Auftragsbearbeitungsverträge nach DSG und DSGVO

Auftragsbearbeitungsverträge nach DSG und DSGVO

Wir beraten Unternehmen, Verantwortliche und Auftragsbearbeiter bei der rechtlichen Gestaltung, Prüfung und Umsetzung von Auftragsbearbeitungsverträge (Data Processing Agreement, DPA). Im Zentrum stehen unzureichende Regelung externer Personendatenbearbeitung. Wir schaffen klare vertragliche Grundlagen, ordnen Risiken ein und unterstützen dabei, wirtschaftliche Ziele in praktikable und belastbare Regelungen zu übersetzen.

DSG-/DSGVO-konforme DPA
Klare Risiko- und Verantwortungszuordnung
Pragmatische Verhandlungs- und Umsetzungslösungen
Herausforderungen

Häufige Herausforderungen bei Auftragsbearbeitungsverträge (DPA)

Unklare Verantwortlichkeiten

Bei Auftragsbearbeitungsverträge (DPA) ist häufig nicht eindeutig geregelt, welche Partei welche Aufgaben und Risiken trägt. Wir analysieren Rollen, Leistungsbeiträge und Abhängigkeiten und sorgen dafür, dass Verantwortlichkeiten nachvollziehbar und mit dem tatsächlichen Geschäftsmodell abgestimmt sind.

Haftung und Risikoverteilung

Haftungsklauseln entscheiden oft erst im Konfliktfall über die wirtschaftliche Tragweite eines Vertrags. Wir prüfen Haftungsumfang, Ausschlüsse, Limiten und Freistellungen und gleichen diese mit den konkreten Risiken und Versicherungsdeckungen ab.

Leistung und Gegenleistung

Unpräzise Leistungsbeschreibungen führen zu unterschiedlichen Erwartungen. Wir helfen, Leistungen, Vergütung, Termine, Mitwirkungspflichten und Qualitätsanforderungen so zu definieren, dass die operative Umsetzung und spätere Durchsetzung erleichtert werden.

Änderung und Beendigung

Geschäftsmodelle und Projekte verändern sich. Deshalb müssen Auftragsbearbeitungsverträge (DPA) auch Anpassungen, Kündigung, Übergabe und Exit abbilden. Wir prüfen, ob Änderungsmechanismen und Beendigungsfolgen praktikabel sind und kritische Abhängigkeiten angemessen berücksichtigt werden.

Leistungsüberblick

Unsere Leistungen zu Auftragsbearbeitungsverträgen (DPA)

Wir unterstützen Unternehmen bei der Erstellung, Prüfung und Verhandlung von Auftragsbearbeitungsverträgen nach Schweizer Datenschutzrecht und DSGVO. Dabei betrachten wir nicht nur den Vertragstext, sondern auch die tatsächlichen Datenflüsse, Rollen und technischen Prozesse. Ziel ist eine klare und praktikable Regelung der Zusammenarbeit zwischen Verantwortlichen und Auftragsbearbeitern.

‍

Rollenklärung und Anwendungsbereich

Zunächst klären wir, welche datenschutzrechtlichen Rollen die beteiligten Parteien tatsächlich übernehmen und welche Datenbearbeitungen vom DPA erfasst werden sollen. Dabei berücksichtigen wir insbesondere Zweck, Datenkategorien, betroffene Personen und die tatsächlichen Weisungs- und Entscheidungskompetenzen.

  • Verantwortlicher und Auftragsbearbeiter
  • Gegenstand und Zweck der Bearbeitung
  • Datenkategorien und betroffene Personen

‍

DPA nach DSG und DSGVO

Wir erstellen, prüfen und überarbeiten Auftragsbearbeitungsverträge und stimmen die vertraglichen Regelungen auf die anwendbaren datenschutzrechtlichen Anforderungen ab. Dabei achten wir darauf, dass Pflichten, Weisungsrechte, Unterstützungspflichten und Verantwortlichkeiten klar und operativ umsetzbar geregelt sind.

