Für AVV-Mindestinhalte nach Art. 28 Abs. 3 DSGVO – Klauselcheckliste: ordnet Norm, Beweislast und Gegenargument; Ergebnis: Prüfprodukt mit Risiko und nächstem Schritt.
Scanned 9/5/2026
Install to Claude Code
npx -y skills add Klotzkette/claude-fuer-deutsches-recht --skill avv-art-28-mindestinhalte-checkliste --agent claude-codeInstalls into .claude/skills of the current project.
Are you the author of Avv Art 28 Mindestinhalte Checkliste?
Add the live security badge to your README — it updates automatically with every re-scan.
[](https://www.skillsdirectory.com/skills/klotzkette-avv-art-28-mindestinhalte-checkliste)More formats (shields.io, HTML) on the badges page.
---
name: avv-art-28-mindestinhalte-checkliste
description: "Für AVV-Mindestinhalte nach Art. 28 Abs. 3 DSGVO – Klauselcheckliste: ordnet Norm, Beweislast und Gegenargument; Ergebnis: Prüfprodukt mit Risiko und nächstem Schritt."
---
# AVV-Mindestinhalte nach Art. 28 Abs. 3 DSGVO – Klauselcheckliste
## Zweck / Purpose
Pflichtinhalte-Checkliste für Auftragsverarbeitungsvertraege nach Art. 28 Abs. 3 DSGVO – Klausel für Klausel mit Soll-Position, Fallback und Prüfkriterium. Purpose (EN): Mandatory-content checklist for DPAs under Art. 28 (3) GDPR, clause by clause.
## Wann dieses Modul hilft
- Beim Drafting eines neuen AVV ist sicherzustellen, dass alle acht Pflichtinhalte vollstaendig sind.
- Beim Auditing eines vorgelegten AVV ist zu prüfen, ob jede Pflichtklausel ihren Mindestanforderungen genuegt.
- Bei Aufsichtsbehoerden-Prüfungen ist der vollstaendige Pflichtkatalog nachweisbar zu dokumentieren.
## Rechtlicher Rahmen
- Art. 28 Abs. 3 Satz 1 DSGVO: Vertrag oder anderes Rechtsinstrument in Schriftform, einschliesslich elektronisch.
- Art. 28 Abs. 3 Satz 2 DSGVO: Gegenstand und Dauer, Art und Zweck der Verarbeitung, Datenkategorien und Kategorien Betroffener, Pflichten und Rechte des Verantwortlichen.
- Art. 28 Abs. 3 Satz 2 lit. a bis h DSGVO: Acht Pflichtklauseln.
## Ablauf / Checkliste
### Rahmenangaben (Art. 28 Abs. 3 Satz 2 DSGVO)
| Pflichtangabe | Prüfkriterium |
|---|---|
| Gegenstand der Verarbeitung | Konkret benannt, nicht "Datenschutz allgemein" |
| Dauer | Vertragslaufzeit, ggf. Verlaengerung |
| Art und Zweck | Operative Funktion und Geschäftszweck |
| Art der personenbezogenen Daten | Datenarten katalogisiert (Stammdaten, Verkehrsdaten, Inhaltsdaten, besondere Kategorien Art. 9 DSGVO) |
| Kategorien Betroffener | Mitarbeiter, Mandanten, Kinder, Patienten etc. |
| Pflichten und Rechte des Verantwortlichen | Mindestens Weisungsrechte, Kontrollrechte, Beendigungsrechte |
### Die acht Pflichtklauseln (Art. 28 Abs. 3 Satz 2 lit. a bis h DSGVO)
**lit. a – Weisungsgebundenheit.** Verarbeitung nur auf dokumentierte Weisung des Verantwortlichen, einschliesslich Drittlandtransfer. Auditfrage: Wer fuehrt das Weisungsregister?
**lit. b – Vertraulichkeit.** Personen, die zur Verarbeitung befugt sind, haben sich zur Vertraulichkeit verpflichtet oder unterliegen einer angemessenen gesetzlichen Verschwiegenheitspflicht. Auditfrage: Liegen Vertraulichkeitserklaerungen vor?
**lit. c – Technische und organisatorische Maßnahmen (TOM, Art. 32 DSGVO).** Auftragsverarbeiter trifft alle erforderlichen Maßnahmen nach Art. 32 DSGVO. Auditfrage: TOM-Anlage aktuell und konkret? (Querverweis: avv-tom-art-32-dsgvo-anlage)
**lit. d – Sub-Auftragsverarbeiter (Art. 28 Abs. 2 und Abs. 4 DSGVO).** Einsatz nur mit allgemeiner oder besonderer schriftlicher Genehmigung; bei allgemeiner Genehmigung Informationspflicht über geplanten Wechsel. Auditfrage: Aktuelle Liste vorhanden? Widerspruchsfrist angemessen?
