Sie übermitteln personenbezogene Daten Ihrer Kunden an einen externen Auftragsverarbeiter
– was der AV-Vertrag (DPA) enthalten muss
Ihre Kundendaten verwaltet ein CRM in der Cloud, die Löhne rechnet eine externe Buchhalterin ab und die E-Mails versendet eine Marketingagentur. Jeder von ihnen arbeitet mit personenbezogenen Daten Ihrer Mitarbeiter und Kunden, und Sie sind dafür verantwortlich, wem Sie diese anvertrauen und zu welchen Bedingungen. Die Datenschutz-Grundverordnung verlangt deshalb einen schriftlichen Vertrag mit fest vorgegebenem Inhalt. Die Rechtsanwälte der Kanzlei ARROWS gestalten ihn so, dass er Sie bei einer Datenpanne auch nach tschechischem Recht tatsächlich schützt.

Zusammenfassung
Wann der Lieferant Auftragsverarbeiter ist und wann nicht mehr
Die entscheidende Frage lautet, wer bestimmt, warum und wie die Daten verarbeitet werden. Wer die Zwecke und Mittel der Verarbeitung festlegt, ist Verantwortlicher. Wer mit den Daten nur nach dessen Weisungen und für dessen Bedarf arbeitet, ist Auftragsverarbeiter. Der Anbieter eines Cloud-CRM, die externe Lohnbuchhalterin, der Betreiber einer E-Shop-Plattform oder ein Callcenter sind typische Auftragsverarbeiter, sofern sie mit den Daten nur nach Ihren Weisungen arbeiten; eine Bank oder Versicherung, die mit den Daten Ihrer Mitarbeiter für eigene Zwecke umgeht, ist kein Auftragsverarbeiter.
Soll eine Verarbeitung im Auftrag eines Verantwortlichen erfolgen, so arbeitet dieser nur mit Auftragsverarbeitern, die hinreichende Garantien dafür bieten, dass geeignete technische und organisatorische Maßnahmen durchgeführt werden (Art. 28 der Datenschutz-Grundverordnung). Die Auswahl des Lieferanten ist also nicht nur eine geschäftliche Entscheidung: Sie tragen die Verantwortung dafür, wen Sie ausgewählt haben, und sollten belegen können, wonach Sie seine Garantien beurteilt haben.
Die Grenze ist dabei nicht starr. Ein Auftragsverarbeiter, der gegen die Verordnung verstößt, indem er die Zwecke und Mittel der Verarbeitung selbst bestimmt, gilt in Bezug auf diese Verarbeitung als Verantwortlicher. Eine Agentur, die Ihre Kontakte auch für die Kampagne eines anderen Kunden nutzt, hört damit auf, Ihr Auftragsverarbeiter zu sein, und wird zum eigenständigen Verantwortlichen mit allen Pflichten, die sich daraus ergeben.
In der Praxis ist es sinnvoll, den Überblick darüber zu haben, wie viele solcher Beziehungen das Unternehmen überhaupt hat. Ein durchschnittliches mittelgroßes Unternehmen hat meist mehr Auftragsverarbeiter, als die Rechtsabteilung erfasst: neben den Hauptsystemen auch ein Tool für Terminbuchungen, einen Umfragedienst, externen IT-Support mit Zugriff auf Datenbanken oder ein Archivierungsunternehmen. Jeder von ihnen braucht einen Vertrag, und bei jedem muss man wissen, wo die Daten physisch liegen.
Was der Auftragsverarbeitungsvertrag enthalten muss
Der Auftragsverarbeitungsvertrag, oft mit der Abkürzung DPA vom englischen data processing agreement bezeichnet, ist der Vertrag, den die Verordnung zwischen Verantwortlichem und Auftragsverarbeiter verlangt. Er muss Gegenstand und Dauer der Verarbeitung, ihre Art und ihren Zweck, die Art der personenbezogenen Daten, die Kategorien betroffener Personen sowie die Pflichten und Rechte des Verantwortlichen festlegen. Er ist schriftlich abzufassen, wobei die elektronische Form genügt.
