Zum Hauptinhalt springen
RATGEBER · DATENSCHUTZ

DSGVO-Software für KMU: worauf es bei der Auswahl ankommt

Verarbeitungsverzeichnis, Folgenabschätzung und Datenpannen liegen in kleinen und mittleren Unternehmen meist in getrennten Dateien. Wir zeigen, welche Fragen eine Vergleichsliste nicht beantwortet, wie eine Auswahl in sechs Schritten gelingt und woran Sie eine passende Software erkennen.

So läuft es heute in vielen kleinen und mittleren Unternehmen

Datenschutz ist in einem Unternehmen mit 80 oder 300 Beschäftigten selten eine eigene Abteilung. Er ist eine Aufgabe, die jemand aus der Personalabteilung, der IT oder der Assistenz der Geschäftsführung mit übernimmt – häufig gemeinsam mit einem externen Datenschutzbeauftragten, der zweimal im Jahr vorbeikommt und zwischendurch per E-Mail erreichbar ist.

Die Dokumentation wächst entsprechend. Das Verzeichnis von Verarbeitungstätigkeiten steht in „VVT_2024_final.xlsx", die Datenschutz-Folgenabschätzung für das neue Bewerbermanagement in einem Word-Dokument im Ordner „Datenschutz/DSFA", die Auftragsverarbeitungsverträge als PDF im Postfach der Einkaufsabteilung. Eine Datenpanne wird gemeldet, indem jemand eine E-Mail an „datenschutz@" schreibt, und der Satz „Ich schicke dir die aktuelle Version" gehört zum Alltag.

Irgendwann fällt die Entscheidung, eine Software anzuschaffen. Dann beginnt die Suche: Vergleichsseiten im Netz, drei Demotermine in zwei Wochen, eine Bewertungstabelle mit dem Namen „Auswahl_Datenschutzsoftware.xlsx", in der Funktionen abgehakt werden. Fast jedes Produkt hat ein Verarbeitungsverzeichnis, eine Vorlage für die Folgenabschätzung und ein Modul für Vorfälle. Die Häkchen unterscheiden sich kaum.

Gesucht wird dabei meist mit Fragen wie „Welche DSGVO-Software eignet sich für den Mittelstand?" oder „Gibt es ein Tool für die Datenschutz-Folgenabschätzung?". Die Antworten listen Anbieter und Funktionen, sagen aber wenig darüber, wie gut ein Produkt zu einem Unternehmen mit zwei Standorten, einer Tochtergesellschaft und einem externen Datenschutzbeauftragten passt. Wer so auswählt, vergleicht Kataloge, nicht Arbeitsabläufe – und entscheidet am Ende oft nach dem Eindruck der letzten Demo.

Der Moment, in dem es auffällt

Die Unterschiede zeigen sich erst im Betrieb. Der externe Datenschutzbeauftragte braucht einen eigenen Zugang, sieht aber entweder alles oder nichts. Die Tochtergesellschaft soll getrennt dokumentiert werden, das Werkzeug kennt jedoch nur eine Organisation. Oder es passiert die erste meldepflichtige Datenpanne, und niemand kann auf einen Blick sagen, wann die 72-Stunden-Frist nach Art. 33 DSGVO abläuft und welche Verarbeitungstätigkeiten betroffen sind.

An dieser Stelle zeigt sich, dass die Bewertungstabelle die falschen Fragen gestellt hat. Sie hat gefragt, ob eine Funktion vorhanden ist – nicht, ob sie zu der Organisation passt, die sie nutzen soll, und ob die Dokumente miteinander verbunden sind.

Die Analyse

Fünf Fragen, die eine Vergleichsliste nicht beantwortet

Jede davon entscheidet darüber, ob die Software nach einem Jahr noch genutzt wird oder ob die Dokumentation wieder in Tabellen abwandert.

Verarbeitungstätigkeiten in preeco ansehen

Passt die Struktur zu Ihrer Organisation?

