DPA / Auftragsverarbeitungsvertrag (AVV) prüfen — TOMs, Drittland, Audit
SaaS-Vertrag mit AVV im Anhang? Wir prüfen TOMs, Sub-Auftragsverarbeiter, Drittlandtransfer und Audit-Rechte gegen Art. 28 DSGVO.
No credit card · 10 credits free · Cancel anytime
What we pay special attention to
Curated from real cases. The AI review flags exactly these points in your document.
TOMs nur als "angemessen" beschrieben, ohne konkrete Maßnahmen (Verschlüsselung, MFA, Backup, Pseudonymisierung).
Sub-Auftragsverarbeiter "nach billigem Ermessen" änderbar, ohne Widerspruchsrecht.
Datentransfer in USA/Drittländer ohne SCC oder Transfer Impact Assessment.
Audit-Recht nur "nach Ankündigung von 90 Tagen, einmal pro Jahr, max. 1 Werktag" — faktisch wertlos.
Meldepflicht bei Datenpanne erst nach 72h+ (statt unverzüglich).
Rückgabe/Löschung nach Vertragsende "nach Wahl" des Auftragnehmers.
Haftung des Auftragnehmers auf 1× Jahresumsatz begrenzt.
Kein Mitwirkungsanspruch bei Betroffenenrechten (Art. 12 ff. DSGVO).
What you can do here in 5 minutes
Auftragsverarbeitungsverträge (AVV/DPA) sind Pflicht nach Art. 28 DSGVO — aber die Qualität schwankt enorm. Schwammige TOMs, lange Sub-Auftragsverarbeiter-Listen, US-Datenflüsse ohne SCC: Wir prüfen das gegen die EDSA-Vorgaben.
AVV hochladen — wir prüfen Art und Zweck der Verarbeitung, Datenkategorien, TOMs, Sub-Auftragsverarbeiter (inkl. Drittländer), Audit-Rechte, Meldepflichten und Löschkonzept.
Ohne wirksamen AVV sind Sie für jede Datenverarbeitung des Dienstleisters voll selbst verantwortlich.
Results in three steps
AVV hochladen
Inkl. TOM-Anlagen und Sub-Auftragsverarbeiter-Liste.
DSGVO-Check
Art. 28-Pflichtangaben, TOM-Konkretisierung, Drittlandtransfer.
Kommentierte Version
Pro Klausel: konform / nachverhandeln / kritisch.
- AVV hochladen – Inkl. TOM-Anlagen und Sub-Auftragsverarbeiter-Liste.
- DSGVO-Check – Art. 28-Pflichtangaben, TOM-Konkretisierung, Drittlandtransfer.
- Kommentierte Version – Pro Klausel: konform / nachverhandeln / kritisch.
- Keine TOM-Audit beim Auftragnehmer (vor Ort).
- Keine Verarbeitungsverzeichnis-Erstellung.
- Kein DPIA (Datenschutz-Folgenabschätzung).
Transparency
What the AI checks — and what only a lawyer can decide
An AI is only as good as the question. We show openly where your answer is reliable and where you should speak with a lawyer.
Bei Drittlandtransfer in unsichere Länder, sensiblen Daten (Art. 9 DSGVO), Health/Fintech-Kontexten oder Schrems-II-relevanten US-Diensten sollten Sie eine:n Datenschutz-Spezialist:in einbinden.
FAQ
Common questions about this case
More letters & checks
Data protection law · AVV / DPA (Auftragsverarbeitungsvertrag) · Redline (Vertrags-Markup) · Vertragsrevision
- B2B-NDA prüfenNDA von einem Geschäftspartner erhalten? Wir prüfen Pönale, Laufzeit, Geltungsbereich und Gerichtsstand — bevor Sie unterschreiben.
- Lieferanten-AGBNeuer Lieferant, dicker AGB-Anhang? Wir prüfen die wichtigsten Risiko-Klauseln, bevor Sie den Rahmenvertrag schließen.
- GewerbemietvertragNeue Gewerbefläche im Blick? Wir prüfen die Klauseln, die Sie 5–10 Jahre binden.
- Arbeitsvertrag (Arbeitgeber)Sie wollen einstellen? Wir prüfen Ihre Arbeitsvertragsvorlage gegen AGB-Kontrolle, BAG-Rechtsprechung und teure Fallen.