„DSGVO-konform“ steht auf vielen Hosting-Preisseiten. Das ist eine Werbeaussage, kein Rechtsinstrument. Bei einer Prüfung hat sie für sich genommen keinen Beweiswert.
Die rechtliche Grundlage liefert ein Auftragsverarbeitungsvertrag, auf Englisch Data Processing Agreement. Kann ein Hostinganbieter auf Nachfrage keinen vorlegen, hilft dir das Siegel auf seiner Startseite wenig. Die Lücke wird auch zu deinem Compliance-Problem: Schließlich musst du der Aufsichtsbehörde nachweisen können, wie die Verarbeitung geregelt ist.
Dieser Artikel erklärt, was ein DPA ist, was er enthalten muss und woran du einen echten Vertrag von einer bloß umbenannten Datenschutzerklärung unterscheidest.
Was ist ein Auftragsverarbeitungsvertrag?
Die DSGVO verteilt die Verantwortung auf zwei Rollen. Der Verantwortliche entscheidet, warum und wie personenbezogene Daten verarbeitet werden. Das ist fast immer das Unternehmen, das sie erhebt. Der Auftragsverarbeiter verarbeitet diese Daten im Auftrag des Verantwortlichen. In diese Rolle fallen Hostinganbieter, Backup-Dienste, E-Mail-Plattformen und die meisten SaaS-Anbieter.
Artikel 28 der DSGVO verlangt einen schriftlichen Vertrag zwischen beiden Parteien, sobald ein Auftragsverarbeiter personenbezogene Daten für einen Verantwortlichen verarbeitet. Dieser Vertrag heißt Auftragsverarbeitungsvertrag, kurz AVV, oder auf Englisch Data Processing Agreement, kurz DPA. Er ist verpflichtend. Allgemeine Geschäftsbedingungen, in denen nebenbei Datenschutz erwähnt wird, erfüllen diese Anforderung nicht.
Die Schwelle dafür liegt niedriger, als viele kleine Unternehmen vermuten. Wenn du Kundennamen, E-Mail-Adressen, Bestellverläufe oder Supporttickets erfasst und diese Daten auf der Infrastruktur eines Hostinganbieters liegen, setzt du als Verantwortlicher einen Auftragsverarbeiter ein. Auch ein Einpersonenunternehmen mit Kontaktformular und Kundendatenbank fällt unter diese Pflicht.
Was ein DPA enthalten muss
Ein rechtskonformer DPA muss die Verarbeitung selbst beschreiben: ihren Gegenstand, ihre Dauer, Art und ihren Zweck sowie die Arten personenbezogener Daten und die Kategorien betroffener Personen. Dieser Teil macht aus einer allgemeinen Vorlage einen konkreten Vertrag. Hier zeigen sich die Grenzen dürftiger Muster zuerst.
Anschließend muss der Vertrag die Pflichten des Auftragsverarbeiters festlegen. Dieser darf nur auf dokumentierte Weisung des Verantwortlichen handeln. Beschäftigte, die mit den Daten arbeiten, müssen zur Vertraulichkeit verpflichtet sein. Der Auftragsverarbeiter muss angemessene technische und organisatorische Sicherheitsmaßnahmen umsetzen, bei Anfragen betroffener Personen unterstützen, Verletzungen des Schutzes personenbezogener Daten melden und die Daten nach Vertragsende löschen oder zurückgeben. Außerdem muss er dem Verantwortlichen ermöglichen, die Einhaltung zu überprüfen oder prüfen zu lassen. In der Praxis werden dafür meist Unterlagen oder Zertifizierungen Dritter herangezogen, statt tatsächlich vor Ort zu prüfen.
Für Unterauftragsverarbeiter gelten eigene Vorgaben. Nutzt dein Hoster für seine Leistung Dritte, etwa einen Backup-Anbieter, eine Monitoring-Plattform oder ein CDN, sind das Unterauftragsverarbeiter. Der Anbieter benötigt grundsätzlich deine Genehmigung, bevor er neue einsetzt, muss dich über Änderungen informieren und bleibt dir gegenüber für die Einhaltung ihrer Pflichten verantwortlich. Ein DPA ohne Regelungen zu Unterauftragsverarbeitern ist unvollständig.
Warum ein DPA mehr als Papierkram ist
Der erste Grund ist einfach: Einen Auftragsverarbeiter ohne diesen Vertrag einzusetzen, verstößt bereits für sich genommen gegen die DSGVO. Du kannst ausschließlich in Deutschland hosten, alles verschlüsseln und nur die unbedingt nötigen Daten erheben. Fehlt der Vertrag, der die Zusammenarbeit rechtlich regelt, erfüllst du trotzdem nicht alle Anforderungen.
