From datenschutzrecht
Reviews Auftragsverarbeitungsverträge (AVV) nach Art. 28 DSGVO: prüft Pflichtklauseln, Sub-AV-Regelungen, Drittlandtransfers und liefert Fristen- und Risikoampel mit Sofortmaßnahmen.
How this skill is triggered — by the user, by Claude, or both
Slash command
/datenschutzrecht:avv-pruefungThe summary Claude sees in its skill listing — used to decide when to auto-load this skill
- AVV-Dokument (Datei oder Paste)
Richtungserkennung. Wer ist "Auftraggeber" / "Verantwortlicher", wer "Auftragnehmer" / "Auftragsverarbeiter" im vorgelegten Dokument? Parteienbezeichnung, Weisungsklauseln und Haftungsstruktur prüfen. Bei Unklarheit fragen.
Art. 28 DSGVO Pflichtklausel-Check. Jede gesetzlich vorgeschriebene Klausel prüfen:
| Art. 28 Abs. 3 DSGVO | Pflichtinhalt | Status |
|---|---|---|
| lit. a | Weisungsgebundenheit + Weisungsregister | ✓ / ⚠️ / ✗ |
| lit. b | Vertraulichkeitsverpflichtung verarbeitendes Personal | ✓ / ⚠️ / ✗ |
| lit. c | Technisch-organisatorische Maßnahmen (TOM) nach Art. 32 DSGVO | ✓ / ⚠️ / ✗ |
| lit. d | Sub-Auftragsverarbeiter-Regelung (allgemeine oder spezifische Genehmigung) | ✓ / ⚠️ / ✗ |
| lit. e | Unterstützung bei Betroffenenrechten | ✓ / ⚠️ / ✗ |
| lit. f | Unterstützung bei Art. 32–36 DSGVO (DSFA, Datenpanne, Vorab-Konsultation) | ✓ / ⚠️ / ✗ |
| lit. g | Löschung oder Rückgabe nach Vertragsende | ✓ / ⚠️ / ✗ |
| lit. h | Audit-Recht und Nachweispflichten | ✓ / ⚠️ / ✗ |
CLAUDE.md vergleichen:[Modellwissen – prüfen, da DPF ggf. geändert]Redline-Vorschläge. Für jede 🔴-Klausel konkreten Änderungsvorschlag formulieren – in Vertragssprache, nicht als Memo-Kommentar.
Bewertungstabelle und Empfehlung.
Verbindlich nach ../../references/zitierweise.md.
Bevor das Template eins-zu-eins gefuellt wird, ist zu prüfen welche Variante zur Mandantenkonstellation passt. Das Template ist eine moegliche Form — nicht die einzige.
| Konstellation | Empfohlener Weg |
|---|---|
| Standard — AVV eines KI-Anbieters für Kanzlei prüfen | Prüfschema Art. 28 DSGVO; Template unten |
| Variante A — AVV des Anbieters nicht verhandelbar | Risikoanalyse dokumentieren; Mandantenhinweis erwaegen |
| Variante B — eigene AVV als Auftragsverarbeiter erstellen | Umgekehrte Perspektive; eigene Pflichten aus Art. 28 Abs. 3 DSGVO |
| Variante C — mehrstufige Subunternehmer-Kette | Subunternehmer-Klausel gesondert prüfen; Haftungskette sichern |
Wenn die Mandantenkonstellation nicht ins Standardschema passt, ist das Template anzupassen oder durch ein anderes Skill abzuloesen — nicht das Mandat in das Schema zu pressen.
Sachverhalt: Ein SaaS-Anbieter aus den USA legt einen AVV vor. Daten werden auf AWS-Servern in der EU (Frankfurt) sowie auf Support-Systemen in den USA verarbeitet.
Analyse Sub-AV-Klausel: Quellenregel: Keine Kommentar-, Handbuch- oder Aufsatzfundstellen aus Modellwissen; Literatur nur mit Nutzerquelle oder lizenziertem Live-Zugriff.
Redline-Vorschlag:
"Der Auftragsverarbeiter informiert den Verantwortlichen mindestens 30 (dreißig) Tage im Voraus über geplante Änderungen an der Sub-Auftragsverarbeiter-Liste. Innerhalb dieser Frist kann der Verantwortliche Einspruch erheben. Bei berechtigtem Einspruch, den der Auftragsverarbeiter nicht durch zumutbare technische oder organisatorische Maßnahmen ausräumen kann, ist der Verantwortliche zur außerordentlichen Kündigung berechtigt."
Analyse Drittlandtransfer (USA, Support-Systeme):
[Modellwissen – prüfen]Stand: 05/2026. Aktualität prüfen bei neuen EDSA-Leitlinien zur Auftragsverarbeitung, Änderungen des SCC-Beschlusses 2021/914/EU oder neuen DPF-Entwicklungen.
