Wissen

Subunternehmer im Outsourcing: Unterauftragsverarbeiter und Lieferkette wirksam steuern

Ein Dienstleister kann Teile der Leistung mit Partnern erbringen. So bleiben Verantwortung, Daten und Kontinuität in der gesamten Kette sichtbar.

Subunternehmer im Outsourcing: Unterauftragsverarbeiter und Lieferkette wirksam steuern

Ein Unternehmen schließt einen Vertrag mit einem Dienstleister, doch die Leistung endet selten bei einer einzigen Organisation. Postbetreiber, Transportdienstleister, Rechenzentren, Softwareanbieter, technische Services oder ein zweiter Produktionsstandort können beteiligt sein. Jedes Glied beeinflusst Termine, Vertraulichkeit, Qualität und die Nachvollziehbarkeit eines Auftrags. Deshalb darf Outsourcing-Governance nicht beim Hauptauftragnehmer enden.

Nicht jeder Subunternehmer ist ein Unterauftragsverarbeiter im Sinne der DSGVO. Ein Unterauftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen über den Auftragsverarbeiter. Ein anderer Partner kann Leistungen ohne Datenzugriff erbringen. Die rechtliche Unterscheidung ist wichtig, operativ sollten jedoch beide Beziehungen in einer aktuellen Lieferkettenkarte mit risikogerechten Kontrollen sichtbar sein.

Eine Namensliste ist noch keine Lieferkettenkarte

Eine Liste beantwortet die Frage wer, aber nicht was, wo und mit welcher Auswirkung. Für jede Abhängigkeit sind Tätigkeit, betroffene Daten oder Sendungen, Standort, Systeme, Kritikalität, weitere Abhängigkeiten und Ersatzweg zu dokumentieren. Das NCSC empfiehlt die Abbildung der Lieferkette, um Abhängigkeiten zu verstehen, Cyberrisiken zu steuern und Due Diligence durchzuführen.

Ein brauchbares Register enthält Unternehmen, Rolle, Leistungsumfang, Datenzugriff, Verarbeitungsländer, Beziehungsinhaber, Bewertungsdatum und -ergebnis, nächsten Prüftermin und Notfalllösung. Es sollte mit der Due Diligence des Dienstleisters verbunden sein und nicht nur vor Audits aktualisiert werden.

Jeden Partner vor der Kontrolle richtig einordnen

RolleBeispielZentrale Kontrollfrage
Operativer SubunternehmerTransporteur für versiegelte BehälterSind Übergabe, Verantwortung und Reklamation dokumentiert?
UnterauftragsverarbeiterHosting- oder Systemanbieter mit DatenzugriffLiegen Genehmigung und gleichwertige Datenschutzpflichten vor?
InfrastrukturanbieterWartung von ProduktionsanlagenIst technischer Zugriff begrenzt, begleitet und protokolliert?
Kritische AbhängigkeitBetreiber, ohne den eine Frist nicht erreichbar istWie schnell kann eine Alternative aktiviert werden?

Dasselbe Unternehmen kann in verschiedenen Prozessen unterschiedliche Rollen haben. Ein Kurier mit versiegeltem Behälter hat möglicherweise keinen Zugriff auf Inhalte, während eine Plattform mit gespeicherten Scans Unterauftragsverarbeiter sein kann. Entscheidend ist die tatsächliche Tätigkeit, nicht die Vertragsbezeichnung.

DSGVO: Eine Genehmigung beendet nicht die Verantwortung

Nach Artikel 28 DSGVO darf ein Auftragsverarbeiter keinen weiteren Auftragsverarbeiter ohne vorherige gesonderte oder allgemeine schriftliche Genehmigung einsetzen. Bei allgemeiner Genehmigung muss er über beabsichtigte Änderungen informieren und dem Verantwortlichen die Möglichkeit zum Einspruch geben. Dem weiteren Auftragsverarbeiter sind dieselben Datenschutzpflichten aufzuerlegen wie im Hauptvertrag.

