Veri işleme sözleşmesinin yasal dayanağı, 25 Mayıs 2018'de yürürlüğe giren AB Genel Veri Koruma Yönetmeliği (GDPR)'dir. Bu yönetmelik, Alman Federal Veri Koruma Yasası'nda (BDSG) yer alan önceki veri koruma yasasını günceller ve tamamlar. Yeni BDSG, GDPR'da belirlenen kuralları ulusal hukuka entegre eder. Veri işleyicisi tarafından veri işleme, veri işlemeye ilişkin diğer gereklilikleri açıklayan ve üzerinde anlaşmaya varan bir sözleşme veya başka bir yasal belgeye dayanmalıdır; bunlar arasında, diğer hususların yanı sıra, veri sorumlusunun ve veri işleyicisinin yükümlülükleri ve hakları ile kişisel verilerin işlenmesi yer alır.
GDPR'nin 28. maddesi – Veri İşleyicileri – özellikle, veri sorumlusu adına veri işlemenin yalnızca veri sahiplerinin haklarının korunmasına ilişkin yeterli güvenceler sağlayan veri işleyicileri tarafından gerçekleştirilebileceğini öngörmektedir. Bu amaçla, veri işleyicisi, aktarılan verilerin işlenmesinin bu Yönetmeliğin gerekliliklerine uygun olmasını sağlamak için uygun teknik ve organizasyonel önlemleri uygulamalıdır.