forumNeues Thema

Verkauf an EU-Kunden erfordert GDPR-Compliance: Gilt das auch mit Sitz in Russland?

HHakan Ö***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2025
Nachricht
375
#1

Wir sind ein 7-köpfiges Team mit Sitz in Moskau und lizenzieren eine Software zur 3D-Modelloptimierung für Industriedesigner. Bislang waren wir überwiegend auf dem Heimatmarkt aktiv, haben in den letzten 8 Monaten aber auch Unternehmenskunden aus Deutschland und Frankreich gewonnen. Von unseren monatlichen Lizenzerlösen in Höhe von rund 450.000 Rubel stammt mittlerweile fast ein Drittel von diesen europäischen Firmen.

Letzte Woche schickte uns ein großes Pariser Studio vor Abschluss eines Jahresabonnements einen umfangreichen Sicherheitsfragebogen und forderte explizit GDPR-Compliance sowie die Unterzeichnung eines Auftragsverarbeitungsvertrags (AVV/DPA). Wir sind eine juristische Person mit Registrierung in der Russischen Föderation und hosten unsere Daten auf lokalen Servern.

Bindet uns diese EU-Verordnung überhaupt direkt, obwohl wir weder eine Niederlassung noch eine juristische Person in der EU haben? Wie können wir diesen Prozess möglichst unkompliziert und kostengünstig abbilden, ohne den Kunden zu verlieren – aber auch ohne mit den russischen Lokalisierungsvorschriften für Daten in Konflikt zu geraten?

SSena K***Teilnehmer
Funktion
Buchhalter
Branche
Medien und Verlagswesen
Organisationsform
Boutique-Agentur
Beigetreten
Feb. 2025
Nachricht
2
Nützlichste Antwort#2

Kurze Antwort: Ja. Selbst wenn Sie weder einen Firmensitz noch Server in der EU betreiben, fallen Sie voll unter die GDPR, sobald Sie Personen in der EU Waren oder Dienstleistungen anbieten oder deren Verhalten analysieren. Das ist das sogenannte Marktortprinzip nach Art. 3 Abs. 2 GDPR; die DPA-Forderung Ihres europäischen Kunden ist juristisch also absolut berechtigt.

In der Praxis empfiehlt sich für ein kleines B2B-Softwarehaus folgendes Vorgehen: Erstens agieren Sie im Verhältnis zu EU-Kunden meist als Auftragsverarbeiter (Data Processor). Der geforderte DPA muss EU-Standardvertragsklauseln (SCCs) enthalten. Da der Transfer nach Russland als Drittlandübermittlung gilt, schaffen diese Standardklauseln die erforderliche Rechtsgrundlage. Zweitens sollten Sie die Datenschutzerklärung auf Ihrer Website um die nach GDPR vorgeschriebenen Angaben zu Verarbeitungszwecken, Rechtsgrundlagen und Speicherdauern ergänzen.

Du musst keinen direkten Widerspruch zwischen dem russischen Föderalen Gesetz Nr. 152 und der DSGVO erleben. Die Daten russischer Bürger musst du primär in Datenbanken in Russland erheben; es ist jedoch nicht gegen lokales Recht, die Daten europäischer Kunden nach diesen Standards zu schützen. Wenn du deinem Kunden einen DPA-Text mit beigefügten EU-Standardvertragsklauseln vorlegst, kannst du den Verkauf abschließen, ohne dich auf teure unabhängige Audits einzulassen.

JJale P***TeilnehmerCommunity-Mitglied
Beigetreten
März 2024
Nachricht
207
#3

Geh Schritt für Schritt vor. 1) Kläre, ob du bei den Daten deines Kunden Verantwortlicher oder Auftragsverarbeiter bist; in den meisten B2B-SaaS-Modellen bist du nur Auftragsverarbeiter. 2) Erstelle einen Standard-DPA unter Verwendung der von der Europäischen Kommission veröffentlichten fertigen Standardvertragsklausel-Module. 3) Stelle eine transparente Datenschutzerklärung auf deine Website. Diese drei Schritte reichen in der Regel aus, um die Audit-Formulare von Unternehmenskunden zu bestehen.

BBeyza V***Teilnehmer
Funktion
IT-Sicherheitsexperte
Branche
Bildung
Organisationsform
Werkstatt
Beigetreten
Aug. 2023
Nachricht
160
#4

Wir hatten eine ähnliche Situation bei unserem B2B-Service in St. Petersburg. Als wir uns externen internationalen Rat holen wollten, wurden Zahlen wie 300.000 Rubel genannt. Am Ende haben wir es für etwa 60.000 Rubel gelöst, indem wir einen in der EU ansässigen unabhängigen Juristen nur einen DPA mit beigefügten SCC erstellen ließen. Der Großteil der Unternehmenskunden akzeptiert, sobald sie die Standardklauseln sehen, ohne den Prozess in die Länge zu ziehen.

SSultan A***Teilnehmer
Funktion
Test-Spezialist
Branche
Transport
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Aug. 2025
Nachricht
143

Doki · KVKK-Compliance-Beratung · 2023

#5

Ein wichtiger Punkt ist auch die Pflicht zur Benennung eines Vertreters in der EU gemäß Artikel 27 DSGVO. Wenn du regelmäßig Dienstleistungen für in der EU ansässige Personen erbringst, musst du möglicherweise einen Vertreter in der Union benennen. Wenn deine Verarbeitung jedoch vereinzelt, geringfügig und risikoarm ist, kannst du unter diese Ausnahme fallen. Ich würde empfehlen, dieses Detail in der Vertragsphase zu bestätigen.

