Skip to main content
Virtuelles Büro7. Juli 2026

Virtuelles Büro und DSGVO

Verantwortlicher ist Ihr Unternehmen, nicht der Betreiber. Wann ein Auftragsverarbeitungsvertrag nötig ist und warum sich ein Teil der Daten nicht löschen lässt.

Natalia Wyszkowska — Office Manager bei The Nest
Natalia Wyszkowska
Office Manager

Aktualisiert

The Nest als bevorzugte Quelle in Google festlegen

Ihre Suchergebnisse zeigen unsere Beiträge dann häufiger.

Virtuelles Büro und DSGVO — Schutz personenbezogener Daten

Lesezeit

12

Min.

Virtuelles BüroPiękna 49

Die kurze Antwort

Ja — ein virtuelles Büro lässt sich DSGVO-konform nutzen. Der Ausgangspunkt ist nur ein anderer als erwartet: Das Problem ist nicht, dass der Betreiber zu viele Ihrer Daten hat. Einen Teil davon muss er gesetzlich erheben und fünf Jahre aufbewahren. Der Rest hängt an einem einzigen Dokument — dem Auftragsverarbeitungsvertrag.

Wer haftet
Verantwortlicher ist Ihr Unternehmen, nicht der Betreiber. Er handelt auf Ihre dokumentierte Weisung — die Pflicht zu prüfen, wem Sie die Daten anvertrauen, bleibt bei Ihnen.
Was das Gesetz verlangt
Einen eigenen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Der Dienstleistungsvertrag ersetzt ihn nicht, und eine Beauftragung ohne ihn ist ein Verstoß auf Seiten des Verantwortlichen.
Warum der Betreiber Ihre Daten kennt
Weil das Bereitstellen einer Geschäftsadresse unter die Geldwäschevorschriften fällt. Der Betreiber muss die Identität des Kunden feststellen und die Unterlagen aufbewahren — löschen kann er sie auf Wunsch nicht.
Wessen Frist es ist
Nach einer Verletzung haben Sie 72 Stunden für die Meldung. Die DSGVO setzt dem Betreiber keine Frist — das muss der Auftragsverarbeitungsvertrag tun.
Wie es bei uns läuft
Den Auftragsverarbeitungsvertrag schließen wir zusammen mit dem Hauptvertrag; Zugang zur Post vom Eintreffen bis zur Übergabe hat ausschließlich die Rezeption.

Wer haftet für die Daten — Sie oder der Betreiber

Sagen wir es deutlich, weil es oft missverstanden wird: Die Auslagerung der Büroorganisation erlaubt es, sich auf das operative Geschäft zu konzentrieren, entbindet aber nicht von der Verantwortung für die Verarbeitung personenbezogener Daten. Outsourcing verschiebt die Ausführung, nicht die Verantwortung dafür.

Verantwortlicher im Sinne der DSGVO ist Ihr Unternehmen. Sie entscheiden, wozu die Daten erhoben werden und was mit ihnen geschieht. Der Betreiber des virtuellen Büros verarbeitet sie in Ihrem Auftrag und ist insoweit Auftragsverarbeiter. Die Aufteilung klingt formal, die Folge ist praktisch: Versagt der Betreiber, bleibt die Verantwortlichkeit dennoch bei Ihrem Unternehmen.

Die DSGVO erlaubt die Beauftragung nur bei einem Dienstleister, der hinreichende Garantien für geeignete Schutzmaßnahmen bietet. Die Prüfung des Betreibers ist damit keine Vorsicht und keine gute Praxis — sie ist Pflicht des Verantwortlichen, also Ihre. Es ist die Pflicht, die am häufigsten vergessen wird, weil sie wie eine Höflichkeit gegenüber dem Vertragspartner aussieht.

Verantwortlicher gegenüber Auftragsverarbeiter

VergleichskriteriumIhr Unternehmen — VerantwortlicherDer Betreiber — Auftragsverarbeiter
Zweck und Rechtsgrundlage der VerarbeitungLegt festLegt nichts fest — handelt in Ihrem Auftrag
SpeicherdauerLegt festRichtet sich nach dem Auftragsverarbeitungsvertrag
Anfragen betroffener PersonenBearbeitet sieLeitet sie an den Verantwortlichen weiter
Schutzmaßnahmen bei der PostbearbeitungPrüft den Betreiber — Pflicht, keine HöflichkeitSetzt sie um, nach Art. 32 DSGVO
Verzeichnis von VerarbeitungstätigkeitenFührt ein eigenesFührt ein Verzeichnis der Kategorien
Haftung nach einer VerletzungBleibt bei Ihrem UnternehmenIm Rahmen des Vertrags und nur darin

Mythos und Fakt

  1. MitDa das virtuelle Büro die Post verarbeitet, haftet es auch für die Daten.

    FaktEs haftet im Rahmen des Auftragsverarbeitungsvertrags und nur dort. Rechtsgrundlage, Zweck, Speicherdauer und die Bearbeitung von Betroffenenanfragen bleiben beim Verantwortlichen — bei Ihrem Unternehmen.

