Inhalt5 Abschnitte
Wenn Sie eine Cloud-Tank-App nutzen, sind Sie der Verantwortliche für die Daten Ihrer Fahrerinnen und Fahrer, und der App-Anbieter ist Ihr Auftragsverarbeiter. Das klingt formal, hat aber praktische Konsequenzen: Ohne einen sauberen Vertrag zwischen Ihnen und dem Anbieter ist die Datenverarbeitung nach DSGVO rechtswidrig. Auch dann, wenn der Anbieter alles richtig macht.
Dieser Vertrag heißt Auftragsverarbeitungsvertrag, kurz AVV. Was drin stehen muss und woran Sie einen schlechten AVV erkennen, fassen wir hier zusammen.
Was ein AVV ist und warum jede Cloud-App einen braucht
Sobald ein Dienstleister Daten für Sie und in Ihrem Auftrag verarbeitet, brauchen Sie einen AVV. Das gilt für:
- Cloud-Tank-Apps, die Ihre Fahrerdaten verwalten.
- Buchhaltungs-Tools, die personenbezogene Daten verarbeiten.
- E-Mail-Provider, die Ihre Geschäftspost speichern.
- Hosting-Dienste, die Ihre Kunden-Datenbank vorhalten.
Der AVV regelt: Was darf der Auftragsverarbeiter mit den Daten? Was nicht? Wer haftet wofür? Wie wird gelöscht? Wer kontrolliert?
Ohne diesen Vertrag fehlt eine zentrale Voraussetzung der DSGVO. Im Schadensfall sind Sie dann nicht nur fachlich, sondern auch formal angreifbar, was bei Bußgeldern relevant wird. Wo der AVV im größeren Pflichten-Katalog steht, zeigt der DSGVO-im-Fuhrpark-Leitfaden.
Pflichtinhalte: Was drin stehen muss
Die DSGVO schreibt vor, was ein AVV regeln muss. Im Wesentlichen sind das diese Punkte:
- Gegenstand und Zweck der Verarbeitung, was genau macht der Anbieter mit den Daten?
- Datenarten, welche Kategorien werden verarbeitet (Stammdaten, Tankvorgänge, Belege etc.)?
- Betroffene Personen, Fahrerinnen und Fahrer, ggf. Disponenten, ggf. Endkunden.
- Dauer der Verarbeitung, typischerweise Vertragslaufzeit plus Aufbewahrungsfristen.
- Pflichten und Rechte des Auftraggebers, also Ihrer Seite.
- Technische und organisatorische Maßnahmen (TOMs), Verschlüsselung, Zugriffsrechte, Backup, Notfallkonzept etc.
- Subunternehmer, wer ist außer dem Anbieter selbst noch involviert (Hoster, Zahlungsdienstleister, Support-Tools)?
- Lösch-Konzept, was passiert mit den Daten am Vertragsende?
- Mitwirkungs- und Meldepflichten, etwa bei Datenpannen oder Auskunftsersuchen Betroffener.
- Kontroll- und Auditrechte, wie können Sie überprüfen, dass der Anbieter sich an alles hält?
Ein guter AVV behandelt jeden dieser Punkte konkret, nicht in Floskeln. „Anbieter ergreift angemessene Maßnahmen" ist keine technisch-organisatorische Maßnahme, es ist eine leere Hülle.
Subunternehmer: das unterschätzte Thema
Praktisch jeder Cloud-Anbieter nutzt Subunternehmer, typischerweise Hoster (AWS, Azure, Hetzner), Mail-Versand, Support-Tools, Zahlungsdienstleister. Ein sauberer AVV listet diese Subunternehmer namentlich auf und beschreibt, was sie tun.
Mehr noch: Sie als Auftraggeber müssen vorab über Änderungen informiert werden und ein Widerspruchsrecht haben, wenn ein neuer Subunternehmer hinzukommt. Andernfalls könnten Ihre Daten unbemerkt zu einem Anbieter wandern, mit dem Sie nichts zu tun haben wollen.
