Ratgeber · Datenschutzmanagement
Welche Fragen vor dem nächsten Softwarevertrag wichtig sind
Ein neuer Dienstleister kann personenbezogene Daten speichern, auswerten oder im Support einsehen. Bevor Sie ihn beauftragen, sollten Rolle, Leistung und Schutzmaßnahmen geklärt sein. Eine Unterschrift unter einen Standardvertrag ist dafür nur ein Baustein. Dieser Beitrag zeigt, wie Sie eine fachliche Prüfung aufbauen und ihre Ergebnisse später im laufenden Betrieb nutzen.

KI-generierte Illustration
Zuerst die tatsächliche Rolle des Anbieters bestimmen
Beschreiben Sie die geplante Leistung möglichst konkret. Welche Daten soll der Anbieter erhalten, welche Aufgaben übernimmt er und wer entscheidet über deren Zweck? Bei einer Verarbeitung im Auftrag handelt der Dienstleister innerhalb der entsprechenden Weisungsbindung. Andere Konstellationen können eine eigene oder gemeinsame Verantwortlichkeit begründen. Die Einordnung hängt vom tatsächlichen Verhältnis ab und lässt sich nicht allein aus einer Produktbeschreibung ableiten.
Beteiligen Sie die Stelle, die das Werkzeug einsetzen möchte. Sie kann erklären, welche Informationen eingegeben werden und welche Auswertungen benötigt werden. Einkauf oder IT kennen den Vertrag häufig gut, aber nicht jede spätere Nutzung durch den Fachbereich. Werden zusätzliche Funktionen aktiviert, kann sich die ursprünglich bewertete Konstellation verändern. Halten Sie deshalb den vorgesehenen Einsatz fest.
Erst nach dieser Einordnung prüfen Sie die dazu passenden Unterlagen. Ein Auftragsverarbeitungsvertrag ist kein allgemeines Gütesiegel für jeden Datenaustausch. Wenn eine andere Rollenverteilung vorliegt, muss diese fachlich passend behandelt werden. Unklare Fälle sollten vor der produktiven Nutzung geklärt werden, statt die Entscheidung durch ein beliebiges Vertragsmuster zu ersetzen.
Vertragsgegenstand und Pflichten abgleichen
Artikel 28 DSGVO enthält Anforderungen an die Verarbeitung im Auftrag. Die Vereinbarung muss unter anderem Gegenstand und Dauer, Art und Zweck, Datenarten, Kategorien betroffener Personen sowie die Pflichten und Rechte des Verantwortlichen festlegen. Prüfen Sie, ob diese Angaben tatsächlich zu Ihrer Nutzung passen. Eine Anlage für einen völlig anderen Dienst liefert keine belastbare Beschreibung Ihrer Verarbeitung.
Weitere wichtige Regelungen betreffen Weisungen, Vertraulichkeit, Sicherheit und die Unterstützung bei Datenschutzpflichten. Auch das Ende der Zusammenarbeit muss bedacht werden. Welche Informationen werden zurückgegeben oder gelöscht und unter welchen Voraussetzungen? Lesen Sie diese Punkte zusammen mit dem Hauptvertrag. Widersprüchliche Angaben zu Leistungen oder Beendigungsfolgen sollten vor Abschluss geklärt werden.
Achten Sie auf die praktische Umsetzbarkeit der vereinbarten Rechte. Es sollte erkennbar sein, wie relevante Informationen und Nachweise angefordert werden können. Ein vertraglicher Anspruch hilft im Alltag weniger, wenn kein zuständiger Kontakt auffindbar ist. Dokumentieren Sie deshalb auch den Weg für fachliche Rückfragen und dringende Mitteilungen.