  2. MitDer Auftragsverarbeitungsvertrag ist eine Formsache, der Dienstleistungsvertrag deckt das ab.

    FaktZwei verschiedene Dokumente. Das erste regelt die Dienstleistung, das zweite die Verarbeitung personenbezogener Daten. In der Entscheidung DKN.5131.29.2022 verhängte die polnische Aufsichtsbehörde ein Bußgeld von 8.000 PLN für genau diese beiden Versäumnisse zugleich: Auftragsverarbeitung ohne schriftlichen Vertrag und fehlende Prüfung des Auftragsverarbeiters.

  3. MitDie Nutzung eines virtuellen Büros erfordert meine Einwilligung in die Datenverarbeitung.

    FaktDie Einwilligung ist hier nicht die Rechtsgrundlage, und Sie müssen keine unterschreiben. Der Betreiber verarbeitet die Daten zur Vertragserfüllung und weil ein Gesetz es vorschreibt.

  4. MitNach Vertragsende kann ich die Löschung aller meiner Daten verlangen.

    FaktNicht aller. Unterlagen, die nach dem Geldwäschegesetz erhoben wurden, muss der Betreiber fünf Jahre aufbewahren; das Recht auf Löschung erstreckt sich nicht darauf.

Auf welcher Rechtsgrundlage der Betreiber Ihre Daten verarbeitet

Die Frage klingt akademisch und entscheidet etwas sehr Praktisches: was Sie verlangen können und was nicht. Die Verarbeitung stützt sich auf eine Rechtsgrundlage und nicht auf guten Willen, und im virtuellen Büro laufen zwei Grundlagen gleichzeitig.

01
Vertragserfüllung

Die Daten, die für die Leistung nötig sind: wer Kunde ist, unter welcher Adresse das Unternehmen eingetragen ist, an wen die Post herausgegeben werden darf.

02
Rechtliche Verpflichtung

Die Daten, die der Betreiber erheben muss, weil das Geldwäschegesetz es verlangt.

Keine davon ist die Einwilligung — und das ist hier das häufigste Missverständnis. Die Folge ist konkret: Eine Einwilligung lässt sich jederzeit widerrufen, diese beiden Grundlagen nicht. Wenn ein Betreiber Sie um die Einwilligung in eine Verarbeitung bittet, die zur Vertragserfüllung erforderlich ist, versteht er entweder seine eigenen Pflichten nicht oder nutzt die Einwilligung als Schirm für etwas anderes, etwa Marketing. Fragen Sie dann, worauf sich diese Einwilligung genau bezieht.

Die Einwilligung hat in dieser Beziehung einen berechtigten Platz: Zwecke jenseits der Leistung und jenseits des Gesetzes. Newsletter, Werbematerial, Weitergabe an einen Partner. Diese Einwilligung dürfen Sie verweigern, und die Leistung muss weiterlaufen.

Warum der Betreiber Ihre Daten überhaupt hat

Das Bereitstellen einer Geschäftsadresse fällt unter die Vorschriften zur Bekämpfung der Geldwäsche. Der Betreiber ist verpflichtetes Institut und muss, bevor er die Adresse überlässt, die Identität des Kunden und des wirtschaftlich Berechtigten feststellen. Das Ausweisdokument, um das er beim Vertragsschluss bittet, ist keine Übergenauigkeit.

Gerade diese Daten verarbeitet der Betreiber nicht auf Ihre Weisung, sondern weil ein Gesetz es ihm vorschreibt. Andere Rechtsgrundlage, andere Regeln: Sie lässt sich nicht widerrufen, und der Betreiber darf die Unterlagen nicht früher löschen, selbst wenn Sie beide es wollten. Er bewahrt sie fünf Jahre nach Ende der Geschäftsbeziehung auf. Dieselbe Pflicht bestimmt, welche Unterlagen er bei der Eintragung des Unternehmens unter der Adresse verlangt.

Ein Betreiber, der nicht nach einem Ausweisdokument fragt, schützt nicht Ihre Privatsphäre — er bricht das Gesetz. Er ist das Risiko, nicht derjenige, der fragt.

