Wer Business-Software einkauft, sollte Datenschutzfragen nicht erst am Ende an Datenschutz oder Legal abgeben. Ein kurzes Vorab-Screening filtert ungeeignete Anbieter früh aus und spart Schleifen.
Takeaway: Vor dem Kauf geht es nicht um juristische Feinauslegung, sondern um belastbare Antworten zu Datenwegen, Zugriffen und Ausstieg. Wenn diese Punkte früh dokumentiert sind, läuft die spätere Freigabe deutlich zielgerichteter.
Das typische Problem beim Softwarekauf ist nicht fehlendes Interesse am Datenschutz, sondern der falsche Zeitpunkt. Fachbereich und Einkauf investieren Demos, Workshops und Preisrunden in einen Anbieter, und erst kurz vor Vertragsabschluss fällt auf, dass das Hosting unklar ist, der Datenexport unvollständig ist und die Rechte nicht fein genug vergeben werden können.
Vor dem Kauf braucht es deshalb ein festes Datenschutz-Screening, das Käufer selbst durchführen können. Nicht als Ersatz für die rechtliche Prüfung, sondern als Vorfilter. Wer Hosting, Unterauftragsverarbeiter, Löschung und Datenexport, Berechtigungen und den groben Umfang des AVV (Auftragsverarbeitungsvertrag) früh abfragt, sortiert unpassende Anbieter aus, bevor intern Zeit verloren geht.
Dieser Artikel beschreibt die schnelle Vorprüfung zwischen Longlist und tieferer Evaluation. Die vollständige Anbieterprüfung mit Zertifikaten, Incident-Historie und Vertragsdetails ist ein eigener, späterer Schritt.
Vorprüfung heißt, Risiken früh zu erkennen, nicht den AVV juristisch auszulegen. Einkauf und Fachbereich sollen den Datenschutz nicht ersetzen, sondern offensichtliche Passungsprobleme erkennen, bevor ein Anbieter intern schon als gesetzt gilt.
Ins Software-Screening gehören Fragen, die direkt mit dem geplanten Betrieb zusammenhängen und sich im Auswahlprozess belastbar klären lassen:
Diese fünf Punkte entscheiden oft schon operativ über Eignung oder Nichteignung. Wenn ein Tool keine ausreichende Rollentrennung bietet oder Daten nur in einem kaum nutzbaren Exportformat herausgibt, hilft auch die beste Präsentation nichts.
Sinnvoll ist ein fester Freigabe-Checkpoint zwischen Fachbereich, IT, Einkauf und Datenschutz – nicht erst nach der Preisverhandlung, sondern zwischen Longlist und tieferer Evaluation. Ab diesem Punkt sollte nur weiter geprüft werden, wenn die Vorab-Antworten tragfähig sind.
Als interne Regel hat sich bewährt: keine Produktvertiefung ohne Datenschutz-Vorprüfung. Das spart Zeit bei Datenschutz und Legal und schützt Fachbereiche davor, sich früh auf Tools festzulegen, die später an Grundlagen scheitern.
[BANNER type="lead_banner_1" title="Checkliste: DSGVO-Datenfragen vor Software-Vertragsabschluss klären" description="Geben Sie Ihre E-Mail-Adresse ein, um eine umfassende Schritt-für-Schritt-Anleitung zu erhalten" picture-src="/upload/medialibrary/c0f/04zrwoo0jpzvirn15czqu595pynw0yl9.webp" file-path="/upload/medialibrary/8df/wk9rf1q7yq9ha294l9x7b3scehhu0lf7.pdf"]Ohne Prüfliste zur DSGVO wird jede Anbieterbewertung individuell. Der eine Vertrieb bekommt eine lockere Rückfrage, der nächste wird wegen derselben Unklarheit eskaliert. Besser ist eine kompakte Liste mit drei Bewertungsstufen: akzeptabel, rückfragepflichtig, Ausschluss.
