← Zurück zum Blog

IT‑Outsourcing in Bosnien und Herzegowina: Die wichtigsten Rechtsfragen für ausländische Auftraggeber

30. September 2026
IT‑Outsourcing in Bosnien und Herzegowina: Die wichtigsten Rechtsfragen für ausländische Auftraggeber

Wer IT‑Outsourcing nach oder in Bosnien und Herzegowina beauftragt, muss vor allem drei Pflichten beachten: das neue Datenschutzgesetz Zakon o zaštiti ličnih podataka, die VAT‑Registrierungspflicht laut Indirect Taxation Authority und arbeitsrechtliche Risiken bei Remote‑Teams. Wer diese drei Punkte ignoriert, riskiert Bußgelder, Steuernachforderungen und Vertragsstreitigkeiten. Der nächste Schritt ist immer derselbe: Vertrag, Datenübertragung und Steuerstatus sofort prüfen, bevor die erste Rechnung gestellt wird.


Kurz gesagt:

  • Bei Outsourcing in Bosnien und Herzegowina muss immer vor Vertragsabschluss geprüft werden, wo die Daten verarbeitet werden und ob eine Registrierung für die Umsatzsteuer notwendig ist.
  • Das neue Datenschutzgesetz erfordert eine Auftragsverarbeitungsvereinbarung mit klaren Sicherheitspflichten und die Einhaltung spezieller Transfergarantien bei grenzüberschreitender Datenübertragung.
  • Unternehmen sollten die lokale Arbeitsrechtssituation genau analysieren, um Risiken bei Remote‑Teams oder Entsendungen korrekt zu steuern, vor allem zwischen Föderation und Republika Srpska.
  • Vertragliche Regelung zur Haftung, zum Datenschutz, Service Level Agreements und zum Exit sind in Bosnien nur dann gültig, wenn sie an die landesspezifischen Anforderungen angepasst sind.
  • Die Einhaltung der steuerlichen Schwelle von 50.000 BAM bei elektronischen Dienstleistungen erfordert eine Registrierung, die direkt oder über einen Steuervertreter erfolgen kann, um Nachforderungen zu vermeiden.

Vucic
Outsourcing rechtssicher in Bosnien gestalten
Vucic Legal berät internationale Unternehmen zu Verträgen, Datenschutz, Steuerpflichten und grenzüberschreitenden Rechtsfragen in Bosnien und Herzegowina.
Vucic Legal kennenlernen

Inhaltsverzeichnis

Rechtliche Landschaft in Bosnien und Herzegowina: Gesetze, Behörden, Grundprinzipien

Bosnien und Herzegowina hat 2025 ein neues Datenschutzgesetz verabschiedet, den Zakon o zaštiti ličnih podataka (Službeni glasnik BiH, broj 12/25). Es übernimmt weite Teile der europäischen Standards und gilt, entscheidend für ausländische Auftraggeber, auch territorial: Ein Verarbeiter mit Sitz außerhalb des Landes kann trotzdem erfasst sein, sobald er Daten von Personen in Bosnien und Herzegowina verarbeitet. Der Europarat bestätigt diese Annäherung an EU‑Standards und betont, wie wichtig technische und organisatorische Maßnahmen für die Datensicherheit sind.

Territoriale Datenschutzregelungen für ausländische Datenverarbeiter

Parallel dazu prüft die Indirect Taxation Authority (ITA) elektronische und grenzüberschreitende Dienstleistungen auf Steuerpflicht. Bei Arbeitsrecht und Sozialversicherung gilt: Die Föderation Bosnien und Herzegowina und die Republika Srpska haben eigene Regelwerke, ein Vertrag, der nur eine Entität berücksichtigt, greift oft zu kurz.

Vor Vertragsschluss lohnt sich eine kurze Bestandsaufnahme:

  • Wo sitzt der Verarbeiter, und wo befinden sich die betroffenen Personen?
  • Woher stammen die Daten, und wie werden sie übertragen?
  • Wer ist Leistungsempfänger, ein Unternehmen oder ein Endverbraucher?

Diese drei Fragen entscheiden, welches Regelwerk greift und welche Vertragsklauseln notwendig werden.

Datenschutz und grenzüberschreitende Übertragungen nach dem Gesetz 12/25

Das Gesetz greift immer dann, wenn personenbezogene Daten von Personen in Bosnien und Herzegowina verarbeitet werden, unabhängig davon, wo der Auftragsverarbeiter sitzt. Für Outsourcing‑Verträge bedeutet das konkret vier Schritte:

  1. Eine Auftragsverarbeitungsvereinbarung (AVV) mit klaren Pflichten für den Verarbeiter, inklusive Subprocessor‑Genehmigung und Meldefristen bei Sicherheitsvorfällen.
  2. Die Wahl eines zulässigen Transferwegs: Angemessenheitsentscheidung, Standardvertragsklauseln, verbindliche interne Datenschutzregeln (BCR) oder, als letzte Option, eine ausdrückliche Einwilligung der betroffenen Person.
  3. Laufende Beobachtung, ob die gewählte Garantie noch trägt, denn die Behörde kann Anforderungen nachschärfen.
  4. Technische Maßnahmen wie Pseudonymisierung, Verschlüsselung und eine Datenschutz‑Folgenabschätzung (DPIA) bei risikoreichen Verarbeitungen.

