Zum Inhalt springen
Recht & Datenschutz

Auftragsverarbeitung: welche Verträge die Website braucht

Welche Dienste an einer Website Auftragsverarbeitung sind, was der Vertrag nach Artikel 28 DSGVO enthalten muss und wie daraus das Verzeichnis entsteht.

15 Min. Lesezeit DSGVOAuftragsverarbeitungRechtWebsite-Betrieb

Der Anruf kommt oft an einem Montag. Die Aufsichtsbehörde hat geschrieben, nicht wegen eines Vorfalls, sondern wegen einer Beschwerde: Jemand hat das Kontaktformular benutzt und wissen wollen, wo seine Nachricht landet und wer sie unterwegs lesen kann. Die Antwort steht nirgends. Die Website läuft bei einem Anbieter, das Formular verschickt über einen zweiten, die Termine liegen im dritten, der Newsletter im vierten, und die Karte auf der Kontaktseite lädt aus einem fünften. Fünf Stellen, an denen Daten von Besuchern verarbeitet werden, und für drei davon liegt keine vertragliche Regelung vor. Dieser Artikel zeigt, welche dieser Dienste Auftragsverarbeitung sind, was der Vertrag enthalten muss, wie Unterauftragnehmer hineinpassen und wie aus derselben Aufstellung das Verzeichnis wird, das man einer Behörde vorlegen kann.

Das Wichtigste in Kürze

  • Nicht jeder Dienstleister an einer Website ist Auftragsverarbeiter. Entscheidend ist, ob er personenbezogene Daten weisungsgebunden für Sie verarbeitet oder eigene Zwecke verfolgt.
  • Artikel 28 Absatz 3 DSGVO zählt acht Punkte auf, die der Vertrag mindestens regeln muss: von der dokumentierten Weisung über die Vertraulichkeit bis zur Löschung nach Vertragsende.
  • Fehlt der Vertrag, ist das nach den Leitlinien des Europäischen Datenschutzausschusses bereits selbst ein Verstoß, unabhängig davon, ob den Daten etwas zugestoßen ist.
  • Unterauftragnehmer brauchen eine Genehmigung. Bei der üblichen allgemeinen Genehmigung muss der Anbieter jeden Wechsel ankündigen und Ihnen die Möglichkeit zum Einspruch lassen.
  • Das Verzeichnis nach Artikel 30 DSGVO entsteht fast nebenbei, sobald die Dienste einmal sauber aufgelistet sind. Die Ausnahme für Betriebe unter 250 Mitarbeitern greift bei einer laufenden Website erfahrungsgemäß selten.

Fünf Dienste, fünf Verträge

Eine Website ist heute selten ein einzelnes Stück Technik. Sie ist ein Zusammenschluss aus Diensten, die an verschiedenen Orten laufen und über die Seite miteinander verbunden sind. Für den Besucher sieht das aus wie eine Sache. Rechtlich sind es so viele Verhältnisse, wie Dienste beteiligt sind. Wer das Formular ausfüllt, übergibt seinen Namen an den Betrieb, seine Nachricht an dessen Formularanbieter, seine Netzadresse an das Rechenzentrum und, wenn eine Karte eingebunden ist, seinen Seitenaufruf zusätzlich an den Kartendienst. Vier Empfänger für einen Klick.

Für jeden dieser Empfänger ist die erste Frage dieselbe: Handelt er nach Ihrer Weisung, oder handelt er für sich? Das ist keine akademische Unterscheidung. Sie entscheidet darüber, ob ein Vertrag zur Auftragsverarbeitung nötig ist, ob eine eigene Rechtsgrundlage gebraucht wird und wer haftet, wenn etwas schiefgeht. Die Datenschutzkonferenz der deutschen Aufsichtsbehörden nennt in ihrem Kurzpapier zur Auftragsverarbeitung ausdrücklich die „Auslagerung der E-Mail-Verwaltung oder von sonstigen Datendiensten zu Webseiten (z. B. Betreuung von Kontaktformularen oder Nutzeranfragen)“ (Datenschutzkonferenz) als typischen Fall der Auftragsverarbeitung. Das Formular auf der Kontaktseite ist damit kein Grenzfall, sondern das Lehrbuchbeispiel.

