Unternehmen nutzen Software zur Verwaltung von Mitarbeitern, Kunden, Zahlungen, Lagerbeständen, Betriebsabläufen und Kommunikation. Jedes System kann personenbezogene Daten erfassen oder verarbeiten, von der E-Mail-Adresse eines Kunden bis hin zu den Anwesenheitsdaten eines Mitarbeiters. Die Wahl der falschen Plattform kann Datenschutz-, Sicherheits- und Betriebsrisiken mit sich bringen, die weit über die Software selbst hinausgehen.
Die Einhaltung der DSGVO sollte nicht als bloßes Gütesiegel auf der Website eines Anbieters betrachtet werden. Sie ist vielmehr das Ergebnis von Produktdesign, vertraglichen Verpflichtungen, technischen Kontrollen und verantwortungsvollen Geschäftspraktiken. Die Software muss die Datenschutzverpflichtungen Ihres Unternehmens unterstützen, und Ihr Unternehmen muss sie entsprechend konfigurieren und einsetzen.
Dieser Leitfaden erklärt, wie Sie DSGVO-konforme Unternehmenssoftware bewerten, welche Fragen Sie potenziellen Anbietern stellen sollten und welche Warnsignale Sie vom Abschluss eines Vertrags abhalten sollten.
Was bedeutet DSGVO-konforme Unternehmenssoftware?
DSGVO-konforme Unternehmenssoftware ist so konzipiert und betrieben, dass sie Organisationen bei der Verarbeitung personenbezogener Daten im Einklang mit der Datenschutz-Grundverordnung unterstützt. Sie sollte angemessene Datenschutz-, Sicherheits- und Verwaltungsmechanismen bieten, ohne den Kunden an der Erfüllung seiner eigenen Verpflichtungen zu hindern.
Der Begriff „DSGVO-konform“ ist präziser als die Annahme, dass ein Softwareprodukt allein ein Unternehmen DSGVO-konform machen kann. Die Konformität hängt von der gesamten Verarbeitungstätigkeit ab, einschließlich:
- Welche personenbezogenen Daten die Organisation erhebt.
- Warum die Daten verarbeitet werden.
- Die Rechtsgrundlage für die Verarbeitung.
- Wie die Software konfiguriert ist.
- Wer hat Zugriff auf die Informationen?
- Wie lange Datensätze aufbewahrt werden.
- Welche Anbieter und Unterauftragnehmer erhalten die Daten?
- Ob Informationen international übermittelt werden.
- Wie Anfragen und Sicherheitsvorfälle bearbeitet werden.
Eine gut konzipierte Plattform kann die Einhaltung von Vorschriften unterstützen, aber sie kann weder die Rechtsgrundlage auswählen, noch jede erforderliche Richtlinie verfassen oder garantieren, dass die Mitarbeiter das System korrekt nutzen.
Warum die Softwareauswahl im Rahmen der DSGVO wichtig ist
Die DSGVO ist technologieneutral. Sie gilt für personenbezogene Daten unabhängig davon, ob diese in einer Cloud-Plattform, einer lokalen Datenbank, einer Tabellenkalkulation oder einem Papierarchiv verarbeitet werden. Die Europäische Kommission nennt Personalverwaltung, Gehaltsabrechnung und den Zugriff auf Kontaktdatenbanken als gängige Beispiele für die Verarbeitung personenbezogener Daten.
Die Leitlinien der Europäischen Kommission zur DSGVO nennen sieben Kernprinzipien:
Ihre Software sollte die praktische Umsetzung dieser Prinzipien ermöglichen. Eine Plattform, die unnötige Informationen sammelt, jeden Datensatz unbegrenzt speichert oder allen Mitarbeitern uneingeschränkten Zugriff gewährt, kann eine verantwortungsvolle Datenverwaltung erschweren, selbst wenn der Anbieter das Produkt als konform beschreibt.
