Wissen für Unternehmen

Standard­vertrags­klauseln und Auftrags­verarbeitung: welches Dokument wofür?

Die EU-Standardvertragsklauseln 2021/915 regeln die Beziehung zwischen Verantwortlichem und Auftragsverarbeiter. Die SCC 2021/914 betreffen dagegen bestimmte Drittlandtransfers; ihre Module 2 und 3 enthalten zugleich die Anforderungen an die Auftragsverarbeitung. Welches Instrument passt, hängt von den tatsächlichen Rollen, Zugriffen und Datenflüssen ab.

T-NEX GmbHErstfassung: Aktualisiert: Redaktion
Im Arbeitsalltag

So setzen Sie die Lösung ein.

Stand der Quellenprüfung: 10.09.2026. Dieser Ratgeber ordnet die Vertragsinstrumente für Softwareentwicklung und Support ein und zeigt, welche Angaben ein Unternehmen vor Vertragsabschluss zusammentragen muss.

Überblick

Zwei EU-Klauselwerke auseinanderhalten

Die Kommission hat 2021 zwei unterschiedliche Klauselwerke beschlossen. Der Durchführungsbeschluss (EU) 2021/915 betrifft das Vertragsverhältnis zwischen Verantwortlichen und Auftragsverarbeitern. Er ist für sich kein Instrument zur Absicherung eines Drittlandtransfers.

Der Durchführungsbeschluss (EU) 2021/914 enthält dagegen die Standardvertragsklauseln für Übermittlungen in Drittländer. Diese SCC sind Gegenstand dieses Ratgebers. Eine Suche nach einem AVV-Muster und eine Suche nach Transferklauseln führen deshalb nicht automatisch zum selben Dokument.

Vertragszweck und Transferprüfung
InstrumentWofür es verwendet wirdWas zusätzlich zu klären ist
AVV nach Artikel 28 DSGVO / EU 2021/915Verarbeitung personenbezogener Daten im AuftragRechtsgrundlage, tatsächliche Maßnahmen und gegebenenfalls ein Instrument für den Drittlandtransfer
SCC EU 2021/914Geeignete Garantien für Transfers innerhalb ihres AnwendungsbereichsModul, Anlagen und Wirksamkeit für den konkreten Transfer; Modul 2/3 enthalten Artikel 28 Absatz 3/4
Transfer Impact AssessmentBewertung des tatsächlichen Schutzes beim betrachteten TransferKein eigenständiger Ersatz für Vertrag, Rechtsgrundlage oder Transferinstrument
Überblick

Wann Fernzugriff ein Drittlandtransfer ist

Nach den EDSA-Leitlinien müssen drei Merkmale zusammenkommen: Der Exporteur unterliegt für die Verarbeitung der DSGVO, er macht personenbezogene Daten einem anderen Verantwortlichen oder Auftragsverarbeiter zugänglich, und dieser Importeur befindet sich außerhalb des EWR oder ist eine internationale Organisation. Der Serverstandort allein beantwortet diese Frage nicht.

Greift ein eigenständiger Dienstleister aus einem Drittland auf Daten in einem europäischen System zu, kann bereits dieser Zugriff ein Transfer sein. Anders liegt der im EDSA-Beispiel behandelte Zugriff eines Beschäftigten derselben Organisation auf einer Auslandsreise: Es fehlt ein gesonderter Importeur. Datenschutz- und Sicherheitsanforderungen bleiben dennoch relevant. Eine Konzerngesellschaft kann ihrerseits eine gesonderte Stelle sein.

Überblick

Das Modul je Datenfluss auswählen

Die Rolle hängt an der Verarbeitung, nicht an der Bezeichnung im Angebot. Ein Anbieter kann für unterschiedliche Datenflüsse unterschiedliche Rollen haben. Werden mehrere Module gebraucht, müssen die zugehörigen Verarbeitungsvorgänge erkennbar getrennt sein.

Die SCC 2021/914 sind auf Importeure zugeschnitten, deren betreffende Verarbeitung nicht bereits unmittelbar der DSGVO unterliegt. Diese Anwendungsgrenze ist vor der Verwendung zu prüfen. Der Sitz außerhalb des EWR allein genügt nicht zur Auswahl.

