...

Auftragsverarbeitungsvertrag (AVV)

Thema: Datenschutz & Recht · Aktualisiert: 10/2026

Sobald ein Dienstleister ausgemusterte Notebooks abholt, Festplatten löscht oder Datenträger vernichtet, hat er Zugriff auf personenbezogene Daten Ihres Unternehmens. Die DSGVO verlangt für solche Fälle einen schriftlichen Vertrag mit festen Mindestinhalten: den Auftragsverarbeitungsvertrag. Dieser Glossar-Eintrag erklärt, was darin stehen muss, wann er bei der IT-Ausmusterung nötig ist und welche Fehler in der Praxis häufig vorkommen.

Kurz erklärt

Ein Auftragsverarbeitungsvertrag (AVV) ist ein Vertrag nach Art. 28 DSGVO zwischen einem Verantwortlichen und einem Dienstleister, der personenbezogene Daten in dessen Auftrag und nach dessen Weisung verarbeitet. Er legt Gegenstand, Dauer, Art und Zweck der Verarbeitung sowie die Pflichten des Dienstleisters fest. Bei der IT-Ausmusterung regelt der AVV, wie ein Dienstleister Geräte mit Daten transportiert, löscht oder vernichtet und wie er das nachweist.

Was ist ein Auftragsverarbeitungsvertrag?

Die DSGVO unterscheidet zwei Rollen. Der Verantwortliche entscheidet über Zwecke und Mittel der Datenverarbeitung, in der Regel Ihr Unternehmen. Der Auftragsverarbeiter verarbeitet Daten nur in dessen Auftrag und nach dessen Weisung, zum Beispiel ein Rechenzentrum, ein Lohnbüro oder ein Dienstleister für Datenlöschung.

Der Auftragsverarbeitungsvertrag, oft auch AV-Vertrag oder AVV abgekürzt, ist die rechtliche Grundlage dieser Zusammenarbeit. Er muss schriftlich abgeschlossen werden, wobei ein elektronisches Format genügt (Art. 28 Abs. 9 DSGVO). Die EU-Kommission hat zusätzlich Standardvertragsklauseln für die Auftragsverarbeitung veröffentlicht, die Unternehmen verwenden können, aber nicht müssen.

Wichtig: Der AVV verschiebt die Verantwortung nicht. Sie bleiben für die Daten verantwortlich und müssen den Dienstleister sorgfältig auswählen. Nach Art. 28 Abs. 1 DSGVO dürfen Sie nur mit Auftragsverarbeitern arbeiten, die hinreichende Garantien für geeignete technische und organisatorische Maßnahmen (TOM) bieten.

Was steht in Art. 28 DSGVO? Die Pflichtinhalte

Art. 28 Abs. 3 DSGVO nennt, was ein AVV mindestens regeln muss. Neben Gegenstand, Dauer, Art und Zweck der Verarbeitung, der Art der Daten und den Kategorien betroffener Personen sind das folgende Pflichten des Auftragsverarbeiters:

Pflicht (Art. 28 Abs. 3) Inhalt Bedeutung bei der IT-Ausmusterung
lit. a – Weisungsbindung Verarbeitung nur auf dokumentierte Weisung Welches Lösch- oder Vernichtungsverfahren gilt, legen Sie fest
lit. b – Vertraulichkeit Beschäftigte sind zur Vertraulichkeit verpflichtet Verpflichtung des Personals, das Geräte transportiert und bearbeitet
lit. c – Sicherheit Maßnahmen nach Art. 32 DSGVO Sicherer Transport, Zutrittskontrolle, geschützte Lagerung
lit. d – Unterauftragsverarbeiter Nur unter den Bedingungen von Abs. 2 und 4 Ob Transport oder Vernichtung an Dritte vergeben wird
lit. e – Betroffenenrechte Unterstützung bei Anfragen betroffener Personen Auskunft, ob und wann ein Datenträger gelöscht wurde
lit. f – Unterstützung Hilfe bei Pflichten aus Art. 32 bis 36 DSGVO Meldung, wenn ein Gerät verloren geht (Datenpanne)
lit. g – Löschung oder Rückgabe Nach Abschluss alle Daten löschen oder zurückgeben Kern der Leistung: Löschung oder Vernichtung je Datenträger
lit. h – Nachweise und Kontrollen Informationen bereitstellen, Überprüfungen ermöglichen Lösch- und Vernichtungszertifikate, Audit-Berichte, Vor-Ort-Prüfungen

Ein AVV, der nur auf das Gesetz verweist, reicht nicht. Die Pflichten sollten auf die konkrete Leistung zugeschnitten sein, also etwa beschreiben, wie Geräte verpackt, transportiert, gelöscht und dokumentiert werden.

