Datenschutzrechtlich entscheiden sechs Prüfpunkte über die Anbieterwahl: Hosting-Standort, Auftragsverarbeitungsvertrag, technische und organisatorische Maßnahmen, Löschkonzept, Umsetzung der Betroffenenrechte und Drittlandtransfer. Alle sechs gehören in das Lastenheft, nicht in die Nachverhandlung nach Vertragsschluss.
Der Sechs-Punkte-Datenschutzcheck prüft Hosting-Standort, Auftragsverarbeitungsvertrag, technische und organisatorische Maßnahmen, Löschkonzept, Betroffenenrechte und Drittlandtransfer. Verantwortlich bleibt immer der Betrieb, nicht der Softwareanbieter. Laut DLA-Piper-Studie vom 23. Januar 2026 verhängten europäische Aufsichtsbehörden im Zeitraum bis zum 27. Januar 2026 rund 1,2 Milliarden Euro Bußgelder. Gemeldet wurden durchschnittlich 443 Datenpannen pro Tag.
Welche Rolle spielt die DSGVO bei der Softwareauswahl?
Die Datenschutz-Grundverordnung verpflichtet den Betrieb als Verantwortlichen, nur Anbieter einzusetzen, die ausreichende Garantien für rechtskonforme Verarbeitung bieten. Diese Pflicht steht in Artikel 28 Absatz 1 DSGVO und gilt vor Vertragsschluss, nicht danach.
Verantwortlicher ist nach Artikel 4 Nummer 7 DSGVO die Stelle, die über Zwecke und Mittel der Verarbeitung entscheidet — bei Branchensoftware also der Betrieb. Der Softwareanbieter ist in der Regel Auftragsverarbeiter nach Artikel 4 Nummer 8: Er verarbeitet personenbezogene Daten weisungsgebunden im Auftrag.
Die Rollenverteilung hat eine praktische Folge. Ein Bußgeld trifft zuerst den Betrieb, auch wenn der Fehler beim Anbieter liegt. Die DLA-Piper-Studie zu DSGVO-Bußgeldern (veröffentlicht am 23. Januar 2026, Erhebungszeitraum 28. Januar 2025 bis 27. Januar 2026) beziffert die europaweit verhängten Bußgelder auf rund 1,2 Milliarden Euro und damit auf demselben Niveau wie im Vorjahreszeitraum. Die Zahl gemeldeter Datenschutzverletzungen stieg auf durchschnittlich 443 pro Tag, ein Plus von 22 Prozent gegenüber 363 pro Tag im Vorjahr. Deutschland zählt laut derselben Studie zu den drei Ländern mit den meisten gemeldeten Datenpannen.
Wo muss der Hosting-Standort liegen?
Ein Hosting-Standort innerhalb der EU oder des EWR vereinfacht die Prüfung, weil kein Drittlandtransfer vorliegt. Außerhalb dieses Raums braucht jede Übermittlung eine eigene Rechtsgrundlage nach Kapitel V DSGVO.
Die Frage nach dem Standort greift weiter als der Serverstandort. Zu prüfen sind vier Orte: das Produktivrechenzentrum, der Backup-Standort, der Sitz eingesetzter Subunternehmer und der Ort, von dem aus der technische Support auf Systeme zugreift. Ein Support-Team mit Fernzugriff aus einem Drittstaat begründet eine Übermittlung, auch wenn die Datenbank in Frankfurt steht.
Die Präferenz deutscher Betriebe ist eindeutig. Laut Bitkom Cloud Report 2026 (Pressemitteilung vom 17. Juni 2026, 603 befragte Unternehmen ab 20 Beschäftigten) nutzen 53 Prozent der Unternehmen deutsche Cloud-Provider, während 91 Prozent sie bevorzugen würden. 37 Prozent würden einen Dienst mit ausschließlicher Datenspeicherung in Deutschland selbst dann wählen, wenn damit Nachteile verbunden sind — 2025 lag dieser Wert bei 27 Prozent.
Wie sich Betriebsart und Datenhaltung gegenseitig bedingen, behandelt der Beitrag Cloud oder eigener Server: was für welchen Betrieb passt.
Was muss im Auftragsverarbeitungsvertrag stehen?