Das Thema wirkt technisch, hat aber eine sehr praktische Seite. Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit hat 1.000 zufällig ausgewählte Websites von Betrieben mit Sitz in Hamburg anlasslos geprüft. Bei 185 von 1.000 (HmbBfDI) mussten die Anbieter nachbessern. Die Behörde beschreibt den Grund nüchtern: Viele Betreiber kennen die Anforderungen beim Einbinden externer Dienste nicht oder setzen sie nicht um. Wer die Einwilligung im Cookie-Banner sauber gelöst hat, hat damit die eine Hälfte erledigt. Die andere Hälfte ist der Vertrag mit demjenigen, der die Daten danach verarbeitet.

Die Zahl der Beschwerden steigt dabei spürbar. Allein in Hamburg gingen 2025 über 4.200 (HmbBfDI) datenschutzrechtliche Beschwerden ein, nach Angaben der Behörde gut sechzig Prozent mehr als im Vorjahr. Eine Beschwerde ist kein Bußgeldverfahren, aber sie führt zu einer Anfrage, und diese Anfrage will beantwortet werden. Wer dann eine Liste seiner Dienste samt Verträgen vorlegen kann, hat einen kurzen Vorgang. Wer sie erst zusammensuchen muss, hat einen langen. Die Pflichtangaben im Impressum sind der sichtbare Teil dieser Pflichten, die Verträge der unsichtbare.

Auftragsverarbeitung ist kein Erlaubnistatbestand. Der Vertrag ersetzt die Rechtsgrundlage nicht, er ergänzt sie. Für die Verarbeitung selbst braucht es weiterhin einen Grund nach Artikel 6 DSGVO, etwa die Anbahnung eines Vertrags bei einer Anfrage oder die Einwilligung beim Newsletter. Der Auftragsverarbeitungsvertrag regelt nur, unter welchen Bedingungen ein Dritter diese Verarbeitung für Sie ausführen darf.

Wann ein Dienstleister Auftragsverarbeiter ist

Ein Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag eines Verantwortlichen. Der Verantwortliche bestimmt Zweck und Mittel, der Auftragsverarbeiter führt aus. Sobald ein Dienstleister anfängt, eigene Zwecke zu verfolgen, kippt das Verhältnis. Artikel 28 Absatz 10 DSGVO ist an dieser Stelle deutlich: Wer unter Verstoß gegen die Verordnung Zwecke und Mittel bestimmt, gilt für diese Verarbeitung als Verantwortlicher (DSGVO) und trägt entsprechend auch die Pflichten eines Verantwortlichen.

Die Abgrenzung fällt in der Praxis leichter, als sie klingt, wenn man zwei Randfälle kennt. Der eine: Wer ausschließlich an der Infrastruktur arbeitet, ohne Zugriff auf Inhalte, ist kein Auftragsverarbeiter. Die Datenschutzkonferenz nennt dafür Arbeiten an Stromzufuhr, Kühlung und Heizung (Datenschutzkonferenz). Der andere: Berufsgeheimnisträger wie Steuerberater, Rechtsanwälte oder Wirtschaftsprüfer sind nach demselben Papier in der Regel eigenständig Verantwortliche, keine Auftragsverarbeiter (Datenschutzkonferenz). Zwischen diesen beiden Polen liegt fast alles, was an einer Website hängt, und das Meiste davon liegt näher am ersten Fall als am zweiten.

