Risikobasierte DSGVO-Prüfung externer Dienstleister und ihrer Sicherheitsmaßnahmen.

Dienstleisterprüfung nach DSGVO: Wie viel Kontrolle?

September 24, 2026•9 min read

Dienstleisterprüfung nach DSGVO: Wie viel Kontrolle ist wirklich erforderlich?

Wie intensiv müssen Unternehmen ihre Dienstleister prüfen?

Wer personenbezogene Daten durch externe Dienstleister verarbeiten lässt, muss sich mit deren Datenschutz und Datensicherheit beschäftigen.

Aber bedeutet das, dass jedes Unternehmen jeden Auftragsverarbeiter regelmäßig vor Ort auditieren muss?

Nein. Die DSGVO verlangt keine maximale Dienstleisterkontrolle. Sie verlangt eine risikoadäquate, angemessene Kontrolle.

Art. 28 Abs. 1 DSGVO verpflichtet Verantwortliche, nur solche Auftragsverarbeiter einzusetzen, die hinreichende Garantien dafür bieten, dass geeignete technische und organisatorische Maßnahmen umgesetzt werden. Wie intensiv diese Garantien geprüft werden müssen, hängt vom konkreten Risiko der Verarbeitung ab.

Ein Cloud-Anbieter, der sensible Gesundheitsdaten verarbeitet, muss zwingend anders geprüft werden als ein Dienstleister, der lediglich Zugriff auf geschäftliche Kontaktdaten für den Newsletterversand erhält.

Die entscheidende Frage lautet:

Welche Prüfung brauche ich, um bei diesem Dienstleister und diesem konkreten Verarbeitungsvorgang vernünftigerweise von hinreichenden Garantien ausgehen zu können?

Genau hier beginnt eine risikobasierte Dienstleisterprüfung.

Was verlangt Art. 28 DSGVO bei der Auswahl eines Dienstleisters?

Art. 28 Abs. 1 DSGVO formuliert eine klare Grundregel: Ein Verantwortlicher darf nur Auftragsverarbeiter hinzuziehen, die hinreichende Garantien dafür bieten, dass geeignete technische und organisatorische Maßnahmen so durchgeführt werden, dass die Verarbeitung den Anforderungen der DSGVO entspricht und die Rechte der betroffenen Personen geschützt werden.

Das bedeutet zweierlei:

  1. Es genügt nicht, einen Dienstleister ungeprüft zu beauftragen und lediglich einen Standard-AVV in der Schublade abzulegen. Die Auswahlentscheidung muss auf nachvollziehbaren Fakten basieren.

  2. Die DSGVO verlangt keineswegs, jeden Dienstleister mit demselben bürokratischen Maximalaufwand zu durchleuchten.

Sowohl der Europäische Datenschutzausschuss (EDPB, Leitlinien 07/2020) als auch die Aufsichtsbehörden verstehen die Beurteilung der hinreichenden Garantien ausdrücklich als risikobezogene Einzelfallprüfung. Maßgebliche Kriterien sind:

  • Art und Sensibilität der Daten (z. B. besondere Kategorien nach Art. 9 DSGVO),

  • Umfang und Dauer der Verarbeitung,

  • Zweck und Kontext der Verarbeitung,

  • Anzahl und Schutzbedürftigkeit der betroffenen Personen,

  • Zugriffsmöglichkeiten und Administrationsrechte des Dienstleisters,

  • technische Systemarchitektur, Mandantentrennung und Verschlüsselung,

  • mögliche Schadensfolgen einer Datenschutzverletzung sowie

  • etwaige internationale Datenübermittlungen in Drittländer.

Die Prüftiefe folgt dem Risiko – nicht einer starren, für alle gleichen Checkliste.

Erst klären: Ist der Dienstleister überhaupt Auftragsverarbeiter?

Bevor ein AVV verhandelt oder die technischen und organisatorischen Maßnahmen (TOM) angefordert werden, steht eine Vorfrage an:

Welche datenschutzrechtliche Rolle nimmt der Dienstleister bei der konkreten Verarbeitung ein?