Die Verordnung zählt ferner auf, was der Vertrag insbesondere zu den Pflichten des Auftragsverarbeiters vorsieht. Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen, auch in Bezug auf die Übermittlung in ein Drittland. Er gewährleistet, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben. Er ergreift die erforderlichen Sicherheitsmaßnahmen und hält die Bedingungen für die Einschaltung eines weiteren Auftragsverarbeiters ein. Er informiert den Verantwortlichen, falls er der Auffassung ist, dass eine Weisung gegen Datenschutzvorschriften verstößt.
Die zweite Gruppe von Pflichten betrifft die Mitwirkung. Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Bearbeitung von Anträgen betroffener Personen, etwa auf Auskunft oder Löschung, sowie bei der Erfüllung der Pflichten in den Bereichen Sicherheit, Meldung von Verletzungen und Folgenabschätzung. Sobald er eine Verletzung des Schutzes personenbezogener Daten feststellt, meldet er sie dem Verantwortlichen unverzüglich. Diese Frist ist für Sie entscheidend, denn ohne rechtzeitige Information des Lieferanten können Sie Ihre eigenen Pflichten weder gegenüber der Behörde noch gegenüber den Menschen erfüllen, deren Daten abgeflossen sind.
Die dritte Gruppe regelt das Ende der Zusammenarbeit und die Kontrolle. Nach Abschluss der Leistungen löscht der Auftragsverarbeiter nach Ihrer Wahl alle Daten oder gibt sie zurück und löscht vorhandene Kopien, sofern das Recht deren Speicherung nicht verlangt. Zugleich stellt er Ihnen alle Informationen zur Verfügung, die zum Nachweis der Pflichterfüllung erforderlich sind, und ermöglicht Audits einschließlich Inspektionen, die Sie selbst oder ein von Ihnen beauftragter Prüfer durchführen. Die Zusammenhänge behördlicher Kontrollen erläutert der Beitrag über DSGVO-Kontrollen in der Praxis.
Die Aufzählung in der Verordnung ist ein Minimum, keine Obergrenze. In den Vertrag gehört auch das, was die Verordnung nicht ausdrücklich verlangt, ohne das sich die Pflichten aber nicht durchsetzen lassen: eine konkrete Frist für die Meldung einer Datenpanne in Stunden, eine Liste der weiteren Auftragsverarbeiter in der Anlage, der Speicherort der Daten, Ansprechpartner und Sanktionen bei Verstößen. Welche dieser ergänzenden Klauseln bei einem konkreten Lieferanten wesentlich ist, hängt vom Umfang und von der Sensibilität der Daten ab, die Sie ihm übermitteln — deshalb legen den Vertragsumfang die Rechtsanwälte der Kanzlei
ARROWS nach der Art der Verarbeitung fest, nicht nach einem Muster.
Weitere Auftragsverarbeiter: eine Kette, die nicht bei Ihrem Lieferanten endet
Der Auftragsverarbeiter nimmt keinen weiteren Auftragsverarbeiter ohne vorherige gesonderte oder allgemeine schriftliche Genehmigung des Verantwortlichen in Anspruch. Bei einer allgemeinen Genehmigung muss er Sie über jede beabsichtigte Änderung in Bezug auf die Hinzuziehung oder Ersetzung weiterer Auftragsverarbeiter informieren und Ihnen die Möglichkeit geben, dagegen Einspruch zu erheben. Die gesonderte Genehmigung gibt Ihnen mehr Kontrolle über jede Änderung, ist bei größeren Lieferanten aber praktisch nicht durchsetzbar, weil sie ihre Kette laufend ändern.