Der zweite Grund betrifft die Zuständigkeiten, wenn etwas schiefläuft. Bei einer Datenschutzverletzung legt der DPA Meldefristen fest, regelt die Kommunikation zwischen den Beteiligten und beschreibt die Pflichten gegenüber betroffenen Personen und Aufsichtsbehörden. Das erst während eines laufenden Vorfalls ohne vertragliche Grundlage klären zu müssen, geht selten gut.
Der dritte Grund ist der Nachweis. Nach dem Grundsatz der Rechenschaftspflicht musst du die Einhaltung der DSGVO belegen können. Eine bloße Behauptung reicht nicht. Ein unterzeichneter DPA ist ein besonders eindeutiger Nachweis. Fehlt er, kann eine Datenschutzaufsichtsbehörde diese Lücke leicht feststellen.
So prüfst du, ob dein Hoster tatsächlich einen anbietet
Ein echter DPA ist ein konkretes Dokument, das du unterzeichnen und vor deiner Zustimmung lesen kannst. Bekommst du auf Nachfrage einen Link zur Datenschutzerklärung, einen Absatz aus den AGB oder nur die Zusicherung, das Unternehmen halte sich „vollständig an die DSGVO“, liegt dir noch kein DPA vor.
Wenn du das Dokument erhältst, prüfe einige Punkte. Verweist es ausdrücklich auf Artikel 28 der DSGVO oder bildet es zumindest dessen Pflichtinhalte ab? Nennt es Unterauftragsverarbeiter oder verlinkt es eine gepflegte Liste, die bei Änderungen aktualisiert wird? Regelt es internationale Datenübermittlungen durch Standardvertragsklauseln oder einen gleichwertigen Mechanismus, falls Daten außerhalb der EU oder des EWR verarbeitet werden? Bei Übermittlungen in die USA lohnt sich besonders genaues Lesen: Zertifizierte Anbieter können sich derzeit auf das EU-US Data Privacy Framework stützen. Zwei Vorgängerregelungen wurden jedoch für ungültig erklärt, und gegen die aktuelle Regelung läuft ein Rechtsmittelverfahren. Ein DPA, der den konkret verwendeten Übermittlungsmechanismus nennt, ist deshalb hilfreicher als eine allgemeine Compliance-Zusage. Dasselbe gilt bereits bei der Wahl der Gerichtsbarkeit.
Achte auch darauf, wie leicht du den Vertrag erhalten hast. Ein Anbieter, der seinen DPA zum Download bereitstellt oder die Zustimmung im Verwaltungspanel ermöglicht, behandelt das Thema offenbar als Routine. Musst du erst mit dem Vertrieb sprechen, dauert es länger. Das ist für sich genommen noch kein Warnsignal. Kann ein Anbieter überhaupt keinen Vertrag vorlegen, ist das dagegen eine wichtige Information.
Was du regelmäßig überprüfen solltest
Einen DPA einmal zu unterschreiben und abzuheften reicht nicht ganz aus, denn die zugrunde liegenden Verhältnisse ändern sich. Anbieter nehmen neue Unterauftragsverarbeiter auf, ersetzen bestehende, verlagern Anwendungen zwischen Rechenzentren und aktualisieren ihre Sicherheitsdokumentation. Der Vertrag soll die aktuelle Situation abbilden, nicht nur den Stand bei der Unterzeichnung.
Sinnvoll ist es, die Listen der Unterauftragsverarbeiter und die DPA-Versionen deiner Anbieter jährlich zu prüfen. Bewahre Kopien der Fassungen auf, denen du tatsächlich zugestimmt hast, statt dich auf die aktuell veröffentlichte Version zu verlassen. Wenn ein Anbieter einen neuen Unterauftragsverarbeiter ankündigt und du Bedenken hast, liefert der DPA auch die Grundlage, diese geltend zu machen.
Führe diese Übersicht zusammen mit deinen übrigen Lieferantenunterlagen. Bei der ersten gründlichen Compliance-Prüfung stellen viele Unternehmen fest, dass sie mehr Auftragsverarbeiter einsetzen als gedacht: Jedes Analysetool, jeder E-Mail-Versanddienst und jeder Backup-Dienst zählt dazu. Das ist auch ein Grund, weshalb manche Teams ihre Webanalyse selbst hosten, statt einen weiteren Auftragsverarbeiter ins Verzeichnis aufzunehmen.