Wann ist die IT-Ausmusterung eine Auftragsverarbeitung?

Aufsichtsbehörden ordnen die Löschung oder Vernichtung von Datenträgern durch einen externen Dienstleister in der Regel als Auftragsverarbeitung ein. Der Dienstleister hat Zugriff auf Datenträger mit personenbezogenen Daten und handelt in Ihrem Auftrag. Das gilt auch dann, wenn er die Daten gar nicht ansehen soll, sondern nur vernichtet.

Werden Geräte verkauft und gehen ins Eigentum des Käufers über, ist die Lage komplexer. Solange auf den Geräten noch Daten liegen, bleibt der Schutz dieser Daten bis zur Löschung Ihre Aufgabe. Viele Unternehmen schließen deshalb auch beim Ankauf mit Löschung einen AVV oder regeln die Löschung vertraglich gleichwertig. Welche Gestaltung im Einzelfall passt, klären Sie mit Ihrer Datenschutzbeauftragten. Dieser Eintrag ersetzt keine Rechtsberatung.

Wie Sie Datenträger insgesamt rechtssicher abgeben, zeigt unser Ratgeber Datenträger DSGVO-konform entsorgen.

Merksatz: Der AVV regelt, was der Dienstleister tun muss – die Nachweise je Gerät belegen, dass er es getan hat. Sie brauchen beides.

Typische Fehler beim AVV

  • Kein Vertrag vor dem ersten Abholtermin: Geräte verlassen das Haus, bevor ein AVV unterschrieben ist.
  • Muster ohne Leistungsbezug: Der Vertrag nennt weder Datenträgerarten noch Löschverfahren oder Sicherheitsstufe der Vernichtung.
  • Unterauftragsverarbeiter unbekannt: Unklar bleibt, ob eine Spedition oder ein Vernichter eingebunden ist. Mehr dazu unter Unterauftragsverarbeiter.
  • TOM als leere Anlage: Die Anlage zu Art. 32 DSGVO ist allgemein formuliert und beschreibt keine Transport- und Zugangsschutzmaßnahmen.
  • Keine Nachweisregel: Es fehlt die Vereinbarung, dass für jede Seriennummer ein Lösch- oder Vernichtungsnachweis geliefert wird.
  • Keine Kontrolle: Der Vertrag erlaubt Prüfungen, doch niemand nutzt das Recht oder sieht sich Zertifikate an.

Praxisbeispiel: Ausmusterung von 300 Arbeitsplatzrechnern

Ein vereinfachtes Beispiel zeigt, wie der AVV im Ablauf wirkt. Ein Unternehmen tauscht 300 Arbeitsplatzrechner aus und beauftragt einen Dienstleister mit Abholung, Löschung und Verwertung.

  1. Die IT erstellt eine Inventarliste mit Seriennummern. Der Datenschutz prüft die TOM des Dienstleisters und schließt den AVV ab.
  2. Im AVV ist festgelegt: verplombter Transport, Löschung jedes Datenträgers mit Zertifikat je Seriennummer, Vernichtung nicht löschbarer Datenträger, Information über eingesetzte Unterauftragsverarbeiter.
  3. Bei der Abholung wird ein Übernahmeprotokoll unterschrieben. Ab hier greift die dokumentierte Chain of Custody.
  4. Nach Abschluss liefert der Dienstleister die Nachweise. Die IT gleicht sie mit der Inventarliste ab und legt sie zur Dokumentation ab.

So kann das Unternehmen bei einer Prüfung zeigen, dass es seiner Rechenschaftspflicht nachgekommen ist.

