Zum Inhalt springen
Pascal Reischl

· Beitrag

Vereinbart waren zehn Datensätze. Im Testsystem landeten Millionen.

AVV für Selbstständige: wo du ihn bei Google und Microsoft bekommst, warum Gratis-Gmail ausscheidet und was du vorlegen musst, bevor jemand fragt.


Eine IT-Firma, die ich gut kenne, sollte mit einem großen deutschen Unternehmen ein Testsystem befüllen. Vereinbart waren zehn Kundendatensätze, Datenschutz und Betriebsrat hatten zugestimmt. Auf beiden Seiten drückte ein Programmierer auf OK. Die Übertragung dauerte nicht drei Sekunden, sondern eine Minute, und danach lagen im Testsystem nicht zehn Datensätze, sondern Millionen.

Der Konzern musste die Panne der Datenschutzbehörde melden, unverzüglich und möglichst binnen 72 Stunden. Der kleine Dienstleister musste sofort vorlegen, was er hatte: seinen Auftragsverarbeitungsvertrag und die Beschreibung seiner technischen und organisatorischen Maßnahmen. Wer diese Papiere erst in so einer Stunde schreiben will, kommt in Teufels Küche.

In den kleinen Betrieben, die ich kenne, beginnt es harmloser, mit einem verärgerten Kunden und einer Website ohne Datenschutzerklärung. Kurz darauf fragt die Behörde nach, und zum Zusammensuchen ist es dann zu spät.

Ich bin kein Anwalt. Ich arbeite seit 1998 in der IT und habe mit diesen Fragen fast täglich zu tun. Was folgt, ist die Grundausstattung, die ich Selbstständigen von der technischen Seite rate, keine Rechtsberatung.

Für wen die DSGVO gilt und für wen nicht

Wer in Gmail, iCloud oder Outlook nur Familie und Freunde speichert, ist raus: Für ausschließlich persönliche oder familiäre Tätigkeiten gilt die DSGVO nicht (Art. 2 Abs. 2 lit. c, die sogenannte Haushaltsausnahme). Sobald Kunden, Klienten, Mitglieder oder Interessenten im Adressbuch stehen, gilt sie vollständig, auch im Ein-Personen-Unternehmen, dazu das DSG in Österreich und das BDSG in Deutschland. Wer ein Konto für Familie und Auftraggeber zugleich nutzt, kann sich für den beruflichen Teil nicht auf die Haushaltsausnahme berufen.

Am häufigsten übersehen das Vereine. Der Kassierer führt die Mitgliederliste in seinem privaten Gmail, weil es eben da ist, und der Verein steht damit genauso in der Pflicht wie ein Unternehmen.

Was im Konto liegtGilt die DSGVO?Brauchst du einen AVV?
Familie und Freundenein, Haushaltsausnahmenein
Privates und Berufliches gemischtja, für den beruflichen Teilja, im Gratiskonto aber nicht zu bekommen
Kunden, Klienten, Interessentenja, auch im Ein-Personen-Unternehmenja
Mitglieder eines Vereinsjaja

Was ein AVV regelt

Der Auftragsverarbeitungsvertrag, kurz AVV (früher Auftragsdatenverarbeitung), englisch Data Processing Agreement oder DPA, steht in Art. 28 DSGVO. Deine Kundin hat dir ihre Telefonnummer gegeben, nicht Microsoft. Ohne Vertrag ist Microsoft für diese Daten ein Dritter, und du hast sie weitergegeben. Mit AVV wird Microsoft zu deinem weisungsgebundenen Dienstleister, mit festen Regeln zu Vertraulichkeit, Sicherheit, Unterauftragnehmern, Löschung und Kontrolle. Fehlt der Vertrag, ist das ein Verstoß, für den Art. 83 Bußgelder vorsieht.

Der Vertrag hat zwei Richtungen. Verarbeitest du selbst Daten für Kunden, etwa als virtuelle Assistenz in fremden Postfächern oder als Webdienstleister, bist du der Auftragnehmer. Dann wollen viele Kunden deinen AVV und deine Maßnahmen sehen.

Erst die Liste, dann die Verträge

Der naheliegende erste Schritt wäre, bei Google oder Microsoft den AVV zu holen. Ich würde die Reihenfolge umdrehen. Mail ist nur einer von vielen Diensten, die Kundendaten berühren, und wer mit dem bekanntesten anfängt, hört oft beim bekanntesten auf.