Nicht jeder externe Dienstleister, der Berührung mit personenbezogenen Daten hat, ist Auftragsverarbeiter:

  • Auftragsverarbeiter (Art. 28 DSGVO): Verarbeitet der Dienstleister die Daten strikt weisungsgebunden für die Zwecke des Verantwortlichen (z. B. Rechenzentrum, SaaS-Tool, Entsorgungsfachbetrieb), liegt eine Auftragsverarbeitung vor.

  • Eigener Verantwortlicher (Art. 4 Nr. 7 DSGVO): Bestimmt der Dienstleister eigenständig über Zwecke und wesentliche Mittel oder erbringt er eine eigenverantwortliche Fachdienstleistung (z. B. Steuerberater, Rechtsanwälte, Wirtschaftsprüfer, Postdienste), agiert er als eigener Verantwortlicher. Hier ist kein AVV abzuschließen.

  • Gemeinsame Verantwortliche (Art. 26 DSGVO): Legen beide Parteien die Zwecke und Mittel gemeinsam fest, greift Art. 26 DSGVO und erfordert eine Vereinbarung über die gemeinsame Verantwortlichkeit.

Eine sorgfältige Dienstleisterprüfung beginnt daher stets mit der Rollenklärung.

Meine 6 Schritte für eine risikobasierte Dienstleisterprüfung

1. Verarbeitung und Rolle bestimmen

Zunächst wird der tatsächliche Leistungsumfang erfasst:

  • Welcher genaue Zweck wird verfolgt?

  • Welche betroffenen Personengruppen und Datenkategorien sind betroffen?

  • Auf welchen Systemen werden die Daten verarbeitet?

  • Wo liegen Speicher- und Verarbeitungsstandorte?

  • Werden Subunternehmer eingebunden?

2. Risiko und Schutzbedarf bestimmen

Im zweiten Schritt wird nicht der Dienstleister abstrakt bewertet, sondern der konkrete Anwendungsfall:

Ein großer Cloud-Hyperscaler kann für zwei Unternehmen völlig unterschiedliche Datenschutzrisiken darstellen: Nutzt Unternehmen A den Speicher für öffentlich zugängliche Broschüren, ist das Risiko minimal. Verarbeitet Unternehmen B über dieselbe Plattform elektronische Patientenakten, liegt ein hohes Risiko vor. Der Anbieter ist derselbe – die erforderliche Prüftiefe ist es nicht.

3. Hinreichende Garantien prüfen (Art. 28 Abs. 1 und Abs. 5 DSGVO)

Hier geht es um den Nachweis geeigneter Maßnahmen. Das Gesetz lässt dem Verantwortlichen bei den Nachweismitteln ausdrücklich Spielraum. Nach Art. 28 Abs. 5 DSGVO kann insbesondere die Einhaltung genehmigter Verhaltensregeln (Art. 40 DSGVO) oder genehmigter Zertifizierungsverfahren (Art. 42 DSGVO) herangezogen werden, um hinreichende Garantien nachzuweisen.

In der Praxis stützen sich Verantwortliche auf:

  • dokumentierte technische und organisatorische Maßnahmen (TOM nach Art. 32 DSGVO),

  • anerkannte Sicherheitszertifikate (z. B. ISO/IEC 27001, ISO/IEC 27701),

  • unabhängige Prüfberichte nach anerkannten Prüfstandards (z. B. SOC 2 Type II, BSI C5),

  • standardisierte Selbstauskünfte und Sicherheitskonzepte,

  • bei sehr hohem Risiko: eigene Audits oder beauftragte Vor-Ort-Inspektionen.

4. AVV und Kontrollklauseln prüfen

Liegt eine Auftragsverarbeitung vor, muss der Vertrag den Pflichtkatalog des Art. 28 Abs. 3 DSGVO vollständig abbilden (Weisungsbindung, Vertraulichkeit, Betroffenenrechte, Löschkonzept etc.).

Besondere Aufmerksamkeit verlangen die Kontrollrechte nach Art. 28 Abs. 3 lit. h DSGVO: Der Dienstleister muss Überprüfungen ermöglichen. In vielen Standardverträgen finden sich Klauseln, die Inspektionen faktisch ausschließen, an unberechtigte Hürden binden oder mit prohibitiv hohen Pauschalkosten belegen. Solche „Audit-Verhinderungsklauseln“ sind unzulässig und gefährden die Compliance des Auftraggebers.