Worauf Second IT bei Datenschutz und Nachweisen setzt

Second IT stellt die Maßnahmen bereit, die in einem AVV und seiner TOM-Anlage typischerweise beschrieben werden. Die Abholung erfolgt mit eigener Sicherheitslogistik: Direktfahrten ohne Zwischenlager, GPS-Überwachung, manipulationssichere Verplombung und versicherter Transport. Im Wareneingang werden alle Geräte auf Speichermedien geprüft und per Seriennummer registriert. Die Verarbeitungsbereiche sind durch Zutrittskontrolle und Videoüberwachung geschützt. Mitarbeitende sind auf das Datengeheimnis verpflichtet, NDAs sind möglich.

Gelöscht wird mit Blancco, mit einem digital signierten Löschzertifikat je Gerät. Nicht löschbare Datenträger werden im eigenen Haus nach DIN 66399 vernichtet, zertifiziert für Sicherheitsstufe H-5. Audit-Berichte stehen im Kundenportal bereit. Second IT ist nach ISO/IEC 27001 zertifiziert. Mehr zur Datensicherheit bei Second IT.

Abgrenzung zu verwandten Begriffen

Die TOM beschreiben die konkreten Schutzmaßnahmen und sind meist eine Anlage zum AVV. Eine Geheimhaltungsvereinbarung (NDA) schützt Geschäftsgeheimnisse allgemein, erfüllt aber nicht die Pflichtinhalte des Art. 28 DSGVO. Bei gemeinsamer Verantwortlichkeit nach Art. 26 DSGVO legen zwei Verantwortliche gemeinsam Zwecke und Mittel fest. Das ist bei einem Lösch- oder Vernichtungsdienstleister normalerweise nicht der Fall.

Achtung, Verwechslungsgefahr: Die Abkürzung „AVV“ steht im Umweltrecht auch für die Abfallverzeichnis-Verordnung, aus der die Abfallschlüssel stammen. Mit dem Datenschutz hat sie nichts zu tun. Worauf Sie bei der Auswahl eines Dienstleisters insgesamt achten, lesen Sie in ITAD-Anbieter auswählen.

Häufige Fragen zum Auftragsverarbeitungsvertrag

Brauche ich einen AVV, wenn ein Dienstleister nur Festplatten vernichtet?

In der Regel ja. Auch wer Datenträger nur vernichtet, hat Zugriff auf personenbezogene Daten und handelt in Ihrem Auftrag. Aufsichtsbehörden ordnen die externe Datenträgervernichtung deshalb meist als Auftragsverarbeitung ein. Im Zweifel stimmen Sie die Einordnung mit Ihrer Datenschutzbeauftragten ab.

Muss ein AVV auf Papier unterschrieben werden?

Nein. Art. 28 Abs. 9 DSGVO verlangt die Schriftform, lässt aber ein elektronisches Format ausdrücklich zu. Wichtig ist, dass der Vertrag dokumentiert und vor Beginn der Verarbeitung abgeschlossen ist.

Was passiert, wenn kein AVV vorliegt?

Dann fehlt eine Pflicht nach Art. 28 DSGVO. Verstöße gegen diese Pflicht können nach Art. 83 Abs. 4 DSGVO mit Bußgeld geahndet werden. Zudem fehlt Ihnen im Ernstfall die vertragliche Grundlage, um Nachweise und Maßnahmen vom Dienstleister zu verlangen.

Darf der Dienstleister weitere Firmen einschalten?

Nur mit Ihrer vorherigen schriftlichen Genehmigung, entweder im Einzelfall oder allgemein. Bei einer allgemeinen Genehmigung muss er Sie über Änderungen informieren, damit Sie widersprechen können. Für eingebundene Unterauftragsverarbeiter gelten dieselben Datenschutzpflichten wie für ihn selbst.

Was hat die Abfallverzeichnis-Verordnung mit dem AVV zu tun?

Nichts außer der Abkürzung. Im Datenschutz meint AVV den Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Im Abfallrecht steht AVV für die Abfallverzeichnis-Verordnung, die Abfallarten und Abfallschlüssel festlegt.

Ausmusterung mit Nachweis je Gerät – passend zu Ihren Datenschutzvorgaben.

Senden Sie uns Ihre Geräteliste. Ihr Angebot erhalten Sie in durchschnittlich 48 Stunden.

Angebot anfragen

Zum Inhalt springen