KI-generierte Illustration
Schutzmaßnahmen auf den eigenen Bedarf beziehen
Ein umfangreicher Maßnahmenkatalog ist zunächst eine Beschreibung. Prüfen Sie, ob er für den tatsächlich beauftragten Dienst gilt und aktuell ist. Allgemeine Konzernangaben können wichtige Hinweise liefern, decken aber möglicherweise nicht jedes Produkt und jede Betriebsform ab. Ordnen Sie den Nachweis dem konkreten Leistungsumfang zu. Unklare Formulierungen werden mit gezielten Fragen besser bearbeitet als mit einer pauschalen Freigabe.
Betrachten Sie insbesondere Zugriffssteuerung, Schutz bei Übertragung und Speicherung, Wiederherstellung und den Umgang mit Sicherheitsvorfällen. Welche Maßnahmen angemessen sind, hängt auch von den verarbeiteten Informationen und möglichen Folgen für Betroffene ab. Ein Werkzeug für veröffentlichte Ansprechpartner ist anders zu beurteilen als ein Dienst, der umfangreiche vertrauliche Personalunterlagen verarbeitet.
Bescheinigungen und Prüfberichte können die Bewertung unterstützen. Entscheidend sind Geltungsbereich, Aktualität und erkennbare Einschränkungen. Sie ersetzen weder die Rollenprüfung noch die Betrachtung Ihrer eigenen Einstellungen. Klären Sie außerdem, welche Schutzmaßnahmen Sie selbst konfigurieren müssen. Ein sicher betreibbares Produkt bleibt abhängig davon, wie Konten, Freigaben und Berechtigungen tatsächlich eingerichtet werden.
Weitere Anbieter und internationale Datenflüsse verstehen
Viele Dienstleistungen nutzen zusätzliche Anbieter. Prüfen Sie, welche weiteren Auftragsverarbeiter beteiligt sind und welche Tätigkeiten sie ausführen. Artikel 28 DSGVO regelt auch den Einsatz solcher Stellen und die erforderliche Genehmigung. Vereinbarte Informationen über Änderungen müssen eine zuständige Person in Ihrem Unternehmen erreichen. Ein Hinweis an ein unbetreutes Postfach ermöglicht keine praktische Prüfung.
Unterscheiden Sie den Sitz des Vertragspartners von tatsächlichen Verarbeitungs- und Zugriffsorten. Speicherung, Support und weitere technische Leistungen können unterschiedlichen Konstellationen folgen. Wenn personenbezogene Daten in Drittländer übermittelt werden, sind die zusätzlichen Anforderungen der DSGVO zu prüfen. Eine kurze Werbeaussage über einen Serverstandort beantwortet diese Fragen nicht vollständig.
Dokumentieren Sie nachvollziehbar, auf welche Angaben sich Ihre Bewertung stützt. Bei einer späteren Änderung müssen Sie erkennen können, was neu hinzugekommen ist. Offene Informationen dürfen nicht als bestätigte Tatsachen übernommen werden. Wenn ein für Ihre Nutzung wesentlicher Datenfluss ungeklärt bleibt, sollte die Freigabe bis zur fachlichen Klärung entsprechend begrenzt werden.