Der Hoster ist dabei der klarste Fall. Er speichert Ihre Datenbank, Ihre Protokolldateien und Ihre Postfächer, er sieht die Netzadressen Ihrer Besucher, und er tut das für Sie, nicht für sich. Wer sich beim Auswählen des Hosting-Anbieters ohnehin durch Serverstandort und Sicherungskonzept arbeitet, sollte den Vertrag zur Auftragsverarbeitung im selben Durchgang abhaken. Er liegt bei seriösen Anbietern fertig im Kundenkonto und muss nur noch angenommen und abgelegt werden.

  • Der Dienst verarbeitet Daten, die von Ihren Besuchern oder Kunden stammen.
  • Er tut das, weil Sie ihn beauftragt haben, nicht aus eigenem Antrieb.
  • Sie legen fest, wofür die Daten benutzt werden und wie lange sie bleiben.
  • Der Dienst darf die Daten nicht für eigene Auswertungen, eigene Werbung oder eigene Produkte nutzen.
  • Fällt eine dieser Aussagen weg, ist es keine Auftragsverarbeitung, sondern etwas anderes, das eine eigene Prüfung braucht.

Da in der Verordnung eine eindeutige Verpflichtung zum Abschluss eines schriftlichen Vertrags festgelegt ist, wenn kein anderes einschlägiges Rechtsinstrument in Kraft ist, stellt das Fehlen eines solchen Vertrags einen Verstoß gegen die DSGVO dar.

Europäischer Datenschutzausschuss, Leitlinien 07/2020, Randnummer 103

Was im Vertrag stehen muss

Artikel 28 Absatz 3 DSGVO beschreibt zuerst den Rahmen und dann den Inhalt. Der Rahmen: Gegenstand und Dauer der Verarbeitung, Art und Zweck, die Art der Daten, die Kategorien betroffener Personen sowie die Pflichten und Rechte des Verantwortlichen. Danach folgen acht Punkte (DSGVO), die der Vertrag zusätzlich vorsehen muss. Diese acht Punkte sind der eigentliche Prüfmaßstab, und sie lassen sich in wenigen Minuten gegen jedes Vertragsmuster halten.

In der Reihenfolge des Gesetzes sind das: die Verarbeitung nur auf dokumentierte Weisung, die Verpflichtung der eingesetzten Personen auf Vertraulichkeit, die Maßnahmen nach Artikel 32, die Bedingungen für weitere Auftragsverarbeiter, die Unterstützung bei Betroffenenrechten, die Unterstützung bei Meldepflichten und Folgenabschätzungen, die Löschung oder Rückgabe nach Ende der Leistung und schließlich der Nachweis. Der letzte Punkt wird am häufigsten übersehen und ist der praktisch wichtigste.

  • Verarbeitung nur auf dokumentierte Weisung, auch für Übermittlungen in ein Drittland.
  • Vertraulichkeitsverpflichtung aller Personen, die Zugang zu den Daten haben.
  • Technische und organisatorische Maßnahmen nach Artikel 32 DSGVO.
  • Einhaltung der Bedingungen für die Hinzuziehung weiterer Auftragsverarbeiter.
  • Unterstützung bei Anträgen betroffener Personen auf Auskunft, Berichtigung oder Löschung.
  • Unterstützung bei Meldepflichten, Sicherheitsmaßnahmen und Datenschutz-Folgenabschätzung.
  • Löschung oder Rückgabe aller Daten nach Abschluss der Leistung, nach Ihrer Wahl.
  • Bereitstellung aller Nachweise und Ermöglichung von Überprüfungen einschließlich Inspektionen.

Der achte Punkt gibt Ihnen ein Recht, das viele Betriebe kaum je ausüben und trotzdem im Vertrag brauchen: Der Auftragsverarbeiter muss alle erforderlichen Informationen zum Nachweis der Einhaltung zur Verfügung stellen und Überprüfungen einschließlich Inspektionen ermöglichen und dazu beitragen (DSGVO). In der Praxis heißt das selten einen Besuch im Rechenzentrum. Es heißt, dass der Anbieter Ihnen auf Nachfrage seine Maßnahmen beschreibt und vorhandene Prüfberichte zugänglich macht. Ein Vertrag, der dieses Recht ausschließt oder an unerfüllbare Bedingungen knüpft, erfüllt Artikel 28 Absatz 3 nicht.

