AUFTRAGSVERARBEITUNGS-VERTRAG (AV-VERTRAG)
VEREINBARUNG ZUR AUFTRAGSVERARBEITUNG
Eine Vereinbarung nach Art. 28 Datenschutz-Grundverordnung (DSGVO) ist erforderlich, wenn wir personenbezogene Daten in Ihrem Auftrag und nach Ihren Weisungen verarbeiten. Für eine Verarbeitung in eigener datenschutzrechtlicher Verantwortung ersetzt ein AV-Vertrag die eigene Rechtsgrundlage und Informationspflicht nicht.
Der nachstehende Text ist eine Vertragsvorlage. Vor einem verbindlichen Abschluss müssen Gegenstand, Dauer, Art und Zweck der Verarbeitung, Datenarten und betroffene Personengruppen für den konkreten Auftrag festgelegt sein. Die technischen und organisatorischen Maßnahmen sowie die tatsächlich eingesetzten Unterauftragnehmer sind als ausgefüllte Anlagen beizufügen. Beispielaufzählungen und leere Tabellen sind keine Zusicherung tatsächlich umgesetzter Maßnahmen.
Mit dem Formular können Sie eine auf Ihren Auftrag abgestimmte Vereinbarung anfordern. Das Absenden ist keine Zustimmung zur unvervollständigten Vorlage. Schweigen oder ein ausbleibender Widerspruch begründen über diesen Ablauf keinen Vertragsabschluss. Auftragsverarbeitung darf erst auf Grundlage einer wirksamen, vollständigen Vereinbarung beginnen.
Für die individuelle Vereinbarung sind insbesondere die Fortgeltung während jeder Auftragsverarbeitung, die gesetzlichen Kontrollrechte, dokumentierte Löschfristen auch für Sicherungskopien und die Genehmigung weiterer Auftragsverarbeiter zu regeln. Bei unwirksamen Allgemeinen Geschäftsbedingungen gelten die gesetzlichen Rechtsfolgen; für die gerichtliche Zuständigkeit gelten die gesetzlichen Vorschriften.
Der Vertrag kann schriftlich oder elektronisch geschlossen werden. Die erforderliche Zustimmung bezieht sich auf eine bestimmte vollständige Fassung einschließlich Anlagen. Eine IP-Adresse allein stellt keine Unterschrift dar.
Ihre Formulardaten verwenden wir zur Bearbeitung der Vertragsanfrage und zur Vorbereitung des Auftrags. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO beziehungsweise bei Ansprechpersonen einer Organisation Art. 6 Abs. 1 Buchst. f DSGVO mit dem berechtigten Interesse an der geschäftlichen Kommunikation. Weitere Informationen enthält die Datenschutzerklärung.
VERTRAGSVORLAGE ZUR AUFTRAGSVERARBEITUNG
Diese Vorlage konkretisiert die Vereinbarung nach Art. 28 Datenschutz-Grundverordnung (DSGVO).
Stand: 09.10.2026. Vor einem Abschluss sind die auftragsbezogenen Angaben und beide Anlagen vollständig auszufüllen und der vollständige Vertrag von beiden Parteien zu vereinbaren. Diese Veröffentlichung allein begründet keinen Vertrag.
Vertragsparteien
Auftraggeber:in: Name oder Firma einschließlich Rechtsform, Anschrift und vertretungsberechtigte Person sind im individuellen Vertrag einzutragen.
Auftragnehmer: Stefan Budde-Siegel, handelnd unter stefanbuddesiegel Unternehmensgruppe, Stromstraße 11 – 17, 10551 Berlin. Datenschutzkontakt: service@stefanbuddesiegel.com.
§ 1 Gegenstand, Dauer und Spezifikation
Der Auftragnehmer verarbeitet personenbezogene Daten für die Auftraggeber:in nach deren dokumentierten Weisungen. Der bezeichnete Hauptvertrag und die ausgefüllte Anlage zur Verarbeitung legen Gegenstand, Beginn und Dauer, Art und Zweck der Verarbeitung, Datenarten sowie betroffene Personengruppen konkret fest. Verarbeitungen in eigener datenschutzrechtlicher Verantwortung sind hiervon zu unterscheiden.
Die Vereinbarung gilt während jeder Auftragsverarbeitung, einschließlich einer vereinbarten Rückgabe- und Löschungsphase. Eine ordentliche Kündigung mit sechs Monaten Frist zum Jahresende beendet die Befugnis zur weiteren Auftragsverarbeitung nur, wenn diese rechtzeitig eingestellt und die Rückgabe beziehungsweise Löschung geregelt wird. Pflichten zum Schutz noch vorhandener Daten gelten bis zu deren ordnungsgemäßer Rückgabe oder Löschung fort. Das Recht zur außerordentlichen Kündigung aus wichtigem Grund bleibt unberührt.