KI-generierte Illustration
Die Entscheidung mit Zuständigkeit und Bedingungen dokumentieren
Fassen Sie die Ergebnisse so zusammen, dass die entscheidende Stelle sie verstehen kann. Unterscheiden Sie bestätigte Punkte, offene Fragen und notwendige Maßnahmen auf Ihrer Seite. Eine Freigabe kann beispielsweise voraussetzen, dass bestimmte Zugriffsrechte eingerichtet oder einzelne Funktionen vorerst nicht genutzt werden. Solche Bedingungen müssen den späteren Anwendern bekannt sein und überprüft werden können.
Benennen Sie, wer die fachliche Entscheidung trifft und wer die technische Umsetzung bestätigt. Dabei sind unterschiedliche Perspektiven hilfreich. Der Fachbereich beurteilt den Bedarf, die IT bewertet technische Aspekte und die Datenschutzfunktion unterstützt die rechtliche Einordnung. Eine unklare Sammelverantwortung führt leicht dazu, dass alle von einer bereits erfolgten Prüfung ausgehen.
Verknüpfen Sie die Entscheidung mit der betreffenden Verarbeitung und den gültigen Vertragsunterlagen. Bewahren Sie relevante Versionen nachvollziehbar auf. Die Dokumentation soll später erklären können, warum die Nutzung im damaligen Umfang freigegeben wurde. Sie sollte jedoch keine unnötigen personenbezogenen Daten aus Testfällen oder Supportanfragen enthalten.
Nach Vertragsabschluss auf Änderungen reagieren
Die Prüfung endet nicht mit der Unterschrift. Ein Anbieter kann zusätzliche Unterauftragnehmer einsetzen, Bedingungen verändern oder Funktionen erweitern. Auch Ihre eigene Nutzung entwickelt sich weiter. Sorgen Sie deshalb dafür, dass solche Veränderungen einen festgelegten Prüfweg auslösen. Eine neue Datenkategorie oder eine erweiterte Auswertung kann eine erneute Bewertung notwendig machen, obwohl der Vertragspartner unverändert bleibt.
Planen Sie außerdem den Ausstieg. Klären Sie rechtzeitig, wie benötigte Daten übernommen, Zugriffe beendet und Löschungen behandelt werden. Das ist besonders wichtig, wenn die Fachabteilung den Anbieter bereits wechseln möchte und Unterlagen kurzfristig benötigt. Ein geregeltes Vertragsende verhindert, dass ungenutzte Konten und unklare Restbestände dauerhaft bestehen bleiben.
Im Datenschutzmanagement lässt sich die Dienstleisterprüfung mit Verarbeitungsverzeichnis und Schutzmaßnahmen verbinden. PrivIQ begleitet den Aufbau solcher Strukturen. Als Einstieg eignet sich eine aktuelle Beauftragung, bei der Sie Rollenklärung, Vertragsprüfung und interne Freigabe einmal vollständig durchlaufen. Aus den dabei erkannten Fragen entsteht eine praxistaugliche Grundlage für weitere Entscheidungen.
Häufige Fragen
Nein. Die Rolle richtet sich nach der tatsächlichen Verarbeitung und den Entscheidungen über Zwecke und Mittel. Für einzelne Leistungen desselben Anbieters können unterschiedliche Rollen relevant sein.
Ein passender Nachweis kann die Sicherheitsbewertung unterstützen. Er ersetzt aber nicht die Prüfung der Rolle, des Vertrags, der konkreten Nutzung und möglicher internationaler Datenflüsse.
Eine benannte Stelle mit Vertretung sollte Mitteilungen sichten und bewerten lassen. Entscheidend ist, dass neue Unterauftragnehmer oder geänderte Bedingungen tatsächlich in Ihren Prüfprozess gelangen.
Das hängt von ihrer Bedeutung ab. Wesentliche Fragen zur Zulässigkeit und Sicherheit gehören vor die produktive Verarbeitung. Unkritische organisatorische Nacharbeiten sollten klar terminiert und verantwortlich zugeordnet sein.
Hilfreich sind der geplante Zweck, benötigte Datenkategorien, Nutzergruppen und Funktionen. Ergänzen Sie Angaben zu Schnittstellen und Exporten. Damit kann die Prüfung den tatsächlichen Einsatz statt nur das Produkt allgemein beurteilen.
Weiterlesen zum Thema
Passende Einordnungen und konkrete Schritte für Ihren Arbeitsalltag.

PrivIQ verbindet Software für Ihre Datenschutzorganisation mit fachlicher Begleitung.

Ein Verzeichnis der Verarbeitungstätigkeiten soll zeigen, welche personenbezogenen Daten Ihr Unternehmen zu welchen Zwecken verarbeitet.

Ein falsch adressierter Anhang, ein verlorenes Gerät oder ein unberechtigter Zugriff kann personenbezogene Daten betreffen.
Quellen und weiterführende Informationen
Redaktioneller Stand September 2026. Die Einordnung hängt vom konkreten Sachverhalt ab.
Dienstleisterentscheidungen nachvollziehbar gestalten
PrivIQ unterstützt Sie dabei, Vertragsunterlagen, Verarbeitungen und Schutzmaßnahmen fachlich zusammenzuführen. Beschreiben Sie uns Ihre nächste Beauftragung oder eine offene Anbieterfrage.