forumNeues Thema

Ein Kunde verlangt für den Vertrag «DSGVO-Konformität» — was müssen wir vorlegen können?

ZZafer Y***ExperteCommunity-Mitglied
Beigetreten
Jan. 2025
Nachricht
7
#1

Wir sind eine 8-köpfige Agentur für digitales Marketing und Individualsoftware in Straßburg. Wir haben ein Angebot für eine große französische Einzelhandelskette abgegeben, um eine Software für Kundenbindung und In-Store-Analytics zu entwickeln. Bei den wirtschaftlichen Konditionen und dem Budget sind wir uns einig, aber die Einkaufs- und Rechtsabteilung des Kunden verlangt vor Vertragsunterzeichnung ein umfassendes «DSGVO-Compliance-Dossier» sowie einen Nachweis über technische und organisatorische Maßnahmen.

Wir sind ein kleines Team; wir haben weder Vollzeit-Juristen noch einen Datenschutzbeauftragten (DSB) im Haus. Bisher sind wir einfach mit einer Standard-Datenschutzerklärung auf unserer Website gefahren. Müssen wir dem Kunden ein ISO-Zertifikat oder ein staatliches Zertifikat vorlegen, oder reichen für einen Konzern intern erstellte Dokumente aus?

Welche konkreten Unterlagen müssen wir parat haben, um einen Großkunden zu überzeugen, wie werden ein Auftragsverarbeitungsvertrag (AVV) und das Verarbeitungsverzeichnis darin eingebunden, und in welcher Reihenfolge sollte eine Agentur unserer Größe das von Grund auf angehen?

FFatih K***Experte
Funktion
Datenerfasser
Branche
Landwirtschaft
Organisationsform
mittelständisches Unternehmen
Beigetreten
Juni 2022
Nachricht
228

Doki · Penetrationstest · 2025

Nützlichste Antwort#2

Kurze Antwort: Für die DSGVO gibt es kein allgemeines staatliches „Konformitätszertifikat“ oder einen offiziellen Befähigungsnachweis. Was Sie einem Großkunden vorlegen müssen, ist ein Auftragsverarbeitungsvertrag (AVV), ein Verzeichnis von Verarbeitungstätigkeiten und eine konkrete Verpflichtungserklärung mit Ihren technischen und organisatorischen Maßnahmen (TOM). Das rechtliche Ziel des Kunden ist lediglich, bei einer eventuellen Datenpanne schwarz auf weiß zu haben, wie Ihre Verantwortlichkeiten abgegrenzt sind.

Bei der Vorbereitung müssen Sie Ihre Rolle gegenüber dem Kunden klar definieren. Die Handelskette ist der „Verantwortliche“ (responsable de traitement), Sie sind der „Auftragsverarbeiter“ (sous-traitant), der in deren Auftrag handelt. Ihr Dossier sollte daher zwingend diese drei Dokumente enthalten: 1) Einen AVV-Entwurf gemäß Art. 28 DSGVO, der regelt, wo Daten gespeichert werden, wer Zugriff hat und wie sie nach Vertragsende gelöscht werden. 2) Das Verzeichnis von Verarbeitungstätigkeiten Ihres Unternehmens (Registre des activités de traitement), das darlegt, welche personenbezogenen Daten Sie auf welcher Rechtsgrundlage verarbeiten. 3) Ein TOM-Dokument (Mesures techniques et organisationnelles), das Ihre konkreten Sicherheitsmaßnahmen wie Server-Verschlüsselung, 2FA, Logging, Backups und Vertraulichkeitsvereinbarungen der Mitarbeiter auflistet.

Als kleine Agentur gehen Sie am besten so vor: Laden Sie sich zuerst das kostenlose Muster-Verzeichnis auf der CNIL-Website herunter und erfassen Sie Ihren internen Datenfluss. Erstellen Sie danach ein 3–4-seitiges Sicherheitsdokument, das beschreibt, dass Ihre Cloud-Infrastruktur innerhalb der EU gehostet wird und welche Verschlüsselungsstandards greifen. Das reicht den Compliance-Teams von Großunternehmen in aller Regel völlig aus.

Edit: Ich habe ein paar Tippfehler korrigiert.

HHilal Z***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2024
Nachricht
136
#3

Besorgt euch als ersten Schritt die offizielle Vorlage für das Verarbeitungsverzeichnis (modèle de registre) von der CNIL. Tragt dort ein, welche Felder eure Software erfasst – Name, E-Mail, Telefon – und wie lange die Daten gespeichert werden. Da Compliance-Leute bei Großkunden meistens genau nach diesen Standardrastern vorgehen, schafft dieses Format direkt Vertrauen.

OOsman K***TeilnehmerCommunity-Mitglied
Beigetreten
März 2024
Nachricht
117
#4

Die Unterlagen für den Kunden sollten diese 4 Punkte abdecken: 1) AVV-Vertragsanhang mit Rechten und Pflichten beider Seiten. 2) TOM-Liste zu Software-Architektur und Verschlüsselungsverfahren. 3) Bestätigung, dass die Daten in europäischen Rechenzentren gehostet werden. 4) Ein Incident-Response-Prozess mit der Zusage, den Kunden im Pannenfall binnen 48 Stunden zu informieren.

