---
title: "DSGVO-Subprozessor-Register: Kostenlose Vorlage (Excel)"
description: "Subprozessor-Liste mit Übermittlungsmechanismus, Datenkategorien, Ketten-Transparenz und Änderungsmitteilungs-Tracking. Kostenloses XLSX ohne E-Mail-Gate."
canonical: https://www.orbiqhq.com/de/vorlagen/dsgvo-subprozessor-register-vorlage
html: https://www.orbiqhq.com/de/vorlagen/dsgvo-subprozessor-register-vorlage
publisher: Orbiq GmbH
language: en
---
# DSGVO-Subprozessor-Register: Kostenlose Vorlage (Excel)

Subprozessor-Liste mit Übermittlungsmechanismus, Datenkategorien, Ketten-Transparenz und Änderungsmitteilungs-Tracking. Kostenloses XLSX ohne E-Mail-Gate.


**Diese kostenlose Subprozessor-Register-Vorlage ist ein herunterladbares Excel-Arbeitsbuch (plus PDF-Feldleitfaden und maschinenlesbares Markdown; die herunterladbaren Dateien sind auf Deutsch verfügbar) mit der Subprozessor-Liste, die DSGVO Artikel 28 Abs. 2 und die [EDSA-Stellungnahme 22/2024](https://www.edpb.europa.eu/documents/opinion-of-the-board-art-64/opinion-222024-on-certain-obligations-following-from-the_en) von einem Auftragsverarbeiter erwarten: jeder Subprozessor in der Kette mit Identität, eingetragener Anschrift, Dienst, Datenkategorien, Verarbeitungsorten, Übermittlungsmechanismus und Sicherheitsgarantien — plus einem Änderungsprotokoll, das jede Mitteilung, Widerspruchsfrist und jedes Ergebnis nachhält, und einem Sorgfaltsprüfungs-Protokoll für den laufenden Nachweis der „hinreichenden Garantien“. Ohne E-Mail-Gate, mit ausgefüllten Beispielzeilen.**

Die meisten SaaS-Unternehmen haben technisch gesehen eine Subprozessor-Liste. Sie lebt in einem PDF-Anhang zum AVV, nennt nur die Anbieter der ersten Ebene und wurde zuletzt aktualisiert, als jemand daran dachte. Seit der EDSA-Stellungnahme 22/2024 scheitert dieses Muster an drei Punkten gleichzeitig: Die Liste muss die **gesamte Kette** abdecken, muss **jederzeit aktuell** sein, und eine stille Seitenaktualisierung erfüllt nichts, sofern sie nicht mit einem **aktiven Alert** gekoppelt ist, der Verantwortliche rechtzeitig für einen Widerspruch erreicht. Dieses Register ist so gebaut, dass diese drei Pflichten aus der normalen Nutzung heraus erfüllt werden — die Änderungsmitteilung selbst ist ein eigenes Dokument, abgedeckt durch unsere [Vorlage für Subprozessor-Änderungsmitteilungen](/de/vorlagen/dsgvo-subprozessor-aenderungsmitteilung-vorlage); dieses Register ist die Quelle, aus der diese Mitteilungen erzeugt werden.

