Glossar

Der Test, der Verantwortlicher vs. Auftragsverarbeiter entscheidet

Taras Shynkarenko
Taras Shynkarenko
•Aktualisiert: •8 Min. Lesezeit
Der Test, der Verantwortlicher vs. Auftragsverarbeiter entscheidetDer Test, der Verantwortlicher vs. Auftragsverarbeiter entscheidet

TL;DR, Kurzantwort

8 Min. Lesezeit

Der Verantwortliche legt Zwecke und Mittel der Verarbeitung fest; der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen und nach dessen Weisungen. Größe, Eigentümerschaft und die Frage, wer die Server hält, ändern daran nichts. Ein Seitenbetreiber, der ein Analysetool installiert, ist der Verantwortliche für diese Daten, und der Anbieter, der das Tool auf seine Weisung betreibt, ist der Auftragsverarbeiter.

Was ist der Unterschied zwischen einem Verantwortlichen und einem Auftragsverarbeiter?

Die GDPR entscheidet Verantwortlicher vs. Auftragsverarbeiter mit einem einzigen Test: Der Verantwortliche legt Zwecke und Mittel der Verarbeitung fest, und der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag dieses Verantwortlichen. Wer die Server hält und wer größer ist, entscheidet nichts. Ein Unternehmen mit vier Personen, das festlegt, warum Besucherdaten erhoben werden, ist deren Verantwortlicher, und der Anbieter, der diese Daten auf seine Weisung speichert, ist der Auftragsverarbeiter.

Was sagt die GDPR zu den beiden Rollen?

Beide Definitionen stehen in Artikel 4. Artikel 4(7) der Verordnung (EU) 2016/679 definiert den Verantwortlichen als "the natural or legal person, public authority, agency or other body which, alone or jointly with others, determines the purposes and means of the processing", also als die natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung entscheidet. Artikel 4(8) definiert den Auftragsverarbeiter als "a natural or legal person, public authority, agency or other body which processes personal data on behalf of the controller", also als eine natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.

Der Europäische Datenschutzausschuss verdichtet den Test in den Leitlinien 07/2020 zu den Begriffen Verantwortlicher und Auftragsverarbeiter in der GDPR, Version 2.1, angenommen am 7 July 2021, auf zwei Wörter: Ein Verantwortlicher bestimmt "the why and how of the processing", das Warum und das Wie der Verarbeitung. Die Leitlinien teilen das "Wie" in zwei Hälften. Die wesentlichen Mittel gehören dem Verantwortlichen: welche Daten, wie lange, wer sie erhält, wessen Daten es sind. Nicht wesentliche Mittel, "the choice for a particular type of hard- or software or the detailed security measures", also die Wahl einer bestimmten Hard- oder Software oder der konkreten Sicherheitsmaßnahmen, dürfen dem Auftragsverarbeiter überlassen bleiben. Lesen Sie Ihre Verträge gegen diese Linie: Ein Dokument, das Sie als Auftragsverarbeiter bezeichnet, macht Sie nicht dazu, wenn Sie das Warum entscheiden.

Wer entscheidet, wer unterschreibt was, wer haftet und wer meldet eine Datenschutzverletzung?

VerantwortlicherAuftragsverarbeiter
EntscheidetDen Zweck und die wesentlichen Mittel: welche Daten, wie lange, wer sie erhältNicht wesentliche Mittel: Software, Infrastruktur, internes Zugriffsdesign
UnterschreibtEinen Vertrag nach Artikel 28(3) mit jedem Auftragsverarbeiter, eine Vereinbarung nach Artikel 26 mit jedem gemeinsam VerantwortlichenDiesen Vertrag, dazu einen spiegelbildlichen je Unterauftragsverarbeiter
Schuldet Pflichten gegenüberBetroffenen Personen und der AufsichtsbehördeDem Verantwortlichen, nach dem Vertrag und Artikel 28
Haftung nach Artikel 82Haftet "for the damage caused by processing which infringes this Regulation", für den Schaden aus einer Verarbeitung, die gegen diese Verordnung verstößtHaftet nur für die Verletzung einer auftragsverarbeiterspezifischen Pflicht oder für Handeln "outside or contrary to lawful instructions", außerhalb oder entgegen rechtmäßiger Weisungen
Bei einer DatenschutzverletzungMeldet der Aufsichtsbehörde nach Artikel 33(1), binnen 72 StundenMeldet dem Verantwortlichen nach Artikel 33(2), "without undue delay", unverzüglich
Antrag einer betroffenen PersonBeantwortet ihn direktUnterstützt nach Artikel 28(3)(e)

Artikel 82(4) verändert diese Haftungszeile. Sind ein Verantwortlicher und ein Auftragsverarbeiter an derselben verstoßenden Verarbeitung beteiligt, gilt "each controller or processor shall be held liable for the entire damage", jeder Verantwortliche und jeder Auftragsverarbeiter haftet für den gesamten Schaden, und sie teilen ihn danach untereinander auf.

