Business Events
Konferenzen, Networking Events und weitere Veranstaltungsformate flexibel organisieren.
Karriereevents und Hochschulen
Karrieremessen und Firmenkontaktmessen zentral planen und durchführen.
Messen und Ausstellungen
Komplexe Veranstaltungen mit Ausstellern, Partnern und Teilnehmenden steuern.
Veranstaltungskalender
Termine von Haus, Netzwerken und Partnern in einem Kalender bündeln.
Der Auftragsverarbeitungsvertrag ist das Dokument, das am häufigsten unterschrieben und am seltensten gelesen wird. Dabei entscheidet er darüber, was mit Ihren Teilnehmerdaten passieren darf und was Sie im Ernstfall in der Hand haben. Diese Checkliste geht ihn Punkt für Punkt durch, mit den Stellen, an denen sich Nachverhandeln lohnt.

Kurzantwort: Ein Auftragsverarbeitungsvertrag ist kein Formular, sondern die einzige Stelle, an der Sie festlegen, was mit Ihren Teilnehmerdaten geschehen darf. Artikel 28 DSGVO schreibt acht Punkte zwingend vor. Fehlt einer davon, trifft der Vorwurf zuerst Sie, denn die Pflicht, nur mit geeigneten Auftragsverarbeitern zu arbeiten, liegt beim Verantwortlichen.
Die übliche Reihenfolge lautet: Software auswählen, Vertrag schließen, dann den Auftragsverarbeitungsvertrag hinterherschieben. Das ist die falsche Reihenfolge, denn im AVV stehen genau die Angaben, an denen eine Auswahl scheitern kann: Serverstandort, Unterauftragnehmer, Löschregeln. Wer ihn erst nach der Entscheidung liest, hat keinen Verhandlungsspielraum mehr.
Für öffentliche Träger gilt das doppelt. Verlangen Sie den AVV als Anlage zum Angebot, nicht nach Zuschlag. Ein Anbieter, der ihn erst danach herausgibt, verschiebt eine Prüfung, die zur Auswahl gehört. Wie sich das in einer Leistungsbeschreibung formulieren lässt, steht unter Datenschutz in der Leistungsbeschreibung.
Artikel 28 DSGVO gibt vor, was ein AVV enthalten muss. Absatz 3 nennt zunächst den Rahmen, also Gegenstand und Dauer der Verarbeitung, Art und Zweck, die Art der personenbezogenen Daten, die Kategorien betroffener Personen sowie Pflichten und Rechte des Verantwortlichen. Danach folgen acht einzelne Zusagen, die der Vertrag ausdrücklich vorsehen muss.
| Was Artikel 28 Absatz 3 verlangt | Worauf Sie im Text achten |
|---|---|
| Verarbeitung nur auf dokumentierte Weisung, auch bei Übermittlung in ein Drittland | Steht das Wort „dokumentiert“ dort, und ist geregelt, wie eine Weisung erteilt wird? |
| Verpflichtung der befugten Personen zur Vertraulichkeit | Gilt sie auch für Personal von Unterauftragnehmern? |
| Alle nach Artikel 32 erforderlichen Maßnahmen | Gibt es eine Anlage mit Inhalt, oder nur einen Verweis auf den Stand der Technik? |
| Einhaltung der Bedingungen für weitere Auftragsverarbeiter | Ist die Liste beigefügt, und wie erfahren Sie von Änderungen? |
| Unterstützung bei Anträgen betroffener Personen | Mit welcher Reaktionszeit, und über welchen Kanal? |
| Unterstützung bei den Pflichten aus den Artikeln 32 bis 36 | Bekommen Sie Zuarbeit für eine Datenschutz-Folgenabschätzung? |
| Löschung oder Rückgabe nach Wahl des Verantwortlichen, einschließlich Kopien | Haben Sie die Wahl, und ist eine Frist genannt? |
| Nachweise und Ermöglichung von Überprüfungen einschließlich Inspektionen | Welche Form ist vorgesehen, und wer trägt die Kosten? |
Ein Punkt aus derselben Vorschrift wird selten mitgelesen und ist im Streitfall wertvoll: Der Auftragsverarbeiter muss Sie unverzüglich informieren, wenn er eine Weisung für rechtswidrig hält. Ein Anbieter, der diese Klausel streicht, nimmt sich selbst aus der Verantwortung.
