Auftragsverarbeitungsvertrag (AVV)
Was ist ein Auftragsverarbeitungsvertrag (AVV) für Kanzleien?
Ein Auftragsverarbeitungsvertrag (AVV) ist der Vertrag nach Art. 28 DSGVO zwischen einem Verantwortlichen und einem Auftragsverarbeiter, der personenbezogene Daten in dessen Auftrag verarbeitet. Setzt eine Kanzlei Dienstleister wie IT-Betreuung, Cloud-Software oder einen Telefondienst ein, legt der AVV Gegenstand, Dauer, Art und Zweck der Verarbeitung sowie die Pflichten des Dienstleisters fest.
Inhalt
Dieser Text beschreibt, was die genannten Vorschriften sagen. Er ist keine Rechtsberatung und ersetzt keine Prüfung im Einzelfall.
Der Auftragsverarbeitungsvertrag, kurz AVV, kommt aus der Datenschutz-Grundverordnung. Für die personenbezogenen Daten ihrer Mandanten, Gegner, Zeugen und Beschäftigten ist die Kanzlei Verantwortliche im Sinne der DSGVO. Verarbeitet ein Dienstleister diese Daten in ihrem Auftrag, ist er Auftragsverarbeiter. Art. 28 DSGVO regelt, was zwischen beiden vereinbart sein muss.
Was Art. 28 DSGVO vorschreibt
Nach Art. 28 Abs. 1 DSGVO arbeitet der Verantwortliche nur mit Auftragsverarbeitern, die hinreichend Garantien dafür bieten, dass geeignete technische und organisatorische Maßnahmen so durchgeführt werden, dass die Verarbeitung im Einklang mit der Verordnung erfolgt und den Schutz der Rechte der betroffenen Person gewährleistet.
Art. 28 Abs. 3 DSGVO verlangt einen Vertrag oder ein anderes Rechtsinstrument, das den Auftragsverarbeiter gegenüber dem Verantwortlichen bindet. Darin sind festzulegen: Gegenstand und Dauer der Verarbeitung, Art und Zweck der Verarbeitung, die Art der personenbezogenen Daten, die Kategorien betroffener Personen sowie die Pflichten und Rechte des Verantwortlichen.
Nach Art. 28 Abs. 9 DSGVO ist der Vertrag schriftlich abzufassen, was auch in einem elektronischen Format erfolgen kann.
Die Pflichtinhalte im Einzelnen
Art. 28 Abs. 3 Satz 2 DSGVO zählt auf, was der Vertrag insbesondere vorsehen muss. Der Auftragsverarbeiter
- verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen, auch in Bezug auf Übermittlungen in Drittländer
- gewährleistet, dass sich die befugten Personen zur Vertraulichkeit verpflichtet haben oder einer gesetzlichen Verschwiegenheitspflicht unterliegen
- ergreift alle nach Art. 32 DSGVO erforderlichen Sicherheitsmaßnahmen
- hält die Bedingungen für den Einsatz weiterer Auftragsverarbeiter ein
- unterstützt den Verantwortlichen bei Anfragen betroffener Personen
- unterstützt ihn bei den Pflichten aus Art. 32 bis 36 DSGVO
- löscht oder übergibt nach Ende der Leistung alle personenbezogenen Daten, nach Wahl des Verantwortlichen
- stellt alle Informationen zum Nachweis der Pflichten bereit und ermöglicht Überprüfungen
Weitere Auftragsverarbeiter darf er nach Art. 28 Abs. 2 DSGVO nur mit vorheriger gesonderter oder allgemeiner schriftlicher Genehmigung einsetzen. Bei einer allgemeinen Genehmigung informiert er über jede beabsichtigte Änderung, sodass der Verantwortliche Einspruch erheben kann.
Was das für eine Kanzlei bedeutet
In einer Kanzlei verarbeiten viele Dienstleister personenbezogene Daten: Anbieter von Kanzleisoftware in der Cloud, E-Mail- und Speicherdienste, IT-Betreuung mit Fernzugriff, Telefondienste. Bei jedem stellt sich die Frage, ob eine Auftragsverarbeitung vorliegt. Kennzeichen ist, dass der Dienstleister im Auftrag und nach Weisung der Kanzlei verarbeitet.