Zwei Kollegen geben sich im Büro die Hand, was zwei Unternehmen darstellt, die sich auf eine gemeinsame Verantwortlichkeit einigen.

Wann sind zwei Unternehmen stattdessen gemeinsam Verantwortliche?

Zwei Unternehmen sind gemeinsam Verantwortliche, wenn sie Zwecke und Mittel gemeinsam festlegen, was Artikel 26(1) regelt. Der EDPB setzt die Schwelle in den Leitlinien 07/2020: Gemeinsame Beteiligung kann "a common decision" oder "converging decisions" sein, eine gemeinsame Entscheidung oder zusammenlaufende Entscheidungen, und das Kriterium lautet, dass "the processing by each party is inseparable, i.e. inextricably linked", die Verarbeitung durch jede Partei untrennbar, also unauflöslich verbunden ist.

Artikel 26(1) verlangt dann, dass sie ihre jeweiligen Aufgaben in einer transparenten Vereinbarung festlegen, die die Rechte betroffener Personen abdeckt. Was diese Vereinbarung nicht leisten kann, ist die Begrenzung des Risikos, denn der EDPB stellt fest, dass "irrespective of the terms of the arrangement, data subjects may exercise their rights in respect of and against each of the joint controllers", betroffene Personen ihre Rechte unabhängig vom Inhalt der Vereinbarung gegenüber und gegen jeden der gemeinsam Verantwortlichen ausüben können, und dass Aufsichtsbehörden nicht an die Etiketten gebunden sind, die sich die Parteien selbst gegeben haben. Entscheidet ein Anbieter also für eigene Zwecke, was mit den Daten geschieht, die Sie ihm senden, macht ihn kein Auftragsverarbeitungsvertrag wieder zum Auftragsverarbeiter.

Wie weit reicht die Verantwortung die Kette der Unterauftragsverarbeiter hinunter?

Die Verantwortung reicht die ganze Kette entlang und endet beim Verantwortlichen. Artikel 28(2) bestimmt, dass "the processor shall not engage another processor without prior specific or general written authorisation of the controller", der Auftragsverarbeiter keinen weiteren Auftragsverarbeiter ohne vorherige gesonderte oder allgemeine schriftliche Genehmigung des Verantwortlichen einsetzen darf, und Artikel 28(4) schließt die Kette: Erfüllt dieser weitere Auftragsverarbeiter seine Pflichten nicht, gilt "the initial processor shall remain fully liable to the controller for the performance of that other processor's obligations", der erste Auftragsverarbeiter haftet gegenüber dem Verantwortlichen weiterhin voll für die Erfüllung der Pflichten dieses weiteren Auftragsverarbeiters.

Der EDPB liest die Mechanik streng. Bei einer allgemeinen Genehmigung muss der Auftragsverarbeiter jeden neuen Unterauftragsverarbeiter aktiv anzeigen, und eine Fußnote in den Leitlinien 07/2020 hält fest, es sei "not sufficient for the processor to merely provide the controller with a generalized access to a list of the sub-processors which might be updated from time to time", es genügt nicht, dem Verantwortlichen bloß pauschalen Zugang zu einer Liste der Unterauftragsverarbeiter zu geben, die von Zeit zu Zeit aktualisiert wird. Bei einer gesonderten Genehmigung gilt eine unbeantwortete Anfrage als abgelehnt. Fordern Sie von jedem Anbieter die Liste seiner Unterauftragsverarbeiter samt Standort jedes Eintrags an, denn an dieser Liste trennen sich Datenresidenz und Datensouveränität.

Wer meldet wem eine Datenschutzverletzung?

Der Auftragsverarbeiter meldet dem Verantwortlichen, und der Verantwortliche meldet der Aufsichtsbehörde. Artikel 33(2) gibt dem Auftragsverarbeiter eine Pflicht, nämlich "notify the controller without undue delay after becoming aware of a personal data breach", den Verantwortlichen unverzüglich zu unterrichten, nachdem ihm eine Verletzung des Schutzes personenbezogener Daten bekannt wurde, ohne jede Risikobewertung. Artikel 33(1) gibt dem Verantwortlichen die schwerere Pflicht: die Behörde zu unterrichten "not later than 72 hours after having become aware of it", spätestens 72 Stunden, nachdem ihm die Verletzung bekannt wurde.

