TL;DR, Kurzantwort
8 Min. LesezeitDer Verantwortliche legt Zwecke und Mittel der Verarbeitung fest; der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen und nach dessen Weisungen. Größe, Eigentümerschaft und die Frage, wer die Server hält, ändern daran nichts. Ein Seitenbetreiber, der ein Analysetool installiert, ist der Verantwortliche für diese Daten, und der Anbieter, der das Tool auf seine Weisung betreibt, ist der Auftragsverarbeiter.
Was ist der Unterschied zwischen einem Verantwortlichen und einem Auftragsverarbeiter?
Die GDPR entscheidet Verantwortlicher vs. Auftragsverarbeiter mit einem einzigen Test: Der Verantwortliche legt Zwecke und Mittel der Verarbeitung fest, und der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag dieses Verantwortlichen. Wer die Server hält und wer größer ist, entscheidet nichts. Ein Unternehmen mit vier Personen, das festlegt, warum Besucherdaten erhoben werden, ist deren Verantwortlicher, und der Anbieter, der diese Daten auf seine Weisung speichert, ist der Auftragsverarbeiter.
Was sagt die GDPR zu den beiden Rollen?
Beide Definitionen stehen in Artikel 4. Artikel 4(7) der Verordnung (EU) 2016/679 definiert den Verantwortlichen als "the natural or legal person, public authority, agency or other body which, alone or jointly with others, determines the purposes and means of the processing", also als die natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung entscheidet. Artikel 4(8) definiert den Auftragsverarbeiter als "a natural or legal person, public authority, agency or other body which processes personal data on behalf of the controller", also als eine natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
Der Europäische Datenschutzausschuss verdichtet den Test in den Leitlinien 07/2020 zu den Begriffen Verantwortlicher und Auftragsverarbeiter in der GDPR, Version 2.1, angenommen am 7 July 2021, auf zwei Wörter: Ein Verantwortlicher bestimmt "the why and how of the processing", das Warum und das Wie der Verarbeitung. Die Leitlinien teilen das "Wie" in zwei Hälften. Die wesentlichen Mittel gehören dem Verantwortlichen: welche Daten, wie lange, wer sie erhält, wessen Daten es sind. Nicht wesentliche Mittel, "the choice for a particular type of hard- or software or the detailed security measures", also die Wahl einer bestimmten Hard- oder Software oder der konkreten Sicherheitsmaßnahmen, dürfen dem Auftragsverarbeiter überlassen bleiben. Lesen Sie Ihre Verträge gegen diese Linie: Ein Dokument, das Sie als Auftragsverarbeiter bezeichnet, macht Sie nicht dazu, wenn Sie das Warum entscheiden.
Wer entscheidet, wer unterschreibt was, wer haftet und wer meldet eine Datenschutzverletzung?
| Verantwortlicher | Auftragsverarbeiter | |
|---|---|---|
| Entscheidet | Den Zweck und die wesentlichen Mittel: welche Daten, wie lange, wer sie erhält | Nicht wesentliche Mittel: Software, Infrastruktur, internes Zugriffsdesign |
| Unterschreibt | Einen Vertrag nach Artikel 28(3) mit jedem Auftragsverarbeiter, eine Vereinbarung nach Artikel 26 mit jedem gemeinsam Verantwortlichen | Diesen Vertrag, dazu einen spiegelbildlichen je Unterauftragsverarbeiter |
| Schuldet Pflichten gegenüber | Betroffenen Personen und der Aufsichtsbehörde | Dem Verantwortlichen, nach dem Vertrag und Artikel 28 |
| Haftung nach Artikel 82 | Haftet "for the damage caused by processing which infringes this Regulation", für den Schaden aus einer Verarbeitung, die gegen diese Verordnung verstößt | Haftet nur für die Verletzung einer auftragsverarbeiterspezifischen Pflicht oder für Handeln "outside or contrary to lawful instructions", außerhalb oder entgegen rechtmäßiger Weisungen |
| Bei einer Datenschutzverletzung | Meldet der Aufsichtsbehörde nach Artikel 33(1), binnen 72 Stunden | Meldet dem Verantwortlichen nach Artikel 33(2), "without undue delay", unverzüglich |
| Antrag einer betroffenen Person | Beantwortet ihn direkt | Unterstützt nach Artikel 28(3)(e) |
Artikel 82(4) verändert diese Haftungszeile. Sind ein Verantwortlicher und ein Auftragsverarbeiter an derselben verstoßenden Verarbeitung beteiligt, gilt "each controller or processor shall be held liable for the entire damage", jeder Verantwortliche und jeder Auftragsverarbeiter haftet für den gesamten Schaden, und sie teilen ihn danach untereinander auf.

