forumNeues Thema

Bereinigung dreijähriger Kundendaten vor einer Prüfung nach dem saudi-arabischen Datenschutzgesetz

LLevent A***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2022
Nachricht
7
#1

Wir sind seit drei Jahren von Riad aus im Bereich Großküchentechnik und technischer Kundendienst tätig. In unserem System liegen Daten von rund 12.000 Kunden aus ganz Saudi-Arabien: Firmenname, Handelsregisternummer, Handynummer, Standort und Rechnungshistorie. Bisher lief das alles über cloudbasierte Tabellen und eine simple Auftragssoftware; eine ausdrückliche Einwilligung zur Datenverarbeitung haben wir nie eingeholt, die Daten fielen eben im Geschäftsbetrieb an.

Da die Kontrollen und Sanktionen nach dem saudi-arabischen Datenschutzgesetz zuletzt spürbar angezogen haben, sind wir ziemlich nervös. Rein praktisch wissen wir nicht, wie wir diesen Datenberg aus drei Jahren rechtssicher aufstellen und kategorisieren sollen. In unseren Tabellen stehen hunderte Firmen, deren Verträge längst ausgelaufen sind.

Welche konkreten Schritte müssen wir vor einer behördlichen Prüfung unternehmen, um diese Altdaten aus drei Jahren an die saudi-arabischen Vorschriften anzupassen? Wie löscht man Daten nach Ablauf der Aufbewahrungsfrist rechtssicher und wie dokumentiert man die Einwilligungen sauber?

OOrhan K***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
83
Nützlichste Antwort#2

Kurze Antwort: Erstellen Sie unverzüglich ein Verzeichnis der Verarbeitungstätigkeiten, um Ihren Datenbestand zu klassifizieren. Marketingdaten von Kunden ohne aktiven Vertrag und ohne gesetzliche Aufbewahrungspflicht müssen Sie sicher löschen oder anonymisieren. Holen Sie von aktiven Kunden eine rechtskonforme Einwilligung ein; steuer- und handelsrechtliche Belege müssen Sie lediglich für die gesetzlich vorgeschriebene Dauer in einem geschützten Archiv aufbewahren.

Gehen Sie die Umsetzung am besten in vier Schritten an: 1) Dateninventar erstellen: Listen Sie jede Datenart auf, die in Ihren Tabellen und der Software erfasst ist. Trennen Sie sauber zwischen gesetzlichen Buchhaltungspflichten und Daten, die nur für Angebote oder Marketing genutzt werden. 2) Rechtsgrundlagen prüfen: Rechnungsdaten müssen nach Handels- und Steuerrecht für bestimmte Fristen aufbewahrt werden – hierfür ist keine separate Einwilligung nötig, aber die Zugriffsrechte müssen beschränkt werden. Telefonnummern oder E-Mails von Kontakten, die seit zwei Jahren nichts gekauft haben, dürfen ohne Werbeeinwilligung nicht behalten werden. 3) Sichere Löschung und Dokumentation: Löschen Sie Datensätze ohne Rechtsgrundlage oder nach Fristablauf. Halten Sie diesen Vorgang mit Datum und zuständiger Person in einem internen Löschprotokoll fest. 4) Einwilligungen aktualisieren: Informieren Sie Ihren aktiven Kundenstamm per E-Mail oder SMS mit einer transparenten Datenschutzerklärung und bringen Sie die Zustimmungen auf den aktuellen Stand.

Stellen Sie sicher, dass die Cloud-Server entweder physisch in Saudi-Arabien stehen oder in Ländern mit anerkanntem Datenschutzniveau. Richten Sie sofort rollenbasierte Zugriffsrechte ein, damit Mitarbeiter nicht einfach die komplette Kundenliste mit 12.000 Einträgen auf ihren Rechner ziehen können.

ZZehra K***TeilnehmerCommunity-Mitglied
Beigetreten
März 2025
Nachricht
86
#3

Nach dem saudi-arabischen Datenschutzgesetz ist Ihr Unternehmen verpflichtet, eine offizielle Datenschutzerklärung vorzuhalten und entsprechende Datenschutzhinweise auf der Website sowie in Angebotsformularen einzubinden. Wir empfehlen Ihnen dringend, alle Maßnahmen in Ihrer Rolle als Datenverantwortlicher schriftlich in klaren Richtlinien festzuhalten.

BBurcu A***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2024
Nachricht
146
#4

Cloud-basierte Tabellen sind das größte Prüfungsrisiko, weil man schlicht nicht nachvollziehen kann, wer wann was exportiert hat. Stellen Sie die Tabelle sofort auf schreibgeschützt, entziehen Sie die Berechtigungen, wechseln Sie auf ein geschlossenes System mit Datenbank-Logs und erzwingen Sie eine Zwei-Faktor-Authentifizierung.