Mach zuerst einen Mind Sweep, nur für Werkzeuge: Mail, Kalender, Cloudspeicher, Videokonferenz, Newsletter, Terminbuchung, Buchhaltung, das Kontaktformular der Website. Alles, wo ein Name oder eine Telefonnummer landet, kommt auf die Liste.

Daraus wird dein Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO. Die Ausnahme für kleine Betriebe gilt nur bei gelegentlicher Verarbeitung, und Kundendaten verarbeitest du laufend. Als Gerüst reicht eine Tabelle, ergänzt um deine Kontaktdaten und eine kurze Beschreibung deiner Maßnahmen:

WofürWelche DatenWo, mit welchem VertragDrittlandWann gelöscht
KundenkorrespondenzName, E-Mail, TelefonMicrosoft 365, DPA abgelegtUSA, Standardvertragsklauseln im DPAnach Auftragsende, soweit nichts aufzubewahren ist
RechnungenName, Anschrift, LeistungBuchhaltungsprogramm, AVV abgelegtkeins, Server in der EUnach Ablauf der Aufbewahrungsfrist
TerminbuchungName, E-Mail, TerminBuchungstool, AVV abgelegtlaut Liste der Unterauftragsverarbeiternach dem Termin

Die letzte Spalte lassen viele leer, weil sie Kundendaten für immer behalten wollen. Das geht nicht. Und wenn ein Kunde sagt „lösch meine Daten”, weißt du sofort, wo sie überall liegen.

Aus derselben Liste entsteht deine Datenschutzerklärung, verlinkt im Fußbereich der Website und als Verweis in deinen Verträgen. Sie nennt, an wen Daten gehen, etwa an Google oder Microsoft, und dass sie dabei auch in den USA verarbeitet werden können.

AVV für Selbstständige bei Google und Microsoft

Einen AVV bekommst du nur mit einem Geschäftskonto. Im kostenlosen Gmail, bei Outlook.com, GMX oder Yahoo gibt es keinen, weil der Anbieter dort nicht in deinem Auftrag arbeitet, sondern als eigener Verantwortlicher mit eigenen Zwecken. Bezahlt heißt dabei nicht geschäftlich: Google One oder Microsoft 365 Family sind Privattarife und ändern daran nichts.

Google Workspace: Als Super-Admin öffnest du in der Admin-Konsole Menü → Konto → Kontoeinstellungen → Rechtliches und Compliance. Im Abschnitt „Zusätzliche Bedingungen zu Sicherheit und Datenschutz” klickst du beim „Zusatz zur Verarbeitung von Cloud-Daten” (Cloud Data Processing Addendum) auf „Lesen und zustimmen”. Enthält dein Vertrag den Zusatz schon, ändert das laut Google nichts, schaden kann es also nicht.

Microsoft 365: Hier gibt es nichts anzuklicken. Das Data Protection Addendum ist über die Lizenzbedingungen automatisch Teil der Geschäftsverträge, die aktuelle Fassung liegt unter aka.ms/DPA.

Prüfberichte und Zertifikate wie ISO 27001 veröffentlichen beide, Microsoft im Service Trust Portal, Google im Compliance Reports Manager. Lade alles als PDF herunter, leg es in einen Ordner namens Datenschutz und notier dazu, wann du zugestimmt hast. Ein Haken, der erst gesetzt wird, wenn die Behörde fragt, hilft dir nicht mehr. Dasselbe gilt für jeden Dienst auf der Liste.

Was du selbst nachweisen musst

Der AVV regelt, was der Anbieter tut. Was du tust, sind deine technischen und organisatorischen Maßnahmen nach Art. 32, kurz TOMs. Sie müssen eingestellt und aufgeschrieben sein. Für zumutbar halte ich heute:

  • Anmeldung: Zwei-Faktor-Authentifizierung überall, wo es sie gibt, und ein Passwortmanager statt eines Passworts für alles.
  • Geräte: Sperre per Passwort, PIN oder Face ID und eine verschlüsselte Festplatte. Aktuelle Geräte können das, eingeschaltet ist es nicht immer. Nachsehen am Mac unter Systemeinstellungen → Datenschutz & Sicherheit → FileVault, unter Windows 11 unter Einstellungen → Datenschutz und Sicherheit → Geräteverschlüsselung beziehungsweise BitLocker.
  • Rechte: Administrator ist nur, wer es sein muss. Wer das Unternehmen verlässt, verliert seine Zugänge am nächsten Tag.
  • Sicherung: ein Backup, am besten wöchentlich, bei einem zweiten Anbieter mit Rechenzentrum in der EU und AVV.
  • Freigaben: zweimal im Jahr prüfen, wer worauf Zugriff hat, und das mit Datum festhalten.