Wann sind zwei Unternehmen stattdessen gemeinsam Verantwortliche?
Zwei Unternehmen sind gemeinsam Verantwortliche, wenn sie Zwecke und Mittel gemeinsam festlegen, was Artikel 26(1) regelt. Der EDPB setzt die Schwelle in den Leitlinien 07/2020: Gemeinsame Beteiligung kann "a common decision" oder "converging decisions" sein, eine gemeinsame Entscheidung oder zusammenlaufende Entscheidungen, und das Kriterium lautet, dass "the processing by each party is inseparable, i.e. inextricably linked", die Verarbeitung durch jede Partei untrennbar, also unauflöslich verbunden ist.
Artikel 26(1) verlangt dann, dass sie ihre jeweiligen Aufgaben in einer transparenten Vereinbarung festlegen, die die Rechte betroffener Personen abdeckt. Was diese Vereinbarung nicht leisten kann, ist die Begrenzung des Risikos, denn der EDPB stellt fest, dass "irrespective of the terms of the arrangement, data subjects may exercise their rights in respect of and against each of the joint controllers", betroffene Personen ihre Rechte unabhängig vom Inhalt der Vereinbarung gegenüber und gegen jeden der gemeinsam Verantwortlichen ausüben können, und dass Aufsichtsbehörden nicht an die Etiketten gebunden sind, die sich die Parteien selbst gegeben haben. Entscheidet ein Anbieter also für eigene Zwecke, was mit den Daten geschieht, die Sie ihm senden, macht ihn kein Auftragsverarbeitungsvertrag wieder zum Auftragsverarbeiter.
Wie weit reicht die Verantwortung die Kette der Unterauftragsverarbeiter hinunter?
Die Verantwortung reicht die ganze Kette entlang und endet beim Verantwortlichen. Artikel 28(2) bestimmt, dass "the processor shall not engage another processor without prior specific or general written authorisation of the controller", der Auftragsverarbeiter keinen weiteren Auftragsverarbeiter ohne vorherige gesonderte oder allgemeine schriftliche Genehmigung des Verantwortlichen einsetzen darf, und Artikel 28(4) schließt die Kette: Erfüllt dieser weitere Auftragsverarbeiter seine Pflichten nicht, gilt "the initial processor shall remain fully liable to the controller for the performance of that other processor's obligations", der erste Auftragsverarbeiter haftet gegenüber dem Verantwortlichen weiterhin voll für die Erfüllung der Pflichten dieses weiteren Auftragsverarbeiters.
Der EDPB liest die Mechanik streng. Bei einer allgemeinen Genehmigung muss der Auftragsverarbeiter jeden neuen Unterauftragsverarbeiter aktiv anzeigen, und eine Fußnote in den Leitlinien 07/2020 hält fest, es sei "not sufficient for the processor to merely provide the controller with a generalized access to a list of the sub-processors which might be updated from time to time", es genügt nicht, dem Verantwortlichen bloß pauschalen Zugang zu einer Liste der Unterauftragsverarbeiter zu geben, die von Zeit zu Zeit aktualisiert wird. Bei einer gesonderten Genehmigung gilt eine unbeantwortete Anfrage als abgelehnt. Fordern Sie von jedem Anbieter die Liste seiner Unterauftragsverarbeiter samt Standort jedes Eintrags an, denn an dieser Liste trennen sich Datenresidenz und Datensouveränität.
Wer meldet wem eine Datenschutzverletzung?
Der Auftragsverarbeiter meldet dem Verantwortlichen, und der Verantwortliche meldet der Aufsichtsbehörde. Artikel 33(2) gibt dem Auftragsverarbeiter eine Pflicht, nämlich "notify the controller without undue delay after becoming aware of a personal data breach", den Verantwortlichen unverzüglich zu unterrichten, nachdem ihm eine Verletzung des Schutzes personenbezogener Daten bekannt wurde, ohne jede Risikobewertung. Artikel 33(1) gibt dem Verantwortlichen die schwerere Pflicht: die Behörde zu unterrichten "not later than 72 hours after having become aware of it", spätestens 72 Stunden, nachdem ihm die Verletzung bekannt wurde.
Wo diese Uhr startet, ist die Vertragsklausel, auf die es ankommt. Die EDPB-Leitlinien 9/2022 zur Meldung von Verletzungen des Schutzes personenbezogener Daten nach der GDPR, Version 2.0, angenommen am 28 March 2023, halten fest, dass "the controller should be considered as 'aware' once the processor has informed it of the breach", der Verantwortliche also als in Kenntnis gesetzt gilt, sobald der Auftragsverarbeiter ihn über die Verletzung informiert hat. Daraus folgt:
controller deadline = the moment the processor informs the controller + 72 hours
Ein Auftragsverarbeiter entdeckt eine Verletzung am Montag um 08:00, und sein Vertrag gibt ihm 24 Stunden für die Meldung, also informiert er den Verantwortlichen am Dienstag um 08:00, und dessen 72 Stunden laufen bis Freitag 08:00: 96 Stunden von der Entdeckung, bis die Aufsichtsbehörde davon erfährt. Die GDPR setzt für die Etappe des Auftragsverarbeiters keine Grenze, also entscheidet die Zahl, die Sie aushandeln, wie viel von dieser Gesamtzeit zuerst verbrennt.