Formal genügt die elektronische Form: Der Vertrag ist schriftlich abzufassen, was auch elektronisch erfolgen kann (DSGVO). Eine angenommene Vereinbarung im Kundenkonto reicht also, solange sie abrufbar bleibt. Der Europäische Datenschutzausschuss empfiehlt zusätzlich, die Elemente zur Umsetzung von Artikel 28 an einer Stelle zusammenzufassen, beispielsweise in einem Anhang, damit der Nachweis leichter fällt (Europäischer Datenschutzausschuss). Genau so bauen wir es bei Projekten in unseren Leistungen auf: ein Ordner, eine Übersicht, ein Datum je Vertrag.

Ein häufiger Irrtum: „Wir haben doch die Datenschutzerklärung.“ Die Datenschutzerklärung informiert die betroffenen Personen. Der Auftragsverarbeitungsvertrag bindet den Dienstleister. Das eine ersetzt das andere nicht, und beide müssen dieselben Dienste nennen, sonst widersprechen sie sich bei der ersten Prüfung.

Unterauftragnehmer: die zweite Reihe

Kaum ein Dienstleister arbeitet allein. Der Formularanbieter versendet über einen Mailversender, der Mailversender läuft in einem Rechenzentrum, das Rechenzentrum kauft Speicher zu. Diese Kette heißt in der Verordnung „weiterer Auftragsverarbeiter“, im Alltag Unterauftragnehmer. Artikel 28 Absatz 2 DSGVO verlangt dafür eine vorherige gesonderte oder allgemeine schriftliche Genehmigung des Verantwortlichen (DSGVO). Ohne Genehmigung darf die zweite Reihe die Daten nicht anfassen.

In der Praxis arbeiten fast alle Anbieter mit der allgemeinen Genehmigung. Sie steht meist als Liste im Vertrag oder auf einer verlinkten Unterseite. Damit sie ihren Zweck erfüllt, knüpft das Gesetz eine Bedingung daran: Der Auftragsverarbeiter muss über jede beabsichtigte Änderung informieren, damit der Verantwortliche Einspruch erheben kann (DSGVO). Wer diese Ankündigungen nicht liest, verliert das Recht faktisch, ohne es je gekündigt zu haben.

Die zweite Reihe verdient Aufmerksamkeit auch aus einem praktischen Grund: Hier entscheidet sich häufig die Frage nach dem Ort der Verarbeitung. Ein Anbieter mit deutschem Serverstandort kann einen Unterauftragnehmer für Sicherungskopien haben, der anderswo sitzt. Genau deshalb gehört die Liste der Unterauftragnehmer zu jedem Vertrag, den wir für Hosting in Deutschland übergeben, und deshalb wird sie mitgeprüft und nicht nur mitgeliefert.

Gesonderte GenehmigungAllgemeine Genehmigung
Wie sie entstehtSie stimmen einem einzelnen Unterauftragnehmer ausdrücklich zuSie stimmen einer Liste zu, die sich ändern darf
Verbreitungselten, meist bei sensiblen Verarbeitungender Normalfall bei Standarddiensten
Ihre Pflicht danacherneut zustimmen, wenn ein Anbieter hinzukommtdie Änderungsmitteilungen lesen und bewerten
Pflicht des Anbietersvorher fragenjede beabsichtigte Änderung ankündigen
Ihr Hebel bei WiderspruchZustimmung verweigernEinspruch erheben, notfalls kündigen

Die fünf Dienste einer typischen Website

Die folgenden fünf Dienste finden sich an fast jeder Website eines lokalen Betriebs. Sie sind unterschiedlich sichtbar, aber alle fünf verarbeiten personenbezogene Daten, und alle fünf gehören in dieselbe Aufstellung. Als sechste Zeile kommt in der Regel der eigene Dienstleister für Sicherung und Wartung dazu, den von außen niemand sieht. Wer diese Zeilen einmal vollständig notiert hat, hat den größten Teil der Arbeit hinter sich.