Die Liste muss nicht lang sein. Sie muss den internen Mindeststandard abbilden:
|
Prüffeld |
Akzeptabel |
Rückfrage |
Ausschluss |
|---|---|---|---|
|
Hosting-Region |
Belegbare Verarbeitung im definierten Zielraum |
Unklare Sonderfälle oder funktionsabhängige Abweichungen |
Verarbeitung außerhalb der internen Vorgaben ohne tragfähige Lösung |
|
Unterauftragsverarbeiter-Liste |
Aktuell, nachvollziehbar, mit Standorten und Zwecken |
Unvollständig oder schwer einzuordnen |
Keine Liste oder nur sehr vage Angaben |
|
Datenexport |
Vollständig und praktisch nutzbar |
Nur teilweise dokumentiert |
Kein brauchbarer Datenexport möglich |
|
Löschung |
Prozess und Fristen beschrieben |
Backups oder Nachweise unklar |
Keine belastbare Aussage zur Löschung |
|
Berechtigungen |
Rollen passen zum Einsatzmodell |
Einschränkungen bei Sonderrollen |
Rechte viel zu grob für den geplanten Einsatz |
|
Aufbewahrung |
Fristen klar dokumentiert und mit internen Vorgaben vereinbar |
Unklare oder widersprüchliche Angaben zu Backups und Aufbewahrung |
Keine belastbare Aussage zur Aufbewahrung |
Vor dem ersten Call sollten die internen Mindestanforderungen feststehen: bevorzugte Hosting-Regionen, notwendige Begrenzung von Admin-Rechten, Pflicht zur Protokollierung bestimmter Zugriffe, erwartete Löschfristen oder die Anforderung, dass Exporte Anhänge und Metadaten enthalten. Ebenso wichtig ist es, die Unterlagen früh anzufordern.
Sinnvolle Standardunterlagen sind:
Liefert ein Anbieter diese Basisdokumente gar nicht oder nur widerwillig, ist das nicht automatisch ein Ausschlussgrund, aber ein frühes Warnsignal.
„EU-Hosting“ beantwortet oft nur einen Teil der eigentlichen Frage. Käufer müssen wissen, wo welche Datenarten tatsächlich gespeichert oder verarbeitet werden: Nutzdaten, Backups, Logs, Support-Dateien, Telemetrie und gegebenenfalls Inhalte aus Zusatzfunktionen.
Fragen Sie konkret nach:
Gerade der letzte Punkt wird oft übersehen. Ein Kernprodukt kann in der EU laufen, während ein Analysemodul, eine KI-Funktion oder ein Support-Widget einen anderen Datenweg nutzt. Dann ist „alles in der EU“ zwar marketingtauglich, für die Prüfung aber wertlos.
Ein typischer Fall: Ein Anbieter wirbt mit EU-Hosting für sein Kernsystem. Benachrichtigungen laufen aber über einen US-basierten E-Mail-Dienst, Monitoring-Logs über einen US-Cloudanbieter. Die Primärdaten liegen also im EU-Rechenzentrum, Supportzugriffe und Telemetrie verlassen die EU trotzdem. Genau solche Abweichungen muss die Checkliste sichtbar machen.
Außerdem reicht der Speicherort allein nicht. Zugriffe aus Drittländern können auch dann relevant sein, wenn die Daten in einem EU-Rechenzentrum liegen. Typische Fälle sind Support, Entwicklung, Konzernstrukturen oder Bereitschaftsdienste.
Für die Checkliste zählt nicht nur die Antwort, sondern auch ihre Belegbarkeit. Gute Antworten verweisen auf dokumentierte Standorte, Produktdokumentation, Vertragsunterlagen oder klar benannte Prozesse. Formulierungen wie „grundsätzlich“, „in der Regel“ oder „je nach Verfügbarkeit“ sollten als Eskalationspunkt markiert werden.
Praktisch ist eine kurze Prüfnotiz pro Anbieter:
Diese Unterscheidung hilft später Datenschutz und Rechtsabteilung. Zwischen „liegt wohl in der EU“ und „hier ist die Dokumentation je Datenkategorie“ liegt im Freigabeprozess viel Arbeit.