1. Definieren Sie zuerst Ihre Daten- und Verarbeitungsanforderungen.
Beginnen Sie nicht mit einer Produktdemonstration. Versuchen Sie zunächst zu verstehen, wie Ihre Organisation die Software einsetzen will.
Dokument:
- Die Kategorien der betroffenen personenbezogenen Daten.
- Die Personen, deren Daten verarbeitet werden.
- Der Zweck jeder Verarbeitungstätigkeit.
- Unabhängig davon, ob es sich um Daten besonderer Kategorien oder anderweitig sensible Daten handelt.
- Die Abteilungen und Rollen, die Zugriff benötigen.
- Erforderliche Aufbewahrungsfristen.
- Integrationen mit anderen Systemen.
- Länder, in denen sich die Nutzer und Kunden befinden.
- Anforderungen an Berichterstattung, Export und Löschung.
Diese Übung schafft einen praktischen Bewertungsstandard. Beispielsweise muss eine Workforce-Plattform möglicherweise Mitarbeiternamen, Dienstpläne und Anwesenheitsinformationen verarbeiten, während eine Restaurantplattform Reservierungsdetails, Kontaktinformationen und Bestellhistorie verarbeiten muss.
2. Rolle und Verantwortlichkeiten des Anbieters festlegen
Bei vielen SaaS-Verträgen bestimmt der Kunde, warum und wie personenbezogene Daten verarbeitet werden, und fungiert als Datenverantwortlicher. Der Softwareanbieter verarbeitet die Daten gemäß den Anweisungen des Kunden und agiert als Auftragsverarbeiter.
Bitten Sie den Verkäufer um eine Erklärung:
- Ob es als Prozessor, Steuerung oder beides fungiert.
- Welche Tätigkeiten es in den jeweiligen Rollen ausführt.
- Ob Kundendaten für Produktanalysen verwendet werden.
- Ob personenbezogene Daten zum Trainieren von KI-Modellen verwendet werden.
- Ob optionale Datennutzungen deaktiviert werden können.
- Welche Unterauftragnehmer sind an der Leistungserbringung beteiligt?
Die Antwort sollte konkret sein. „Wir respektieren die Privatsphäre“ erklärt weder die rechtliche Rolle des Anbieters noch wie er mit Kundendaten umgeht.
3. Überprüfen Sie die Datenverarbeitungsvereinbarung.
Ein seriöser Anbieter von Unternehmenssoftware sollte eine Datenverarbeitungsvereinbarung (Data Processing Agreement, DPA) zur Verfügung stellen, wenn er personenbezogene Daten im Auftrag eines Kunden verarbeitet.
Prüfen Sie, ob die Vereinbarung Folgendes umfasst:
- Gegenstand und Dauer der Bearbeitung.
- Art und Zweck der Verarbeitung.
- Kategorien personenbezogener Daten und betroffener Personen.
- Die Bearbeitung erfolgt auf Grundlage dokumentierter Kundenanweisungen.
- Vertraulichkeitsverpflichtungen.
- Sicherheitsmaßnahmen.
- Einsatz und Benachrichtigung von Unterauftragnehmern.
- Unterstützung bei Anfragen betroffener Personen.
- Unterstützung bei der Reaktion auf Datenschutzverletzungen und bei Compliance-Prüfungen.
- Datenrückgabe oder -löschung nach Beendigung des Arbeitsverhältnisses.
- Prüfungs- und Informationsrechte.
- Internationale Transfermechanismen, sofern anwendbar.
4. Ermitteln, wo Daten gespeichert und verarbeitet werden
Die Angabe „Gehostet in Europa“ ist zwar hilfreich, aber keine vollständige Antwort. Daten können in einem Land gespeichert sein, während Supportmitarbeiter, Analysedienstleister, Backup-Dienste oder KI-Anbieter sie anderswo verarbeiten.
Fordern Sie eine vollständige Datenstandortkarte an, die Folgendes umfasst:
- Primäre Anwendungsdatenbanken.
- Datei- und Objektspeicherung.
