Zum Inhalt springen

AVV + TOMs im Lieferanten-Onboarding: Mit einer Mini‑App statt E‑Mail/Excel in 14 Tagen nachprüfbar

Viele Mittelständler verlieren Zeit (und Aufträge), weil AVVs, TOMs, Listen der Unterauftragsverarbeiter und Fragebögen zur IT‑Sicherheit in Postfächern versanden. Schneller ist, wer das Lieferanten‑Onboarding als sauberen Prozess baut – klein, intern, nachvollziehbar.

Attila Arndt
Attila Arndt

Triple A Digital, Köln · · 3 Min. Lesezeit

Für wen
Vertrieb, Datenschutz und IT bei Dienstleistern, die Kunden AVV, TOMs und Fragebögen zur IT-Sicherheit liefern müssen.
Was du danach kannst
Das Lieferanten-Onboarding als einen Eingang mit Status und Prüfpfad planen und das Nachweispaket auf Knopfdruck ausgeben.
Stand
März 2026
Kurz gesagt

Wenn ein Kunde „bitte AVV + TOMs + Liste der Unterauftragsverarbeiter + Ansprechpartner“ schreibt, startet im Mittelstand oft das Chaos. Bau eine kleine interne Onboarding‑App, die anfordert, versioniert, freigibt und nachweisbar ablegt. Das ist nicht nur „Compliance“ – das bringt Tempo in den Vertrieb.

Primärquelle (kurz, aber wichtig)

Wenn ein Dienstleister personenbezogene Daten im Auftrag verarbeitet, brauchst du i.d.R. einen Vertrag nach Art. 28 DSGVO (inkl. Pflichtinhalte). Und du musst „geeignete technische und organisatorische Maßnahmen“ sicherstellen (Art. 32 DSGVO). Die Primärquelle dazu ist die DSGVO, Verordnung (EU) 2016/679, auf EUR‑Lex.

Hinweis: Keine Rechtsberatung. Für deinen konkreten Fall bitte Datenschutz und Rechtsabteilung einbinden.

Der Auftrag hängt nicht am Produkt – sondern am Papierkram

Die typische Situation 2026: Einkauf und IT beim Kunden wollen in 48–72 Stunden den AVV, die TOMs, die Liste der Unterauftragsverarbeiter, ISO‑Nachweise, Ansprechpartner und Speicherorte. Bei dir liegen diese Sachen in E‑Mails („hat das nicht die Kollegin?“), in alten PDFs („welche Version war’s?“) und in drei verschiedenen SharePoint‑Ordnern („welcher ist final?“).

Das Ergebnis ist jedes Mal dasselbe: eine Rückfragen‑Schleife, verpasste Fristen und unnötige Diskussionen über Risiken.

Lösung: Das Lieferanten‑Onboarding als durchdachten Ablauf bauen – nicht als Nebenbei‑Prozess.

Derselbe Kundenwunsch, zweimal beantwortet
Wo die Unterlagen liegen
HeuteIn E-Mails („hat das nicht die Kollegin?“), in alten PDFs („welche Version war’s?“) und in drei SharePoint-Ordnern („welcher ist final?“).
Mit der Onboarding-AppEin zentraler Ort mit Versionen, Ablaufdaten und Verantwortlichen.
Wo eine Anfrage steht
HeuteJedes Mal eine Rückfragen-Schleife und verpasste Fristen.
Mit der Onboarding-AppEin Status sagt in einem Wort, wo die Anfrage steht: angefordert, in Prüfung, freigegeben, versendet.
Das Paket für den Kunden
HeuteEinkauf und IT wollen AVV, TOMs, Liste der Unterauftragsverarbeiter, ISO-Nachweise, Ansprechpartner und Speicherorte in 48–72 Stunden.
Mit der Onboarding-AppEntsteht mit einem Klick — als ZIP- oder PDF-Paket samt Änderungsprotokoll.
Die vier Bausteine im nächsten Abschnitt bauen genau diese rechte Spalte.

Das Minimal‑System: 1 Eingang + 1 Status + 1 Prüfpfad

Eine Mini‑App muss keine große GRC‑Software (Governance, Risiko, Compliance) sein. Sie muss zuverlässig sein.

Vier Bausteine tragen den Ablauf
  1. 01
    Anforderungsvorlage je KundentypStellt AVV, TOMs und Fragebogen zusammen.
  2. 02
    DokumentenablageMit Versionen, Ablaufdaten und Verantwortlichen.
  3. 03
    FreigabeablaufZwischen Datenschutz, IT und Vertrieb.
  4. 04
    NachweispaketLässt sich als ZIP- oder PDF-Paket samt Änderungsprotokoll ausgeben.
Ein Eingang, ein Status, ein Prüfpfad — mehr braucht es für den Anfang nicht.

Was die App konkret können sollte (ohne Schnickschnack)

Rollen und Rechte

Der Vertrieb darf eine Anfrage anstoßen und den Status sehen, freigeben können Datenschutz und IT. Was einmal „final“ heißt, ist wirklich final — entweder unveränderlich oder mit vollem Versionsverlauf.