Wo diese Uhr startet, ist die Vertragsklausel, auf die es ankommt. Die EDPB-Leitlinien 9/2022 zur Meldung von Verletzungen des Schutzes personenbezogener Daten nach der GDPR, Version 2.0, angenommen am 28 March 2023, halten fest, dass "the controller should be considered as 'aware' once the processor has informed it of the breach", der Verantwortliche also als in Kenntnis gesetzt gilt, sobald der Auftragsverarbeiter ihn über die Verletzung informiert hat. Daraus folgt:

controller deadline = the moment the processor informs the controller + 72 hours

Ein Auftragsverarbeiter entdeckt eine Verletzung am Montag um 08:00, und sein Vertrag gibt ihm 24 Stunden für die Meldung, also informiert er den Verantwortlichen am Dienstag um 08:00, und dessen 72 Stunden laufen bis Freitag 08:00: 96 Stunden von der Entdeckung, bis die Aufsichtsbehörde davon erfährt. Die GDPR setzt für die Etappe des Auftragsverarbeiters keine Grenze, also entscheidet die Zahl, die Sie aushandeln, wie viel von dieser Gesamtzeit zuerst verbrennt.

Eine Person tippt an einem Schreibtisch auf einem Laptop, was ein Unternehmen darstellt, das ein Analysetool auf der eigenen Website betreibt.

Die 96-Stunden-Uhr der Datenschutzverletzung
1
Montag, 08:00 Uhr. Der Auftragsverarbeiter entdeckt die Datenschutzverletzung.
2
Dienstag, 08:00 Uhr. Der Auftragsverarbeiter meldet sie dem Verantwortlichen, innerhalb der 24 Stunden, die sein Vertrag vorsieht.
3
Freitag, 08:00 Uhr. Die 72-Stunden-Frist des Verantwortlichen gegenüber der Aufsichtsbehörde läuft ab, 96 Stunden nach der Entdeckung.
Die GDPR setzt für die Frist des Auftragsverarbeiters keine Grenze, also entscheidet die im Vertrag ausgehandelte Zahl, wie viele der 96 Stunden verstreichen, bevor die Aufsichtsbehörde davon erfährt.

Welche Rolle haben Sie, wenn Sie ein Analysetool betreiben?

Sie sind der Verantwortliche, und der Analyseanbieter ist der Auftragsverarbeiter. Sie haben entschieden, Ihren Traffic zu messen, ausgewählt, was das Skript erhebt, die Speicherdauer festgelegt und bestimmen, wer die Berichte liest. Das sind die Zwecke und die wesentlichen Mittel. Der Anbieter bleibt so lange Auftragsverarbeiter, wie er diese Daten nach Ihren dokumentierten Weisungen verarbeitet, auch wenn er jedes Byte speichert.

Flowsery
Flowsery

Kostenlos testen

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

Daraus folgen zwei Pflichten. Sie brauchen einen Vertrag nach Artikel 28(3) mit dem Anbieter, bevor das Skript live geht, und Sie brauchen eine Rechtsgrundlage, die bei der Messung davon abhängt, ob etwas auf dem Gerät der Besucher gespeichert oder daraus ausgelesen wird. Diese zweite Frage ist die der ePrivacy-Richtlinie, und bei cookieloser Analyse trennen sich beide: Fällt die Speicherung weg, fällt der Auslöser hinter dem Cookie-Banner weg, während die GDPR weiterhin regelt, was Sie halten. Alles, was Sie behalten und was einen Besucher herausgreifen kann, ist ein personenbezogenes Datum mit einem Verantwortlichen daran, und dieser Verantwortliche sind Sie.

Flowsery hält diese Fläche klein. Es ist cookiefrei, in der EU gehostet und von Grund auf GDPR-konform, kommt als ein Skript unter 10 KB und wendet kein Data Sampling an. Seine GDPR-Seite legt dar, wie es mit Daten umgeht.

Was macht aus einem Auftragsverarbeiter einen Verantwortlichen?

Selbst zu entscheiden. Artikel 28(10) sieht vor, dass ein Auftragsverarbeiter, der Zwecke und Mittel der Verarbeitung festlegt, für diese Verarbeitung als Verantwortlicher gilt, und die Leitlinien 07/2020 ergänzen, er "may be subject to sanctions for going beyond the controller's instructions", er kann also mit Sanktionen belegt werden, wenn er über die Weisungen des Verantwortlichen hinausgeht. Lesen Sie jeden Anbietervertrag auf den Satz hin, der eine Zweitnutzung einräumt, denn dort verstecken sich Modelltraining und weiterverkaufte Profile.