Webhosting

Speichert Dateien, Datenbank und Protokolle. Sieht Netzadressen, Zeitpunkte und aufgerufene Seiten. Klassische Auftragsverarbeitung; der Vertrag liegt bei den meisten Anbietern im Kundenkonto bereit.

Kontaktformular

Nimmt Namen, Nachricht und oft Anhänge entgegen und versendet sie weiter. Von der Datenschutzkonferenz ausdrücklich als Auftragsverarbeitung genannt. Prüfen: Wo liegt die Nachricht zwischengespeichert und wie lange?

Terminbuchung

Verarbeitet Name, Kontaktweg und Zeitpunkt, bei Praxen zusätzlich Gesundheitsbezug. Braucht einen Vertrag und eine klare Regel, welche Erinnerungen ohne gesonderte Einwilligung zulässig sind.

Newsletter

Speichert Adresse, Anmeldezeitpunkt und Nachweis der Einwilligung, meist auch Öffnungs- und Klickdaten. Der Nachweis ist Teil der Auftragsdaten und muss bei Vertragsende zurückkommen.

Kartendienst

Lädt beim Seitenaufruf aus einer fremden Quelle und überträgt dabei Netzadresse und Browserdaten. Häufig keine reine Auftragsverarbeitung, sondern eine Übermittlung mit eigener Prüfung.

Sicherung und Wartung

Wer Sicherungen anlegt, Aktualisierungen einspielt oder Fehler sucht, sieht dabei Daten. Auch der eigene Dienstleister braucht deshalb einen Vertrag, nicht nur ein Passwort.

Der Kartendienst ist der Fall, der am häufigsten falsch eingeordnet wird. Wird eine Karte direkt in die Seite geladen, geht die Netzadresse des Besuchers an den Anbieter, bevor irgendjemand geklickt hat. Ob das noch Auftragsverarbeitung ist oder bereits eine Übermittlung an einen eigenständig Verantwortlichen, hängt davon ab, was der Anbieter mit den Daten macht. In beiden Fällen gilt: Der Aufruf braucht eine Grundlage, und die Karte gehört in die Aufstellung. Eine statische Anfahrtsskizze mit Link auf einen Kartendienst vermeidet diesen Aufruf und kostet weniger Ladezeit.

Die Terminbuchung hat eine eigene Schärfe, wenn Gesundheitsdaten im Spiel sind. Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit weist darauf hin, dass die Datenschutzkonferenz am 16. Juni 2025 ein Positionspapier zum Einsatz von Dienstleistern für Online-Terminbuchungen beschlossen hat (HmbBfDI). Aus dem Papier folgt unter anderem, dass das Vereinbaren eines Termins zur Behandlung gehört, das Versenden von Terminnachrichten dagegen nur nach ausdrücklicher Einwilligung gestattet sein soll (HmbBfDI). Wer eine Praxisseite betreibt, sollte diese Trennung im Buchungswerkzeug nachvollziehen können.

Beim Newsletter liegt der Kern woanders. Hier ist nicht der Versand das Problem, sondern der Nachweis: Wer wann wie zugestimmt hat, muss belegbar bleiben, und diese Belege liegen beim Dienstleister. Endet der Vertrag, müssen sie zurückkommen oder gelöscht werden, und zwar nach Ihrer Wahl, nicht nach seiner. Genau das steht im siebten der acht Punkte. Wer übrigens Preise auf der Website zeigt, bekommt weniger, aber klarere Anfragen. Am Datenweg ändert das nichts: Sie laufen durch dieselben Dienste und gehören in dieselbe Liste.

