Business-Software unter der DSGVO: Diese Datenfragen sollten vor Vertragsabschluss geklärt sein
TL;DR (Quick Summary)
Wer Business-Software einkauft, sollte Datenschutzfragen nicht erst am Ende an Datenschutz oder Legal abgeben. Ein kurzes Vorab-Screening filtert ungeeignete Anbieter früh aus und spart Schleifen.
- Frühes Screening → Datenschutz nicht erst am Ende einbeziehen, sondern Anbieter früh mit Muss- und Ausschlusskriterien filtern.
- Hosting und Datenflüsse prüfen → Standort und internationale Transfers konkret hinterfragen, statt sich mit „EU-Hosting“ zufriedenzugeben.
- Unterauftragsverarbeiter-Liste kontrollieren → Vollständigkeit und Aktualität sicherstellen, um versteckte Dienstleister sichtbar zu machen.
- Exit realistisch testen → Löschung, Aufbewahrung und Datenexport vor Vertragsstart praktisch durchspielen, damit der spätere Ausstieg funktioniert.
Takeaway: Vor dem Kauf geht es nicht um juristische Feinauslegung, sondern um belastbare Antworten zu Datenwegen, Zugriffen und Ausstieg. Wenn diese Punkte früh dokumentiert sind, läuft die spätere Freigabe deutlich zielgerichteter.
Das typische Problem beim Softwarekauf ist nicht fehlendes Interesse am Datenschutz, sondern der falsche Zeitpunkt. Fachbereich und Einkauf investieren Demos, Workshops und Preisrunden in einen Anbieter, und erst kurz vor Vertragsabschluss fällt auf, dass das Hosting unklar ist, der Datenexport unvollständig ist und die Rechte nicht fein genug vergeben werden können.
Vor dem Kauf braucht es deshalb ein festes Datenschutz-Screening, das Käufer selbst durchführen können. Nicht als Ersatz für die rechtliche Prüfung, sondern als Vorfilter. Wer Hosting, Unterauftragsverarbeiter, Löschung und Datenexport, Berechtigungen und den groben Umfang des AVV (Auftragsverarbeitungsvertrag) früh abfragt, sortiert unpassende Anbieter aus, bevor intern Zeit verloren geht.
Dieser Artikel beschreibt die schnelle Vorprüfung zwischen Longlist und tieferer Evaluation. Die vollständige Anbieterprüfung mit Zertifikaten, Incident-Historie und Vertragsdetails ist ein eigener, späterer Schritt.
Den Prüfumfang vor dem Kauf festlegen: Welche Datenschutzfragen ins Software-Screening gehören
Vorprüfung heißt, Risiken früh zu erkennen, nicht den AVV juristisch auszulegen. Einkauf und Fachbereich sollen den Datenschutz nicht ersetzen, sondern offensichtliche Passungsprobleme erkennen, bevor ein Anbieter intern schon als gesetzt gilt.
Ins Software-Screening gehören Fragen, die direkt mit dem geplanten Betrieb zusammenhängen und sich im Auswahlprozess belastbar klären lassen:
- Hosting: Wo liegen Primärdaten, Backups, Logs und Support-Daten?
- Unterauftragsverarbeiter: Wer verarbeitet mit und wofür?
- Löschung und Datenexport: Wie kommt man bei Vertragsende an vollständige Daten, und wie werden sie entfernt?
- Rechtekonzept: Lassen sich Zugriffe so steuern, wie das Unternehmen es im Alltag braucht?
- Auftragsverarbeitungsvertrag: Passt der Umfang grundsätzlich zum geplanten Einsatz?
Diese fünf Punkte entscheiden oft schon operativ über Eignung oder Nichteignung. Wenn ein Tool keine ausreichende Rollentrennung bietet oder Daten nur in einem kaum nutzbaren Exportformat herausgibt, hilft auch die beste Präsentation nichts.
Sinnvoll ist ein fester Freigabe-Checkpoint zwischen Fachbereich, IT, Einkauf und Datenschutz – nicht erst nach der Preisverhandlung, sondern zwischen Longlist und tieferer Evaluation. Ab diesem Punkt sollte nur weiter geprüft werden, wenn die Vorab-Antworten tragfähig sind.