Häufig gestellte Fragen

Wird das größere Unternehmen automatisch zum Verantwortlichen?

Nein. Artikel 4(7) knüpft die Rolle an denjenigen, der Zwecke und Mittel festlegt, und sagt nichts über Größe oder Verhandlungsmacht. Ein kleines Unternehmen, das einen großen Cloud-Anbieter nutzt, ist Verantwortlicher für die Daten, die es erhebt, und der Anbieter ist sein Auftragsverarbeiter.

Brauche ich mit jedem Anbieter einen Auftragsverarbeitungsvertrag?

Sie brauchen einen mit jedem Auftragsverarbeiter. Artikel 28(3) verlangt, dass die Verarbeitung durch einen Auftragsverarbeiter auf einem bindenden schriftlichen Vertrag oder einem anderen Rechtsinstrument beruht. Anbieter, die in eigener Sache als Verantwortliche handeln, etwa eine Bank bei der Ausführung einer Zahlung, fallen nicht unter Artikel 28.

Kann eine Aufsichtsbehörde einen Auftragsverarbeiter direkt mit einem Bußgeld belegen?

Ja. Auftragsverarbeiter tragen eigene Pflichten nach den Artikeln 28, 30, 32 und 33, und deren Verletzung setzt sie der Durchsetzung aus. Artikel 82(2) zieht die zivilrechtliche Haftung enger: Ein Auftragsverarbeiter schuldet Schadensersatz nur, wenn er eine auftragsverarbeiterspezifische Pflicht verletzt oder außerhalb der rechtmäßigen Weisungen des Verantwortlichen gehandelt hat.

Wer beantwortet das Auskunftsersuchen einer betroffenen Person?

Der Verantwortliche. Die Pflicht des Auftragsverarbeiters nach Artikel 28(3)(e) besteht darin, den Verantwortlichen bei der Beantwortung zu unterstützen, nicht darin, dem Antragsteller selbst zu antworten. Sind gemeinsam Verantwortliche beteiligt, ist der EDPB deutlich: Betroffene Personen können ihre Rechte gegen jeden von ihnen ausüben, was auch immer ihre Vereinbarung sagt.

Wie schnell muss ein Auftragsverarbeiter mir eine Verletzung melden?

Artikel 33(2) sagt "without undue delay", unverzüglich, und nennt keine Stundenzahl. Die EDPB-Leitlinien 9/2022 empfehlen eine rasche Meldung mit stufenweise nachgereichten Einzelheiten und behandeln den Verantwortlichen als in Kenntnis gesetzt, sobald der Auftragsverarbeiter ihn informiert. Schreiben Sie eine Frist, einen Ansprechpartner und einen Mindestinhalt in den Vertrag.

Was ist der Unterschied zwischen einem Unterauftragsverarbeiter und einem Dritten?

Ein Unterauftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des ursprünglichen Auftragsverarbeiters, innerhalb der Kette, die Ihre Weisungen regeln, und braucht nach Artikel 28(2) Ihre vorherige schriftliche Genehmigung. Ein Dritter verarbeitet für eigene Zwecke und ist dafür Verantwortlicher, weshalb das Senden von Daten dorthin eine Offenlegung ist und keine Delegation.

Wer zahlt, wenn Verantwortlicher und Auftragsverarbeiter beide schuld sind?

Artikel 82(4) hält beide für den gesamten Schaden haftbar, wenn Verantwortlicher und Auftragsverarbeiter an derselben rechtswidrigen Verarbeitung beteiligt sind. Sie teilen die Kosten erst im Nachhinein untereinander auf, sodass die betroffene Person nicht selbst klären muss, wer welchen Anteil trägt.

Macht ein Vertrag, der einen Anbieter als Auftragsverarbeiter bezeichnet, ihn auch dazu?

Die EDPB-Leitlinien stellen klar, dass ein Anbieter, der für eigene Zwecke über die Daten entscheidet, unabhängig von der Vertragsbezeichnung Verantwortlicher bleibt, und Aufsichtsbehörden sind nicht an die Bezeichnung der Parteien gebunden. Der Test bleibt funktional. Wer das Warum entscheidet, trägt die Rolle, egal was im Papier steht.

Was muss ein Auftragsverarbeiter vor der Beauftragung eines Unterauftragsverarbeiters tun?

