
Auswahlkriterien
Datenstandort und Auftragsverarbeitung als Auswahlkriterium
Bei IT- und Cloud-Dienstleistern zählen Funktion und Preis, aber nicht nur.
Warum Datenstandort und Auftragsverarbeitung zusammengehören
Bei IT- und Cloud-Dienstleistern zählen Funktion und Preis, aber nicht nur. Genauso entscheidend sind die datenschutzrechtliche Rolle des Anbieters, die vertragliche Regelung und der Ort der tatsächlichen Verarbeitung. Die österreichische Datenschutzbehörde (DSB) beschreibt auf dsb.gv.at die Pflichten von Verantwortlichen und Auftragsverarbeiter:innen; die WKO nennt Auftragsverarbeiter in ihrem FAQ für IT-Dienstleister „verlängerte Arme der Verantwortlichen“, die Daten weisungs- und vertragsgebunden für andere verarbeiten. Jede Anbieterauswahl legt damit auch die Bedingungen der Datenverarbeitung fest.
In Österreich ergänzt das Datenschutzgesetz (DSG) die DSGVO; Art. 2 § 4 DSG regelt Anwendungsbereich und Durchführungsbestimmung. Für die Anbieterauswahl sind mehrere Bestimmungen unmittelbar relevant: Datengeheimnis (§ 6 DSG), besondere Datensicherheitsmaßnahmen und Kennzeichnung (§ 13 DSG), Verwarnung durch die Datenschutzbehörde (§ 11 DSG), Beschwerde an die Datenschutzbehörde (§ 24 DSG), Haftung und Recht auf Schadenersatz (§ 29 DSG) sowie allgemeine Bedingungen für die Verhängung von Geldbußen (§ 30 DSG). Zuständige Aufsichtsbehörde und Anlaufstelle für Beschwerden ist die DSB, nicht der Anbieter.
Ein Compliance-Check-Leitfaden einer österreichischen Wirtschaftskanzlei hält fest, dass die DSGVO erhöhte Nachweis- und Kontrollpflichten bringt und das Prinzip der Nachweisbarkeit verlangt, Compliance belegen zu können; Verstöße können Geldbußen von bis zu 20 Mio. Euro oder 4 % des jährlichen Umsatzes auslösen. Wer Rolle, Vertrag, Datenstandort, Subunternehmer und Nachweise eines Anbieters nachvollziehbar festhält, erfüllt diese Nachweispflicht gegenüber Aufsichtsbehörde und Betroffenen leichter als bei einer Auswahl, die nur Leistung und Preis dokumentiert.
Höchstmögliche Bußgelder nach DSGVO
- 20Maximale Geldbuße
- 4%Oder Anteil am jährlichen Umsatz
Rolle des Anbieters klären: Verantwortlicher oder Auftragsverarbeiter:in?
Eine Organisation ist laut DSB Auftragsverarbeiter:in (Art. 4 Z 8 DSGVO), wenn sie im Auftrag des Verantwortlichen personenbezogene Daten verarbeitet und nicht über Zwecke (das gewünschte Ergebnis) und Mittel (die Art und Weise, wie das Ergebnis erreicht werden soll) der Verarbeitung entscheidet. Die Entscheidung über Zwecke und Mittel bleibt immer dem Verantwortlichen (Art. 4 Z 7 DSGVO). Beispiel der DSB: Ein Werbeunternehmen zieht für eine Marketingkampagne einen externen Druckdienstleister heran, übermittelt personenbezogene Daten und gibt konkrete Anweisungen zum Druck. Der Druckdienstleister hat weder über den Zweck (Marketingkampagne) noch über die Mittel (Art und Weise des Drucks) entschieden und ist daher Auftragsverarbeiter; das Werbeunternehmen ist Verantwortlicher.
Dasselbe Muster gilt beim klassischen Softwareeinsatz: Ein Unternehmen, das eine Kundendatenbank einrichtet, um zielgerichtete Werbung zu versenden, ist Verantwortlicher, weil es über den Zweck (Werbung) und die Mittel (Einrichtung der Datenbank bzw. Auswahl der Software) entschieden hat. Auf die Rechtsform kommt es nicht an – natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle können Verantwortliche sein. Entscheiden zwei oder mehr Organisationen gemeinsam über Zwecke und Mittel, liegt gemeinsame Verantwortlichkeit vor.
