Unabhängiger Vergleich · keine bezahlten Platzierungen
Startseite / Blog / Compliance / Unterauftragsvereinbarung: die vom Gastgeber einzufordernden Verpflichtungen

Unterauftragsvereinbarung: die vom Gastgeber einzufordernden Verpflichtungen

Das allgemeine DPA im Anhang reicht nicht aus: dokumentierte Anweisungen, Liste der Subunternehmer, Benachrichtigung bei Verstößen innerhalb von 72 Stunden und Unterstützung bei der TIA – das muss ein Hosting-Vertrag gewährleisten.

Redaktion Hébergeurs.eu 3 Min. Aktualisiert 19 Juli 2026

Sie unterzeichnen einen „DSGVO-konformen“ VPS. Das DPA ist ein zweiseitiges PDF: „Der Dienstleister verpflichtet sich, die Vorschriften einzuhalten.“ Keine Liste von Subunternehmern, keine Verstoßfrist, kein Löschverfahren bei Kündigung. Ein Jahr später Kundenaudit: Sperrung.

Die Subunternehmervereinbarung (AVV) Art. 28 ist kein Boilerplate. Dies ist der Vertrag, der den Gastgeber verpflichtet, Ihre personenbezogenen Daten nur auf dokumentierte Weisung zu verarbeiten.

Nicht verhandelbare Klauseln (Minimum)

Zweck und Dauer – genaues Produkt (Shared Pro, VPS Gravelines), Dauer entsprechend dem Hosting-Vertrag.

Art und Zweck – Hosting, Codeausführung, Speicherung, Infrastrukturprotokolle.

Dokumentierte Anweisungen – Ticket, Runbook oder Rahmenvertrag; Keine Behandlung außerhalb des Unterrichts.

Vertraulichkeit – Personal, das auf Daten zugreift.

Sicherheitsart. 32 – Verschlüsselung, Zugriffskontrolle, Backups, Tests.

Unterauftragsverarbeiter – Liste + Änderungsmitteilung + Widerspruchsrecht.

Unterstützung bei individuellen Rechten, DPIA, Verstoß – Frist für die Benachrichtigung bei Verstößen (≤72 Stunden), Zusammenarbeit mit der CNIL.

Vertragsende – Löschung/Rückgabe + Zertifikat.

KlauselSchwaches SignalStarkes Signal
Subunternehmer„Vertrauenswürdige Partner“Datierte PDF-Liste + 30-Tage-Benachrichtigung
Verstoß„In Übereinstimmung mit dem Gesetz“≤72 h + Angaben zur Verfügung gestellt
Löschung„Beste Bemühungen“Frist 30 Tage + Zertifikat
Standort„Europäische Union“Sicherung der Region + Ausschlüsse

Ablehnen oder verhandeln

Klauseln, die die Gesamthaftung im Falle eines Verstoßes ausschließen. Prüfungsverbot. Kostenloser Transfer außerhalb der EU ohne Mechanismus. DPA geltendes „globales Angebot“ ohne Ihr Produkt.

Der Gipfel: Die Datenschutzbehörde schützt den Datenverantwortlichen, nicht den Verkäufer

Entscheide dich und gehe ohne blinden Fleck voran

  1. Laden Sie DPA herunter vor der Unterzeichnung – nicht danach.
  2. Checkliste Art. 28 Punkt für Punkt.
  3. Zuordnung vorgelagerter Subunternehmer (CDN, Support, Hardware).
  4. Ausrichtung Register und Nicht-EU-Überweisungen.

Ratgeber, Verzeichnis.

Häufig gestellte Fragen

Gastgeber immer noch Subunternehmer?

Ja, wenn die Verarbeitung gemäß Ihren Anweisungen erfolgt; nicht, wenn es seine Ziele setzt.

Standard-DPA akzeptabel?

Nach Perimeterprüfung, ST, Verstoß, Löschung.

SCC EU-Gastgeber?

Bei US-Vorkette oder Transfer außerhalb der EU.

Vertragsende?

Löschung/Rückgabe + Zertifikat + max.


Ein starkes DPA versteht sich als messbare Verpflichtung – nicht als Versprechen der „vollständigen Einhaltung“ auf der Umsatzrutsche.

HDS- & Compliance-Hoster

Europäische Hoster nach HDS, ISO und Datenresidenz filtern.

HDS-Hoster durchsuchen
Blog

Weiterlesen

Alle Artikel →