Zum Inhalt springen
Legiscope
Menü
Datenschutz

AVV-Muster prüfen: Auftragsverarbeitungsvertrag und Anlagen

AVV-Vorlage anwenden: Rollen, Weisungen, Sicherheitsmaßnahmen, Unterauftragsverarbeiter, Prüfungsrechte und Löschung nachvollziehbar regeln.

Ein Auftragsverarbeitungsvertrag (AVV) muss den tatsächlichen Datenfluss zwischen Auftraggeber und Dienstleister beschreiben. Ein Muster liefert dafür eine Struktur. Es entscheidet jedoch weder darüber, ob überhaupt Auftragsverarbeitung vorliegt, noch ersetzt es die Prüfung der Sicherheitsmaßnahmen, weiterer Dienstleister und internationaler Zugriffe. Leere Anlagen lassen gerade die Informationen offen, die für diese Entscheidungen benötigt werden.

Dieser Beitrag erklärt, wie Sie eine Vorlage auswählen, ausfüllen und vor der Freigabe prüfen. Eine kurze Arbeitsvorlage für die Anlagen finden Sie weiter unten. Für den vollständigen Vertrag können insbesondere die offiziellen EU-Standardklauseln für Auftragsverarbeitung eine Grundlage bilden. Der Schwerpunkt liegt auf der Anwendung auf einen konkreten Dienst, einschließlich Änderungen und Vertragsende. Die Rechtsquellen wurden am 29. September 2026 geprüft.

Zuerst die Rolle des Dienstleisters klären

Artikel 28 DSGVO betrifft die Verarbeitung personenbezogener Daten im Auftrag eines Verantwortlichen. Dieser entscheidet über Zwecke und wesentliche Mittel; der Auftragsverarbeiter führt die Verarbeitung für ihn aus. Technische Gestaltungsspielräume schließen Auftragsverarbeitung nicht automatisch aus. Entscheidet der Dienstleister dagegen für eine bestimmte Tätigkeit selbst über eigene Zwecke und wesentliche Mittel, muss diese Tätigkeit gesondert eingeordnet werden.

Typische Prüffälle sind Hosting, ausgelagerte Lohnabrechnung oder die weisungsgebundene Bearbeitung von Kundenvorgängen. Bei Wartungsleistungen kommt es darauf an, welche Verarbeitung und Zugriffsmöglichkeit die Leistung tatsächlich umfasst. Ein Vertrag mit einem IT-Unternehmen ist nicht allein wegen der Berufsbezeichnung ein AVV. Ebenso wenig lässt sich für alle Leistungen von Anwälten, Ärzten oder anderen Berufsgruppen pauschal eine einheitliche Rolle festlegen. Entscheidend bleibt die konkrete Tätigkeit.

Die Grundlagen der Auftragsverarbeitung helfen bei dieser Einordnung. Halten Sie das Ergebnis möglichst anhand eines verständlichen Ablaufs fest: welche Daten der Anbieter erhält, was er damit tun soll und welche eigenen Nutzungen vorgesehen sind. Vermischt eine Plattform die beauftragte Leistung mit eigenen Analysezwecken, müssen die unterschiedlichen Tätigkeiten und ihre Voraussetzungen erkennbar sein. Eine Bezeichnung im Vertrag kann entgegenstehende Tatsachen nicht beseitigen.

Der AVV verschafft dem Auftraggeber auch keine fehlende Rechtsgrundlage für die ursprüngliche Verarbeitung. Wenn beispielsweise ein Kundendatensatz ohne zulässigen Zweck erhoben wurde, wird die anschließende Speicherung bei einem Dienstleister durch dessen Unterschrift nicht nachträglich rechtmäßig. Rollenprüfung, Rechtmäßigkeit der Verarbeitung und Auswahl eines geeigneten Anbieters sind daher miteinander abzustimmen, bleiben aber eigenständige Prüfungen mit unterschiedlichen Ergebnissen.

