# AVV / Auftragsbearbeitungsvertrag Schweiz – Vorlage + Erklärung

> Auftragsbearbeitungsvertrag nach Art. 9 DSG und Art. 28 DSGVO: wann er nötig ist, die wichtigsten Klauseln, Unterauftragsbearbeiter und Auditrechte.

- Quelle: https://www.sidd.swiss/einblicke/avv-auftragsbearbeitungsvertrag-schweiz/
- Sprache: de-CH
- Veröffentlicht: 2026-05-24
- Stand: 2026-05-24
- Autor:in: Dr. Dominic Staiger
- Herausgeber: SIDD Institut für Datenschutz und Datensicherheit, eine Marke der Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Schweiz

## Einleitung

Der Auftragsbearbeitungsvertrag – im Schweizer Sprachgebrauch *Auftragsbearbeitungsvertrag (ABV)*, breit eingebürgert als *AVV* aus der DSGVO-Welt, im englischen Sprachraum *Data Processing Agreement (DPA)* – ist die zentrale Rechtsgrundlage, wenn ein Verantwortlicher Personendaten durch einen Dritten bearbeiten lässt. Ohne tragfähigen AVV verstösst der Verantwortliche gegen Art. 9 DSG (CH) bzw. Art. 28 DSGVO (EU) – beides bussbewehrte Pflichten.

In diesem Beitrag erklären wir Schritt für Schritt, was ein guter Schweizer AVV enthalten muss, wo er sich vom DSGVO-Standard unterscheidet und welche Klauseln im täglichen Auditgeschäft regelmässig fehlen. Sie erhalten:

- die Abgrenzung Auftragsbearbeitung vs. Übermittlung an einen unabhängigen Verantwortlichen;
- die Anforderungen des Art. 9 DSG mit den drei Kernpflichten (Datensicherheit, Bearbeitung im Rahmen des Auftrags, Hinzuziehung Dritter nur mit Genehmigung);
- die Unterschiede zu Art. 28 DSGVO und die Konsequenzen für Verträge mit EU-Bezug;
- eine vollständige Klausel-Checkliste mit 12 Must-Have-Punkten;
- die Behandlung von Sub-Auftragsbearbeitern (Sub-Processors) und Drittlandtransfers;
- die häufigsten Schwachstellen in vorgefertigten Standard-AVVs grosser Anbieter (Microsoft, Google, AWS, Salesforce).

Adressaten sind Datenschutzbeauftragte, Legal Counsel, CISOs und Einkaufsverantwortliche. Die Vorlage am Ende dieses Beitrags ist als Diskussionsgrundlage gedacht – nicht als ungeprüfter Copy-Paste. Jeder AVV muss auf die konkrete Konstellation angepasst werden, weil Datenkategorien, Empfänger, Bearbeitungszwecke und sektorale Pflichten variieren.

## Auftragsbearbeitung – wann sie vorliegt

Eine Auftragsbearbeitung im Sinn von Art. 9 DSG liegt vor, wenn ein Dritter Personendaten *im Auftrag und nach Weisung* des Verantwortlichen bearbeitet, ohne über die Zwecke und Mittel der Bearbeitung autonom zu entscheiden. Drei Konstellationen sind klassisch:

- **Cloud- und SaaS-Anbieter:** Hosting von CRM-Daten, Personaldaten, Kundendaten in einer SaaS-Lösung (Salesforce, HubSpot, Microsoft 365, AWS).
- **IT-Outsourcer und Managed Service Provider:** Betrieb von Servern, Netzwerken, Backup, SOC, Helpdesk.
- **Spezialdienstleister:** Lohnbuchhaltung, Versand, Druckdienstleister, Archivierungsdienste, Vernichtungsdienstleister.

Davon abzugrenzen ist die Übermittlung an einen *unabhängigen Verantwortlichen*: Wenn der Empfänger die Daten zu eigenen Zwecken nutzt (z.B. Bonitätsauskunfteien, Banken bei Zahlung, Behörden bei gesetzlicher Pflicht), ist kein AVV nötig; stattdessen greifen Informationspflichten und Drittlandtransfer-Regeln. Diese Abgrenzung ist die häufigste Fehlerquelle in der Praxis – etwa bei E-Mail-Dienstleistern, Zahlungsdienstleistern oder analytischen Tools, bei denen die Rollenzuordnung nicht trivial ist.

Wichtig: Auch ein konzerninterner Datenfluss zwischen Schwestergesellschaften ist eine Auftragsbearbeitung, wenn eine Tochter für die andere bearbeitet. Die konzerninterne AVV wird in der Praxis oft vergessen und im EDÖB- oder Kundenaudit zur Schwachstelle.