Gehen Sie das Dokument mit diesen Fragen durch. Jede lässt sich mit Ja oder Nein beantworten.
Die Pauschalzustimmung zu Unterauftragnehmern. Häufig steht dort, dass der Anbieter jederzeit weitere hinzuziehen darf und Sie nur informiert werden. Verlangen Sie eine Vorankündigung mit Widerspruchsmöglichkeit und einer Frist. Ohne sie können Ihre Daten von heute auf morgen in einer Jurisdiktion liegen, die Sie ausgeschlossen hätten.
Die offene Löschregel. „Nach Beendigung werden die Daten gelöscht oder zurückgegeben“ überlässt dem Anbieter die Wahl und nennt keine Frist. Die Verordnung räumt die Wahl aber ausdrücklich Ihnen ein. Setzen Sie beides fest: Ihr Wahlrecht und eine konkrete Zahl von Tagen. Das gehört zu Ihrem Löschkonzept.
Die Meldefrist bei Vorfällen. Formulierungen wie „unverzüglich“ sind auslegungsfähig. Eine Zahl ist besser: 24 Stunden nach Kenntnis ist üblich und lässt Ihnen genug Zeit für Ihre eigene 72-Stunden-Frist.
Die Liste der Unterauftragnehmer ist der Teil des Vertrags, der am meisten über einen Anbieter verrät, und der am seltensten gelesen wird. Bei einer Eventplattform stehen dort typischerweise das Rechenzentrum, ein Versanddienst für E-Mails, ein Werkzeug für Fehlerprotokolle, ein Supportsystem und ein Zahlungsdienstleister.
Artikel 28 Absatz 4 regelt, was dann gelten muss: Dem weiteren Auftragsverarbeiter sind dieselben Datenschutzpflichten aufzuerlegen, die zwischen Ihnen und Ihrem Anbieter vereinbart sind. Die Kette darf also nicht dünner werden, je weiter sie von Ihnen entfernt ist. Fragen Sie deshalb nicht nur, wer beteiligt ist, sondern auch, ob der Anbieter die Weitergabe dieser Pflichten belegen kann.
Praktisch heißt das zweierlei. Erstens gehört die Liste in den Vertrag oder in eine Anlage, die Vertragsbestandteil ist, nicht auf eine Unterseite, die der Anbieter jederzeit ändern kann. Zweitens sollten Sie sich eine Benachrichtigung einrichten, wenn die Liste öffentlich geführt wird, damit die Vorankündigung nicht an Ihnen vorbeiläuft.
Anbieter legen gern eine Zertifizierung bei, und die Frage, was sie wert ist, beantwortet die Verordnung selbst. Nach Artikel 28 Absatz 5 kann die Einhaltung genehmigter Verhaltensregeln oder eines genehmigten Zertifizierungsverfahrens als Faktor herangezogen werden, um hinreichende Garantien nachzuweisen. Ein Faktor, nicht der Nachweis.
Entscheidend ist der Geltungsbereich. Ein Zertifikat für das Rechenzentrum sagt nichts über die Anwendung, und eines für das Unternehmen nichts über das konkrete Produkt. Lassen Sie sich deshalb immer den Geltungsbereich mitgeben und nicht nur das Logo.
Ähnliches gilt für Standardvertragsklauseln. Der Vertrag kann nach Artikel 28 Absatz 6 ganz oder teilweise darauf beruhen. Das erspart Ihnen die Diskussion über die Formulierungen, nicht die Prüfung der Anlagen, denn Serverstandort, Unterauftragnehmer und Löschfristen stehen auch dort in den Anlagen und nicht im Klauselwerk.