Welche Vorlage ist eine geeignete Grundlage?

Nach Artikel 28 kann die Verarbeitung durch einen Vertrag oder einen anderen Rechtsakt nach Unionsrecht oder mitgliedstaatlichem Recht geregelt werden, der den Auftragsverarbeiter gegenüber dem Verantwortlichen bindet. Die Regelung muss schriftlich vorliegen; elektronische Form ist möglich. In gewöhnlichen Geschäftsbeziehungen wird dafür regelmäßig ein Vertrag verwendet. Ein separates, handschriftlich unterzeichnetes Papier ist nicht allgemein vorgeschrieben.

Die EU-Standardklauseln der Entscheidung 2021/915 bieten ein offizielles Vertragsgerüst für die Auftragsverarbeitung. Wer sie als Standardklauseln verwendet, muss insbesondere die vorgesehenen Optionen und Anlagen passend ausfüllen. Zusätzliche Bestimmungen dürfen den Klauseln nicht widersprechen oder die Rechte betroffener Personen beeinträchtigen. Ein unverändert übernommener Vertragstext mit unzutreffenden Anlagen erfüllt seinen Zweck ebenso wenig wie eine stark verkürzte Eigenfassung mit fehlenden Pflichten.

Diese Klauseln sind von den Transferklauseln der Entscheidung 2021/914 zu unterscheiden. Erstere gewährleisten für sich allein nicht die Anforderungen an internationale Übermittlungen. Die Standardvertragsklauseln für Drittlandtransfers betreffen eine zusätzliche Frage. Umgekehrt können bestimmte passende Transfermodule auch Anforderungen aus Artikel 28 abdecken. Prüfen Sie daher das konkrete Instrument, statt jedes Dokument mit der Abkürzung „SCC“ als austauschbar zu behandeln.

Für einen ersten Überblick kann auch unser AVV-Muster zur Auftragsverarbeitung dienen. Im vorliegenden Prüfablauf geht es vor allem darum, die ausgewählte Vorlage mit dem tatsächlichen Dienst abzugleichen. Legen Sie fest, welche Version geprüft wird und welche Anlagen verbindlich dazugehören. Ein Link auf eine jederzeit wechselnde Produktbeschreibung macht nicht ohne Weiteres erkennbar, welche Leistung und welche Schutzmaßnahmen die Parteien vereinbart haben.

Gegenstand, Dauer und Datenumfang verständlich beschreiben

Artikel 28 Absatz 3 verlangt unter anderem Angaben zu Gegenstand und Dauer, Art und Zweck der Verarbeitung, Arten personenbezogener Daten, Kategorien betroffener Personen sowie Pflichten und Rechten des Verantwortlichen. Begriffe wie „alle Kundendaten“ oder „sämtliche IT-Leistungen“ sind häufig zu ungenau, um den Auftrag sinnvoll zu prüfen. Beschreiben Sie stattdessen die vereinbarten Vorgänge, etwa Speicherung von Supportanfragen, Bereitstellung für berechtigte Beschäftigte und Löschung nach Weisung.

Berücksichtigen Sie neben den fachlichen Inhalten auch personenbezogene Protokolle, Anhänge und Supportdateien. Ein Anbieter kann unterschiedliche Daten zu unterschiedlichen Zwecken verarbeiten. Dann muss erkennbar sein, welcher Teil tatsächlich dem Auftrag unterliegt. Die Anlage sollte keine Datenkategorie aufführen, die für die Leistung gar nicht benötigt wird, nur weil sie in einer allgemeinen Vorlage enthalten ist. Eine pauschale Freigabe erweitert sonst den vermeintlich vereinbarten Umfang unnötig.