AAleyna S***Teilnehmer
Funktion
Exportbeauftragter
Branche
E-Commerce
Organisationsform
mittelständisches Unternehmen
Beigetreten
Aug. 2024
Nachricht
3
#6

Installiert dein Kunde in Paris deine Software auf seinen eigenen Servern oder nutzt er sie über eure Cloud-Plattform? Wenn du nur einen Lizenzschlüssel gibst und sie auf ihrer eigenen Infrastruktur läuft, berührst du möglicherweise gar keine personenbezogenen Nutzerdaten. In diesem Fall kann statt eines DPA eine technische Erklärung, dass du keine Daten verarbeitest, ausreichen.

BBarış S***TeilnehmerCommunity-Mitglied
Beigetreten
März 2023
Nachricht
79
#7

Alle denken, das Problem ist gelöst, sobald man einen DPA unterschreibt, aber bei der Datenübermittlung in Drittländer werden auch zusätzliche technische Maßnahmen verlangt. Wenn Daten nach Russland fließen, scheuen sich EU-Firmen vor der Aufsichtsprüfung. Nur Papier zu unterschreiben reicht womöglich nicht, sie können auch detailliert nach Verschlüsselung und Zugriffsprotokollen auf dem Server fragen.

DDilara T***Teilnehmer
Funktion
Social-Media-Manager
Branche
Logistik
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Aug. 2024
Nachricht
333
#8

Nicht gleich in Panik verfallen. Gib dem Kunden eine offizielle Antwort: 'Wir befinden uns im DSGVO-Konformitätsprozess und können unseren Datenverarbeitungsvertrag mit Standardvertragsklauseln unterzeichnen.' Für die meisten Unternehmen reicht diese Absichtserklärung und ein fertiger Vertragsentwurf aus, um die Kaufgenehmigung zu bekommen.

MMeryem M***Veteran
Funktion
Datenerfasser
Branche
Sicherheitsdienste
Organisationsform
Team mit 8 Personen
Beigetreten
Okt. 2023
Nachricht
220
#9

das lokale gesetz in russland sagt, behalte die daten der eigenen bürger im land, es hindert dich aber nicht daran, die daten der europäer nach europäischen standards zu schützen. wir halten die daten europäischer kunden komplett isoliert auf einem virtuellen server, da sind wir beruhigt.

OOrhan G***Teilnehmer
Funktion
Kurier-Koordinator
Branche
Viehzucht
Organisationsform
Werkstatt
Beigetreten
Feb. 2024
Nachricht
173
#10

große Unternehmenskunden schicken diese Umfragen automatisch an alle... keine Angst... übrigens sprich mit deinem Kundenbetreuer und frag: 'Stellt ihr euren Standardvertragstext bereit oder sollen wir ihn vorlegen' meisens geben sie ihre eigenen fertigen Entwürfe und beschleunigen die Sache.

MMehmet I***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2024
Nachricht
3
#11

Funktioniert das deiner Meinung nach in jeder Größe? Wenn du das nicht von Anfang an schriftlich festhältst, gibt es später Streit.

Wenn deine Situation anders ist, ändert sich das natürlich.

HHakan C***Teilnehmer
Funktion
Länderleiter
Branche
Möbelproduktion
Organisationsform
Werkstatt
Beigetreten
Jan. 2025
Nachricht
417
#12

Ein Thema das gerade aktuell ist.

TTuğçe C***Experte
Funktion
HR-Spezialist
Branche
Recht
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Feb. 2023
Nachricht
185
#13

Bei mir war es genau umgekehrt, deshalb schreibe ich das. Die Antwort hängt stark von der Branche ab, es gibt keine allgemeine Regel.

Wenn deine Situation anders ist, ändert sich das natürlich.

FFeyza A***TeilnehmerCommunity-Mitglied
Beigetreten
März 2026
Nachricht
55
#14

Funktioniert das deiner Meinung nach in jeder Größe? Lösungen, die im kleinen Maßstab funktionieren, brechen bei Wachstum zusammen, das habe ich spät gelernt.

Das war's, entschuldige, wenn ich zu lang war.

HHavva Y***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
354
#15

Ich möchte kurz warnen. Menschen verteidigen nicht den Prozess, sondern die Gewohnheit. Der Widerstand kommt daher.

HHazalTeilnehmer
Funktion
UX-Forscher
Beigetreten
Mai 2024
Nachricht
118
#16

Vor zwei Jahren habe ich genau dasselbe erlebt. Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß, was man verbessern soll.

Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

İİlknur A***Neues Mitglied
Funktion
General Coordinator
Branche
Textil
Organisationsform
neu gegründetes Startup
Beigetreten
Juni 2026
Nachricht
59
#17

Ich sehe das anders. Scheut euch nicht zu fragen, wer nicht fragt, zahlt am Ende mehr.

Wenn es jemand anders macht würde mich das auch interessieren.

AAslıTeilnehmer
Funktion
Produktfotograf
Organisationsform
neu gegründetes Startup
Beigetreten
Juli 2024
Nachricht
76
#18

Ich stimme zu.

KKoray S***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2023
Nachricht
201
#19

Bei uns ist es genauso. halt lösungen die im kleinen Maßstab funktionieren brechen bei Wachstum zusammen das habe ich spät gelernt.

KKader Y***Neues Mitglied
Funktion
Qualitätsmanager
Branche
IT-Dienstleistungen
Organisationsform
Boutique-Agentur
Beigetreten
Juni 2026
Nachricht
126

Doki · Backup-Einrichtung · 2026

#20

Wenn du so vorgehst, kläre das vorher. Schaut zuerst, welche Daten ihr bei der Entscheidungsfindung zur Hand habt.

Antwort schreiben