Vertragsbedingungen

Datenschutzpflichten in Dienstleistungsverträgen festhalten

Österreichischer Datenschutz ruht auf zwei Säulen: Die DSGVO gilt seit 25.

Warum Datenschutz im Dienstleistungsvertrag kein Nebenschauplatz ist

Österreichischer Datenschutz ruht auf zwei Säulen: Die DSGVO gilt seit 25. Mai 2018 unmittelbar in allen EU-Mitgliedstaaten; das nationale Datenschutzgesetz (DSG) ergänzt sie um österreichische Besonderheiten – Grundrecht auf Datenschutz (§ 1 DSG), Datenschutzbehörde als Aufsichtsstelle, Verwaltungsstrafen nach § 62 DSG, Bildverarbeitung (§ 12 DSG), Datengeheimnis (§ 6 DSG). Wer hierzulande personenbezogene Daten verarbeitet, muss beide Regelwerke kennen.

Zentral ist die Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO: Sie kehrt die Beweislast um. Nicht die Behörde muss einen Verstoß nachweisen, sondern das Unternehmen belegen, dass es die Regeln einhält. Der Vertrag mit einem Dienstleister wird damit vom Formalakt zum Beweismittel. Wer nicht vorlegen kann, welcher Dienstleister welche Daten zu welchem Zweck verarbeitet, hat im Prüfungsfall nichts in der Hand.

Betroffen ist jedes österreichische Unternehmen jeder Branche – ARGE, Vereine, Ärzte, KMU, EPU, Schulen. Für KMU gibt es keine Ausnahme, ebenso wenig für Ein-Personen-Betriebe; B2B oder B2C macht keinen Unterschied. Auch ein EPU, das IT-Betreuung, Steuerberatung oder Lohnverrechnung zukauft, braucht eine schriftliche Grundlage.

In der Praxis zeigen sich wiederkehrende Lücken: Verarbeitungsverzeichnisse fehlen, Auskunftsbegehren bleiben unbeantwortet, Auftragsverarbeiter-Verträge liegen in der Schublade statt im System. Unternehmen müssen ihre Abläufe an neue Dienste, Arbeitsweisen und Risiken anpassen – ein einmal abgelegter Vertrag deckt das nicht ab.

Rollen vor dem Vertragsentwurf: verantwortlich oder beauftragt

Verantwortlicher ist, wer über Zwecke und Mittel der Verarbeitung entscheidet. „Verarbeiten“ umfasst Erheben, Erfassen, Organisieren, Ordnen, Speichern, Anpassen oder Verändern, Auslesen, Abfragen, Verwenden, Offenlegen durch Übermittlung, Abgleichen oder Verknüpfen, Einschränken, Löschen oder Vernichten. Personenbezogen ist alles, was einen Bezug zu einer natürlichen Person herstellen kann – Name auf Rechnungen, Adresse, Telefonnummer, Abbild, Stimme.

Daraus folgt der Vertragstyp. Wer ausschließlich weisungsgebunden für einen anderen tätig wird, ist Auftragsverarbeiter; seine Verarbeitung ist auf das vereinbarte Auftragsverhältnis beschränkt, der Verantwortliche behält die Verfügungsmacht über die Daten. Verarbeitet der Dienstleister teilweise für eigene Zwecke – etwa weil ihn gesetzliche Pflichten treffen –, ist dieser Teil keine Auftragsverarbeitung und muss im Vertrag als eigenständige Verarbeitung mit eigener Rechtsgrundlage sichtbar bleiben.

Entscheiden zwei Stellen gemeinsam über Zwecke und Mittel, liegt gemeinsame Verantwortung nahe. Dann braucht der Vertrag eine belastbare Aufteilung: Wer ist Ansprechstelle für betroffene Personen, wer erfüllt welche Informationspflicht, wer stimmt Löschungen, Berichtigungen und Einschränkungen ab, wer liefert welche Nachweise?

Nicht wegverhandelbar ist der Kern der Verantwortung. Die Informationspflichten nach Art. 13 und 14 DSGVO sind Bringschuld des Verantwortlichen und schon vor der Verarbeitung zu erfüllen; Betroffenenrechte richten sich gegen den Verantwortlichen. Ein Dienstleister kann diese Aufgaben praktisch übernehmen – die Pflichtenstellung nach außen bleibt beim Verantwortlichen. Der Vertrag regelt die interne Aufgabenteilung, nicht die Haftung gegenüber Betroffenen oder Behörde.

