Was ist ein AVV?
AVV steht für Auftragsverarbeitungsvertrag — im alten Sprachgebrauch auch ADV (Auftragsdatenverarbeitung) genannt. Die Idee dahinter ist einfach: Wenn du personenbezogene Daten an einen Dienstleister weitergibst, der sie für dich verarbeitet (aber keinen eigenen Zweck damit verfolgt), dann ist er dein "Auftragsverarbeiter". Für dieses Verhältnis schreibt Artikel 28 der DSGVO einen schriftlichen Vertrag vor.
Ein Beispiel: Du betreibst einen Onlineshop und verschickst Bestellbestätigungen über Brevo. Die Kunden-E-Mail-Adressen liegen kurzzeitig auf den Servern von Brevo. Brevo speichert sie nicht für eigene Zwecke, sondern nur, um in deinem Auftrag die Mails auszuliefern. Genau dafür braucht es einen AVV — er regelt, was Brevo darf, was nicht, wie die Daten geschützt werden und was im Fall einer Panne passiert.
Wichtig ist die Abgrenzung: Wer eigene Zwecke mit den Daten verfolgt, ist kein Auftragsverarbeiter. Ein Steuerberater arbeitet nicht in deinem Auftrag, sondern erfüllt eine eigene berufliche Pflicht — kein AVV. Ein Hoster hingegen ist reiner Dienstleister — AVV nötig.
Zentraler Begriff in jedem AVV ist die Weisungsbindung: Der Auftragsverarbeiter darf mit den Daten ausschließlich das tun, was du ausdrücklich erlaubt hast. Keine Eigenauswertung, kein Weiterverkauf, keine Zweitnutzung. Wer darüber hinausgeht, wird selbst zum Verantwortlichen — mit allen Pflichten, die daran hängen.
Wann brauchst du einen AVV?
Sobald ein externer Dienstleister personenbezogene Daten für dich verarbeitet, ist die Frage "AVV ja oder nein?" schon beantwortet: ja. Die Fälle, die im Webdesign-Alltag immer wieder auftauchen:
- Hoster (SiteGround, Hetzner, Hostinger, IONOS) — dein Server, deine Besucher-IP-Adressen und Kontaktformular-Daten laufen über ihre Infrastruktur.
- Newsletter-Tools (Brevo, Mailchimp, Rapidmail) — sie halten die E-Mail-Liste und versenden in deinem Auftrag.
- Analytics und Tracking (Google Analytics, Matomo Cloud, Hotjar, Clarity) — sie verarbeiten Nutzungsdaten.
- Cloud-Speicher und Backup (Dropbox, Google Drive, Backblaze), CRM und Projektmanagement (HubSpot, Asana, Trello), Chat-Widgets (Tidio, Intercom, Crisp), Consent-Management-Tools (Borlabs, Usercentrics).
Faustregel: Wenn du dich fragst "hat der Dienstleister irgendwo meine Kundendaten?", ist die Antwort meist ja.
Was muss laut Art. 28 DSGVO drinstehen?
Ein AVV ist kein Formbrief. Artikel 28 Abs. 3 DSGVO zählt präzise auf, welche Punkte der Vertrag regeln muss:
| Pflichtinhalt | Bedeutung |
|---|---|
| Gegenstand und Dauer | Welche Verarbeitung läuft wie lange |
| Art und Zweck | Was genau passiert mit den Daten — speichern, versenden, analysieren |
| Art der Daten | Kontaktdaten, Nutzungsdaten, Bestelldaten, ggf. besondere Kategorien |
| Kategorien betroffener Personen | Kunden, Interessenten, Mitarbeiter, Abonnenten |
| Rechte und Pflichten | Wer darf und muss was |
| Weisungsbindung | Verarbeitung nur auf dokumentierte Weisung |
| Vertraulichkeit | Mitarbeiter sind zur Verschwiegenheit verpflichtet |
| TOM | Technisch-organisatorische Maßnahmen |
| Subunternehmer | Welche weiteren Auftragsverarbeiter eingeschaltet werden dürfen |
| Unterstützungspflichten | Hilfe bei Betroffenenanfragen und Meldepflichten |
| Löschung / Rückgabe | Was mit den Daten nach Vertragsende passiert |
| Kontroll- und Auditrechte | Du darfst prüfen (lassen), ob der Dienstleister liefert |
Fertige AVVs großer Anbieter decken diese Punkte ab. Bei kleineren Dienstleistern lohnt sich ein kurzer Check gegen diese Liste, bevor du unterschreibst.
