Auftragsverarbeitungsvertrag (AVV): Wann Sie ihn wirklich brauchen
Sobald ein externer Dienstleister personenbezogene Daten für Sie verarbeitet, verlangt die DSGVO einen Auftragsverarbeitungsvertrag. Wir zeigen praxisnah, wann ein AVV nötig ist, was drinstehen muss und worauf Sie bei Software- und Cloud-Projekten achten.

Ein neues Buchungstool, ein Newsletter-Dienst, eine Cloud für die Buchhaltung – kaum eine Software läuft heute noch komplett im eigenen Haus. Und genau dort setzt eine oft übersehene DSGVO-Pflicht an: Sobald ein externer Anbieter personenbezogene Daten in Ihrem Auftrag verarbeitet, brauchen Sie einen Auftragsverarbeitungsvertrag, kurz AVV. Dieser Beitrag erklärt praxisnah, wann das der Fall ist, was der Vertrag leisten muss und worauf Sie bei der Einführung von Software und Cloud achten sollten.
Was ist ein Auftragsverarbeitungsvertrag überhaupt?
Ein Auftragsverarbeitungsvertrag regelt das Verhältnis zwischen zwei Rollen, die die DSGVO klar unterscheidet: dem Verantwortlichen und dem Auftragsverarbeiter. Verantwortlich ist, wer über Zweck und Mittel der Datenverarbeitung entscheidet – also in aller Regel Ihr Unternehmen. Auftragsverarbeiter ist jeder externe Dienstleister, der personenbezogene Daten in Ihrem Namen und nach Ihren Weisungen verarbeitet, ohne selbst über den Zweck zu bestimmen.
Der klassische Fall: Sie speichern Kundendaten in einer Cloud-Buchungssoftware. Sie entscheiden, welche Daten warum erhoben werden – der Anbieter stellt nur die Infrastruktur und verarbeitet die Daten technisch. Damit ist er Auftragsverarbeiter, und Sie brauchen mit ihm einen AVV. Dieser Vertrag stellt sicher, dass der Dienstleister die Daten nur so nutzt, wie Sie es anordnen, und ausreichend absichert.
Wichtig ist die Abgrenzung zu zwei anderen Rollen. Handeln zwei Stellen gemeinsam über Zweck und Mittel, spricht die DSGVO von gemeinsamer Verantwortlichkeit – hier braucht es keine reine Auftragsverarbeitung, sondern eine andere Vereinbarung. Entscheidet ein Partner dagegen vollständig selbst, was mit den Daten geschieht, ist er ein eigener Verantwortlicher, und ein AVV wäre schlicht das falsche Instrument. Diese saubere Einordnung am Anfang erspart Ihnen später viel Diskussion darüber, welches Dokument überhaupt das richtige ist.
Wann ist ein AVV Pflicht – und wann nicht?
Die entscheidende Frage lautet nicht "Ist das ein großer Anbieter?", sondern: Verarbeitet der Dienstleister personenbezogene Daten weisungsgebunden für mich? Trifft das zu, ist der AVV Pflicht – unabhängig davon, ob es sich um einen internationalen Cloud-Konzern oder eine kleine regionale Agentur handelt.
Typische Konstellationen, in denen Sie einen AVV benötigen, tauchen im Alltag von Kleinbetrieben ständig auf. Umgekehrt gibt es Fälle, in denen gerade kein AVV nötig ist, weil der Partner eigenverantwortlich handelt. Die folgende Übersicht hilft bei der ersten Einordnung.