Die Frage „Wo stehen die Server?“ wird oft mit „Deutschland“ beantwortet, und das stimmt dann auch, für die Datenbank. Entscheidend ist die ganze Kette. Fragen Sie gezielt nach: dem Versand von Bestätigungs- und Erinnerungsmails, dem Fehler- und Absturz-Tracking, der Suchfunktion, dem Support-Werkzeug, in dem Ihre Tickets landen, und den Sicherungskopien.
In der Praxis ist der Mailversand der häufigste Bruch in der Kette. Wenn er über einen US-Dienst läuft, verlassen E-Mail-Adresse und Name Ihrer Teilnehmenden die EU, unabhängig davon, wo die Datenbank steht. Die vollständige Prüfsystematik dazu steht in den zwölf Prüfkriterien für Eventsoftware.
Eine Klausel taucht in Verträgen von Softwareanbietern regelmäßig auf und ist oft unauffällig formuliert: Der Anbieter behält sich vor, Nutzungsdaten zur Verbesserung des Produkts auszuwerten. Klingt harmlos und ist rechtlich ein Wechsel der Rolle.
Artikel 28 Absatz 10 sagt dazu, dass ein Auftragsverarbeiter, der unter Verstoß gegen die Verordnung die Zwecke und Mittel der Verarbeitung bestimmt, in Bezug auf diese Verarbeitung als Verantwortlicher gilt. Wer eigene Zwecke verfolgt, ist für diesen Teil kein Auftragsverarbeiter mehr, und Ihr AVV deckt diesen Teil dann nicht ab.
Für Sie ist das keine akademische Frage. Sie brauchen für jede Verarbeitung eine Rechtsgrundlage und eine Information an die Betroffenen. Wenn ein Teil der Verarbeitung außerhalb Ihres Vertrags stattfindet, fehlt beides. Verlangen Sie deshalb, dass solche Auswertungen entweder gestrichen oder ausdrücklich als eigene Verantwortlichkeit des Anbieters benannt und beschrieben werden.
Die Vorstellung, mit einem unterschriebenen AVV das Risiko abgegeben zu haben, hält sich hartnäckig und stimmt nicht. Nach Artikel 82 Absatz 2 DSGVO haftet ein Auftragsverarbeiter für einen Schaden nur dann, wenn er den speziell ihm auferlegten Pflichten nicht nachgekommen ist oder gegen rechtmäßige Weisungen gehandelt hat. Alles übrige bleibt bei Ihnen.
Gegenüber der betroffenen Person kommt hinzu, was Artikel 82 Absatz 4 anordnet: Sind mehrere an derselben Verarbeitung beteiligt, haftet jeder für den gesamten Schaden, damit ein wirksamer Schadensersatz sichergestellt ist. Wer intern welchen Anteil trägt, wird danach geklärt, nicht davor.
Auf der aufsichtsrechtlichen Seite sieht Artikel 83 Absatz 4 für Verstöße gegen die Pflichten aus den Artikeln 25 bis 39, und damit auch gegen Artikel 28, Geldbußen von bis zu zehn Millionen Euro oder bis zu zwei Prozent des weltweiten Jahresumsatzes vor, je nachdem, welcher Betrag höher ist. Das ist der niedrigere der beiden Bußgeldrahmen der Verordnung und trotzdem eine Größenordnung, die eine sorgfältige Vertragsprüfung rechtfertigt.
Unterschreiben muss die Organisation, vertreten durch eine bevollmächtigte Stelle. Bei Hochschulen ist das in der Regel die Verwaltung, nicht die Fakultät oder der Career Service. Ziehen Sie die Datenschutzbeauftragung früh hinzu, weil deren Rückfragen den Zeitplan bestimmen und nicht das Ausfüllen des Vertrags.