Bei der Dauer sind Vertragslaufzeit, Verarbeitung einzelner Datensätze und Umgang mit verbliebenen Kopien zu unterscheiden. Ein mehrjähriger Dienstleistungsvertrag bedeutet nicht automatisch, dass sämtliche Daten bis zum letzten Vertragstag gespeichert werden dürfen. Die erforderlichen Löschvorgaben müssen praktisch umsetzbar sein. Der Anbieter sollte erklären können, welche Funktionen für zeitgesteuerte oder fallbezogene Löschungen vorhanden sind und wie diese Vorgaben in verbundenen Systemen ankommen.

Bei besonders schutzbedürftigen Daten müssen die Beschreibung und Maßnahmen deren Risiken berücksichtigen. Eine beiläufige Bemerkung „sensible Daten möglich“ hilft wenig, wenn tatsächlich umfangreiche Gesundheitsunterlagen verarbeitet werden. Ebenso sind Angaben zu strafrechtlichen Verurteilungen gesondert einzuordnen; sie sind nicht einfach eine weitere Kategorie des Artikels 9. Eine genaue Beschreibung ermöglicht dem Auftraggeber, Sicherheitszusagen und gegebenenfalls weitere rechtliche Voraussetzungen passend zu prüfen.

Weisungen und Vertraulichkeit wirksam regeln

Der Auftragsverarbeiter darf personenbezogene Daten grundsätzlich nur auf dokumentierte Weisung verarbeiten, einschließlich der Weisungen zu Übermittlungen an Drittländer oder internationale Organisationen. Die Ausnahme betrifft eine Verarbeitungspflicht nach dem für ihn geltenden Unionsrecht oder mitgliedstaatlichen Recht. Darüber muss er den Verantwortlichen vor der Verarbeitung informieren, soweit das betreffende Recht dies nicht aus wichtigen Gründen des öffentlichen Interesses untersagt. Eine pauschale Klausel zu beliebigen „gesetzlichen Anforderungen weltweit“ bildet diese Ausnahme nicht zutreffend ab.

Legen Sie fest, wer Weisungen erteilen und entgegennehmen darf und wie sie dokumentiert werden. Ein Ticketsystem kann dafür geeignet sein, wenn die Anweisung, ihr Inhalt und ihre Herkunft später nachvollziehbar bleiben. Bei wesentlichen Änderungen sollte geprüft werden, ob die bestehende Anlage noch stimmt. Eine mündliche Bitte in einem Supportgespräch darf nicht unbemerkt zu einem neuen Verarbeitungszweck oder einer zusätzlichen Empfängergruppe werden.

Hält der Auftragsverarbeiter eine Weisung für einen Verstoß gegen die DSGVO oder andere einschlägige Datenschutzbestimmungen der Union oder eines Mitgliedstaats, muss er den Verantwortlichen unverzüglich informieren. Der Vertrag sollte einen praktischen Klärungsweg vorsehen. Wer prüft den Einwand, wie wird die Entscheidung dokumentiert und was geschieht mit der betroffenen Verarbeitung bis zur Klärung? Die Pflicht zur Rückmeldung verliert ihren Nutzen, wenn niemand diese Meldung bearbeitet.

Für die zur Verarbeitung befugten Personen muss eine Verpflichtung zur Vertraulichkeit oder eine angemessene gesetzliche Verschwiegenheitspflicht bestehen. Ein bestimmtes Formular mit einer bestimmten Überschrift ist nicht das allein zulässige Mittel. Entscheidend ist, dass die einschlägige Verpflichtung und die Berechtigung zum Zugriff tatsächlich bestehen. Auch Vertretungen, externe Mitarbeitende und der Entzug nicht mehr benötigter Zugriffe sollten in der organisatorischen Umsetzung berücksichtigt werden.