ÖÖzgür B***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
34
#5

Eine Logistikfirma in Paris hatte das bei uns auch mal angefordert. Wir haben ohne externe Berater einfach ein 5-seitiges TOM-Dokument zu unserer Sicherheitsarchitektur und einen Standard-AVV mitgeschickt. Deren Rechtsabteilung hat das innerhalb von 4 Tagen durchgewinkt und den Hauptvertrag über 65.000 Euro unterschrieben. Die wollen kein offizielles Zertifikat sehen, sondern einfach saubere Dokumentation.

AAslıhanTeilnehmer
Funktion
Modehersteller
Beigetreten
Apr. 2024
Nachricht
102
#6

Großkunden haben fast immer ihre eigenen AVV-Vorlagen und Sicherheitsfragebögen. Verschwendet keine Zeit damit, das Rad neu zu erfinden. Sagt einfach: „Schicken Sie uns gerne Ihren Standard-Sicherheitsfragebogen für Lieferanten und Ihren AVV-Entwurf, unser Tech-Team füllt das direkt aus.“ Meistens schicken sie dann einfach ihre eigenen Formulare.

EEbru O***TeilnehmerCommunity-Mitglied
Beigetreten
März 2022
Nachricht
370
#7

bei uns wollte das auch mal ne handelskette htaten erst voll panik aber im grunde wollen die sich nur absichern falls die cnil stress macht und also server in der eu daten verschlüsselt avv unterschreiben und das thema ist durch.

HHavva M***Experte
Funktion
Finanzbuchhaltung
Branche
Medien und Verlagswesen
Organisationsform
Filialkette
Beigetreten
Sept. 2022
Nachricht
197
#8

Werden über das Kundenbindungsprogramm Daten von Minderjährigen oder besonders sensible Daten verarbeitet? Wenn es nur um grundlegende Kontaktdaten und die Kaufhistorie geht, flutscht das Ganze recht schnell. Sobald aber Zahlungsdaten oder sensible Kategorien im Spiel sind, wird das Audit des Kunden deutlich ungemütlicher.

MMelis Y***Experte
Funktion
Call-Center-Agent
Branche
Transport
Organisationsform
Team mit 8 Personen
Beigetreten
Juni 2025
Nachricht
256
#9

Fallt bloß nicht auf Berater rein, die kleinen Firmen für tausende Euro ein angebliches „offizielles DSGVO-Zertifikat“ verkaufen wollen. Es gibt in der EU aktuell kein allgemein akkreditiertes Unternehmenszertifikat für DSGVO. Verlangt werden schlicht ordentlich dokumentierte interne Prozesse und vertragliche Zusicherungen.

MMetin Ö***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2024
Nachricht
356
#10

Ja, die Situation bei dsgvo-konformität ist genau so. Menschen verteidigen nicht den Prozess, sondern die Gewohnheit. Der Widerstand kommt daher.

BBarış C***Neues Mitglied
Funktion
Supply-Chain-Manager
Branche
Tourismus
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Juli 2026
Nachricht
249
#11

Man sollte der Reihe nach vorgehen. Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet.

Aus Erfahrung weiß ich das.

OOkan T***VeteranCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
7
#12

Danke genau die Antwort die ich gesucht habe.

İİbrahim Y***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2024
Nachricht
182
#13

Danke, genau die Antwort, die ich gesucht habe. Nur weil alle es tun, heißt es nicht, dass es richtig ist.

Korrigiert mich, falls ich falsch liege.

AAyşe A***Neues Mitglied
Funktion
IT-Leiter
Branche
Landwirtschaft
Organisationsform
Regionalhändler
Beigetreten
Juli 2026
Nachricht
40

Doki · Incident-Response-Support · 2025

#14

Gespeichert.

OOsman E***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2024
Nachricht
401
#15

Ich schreibe kurz, wie das in der Praxis gemacht wird. Die Antwort hängt stark von der Branche ab, es gibt keine allgemeine Regel.

Wenn deine Situation anders ist, ändert sich das natürlich.

VVolkan A***Veteran
Funktion
Digital-Marketing-Experte
Branche
verpackung
Organisationsform
Filialkette
Beigetreten
Jan. 2023
Nachricht
191
#16

Letztes Jahr haben wir fast genau dasselbe erlebt. Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen.

Wenn es jemand anders macht würde mich das auch interessieren.

FFiliz U***Teilnehmer
Funktion
Social-Media-Manager
Branche
Beratung
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Sept. 2025
Nachricht
1
#17

Bleibe dran.

ŞŞerife G***ExperteCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
201
#18

Dieses Thema ist archiviert.

VVildan B***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2023
Nachricht
21
#19

Bei dsgvo-konformität ist es meiner Meinung nach schwierig, so eindeutig zu sprechen. Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

An deiner Stelle würde ich so vorgehen.

MMurat K***Teilnehmer
Funktion
HR-Leiter
Branche
Transport
Organisationsform
neu gegründetes Startup
Beigetreten
Aug. 2025
Nachricht
333

Doki · Markenidentität · 2023

#20

ein Thema das gerade atuell ist.

Antwort schreiben