Erfüllt der Unterauftragsverarbeiter seine Pflichten nicht, bleibt der erste Auftragsverarbeiter gegenüber dem Verantwortlichen vollständig verantwortlich. Der Kunde darf nicht von einem Glied zum nächsten geschickt werden. Im Hauptvertrag braucht es einen verantwortlichen Dienstleister, der Partner steuert, Nachweise sammelt und für das vereinbarte Ergebnis einsteht.

Einen wirksamen Änderungsmechanismus vereinbaren

  • Vorabinformation: ausreichend Zeit für eine Prüfung vor dem Einsatz.
  • Vollständige Angaben: Unternehmen, Rolle, Leistung, Standort, Datenkategorien, Schutzmaßnahmen und Startdatum.
  • Einspruchskriterien: unzulässige Standorte, fehlende Kontrollen oder Konzentrationsrisiken.
  • Folge des Einspruchs: Alternative, bisherige Lösung oder Kündigungsrecht für den betroffenen Umfang.
  • Entscheidungsverlauf: Registerversion, Risikobewertung, Freigabe und Wirksamkeitsdatum.

Der Wechsel eines Subunternehmers ist eine Prozessänderung. Steuern Sie ihn über ein Change Request mit Versionierung und Kostenkontrolle, besonders bei Auswirkungen auf System, Land, Durchlaufzeit oder Reporting.

Risikogerecht statt mit einer Einheitsprüfung

Nicht jeder Partner benötigt denselben Fragebogen. Die Prüftiefe richtet sich nach Datenzugriff, Einfluss auf den Prozess, Volumen, Umkehrbarkeit, Standort und weiteren Abhängigkeiten. Ein Etikettenlieferant ohne Datenzugriff kann eine grundlegende Qualitäts- und Kontinuitätsprüfung benötigen. Ein Cloud-Anbieter mit personenbezogenen Daten verlangt eine tiefe Prüfung von Sicherheit, Datenschutz, Backups, Vorfällen und Übermittlungen.

NIS2 nennt Lieferkettensicherheit als Maßnahme des Cyberrisikomanagements und verlangt die Berücksichtigung spezifischer Schwachstellen direkter Anbieter sowie der Qualität ihrer Praktiken. Auch nicht unmittelbar betroffene Organisationen können diesen Grundsatz als guten Governance-Standard verwenden.

Neun Kontrollen für die Praxis

  1. Leistungskarte: Daten-, Dokumenten- und Sendungsflüsse zwischen allen Beteiligten darstellen.
  2. Verantwortlicher: jeder Beziehung und Prüfung eine Person zuordnen.
  3. Weitergegebene Pflichten: Vertraulichkeit, Sicherheit, Qualität, Audit, Aufbewahrung und Vorfälle vertraglich übertragen.
  4. Minimaler Zugriff: nur erforderliche Daten und Systeme freigeben.
  5. Kontrollierte Übergabe: Batch-IDs, Stückzahlen, versiegelte Behälter und Empfangsnachweise verwenden.
  6. Vorfallkette: Fristen für Erkennung, Eskalation und Informationsweitergabe festlegen.
  7. Nachweise: Berichte, Testergebnisse, Zugriffsprüfungen und Korrekturmaßnahmen sammeln.
  8. Austauschbarkeit: Alternativen, Datenexport, Materialrückgabe und Notfallkapazität testen.
  9. Neubewertung: nach Änderungen, Vorfällen, Standortwechsel oder Eigentümerwechsel prüfen.

Vorfälle dürfen nicht zwischen Unternehmen stecken bleiben

Eine allgemeine Meldung „unverzüglich“ ist oft zu ungenau. Vereinbaren Sie einen 24/7-Kanal für kritische Ereignisse, die Frist der Erstmeldung, Mindestinformationen, Aktualisierungsrhythmus und Beweissicherung. Der Subunternehmer meldet an den Hauptdienstleister, dieser nach vereinbarten Schwellen an den Kunden - ohne auf die vollständige Ursachenanalyse zu warten.

Eine jährliche Szenarioübung zeigt mehr als ein weiterer Fragebogen. Simulieren Sie eine verlorene Sendungscharge, einen Systemausfall oder eine falsche Datenübergabe und prüfen Sie Kontakte, Entscheidungen und Nachweise. Verbinden Sie das Ergebnis mit dem Business-Continuity-Plan.