§ 2 Ort der Verarbeitung
Die vereinbarten Verarbeitungsorte sind im individuellen Vertrag zu benennen. Eine Verarbeitung außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums bedarf der vorherigen dokumentierten Genehmigung und einer tragfähigen Übermittlungsgrundlage nach Art. 44 ff. DSGVO. Gesetzlich zwingende Verarbeitungen werden nach Maßgabe der gesetzlichen Informationspflichten behandelt. Eine nicht überprüfte ausschließliche Speicherung in Deutschland wird durch diese Vorlage nicht zugesichert.
§ 3 Technische und organisatorische Maßnahmen
Der Auftragnehmer setzt die nach Art. 32 DSGVO erforderlichen, dem konkreten Risiko angemessenen Maßnahmen um. Die tatsächlich bestehenden Maßnahmen werden vor Abschluss in Anlage 1 dokumentiert. Anpassungen an den technischen Fortschritt sind zulässig, soweit das vereinbarte Schutzniveau gewahrt bleibt. Wesentliche Änderungen werden mitgeteilt.
§ 4 Rechte betroffener Personen
Der Auftragnehmer unterstützt die Auftraggeber:in unter Berücksichtigung der Art der Verarbeitung mit geeigneten Maßnahmen bei der Bearbeitung von Betroffenenrechten. Direkt eingehende Ersuchen werden unverzüglich weitergeleitet. Eine eigenmächtige Änderung, Löschung oder Herausgabe der im Auftrag verarbeiteten Daten erfolgt nur, soweit eine gesetzliche Pflicht dies verlangt; im Übrigen gelten die dokumentierten Weisungen.
§ 5 Weisungen und Vertraulichkeit
Weisungen werden dokumentiert, beispielsweise per E-Mail. Gesetzlich vorgeschriebene Verarbeitungen werden der Auftraggeber:in vorab mitgeteilt, soweit das Gesetz diese Information nicht untersagt. Der Auftragnehmer weist unverzüglich auf Weisungen hin, die nach seiner Auffassung gegen Datenschutzrecht verstoßen. Zur Verarbeitung befugte Personen sind zur Vertraulichkeit verpflichtet oder unterliegen einer entsprechenden gesetzlichen Pflicht.
Stefan Budde-Siegel ist Ansprechperson für Datenschutzfragen. Die Kontaktangabe bezeichnet kein unabhängiges Amt als Datenschutzbeauftragte:r. Ob eine gesetzliche Benennungspflicht besteht, richtet sich nach den tatsächlichen Voraussetzungen.
§ 6 Weitere Auftragsverarbeiter
Weitere Auftragsverarbeiter dürfen nur mit vorheriger besonderer oder allgemeiner dokumentierter Genehmigung eingesetzt werden. Die genehmigten Unternehmen und deren Verarbeitungstätigkeiten werden in Anlage 2 aufgeführt. Bei einer allgemeinen Genehmigung informiert der Auftragnehmer vor einer beabsichtigten Änderung so rechtzeitig, dass ein Einspruch vor deren Umsetzung möglich ist. Die konkrete Informations- und Einspruchsfrist wird im individuellen Vertrag festgelegt. Ein Einspruch und seine Auswirkungen auf die Leistung werden vor Einsatz des betreffenden Unternehmens geklärt.
Der Auftragnehmer verpflichtet weitere Auftragsverarbeiter zu gleichwertigen Datenschutzpflichten und bleibt gegenüber der Auftraggeber:in für deren Erfüllung verantwortlich. Ob eine Nebenleistung eine Auftragsverarbeitung darstellt, richtet sich nach der tatsächlich ausgeübten Tätigkeit; eine pauschale Ausnahme für sämtliche Telekommunikations-, Post- oder Transportleistungen besteht nicht.
§ 7 Nachweise und Kontrollen
Der Auftragnehmer stellt die erforderlichen Informationen zum Nachweis der Vertragserfüllung bereit und ermöglicht die gesetzlich vorgesehenen Überprüfungen einschließlich Inspektionen durch die Auftraggeber:in oder beauftragte Prüfer:innen. Kontrollen werden mit angemessener Ankündigung abgestimmt, soweit dies den Kontrollzweck nicht gefährdet. Vertraulichkeit und Rechte anderer Kund:innen werden gewahrt, ohne notwendige Kontrollen auszuschließen.
