Skip to content
Content
Skill

/cloud-auftragsverarbeitung

Datenschutzkonforme Gestaltung der Cloud-Nutzung: Auftragsverarbeitung nach Art. 28 DSGVO, technische und organisatorische Maßnahmen nach Art. 32 DSGVO und Drittlandtransfer nach Kapitel V DSGVO (Art. 44 ff.). Use when ein Cloud- oder SaaS-Dienst eingesetzt wird und der AVV

From plugin
ai-skills-german-law
30200 skills3 agents1 MCP
Install
$ npx -y skills add borghei/AI-Skills-German-Law --skill cloud-auftragsverarbeitung --agent claude-code

How it fires

How this skill gets triggered: by you, by Claude, or both.

  • Fires itselfAuto-invocation. Claude auto-loads it when your prompt matches the work.Auto-invocation is when the right skill fires by itself at the right moment, driven by a FLOW.md router and a hook, instead of you invoking it by name. It is the difference between a skill being installed and a skill actually getting used.Read the full definition →
  • You can call itInvoke it directly when you want it.
  • Slash command/cloud-auftragsverarbeitung

Context preview

The summary Claude sees to decide when to auto-load this skill.

Datenschutzkonforme Gestaltung der Cloud-Nutzung: Auftragsverarbeitung nach Art. 28 DSGVO, technische und organisatorische Maßnahmen nach Art. 32 DSGVO und Drittlandtransfer nach Kapitel V DSGVO (Art. 44 ff.). Use when ein Cloud- oder SaaS-Dienst eingesetzt wird und der AVV

SKILL.md

cloud-auftragsverarbeitung.SKILL.md
name: cloud-auftragsverarbeitung
description: "Datenschutzkonforme Gestaltung der Cloud-Nutzung: Auftragsverarbeitung nach Art. 28 DSGVO, technische und organisatorische Maßnahmen nach Art. 32 DSGVO und Drittlandtransfer nach Kapitel V DSGVO (Art. 44 ff.). Use when ein Cloud- oder SaaS-Dienst eingesetzt wird und der AVV sowie der Datentransfer geprüft oder gestaltet werden sollen."
language: de
provider_variants: [claude, gemini, openai]
test: ./test.md

/it-recht:cloud-auftragsverarbeitung

Zweck

Wer einen Cloud-Dienst nutzt, lässt regelmäßig personenbezogene Daten durch den Anbieter verarbeiten und bleibt als Verantwortlicher in der Pflicht. Dieser Skill prüft die drei kritischen Achsen einer datenschutzkonformen Cloud-Nutzung: den Auftragsverarbeitungsvertrag (**Art. 28 DSGVO**), die Sicherheit der Verarbeitung (**Art. 32 DSGVO**) und die Zulässigkeit des Datentransfers in Drittländer (**Art. 44 DSGVO** ff., Kapitel V). Er deckt Lücken auf, bevor sie zum Bußgeldfall werden, und verzahnt sich mit dem AVV-Prüfskill des Datenschutzbereichs.

> **⚠️ Aktualität (Stand 2026-07):** Cloud-Verträge unterliegen seit dem **12.09.2025** neben der DSGVO auch dem **Data Act** ([VO (EU) 2023/2854](https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32023R2854)). Dessen Kapitel VI (**Art. 23–31**) regelt den **Wechsel zwischen Datenverarbeitungsdiensten** und gilt **unabhängig davon, ob personenbezogene Daten betroffen sind** — eine reine Art.-28-DSGVO-Prüfung greift damit zu kurz. > > - **Wechselentgelte** („switching charges") werden **bis zum 12.01.2027 vollständig abgeschafft**. Bis dahin sind ausschließlich **kostenbasiert reduzierte** Entgelte zulässig; pauschale Ausstiegs- oder Datenexportgebühren sind bereits jetzt unzulässig. > - **Art. 25** verlangt vertragliche Regelungen zur **Unterstützung beim Wechsel** (Ausstiegshilfe, Übergangsfristen, Datenexport in einem strukturierten, gängigen und maschinenlesbaren Format). > - **Art. 13** unterwirft **einseitig auferlegte Vertragsklauseln über den Datenzugang in B2B-Verhältnissen** einer eigenständigen Missbräuchlichkeitskontrolle — neben §§ 305 ff. BGB. > - Das deutsche **Data-Act-Durchführungsgesetz (DADG)** wurde am **26.03.2026** vom Bundestag beschlossen und im **BGBl. vom 29.05.2026** verkündet. Zuständige Behörde ist die **Bundesnetzagentur** (Bekanntgabe **30.05.2026**). Im selben Paket vom 26.03.2026 wurde das deutsche Durchführungsgesetz zum **Data Governance Act** beschlossen; auch dort beaufsichtigt die **BNetzA** Datenvermittlungsdienste und datenaltruistische Organisationen. > > Einzelne Paragrafen des DADG sind vor mandantengerichteter Verwendung am verkündeten Text zu verifizieren. `[unverifiziert - prüfen]`