Als interne Regel hat sich bewährt: keine Produktvertiefung ohne Datenschutz-Vorprüfung. Das spart Zeit bei Datenschutz und Legal und schützt Fachbereiche davor, sich früh auf Tools festzulegen, die später an Grundlagen scheitern.
Checkliste: DSGVO-Datenfragen vor Software-Vertragsabschluss klären
Geben Sie Ihre E-Mail-Adresse ein, um eine umfassende Schritt-für-Schritt-Anleitung zu erhalten
Vor dem Erstgespräch eine kurze DSGVO-Checkliste mit Muss- und Ausschlusskriterien vorbereiten
Ohne Prüfliste zur DSGVO wird jede Anbieterbewertung individuell. Der eine Vertrieb bekommt eine lockere Rückfrage, der nächste wird wegen derselben Unklarheit eskaliert. Besser ist eine kompakte Liste mit drei Bewertungsstufen: akzeptabel, rückfragepflichtig, Ausschluss.
Die Liste muss nicht lang sein. Sie muss den internen Mindeststandard abbilden:
|
Prüffeld |
Akzeptabel |
Rückfrage |
Ausschluss |
|---|---|---|---|
|
Hosting-Region |
Belegbare Verarbeitung im definierten Zielraum |
Unklare Sonderfälle oder funktionsabhängige Abweichungen |
Verarbeitung außerhalb der internen Vorgaben ohne tragfähige Lösung |
|
Unterauftragsverarbeiter-Liste |
Aktuell, nachvollziehbar, mit Standorten und Zwecken |
Unvollständig oder schwer einzuordnen |
Keine Liste oder nur sehr vage Angaben |
|
Datenexport |
Vollständig und praktisch nutzbar |
Nur teilweise dokumentiert |
Kein brauchbarer Datenexport möglich |
|
Löschung |
Prozess und Fristen beschrieben |
Backups oder Nachweise unklar |
Keine belastbare Aussage zur Löschung |
|
Berechtigungen |
Rollen passen zum Einsatzmodell |
Einschränkungen bei Sonderrollen |
Rechte viel zu grob für den geplanten Einsatz |
|
Aufbewahrung |
Fristen klar dokumentiert und mit internen Vorgaben vereinbar |
Unklare oder widersprüchliche Angaben zu Backups und Aufbewahrung |
Keine belastbare Aussage zur Aufbewahrung |
Vor dem ersten Call sollten die internen Mindestanforderungen feststehen: bevorzugte Hosting-Regionen, notwendige Begrenzung von Admin-Rechten, Pflicht zur Protokollierung bestimmter Zugriffe, erwartete Löschfristen oder die Anforderung, dass Exporte Anhänge und Metadaten enthalten. Ebenso wichtig ist es, die Unterlagen früh anzufordern.
Sinnvolle Standardunterlagen sind:
- Trust Center oder Sicherheitsdokumentation
- Übersicht der technischen und organisatorischen Maßnahmen (TOM)
- AVV-Muster
- aktuelle Unterauftragsverarbeiter-Liste
- Produktdokumentation zu Rollen und Berechtigungen
- Dokumentation zu Datenexport, Löschung und Aufbewahrung
Liefert ein Anbieter diese Basisdokumente gar nicht oder nur widerwillig, ist das nicht automatisch ein Ausschlussgrund, aber ein frühes Warnsignal.
Hosting-Standort und internationale Datenflüsse konkret prüfen statt sich mit „EU-Hosting“ zufriedenzugeben
„EU-Hosting“ beantwortet oft nur einen Teil der eigentlichen Frage. Käufer müssen wissen, wo welche Datenarten tatsächlich gespeichert oder verarbeitet werden: Nutzdaten, Backups, Logs, Support-Dateien, Telemetrie und gegebenenfalls Inhalte aus Zusatzfunktionen.
Fragen Sie konkret nach:
- Wo liegen die Primärdaten?
- Wo liegen die Backups?
- Wo werden System- und Audit-Logs verarbeitet?
- Wo landen Support-Daten, etwa Screenshots oder hochgeladene Dateien in Tickets?
