{"id":42104,"date":"2018-12-10T06:04:32","date_gmt":"2018-12-10T05:04:32","guid":{"rendered":"https:\/\/www.lhr-law.de\/?p=42104"},"modified":"2018-12-10T05:05:21","modified_gmt":"2018-12-10T04:05:21","slug":"dsgvo-wann-liegt-eine-auftragsdatenverarbeitung-im-onlinehandel-vor","status":"publish","type":"post","link":"https:\/\/www.lhr-law.de\/en\/magazin\/datenschutzrecht\/dsgvo-wann-liegt-eine-auftragsdatenverarbeitung-im-onlinehandel-vor\/","title":{"rendered":"DSGVO: Wann liegt eine Auftragsdatenverarbeitung im Onlinehandel vor?"},"content":{"rendered":"<figure id=\"attachment_42105\" aria-describedby=\"caption-attachment-42105\" style=\"width: 436px\" class=\"wp-caption alignleft\"><img decoding=\"async\" class=\"wp-image-42105 size-full\" src=\"https:\/\/www.lhr-law.de\/wp-content\/uploads\/2018\/12\/Fotolia_163977900_XS.jpg\" alt=\"Auftragsverarbeitung Onlinehandel DSGVO fremde Fachleistung\" width=\"436\" height=\"275\" srcset=\"https:\/\/www.lhr-law.de\/wp-content\/uploads\/2018\/12\/Fotolia_163977900_XS.jpg 436w, https:\/\/www.lhr-law.de\/wp-content\/uploads\/2018\/12\/Fotolia_163977900_XS-90x57.jpg 90w\" sizes=\"(max-width: 436px) 100vw, 436px\" \/><figcaption id=\"caption-attachment-42105\" class=\"wp-caption-text\">\u00a9 DOC RABE Media &#8211; fotolia.com<\/figcaption><\/figure>\n<p style=\"text-align: left;\"><i>Auch \u00fcber ein halbes Jahr nach Inkrafttreten der <a href=\"https:\/\/www.lhr-law.de\/taetigkeitsfelder\/datenschutzrecht\/eu-datenschutz-grundverordnung-2\">Datenschutz-Grundverordnung<\/a> (DSGVO) sind noch nicht alle Fragen (gerichtlich) gekl\u00e4rt. <\/i><\/p>\n<p style=\"text-align: left;\"><i>Aus diesem Grund ver\u00f6ffentlichen Landesdatenschutzbeh\u00f6rden Kurzmitteilungen, in denen sie eine (politische) Orientierung bei der Beantwortung dringender Fragen geben. So auch das bayerische Landesamt f\u00fcr Datenschutzaufsicht zu der <a href=\"https:\/\/www.lda.bayern.de\/media\/FAQ_Abgrenzung_Auftragsverarbeitung.pdf\">Frage, wann eine Auftragsverarbeitung vorlieg<\/a>t.<\/i><\/p>\n<h2><b>Was ist eine Auftrags(daten)verarbeitung?<\/b><\/h2>\n<p>Die Regelung des <a href=\"https:\/\/dejure.org\/gesetze\/DSGVO\/28.html\" title=\"Art. 28 DSGVO: Auftragsverarbeiter\">Art. 28 DSGVO<\/a> wirft besonders im Onlinehandel die entscheidende Frage auf, wann eine Auftragsverarbeitung vorliegt und wann nicht. Von Bedeutung ist diese Vorschrift f\u00fcr die Verantwortlichkeit und Haftung bei <a href=\"https:\/\/www.lhr-law.de\/taetigkeitsfelder\/datenschutzrecht\">Datenschutzverst\u00f6\u00dfen<\/a>, weil gerade im Onlinehandel eine Vielzahl von <a href=\"https:\/\/www.lhr-law.de\/glossar\/datenschutz\">personenbezogenen Daten<\/a> erhoben und verarbeitet wird.<span class=\"Apple-converted-space\">\u00a0<\/span><\/p>\n<p>Voraussetzung f\u00fcr eine <a href=\"https:\/\/www.lhr-law.de\/glossar\/auftragsrecht\">Auftragsverarbeitung<\/a> ist grunds\u00e4tzlich ein entsprechender Vertrag zwischen dem Verantwortlichen und Auftragsverarbeiter, vgl. <a href=\"https:\/\/dejure.org\/gesetze\/DSGVO\/28.html\" title=\"Art. 28 DSGVO: Auftragsverarbeiter\">Art. 28 Abs. 3 DSGVO<\/a>. Das bayerische Landesamt f\u00fcr Datenschutzaufsicht hat sich nunmehr dazu ge\u00e4u\u00dfert, wann ein solcher Vertrag &#8211; wenn auch nicht ausdr\u00fccklich geschlossen &#8211; vorliegt.