Weiterlesen

Wohnadresse oder virtuelles Büro

Bei einer Einzelunternehmung ist die Geschäftsadresse im CEIDG öffentlich, die Adresse ist damit selbst ein personenbezogenes Datum. Was das offenlegt, behandeln wir gesondert.

Artikel lesen

Was ein Dienstleistungsvertrag nicht ersetzt

Der Adressvertrag regelt die Leistung: was der Betreiber tut, zu welchem Preis und für welche Dauer. Die Beauftragung zur Datenverarbeitung verlangt ein eigenes Dokument nach Art. 28 DSGVO, und es muss vier Punkte klären. Unsere Vertragsbedingungen finden Sie auf der Seite zum virtuellen Büro.

01
Umfang und Zweck

Welche Datenkategorien der Betreiber bei der Postbearbeitung verarbeitet und wozu. Ein pauschales „Kundendaten“ genügt dieser Anforderung nicht.

02
Speicherdauer

Wie lange Sendungen und Scans aufbewahrt werden und was danach geschieht — Rückgabe oder Vernichtung. Das ist unabhängig von der gesetzlichen Fünfjahresfrist.

03
Schutzmaßnahmen

Die nach Art. 32 DSGVO erforderlichen Maßnahmen: wer physischen Zugang zur Post hat, wie Scans gesichert sind und wer sie herunterladen darf.

04
Unterauftragsverarbeitung

Ob der Betreiber Subunternehmer einsetzt. Wenn ja, bedarf das Ihrer Zustimmung und derselben Pflichten für diese.

Brauchen Sie ein Verzeichnis von Verarbeitungstätigkeiten?

Sehr wahrscheinlich ja — und das überrascht die meisten Einzelunternehmen, denn Art. 30 DSGVO beginnt mit einer Ausnahme, die wie eine Befreiung klingt.

Die Ausnahme sagt, dass ein Unternehmen mit weniger als 250 Beschäftigten kein Verzeichnis führen muss. Unmittelbar danach nimmt sie das mit drei Bedingungen zurück: Die Pflicht kehrt zurück, wenn die Verarbeitung ein Risiko für die Rechte und Freiheiten der Betroffenen bergen kann, wenn sie nicht nur gelegentlich erfolgt oder wenn besondere Datenkategorien betroffen sind. Die zweite Bedingung frisst die Ausnahme in der Praxis auf — Kundenbetreuung, Rechnungsstellung und Postbearbeitung sind laufende und nicht gelegentliche Verarbeitung.

Was folgt daraus für das virtuelle Büro: Seine Nutzung schafft keine neue Pflicht, sondern fügt einen Eintrag in ein Verzeichnis ein, das Sie ohnehin führen sollten. Sie tragen die an einen Auftragsverarbeiter übergebene Postbearbeitung ein — Datenkategorien, Zweck, Speicherdauer und Empfänger. DSGVO-Dokumentation in einem kleinen Unternehmen besteht meist aus zwei Dingen: diesem Verzeichnis und den Auftragsverarbeitungsverträgen mit Dienstleistern, die Daten in Ihrem Auftrag verarbeiten. Der Betreiber führt ein eigenes Verzeichnis der Kategorien — das ist seine Pflicht, nicht Ihre, und es ersetzt Ihre nicht.

Die Informationspflicht — wem Sie was sagen müssen

Art. 13 DSGVO verlangt, dass Sie die Personen, deren Daten Sie erheben, darüber informieren, was damit geschieht. Eine Datenschutzerklärung ist keine Formsache für große Unternehmen: Sie betrifft jeden, der Kunden, Geschäftspartner oder ein Kontaktformular hat.

Das virtuelle Büro kommt an einem konkreten Punkt ins Spiel — bei den Kategorien der Empfänger. Wenn Sie die Postbearbeitung einem Betreiber übertragen, ist er Empfänger der Daten in der an Ihr Unternehmen gerichteten Post, und Ihre Datenschutzerklärung sollte das abbilden. Ein Name ist nicht nötig; eine Kategorie genügt, etwa „Anbieter von Postbearbeitung und Geschäftsadressen”.

Der Schutz der Privatsphäre Ihrer Kunden endet genau dort, wo die Genauigkeit dieser Formulierung endet. Wenn Ihre Datenschutzerklärung keinen einzigen Auftragsverarbeiter nennt, Sie aber ein virtuelles Büro, ein Buchhaltungsbüro und einen Mail-Hoster nutzen, entspricht sie nicht den Tatsachen.

