Datenschutz ist der Punkt, an dem Outsourcing-Projekte in der Rechtsabteilung stecken bleiben, und zwar meist nicht, weil etwas unmöglich wäre, sondern weil niemand die Dokumente vorbereitet hat. Dieser Beitrag beschreibt, was ein Unternehmen in der Schweiz, in Deutschland oder in Österreich braucht, wenn ein Contact Center in Serbien Kundendaten verarbeitet, welche Fragen der Datenschutzbeauftragte stellen wird und wie Sie sie beantworten. Er ersetzt keine Rechtsberatung, aber er sorgt dafür, dass das Gespräch mit dem Juristen kurz wird.
Die Ausgangslage: Serbien als Drittland
Aus Sicht der EU-Datenschutzgrundverordnung und des Schweizer Datenschutzgesetzes ist Serbien ein Drittland ohne Angemessenheitsbeschluss. Das bedeutet nicht, dass eine Übermittlung verboten ist. Es bedeutet, dass sie auf eine der vorgesehenen Garantien gestützt werden muss, in der Praxis auf Standardvertragsklauseln.
Was für Serbien spricht: Das Land hat seit 2019 ein Datenschutzgesetz, das der DSGVO in Struktur und Begriffen weitgehend folgt, mit einer eigenen Aufsichtsbehörde, Betroffenenrechten, Meldepflichten und Bussen. Serbien ist Vertragsstaat der Konvention 108 des Europarates und EU-Beitrittskandidat. Für die Risikoabschätzung, die Sie ohnehin dokumentieren müssen, ist das eine gute Ausgangslage.
Die vier Dokumente, die Sie brauchen
1. Auftragsverarbeitungsvertrag (AVV). Grundlage ist Art. 28 DSGVO beziehungsweise Art. 9 des Schweizer DSG. Der Vertrag regelt, dass der Dienstleister nur auf Ihre Weisung verarbeitet, seine Mitarbeitenden zur Vertraulichkeit verpflichtet, technische und organisatorische Massnahmen trifft, Unterauftragnehmer nur mit Ihrer Zustimmung einsetzt, Sie bei Betroffenenanfragen und Datenpannen unterstützt, Daten nach Vertragsende löscht oder zurückgibt und Ihnen Prüfrechte einräumt. Ein Dienstleister, der für Schweizer oder deutsche Kunden arbeitet, hat einen solchen Vertrag als Vorlage und kann ihn Ihnen am ersten Tag schicken.
2. Standardvertragsklauseln (SCC). Die EU-Kommission hat 2021 neue Standardvertragsklauseln für Übermittlungen in Drittländer veröffentlicht; für die Verarbeitung durch einen Dienstleister gilt das Modul “Verantwortlicher zu Auftragsverarbeiter”. Schweizer Unternehmen verwenden dieselben Klauseln mit den vom Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) verlangten Anpassungen, unter anderem zum anwendbaren Recht und Gerichtsstand. Die Klauseln dürfen nicht verändert werden, ihre Anhänge (Beschreibung der Verarbeitung, technische Massnahmen, Unterauftragnehmer) müssen ausgefüllt sein.
3. Transfer Impact Assessment (TIA). Seit dem Schrems-II-Urteil des Europäischen Gerichtshofs müssen Sie dokumentieren, dass das Recht des Ziellands den Schutz der Klauseln nicht aushöhlt, insbesondere durch Behördenzugriff. Für Serbien fällt diese Prüfung in der Regel kurz aus: Es gibt ein Datenschutzgesetz nach europäischem Vorbild, eine Aufsichtsbehörde und keine bekannten Rechtsgrundlagen für anlasslose Massenüberwachung von Geschäftskommunikation. Dokumentieren Sie die Prüfung trotzdem, mit Datum, und wiederholen Sie sie bei Vertragsverlängerung.
4. Verzeichnis und Information. Die Verarbeitung durch den Dienstleister gehört in Ihr Verzeichnis der Verarbeitungstätigkeiten, und Ihre Datenschutzerklärung muss die Übermittlung in ein Drittland und die Kategorie des Empfängers nennen. Wenn Sie Gespräche aufzeichnen lassen, gehört auch das hinein.