**lit. e – Unterstuetzung Betroffenenrechte (Art. 12 bis 23 DSGVO).** Geeignete technische und organisatorische Maßnahmen, um Erfuellung der Betroffenenrechte zu unterstuetzen (Auskunft, Loeschung, Berichtigung, Datenuebertragbarkeit). Auditfrage: SLA für Betroffenenanfragen?
**lit. f – Unterstuetzung Art. 32 bis 36 DSGVO.** Unterstuetzung bei TOM, Meldepflicht (Art. 33 DSGVO), Benachrichtigung Betroffener (Art. 34 DSGVO), DSFA (Art. 35 DSGVO), Konsultation Aufsichtsbehoerde (Art. 36 DSGVO). Auditfrage: Meldewege definiert?
**lit. g – Loeschung oder Rueckgabe.** Nach Wahl des Verantwortlichen alle personenbezogenen Daten loeschen oder zurueckgeben nach Ende des Auftrags, ausser gesetzliche Aufbewahrungspflichten. Auditfrage: Format der Rueckgabe definiert? (Querverweis: avv-loeschung-rueckgabe-nach-vertragsende)
**lit. h – Audit und Nachweis.** Alle erforderlichen Informationen zum Nachweis bereitstellen; Überprüfungen einschliesslich Inspektionen durch Verantwortlichen oder Prüfer ermoeglichen. Auditfrage: Frequenz, Form, Kosten geregelt? (Querverweis: avv-audit-und-kontrollrechte)
## Mustertext / Template
Konsolidierte Pflichtklausel-Liste (Kurzform für Vertragsanlage):
```
§ X Pflichten des Auftragsverarbeiters
(1) Weisungsgebundenheit (Art. 28 Abs. 3 lit. a DSGVO).
(2) Vertraulichkeit (Art. 28 Abs. 3 lit. b DSGVO).
(3) Technische und organisatorische Massnahmen gemaess Anlage TOM (Art. 28 Abs. 3 lit. c i.V.m. Art. 32 DSGVO).
(4) Sub-Auftragsverarbeiter nach Massgabe von § Y (Art. 28 Abs. 3 lit. d i.V.m. Abs. 2 und Abs. 4 DSGVO).
(5) Unterstuetzung bei Betroffenenrechten (Art. 28 Abs. 3 lit. e DSGVO).
(6) Unterstuetzung bei Sicherheit, Meldepflicht, Benachrichtigung, DSFA, Vorabkonsultation (Art. 28 Abs. 3 lit. f DSGVO).
(7) Rueckgabe oder Loeschung nach Vertragsende gemaess Anlage Loeschkonzept (Art. 28 Abs. 3 lit. g DSGVO).
(8) Audit- und Kontrollrechte gemaess § Z (Art. 28 Abs. 3 lit. h DSGVO).
```
## Typische Drafting-Fehler
- Rahmenangaben fehlen oder sind zu allgemein ("Daten unserer Kunden").
- lit. a wird auf "Vertragserfuellung" reduziert ohne Weisungsregister.
- lit. b wird mit allgemeiner Geheimhaltungsklausel verwechselt; spezifische Vertraulichkeit für Verarbeitungsbefugte fehlt.
- TOM-Anlage (lit. c) ist Marketingbroschuere statt konkrete Maßnahmen.
- lit. d lässt Sub-AV-Wechsel ohne Widerspruchsfrist zu.
- lit. e ohne SLA und ohne Kostenregelung.
- lit. g ohne klare Wahlmoeglichkeit (Loeschung oder Rueckgabe) und ohne Format.
- lit. h verweist auf Zertifikate, ohne eigenes Audit-Recht zuzulassen.
## Quellen Stand 06/2026
- Art. 28 Abs. 3 DSGVO – Pflichtinhalte des Vertrags.
- Art. 28 Abs. 2, Abs. 4 DSGVO – Sub-Auftragsverarbeiter.
- Art. 28 Abs. 9 DSGVO – Schriftform inklusive elektronisch.
- Art. 29 DSGVO – Weisungsgebundenheit.
- EDSA-Leitlinien 07/2020 – Final 07.07.2021; abrufbar über edpb.europa.eu.
- Zitierweise: `../../../references/zitierweise.md`.
Is this your skill, or is something wrong with this listing? Request removal or report an issue. Author removals are honored within 72 hours.
No comments yet. Be the first to comment!