Sie liegen richtig, das Thema ist nicht nur technisch. Ich gebe unten eine allgemeine Roadmap; ich weise darauf hin, dass Sie für Ihre konkrete Situation die Gesetze prüfen und Ihren Berater hinzuziehen sollten.
Der erste Schritt ist das Verzeichnis von Verarbeitungstätigkeiten. Welche personenbezogenen Daten verarbeiten Sie, zu welchem Zweck, auf welcher Rechtsgrundlage; wo werden sie gespeichert, wer hat Zugriff, wie lange werden sie aufbewahrt, an wen werden sie weitergegeben. Ohne diese Tabelle ist kein Schritt sinnvoll.
Der zweite Schritt ist Zweckbindung und Datenminimierung. Der häufigste Fehler bei Softwareprojekten, den ich sehe, ist das Sammeln unnötiger Felder nach dem Motto "könnte später mal nützlich sein". Nicht erhobene Daten sind Daten, die nicht geschützt werden müssen. Jedes Feld im Formular muss begründet sein.
Der dritte Schritt ist die Informationspflicht und ggf. die ausdrückliche Einwilligung. Wann und wie diese eingeholt werden, ist Teil der Benutzeroberfläche; es ist keine nachträglich hinzugefügte Checkbox. Deshalb muss frühzeitig mit dem Entwickler gesprochen werden.
Der vierte Schritt ist Aufbewahrung und Löschung. Wie lange Daten gespeichert werden und was am Ende der Frist passiert, muss schriftlich festgelegt und in der Software umgesetzt sein. In einem System ohne Löschfunktion bleibt die Löschrichtlinie nur auf dem Papier.
Der fünfte Schritt betrifft die Anträge betroffener Personen. Wenn jemand seine Daten abfragt oder deren Löschung verlangt, muss festgelegt sein, wer das, in welcher Frist und über welchen Kanal bearbeitet. Schreiben Sie in die Spezifikation, ob die Software das unterstützt.
Abschließend sollten dem Vertrag mit Ihrem Entwickler Bestimmungen zur Auftragsverarbeitung hinzugefügt werden; wenn Ihr Dienstleister Zugriff auf die Daten hat, muss der Rahmen dieser Beziehung schriftlich fixiert sein.