Gleichzeitig gilt: Ein formal perfekter AVV heilt keine tatsächlichen Sicherheitsdefizite. Vertrag und reale Schutzmaßnahmen müssen übereinstimmen.

5. Unterauftragsverarbeiter und Drittlandtransfers regeln

Moderne Software- und Cloud-Lösungen basieren fast immer auf einer Kette von Subdienstleistern. Hier verlangt Art. 28 DSGVO drei Kernelemente:

  1. Genehmigung (Art. 28 Abs. 2 Satz 1 DSGVO): Unterauftragsverarbeiter dürfen nur mit vorheriger gesonderter oder allgemeiner schriftlicher Genehmigung herangezogen werden.

  2. Informations- und Einspruchsrecht (Art. 28 Abs. 2 Satz 2 DSGVO): Bei allgemeiner Genehmigung muss der Dienstleister über geplante Wechsel vorab informieren, sodass der Verantwortliche Einspruch einlegen kann.

  3. Vertraglicher Flow-Down (Art. 28 Abs. 4 DSGVO): Dem Unterauftragsverarbeiter müssen vertraglich dieselben Datenschutzpflichten auferlegt werden, die zwischen Hauptauftraggeber und Dienstleister gelten.

Erfolgt die Verarbeitung ganz oder teilweise außerhalb der EU/des EWR, muss zusätzlich ein Transfermechanismus nach Art. 44 ff. DSGVO greifen (Angemessenheitsbeschluss wie das EU-U.S. Data Privacy Framework oder EU-Standardvertragsklauseln nebst Transfer Impact Assessment).

6. Dynamische Kontrolle statt starrer Kalenderprüfung

Die Pflicht zur Sicherstellung hinreichender Garantien ist eine Daueraufgabe. Das erfordert jedoch keine schematische jährliche Neuprüfung sämtlicher Partner. Eine erneute oder vertiefte Bewertung ist vor allem ereignis- und risikogetrieben veranlasst, insbesondere wenn:

  • sich Verarbeitungszwecke oder Datenkategorien wesentlich erweitern,

  • relevante Subdienstleister ausgetauscht werden oder Server in Drittländer wandern,

  • Sicherheitszertifikate oder Auditberichte ablaufen,

  • Sicherheitsvorfälle oder Datenpannen bekannt werden,

  • konkrete Zweifel an der Wirksamkeit der vereinbarten TOM entstehen.

Müssen Unternehmen ihre Auftragsverarbeiter selbst auditieren?

Art. 28 Abs. 3 lit. h DSGVO verpflichtet den Dienstleister, Überprüfungen und Inspektionen zu ermöglichen. Daraus folgt jedoch keine Pflicht des Verantwortlichen, jeden Dienstleister regelmäßig physisch vor Ort zu prüfen.

Der EDPB stellt klar, dass der Nachweis hinreichender Garantien über ein Spektrum an Instrumenten erbracht werden kann. Bei global agierenden Rechenzentrums- und Cloud-Betreibern ist eine eigene Vor-Ort-Inspektion durch einzelne mittelständische Kunden praktisch weder durchführbar noch sachdienlich. Ein aktueller, von unabhängigen Wirtschaftsprüfern erstellter Prüfbericht ist in solchen Fällen regelmäßig aussagekräftiger als ein eigener Kontrollbesuch.

Vor-Ort-Prüfungen bleiben jedoch das Mittel der Wahl, wenn erhebliche Risiken vorliegen, berechtigte Verdachtsmomente auf Unregelmäßigkeiten bestehen oder alternative Nachweise unzureichend sind.

Wie sind ISO-27001-Zertifikate, SOC 2 und Prüfberichte zu bewerten?

Zertifikate und Testate sind in der Praxis unverzichtbar, um Dienstleisterprüfungen effizient und rechtssicher zu gestalten. Dabei muss jedoch zwischen den Nachweisarten differenziert werden:

  • ISO/IEC 27001: Belegt das Vorhandensein eines strukturierten Informationssicherheits-Managementsystems (ISMS) und bildet eine hervorragende Grundlage für Art. 32 DSGVO. Sie ist jedoch kein originäres Datenschutz-Zertifikat. Entscheidend ist stets der zertifizierte Anwendungsbereich (Scope) sowie die Gültigkeitsdauer.