- Backup- und Disaster-Recovery-Umgebungen.
- Protokollierungs- und Überwachungssysteme.
- Tools für den Kundensupport.
- E-Mail- und Benachrichtigungsdienste.
- Analyseplattformen.
- Anbieter von KI und maschinellem Lernen.
- Subprozessor-Standorte.
- Administratorischer Fernzugriff.
Europäisches Hosting gewährleistet nicht automatisch die Einhaltung der DSGVO, und die Verarbeitung personenbezogener Daten außerhalb Europas ist nicht automatisch verboten. Allerdings erfordern Übermittlungen personenbezogener Daten außerhalb des Europäischen Wirtschaftsraums eine geeignete Rechtsgrundlage und entsprechende Schutzmaßnahmen.
5. Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen prüfen
Datenschutz sollte Bestandteil der Produktarchitektur sein und nicht eine optionale Einstellung, die nach der Bereitstellung hinzugefügt wird.
- Optionale statt obligatorischer Felder für personenbezogene Daten.
- Datenschutzfreundliche Standardeinstellungen.
- Rollenbasierte Zugriffskontrollen.
- Beschränkte Administratorrechte.
- Konfigurierbare Aufbewahrungsfristen.
- Detaillierte Einwilligungs- oder Präferenzaufzeichnungen, sofern relevant.
- Pseudonymisierungs- oder Anonymisierungsmöglichkeiten.
- Trennung von Daten nach Kunden, Filialen oder Geschäftseinheiten.
- Steuerelemente zur Aktivierung optionaler Analyse- oder KI-Funktionen.
Eine Plattform sollte nicht umfangreiche manuelle Arbeit erfordern, nur um ein datenschutzkonformes Grundniveau zu erreichen.
6. Zugriffs- und Berechtigungskontrollen evaluieren
Nutzer sollten nur Zugriff auf die Informationen haben, die sie für ihre Aufgaben benötigen. Dies ist besonders wichtig für Plattformen, die Mitarbeiter-, Kunden-, Finanz- oder Betriebsdaten enthalten.
- Rollenbasierte Berechtigungen.
- Benutzerdefinierte Rollen.
- Zugriff nach dem Prinzip der geringsten Berechtigungen.
- Multi-Faktor-Authentifizierung.
- Single Sign-On, falls erforderlich.
- Datentrennung auf Filial- oder Standortebene.
- Zeitlich begrenzter oder genehmigungsbasierter administrativer Zugriff.
- Sitzungssteuerung.
- Zugriff auf Rezensionen.
- Benutzerdeaktivierung unverzüglich durchführen.
- Überwachungsprotokolle für sensible Aktionen.
Testen Sie die Berechtigungen während der Produkttestphase. Erstellen Sie verschiedene Benutzerrollen und überprüfen Sie, welche Daten die einzelnen Rollen anzeigen, exportieren, bearbeiten und löschen dürfen.
7. Sicherheitsmaßnahmen im Kontext bewerten
Die DSGVO verlangt angemessene technische und organisatorische Maßnahmen, schreibt aber keine universelle Sicherheitscheckliste für jede Organisation vor.
- Verschlüsselung während der Übertragung und im Ruhezustand.
- Sichere Authentifizierung und Passwortkontrolle.
- Schwachstellenmanagement.
- Unabhängige Penetrationstests.
- Sichere Softwareentwicklungspraktiken.
- Infrastrukturüberwachung.
- Backup-Schutz und Wiederherstellungstests.
- Isolation der Mieter.
- Erkennung und Reaktion von Vorfällen.
- Geschäftskontinuität und Notfallwiederherstellung.
- Schulung der Mitarbeiter zu Vertraulichkeit und Sicherheit.
- Relevante unabhängige Zertifizierungen oder Prüfberichte.
8. Überprüfung der Unterstützung der Rechte betroffener Personen
Je nach den Umständen können Einzelpersonen Rechte auf Zugang, Berichtigung, Löschung, Einschränkung, Widerspruch und Datenübertragbarkeit haben.
