Aktuelle Beiträge Zum Blog

Der Auftragsverarbeitungsvertrag ist unterschrieben, abgelegt und seitdem unberührt. In vielen Shops endet die Auftragsverarbeitung genau an dieser Stelle, und genau dort beginnt der Teil, den Artikel 28 DSGVO eigentlich meint: die Kontrolle des Dienstleisters und der Nachweis, dass sie stattgefunden hat. Dieser Beitrag zeigt, welche Pflichten aus dem Vertrag folgen, welche Dienstleister im Shop betroffen sind, wie eine Überprüfung aussieht, die einer Nachfrage standhält, und welche Unterlagen dafür vorliegen sollten. Wer den Kontrollteil bisher ausgelassen hat, findet hier die Reihenfolge, in der sich das nachholen lässt – von der Bestandsaufnahme bis zum Prüfprotokoll, auf Wunsch begleitet von unserer Datenschutz-Beratung.

Der Vertrag liegt vor, die Kontrolle fehlt

Im Jahr 2025 verhängte die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit gegen die Vodafone GmbH eine Geldbuße von 15 Millionen Euro, weil das Unternehmen für sie tätige Partneragenturen als Auftragsverarbeiter nicht im ausreichenden Umfang datenschutzrechtlich überprüft und überwacht hatte (BfDI). Zusammen mit einem zweiten Bescheid aus demselben Verfahren summierten sich die Geldbußen auf 45 Millionen Euro (BfDI). Bemerkenswert daran ist weniger die Höhe als der Vorwurf: Er richtet sich nicht gegen einen fehlenden Vertrag, sondern gegen eine fehlende Kontrolle. Beauftragt war, geprüft wurde zu wenig.

Den Rahmen dafür setzt Artikel 83 Absatz 4 DSGVO. Verstöße gegen die Pflichten aus Artikel 28 fallen dort hinein: Geldbußen von bis zu 10 Millionen Euro oder von bis zu 2 Prozent des gesamten weltweit erzielten Jahresumsatzes des vorangegangenen Geschäftsjahrs, je nachdem, welcher der Beträge höher ist (EUR-Lex). Die beiden Werte stehen nicht zur Wahl, und sie sind auch keine Regelbußen: Maßgeblich ist der höhere Betrag, und beide Zahlen sind Obergrenzen. Für die meisten Shops bildet damit der absolute Betrag die Grenze, weil zwei Prozent ihres Jahresumsatzes darunter liegen. Welche Summe eine Aufsichtsbehörde tatsächlich festsetzt, richtet sich nach Art, Schwere und Dauer des Verstoßes.

Vertrag und Kontrolle sind zwei getrennte Pflichten

Der Vertrag nach Artikel 28 Absatz 3 DSGVO ist die erste Pflicht. Die zweite ist die laufende Überzeugung davon, dass der Dienstleister das tut, was im Vertrag steht. Die erste lässt sich an einem Nachmittag erfüllen, die zweite begleitet die gesamte Geschäftsbeziehung. Wer nur die erste erfüllt, hat den Ordner gefüllt, aber den Nachweis nicht geführt.

Was Artikel 28 verlangt und wo der blinde Fleck liegt

Artikel 28 Absatz 3 DSGVO listet acht Punkte auf, die ein Auftragsverarbeitungsvertrag regeln muss, von der Weisungsbindung über die Vertraulichkeit bis zur Rückgabe oder Löschung der Daten nach Auftragsende. Der letzte Punkt, Buchstabe h, regelt Nachweis und Kontrolle: Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung zur Verfügung und ermöglicht Überprüfungen einschließlich Inspektionen durch den Verantwortlichen oder einen von diesem beauftragten Prüfer; darüber hinaus trägt er zu diesen Überprüfungen bei (EUR-Lex). Das Prüfrecht ist damit vertraglich gesichert. Ob der Verantwortliche es nutzt, entscheidet er selbst. Ob er die Einhaltung nachweisen kann, entscheidet sich daran.

Mit solchen Überprüfungen soll sichergestellt werden, dass der Verantwortliche über alle Informationen über die in seinem Auftrag durchgeführte Verarbeitungstätigkeit und die vom Auftragsverarbeiter gebotenen Garantien verfügt.