Verantwortlicher vs. Auftragsverarbeiter: Rollen und Pflichten

Entscheidung über Zwecke und Mittel der Verarbeitung
Verantwortlicher: ja | Auftragsverarbeiter: nein
Haftung gegenüber Betroffenen und Behörde
Verantwortlicher: vollständig | Auftragsverarbeiter: nur im Rahmen des Vertrags
Informationspflichten nach Art. 13 und 14 DSGVO
Bringschuld des Verantwortlichen – auch wenn Dienstleister diese praktisch erfüllt
Eigenständige Verarbeitung für eigene Zwecke
Nicht als Auftragsverarbeitung einzustufen; muss separat geregelt werden

Diese Inhalte sollten schwarz auf weiß stehen

Für jede Verarbeitung gehören Zweck, Rechtsgrundlage nach Art. 6 DSGVO, Art der Daten und Kategorien betroffener Personen in den Vertrag. Typische Datenarten sind Bestands-, Kontakt-, Vertrags-, Zahlungs-, Beschäftigten-, Nutzungs- und Protokolldaten; betroffene Personen sind meist Leistungsempfänger und Auftraggeber, Beschäftigte, Interessenten, Kommunikationspartner, Nutzer, Bewerber sowie Geschäfts- und Vertragspartner. Je genauer diese Zuordnung, desto leichter lässt sich später belegen, dass der Dienstleister nur im vereinbarten Rahmen gearbeitet hat.

Besondere Kategorien personenbezogener Daten brauchen eigene Aufmerksamkeit: Gesundheitsdaten, Daten über religiöse oder weltanschauliche Überzeugungen und Gewerkschaftszugehörigkeit, genetische Daten, biometrische Daten zur eindeutigen Identifizierung, Daten über rassische oder ethnische Herkunft, politische Meinungen sowie Daten zum Sexualleben oder zur sexuellen Orientierung. Wo solche Daten im Dienstleistungsverhältnis vorkommen – etwa in Ordinations-IT, Buchhaltung mit Krankmeldungen oder Personalverwaltung –, sind strengere Sicherungsmaßnahmen und eine differenzierte Rechtsgrundlage zu vereinbaren.

Weiters sind die geschuldeten technischen und organisatorischen Sicherheitsmaßnahmen, die Speicherdauer, das Löschkonzept und die Behandlung der Daten am Ende des Vertragsverhältnisses festzuhalten. Dazu gehören Fristen für Löschung oder Rückgabe, die Form der Rückgabe, der Umgang mit Sicherungskopien und eine Bestätigung an den Verantwortlichen, sobald gelöscht wurde. Ein Löschkonzept, das nur die reguläre Geschäftsbeziehung abbildet, greift beim Vertragsende zu kurz.

Kontroll- und Weisungsrechte gehören ebenso in den Text wie Meldepflichten bei Vorfällen: Wer nimmt Weisungen entgegen, in welcher Form werden sie erteilt und dokumentiert, welche Auskünfte muss der Dienstleister auf Verlangen erteilen, welche Unterlagen darf der Verantwortliche einsehen, innerhalb welcher Frist und an welche Ansprechstelle wird ein Sicherheitsvorfall gemeldet? Ohne solche Klauseln fehlt im Ernstfall die Grundlage, um Informationen oder Unterstützung zu verlangen.

Die Schnittstelle zu den Informationspflichten ist mitzudenken: Steht in der Datenschutzerklärung des Verantwortlichen, an welche Empfänger Daten übermittelt werden, welche Speicherdauer gilt und welche Rechte bestehen, muss der Dienstleister die nötigen Angaben liefern. Wer für Kundenhinweise, wer für Beschäftigteninformation zuständig ist und wer Änderungen nachführt, gehört in die Vereinbarung – sonst klafft zwischen Vertragsdokument und tatsächlichem Ablauf eine Lücke.

Kerninhalte eines Datenschutzvertrags mit Dienstleistern

  • Zweck und Rechtsgrundlage nach Art. 6 DSGVOFür jede Verarbeitung festhalten
  • Art der personenbezogenen Daten und betroffene PersonenBestands-, Kontakt-, Beschäftigten-, Nutzungs- und Protokolldaten, Leistungsempfänger, Auftraggeber, Beschäftigte, Bewerber etc.
  • Besondere Kategorien personenbezogener DatenGesundheitsdaten, biometrische Daten, genetische Daten – mit besonderen Sicherungsmaßnahmen
  • Technische und organisatorische SicherheitsmaßnahmenNachweisbare Maßnahmen zur Datensicherheit
  • Speicherdauer und LöschkonzeptFristen für Löschung oder Rückgabe, Form der Rückgabe, Umgang mit Sicherungskopien
  • Kontroll- und Weisungsrechte des VerantwortlichenWer kann Weisungen erteilen, wie werden sie dokumentiert?
  • Meldepflicht bei SicherheitsvorfällenAn welche Ansprechstelle, innerhalb welcher Frist?