Gesprächsaufzeichnung: die heikelste Frage
Qualitätskontrolle im Contact Center beruht auf dem Abhören von Gesprächen. Bei uns wird im Outbound jedes erfolgreiche Gespräch geprüft, bevor das Ergebnis geliefert wird; im Inbound werden Stichproben nach vereinbartem Umfang gehört. Beides setzt Aufzeichnung voraus, und die ist rechtlich anspruchsvoll:
- In Deutschland und in der Schweiz ist das Aufzeichnen eines nicht öffentlichen Gesprächs ohne Einwilligung aller Beteiligten strafbar. Die Einwilligung wird in der Praxis durch eine Ansage zu Beginn des Gesprächs eingeholt, die Zweck und Aufzeichnung nennt; wer nicht einverstanden ist, muss das Gespräch ohne Aufzeichnung führen können.
- Die Aufzeichnung ist zweckgebunden: Qualitätskontrolle und Schulung, nicht Marketing, nicht Leistungsüberwachung jenseits des Vereinbarten.
- Der Zugriff ist auf die Qualitätskontrolle beschränkt und wird protokolliert.
- Es gibt eine Löschfrist, die zum Zweck passt. Wer Aufzeichnungen nach der Prüfung noch Monate aufbewahrt, muss erklären können, wozu.
- Auch die Agenten müssen über die Aufzeichnung informiert sein; das gehört in den Arbeitsvertrag und die interne Datenschutzinformation des Dienstleisters.
Fragen Sie den Anbieter, wie er die Ansage formuliert, wo die Aufzeichnungen liegen, wer Zugriff hat und wann gelöscht wird. Wer darauf keine sofortige Antwort hat, hat das Thema noch nie vertraglich geregelt.
Technische und organisatorische Massnahmen
Der AVV verlangt “geeignete” Massnahmen. Für ein Contact Center haben sich diese als Mindeststandard bewährt:
- Zugriff nach Rolle. Der Agent sieht im CRM nur die Felder, die er für die Aufgabe braucht. Export, Massendownload und Druck sind für Agentenkonten gesperrt.
- Keine lokale Speicherung. Arbeit in Ihren Systemen über gesicherte Verbindung oder in einer virtuellen Arbeitsumgebung; nichts liegt auf dem Gerät des Agenten.
- Mehrfaktor-Anmeldung und Protokollierung. Jeder Zugriff ist einer Person zuordenbar.
- Homeoffice-Regeln. Firmengerät oder gehärtete Umgebung, keine Nutzung privater Geräte für Kundendaten, definierter Arbeitsplatz ohne Dritte, USB und Bildschirmaufnahme gesperrt, Webcam-Kontrolle nur, wenn vertraglich vereinbart und arbeitsrechtlich zulässig.
- Vertraulichkeitsverpflichtung und Schulung. Jeder Agent unterschreibt vor dem ersten Zugriff und wird jährlich geschult.
- Datenminimierung. Für Outbound-Kampagnen erhält der Dienstleister nur die Felder, die für den Anruf nötig sind, nicht Ihre gesamte Kundendatenbank.
- Unterauftragnehmer. Telefonieanbieter, CRM-Hosting, Aufzeichnungsspeicher: Alle müssen im Anhang der SCC stehen, mit Standort.
- Meldung von Vorfällen. Der Dienstleister meldet jede Datenpanne unverzüglich an eine benannte Stelle bei Ihnen, damit Sie die 72-Stunden-Frist gegenüber der Aufsichtsbehörde einhalten können.
- Löschung und Rückgabe. Bei Vertragsende werden Daten nach Ihrer Wahl gelöscht oder zurückgegeben, mit schriftlicher Bestätigung.
Prüfliste für die Auswahl des Anbieters
Diese neun Fragen sollten Sie vor der Unterschrift stellen. Die Antworten gehören in den Vertrag:
- Können Sie mir Ihren AVV und die ausgefüllten Standardvertragsklauseln vorlegen?
- Welche Unterauftragnehmer setzen Sie ein und wo stehen deren Server?
- Wie wird die Gesprächsaufzeichnung angekündigt, wo wird sie gespeichert, wer hat Zugriff, wann wird gelöscht?
- Wie arbeiten Homeoffice-Agenten, und wie stellen Sie sicher, dass keine Daten lokal gespeichert werden?
- Wie ist der Zugriff auf unser CRM beschränkt, und was kann ein Agentenkonto exportieren?
- Wie melden Sie einen Vorfall, an wen, innerhalb welcher Frist?