Europäischer Datenschutzausschuss, Leitlinien 07/2020, Randnummer 144

Die deutschen Aufsichtsbehörden haben den Kern früh in ihrem gemeinsamen Kurzpapier zur Auftragsverarbeitung festgehalten: Die Gesamtverantwortung für die Datenverarbeitung und die Nachweispflicht des Verantwortlichen nach Artikel 5 Absatz 2 DSGVO umfasst auch die Verarbeitung durch den Auftragsverarbeiter (Datenschutzkonferenz). Die Rechenschaftspflicht lässt sich also nicht mitbeauftragen. Sie wandert mit den Daten mit und endet nicht an der Schnittstelle zum Rechenzentrum, zum Versanddienst oder zur Agentur.

Drei Pflichten, die aus einem Vertrag folgen

  • Auswahlpflicht: Vor der Beauftragung prüft der Verantwortliche, ob der Dienstleister hinreichende Garantien für geeignete technische und organisatorische Maßnahmen bietet. Das ist eine Prüfung vor der Unterschrift, nicht danach.
  • Kontrollpflicht: Während der Zusammenarbeit überzeugt er sich davon, dass die vereinbarten Maßnahmen umgesetzt sind. Artikel 28 Absatz 3 Buchstabe h DSGVO gibt ihm dafür das vertragliche Werkzeug (EUR-Lex).
  • Nachweispflicht: Er muss beides belegen können. Ein Telefonat ohne Protokoll ist im Sinne der Rechenschaftspflicht keine Kontrolle, sondern ein Telefonat.

Welche Dienstleister im Shop betroffen sind

Die Liste ist in einem durchschnittlichen Online-Shop länger, als die meisten Betreiber vermuten. Auftragsverarbeiter ist jeder, der personenbezogene Daten im Auftrag und nach Weisung verarbeitet, unabhängig davon, wie viel er dafür berechnet und ob die Verarbeitung sein Hauptzweck ist. Der Hosting-Anbieter gehört dazu, der Versanddienstleister in vielen Konstellationen ebenfalls, dazu das Newsletter-Werkzeug, das Bewertungssystem, die Agentur mit Backend-Zugang und der externe Support. Wer diese Liste zum ersten Mal vollständig zusammenträgt, stößt meist auf Dienste, die niemand mehr auf dem Schirm hatte, und auf Verträge, deren Löschfristen nicht zum eigenen Löschkonzept passen.

Hosting und Betrieb

Der Server, auf dem der Shop läuft, verarbeitet jede Bestellung mit. Die Aufsichtsbehörden haben die Auftragsverarbeitungsverträge von Webhostern deshalb eigens geprüft (Berliner Beauftragte für Datenschutz und Informationsfreiheit).

Zahlung und Betrugsabwehr

Zahlungsdienste sind für die Abwicklung in der Regel eigene Verantwortliche. Prüfen Sie die Rolle vor dem Vertrag, sonst entsteht ein Dokument für die falsche Konstellation.

Versand und Retoure

Adress-, Kontakt- und Sendungsdaten verlassen den Shop. Wo der Dienstleister nach Weisung arbeitet, greift Artikel 28; wo er eigene Pflichten erfüllt, nicht.

Marketing und Auswertung

Newsletter, Bewertungen und Kampagnen berühren Kontaktdaten. Auch die Anbindung an Google Ads gehört in die Bestandsaufnahme.

Agentur und Entwicklung

Jeder Backend-Zugang ist ein Zugriff auf echte Kundendaten. Der Vertrag gehört zum Zugang, nicht zum Projektende.

Support und Betrieb im Alltag

Ticketsystem, Telefonie und Fernwartung sehen Bestellungen und Konten. Auch ein kurzzeitiger Zugang kann Auftragsverarbeitung sein, wenn dabei ein Zugriff auf personenbezogene Daten nicht ausgeschlossen werden kann.