Technische und organisatorische Maßnahmen konkret prüfen

Die Anlage zu den technischen und organisatorischen Maßnahmen muss die Bewertung nach Artikel 32 ermöglichen. Eine bloße Wiederholung „angemessene Sicherheit wird gewährleistet“ erklärt nicht, wie Zugriffe begrenzt, Daten wiederhergestellt oder Maßnahmen auf Wirksamkeit geprüft werden. Der angemessene Detailgrad hängt von der Verarbeitung ab. Ein öffentlich bereitgestelltes allgemeines Sicherheitskonzept kann eine Ausgangsbasis sein, muss aber zum tatsächlich gebuchten Dienst passen.

Der Beitrag zu Artikel 32 und der Sicherheit der Verarbeitung erläutert den risikobezogenen Maßstab. Für die Vertragsprüfung sind insbesondere Zuständigkeiten wichtig: Welche Einstellungen übernimmt der Anbieter, welche der Kunde? Wenn eine Schutzfunktion nur nach gesonderter Aktivierung arbeitet, muss dies im Freigabeprozess erkennbar sein. Eine angebotene Funktion ist noch keine nachgewiesene Maßnahme in der konkreten Kundenumgebung.

Ein Zertifikat oder Prüfbericht kann relevante Nachweise liefern. Prüfen Sie jedoch Geltungsbereich, Zeitraum und ausgeschlossene Leistungen. Ein Bericht für ein Rechenzentrum beantwortet nicht automatisch die Fragen zu einer darauf betriebenen Anwendung oder einem Supportzugriff. Dokumentieren Sie offene Punkte und deren Bedeutung für die Freigabe. Bei wesentlichen Risiken muss geklärt sein, ob eine Maßnahme vor dem Beginn der Verarbeitung erforderlich ist.

Planen Sie auch Änderungen ein. Sicherheitsmaßnahmen können technisch weiterentwickelt werden; zugleich darf eine vertraglich zugesagte Schutzwirkung nicht unbemerkt entfallen. Eine Regelung sollte nachvollziehbar machen, wie wesentliche Änderungen mitgeteilt und bewertet werden. Das Ziel ist keine unveränderliche Aufzählung veralteter Technik, sondern ein verbindlicher und überprüfbarer Schutz für die konkrete Verarbeitung während der gesamten Zusammenarbeit.

Weitere Auftragsverarbeiter und deren Änderungen

Der erste Auftragsverarbeiter benötigt eine vorherige spezifische oder allgemeine schriftliche Genehmigung, bevor er einen weiteren Auftragsverarbeiter einsetzt. Bei allgemeiner Genehmigung muss er beabsichtigte Hinzufügungen oder Ersetzungen mitteilen und dem Verantwortlichen Gelegenheit zum Einspruch geben. Artikel 28 legt dafür keine universelle Frist von 30 Tagen fest. Die vereinbarte Vorlaufzeit muss eine tatsächliche Prüfung der angekündigten Änderung ermöglichen.

Die Liste sollte erkennen lassen, welche Gesellschaft welche Aufgabe übernimmt und welche Verarbeitungsorte oder Drittlandzugriffe relevant sind. Eine Markenbezeichnung kann mehrere rechtlich unterschiedliche Unternehmen verdecken. Auch die Aussage „Dienstleister weltweit“ hilft nicht bei der Prüfung einer konkreten Änderung. Die Prüfliste zum Wechsel von Unterauftragsverarbeitern unterstützt den Ablauf von der Mitteilung bis zur dokumentierten Entscheidung.

Dem weiteren Auftragsverarbeiter sind im Wege eines Vertrags oder eines anderen Rechtsakts nach Unionsrecht oder mitgliedstaatlichem Recht dieselben Datenschutzpflichten aufzuerlegen, die für die betreffende Verarbeitung maßgeblich sind. Dazu gehören insbesondere ausreichende Garantien für geeignete Maßnahmen. Erfüllt der weitere Auftragsverarbeiter seine Pflichten nicht, bleibt der erste gegenüber dem Verantwortlichen für deren Erfüllung voll verantwortlich. Eine bloße Weiterleitung an den nächsten Anbieter beendet diese Verantwortung nicht.

