizit adressiert.

Hinweise zur Verwendung beider Muster

Beide Muster sind Gerüste, keine fertigen Vertragstexte. Sie enthalten Platzhalter und Varianten, die auf den konkreten Einzelfall anzupassen sind. Folgende Schritte haben sich in der Praxis bewährt:

  1. Parteien konkretisieren: Vollständige rechtliche Bezeichnung beider Seiten (bei Hochschulen mit Vertretungsangabe), Anschrift und Ansprechpartner eintragen.
  2. Vertragsgegenstand beschreiben: Die Art der beauftragten Leistung so genau wie möglich benennen und auf den Hauptvertrag verweisen. Unpräzise Beschreibungen sind die häufigste Schwachstelle in der Praxis.
  3. Anlage zu Datenkategorien, Betroffenen und Zwecken vollständig ausfüllen: Dieser Teil ist nicht Formalität, sondern der inhaltliche Kern des AVV. Er dient zugleich als Abgleichsgrundlage für Art. 30 DSGVO (Verarbeitungsverzeichnis).
  4. Anlage TOMs nicht einfach übernehmen: Die TOMs des Auftragnehmers sind konkret und prüffähig zu dokumentieren. Marketingaussagen wie „Military Grade Encryption" sind keine TOM-Beschreibung i. S. d. Art. 32 DSGVO. Verlangen Sie konkrete Angaben (Verschlüsselungsverfahren, Schlüsselverwaltung, Zugriffsbegrenzung, Protokollierung).
  5. Unterauftragsverarbeiter prüfen: Liste sämtlicher eingesetzter Unterauftragsverarbeiter mit Name, Sitz, Leistungsgegenstand. Bei Drittlandstransfer ergänzende Garantien nach Kapitel V DSGVO dokumentieren (SCCs, TIA).
  6. Beidseitige Unterzeichnung: Schriftform oder elektronische Form nach Art. 28 Abs. 9 DSGVO; eine E-Mail-Bestätigung mit eingescannter Unterschrift ist zulässig, sofern der Vertragsinhalt eindeutig zuordenbar bleibt.

Hinweis zu Quellen und Aktualität: Die Muster werden hier verlinkt, nicht selbst gehostet – damit ist stets die jeweils aktuelle Fassung der Originalquelle einschlägig. Das Muster des LfDI BW ist als amtliches Werk nach § 5 Abs. 2 UrhG unter Quellenangabe frei nutzbar. Das ZKI-Muster ist ein Werk der ZKI-Autoren und auf der ZKI-Webseite zur Verwendung durch Hochschulen bereitgestellt; bei Nutzung sollte die Quelle genannt werden. Maßgeblich ist in jedem Fall die jeweils aktuelle Fassung beim Originalanbieter.

04

Abgrenzung: AVV oder gemeinsame Verantwortlichkeit (Art. 26)?

Die häufigste und folgenschwerste Fehleinschätzung in der Praxis ist die Gleichsetzung beider Konstellationen. Auftragsverarbeitung (Art. 28 DSGVO) und gemeinsame Verantwortlichkeit (Art. 26 DSGVO) sind grundverschiedene Konstrukte mit unterschiedlichen Rechtsfolgen – und sie sind in der Regel nicht austauschbar. Ein falsch gewählter Vertragstyp schützt weder rechtlich noch vor aufsichtsbehördlichen Beanstandungen.

Kernkriterium ist die Zweck- und Mittelherrschaft über die Verarbeitung (Art. 4 Nr. 7 DSGVO):

  • Entscheidet eine Partei allein über Zwecke und wesentliche Mittel, während die andere nur weisungsgebunden handelt, liegt eine Auftragsverarbeitung vor – erforderlich ist ein AVV nach Art. 28 Abs. 3 DSGVO.
  • Entscheiden beide Parteien gemeinsam über Zwecke und wesentliche Mittel, handelt es sich um eine gemeinsame Verantwortlichkeit – erforderlich ist eine Vereinbarung nach Art. 26 DSGVO, die festlegt, wer welche Pflichten der DSGVO wahrnimmt und welche wesentlichen Inhalte den betroffenen Personen zugänglich gemacht werden.
  • Entscheidet jede Partei ausschließlich über ihre eigenen Verarbeitungen und tauscht lediglich Daten aus, liegt weder Auftragsverarbeitung noch gemeinsame Verantwortlichkeit vor, sondern eine Übermittlung zwischen eigenständigen Verantwortlichen. Erforderlich ist in diesem Fall eine Rechtsgrundlage für die Übermittlung, aber keiner der beiden Vertragstypen.