- Unterscheidet sich der Datenpfad je nach Tarif, Modul oder Zusatzfunktion?
Gerade der letzte Punkt wird oft übersehen. Ein Kernprodukt kann in der EU laufen, während ein Analysemodul, eine KI-Funktion oder ein Support-Widget einen anderen Datenweg nutzt. Dann ist „alles in der EU“ zwar marketingtauglich, für die Prüfung aber wertlos.
Ein typischer Fall: Ein Anbieter wirbt mit EU-Hosting für sein Kernsystem. Benachrichtigungen laufen aber über einen US-basierten E-Mail-Dienst, Monitoring-Logs über einen US-Cloudanbieter. Die Primärdaten liegen also im EU-Rechenzentrum, Supportzugriffe und Telemetrie verlassen die EU trotzdem. Genau solche Abweichungen muss die Checkliste sichtbar machen.
Außerdem reicht der Speicherort allein nicht. Zugriffe aus Drittländern können auch dann relevant sein, wenn die Daten in einem EU-Rechenzentrum liegen. Typische Fälle sind Support, Entwicklung, Konzernstrukturen oder Bereitschaftsdienste.
Für die Checkliste zählt nicht nur die Antwort, sondern auch ihre Belegbarkeit. Gute Antworten verweisen auf dokumentierte Standorte, Produktdokumentation, Vertragsunterlagen oder klar benannte Prozesse. Formulierungen wie „grundsätzlich“, „in der Regel“ oder „je nach Verfügbarkeit“ sollten als Eskalationspunkt markiert werden.
Praktisch ist eine kurze Prüfnotiz pro Anbieter:
- Belegt: durch Dokumentation, Vertrag oder schriftliche Aussage eindeutig bestätigt
- Teilweise belegt: Grundsatz beschrieben, Sonderfälle offen
- Nicht belegt: nur Vertriebsaussage ohne belastbare Unterlage
Diese Unterscheidung hilft später Datenschutz und Rechtsabteilung. Zwischen „liegt wohl in der EU“ und „hier ist die Dokumentation je Datenkategorie“ liegt im Freigabeprozess viel Arbeit.
Die Unterauftragsverarbeiter-Liste auf Vollständigkeit, Aktualität und praktische Relevanz prüfen
Eine Unterauftragsverarbeiter-Liste abzuhaken, nur weil sie existiert, ist zu wenig. Käufer müssen erkennen können, wer eingebunden ist, was diese Partei tut und wo die Verarbeitung stattfindet.
Eine brauchbare Liste enthält mindestens:
- Name des Unterauftragsverarbeiters
- Rolle oder Leistung
- Verarbeitungszweck
- Standort oder Verarbeitungsregion
- Stand oder Aktualisierungsdatum
Stehen dort nur Firmennamen ohne Kontext, bleibt offen, ob es um Hosting, E-Mail-Versand, Monitoring, Support, Analyse oder Spezialfunktionen geht. Gerade bei integrierten Plattformen sind mehrere Datenpfade möglich.
Achten Sie auch auf praktische Lücken. Fehlen Dienstleister, die man mit hoher Wahrscheinlichkeit erwarten würde, etwa Hosting-Anbieter, E-Mail-Dienste, Support-Tools, Analysekomponenten oder separate Dienste für KI-Funktionen? Wenn solche Bausteine im Produkt sichtbar sind, aber nicht in der Liste auftauchen, sollte man nachhaken.
Typische Rückfragen sind:
- Gilt die Liste für alle Produktmodule oder nur für das Kernprodukt?
- Sind optionale Funktionen separat ausgewiesen?
- Wie werden Änderungen mitgeteilt?
- Gibt es einen dokumentierten Informations- oder Widerspruchsprozess bei Wechseln?
- Wie häufig wird die Liste aktualisiert?
Der Punkt mit den Änderungen ist operativ wichtig. Wenn ein Anbieter Unterauftragsverarbeiter austauscht, braucht das Unternehmen intern die Chance, die Änderung einzuordnen. Fehlt ein erkennbarer Prozess, landet das Thema später ungeplant bei Datenschutz oder Anbietermanagement.