## Art. 9 DSG vs. Art. 28 DSGVO

Die beiden Regelungen sind funktional eng verwandt, aber im Detail unterschiedlich. Vier Differenzen sind praktisch relevant:

**Formerfordernis:** Die DSGVO verlangt in Art. 28 Abs. 9 die *Schriftform*, ausdrücklich auch in elektronischer Form. Das DSG verlangt keine spezifische Form, was theoretisch mündliche Vereinbarungen zulässt – in der Praxis ist die Schriftform aber zwingend notwendig, schon aus Beweisgründen. Wer mit EU-Daten arbeitet, ist ohnehin an die DSGVO-Form gebunden.

**Pflichtinhalte:** Art. 28 Abs. 3 DSGVO listet acht zwingende Inhalte (Gegenstand, Dauer, Art und Zweck der Bearbeitung, Art der Daten, Kategorien Betroffener, Pflichten und Rechte des Verantwortlichen sowie acht weitere Verpflichtungen des Auftragsbearbeiters). Art. 9 DSG ist offener formuliert, verlangt aber inhaltlich Vergleichbares – die Sorgfaltspflicht des Verantwortlichen führt zur gleichen Klausel-Tiefe.

**Sub-Auftragsbearbeiter:** DSGVO verlangt eine vorherige *spezifische oder allgemeine schriftliche Genehmigung* der Hinzuziehung weiterer Auftragsbearbeiter mit Vorinformationsrecht und Einspruchsmöglichkeit (Art. 28 Abs. 2). Das DSG sieht in Art. 9 Abs. 3 ebenfalls eine Genehmigungspflicht vor, ist aber weniger formalisiert. Praktisch: Im AVV beide Regelungen ausdrücklich abbilden.

**Drittlandtransfer:** Art. 16 ff. DSG (Drittlandregeln) und Kap. V DSGVO laufen parallel. Bei US-Transfer reicht heute der Swiss-US DPF (für CH) bzw. das EU-US DPF (für EU) für zertifizierte Empfänger; ansonsten EU-SCC mit Transfer Impact Assessment.

Praktischer Schluss: Wer AVVs für ein CH/EU-Setup gestaltet, baut sie nach dem DSGVO-Standard und ergänzt um die Schweizer Besonderheiten. Reine DSG-AVVs sind in den meisten internationalen Konstellationen nicht ausreichend.

## Die 12 Must-Have-Klauseln

Ein vollständiger AVV nach Schweizer und EU-Standard enthält folgende 12 Klauselkomplexe:

1. **Vertragsgegenstand und Dauer:** Welche Bearbeitung, in welchem Umfang, für welche Laufzeit.
2. **Art und Zweck der Bearbeitung:** Erhebung, Speicherung, Übermittlung, Löschung etc.
3. **Art der Personendaten und Kategorien Betroffener:** Konkrete Auflistung im Anhang.
4. **Pflichten und Rechte des Verantwortlichen:** Inkl. Weisungsrecht.
5. **Weisungsgebundenheit des Auftragsbearbeiters:** Bearbeitung ausschliesslich auf dokumentierte Weisung; Verpflichtung, bei unzulässigen Weisungen den Verantwortlichen zu informieren.
6. **Vertraulichkeit:** Verpflichtung der eingesetzten Personen auf Vertraulichkeit (Art. 28 Abs. 3 lit. b DSGVO / Art. 9 DSG).
7. **Technische und organisatorische Massnahmen (TOM):** Konkrete Auflistung im Anhang; Verschlüsselung, Pseudonymisierung, Zugangskontrollen, Backup, Monitoring, Incident Response.
8. **Hinzuziehung von Sub-Auftragsbearbeitern:** Liste im Anhang, Informationspflicht bei Änderungen, Einspruchsrecht des Verantwortlichen, Pass-Through der AVV-Pflichten.
9. **Mitwirkungspflichten:** Bei Betroffenenrechten, DSFA, Konsultation EDÖB, Datenpannenmeldung.
10. **Datenpannen:** Informationspflicht an den Verantwortlichen unverzüglich, Inhalte der Mitteilung, Mitwirkung bei der EDÖB-Meldung.
11. **Auditrechte:** Vor-Ort-Audit, Drittprüfungen (z.B. ISO 27001-Berichte, SOC 2 Typ II), angemessene Ankündigungsfrist, Kostenregelung.
12. **Beendigung:** Rückgabe oder Vernichtung der Daten nach Vertragsende, Nachweis, Aufbewahrungspflichten.