Für die Anbieterauswahl folgt daraus ein Prüfschritt vor jeder Preisverhandlung: Wer entscheidet in der konkreten Konstellation über Zweck und Mittel? Verfolgt der Anbieter eigene Zwecke oder entscheidet er über die Art der Verarbeitung mit, ist er nicht bloß Auftragsverarbeiter:in; der Vertrag muss dann eine andere Konstruktion abbilden. Für die Beurteilung verweist die DSB auf die Leitlinien des Europäischen Datenschutzausschusses (EDSA).
Verantwortlicher vs. Auftragsverarbeiter:in – Entscheidungskriterien
- Entscheidung über Zwecke
- Nur Verantwortlicher
- Entscheidung über Mittel
- Nur Verantwortlicher
- Beispiel
- Druckdienstleister in Auftrag einer Marketingkampagne → Auftragsverarbeiter:in
- Rechtsform
- Unabhängig von juristischer oder natürlicher Person
- Gemeinsame Verantwortung
- Wenn zwei oder mehr Organisationen gemeinsam über Zwecke und Mittel entscheiden
Auftragsverarbeitungsvertrag als hartes Ausschlusskriterium
Die DSB bezeichnet die Vereinbarung über die Auftragsverarbeitung gemäß Art. 28 Abs. 3 DSGVO als wichtigen Anknüpfungspunkt zur Bestimmung der konkreten Pflichten der Auftragsverarbeiterin bzw. des Auftragsverarbeiters. Darin ist zumindest vorzusehen, dass die Auftragsverarbeiterin bzw. der Auftragsverarbeiter personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen verarbeitet – auch bei der Übermittlung personenbezogener Daten an ein Drittland oder eine internationale Organisation.
Als Ausnahme nennt die DSB den Fall, dass der Auftragsverarbeiter durch das Recht der Union oder der Mitgliedstaaten, dem er unterliegt, zu einer Verarbeitung verpflichtet ist; dann muss er den Verantwortlichen über diese rechtlichen Anforderungen vor der Verarbeitung informieren, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet. Weiters muss der Vertrag gewährleisten, dass sich die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
Weil die Bestimmung als Mindestinhalt formuliert ist („zumindest“), darf der Vertrag nicht dahinter zurückbleiben; die weiteren Punkte des Katalogs nach Art. 28 Abs. 3 DSGVO sind vor Unterzeichnung Punkt für Punkt abzugleichen. Praktisch heißt das: Der AVV wird in der Auswahlphase geprüft, nicht nach Vertragsabschluss. Fehlt eine der Zusagen zu dokumentierter Weisung, Drittlandübermittlung oder Vertraulichkeit und ist der Anbieter nicht zu einer Nachbesserung bereit, scheidet er für diese Verarbeitung aus – unabhängig von Funktionsumfang und Preis.
Datenstandort und Drittlandbezug prüfen
Die dokumentierte Weisung muss sich laut DSB ausdrücklich auch auf die Übermittlung personenbezogener Daten an ein Drittland oder eine internationale Organisation erstrecken. Wo die Daten verarbeitet werden, wer darauf zugreifen kann und ob Zugriffe aus Drittländern möglich sind, ist daher kein technisches Detail, sondern der Gegenstand, über den die Weisungslage hergestellt werden muss. Anbieter müssen Verarbeitungsort, Zugriffsmöglichkeiten und eingesetzte Subunternehmer im Auswahlverfahren offenlegen, sonst lässt sich die Weisung weder formulieren noch kontrollieren.
Ein zweites Standortkriterium ergibt sich aus der Mitteilungspflicht: Unterliegt der Anbieter rechtlichen Anforderungen, die ihn zu einer Verarbeitung verpflichten, muss er diese dem Verantwortlichen vor der Verarbeitung mitteilen, außer das Recht verbietet die Mitteilung wegen eines wichtigen öffentlichen Interesses. Bei der Anbieterauswahl ist deshalb zu erfragen, welchem Recht der Anbieter unterliegt und ob gesetzliche Verpflichtungen bestehen, die zu Herausgaben oder Zugriffen führen könnten.