TOM — technisch-organisatorische Maßnahmen
TOM ist das Herzstück jedes AVV. Artikel 32 DSGVO verlangt, dass du und dein Dienstleister geeignete Schutzmaßnahmen treffen, um Daten vor Verlust, Diebstahl und unbefugtem Zugriff zu schützen. Im AVV beschreibt der Auftragsverarbeiter konkret, welche das sind. Typisch im Anhang:
- Verschlüsselung — Transport via TLS/HTTPS, Daten im Ruhezustand verschlüsselt auf Festplatten und in Datenbanken
- Zugriffskontrolle — nur autorisiertes Personal, Multi-Faktor-Authentifizierung, Rollenkonzepte
- Backup und Wiederherstellung — regelmäßige Sicherungen, getestete Restore-Prozesse
- Logging und Monitoring — Datenänderungen werden protokolliert, auffälliges Verhalten löst Alarm aus
- Pseudonymisierung — Kundennummern statt Klarnamen, wo möglich
- Physische Sicherheit — Rechenzentrum mit Zutrittskontrolle, Brandschutz, Stromredundanz
- Schulung und Vertraulichkeit — Personal wird geschult und schriftlich zur Verschwiegenheit verpflichtet
- Incident Response — dokumentierte Prozesse, damit die 72-Stunden-Meldefrist bei Datenpannen gehalten wird
TOM sind kein Einmal-Thema. Sie müssen dem Stand der Technik entsprechen und regelmäßig überprüft werden.
Wie schließt man einen AVV ab?
In der Praxis ist das kein Drama. Bei großen SaaS-Tools akzeptierst du den AVV mit einem Klick im Account-Dashboard, bei Hostern liegt er im Kundenbereich zum Download, bei Google aktivierst du das "Data Processing Amendment" im Admin, und bei kleineren Dienstleistern läuft es über einen eigenen Vertrag per E-Mail. Nach dem Abschluss bewahrst du die Verträge zentral auf — im Ernstfall musst du sie einer Aufsichtsbehörde vorlegen können.
Was oft vergessen wird: Nach Vertragsende ist der Auftragsverarbeiter verpflichtet, alle Daten zu löschen oder an dich zurückzugeben — je nach AVV. Ein seriöser Anbieter bestätigt die Löschung schriftlich. Wer einen Newsletter-Dienst kündigt und die Abonnentenliste nicht zurückfordert, riskiert, dass sie im System des Dienstleisters liegen bleibt.
Warum ist der AVV für deine Website wichtig?
Ein fehlender AVV ist der beliebteste Einstiegsvorwurf bei Datenschutz-Prüfungen. Aufsichtsbehörden schauen bei Beschwerden reflexartig zuerst auf das Verzeichnis der Verarbeitungstätigkeiten und die AVVs. Dazu kommt: Der AVV zwingt dich, einmal durchzudenken, welche Dienstleister mit welchen Daten in Kontakt kommen — viele Betreiber merken erst dabei, dass sie ein Tool nutzen, dessen Server in den USA stehen und das zusätzliche Schutzmaßnahmen verlangt.
Häufige Fehler beim AVV
"Mein Hoster braucht doch keinen AVV." Doch. Auch wenn es lästig wirkt, gehört der AVV mit dem Hoster zu den absoluten Pflichtverträgen. Bei Hosting-Anbietern wie SiteGround oder Hostinger geht das in 5 Minuten online.
AVV wird einmal geschlossen und dann vergessen. Wenn der Dienstleister seine Bedingungen ändert oder Subunternehmer austauscht, musst du eigentlich informiert werden. In der Praxis wird das selten geprüft — aber im Ernstfall ist die Aktualität des AVV wichtig.
TOM nicht geprüft. Der Verantwortliche ist laut DSGVO verpflichtet, sich von der Wirksamkeit der Schutzmaßnahmen zu überzeugen. Blind unterschreiben und den TOM-Anhang nie lesen reicht im Zweifel nicht.
Datenübertragung in Drittländer ignoriert. Viele Tools (z.B. US-basierte) übertragen Daten in die USA. Der bloße AVV reicht dann nicht — es braucht zusätzlich Standardvertragsklauseln und ggf. eine Risikoabwägung.
Kein AVV mit Freelancern. Wenn eine externe Texterin Zugang zu deinen Kundendaten hat, um einen Newsletter zu schreiben, ist sie Auftragsverarbeiterin. Einen passenden AVV gibt es kostenlos bei der IHK.
Hinweis zur Einordnung: Dieser Eintrag erklärt Grundlagen und ersetzt keine Rechtsberatung. Vor allem bei Drittland-Transfers, Konzernstrukturen oder besonderen Datenkategorien (Gesundheit, Finanzen) lohnt sich der Anruf beim Fachanwalt für IT-Recht.