Für die Einstellungen in der Admin-Konsole frag ruhig ein KI-Modell: „Ich bin seit Kurzem Super-Admin von Google Workspace für zwei Personen. Welche Sicherheitseinstellungen sind die wichtigsten, und wo finde ich sie?” Abarbeiten musst du die Liste selbst.

Dokumentiert wird das in einer einfachen Datei: welcher Dienst, was eingestellt ist, was beim Ausscheiden einer Person passiert. Gewonnen hast du damit nicht automatisch. Entscheidet eine Behörde aber über ein Bußgeld, berücksichtigt sie ausdrücklich, welche Maßnahmen du getroffen hast (Art. 83 Abs. 2 DSGVO). Eine Freigabeliste, die seit Jahren zweimal im Jahr abgezeichnet wird, sieht dann anders aus als ein Achselzucken.

Das Data Privacy Framework gilt, aber auf Abruf

Google, Microsoft und Apple schließen ihre Verträge mit europäischen Kunden über Gesellschaften in Irland und unterliegen der DSGVO. Das Problem ist das US-Recht, dem die Mutterkonzerne zusätzlich unterliegen. Deshalb hat der EuGH die Grundlage für Übermittlungen in die USA schon zweimal gekippt, 2015 Safe Harbor und 2020 Privacy Shield. Seit Juli 2023 gilt das EU-U.S. Data Privacy Framework, und auch dagegen ist ein Rechtsmittel beim EuGH anhängig.

Für dich als Geschäftskunde von Google oder Microsoft heißt das weniger, als es klingt, denn die Standardvertragsklauseln der EU stehen ohnehin in deinem AVV. Fällt das Framework, ist der Transfer damit nicht unangreifbar, aber du stehst nicht ohne Vertrag da.

Jörg arbeitet für ein australisches Unternehmen und kennt die andere Seite: Die USA sind nur der bekannteste Fall. Jede Übermittlung in ein Drittland ohne Angemessenheitsbeschluss der EU braucht eine eigene Grundlage. Für Australien gibt es keinen solchen Beschluss, dort braucht es die Standardvertragsklauseln der EU-Kommission, unverändert übernommen. Dasselbe trifft einen deutschen IT-Dienstleister, dessen Team teilweise im Kosovo sitzt. Wohin deine Daten wirklich gehen, steht in der Liste der Unterauftragsverarbeiter, die zu jedem AVV gehört.

Nur europäische Anbieter zu nehmen, ist eine legitime Entscheidung, aber nicht die einzig zulässige, und nach meiner Erfahrung bezahlt man sie bei vielen Werkzeugen mit Funktionen. Sinnvoller finde ich, bei jedem Dienst zu tun, was rechtlich möglich ist, und es belegen zu können.

Datenschutz ist ein Bereich, kein Projekt

Das Aufsetzen ist ein Projekt mit klarem Ergebnis: Liste vollständig, Verträge abgelegt, Maßnahmen eingestellt und beschrieben, Datenschutzerklärung online. Die nächsten Schritte schreiben sich fast von selbst. „AVV bei Zoom herunterladen” ist so konkret, wie ein nächster Schritt nur sein kann.

Danach ist Datenschutz ein Verantwortungsbereich, und der lebt von Erinnerungen in der Wiedervorlage statt von Vorsätzen: zweimal im Jahr die Freigaben, einmal im Jahr die Liste gegen die tatsächlich genutzten Dienste. Neue Dienste kommen erst auf die Liste, dann in den Betrieb. Für das Ausscheiden einer Person gibt es eine Checkliste, weil man das zu selten macht, um es im Kopf zu behalten.