## Die wichtigsten Erkenntnisse

1. **Eine Zeile pro Subprozessor — einschließlich Sub-Subprozessoren.** Die EDSA-Stellungnahme 22/2024 erwartet, dass Verantwortliche jeden Akteur in der Kette identifizieren können. Die Spalten „Hinzugezogen durch“ und „Ketten-Ebene“ des Registers halten fest, wer wen hinzugezogen hat — ein Rechenzentrumsbetreiber der zweiten Ebene ist damit genauso sichtbar wie Ihr Cloud-Anbieter.
2. **Das Register ist die Quelle; die öffentliche Seite ist eine Projektion.** Zeilen mit Status *Aktiv* oder *Angekündigt — Widerspruchsfrist läuft* sind Ihre öffentliche Subprozessor-Liste; entfernte Subprozessoren behalten ihre Historie. Diese Reihenfolge — erst das Register aktualisieren, dann benachrichtigen — macht die Liste auditierbar.
3. **Übermittlungen sind eine Spalte, keine Fußnote.** Jede Zeile erfasst den Mechanismus — nur EWR, Angemessenheitsbeschluss oder [SCCs nach Beschluss (EU) 2021/914](https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj) mit Datum der Transfer-Folgenabschätzung —, sodass ein Verantwortlicher seine eigene Kapitel-V-Analyse allein aus Ihrer Liste führen kann.
4. **Sorgfaltsprüfung ist laufend, nicht nur beim Onboarding.** Das dritte Blatt des Arbeitsbuchs protokolliert jede Bewertung — verifizierte Zertifizierungen, geprüfte TOMs, TIA-Datum, ob der Subprozessor seine eigene Kette offengelegt hat — mit einem nächsten Überprüfungstermin, passend zur Lesart des EDSA, dass die Garantien nach Artikel 28 Abs. 1 kontinuierlich zu verifizieren sind.
5. **Das Änderungsprotokoll ist Ihr Nachweis nach Artikel 28 Abs. 2.** Mitteilungsreferenz, Versanddatum, Kanäle, Widerspruchsfrist, eingegangene Widersprüche, Ergebnis: Wenn ein Verantwortlicher (oder Prüfer) fragt, wer wann worüber informiert wurde, antwortet dieses Blatt.

## Was im Arbeitsbuch steckt

| Blatt | Was es enthält | Warum es wichtig ist |
|---|---|---|
| **Subprozessor-Register** | 18 Spalten pro Subprozessor: Identität, Anschrift, Land, Kontakt, Dienstbeschreibung, Datenkategorien, Flag für besondere Kategorien, Verarbeitungsorte, Übermittlungsmechanismus + Detail, Sicherheitsgarantien, Ketten-Elternteil, Ketten-Ebene, Datum des Weitergabevertrags, Status, Wirksamkeitsdatum, letzte Verifizierung, Mitteilungsreferenz | Der vom EDSA erwartete Feldsatz plus die operativen Spalten, die ihn pflegbar halten |
| **Änderungsprotokoll** | Eine Zeile pro Hinzufügung, Ersetzung, Entfernung oder wesentlicher Änderung: Mitteilungsref., Versanddatum, Kanäle, betroffene Verantwortliche, Widerspruchsfrist, Widersprüche, Ergebnis, Wirksamkeitsdatum | Nachweis, dass die Widerspruchsmöglichkeit nach Artikel 28 Abs. 2 real war |
| **Sorgfaltsprüfungs-Protokoll** | Bewertungsdatum, Prüfer, geprüfte Garantien, verifizierte Zertifizierungen, TOMs-Referenz, TIA-Datum, Offenlegung von Sub-Subprozessoren, Ergebnis, Auflagen, nächste Überprüfung | Der laufende Nachweis der „hinreichenden Garantien“ hinter jeder Zeile |

Dropdown-Validierungen decken den Übermittlungsmechanismus (sechs Optionen von *Keiner — nur EWR* bis *Art.-49-Ausnahme*), den Status (*Aktiv / Angekündigt / Offboarding / Entfernt*), die Ketten-Ebene, den Änderungstyp und das Bewertungsergebnis ab. Die Beispielzeilen nutzen ein fiktives Berliner SaaS-Unternehmen — Aurora Software GmbH — mit einem Schweizer Hosting-Anbieter, einem US-E-Mail-Anbieter auf SCCs, einem niederländischen Support-Tool mitten in der Widerspruchsfrist und einem deutschen Rechenzentrumsbetreiber der zweiten Ebene, damit Sie das Modell der Ketten-Transparenz ausgefüllt sehen.

Die [maschinenlesbare Markdown-Variante](/downloads/templates/de/gdpr-subprocessor-register.md) trägt die vollständigen Felddefinitionen und Enums, plus Agent-Workflow-Regeln — wie die öffentliche Liste projiziert wird, die Sequenz zum Hinzufügen eines Subprozessors und die Register-Gesundheitschecks —, sodass internes Tooling oder ein KI-Agent das Register parallel zu Ihrem [Verarbeitungsverzeichnis](/de/vorlagen/dsgvo-verarbeitungsverzeichnis-vorlage) und den Änderungsmitteilungen pflegen kann.