Wie stark die Verarbeitung ausgelagert ist, zeigt die jährliche Erhebung des Statistischen Bundesamts zur Nutzung von Informations- und Kommunikationstechnologien: 54 Prozent der Unternehmen in Deutschland mit mindestens 10 Beschäftigten nutzten 2025 kostenpflichtige Cloud-Services über das Internet (Destatis). Nach Größenklassen aufgeschlüsselt waren es 51 Prozent der kleinen Unternehmen mit 10 bis 49 Beschäftigten und 86 Prozent der Großunternehmen (Destatis). Jeder dieser Dienste ist ein Kandidat für einen Auftragsverarbeitungsvertrag, sobald personenbezogene Daten darin landen, und jeder Vertrag zieht die Kontrollpflicht nach sich.

Nicht jeder Dienstleister ist Auftragsverarbeiter

Zahlungsdienstleister handeln für die Abwicklung der Zahlung in der Regel als eigene Verantwortliche, weil sie eigenen aufsichtsrechtlichen Pflichten unterliegen. Für sie gilt Artikel 28 DSGVO nicht, wohl aber eine saubere Information der Kundschaft über die Weitergabe. Die Einordnung gehört vor den Vertrag: Wer einen Auftragsverarbeitungsvertrag mit einem eigenen Verantwortlichen schließt, hat ein Dokument, aber nicht das passende. Beim Cloud-Betrieb ist die Einordnung meist eindeutig, weil der Anbieter dort nach Weisung verarbeitet.

Unterauftragsverarbeiter: der Strang, der abzweigt

Der Hosting-Anbieter betreibt den Server selten allein. Er mietet Fläche im Rechenzentrum, lässt Sicherungskopien von einem weiteren Dienst anfertigen und holt Unterstützung für die Datenbankpflege hinzu. Jeder dieser Schritte erzeugt einen Unterauftragsverarbeiter. Artikel 28 Absatz 4 DSGVO verlangt, dass der Auftragsverarbeiter ihm dieselben Datenschutzpflichten auferlegt, die im ursprünglichen Vertrag stehen. Der Europäische Datenschutzausschuss hat in seiner Stellungnahme 22/2024 klargestellt, dass das den Verantwortlichen nicht entlastet: Auch wenn der Auftragsverarbeiter die Pflichten weitergibt, bleibt der Verantwortliche dafür zuständig, die Einhaltung von Artikel 28 Absatz 1 und Artikel 24 Absatz 1 DSGVO sicherzustellen und nachzuweisen (Europäischer Datenschutzausschuss).

Praktisch heißt das: Die Liste der Unterauftragsverarbeiter gehört in den Vertrag oder an eine benannte Stelle, die der Verantwortliche kennt und abrufen kann. Ändert sie sich, greift entweder die vorherige gesonderte Genehmigung oder die allgemeine schriftliche Genehmigung mit Einspruchsrecht. Eine allgemeine Genehmigung ohne wirksame Benachrichtigung läuft ins Leere, denn wer von einem neuen Unterauftragnehmer nichts erfährt, kann keinen Einspruch einlegen. Wo die Datenhaltung über mehrere Länder verteilt ist, wird die Kette zusätzlich zu einer Frage der Rechtsordnung; wir haben das am Beispiel der Sovereign Cloud durchgespielt.

  • Name, Anschrift und Sitzland des Unterauftragnehmers sowie die Leistung, die er erbringt
  • Die Grundlage der Genehmigung: vorherige gesonderte Genehmigung oder allgemeine schriftliche Genehmigung mit Einspruchsfrist
  • Der Weg, auf dem Änderungen mitgeteilt werden, und die Frist, innerhalb derer ein Einspruch möglich ist
  • Der Nachweis, dass die Datenschutzpflichten aus dem ursprünglichen Vertrag weitergegeben wurden (Artikel 28 Absatz 4 DSGVO)
  • Die Kategorien personenbezogener Daten, die den Unterauftragnehmer tatsächlich erreichen; das ist oft weniger als beim Hauptdienstleister
Der Abzweig gehört ins Verzeichnis

Ein Verzeichnis, das nur die erste Ebene kennt, beschreibt die Verarbeitung unvollständig. Tragen Sie die zweite Ebene mit ein, auch wenn sie vom Dienstleister stammt und nicht aus dem eigenen Haus. Wer später den Anbieter wechseln will, braucht die Kette ohnehin: Für den Anbieterwechsel in der Cloud muss bekannt sein, wo welche Daten liegen und wer sie berührt.

