So läuft es heute in vielen kleinen und mittleren Unternehmen
Datenschutz ist in einem Unternehmen mit 80 oder 300 Beschäftigten selten eine eigene Abteilung. Er ist eine Aufgabe, die jemand aus der Personalabteilung, der IT oder der Assistenz der Geschäftsführung mit übernimmt – häufig gemeinsam mit einem externen Datenschutzbeauftragten, der zweimal im Jahr vorbeikommt und zwischendurch per E-Mail erreichbar ist.
Die Dokumentation wächst entsprechend. Das Verzeichnis von Verarbeitungstätigkeiten steht in „VVT_2024_final.xlsx", die Datenschutz-Folgenabschätzung für das neue Bewerbermanagement in einem Word-Dokument im Ordner „Datenschutz/DSFA", die Auftragsverarbeitungsverträge als PDF im Postfach der Einkaufsabteilung. Eine Datenpanne wird gemeldet, indem jemand eine E-Mail an „datenschutz@" schreibt, und der Satz „Ich schicke dir die aktuelle Version" gehört zum Alltag.
Irgendwann fällt die Entscheidung, eine Software anzuschaffen. Dann beginnt die Suche: Vergleichsseiten im Netz, drei Demotermine in zwei Wochen, eine Bewertungstabelle mit dem Namen „Auswahl_Datenschutzsoftware.xlsx", in der Funktionen abgehakt werden. Fast jedes Produkt hat ein Verarbeitungsverzeichnis, eine Vorlage für die Folgenabschätzung und ein Modul für Vorfälle. Die Häkchen unterscheiden sich kaum.
Gesucht wird dabei meist mit Fragen wie „Welche DSGVO-Software eignet sich für den Mittelstand?" oder „Gibt es ein Tool für die Datenschutz-Folgenabschätzung?". Die Antworten listen Anbieter und Funktionen, sagen aber wenig darüber, wie gut ein Produkt zu einem Unternehmen mit zwei Standorten, einer Tochtergesellschaft und einem externen Datenschutzbeauftragten passt. Wer so auswählt, vergleicht Kataloge, nicht Arbeitsabläufe – und entscheidet am Ende oft nach dem Eindruck der letzten Demo.
Der Moment, in dem es auffällt
Die Unterschiede zeigen sich erst im Betrieb. Der externe Datenschutzbeauftragte braucht einen eigenen Zugang, sieht aber entweder alles oder nichts. Die Tochtergesellschaft soll getrennt dokumentiert werden, das Werkzeug kennt jedoch nur eine Organisation. Oder es passiert die erste meldepflichtige Datenpanne, und niemand kann auf einen Blick sagen, wann die 72-Stunden-Frist nach Art. 33 DSGVO abläuft und welche Verarbeitungstätigkeiten betroffen sind.
An dieser Stelle zeigt sich, dass die Bewertungstabelle die falschen Fragen gestellt hat. Sie hat gefragt, ob eine Funktion vorhanden ist – nicht, ob sie zu der Organisation passt, die sie nutzen soll, und ob die Dokumente miteinander verbunden sind.
Die Analyse
Fünf Fragen, die eine Vergleichsliste nicht beantwortet
Jede davon entscheidet darüber, ob die Software nach einem Jahr noch genutzt wird oder ob die Dokumentation wieder in Tabellen abwandert.
Verarbeitungstätigkeiten in preeco ansehenPasst die Struktur zu Ihrer Organisation?
Standorte, Tochtergesellschaften oder Mandanten eines externen Datenschutzbeauftragten brauchen getrennte Bereiche. Kennt die Software nur eine Organisation, wird die Trennung über Dateinamen und Ordner nachgebaut.
Hängen die Dokumente zusammen?
Eine Folgenabschätzung bezieht sich auf Verarbeitungstätigkeiten, eine Datenpanne betrifft Systeme. Stehen diese Dokumente unverbunden nebeneinander, fehlen im Ernstfall genau die Bezüge, nach denen gefragt wird.