| Situation | AVV nötig? | Warum |
|---|---|---|
| Cloud-Hosting Ihrer Website mit Kontaktformular | Ja | Der Hoster speichert und verarbeitet Personendaten für Sie |
| Newsletter- oder E-Mail-Marketing-Tool | Ja | Der Dienst verarbeitet Empfängeradressen in Ihrem Auftrag |
| Cloud-Buchhaltung oder Lohnverrechnungs-Software | Ja | Mitarbeiter- und Kundendaten werden weisungsgebunden verarbeitet |
| Externer IT-Support mit Zugriff auf Ihre Systeme | Meist ja | Bei Fernwartung können Personendaten eingesehen werden |
| Steuerberatung oder Rechtsanwalt | Nein | Diese handeln eigenverantwortlich nach eigenen Berufspflichten |
| Bank oder Versicherung | Nein | Eigene Verantwortliche mit gesetzlichem Auftrag |
| Reiner Frachtdienst / Paketzustellung | In der Regel nein | Der Dienstleister ist selbst Verantwortlicher für die Zustelldaten |

AVV bei der Einführung von Software und Cloud
Am häufigsten wird der AVV bei einem neuen Software- oder Cloud-Projekt zum Thema. Sobald eine Anwendung nicht rein lokal läuft, sondern Daten auf externen Servern speichert, ist fast immer eine Auftragsverarbeitung im Spiel. Das betrifft Buchungs- und Terminsysteme genauso wie ein CRM für kleine Unternehmen, Ticketsysteme oder Kundenportale.
Praktisch heißt das: Der AVV gehört zur Einführung dazu und nicht erst zur nachträglichen Aufräumaktion. Wenn Sie eine individuelle Lösung einrichten lassen, sollte von Anfang an geklärt sein, wo die Daten liegen, wer darauf Zugriff hat und welche Verträge dafür nötig sind. Das erspart später viel Nacharbeit – und peinliche Lücken, wenn ein Kunde oder ein Prüfer nach der Dokumentation fragt.
Ein zweiter Grund spricht dafür, früh zu prüfen: Der Serverstandort und die Sub-Auftragsverarbeiter sind nach dem Go-live nur noch schwer zu ändern. Wenn Sie erst beim laufenden Betrieb feststellen, dass Daten in einem Drittland liegen oder ein AVV wesentliche Punkte auslässt, ist der Wechsel teuer und aufwendig. In der Planungsphase kostet dieselbe Prüfung dagegen kaum Zeit und lässt sich noch unkompliziert in die Auswahl des Anbieters einbauen.
- Website- und Formular-Hosting: AVV mit dem Hosting-Anbieter
- Cloud-basierte Fachsoftware: AVV mit dem Software-Anbieter (SaaS)
- Zahlungsdienstleister mit Kundendaten: je nach Rolle AVV oder gemeinsame Verantwortung prüfen
- Analyse- und Tracking-Tools auf der Website: AVV plus saubere Einwilligung
- Backup- oder Speicherdienste in der Cloud: AVV mit dem Speicheranbieter
“Der Auftragsverarbeitungsvertrag ist kein Papierkram nach dem Projekt – er gehört in die Planung, bevor die erste Datenzeile in die Cloud wandert.”
Diese Inhalte muss ein AVV enthalten
Die DSGVO gibt in Artikel 28 einen festen Mindestinhalt vor. Ein AVV, dem wesentliche Punkte fehlen, erfüllt die gesetzliche Pflicht nicht – selbst wenn ein Dokument mit der richtigen Überschrift vorliegt. Achten Sie deshalb darauf, dass die folgenden Bausteine tatsächlich enthalten und auf Ihre Verarbeitung zugeschnitten sind. Der AVV muss dabei schriftlich vorliegen, wozu auch ein elektronisches Format zählt – ein bloßes mündliches Einverständnis genügt nicht.
- Gegenstand und Dauer der Verarbeitung – was wird warum und wie lange verarbeitet
- Art und Zweck der Verarbeitung sowie die betroffenen Datenkategorien und Personengruppen
- Verpflichtung des Dienstleisters, nur auf dokumentierte Weisung zu handeln
- Vertraulichkeitspflicht der eingesetzten Mitarbeiter
- Technische und organisatorische Maßnahmen zur Datensicherheit (TOM)
- Regelungen zum Einsatz von Sub-Auftragsverarbeitern (Unterauftragnehmer)
- Unterstützung bei Betroffenenrechten und bei Meldepflichten im Fall einer Datenpanne
- Löschung oder Rückgabe der Daten nach Vertragsende
- Nachweis- und Kontrollrechte für Sie als Auftraggeber
AVV-Muster: sinnvoll, aber kein Selbstläufer
Zu "Auftragsverarbeitungsvertrag DSGVO Muster" finden sich zahllose Vorlagen im Netz – auch die WKO und Wirtschaftsverbände stellen brauchbare Grundgerüste bereit. Ein Muster ist ein guter Ausgangspunkt und deckt die Struktur nach Artikel 28 ab. Der Fehler liegt darin, es ungelesen zu übernehmen.