Module der SCC 2021/914 nach Rollen im jeweiligen Datenfluss
DatenexporteurDatenimporteurModul
VerantwortlicherVerantwortlicherModul 1
VerantwortlicherAuftragsverarbeiterModul 2
AuftragsverarbeiterAuftragsverarbeiter bzw. UnterauftragsverarbeiterModul 3
AuftragsverarbeiterVerantwortlicherModul 4
Überblick

Was Modul 2 und 3 für den AVV abdecken

Die Anforderungen des Artikels 28 Absätze 3 und 4 DSGVO sind in Modul 2 und Modul 3 enthalten. Bei passender Verwendung ist deshalb kein zusätzliches Vertragsdokument allein zur Wiederholung dieser Anforderungen nötig. Das bedeutet nicht, dass ein leeres SCC-Dokument einen vollständigen AVV ersetzt.

Gegenstand, Zweck und Dauer der Verarbeitung, Datenkategorien, betroffene Personengruppen, Weisungen und Maßnahmen müssen zur tatsächlichen Leistung passen. Zusätzliche Vertragsbestimmungen dürfen die SCC nicht widersprechen oder die Rechte betroffener Personen beeinträchtigen. Bei Widersprüchen haben die SCC nach ihrer Klausel 5 Vorrang.

Überblick

Die Anlagen machen den Vertrag konkret

Anhang I beschreibt die Parteien und den Transfer und benennt die zuständige Aufsichtsbehörde. Anhang II enthält die technischen und organisatorischen Maßnahmen. Sammelbegriffe wie Zugriffsschutz oder Verschlüsselung reichen als Beschreibung der tatsächlichen Ausgestaltung nicht aus.

Klären Sie bei Unterauftragsverarbeitung die Genehmigungsoption nach Klausel 9. Bei gesonderter vorheriger Genehmigung ist die Liste in Anhang III auszufüllen. Bei allgemeiner schriftlicher Genehmigung brauchen die Beteiligten eine vereinbarte Liste, Vorabinformation über Änderungen und die vorgesehene Widerspruchsmöglichkeit. Zuständigkeit und Informationsweg unterscheiden sich zwischen Modul 2 und Modul 3.

Für ein Entwicklungsprojekt sollte sich aus den Unterlagen erkennen lassen, ob Produktivdaten, Testkopien, Fehlermeldungen oder Supporttickets verarbeitet werden. Beschreiben Sie auch Löschung, Rückgabe und Zugriffsende so, dass die verantwortlichen Personen diese Vorgänge praktisch umsetzen können.

  • Vertragspartner, Datenschutzrollen und zuständige Ansprechpartner eindeutig benennen.
  • Zweck, Dauer, Datenkategorien und betroffene Personengruppen beschreiben.
  • Speicherorte und tatsächliche Zugriffsländer einschließlich Support ermitteln.
  • Maßnahmen mit ihrer konkreten Ausgestaltung dokumentieren, etwa Rollen und Schlüsselkontrolle.
  • Unterauftragnehmer und das gewählte Genehmigungs- und Änderungsverfahren festhalten.
  • Rückgabe, Löschung, Zugriffsende und Nachweise im Betrieb umsetzbar regeln.
Überblick

Hostingkonto und Datenschutzrolle sind verschiedene Angaben

Ein von T-NEX beschriebenes Betriebsmodell für eine interne Wissensplattform sieht ein Hostingkonto des Kunden und die direkte Abrechnung des Infrastrukturproviders vor. Das legt kaufmännische Zuständigkeiten fest. Die Datenschutzrolle ergibt sich zusätzlich daraus, welche Stelle die Anwendung betreibt und wer auf ihre Daten zugreift.

Prüfen Sie daher Anwendung, Datenbank, Protokolle und Support getrennt. Wer darf Inhalte lesen, wer kann weitere Zugänge vergeben und welche Informationen gelangen in Tickets? Diese Angaben müssen zum Vertrag und zu den eingerichteten Berechtigungen passen. Das Eigentum am Hostingkonto beantwortet diese Fragen noch nicht.