Dass die Verantwortung nicht mit den Daten zum Anbieter wandert, zeigt der Cloud-Bezug: Eine an der Universität Graz veröffentlichte Diplomarbeit hält fest, dass bei einem Unternehmen, das Cloud-Dienste in Anspruch nimmt und personenbezogene Daten von Betroffenen in die Cloud stellt, der Cloud-Nutzer der Verantwortliche ist. Ein Leitfaden zu Datenschutz und Cloud Computing nennt die Auftrags(daten)verarbeitung als datenschutzrechtliche Grundlage für die Auslagerung von IT-Diensten in die Cloud. Für die Auswahl folgt daraus: Standort, Zugriff und Subunternehmerkette sind Kriterien, über die der Verantwortliche vor Vertragsabschluss entscheiden muss – nachträglich sind sie kaum korrigierbar.
Subunternehmer und Lieferkette vertraglich absichern
Die WKO hält in ihrer Information zu den Pflichten des Auftragsverarbeiters fest: Der Auftragsverarbeiter darf keinen weiteren Auftragsverarbeiter (Subunternehmer) ohne vorherige schriftliche Genehmigung des Verantwortlichen beauftragen. Der Genehmigungsvorbehalt ist damit ein direktes Auswahlkriterium: Ein Anbieter, der Subunternehmer nach eigenem Ermessen austauschen kann, erfüllt die Anforderung nicht.
In Ausschreibung und Vertrag zu verlangen sind eine aktuelle Liste der eingesetzten Subunternehmer mit Sitz und Verarbeitungsort, die Angabe, ob Änderungen vorab mitgeteilt werden und mit welcher Ankündigungsfrist, sowie eine Regelung, wie der Verantwortliche einer Änderung widersprechen kann. Zusätzlich ist zu klären, wer innerhalb der Kette für Meldungen, Auskunftsersuchen und Sicherheitsmaßnahmen ansprechbar ist und wie Weisungen an nachgelagerte Stellen weitergegeben werden.
Der Nutzen dieser Punkte liegt in der Kette selbst: Sitzt ein Subunternehmer in einem Drittland, verschärft sich die Standortfrage aus dem vorigen Abschnitt, weil die Weisung auch die Übermittlung an ein Drittland abdecken muss. Ohne Liste, Mitteilungspflicht und Widerspruchsmöglichkeit erfährt der Verantwortliche von einem Wechsel erst, wenn die Daten bereits bei einem anderen Anbieter liegen – zu einem Zeitpunkt, zu dem er weder die Weisungslage noch den Vertrag nachziehen kann.
Nachweispflichten, Dokumentation und Sicherheit bewerten
Die Grundsätze gemäß Art. 5 DSGVO – Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz, Zweckbindung, Datenminimierung, Richtigkeit, Speicherbegrenzung sowie Integrität und Vertraulichkeit – sind laut DSB von den Verantwortlichen bei jeder Datenverarbeitung einzuhalten. Sie sind damit ein unmittelbarer Bewertungsmaßstab für Anbieter: Wer Zweckbindung, Datenminimierung oder Speicherbegrenzung technisch und organisatorisch nicht abbilden kann, ist für die Verarbeitung im Auftrag ungeeignet, auch wenn Funktion und Preis passen.
Der Compliance-Check beschreibt, welche Nachweise aufzubauen sind und welche von einem Dienstleister eingefordert werden können: Erhebung der Bereiche mit Datenprozessen (typischerweise HR und CRM einschließlich Marketing); Analyse jedes Prozesses auf Einhaltung der Datenschutzprinzipien und Bestimmung der Rechtsgrundlage – bei Einwilligung ist nachzuweisen, dass den Betroffenen die erforderlichen Informationen gegeben wurden; Prüfung der internen Prozesse und IT-Systeme mit Definition der organisatorischen und technischen Maßnahmen und Bestimmung von Verantwortlichkeiten; Datenschutzberichte mit Eskalation bis in die obersten Managementebenen; interne Richtlinien (insbesondere eine Datenschutzrichtlinie für Arbeitnehmer- und Kundendaten sowie Handlungsanweisungen für Datenschutzverstöße und Datenübertragungen); Dokumentation der Datenprozesse für die Nachweisbarkeit; Bestellung eines Datenschutzbeauftragten, wo erforderlich; Schulung der Mitarbeitenden mit Zugang zu personenbezogenen Daten; Überwachung und Sicherheit als kontinuierliche Prozesse.
Die DSB behandelt auf der Seite zu den Pflichten der Auftragsverarbeiter:innen auch die Verletzung des Schutzes personenbezogener Daten („Data Breach“, Art. 4 Z 12 DSGVO). Als Auswahlkriterium heißt das: Der Anbieter soll eine benannte Ansprechstelle für Datenschutz, einen dokumentierten Meldeweg bei Sicherheitsvorfällen, die Beschreibung der eingesetzten technischen und organisatorischen Maßnahmen und den Nachweis regelmäßiger Schulungen der zugriffsberechtigten Personen vorlegen. Diese Unterlagen gehören zur Anbieterbewertung wie Referenzen und Preisliste.