## So nutzen Sie die Vorlage

1. **Den Ist-Zustand laden.** Erfassen Sie jeden bestehenden Subprozessor — und fragen Sie dann jeden von ihnen nach *seinen* Subprozessor-Listen und ergänzen Sie die wesentlichen als Zeilen der zweiten Ebene. Kann ein Anbieter Ihnen seine eigene Kette nicht nennen, ist das ein Befund der Sorgfaltsprüfung, kein Formatierungsproblem.
2. **Die Übermittlungsspalten ehrlich ausfüllen.** „US-Anbieter, SCCs“ reicht nicht: Erfassen Sie das SCC-Modul, das TIA-Datum und etwaige zusätzliche Maßnahmen. Für Subprozessoren, die sich auf das EU-US Data Privacy Framework stützen, gilt: Das Gericht der EU hat die Latombe-Klage im September 2025 abgewiesen, aber das Rechtsmittel ist beim EuGH anhängig — SCCs plus TIA bleiben der belastbare Standard.
3. **Die Projektion veröffentlichen.** Spiegeln Sie die Zeilen *Aktiv* und *Angekündigt* auf Ihre öffentliche Subprozessor-Seite oder Ihr Trust Center. Seite und Register dürfen niemals auseinanderlaufen — Verantwortliche, die aus einer Mitteilung durchklicken, sollen exakt das sehen, was ihnen mitgeteilt wurde.
4. **Änderungen durch die Sequenz führen.** Sorgfaltsprüfung → Registerzeile mit Status *Angekündigt* → [Änderungsmitteilung](/de/vorlagen/dsgvo-subprozessor-aenderungsmitteilung-vorlage) versandt und protokolliert → Status *Aktiv* erst, nachdem die Widerspruchsfrist mit gelösten Widersprüchen abgelaufen ist. Die Statuswerte des Arbeitsbuchs kodieren die Sequenz, sodass sie nicht stillschweigend übersprungen werden kann.
5. **Die Überprüfungsuhr laufen lassen.** Jede Sorgfaltsprüfungszeile trägt einen nächsten Überprüfungstermin. Verifizieren Sie Zertifizierungen bei der Verlängerung neu, prüfen Sie die Offenlegung der Sub-Subprozessoren erneut und frischen Sie TIAs auf, wenn sich die Rechtslage bewegt.

## Die Rechtsgrundlage hinter jeder Spalte

- **[DSGVO Artikel 28 Abs. 2](https://eur-lex.europa.eu/eli/reg/2016/679/oj)** — vorherige schriftliche Genehmigung, allgemein oder spezifisch, für die Hinzuziehung eines weiteren Auftragsverarbeiters; unter allgemeiner Genehmigung informiert der Auftragsverarbeiter den Verantwortlichen über beabsichtigte Hinzufügungen oder Ersetzungen und gibt die Möglichkeit zum Widerspruch. Die Spalten Status und Mitteilungsreferenz operationalisieren dies.
- **Artikel 28 Abs. 3 Buchst. d und 28 Abs. 4** — der Vertrag muss die Bedingungen des Absatzes 2 respektieren, und dieselben Datenschutzpflichten werden entlang der Kette weitergegeben, wobei der ursprüngliche Auftragsverarbeiter voll haftet. Die Spalte mit dem Datum des Weitergabevertrags dokumentiert, dass dies je Subprozessor tatsächlich geschehen ist.
- **Artikel 30 Abs. 2** — das eigene Verarbeitungsverzeichnis des Auftragsverarbeiters speist sich aus denselben Fakten; die Dienst-, Datenkategorie- und Übermittlungsspalten des Registers sind so geschrieben, dass sie dort — und in den Artikel-30-Verzeichnissen Ihrer Verantwortlichen — wiederverwendbar sind.
- **Kapitel V (Artikel 44–49)** — die Spalten Übermittlungsmechanismus und Übermittlungsdetail erfassen den Angemessenheitsbeschluss oder die Garantie je Subprozessor, sodass die Liste ihre eigene Übermittlungsanalyse trägt.
- **EDSA-Stellungnahme 22/2024** — die Feldliste selbst: Identität, Anschrift, Kontakt, Verarbeitungsbeschreibung, Ort, Übermittlungsgarantien und Sicherheitsgarantien für jeden Akteur in der Kette, jederzeit aktuell, proaktiv bereitgestellt.

