PRODSouveräne europäische BaaS-PlattformÖffnen Sie das Dashboard →

Souveränität · 9 Min. Lesezeit

DPA für ein Backend als Dienst: was es enthalten muss

Affane Daylami · Fondateur · 8. Mai 2026

Zurück zum Blog

Eine Datenverarbeitungsvereinbarung (DPA) wird verpflichtend, sobald ein Backend-as-a-Service personenbezogene Daten in Ihrem Namen verarbeitet: Es handelt sich um eine Anforderung des Artikels 28 der DSGVO und nicht um eine optionale Klausel. Eine umfassende DPA dokumentiert eine feste Basis von Klauseln: Wer sind die Parteien, welche Daten werden verarbeitet, wer sind die Unterauftragsverarbeiter. Außerdem wird festgelegt, wie die Rechte der Menschen gefördert werden, innerhalb welcher Frist ein Verstoß gemeldet wird und was mit den Daten nach Vertragsende geschieht.

Dieser englische Text wurde automatisch aus dem französischen Original generiert und wurde noch nicht überprüft.
Diese Seite wurde automatisch übersetzt. Maßgeblich ist die englische Version.

Diese Grundlage unterscheidet sich nicht von Anbieter zu Anbieter: Sie wird durch das Gesetz festgelegt, nicht durch eine Geschäftspolitik. Was variiert, ist der Grad der Präzision, mit der jede Klausel erfüllt wird: eine bezifferte oder vage Benachrichtigungsfrist, benannte oder stillschweigend übergangene Subunternehmer. In diesem Leitfaden werden die einzelnen verbindlichen Klauseln detailliert beschrieben, wobei Aurabases öffentlicher DPA ein konkretes Beispiel ist. Für den breiteren Rechtsrahmen greift er auf unseren DSGVO- und EU-Souveränitätsleitfaden zurück.

Das Wesentliche

  • Eine DSGVO ist ab dem Zeitpunkt der Verarbeitung personenbezogener Daten zwingend erforderlich (Art. 28 DSGVO), unabhängig von der abonnierten Preisstufe.
  • Acht Klauseln werden durch das Gesetz selbst festgelegt (Art. 28 §3): dokumentierte Weisungen, Vertraulichkeit, Sicherheit, Unterauftragnehmer, Rechtsbeistand, Sicherheitsbeistand, Verbleib der Daten bei Vertragsende, Recht auf Prüfung.
  • Die DSGVO schreibt keine numerische Frist für die Meldung eines Verstoßes durch den Unterauftragnehmer an den Verantwortlichen vor („ohne unangemessene Verzögerung“); eine seriöse Datenschutzbehörde gibt eine genaue Zahl an.
  • Die Liste der Unterauftragsverarbeiter muss benannt werden, mit einer Änderungsmitteilung und einem Widerspruchsrecht versehen sein und darf keine vage Formel wie „unsere Partner“ enthalten.
  • Der Aurabase DPA kann mit einem Klick im Studio (Pro-Plan) unterzeichnet werden; Der Self-Service-PDF-Export ist zum Zeitpunkt des Verfassens dieses Artikels noch nicht verfügbar.
#
Rechtlicher Rahmen

Was ist ein DPA und wann wird es verpflichtend?

Ein DPA ist der Vertrag, der einen Lieferanten rechtlich regelt, der als Unterauftragnehmer personenbezogener Daten im Sinne vonArtikel 28 der DSGVOhandelt. Sie wird verpflichtend, sobald ein Verantwortlicher, Sie oder Ihr Unternehmen, die Verarbeitung personenbezogener Daten einem Dritten anvertraut. Dies ist bei einem Backend as a Service systematisch der Fall: Benutzerkonten, E-Mails, IP-Adressen und Anwendungsinhalte durchlaufen alle seine Infrastruktur.

Die AGB stellen keine allgemeinen Nutzungsbedingungen dar. Die AGB regeln die allgemeine Geschäftsbeziehung: Rechnungsstellung, Eigentum an Inhalten, Kündigung. Das DPA deckt insbesondere die Verarbeitung personenbezogener Daten ab, wobei die Klauseln gesetzlich festgelegt und grundsätzlich nicht verhandelbar sind. Ihr genauer Wortlaut kann von Anbieter zu Anbieter unterschiedlich sein. Ein Lieferant, der nur CGU ohne separate DPA anbietet, erfüllt nicht die Anforderung von Artikel 28.