Die Kontrolle selbst: was zählt und was nicht

Wie eine Kontrolle in der Praxis aussieht, hat der Europäische Datenschutzausschuss in seinem Bericht zur koordinierten Prüfung der Cloud-Nutzung beschrieben, allerdings bei öffentlichen Stellen und nicht bei Unternehmen. Der Bericht hält fest, dass die befragten öffentlichen Stellen überwiegend regelmäßige Kontrollen über die jährliche Auswertung der Zertifizierungsberichte und der vom Anbieter veröffentlichten Dokumentation vornehmen, in der Regel keine eigenen Prüfungen einschließlich Inspektionen bei ihren Cloud-Anbietern durchführen (Europäischer Datenschutzausschuss). Der Befund beschreibt die Lage im öffentlichen Sektor und lässt sich nicht ohne Weiteres auf Unternehmen übertragen. Er zeigt aber genau die Stelle, an der die Grenze zwischen Papierprüfung und Prüfung vor Ort verläuft.

Die Reichweite dieser Aktion ist überschaubar und gerade deshalb aufschlussreich: Rund 100 öffentliche Stellen aus Bereichen wie Gesundheit, Finanzen, Steuern und Bildung wurden 2022 im Europäischen Wirtschaftsraum angesprochen, darunter auch EU-Institutionen (Europäischer Datenschutzausschuss). Getragen wurde die Untersuchung von 22 Aufsichtsbehörden im Europäischen Wirtschaftsraum, die dafür abgestimmt vorgingen (Europäischer Datenschutzausschuss). Für einen Shop, dessen Cloud-Betrieb bei einem großen Anbieter liegt, folgt daraus eine nüchterne Erwartung: Eine Inspektion vor Ort wird der Anbieter selten einzeln zulassen, ein Prüfbericht und dessen dokumentierte Auswertung sind dagegen erreichbar.

Zahlen aus dem öffentlichen Sektor sind keine Shop-Zahlen

Der Befund zur Cloud-Nutzung stammt aus einer Befragung öffentlicher Stellen, nicht aus einer Erhebung bei Unternehmen. Er sagt nichts darüber, wie viele Online-Shops ihre Auftragsverarbeiter prüfen. Wer die Aussage überträgt, verwechselt zwei Grundgesamtheiten. Für die eigene Arbeit zählt ohnehin eine andere Frage: Was ist hier dokumentiert, und wie alt ist das Dokument?

Vier Prüftiefen und wann welche genügt

PrüftiefeWas dabei vorliegtWann sie angemessen ist
SelbstauskunftAusgefüllter Fragebogen, datiert und unterschriebenDienste ohne Zugriff auf Bestelldaten, geringes Risiko
DokumentenprüfungBeschreibung der technischen und organisatorischen Maßnahmen, Unterauftragnehmerliste, LöschkonzeptStandarddienste mit begrenztem Datenumfang
Prüfbericht DritterGültiger Prüfbericht oder Zertifikat samt Geltungsbereich und PrüfzeitraumGroße Anbieter, bei denen eine Einzelprüfung ausscheidet
Eigene Überprüfung einschließlich InspektionPrüfprotokoll mit Datum, Prüfer, Fragen, Antworten und FeststellungenHosting, Versand und Support mit vollem Bestelldatensatz

Welche Tiefe angemessen ist, richtet sich nach dem Risiko für die betroffenen Personen und nicht nach der Größe des Dienstleisters. Ein kleines Werkzeug, das vollständige Bestelldatensätze samt Adressen sieht, verlangt mehr als ein großer Dienst, der nur pseudonyme Kennungen verarbeitet. Besonders sorgfältig zu betrachten sind Dienste, die Daten über die reine Auftragserfüllung hinaus verwenden möchten: Bei KI-Funktionen im Shop ist genau das die entscheidende Frage, weil eine Weiterverarbeitung zu eigenen Zwecken den Dienstleister aus der Auftragsverarbeitung herausführt.