Auskunft, Löschung & Co.: Fristen gehören in die Vereinbarung

Betroffene Personen haben das Recht auf Information, Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit, Widerspruch, das Recht, nicht einer ausschließlich automatisierten Entscheidung unterworfen zu sein, und das Recht auf Geheimhaltung. Antragsbedürftig sind Auskunft, Berichtigung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch: Die betroffene Person muss sich zunächst an den Verantwortlichen wenden. Das Recht auf Information nach Art. 13 und 14 DSGVO ist kein antragsbedürftiges Recht – es ist Bringschuld und vor der Verarbeitung zu erfüllen.

Für antragsbedürftige Rechte gilt eine klare Frist: Der Verantwortliche muss grundsätzlich längstens binnen eines Monats reagieren. Diese Frist kann sich unter Umständen um weitere zwei Monate verlängern, etwa wegen Komplexität und Anzahl der Anträge. Hat der Verantwortliche begründete Zweifel an der Identität der antragstellenden Person, kann er zusätzliche Informationen verlangen, die zur Bestätigung der Identität erforderlich sind. Beide Punkte sind im Dienstleistungsvertrag abzubilden: Werden Anträge über den Dienstleister eingebracht, muss klar sein, wann und wie er sie weiterleitet, damit die Monatsfrist gehalten werden kann.

Der Prozess gehört mit Namen und Fristen in den Vertrag: eine Ansprechstelle beim Dienstleister, die Anträge entgegennimmt; eine definierte Weiterleitung an den Verantwortlichen ohne Verzögerung; die Pflicht, die für die Beantwortung notwendigen Informationen, Systemauszüge und Löschbestätigungen beizustellen; die Regel, wer die Antwort an die betroffene Person verfasst und freigibt. Für Löschungen ist zu regeln, ob gesperrt oder endgültig gelöscht wird, wer die Löschung bestätigt und wie mit Daten in Sicherungen umgegangen wird; für die Datenübertragbarkeit, in welcher Form die Daten übergeben werden, sodass die betroffene Person sie weiterverwenden kann.

Als Hilfsmittel bietet die Datenschutzbehörde unverbindliche Formulare für Anträge an Verantwortliche an. Wer Anträge bearbeitet, sollte sie kennen: Sie zeigen, welche Angaben typischerweise verlangt werden, und helfen, Antworten vollständig zu halten.

Verlauf von Betroffenenrechten: Fristen und Prozessschritte

Einreichung des Antrags
Durch die betroffene Person an den Verantwortlichen
Reaktionsfrist des Verantwortlichen
Grundsätzlich binnen eines Monats (bis zu zwei Monate verlängerbar)
Weiterleitung durch den Dienstleister
Sofortige Weiterleitung an den Verantwortlichen ohne Verzögerung
Bereitstellung von Informationen
Systemauszüge, Löschbestätigungen, Nachweise
Freigabe und Versand der Antwort
Durch den Verantwortlichen an die betroffene Person

Diensteanbieter, Subunternehmer und Übermittlungen ins Ausland

Setzt ein Dienstleister weitere Unternehmen ein, muss der Vertrag festhalten, ob und unter welchen Bedingungen das zulässig ist: Vorabgenehmigung oder allgemeine Genehmigung mit Informationspflicht bei Wechsel, ein aktuelles Verzeichnis der Subunternehmer, Weitergabe der vereinbarten Pflichten an den Subunternehmer und eine Ansprechstelle, über die der Verantwortliche seine Rechte durchsetzen kann. Ohne diese Kette kann der Verantwortliche bei einem Vorfall nicht nachvollziehen, wo die Daten tatsächlich liegen.

Bei Übermittlungen in Drittländer ist die konkrete Grundlage im Vertrag nachvollziehbar zu machen: In einer österreichischen Datenschutzerklärung werden dafür etwa das EU/EWR-Data-Privacy-Framework (DPF) und Standardvertragsklauseln genannt, wobei die Standardvertragsklauseln der Dienstanbieter bereitstellt. Der Vertrag sollte daher festhalten, welches Instrument für welche Daten, Empfänger und Länder greift, und die Nachweise – Standardvertragsklauseln, Angaben zur DPF-Zertifizierung, Liste der Subunternehmer – als Anlagen führen.

Jede Änderung braucht einen Anlass zur Nachziehung: neuer Dienst, neue Datenarten, neuer Subunternehmer, Wechsel des Speicherorts oder Wechsel des cloudbasierten Dienstes. Werden Anlagen nicht mitgeführt, verliert der Vertrag seine Aussagekraft genau dort, wo er gebraucht wird.

