DSGVO und IT-Dienstleister: Worauf Unternehmen bei der Auswahl achten sollten
Warum die Wahl des IT-Dienstleisters ein Datenschutzthema ist
Wer die IT an einen externen Dienstleister übergibt, übergibt fast immer auch personenbezogene Daten. E-Mail-Postfächer, Kundendatenbanken, Personalakten und Benutzerkonten liegen in der Reichweite des Anbieters, sobald er Wartung, Fernzugriff oder Cloud-Verwaltung übernimmt. Die Verantwortung dafür bleibt dabei beim beauftragenden Unternehmen, nicht beim Dienstleister. Nach einer Auswertung von Vision Compliance war in über 30 Prozent der deutschen DSGVO-Bußgeldverfahren ein fehlender oder mangelhafter Auftragsverarbeitungsvertrag ein wesentlicher Sanktionsgrund.
Diese Zahl zeigt, dass die Auswahl des IT-Dienstleisters kein rein technisches Thema ist. Sie ist auch eine Compliance-Entscheidung, die im Ernstfall über ein Bußgeld entscheidet.

Diese Kriterien entscheiden bei der Auswahl
Vor der Beauftragung lohnt sich ein strukturierter Blick auf einige feste Punkte, statt sich allein auf Preis und Leistungsumfang zu verlassen:
Standort der Rechenzentren: Liegen sie in der EU oder einem Land mit Angemessenheitsbeschluss?
Zertifizierungen wie ISO 27001 als Nachweis für ein etabliertes Sicherheitskonzept
Dokumentierte technische und organisatorische Maßnahmen, die zur konkreten Verarbeitung passen und nicht nur generisch formuliert sind
Transparenz über eingesetzte Subunternehmer und deren Standorte
Referenzen anderer KMU-Kunden mit ähnlicher Unternehmensgröße
Klare Reaktionszeiten bei Störungen und Sicherheitsvorfällen
In der Praxis hilft eine einfache Vergleichstabelle mit genau diesen Punkten pro Anbieter. Sie macht mehrere Angebote objektiv vergleichbar, statt sich auf den ersten Eindruck im Verkaufsgespräch zu verlassen.
Auftragsverarbeitungsvertrag (AVV): Was zwingend enthalten sein muss
Sobald ein IT-Dienstleister auf Systeme mit personenbezogenen Daten zugreift, ist ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO Pflicht. Das gilt auch für einfache Wartungsarbeiten und Fernzugriffe, nicht nur für vollständige Cloud-Migrationen. Ein gültiger AVV regelt unter anderem Gegenstand und Dauer der Verarbeitung, die eingesetzten Sicherheitsmaßnahmen, die Genehmigung von Subunternehmern und die Rückgabe oder Löschung der Daten nach Vertragsende.
Fehlt der AVV oder ist er unvollständig, drohen laut windweiss.de Bußgelder bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ausfällt. Ein seriöser IT-Dienstleister legt den AVV von sich aus vor, ohne dass der Kunde danach fragen muss.
Verantwortung endet nicht mit der Vertragsunterschrift
Die Kontrollpflicht des Unternehmens hört mit der Unterschrift nicht auf. Anbieter wechseln gelegentlich ihre Subunternehmer, aktualisieren technische Maßnahmen oder ändern Standorte von Rechenzentren. Wer diese Entwicklung nicht verfolgt, verliert den Überblick darüber, wo die eigenen Daten tatsächlich liegen.
Ein einfaches System reicht meist aus: eine jährliche Überprüfung des AVV, eine Liste der aktuellen Subunternehmer und eine kurze Abfrage zu Sicherheitsvorfällen der letzten zwölf Monate. Größere Unternehmen können zusätzlich Audit-Rechte im Vertrag verankern und diese auch tatsächlich nutzen.
Warnsignale, die gegen einen Anbieter sprechen
Manche Signale zeigen sich bereits im Erstgespräch, bevor überhaupt ein Vertrag unterschrieben wird:
Der Anbieter bietet keinen AVV an oder reagiert ausweichend auf die Frage danach
Die Sicherheitsmaßnahmen werden nur pauschal beschrieben, ohne Bezug zur konkreten Verarbeitung
Es gibt keine Auskunft über eingesetzte Subunternehmer oder deren Standorte
Rechenzentren liegen außerhalb der EU, ohne dass zusätzliche Schutzmaßnahmen erwähnt werden
Es existiert kein klarer Prozess für die Meldung von Datenpannen
Ein Anbieter, der bei diesen Punkten zögert oder ausweicht, verdient eine zweite, kritischere Prüfung, bevor die Zusammenarbeit beginnt.