Hinweis EDSA-Leitlinien zur Auftragsverarbeitung: Die Endfassung der Leitlinien 07/2020 zu den Begriffen des Verantwortlichen und des Auftragsverarbeiters wurde am 7. Juli 2021 angenommen. Sie ist eine fachlich gewichtige, aber nicht bindende Orientierungshilfe. Die Rollen sind anhand der tatsächlichen Entscheidung über Zwecke und wesentliche Mittel zu bestimmen; Vertragsbezeichnungen allein entscheiden nicht.
Querverweise:
datenschutzrecht/skills/drittlandstransfer-pruefung/SKILL.md — Vollständige TIA-Methodik und SCC-Modul-Auswahl-Matrixdatenschutzrecht/skills/dsfa-erstellung/SKILL.md — DSFA bei Hochrisiko-AVV-KonstellationenPrüfungsrichtung?
Eingehender AVV (wir sind Verantwortlicher) → Prüfe: Weisungsrecht vollständig?
Ausgehender AVV (wir sind Auftragsverarbeiter) → Prüfe: Pflichten Art. 28 Abs. 3 vollständig?
Unklar → Richtungserkennung über Parteienbezeichnung und Weisungsklausel
Drittlandbezug?
Nein → kein TIA erforderlich
Sub-AVs mit Drittlandexposure?
Ja → Art. 28 Abs. 4 DSGVO: Pflichten vollständig übergeleitet?
Nein → nur Listenpflicht und Wechselbenachrichtigung prüfen
Adressat: Datenschutzbeauftragter / Rechtsabteilung — Tonfall: sachlich-juristisch
AVV-Review [DATUM]
Dokument: [BEZEICHNUNG, VERSION]
Richtung: Verantwortlicher / Auftragsverarbeiter
Gesamt-Risiko: ROT / ORANGE / GELB / GRUEN
Pflichtklausel-Status (Art. 28 Abs. 3 DSGVO):
| Buchstabe | Inhalt | Status | Kommentar |
|-----------|----------------------------|--------|-----------|
| lit. a | Weisungsgebundenheit | | |
| lit. b | Vertraulichkeit | | |
| lit. c | TOM Art. 32 DSGVO | | |
| lit. d | Sub-AV-Regelung | | |
| lit. e | Unterstuetzung Betr.-R. | | |
| lit. f | Unterstuetzung Art. 32-36 | | |
| lit. g | Loeschung/Rueckgabe | | |
| lit. h | Audit-Recht | | |
Drittlandtransfer: ja / nein
TIA erforderlich: ja / nein
Empfehlung: Unterzeichnen / Mit Redlines / Ablehnen
--- vor Versand klären ---
Ausformulierungspflicht und Formatstandard. Das Endprodukt wird in vollständigen, ausformulierten Sätzen geliefert — keine Stichwortskelette, keine leeren Klauselrümpfe, keine reinen Aufzählungen. Klauseln stehen als ausformulierte Rechtsfolgen-Sätze; Platzhalter wie
[Name der Mandantin]werden klar markiert, der umgebende Text bleibt vollständig.Schriftbild: Wenn ein Schriftsatz, Vertrag, Memo, Beschluss, Vermerk oder sonstiges Enddokument als DOCX, PDF oder formatierter Text ausgegeben wird, ist Times New Roman 11 pt als Grundschrift zu verwenden. Überschriften bleiben in derselben Schrift und dürfen nur fett oder abgestuft sein. Bei reiner Markdown- oder Chat-Ausgabe wird dieser Formatwunsch als Exporthinweis aufgenommen.
Nummerierung: Gliederung ausschließlich dezimal (
1,1.1,1.1.1und so weiter). Keine römischen Ziffern, keine Buchstaben- oder Mischgliederung.
Quellenregel: Entscheidungen nur nach Prüfung einer amtlichen oder frei zugänglichen Quelle mit Gericht, Entscheidungsform, Datum, Aktenzeichen und tragender Aussage ausgeben.
npx claudepluginhub klotzkette/claude-fuer-deutsches-recht --plugin datenschutzrechtPrüft Auftragsverarbeitungsverträge nach Art. 28 DSGVO bei KI-Dienstleistern auf Konformität, erstellt Prüfprotokoll mit Lückenliste und Nachverhandlungsbedarf.
Audits existing data processing agreements (AVV) for GDPR compliance, checking deadlines, form, responsibilities, legal recourse, and immediate actions. Provides a risk traffic light with deadlines.
Prüft AVV nach Art. 28 DSGVO auf berufsrechtliche Ersetzbarkeit bei KI-Dienstleistern, mit Fristen, Zuständigkeit, Beweislast und Parallelprüfungs-Vermerk.