Auftragsverarbeitungsvertrag Vorlage (Österreich)
Aktualisiert am 24. August 2026
Diese österreichische Auftragsverarbeitungsvertrag Vorlage ist eine lokale Entsprechung der Jotform-Seite, keine Übersetzung eines US-Dokuments.
Sie verbindet ein ausfüllbares Dokument mit Österreich-spezifischen Hinweisen zu Rollen, Preis, Nachweisen, Datenschutz, Zahlung und Genehmigung.
Tippen Sie im Dokument unten auf ein hervorgehobenes Feld und schreiben Sie direkt hinein.Kostenlos — ohne Anmeldung, ohne Wasserzeichen
Auftragsverarbeitungsvertrag
- Datum:
- Verantwortlicher / Auftraggeber:
- Dienstleister:
- Rollenprüfung:
- Anwendbares Recht:
1. Gegenstand der Verarbeitung
Leistungen: . Datenarten: . Betroffene Personen: .
2. Weisungen und erlaubte Nutzung
verarbeitet Personendaten nur nach dokumentierten Weisungen: . Eigene Zwecke sind ausgeschlossen, sofern keine separate rechtliche Rolle vereinbart und geprüft ist.
3. Sicherheit, Vorfälle und Unteraufträge
Technische und organisatorische Massnahmen: . Sicherheitsvorfälle sind innerhalb von Stunden zu melden. Genehmigte Unterauftragsverarbeiter: .
4. Transfers, Audit und Ende
Auslandsübermittlungen: . Bei Vertragsende gilt: . stellt die notwendigen Nachweise zur Rollen-, Sicherheits- und Weisungskontrolle bereit.
Verantwortlicher / Auftraggeber
Datum:
Dienstleister
Datum:
Auftragsverarbeitungsvertrag statt HIPAA-Übersetzung
Die US-Masterseite dieses Families ist ein HIPAA Business Associate Agreement. Für Österreich wäre das falsch. Diese Seite ist ein lokaler Auftragsverarbeitungsvertrag, der Rollen, Weisungen, Sicherheit, Unteraufträge, Transfers und Beendigung regelt.
Die DSGVO gilt in Österreich unmittelbar. Zusätzlich nennt § 6 Datenschutzgesetz das Datengeheimnis und die vertragliche Verpflichtung von Mitarbeitenden. Für Auftragsverarbeitung bleiben Rollenprüfung, Weisungen, TOMs, Unterauftragsverarbeiter und Drittlandtransfers die Kernpunkte.
Rollenprüfung vor Vertragsabschluss
Nicht jeder Dienstleister ist automatisch Auftragsverarbeiter oder Auftragsbearbeiter. Wer Zwecke und wesentliche Mittel selbst bestimmt, kann eigenständig Verantwortlicher sein; wer Zwecke gemeinsam festlegt, braucht möglicherweise eine Vereinbarung zur gemeinsamen Verantwortung.
Die Vorlage enthält deshalb ein Rollenfeld. Es soll verhindern, dass ein AVV eine falsche Rollenverteilung kaschiert. Maßgeblich ist die tatsächliche Datenverarbeitung, nicht die Überschrift.
TOMs, Unteraufträge und Transfers
Technische und organisatorische Maßnahmen müssen konkret genug sein: Zugriffskontrolle, Verschlüsselung, Backups, Protokollierung, Löschung, Incident-Prozess, Berechtigungen und Audit-Nachweise. Ein bloßer Standardsatz reicht nicht.
Unterauftragsverarbeiter und Auslandstransfers gehören in eigene Abschnitte. Gerade Cloud-, Support-, Analytics- und Hostingketten sind sonst im Vertrag unsichtbar, obwohl sie für Datenschutz und Risiko entscheidend sind.
Ende der Verarbeitung
Am Vertragsende muss klar sein, ob Daten zurückgegeben, gelöscht, gesperrt oder wegen gesetzlicher Pflichten weiter aufbewahrt werden. Die Vorlage fragt diese Entscheidung ab und verbindet sie mit Nachweisen.
Sicherheitsvorfälle, Betroffenenrechte, Behördenanfragen und Auditunterstützung bleiben auch dann relevant, wenn die operative Leistung schon beendet ist.
Klausel-für-Klausel-Leitfaden
- Rollenprüfung
- Prüft Verantwortlicher, Auftragsverarbeiter/Auftragsbearbeiter oder gemeinsame Verantwortung.
- Gegenstand
- Beschreibt Leistung, Datenarten, betroffene Personen, Dauer und Zweck.
- Weisungen
- Bindet Verarbeitung an dokumentierte Weisungen.
- TOMs
- Macht Sicherheitsmaßnahmen prüfbar.
- Unteraufträge
- Verlangt Genehmigung und Flow-down-Pflichten.
- Transfers
- Regelt Auslandsübermittlungen und Garantien.
- Beendigung
- Regelt Rückgabe, Löschung und Nachweise.
Checkliste Österreich
Prüfen Sie diese Punkte, bevor Sie die Vorlage in Österreich verwenden.