Transfers aus Bosnien und Herzegowina sind laut DLA Piper nur mit einer dieser Garantien zulässig, und die zuständige Agentur überwacht deren Angemessenheit fortlaufend. Wer personenbezogene Daten ins Ausland verlagert, sollte die Übertragungsmenge von Anfang an begrenzen und nur das verarbeiten, was der Vertragszweck tatsächlich verlangt. Weiterführende Details zu Pflichten von Verantwortlichen und Verarbeitern hat Vucic Legal bereits in einem Artikel zu Datenschutzpflichten zusammengestellt, ebenso in einer vertiefenden Analyse zu grenzüberschreitenden Datenübertragungen.

Profi-Tipp: Verlangen Sie vom Anbieter eine schriftliche Liste aller Subprocessor mit Sitzland, das erspart Ihnen im Audit unangenehme Überraschungen.

Umsatzsteuer und steuerliche Pflichten bei grenzüberschreitenden IT‑Leistungen

Die Indirect Taxation Authority weist ausländische Anbieter elektronischer Dienstleistungen ausdrücklich darauf hin, dass bei Überschreiten einer Schwelle von 50.000 BAM eine Registrierungspflicht für Umsatzsteuer entsteht, mit einem Steuersatz vom gesetzlichen Standardsteuersatz für Umsatzsteuer. Das betrifft auch IT‑Dienstleistungen, die elektronisch an Kunden in Bosnien und Herzegowina erbracht werden. Das VAT‑Gesetz legt zudem fest, wie der Leistungsort bei Datenverarbeitung und ähnlichen IT‑Leistungen bestimmt wird, was für die Steuerpflicht entscheidend ist.

Wichtige Prüfpunkte für Auftraggeber und Anbieter:

  • B2B‑Leistungen unterliegen häufig dem Reverse‑Charge‑Verfahren, B2C‑Leistungen an Endverbraucher lösen dagegen oft eine direkte Registrierungspflicht des Anbieters aus.
  • Eine Registrierung kann direkt oder über einen Steuervertreter in Bosnien und Herzegowina erfolgen.
  • Dokumentation zu Leistungsort, Kundenstatus und Rechnungsstellung sollte für spätere Prüfungen lückenlos vorliegen.

Zahlungen für Beratungs‑ oder technische Leistungen ins Ausland können zusätzlich Quellensteuerfragen aufwerfen, wenn keine Bescheinigung nach einem Doppelbesteuerungsabkommen vorliegt. Der Artikel zur Körperschaftsteuer in Bosnien vertieft diese Koordination zwischen Steuer- und Rechtsabteilung.

Arbeitsrechtliche Stolperfallen: Remote Work, Entsendung und Einstufung von Entwicklern

Remote‑Arbeit für ausländische Auftraggeber braucht klare Vertragsinhalte: Arbeitsort, Erstattung von Auslagen und Gesundheitsschutzpflichten gehören verbindlich in jeden Vertrag. Eine der größten Fehlerquellen ist die Vermischung von Arbeitsvertrag und Werkvertrag, denn eine Falscheinstufung eines Entwicklers als freier Dienstleister kann Sozialversicherungs- und Lohnsteuerpflichten nach sich ziehen, die dem Auftraggeber nachträglich zugerechnet werden.

Praktische Empfehlungen:

  • Vertragsklauseln zu Arbeitsort, Überwachung und Verantwortlichkeiten eindeutig formulieren, statt sie offen zu lassen.
  • Streitbeilegungsmechanismen von Anfang an festlegen, nicht erst im Konfliktfall.
  • Registrierungspflichten in der Republika Srpska gesondert prüfen, denn sie unterscheiden sich von jenen der Föderation.

Laut CEE Legal Matters reicht eine einheitliche europäische Vertragsvorlage für Remote Work in Bosnien und Herzegowina oft nicht aus, weil die Regelwerke der beiden Entitäten voneinander abweichen. HR, Steuerabteilung und Rechtsberatung sollten deshalb jeden Outsourcing‑Vertrag gemeinsam abstimmen, bevor der erste Entwickler startet.