Eingaben

  • Cloud-Modell (IaaS, PaaS, SaaS) und Anbieter
  • Verarbeitete Datenkategorien (Standard, besondere Kategorien Art. 9, Beschäftigtendaten)
  • Standort der Verarbeitung / Speicherung (EU, USA, sonstiges Drittland)
  • Konzernzugehörigkeit des Anbieters (US-Mutter? Cloud Act-Zugriff?)
  • Vorliegender AVV-Entwurf und Liste der Sub-Auftragsverarbeiter
  • Vorhandene TOM-Dokumentation, Zertifikate (ISO 27001, C5)

Sub-Agent-Architektur

Die Prüfung verteilt sich gedanklich auf drei Rollen. Ein **AVV-Agent** prüft den Auftragsverarbeitungsvertrag gegen den Pflichtenkatalog des Art. 28 Abs. 3 DSGVO (Gegenstand, Dauer, Weisungsbindung, Sub-Auftragsverarbeiter, Unterstützungspflichten, Löschung, Audit). Ein **TOM-Agent** bewertet die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO (Verschlüsselung, Pseudonymisierung, Verfügbarkeit, Belastbarkeit, regelmäßige Überprüfung) und gleicht sie mit dem Risiko der Datenkategorien ab. Ein **Transfer-Agent** prüft jeden Drittlandbezug nach Kapitel V (Angemessenheitsbeschluss, Standardvertragsklauseln, Transfer Impact Assessment, ergänzende Maßnahmen). Ein **Wechsel-Agent** prüft schließlich die Ausstiegs- und Wechselklauseln gegen Art. 23–31 Data Act (Wechselentgelte, Ausstiegsunterstützung, Exportformate) sowie Art. 13 Data Act (missbräuchliche Datenzugangsklauseln) — diese Achse ist von der DSGVO unabhängig und erfasst auch nicht-personenbezogene Daten. Die Rollen melden ihre Befunde an eine zusammenführende Bewertung; ein Mangel auf einer Achse blockiert die Konformität insgesamt. Rechtsprechung und Aufsichtsbeschlüsse werden nur verifiziert zitiert, sonst mit `[unverifiziert – prüfen]` markiert.

Ablauf

1. Rollen- und Anwendbarkeitsklärung

  • Liegt Auftragsverarbeitung vor (weisungsgebundene Verarbeitung) oder gemeinsame Verantwortlichkeit (Art. 26) oder eigene Verantwortlichkeit des Anbieters?
  • Nur bei Auftragsverarbeitung ist ein AVV nach Art. 28 DSGVO der richtige Vertragstyp.

2. AVV-Inhaltskontrolle (Art. 28 DSGVO)

Pflichtinhalte nach Art. 28 Abs. 3 DSGVO:

  • Gegenstand, Dauer, Art und Zweck der Verarbeitung, Datenkategorien, Betroffenenkreis
  • Verarbeitung nur auf dokumentierte Weisung
  • Vertraulichkeitsverpflichtung der Beschäftigten
  • Maßnahmen nach **Art. 32 DSGVO**
  • Genehmigung und Verträge mit Sub-Auftragsverarbeitern (Art. 28 Abs. 2, 4)
  • Unterstützung bei Betroffenenrechten und bei Art. 32–36
  • **Löschung** oder Rückgabe der Daten nach Vertragsende
  • Nachweis- und **Audit**-Rechte des Verantwortlichen

3. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

  • Verschlüsselung (Transport und Ruhe), Pseudonymisierung
  • Sicherstellung von Vertraulichkeit, Integrität, Verfügbarkeit, Belastbarkeit
  • Wiederherstellbarkeit nach Zwischenfall; regelmäßiges Testen
  • Risikoangemessenheit insb. bei besonderen Datenkategorien (Art. 9)

4. Drittlandtransfer (Kapitel V, Art. 44 DSGVO ff.)

  • **Angemessenheitsbeschluss** (Art. 45) — z. B. EU-US Data Privacy Framework für zertifizierte US-Anbieter
  • **Standardvertragsklauseln** (Art. 46) + **Transfer Impact Assessment** + ggf. ergänzende Maßnahmen (Schrems II)
  • Zugriffsrisiken durch Drittstaatsbehörden (Cloud Act) bewerten
  • Sub-Auftragsverarbeiter in Drittländern gesondert
Read more
Ships withai-skills-german-law

AI skills for German legal practice and EU compliance. 66 plugins, 291 skills: general law, Fachanwaltschaften, high-volume practice areas, EU frameworks (KI-VO, NIS2, KRITIS, DORA, CSRD, Data Act, BFSG, MiCAR) and VDuG collective redress. Claude, Gemini, GPT. Statutes linked to primary sources; case law marked verified or [unverifiziert].

Get the whole plugin

Other skills on ai-skills-german-law.