  • ISO/IEC 27701: Eine spezifische Datenschutzerweiterung zur ISO 27001, die gezielt Datenschutz-Managementsysteme (PIMS) adressiert und die DSGVO-Anforderungen deutlich enger abbildet.

  • SOC 2 Type II / BSI C5: Diese Prüfberichte gehen über ein reines Zertifikat hinaus. Ein SOC 2 Type II-Bericht belegt nicht nur, dass Schutzmaßnahmen konzipiert wurden, sondern dokumentiert, dass deren operative Wirksamkeit über einen festgelegten Prüfzeitraum (z. B. 6 oder 12 Monate) stichprobenartig durch Wirtschaftsprüfer getestet wurde.

Ein belastbarer Drittnachweis ist oft verlässlicher als ein 50-seitiger, ungeprüfter Selbstauskunftsbogen des Anbieters.

Müssen die TOM des Dienstleisters im Detail geprüft werden?

Die Bewertung der technischen und organisatorischen Maßnahmen (Art. 32 DSGVO) gehört zum Kern der Prüfung. Dabei geht es um angemessene Schutzvorkehrungen, unter anderem:

  • starke Verschlüsselung bei Übertragung und Speicherung (Transit & Rest),

  • differenzierte Rollen- und Berechtigungskonzepte (Least Privilege),

  • Zwei-Faktor- bzw. Multi-Faktor-Authentifizierung (MFA),

  • Mandantentrennung in Multi-Tenant-Cloud-Umgebungen,

  • Protokollierung von Zugriffen und Systemereignissen,

  • getestete Backup- und Recovery-Routinen,

  • strukturierte Prozesse zur Erkennung und Meldung von Sicherheitsverletzungen (Data Breaches).

Entscheidend ist auch hier die Passgenauigkeit: Ein kurzer, präziser TOM-Katalog, der die konkrete Datenverarbeitung punktgenau absichert, ist juristisch und technisch wertvoller als eine generische Textbaustein-Sammlung.

Dokumentations- und Rechenschaftspflicht (Art. 5 Abs. 2 DSGVO)

Die Auswahl und Überwachung von Dienstleistern unterliegt dem Grundsatz der Rechenschaftspflicht (Accountability). Unternehmen müssen im Streitfall gegenüber Aufsichtsbehörden nachweisen können, dass sie ihre Sorgfaltspflichten erfüllt haben.

Zur Dokumentation gehören:

  • die dokumentierte Rollenabgrenzung (Auftragsverarbeiter vs. Verantwortlicher),

  • die Risikobewertung des Verarbeitungsvorgangs,

  • die herangezogenen Nachweise (Zertifikate, SOC-Berichte, Fragebögen),

  • der geschlossene AVV inklusive Anlagen (TOM),

  • die Übersicht der genehmigten Subprozessoren und Garantien für Drittlandtransfers,

  • das Datum der Freigabe und die Kriterien für eine Wiederbeurteilung.

Die Dokumentation muss nicht ausufernd sein – sie muss die getroffene Risikoeinschätzung für Dritte nachvollziehbar belegen.

Dienstleisterprüfung skalieren statt bürokratisieren

In Unternehmen mit hunderten SaaS-Tools und Dienstleistern führt ein monolithischer Prüfprozess unweigerlich zu Compliance-Stau. Die Lösung liegt im risikobasierten Tiering:

  • Tier 1 (Geringes Risiko): Standard-Tools ohne Zugriff auf sensible oder geschäftskritische personenbezogene Daten (z. B. reine Terminbuchungstools für Konferenzräume). Schlanke Prüfung: AVV-Standard, Basis-Sicherheitsnachweis.

  • Tier 2 (Mittleres Risiko): Tools mit regulären Kunden- oder Mitarbeiterdaten (z. B. CRM-Systeme, Projektmanagement). Standardisierte Prüfung anhand von ISO-27001-Zertifikaten, SOC-2-Berichten und TOM-Prüfung.