Das Verzeichnis nach Artikel 30

Wenn die fünf Dienste einmal auf dem Tisch liegen, ist das Verzeichnis von Verarbeitungstätigkeiten kein Zusatzprojekt mehr, sondern eine andere Ansicht derselben Daten. Artikel 30 Absatz 1 DSGVO verlangt je Verarbeitung Angaben zu Verantwortlichem, Zwecken, Kategorien betroffener Personen und Daten, Empfängern, Übermittlungen in Drittländer, Löschfristen und allgemeinen Maßnahmen (DSGVO). Das ist eine Tabelle mit sieben Spalten, nicht mehr.

Viele Betriebe hoffen an dieser Stelle auf die Ausnahme. Artikel 30 Absatz 5 DSGVO nimmt Unternehmen mit weniger als 250 Mitarbeitern (DSGVO) von der Pflicht aus, allerdings unter drei Bedingungen, die alle zugleich erfüllt sein müssen: Die Verarbeitung darf kein Risiko für Rechte und Freiheiten bergen, sie darf nur gelegentlich erfolgen, und sie darf keine besonderen Datenkategorien einschließen. Eine Website, die täglich Anfragen entgegennimmt, verarbeitet nicht gelegentlich. Damit ist die Ausnahme bei laufendem Betrieb in der Regel schon an der zweiten Bedingung zu Ende.

Das Verzeichnis ist schriftlich zu führen, auch elektronisch, und der Aufsichtsbehörde auf Anfrage zur Verfügung zu stellen (DSGVO). „Auf Anfrage“ heißt: kurzfristig. Eine Tabelle, die im Ordner liegt und einmal im Jahr angefasst wird, erfüllt diesen Zweck. Eine Tabelle, die erst nach der Anfrage entsteht, erfüllt ihn nicht, und man sieht ihr das an. Wer ohnehin klären möchte, wem Domain und Zugänge gehören, kann beides in einem Durchgang erledigen: Die Liste der Zugänge und die Liste der Verarbeitungen betreffen dieselben Dienste.

Die Ausnahme, die selten greift

Die Befreiung in Artikel 30 Absatz 5 DSGVO ist keine Größengrenze, sondern eine Kombination aus drei Bedingungen. Sie entfällt bereits dann, wenn die Verarbeitung nicht nur gelegentlich erfolgt. Ein Kontaktformular, das jede Woche Anfragen entgegennimmt, ist nicht gelegentlich. Deshalb ist die praktische Antwort für die meisten Betriebe mit aktiver Website: Verzeichnis führen, auch unter 250 Mitarbeitern.
verzeichnis.txt
Verarbeitung: Kontaktanfragen über das Formular
Zweck: Beantwortung von Anfragen, Anbahnung eines Vertrags
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
Betroffene: Interessenten, Kunden
Datenkategorien: Name, E-Mail, Telefon, Nachrichtentext, Anhänge
Empfänger: Formulardienst (Auftragsverarbeiter), Hoster (Auftragsverarbeiter)
Drittland: nein
Löschfrist: 6 Monate nach Abschluss des Vorgangs
Maßnahmen: Transportverschlüsselung, Zugriff nur Büro, Sicherung täglich
Vertrag: AV-Vertrag vom 12.03.2026, abgelegt unter Recht/AV/

Prüfen statt unterschreiben

Ein Vertrag, den niemand gelesen hat, ist ein Aktenzeichen, keine Absicherung. Die Prüfung dauert bei einem Standardvertrag erfahrungsgemäß eine Viertelstunde, und sie lohnt sich, weil die Abweichungen sich wiederholen. Am häufigsten fehlt oder verkürzt ist der Nachweispunkt, gefolgt von der Regelung zur Löschung und der Liste der Unterauftragnehmer. Wer die acht Punkte als Prüfliste neben den Vertrag legt, findet Lücken auch ohne juristische Ausbildung.