Prüfen Sie außerdem, was nach einem begründeten Einspruch tatsächlich möglich ist. Vielleicht kann ein alternativer Standort genutzt oder eine Zusatzfunktion deaktiviert werden; möglicherweise ist die Leistung ohne den neuen Anbieter nicht fortsetzbar. Solche Folgen sollten vorab transparent sein. Ein Einspruchsrecht, das technisch und vertraglich keinerlei Wirkung haben kann, löst die praktische Aufgabe der Kontrolle nicht.

Für eine spätere Vertragsfassung zeigt das Prüfblatt zu AV-Vertragsänderungen, wie neue Unterauftrags-, Sicherheits- und Löschregeln mit der früheren Entscheidung abgeglichen werden.

Unterstützung bei Rechten, Vorfällen und Folgenabschätzungen

Der AVV muss Unterstützung bei den Betroffenenrechten durch geeignete technische und organisatorische Maßnahmen vorsehen, soweit dies möglich ist und unter Berücksichtigung der Art der Verarbeitung. Dazu gehört etwa, Daten für eine Auskunft zu finden oder eine begründete Löschanweisung umzusetzen. Der Verantwortliche entscheidet über die Anfrage; der Dienstleister braucht einen klaren Weg, eingehende Anfragen weiterzuleiten und angeforderte Informationen bereitzustellen.

Bei einer Datenschutzverletzung informiert der Auftragsverarbeiter den Verantwortlichen ohne unangemessene Verzögerung. Er hat keine eigene pauschale Wartefrist von 48 oder 72 Stunden. Der Verantwortliche muss seinerseits die Meldepflicht nach Artikel 33 prüfen: Meldung ohne unangemessene Verzögerung und möglichst binnen 72 Stunden nach Bekanntwerden, sofern die Verletzung nicht voraussichtlich ohne Risiko für Rechte und Freiheiten bleibt. Eine verspätete Meldung ist zu begründen. Der Leitfaden zum Melden einer Datenpanne erläutert diese Aufteilung.

Ein brauchbarer Vertrag benennt einen erreichbaren Meldekanal und die zunächst verfügbaren Informationen. Die Parteien sollten zwischen einer ersten Meldung und späteren Ergänzungen unterscheiden können. Warten auf den vollständigen Abschluss einer technischen Untersuchung kann die fristgerechte Entscheidung des Verantwortlichen verhindern. Ebenso sollte klar sein, wie Informationen über betroffene Daten, Gegenmaßnahmen und weitere Entwicklungen fortlaufend übermittelt werden.

Unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen unterstützt der Auftragsverarbeiter den Verantwortlichen außerdem bei den Pflichten nach Artikeln 32 bis 36, einschließlich einer erforderlichen Datenschutz-Folgenabschätzung und vorherigen Konsultation. Daraus folgt nicht, dass jeder Vertrag automatisch eine Folgenabschätzung auslöst. Die Anleitung zur Datenschutz-Folgenabschätzung hilft bei der eigenständigen Prüfung des hohen Risikos und der benötigten Beiträge des Dienstleisters.

Prüfungsrechte müssen praktisch nutzbar bleiben

Artikel 28 verlangt, dass der Auftragsverarbeiter die zum Nachweis der Pflichterfüllung erforderlichen Informationen bereitstellt und Überprüfungen einschließlich Inspektionen ermöglicht und dazu beiträgt. Ein unabhängiger Bericht kann die Prüfung erleichtern. Er beseitigt aber nicht automatisch das gesetzlich vorgesehene Prüfungsrecht. Welche Unterlagen oder Vor-Ort-Prüfungen erforderlich sind, ist anhand der konkreten Verarbeitung und der offenen Fragen zu bestimmen.

