top of page

DSGVO und IT-Dienstleister: Worauf Unternehmen bei der Auswahl achten sollten

30. Juli
2 Min. Lesezeit

Warum die Wahl des IT-Dienstleisters ein Datenschutzthema ist

Wer die IT an einen externen Dienstleister übergibt, übergibt fast immer auch personenbezogene Daten. E-Mail-Postfächer, Kundendatenbanken, Personalakten und Benutzerkonten liegen in der Reichweite des Anbieters, sobald er Wartung, Fernzugriff oder Cloud-Verwaltung übernimmt. Die Verantwortung dafür bleibt dabei beim beauftragenden Unternehmen, nicht beim Dienstleister. Nach einer Auswertung von Vision Compliance war in über 30 Prozent der deutschen DSGVO-Bußgeldverfahren ein fehlender oder mangelhafter Auftragsverarbeitungsvertrag ein wesentlicher Sanktionsgrund.

Diese Zahl zeigt, dass die Auswahl des IT-Dienstleisters kein rein technisches Thema ist. Sie ist auch eine Compliance-Entscheidung, die im Ernstfall über ein Bußgeld entscheidet.

DSGVO

Diese Kriterien entscheiden bei der Auswahl

Vor der Beauftragung lohnt sich ein strukturierter Blick auf einige feste Punkte, statt sich allein auf Preis und Leistungsumfang zu verlassen:

  • Standort der Rechenzentren: Liegen sie in der EU oder einem Land mit Angemessenheitsbeschluss?

  • Zertifizierungen wie ISO 27001 als Nachweis für ein etabliertes Sicherheitskonzept

  • Dokumentierte technische und organisatorische Maßnahmen, die zur konkreten Verarbeitung passen und nicht nur generisch formuliert sind

  • Transparenz über eingesetzte Subunternehmer und deren Standorte

  • Referenzen anderer KMU-Kunden mit ähnlicher Unternehmensgröße

  • Klare Reaktionszeiten bei Störungen und Sicherheitsvorfällen

In der Praxis hilft eine einfache Vergleichstabelle mit genau diesen Punkten pro Anbieter. Sie macht mehrere Angebote objektiv vergleichbar, statt sich auf den ersten Eindruck im Verkaufsgespräch zu verlassen.

Auftragsverarbeitungsvertrag (AVV): Was zwingend enthalten sein muss

Sobald ein IT-Dienstleister auf Systeme mit personenbezogenen Daten zugreift, ist ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO Pflicht. Das gilt auch für einfache Wartungsarbeiten und Fernzugriffe, nicht nur für vollständige Cloud-Migrationen. Ein gültiger AVV regelt unter anderem Gegenstand und Dauer der Verarbeitung, die eingesetzten Sicherheitsmaßnahmen, die Genehmigung von Subunternehmern und die Rückgabe oder Löschung der Daten nach Vertragsende.

Fehlt der AVV oder ist er unvollständig, drohen laut windweiss.de Bußgelder bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ausfällt. Ein seriöser IT-Dienstleister legt den AVV von sich aus vor, ohne dass der Kunde danach fragen muss.

Verantwortung endet nicht mit der Vertragsunterschrift

Die Kontrollpflicht des Unternehmens hört mit der Unterschrift nicht auf. Anbieter wechseln gelegentlich ihre Subunternehmer, aktualisieren technische Maßnahmen oder ändern Standorte von Rechenzentren. Wer diese Entwicklung nicht verfolgt, verliert den Überblick darüber, wo die eigenen Daten tatsächlich liegen.

Ein einfaches System reicht meist aus: eine jährliche Überprüfung des AVV, eine Liste der aktuellen Subunternehmer und eine kurze Abfrage zu Sicherheitsvorfällen der letzten zwölf Monate. Größere Unternehmen können zusätzlich Audit-Rechte im Vertrag verankern und diese auch tatsächlich nutzen.

Warnsignale, die gegen einen Anbieter sprechen

Manche Signale zeigen sich bereits im Erstgespräch, bevor überhaupt ein Vertrag unterschrieben wird:

  • Der Anbieter bietet keinen AVV an oder reagiert ausweichend auf die Frage danach

  • Die Sicherheitsmaßnahmen werden nur pauschal beschrieben, ohne Bezug zur konkreten Verarbeitung

  • Es gibt keine Auskunft über eingesetzte Subunternehmer oder deren Standorte

  • Rechenzentren liegen außerhalb der EU, ohne dass zusätzliche Schutzmaßnahmen erwähnt werden

  • Es existiert kein klarer Prozess für die Meldung von Datenpannen

Ein Anbieter, der bei diesen Punkten zögert oder ausweicht, verdient eine zweite, kritischere Prüfung, bevor die Zusammenarbeit beginnt.

 
 
bottom of page