Wie sich diese Pflichten in das größere Bild fügen — Sorgfaltsprüfung, AVV-Bedingungen, Erwartungen der Verantwortlichen —, behandelt [Subprozessor-Management nach DSGVO Artikel 28](/de/eu-vorschriften/subprocessor-management-gdpr-article-28), den Meldeprozess der [Leitfaden zu DSGVO-Subprozessor-Änderungsmitteilungen](/de/trust-center/dsgvo-subprozessor-aenderungsmitteilungen).

## Was deutsche Aufsichtsbehörden erwarten

Für deutsche Auftragsverarbeiter setzt die Datenschutzkonferenz (DSK) den gemeinsamen Rahmen: Das [DSK-Kurzpapier Nr. 13 zur Auftragsverarbeitung](https://www.datenschutzkonferenz-online.de/media/kp/dsk_kpnr_13.pdf) ist die abgestimmte Position der deutschen Aufsichtsbehörden und erwartet, dass der Auftragsverarbeitungsvertrag (AVV) die Hinzuziehung von Unterauftragsverarbeitern ausdrücklich regelt — einschließlich der Informations- und Widerspruchsmechanik bei allgemeiner Genehmigung. Der LfDI Baden-Württemberg veröffentlicht dazu eine vielgenutzte AVV-Formulierungshilfe mit Subprozessor-Klauseln, und das [BayLDA stellt eigene Hinweise zur Auftragsverarbeitung](https://www.lda.bayern.de/de/thema_auftragsverarbeitung.html) bereit. Die praktische Erwartungshaltung deckt sich mit der EDSA-Linie: eine benannte, aktuelle Liste (Name, Funktion, Verarbeitungsort, Drittlandsgarantien), eine **aktive Benachrichtigung** statt der Erwartung, dass Verantwortliche eine Webseite überwachen, und ein Widerspruchsrecht, das real ist und nicht nur auf dem Papier steht. Genau diese drei Punkte bilden die Spalten Status, Mitteilungsreferenz und Widerspruchsfrist dieses Registers ab.

## UK und Norwegen/EWR

Es ist keine strukturelle Anpassung nötig. Die **UK GDPR** behält Artikel 28 in derselben Form bei, beaufsichtigt vom [ICO](https://ico.org.uk/for-organisations/uk-gdpr-guidance-and-resources/accountability-and-governance/contracts-and-liabilities-between-controllers-and-processors-multi/what-needs-to-be-included-in-the-contract/), dessen Vertragsleitlinien eine explizite Widerspruchsfrist erwarten. **Norwegen** wendet die DSGVO über das personopplysningsloven im Rahmen des EWR-Abkommens an, beaufsichtigt vom [Datatilsynet](https://www.datatilsynet.no/en/). Die Übermittlungsspalte ist der Ort, an dem sich die Jurisdiktionen unterscheiden: Übermittlungen aus dem EWR nach UK stützen sich derzeit auf die erneuerten UK-Angemessenheitsbeschlüsse — 2025 verlängert, mit Auslaufklausel zum 27. Dezember 2031 —, während EWR-interne Verarbeitung, einschließlich Norwegens, gar keinen Mechanismus braucht.