Löschung, Aufbewahrung und Datenexport so prüfen, wie der Ausstieg später wirklich ablaufen würde
Viele Teams prüfen den Einstieg gründlich und den Ausstieg kaum. Das rächt sich bei Anbieterwechsel, Vertragsende oder Stilllegung eines Bereichs. Vor dem Kauf sollte geklärt sein, wie Daten das System wieder verlassen und wie sie anschließend entfernt werden. Beim Datenexport reicht die Frage „Ist das möglich?“ nicht aus.
Relevanter sind die Details:
- In welchen Formaten werden Daten bereitgestellt?
- Sind Anhänge enthalten?
- Werden Metadaten und Beziehungen zwischen Datensätzen übernommen?
- Gibt es Audit-Trails oder Änderungsverläufe?
- Steht eine API zur Verfügung, falls der Standardexport nicht reicht?
Gerade Audit-Trails, Kommentare, Historien oder Dateianhänge fehlen in der Praxis häufiger als gedacht. Dann bekommt man zwar Datensätze heraus, aber nicht den Zusammenhang, den das Unternehmen für Nachvollziehbarkeit oder eine spätere Migration braucht.
So kann ein CRM-System Datensätze etwa als CSV bereitstellen, Anhänge aber getrennt ausliefern und Historien nur über eine separate Funktion oder API zugänglich machen. Das kann vollständig sein – aber nur, wenn man vorher weiß, welche Teile wo herauskommen und wie sie wieder zusammengeführt werden.
Ebenso konkret sollte die Löschung geprüft werden:
- Erfolgt die Löschung per Self-Service oder nur per Ticket?
- Wie werden Produktivdaten gelöscht?
- Was gilt für Backups?
- Gibt es Bestätigungen oder Nachweise über die Löschung?
- Welche Aufbewahrungslogik greift bei Vertragsende?
Verweist ein Anbieter nur allgemein auf interne Prozesse, kann aber weder Fristen noch Ablauf erläutern, ist das für die Vorprüfung ein klares Risiko.
Bewerten Sie den Ausstieg wie einen echten Betriebsfall: Könnte unser Team die Daten ohne Abhängigkeit vom Hersteller übernehmen, bereinigen und das System stilllegen? Wären dafür nicht beschriebene Sonderleistungen des Anbieters nötig, ist das keine stabile Ausgangslage.
Eine kleine Testanforderung hilft, etwa ein Beispielexport aus einer Demo-Instanz oder die Sichtung der echten Exportdokumentation. Das ist keine Vollabnahme, zeigt aber schnell, ob der spätere Ausstieg planbar wäre.
Das Berechtigungskonzept mit dem realen Einsatz im Unternehmen abgleichen
Bei Rollen und Rechten machen viele Anbieter in Demos einen guten Eindruck. Im Alltag zeigt sich dann, dass Berechtigungen nur grob nach „Admin“ und „Nutzer“ getrennt sind. Für viele Einsatzszenarien reicht das nicht.
Für die Vorprüfung zählt, ob das Berechtigungsmodell zum geplanten Einsatz passt: nach Nutzergruppen, Teams, Standorten, Datensätzen, Feldern oder Funktionen. Je nach Tool ist nicht jede Ebene nötig. Die benötigten Ebenen müssen aber vorhanden sein.
Prüfen Sie besonders:
- Rollen nach internen Nutzergruppen
- Zugriffsbegrenzung nach Standort oder Team
- Einschränkung auf bestimmte Datensätze oder Felder
- Begrenzung administrativer Rechte
- Protokollierung wichtiger Zugriffe und Änderungen
Im Hintergrund stehen Prinzipien wie minimale Rechtevergabe (Least Privilege) oder Funktionstrennung. Dafür braucht es keine Grundsatzdebatte. Entscheidend ist, ob das Produkt den Zugriff so begrenzen kann, wie es im Betrieb nötig ist. Wenn nicht, entstehen später fragile Workarounds.
Statt nur Funktionslisten zu lesen, sollten Käufer Alltagsszenarien durchspielen:
- Ein externer Dienstleister soll nur auf einen abgegrenzten Bereich zugreifen.
