Wer haftet für die Daten — Sie oder der Betreiber
Sagen wir es deutlich, weil es oft missverstanden wird: Die Auslagerung der Büroorganisation erlaubt es, sich auf das operative Geschäft zu konzentrieren, entbindet aber nicht von der Verantwortung für die Verarbeitung personenbezogener Daten. Outsourcing verschiebt die Ausführung, nicht die Verantwortung dafür.
Verantwortlicher im Sinne der DSGVO ist Ihr Unternehmen. Sie entscheiden, wozu die Daten erhoben werden und was mit ihnen geschieht. Der Betreiber des virtuellen Büros verarbeitet sie in Ihrem Auftrag und ist insoweit Auftragsverarbeiter. Die Aufteilung klingt formal, die Folge ist praktisch: Versagt der Betreiber, bleibt die Verantwortlichkeit dennoch bei Ihrem Unternehmen.
Die DSGVO erlaubt die Beauftragung nur bei einem Dienstleister, der hinreichende Garantien für geeignete Schutzmaßnahmen bietet. Die Prüfung des Betreibers ist damit keine Vorsicht und keine gute Praxis — sie ist Pflicht des Verantwortlichen, also Ihre. Es ist die Pflicht, die am häufigsten vergessen wird, weil sie wie eine Höflichkeit gegenüber dem Vertragspartner aussieht.
Verantwortlicher gegenüber Auftragsverarbeiter
| Vergleichskriterium | Ihr Unternehmen — Verantwortlicher | Der Betreiber — Auftragsverarbeiter |
|---|---|---|
| Zweck und Rechtsgrundlage der Verarbeitung | Legt fest | Legt nichts fest — handelt in Ihrem Auftrag |
| Speicherdauer | Legt fest | Richtet sich nach dem Auftragsverarbeitungsvertrag |
| Anfragen betroffener Personen | Bearbeitet sie | Leitet sie an den Verantwortlichen weiter |
| Schutzmaßnahmen bei der Postbearbeitung | Prüft den Betreiber — Pflicht, keine Höflichkeit | Setzt sie um, nach Art. 32 DSGVO |
| Verzeichnis von Verarbeitungstätigkeiten | Führt ein eigenes | Führt ein Verzeichnis der Kategorien |
| Haftung nach einer Verletzung | Bleibt bei Ihrem Unternehmen | Im Rahmen des Vertrags und nur darin |
Mythos und Fakt
MitDa das virtuelle Büro die Post verarbeitet, haftet es auch für die Daten.
FaktEs haftet im Rahmen des Auftragsverarbeitungsvertrags und nur dort. Rechtsgrundlage, Zweck, Speicherdauer und die Bearbeitung von Betroffenenanfragen bleiben beim Verantwortlichen — bei Ihrem Unternehmen.
MitDer Auftragsverarbeitungsvertrag ist eine Formsache, der Dienstleistungsvertrag deckt das ab.
FaktZwei verschiedene Dokumente. Das erste regelt die Dienstleistung, das zweite die Verarbeitung personenbezogener Daten. In der Entscheidung DKN.5131.29.2022 verhängte die polnische Aufsichtsbehörde ein Bußgeld von 8.000 PLN für genau diese beiden Versäumnisse zugleich: Auftragsverarbeitung ohne schriftlichen Vertrag und fehlende Prüfung des Auftragsverarbeiters.
MitDie Nutzung eines virtuellen Büros erfordert meine Einwilligung in die Datenverarbeitung.
FaktDie Einwilligung ist hier nicht die Rechtsgrundlage, und Sie müssen keine unterschreiben. Der Betreiber verarbeitet die Daten zur Vertragserfüllung und weil ein Gesetz es vorschreibt.
MitNach Vertragsende kann ich die Löschung aller meiner Daten verlangen.
FaktNicht aller. Unterlagen, die nach dem Geldwäschegesetz erhoben wurden, muss der Betreiber fünf Jahre aufbewahren; das Recht auf Löschung erstreckt sich nicht darauf.