Vergleichsübersicht

Merkmal Auftragsverarbeitung (Art. 28) Gemeinsame Verantwortlichkeit (Art. 26)
Wer entscheidet über Zwecke und Mittel? Ausschließlich der Verantwortliche. Beide Parteien gemeinsam, ggf. arbeitsteilig.
Weisungsverhältnis Ja – der Auftragsverarbeiter handelt nur auf dokumentierte Weisung. Nein – beide Parteien handeln in eigener Verantwortung.
Eigenes Zweckinteresse des Dienstleisters? Nein – keine Verarbeitung zu eigenen Zwecken. Ja – beide Parteien verfolgen eigene Zwecke.
Vertragsform AVV nach Art. 28 Abs. 3 DSGVO (schriftlich oder elektronisch). Vereinbarung nach Art. 26 Abs. 1 DSGVO; wesentliche Inhalte sind den Betroffenen zur Verfügung zu stellen (Art. 26 Abs. 2 DSGVO).
Haftung gegenüber Betroffenen Primär der Verantwortliche; Auftragsverarbeiter nur bei eigenständigem Verstoß gegen DSGVO oder Weisungen (Art. 82 Abs. 2 DSGVO). Gesamtschuldnerische Haftung beider Parteien gegenüber Betroffenen (Art. 82 Abs. 4 DSGVO; die Geltendmachung der Betroffenenrechte richtet sich nach Art. 26 Abs. 3 DSGVO).
Informationspflichten Verantwortlicher informiert nach Art. 13, 14 DSGVO; Auftragsverarbeiter wird als Empfänger/Kategorie genannt. Beide Parteien müssen das Wesentliche der Vereinbarung transparent machen; übliche Umsetzung in gemeinsamer Datenschutzerklärung.
Typische Beispiele Externer Cloud-Speicher; Payroll-Dienstleister; Hoster; SaaS-Videokonferenz. Facebook-Fanpage-Betrieb (EuGH C-210/16); Like-Button-Einbindung (EuGH C-40/17); gemeinsame Forschungskohorten mit gemeinsamer Auswertung.

Entscheidungshilfe – fünf Prüffragen

In der Praxis hat sich folgendes Prüfschema mit fünf Fragen bewährt. Je mehr Fragen Sie mit Ja beantworten, desto wahrscheinlicher liegt eine gemeinsame Verantwortlichkeit nach Art. 26 DSGVO vor.

Fünf Prüffragen

  • Verfolgt der andere Partner ein eigenes, von Ihrem Zweck getrenntes Interesse an der Datenverarbeitung?
  • Entscheidet der andere Partner mit über das „Warum" (z. B. welche Daten erhoben werden, zu welchem inhaltlichen Zweck, wie lange gespeichert wird)?
  • Entscheidet der andere Partner mit über wesentliche Mittel (z. B. die eingesetzte Technik, die Architektur, die Auswertungslogik)?
  • Haben beide Parteien unmittelbaren Zugriff auf die Daten in vergleichbarer Weise?
  • Wendet sich der andere Partner in eigener Sache direkt an die Betroffenen (eigene Informationen, eigene Angebote, eigene Auswertungen)?

Der EuGH prüft die gemeinsame Verantwortlichkeit wertend und nicht kleinteilig. Es genügt, wenn beide Parteien einen maßgeblichen Einfluss auf Zwecke und Mittel ausüben – nicht erforderlich ist, dass beide gleichberechtigt oder symmetrisch beteiligt sind (vgl. EuGH C-40/17 – Fashion ID; C-210/16 – Wirtschaftsakademie; C-25/17 – Zeugen Jehovas).