Welche Rolle haben Sie, wenn Sie ein Analysetool betreiben?
Sie sind der Verantwortliche, und der Analyseanbieter ist der Auftragsverarbeiter. Sie haben entschieden, Ihren Traffic zu messen, ausgewählt, was das Skript erhebt, die Speicherdauer festgelegt und bestimmen, wer die Berichte liest. Das sind die Zwecke und die wesentlichen Mittel. Der Anbieter bleibt so lange Auftragsverarbeiter, wie er diese Daten nach Ihren dokumentierten Weisungen verarbeitet, auch wenn er jedes Byte speichert.
Flowsery
Kostenlos testen
Echtzeit-Dashboard
Zielverfolgung
Cookie-freies Tracking
Daraus folgen zwei Pflichten. Sie brauchen einen Vertrag nach Artikel 28(3) mit dem Anbieter, bevor das Skript live geht, und Sie brauchen eine Rechtsgrundlage, die bei der Messung davon abhängt, ob etwas auf dem Gerät der Besucher gespeichert oder daraus ausgelesen wird. Diese zweite Frage ist die der ePrivacy-Richtlinie, und bei cookieloser Analyse trennen sich beide: Fällt die Speicherung weg, fällt der Auslöser hinter dem Cookie-Banner weg, während die GDPR weiterhin regelt, was Sie halten. Alles, was Sie behalten und was einen Besucher herausgreifen kann, ist ein personenbezogenes Datum mit einem Verantwortlichen daran, und dieser Verantwortliche sind Sie.
Flowsery hält diese Fläche klein. Es ist cookiefrei, in der EU gehostet und von Grund auf GDPR-konform, kommt als ein Skript unter 10 KB und wendet kein Data Sampling an. Seine GDPR-Seite legt dar, wie es mit Daten umgeht.
Was macht aus einem Auftragsverarbeiter einen Verantwortlichen?
Selbst zu entscheiden. Artikel 28(10) sieht vor, dass ein Auftragsverarbeiter, der Zwecke und Mittel der Verarbeitung festlegt, für diese Verarbeitung als Verantwortlicher gilt, und die Leitlinien 07/2020 ergänzen, er "may be subject to sanctions for going beyond the controller's instructions", er kann also mit Sanktionen belegt werden, wenn er über die Weisungen des Verantwortlichen hinausgeht. Lesen Sie jeden Anbietervertrag auf den Satz hin, der eine Zweitnutzung einräumt, denn dort verstecken sich Modelltraining und weiterverkaufte Profile.
Häufig gestellte Fragen
Wird das größere Unternehmen automatisch zum Verantwortlichen?
Nein. Artikel 4(7) knüpft die Rolle an denjenigen, der Zwecke und Mittel festlegt, und sagt nichts über Größe oder Verhandlungsmacht. Ein kleines Unternehmen, das einen großen Cloud-Anbieter nutzt, ist Verantwortlicher für die Daten, die es erhebt, und der Anbieter ist sein Auftragsverarbeiter.
Brauche ich mit jedem Anbieter einen Auftragsverarbeitungsvertrag?
Sie brauchen einen mit jedem Auftragsverarbeiter. Artikel 28(3) verlangt, dass die Verarbeitung durch einen Auftragsverarbeiter auf einem bindenden schriftlichen Vertrag oder einem anderen Rechtsinstrument beruht. Anbieter, die in eigener Sache als Verantwortliche handeln, etwa eine Bank bei der Ausführung einer Zahlung, fallen nicht unter Artikel 28.
Kann eine Aufsichtsbehörde einen Auftragsverarbeiter direkt mit einem Bußgeld belegen?
Ja. Auftragsverarbeiter tragen eigene Pflichten nach den Artikeln 28, 30, 32 und 33, und deren Verletzung setzt sie der Durchsetzung aus. Artikel 82(2) zieht die zivilrechtliche Haftung enger: Ein Auftragsverarbeiter schuldet Schadensersatz nur, wenn er eine auftragsverarbeiterspezifische Pflicht verletzt oder außerhalb der rechtmäßigen Weisungen des Verantwortlichen gehandelt hat.
Wer beantwortet das Auskunftsersuchen einer betroffenen Person?