Der zweite Teil der Prüfung ist technisch und geht schneller. Sie brauchen eine Liste aller fremden Adressen, die Ihre Seite beim Aufruf kontaktiert. Diese Liste ist der Gegencheck zur Vertragsablage: Jede fremde Adresse braucht entweder einen Vertrag, eine eigene Rechtsgrundlage oder einen Grund, warum sie noch eingebunden ist. Nicht selten fällt dabei ein Dienst auf, den vor drei Jahren jemand eingebaut und danach vergessen hat.

Terminal
$ curl -s https://www.beispielbetrieb.invalid/ | grep -oE 'https?://[^"\x27]+' | cut -d/ -f3 | sort -u
cdn.formularanbieter.invalid karten.dienst.invalid schrift.anbieter.invalid www.beispielbetrieb.invalid ; Drei fremde Ziele neben der eigenen Adresse, jedes braucht eine Entscheidung.
$ grep -RiEl 'iframe|script src="https' seiten/ | wc -l
7 ; Sieben Seiten binden aktiv fremde Inhalte ein. Diese sieben zuerst prüfen.
  • Liegt für jeden fremden Dienst ein Vertrag vor, und ist er datiert und abgelegt?
  • Nennt der Vertrag alle acht Punkte aus Artikel 28 Absatz 3 DSGVO?
  • Gibt es eine Liste der Unterauftragnehmer, und wie werden Änderungen angekündigt?
  • Ist geregelt, was am Ende mit den Daten passiert, und wer die Wahl zwischen Löschung und Rückgabe hat?
  • Stimmt die Datenschutzerklärung mit der Vertragsablage überein, oder nennt eine der beiden Seiten Dienste, die die andere nicht kennt?
  • Steht jeder Dienst mit Zweck, Datenkategorien und Löschfrist im Verzeichnis?

Was ein fehlender Vertrag auslöst

Die Folgen eines fehlenden Vertrags werden meist zu spät ernst genommen, weil sie abstrakt klingen. Sie sind es nicht. Verstöße gegen die Pflichten aus Artikel 28 fallen in den Rahmen von Artikel 83 Absatz 4 DSGVO: Geldbußen von bis zu 10 Millionen Euro (DSGVO) oder im Fall eines Unternehmens bis zu 2 Prozent (DSGVO) des weltweiten Jahresumsatzes des Vorjahres, je nachdem, welcher Betrag höher ist. Für einen lokalen Betrieb ist die Obergrenze nicht die relevante Zahl, wohl aber die Tatsache, dass eine Behörde die Wahl hat.

Wichtiger im Alltag ist die zweite Folge. Nach Artikel 82 Absatz 1 DSGVO hat jede Person, der durch einen Verstoß ein materieller oder immaterieller Schaden entstanden ist, Anspruch auf Schadenersatz gegen den Verantwortlichen oder den Auftragsverarbeiter (DSGVO). Der Verantwortliche haftet dabei für den Schaden aus einer Verarbeitung, die der Verordnung nicht entspricht, während der Auftragsverarbeiter nur unter engeren Voraussetzungen einsteht. Ohne Vertrag lässt sich diese Verteilung im Streitfall kaum darstellen.

Die dritte Folge ist die stillste und trifft am häufigsten: Ohne Vertrag fehlt der Anspruch auf Auskunft und Herausgabe. Wenn ein Dienstleister nicht mehr erreichbar ist oder der Wechsel ansteht, entscheidet der Vertrag darüber, ob Sie Ihre Daten zurückbekommen. Das ist derselbe Mechanismus wie beim Umzug von Website und Postfach: Was vorher schriftlich geregelt ist, ist hinterher eine Frage von Stunden. Was nicht geregelt ist, wird eine Frage von Wochen.

Ein fehlender Vertrag ist nach den Leitlinien des Europäischen Datenschutzausschusses bereits selbst ein Verstoß, auch wenn den Daten nichts zugestoßen ist. Beide Seiten sind dafür verantwortlich, dass die Verarbeitung vertraglich geregelt ist, und die Aufsichtsbehörde kann sich je nach Einzelfall an beide wenden. Die Reparatur ist dabei billiger als das Verfahren: Ein nachgeholter Vertrag kostet eine Unterschrift.