★ Interaktiv – AVV-Rollen-Klassifikator

Der AVV-Rollen-Klassifikator steht jetzt als eigene Seite im Werkzeugkasten zur Verfügung. Eingaben bleiben lokal im Browser; am Ende erzeugt der Wizard ein druckfertiges Workpaper für die Akte.

★ AVV-Rollen-Klassifikator öffnen

05

Typische Fallbeispiele aus dem Hochschulkontext

Auftragsverarbeitung

Videokonferenz-Plattform für Lehrveranstaltungen

Eine Hochschule nutzt eine externe Videokonferenzplattform, um Lehrveranstaltungen durchzuführen. Die Hochschule entscheidet über Teilnehmerkreis, Sitzungsthemen, Aufzeichnungsrichtlinien und die Speicherdauer. Der Anbieter stellt ausschließlich die technische Plattform bereit und verarbeitet Daten nur nach Weisung der Hochschule.

Bewertungsansatz: Klassische Auftragsverarbeitung. Erforderlich ist ein AVV nach Art. 28 DSGVO. Drittlandstransfer und Unterauftragsverarbeitung sind separat zu prüfen – beides hängt entscheidend vom Sitz des Anbieters und seiner Sub-AV-Liste ab.

Gemeinsame Verantwortlichkeit

Facebook-Fanpage der Hochschule

Eine Hochschule betreibt eine Facebook-Fanpage zur Außendarstellung. Facebook verarbeitet Besucherdaten auch für eigene Zwecke (Werbung, Profilbildung) und stellt der Hochschule Insights-Statistiken zur Verfügung, über deren Parameter (z. B. Zielgruppenzuschnitt) die Hochschule mitbestimmt.

Bewertungsansatz: Bei einer solchen Konstellation spricht häufig viel für eine gemeinsame Verantwortlichkeit nach Art. 26 DSGVO; in diese Richtung weist auch EuGH C-210/16 (Wirtschaftsakademie). Eine bloße Auftragsverarbeitung mit AVV dürfte den Sachverhalt nicht treffend abbilden. Die endgültige Einordnung erfordert eine Einzelfallprüfung.

Übermittlung zwischen Verantwortlichen

Übermittlung von Prüfungsnoten an das Landesprüfungsamt

Die Hochschule übermittelt Prüfungsnoten an ein Landesprüfungsamt, das diese zur Erstellung staatlicher Prüfungsergebnisse in eigener Zuständigkeit und nach eigener Rechtsgrundlage verarbeitet.

Bewertungsansatz: Eine solche Konstellation dürfte sich in der Regel als Übermittlung zwischen zwei eigenständigen Verantwortlichen darstellen. Ein AVV oder eine Vereinbarung nach Art. 26 DSGVO wären in diesem Fall vermutlich nicht sachgerecht. Es wird empfohlen, die eigenständige Rechtsgrundlage für die Übermittlung zu identifizieren (in Sachsen-Anhalt beispielsweise § 119 Abs. 3 HSG LSA).

Grenzfall

Externer Anbieter einer Lernplattform mit KI-Komponente

Ein externer Anbieter stellt der Hochschule eine Lernplattform mit integrierten KI-Funktionen zur Verfügung. Der Anbieter nutzt die über die Plattform generierten Daten auch zur Verbesserung seines eigenen KI-Modells.

Bewertungsansatz: Eine Verarbeitung zu eigenen Zwecken des Anbieters (etwa KI-Training) verlässt den weisungsgebundenen Rahmen der Auftragsverarbeitung in aller Regel. Je nach vertraglicher Ausgestaltung kommen in solchen Fällen unterschiedliche Einordnungen in Betracht – etwa eine zweckändernde Verarbeitung mit klärungsbedürftiger Rechtsgrundlage, eine gemeinsame Verantwortlichkeit oder eine eigenständige Verantwortlichkeit des Anbieters. Es wird empfohlen, diese Frage vor Vertragsabschluss eindeutig zu klären.