Zusätzlich für Drittlandtransfers: Anhang mit EU-SCC (Modul 2 / Modul 3, je nach Konstellation), Schweizer Anpassung der SCC nach EDÖB-Leitlinie (FAQ vom 27. August 2021), Transfer Impact Assessment, Hinweise auf Ergänzende Massnahmen (Verschlüsselung, Pseudonymisierung). Diese Anhänge sind keine Formsache, sondern materieller Kern des AVV.

## Sub-Auftragsbearbeiter und Drittländer

Die korrekte Behandlung von Sub-Auftragsbearbeitern (oft *Sub-Processors*) ist die häufigste Beanstandung in AVV-Audits. Vier Punkte sind zentral:

**Vollständige Liste:** Der AVV-Anhang muss alle aktuellen Sub-Processor namentlich und mit Sitz nennen. Bei grossen SaaS-Anbietern (Microsoft, AWS) sind das schnell 30–80 Einträge inkl. konzerninterner Töchter, AI-Subunternehmer, Hosting-Partnern.

**Änderungsmechanismus:** Der Auftragsbearbeiter muss Änderungen der Liste mit angemessener Vorankündigung (typisch 30 Tage) mitteilen. Der Verantwortliche hat ein Einspruchsrecht; bei Widerspruch ist eine angemessene Lösung zu finden (Ausnahme vom Sub-Processor, alternative Konfiguration, ausserordentliches Kündigungsrecht).

**Pass-Through der Pflichten:** Die AVV-Pflichten müssen vertraglich an den Sub-Processor weitergegeben werden, mit derselben Qualität. Diese Pass-Through-Pflicht ist explizit in Art. 28 Abs. 4 DSGVO geregelt und auch in der DSG-Praxis Standard.

**Drittlandtransfer:** Sitzt der Sub-Processor ausserhalb der Schweiz, EU/EWR und sonstiger Länder mit angemessenem Datenschutzniveau, braucht es eine zusätzliche Rechtsgrundlage. Standard heute: EU-SCC mit Schweizer Anpassung nach EDÖB-Anhang, plus Transfer Impact Assessment, plus ergänzende Schutzmassnahmen. Für die USA: Prüfung der Swiss-US-DPF-Zertifizierung des Sub-Processors (anerkannt durch EDÖB ab 15. September 2024).

Praktischer Hinweis: Standard-AVVs grosser US-Anbieter sind häufig zugunsten des Anbieters formuliert (z.B. weite Begriffe für „Anweisungen”, begrenzte Auditrechte, schnelle Einbeziehung neuer Sub-Processors). Wer signifikantes Datenvolumen oder hohe Sensitivität hat, sollte Nachverhandlung anstreben – sie ist mehr und mehr realistisch geworden, weil auch grosse Anbieter regulatorischen Druck spüren.

## Auditrechte und Wirksamkeitsmessung

Auditrechte sind im AVV oft auf dem Papier vorhanden, in der Praxis aber selten genutzt. Drei Modelle prägen die Realität:

**Vor-Ort-Audit:** Klassische Variante mit Termin, Inspektion, Befragung. Vertraglich vorgesehen, in der Praxis bei grossen Cloud-Anbietern selten möglich und ökonomisch nicht sinnvoll. Bei spezialisierten Dienstleistern (Druck, Lohn, Archiv) sinnvoll und regelmässig durchgeführt.

**Drittberichte:** SOC 2 Typ II, ISO 27001-Zertifikat mit aktuellem Audit-Bericht, C5-Testat (besonders relevant für öffentliche Hand und Gesundheit), HDS-Zertifikat für französische Gesundheitsdaten. Diese Berichte sind heute die Hauptquelle der Wirksamkeitsprüfung bei grossen Anbietern.

**Selbstauskünfte:** Fragebögen, Vendor Security Assessments (VSA), CAIQ (Consensus Assessments Initiative Questionnaire). Praktisch in der Vorprüfung, aber nicht ausreichend für sensible Datenbearbeitungen.

Im AVV sollten Sie alle drei Modelle ausdrücklich erwähnen und das stärkste für die jeweilige Risikoklasse fordern. Wichtig ist die Pflicht des Auftragsbearbeiters, Drittberichte aktuell zur Verfügung zu stellen (nicht älter als 12 Monate) und auf Befund-Fragen substantiiert zu antworten. Eine Klausel, die nur „auf Anfrage” Berichte verspricht, ohne Frist und ohne Vollständigkeitspflicht, ist zu schwach.

