Diese Grundlage unterscheidet sich nicht von Anbieter zu Anbieter: Sie wird durch das Gesetz festgelegt, nicht durch eine Geschäftspolitik. Was variiert, ist der Grad der Präzision, mit der jede Klausel erfüllt wird: eine bezifferte oder vage Benachrichtigungsfrist, benannte oder stillschweigend übergangene Subunternehmer. In diesem Leitfaden werden die einzelnen verbindlichen Klauseln detailliert beschrieben, wobei Aurabases öffentlicher DPA ein konkretes Beispiel ist. Für den breiteren Rechtsrahmen greift er auf unseren DSGVO- und EU-Souveränitätsleitfaden zurück.
Das Wesentliche
- Eine DSGVO ist ab dem Zeitpunkt der Verarbeitung personenbezogener Daten zwingend erforderlich (Art. 28 DSGVO), unabhängig von der abonnierten Preisstufe.
- Acht Klauseln werden durch das Gesetz selbst festgelegt (Art. 28 §3): dokumentierte Weisungen, Vertraulichkeit, Sicherheit, Unterauftragnehmer, Rechtsbeistand, Sicherheitsbeistand, Verbleib der Daten bei Vertragsende, Recht auf Prüfung.
- Die DSGVO schreibt keine numerische Frist für die Meldung eines Verstoßes durch den Unterauftragnehmer an den Verantwortlichen vor („ohne unangemessene Verzögerung“); eine seriöse Datenschutzbehörde gibt eine genaue Zahl an.
- Die Liste der Unterauftragsverarbeiter muss benannt werden, mit einer Änderungsmitteilung und einem Widerspruchsrecht versehen sein und darf keine vage Formel wie „unsere Partner“ enthalten.
- Der Aurabase DPA kann mit einem Klick im Studio (Pro-Plan) unterzeichnet werden; Der Self-Service-PDF-Export ist zum Zeitpunkt des Verfassens dieses Artikels noch nicht verfügbar.
Was ist ein DPA und wann wird es verpflichtend?
Ein DPA ist der Vertrag, der einen Lieferanten rechtlich regelt, der als Unterauftragnehmer personenbezogener Daten im Sinne vonArtikel 28 der DSGVOhandelt. Sie wird verpflichtend, sobald ein Verantwortlicher, Sie oder Ihr Unternehmen, die Verarbeitung personenbezogener Daten einem Dritten anvertraut. Dies ist bei einem Backend as a Service systematisch der Fall: Benutzerkonten, E-Mails, IP-Adressen und Anwendungsinhalte durchlaufen alle seine Infrastruktur.
Die AGB stellen keine allgemeinen Nutzungsbedingungen dar. Die AGB regeln die allgemeine Geschäftsbeziehung: Rechnungsstellung, Eigentum an Inhalten, Kündigung. Das DPA deckt insbesondere die Verarbeitung personenbezogener Daten ab, wobei die Klauseln gesetzlich festgelegt und grundsätzlich nicht verhandelbar sind. Ihr genauer Wortlaut kann von Anbieter zu Anbieter unterschiedlich sein. Ein Lieferant, der nur CGU ohne separate DPA anbietet, erfüllt nicht die Anforderung von Artikel 28.
Die acht Klauseln, die ein Backend-DPA enthalten muss
Artikel 28 §3 der DSGVO legt acht Pflichten fest, die der Vertrag dem Unterauftragnehmer auferlegen muss, von der dokumentierten Belehrung bis zum Prüfungsrecht des Geschäftsführers. Diese acht Klauseln stammen aus dem Verordnungstext selbst. Ein Lieferant kann sie nicht entfernen oder durch etwas Unbestimmteres ersetzen.
(a)Verarbeitung nach dokumentierter Anweisung
Der Auftragsverarbeiter verarbeitet die Daten nur auf schriftliche Weisung des Verantwortlichen, auch bei Übermittlung in ein Drittland ohne Angemessenheitsbeschluss.
(b) Vertraulichkeit des Personals
Die zur Verarbeitung der Daten berechtigten Personen verpflichten sich vertraglich zur Verschwiegenheit.
(c)Sicherheitsmaßnahmen (Art. 32)
Verschlüsselung, Zugriffskontrolle, regelmäßige Tests: technische und organisatorische Maßnahmen, die dem Risiko der Verarbeitung angemessen sind.