Werden Fristen sichtbar?
Bei einer meldepflichtigen Datenpanne zählen 72 Stunden. Eine Software, die Fristen nur als Datumsfeld führt, zeigt nicht, ob gemeldet wurde, ob die Frist noch läuft oder ob sie verstrichen ist.
Lassen sich Zugriffe fein steuern?
Fachbereiche, interne Verantwortliche und der externe Datenschutzbeauftragte sehen nicht dasselbe. Fehlen Rollen und Vertraulichkeitsstufen, bleibt nur die Wahl zwischen zu viel Zugriff und gar keinem.
Kommt ein kleines Team damit zurecht?
Wer Datenschutz neben einer anderen Rolle betreut, hat keine Zeit für lange Einarbeitung. Eine Oberfläche, die nur Spezialisten bedienen können, landet nach wenigen Monaten wieder bei der Tabelle.
Der Soll-Prozess in sechs Schritten
Eine tragfähige Auswahl beginnt nicht mit Demoterminen, sondern mit der eigenen Ausgangslage. Die folgenden Schritte haben sich in kleinen und mittleren Unternehmen bewährt.
1. Bestand aufnehmen. Sammeln Sie, was es heute gibt: das Verarbeitungsverzeichnis, vorhandene Folgenabschätzungen, Verträge zur Auftragsverarbeitung, die letzten Datenpannen und Betroffenenanfragen. Notieren Sie, wo jedes Dokument liegt und wer es pflegt. Diese Liste zeigt, welche Prozesse heute fehlen oder nur auf dem Papier existieren. Halten Sie auch fest, welche Fragen in den letzten Jahren von Kunden, Aufsichtsbehörde oder Betriebsrat kamen – sie zeigen, welche Nachweise tatsächlich verlangt werden.
2. Die Struktur festlegen. Klären Sie, wie viele Organisationen, Standorte oder Gesellschaften getrennt dokumentiert werden müssen und welche Rolle der externe Datenschutzbeauftragte spielt. In preeco | datenschutz lassen sich mehrere Organisationen in einem Team verwalten; ein Organisations-Selektor wechselt zwischen ihnen, und externe Datenschutzbeauftragte betreuen so mehrere Mandanten.
3. Mit einem eigenen Szenario testen. Statt einer Standard-Demo spielen Sie einen echten Fall durch: eine Verarbeitungstätigkeit aus Ihrem Verzeichnis, eine Folgenabschätzung dazu und eine fiktive Datenpanne, die diese Verarbeitung betrifft. So sehen Sie, ob die Dokumente miteinander verknüpft sind, wie viele Klicks ein Eintrag kostet und ob die Person, die den Datenschutz nebenbei betreut, ohne Hilfe zurechtkommt. Lassen Sie den Test von dieser Person durchführen, nicht von der IT. In preeco | datenschutz zeigt der Tab „Beziehungen" an jedem Dokument grafisch, womit es verbunden ist.
4. Bestehendes übernehmen. Die vorhandene Arbeit ist die inhaltliche Grundlage. Ein Verzeichnis als DOCX oder XLSX lässt sich in preeco | datenschutz hochladen; eine optionale KI-Funktion erkennt die enthaltenen Verarbeitungstätigkeiten, und Sie entscheiden in einer Vorschau, welche als Entwurf übernommen werden.
5. Zuständigkeiten und Zugriffe regeln. Benutzergruppen werden frei definiert, Vertraulichkeitsklassen je Gruppe eingestellt. Fachbereiche liefern über Datenerfassungs-Formulare zu, auch externe Personen per E-Mail, ohne eigenen Zugang.
6. Den Betrieb planen. Wiedervorlagen erinnern an die regelmäßige Überprüfung, jede Freigabe erzeugt automatisch eine unveränderliche Revision, und das Aktivitätenprotokoll hält fest, wer wann was geändert hat.