Für Unternehmen ist die zweite Hälfte dieser Regel wichtiger, nämlich die Haftung. Schaltet der Auftragsverarbeiter einen weiteren Auftragsverarbeiter ein, muss er ihm vertraglich dieselben Datenschutzpflichten auferlegen, die er Ihnen gegenüber hat. Kommt der weitere Auftragsverarbeiter seinen Pflichten nicht nach, haftet Ihnen für deren Einhaltung weiterhin in vollem Umfang der erste Auftragsverarbeiter. Ihr Lieferant kann das Versagen seines Subunternehmers also nicht auf Sie abwälzen.
In der Praxis muss man deshalb wissen, wer alles zur Kette gehört. Ein Cloud-Anbieter nutzt üblicherweise Rechenzentren, Tools für den Kundensupport und Monitoring-Dienste anderer Unternehmen, oft mit Sitz außerhalb der Europäischen Union. Jedes solche Glied ist eine Stelle, an der Daten abfließen oder in ein Drittland gelangen können. Die Bedingungen der Übermittlung in Drittländer unterliegen eigenen Regeln und gehören ausdrücklich in den Vertrag.
Ein vernünftiger Standard ist die allgemeine Genehmigung mit einer Liste der bestehenden weiteren Auftragsverarbeiter in der Anlage. Hinzu kommen die Pflicht, eine Änderung mit ausreichendem Vorlauf anzuzeigen, und Ihr Recht, den Vertrag zu kündigen, wenn Sie mit der Änderung nicht einverstanden sind. Wie sich diese Regeln bei mobilen Apps und Plattformen auswirken, erläutert der Beitrag über die Verarbeitung personenbezogener Daten in Apps.
Haftung: Wer zahlt, wenn der Auftragsverarbeiter versagt
Gegenüber den Menschen, deren Daten abgeflossen sind, tragen Sie als Verantwortlicher eine weitreichende Haftung auch für die in Ihrem Namen durchgeführte Verarbeitung. Der Auftragsverarbeiter haftet für den Schaden unmittelbar dann, wenn er die ihm durch die Verordnung speziell auferlegten Pflichten nicht erfüllt oder über Ihre Weisungen hinaus oder entgegen diesen gehandelt hat. Der Geschädigte kann sich daher an Sie wie auch an den Lieferanten wenden. Haften beide für denselben Schaden, kann er von jedem den gesamten Ersatz verlangen, und die Anteile gleichen Sie anschließend untereinander aus.
Zwischen Ihnen und dem Lieferanten richtet sich die Haftung dann nach dem Vertrag und dem tschechischen Bürgerlichen Gesetzbuch (Gesetz Nr. 89/2012 Slg., im Folgenden „tsch. BGB“). Verletzt der Lieferant eine Vertragspflicht, ersetzt er den daraus entstandenen Schaden (§ 2913 tsch. BGB). Von dieser Pflicht wird er nur befreit, wenn er ein außergewöhnliches, unvorhersehbares und unüberwindbares Hindernis nachweist, das unabhängig von seinem Willen entstanden ist. Die Kosten für die Untersuchung des Vorfalls, für die Benachrichtigung der Kunden und für die Rechtsverteidigung sind Posten, die Sie ohne gut gestalteten Vertrag teuer zu stehen kommen.
Lieferanten wehren sich dagegen mit einer Haftungsbegrenzung, üblicherweise in Höhe der jährlichen Zahlungen für die Leistung. Eine solche Begrenzung hat jedoch gesetzliche Schranken. Unbeachtlich ist eine Vereinbarung, die im Voraus die Pflicht zum Ersatz eines Schadens ausschließt oder beschränkt, der einem Menschen an seinen natürlichen Rechten oder vorsätzlich oder grob fahrlässig zugefügt wurde (§ 2898 tsch. BGB). Die Begrenzung deckt also nicht den Fall, dass der Lieferant grundlegende Sicherheitsregeln so sehr missachtet hat, dass grobe Fahrlässigkeit vorliegt. Wo genau diese Grenze verläuft, wird erst nach den Umständen des konkreten Vorfalls beurteilt.