Zur Form macht die Verordnung es Ihnen leicht. Nach Artikel 28 Absatz 9 ist der Vertrag schriftlich abzufassen, was auch in einem elektronischen Format erfolgen kann. An einer eingescannten Unterschrift muss also nichts scheitern, solange Ihre eigene Verwaltungsvorschrift nichts Strengeres verlangt.
Realistisch sind zwei bis sechs Wochen von der ersten Vorlage bis zur Unterschrift, bei öffentlichen Trägern eher am oberen Ende. Wer den AVV erst vier Wochen vor der Veranstaltung anfasst, hat ein Terminproblem und keinen Verhandlungsspielraum mehr.
Den größeren Zusammenhang, von der Rechtsgrundlage bis zur Ausschreibung, beschreibt der Leitfaden Datenschutz bei Veranstaltungen.
Für jeden Dienstleister, der in Ihrem Auftrag personenbezogene Daten verarbeitet, ja. Das betrifft neben der Eventplattform häufig auch das Werkzeug für den Newsletterversand, den Anbieter der Umfrage nach der Veranstaltung und den Dienstleister für den Badgedruck, wenn er die Daten selbst verarbeitet.
In aller Regel die Organisation, die zur Veranstaltung einlädt und über Zwecke und Mittel der Verarbeitung entscheidet. Die Software ist Auftragsverarbeiterin. Anders liegt es, wenn ein Partner eigene Zwecke verfolgt, etwa bei gemeinsam veranstalteten Formaten; dann ist zu prüfen, ob eine gemeinsame Verantwortlichkeit vorliegt.
Oft ja, wenn er vollständig ist. Prüfen Sie ihn trotzdem gegen die acht Punkte aus Artikel 28 Absatz 3 und gegen die drei Klauseln oben. Ein Standarddokument ist nicht deshalb falsch, weil es standardisiert ist, aber es ist auf den Anbieter zugeschnitten und nicht auf Sie.
Wenn Sie eine allgemeine Genehmigung erteilt haben, muss der Anbieter Sie nach Artikel 28 Absatz 2 über jede beabsichtigte Änderung informieren, damit Sie Einspruch erheben können. Eine Frist nennt die Verordnung nicht. Die entsteht erst durch Ihren Vertrag, weshalb sie dort auch stehen sollte.
Das ist bei standardisierten Angeboten häufig, und es ist eine Information über das Risiko, keine Sackgasse. Dokumentieren Sie, welche Punkte offen bleiben, und bewerten Sie, ob Sie sie tragen können. Bei einer Ausschreibung gehören diese Punkte in die Wertung, nicht in eine spätere Verhandlung.
Sobald echte personenbezogene Daten verarbeitet werden, ja. Wer für eine Teststellung nur erfundene Datensätze verwendet, braucht ihn für diesen Zeitraum nicht, was zugleich der einfachste Weg ist, eine Teststellung schnell zu bekommen.
Ein AVV ist gut, wenn er drei Dinge konkret benennt: wer außer dem Anbieter beteiligt ist, wie schnell Sie von einem Vorfall erfahren, und was am Ende mit den Daten geschieht. Alles andere folgt aus der Vorlage.
Lesen Sie ihn vor der Auswahl, nicht danach, und behandeln Sie die Anlagen wichtiger als den Vertragstext. Der Vertragstext ist meist unauffällig; die Wahrheit steht in der Liste der Unterauftragnehmer und in der Beschreibung der technischen Maßnahmen.
Dieser Text gibt einen Überblick und ersetzt keine Rechtsberatung. Lassen Sie Vertragsentwürfe im Zweifel juristisch prüfen.
Für Prüfung und Beschaffung liegen ein Auftragsverarbeitungsvertrag, die technischen und organisatorischen Maßnahmen sowie die Liste der Unterauftragsverarbeiter vor. Die Verarbeitung läuft auf Servern in Deutschland. Wir geben die Unterlagen auf Anfrage heraus.
Unterlagen anfordernDieser Beitrag ordnet die Rechtslage ein und ersetzt keine Beratung im Einzelfall.