Compliancebook.de
Datenschutz & DSGVO·12 Min. Lesezeit

DSGVO AVV Muster 2026: Auftragsverarbeitungsvertrag rechtssicher gestalten

AVV nach Art. 28 DSGVO – was muss im Auftragsverarbeitungsvertrag stehen, welche 10 Pflichtinhalte Pflicht sind, welche Sanktionen bei fehlender AVV drohen und wie AVVs zu NIS2, KI-VO und Schrems II passen. Mit konkreten Musterklauseln 2026.

Von Jonas Meijer, Rechtsanwalt für IT- und Datenschutzrecht

Editorial Hero: DSGVO AVV Muster 2026 – Schild-Symbol als Metapher für den Schutz bei Auftragsverarbeitung

Jedes Unternehmen, das externe Dienstleister mit personenbezogenen Daten beauftragt, braucht einen Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO. Wer Cloud-Software, SaaS-Tools, Payroll-Dienstleister oder Marketing-Plattformen einsetzt, hat typischerweise 20–50 AVVs – und muss alle aktuell halten. Fehlt eine AVV, ist das ein Verstoß gegen Art. 28 DSGVO mit Bußgeld bis zu 20 Mio. Euro.

Dieser Leitfaden ordnet die 10 Pflichtinhalte, die jede AVV enthalten muss, zeigt konkrete Musterklauseln, geht auf die Schnittstellen zu DSGVO-Checkliste, NIS2, KI-VO und Schrems II ein. Stand: 27. September 2026.

Die 10 Pflichtinhalte einer DSGVO-AVV als Liste: Verarbeitungsgegenstand, Dauer, Zweck/Art, Datenkategorien, Betroffenenkategorien, TOM, Vertraulichkeit, Subunternehmer, Datenpannen, Audit-Rechte, Unterstützung Verantwortlicher
Die 10 Pflichtinhalte einer DSGVO-konformen AVV nach Art. 28 DSGVO. Quelle: Art. 28 Abs. 3 DSGVO, eigene Aufbereitung, Stand: 27. September 2026.

Was ist eine AVV und wann ist sie Pflicht?

Eine AVV (Auftragsverarbeitungsvertrag) regelt die Verarbeitung personenbezogener Daten durch einen externe Stelle im Auftrag des Verantwortlichen. Sie ist nach Art. 28 Abs. 3 DSGVO Pflicht, sobald:

  • ein Dienstleister Daten verarbeitet (Cloud-Speicherung, SaaS-Tools, Marketing-Automation, IT-Support).
  • die Verarbeitung personenbezogen ist.
  • der Dienstleister nicht rein unterstützend tätig ist (z. B. Druckerei ohne Datenzugriff ist ausgenommen).

Die 10 Pflichtinhalte nach Art. 28 DSGVO

Art. 28 Abs. 3 DSGVO listet zehn Pflichtinhalte, die jede AVV enthalten muss. Wer einen dieser Punkte weglässt, hat keine wirksame AVV:

  1. Gegenstand und Dauer der Verarbeitung.
  2. Art und Zweck der Verarbeitung.
  3. Art der personenbezogenen Daten.
  4. Kategorien betroffener Personen.
  5. Pflichten des Verantwortlichen.
  6. Technisch-organisatorische Maßnahmen (TOM).
  7. Vertraulichkeitspflicht des Personals.
  8. Subunternehmer-Regelung.
  9. Unterstützung bei Betroffenenrechten.
  10. Datenpannen-Meldung (Art. 33 DSGVO).

Was muss der Auftragsverarbeiter gewährleisten?

Der Auftragsverarbeiter muss:

  • personenbezogene Daten nur auf Weisung des Verantwortlichen verarbeiten.
  • Vertraulichkeit des eingesetzten Personals gewährleisten.
  • angemessene TOM nach Art. 32 DSGVO umsetzen.
  • Subunternehmer nur mit Genehmigung einsetzen.
  • Datenpannen unverzüglich melden.
  • den Verantwortlichen bei der Erfüllung der Betroffenenrechte unterstützen.
  • nach Ende der Verarbeitung die Daten zurückgeben oder löschen.
  • dem Verantwortlichen alle Informationen zum Nachweis der Pflichten zur Verfügung stellen.

Subunternehmer und Kaskaden

Viele SaaS-Anbieter nutzen ihrerseits wieder Subunternehmer – z. B. Cloud-Provider, CDN, Payment-Provider. Die AVV muss alle Subunternehmer regeln:

  • Vorherige Genehmigung des Verantwortlichen.
  • Gleichwertige Pflichten der Subunternehmer.
  • Mitteilungspflicht bei Wechsel des Subunternehmers.

Wer hier NIS2-Lieferketten-Sorgfalt einhalten muss, hat doppelte Pflichten: AVV UND NIS2-Lieferanten-Audit.

Internationaler Datentransfer und Schrems II

Drittland-Transfers (USA, Asien) erfordern zusätzlich zur AVV:

  • Standardvertragsklauseln (SCCs) der EU-Kommission.
  • Transfer-Impact-Assessment (TIA).
  • Ergänzende Schutzmaßnahmen (Verschlüsselung, Pseudonymisierung).

Nach Schrems II reicht eine Standardvertragsklausel allein nicht, wenn US-Behörden Zugriff auf die Daten haben.

Aktualisierungspflicht

AVVs sind kein Einmaldokument. Bei jeder wesentlichen Änderung muss die AVV aktualisiert werden:

  • Neue Subunternehmer des Anbieters.
  • Neue Drittland-Transfers.
  • Neue Verarbeitungszwecke.
  • Technische Änderungen (neuer Cloud-Standort).

Wer eine DSGVO-konforme Dokumentation führt, prüft die AVV mindestens jährlich.