(d) Unterauftragsverarbeiter
Vorherige Genehmigung, allgemeiner oder spezifischer Art, und Benachrichtigung über jede Änderung mit Widerspruchsrecht des Managers.
(e)Unterstützung der Rechte der Menschen
Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Beantwortung von Auskunfts-, Berichtigungs-, Löschungs- und Portabilitätsanfragen.
(f)Sicherheitsunterstützung und Benachrichtigung
Unterstützung bei der Meldung von Verstößen, der Folgenabschätzung und ggf. vorheriger Rücksprache mit der Behörde.
(g) Datenverfügung bei Vertragsende
Die Löschung oder Wiederherstellung sämtlicher Daten liegt im Ermessen des Verantwortlichen, sofern keine gesetzliche Aufbewahrungspflicht besteht.
(h) Prüfungsrecht des Managers
Bereitstellung der Informationen, die zum Nachweis der Einhaltung des Prüfungsrechts des Unterauftragnehmers erforderlich sind.
Was ein wirklich funktionierendes DPA von einem Copy-Paste-Modell ohne Anpassung unterscheidet, ist die Präzision, mit der jede Klausel ausgefüllt wird, und nicht ihre bloße Präsenz in der Zusammenfassung des Dokuments.
Warum die Liste der Subunternehmer benannt und nicht generisch sein muss
Verpflichtung (d) erfordert eine benannte Liste von Unterauftragsverarbeitern und keine generische Formel wie „unsere technischen Partner“. Der Datenverantwortliche muss in der Lage sein, jeden Dritten, der seine Daten berührt, sowie seine genaue Funktion und seinen Standort zu identifizieren.
Die öffentliche DPA von Aurabase listet beispielsweise sechs namentlich genannte Subunternehmer auf, geordnet nach Funktion. Infrastruktur-Hosting bringt Scaleway und Hetzner, zwei in der EU ansässige Anbieter, mit Mollie (Niederlande) gegen Bezahlung zusammen. Die Authentifizierungs-SMS läuft über Twilio (Irland), Push-Benachrichtigungen über Apple und Google und TLS-Zertifikate über Let’s Encrypt. Jeder Wechsel des Subunternehmers unterliegt einer 30-tägigen Ankündigungsfrist mit Widerspruchsrecht, wie auf der Seite dokumentiert.
Zum Zeitpunkt des Verfassens dieses Artikels wird die im Aurabase-Code verifizierte Produktionsinfrastruktur weiterhin bei Hetzner (Deutschland, Finnland) gehostet. Die Liste der Subunternehmer einer DPA kann zwischen zwei Versionen wechseln. Überprüfen Sie vor der Angabe in Ihrem eigenen Verarbeitungsregister (Art. 30 DSGVO) immer das Datum der jeweils gültigen Fassung, unabhängig vom bewerteten Anbieter.
Wenn ein Unterauftragsverarbeiter Daten außerhalb der EU verarbeitet, muss die Datenschutzbehörde auf eine anerkannte Übertragungsgarantie verweisen, meist auf die von der Europäischen Kommission angenommenen Standardvertragsklauseln (Entscheidung 2021/914). Auch die Nationalität des Unternehmens, das Ihre Daten hostet oder verarbeitet, spielt eine Rolle, unabhängig von der gewählten Region, siehe unseren Artikel über , die Nationalität des Anbieters und den CLOUD Act.
Wie die Datenschutzbehörde die Rechte der betroffenen Personen abdecken sollte
Verpflichtung (e) verpflichtet den Unterauftragnehmer, den Verantwortlichen bei der Beantwortung von Anfragen betroffener Personen zu unterstützen: Auskunft, Berichtigung, Löschung, Übertragbarkeit, Widerspruch, Einschränkung. In der Praxis wird diese Unterstützung an zwei konkreten Dingen gemessen: einem dokumentierten Kontaktkanal und einer quantifizierten Reaktionszeit.
Die DSGVO sieht für den Verantwortlichen eine Frist von einem Monat vor, die bei komplexen Anfragen um zwei Monate verlängert werden kann (Art. 12 DSGVO). Die Aurabase DPA verwendet dieselbe Frist, etwa 30 Tage, für alle an privacy@aurabase.cloudgerichteten Anfragen. Für Zugriffs- und Portabilitätsanfragen bleibt ein maschinenlesbarer Export über den CLI-Befehl aura export --user <email> --format jsonlverfügbar.