Wer die Kontrolle bezahlt

Die Frage kommt spätestens beim zweiten Termin auf. Die Leitlinien 07/2020 des Europäischen Datenschutzausschusses beantworten sie in Randnummer 145 knapp: Die Frage der Kostenverteilung zwischen einem Verantwortlichen und einem Auftragsverarbeiter im Zusammenhang mit Überprüfungen fällt nicht unter die DSGVO und unterliegt wirtschaftlichen Erwägungen (Europäischer Datenschutzausschuss). Das ist allerdings keine Freigabe für beliebige Preise. Dieselbe Randnummer zieht die Grenze: Die Vertragsparteien sollen keine Klauseln vereinbaren, die eindeutig unangemessene oder unverhältnismäßig hohe Kosten und Gebühren zum Gegenstand haben und dadurch auf eine der Parteien abschreckend wirken würden (Europäischer Datenschutzausschuss).

Für die Vertragsverhandlung ergibt sich daraus eine brauchbare Position: Eine Prüfgebühr ist zulässig, eine Prüfsperre durch die Hintertür nicht. Wer in einem Vertragsentwurf eine Pauschale findet, die den Aufwand einer Überprüfung deutlich übersteigt, hat ein Argument in der Hand. Sinnvoll ist außerdem, im Vertrag festzuhalten, wie viele Überprüfungen je Jahr ohne gesonderte Kosten möglich sind und was ein zusätzlicher Termin kostet. In unserem Shop-Check sehen wir uns diese Klauseln zusammen mit den technischen Maßnahmen an, weil beide Seiten dieselbe Frage beantworten: Was ist tatsächlich umgesetzt?

Überprüfung ohne Reisekosten

Nicht jede Überprüfung ist ein Vor-Ort-Termin. Ein strukturierter Fragebogen mit Belegforderung, eine Videokonferenz mit Bildschirmfreigabe auf die Protokolle und eine schriftliche Bestätigung der Antworten erfüllen den Zweck, den die Leitlinien beschreiben: dem Verantwortlichen alle Informationen über die Verarbeitung und die gebotenen Garantien zu verschaffen (Europäischer Datenschutzausschuss). Entscheidend ist, dass am Ende ein datiertes Protokoll steht, das den Verlauf und die Feststellungen festhält.

Was die Aufsicht tatsächlich prüft

Am 19. Juli 2022 kündigten mehrere deutsche Datenschutzaufsichtsbehörden eine koordinierte Prüfung der Auftragsverarbeitungsverträge von Webhostern an. Neben der Berliner Aufsichtsbehörde beteiligten sich fünf weitere Landesdatenschutzbehörden, nämlich die Behörden aus Niedersachsen, Rheinland-Pfalz, Sachsen, Sachsen-Anhalt und Bayern (Berliner Beauftragte für Datenschutz und Informationsfreiheit). Als Anlass nannten sie, dass viele Auftragsverarbeitungsverträge keine ausreichenden Nachweise des Webhosters darüber vorsehen, dass dieser die vereinbarten Datenschutzmaßnahmen umsetzt (Berliner Beauftragte für Datenschutz und Informationsfreiheit). Die Prüfung selbst lief auf Grundlage einer hierfür entwickelten Checkliste für Auftragsverarbeitungsverträge (Berliner Beauftragte für Datenschutz und Informationsfreiheit). Anlass waren nach Angabe der Behörden Anfragen Verantwortlicher, die den angebotenen Vertrag für unzureichend hielten; ihre bisherigen Prüfungen hätten diesen Eindruck immer wieder bestätigt, etwa bei den fehlenden Nachweisen (Berliner Beauftragte für Datenschutz und Informationsfreiheit). Ein veröffentlichtes Gesamtergebnis der koordinierten Prüfung haben wir nicht gefunden.

Wie viel Prüfkapazität überhaupt vorhanden ist, lässt sich an den Tätigkeitsberichten ablesen. Die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit verzeichnete 2025 insgesamt 11.824 Eingaben, darunter Beschwerden und Anfragen (BfDI). Im selben Jahr führte die Behörde 80 Vor-Ort-Kontrollen sowie 40 schriftliche Kontrollen durch (BfDI) und ergriff insgesamt 129 aufsichtsrechtliche Maßnahmen (BfDI). Diese Zahlen beziehen sich auf den Zuständigkeitsbereich des Bundes; für Online-Shops sind die Aufsichtsbehörden der Länder zuständig.