- Suche nach einer Person in den relevanten Datensätzen.
- Informationen in einem verständlichen Format exportieren.
- Korrigieren Sie ungenaue Daten.
- Geeignete Datensätze löschen oder anonymisieren.
- Die Verarbeitung gegebenenfalls einschränken.
- Anfragen erfassen und verfolgen.
- Identifizieren Sie Daten, die über Integrationen geteilt werden.
- Wenden Sie die Aktionen auf die Backups gemäß dem dokumentierten Prozess des Anbieters an.
9. Aufbewahrung, Löschung und Kontoschließung prüfen
Eine unbefristete Aufbewahrung ist keine sichere Standardeinstellung. Personenbezogene Daten sollten grundsätzlich nur so lange aufbewahrt werden, wie es für den jeweiligen Zweck erforderlich ist, vorbehaltlich gesetzlicher oder betrieblicher Vorgaben.
- Konfigurierbare Aufbewahrungsrichtlinien.
- Automatische Löschung oder Anonymisierung.
- Separate Regeln für verschiedene Datensatzkategorien.
- Rechtliche Sicherungsmaßnahmen, wo erforderlich.
- Klare Behandlung archivierter und gelöschter Datensätze.
- Festgelegte Aufbewahrungsfristen für Backups.
- Sichere Löschung nach Vertragsbeendigung.
- Datenexport vor Kontoschließung.
Fragen Sie den Anbieter, was „löschen“ technisch bedeutet. Verschwindet der Datensatz nur aus der Benutzeroberfläche oder wird er auch aus den aktiven Systemen entfernt?
10. Subprozessoren und Integrationen untersuchen
Moderne SaaS-Plattformen funktionieren selten autark. Sie nutzen häufig Anbieter für Hosting, Monitoring, E-Mail-Zustellung, Analysen, Kundensupport, Zahlungsabwicklung und KI-Verarbeitung.
- Anbietername.
- Dienstleistung erbracht.
- Verarbeitungsort.
- Beteiligte Datenkategorien.
- Übertragungsmechanismus, sofern relevant.
- Verfahren zur Benachrichtigung von Kunden über Änderungen.
Wenden Sie eine ähnliche Sorgfalt auf die Integrationen an, die Ihr Unternehmen ermöglicht. Eine Kernplattform mag gut reguliert sein, während ein optionales Plugin personenbezogene Daten an einen separaten Anbieter mit anderen Bedingungen überträgt.
11. Fragen Sie, wie KI-Funktionen Geschäftsdaten nutzen.
KI-gestützte Software erfordert zusätzliche Fragen, da Eingabeaufforderungen, hochgeladene Dokumente, Kundendatensätze und generierte Ausgaben möglicherweise über verschiedene Systeme laufen.
- Werden Kundendaten zum Trainieren gemeinsam genutzter oder öffentlicher Modelle verwendet?
- Kann das Modelltraining vertraglich und technisch deaktiviert werden?
- Welche KI-Anbieter verarbeiten die Daten?
- Wo findet die KI-Verarbeitung statt?
- Wie lange werden Eingabeaufforderungen und Antworten gespeichert?
- Können sensible Felder ausgeschlossen oder maskiert werden?
- Werden KI-Aktionen protokolliert und sind sie überprüfbar?
- Ist die Zustimmung von Menschen für folgenreiche Handlungen möglich?
- Können KI-Funktionen rollen- oder arbeitsbereichsbezogen deaktiviert werden?
- Wie verhindert die Plattform, dass die Daten eines Kunden in den Ergebnissen eines anderen Kunden erscheinen?
Akzeptieren Sie keine vagen Aussagen wie „Datensicherheit durch KI“. Der Anbieter sollte den relevanten Datenfluss und die Kontrollmechanismen beschreiben.