- Eine Führungskraft braucht Teamzugriff, aber keinen Einblick in sensible Felder außerhalb ihres Bereichs.
- Eine Projektrolle wird befristet vergeben und danach wieder entzogen.
Solche Szenarien zeigen schnell, ob das Produkt fein genug steuern kann oder nur auf dem Papier flexibel wirkt. Antworten wie „lässt sich organisatorisch lösen“ sind ein Warnzeichen, wenn Sicherheit über manuelle Absprachen statt über die Produktlogik abgesichert werden soll.
Für die Bewertung reicht meist ein kurzer Vermerk je Szenario: abbildbar, nur mit Workaround, nicht abbildbar.
Organisiert und sicher mit Bitrix24
Mit Bitrix24 verwalten Sie all Ihre Daten, Dokumente und Prozesse mit einem bewährten Datenschutzkonzept. Verfolgen Sie Projekte und Aufgaben einfach und sicher.
Jetzt ausprobierenDen Auftragsverarbeitungsvertrag auf operative Tauglichkeit prüfen und die Ergebnisse sauber übergeben
Der AVV gehört am Ende zur formalen Prüfung. Vor dem Kauf sollte aber erkennbar sein, ob sein Umfang grundsätzlich zum geplanten Einsatz passt. Es geht nicht um Rechtsberatung, sondern um operative Plausibilität.
Prüfen Sie vorab, ob folgende Punkte zum Einsatz passen:
- die beschriebenen Datenarten
- die vorgesehenen Verarbeitungszwecke
- der Bezug zu den Sicherheitsmaßnahmen
- die Einbindung von Unterauftragsverarbeitern
- operative Regelungen wie Benachrichtigungsfristen bei Änderungen der Unterauftragsverarbeiter und der vorgesehene Widerspruchsprozess – beides entscheidet darüber, wie steuerbar der Anbieter im laufenden Betrieb bleibt
Der Mehrwert liegt in der Konsistenzprüfung. Stimmen Produktprüfung, Anbieterunterlagen, Vertriebsaussagen und AVV-Muster überein? Sagt der Vertrieb eine vollständige EU-Verarbeitung zu, deuten die Unterlagen aber internationale Supportzugriffe an, gehört das auf den Tisch. Dasselbe gilt, wenn die Rollendokumentation mehr zulässt, als die Vertragsunterlagen abbilden, oder wenn in der Unterauftragsverarbeiter-Liste Dienste auftauchen, die im Rest der Dokumentation nirgends erklärt werden.
Damit der Datenschutz nicht bei null anfängt, sollte die Übergabe knapp und verwertbar sein – als Entscheidungsvorlage mit Ampellogik:
|
Status |
Bedeutung |
|---|---|
|
Freigabefähig |
Vorprüfung ohne erkennbare Widersprüche, Detailprüfung kann gezielt anschließen |
|
Nur mit Klärung offener Punkte |
Einzelne Antworten fehlen, sind unklar oder widersprüchlich |
|
Für den Einsatz ungeeignet |
Grundanforderungen werden nicht erfüllt oder zentrale Risiken bleiben offen |
Zu jeder Ampelstufe gehören kurze Nachweise: Dokumentenstand, offene Fragen, Eskalationspunkte und die betroffenen Prüffelder. So kann der Datenschutz gezielt einsteigen, statt die Historie aus E-Mails, Demos und Notizen zusammensuchen zu müssen.
Genau das ist der Zweck des Screenings: keine juristische Endprüfung, sondern belastbare Vorarbeit. Wenn die Datenfragen vor Vertragsabschluss sauber sortiert sind, wird die Datenschutzfreigabe ein planbarer Schritt im Einkauf.
Wo diese Vorarbeit abgelegt wird, ist zweitrangig – wichtig ist, dass sie an einem Ort liegt. In Bitrix24 lassen sich zum Beispiel die gesammelten Anbieterunterlagen auf dem gemeinsamen Drive ablegen und offene Rückfragen als Aufgaben mit Verantwortlichen und Fristen verfolgen. So liegen die Nachweise für jede Ampelstufe nicht verstreut in Postfächern.