Dort steigen die Werte deutlich. Bei der Landesbeauftragten für Datenschutz und Informationsfreiheit Nordrhein-Westfalen kletterten die Eingaben von 12.490 im Jahr 2024 auf 18.062 im Jahr 2025 (LDI NRW); die darin enthaltenen Datenschutzbeschwerden wuchsen von 7.539 auf 12.592 (LDI NRW). In Baden-Württemberg verzeichnete der Landesbeauftragte 2025 mit 7673 Beschwerden einen Höchstwert (Landesbeauftragter Baden-Württemberg), erließ 101 Bußgeldbescheide über zusammen 308.850 Euro (Landesbeauftragter Baden-Württemberg) und leitete 314 Bußgeldverfahren ein, nach 243 im Jahr davor (Landesbeauftragter Baden-Württemberg). Die Zahl der gemeldeten Datenpannen stieg dort von 3559 im Jahr 2024 auf 4059 im Jahr 2025 (Landesbeauftragter Baden-Württemberg). Ein Teil solcher Meldungen entsteht nicht im eigenen Haus, sondern bei einem Dienstleister, weshalb die Abwehr von Kontoübernahmen und die Meldewege gemeinsam mit den Auftragsverarbeitern zu klären sind.

Was diese Zahlen nicht sagen

Keiner der genannten Tätigkeitsberichte schlüsselt Beschwerden, Kontrollen oder Bußgelder nach Artikeln der DSGVO auf. Aus den Zahlen lässt sich deshalb nicht ableiten, wie viele Verfahren die Auftragsverarbeitung betrafen. Sie beschreiben die Arbeitslast der Aufsicht insgesamt und nicht den Anteil des Artikels 28. Wer sie anders liest, stützt eine Aussage auf eine Zahl, die sie nicht trägt.

Nachweise, die im Ernstfall tragen

Eine Kontrolle, die niemand aufgeschrieben hat, ist bei einer Nachfrage nicht vorhanden. Der Nachweis besteht aus drei Teilen: dem Verzeichnis, das festhält, wer welche Daten zu welchem Zweck verarbeitet; dem Prüfplan, der festlegt, wann wer wie tief prüft; und dem Protokoll, das festhält, was dabei herausgekommen ist. Zum Verzeichnis gehört außerdem, wer im eigenen Haus Zugriff auf die Verwaltungsoberfläche des Dienstleisters hat: Die Frage nach Rollen und Rechten im Shop-Backend stellt sich bei jedem externen Zugang erneut.

  • Der unterschriebene Vertrag mit allen acht Punkten aus Artikel 28 Absatz 3 DSGVO und dem Datum der letzten Fassung
  • Die Beschreibung der technischen und organisatorischen Maßnahmen, datiert und dem Vertrag als Anlage zugeordnet
  • Die aktuelle Liste der Unterauftragsverarbeiter samt Genehmigungsweg und Einspruchsfrist
  • Der Nachweis der Auswahlprüfung: was vor der Beauftragung geprüft wurde und mit welchem Ergebnis
  • Das Protokoll der letzten Überprüfung mit Datum, Prüfer, gestellten Fragen, Antworten und offenen Punkten
  • Das Datum der nächsten fälligen Überprüfung und die Person, die dafür zuständig ist

Ein Verzeichnis, das die Fristen kennt

auftragsverarbeiter/hosting.json
{
  "dienstleister": "Hosting-Anbieter (Platzhalter)",
  "rolle": "Auftragsverarbeiter",
  "zweck": "Betrieb der Shop-Instanz, der Datenbank und der Sicherungen",
  "datenkategorien": ["Kundenkonten", "Bestelldaten", "Zahlungsstatus", "Serverprotokolle"],
  "vertrag": {
    "fassung": "2026-02-01",
    "artikel_28_absatz_3": ["a", "b", "c", "d", "e", "f", "g", "h"],
    "tom_anlage": "anlagen/tom-hosting-2026-02-01.pdf",
    "unterauftrag": "allgemeine Genehmigung, Einspruchsfrist 30 Tage"
  },
  "unterauftragsverarbeiter": [
    {"leistung": "Rechenzentrumsfläche und Strom", "sitzland": "DE", "stand": "2026-02-01"},
    {"leistung": "Sicherungskopien", "sitzland": "DE", "stand": "2026-02-01"}
  ],
  "kontrolle": {
    "tiefe": "Dokumentenprüfung",
    "letzte_pruefung": "2026-03-12",
    "naechste_pruefung": "2027-03-12",
    "protokoll": "protokolle/2026-03-12-hosting.pdf",
    "feststellungen_offen": 0,
    "zustaendig": "Datenschutzkoordination"
  }
}