#
Kunst. 28 §3 DSGVO

Die acht Klauseln, die ein Backend-DPA enthalten muss

Artikel 28 §3 der DSGVO legt acht Pflichten fest, die der Vertrag dem Unterauftragnehmer auferlegen muss, von der dokumentierten Belehrung bis zum Prüfungsrecht des Geschäftsführers. Diese acht Klauseln stammen aus dem Verordnungstext selbst. Ein Lieferant kann sie nicht entfernen oder durch etwas Unbestimmteres ersetzen.

(a)Verarbeitung nach dokumentierter Anweisung

Der Auftragsverarbeiter verarbeitet die Daten nur auf schriftliche Weisung des Verantwortlichen, auch bei Übermittlung in ein Drittland ohne Angemessenheitsbeschluss.

(b) Vertraulichkeit des Personals

Die zur Verarbeitung der Daten berechtigten Personen verpflichten sich vertraglich zur Verschwiegenheit.

(c)Sicherheitsmaßnahmen (Art. 32)

Verschlüsselung, Zugriffskontrolle, regelmäßige Tests: technische und organisatorische Maßnahmen, die dem Risiko der Verarbeitung angemessen sind.

(d) Unterauftragsverarbeiter

Vorherige Genehmigung, allgemeiner oder spezifischer Art, und Benachrichtigung über jede Änderung mit Widerspruchsrecht des Managers.

(e)Unterstützung der Rechte der Menschen

Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Beantwortung von Auskunfts-, Berichtigungs-, Löschungs- und Portabilitätsanfragen.

(f)Sicherheitsunterstützung und Benachrichtigung

Unterstützung bei der Meldung von Verstößen, der Folgenabschätzung und ggf. vorheriger Rücksprache mit der Behörde.

(g) Datenverfügung bei Vertragsende

Die Löschung oder Wiederherstellung sämtlicher Daten liegt im Ermessen des Verantwortlichen, sofern keine gesetzliche Aufbewahrungspflicht besteht.

(h) Prüfungsrecht des Managers

Bereitstellung der Informationen, die zum Nachweis der Einhaltung des Prüfungsrechts des Unterauftragnehmers erforderlich sind.

Was ein wirklich funktionierendes DPA von einem Copy-Paste-Modell ohne Anpassung unterscheidet, ist die Präzision, mit der jede Klausel ausgefüllt wird, und nicht ihre bloße Präsenz in der Zusammenfassung des Dokuments.

#
Unterauftragsverarbeiter

Warum die Liste der Subunternehmer benannt und nicht generisch sein muss

Verpflichtung (d) erfordert eine benannte Liste von Unterauftragsverarbeitern und keine generische Formel wie „unsere technischen Partner“. Der Datenverantwortliche muss in der Lage sein, jeden Dritten, der seine Daten berührt, sowie seine genaue Funktion und seinen Standort zu identifizieren.

Die öffentliche DPA von Aurabase listet beispielsweise sechs namentlich genannte Subunternehmer auf, geordnet nach Funktion. Infrastruktur-Hosting bringt Scaleway und Hetzner, zwei in der EU ansässige Anbieter, mit Mollie (Niederlande) gegen Bezahlung zusammen. Die Authentifizierungs-SMS läuft über Twilio (Irland), Push-Benachrichtigungen über Apple und Google und TLS-Zertifikate über Let’s Encrypt. Jeder Wechsel des Subunternehmers unterliegt einer 30-tägigen Ankündigungsfrist mit Widerspruchsrecht, wie auf der Seite dokumentiert.

Eine Liste, die sich weiterentwickeln kann

Zum Zeitpunkt des Verfassens dieses Artikels wird die im Aurabase-Code verifizierte Produktionsinfrastruktur weiterhin bei Hetzner (Deutschland, Finnland) gehostet. Die Liste der Subunternehmer einer DPA kann zwischen zwei Versionen wechseln. Überprüfen Sie vor der Angabe in Ihrem eigenen Verarbeitungsregister (Art. 30 DSGVO) immer das Datum der jeweils gültigen Fassung, unabhängig vom bewerteten Anbieter.