Auf welcher Rechtsgrundlage der Betreiber Ihre Daten verarbeitet
Die Frage klingt akademisch und entscheidet etwas sehr Praktisches: was Sie verlangen können und was nicht. Die Verarbeitung stützt sich auf eine Rechtsgrundlage und nicht auf guten Willen, und im virtuellen Büro laufen zwei Grundlagen gleichzeitig.
Vertragserfüllung
Die Daten, die für die Leistung nötig sind: wer Kunde ist, unter welcher Adresse das Unternehmen eingetragen ist, an wen die Post herausgegeben werden darf.
Rechtliche Verpflichtung
Die Daten, die der Betreiber erheben muss, weil das Geldwäschegesetz es verlangt.
Keine davon ist die Einwilligung — und das ist hier das häufigste Missverständnis. Die Folge ist konkret: Eine Einwilligung lässt sich jederzeit widerrufen, diese beiden Grundlagen nicht. Wenn ein Betreiber Sie um die Einwilligung in eine Verarbeitung bittet, die zur Vertragserfüllung erforderlich ist, versteht er entweder seine eigenen Pflichten nicht oder nutzt die Einwilligung als Schirm für etwas anderes, etwa Marketing. Fragen Sie dann, worauf sich diese Einwilligung genau bezieht.
Die Einwilligung hat in dieser Beziehung einen berechtigten Platz: Zwecke jenseits der Leistung und jenseits des Gesetzes. Newsletter, Werbematerial, Weitergabe an einen Partner. Diese Einwilligung dürfen Sie verweigern, und die Leistung muss weiterlaufen.
Warum der Betreiber Ihre Daten überhaupt hat
Das Bereitstellen einer Geschäftsadresse fällt unter die Vorschriften zur Bekämpfung der Geldwäsche. Der Betreiber ist verpflichtetes Institut und muss, bevor er die Adresse überlässt, die Identität des Kunden und des wirtschaftlich Berechtigten feststellen. Das Ausweisdokument, um das er beim Vertragsschluss bittet, ist keine Übergenauigkeit.
Gerade diese Daten verarbeitet der Betreiber nicht auf Ihre Weisung, sondern weil ein Gesetz es ihm vorschreibt. Andere Rechtsgrundlage, andere Regeln: Sie lässt sich nicht widerrufen, und der Betreiber darf die Unterlagen nicht früher löschen, selbst wenn Sie beide es wollten. Er bewahrt sie fünf Jahre nach Ende der Geschäftsbeziehung auf. Dieselbe Pflicht bestimmt, welche Unterlagen er bei der Eintragung des Unternehmens unter der Adresse verlangt.
Ein Betreiber, der nicht nach einem Ausweisdokument fragt, schützt nicht Ihre Privatsphäre — er bricht das Gesetz. Er ist das Risiko, nicht derjenige, der fragt.
Wohnadresse oder virtuelles Büro
Bei einer Einzelunternehmung ist die Geschäftsadresse im CEIDG öffentlich, die Adresse ist damit selbst ein personenbezogenes Datum. Was das offenlegt, behandeln wir gesondert.
Artikel lesenWas ein Dienstleistungsvertrag nicht ersetzt
Der Adressvertrag regelt die Leistung: was der Betreiber tut, zu welchem Preis und für welche Dauer. Die Beauftragung zur Datenverarbeitung verlangt ein eigenes Dokument nach Art. 28 DSGVO, und es muss vier Punkte klären. Unsere Vertragsbedingungen finden Sie auf der Seite zum virtuellen Büro.
Umfang und Zweck
Welche Datenkategorien der Betreiber bei der Postbearbeitung verarbeitet und wozu. Ein pauschales „Kundendaten“ genügt dieser Anforderung nicht.
Speicherdauer
Wie lange Sendungen und Scans aufbewahrt werden und was danach geschieht — Rückgabe oder Vernichtung. Das ist unabhängig von der gesetzlichen Fünfjahresfrist.
