Software-Unternehmen verarbeiten fremde Daten als Kerngeschäft und stehen damit im Zentrum der DSGVO. Dieser Leitfaden zeigt, welche Pflichten wirklich zählen: von der AVV über US-Tools bis zur Meldung einer Datenpanne. Für Entscheider, nicht für Juristen.
◆Stand: Juli 2026 · Datenschutz aus der Unternehmenspraxis
Kurz beantwortet: Die DSGVO ist die europäische Datenschutz-Grundverordnung. Für Software- und SaaS-Unternehmen, die fremde Daten als Kerngeschäft verarbeiten, laufen ihre Pflichten vor allem auf fünf Punkte hinaus, die auch die meisten Enterprise-Kunden im Datenschutz-Check zuerst prüfen:
Mit Kunden und mit eigenen Dienstleistern (Art. 28 DSGVO).
Dokumentierte Übersicht aller Verarbeitungen (Art. 30 DSGVO).
Datenschutz im Produkt verankert, nicht nachgerüstet (Art. 25 DSGVO).
Technische und organisatorische Maßnahmen zur Datensicherheit (Art. 32 DSGVO).
Vorbereiteter Meldeprozess für den Fall einer Datenpanne (Art. 33 DSGVO).
Die erste Frage im SaaS-Datenschutz entscheidet fast alles Weitere: In welcher Rolle verarbeiten Sie personenbezogene Daten? Verantwortlicher ist, wer über Zwecke und Mittel der Verarbeitung entscheidet, etwa für die eigenen Kunden- und Mitarbeiterdaten. Auftragsverarbeiter ist, wer Daten im Auftrag und nach Weisung eines Kunden verarbeitet, das ist die typische Rolle eines SaaS-Anbieters gegenüber seinen Geschäftskunden.
Häufig sind Sie beides zugleich: Auftragsverarbeiter für die Daten, die Ihre Kunden in Ihr Produkt einspielen, und Verantwortlicher für Ihre eigenen Geschäftsdaten. Diese Einordnung sauber zu treffen, ist die Grundlage. Sie bestimmt, welche Verträge und welche Pflichten gelten.
Sobald ein Dienstleister personenbezogene Daten in Ihrem Auftrag verarbeitet, verlangt Art. 28 DSGVO einen Auftragsverarbeitungsvertrag (AVV). Das betrifft beide Richtungen: Ihre Geschäftskunden schließen eine AVV mit Ihnen, und Sie selbst brauchen eine AVV mit jedem Ihrer eigenen Dienstleister: Hosting, Mailversand, Support-Tools, Analyse. So entsteht eine Kette, die lückenlos sein muss.
Eine belastbare AVV regelt Gegenstand und Zweck, die Weisungsbindung, die Vertraulichkeit, die technischen Sicherheitsmaßnahmen, den Umgang mit Subunternehmern und das Vorgehen am Vertragsende. Gerade die Subunternehmer-Kette wird bei der Datenschutzprüfung großer Kunden genau angesehen.
Das Verzeichnis von Verarbeitungstätigkeiten (Art. 30 DSGVO) ist die dokumentierte Übersicht, welche Daten Sie zu welchem Zweck, auf welcher Grundlage und mit welchen Empfängern verarbeiten. Zwar nimmt Art. 30 Abs. 5 DSGVO Unternehmen mit weniger als 250 Mitarbeitern grundsätzlich aus, die Ausnahme greift in der Praxis aber kaum, weil sie schon entfällt, sobald die Verarbeitung nicht nur gelegentlich erfolgt. Bei einem Software-Unternehmen ist das die Regel.
In der Praxis führt also fast jedes SaaS-Unternehmen ein Verzeichnis. Das ist kein Selbstzweck: Es ist die Landkarte Ihres Datenschutzes und zugleich der erste Nachweis, den eine Aufsichtsbehörde oder ein Enterprise-Kunde sehen will.
Art. 25 DSGVO verlangt, Datenschutz in das Produkt einzubauen, nicht nachträglich aufzusetzen. „By Design“ bedeutet, schon bei der Entwicklung geeignete Maßnahmen wie Datenminimierung oder Pseudonymisierung vorzusehen. „By Default“ bedeutet, dass die datenschutzfreundlichste Einstellung die Voreinstellung ist. Es werden also von Haus aus nur die Daten verarbeitet, die für den Zweck nötig sind.