Überblick

Die Wirksamkeit am Transfer prüfen

Prüfen Sie zuerst, ob ein einschlägiger Angemessenheitsbeschluss den Transfer abdeckt oder ein anderes geeignetes Transferinstrument genutzt wird. Bei den hier besonders relevanten SCC-Modulen 2 und 3 verlangt Klausel 14 die Bewertung der Rechtslage und Praxis im Drittland sowie der konkreten Schutzmaßnahmen. Diese Prüfung wird regelmäßig als Transfer Impact Assessment bezeichnet. Für Modul 4 enthält Klausel 14 eine eigene Anwendungsbedingung; die Module dürfen nicht pauschal gleichbehandelt werden.

Vertragliche Zusicherungen können Zugriffsbefugnisse ausländischer Behörden nicht aufheben. Wenn für den konkreten Transfer problematische Zugriffsregelungen gelten und der Importeur Klartext benötigt, darf eine Transport- oder Festplattenverschlüsselung nicht pauschal als wirksame Zusatzmaßnahme ausgegeben werden. Entscheidend sind der konkrete Zugriff, die Schlüsselkontrolle und die nachgewiesene Schutzwirkung.

Überblick

Änderungen müssen die Vertragsunterlagen erreichen

Ein neuer Unterauftragnehmer, ein zusätzlicher Zugriffsort oder ein anderer Supportdienst kann die beschriebene Verarbeitung verändern. Dafür braucht der Betrieb einen verlässlichen Weg von der technischen Änderung zur fachlichen Prüfung. Eine einmal unterschriebene Anlage bleibt nicht von selbst aktuell.

Die SCC enthalten Mitteilungs- und Handlungspflichten bei Behördenzugriffen und bei fehlender Einhaltbarkeit der Klauseln. Können die Anforderungen nicht mehr eingehalten werden, ist der Transfer unter den vorgesehenen Bedingungen auszusetzen beziehungsweise das betreffende Vertragsverhältnis zu beenden. Eine offene Maßnahme darf im Projektplan nicht als bereits wirksamer Schutz erscheinen.

FAQ

Häufige Fragen zum Thema

Brauche ich neben Modul 2 oder 3 immer noch einen separaten AVV?

Nein. Diese Module enthalten die Anforderungen des Artikels 28 Absätze 3 und 4. Voraussetzung ist, dass das passende Modul mit den erforderlichen Angaben und Anlagen wirksam vereinbart wird.

Genügt Hosting in der EU?

Der Speicherort allein genügt nicht. Zugriffsmöglichkeiten eigenständiger Dienstleister, weitere Empfänger und die tatsächlichen Datenflüsse gehören ebenfalls in die Prüfung.

Darf ich den SCC-Text frei umformulieren?

Die vorgesehene Auswahl von Modulen und Optionen sowie das Ausfüllen der Anlagen sind möglich. Weitere Änderungen dürfen die Standardklauseln nicht so verändern, dass sie ihre Wirkung als genehmigtes Transferinstrument verlieren; zusätzliche Bestimmungen dürfen ihnen nicht widersprechen.

Belegt eine SCC-Unterschrift die DSGVO-Konformität eines Projekts?

Nein. Die tatsächliche Verarbeitung, Rechtsgrundlage, Rollen, Sicherheitsmaßnahmen, Anlagen und Transferbewertung müssen zusammenpassen. Eine Unterschrift allein belegt diese Voraussetzungen nicht.

Sind die SCC 2021/915 ein Muster für den Drittlandtransfer?

Nein. Sie regeln die Auftragsverarbeitung und sichern für sich keinen Drittlandtransfer ab. Dafür ist die passende Grundlage nach Kapitel V DSGVO zu prüfen. Die SCC 2021/914 können bei passendem Anwendungsbereich und wirksamer Ausgestaltung ein solches Instrument sein.

Weitere Möglichkeiten

Das könnte Sie ebenfalls interessieren.

Welche Aufgabe möchten Sie als Nächstes lösen?

Bringen Sie eine konkrete Aufgabe mit. Wir klären gemeinsam, was die Anwendung leisten soll.

Datenzugriffe im Entwicklungsprojekt besprechen