Ein AVV muss zu Ihrer konkreten Verarbeitung passen: Welche Datenkategorien betrifft er wirklich? Werden besonders sensible Daten – etwa Gesundheits- oder Personaldaten – verarbeitet? Wo stehen die Server? In der Praxis liefert ohnehin meist der Dienstleister seinen eigenen AVV, den Sie akzeptieren. Auch dann gilt: durchlesen, mit Ihrer Verarbeitung abgleichen und die Sub-Auftragsverarbeiter prüfen, statt blind zuzustimmen.
- 1Dienstleister und Daten erfassenListen Sie auf, welche externen Tools und Dienste personenbezogene Daten verarbeiten – vom Hosting bis zum Newsletter-Tool.
- 2Rolle bestimmenKlären Sie je Dienst, ob es sich um Auftragsverarbeitung, gemeinsame Verantwortung oder einen eigenverantwortlichen Partner handelt.
- 3AVV einholen oder abschließenFordern Sie den AVV des Anbieters an oder legen Sie einen auf Basis eines geprüften Musters vor.
- 4Inhalt gegen Artikel 28 prüfenVergleichen Sie den Vertrag mit dem Pflichtinhalt und Ihren tatsächlichen Datenkategorien – vor allem TOM und Sub-Auftragnehmer.
- 5Ablegen und im Verzeichnis vermerkenSpeichern Sie den AVV auffindbar und tragen Sie den Dienst in Ihr Verzeichnis der Verarbeitungstätigkeiten ein.

AVV und Verzeichnis der Verarbeitungstätigkeiten
Der AVV steht selten allein. Er gehört zusammen mit dem Verzeichnis der Verarbeitungstätigkeiten zur datenschutzrechtlichen Grunddokumentation. Das Verzeichnis listet auf, welche Daten Sie zu welchem Zweck verarbeiten und welche Dienstleister daran beteiligt sind. Der AVV liefert dazu den vertraglichen Unterbau für jeden externen Dienst.
Gerade kleine Unternehmen unterschätzen häufig, dass auch sie ein solches Verzeichnis führen müssen – die viel zitierten Ausnahmen sind eng gefasst. Wenn Sie ohnehin Ihre Prozesse digitalisieren, bietet es sich an, Verzeichnis und AVV-Übersicht direkt mitzupflegen. Wer seine Digitalisierung in Österreich plant, sollte die Dokumentation von Anfang an mitdenken, statt sie später mühsam nachzuziehen.
Beide Dokumente greifen ineinander: Das Verzeichnis gibt den Überblick über alle Verarbeitungen, der AVV regelt die konkrete Beauftragung eines Dienstleisters. Wer im Verzeichnis eine Zeile für jeden externen Dienst führt und in derselben Übersicht vermerkt, ob ein AVV vorliegt, erkennt Lücken auf einen Blick. Dieser kleine Aufwand zahlt sich spätestens dann aus, wenn eine betroffene Person Auskunft verlangt oder die Behörde nachfragt – dann liegt die Antwort bereits fertig in der Schublade.
Software einführen und Datenschutz gleich mitdenken
Ob Buchungssystem, CRM oder Kundenportal – wir richten Ihre Lösung so ein, dass AVV, Serverstandort und Dokumentation von Anfang an geklärt sind.
Softwareprojekt besprechenServerstandort, Drittländer und On-Premise als Alternative
Ein AVV allein sagt noch nichts darüber aus, wo Ihre Daten liegen. Werden Daten außerhalb der EU verarbeitet, kommen zusätzliche Anforderungen für den Datentransfer ins Spiel – etwa Standardvertragsklauseln. Für viele Betriebe ist das ein guter Anlass, bewusst auf Anbieter mit Serverstandort in der EU oder in Österreich zu setzen.
Der Serverstandort ist dabei nicht nur eine rechtliche, sondern auch eine praktische Frage: Bei einem Anbieter in der EU ist der Vertragsrahmen einfacher, die Sprache meist vertraut und der Support im selben Rechtsraum erreichbar. Fragen Sie im Auswahlprozess also aktiv nach, wo die Daten liegen und ob Unterauftragnehmer außerhalb der EU beteiligt sind. Diese Information gehört genauso in die Entscheidung wie Funktionsumfang und Preis.