Der Auftragsverarbeitungsvertrag regelt nach Artikel 28 Absatz 3 DSGVO Gegenstand, Dauer, Art und Zweck der Verarbeitung, Datenkategorien, betroffene Personen sowie Weisungsrechte, Unterauftragsverhältnisse, Löschung und Kontrollrechte. Ohne diesen Vertrag ist der Einsatz unzulässig.
Drei Punkte entscheiden in der Praxis über die Qualität des Vertrags. Erstens die Liste der Subunternehmer: Sie gehört als Anlage beigefügt, mit Name, Sitz und Aufgabe. Zweitens das Widerspruchsrecht bei neuen Subunternehmern samt Ankündigungsfrist. Drittens die Regelung zur Rückgabe und Löschung nach Vertragsende, einschließlich eines maschinenlesbaren Exportformats.
Die vollständige Prüfliste mit allen Pflichtklauseln steht im Beitrag Auftragsverarbeitungsvertrag: was beim Softwareeinsatz zu regeln ist.
Der häufigste Mangel im Auswahlprozess ist nicht der fehlende Auftragsverarbeitungsvertrag, sondern die fehlende Anlage dazu. Anbieter liefern ein sauberes Vertragsmuster und verweisen für die Subunternehmerliste auf eine Webseite, die sich ohne Ankündigung ändert. Wer die Liste als datierte PDF-Anlage zum Vertragsbestandteil macht, hat bei der nächsten Aufsichtsanfrage eine belastbare Dokumentation. Ohne diese Anlage lässt sich nachträglich nicht rekonstruieren, wer zum Zeitpunkt einer Panne Zugriff hatte.
Welche technischen und organisatorischen Maßnahmen sind zu prüfen?
Artikel 32 DSGVO verlangt Maßnahmen, die dem Risiko angemessen sind. Zu prüfen sind Verschlüsselung bei Übertragung und Speicherung, Zugriffs- und Rollenkonzept, Protokollierung von Zugriffen, Mehr-Faktor-Authentifizierung, Backup-Verfahren und ein dokumentiertes Wiederherstellungsverfahren.
Anbieter beschreiben diese Maßnahmen in einem TOM-Dokument, das dem Auftragsverarbeitungsvertrag als Anlage beiliegt. Prüfbar wird es durch vier Nachfragen: Wie lange werden Zugriffsprotokolle aufbewahrt? Wer im Support kann auf Produktivdaten zugreifen? Wann wurde die Wiederherstellung zuletzt getestet? Liegt ein Zertifikat nach ISO/IEC 27001 oder ein Testat nach dem BSI-Kriterienkatalog C5 vor?
Ein Rollenkonzept in der Software selbst gehört zur Prüfung. Branchensoftware bildet Berechtigungen unterschiedlich fein ab: Manche Systeme trennen nur zwischen Administrator und Anwender, andere erlauben Rechte pro Mandant, Akte, Patient oder Auftrag. Für Berufsgeheimnisträger entscheidet diese Granularität über die Einsetzbarkeit.
Wie sieht ein tragfähiges Löschkonzept aus?
Ein Löschkonzept ordnet jeder Datenkategorie eine Aufbewahrungsfrist und einen Löschzeitpunkt zu. Die Software muss Fristen abbilden, Löschungen protokollieren und gesetzliche Aufbewahrungspflichten von reiner Speicherung ohne Rechtsgrundlage trennen.
Der Konflikt entsteht regelmäßig zwischen Löschpflicht aus Artikel 17 DSGVO und Aufbewahrungspflichten aus Handels- und Steuerrecht. Rechnungsdaten unterliegen handels- und steuerrechtlichen Fristen, Bewerbungsunterlagen nicht. Eine Software, die nur „alles oder nichts“ löscht, erzwingt manuelle Workarounds.
Drei Funktionen machen ein Löschkonzept umsetzbar: konfigurierbare Fristen pro Datenkategorie, ein Sperrmodus für Daten, die aufbewahrungspflichtig aber nicht mehr nutzbar sind, und ein Löschprotokoll als Nachweis. Hintergrund zu revisionssicherer Ablage liefert der Glossar-Eintrag Archivierung, Systeme für die Dokumentenverwaltung listet die Kategorieseite Dokumentenmanagement-Systeme.
Wie erfüllt die Software die Betroffenenrechte?