Ein strukturierter Export (JSON, CSV) gilt als Portabilität im Sinne von Artikel 20 DSGVO. Ein unstrukturierter PDF-Export reicht zur Erfüllung dieser Pflicht in der Regel nicht aus.
Die Meldefrist: Was das Gesetz vorschreibt, was ein seriöser Datenschutzbeauftragter hinzufügt
Die DSGVO unterscheidet zwei oft verwechselte Mitteilungspflichten. Der für die Datenverarbeitung Verantwortliche muss die Aufsichtsbehörde (die CNIL in Frankreich) innerhalb von 72 Stunden benachrichtigen, nachdem er Kenntnis von einem Verstoß erlangt hat, der ein Risiko für Einzelpersonen darstellen könnte (Art. 33 § 1). Der Subunternehmer muss den Verantwortlichen „unverzüglich“ benachrichtigen (Art. 33 § 2): Für diese zweite Frist ist im Gesetz keine genaue Zahl festgelegt.
Hier bringt eine seriöse Datenschutzbehörde Präzision mit sich, die das Gesetz allein nicht bietet. Die Aurabase-Datenschutzbehörde verpflichtet sich, die verantwortliche Person innerhalb einer Frist von maximal 48 Stunden zu benachrichtigen und innerhalb von fünf Arbeitstagen einen detaillierten Vorfallbericht zu übermitteln. Eine DPA, die keine Fristen beziffert, birgt ein Reaktivitätsrisiko, das der Manager nicht selbst kontrollieren kann.
Was sollte die Datenschutzbehörde zum Verbleib der Daten am Ende des Vertrags vorsehen?
Verpflichtung (g) erfordert die Löschung oder Wiederherstellung sämtlicher personenbezogener Daten nach Vertragsende nach Wahl des Verantwortlichen unter Vernichtung vorhandener Kopien, sofern keine gesetzliche Aufbewahrungspflicht besteht. In dieser Klausel muss eine konkrete Frist festgelegt werden, nicht nur der Grundsatz.
| Kategorie | Betroffene Daten | Dauer |
|---|---|---|
| Anwendungsinhalte | Alle in den Postgres-Tabellen des Projekts gespeicherten Daten | Projektdauer + 30 Tage nach Löschung |
| Dateien | Binäre Objekte in Speicherbuckets | Projektdauer + 30 Tage |
| Abrechnung | Name, Adresse, Umsatzsteuer-Identifikationsnummer, Geschichte | 10 Jahre (gesetzliche Verpflichtung) |
Vor der Unterzeichnung sollten Sie im DPA eines Lieferanten auf genaue Zeiträume und nicht auf eine Formel „innerhalb einer angemessenen Zeit“ achten. Eine nicht bezifferte Dauer erschwert den eigenen Nachweis der Konformität im Falle einer Inspektion.
Checkliste vor der Unterzeichnung eines DPA mit einem Backend als Dienst
Diese Checkliste betrifft den Inhalt des DPA selbst. Eine breitere Auswahl an konformen Backend-Anbietern (Hosting, Muttergesellschaft, Sicherheit) finden Sie in unserer vollständigen DSGVO-Compliance-Checkliste für einen BaaS.
- Sind alle acht Klauseln von Artikel 28 §3 vorhanden oder verweisen einige auf ein Dokument Dritter, das nicht gefunden werden kann?
- Werden Unterauftragsverarbeiter einzeln mit ihrer Funktion und ihrem Standort benannt?
- Wird der Zeitrahmen für die Meldung von Verstößen in Stunden gemessen oder gilt „so bald wie möglich“?
- Gibt der Verbleib der Daten bei Vertragsende eine genaue Dauer der Löschung vor, nicht nur den Grundsatz?
- Verweist die DPA auf Standardvertragsklauseln für jegliche Übertragung außerhalb der EU, die in der Liste der Unterauftragnehmer aufgeführt ist?
- Ist das Dokument datiert und weist ein sichtbares Datum der letzten Aktualisierung auf?
FAQs
Die DPA ist nur ein Teil der DSGVO-Konformität eines Backends. Die vollständige Checkliste, die auch Hosting, Muttergesellschaft und Sicherheitslage abdeckt, finden Sie in unserer DSGVO-Compliance-Checkliste für ein BaaS.