Für Software-Unternehmen ist das ein Entwicklungsthema, kein reines Rechtsthema. Wer Datenschutz früh mitdenkt, spart später teure Nachbesserungen und besteht die Prüfung anspruchsvoller Kunden deutlich leichter.
Technische und organisatorische Maßnahmen (Art. 32 DSGVO) sind das, womit Sie die Sicherheit der Daten tatsächlich gewährleisten: Zugriffskonzepte, Verschlüsselung, Protokollierung, Backup, Notfallpläne, Schulung. Der Maßstab ist risikobasiert: je sensibler die Daten, desto höher die Anforderungen.
TOMs sind zugleich ein Verkaufsargument: Großkunden verlangen deren Beschreibung als Anlage zur AVV. Eine gepflegte TOM-Dokumentation beschleunigt daher jeden Enterprise-Deal, statt ihn aufzuhalten.
Werden Daten in ein Land außerhalb der EU übermittelt, etwa an einen US-Cloud-Dienst, braucht dieser Transfer eine eigene Rechtsgrundlage. Am einfachsten ist ein Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO): Für die USA gibt es seit 2023 das EU-US Data Privacy Framework, das jedoch nur für zertifizierte US-Empfänger gilt. Fehlt eine solche Zertifizierung, braucht der Transfer geeignete Garantien, in der Praxis meist die Standardvertragsklauseln der Kommission (Art. 46 DSGVO).
Für Sie heißt das: Bei jedem US-Tool gehört geprüft, auf welcher Grundlage der Transfer läuft und ob zusätzliche Maßnahmen nötig sind. Das ist eine der ersten Fragen, die der Datenschutz-Check eines großen Kunden stellt.
Geht etwas schief, ein Datenleck, ein Fehlversand, ein Hackerangriff, läuft die Uhr. Als Verantwortlicher müssen Sie eine meldepflichtige Verletzung unverzüglich und möglichst binnen 72 Stunden der Aufsichtsbehörde melden (Art. 33 DSGVO), sofern ein Risiko für die Betroffenen besteht. Als Auftragsverarbeiter müssen Sie Ihren Kunden unverzüglich informieren, damit dieser seine Frist einhalten kann.
72 Stunden sind knapp, wenn erst im Ernstfall überlegt wird, wer was tut. Deshalb gehört der Ablauf vorher festgelegt: Wer entscheidet, wer meldet, wie wird dokumentiert. Ein vorbereiteter Datenpannen-Prozess ist der Unterschied zwischen kontrollierter Meldung und Chaos.
Auskunft, Löschung, Datenübertragbarkeit, Widerspruch: Betroffene haben Rechte, und Ihr Unternehmen muss darauf fristgerecht reagieren können. Im SaaS-Kontext heißt das oft, dass die Anfrage von Ihrem Geschäftskunden kommt, dessen Daten Sie verarbeiten, Ihre Systeme und Verträge müssen das abbilden können.
Datenschutz ist damit kein einmaliges Projekt, sondern ein laufender Betrieb: Rollen, Verträge, Verzeichnis und Prozesse wollen aktuell gehalten werden, wenn sich Produkt, Tools und Team ändern. Genau hier zahlt sich eine feste Ansprechpartnerin aus, die den Stand kennt.
Vertiefende Beiträge, geordnet nach Anlass:
Rolle und Grundlagen klären
Verträge mit Kunden und Dienstleistern aufsetzen
Produkt und Betrieb absichern
Notfall und Anfragen im laufenden Betrieb
Marketing datenschutzkonform betreiben
Sie wollen Ihren Datenschutz belastbar aufstellen? Ob AVV mit Kunden und Dienstleistern, Verarbeitungsverzeichnis, US-Transfer-Prüfung oder ein Datenpannen-Prozess, das setzen wir konkret und ohne Papierkrieg um.
Datenschutz-Beratung (Leistung) →
Grundlagen: Der SaaS-Vertrags-Leitfaden →
Passend dazu: KI im Unternehmen einsetzen →
Laufende Begleitung als externe Rechtsabteilung →
Ich ordne Ihre Rolle ein, bringe AVV, Verzeichnis und TOMs auf Stand, prüfe Ihre US-Tools und richte den Datenpannen-Prozess ein. Konkret, fundiert, vertraulich (§ 43a BRAO) und ohne Juristendeutsch. Erstreaktion innerhalb von 48 Stunden (werktags).
Erstgespräch vereinbarenoder
info@caroline-herrmann.com