Standorte, Tochtergesellschaften oder Mandanten eines externen Datenschutzbeauftragten brauchen getrennte Bereiche. Kennt die Software nur eine Organisation, wird die Trennung über Dateinamen und Ordner nachgebaut.

Hängen die Dokumente zusammen?

Eine Folgenabschätzung bezieht sich auf Verarbeitungstätigkeiten, eine Datenpanne betrifft Systeme. Stehen diese Dokumente unverbunden nebeneinander, fehlen im Ernstfall genau die Bezüge, nach denen gefragt wird.

Werden Fristen sichtbar?

Bei einer meldepflichtigen Datenpanne zählen 72 Stunden. Eine Software, die Fristen nur als Datumsfeld führt, zeigt nicht, ob gemeldet wurde, ob die Frist noch läuft oder ob sie verstrichen ist.

Lassen sich Zugriffe fein steuern?

Fachbereiche, interne Verantwortliche und der externe Datenschutzbeauftragte sehen nicht dasselbe. Fehlen Rollen und Vertraulichkeitsstufen, bleibt nur die Wahl zwischen zu viel Zugriff und gar keinem.

Kommt ein kleines Team damit zurecht?

Wer Datenschutz neben einer anderen Rolle betreut, hat keine Zeit für lange Einarbeitung. Eine Oberfläche, die nur Spezialisten bedienen können, landet nach wenigen Monaten wieder bei der Tabelle.

Der Soll-Prozess in sechs Schritten

Eine tragfähige Auswahl beginnt nicht mit Demoterminen, sondern mit der eigenen Ausgangslage. Die folgenden Schritte haben sich in kleinen und mittleren Unternehmen bewährt.

1. Bestand aufnehmen. Sammeln Sie, was es heute gibt: das Verarbeitungsverzeichnis, vorhandene Folgenabschätzungen, Verträge zur Auftragsverarbeitung, die letzten Datenpannen und Betroffenenanfragen. Notieren Sie, wo jedes Dokument liegt und wer es pflegt. Diese Liste zeigt, welche Prozesse heute fehlen oder nur auf dem Papier existieren. Halten Sie auch fest, welche Fragen in den letzten Jahren von Kunden, Aufsichtsbehörde oder Betriebsrat kamen – sie zeigen, welche Nachweise tatsächlich verlangt werden.

2. Die Struktur festlegen. Klären Sie, wie viele Organisationen, Standorte oder Gesellschaften getrennt dokumentiert werden müssen und welche Rolle der externe Datenschutzbeauftragte spielt. In preeco | datenschutz lassen sich mehrere Organisationen in einem Team verwalten; ein Organisations-Selektor wechselt zwischen ihnen, und externe Datenschutzbeauftragte betreuen so mehrere Mandanten.

3. Mit einem eigenen Szenario testen. Statt einer Standard-Demo spielen Sie einen echten Fall durch: eine Verarbeitungstätigkeit aus Ihrem Verzeichnis, eine Folgenabschätzung dazu und eine fiktive Datenpanne, die diese Verarbeitung betrifft. So sehen Sie, ob die Dokumente miteinander verknüpft sind, wie viele Klicks ein Eintrag kostet und ob die Person, die den Datenschutz nebenbei betreut, ohne Hilfe zurechtkommt. Lassen Sie den Test von dieser Person durchführen, nicht von der IT. In preeco | datenschutz zeigt der Tab „Beziehungen" an jedem Dokument grafisch, womit es verbunden ist.

4. Bestehendes übernehmen. Die vorhandene Arbeit ist die inhaltliche Grundlage. Ein Verzeichnis als DOCX oder XLSX lässt sich in preeco | datenschutz hochladen; eine optionale KI-Funktion erkennt die enthaltenen Verarbeitungstätigkeiten, und Sie entscheiden in einer Vorschau, welche als Entwurf übernommen werden.