Wenn ein Unterauftragsverarbeiter Daten außerhalb der EU verarbeitet, muss die Datenschutzbehörde auf eine anerkannte Übertragungsgarantie verweisen, meist auf die von der Europäischen Kommission angenommenen Standardvertragsklauseln (Entscheidung 2021/914). Auch die Nationalität des Unternehmens, das Ihre Daten hostet oder verarbeitet, spielt eine Rolle, unabhängig von der gewählten Region, siehe unseren Artikel über , die Nationalität des Anbieters und den CLOUD Act.

#
Rechte der Menschen

Wie die Datenschutzbehörde die Rechte der betroffenen Personen abdecken sollte

Verpflichtung (e) verpflichtet den Unterauftragnehmer, den Verantwortlichen bei der Beantwortung von Anfragen betroffener Personen zu unterstützen: Auskunft, Berichtigung, Löschung, Übertragbarkeit, Widerspruch, Einschränkung. In der Praxis wird diese Unterstützung an zwei konkreten Dingen gemessen: einem dokumentierten Kontaktkanal und einer quantifizierten Reaktionszeit.

Die DSGVO sieht für den Verantwortlichen eine Frist von einem Monat vor, die bei komplexen Anfragen um zwei Monate verlängert werden kann (Art. 12 DSGVO). Die Aurabase DPA verwendet dieselbe Frist, etwa 30 Tage, für alle an privacy@aurabase.cloudgerichteten Anfragen. Für Zugriffs- und Portabilitätsanfragen bleibt ein maschinenlesbarer Export über den CLI-Befehl aura export --user <email> --format jsonlverfügbar.

Scharfsinn

Ein strukturierter Export (JSON, CSV) gilt als Portabilität im Sinne von Artikel 20 DSGVO. Ein unstrukturierter PDF-Export reicht zur Erfüllung dieser Pflicht in der Regel nicht aus.

#
Datenschutzverletzung

Die Meldefrist: Was das Gesetz vorschreibt, was ein seriöser Datenschutzbeauftragter hinzufügt

Die DSGVO unterscheidet zwei oft verwechselte Mitteilungspflichten. Der für die Datenverarbeitung Verantwortliche muss die Aufsichtsbehörde (die CNIL in Frankreich) innerhalb von 72 Stunden benachrichtigen, nachdem er Kenntnis von einem Verstoß erlangt hat, der ein Risiko für Einzelpersonen darstellen könnte (Art. 33 § 1). Der Subunternehmer muss den Verantwortlichen „unverzüglich“ benachrichtigen (Art. 33 § 2): Für diese zweite Frist ist im Gesetz keine genaue Zahl festgelegt.

Hier bringt eine seriöse Datenschutzbehörde Präzision mit sich, die das Gesetz allein nicht bietet. Die Aurabase-Datenschutzbehörde verpflichtet sich, die verantwortliche Person innerhalb einer Frist von maximal 48 Stunden zu benachrichtigen und innerhalb von fünf Arbeitstagen einen detaillierten Vorfallbericht zu übermitteln. Eine DPA, die keine Fristen beziffert, birgt ein Reaktivitätsrisiko, das der Manager nicht selbst kontrollieren kann.

#
Vertragsende

Was sollte die Datenschutzbehörde zum Verbleib der Daten am Ende des Vertrags vorsehen?

Verpflichtung (g) erfordert die Löschung oder Wiederherstellung sämtlicher personenbezogener Daten nach Vertragsende nach Wahl des Verantwortlichen unter Vernichtung vorhandener Kopien, sofern keine gesetzliche Aufbewahrungspflicht besteht. In dieser Klausel muss eine konkrete Frist festgelegt werden, nicht nur der Grundsatz.

KategorieBetroffene DatenDauer
AnwendungsinhalteAlle in den Postgres-Tabellen des Projekts gespeicherten DatenProjektdauer + 30 Tage nach Löschung
DateienBinäre Objekte in SpeicherbucketsProjektdauer + 30 Tage
AbrechnungName, Adresse, Umsatzsteuer-Identifikationsnummer, Geschichte10 Jahre (gesetzliche Verpflichtung)

Vor der Unterzeichnung sollten Sie im DPA eines Lieferanten auf genaue Zeiträume und nicht auf eine Formel „innerhalb einer angemessenen Zeit“ achten. Eine nicht bezifferte Dauer erschwert den eigenen Nachweis der Konformität im Falle einer Inspektion.