Der Verantwortliche. Die Pflicht des Auftragsverarbeiters nach Artikel 28(3)(e) besteht darin, den Verantwortlichen bei der Beantwortung zu unterstützen, nicht darin, dem Antragsteller selbst zu antworten. Sind gemeinsam Verantwortliche beteiligt, ist der EDPB deutlich: Betroffene Personen können ihre Rechte gegen jeden von ihnen ausüben, was auch immer ihre Vereinbarung sagt.
Wie schnell muss ein Auftragsverarbeiter mir eine Verletzung melden?
Artikel 33(2) sagt "without undue delay", unverzüglich, und nennt keine Stundenzahl. Die EDPB-Leitlinien 9/2022 empfehlen eine rasche Meldung mit stufenweise nachgereichten Einzelheiten und behandeln den Verantwortlichen als in Kenntnis gesetzt, sobald der Auftragsverarbeiter ihn informiert. Schreiben Sie eine Frist, einen Ansprechpartner und einen Mindestinhalt in den Vertrag.
Was ist der Unterschied zwischen einem Unterauftragsverarbeiter und einem Dritten?
Ein Unterauftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des ursprünglichen Auftragsverarbeiters, innerhalb der Kette, die Ihre Weisungen regeln, und braucht nach Artikel 28(2) Ihre vorherige schriftliche Genehmigung. Ein Dritter verarbeitet für eigene Zwecke und ist dafür Verantwortlicher, weshalb das Senden von Daten dorthin eine Offenlegung ist und keine Delegation.
Wer zahlt, wenn Verantwortlicher und Auftragsverarbeiter beide schuld sind?
Artikel 82(4) hält beide für den gesamten Schaden haftbar, wenn Verantwortlicher und Auftragsverarbeiter an derselben rechtswidrigen Verarbeitung beteiligt sind. Sie teilen die Kosten erst im Nachhinein untereinander auf, sodass die betroffene Person nicht selbst klären muss, wer welchen Anteil trägt.
Macht ein Vertrag, der einen Anbieter als Auftragsverarbeiter bezeichnet, ihn auch dazu?
Die EDPB-Leitlinien stellen klar, dass ein Anbieter, der für eigene Zwecke über die Daten entscheidet, unabhängig von der Vertragsbezeichnung Verantwortlicher bleibt, und Aufsichtsbehörden sind nicht an die Bezeichnung der Parteien gebunden. Der Test bleibt funktional. Wer das Warum entscheidet, trägt die Rolle, egal was im Papier steht.
Was muss ein Auftragsverarbeiter vor der Beauftragung eines Unterauftragsverarbeiters tun?
Artikel 28(2) verlangt eine vorherige spezifische oder allgemeine schriftliche Genehmigung des Verantwortlichen, bevor ein weiterer Auftragsverarbeiter eingesetzt wird. Bei einer allgemeinen Genehmigung muss der Auftragsverarbeiter jeden neuen Unterauftragsverarbeiter aktiv melden, denn laut EDPB reicht eine allgemeine, gelegentlich aktualisierte Liste dafür nicht aus. Bei einer spezifischen Genehmigung gilt eine unbeantwortete Anfrage als abgelehnt.
Darf ein Auftragsverarbeiter die Daten, die er verarbeitet, für eigene Zwecke nutzen?
Nicht in der Rolle, die er unterschrieben hat. Artikel 28(10) behandelt einen Auftragsverarbeiter, der selbst über Zwecke und Mittel entscheidet, für diese Verarbeitung als Verantwortlichen, und die EDPB weist darauf hin, dass er dafür sanktioniert werden kann, wenn er über die Anweisungen des Verantwortlichen hinausgeht. Genau diese Klausel sollte man im Anbietervertrag suchen, denn dort verstecken sich Modelltraining und weiterverkaufte Profile.
War dieser Artikel hilfreich?
Teilen Sie uns Ihre Meinung mit!
Sieh uns öfter bei Google
Ein Klick macht Flowsery zu einer bevorzugten Quelle. Unsere Artikel stehen dann weiter oben in deinen Top-Meldungen, im KI-Modus und in den KI-Übersichten.
Bevor Sie gehen...
Flowsery
Umsatzorientierte Analysen für Ihre Website
Verfolgen Sie jeden Besucher, jede Quelle und jede Conversion in Echtzeit. Einfach, leistungsstark und komplett ohne Cookies.
Echtzeit-Dashboard
Zielverfolgung
Cookie-freies Tracking
Verwandte Glossarbegriffe