Ob die Haftungsbegrenzung bei einem konkreten Lieferanten dem Risiko entspricht, beurteilt sich nach Umfang und Sensibilität der übermittelten Daten und danach, welche Schäden eine Datenpanne realistischerweise verursachen würde — deshalb berechnen die Rechtsanwälte der Kanzlei ARROWS sie anhand der Art der Verarbeitung, nicht anhand des Preises der Leistung.
Sanktionen und Haftungsbegrenzung im Vertrag
Viele Auftragsverarbeitungsverträge enthalten eine Vertragsstrafe für Pflichtverletzungen, etwa für die verspätete Meldung einer Datenpanne oder für die Einschaltung eines weiteren Auftragsverarbeiters ohne Zustimmung. Die Vertragsstrafe motiviert zur Erfüllung, hat aber einen Haken. Ist eine Vertragsstrafe vereinbart, hat der Gläubiger keinen Anspruch auf Ersatz des Schadens, der aus der Verletzung der Pflicht entstanden ist, auf die sich die Vertragsstrafe bezieht (§ 2050 tsch. BGB).
Bei einer Datenpanne ist der Schaden in der Regel um Größenordnungen höher als jede vernünftig vereinbarte Vertragsstrafe. Bestimmt der Vertrag nicht, dass neben der Vertragsstrafe auch Schadensersatz in vollem Umfang verlangt werden kann, schmälert die Vertragsstrafe paradoxerweise Ihren Anspruch. Dieser eine Satz gehört in jeden Auftragsverarbeitungsvertrag, in dem Sie Sanktionen vereinbaren; ohne ihn wird die Vertragsstrafe eher zum Schutz des Lieferanten als zu Ihrem.
Die Höhe der Vertragsstrafe ist zudem auch für sich genommen nicht sicher. Eine unangemessen hohe Vertragsstrafe kann das Gericht auf Antrag des Schuldners unter Berücksichtigung des Wertes und der Bedeutung der gesicherten Pflicht herabsetzen (§ 2051 tsch. BGB). Das Gericht beurteilt dabei nicht den vereinbarten Betrag als solchen, sondern den konkreten Anspruch: wie und unter welchen Umständen es zur Verletzung kam und wie sie die Interessen berührt hat, die die Vertragsstrafe schützen sollte.
Ein vernünftiger Kompromiss, der sich am Markt durchsetzen lässt, ist die Kombination aus Vertragsstrafe und vollem Schadensersatz. Die Vertragsstrafe gilt für prozessuale Verfehlungen wie die verspätete Meldung oder die unterlassene Anzeige eines Wechsels des weiteren Auftragsverarbeiters, der volle Schadensersatz für die Datenpanne selbst. Hinzu kommt eine Haftungsbegrenzung, die für Datenpannen gesondert und in größerer Höhe gilt als für gewöhnliche Mängel der Leistung. Es lohnt sich außerdem, die Kosten und Auswirkungen zu dokumentieren, die Ihnen der Vorfall verursacht hat, denn gerade sie zeigen, welches Interesse die Vertragsstrafe geschützt hat.
Gemeinsame Kampagne: wenn Sie Daten mit einem Partner teilen
Eine andere Situation entsteht, wenn Sie die Daten nicht an einen Auftragsverarbeiter senden, sondern sie mit einem Geschäftspartner zu einem gemeinsamen Zweck teilen, typischerweise für eine gemeinsame Marketingkampagne, ein Gewinnspiel oder ein Treueprogramm. Legen zwei oder mehr Verantwortliche gemeinsam die Zwecke und Mittel der Verarbeitung fest, sind sie gemeinsam Verantwortliche (Art. 26 der Datenschutz-Grundverordnung). Das bloße Teilen von Kontakten bedeutet das noch nicht; maßgeblich ist, ob über Zweck und Art der Verarbeitung tatsächlich beide entscheiden.