Automatisierung

Die App erinnert vor dem Ablaufdatum, etwa wenn TOMs oder ISO‑Nachweise jährlich fällig werden. Ändert sich etwas bei den Unterauftragsverarbeitern, benachrichtigt sie die Beteiligten und holt die Freigabe ein.

Transparenz

Jeder Zeitstempel zeigt, wer was wann hochgeladen, geändert oder freigegeben hat, und der Status sagt in einem Wort, wo die Anfrage steht: angefordert, in Prüfung, freigegeben, versendet.

Checkliste 1: AVV/TOM‑Paket (zum Kopieren)

Lieferanten-Onboarding: Minimaler Nachweis-Satz
  • AVV (Art. 28) mit Pflichtinhalten (Gegenstand, Dauer, Art/Zweck, Kategorien, Pflichten/Rechte)
  • TOMs (Art. 32) als aktuelles Dokument (Version + Datum)
  • Liste der Unterauftragsverarbeiter + Änderungsprozess
  • Datenflüsse (wo werden Daten verarbeitet/gespeichert?)
  • Ansprechpartner (DSB, IT‑Sicherheit, Kontakt für Sicherheitsvorfälle)
  • Ablauf bei Sicherheitsvorfällen (Meldung, Fristen, Kontaktwege)
  • Aufbewahrung und Löschung

Checkliste 2: Anforderungen an die Mini‑App (damit’s in 14 Tagen steht)

Interne App: Muss / Soll / Kann
  • MUSS: Zentraler Dokumenten‑Ort + Versionierung
  • MUSS: Statusübersicht (pro Kunde/Anfrage)
  • MUSS: Freigabe-Schritt (Rechtsabteilung/DSB/IT)
  • MUSS: Export als „Nachweispaket für den Kunden“
  • SOLL: Erinnerung vor dem Ablaufdatum + Verlängerungen
  • SOLL: Vorlagen pro Kundentyp (Großunternehmen vs. Mittelstand)
  • KANN: automatisches Schwärzen, falls du nicht alles teilen willst
  • KANN: Anbindungen (HubSpot, Jira, SharePoint, Google Drive)

14‑Tage‑Plan (realistisch)

  • Tag 1–2: Dokumente inventarisieren (was ist „final“?) + Vorlage festlegen
  • Tag 3–5: Ablage + Versionierung + Verantwortliche + Metadaten (Ablaufdatum, Dokumenttyp)
  • Tag 6–8: Statusablauf + Rollen/Rechte + Freigabe
  • Tag 9–11: Exportpaket + Prüfpfad
  • Tag 12–14: Erinnerungen + Arbeitsanweisung (1 Seite) + Leitfaden für den Vertrieb

Die Mini‑App für AVV und TOMs bauen lassen

Wenn du Aufträge schneller abschließen willst

Schick mir:

  • deine 3 häufigsten Kunden‑Anforderungen (AVV/TOM/Fragebogen…)
  • wo deine Dokumente heute liegen (Drive/SharePoint/Confluence)
  • wer freigibt (Vertrieb/DSB/IT)

Ich baue daraus eine kleine interne App, die Anfragen schnell, sauber und nachprüfbar erledigt – ohne überdimensionierte GRC‑Software.

Fragen dazu

Kurz beantwortet

Warum hängt ein Auftrag am AVV?

Einkauf und IT beim Kunden wollen AVV, TOMs, die Liste der Unterauftragsverarbeiter, ISO‑Nachweise, Ansprechpartner und Speicherorte oft in 48 bis 72 Stunden. Liegen die Unterlagen in E‑Mails, alten PDFs und drei Ordnern, entsteht jedes Mal eine Rückfragen‑Schleife.

Was gehört in das Nachweispaket für den Kunden?

Der AVV nach Art. 28 DSGVO mit den Pflichtinhalten, die TOMs nach Art. 32 mit Version und Datum, die Liste der Unterauftragsverarbeiter samt Änderungsprozess, die Datenflüsse, die Ansprechpartner, der Ablauf bei Sicherheitsvorfällen sowie Aufbewahrung und Löschung.

Wer darf am Ende freigeben?

Der Vertrieb darf eine Anfrage anstoßen und den Status sehen, freigeben können Datenschutz und IT. Was einmal final heißt, ist wirklich final — entweder unveränderlich oder mit vollem Versionsverlauf.

Passend dazu

Was ich in diesem Bereich mache


Weiterlesen

Attila Arndt

Attila Arndt · Triple A Digital, Köln

Steckt so ein Ablauf auch in deinem Betrieb?

Such dir einen Termin aus. Im Erstgespräch klären wir, welcher Ablauf sich zuerst lohnt — und ob ich der Richtige dafür bin.

Kostenloses Erstgespräch (öffnet in einem neuen Fenster)

Oder direkt per E-Mail: hello@tripleadigital.de · Antwort innerhalb von 48 Stunden.