[BANNER type="lead_banner_2" blockquote="\"Nach der Einführung von Bitrix24 haben wir die Geschäftsprozesse in unserem Unternehmen maximal vereinfacht.\"" user-picture-src='/upload/optimizer/converted/upload/iblock/1f0/5znenimejlwyevt3s1tfd1gxgx08i7ew.png.webp?1742972973130' user-name="Geschäftsführer, Alexander Dortmann" user-description="DortmannKids" button-message="KOSTENFREI STARTEN"]Eine Unterauftragsverarbeiter-Liste abzuhaken, nur weil sie existiert, ist zu wenig. Käufer müssen erkennen können, wer eingebunden ist, was diese Partei tut und wo die Verarbeitung stattfindet.
Eine brauchbare Liste enthält mindestens:
Stehen dort nur Firmennamen ohne Kontext, bleibt offen, ob es um Hosting, E-Mail-Versand, Monitoring, Support, Analyse oder Spezialfunktionen geht. Gerade bei integrierten Plattformen sind mehrere Datenpfade möglich.
Achten Sie auch auf praktische Lücken. Fehlen Dienstleister, die man mit hoher Wahrscheinlichkeit erwarten würde, etwa Hosting-Anbieter, E-Mail-Dienste, Support-Tools, Analysekomponenten oder separate Dienste für KI-Funktionen? Wenn solche Bausteine im Produkt sichtbar sind, aber nicht in der Liste auftauchen, sollte man nachhaken.
Typische Rückfragen sind:
Der Punkt mit den Änderungen ist operativ wichtig. Wenn ein Anbieter Unterauftragsverarbeiter austauscht, braucht das Unternehmen intern die Chance, die Änderung einzuordnen. Fehlt ein erkennbarer Prozess, landet das Thema später ungeplant bei Datenschutz oder Anbietermanagement.
Viele Teams prüfen den Einstieg gründlich und den Ausstieg kaum. Das rächt sich bei Anbieterwechsel, Vertragsende oder Stilllegung eines Bereichs. Vor dem Kauf sollte geklärt sein, wie Daten das System wieder verlassen und wie sie anschließend entfernt werden. Beim Datenexport reicht die Frage „Ist das möglich?“ nicht aus.
Relevanter sind die Details:
Gerade Audit-Trails, Kommentare, Historien oder Dateianhänge fehlen in der Praxis häufiger als gedacht. Dann bekommt man zwar Datensätze heraus, aber nicht den Zusammenhang, den das Unternehmen für Nachvollziehbarkeit oder eine spätere Migration braucht.
So kann ein CRM-System Datensätze etwa als CSV bereitstellen, Anhänge aber getrennt ausliefern und Historien nur über eine separate Funktion oder API zugänglich machen. Das kann vollständig sein – aber nur, wenn man vorher weiß, welche Teile wo herauskommen und wie sie wieder zusammengeführt werden.
Ebenso konkret sollte die Löschung geprüft werden:
Verweist ein Anbieter nur allgemein auf interne Prozesse, kann aber weder Fristen noch Ablauf erläutern, ist das für die Vorprüfung ein klares Risiko.
Bewerten Sie den Ausstieg wie einen echten Betriebsfall: Könnte unser Team die Daten ohne Abhängigkeit vom Hersteller übernehmen, bereinigen und das System stilllegen? Wären dafür nicht beschriebene Sonderleistungen des Anbieters nötig, ist das keine stabile Ausgangslage.
Eine kleine Testanforderung hilft, etwa ein Beispielexport aus einer Demo-Instanz oder die Sichtung der echten Exportdokumentation. Das ist keine Vollabnahme, zeigt aber schnell, ob der spätere Ausstieg planbar wäre.
Bei Rollen und Rechten machen viele Anbieter in Demos einen guten Eindruck. Im Alltag zeigt sich dann, dass Berechtigungen nur grob nach „Admin“ und „Nutzer“ getrennt sind. Für viele Einsatzszenarien reicht das nicht.