Praxischeckliste für die Anbieterauswahl
Vertrag: AVV nach Art. 28 Abs. 3 DSGVO prüfen – dokumentierte Weisung einschließlich Übermittlung an Drittländer, Vertraulichkeitsverpflichtung der befugten Personen, vorherige Mitteilung gesetzlicher Anforderungen, an die der Anbieter gebunden ist – sowie den Genehmigungsvorbehalt für Subunternehmer, den die WKO als Pflicht festhält.
Standort und Kette: Verarbeitungsorte und Zugriffsmöglichkeiten erheben, das Recht ermitteln, dem der Anbieter unterliegt, Subunternehmerliste mit Sitz und Verarbeitungsort verlangen, den Prozess für Änderungen samt Widerspruchsmöglichkeit festlegen.
Nachweise und Sicherheit: Dokumentation der Verarbeitungsprozesse, technische und organisatorische Maßnahmen, Datenschutzrichtlinien für Arbeitnehmer- und Kundendaten, Handlungsanweisungen für Datenschutzverstöße und Datenübertragungen, Schulungsnachweise und Ansprechstellen einfordern.
Ergebnis: Die Prüfung – Rolle, AVV, Datenstandort, Subunternehmer, Nachweise, Sicherheit – schriftlich festhalten. Damit ist die Auswahlentscheidung belegbar, wie es das Prinzip der Nachweisbarkeit verlangt, und sie lässt sich bei einem späteren Anbieterwechsel als Vergleichsmaßstab wiederverwenden.
Praxischeckliste für die Anbieterauswahl
- Rolle klärenWer entscheidet über Zwecke und Mittel der Verarbeitung? Ist der Anbieter Auftragsverarbeiter:in, selbst Verantwortlicher oder gemeinsame Verantwortlichkeit? Einstufung vor Vertragsabschluss schriftlich festhalten.
- Datenstandort und Kette überprüfenVerarbeitungsorte, Zugriffsmöglichkeiten erheben; Recht des Anbieters ermitteln; Subunternehmerliste mit Sitz und Verarbeitungsort verlangen; Änderungsprozess mit Widerspruchsmöglichkeit festlegen.
- Nachweise und Sicherheit einfordernDokumentation der Verarbeitungsprozesse, technische und organisatorische Maßnahmen, Datenschutzrichtlinien, Handlungsanweisungen für Verstöße und Übertragungen, Schulungsnachweise, Ansprechstellen für Datenschutz.
- Ergebnis dokumentierenPrüfungsergebnis schriftlich festhalten – zur Nachweisbarkeit und als Vergleichsmaßstab bei zukünftigem Anbieterwechsel.
Fazit: Datenstandort und Auftragsverarbeitung sind keine Formalien
Rolle, Vertragsgestaltung und Verarbeitungsort bestimmen, wie hoch das datenschutzrechtliche Risiko einer Auslagerung ist, welcher Aufwand für Prüfung, Dokumentation und Meldungen entsteht und wie belastbar die Zusammenarbeit mit einem Anbieter ist. Sie stehen deshalb gleichrangig neben Funktionalität und Kosten, nicht nach ihnen. Ein Anbieter ohne prüfbaren AVV, ohne transparenten Datenstandort und ohne geregelten Subunternehmereinsatz lässt sich auch durch günstigere Konditionen nicht ausgleichen, weil die Verantwortung beim auftraggebenden Unternehmen bleibt.
Für österreichische Unternehmen heißt das konkret: Rolle und Datenstandort vor dem Vertragsabschluss klären, den AVV einschließlich Weisungs- und Vertraulichkeitspflichten Punkt für Punkt prüfen, Subunternehmer nur mit vorheriger schriftlicher Genehmigung zulassen, Nachweise zu Dokumentation, Maßnahmen und Schulungen einfordern und das Prüfergebnis dokumentieren. Als österreichische Anlaufstellen dienen die DSB mit ihren Seiten zu den Pflichten von Verantwortlichen und Auftragsverarbeiter:innen sowie die WKO mit ihren Informationen zu den Pflichten des Auftragsverarbeiters und dem FAQ für IT-Dienstleister.