Was der Betreiber mit Ihrer Post tun darf

Der Schutz der Korrespondenz beginnt nicht bei der DSGVO und endet nicht dort. Das Kommunikationsgeheimnis garantiert Art. 49 der polnischen Verfassung, und das unbefugte Lesen fremder Post ist eine Straftat nach Art. 267 des Strafgesetzbuchs — unabhängig davon, was die Parteien vertraglich vereinbart haben.

Das Scannen ist zulässig, weil es in Ihrem Auftrag und in Ihrem Namen erfolgt. Das Lesen zu anderen Zwecken wird durch keine Vertragsklausel zulässig.

Die Sicherheit der Post entscheidet sich dabei nicht auf der Ebene von Erklärungen, sondern daran, wie viele Personen Zugang zu ihr haben. Art. 32 DSGVO spricht von Maßnahmen, die dem Risiko angemessen sind — bei einem behördlichen Papierbrief ist die angemessene Maßnahme ein enger Personenkreis und die Kontrolle der Herausgabe, nicht Technik. Datensicherheit beginnt hier bei einer verschlossenen Tür und nicht bei Software.

Weiterlesen

Postbearbeitung im virtuellen Büro

Wie Annahme, Benachrichtigung und benachrichtigte Einschreiben tatsächlich ablaufen — die operative, nicht die rechtliche Seite.

Artikel lesen

Die 72-Stunden-Frist gehört Ihnen, nicht dem Betreiber

Das ist der Punkt, den Sie weder in Preislisten noch in den meisten Ratgebern finden, und er entscheidet, ob Sie an einem schlechten Tag rechtzeitig sind. Eine Sendung an die falsche Person herauszugeben oder ein Schreiben zu verlieren ist eine Verletzung des Schutzes personenbezogener Daten — keine organisatorische Panne, sondern ein Vorgang mit eigenem Verfahren.

Das Verfahren ist asymmetrisch, und das ist das Entscheidende daran:

01
Sie als Verantwortlicher

Art. 33 Abs. 1 DSGVO: Sie melden die Verletzung der Aufsichtsbehörde unverzüglich und spätestens 72 Stunden, nachdem sie Ihnen bekannt wurde. Die Frist läuft ab dem Moment, in dem Sie davon erfahren, nicht ab dem Moment des Vorfalls.

02
Der Betreiber als Auftragsverarbeiter

Art. 33 Abs. 2 DSGVO: Er meldet die Verletzung Ihnen „unverzüglich”. Mehr nicht. Die Verordnung setzt ihm keine in Stunden bemessene Frist.

Der Schluss ist unbequem und einfach: Der Betreiber entscheidet, wann Ihre Frist zu laufen beginnt. Solange er nicht anruft, haben Sie nichts zu melden — und ruft er eine Woche später an, müssen Sie sich gegenüber der Behörde und den betroffenen Personen erklären. Der Wortlaut von Art. 33 ändert daran nichts. Der Vertrag schon.

Deshalb sollte im Auftragsverarbeitungsvertrag eine in Stunden bemessene Frist stehen und nicht das Wort „unverzüglich”. Das ist keine überzogene Forderung und kein Entgegenkommen des Betreibers: Art. 28 Abs. 3 lit. f DSGVO verpflichtet den Auftragsverarbeiter, den Verantwortlichen bei der Einhaltung der Pflichten aus Art. 32 bis 36 zu unterstützen, also auch aus Art. 33. Eine Frist im Vertrag ist genau diese Pflicht, konkret statt allgemein formuliert.

Zwei Dinge sollten Sie vorher wissen, um im Ernstfall keine Zeit zu verlieren. Die Meldung an die polnische Behörde erfolgt ausschließlich elektronisch über biznes.gov.pl, signiert mit qualifizierter Signatur oder Vertrauensprofil — wenn Sie keines davon haben, besorgen Sie es, bevor Sie es brauchen. Und wenn Sie innerhalb von 72 Stunden nicht alle Informationen zusammenbekommen, reichen Sie eine vorläufige Meldung ein und ergänzen sie später; die Frist zu versäumen ist schlimmer als eine unvollständige Meldung.

Was Sie fragen sollten, bevor Sie Daten anvertrauen

Eine ausweichende Antwort auf eine der sieben folgenden Fragen sagt mehr über einen Betreiber aus als alle seine Sicherheitsversprechen zusammen. Sie betreffen ausschließlich die Verarbeitung personenbezogener Daten — nach der Leistung selbst fragen Sie getrennt.