06

Aus der AVV-Prüfungspraxis – häufige Schwachstellen

Die folgenden sechs Muster zeigen sich in AVV-Prüfungen immer wieder. Wer sie kennt, spart Verhandlungszeit:

  1. Unzureichend beschriebener Vertragsgegenstand: Pauschale Formulierungen wie „Dienstleistungen der IT-Unterstützung" dürften hinter den Anforderungen des Art. 28 Abs. 3 Satz 1 DSGVO zurückbleiben. Es wird empfohlen, den Vertragsgegenstand möglichst konkret zu beschreiben.
  2. Pauschale TOM-Anlage: TOMs sollten konkret, nachprüfbar und auf den jeweiligen Verarbeitungskontext zugeschnitten sein. Eine Beschreibung allein als „Stand der Technik" reicht in der Regel nicht aus.
  3. Unklare Unterauftragnehmer-Liste: Fehlende oder unvollständige Angaben zu Subunternehmern – insbesondere bei Cloud-Leistungen mit internationalen Konzernstrukturen – begegnen in der Praxis häufig Klärungsbedarf. Empfohlen wird, eine vollständige Liste und ein Verfahren für deren Aktualisierung vertraglich zu sichern.
  4. Schrems-II-Prüfung übersehen: Bei Drittlandstransfer werden SCC zwar abgeschlossen, aber ein ergänzendes Transfer Impact Assessment (TIA) unterbleibt – sofern der Anbieter nicht unter einen Angemessenheitsbeschluss wie das EU-US Data Privacy Framework (DPF) fällt; in dem Fall ist primär der Angemessenheitsbeschluss nach Art. 45 DSGVO die Rechtsgrundlage und SCC/TIA sind nicht zwingend erforderlich. Vertiefung dazu auf der Themenseite Drittlandstransfer.
  5. Mögliche Verwechslung mit Art. 26-Konstellation: Insbesondere bei Plattformen, bei denen der Anbieter ein eigenes Zweckinteresse verfolgt (Social Media, bestimmte Analytics-Dienste, einzelne Lern-KI-Anbieter), erscheint die Wahl eines AVV nicht in jedem Fall passend. Es wird empfohlen, vor Vertragsschluss gesondert zu prüfen, ob nicht eher eine gemeinsame Verantwortlichkeit nach Art. 26 DSGVO einschlägig ist – Vertiefung dazu auf der Themenseite Gemeinsame Verantwortlichkeit.
  6. Pauschale Haftungsausschluss-Klauseln im AVV: Pauschale Haftungsausschlüsse des Auftragsverarbeiters begegnen im B2B-Bereich häufig den Grenzen der §§ 307 ff. BGB und wirken für den Verantwortlichen wirtschaftlich oft ungünstiger als eine ausgewogene Haftungsverteilung.

Eine abschließende Bewertung, ob konkrete Verstöße vorliegen, obliegt der zuständigen Aufsichtsbehörde.

07

Vertiefende Quellen

Rechtsquellen

  • Verordnung (EU) 2016/679 (DSGVO) – insb. Art. 4 Nr. 7 und 8 (Begriffsbestimmungen Verantwortlicher und Auftragsverarbeiter); Art. 5 Abs. 2 (Rechenschaftspflicht); Art. 26 (Gemeinsame Verantwortlichkeit); Art. 28 (Auftragsverarbeitung); Art. 29 (Weisungsbindung); Art. 32 (Sicherheit der Verarbeitung); Art. 44–46 (Drittlandtransfer); ErwGr 81.

Rechtsprechung

Aufsichtspraxis und Mustervorlagen

Querverweise auf eigene Themenseiten

Stand: Q2/2026 · letzte inhaltliche Pflege; anbieter- und produktbezogene Aussagen sind dynamisch und vor produktiver Nutzung an aktuellen Primärquellen zu prüfen.

Weitere Themenseiten zu Datenschutz, KI-Verordnung und Informationssicherheit.

Zur Themenübersicht

Fragen zu dieser Seite?

Hinweise, Fehlerkorrekturen oder Anregungen zur Erweiterung dieser Seite nehme ich gerne entgegen.

kontakt@dennisawinkler.de