Nur die Domain entscheidet über First-Party vs Third-Party Cookies
Die Trennung zwischen First-Party vs Third-Party Cookies liegt an der Domain, die sie gesetzt hat, nicht am Urheber. Was Browser blockieren und was bricht.


Was das Safari 7-Tage-Cookie-Limit wirklich einschränkt
Apples Safari 7-Tage-Cookie-Limit begrenzt per JavaScript gesetzte First-Party-Cookies, mit einer kürzeren 24-Stunden-Grenze nach manchen Cross-Site-Klicks.


So funktioniert Webanalyse, und wo sie aufhört
Eine klare Definition von Webanalyse, was ein Tracking-Skript erfasst, die Kernkennzahlen und ihre typischen Fehldeutungen, und wo Produktanalyse übernimmt.


Wie Session Replay funktioniert und was es nicht sieht
Ein Session Replay rekonstruiert einen Besuch aus DOM-Mutationen und Eingaben, nicht aus Video. Was es erfasst, was Maskierung verbirgt, was Heatmaps trennt.


Diese Zahlen zeigen die durchschnittliche Absprungrate nach Branche
Neun erfasste Branchen zeigen eine dokumentierte durchschnittliche Absprungrate nach Branche von 35.76% bis 48.38%, laut Databox-Daten aus September 2024.


Die Formel für den durchschnittlichen Bestellwert Schritt für Schritt erklärt
Die Formel für den durchschnittlichen Bestellwert teilt den Umsatz durch die Bestellungen, und ein Rabattcode kann jede gemeldete Zahl still verzerren.
Verwandte Artikel


Wie B2B- und B2C-Websites bei Sitzungsdauer-Benchmarks abschneiden
Databox beziffert Sitzungsdauer-Benchmarks auf 77.61 Sekunden für B2B-Websites und 92.33 Sekunden für B2C-Websites, nach Branche und Gerät aufgeschlüsselt.


Was die durchschnittliche Sitzungsdauer wirklich misst
Klassische Analyse gibt der durchschnittlichen Sitzungsdauer null Zeit für den letzten Seitenaufruf jeder Sitzung und zieht den Durchschnitt leise nach unten.


Warum Beforeunload vs Pagehide entscheidet, ob Analytics-Daten überleben
Im Vergleich zeigt Beforeunload vs pagehide, warum Mobilgeräte beforeunload überspringen, den Bfcache blockieren, und pagehide mit sendBeacon Daten sendet.