## Vom Spreadsheet zum Workflow

Ein Register in Excel löst das Dokumentationsproblem. Es veröffentlicht sich nicht selbst, benachrichtigt keine abonnierten Verantwortlichen, setzt keine Widerspruchsfristen durch und beweist nicht, wer wann informiert wurde. Diese operative Ebene liefert ein [Trust Center](/de/trust-center/was-ist-ein-trust-center): [Orbiqs Trust-Update-Prozess](/de/plattform/trust-updates) hält die öffentliche Subprozessor-Liste stets aktuell, versendet strukturierte Änderungsmitteilungen an abonnierte Verantwortliche und Datenschutzbeauftragte, verfolgt die Widerspruchsfrist und führt den Prüfpfad — so wird diese Vorlage zum Datenmodell eines laufenden Systems statt zu einem weiteren Dokument, an das man denken muss.

## Quellen & Referenzen

1. [Verordnung (EU) 2016/679 (DSGVO)](https://eur-lex.europa.eu/eli/reg/2016/679/oj) — Artikel 28 Abs. 2, 28 Abs. 3 Buchst. d, 28 Abs. 4, 30 Abs. 2, Kapitel V.
2. [EDSA-Stellungnahme 22/2024 zu bestimmten Pflichten, die sich aus der Hinzuziehung von Auftragsverarbeitern und Subprozessoren ergeben](https://www.edpb.europa.eu/documents/opinion-of-the-board-art-64/opinion-222024-on-certain-obligations-following-from-the_en) — angenommen am 7. Oktober 2024; Ketten-Transparenz, erforderliche Informationen, stets aktuelle Listen.
3. [Durchführungsbeschluss (EU) 2021/914 der Kommission — Standardvertragsklauseln für Übermittlungen in Drittländer](https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj) — der in den Übermittlungsspalten erfasste Mechanismus nach Artikel 46 Abs. 2 Buchst. c.
4. [Durchführungsbeschluss (EU) 2021/915 der Kommission — Standardvertragsklauseln zwischen Verantwortlichen und Auftragsverarbeitern](https://eur-lex.europa.eu/eli/dec_impl/2021/915/oj) — SCCs nach Artikel 28 Abs. 7, einschließlich der Bedingungen zur Hinzuziehung von Subprozessoren.
5. [DSK-Kurzpapier Nr. 13 — Auftragsverarbeitung (PDF)](https://www.datenschutzkonferenz-online.de/media/kp/dsk_kpnr_13.pdf) — gemeinsame Position der deutschen Aufsichtsbehörden zur Auftragsverarbeitung und zur Hinzuziehung von Unterauftragsverarbeitern.
6. [BayLDA — Auftragsverarbeitung](https://www.lda.bayern.de/de/thema_auftragsverarbeitung.html) — Hinweise des Bayerischen Landesamts für Datenschutzaufsicht zu AVV und Subprozessoren.
7. [ICO — Contracts and liabilities between controllers and processors](https://ico.org.uk/for-organisations/uk-gdpr-guidance-and-resources/accountability-and-governance/contracts-and-liabilities-between-controllers-and-processors-multi/what-needs-to-be-included-in-the-contract/) — UK-GDPR-Position zu Subprozessor-Bedingungen und Widerspruchsfristen.
8. [Datatilsynet — Norwegische Datenschutzbehörde](https://www.datatilsynet.no/en/) — DSGVO-Aufsicht in Norwegen über das EWR-Abkommen.

## Weiterführende Lektüre

- [Kostenlose Vorlage: DSGVO-Subprozessor-Änderungsmitteilung (DOCX + E-Mail-Variante)](/de/vorlagen/dsgvo-subprozessor-aenderungsmitteilung-vorlage) — die Mitteilung, die dieses Register erzeugt
- [DSGVO-Änderungsmitteilungen für Subprozessoren: Der Meldeprozess nach Artikel 28](/de/trust-center/dsgvo-subprozessor-aenderungsmitteilungen)
- [Subprozessor-Management nach DSGVO Artikel 28: Was Verantwortliche tatsächlich erwarten](/de/eu-vorschriften/subprocessor-management-gdpr-article-28)
- [Kostenlose Vorlage: DSGVO-Verarbeitungsverzeichnis (VVT)](/de/vorlagen/dsgvo-verarbeitungsverzeichnis-vorlage) — das Artikel-30-Verzeichnis, das dieses Register speist