Für die Vorprüfung zählt, ob das Berechtigungsmodell zum geplanten Einsatz passt: nach Nutzergruppen, Teams, Standorten, Datensätzen, Feldern oder Funktionen. Je nach Tool ist nicht jede Ebene nötig. Die benötigten Ebenen müssen aber vorhanden sein.
Prüfen Sie besonders:
Im Hintergrund stehen Prinzipien wie minimale Rechtevergabe (Least Privilege) oder Funktionstrennung. Dafür braucht es keine Grundsatzdebatte. Entscheidend ist, ob das Produkt den Zugriff so begrenzen kann, wie es im Betrieb nötig ist. Wenn nicht, entstehen später fragile Workarounds.
Statt nur Funktionslisten zu lesen, sollten Käufer Alltagsszenarien durchspielen:
Solche Szenarien zeigen schnell, ob das Produkt fein genug steuern kann oder nur auf dem Papier flexibel wirkt. Antworten wie „lässt sich organisatorisch lösen“ sind ein Warnzeichen, wenn Sicherheit über manuelle Absprachen statt über die Produktlogik abgesichert werden soll.
Für die Bewertung reicht meist ein kurzer Vermerk je Szenario: abbildbar, nur mit Workaround, nicht abbildbar.
Mit Bitrix24 verwalten Sie all Ihre Daten, Dokumente und Prozesse mit einem bewährten Datenschutzkonzept. Verfolgen Sie Projekte und Aufgaben einfach und sicher.
Jetzt ausprobierenDer AVV gehört am Ende zur formalen Prüfung. Vor dem Kauf sollte aber erkennbar sein, ob sein Umfang grundsätzlich zum geplanten Einsatz passt. Es geht nicht um Rechtsberatung, sondern um operative Plausibilität.
Prüfen Sie vorab, ob folgende Punkte zum Einsatz passen:
Der Mehrwert liegt in der Konsistenzprüfung. Stimmen Produktprüfung, Anbieterunterlagen, Vertriebsaussagen und AVV-Muster überein? Sagt der Vertrieb eine vollständige EU-Verarbeitung zu, deuten die Unterlagen aber internationale Supportzugriffe an, gehört das auf den Tisch. Dasselbe gilt, wenn die Rollendokumentation mehr zulässt, als die Vertragsunterlagen abbilden, oder wenn in der Unterauftragsverarbeiter-Liste Dienste auftauchen, die im Rest der Dokumentation nirgends erklärt werden.
Damit der Datenschutz nicht bei null anfängt, sollte die Übergabe knapp und verwertbar sein – als Entscheidungsvorlage mit Ampellogik:
|
Status |
Bedeutung |
|---|---|
|
Freigabefähig |
Vorprüfung ohne erkennbare Widersprüche, Detailprüfung kann gezielt anschließen |
|
Nur mit Klärung offener Punkte |
Einzelne Antworten fehlen, sind unklar oder widersprüchlich |
|
Für den Einsatz ungeeignet |
Grundanforderungen werden nicht erfüllt oder zentrale Risiken bleiben offen |
Zu jeder Ampelstufe gehören kurze Nachweise: Dokumentenstand, offene Fragen, Eskalationspunkte und die betroffenen Prüffelder. So kann der Datenschutz gezielt einsteigen, statt die Historie aus E-Mails, Demos und Notizen zusammensuchen zu müssen.
Genau das ist der Zweck des Screenings: keine juristische Endprüfung, sondern belastbare Vorarbeit. Wenn die Datenfragen vor Vertragsabschluss sauber sortiert sind, wird die Datenschutzfreigabe ein planbarer Schritt im Einkauf.
Wo diese Vorarbeit abgelegt wird, ist zweitrangig – wichtig ist, dass sie an einem Ort liegt. In Bitrix24 lassen sich zum Beispiel die gesammelten Anbieterunterlagen auf dem gemeinsamen Drive ablegen und offene Rückfragen als Aufgaben mit Verantwortlichen und Fristen verfolgen. So liegen die Nachweise für jede Ampelstufe nicht verstreut in Postfächern.