<\/p>\n<p>Zun\u00e4chst stellt das bayerische Landesamt klar, dass eine Auftragsverarbeitung im Sinne der DSGVO vorliegt, wenn ein Vertragspartner dem anderen im Schwerpunkt mit der Verarbeitung personenbezogener Daten beauftragt. Dies ist im Umkehrschluss bei <a href=\"https:\/\/www.lhr-law.de\/glossar\/dienstvertrag\">Dienstleistungen<\/a> dann nicht der Fall, bei denen die Datenverarbeitung nicht einen wichtigen (Kern-)Bestandteil ausmacht.<\/p>\n<h2><b>Dies ist keine Auftrags(daten)verarbeitung<\/b><\/h2>\n<p>Das vorausgeschickt, nimmt das bayerische Landesamt an, dass keine Auftragsverarbeitung im Sinne von <a href=\"https:\/\/dejure.org\/gesetze\/DSGVO\/4.html\" title=\"Art. 4 DSGVO: Begriffsbestimmungen\">Art. 4 Nr. 8 DSGVO<\/a> bei Postdiensten f\u00fcr den Brief- und Pakettransport vorliegt. Eine Verantwortlichkeit der Onlineh\u00e4ndler besteht daher nicht.<\/p>\n<p>Und auch bei der beauftragten Warenzusendung liegt keine Auftragsverarbeitung vor. Der Onlineh\u00e4ndler selbst liefert die bestellte Ware n\u00e4mlich nicht aus, sondern ein von ihm beauftragter Dritter. Konkret geht es nach Ansicht des bayerischen Landesamts um Hersteller und Gro\u00dfh\u00e4ndler, die vom Einzelh\u00e4ndler zum Zwecke der Vertragserf\u00fcllung (Direktlieferung an den Kunden) die Endkundenadressen erhalten. Als praktisches Beispiel kann man hier die Onlineplattform Amazon anf\u00fchren.<\/p>\n<h2><b>Hier werden Daten im Auftrag verarbeitet<\/b><\/h2>\n<p>Im Alltag treffen wir besonders beim Outsourcing von Arbeitsprozessen auf eine Auftragsverarbeitung gem\u00e4\u00df <a href=\"https:\/\/dejure.org\/gesetze\/DSGVO\/28.html\" title=\"Art. 28 DSGVO: Auftragsverarbeiter\">Art. 28 DSGVO<\/a>. Beispiele f\u00fcr Auftragsverarbeiter sind etwa ein externes Lohnbuchhaltungsb\u00fcro und Callcenter zur Kundenbetreuung.<\/p>\n<p>Gerade im Online-Marketing f\u00e4llt hierunter auch Google Analytics zur Auswertung und Analyse von Webseiten und die Benutzung von <a href=\"https:\/\/www.lhr-law.de\/magazin\/wettbewerbsrecht\/mailchimp-aendert-standardverfahren-auf-single-opt-in\">MailChimp<\/a> zum Versenden von Newslettern. Keine Auftragsverarbeitung liegt dagegen bei E-Mail-Providern vor, die nur die E-Mail-\u00dcbermittlung sicherstellen und selbst keine weiteren Funktionen, die der Datenverarbeitung bed\u00fcrfen, anbieten.<\/p>\n<h2><b>Genaue Differenzierung ist gefragt<\/b><\/h2>\n<p>Schwierig und noch umstritten ist die Beurteilung der Frage nach einer Auftragsdatenverarbeitung bei Dienstleistern, die lediglich Wartungsarbeiten an einem Programm durchf\u00fchren und dabei den Zugriff auf personenbezogene Daten des Auftraggebers an sich gar nicht ben\u00f6tigen. W\u00e4hrend die Bef\u00fcrworter darauf abstellen, dass der Dienstleister schon die M\u00f6glichkeit erh\u00e4lt, auf personenbezogene Daten zuzugreifen, verneinen die Gegner eine Auftragsverarbeitung nach <a href=\"https:\/\/dejure.org\/gesetze\/DSGVO\/28.html\" title=\"Art. 28 DSGVO: Auftragsverarbeiter\">Art. 28 DSGVO<\/a>. Zur Begr\u00fcndung wird der Wortlaut des <a href=\"https:\/\/dejure.org\/gesetze\/DSGVO\/4.html\" title=\"Art. 4 DSGVO: Begriffsbestimmungen\">Art. 4 Nr. 2 DSGVO<\/a> angef\u00fchrt. Letztendlich ist es nur konsequent, sich wie die letztgenannte Ansicht, auf die Vorschriften der DSGVO zu st\u00fctzen, denn mit der Wartung automatisierter Verfahren oder Datenverarbeitungsanlagen zielt der Dienstleister gerade nicht auf eine Datenverarbeitung ab. Die M\u00f6glichkeit der Kenntnisnahme der Daten reicht schon dem Wortlaut nach nicht aus.