Die Kette messen, nicht nur den Hauptdienstleister

Für den Kunden zählt das End-to-End-Ergebnis. Der Hauptdienstleister kann Partner über Übergabetreue, Differenzen, Vorfallmeldezeit, Nachweisvollständigkeit, überfällige Korrekturen und erfolgreiche Kontinuitätstests steuern. Detaildaten müssen das Kundendashboard nicht überladen, sollten aber Abweichungen in KPI und SLA erklären.

Fünf Warnsignale

  • Der Dienstleister kann kein aktuelles Register der Partner und Standorte vorlegen.
  • Der Vertrag erlaubt beliebige Unterauftragsverarbeiter ohne Vorabinformation.
  • Die Verantwortung für einen Partner wird ausgeschlossen, obwohl dieser Vertragsleistungen erbringt.
  • Vorfälle werden erst nach Abschluss der gesamten Untersuchung gemeldet.
  • Es gibt keinen getesteten Weg für Datenrückgabe, Materialrückführung und Kontinuität beim Exit.

Umsetzung in 30 Tagen

Erfassen Sie in Woche eins Partner und Flüsse. Klassifizieren Sie in Woche zwei Rollen und Risiken und schließen Sie Vertrags- und Genehmigungslücken. Definieren Sie in Woche drei Reporting, Vorfälle, Nachweise und Verantwortliche. Testen Sie in Woche vier eine Übergabe, einen Vorfall und ein Ersatzszenario. Halten Sie Ergebnisse als terminierte Maßnahmen statt als allgemeine Empfehlungen fest.

Wenn Sie die Leistungskette für Geschäftspost, Druck, Kuvertierung oder Massenversand strukturieren möchten, sprechen Sie mit BackOffice Outsourcing über Rollen, Nachweise und Reporting. Ein transparentes Partnermodell erhöht Flexibilität, ohne Verantwortung und Gesamtergebnis aus dem Blick zu verlieren.

Quellen

Häufig gestellte Fragen

Ist jeder Subunternehmer ein Unterauftragsverarbeiter?

Nein. Ein Unterauftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen. Ein Partner ohne solchen Zugriff bleibt möglicherweise operativer Subunternehmer, benötigt aber Qualitäts-, Sicherheits- und Kontinuitätskontrollen.

Darf ein Dienstleister Unterauftragsverarbeiter ohne Zustimmung wechseln?

Die DSGVO erlaubt eine gesonderte oder allgemeine schriftliche Genehmigung. Bei allgemeiner Genehmigung muss der Auftragsverarbeiter geplante Änderungen mitteilen und einen Einspruch ermöglichen.

Wer haftet für Fehler des Subunternehmers?

Der Hauptdienstleister sollte gegenüber dem Kunden für das vereinbarte Ergebnis verantwortlich bleiben. Nach Artikel 28 Absatz 4 DSGVO bleibt der erste Auftragsverarbeiter für die Datenschutzpflichten des Unterauftragsverarbeiters verantwortlich.

Wie oft ist das Register zu aktualisieren?

Bei jeder Änderung und regelmäßig nach Risiko. Zusätzlich nach Vorfällen sowie Änderungen von Standort, System, Leistungsumfang oder Eigentumsverhältnissen.

Besprechen Sie Ihren Prozess mit uns

Kontakt aufnehmen
← Alle Artikel

Sprechen wir darüber, was wir für Sie tun und welchen Prozess wir verbessern können

Prüfen Sie die Zuverlässigkeit unseres Unternehmens

Prüfen Sie die aktuellen Nachweise von BackOffice Outsourcing in den offiziellen Diensten.

Qualität, Sicherheit und Geschäftskontinuität

Wir arbeiten nach anerkannten ISO-Standards, die unsere Prozesse und den Schutz von Informationen strukturieren.

9001:2015Qualitätsmanagement
22301:2020Geschäftskontinuität
27001:2023Informationssicherheit
27002:2023Sicherheitsmaßnahmen