  • Tier 3 (Hohes Risiko / Kernsysteme): ERP-Systeme, HR-Stammdaten, Gesundheitsdaten, große Cloud-Infrastrukturen. Individuelle Tiefenprüfung, detaillierte Auswertung von Auditberichten, vertragliche Sonderregelungen und engmaschiges Monitoring.

Risikobasierte Dienstleisterprüfung bedeutet nicht weniger Datenschutz – sie bedeutet gezielten Ressourceneinsatz dort, wo echte Risiken für Betroffene entstehen.

Fazit

Art. 28 DSGVO fordert keine lückenlose Überwachung im Sinne einer Totalkontrolle, sondern ein wirksames, risikobasiertes Prüfungsregime. Die richtige Prüfungsreihenfolge lautet:

Rolle bestimmen → Verarbeitungsrisiko analysieren → Hinreichende Garantien prüfen (Zertifikate / Nachweise) → AVV & Kontrollklauseln schließen → Subdienstleister & Datentransfers bewerten → Dynamisch überwachen.

Mit anerkannten Prüfberichten, einem differenzierten Tiering-System und klaren Auslösern für Nachprüfungen schaffen Unternehmen den Spagat zwischen DSGVO-Konformität und betrieblicher Effizienz.

Häufige Fragen zur Dienstleisterprüfung nach DSGVO

Muss jedes Unternehmen jeden Dienstleister prüfen?

Jeder Dienstleister, der als Auftragsverarbeiter personenbezogene Daten verarbeitet, muss nach Art. 28 Abs. 1 DSGVO auf hinreichende Garantien geprüft werden. Die Tiefe und Intensität dieser Prüfung richtet sich jedoch stets nach dem konkreten Risiko der Verarbeitung.

Reicht ein ISO/IEC-27001-Zertifikat als Garantienachweis aus?

Ein ISO-27001-Zertifikat ist ein starkes Indiz für ein funktionierendes IT-Sicherheitsmanagement nach Art. 32 DSGVO, ersetzt aber keine Datenschutzprüfung. Es muss sichergestellt sein, dass der Geltungsbereich (Scope) den genutzten Dienst tatsächlich umfasst. Ergänzend sind Berichte wie SOC 2 Type II oder ISO 27701 besonders wertvoll.

Sind Vor-Ort-Audits bei allen Auftragsverarbeitern Pflicht?

Nein. Weder die DSGVO noch die Leitlinien des EDPB verlangen routinemäßige Vor-Ort-Inspektionen. Bei Cloud-Anbietern und Hyperscalern sind unabhängige Audit- und Prüfberichte anerkannter Wirtschaftsprüfer rechtlich ausreichend und praktisch verlässlicher.

Was gilt, wenn ein Dienstleister Audits vertraglich ganz ausschließt?

Klauseln in AVVs, die Vor-Ort-Prüfungen vollständig untersagen oder an unzumutbare finanzielle Bedingungen knüpfen, verstoßen gegen Art. 28 Abs. 3 lit. h DSGVO. Der Verantwortliche muss zumindest bei begründetem Anlass oder schwerwiegenden Vorfällen ein Prüfrecht behalten.

Welche Pflichten gelten bei Subunternehmern (Unterauftragsverarbeitern)?

Der Hauptdienstleister benötigt nach Art. 28 Abs. 2 DSGVO eine Genehmigung zur Einschaltung von Subunternehmern, muss über Änderungen vorab informieren (Einspruchsrecht) und dem Unterauftragsverarbeiter dieselben Datenschutzpflichten vertraglich auferlegen (Art. 28 Abs. 4 DSGVO).

Dr. Bernd Schmidt

Dr. Bernd Schmidt

Dr. Bernd Schmidt verbindet juristische Expertise im Datenschutz- und IT-Recht mit technischem Verständnis, insbesondere im Bereich KI. Er unterstützt Unternehmen dabei, regulatorische Anforderungen pragmatisch einzuordnen und in tragfähige unternehmerische Entscheidungen zu übersetzen.

LinkedIn logo icon
Instagram logo icon
Back to Blog