Bei besonders sensiblen Daten oder hohen Vertraulichkeitsanforderungen kann es sinnvoll sein, die Verarbeitung ganz im eigenen Haus zu halten. Läuft eine Anwendung lokal auf Ihren eigenen Systemen, ist gar keine Auftragsverarbeitung im Spiel – und damit auch kein AVV nötig. Das ist einer der Gründe, warum manche Unternehmen bewusst auf KI-Lösungen on-premise setzen, gerade wenn Personen- oder Geschäftsdaten das Haus nicht verlassen sollen.
- Serverstandort EU/Österreich reduziert den Aufwand für Drittlandtransfers
- Bei Verarbeitung außerhalb der EU: zusätzliche Garantien im AVV prüfen
- On-Premise-Betrieb vermeidet die Auftragsverarbeitung ganz – dafür tragen Sie den Betrieb selbst
- Hybride Modelle sind möglich: sensible Daten lokal, unkritische Dienste in der Cloud

Häufige Fehler – und wie Sie sie vermeiden
In der Praxis scheitern AVV-Themen selten am guten Willen, sondern an denselben wiederkehrenden Lücken. Wer diese kennt, ist den meisten Betrieben schon einen Schritt voraus. Der häufigste Grund ist schlicht fehlender Überblick: Über die Jahre sammeln sich zahlreiche kleine Online-Dienste an, ohne dass jemand festhält, welche davon Personendaten berühren. Ein kurzer jährlicher Blick auf die Liste der genutzten Tools deckt solche blinden Flecken zuverlässig auf, bevor sie zum Problem werden.
- Kein AVV bei kleinen Diensten – gerade Newsletter- und Analyse-Tools werden gern vergessen
- AVV vorhanden, aber nie geprüft: Datenkategorien und Sub-Auftragnehmer passen nicht zur Realität
- Keine Übersicht, welche Dienste überhaupt Personendaten verarbeiten
- AVV abgeschlossen, aber nicht auffindbar abgelegt – im Prüffall nicht vorzeigbar
- Verwechslung der Rollen: Ein eigenverantwortlicher Partner wird fälschlich als Auftragsverarbeiter behandelt (oder umgekehrt)
Häufige Fragen zum Auftragsverarbeitungsvertrag
Wann brauche ich einen Auftragsverarbeitungsvertrag?
Reicht ein AVV-Muster aus dem Internet?
Wer muss den AVV abschließen – ich oder der Anbieter?
Brauchen auch Kleinunternehmer einen AVV?
Was passiert, wenn der AVV fehlt?
Brauche ich einen AVV, wenn die Software lokal bei mir läuft?
Ist meine Steuerberatung ein Auftragsverarbeiter?
Fazit: AVV als fester Teil jeder Software-Einführung
Der Auftragsverarbeitungsvertrag wirkt auf den ersten Blick wie lästige Formalität – tatsächlich ist er ein einfaches Werkzeug, um Verantwortung sauber zu regeln. Wer bei jedem neuen Tool kurz prüft, ob eine Auftragsverarbeitung vorliegt, den AVV einholt und in einer zentralen Liste dokumentiert, hat den größten Teil der DSGVO-Pflichten rund um Dienstleister bereits im Griff.
Am reibungslosesten funktioniert das, wenn Datenschutz von Anfang an mitgeplant wird – beim Serverstandort, bei der Wahl zwischen Cloud und lokalem Betrieb und bei der Dokumentation. Genau da setzen wir an, wenn wir gemeinsam ein Software- oder Digitalisierungsprojekt für Ihr Unternehmen einrichten.
Sie planen ein Software- oder Cloud-Projekt?
Wir richten Ihre Lösung so ein, dass Datenschutz, AVV und Dokumentation von Beginn an sauber geregelt sind – praxisnah und ohne Fachchinesisch. Sprechen wir über Ihr Vorhaben.
Unverbindlich anfragen
Redaktion von Have a nice day — wir entwickeln individuelle Software, Apps und KI-Lösungen für kleine und mittlere Unternehmen in Österreich. Im Blog teilen wir, was in der Praxis funktioniert.