5. Zuständigkeiten und Zugriffe regeln. Benutzergruppen werden frei definiert, Vertraulichkeitsklassen je Gruppe eingestellt. Fachbereiche liefern über Datenerfassungs-Formulare zu, auch externe Personen per E-Mail, ohne eigenen Zugang.

6. Den Betrieb planen. Wiedervorlagen erinnern an die regelmäßige Überprüfung, jede Freigabe erzeugt automatisch eine unveränderliche Revision, und das Aktivitätenprotokoll hält fest, wer wann was geändert hat.

Was im Ernstfall zählt: die Datenpanne

Bei einer Verletzung des Schutzes personenbezogener Daten ist die Aufsichtsbehörde nach Art. 33 DSGVO in der Regel binnen 72 Stunden zu informieren. In preeco | datenschutz wird der Vorfall mit Zeitpunkten, Beteiligten und Meldepflicht-Bewertung erfasst und mit den betroffenen Verarbeitungstätigkeiten verknüpft. Neun mitgelieferte Meldevorlagen decken unter anderem die Meldung an die Aufsichtsbehörde und die Benachrichtigung Betroffener nach Art. 34 DSGVO ab. Jede Meldung zeigt, ob die Frist noch läuft, ob fristgerecht oder verspätet gemeldet wurde. Wird eine Frist nicht eingehalten, wird die Begründung am Vorfall dokumentiert. Eigene Meldungsvorlagen lassen sich auf Basis der mitgelieferten anlegen, und eine Vorschau zeigt die Meldung vor dem Speichern.

Vorher und nachher im direkten Vergleich

Kriterium Vorher: Dateien und Postfach Nachher: DSGVO-Software
Struktur Ein Ordner je Gesellschaft, von Hand gepflegt Mehrere Organisationen in einem Team
Zusammenhang VVT, DSFA und Vorfälle unverbunden Verknüpfte Dokumente mit Ansicht der Beziehungen
Fristen Datum in einer E-Mail Status der Meldefrist je Meldung
Zugriffe Freigabe ganzer Ordner Benutzergruppen und Vertraulichkeitsklassen
Zusammenarbeit Versionen per Mail Aufgaben, Kommentare und Formulare für Fachbereiche
Nachweisfähigkeit Letzter Dateistand Revision bei jeder Freigabe, Aktivitätenprotokoll
Aktualität Überprüfung nach Gedächtnis Wiedervorlagen mit Benachrichtigung
Ausfallrisiko Wissen bei einer Person Dokumentation für alle Berechtigten einsehbar

In der Praxis

So sieht das in preeco | datenschutz aus

Die drei Bausteine, die eine Datenschutzorganisation in KMU tragen.

Was der Umstieg praktisch bedeutet

Der Wechsel in eine Software ist weniger eine technische als eine organisatorische Aufgabe. Die Inhalte gibt es bereits; sie bekommen eine Struktur, in der Zuständigkeit, Bezüge und Stand festgehalten sind. Was dabei auffällt, sind Lücken – eine Verarbeitung ohne Rechtsgrundlage, ein Vertrag ohne Gegenstück im Verzeichnis. Diese Lücken sind besser beim Umstieg sichtbar als bei einer Anfrage der Aufsichtsbehörde.

Der zeitliche Rahmen ist überschaubar. Eine Cloud-Umgebung von preeco | datenschutz steht innerhalb von 48 Stunden an Werktagen bereit. Zum Onboarding gehören das Einrichten der Organisationsstruktur, der Benutzergruppen und Berechtigungen, auf Wunsch ein Import von Stammdaten sowie Online-Schulungen für Administratoren und Anwender. Planen Sie zusätzlich Zeit für die inhaltliche Klärung ein: Wer ist für welche Verarbeitung zuständig, und wer gibt Dokumente frei?