Vereinbaren Sie einen Ablauf, der Vertraulichkeit, Sicherheit und berechtigte Interessen anderer Kunden berücksichtigt, ohne die Prüfung faktisch unmöglich zu machen. Dazu können angemessene Vorankündigungen, benannte Ansprechpartner und Regeln zum Umgang mit vertraulichen Ergebnissen gehören. Unverhältnismäßige Kosten oder Beschränkungen dürfen die erforderliche Kontrolle nicht zu einem rein theoretischen Recht machen. Die EDSA-Leitlinien zu Verantwortlichen und Auftragsverarbeitern behandeln diese Anforderungen näher.

Auch nach einer Prüfung braucht es einen Abschluss. Dokumentieren Sie, welche Feststellungen relevant waren, wer die Abhilfe übernimmt und wie ihre Umsetzung überprüft wird. Ein jährlich abgelegter Bericht ohne Bearbeitung seiner wesentlichen Feststellungen ist kein funktionierender Kontrollprozess. Die Unterlagen sollten zudem auffindbar bleiben, wenn der zuständige Einkauf oder die Projektleitung wechselt.

Arbeitsvorlage für die Vertragsanlagen

Die folgende Struktur ist ein auszufüllendes Arbeitsblatt. Sie ist kein vollständiger AVV und ersetzt nicht die gesetzlichen Verpflichtungen oder die ausgewählten offiziellen Vertragsklauseln. Nutzen Sie sie, um offene Tatsachen vor einer Unterschrift zu klären und die ausgefüllten Anlagen gegen das Produktangebot zu prüfen.

Parteien und Ansprechpartner: vollständige Rechtsträger, Rolle je Verarbeitung, weisungsberechtigte Stellen, Datenschutz- und Vorfallkontakte.

Leistung und Daten: konkrete Vorgänge, Zweck des Auftrags, betroffene Personengruppen, Datenarten einschließlich Protokollen und Anhängen, Beginn und Dauer.

Weisungen: zulässige Kanäle, dokumentierte Anfangsweisung, Umgang mit Änderungen, Rückmeldung bei möglicherweise rechtswidrigen Weisungen.

Sicherheit: Maßnahmen der konkreten Umgebung, Aufgaben des Kunden, Nachweise, offene Bedingungen vor Freigabe, Mitteilung wesentlicher Änderungen.

Weitere Anbieter und Transfers: Gesellschaft, Aufgabe, Verarbeitungsorte, Genehmigungsform, Änderungsvorlauf, Einspruchsweg und gegebenenfalls Transferinstrument.

Unterstützung und Kontrolle: Bearbeitung von Anfragen, Vorfallmeldung, Beiträge zu Risikoprüfungen, erforderliche Informationen und Auditablauf.

Vertragsende: Wahl zwischen Rückgabe und Löschung, Format der Rückgabe, Löschung bestehender Kopien, Sicherungskopien, gesetzlich erforderliche Restaufbewahrung und Nachweise.

Rückgabe, Löschung und Freigabe zum Abschluss

Am Ende der Verarbeitung muss der Auftragsverarbeiter nach Wahl des Verantwortlichen alle personenbezogenen Daten löschen oder zurückgeben und bestehende Kopien löschen, sofern nicht Unionsrecht oder mitgliedstaatliches Recht deren Speicherung verlangt. Eine Rückgabe berechtigt deshalb nicht automatisch dazu, beim Anbieter eine beliebige Arbeitskopie zu behalten. Umgekehrt sollte der Vertrag keinen technisch unerfüllbaren sofortigen Löschvorgang behaupten, den der vereinbarte Dienst tatsächlich nicht ausführen kann.

Für Sicherungskopien muss geklärt werden, wie die Löschpflicht praktisch umgesetzt, der Zugriff beschränkt und eine erneute aktive Nutzung verhindert wird. Eine Aufbewahrungsausnahme ist konkret zu begründen; ein allgemeines Interesse an späterer Produktentwicklung genügt dafür nicht. Lassen Sie sich erklären, was bei Wiederherstellung einer Sicherung passiert und wie bereits wirksam gewordene Löschanweisungen erneut berücksichtigt werden. Diese Fragen gehören in die Bewertung vor Beginn der Zusammenarbeit.