Artikel 28(2) verlangt eine vorherige spezifische oder allgemeine schriftliche Genehmigung des Verantwortlichen, bevor ein weiterer Auftragsverarbeiter eingesetzt wird. Bei einer allgemeinen Genehmigung muss der Auftragsverarbeiter jeden neuen Unterauftragsverarbeiter aktiv melden, denn laut EDPB reicht eine allgemeine, gelegentlich aktualisierte Liste dafür nicht aus. Bei einer spezifischen Genehmigung gilt eine unbeantwortete Anfrage als abgelehnt.

Darf ein Auftragsverarbeiter die Daten, die er verarbeitet, für eigene Zwecke nutzen?

Nicht in der Rolle, die er unterschrieben hat. Artikel 28(10) behandelt einen Auftragsverarbeiter, der selbst über Zwecke und Mittel entscheidet, für diese Verarbeitung als Verantwortlichen, und die EDPB weist darauf hin, dass er dafür sanktioniert werden kann, wenn er über die Anweisungen des Verantwortlichen hinausgeht. Genau diese Klausel sollte man im Anbietervertrag suchen, denn dort verstecken sich Modelltraining und weiterverkaufte Profile.

War dieser Artikel hilfreich?

Teilen Sie uns Ihre Meinung mit!

Sieh uns öfter bei Google

Ein Klick macht Flowsery zu einer bevorzugten Quelle. Unsere Artikel stehen dann weiter oben in deinen Top-Meldungen, im KI-Modus und in den KI-Übersichten.

Bevor Sie gehen...

Flowsery

Flowsery

Umsatzorientierte Analysen für Ihre Website

Verfolgen Sie jeden Besucher, jede Quelle und jede Conversion in Echtzeit. Einfach, leistungsstark und komplett ohne Cookies.

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

Verwandte Glossarbegriffe

Nur die Domain entscheidet über First-Party vs Third-Party CookiesNur die Domain entscheidet über First-Party vs Third-Party Cookies
Glossar

Nur die Domain entscheidet über First-Party vs Third-Party Cookies

Die Trennung zwischen First-Party vs Third-Party Cookies liegt an der Domain, die sie gesetzt hat, nicht am Urheber. Was Browser blockieren und was bricht.

•9 Min. Lesezeit
Was das Safari 7-Tage-Cookie-Limit wirklich einschränktWas das Safari 7-Tage-Cookie-Limit wirklich einschränkt
Glossar

Was das Safari 7-Tage-Cookie-Limit wirklich einschränkt

Apples Safari 7-Tage-Cookie-Limit begrenzt per JavaScript gesetzte First-Party-Cookies, mit einer kürzeren 24-Stunden-Grenze nach manchen Cross-Site-Klicks.

•7 Min. Lesezeit
So funktioniert Webanalyse, und wo sie aufhörtSo funktioniert Webanalyse, und wo sie aufhört
Glossar

So funktioniert Webanalyse, und wo sie aufhört

Eine klare Definition von Webanalyse, was ein Tracking-Skript erfasst, die Kernkennzahlen und ihre typischen Fehldeutungen, und wo Produktanalyse übernimmt.

•8 Min. Lesezeit
Wie Session Replay funktioniert und was es nicht siehtWie Session Replay funktioniert und was es nicht sieht
Glossar

Wie Session Replay funktioniert und was es nicht sieht

Ein Session Replay rekonstruiert einen Besuch aus DOM-Mutationen und Eingaben, nicht aus Video. Was es erfasst, was Maskierung verbirgt, was Heatmaps trennt.

•7 Min. Lesezeit
Diese Zahlen zeigen die durchschnittliche Absprungrate nach BrancheDiese Zahlen zeigen die durchschnittliche Absprungrate nach Branche
Glossar

Diese Zahlen zeigen die durchschnittliche Absprungrate nach Branche

Neun erfasste Branchen zeigen eine dokumentierte durchschnittliche Absprungrate nach Branche von 35.76% bis 48.38%, laut Databox-Daten aus September 2024.

•5 Min. Lesezeit
Die Formel für den durchschnittlichen Bestellwert Schritt für Schritt erklärtDie Formel für den durchschnittlichen Bestellwert Schritt für Schritt erklärt
Glossar

Die Formel für den durchschnittlichen Bestellwert Schritt für Schritt erklärt

Die Formel für den durchschnittlichen Bestellwert teilt den Umsatz durch die Bestellungen, und ein Rabattcode kann jede gemeldete Zahl still verzerren.

•6 Min. Lesezeit

Verwandte Artikel