Audit-Rechte und Nachweise

Der Verantwortliche hat ein Audit-Recht. Praktische Umsetzung:

Konkrete Musterklauseln

Drei Beispiele für unverzichtbare AVV-Klauseln:

  1. Datenpannen-Meldung: „Der Auftragsverarbeiter meldet dem Verantwortlichen jeden Sicherheitsvorfall binnen 24 Stunden per E-Mail an dpo@beispiel.de. Die Meldung enthält Art, Schwere und Folgen des Vorfalls sowie betroffene Daten­kategorien.“
  2. Subunternehmer: „Der Auftragsverarbeiter darf Subunternehmer nur mit vorheriger schriftlicher Zustimmung des Verantwortlichen einsetzen. Bei Wechsel eines Subunternehmers informiert er den Verantwortlichen 30 Tage vor Wirksamkeit.“
  3. Datenrückgabe: „Nach Ende der Verarbeitung löscht der Auftragsverarbeiter alle personenbezogenen Daten oder gibt sie an den Verantwortlichen zurück, es sei denn, gesetzliche Aufbewahrungspflichten stehen entgegen.“

Fehler, die AVVs unwirksam machen

Typische Fehler aus der Mandatspraxis:

  • Standard-Cloud-AGB ohne explizite AVV-Klauseln.
  • Subunternehmer nicht aufgeführt.
  • Drittland-Transfer ohne SCCs.
  • Audit-Recht nur auf Nachfrage statt regelmäßig.
  • Vertraulichkeitspflicht ohne Sanktionen.
  • Datenrückgabe fehlt.

Schnittstellen zu NIS2, KI-VO, Schrems II

AVVs verzahnen sich eng mit anderen EU-Pflichten:

  • NIS2: Wer NIS2-pflichtig ist, braucht zusätzlich Lieferanten-Audits – die AVV ist nur ein Baustein.
  • KI-VO: KI-Anbieter und KI-Nutzer brauchen zusätzliche Klauseln zu Trainingsdaten und Modell-Updates.
  • Schrems II: Standardvertragsklauseln allein reichen nicht – ergänzende Maßnahmen sind Pflicht.
  • DSGVO-Checkliste: AVVs sind Teil des vollständigen Compliance-Sets.

Sanktionen bei fehlender AVV

Eine fehlende AVV ist ein Verstoß gegen Art. 28 DSGVO – Bußgeld bis 20 Mio. Euro oder 4 Prozent Weltjahresumsatz. In der Praxis verhängen Aufsichtsbehörden Bußgelder von typisch 10.000 bis 200.000 Euro pro Verstoß. Hinzu kommen Unterlassungsklagen durch Mitbewerber und Datenschutzbehörden.

Praktische Schritte 2026

Wer im Mittelstand für AVVs verantwortlich ist, sollte pragmatisch vorgehen:

  1. Q1: Bestandsaufnahme – welche SaaS-Anbieter und Dienstleister verarbeiten personenbezogene Daten? Welche AVVs liegen vor?
  2. Q2: AVV-Gap-Analyse – fehlende Klauseln identifizieren. Welche Subunternehmer fehlen? Welche Drittland-Transfers?
  3. Q3: Verhandlungen mit Anbietern – AVV-Ergänzungen vereinbaren oder Anbieter wechseln.
  4. Q4: AVV-Register aufsetzen – pro Anbieter Version, Änderungsdatum und Verantwortlichen dokumentieren.

Häufige Fragen

Die wichtigsten Antworten zur AVV.

Wann ist eine AVV Pflicht?

Sobald ein externer Dienstleister personenbezogene Daten im Auftrag verarbeitet – Cloud, SaaS, Marketing, Payroll, IT-Support. Reine Hilfstätigkeiten sind ausgenommen.

Was muss im AVV stehen?

10 Pflichtinhalte nach Art. 28 Abs. 3 DSGVO: Gegenstand/Dauer, Art/Zweck, Datenkategorien, TOM, Vertraulichkeit, Subunternehmer, Datenpannen, Audit-Rechte, Unterstützung Verantwortlicher.

Reicht eine Standard-Cloud-AGB?

In der Regel nein. Standard-AGBs decken oft nur Teile ab. Zusätzliche Vereinbarung nötig, besonders für Subunternehmer und Drittland-Transfers.

Muss ich die AVV neu verhandeln bei Änderungen?

Ja. Art. 28 Abs. 2 DSGVO verlangt Aktualisierung bei wesentlichen Änderungen – neue Subunternehmer, neue Drittland-Transfers, neue Zwecke.

Was passiert bei fehlender AVV?

Bußgeld bis 20 Mio. Euro oder 4% Weltumsatz. In der Praxis 10.000–200.000 Euro pro Verstoß plus Unterlassungsklagen.

Einordnung

Die AVV ist Teil des DSGVO-Compliance-Pflichtenkanons. Sie verzahnt sich eng mit NIS2, KI-VO, Schrems II und der Cyber-Versicherung. Wer die AVV im Compliance-Kalender pflegt, reduziert die operative Last.

Fazit

Eine wirksame AVV ist Pflicht und Risikomanagement. Wer heute noch Standard-AGB ohne explizite AVV nutzt, geht ein Bußgeldrisiko im fünfstelligen Bereich pro Verstoß ein. Mein wichtigster Rat: starten Sie Q1 2026 mit einer Bestandsaufnahme – die AVV jedes Dienstleisters muss im Verzeichnis stehen, und alle fehlenden Klauseln müssen nachverhandelt werden.

Quellen und weiterführende Links:

Stand: 27. September 2026. Alle externen Links wurden zuletzt an diesem Tag geprüft.

Weiterlesen