Bei vielen Verträgen erleichtert Software für das AVV-Management möglicherweise die Zuordnung von Versionen, Anlagen, Ansprechpartnern und offenen Maßnahmen. Entscheidend ist, ob die benötigten Abläufe nachweisbar unterstützt werden; das Werkzeug übernimmt nicht die rechtliche Bewertung. Ein Auftrag ist erst sinnvoll freigegeben, wenn Rollen, Umfang, Pflichten und tatsächlich verfügbare Garantien zusammenpassen und die verantwortliche Stelle weiß, wie sie spätere Änderungen kontrolliert.

L
Verfasst von
Legiscope
Legiscope

Diesen Leitfaden in die Praxis umsetzen

Erfahren Sie, wie Legiscope Datenschutzverzeichnisse, Quellen und prüfungsgesteuerte Arbeit verbindet.

Individuelle Demo buchen
Weiterlesen

Ähnliche Artikel

01Datenschutz

AVV-Muster: Auftragsverarbeitung nach Artikel 28 richtig vereinbaren

Ein AVV-Muster hilft, die Verarbeitung personenbezogener Daten durch einen Dienstleister verbindlich zu regeln. Seine Qualität hängt jedoch von den ausgefüllten Anlagen und der tatsächlichen Leistung…

4. Juli 2026
02Datenschutz

AVV-Software: Auftragsverarbeitungsverträge verwalten

Wann lohnt sich eine AVV-Software für die Verwaltung von Auftragsverarbeitungsverträgen? Kurzantwort: Sobald ein Unternehmen mehr als eine Handvoll Auftragsverarbeiter einsetzt — und das erreichen…

10. Juli 2026
03Datenschutz

DSGVO für Marketingagenturen: Rollen, Werbung und Tracking

Eine Marketingagentur muss für jeden Arbeitsablauf klären, wer über Zwecke und wesentliche Mittel der Verarbeitung entscheidet. Die Agentur kann für einen Newsletter Auftragsverarbeiter sein, für…

8. Juli 2026
04Datenschutz

Google Workspace und DSGVO: Compliance-Leitfaden 2026

In einem Satz. Der entscheidende Unterschied bei Google Workspace ist die Trennung zwischen Kerndiensten, für die Google als Auftragsverarbeiter handelt, und den zahlreichen Zusatzdiensten, für die…

30. Juli 2026
05Datenschutz

HubSpot und DSGVO: Compliance-Leitfaden 2026

In einem Satz. HubSpot lässt sich datenschutzkonform betreiben — aber nicht im Auslieferungszustand: Es braucht den abgeschlossenen AV-Vertrag, eine dokumentierte Transfergrundlage für die…

30. Juli 2026
06Datenschutz

Microsoft 365 und DSGVO: Compliance-Leitfaden 2026

In einem Satz. Microsoft 365 ist in Deutschland seit Jahren die am intensivsten geprüfte Cloud-Suite überhaupt — die offenen Punkte betreffen nicht die Kerndienste, sondern Telemetrie- und…

30. Juli 2026
07Datenschutz

Notion und DSGVO: Compliance-Leitfaden 2026

In einem Satz. Notion ist datenschutzrechtlich deshalb heikel, weil es alles sein kann — Wiki, Projektverwaltung, Bewerberdatenbank, Kunden-CRM, Vertragsablage — und weil eine einzige…

30. Juli 2026
08Datenschutz

Personio und DSGVO: Compliance-Leitfaden 2026

In einem Satz. Personio verarbeitet Beschäftigtendaten — den datenschutzrechtlich empfindlichsten Bestand eines Unternehmens —, und die entscheidenden Fragen sind hier nicht Hosting und Transfer,…

30. Juli 2026