Gemeinsam Verantwortliche müssen untereinander in einer transparenten Vereinbarung ihre Anteile an der Verantwortung festlegen, insbesondere was die Wahrnehmung der Rechte der betroffenen Person und die Pflicht betrifft, die Menschen über die Verarbeitung zu informieren. In der Vereinbarung kann eine Anlaufstelle angegeben werden. Die Vereinbarung muss die Funktionen beider Verantwortlichen und ihre Beziehungen gegenüber den Menschen, deren Daten sie verarbeiten, widerspiegeln, und diese Menschen müssen über ihre wesentlichen Elemente informiert werden.
Der grundlegende Unterschied zum Auftragsverarbeitungsvertrag liegt in der Stellung gegenüber den Betroffenen. Ungeachtet dessen, wie Sie die Verantwortung aufteilen, kann die betroffene Person ihre Rechte bei und gegenüber jedem einzelnen der Verantwortlichen geltend machen. Die interne Aufteilung schützt also nur das Verhältnis zwischen Ihnen und dem Partner, nicht Sie gegenüber dem Kunden, der sich aussuchen kann, gegen wen er seine Rechte durchsetzt.
In der Praxis wird diese Situation oft zu spät erkannt. Unternehmen schließen mit einem Partner einen Geschäftsvertrag über eine gemeinsame Aktion, teilen Kontakte, und zum Datenschutz steht darin nichts. Nutzt der Partner die Daten dann anders als vereinbart, fehlt Ihnen die vertragliche Grundlage, und gegenüber den Kunden können Sie sich dennoch in der Rolle desjenigen wiederfinden, der für die Verarbeitung verantwortlich ist.
Wie Sie den Auftragsverarbeitungsvertrag mit einem großen Lieferanten verhandeln
Bei großen Anbietern von Cloud-Diensten ist der Auftragsverarbeitungsvertrag in der Regel nicht verhandelbar und wird in einer Standardfassung angeboten. Das heißt nicht, dass Sie ihn einfach unterschreiben sollen. Sie sollten ihn lesen und prüfen, ob er alle Pflichtangaben enthält, wo die Daten liegen, wie die Liste der weiteren Auftragsverarbeiter aussieht und wie schnell eine Datenpanne gemeldet wird.
Reicht die Standardfassung nicht aus, löst man das über die Wahl des Dienstes, nicht über das Verhandeln des Textes. Große Lieferanten bieten verschiedene Leistungsstufen mit unterschiedlichen Bedingungen an, einschließlich der Datenspeicherung in der Europäischen Union oder erweiterter Auditrechte. Der Preisunterschied ist meist geringer als die Kosten, die Ihnen nicht erfüllte Pflichten verursachen würden.
Bei kleineren und mittleren Lieferanten ist die Lage umgekehrt. Dort lohnt es sich, ein eigenes Muster des Auftragsverarbeitungsvertrags zu haben und darauf zu bestehen, weil die Lieferanten oft kein eigenes Muster haben oder eine unvollständige Vorlage verwenden. Wie man bei der Bestellung von Software oder eines Cloud-Dienstes insgesamt vorgeht, erläutert der Beitrag über die Bestellung von Individualsoftware oder SaaS.
Die Verordnung bietet Ihnen dabei auch eine Erleichterung. Der Vertrag kann ganz oder teilweise auf den von der Europäischen Kommission erlassenen Standardvertragsklauseln beruhen. Ihre Verwendung vereinfacht die Verhandlungen, weil über den Inhalt der Pflichtbestimmungen dann nicht gestritten wird und nur noch die geschäftlichen Teile zu verhandeln sind, also Fristen, Begrenzungen und Sanktionen.