Schutzmaßnahmen
Die nach Art. 32 DSGVO erforderlichen Maßnahmen: wer physischen Zugang zur Post hat, wie Scans gesichert sind und wer sie herunterladen darf.
Unterauftragsverarbeitung
Ob der Betreiber Subunternehmer einsetzt. Wenn ja, bedarf das Ihrer Zustimmung und derselben Pflichten für diese.
Brauchen Sie ein Verzeichnis von Verarbeitungstätigkeiten?
Sehr wahrscheinlich ja — und das überrascht die meisten Einzelunternehmen, denn Art. 30 DSGVO beginnt mit einer Ausnahme, die wie eine Befreiung klingt.
Die Ausnahme sagt, dass ein Unternehmen mit weniger als 250 Beschäftigten kein Verzeichnis führen muss. Unmittelbar danach nimmt sie das mit drei Bedingungen zurück: Die Pflicht kehrt zurück, wenn die Verarbeitung ein Risiko für die Rechte und Freiheiten der Betroffenen bergen kann, wenn sie nicht nur gelegentlich erfolgt oder wenn besondere Datenkategorien betroffen sind. Die zweite Bedingung frisst die Ausnahme in der Praxis auf — Kundenbetreuung, Rechnungsstellung und Postbearbeitung sind laufende und nicht gelegentliche Verarbeitung.
Was folgt daraus für das virtuelle Büro: Seine Nutzung schafft keine neue Pflicht, sondern fügt einen Eintrag in ein Verzeichnis ein, das Sie ohnehin führen sollten. Sie tragen die an einen Auftragsverarbeiter übergebene Postbearbeitung ein — Datenkategorien, Zweck, Speicherdauer und Empfänger. DSGVO-Dokumentation in einem kleinen Unternehmen besteht meist aus zwei Dingen: diesem Verzeichnis und den Auftragsverarbeitungsverträgen mit Dienstleistern, die Daten in Ihrem Auftrag verarbeiten. Der Betreiber führt ein eigenes Verzeichnis der Kategorien — das ist seine Pflicht, nicht Ihre, und es ersetzt Ihre nicht.
Die Informationspflicht — wem Sie was sagen müssen
Art. 13 DSGVO verlangt, dass Sie die Personen, deren Daten Sie erheben, darüber informieren, was damit geschieht. Eine Datenschutzerklärung ist keine Formsache für große Unternehmen: Sie betrifft jeden, der Kunden, Geschäftspartner oder ein Kontaktformular hat.
Das virtuelle Büro kommt an einem konkreten Punkt ins Spiel — bei den Kategorien der Empfänger. Wenn Sie die Postbearbeitung einem Betreiber übertragen, ist er Empfänger der Daten in der an Ihr Unternehmen gerichteten Post, und Ihre Datenschutzerklärung sollte das abbilden. Ein Name ist nicht nötig; eine Kategorie genügt, etwa „Anbieter von Postbearbeitung und Geschäftsadressen”.
Der Schutz der Privatsphäre Ihrer Kunden endet genau dort, wo die Genauigkeit dieser Formulierung endet. Wenn Ihre Datenschutzerklärung keinen einzigen Auftragsverarbeiter nennt, Sie aber ein virtuelles Büro, ein Buchhaltungsbüro und einen Mail-Hoster nutzen, entspricht sie nicht den Tatsachen.
Was der Betreiber mit Ihrer Post tun darf
Der Schutz der Korrespondenz beginnt nicht bei der DSGVO und endet nicht dort. Das Kommunikationsgeheimnis garantiert Art. 49 der polnischen Verfassung, und das unbefugte Lesen fremder Post ist eine Straftat nach Art. 267 des Strafgesetzbuchs — unabhängig davon, was die Parteien vertraglich vereinbart haben.
Das Scannen ist zulässig, weil es in Ihrem Auftrag und in Ihrem Namen erfolgt. Das Lesen zu anderen Zwecken wird durch keine Vertragsklausel zulässig.