Für Kanzleien kommt das Berufsrecht hinzu. Der AVV regelt den Datenschutz. Die Verschwiegenheitsverpflichtung nach § 43e BRAO und die Verpflichtung zur Geheimhaltung, an die § 203 StGB anknüpft, haben eine andere Grundlage. § 43e Abs. 8 BRAO sagt ausdrücklich, dass die Vorschriften zum Schutz personenbezogener Daten unberührt bleiben. Beide Anforderungen stehen nebeneinander, und beide können in einem Dokument erfüllt werden.
Praktische Punkte beim Lesen eines AVV
Die folgenden Fragen folgen dem Aufbau von Art. 28 DSGVO:
- Sind Gegenstand, Dauer, Art und Zweck der Verarbeitung konkret beschrieben oder nur allgemein?
- Sind die Datenarten und die betroffenen Personengruppen benannt, etwa Anrufer, Mandanten und Gegner?
- Sind die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO beschrieben, meist in einer Anlage?
- Sind weitere Auftragsverarbeiter aufgeführt, und wie wird über Änderungen informiert?
- Ist geregelt, was nach Vertragsende mit den Daten geschieht?
- Wo werden die Daten verarbeitet, innerhalb oder außerhalb der EU?
Der AVV bei LexDial
Jede Kanzlei erhält im Onboarding einen vollständigen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Anrufernummer, Transkript und Zusammenfassung werden mit AES-256-GCM verschlüsselt gespeichert, mit einem eigenen Schlüssel je Kanzlei. Die Daten liegen in Deutschland. Die eingesetzten KI-Modelle werden nicht mit Anrufdaten, Transkripten oder Zusammenfassungen trainiert, auch nicht für andere Kanzleien.
Verweigert ein Anrufer die Einwilligung, speichert LexDial kein Transkript. Die Rufnummer bleibt erhalten, damit die Kanzlei zurückrufen kann. Mehr auf der Seite Sicherheit und Verschwiegenheit.
Quellen
Kurz beantwortet.
Muss ein AVV unterschrieben sein?
Art. 28 Abs. 9 DSGVO verlangt, dass der Vertrag schriftlich abgefasst ist, was auch in einem elektronischen Format erfolgen kann.
Was ist ein Unterauftragsverarbeiter?
Ein weiterer Auftragsverarbeiter, den der Auftragsverarbeiter einsetzt, etwa ein Rechenzentrum. Nach Art. 28 Abs. 2 DSGVO braucht er dafür eine vorherige gesonderte oder allgemeine schriftliche Genehmigung des Verantwortlichen.
Ersetzt der AVV die Verschwiegenheitsverpflichtung nach § 43e BRAO?
Die beiden Regelungen haben unterschiedliche Grundlagen und Inhalte, § 43e Abs. 8 BRAO lässt das Datenschutzrecht ausdrücklich unberührt. Ein Dokument kann beide Inhalte enthalten.
Wo steht, was in einen AVV gehört?
In Art. 28 Abs. 3 DSGVO. Satz 1 nennt die Eckdaten der Verarbeitung, Satz 2 die Pflichten des Auftragsverarbeiters.
Bekomme ich bei LexDial einen AVV?
Ja. Jede Kanzlei erhält im Onboarding einen vollständigen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
Verwandte Begriffe.
- § 43e BRAO§ 43e BRAO regelt, unter welchen Voraussetzungen Rechtsanwältinnen und Rechtsanwälte externen Dienstleistern Zugang zu Tatsachen geben dürfen, die der Verschwiegenheit unterliegen.
- DSGVO in der AnwaltskanzleiDie Datenschutz-Grundverordnung verlangt von Kanzleien als Verantwortlichen, personenbezogene Mandantendaten rechtskonform zu verarbeiten: mit Rechtsgrundlage, Zweckbindung, Datenminimierung, transparenter Information der Betroffenen und technisch-organisatorischen Sicherheitsmaßnahmen.
- § 203 StGB§ 203 StGB stellt das unbefugte Offenbaren fremder Geheimnisse durch Berufsgeheimnisträger unter Strafe, darunter Rechtsanwältinnen und Rechtsanwälte.