Fehler, die sich erst bei einer Datenpanne zeigen
Der häufigste Fehler ist ein Auftragsverarbeitungsvertrag, der als Formalität unterschrieben wurde und den niemand gelesen hat. Das Unternehmen hat ihn, weiß aber nicht, wie schnell sich der Lieferant bei einer Datenpanne melden muss, wo die Daten liegen und wer alles zur Kette der weiteren Auftragsverarbeiter gehört. Im Moment des Vorfalls klärt es dann grundlegende Fragen unter Zeitdruck.
Der zweite Fehler ist der fehlende Überblick darüber, mit welchen Lieferanten Sie überhaupt einen Vertrag haben. Tools, die einzelne Abteilungen ohne Wissen der Geschäftsleitung eingeführt haben, Testversionen von Software oder mit der Firmenkarte bezahlte Dienste haben oft keinen Vertrag. Gerade dort fließen Daten jedoch am häufigsten ab, weil niemand ihre Einstellungen überwacht oder kontrolliert, wer darauf Zugriff hat.
Der dritte Fehler ist ein Vertrag, der nicht regelt, was mit den Daten nach dem Ende der Zusammenarbeit geschieht. Der Lieferant bewahrt die Daten weiter auf, weil er keine Weisung zur Löschung hat, und Sie verlieren den Überblick über sie. Bei einer späteren Datenpanne in seinem System müssen Sie sich dann womöglich für Daten verantworten, von deren Fortbestand Sie nichts wussten. In den Vertrag gehört deshalb auch die Pflicht, die Löschung schriftlich zu bestätigen.
Der vierte Fehler ist die übersehene gemeinsame Verantwortlichkeit. Das Unternehmen hält den Partner für einen Auftragsverarbeiter und schließt mit ihm einen Auftragsverarbeitungsvertrag, obwohl in Wirklichkeit beide bestimmen, warum die Daten verarbeitet werden. Welcher Vertragstyp für Ihre Zusammenarbeit der richtige ist, beurteilt sich danach, wer tatsächlich über den Zweck entscheidet — und genau darauf beruht die gesamte Aufteilung der Verantwortung, weshalb die Rechtsanwälte der Kanzlei ARROWS dies vor der Unterzeichnung prüfen.
Wo der Auftragsverarbeitungsvertrag versagt
Risiko im Vertrag | Wie ARROWS es vertraglich absichert |
Pflichtangaben nach der Verordnung fehlen: Der Vertrag erfüllt die Anforderungen nicht, egal wie lang er ist. | Wir ergänzen alle Pflichtpunkte und prüfen ihren Wortlaut. Wir erstellen und überarbeiten den Auftragsverarbeitungsvertrag. |
Die Frist für die Meldung einer Datenpanne ist nicht konkret: Sie erfahren zu spät vom Vorfall, und Ihre Fristen laufen bereits. | Wir vereinbaren eine Frist in Stunden und ein Meldeverfahren. Wir verhandeln die Bedingungen direkt mit dem Lieferanten. |
Die Kette der weiteren Auftragsverarbeiter ist unbekannt: Daten gehen an Unternehmen, von denen Sie nichts wissen. | Wir führen eine Liste der weiteren Auftragsverarbeiter und ein Kündigungsrecht bei Änderungen ein. Wir überprüfen den Geschäftspartner vor der Unterzeichnung. |
Die Vertragsstrafe schließt den Schadensersatz aus der Datenpanne aus: Die Sanktion ist um Größenordnungen niedriger als der tatsächliche Schaden. | Wir ergänzen den Vorbehalt des Schadensersatzes neben der Vertragsstrafe und eine eigene Begrenzung für Datenpannen. Wir erstellen eine fachliche Rechtsstellungnahme zum Haftungsumfang. |
Gemeinsame Kampagne ohne Vereinbarung der Verantwortlichen: Der Partner nutzt die Daten anders, und Ihnen fehlt die Grundlage. | Wir erstellen die Vereinbarung gemeinsam Verantwortlicher über die Anteile an der Verantwortung. Wir sorgen für eine Fachschulung für Marketing und Vertrieb. |
Abschließende Zusammenfassung
Der Beitrag hat gezeigt, dass der Auftragsverarbeitungsvertrag keine Formalität ist, sondern das wichtigste Instrument, mit dem Sie kontrollieren können, was der Lieferant mit den Daten Ihrer Kunden und Mitarbeiter tut. Die Verordnung legt seinen Pflichtinhalt fest, und gegenüber den Menschen, deren Daten Sie übermitteln, tragen Sie als Verantwortlicher eine weitreichende Haftung auch für die in Ihrem Namen durchgeführte Verarbeitung. Der Vertrag entscheidet deshalb darüber, was Sie vom Lieferanten zurückfordern können.