Betroffene haben nach den Artikeln 15 bis 21 DSGVO Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Die Software muss diese Anfragen innerhalb der Monatsfrist des Artikels 12 Absatz 3 bedienbar machen.
Entscheidend ist die Auskunftsfunktion. Eine Auskunft nach Artikel 15 umfasst alle zu einer Person gespeicherten Daten über sämtliche Module hinweg — Stammdaten, Aufträge, Korrespondenz, Protokolle, Notizfelder. Systeme ohne modulübergreifende Suche erzwingen manuelle Recherche in jedem Teilbereich.
Beim Datenübertragbarkeitsrecht aus Artikel 20 zählt das Exportformat. Verlangt ist ein strukturiertes, gängiges und maschinenlesbares Format. Ein PDF-Ausdruck erfüllt diese Anforderung nicht.
Für Berufsgeheimnisträger nach § 203 StGB — Ärzte, Anwälte, Steuerberater — gelten zusätzlich strafrechtliche Anforderungen an die Einbindung externer Dienstleister. Diese Pflichten bestehen neben der DSGVO und werden durch einen Auftragsverarbeitungsvertrag allein nicht erfüllt. Dieser Beitrag gibt allgemeine Hinweise und ersetzt keine Rechtsberatung im Einzelfall.
Was gilt beim Einsatz von US-Anbietern?
Übermittlungen in die USA stützen sich derzeit auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework vom 10. Juli 2023. Der Beschluss gilt nur für Anbieter, die auf der Liste des US-Handelsministeriums zertifiziert sind. Für nicht zertifizierte Anbieter bleiben Standardvertragsklauseln plus Transfer-Impact-Assessment erforderlich.
Die Rechtslage ist in Bewegung. Das Gericht der Europäischen Union bestätigte den Angemessenheitsbeschluss im September 2025 und schuf damit kurzfristig Rechtssicherheit. Ein Urteil des US Supreme Court vom 29. Juni 2026 zur Absetzbarkeit von Leitungen unabhängiger US-Behörden stellt nach Einschätzung von Datenschutzjuristen die Aufsichtsstruktur des Rahmens erneut in Frage (Stand: September 2026).
Für die Softwareauswahl folgen daraus drei Schritte: Zertifizierungsstatus des Anbieters auf der offiziellen Liste prüfen und das Prüfdatum dokumentieren, Subunternehmer in weiteren Drittstaaten erfassen, und für den Fall eines Wegfalls des Rahmens eine Ausweichoption im Vertrag verankern.
Wie läuft der Sechs-Punkte-Datenschutzcheck im Auswahlprozess?
Der Sechs-Punkte-Datenschutzcheck wird vor der Anbieterauswahl als Kriterienblock im Lastenheft verankert und bei jedem Kandidaten gleich abgefragt. Jeder Punkt erhält eine dokumentierte Antwort mit Datum und Nachweisdokument.
- Hosting-Standort — Produktivsystem, Backup, Subunternehmer und Supportzugriff getrennt erfassen.
- Auftragsverarbeitungsvertrag — Vertragsmuster inklusive datierter Subunternehmerliste anfordern.
- Technische und organisatorische Maßnahmen — TOM-Dokument, Zertifikate und Testat-Nachweise prüfen.
- Löschkonzept — konfigurierbare Fristen, Sperrmodus und Löschprotokoll nachweisen lassen.
- Betroffenenrechte — modulübergreifende Auskunft und maschinenlesbaren Export testen.
- Drittlandtransfer — Zertifizierungsstatus und Ausweichoption vertraglich festhalten.
Der Check ergänzt die fachliche Auswahl, er ersetzt sie nicht. Der vollständige Ablauf von der Bedarfsanalyse bis zum Vertrag steht in Branchensoftware auswählen: ein Leitfaden in sieben Schritten. Passende Systeme nach Branche und Funktion listet der Software-Finder.