Worauf es am Ende ankommt
Ein Hoster, der sich als DSGVO-konform bezeichnet, und ein Hoster, der dir einen unterzeichneten DPA für deine konkrete Verarbeitung vorlegen kann, bieten zwei unterschiedliche Ausgangslagen. Einer Prüfung hält nur die zweite stand.
Die Überprüfung beginnt mit einer einzigen E-Mail. Bitte um den DPA, lies die Regelungen zu Unterauftragsverarbeitern und internationalen Datenübermittlungen und bewahre eine Kopie auf. Erhältst du auf die Anfrage kein tatsächliches Dokument, weißt du etwas Wichtiges, bevor daraus ein Problem wird.
Danke fürs Lesen! QDE bietet unmanaged KVM VPS-Hosting in einem Tier-III-Rechenzentrum in Amsterdam unter niederländischem und EU-Recht und erhebt standardmäßig nur wenige Daten. Der DPA steht öffentlich zum Download bereit, ohne vorheriges Vertriebsgespräch. Er regelt die Pflichten von QDE als Auftragsverarbeiter nach der DSGVO. Jeder Kunde kann eine Kopie anfordern.
Du hast Fragen zu deiner konkreten Konfiguration? Unser Team hilft dir gerne weiter.
Häufige Fragen zu Auftragsverarbeitungsverträgen
Brauche ich auch für einen kleinen VPS mit den Daten eines einzigen Kunden einen DPA?
Ja. Artikel 28 der DSGVO knüpft an die Verarbeitung personenbezogener Daten an, nicht an deren Menge. Bereits ein einzelner Kundendatensatz mit Name und E-Mail-Adresse macht dich zum Verantwortlichen und deinen Hoster zum Auftragsverarbeiter. Damit gilt die Vertragspflicht.
Wer unterschreibt den DPA: das Unternehmen oder der Hostinganbieter?
Beide. Der Verantwortliche und der Auftragsverarbeiter sind Parteien desselben Vertrags. In der Praxis stellen die meisten Anbieter einen Standardvertrag bereit, den du annimmst oder gegenzeichnest, statt alles neu auszuhandeln. Das ist üblich und zulässig, solange der Vertrag deine tatsächliche Verarbeitung beschreibt und sich nicht auf allgemeine Compliance-Aussagen beschränkt.
Ist ein DPA dasselbe wie die Datenschutzerklärung eines Unternehmens?
Nein. Beides zu verwechseln ist hier der häufigste Fehler. Eine Datenschutzerklärung informiert die Öffentlichkeit darüber, wie ein Unternehmen Daten seiner eigenen Nutzer verarbeitet. Ein DPA ist ein Vertrag zwischen zwei Unternehmen und regelt, wie eines die Daten im Auftrag des anderen verarbeitet.
Was passiert, wenn ein Hoster Unterauftragsverarbeiter austauscht, ohne mich zu informieren?
Ein rechtskonformer DPA verpflichtet den Auftragsverarbeiter, dich über beabsichtigte Änderungen zu informieren, und räumt dir die Möglichkeit ein, Einspruch zu erheben. Tauscht ein Anbieter Unterauftragsverarbeiter stillschweigend aus, verletzt er seine vertraglichen Pflichten. Das ist zugleich ein praktischer Grund, die veröffentlichten Listen regelmäßig selbst zu prüfen, statt sich darauf zu verlassen, dass jede Mitteilung ankommt.
Garantiert ein DPA die Einhaltung der DSGVO?
Nein. Er erfüllt eine bestimmte Anforderung. Du bleibst dafür verantwortlich, eine Rechtsgrundlage für die Verarbeitung zu haben, möglichst wenige Daten zu erheben, sie angemessen zu schützen, die Rechte betroffener Personen zu erfüllen und deine eigenen Verarbeitungstätigkeiten zu dokumentieren.
Kann ich von jedem Hostinganbieter einen DPA verlangen?
Anfragen kannst du immer, auch wenn nicht jeder Anbieter einen vorbereitet hat. Die Rolle als Auftragsverarbeiter ergibt sich daraus, dass er personenbezogene Daten in deinem Auftrag verarbeitet. Ein fehlender DPA befreit ihn nicht von dieser Rolle; er ist lediglich nicht darauf vorbereitet. Schon die Antwort ist aufschlussreich. Ein Anbieter, der den Vertrag schnell vorlegt, wurde offensichtlich nicht zum ersten Mal danach gefragt.