12. Bewertung der Verfahren bei Datenschutzverletzungen und Zwischenfällen
Der Anbieter sollte über einen definierten Prozess zur Erkennung, Untersuchung, Eindämmung und Kommunikation von Vorfällen im Zusammenhang mit personenbezogenen Daten verfügen.
- Aufgaben im Zusammenhang mit der Reaktion auf Zwischenfälle.
- Kundenbenachrichtigungsprozess.
- Vertragliche Benachrichtigungsfrist.
- Informationen, die in Vorfallsmeldungen enthalten sind.
- Beweissicherung.
- Zusammenarbeit bei Kundenuntersuchungen.
- Sicherheitskontaktdaten.
- Nachbesprechung und Behebung des Vorfalls.
Ihre Organisation unterliegt möglicherweise regulatorischen Fristen, daher kann eine langsame oder unvollständige Benachrichtigung durch einen Anbieter ein zusätzliches Risiko darstellen.
Checkliste für Softwareanbieter gemäß DSGVO
Daten und Zweck
- Erfasst die Software nur die für ihren angegebenen Zweck erforderlichen Informationen?
- Können unnötige Felder und Funktionen deaktiviert werden?
- Sind Datenflüsse und Verarbeitungszwecke dokumentiert?
Verträge und Verantwortlichkeit
- Ist eine geeignete Datenschutzvereinbarung verfügbar?
- Sind die Rollen von Controller und Prozessor klar erläutert?
- Liefert der Anbieter Belege, die seine Datenschutzbehauptungen stützen?
Hosting und Transfers
- Werden die Standorte für Speicherung, Datensicherung, Support und Datenverarbeitung offengelegt?
- Werden internationale Geldtransfers erfasst?
- Sind die entsprechenden Schutzmaßnahmen dokumentiert?
Sicherheit
- Bietet das System geeignete Authentifizierung, Verschlüsselung und Zugriffskontrolle?
- Werden sensible Aktionen protokolliert?
- Sind die Prozesse für Sicherheitstests und die Reaktion auf Sicherheitsvorfälle dokumentiert?
Individual Rechte
- Können Datensätze gefunden, exportiert, korrigiert, eingeschränkt und gelöscht werden?
- Sind diese Funktionen durch entsprechende Berechtigungen geschützt?
Anbieter und KI
- Ist die Subprozessorliste aktuell?
- Sind die Datenflüsse im KI-Bereich und die Begriffe für das Modelltraining verständlich?
- Lässt sich die optionale Verarbeitung steuern?
Warnsignale bei der Bewertung von Software
Seien Sie vorsichtig bei der Auswahl eines Anbieters:
- Das Unternehmen behauptet, sein Produkt mache jeden Kunden automatisch DSGVO-konform.
- Verweigert die Bereitstellung einer Datenschutzvereinbarung.
- Die Unterprozessoren können nicht identifiziert werden.
- Verwendet den Begriff „europäisches Hosting“, ohne andere Verarbeitungsstandorte zu erläutern.
- Bietet keine sinnvollen Kontrollmöglichkeiten hinsichtlich Aufbewahrung oder Löschung.
- Gewährt allen Administratoren uneingeschränkten Zugriff.
- Kann nicht erklären, wie KI-Funktionen Kundendaten nutzen.
- Behandelt Sicherheitszertifizierungen als Ersatz für die Beantwortung von Fragen.
- Verwendet personenbezogene Daten für nicht näher spezifizierte „geschäftliche Zwecke“.
- Enthält im Vertrag, in der Datenschutzerklärung und im Verkaufsmaterial wesentlich unterschiedliche Angaben.
Ein einzelnes Warnsignal lässt sich möglicherweise beheben. Mehrere zusammen deuten in der Regel auf schwache Regierungsführung hin.