Lokale Rollen richtig benennen
Die DSGVO gilt in Österreich unmittelbar. Zusätzlich nennt § 6 Datenschutzgesetz das Datengeheimnis und die vertragliche Verpflichtung von Mitarbeitenden. Für Auftragsverarbeitung bleiben Rollenprüfung, Weisungen, TOMs, Unterauftragsverarbeiter und Drittlandtransfers die Kernpunkte.
Österreichisches DatenschutzgesetzZahlungs- und Verzugsfolgen prüfen
§ 456 UGB setzt bei Zahlung von Geldforderungen im unternehmensbezogenen Verkehr 9,2 Prozentpunkte über dem Basiszinssatz an, wenn der Schuldner die Verzögerung verantwortet; § 459 UGB begrenzt grob nachteilige Abweichungen.
§ 456 UGBElektronische Signatur nicht überdehnen
Das Signatur- und Vertrauensdienstegesetz führt eIDAS aus; § 4 SVG stellt klar, dass eine qualifizierte elektronische Signatur die Schriftlichkeit nach § 886 ABGB erfüllt.
§ 4 SVGRollen real prüfen
Ein Vertragstitel macht keinen Dienstleister zum Auftragsverarbeiter. Entscheidend ist, wer Zwecke und wesentliche Mittel bestimmt.
Österreichisches DatenschutzgesetzTOMs konkret anhängen
Zugriff, Verschlüsselung, Backups, Protokolle, Löschung, Rollenrechte und Incident-Prozess sollten prüfbar beschrieben werden.
Unteraufträge genehmigen
Cloud-, Hosting-, Support- und Analytics-Unterauftragnehmer sollten namentlich oder über einen genehmigten Änderungsprozess erfasst sein.
Transfers separat prüfen
Auslandsübermittlungen können zusätzliche Garantien, Angemessenheitsprüfung oder Standardklauseln verlangen.
Österreichisches Datenschutzgesetz
So nutzen Sie die Vorlage
- Rolle prüfen. Entscheiden, ob Auftragsverarbeitung, eigenständige Verantwortung oder gemeinsame Verantwortung vorliegt.
- Verarbeitung beschreiben. Leistung, Datenarten, Betroffene, Dauer und Zwecke erfassen.
- Weisungen und TOMs ergänzen. Dokumentierte Weisungen und Sicherheitsmaßnahmen konkret eintragen.
- Unteraufträge und Transfers prüfen. Subprozessoren, Länder, Garantien und Änderungsprozess angeben.
- Ende regeln. Rückgabe, Löschung, Auditnachweise und Unterstützungspflichten festlegen.
Häufige Fragen
Ist diese Vorlage eine Übersetzung der US-Seite?
Nein. Sie ist für Österreich neu formuliert. Die US-Seite liefert nur den Wettbewerbsanlass; Rollen, Begriffe, Quellen und Pflichtfelder folgen dem lokalen Recht und der lokalen Geschäftspraxis.
Kann ich die Vorlage sofort unterschreiben?
Sie ist ein Ausgangspunkt. Prüfen Sie Beträge, Rollen, zwingende Form, Verbraucherbezug, Steuern, Datenschutz und branchenspezifische Bewilligungen, bevor Sie unterschreiben.
Warum enthält sie so viele Ausfüllfelder?
Weil die typischen Streitpunkte nicht im Titel liegen, sondern in Preis, Scope, Zahlung, Nachträgen, Daten, Nachweisen und Fristen. Die Felder zwingen diese Punkte aus der E-Mail-Kette in den Vertrag.
Welche Währung soll ich verwenden?
Für Österreich ist EUR voreingestellt. Bei grenzüberschreitenden Geschäften sollten Wechselkurs, Steuer, Bankspesen und Zahlungsort zusätzlich genannt werden.
Reicht eine elektronische Signatur?
Das Signatur- und Vertrauensdienstegesetz führt eIDAS aus; § 4 SVG stellt klar, dass eine qualifizierte elektronische Signatur die Schriftlichkeit nach § 886 ABGB erfüllt.
Ist das ein HIPAA Business Associate Agreement?
Nein. Für Österreich ist es ein lokaler Auftragsverarbeitungsvertrag. HIPAA ist eine US-Gesundheitsdatenschutzlogik und wird hier nicht übersetzt.
Kann ein Dienstleister trotz Vertrag Verantwortlicher sein?
Ja. Wenn er Zwecke und wesentliche Mittel selbst bestimmt, kann die Rollenwahl im Vertrag falsch sein.
Brauche ich Standardvertragsklauseln?
Für reine Auftragsverarbeitung innerhalb eines sicheren lokalen Rahmens nicht immer. Bei Auslandsübermittlungen oder Drittstaaten muss die Transfergrundlage separat geprüft werden.
Ähnliche Vorlagen
Rechtlicher Hinweis
Diese Vorlage für Österreich dient nur als allgemeine Information und Formulierungshilfe. Sie ist keine Rechts-, Steuer-, Datenschutz-, Vergabe-, Transport-, Bau- oder Branchenberatung und ersetzt keine Prüfung durch qualifizierte lokale Fachleute.


