Skip to main content
This content is currently only available for Germany.

KMU & Agenturen · DPA / AVV prüfen

DPA / Auftragsverarbeitungsvertrag (AVV) prüfen — TOMs, Drittland, Audit

SaaS-Vertrag mit AVV im Anhang? Wir prüfen TOMs, Sub-Auftragsverarbeiter, Drittlandtransfer und Audit-Rechte gegen Art. 28 DSGVO.

Start for free

Deadline at a glance

Vor Verarbeitungsbeginn

Art. 28 DSGVO

Ohne wirksamen AVV sind Sie für jede Datenverarbeitung des Dienstleisters voll selbst verantwortlich.

Typical risks in this scenario

What we pay special attention to

Curated from real cases. The AI review flags exactly these points in your document.

  • TOMs nur als "angemessen" beschrieben, ohne konkrete Maßnahmen (Verschlüsselung, MFA, Backup, Pseudonymisierung).

  • Sub-Auftragsverarbeiter "nach billigem Ermessen" änderbar, ohne Widerspruchsrecht.

  • Datentransfer in USA/Drittländer ohne SCC oder Transfer Impact Assessment.

  • Audit-Recht nur "nach Ankündigung von 90 Tagen, einmal pro Jahr, max. 1 Werktag" — faktisch wertlos.

  • Meldepflicht bei Datenpanne erst nach 72h+ (statt unverzüglich).

  • Rückgabe/Löschung nach Vertragsende "nach Wahl" des Auftragnehmers.

  • Haftung des Auftragnehmers auf 1× Jahresumsatz begrenzt.

  • Kein Mitwirkungsanspruch bei Betroffenenrechten (Art. 12 ff. DSGVO).

What you can do here in 5 minutes

Auftragsverarbeitungsverträge (AVV/DPA) sind Pflicht nach Art. 28 DSGVO — aber die Qualität schwankt enorm. Schwammige TOMs, lange Sub-Auftragsverarbeiter-Listen, US-Datenflüsse ohne SCC: Wir prüfen das gegen die EDSA-Vorgaben.

AVV hochladen — wir prüfen Art und Zweck der Verarbeitung, Datenkategorien, TOMs, Sub-Auftragsverarbeiter (inkl. Drittländer), Audit-Rechte, Meldepflichten und Löschkonzept.

How it works

Results in three steps

1

AVV hochladen

Inkl. TOM-Anlagen und Sub-Auftragsverarbeiter-Liste.

2

DSGVO-Check

Art. 28-Pflichtangaben, TOM-Konkretisierung, Drittlandtransfer.

3

Kommentierte Version

Pro Klausel: konform / nachverhandeln / kritisch.

What you get
  • AVV hochladenInkl. TOM-Anlagen und Sub-Auftragsverarbeiter-Liste.
  • DSGVO-CheckArt. 28-Pflichtangaben, TOM-Konkretisierung, Drittlandtransfer.
  • Kommentierte VersionPro Klausel: konform / nachverhandeln / kritisch.
What it is not
  • Keine TOM-Audit beim Auftragnehmer (vor Ort).
  • Keine Verarbeitungsverzeichnis-Erstellung.
  • Kein DPIA (Datenschutz-Folgenabschätzung).

FAQ

Common questions about this case

Transparency

What the AI checks — and what only a lawyer can decide

An AI is only as good as the question. We show openly where your answer is reliable and where you should speak with a lawyer.

Bei Drittlandtransfer in unsichere Länder, sensiblen Daten (Art. 9 DSGVO), Health/Fintech-Kontexten oder Schrems-II-relevanten US-Diensten sollten Sie eine:n Datenschutz-Spezialist:in einbinden.

Start free
No credit card
Get started