Die Sicherheit der Post entscheidet sich dabei nicht auf der Ebene von Erklärungen, sondern daran, wie viele Personen Zugang zu ihr haben. Art. 32 DSGVO spricht von Maßnahmen, die dem Risiko angemessen sind — bei einem behördlichen Papierbrief ist die angemessene Maßnahme ein enger Personenkreis und die Kontrolle der Herausgabe, nicht Technik. Datensicherheit beginnt hier bei einer verschlossenen Tür und nicht bei Software.
Postbearbeitung im virtuellen Büro
Wie Annahme, Benachrichtigung und benachrichtigte Einschreiben tatsächlich ablaufen — die operative, nicht die rechtliche Seite.
Artikel lesenDie 72-Stunden-Frist gehört Ihnen, nicht dem Betreiber
Das ist der Punkt, den Sie weder in Preislisten noch in den meisten Ratgebern finden, und er entscheidet, ob Sie an einem schlechten Tag rechtzeitig sind. Eine Sendung an die falsche Person herauszugeben oder ein Schreiben zu verlieren ist eine Verletzung des Schutzes personenbezogener Daten — keine organisatorische Panne, sondern ein Vorgang mit eigenem Verfahren.
Das Verfahren ist asymmetrisch, und das ist das Entscheidende daran:
Sie als Verantwortlicher
Art. 33 Abs. 1 DSGVO: Sie melden die Verletzung der Aufsichtsbehörde unverzüglich und spätestens 72 Stunden, nachdem sie Ihnen bekannt wurde. Die Frist läuft ab dem Moment, in dem Sie davon erfahren, nicht ab dem Moment des Vorfalls.
Der Betreiber als Auftragsverarbeiter
Art. 33 Abs. 2 DSGVO: Er meldet die Verletzung Ihnen „unverzüglich”. Mehr nicht. Die Verordnung setzt ihm keine in Stunden bemessene Frist.
Der Schluss ist unbequem und einfach: Der Betreiber entscheidet, wann Ihre Frist zu laufen beginnt. Solange er nicht anruft, haben Sie nichts zu melden — und ruft er eine Woche später an, müssen Sie sich gegenüber der Behörde und den betroffenen Personen erklären. Der Wortlaut von Art. 33 ändert daran nichts. Der Vertrag schon.
Deshalb sollte im Auftragsverarbeitungsvertrag eine in Stunden bemessene Frist stehen und nicht das Wort „unverzüglich”. Das ist keine überzogene Forderung und kein Entgegenkommen des Betreibers: Art. 28 Abs. 3 lit. f DSGVO verpflichtet den Auftragsverarbeiter, den Verantwortlichen bei der Einhaltung der Pflichten aus Art. 32 bis 36 zu unterstützen, also auch aus Art. 33. Eine Frist im Vertrag ist genau diese Pflicht, konkret statt allgemein formuliert.
Zwei Dinge sollten Sie vorher wissen, um im Ernstfall keine Zeit zu verlieren. Die Meldung an die polnische Behörde erfolgt ausschließlich elektronisch über biznes.gov.pl, signiert mit qualifizierter Signatur oder Vertrauensprofil — wenn Sie keines davon haben, besorgen Sie es, bevor Sie es brauchen. Und wenn Sie innerhalb von 72 Stunden nicht alle Informationen zusammenbekommen, reichen Sie eine vorläufige Meldung ein und ergänzen sie später; die Frist zu versäumen ist schlimmer als eine unvollständige Meldung.
Was Sie fragen sollten, bevor Sie Daten anvertrauen
Eine ausweichende Antwort auf eine der sieben folgenden Fragen sagt mehr über einen Betreiber aus als alle seine Sicherheitsversprechen zusammen. Sie betreffen ausschließlich die Verarbeitung personenbezogener Daten — nach der Leistung selbst fragen Sie getrennt.
