
Wir beraten Unternehmen, Verantwortliche und Auftragsbearbeiter bei der rechtlichen Gestaltung, Prüfung und Umsetzung von Auftragsbearbeitungsverträge (Data Processing Agreement, DPA). Im Zentrum stehen unzureichende Regelung externer Personendatenbearbeitung. Wir schaffen klare vertragliche Grundlagen, ordnen Risiken ein und unterstützen dabei, wirtschaftliche Ziele in praktikable und belastbare Regelungen zu übersetzen.
Unklare Verantwortlichkeiten
Bei Auftragsbearbeitungsverträge (DPA) ist häufig nicht eindeutig geregelt, welche Partei welche Aufgaben und Risiken trägt. Wir analysieren Rollen, Leistungsbeiträge und Abhängigkeiten und sorgen dafür, dass Verantwortlichkeiten nachvollziehbar und mit dem tatsächlichen Geschäftsmodell abgestimmt sind.
Haftung und Risikoverteilung
Haftungsklauseln entscheiden oft erst im Konfliktfall über die wirtschaftliche Tragweite eines Vertrags. Wir prüfen Haftungsumfang, Ausschlüsse, Limiten und Freistellungen und gleichen diese mit den konkreten Risiken und Versicherungsdeckungen ab.
Leistung und Gegenleistung
Unpräzise Leistungsbeschreibungen führen zu unterschiedlichen Erwartungen. Wir helfen, Leistungen, Vergütung, Termine, Mitwirkungspflichten und Qualitätsanforderungen so zu definieren, dass die operative Umsetzung und spätere Durchsetzung erleichtert werden.
Änderung und Beendigung
Geschäftsmodelle und Projekte verändern sich. Deshalb müssen Auftragsbearbeitungsverträge (DPA) auch Anpassungen, Kündigung, Übergabe und Exit abbilden. Wir prüfen, ob Änderungsmechanismen und Beendigungsfolgen praktikabel sind und kritische Abhängigkeiten angemessen berücksichtigt werden.
Wir unterstützen Unternehmen bei der Erstellung, Prüfung und Verhandlung von Auftragsbearbeitungsverträgen nach Schweizer Datenschutzrecht und DSGVO. Dabei betrachten wir nicht nur den Vertragstext, sondern auch die tatsächlichen Datenflüsse, Rollen und technischen Prozesse. Ziel ist eine klare und praktikable Regelung der Zusammenarbeit zwischen Verantwortlichen und Auftragsbearbeitern.
Zunächst klären wir, welche datenschutzrechtlichen Rollen die beteiligten Parteien tatsächlich übernehmen und welche Datenbearbeitungen vom DPA erfasst werden sollen. Dabei berücksichtigen wir insbesondere Zweck, Datenkategorien, betroffene Personen und die tatsächlichen Weisungs- und Entscheidungskompetenzen.
Wir erstellen, prüfen und überarbeiten Auftragsbearbeitungsverträge und stimmen die vertraglichen Regelungen auf die anwendbaren datenschutzrechtlichen Anforderungen ab. Dabei achten wir darauf, dass Pflichten, Weisungsrechte, Unterstützungspflichten und Verantwortlichkeiten klar und operativ umsetzbar geregelt sind.
Technische und organisatorische Massnahmen sollten nicht nur formal erwähnt, sondern so beschrieben sein, dass ihr Schutzniveau nachvollziehbar beurteilt werden kann. Wir prüfen, ob die vereinbarten TOM zur Art der Datenbearbeitung und zum konkreten Risiko passen.
Der Einsatz weiterer Dienstleister und internationale Datenflüsse können zusätzliche vertragliche Anforderungen auslösen. Wir prüfen Genehmigungs- und Informationsmechanismen, Unterauftragsbearbeiterketten und die Einbindung erforderlicher Transferregelungen.
DPA enthalten häufig weitreichende Audit-, Informations- und Haftungsregelungen. Wir prüfen, ob diese zum tatsächlichen Risiko und zur Geschäftsbeziehung passen und unterstützen bei einer ausgewogenen vertraglichen Ausgestaltung.
Wir begleiten die Abstimmung mit Kunden, Lieferanten, Datenschutzverantwortlichen, IT, Einkauf und weiteren internen Stellen. Dabei priorisieren wir die Punkte, die für das tatsächliche Datenschutz- und Geschäftsrisiko wesentlich sind.
Ein Auftragsbearbeitungsvertrag muss nicht nur die datenschutzrechtlichen Anforderungen erfüllen, sondern auch zur tatsächlichen Zusammenarbeit zwischen den Parteien passen. Wir verbinden deshalb datenschutzrechtliche Analyse mit einer pragmatischen vertraglichen Umsetzung.
Je nach Geschäftsmodell und internationaler Tätigkeit können Schweizer Datenschutzrecht und DSGVO gleichzeitig relevant sein. Wir stimmen DPA so ab, dass die anwendbaren Anforderungen konsistent abgebildet werden und unnötige Doppelspurigkeiten vermieden werden.
DPA betreffen häufig komplexe IT-, Cloud- oder Plattformleistungen. Wir erfassen Datenflüsse, Systeme und technische Prozesse und übersetzen sie in klare vertragliche Regelungen zu Rollen, Weisungsrechten, Sicherheitsmassnahmen und Verantwortlichkeiten.
Ein DPA sollte nicht nur aus Standardklauseln bestehen. Wir prüfen, ob Rollenverteilung, Unterauftragsbearbeiter, technische und organisatorische Massnahmen sowie Audit- und Informationsrechte tatsächlich zum eingesetzten Dienstleister und zur konkreten Datenbearbeitung passen.
DPA-Verhandlungen können sich insbesondere bei Haftung, Auditrechten, Unterauftragsbearbeitern oder Sicherheitsanforderungen festfahren. Wir priorisieren die Punkte nach dem tatsächlichen Datenschutz- und Geschäftsrisiko und suchen Lösungen, die rechtlich belastbar und operativ umsetzbar sind.
Sie arbeiten direkt mit den zuständigen Anwältinnen und Anwälten und erhalten klare Empfehlungen dazu, welche Vertragsbestimmungen wesentlich sind, wo Anpassungsbedarf besteht und welche Risiken gegebenenfalls akzeptiert werden können.