Häufige Mängel in AVVs
Aus der Praxis sehen wir immer wieder dieselben Schwachstellen:
- „Subunternehmer können jederzeit ohne weitere Information geändert werden.": Das hebelt Ihre Kontrolle aus und ist tendenziell unwirksam.
- „Auditrechte werden nach Aufwand abgerechnet.": Klar, der Anbieter kann nicht jeden Tag eine Vor-Ort-Prüfung dulden. Aber komplette Verlagerung der Kosten auf Sie ist unfair.
- TOMs als Generika: „nach Stand der Technik", ohne zu beschreiben, was das konkret heißt. Erwarten Sie eine Anlage mit Verschlüsselung, Zugangskontrolle, Logging, Backup-Frequenz.
- Lösch-Konzept fehlt oder ist vage. Stichwort: Was passiert in 30 Tagen nach Vertragsende mit Ihren Daten?
- Drittland-Übermittlung wird verschwiegen oder pauschal erlaubt. Wenn der Hoster in den USA sitzt, müssen Standardvertragsklauseln (SCCs) oder ein anderer Mechanismus dokumentiert sein.
- Haftungsbeschränkung auf den Anbieter abgewälzt: manche Anbieter versuchen, ihre Haftung pauschal auszuschließen. Bei Datenschutz-Pflichtverletzungen ist das im Regelfall nicht zulässig.
Wenn Sie einen AVV vorgelegt bekommen, der einen oder mehrere dieser Punkte enthält, sprechen Sie das beim Anbieter an. Seriöse Anbieter ändern den Text, oder erklären zumindest plausibel, warum die Klausel so steht.
Der AVV in der Praxis: das sollte drinstehen
Ein brauchbarer AVV eines Tank-App-Anbieters listet mindestens diese Punkte, prüfen Sie das Dokument vor der Unterschrift dagegen:
- Konkrete TOMs (Verschlüsselung in Transit + at Rest, rollenbasierter Zugriff, Logging, Backup).
- Aktuelle Subunternehmer (Hoster, ggf. Mail-Dienst), mit Standort und Funktion.
- Verfahren bei Subunternehmer-Änderungen mit Vorabinformation.
- Lösch-Konzept zu Vertragsende, idealerweise mit Datenexport vorab.
- Meldewege bei Datenpannen, Auskunftsersuchen und Behördenanfragen.
Für DKV InstantFuel erhalten Sie das aktuelle AVV-Dokument im Rahmen des Vertragsabschlusses. Bei Fragen dazu erreichen Sie uns über den Kontakt auf der Datenschutz-Seite.
Drei Fragen, die Sie jedem Anbieter stellen sollten
Bevor Sie unterschreiben:
- „Können Sie mir den AVV vor Vertragsabschluss zur Prüfung schicken?" Wer das ablehnt, hat im Kleingedruckten oft etwas zu verbergen.
- „Wo werden die Daten gespeichert und welche Subunternehmer sind beteiligt?" Eine seriöse Antwort dauert keine 24 Stunden.
- „Was passiert mit unseren Daten, wenn wir kündigen?" Idealerweise gibt es Export-Optionen und einen klaren Lösch-Termin (z. B. 30 oder 90 Tage nach Vertragsende).
Wenn alle drei Fragen souverän beantwortet werden, ist die DSGVO-Hürde im Wesentlichen genommen. Den finalen Sanity-Check vor Unterschrift sollte trotzdem ein juristischer Blick erledigen, vor allem dann, wenn Sie über sensible Daten oder größere Flotten sprechen.
Vertiefend lesen:
Hinweis: Dieser Artikel ersetzt keine Rechtsberatung. Sprechen Sie bei konkreten Fragen mit Ihrer/Ihrem Datenschutzbeauftragten oder einer/einem Fachanwältin/-anwalt für IT-Recht.