Was im Ernstfall zählt: die Datenpanne
Bei einer Verletzung des Schutzes personenbezogener Daten ist die Aufsichtsbehörde nach Art. 33 DSGVO in der Regel binnen 72 Stunden zu informieren. In preeco | datenschutz wird der Vorfall mit Zeitpunkten, Beteiligten und Meldepflicht-Bewertung erfasst und mit den betroffenen Verarbeitungstätigkeiten verknüpft. Neun mitgelieferte Meldevorlagen decken unter anderem die Meldung an die Aufsichtsbehörde und die Benachrichtigung Betroffener nach Art. 34 DSGVO ab. Jede Meldung zeigt, ob die Frist noch läuft, ob fristgerecht oder verspätet gemeldet wurde. Wird eine Frist nicht eingehalten, wird die Begründung am Vorfall dokumentiert. Eigene Meldungsvorlagen lassen sich auf Basis der mitgelieferten anlegen, und eine Vorschau zeigt die Meldung vor dem Speichern.
Vorher und nachher im direkten Vergleich
| Kriterium | Vorher: Dateien und Postfach | Nachher: DSGVO-Software |
|---|---|---|
| Struktur | Ein Ordner je Gesellschaft, von Hand gepflegt | Mehrere Organisationen in einem Team |
| Zusammenhang | VVT, DSFA und Vorfälle unverbunden | Verknüpfte Dokumente mit Ansicht der Beziehungen |
| Fristen | Datum in einer E-Mail | Status der Meldefrist je Meldung |
| Zugriffe | Freigabe ganzer Ordner | Benutzergruppen und Vertraulichkeitsklassen |
| Zusammenarbeit | Versionen per Mail | Aufgaben, Kommentare und Formulare für Fachbereiche |
| Nachweisfähigkeit | Letzter Dateistand | Revision bei jeder Freigabe, Aktivitätenprotokoll |
| Aktualität | Überprüfung nach Gedächtnis | Wiedervorlagen mit Benachrichtigung |
| Ausfallrisiko | Wissen bei einer Person | Dokumentation für alle Berechtigten einsehbar |
In der Praxis
So sieht das in preeco | datenschutz aus
Die drei Bausteine, die eine Datenschutzorganisation in KMU tragen.
Verarbeitungsverzeichnis
Verarbeitungstätigkeiten nach Art. 30 DSGVO, auf Wunsch per KI aus vorhandenen Verzeichnissen übernommen oder aus einer Aufgabenbeschreibung abgeleitet, verknüpft mit Systemen und Verträgen.
Folgenabschätzungen
Strukturiertes Formular, Übernahme von Angaben aus den verknüpften Verarbeitungstätigkeiten, grafische Risikokartierung und automatische Revision in den Status Akzeptabel, Handeln/Prüfen und Inakzeptabel.
Auskünfte und Vorfälle
Betroffenenanfragen und Datenpannen mit Fristen, Meldepflicht-Bewertung, mitgelieferten Meldevorlagen und einem eindeutigen Status der Meldefrist.
Was der Umstieg praktisch bedeutet
Der Wechsel in eine Software ist weniger eine technische als eine organisatorische Aufgabe. Die Inhalte gibt es bereits; sie bekommen eine Struktur, in der Zuständigkeit, Bezüge und Stand festgehalten sind. Was dabei auffällt, sind Lücken – eine Verarbeitung ohne Rechtsgrundlage, ein Vertrag ohne Gegenstück im Verzeichnis. Diese Lücken sind besser beim Umstieg sichtbar als bei einer Anfrage der Aufsichtsbehörde.
Der zeitliche Rahmen ist überschaubar. Eine Cloud-Umgebung von preeco | datenschutz steht innerhalb von 48 Stunden an Werktagen bereit. Zum Onboarding gehören das Einrichten der Organisationsstruktur, der Benutzergruppen und Berechtigungen, auf Wunsch ein Import von Stammdaten sowie Online-Schulungen für Administratoren und Anwender. Planen Sie zusätzlich Zeit für die inhaltliche Klärung ein: Wer ist für welche Verarbeitung zuständig, und wer gibt Dokumente frei?