💬 Meine Einschätzung
Die gängige Annahme lautet, Datenschutz sei ein Thema für die letzte Phase der Softwareauswahl, kurz vor der Unterschrift. Die Zahlen sprechen dagegen: 443 gemeldete Datenpannen pro Tag in Europa und ein Anstieg von 22 Prozent innerhalb eines Jahres zeigen, dass der Regelfall nicht der spektakuläre Angriff ist, sondern der unbemerkte Zugriff auf Daten, die längst gelöscht sein müssten. Genau diese Fälle entstehen aus Softwareeigenschaften, die sich nach der Einführung nicht mehr ändern lassen — fehlende Löschfristen, grobe Rollenmodelle, kein Exportformat. Wer den Sechs-Punkte-Datenschutzcheck in die Anbieter-Vorauswahl zieht, verliert im Auswahlprozess wenige Tage. Wer ihn nachholt, verhandelt gegen einen bereits unterschriebenen Vertrag.
- Der Betrieb bleibt Verantwortlicher nach Artikel 4 Nummer 7 DSGVO, der Anbieter ist Auftragsverarbeiter
- Rund 1,2 Milliarden Euro DSGVO-Bußgelder europaweit im Zeitraum bis 27.01.2026 (DLA Piper, 23.01.2026)
- 443 gemeldete Datenpannen pro Tag, ein Plus von 22 Prozent gegenüber dem Vorjahreszeitraum
- Hosting-Prüfung umfasst vier Orte: Produktivsystem, Backup, Subunternehmer und Supportzugriff
- US-Anbieter nur mit geprüfter Zertifizierung nach dem Data Privacy Framework vom 10.07.2023 einsetzen
- Löschkonzept braucht konfigurierbare Fristen, Sperrmodus und Löschprotokoll
Häufige Fragen zur DSGVO bei der Softwareauswahl
Reicht es, wenn der Anbieter mit DSGVO-Konformität wirbt?
Nein. Eine Zertifizierung nach Artikel 42 DSGVO durch eine akkreditierte Stelle existiert nur für wenige Dienste. Werbeaussagen ersetzen keine Prüfung. Belastbar sind der Auftragsverarbeitungsvertrag, das TOM-Dokument, die Subunternehmerliste und vorliegende Testate wie ISO/IEC 27001 oder BSI C5.
Wer haftet bei einem Datenleck beim Softwareanbieter?
Beide Seiten haften nach Artikel 82 DSGVO, aber gegenüber der Aufsichtsbehörde und betroffenen Personen steht zuerst der Verantwortliche ein. Die Meldepflicht nach Artikel 33 innerhalb von 72 Stunden trifft ebenfalls den Betrieb. Der Auftragsverarbeitungsvertrag regelt Rückgriffsansprüche und Informationsfristen des Anbieters.
Braucht jede Software eine Datenschutz-Folgenabschätzung?
Nein. Eine Datenschutz-Folgenabschätzung nach Artikel 35 DSGVO ist bei voraussichtlich hohem Risiko erforderlich, etwa bei umfangreicher Verarbeitung von Gesundheitsdaten oder systematischer Überwachung. Die Aufsichtsbehörden der Länder veröffentlichen dazu Positiv- und Negativlisten.
Gilt der Sechs-Punkte-Check auch für On-Premise-Software?
Teilweise. Ohne Auftragsverarbeitung entfallen Auftragsverarbeitungsvertrag und Drittlandtransfer als Prüfpunkte. Sobald der Anbieter Fernwartung leistet oder Support-Zugriff auf Produktivdaten erhält, liegt Auftragsverarbeitung vor und alle sechs Punkte greifen wieder.
Quellen und weiterführende Literatur
- eur-lex.europa.eu — Verordnung (EU) 2016/679, insbesondere Artikel 4, 15 bis 21, 28, 32, 33, 35 und Kapitel V zu Drittlandübermittlungen.
- dlapiper.com — GDPR Fines and Data Breach Survey, veröffentlicht am 23. Januar 2026, Erhebungszeitraum 28. Januar 2025 bis 27. Januar 2026.
- bitkom.org — Cloud Report 2026, Pressemitteilung vom 17. Juni 2026, Befragung von 603 Unternehmen ab 20 Beschäftigten in Deutschland.
- activemind.legal — Guide zum EU-U.S. Data Privacy Framework mit Verfahrensstand und Prüfschritten für Verantwortliche.
- bsi.bund.de — Kriterienkatalog C5 für Cloud-Dienste als Prüfgrundlage für technische und organisatorische Maßnahmen.
- datenschutzkonferenz-online.de — Kurzpapiere und Positiv-/Negativlisten der Datenschutzkonferenz zur Datenschutz-Folgenabschätzung.