<span class=\"Apple-converted-space\">\u00a0<\/span><\/p>\n<p>Zur Beantwortung der Frage, ob nun eine Auftragsdatenverarbeitung vorliegt oder nicht, ist bei der konkreten Dienstleistung stets zu pr\u00fcfen, ob eine Inanspruchnahme von fremden Fachleistungen vorliegt. Im Zweifel sollten Sie sich jedoch absichern und einen entsprechenden Vertrag mit dem Vertragspartner und Leistungserbringer abschlie\u00dfen.<span class=\"Apple-converted-space\">\u00a0<\/span><\/p>\n<div class=\"box \"><div class=\"box__content\">\n<h3>Lesen Sie hier alle wichtigen Beitr\u00e4ge zur DSGVO:<\/h3>\n<ul>\n<li><a href=\"https:\/\/www.lhr-law.de\/magazin\/datenschutzrecht\/abmahnung-datenschutz-grundverordnung-dsgvo\"><span style=\"color: #333333;\">Abgeordneter warnt: \u201cEs wird bei der EU-DSVGO kein Pardon geben!\u201d<\/span><br \/>\n<\/a><\/li>\n<li><a href=\"https:\/\/www.lhr-law.de\/magazin\/datenschutzrecht\/dsgvo-der-datenschutz-und-die-fotografie\">DSGVO: Der Datenschutz und die Fotografie<\/a><\/li>\n<li><a href=\"https:\/\/www.lhr-law.de\/magazin\/datenschutzrecht\/dsgvo-google-neue-massnahmen-fuer-werbetreibende\">DSGVO: Google k\u00fcndigt neue Spielregeln f\u00fcr Werbetreibende an<\/a><\/li>\n<li><a href=\"https:\/\/www.lhr-law.de\/magazin\/datenschutzrecht\/wann-benoetigen-unternehmen-einen-datenschutzbeauftragten\">DSGVO: Wann ben\u00f6tigen Unternehmen einen Datenschutzbeauftragten?<\/a><\/li>\n<li><a href=\"https:\/\/www.lhr-law.de\/magazin\/datenschutzrecht\/dsgvo-die-e-mail-am-arbeitsplatz-und-der-datenschutz\">DSGVO: Die E-Mail am Arbeitsplatz und der Datenschutz<\/a><\/li>\n<li><a href=\"https:\/\/www.lhr-law.de\/magazin\/datenschutzrecht\/kopplungsverbot-datenschutz-grundverordnung-dsgvo\">Service gegen Daten: Nach dem Kopplungsverbot der DSGVO nun nicht mehr erlaubt?<\/a><\/li>\n<li><a href=\"https:\/\/www.lhr-law.de\/magazin\/datenschutzrecht\/dsgvo-der-datenschutz-und-die-fotografie\">DSGVO: Der Datenschutz und die Fotografie<\/a><\/li>\n<li><a href=\"https:\/\/www.lhr-law.de\/magazin\/datenschutzrecht\/3-dinge-die-man-zur-dsgvo-abmahnwelle-wissen-muss\">3 Dinge, die man zur DSGVO-Abmahnwelle wissen muss<\/a><\/li>\n<li><a href=\"https:\/\/www.lhr-law.de\/magazin\/medienrecht-und-persoenlichkeitsrecht\/olg-koeln-gibt-entwarnung-fuer-fotografen-kug-gilt-auch-nach-der-dsgvo-weiter\">OLG K\u00f6ln gibt Entwarnung f\u00fcr Fotografen: KUG gilt auch nach der DSGVO weiter<\/a><\/li>\n<li><a href=\"https:\/\/www.lhr-law.de\/magazin\/datenschutzrecht\/rechtsanwaeltin-rosenbaum-in-der-servicezeit-zum-thema-dsgvo\">Rechtsanw\u00e4ltin Rosenbaum in der WDR-Servicezeit zum Thema \u201cDSGVO \u2013 \u00e4ndert sich f\u00fcr Fotografen?\u201d<\/a><\/li>\n<li><a href=\"https:\/\/www.lhr-law.de\/magazin\/datenschutzrecht\/dsgvo-abmahnung\">DSGVO-Abmahnungen: LG W\u00fcrzburg erl\u00e4sst erste einstweilige Verf\u00fcgung gegen Rechtsanw\u00e4ltin<\/a><\/li>\n<li><a href=\"https:\/\/www.lhr-law.de\/magazin\/datenschutzrecht\/dsgvo-nicht-abmahnbar\">DSGVO-Abmahnungen: LG Bochum weist Antrag auf einstweilige Verf\u00fcgung zur\u00fcck<\/a><\/li>\n<li><a href=\"https:\/\/www.lhr-law.de\/magazin\/datenschutzrecht\/dsgvo-klingelschilder\">DSGVO: Muss die Wiener Hausverwaltung 220.000 Klingelschilder entfernen?