Drei Fehler, die die Auswahl unnötig schwer machen

Nach der Funktionsliste entscheiden. Fast jede Lösung hat die gleichen Module. Entscheidend ist, ob sie Ihre Organisationsstruktur abbildet und ob die Dokumente zusammenhängen. Das zeigt nur ein Test mit eigenen Daten.

Den externen Datenschutzbeauftragten zu spät einbeziehen. Er arbeitet täglich mit der Dokumentation und kennt die Fragen der Aufsichtsbehörde. Wer ihn erst nach dem Kauf fragt, erfährt zu spät, dass seine Arbeitsweise nicht abgebildet ist.

Alles auf einmal übernehmen wollen. Beginnen Sie mit dem Verarbeitungsverzeichnis, weil darauf Folgenabschätzungen und Vorfälle aufbauen. Der Rest folgt in der Reihenfolge, in der er gebraucht wird.

Woran Sie erkennen, dass es Zeit ist

Tabellen und Ordner sind für den Anfang kein Fehler. Zum Risiko werden sie, wenn mindestens einer dieser Punkte zutrifft:

  • Mehrere Gesellschaften oder Standorte müssen getrennt dokumentiert werden.
  • Ein externer Datenschutzbeauftragter arbeitet mit Ihren Dateien in seinem eigenen System.
  • Sie können nicht sagen, welche Verarbeitungen von einer Datenpanne betroffen wären.
  • Folgenabschätzungen beziehen sich auf Fassungen des Verzeichnisses, die es nicht mehr gibt.
  • Nur eine Person weiß, wo welches Dokument liegt.

FAQ

Häufige Fragen zu DSGVO-Software für KMU

Eine Software, die Ihre Organisationsstruktur abbildet, Verarbeitungsverzeichnis, Folgenabschätzungen und Vorfälle miteinander verknüpft, Fristen sichtbar macht und von einem kleinen Team ohne eigene IT-Abteilung bedient werden kann. preeco | datenschutz wird in ISO 27001-zertifizierten Rechenzentren in Deutschland betrieben und steht als Cloud, Private Cloud oder On-Premises bereit.

Ja. preeco | datenschutz ist mandantenfähig: Mehrere Organisationen werden in einem Team verwaltet, ein Organisations-Selektor wechselt zwischen ihnen, und Berechtigungen legen fest, wer welche Organisation sieht. Externe Datenschutzbeauftragte zählen ausdrücklich zu den Nutzern.

Ja. Ein vorhandenes Verzeichnis lässt sich als DOCX- oder XLSX-Datei hochladen. Eine optionale KI-Funktion erkennt die enthaltenen Verarbeitungstätigkeiten; Sie prüfen das Ergebnis in einer Vorschau und entscheiden, welche Einträge als Entwurf übernommen werden.

Der Vorfall wird mit Zeitpunkten, Beteiligten und Meldepflicht-Bewertung erfasst und mit den betroffenen Verarbeitungstätigkeiten verknüpft. preeco | datenschutz liefert Meldevorlagen für die Aufsichtsbehörde nach Art. 33 DSGVO und die Benachrichtigung Betroffener nach Art. 34 DSGVO mit und zeigt je Meldung, ob die Frist noch läuft oder eingehalten wurde.

Das hängt weniger von der Größe ab als von der Zahl der Beteiligten und Dokumente. Sobald mehrere Personen an der Dokumentation arbeiten, ein externer Datenschutzbeauftragter eingebunden ist oder Fristen eingehalten werden müssen, spart eine gemeinsame Datenbasis Abstimmungsaufwand. Für einen ersten Überblick genügt oft ein Gespräch über Ihre aktuelle Dokumentation.

Ihre Auswahl gemeinsam durchgehen

Bringen Sie Ihr Verarbeitungsverzeichnis mit. In 30 Minuten zeigen wir an einem Ihrer Fälle, wie Verzeichnis, Folgenabschätzung und Datenpanne in preeco | datenschutz zusammenhängen.