Ein Entgelt für zusätzlichen Kontrollaufwand setzt eine gesonderte transparente Vereinbarung voraus. Gesetzliche Kontrollrechte dürfen dadurch nicht vereitelt oder von einer vorherigen Zahlung abhängig gemacht werden. Auf Fehlverhalten des Auftragnehmers zurückgehende Kontrollkosten werden nicht auf die Auftraggeber:in verlagert.
§ 8 Datenschutzverletzungen und Unterstützung
Verletzungen des Schutzes personenbezogener Daten meldet der Auftragnehmer der Auftraggeber:in unverzüglich nach Bekanntwerden. Er unterstützt sie unter Berücksichtigung der verfügbaren Informationen bei Sicherheit, Meldungen, Datenschutz-Folgenabschätzungen und vorherigen Konsultationen. Einzelheiten, Meldewege und erreichbare Kontaktpersonen werden auftragsbezogen dokumentiert.
§ 9 Rückgabe, Löschung und Sicherungskopien
Nach Ende der Verarbeitungsleistungen werden die Daten nach Wahl der Auftraggeber:in zurückgegeben oder gelöscht; vorhandene Kopien werden gelöscht, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. Erforderliche gesetzliche Aufbewahrungen werden hinsichtlich Grundlage, Umfang und Dauer dokumentiert; die Daten werden nur für diesen Zweck vorgehalten.
Für Sicherungskopien werden vor Vertragsabschluss konkrete Löschfristen und ein technisch nachvollziehbares Verfahren festgelegt. Bis zur Löschung bleiben sie geschützt und werden nicht für andere Zwecke verwendet. Nach einer Wiederherstellung werden bereits wirksam erteilte Löschweisungen erneut umgesetzt. Die Löschung wird auf Anforderung nachgewiesen.
§ 10 Unwirksame Bedingungen
Bei unwirksamen oder nicht einbezogenen Allgemeinen Geschäftsbedingungen gelten die Rechtsfolgen des § 306 Bürgerliches Gesetzbuch (BGB). Eine automatisch geltende Ersatzregelung nach dem wirtschaftlichen Zweck wird nicht vereinbart.
§ 11 Recht und gerichtliche Zuständigkeit
Es gilt deutsches Recht; zwingende gesetzliche Schutzvorschriften bleiben unberührt. Die gerichtliche Zuständigkeit richtet sich nach den gesetzlichen Vorschriften. Diese Vorlage begründet keinen ausschließlichen Gerichtsstand in Herne.
§ 12 Abschluss und Änderungen
Der Vertrag einschließlich Anlagen kann schriftlich oder elektronisch geschlossen werden. Änderungen werden dokumentiert. Wirksame individuelle Vereinbarungen haben nach § 305b BGB Vorrang. Eine Formularabsendung oder eine protokollierte IP-Adresse ersetzt die notwendige Einigung über eine vollständige bestimmte Fassung nicht.
Anlage zur konkreten Verarbeitung
Auszufüllen: Hauptvertrag mit Datum und Bezeichnung; Verarbeitungstätigkeiten; Beginn und Dauer; Art und Zweck; Datenarten; betroffene Personengruppen; Verarbeitungsorte; weisungsberechtigte und weisungsempfangende Personen; Meldewege; Rückgabe- und Löschverfahren einschließlich Fristen.
Anlage 1: Tatsächlich umgesetzte Schutzmaßnahmen
Auftragsbezogen zu dokumentieren sind insbesondere Zugangs- und Berechtigungsschutz, Vertraulichkeit, Datenübertragung, Integrität, Verfügbarkeit, Wiederherstellung, Sicherungskopien und regelmäßige Wirksamkeitskontrollen. Es dürfen nur tatsächlich umgesetzte Maßnahmen beschrieben werden. Beispiele oder unausgefüllte Kategorien sind keine Umsetzungsbestätigung.
Anlage 2: Genehmigte weitere Auftragsverarbeiter
Für jedes tatsächlich eingesetzte Unternehmen sind Name, Anschrift, Verarbeitungstätigkeit, Verarbeitungsort, Genehmigung und gegebenenfalls die Drittlandübermittlungsgrundlage einzutragen. Werden keine weiteren Auftragsverarbeiter eingesetzt, ist dies ausdrücklich auftragsbezogen zu bestätigen. Die Angaben dürfen nicht aus einer leeren Liste abgeleitet werden.