Wirksamkeitsmessung im Kunden-Workflow: Mindestens jährlich Review der aktuellen TOMs, Sub-Processor-Liste und Drittberichte. Bei wesentlichen Änderungen (Cloud-Migration, neue KI-Funktionen, geographische Erweiterung) ad-hoc-Review. Diese Reviews dokumentieren Sie in Ihrem Verarbeitungsverzeichnis – sie sind im EDÖB-Verfahren der Nachweis Ihrer Sorgfaltspflicht.

## Typische Schwachstellen in Standard-AVVs

In unserer Praxis sehen wir wiederkehrende Schwächen in vorgefertigten AVV-Texten, gerade bei grossen Anbietern. Sechs davon verdienen besondere Aufmerksamkeit:

- **Schwammige Weisungsdefinition:** „Anweisungen” werden so breit definiert, dass jede Nutzungskonfiguration als Weisung gilt. Konsequenz: Der Anbieter kann sich auf seine Standard-Konfiguration berufen, auch wenn sie problematisch ist.
- **Verspätete Datenpannen-Information:** „Innert angemessener Frist” oder „unverzüglich nach interner Eskalation” reicht nicht. Verlangen Sie eine konkrete Frist (24h oder 48h ab Detektion).
- **Eingeschränkte Auditrechte:** Vor-Ort-Audits werden ausgeschlossen oder an unrealistische Bedingungen geknüpft. Drittberichte werden nur „auf Anfrage” und ohne Aktualitätspflicht versprochen.
- **Ungeregelte Sub-Processor-Änderungen:** „Wir informieren Sie über wesentliche Änderungen” ohne Frist und ohne Einspruchsrecht.
- **Drittlandtransfer-Klauseln zu allgemein:** Verweis auf SCC ohne konkrete Anhänge, ohne TIA, ohne Beschreibung der ergänzenden Massnahmen.
- **Haftungsausschluss zu weit:** Haftung des Auftragsbearbeiters auf das Jahres-Honorar oder auf einen kleinen Betrag begrenzt, mit Ausschluss für Folgeschäden. Bei sensiblen Daten unangemessen.

Wer einen Standard-AVV einfach unterzeichnet, trägt diese Schwächen ohne Schutzschild. Die Nachverhandlung gelingt bei mittlerer Verhandlungsmacht häufig in einzelnen Punkten (insbesondere bei Anbietern, die mehrere Schweizer und EU-Kunden bedienen). Bei sehr grossen Anbietern (Microsoft, Google) ist der Hebel begrenzt, aber Side Letter für besonders sensible Datenkategorien sind möglich.

## Wie SIDD unterstützt

SIDD prüft, gestaltet und verhandelt AVVs für KMU, Konzerne und regulierte Akteure. Wir bringen eine eigene Schweizer AVV-Vorlage mit, die regelmässig aktualisiert wird (DSG, EU-DSGVO, Swiss-US DPF, EU-SCC, Schweizer SCC-Anhang) und sowohl für eingehende als auch für ausgehende AVV-Konstellationen verwendet werden kann.

Über unsere Mandate als [Datenschutzberater Schweiz](https://www.sidd.swiss/leistungen/datenschutzberater-schweiz) und [EU-Datenschutzbeauftragter](https://www.sidd.swiss/leistungen/datenschutzbeauftragter-eu) übernehmen wir die laufende AVV-Pflege: Onboarding neuer Lieferanten, jährliche Reviews, Sub-Processor-Tracking, TIA-Updates bei Rechtsprechung. Für hochsensible Konstellationen (Gesundheit, Finanz, KI) ergänzen wir um [Trusted-Third-Party-Mandate](https://www.sidd.swiss/leistungen/trusted-third-party), bei denen wir als unabhängige Aufsichtsstelle zwischen Verantwortlichem und Auftragsbearbeiter sitzen.

Eine erste Standortbestimmung Ihrer bestehenden AVV-Landschaft (typisch 5–20 Verträge) leisten wir in einem 2-tägigen Audit. Kontaktieren Sie uns über das [Kontaktformular](https://www.sidd.swiss/kontakt) oder fordern Sie eine [Offerte](https://www.sidd.swiss/offerte) an. Wir antworten innerhalb eines Arbeitstags mit einem konkreten Vorschlag und Zeitplan.

---

Dieses Dokument ist die Markdown-Fassung der oben verlinkten Seite. Zitieren Sie bitte die HTML-URL.