Für die Geschäftsleitung sind zwei Übersichten wesentlich, die sich schnell erstellen lassen. Die erste ist eine Liste aller Lieferanten, die mit personenbezogenen Daten arbeiten, einschließlich der von einzelnen Abteilungen eingeführten Tools. Die zweite ist bei jedem von ihnen die Antwort auf drei Fragen: wo die Daten liegen, wie schnell er eine Datenpanne meldet und ob die Haftungsbegrenzung den realen Schaden deckt.
Aufschieben lohnt sich hier nicht, denn der Vertrag muss vorliegen, bevor Sie die Daten übermitteln, und nach einem Vorfall lässt er sich nicht mehr nachholen. Jeder Monat ohne Vertrag ist ein Monat einer Verarbeitung, die die Anforderungen der Verordnung nicht erfüllt. Unternehmen, die eine Datenpanne ohne große Verluste bewältigt haben, hatten Verträge mit konkreten Fristen und wussten, wer alles zur Kette gehört.
Die allgemeinen Grundsätze, die für die Prüfung jedes Geschäftsvertrags gelten sollten, fasst der Beitrag darüber zusammen, was die Prüfung eines Geschäftsvertrags umfassen sollte — der AV-Vertrag als besonderer Vertragstyp ist nur einer der Fälle, in denen diese Regeln zur Anwendung kommen.
Die Rechtsanwälte der Kanzlei ARROWS erstellen und überarbeiten Auftragsverarbeitungsverträge sowie Vereinbarungen gemeinsam Verantwortlicher, überprüfen Ihre Lieferanten und deren Kette weiterer Auftragsverarbeiter, verhandeln die Bedingungen mit der Gegenseite und vertreten Sie bei der Geltendmachung von Ansprüchen nach einer Datenpanne. Schreiben Sie uns an beratung@arws.cz oder sehen Sie sich unsere Leistung DSGVO und Schutz personenbezogener Daten an.
Über den Autor
Hinweis:
Die in diesem Artikel enthaltenen Informationen haben lediglich allgemeinen informativen Charakter und dienen der grundlegenden Orientierung in der Thematik nach dem Rechtsstand des Jahres 2026. Obwohl wir auf größtmögliche Genauigkeit des Inhalts achten, entwickeln sich Rechtsvorschriften und ihre Auslegung im Laufe der Zeit weiter. Wir sind die Rechtsanwaltskanzlei ARROWS, eingetragen bei der Tschechischen Rechtsanwaltskammer (Česká advokátní komora) (unsere Aufsichtsbehörde), und zur größtmöglichen Sicherheit unserer Mandanten sind wir für den Fall der Berufshaftung mit einem Limit von 350.000.000 CZK (ca. 14,4 Mio. EUR) versichert. Zur Überprüfung der aktuellen Fassung der Vorschriften und ihrer Anwendung auf Ihre konkrete Situation ist es unerlässlich, die Rechtsanwaltskanzlei ARROWS direkt zu kontaktieren (beratung@arws.cz). Wir übernehmen keine Haftung für etwaige Schäden, die durch die eigenständige Verwendung der Informationen aus diesem Artikel ohne vorherige individuelle Rechtsberatung entstehen.