Wie man DSGVO-konforme Softwareanbieter vergleicht
Erstellen Sie eine gewichtete Bewertung anstatt einer einfachen Ja/Nein-Entscheidung über die Einhaltung der Vorschriften. Bewerten Sie jeden Anbieter anhand von Kriterien wie:
| Auswertungsbereich | Vorgeschlagenes Gewicht |
|---|---|
| Funktionale Eignung | 20% |
| Datenschutz und Datenkontrolle | 20% |
| Sicherheitsmaßnahmen | 20% |
| Verträge und Verantwortlichkeit | 15% |
| Datenstandort und -übertragungen | 10% |
| Rechte, Aufbewahrung und Löschung | 10% |
| Implementierung und Unterstützung | 5% |
Passen Sie die Gewichtung dem Risiko an. Ein System, das Gesundheitsdaten oder umfangreiche Mitarbeiterdatensätze verarbeitet, erfordert möglicherweise eine deutlich höhere Gewichtung in Bezug auf Datenschutz und Sicherheit als eine Plattform, die lediglich geschäftliche Kontaktdaten enthält.
Wählen Sie Software, die verantwortungsvolles Wirtschaften unterstützt.
Die beste DSGVO-konforme Unternehmenssoftware bietet mehr als nur die Veröffentlichung einer Datenschutzerklärung. Sie ermöglicht Unternehmen eine sinnvolle Kontrolle über personenbezogene Daten während des gesamten Informationslebenszyklus – von der Erhebung und dem Zugriff über die Aufbewahrung und den Export bis hin zur Löschung.
TechVerdi entwickelt vernetzte Business-Software-Plattformen für europäische Unternehmen mit Fokus auf sichere Systeme, operative Transparenz und europäische Dateninfrastruktur. Unternehmen, die eine Plattform evaluieren, sollten das jeweilige Produkt, die Konfiguration und die Vertragsbedingungen dennoch anhand ihrer eigenen rechtlichen und betrieblichen Anforderungen prüfen.
Häufig gestellte Fragen
Die DSGVO sieht Zertifizierungsmechanismen vor, doch allgemeine Marketingaussagen wie „DSGVO-zertifiziert“ sollten sorgfältig geprüft werden. Fragen Sie nach dem geltenden Zertifizierungsmechanismus, dem Aussteller, dem Geltungsbereich und der Gültigkeit der Zertifizierung.
Nein. Europäisches Hosting kann bestimmte Überlegungen zum Datenstandort vereinfachen, aber die Einhaltung der DSGVO hängt auch von der rechtmäßigen Verarbeitung, Transparenz, Datenminimierung, Zugriffskontrolle, Sicherheit, Aufbewahrung, individuellen Rechten, Verträgen und organisatorischen Praktiken ab.
Das ist unter Umständen möglich, aber die Organisation muss die Übermittlung prüfen und sicherstellen, dass ein geeigneter Rechtsmechanismus und entsprechende Schutzmaßnahmen vorhanden sind. Die richtige Vorgehensweise hängt vom Zielland, den Anbietern, den Daten und den Umständen ab.
Eine Datenverarbeitungsvereinbarung definiert die jeweiligen Verantwortlichkeiten, wenn ein Auftragsverarbeiter personenbezogene Daten im Auftrag eines Verantwortlichen verarbeitet. Sie regelt üblicherweise Anweisungen, Vertraulichkeit, Sicherheit, Unterauftragsverarbeiter, Unterstützung, Löschung und Prüfinformationen.
Die Verantwortung kann je nach Rolle und Tätigkeit beiden Parteien zufallen. Ein Anbieter ist für seine Verarbeitungs- und Vertragspflichten verantwortlich, während der Kunde für Angelegenheiten wie Zweck, Rechtsgrundlage, Konfiguration, Zugriff und die Nutzung der Plattform durch die Mitarbeiter zuständig bleibt.
Unternehmen sollten sich erkundigen, ob ihre Daten für das Modelltraining verwendet werden, welche Anbieter sie erhalten, wo die Verarbeitung stattfindet, wie lange Eingabeaufforderungen gespeichert werden, ob sensible Daten ausgeschlossen werden können und ob KI-Aktionen überprüft oder deaktiviert werden können.