Zwei Felder machen den Unterschied zwischen einer Liste und einem Werkzeug: das Datum der letzten Kontrolle und das Datum der nächsten. Ohne sie ist das Verzeichnis eine Momentaufnahme, mit ihnen wird es zur Wiedervorlage. Bewährt hat sich, die Dateien im selben Ablageort wie die übrigen Betriebsunterlagen zu führen und bei jeder Vertragsänderung fortzuschreiben. Wer dabei mit Kopien der Produktivdaten arbeitet, sollte dieselbe Sorgfalt auf die Testumgebung anwenden; wie sich ein Staging ohne Kundendaten aufbauen lässt, haben wir gesondert beschrieben.

Terminal

Was 2026 und 2027 dazukommt

Die Aufsichtsbehörden arbeiten in koordinierten Prüfaktionen zusammen und wählen dafür jedes Jahr ein Schwerpunktthema. Im Jahr 2026 nehmen 25 Datenschutzbehörden an der gemeinsamen Aktion des Europäischen Datenschutzausschusses teil (Europäischer Datenschutzausschuss). Gegenstand sind diesmal die Transparenz- und Informationspflichten nach den Artikeln 12, 13 und 14 DSGVO, also die Frage, wie verständlich Betroffene über die Verarbeitung informiert werden, und nicht die Auftragsverarbeitung nach Artikel 28. In der zweiten Jahreshälfte wollen die beteiligten Behörden ihre Ergebnisse zusammentragen; daraus soll ein gemeinsamer Bericht zur Annahme durch den Ausschuss entstehen (Europäischer Datenschutzausschuss). Für Shops ist das mittelbar bedeutsam, denn wer seine Dienstleister kennt, kann die Datenschutzerklärung überhaupt erst vollständig halten.

Auf der Verfahrensseite kommt Bewegung hinzu. Die Verordnung (EU) 2025/2518 legt zusätzliche Verfahrensregeln für die Durchsetzung der DSGVO fest und gilt ab dem 2. April 2027 (Amtsblatt der Europäischen Union). Sie vereinheitlicht den Ablauf grenzüberschreitender Verfahren zwischen den Aufsichtsbehörden. Eine materielle Pflicht aus Artikel 28 ändert sich dadurch nicht, wohl aber die Geschwindigkeit, mit der ein Verfahren über Ländergrenzen hinweg geführt werden kann. Wer die Unterlagen zu seinen Auftragsverarbeitern bis dahin geordnet hat, muss sie im Anlassfall nur noch heraussuchen.

So gehen wir dabei vor

Wir beginnen mit der Bestandsaufnahme: Welche Dienste berühren personenbezogene Daten, welche Verträge liegen vor, welche fehlen, und welche passen nicht mehr zur tatsächlichen Verarbeitung. Danach ordnen wir die Dienstleister nach Risiko und legen je Gruppe die Prüftiefe fest. Aus dieser Einstufung entsteht ein Prüfplan mit Terminen und Zuständigkeiten, dazu ein Verzeichnis, das Fristen kennt, sowie Vorlagen für Fragebogen und Protokoll. Die Datenschutz-Beratung übernimmt die Einordnung und die Dokumentation, die technische Seite prüfen wir im selben Durchgang mit. Wo Verträge im B2B-Geschäft an Rahmenvereinbarungen hängen, stimmen wir die Laufzeiten aufeinander ab; wie sich Rahmenverträge und Abrufaufträge im Shop abbilden lassen, ist ein Thema für sich.