  • Erstellung und Prüfung von DPA
  • DSG- und DSGVO-Anforderungen
  • Weisungs- und Unterstützungspflichten

‍

Technische und organisatorische Massnahmen

Technische und organisatorische Massnahmen sollten nicht nur formal erwähnt, sondern so beschrieben sein, dass ihr Schutzniveau nachvollziehbar beurteilt werden kann. Wir prüfen, ob die vereinbarten TOM zur Art der Datenbearbeitung und zum konkreten Risiko passen.

  • Prüfung von TOM
  • Informationssicherheit
  • Risikogerechte Schutzmassnahmen

‍

Unterauftragsbearbeiter und internationale Datenübermittlungen

Der Einsatz weiterer Dienstleister und internationale Datenflüsse können zusätzliche vertragliche Anforderungen auslösen. Wir prüfen Genehmigungs- und Informationsmechanismen, Unterauftragsbearbeiterketten und die Einbindung erforderlicher Transferregelungen.

  • Unterauftragsbearbeiter
  • Genehmigungs- und Informationsprozesse
  • Internationale Datentransfers

‍

Haftung, Audit und Kontrollrechte

DPA enthalten häufig weitreichende Audit-, Informations- und Haftungsregelungen. Wir prüfen, ob diese zum tatsächlichen Risiko und zur Geschäftsbeziehung passen und unterstützen bei einer ausgewogenen vertraglichen Ausgestaltung.

  • Audit- und Kontrollrechte
  • Informationspflichten
  • Haftung und Risikoverteilung

‍

Verhandlung und praktische Umsetzung

Wir begleiten die Abstimmung mit Kunden, Lieferanten, Datenschutzverantwortlichen, IT, Einkauf und weiteren internen Stellen. Dabei priorisieren wir die Punkte, die für das tatsächliche Datenschutz- und Geschäftsrisiko wesentlich sind.

  • Vertragsverhandlungen
  • Abstimmung mit internen Fachstellen
  • Umsetzung in bestehende Prozesse

Datenschutzrecht und Vertragspraxis zusammen gedacht

Ein Auftragsbearbeitungsvertrag muss nicht nur die datenschutzrechtlichen Anforderungen erfüllen, sondern auch zur tatsächlichen Zusammenarbeit zwischen den Parteien passen. Wir verbinden deshalb datenschutzrechtliche Analyse mit einer pragmatischen vertraglichen Umsetzung.

DSG und DSGVO im Blick

Je nach Geschäftsmodell und internationaler Tätigkeit können Schweizer Datenschutzrecht und DSGVO gleichzeitig relevant sein. Wir stimmen DPA so ab, dass die anwendbaren Anforderungen konsistent abgebildet werden und unnötige Doppelspurigkeiten vermieden werden.

Technische Abläufe verständlich erfassen

DPA betreffen häufig komplexe IT-, Cloud- oder Plattformleistungen. Wir erfassen Datenflüsse, Systeme und technische Prozesse und übersetzen sie in klare vertragliche Regelungen zu Rollen, Weisungsrechten, Sicherheitsmassnahmen und Verantwortlichkeiten.

Tatsächliche Prozesse statt Standardformulierungen

Ein DPA sollte nicht nur aus Standardklauseln bestehen. Wir prüfen, ob Rollenverteilung, Unterauftragsbearbeiter, technische und organisatorische Massnahmen sowie Audit- und Informationsrechte tatsächlich zum eingesetzten Dienstleister und zur konkreten Datenbearbeitung passen.

Pragmatische Verhandlungen

DPA-Verhandlungen können sich insbesondere bei Haftung, Auditrechten, Unterauftragsbearbeitern oder Sicherheitsanforderungen festfahren. Wir priorisieren die Punkte nach dem tatsächlichen Datenschutz- und Geschäftsrisiko und suchen Lösungen, die rechtlich belastbar und operativ umsetzbar sind.

Direkte Betreuung

Sie arbeiten direkt mit den zuständigen Anwältinnen und Anwälten und erhalten klare Empfehlungen dazu, welche Vertragsbestimmungen wesentlich sind, wo Anpassungsbedarf besteht und welche Risiken gegebenenfalls akzeptiert werden können.

FAQ

Häufige Fragen zu Auftragsbearbeitungsverträgen