Vertragsklauseln‑Checkliste für Outsourcing‑Verträge

Ein IT‑Outsourcing‑Vertrag für Bosnien und Herzegowina braucht mehr als eine Standardvorlage aus einem anderen Markt. Folgende Klauseln sollten in jedem Vertrag stehen, in dieser Reihenfolge geprüft:

  1. Leistungsumfang und Service Level Agreement mit messbaren Verfügbarkeitswerten.
  2. Auftragsverarbeitungsvereinbarung mit konkreten Sicherheitsauflagen und Meldefristen bei Vorfällen.
  3. Auditrechte und eine gestufte Genehmigungspflicht für Subprocessor.
  4. Exit‑ und Übergaberegelungen, die eine geordnete Datenrückführung sicherstellen.

Bei Haftung und Versicherung gilt: Haftungsbegrenzungen, Schadenersatzregelungen und ein Ausschluss für indirekte Schäden sollten klar getrennt formuliert sein, ebenso eine Versicherungspflicht für den Anbieter. Bei geistigem Eigentum braucht es klare Regeln, wem die Arbeitsergebnisse gehören und wie eine Rückübertragung im Exit‑Fall funktioniert.

Wer priorisieren muss, sollte in dieser Reihenfolge vorgehen: zuerst Datenschutz und Sicherheit, dann SLA und Verfügbarkeit, danach Exit und Migration, zuletzt Haftung und Versicherung.

Profi-Tipp: Verlangen Sie schon in der Ausschreibungsphase einen Compliance‑Fragebogen zu Hosting‑Standorten, ISO‑Zertifikaten und Versicherungsschutz, das erspart spätere Nachverhandlungen.

Bei mehrsprachigen Vertragswerken kann eine geprüfte Übersetzung sicherheitsrelevanter Dokumente helfen, Missverständnisse bei Datenschutz‑ und Sicherheitsklauseln zu vermeiden.

Eine Boutique-Kanzlei berät internationale Unternehmen, die IT-Outsourcing in Bosnien und Herzegowina rechtssicher gestalten wollen. Typische Beratungsleistungen umfassen die Prüfung und Anpassung von Auftragsverarbeitungsvereinbarungen, Assessments für grenzüberschreitende Leistungen und arbeitsrechtliche Due Diligence bei Remote-Teams. Wer eine Checkliste für den eigenen Vertrag braucht, findet erste Ansätze auf der Services‑Seite der Kanzlei.

— Franjo

Quellen

Der Gesetzestext 12/25 und die ITA‑Mitteilung sollten lokal gespeichert und regelmäßig auf Aktualisierungen geprüft werden.

Dieser Artikel enthält allgemeine Informationen und ersetzt nicht die Beratung durch einen qualifizierten Anwalt. Wenden Sie sich an eine qualifizierte Rechtsfachperson zu Ihrer persönlichen Lage, bevor Sie auf Grundlage dieses Inhalts handeln.

FAQ

Gilt das neue Datenschutzgesetz auch für Anbieter außerhalb Bosniens?

Ja, der Zakon o zaštiti ličnih podataka gilt territorial, sobald personenbezogene Daten von Personen in Bosnien und Herzegowina verarbeitet werden. Der Sitz des Verarbeiters spielt dabei keine Rolle.

Wann muss ein ausländischer IT‑Anbieter sich für VAT registrieren?

Sobald elektronische Dienstleistungen an Kunden in Bosnien und Herzegowina die Schwelle von 50.000 BAM überschreiten, entsteht laut ITA‑Mitteilung eine Registrierungspflicht mit einem Steuersatz vom gesetzlichen Standardsteuersatz für Umsatzsteuer. Die Registrierung kann direkt oder über einen Steuervertreter erfolgen.

Welche vertraglichen Garantien braucht eine Datenübertragung ins Ausland?

Zulässig sind eine Angemessenheitsentscheidung, Standardvertragsklauseln, verbindliche interne Datenschutzregeln oder eine ausdrückliche Einwilligung, wie DLA Piper für Bosnien und Herzegowina beschreibt. Die zuständige Agentur überwacht, ob die gewählte Garantie weiterhin ausreicht.

Ist ein Entwickler in Bosnien automatisch als Arbeitnehmer einzustufen?

Nicht automatisch, aber eine falsche Einstufung als freier Dienstleister birgt Risiken bei Sozialversicherung und Lohnsteuer. Die Regeln unterscheiden sich zwischen der Föderation und der Republika Srpska, wie CEE Legal Matters beschreibt, und sollten vertraglich klar geregelt werden.

Wer prüft IT‑Outsourcing‑Verträge für den bosnischen Markt?

Eine Kanzlei berät internationale Unternehmen bei der Prüfung von Outsourcing-Verträgen, Datenschutz-Compliance und steuerlichen Fragen in Bosnien und Herzegowina. Details zu den Leistungen finden sich auf der Services‑Seite der Kanzlei.

Empfehlungen