Bekomme ich den Auftragsverarbeitungsvertrag im Entwurf, bevor ich den Hauptvertrag unterschreibe?
Innerhalb wie vieler Stunden benachrichtigen Sie mich über eine Datenschutzverletzung?
Lautet die Antwort „unverzüglich”, wurde Art. 33 abgeschrieben und nichts zugesagt.
Wer hat namentlich Zugang zur Post und zu den Scans?
Wie lange bewahren Sie Scans auf und wie löschen Sie sie?
Setzen Sie Subunternehmer für die Postbearbeitung oder die Speicherung von Scans ein?
Bleiben die Daten im Europäischen Wirtschaftsraum?
Welche Daten müssen Sie nach dem Geldwäschegesetz aufbewahren?
Wie das bei The Nest läuft
Den Auftragsverarbeitungsvertrag schließen wir standardmäßig zusammen mit dem Adressvertrag, nicht auf Nachfrage. Zugang zu einer Sendung hat vom Eintreffen im Gebäude bis zur Übergabe an den Kunden ausschließlich die Rezeption — kein organisatorisches Detail, sondern eine Sicherheitsmaßnahme, denn Behörden- und Gerichtspost enthält Daten, die niemand außer dem Empfänger sehen sollte.
Über die Adresse in der Piękna 49 laufen jährlich rund zweitausend Sendungen, die meisten davon Einschreiben. Die Rezeption nimmt die Post am selben Werktag entgegen; benachrichtigte Einschreiben holen wir im Auftrag des Kunden bei der Filiale ab. Je kürzer der Weg einer Sendung und je weniger Hände daran beteiligt sind, desto weniger Stellen gibt es, an denen der Datenschutz versagen könnte.
Nach dem Geldwäschegesetz erhobene Daten bewahren wir die gesetzlich vorgeschriebenen fünf Jahre auf und sagen das vor Vertragsschluss, nicht danach. Wie die Website selbst Daten verarbeitet, steht in der Datenschutzerklärung.
- 01Verordnung (EU) 2016/679 (DSGVO), Art. 28 (Auftragsverarbeitung) und Art. 32 (Sicherheit der Verarbeitung) sowie Art. 33 (Meldung einer Verletzung des Schutzes personenbezogener Daten).
- 02Gesetz vom 1. März 2018 über die Bekämpfung der Geldwäsche und der Terrorismusfinanzierung — Pflichten verpflichteter Institute, einschließlich Anbietern von Geschäftssitz oder Adresse.
- 03Verfassung der Republik Polen vom 2. April 1997, Art. 49 (Kommunikationsgeheimnis).
- 04Gesetz vom 6. Juni 1997 — Strafgesetzbuch, Art. 267 (Verletzung des Briefgeheimnisses).
- 05Gesetz vom 10. Mai 2018 über den Schutz personenbezogener Daten.
- 06Biznes.gov.pl — Verfahren zur Meldung einer Verletzung des Schutzes personenbezogener Daten in Polen: ausschließlich elektronisch, qualifizierte Signatur oder Vertrauensprofil, vorläufige und ergänzende Meldung.
- 07Entscheidung des Präsidenten der polnischen Datenschutzbehörde vom 16. August 2022, DKN.5131.29.2022 — Bußgeld von 8.000 PLN wegen Auftragsverarbeitung ohne schriftlichen Vertrag und fehlender Prüfung des Auftragsverarbeiters.
- 08Entscheidung des Präsidenten der polnischen Datenschutzbehörde, DKN.5131.35.2021 — Verstoß gegen Art. 28 Abs. 1–3 und Art. 32 DSGVO auf Seiten des Verantwortlichen und des Auftragsverarbeiters.
Rechtsstand: August 2026. Der Text dient der Information und ersetzt keine Rechtsberatung. Bei Zweifeln über die Pflichten des Verantwortlichen wenden Sie sich an einen Anwalt oder Datenschutzbeauftragten.