Quellen und Studien

Die Zahlen und Rechtsverweise in diesem Beitrag stammen aus der Pressemitteilung 6/2025 der Bundesbeauftragten für den Datenschutz und die Informationsfreiheit, ihrer Pressemitteilung zum 34. Tätigkeitsbericht, der Pressemitteilung zum Tätigkeitsbericht Datenschutz 2025 des Landesbeauftragten Baden-Württemberg, der Meldung zum 31. Tätigkeitsbericht der Landesbeauftragten Nordrhein-Westfalen, der Pressemitteilung Nr. 416 des Statistischen Bundesamts, den Leitlinien 07/2020 und der Stellungnahme 22/2024 des Europäischen Datenschutzausschusses, dessen Bericht zur koordinierten Prüfung der Cloud-Nutzung im öffentlichen Sektor sowie der Meldung zur koordinierten Aktion 2026, dem Kurzpapier Nr. 13 der Datenschutzkonferenz, der Pressemitteilung der Berliner Beauftragten für Datenschutz und Informationsfreiheit zur Prüfung von Auftragsverarbeitungsverträgen von Webhostern sowie dem Wortlaut der Verordnung (EU) 2016/679 und der Verordnung (EU) 2025/2518. Alle Belege wurden am 14. September 2026 an der Quelle geprüft.

Der Vertrag ist die eine Hälfte, die Kontrolle die andere. Artikel 28 Absatz 3 Buchstabe h DSGVO verpflichtet den Auftragsverarbeiter dazu, Überprüfungen einschließlich Inspektionen zu ermöglichen und dazu beizutragen (EUR-Lex). Die Gesamtverantwortung und die Nachweispflicht des Verantwortlichen nach Artikel 5 Absatz 2 DSGVO umfassen auch die Verarbeitung durch den Auftragsverarbeiter (Datenschutzkonferenz). Ohne dokumentierte Kontrolle fehlt der Nachweis.

Die DSGVO nennt kein Intervall. Erfahrungsgemäß tragfähig ist eine risikoabhängige Staffelung: Dienste mit vollem Bestelldatensatz jährlich, Dienste mit begrenztem Datenumfang alle zwei Jahre, dazu ein anlassbezogener Termin bei Vorfällen, Vertragsänderungen oder einem Wechsel des Unterauftragnehmers. Entscheidend ist, dass der gewählte Rhythmus begründet, dokumentiert und eingehalten wird.

In der Regel nicht. Der Zweck der Überprüfung besteht darin, dem Verantwortlichen alle Informationen über die Verarbeitung und die gebotenen Garantien zu verschaffen (Europäischer Datenschutzausschuss). Das gelingt oft über einen strukturierten Fragebogen mit Belegforderung, die Auswertung eines Prüfberichts und eine Videokonferenz. Eine Inspektion vor Ort bleibt das Mittel für Dienstleister mit hohem Risiko oder bei konkreten Zweifeln.

Die Kostenverteilung zwischen Verantwortlichem und Auftragsverarbeiter fällt nicht unter die DSGVO und unterliegt wirtschaftlichen Erwägungen (Europäischer Datenschutzausschuss). Dieselbe Randnummer der Leitlinien 07/2020 zieht jedoch eine Grenze: Klauseln über eindeutig unangemessene oder unverhältnismäßig hohe Kosten und Gebühren, die auf eine der Parteien abschreckend wirken würden, sollen die Vertragsparteien nicht vereinbaren (Europäischer Datenschutzausschuss). Eine Prüfgebühr ist also möglich, eine Prüfsperre über den Preis nicht.

Der Auftragsverarbeiter muss ihnen nach Artikel 28 Absatz 4 DSGVO dieselben Datenschutzpflichten auferlegen, die im ursprünglichen Vertrag stehen. Das entlastet den Verantwortlichen nicht: Er bleibt dafür zuständig, die Einhaltung von Artikel 28 Absatz 1 und Artikel 24 Absatz 1 DSGVO sicherzustellen und nachzuweisen (Europäischer Datenschutzausschuss). Praktisch heißt das: Liste führen, Genehmigungsweg festlegen, Änderungen nachvollziehbar dokumentieren.

Der Rahmen liegt bei bis zu 10 Millionen Euro oder bis zu 2 Prozent des gesamten weltweit erzielten Jahresumsatzes des vorangegangenen Geschäftsjahrs, je nachdem, welcher der Beträge höher ist (EUR-Lex). Beide Werte sind Obergrenzen. Dass die Vorschrift angewandt wird, zeigt das Verfahren aus dem Jahr 2025, in dem eine Geldbuße von 15 Millionen Euro wegen unzureichender Prüfung und Überwachung von Partneragenturen erging (BfDI).