Woran es typischerweise scheitert

  • Das Konto aus der Gründungszeit. Die ersten Kunden landen im privaten Gmail, weil es schon da war, und bleiben dort. Einen AVV gibt es dafür nicht, auch nicht gegen Bezahlung.
  • Der Kassierer mit der privaten Adresse. Die Mitgliederpost läuft über das Postfach dessen, der das Amt gerade hat. Wechselt das Amt, wandert die Liste nicht mit, sie verdoppelt sich.
  • Unterlagen auf Zuruf. AVVs werden erst heruntergeladen und TOMs erst geschrieben, wenn jemand fragt. Ein Dokument mit dem Datum von gestern beweist nur, dass du gestern angefangen hast.
  • Freigaben ohne Ende. Der Ordner für ein längst abgeschlossenes Projekt ist immer noch geteilt, und niemand hat ihn seither angesehen.
  • Das Drittland durch die Hintertür. Der Anbieter sitzt in der EU, sein Support nicht. Wer die Liste der Unterauftragsverarbeiter nie gelesen hat, weiß nicht, wo seine Daten landen.

Häufige Fragen

Ist ein AVV für Selbstständige Pflicht?

Ja, sobald ein Dienstleister personenbezogene Daten deiner Kunden in deinem Auftrag verarbeitet, etwa dein Mailanbieter oder dein Cloudspeicher. Eine Mindestgröße gibt es nicht, die DSGVO gilt auch im Ein-Personen-Unternehmen. Ausgenommen sind nur rein private Daten wie die Adressen von Familie und Freunden.

Darf ich ein kostenloses Gmail-Konto beruflich nutzen?

Für Kundendaten nicht, weil Google zu kostenlosen Konten keinen Auftragsverarbeitungsvertrag anbietet. Dasselbe gilt für Gratiskonten bei Outlook.com, GMX oder Yahoo und für bezahlte Privattarife. Den Vertrag gibt es erst mit einem Geschäftskonto wie Google Workspace oder Microsoft 365 Business.

Gilt die DSGVO auch für Vereine?

Ja, ein Verein mit Mitgliederdaten fällt unabhängig von seiner Größe vollständig unter die DSGVO. Verantwortlich ist der Verein, um die Umsetzung kümmern muss sich der Vorstand. Mitgliederlisten gehören deshalb in ein Vereinskonto mit Auftragsverarbeitungsvertrag, nicht in das private Mailkonto eines Funktionärs.

Brauche ich als Selbstständiger einen Datenschutzbeauftragten?

Meistens nicht. Die DSGVO verlangt ihn nur in bestimmten Fällen, etwa wenn die umfangreiche Verarbeitung von Gesundheitsdaten zu deiner Kerntätigkeit gehört. In Deutschland ist er zusätzlich Pflicht, wenn in der Regel mindestens 20 Personen ständig personenbezogene Daten automatisiert verarbeiten (§ 38 BDSG), in Österreich gibt es keine solche Schwelle. Alle übrigen Pflichten gelten unabhängig davon.

Reicht das Data Privacy Framework für Google und Microsoft?

Derzeit ist es eine gültige Grundlage für die Übermittlung in die USA, aber eine umstrittene: Gegen den Angemessenheitsbeschluss ist ein Rechtsmittel beim Europäischen Gerichtshof anhängig, der beide Vorgänger gekippt hat. Google und Microsoft haben zusätzlich die Standardvertragsklauseln der EU in ihre Auftragsverarbeitungsverträge aufgenommen. Fällt das Framework, stehen ihre Geschäftskunden deshalb nicht ohne vertragliche Grundlage da.


Öffne heute die Admin-Konsole deines Mailanbieters und such den Auftragsverarbeitungsvertrag. Findest du ihn innerhalb von zehn Minuten, leg ihn in den Ordner Datenschutz und nimm dir den nächsten Dienst auf der Liste vor. Findest du gar keine Admin-Konsole, hast du die wichtigere Antwort schon.

Welche Dienste deine Kundendaten berühren, steht selten irgendwo vollständig, und die Einstellungen dahinter hat oft niemand geprüft. Im Digital Workplace Audit gehe ich deine Werkzeuge mit dir von der technischen Seite durch und halte fest, was steht und was fehlt; die juristische Prüfung bleibt bei deiner Anwältin oder deinem Anwalt. Schreib mir, wenn du selbstständig bist und die Unterlagen lieber jetzt ordnest als an dem Tag, an dem jemand danach fragt.

Themen: Datenschutz, DSGVO, Google Workspace, Microsoft 365

Zurück zum Log