01
Bekomme ich den Auftragsverarbeitungsvertrag im Entwurf, bevor ich den Hauptvertrag unterschreibe?
02
Innerhalb wie vieler Stunden benachrichtigen Sie mich über eine Datenschutzverletzung?

Lautet die Antwort „unverzüglich”, wurde Art. 33 abgeschrieben und nichts zugesagt.

03
Wer hat namentlich Zugang zur Post und zu den Scans?
04
Wie lange bewahren Sie Scans auf und wie löschen Sie sie?
05
Setzen Sie Subunternehmer für die Postbearbeitung oder die Speicherung von Scans ein?
06
Bleiben die Daten im Europäischen Wirtschaftsraum?
07
Welche Daten müssen Sie nach dem Geldwäschegesetz aufbewahren?

Wie das bei The Nest läuft

Den Auftragsverarbeitungsvertrag schließen wir standardmäßig zusammen mit dem Adressvertrag, nicht auf Nachfrage. Zugang zu einer Sendung hat vom Eintreffen im Gebäude bis zur Übergabe an den Kunden ausschließlich die Rezeption — kein organisatorisches Detail, sondern eine Sicherheitsmaßnahme, denn Behörden- und Gerichtspost enthält Daten, die niemand außer dem Empfänger sehen sollte.

Über die Adresse in der Piękna 49 laufen jährlich rund zweitausend Sendungen, die meisten davon Einschreiben. Die Rezeption nimmt die Post am selben Werktag entgegen; benachrichtigte Einschreiben holen wir im Auftrag des Kunden bei der Filiale ab. Je kürzer der Weg einer Sendung und je weniger Hände daran beteiligt sind, desto weniger Stellen gibt es, an denen der Datenschutz versagen könnte.

Nach dem Geldwäschegesetz erhobene Daten bewahren wir die gesetzlich vorgeschriebenen fünf Jahre auf und sagen das vor Vertragsschluss, nicht danach. Wie die Website selbst Daten verarbeitet, steht in der Datenschutzerklärung.

Quellen und Rechtsgrundlage
  1. 01Verordnung (EU) 2016/679 (DSGVO), Art. 28 (Auftragsverarbeitung) und Art. 32 (Sicherheit der Verarbeitung) sowie Art. 33 (Meldung einer Verletzung des Schutzes personenbezogener Daten).
  2. 02Gesetz vom 1. März 2018 über die Bekämpfung der Geldwäsche und der Terrorismusfinanzierung — Pflichten verpflichteter Institute, einschließlich Anbietern von Geschäftssitz oder Adresse.
  3. 03Verfassung der Republik Polen vom 2. April 1997, Art. 49 (Kommunikationsgeheimnis).
  4. 04Gesetz vom 6. Juni 1997 — Strafgesetzbuch, Art. 267 (Verletzung des Briefgeheimnisses).
  5. 05Gesetz vom 10. Mai 2018 über den Schutz personenbezogener Daten.
  6. 06Biznes.gov.pl — Verfahren zur Meldung einer Verletzung des Schutzes personenbezogener Daten in Polen: ausschließlich elektronisch, qualifizierte Signatur oder Vertrauensprofil, vorläufige und ergänzende Meldung.
  7. 07Entscheidung des Präsidenten der polnischen Datenschutzbehörde vom 16. August 2022, DKN.5131.29.2022 — Bußgeld von 8.000 PLN wegen Auftragsverarbeitung ohne schriftlichen Vertrag und fehlender Prüfung des Auftragsverarbeiters.
  8. 08Entscheidung des Präsidenten der polnischen Datenschutzbehörde, DKN.5131.35.2021 — Verstoß gegen Art. 28 Abs. 1–3 und Art. 32 DSGVO auf Seiten des Verantwortlichen und des Auftragsverarbeiters.

Rechtsstand: August 2026. Der Text dient der Information und ersetzt keine Rechtsberatung. Bei Zweifeln über die Pflichten des Verantwortlichen wenden Sie sich an einen Anwalt oder Datenschutzbeauftragten.

FAQ10

Virtuelles Büro und DSGVO — Fragen und Antworten

Geschäftsadresse

Die Adresse, um die es hier geht

Piękna 49, 00-672 Warschau. Ein Virtual Office, das vor Ort betrieben wird — nicht über einen Vermittler.

  • Die Rezeption nimmt die Post am selben Werktag entgegen.
  • Benachrichtigte Einschreiben holen wir im Auftrag des Kunden ab.
  • Ein Vertrag, den Sie dem Registergericht und dem Finanzamt vorlegen können.