
AV-Verträge im Mittelstand: Was Cloud-Dienstleister verschweigen
aus IT for Business Podcast · 14.07.2026 · 21 Min.
Beschreibung
Viele Unternehmen betrachten den Auftragsverarbeitungsvertrag (AVV) als reine Pflichtübung. Vertrag unterschreiben, ablegen und weitermachen – doch genau hier beginnt das eigentliche Risiko. Ein aktuelles Urteil des Bundesgerichtshofs macht deutlich: Die Verantwortung endet nicht mit dem unterschriebenen Vertrag. Wer personenbezogene Daten an Cloud-Dienstleister auslagert, muss deren Verarbeitung aktiv steuern, kontrollieren und dokumentieren.In dieser Episode erfahren Sie, welche Schwachstellen in vielen AV-Verträgen verborgen sind, warum Standardverträge großer Cloud-Anbieter nicht automatisch ausreichend sind und welche organisatorischen Maßnahmen Geschäftsführer und IT-Verantwortliche jetzt umsetzen sollten. Was ein AV-Vertrag wirklich regelt Ein Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO legt fest, wie personenbezogene Daten durch externe Dienstleister verarbeitet werden. Er bildet die rechtliche Grundlage für Cloud-Dienste, SaaS-Plattformen, Hosting-Anbieter oder externe IT-Dienstleister – ersetzt jedoch kein aktives Datenschutzmanagement.In diesem Abschnitt sprechen wir über: Wann ein AVV verpflichtend ist Inhalte nach Artikel 28 DSGVO Unterschiede zwischen AVV und Datenschutz-Governance Typische Schwächen standardisierter Provider-Verträge Warum TOMs allein nicht ausreichen Löschpflichten und Exit-Prozesse Shared Responsibility bedeutet keine geteilte Haftung Cloud-Anbieter sprechen häufig vom Shared-Responsibility-Modell. Technisch beschreibt dieses Modell die Aufgabenverteilung zwischen Provider und Kunde – rechtlich bleibt die Verantwortung für personenbezogene Daten jedoch beim Verantwortlichen.Dabei behandeln wir unter anderem: Aufgabenverteilung zwischen Kunde und Provider IaaS-, PaaS- und SaaS-Modelle Verantwortlichkeit nach DSGVO Fehlkonfigurationen und Berechtigungen Rollenmodelle und Multi-Faktor-Authentifizierung Warum Konfigurationsfehler häufig auf Kundenseite entstehen Haftungsklauseln kritisch prüfen Viele Standardverträge enthalten weitreichende Haftungsbegrenzungen. Im Ernstfall schützen diese jedoch häufig eher den Anbieter als den Kunden.Schwerpunkte dieses Kapitels: Haftungsobergrenzen in Standardverträgen Ausschlüsse für Folgeschäden Datenverlust und Betriebsunterbrechungen Grenzen nach deutschem AGB-Recht Regressmöglichkeiten gegenüber Dienstleistern Warum Außenhaftung bestehen bleibt Löschung nach Vertragsende richtig nachweisen Ein aktuelles BGH-Urteil verdeutlicht, dass eine bloße Zusicherung der Datenlöschung nicht ausreicht. Unternehmen müssen nachvollziehbar prüfen und dokumentieren, dass personenbezogene Daten tatsächlich gelöscht wurden.In dieser Episode erfahren Sie außerdem: Löschbestätigungen aktiv einfordern Exit-Prozesse definieren Backups und Protokolldaten berücksichtigen Datenreste in Nebensystemen erkennen Kontrollpflichten nach Vertragsende Bedeutung des BGH-Urteils für den Mittelstand Subprozessoren und Lieferketten im Blick behalten Viele Cloud-Dienstleister arbeiten mit einer Vielzahl weiterer Dienstleister zusammen. Dadurch entstehen komplexe Verarbeitungsketten, die regelmäßig überprüft werden sollten.Wir sprechen unter anderem über: Subprozessoren richtig bewerten Änderungen regelmäßig überwachen Drittlandtransfers dokumentieren Datenschutz-Folgenabschätzung berücksichtigen Verzeichnis der Verarbeitungstätigkeiten aktualisieren Governance über die gesamte Verarbeitungskette Die Verantwortung der Geschäftsführung Datenschutz endet nicht bei der IT-Abteilung. Geschäftsführung und Unternehmensleitung tragen die Verantwortung für Auswahl, Steuerung und Kontrolle externer Dienstleister.Zum Abschluss erhalten Sie eine praxisnahe Checkliste, mit der Sie bestehende AV-Verträge überprüfen, Risiken frühzeitig erkennen und organisatorische Maßnahmen für eine rechtssichere Cloud-Governance etablieren können. Fazit Ein AV-Vertrag ist kein Dokument für die Ablage, sondern ein zentraler Bestandteil des Datenschutz- und Risikomanagements. Unternehmen, die ihre Cloud-Dienstleister aktiv steuern, Löschprozesse nachvollziehbar dokumentieren und Subprozessoren regelmäßig überprüfen, reduzieren nicht nur regulatorische Risiken, sondern stärken gleichzeitig ihre Governance und ihre Cyber-Resilienz. Gute Datenschutz-Compliance entsteht nicht durch Standardverträge, sondern durch konsequente Kontrolle und klare Verantwortlichkeiten.Abonnieren Sie den IT for Business Podcast und erhalten Sie regelmäßig praxisnahe Einblicke zu Datenschutz, Cybersecurity, Cloud-Governance, Compliance und Digitalisierung – speziell für Geschäftsführer, CIOs, IT-Leiter, Datenschutzbeauftragte und Entscheider im Mittelstand. Sie möchten wissen, wie IT Ihr Business voranbringen kann? Dann vernetzen Sie sich mit mir auf LinkedIn und bleiben Sie bei den neuesten Trends und Best Practices immer auf dem Laufenden.