Drei Fehler, die die Auswahl unnötig schwer machen
Nach der Funktionsliste entscheiden. Fast jede Lösung hat die gleichen Module. Entscheidend ist, ob sie Ihre Organisationsstruktur abbildet und ob die Dokumente zusammenhängen. Das zeigt nur ein Test mit eigenen Daten.
Den externen Datenschutzbeauftragten zu spät einbeziehen. Er arbeitet täglich mit der Dokumentation und kennt die Fragen der Aufsichtsbehörde. Wer ihn erst nach dem Kauf fragt, erfährt zu spät, dass seine Arbeitsweise nicht abgebildet ist.
Alles auf einmal übernehmen wollen. Beginnen Sie mit dem Verarbeitungsverzeichnis, weil darauf Folgenabschätzungen und Vorfälle aufbauen. Der Rest folgt in der Reihenfolge, in der er gebraucht wird.
Woran Sie erkennen, dass es Zeit ist
Tabellen und Ordner sind für den Anfang kein Fehler. Zum Risiko werden sie, wenn mindestens einer dieser Punkte zutrifft:
- Mehrere Gesellschaften oder Standorte müssen getrennt dokumentiert werden.
- Ein externer Datenschutzbeauftragter arbeitet mit Ihren Dateien in seinem eigenen System.
- Sie können nicht sagen, welche Verarbeitungen von einer Datenpanne betroffen wären.
- Folgenabschätzungen beziehen sich auf Fassungen des Verzeichnisses, die es nicht mehr gibt.
- Nur eine Person weiß, wo welches Dokument liegt.
FAQ
Häufige Fragen zu DSGVO-Software für KMU
Eine Software, die Ihre Organisationsstruktur abbildet, Verarbeitungsverzeichnis, Folgenabschätzungen und Vorfälle miteinander verknüpft, Fristen sichtbar macht und von einem kleinen Team ohne eigene IT-Abteilung bedient werden kann. preeco | datenschutz wird in ISO 27001-zertifizierten Rechenzentren in Deutschland betrieben und steht als Cloud, Private Cloud oder On-Premises bereit.
Ja. preeco | datenschutz ist mandantenfähig: Mehrere Organisationen werden in einem Team verwaltet, ein Organisations-Selektor wechselt zwischen ihnen, und Berechtigungen legen fest, wer welche Organisation sieht. Externe Datenschutzbeauftragte zählen ausdrücklich zu den Nutzern.
Ja. Ein vorhandenes Verzeichnis lässt sich als DOCX- oder XLSX-Datei hochladen. Eine optionale KI-Funktion erkennt die enthaltenen Verarbeitungstätigkeiten; Sie prüfen das Ergebnis in einer Vorschau und entscheiden, welche Einträge als Entwurf übernommen werden.
Der Vorfall wird mit Zeitpunkten, Beteiligten und Meldepflicht-Bewertung erfasst und mit den betroffenen Verarbeitungstätigkeiten verknüpft. preeco | datenschutz liefert Meldevorlagen für die Aufsichtsbehörde nach Art. 33 DSGVO und die Benachrichtigung Betroffener nach Art. 34 DSGVO mit und zeigt je Meldung, ob die Frist noch läuft oder eingehalten wurde.
Das hängt weniger von der Größe ab als von der Zahl der Beteiligten und Dokumente. Sobald mehrere Personen an der Dokumentation arbeiten, ein externer Datenschutzbeauftragter eingebunden ist oder Fristen eingehalten werden müssen, spart eine gemeinsame Datenbasis Abstimmungsaufwand. Für einen ersten Überblick genügt oft ein Gespräch über Ihre aktuelle Dokumentation.
Ihre Auswahl gemeinsam durchgehen
Bringen Sie Ihr Verarbeitungsverzeichnis mit. In 30 Minuten zeigen wir an einem Ihrer Fälle, wie Verzeichnis, Folgenabschätzung und Datenpanne in preeco | datenschutz zusammenhängen.