<\/a><\/li>\n<li><a href=\"https:\/\/www.lhr-law.de\/magazin\/datenschutzrecht\/eu-kommision-dsgvo-abmahnbar\">DSGVO-Abmahnungen: EU-Kommission h\u00e4lt die Rechtsbehelfe Betroffener f\u00fcr abschlie\u00dfend geregelt<\/a><\/li>\n<li><a href=\"https:\/\/www.lhr-law.de\/magazin\/datenschutzrecht\/olg-hamburg-dsgvo-abmahnbar\">DSGVO-Abmahnungen eingeschr\u00e4nkt m\u00f6glich: OLG Hamburg vertritt vermittelnde Ansicht<\/a><\/li>\n<li><a href=\"https:\/\/www.lhr-law.de\/?p=41809&amp;preview=true\">DSGVO-Abmahnungen: LG Wiesbaden sagt Nein zu \u201cAbmahnbarkeit\u201d<\/a><\/li>\n<li><a href=\"https:\/\/www.lhr-law.de\/magazin\/datenschutzrecht\/schmerzensgeld-spam-e-mail\"><span style=\"color: #333333;\">DSGVO-Abmahnungen: 50 \u20ac Schmerzensgeld pro Spam-EMail?<\/span><\/a><\/li>\n<li><a href=\"https:\/\/www.lhr-law.de\/magazin\/datenschutzrecht\/erstes-bussgeld-dsgvo\">Erstes Bu\u00dfgeld wegen DSGVO-Versto\u00df: 20.000 \u20ac gegen die Chatplattform knuddels.de<\/a><\/li>\n<li><a href=\"https:\/\/www.lhr-law.de\/magazin\/datenschutzrecht\/representative-art-27-gdpr\">7 Dinge, die man zum EU-Vertreter nach Art. 27 DSGVO wissen muss<\/a><\/li>\n<li><a href=\"https:\/\/www.lhr-law.de\/magazin\/datenschutzrecht\/representative-art-27-gdpr\">Haare schneiden ist keine Kunst \u2013 DSGVO\/KUG Urteil zur Ver\u00f6ffentlichung von Werbevideos<\/a><\/li>\n<\/ul>\n<\/div><\/div>\n","protected":false},"excerpt":{"rendered":"<p>Auch \u00fcber ein halbes Jahr nach Inkrafttreten der Datenschutz-Grundverordnung (DSGVO) sind noch nicht alle Fragen (gerichtlich) gekl\u00e4rt. Aus diesem Grund ver\u00f6ffentlichen Landesdatenschutzbeh\u00f6rden Kurzmitteilungen, in denen sie eine (politische) Orientierung bei der Beantwortung dringender Fragen geben. So auch das bayerische Landesamt f\u00fcr Datenschutzaufsicht zu der Frage, wann eine Auftragsverarbeitung vorliegt. Was ist eine Auftrags(daten)verarbeitung? Die Regelung [&hellip;]<\/p>\n","protected":false},"author":57,"featured_media":42105,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"content-type":"","footnotes":""},"categories":[8],"tags":[542,17191,17608],"class_list":["post-42104","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-datenschutzrecht","tag-onlinehandel","tag-dsgvo","tag-auftragsverarbeitung"],"amp_enabled":true,"_links":{"self":[{"href":"https:\/\/www.lhr-law.de\/en\/wp-json\/wp\/v2\/posts\/42104","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.lhr-law.de\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.lhr-law.de\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.lhr-law.de\/en\/wp-json\/wp\/v2\/users\/57"}],"replies":[{"embeddable":true,"href":"https:\/\/www.lhr-law.de\/en\/wp-json\/wp\/v2\/comments?post=42104"}],"version-history":[{"count":0,"href":"https:\/\/www.lhr-law.de\/en\/wp-json\/wp\/v2\/posts\/42104\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.lhr-law.de\/en\/wp-json\/wp\/v2\/media\/42105"}],"wp:attachment":[{"href":"https:\/\/www.lhr-law.de\/en\/wp-json\/wp\/v2\/media?parent=42104"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.lhr-law.de\/en\/wp-json\/wp\/v2\/categories?post=42104"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.lhr-law.de\/en\/wp-json\/wp\/v2\/tags?post=42104"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}