Der Jahresrhythmus

Die Verträge zu haben ist der eine Teil, sie aktuell zu halten der andere. Anbieter ändern ihre Unterauftragnehmer, Betriebe bauen neue Dienste ein, alte Werkzeuge verschwinden. Ein Datenschutzstand ohne Pflege veraltet erfahrungsgemäß innerhalb eines Jahres, und zwar an genau den Stellen, die man beim Aufsetzen am gründlichsten bearbeitet hat.

Bei uns hängt das an der Website-Wartung und läuft in einem festen Rhythmus mit: einmal im Quartal die Liste der eingebundenen Dienste gegen den Seitenquelltext prüfen, einmal im Jahr die Verträge und das Verzeichnis durchgehen, und bei jeder Änderung an der Seite die Frage stellen, ob ein neuer Empfänger dazugekommen ist. Wer Saisonseiten vor der Saison aufsetzt, bindet dabei oft ein zusätzliches Formular oder einen Buchungsweg ein. Genau dort entsteht der nächste Eintrag im Verzeichnis.

Für Betriebe, die das nicht selbst führen möchten, ist es Teil der Wartung und beim Website-Abo von Anfang an enthalten: Der Vertrag zur Auftragsverarbeitung für Hosting und Betreuung liegt vor, die Liste der Unterauftragnehmer ist benannt, und das Verzeichnis wird als Tabelle übergeben, die Sie selbst weiterführen können. Das Website-Abo beginnt beim Onepager bei 109 Euro netto im Monat im Tarif mit 24 Monaten Mindestlaufzeit, dazu kommt die Einrichtung ab 390 Euro netto; bei zwölf Monaten Mindestlaufzeit liegt der Monatspreis höher.

Der Aufwand beim ersten Mal ist überschaubar und fällt nur einmal an. Fünf Dienste notieren, fünf Verträge einsammeln, eine Tabelle anlegen, ein Datum setzen. Danach ist es erfahrungsgemäß eine halbe Stunde im Quartal. Wenn Sie wissen möchten, was an Ihrer Seite tatsächlich eingebunden ist, sehen wir uns das in einem kurzen Gespräch an und schicken Ihnen die Liste im Anschluss.

Dieser Artikel basiert auf Daten aus: Verordnung (EU) 2016/679 (DSGVO), Artikel 28, 30, 82 und 83; Leitlinien 07/2020 des Europäischen Datenschutzausschusses zu den Begriffen „Verantwortlicher“ und „Auftragsverarbeiter“; Kurzpapier Nr. 13 der Datenschutzkonferenz zur Auftragsverarbeitung; 34. Tätigkeitsbericht Datenschutz 2025 des Hamburgischen Beauftragten für Datenschutz und Informationsfreiheit. Stand der Abrufe: September 2026.

Verwandte Artikel

Hosting, Sicherheit & Betrieb

Website gehackt: Sofortmaßnahmen, Meldepflicht, Wiederaufbau

Offline nehmen statt löschen, Spuren sichern, Zugänge tauschen: die Reihenfolge nach einem Angriff, die Frist aus Artikel 33 DSGVO und der Weg zurück in die Suche.

13 Min. Lesezeit
Recht & Datenschutz

Firmenname und Domain: Markenrecht vor dem Start prüfen

Ein Firmenname kann durch Marke, Unternehmenskennzeichen, Namensrecht und Firma zugleich belegt sein. Was das DPMA prüft, was die Domain nicht klärt und in.

14 Min. Lesezeit
Online-Marketing & Anzeigen

Newsletter für lokale Betriebe: rechtssicher aufbauen

Newsletter für lokale Betriebe: Einwilligung, Double-Opt-in, Bestandskunden nach § 7 UWG, Abmeldung, SPF, DKIM und DMARC - und ein Rhythmus, der hält.

13 Min. Lesezeit