- Wer ist bei Ihnen für Datenschutz verantwortlich, und wie oft werden Agenten geschult?
- Können wir oder ein Beauftragter Ihre Massnahmen prüfen, vor Ort oder anhand von Nachweisen?
- Was passiert mit den Daten nach Vertragsende?
Ein Anbieter, der mehr als zwei dieser Fragen nicht sofort beantworten kann, ist für Schweizer und deutsche Kunden nicht bereit, unabhängig davon, wie gut seine Agenten sprechen.
Was auf Ihrer Seite bleibt
Auslagern verlagert die Arbeit, nicht die Verantwortung. Sie bleiben Verantwortlicher im Sinne des Gesetzes. Das heisst: Sie entscheiden über Zweck und Mittel, Sie informieren Ihre Kunden, Sie beantworten Betroffenenanfragen (mit Unterstützung des Dienstleisters), und Sie melden Vorfälle an die Behörde. Der Dienstleister ist Ihre verlängerte Werkbank, mit allen Pflichten, die der AVV ihm auferlegt, aber nicht Ihr Ersatz.
Der praktische Aufwand ist überschaubar, wenn der Anbieter die Dokumente mitbringt: AVV und SCC unterschreiben, Anhänge prüfen, TIA dokumentieren, Verzeichnis und Datenschutzerklärung ergänzen. Bei einem vorbereiteten Partner ist das in der Vorbereitungsphase erledigt, parallel zur Schulung des Teams, und verzögert den Start nicht.
Fazit
Datenschutz beim Call Center Outsourcing nach Serbien ist keine Frage des Ob, sondern der Vorbereitung: Auftragsverarbeitungsvertrag, Standardvertragsklauseln, eine dokumentierte Risikoabschätzung und saubere Regeln für Gesprächsaufzeichnung und Homeoffice. Wer diese vier Punkte vor der Unterschrift klärt, hat die Rechtsabteilung auf seiner Seite und den Dienstleister dort, wo er hingehört: unter Vertrag, mit klaren Pflichten.
We Connect arbeitet seit 2016 für Partner in der Schweiz, in Deutschland und Österreich. Auftragsverarbeitungsvertrag, Standardvertragsklauseln und Regeln zu Aufzeichnung und Homeoffice legen wir vor dem Start vor, zusammen mit NDA und Zugriffskonzept. Wenn Sie prüfen wollen, ob Ihr Prozess ausgelagert werden kann, beschreiben Sie ihn kurz. Sie erhalten innerhalb von 48 Stunden einen Vorschlag.
Häufige Fragen
Darf ein Call Center in Serbien Daten von Schweizer oder EU-Kunden verarbeiten?
Ja, wenn die Übermittlung abgesichert ist. Serbien gilt aus Sicht der EU und der Schweiz als Drittland ohne Angemessenheitsbeschluss. Deshalb braucht es einen Auftragsverarbeitungsvertrag, die Standardvertragsklauseln der EU-Kommission (für Schweizer Unternehmen in der vom EDÖB anerkannten Fassung) und eine dokumentierte Risikoabschätzung. Serbien hat ein eigenes Datenschutzgesetz nach DSGVO-Vorbild und ist Vertragsstaat der Konvention 108 des Europarates.
Dürfen Gespräche für die Qualitätskontrolle aufgezeichnet werden?
Nur mit Rechtsgrundlage und Information der Beteiligten. In Deutschland und in der Schweiz ist das Aufzeichnen eines Gesprächs ohne Einwilligung aller Beteiligten strafbar. Üblich ist eine Ansage zu Beginn des Gesprächs, die Zweck und Aufzeichnung nennt, kombiniert mit Zweckbindung, beschränktem Zugriff und festen Löschfristen. Wer nicht aufgezeichnet werden will, muss das Gespräch ohne Aufzeichnung führen können.
Wer haftet, wenn beim Dienstleister eine Datenpanne passiert?
Verantwortlich gegenüber Betroffenen und Aufsichtsbehörden bleibt der Auftraggeber als Verantwortlicher. Der Auftragsverarbeiter haftet ihm gegenüber nach dem Auftragsverarbeitungsvertrag und muss Vorfälle unverzüglich melden, damit der Auftraggeber die 72-Stunden-Frist der DSGVO einhalten kann. Deshalb gehören Meldewege und Fristen in den Vertrag.