Virtuelles Büro und DSGVO — Fragen und Antworten
Ihr Unternehmen. Es entscheidet über Zwecke und Mittel der Verarbeitung, daher liegen die meisten DSGVO-Pflichten bei ihm. Der Betreiber ist Auftragsverarbeiter und handelt ausschließlich auf Ihre dokumentierte Weisung im Rahmen des Vertrags.
Nein. Es sind zwei getrennte Dokumente für zwei verschiedene Dinge: das eine die Leistung, das andere die Verarbeitung personenbezogener Daten. Art. 28 DSGVO verlangt das zweite; sein Fehlen ist ein Verstoß auf Seiten des Verantwortlichen, also Ihres Unternehmens.
Nicht aller. Nach dem Geldwäschegesetz erhobene Daten muss der Betreiber fünf Jahre nach Ende der Geschäftsbeziehung aufbewahren. Das Recht auf Löschung erfasst keine gesetzlich vorgeschriebene Verarbeitung.
Die Haftung trifft den Verantwortlichen, also Ihr Unternehmen — Sie müssen den Vertrag schließen und den Auftragsverarbeiter prüfen. In der Entscheidung DKN.5131.29.2022 verhängte die polnische Aufsichtsbehörde deswegen ein Bußgeld von 8.000 PLN, und zwar für beide Versäumnisse zugleich: fehlender schriftlicher Vertrag und fehlende Prüfung des Empfängers der Daten.
Nicht, wenn es eigenständige Rechtsträger sind. Verantwortlicher ist der jeweilige Rechtsträger, also braucht jeder seinen eigenen Vertrag, auch wenn Inhaber und Betreiber dieselben sind.
Nicht zwingend, aber jede Übermittlung außerhalb des Europäischen Wirtschaftsraums braucht eine eigene Grundlage und Garantien. Fragen Sie also direkt, wo die Server mit den Scans stehen — „in der Cloud“ klärt nichts.
Sehr wahrscheinlich ja, aber nicht wegen des virtuellen Büros. Die Ausnahme für Unternehmen mit weniger als 250 Beschäftigten greift nicht, wenn die Verarbeitung nicht nur gelegentlich erfolgt — und Kundenbetreuung und Postbearbeitung sind genau das. Die an den Betreiber übergebene Postbearbeitung ist ein weiterer Eintrag in einem Verzeichnis, das Sie ohnehin führen sollten.
Sie sollten es unter den Kategorien der Empfänger aufführen, denn der Betreiber verarbeitet Daten aus der an Sie gerichteten Post. Ein Name ist nicht nötig — eine Kategorie genügt, etwa „Anbieter von Postbearbeitung und Geschäftsadressen”.
Die DSGVO setzt ihm keine in Stunden bemessene Frist — Art. 33 Abs. 2 sagt nur „unverzüglich”. Die 72-Stunden-Frist aus Art. 33 Abs. 1 gilt für Sie als Verantwortlichen und läuft ab dem Moment, in dem Sie von der Verletzung erfahren. In der Praxis entscheidet damit der Betreiber, wann Ihre Frist beginnt — deshalb gehört eine in Stunden bemessene Frist in den Auftragsverarbeitungsvertrag.
Nein. Grundlage sind die Vertragserfüllung und eine Pflicht aus dem Geldwäschegesetz, nicht die Einwilligung. Das hat eine praktische Folge: Diese Grundlagen lassen sich nicht widerrufen. Die Einwilligung betrifft nur zusätzliche Zwecke wie Marketing, und Sie dürfen sie ohne Auswirkung auf die Leistung verweigern.
Geschäftsadresse
Die Adresse, um die es hier geht
Piękna 49, 00-672 Warschau. Ein Virtual Office, das vor Ort betrieben wird — nicht über einen Vermittler.
- Die Rezeption nimmt die Post am selben Werktag entgegen.
- Benachrichtigte Einschreiben holen wir im Auftrag des Kunden ab.
- Ein Vertrag, den Sie dem Registergericht und dem Finanzamt vorlegen können.