Verträge, Verzeichnis und DSFA griffbereit halten

Das Verarbeitungsverzeichnis nach Art. 30 DSGVO ist der Anker der Dokumentation – und ein typischer Prüfungsbefund, wenn es fehlt. Jede eingetragene Verarbeitung sollte mit den zugehörigen Verträgen verknüpft sein: Vertragsnummer, Dienstleister, Ansprechstelle, Ort der Ablage, Datum der letzten Prüfung. Damit lässt sich in wenigen Minuten zeigen, welche Vereinbarung welche Verarbeitung abdeckt.

Für Verarbeitungen mit hohem Risiko ist zu prüfen, ob eine Datenschutz-Folgenabschätzung erforderlich ist. Die Datenschutzbehörde hat dazu eine Datenschutz-Folgenabschätzung-Ausnahmenverordnung (DSFA-AV) erlassen, die eine Liste der Arten von Verarbeitungsvorgängen enthält, für die keine Datenschutz-Folgenabschätzung durchzuführen ist. Wer diese Prüfung durchführt, sollte das Ergebnis festhalten – auch wenn ein Ausnahmefall vorliegt.

Als Hilfsmittel stehen der Leitfaden der Datenschutzbehörde zur DSGVO und die unverbindlichen Formulare der Behörde zur Verfügung; Rechtsquelle auf österreichischer Seite ist das Datenschutzgesetz, BGBl. I Nr. 165/1999 idgF. Die Ablage sollte so organisiert sein, dass Behörde, betroffene Personen und neu eintretende Mitarbeiter die Unterlagen ohne Suchaufwand finden – etwa ein Verzeichnis, in dem jeder Dienstleister mit Vertrag, Datenarten und Löschregel erfasst ist.

Wartungsplan für Datenschutzverträge und -dokumentation

  1. Neuer Dienstleister oder neue DatenartVertrag prüfen und aktualisieren
  2. Wechsel des Speicherorts oder cloudbasierter DiensteVertragsanlagen anpassen, Nachweise führen
  3. Ende des VertragsverhältnissesLöschung oder Rückgabe bestätigen, Sicherungskopien prüfen
  4. Jährliche Prüfung aller DokumenteVerzeichnis, Verträge, Nachweise durchsehen

Wenn Behörde oder Beschwerde ins Haus kommt

Die österreichische Datenschutzbehörde hat 2025 und 2026 ihre Prüftätigkeit deutlich verschärft. Betroffene können sich beschweren oder ein amtswegiges Prüfverfahren anregen; die Behörde bietet dafür ein unverbindliches Online-Formular an. Ein Verfahren beginnt daher oft nicht mit einem Bescheid, sondern mit einer Anfrage, auf die innerhalb der gesetzten Frist Unterlagen vorzulegen sind – genau die Verträge, Verzeichniseinträge und Nachweise, die oben beschrieben wurden.

Der Sanktionsrahmen ist zweigeteilt: Die DSGVO sieht Bußgelder bis 20 Mio. Euro vor (Art. 83 DSGVO), das DSG ergänzt Verwaltungsstrafen bis 50.000 Euro (§ 62 DSG).

Daraus folgt ein Wartungsplan statt einer Ablage: Der Vertragsbestand ist bei neuen Diensten, geänderten Arbeitsweisen und neuen Risiken nachzuziehen – etwa bei einem zusätzlichen Dienstleister, einer neuen Datenart, einem neuen Subunternehmer, einem Wechsel des Speicherorts oder am Ende eines Vertragsverhältnisses, wenn Löschung oder Rückgabe bestätigt werden müssen. Sinnvoll ist eine im Betrieb namentlich festgelegte Person, die den Bestand führt, sowie ein fixer Termin im Jahr, an dem Verzeichnis, Verträge und Nachweise durchgesehen werden.

Mehr aus Vertragsbedingungen

Vertragsbedingungen

Haftungshöchstgrenzen in Dienstleistungsverträgen prüfen

Ausgangspunkt jeder Prüfung bleibt § 1295 ABGB: Wer einem anderen schuldhaft einen Schaden zufügt, kann zum Ersatz verpflichtet sein – bei Verletzung einer Vertragspflicht ebenso wie außerhalb eines…

Vertragsbedingungen

Wie Leistungsstörungen in Dienstleistungsverträgen geregelt werden

Dienstleistungen können auf drei Arten gestört werden: Die Leistung wird gar nicht oder endgültig nicht mehr erbracht, sie kommt zu spät, oder sie wird erbracht, weicht aber vom Geschuldeten ab.

Vertragsbedingungen

Leistungsumfang und Abgrenzung bei Agenturverträgen verstehen

In der österreichischen Agenturpraxis ist der Vertragsrahmen standardisiert: FURORE Brand Communications (Wien) leistet ausschließlich nach ihren AGB.