#
Maßnahmen ergreifen

Checkliste vor der Unterzeichnung eines DPA mit einem Backend als Dienst

Diese Checkliste betrifft den Inhalt des DPA selbst. Eine breitere Auswahl an konformen Backend-Anbietern (Hosting, Muttergesellschaft, Sicherheit) finden Sie in unserer vollständigen DSGVO-Compliance-Checkliste für einen BaaS.

  • Sind alle acht Klauseln von Artikel 28 §3 vorhanden oder verweisen einige auf ein Dokument Dritter, das nicht gefunden werden kann?
  • Werden Unterauftragsverarbeiter einzeln mit ihrer Funktion und ihrem Standort benannt?
  • Wird der Zeitrahmen für die Meldung von Verstößen in Stunden gemessen oder gilt „so bald wie möglich“?
  • Gibt der Verbleib der Daten bei Vertragsende eine genaue Dauer der Löschung vor, nicht nur den Grundsatz?
  • Verweist die DPA auf Standardvertragsklauseln für jegliche Übertragung außerhalb der EU, die in der Liste der Unterauftragnehmer aufgeführt ist?
  • Ist das Dokument datiert und weist ein sichtbares Datum der letzten Aktualisierung auf?
#
Häufig gestellte Fragen

FAQs

Ersetzt eine DPA die Allgemeinen Nutzungsbedingungen (CGU)?+
Nein. Die DSGVO regelt speziell die Verarbeitung personenbezogener Daten im Sinne von Artikel 28 DSGVO, während die Allgemeinen Geschäftsbedingungen die allgemeine Nutzung des Dienstes abdecken: Rechnungsstellung, Eigentum an Inhalten, Kündigung. Die beiden Dokumente existieren nebeneinander. Sie ersetzen einander nicht.
Müssen Sie auch bei einem kostenlosen Plan oder bei einer kleinen Struktur eine DPA unterzeichnen?+
Ja, sobald personenbezogene Daten verarbeitet werden, unabhängig von der Unternehmensgröße oder der abonnierten Preisstufe. Die Verpflichtung ergibt sich aus der Art der Verarbeitung (Art. 28 DSGVO), nicht aus dem Rechnungsbetrag. Bei Aurabase ist das Ein-Klick-Signieren aus dem Studio im Pro-Plan verfügbar; Außerhalb dieser Ebene geht die Anfrage über legal@aurabase.cloud.
Wie lange dauert die Beantwortung einer Anfrage zur Ausübung von Rechten (Zugriff, Löschung)?+
Die DSGVO sieht eine Frist von einem Monat vor, die bei komplexen Anfragen um zwei Monate verlängert werden kann (Art. 12 DSGVO). Dies ist die Frist, die von der Aurabase DPA für Anfragen verwendet wird, die an Privacy@aurabase.cloud gesendet werden, wobei ein maschinenlesbarer Export für Portabilitäts- oder Zugriffsanfragen verfügbar ist.
Kann das PDF des Aurabase DPA direkt heruntergeladen werden?+
Zum Zeitpunkt des Verfassens dieses Artikels noch kein Self-Service: Die DPA-Seite von Aurabase weist darauf hin, dass ein PDF-Export „bald verfügbar“ sei. In der Zwischenzeit erfolgt die elektronische Signatur über Studio (Pro-Plan) und jede Anfrage für ein signiertes Dokument wird über legal@aurabase.cloud gesendet.
Was ist der Unterschied zwischen der DPA und den Standardvertragsklauseln (SCC)?+
Die DSGVO regelt das allgemeine Vertragsverhältnis zwischen Geschäftsführer und Subunternehmer (Art. 28 DSGVO). Die Standardvertragsklauseln (Entscheidung 2021/914 der Europäischen Kommission) regeln konkret eine Datenübermittlung in ein Nicht-EU-Land ohne Angemessenheitsbeschluss. Eine seriöse Datenschutzbehörde verweist immer dann auf Standardvertragsklauseln, wenn ein Unterauftragsverarbeiter Daten außerhalb der EU verarbeitet. Die beiden Dokumente überschneiden sich nicht vollständig.

Die DPA ist nur ein Teil der DSGVO-Konformität eines Backends. Die vollständige Checkliste, die auch Hosting, Muttergesellschaft und Sicherheitslage abdeckt, finden Sie in unserer DSGVO-Compliance-Checkliste für ein BaaS.

BEREIT ZUM EINSATZ?

Ihr Backend in fünf Minuten.

Keine Kreditkarte erforderlich · 500 MB kostenlos · 50.000 MAU