DAT-04 | Datenschutz, KI & Informationssicherheit | Aktiv bei externen Dienstleistern oder Datentransfer außerhalb der EU
Sobald ein externer Dienstleister personenbezogene Daten für Dich verarbeitet, brauchst Du einen Vertrag - und wenn dieser Dienstleister außerhalb der EU sitzt oder dort Server betreibt, zusätzlich eine Transfergarantie. Ohne beides ist die Verarbeitung schlicht unzulässig.
GILT DAS FÜR DICH?
Sobald Du externe Dienstleister einsetzt, die personenbezogene Daten verarbeiten. Das ist mehr, als die meisten denken: Cloud- und Hosting-Anbieter, Lohnabrechnung, CRM- und Newsletter-Tools, Bewerbermanagement, IT-Support mit Fernwartung, Aktenvernichtung, Callcenter, Ticketsysteme, Videokonferenzdienste.
Zusätzlich bei jedem Transfer in ein Drittland außerhalb des Europäischen Wirtschaftsraums - also bei praktisch jedem großen US-Anbieter, auch wenn die Server in Frankfurt stehen, sofern von den USA aus zugegriffen werden kann.
Auch konzerninterne Datenflüsse an eine Tochter- oder Muttergesellschaft außerhalb der EU sind Drittlandtransfers.
DAS MUSST DU TUN
- Erstelle eine vollständige Liste Deiner datenverarbeitenden Dienstleister. Der schnellste Weg dorthin führt über die Kreditorenbuchhaltung: Wer bekommt Geld für eine Dienstleistung, bei der Daten fließen?
- Schließe mit jedem einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Die meisten großen Anbieter stellen ihn online bereit - Du musst ihn aber aktiv abschließen und ablegen.
- Prüfe bei jedem Anbieter, wo verarbeitet wird und wer zugreifen kann. Frage gezielt nach der Liste der Unterauftragsverarbeiter.
- Sichere Drittlandtransfers ab: Angemessenheitsbeschluss (für die USA das EU-U.S. Data Privacy Framework, wenn der Anbieter dort zertifiziert ist), sonst Standardvertragsklauseln der EU-Kommission.
- Führe bei Standardvertragsklauseln eine kurze Transfer Impact Assessment durch - eine ein- bis zweiseitige Einschätzung, ob im Zielland ein vergleichbares Schutzniveau besteht und welche Zusatzmaßnahmen (Verschlüsselung, Pseudonymisierung) Du triffst.
- Etabliere die Regel: kein neuer Dienstleister ohne Vertrag. Nimm die Prüfung fest in den Beschaffungsprozess auf, damit sie nicht umgangen wird.
- Prüfe die Verträge jährlich - Anbieter wechseln Subunternehmer und Serverstandorte.
GRÜN IST ES, WENN ...
Für jeden datenverarbeitenden Dienstleister liegt ein aktueller Auftragsverarbeitungsvertrag vor, jeder Drittlandtransfer ist durch einen Angemessenheitsbeschluss oder Standardvertragsklauseln abgesichert, und die Liste der Unterauftragsverarbeiter ist bekannt.
DIESE NACHWEISE BRAUCHST DU
Dienstleisterliste, unterzeichnete Auftragsverarbeitungsverträge, Standardvertragsklauseln, Transfer Impact Assessments, Zertifizierungsnachweis unter dem Data Privacy Framework.
DIE RECHTSGRUNDLAGE
- Art. 28 DSGVO - Auftragsverarbeiter: Legt fest, welchen Inhalt der Vertrag haben muss und dass Du den Dienstleister sorgfältig auswählen und kontrollieren musst.
- Art. 44 bis 49 DSGVO - Datenübermittlung an Drittländer: Ohne Angemessenheitsbeschluss oder geeignete Garantien ist die Übermittlung unzulässig.
- Standardvertragsklauseln der EU-Kommission: Die amtlichen Musterklauseln samt Erläuterungen und FAQ.
- EU-U.S. Data Privacy Framework: Hier prüfst Du, ob ein US-Anbieter tatsächlich aktiv zertifiziert ist - die Zertifizierung kann auslaufen.
- Europäischer Datenschutzausschuss (EDSA): Leitlinien zu Drittlandtransfers, ergänzenden Maßnahmen und zur Abgrenzung von Auftragsverarbeitung und gemeinsamer Verantwortlichkeit.
TYPISCHE STOLPERFALLEN
- Der Vertrag liegt bei, wurde aber nie abgeschlossen. Bei vielen Anbietern muss der Auftragsverarbeitungsvertrag im Kundenkonto aktiv aktiviert werden.
- Unterauftragsverarbeiter unbekannt. Dein Cloud-Anbieter nutzt Subdienstleister - auch die musst Du kennen und ihren Wechsel mitbekommen.
- Drittlandtransfer ohne Garantie. Das kostenlose Analyse- oder Übersetzungstool aus den USA ist der häufigste unbemerkte Verstoß.
- Falsche Einordnung. Steuerberater, Rechtsanwälte und Wirtschaftsprüfer sind in der Regel keine Auftragsverarbeiter, sondern eigenständig Verantwortliche - dort brauchst Du keinen Auftragsverarbeitungsvertrag.
WIE KANN DIR COMPLIANCE.ONE DABEI HELFEN?
Der Aufwand liegt nicht im einzelnen Vertrag, sondern darin, den Überblick über alle Dienstleister und ihre Subunternehmer dauerhaft zu behalten.
Compliance.Trust: Vendor-Management: Dienstleister, Auftragsverarbeitungsverträge, Drittlandstatus und Zertifikate zentral geführt - inklusive NDA-Verwaltung.
Externe Datenschutzbeauftragte: Wir prüfen die Verträge, bewerten Drittlandtransfers und erstellen die Transfer Impact Assessments.
Mehr zum Thema: Datenschutzgrundverordnung auf compliance.one
Unsicher, was für Dich das Richtige ist? Wir schauen gemeinsam drauf:

