Erklärstück
AV-Vertrag nach Art. 28 in der Praxis
„Was muss im AV-Vertrag stehen, damit unsere Datenschutzprüfung durchgeht?“
Was der AV-Vertrag ist und was er nicht ist
Ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO regelt, was ein Dienstleister mit Ihren Daten tun darf. Er ist keine Erlaubnis zur Verarbeitung. Die brauchen Sie ohnehin und aus einem anderen Grund. Er ist die Bindung des Dienstleisters an Ihre Entscheidung.
Daraus folgt eine Reihenfolge, die oft umgedreht wird: Zuerst steht fest, was verarbeitet werden soll und auf welcher Grundlage. Dann wird der AV-Vertrag geschlossen. Ein AV-Vertrag, der eine fehlende Rechtsgrundlage ersetzen soll, leistet das nicht.
Die Pflichtinhalte, ohne Prosa
Art. 28 Abs. 3 zählt sie auf. Für ein KI-System lauten sie konkret:
Gegenstand und Dauer. Welches System, welche Laufzeit, was am Ende geschieht.
Art und Zweck. Wissenszugriff auf Bestandsdokumente, Unterstützung benannter Vorgänge. Nicht „KI-Dienstleistungen": ein Zweck, der alles umfasst, begrenzt nichts.
Art der Daten und Kategorien betroffener Personen. Hier gehört die Ehrlichkeit hin: Ein Vertragsarchiv enthält Namen von Ansprechpartnern, ein Ticketsystem enthält Beschäftigtendaten, ein Protokoll enthält beides.
Weisungsbindung. Der Auftragsverarbeiter handelt nur auf Weisung. Dazu gehört ein Weisungsprotokoll, und genau das fehlt in fast allen Verträgen.
Vertraulichkeit. Verpflichtung der eingesetzten Personen.
Technische und organisatorische Maßnahmen. Als Anhang, nicht als Satz.
Unterauftragsverarbeiter. Als Liste, namentlich, mit Genehmigungsverfahren für Änderungen.
Unterstützungspflichten. Bei Betroffenenrechten und bei Datenschutz-Folgenabschätzungen.
Löschung oder Rückgabe. Am Ende, mit Nachweis.
Nachweis- und Prüfrechte. Auskunft, Prüfung, Duldung von Prüfungen.
Die Liste der Unterauftragsverarbeiter ist der wichtigste Anhang
Sie entscheidet über den Erfolg der Prüfung häufiger als jeder andere Teil.
Für ein KI-System hat sie mindestens zwei Einträge, oft drei:
Der Betreiber der Rechnerhalle. Namentlich, mit Ort. Nicht „Rechenzentrumsdienstleister in Deutschland". Ein Datenschutzbeauftragter, der den Namen nicht bekommt, kann seine Prüfung nicht abschließen.
Der Modellanbieter, sobald Anfragen an dessen Endpunkt gehen. Ebenfalls namentlich, mit dem Endpunkt und dessen Region. Bei europäischen Endpunkten großer Anbieter ist die Region eine vertragliche Zusicherung und keine technische Selbstverständlichkeit. Sie gehört ausdrücklich in die Liste.
Ein Mailversender, falls Benachrichtigungen verschickt werden. Wird regelmäßig vergessen und ist regelmäßig ein amerikanischer Anbieter.
Wo Modelle auf eigener Hardware laufen, entfällt der zweite Eintrag. Das ist einer der praktischen Gründe für den Eigenbetrieb: Die Kette wird kürzer, und kürzere Ketten sind leichter zu prüfen.
Drei Befunde, an denen Prüfungen scheitern
Die Kategorie statt des Namens. „Cloud-Anbieter" ist keine Angabe. Art. 28 Abs. 2 verlangt eine Information über beabsichtigte Änderungen. Das setzt voraus, dass der Ausgangszustand benannt ist.
Die TOM als Aufzählung von Schlagwörtern. „Verschlüsselung, Firewall, Zugriffskontrolle" beschreibt nichts. Gefragt ist: Verschlüsselung womit, bei Übertragung und bei Speicherung; Zugriffskontrolle über welches Verzeichnis, mit welchen Rollen; Protokollierung von was, wie lange aufbewahrt.
Die fehlende Löschbeschreibung. „Nach Vertragsende werden die Daten gelöscht" ist zu wenig. Gefragt ist: welche Daten, aus welchen Systemen, in welcher Frist, mit welchem Nachweis, und was mit den Sicherungen geschieht, die üblicherweise länger aufbewahrt werden als der Bestand.
Was bei KI-Systemen dazukommt
Vier Punkte, die ein Standardvertrag nicht enthält und die für ein KI-System entscheidend sind.
Trainingsausschluss. Ausdrücklich, und zwar für beide Ebenen: für den Auftragsverarbeiter und für dessen Unterauftragsverarbeiter. Die Zusage eines Modellanbieters, mit API-Inhalten nicht zu trainieren, gehört als Beleg in die Akte.
Aufbewahrung beim Modellanbieter. Viele Anbieter halten Anfragen für eine begrenzte Zeit zur Missbrauchserkennung vor. Diese Frist gehört in die Liste, und wo sie sich abschalten lässt, gehört das ebenfalls hinein.
Protokollumfang. Ein KI-System protokolliert je Anfrage. Damit ist das Protokoll selbst eine Verarbeitung personenbezogener Daten, und seine Aufbewahrungsdauer gehört getrennt geregelt. Sie ist meist eine andere als die des Index.
Modellwechsel. Wird ein Modell gewechselt, ändert sich unter Umständen der Unterauftragsverarbeiter. Der Vertrag braucht ein Verfahren dafür, sonst ist jeder Wechsel eine Vertragsänderung.
Der TOM-Anhang, konkret
Der Anhang mit den technischen und organisatorischen Maßnahmen ist der Teil, den Prüfungen am gründlichsten lesen, und der am häufigsten aus Schlagwörtern besteht. Was dort tatsächlich hingehört, lässt sich an den acht Kategorien aus Art. 32 DSGVO entlanghangeln.
Zutritt. Wer physisch an die Maschinen kommt. Bei einem gemieteten Stellplatz ist das der Betreiber der Halle, und dessen Maßnahmen gehören als Beleg dazu.
Zugang. Wie sich Menschen am System anmelden. Bei uns über Ihren Identity Provider per OpenID Connect. Das ist eine Angabe und keine Kategorie.
Zugriff. Welche Rolle welche Quellen sieht, und dass die Prüfung bei jeder Anfrage gegen Ihr Verzeichnis läuft und nicht gegen eine Kopie davon.
Weitergabe. Verschlüsselung bei der Übertragung, mit Angabe des Verfahrens. Und die Frage, an wen überhaupt weitergegeben wird. Das verweist zurück auf die Liste der Unterauftragsverarbeiter.
Eingabe. Die Protokollierung. Bei einem KI-System ist sie umfangreich und deshalb hier ausführlich zu beschreiben: was je Anfrage festgehalten wird, wer es einsehen darf, wie lange es bleibt.
Auftragskontrolle. Wie sichergestellt ist, dass nur auf Weisung gehandelt wird: das Weisungsprotokoll von oben.
Verfügbarkeit. Sicherungen, deren Aufbewahrungsdauer und die Frage, was mit gelöschten Daten in älteren Sicherungen geschieht. Dieser Punkt wird fast immer vergessen und fast immer gefragt.
Trennbarkeit. Wie die Daten verschiedener Mandanten getrennt sind. Bei einer dedizierten Umgebung ist die Antwort kurz und stark; bei einer geteilten muss sie genauer sein.
Was Sie vor der Unterschrift prüfen sollten
Fünf Fragen, die sich in zwanzig Minuten beantworten lassen und die den Unterschied zwischen einem tragfähigen und einem dekorativen Vertrag ausmachen:
Steht jeder Unterauftragsverarbeiter mit Namen und Ort da? Ist der Trainingsausschluss ausdrücklich formuliert und gilt er auch für die Unterauftragsverarbeiter? Nennt die Löschbeschreibung Fristen je Datenart und sagt sie etwas über Sicherungen? Ist die Protokoll-Aufbewahrung getrennt von der des Index geregelt? Gibt es ein Verfahren für den Modellwechsel?
Fehlt eine davon, ist der Vertrag nicht falsch. Er ist unvollständig, und die Lücke fällt bei der ersten Prüfung auf und nicht vorher.
Der praktische Weg
Der AV-Vertrag ist bei uns vor dem Pilotprojekt unterschriftsreif, nicht danach. Das ist keine Höflichkeit: Ein Pilot an echten Daten ist bereits eine Verarbeitung, und wer ihn ohne Vertrag fährt, hat für diese Wochen keine.
Was Sie von uns bekommen: den Vertragsentwurf, den TOM-Anhang, die Liste der Unterauftragsverarbeiter mit Namen und Orten, die Löschbeschreibung je Datenart und die Angaben für Ihr Verzeichnis der Verarbeitungstätigkeiten.
Was Sie behalten: die Entscheidung. Der Vertrag bindet uns an sie, und das ist sein ganzer Zweck.
Fragen
Was dazu meistens gefragt wird
Wer schließt den AV-Vertrag mit dem Modellanbieter?
Wir, wenn wir den Zugriff betreiben, dann ist der Anbieter unser Unterauftragsverarbeiter und steht in unserer Liste. Betreiben Sie selbst, schließen Sie ihn selbst. Beides ist zulässig; unzulässig ist nur, dass niemand ihn schließt.
Reicht ein Verweis auf die Standardvertragsklauseln?
Für Drittlandtransfers sind sie ein Baustein, aber kein Ersatz für den AV-Vertrag. Und wo die Verarbeitung ohnehin in der EU stattfindet, brauchen Sie sie nicht, dann ist ein Verweis darauf eher ein Hinweis, dass die Kette nicht durchdacht wurde.
Was ist ein Weisungsprotokoll?
Ein Nachweis darüber, dass der Auftragsverarbeiter nur auf Weisung handelt (Art. 29 DSGVO). In der Praxis eine schlichte Liste dokumentierter Weisungen und ihrer Umsetzung. Sie fehlt in fast allen Verträgen und wird bei fast jeder Prüfung gefragt.
Kontakt
Eine Frage dazu, die offen bleibt
Schreiben Sie sie uns. Die Antwort kommt als Text und nicht als Angebot.