SSinan K***Teilnehmer
Funktion
Länderleiter
Branche
bauwesen
Organisationsform
Werkstatt
Beigetreten
Jan. 2024
Nachricht
335
#5

Gehen Sie beim Bereinigen der Marketingdaten am besten so vor: 1) Sortieren Sie passive Firmen aus, die seit zwei Jahren nichts mehr bestellt haben, 2) Löschen Sie rein private Telefonnummern und E-Mails aus der Tabelle, 3) Schicken Sie den aktiven Kunden eine Datenschutz-Informationsmitteilung per SMS, 4) Verschieben Sie das Rechnungsarchiv in einen separaten, verschlüsselten Ordner.

AAlper C***Experte
Funktion
Kundenservice-Mitarbeiter
Branche
Software
Organisationsform
Genossenschaft
Beigetreten
Dez. 2023
Nachricht
74
#6

Wie viele der erfassten 12.000 Kunden sind juristische Personen und wie viele sind Einzelunternehmer? Rechnungsdaten von B2B-Unternehmen und direkt identifizierende Daten von Privatpersonen wie Handynummer oder Standort fallen gesetzlich völlig unterschiedlich ins Gewicht.

Hinweis: Dies ist meine persönliche Erfahrung, das muss nicht auf alle zutreffen.

GGamze D***Veteran
Funktion
Kurier-Koordinator
Branche
Lebensmittelgroßhandel
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Jan. 2024
Nachricht
209
#7

Als wir uns auf ein ähnliches Audit vorbereitet haben, stellten wir fest, dass von unseren 8.500 B2B-Kunden fast 4.000 veraltete oder doppelte Einträge waren. Wir haben die überflüssigen Daten gelöscht und nur an die verbliebenen 4.500 aktiven Kontakte die Infopflicht verschickt – lief völlig stressfrei.

PPınar G***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2024
Nachricht
37
#8

Alle geraten direkt in Panik, als gäbe es sofort Bußgelder, aber die Behörden fokussieren sich in der Regel erst mal auf Firmen mit akuten Datenlecks oder Beschwerden. Trotzdem: Offene Daten in Tabellen sind eine Einladung für Leaks durch Mitarbeiter – macht das als allererstes dicht.

IIrmak B***Teilnehmer
Funktion
Kundenservice-Mitarbeiter
Branche
Maschinenbau
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
März 2024
Nachricht
155

Doki · Markenidentität · 2025

#9

wir haben als allererstes diese offenen excel-listen dichtgemacht. wenn morgen ein mitarbeiter die liste mitnimmt und zur konkurrenz geht, kriegt man riesenprobleme sowohl wegen datenschutz als auch wegen geschäftsgeheimnissen.

FFerhat A***Teilnehmer
Funktion
Vorstandsmitglied
Branche
Werbung und Marketing
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Juni 2024
Nachricht
155
#10

Das Konkreteste was Sie direkt morgen tun können: Entziehen Sie allen Mitarbeitern das Recht, die Kundenliste auf den eigenen Rechner herunterzuladen. Bestimmen Sie eine einzige verantwortliche Person und löschen Sie alle anderen lokalen Kopien endgültig von den Systemen.

NNuri Ç***Veteran
Funktion
Bauleiter
Branche
Software
Organisationsform
Genossenschaft
Beigetreten
Jan. 2026
Nachricht
20
#11

Es gibt auch noch die Mess-Seite. Schreibe bei Entscheidungen auch das Worst-Case-Szenario auf, nicht nur das Beste.

Das allein zu versuchen, ist der teuerste Weg. Nur als Notiz könnte nützlich sein.

ÜÜmit A***Teilnehmer
Funktion
Verkäufer im Einzelhandel
Branche
Automobilzulieferer
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Nov. 2024
Nachricht
227
#12

gut dass du diseen Thread eröffnet hast. fehler auf der Saudi-arabisches Datenschutzgesetz-Seite sind meist rückgängig zu machen aber teuer.

nur weil alle es tun heißt es nicht, dass es richtig ist. ehrlich gesagt an deiner Stelle würde ich so vorgehen.

VVeli T***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2023
Nachricht
152
#13

Bei uns ist es genauso.

EEbru K***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2025
Nachricht
113
#14

Beim Lesen dieser Antwort war ich erleichtert, es liegt also nicht nur an mir. In den ersten drei Monaten läuft alles gut, die Probleme tauchen im vierten Monat auf.

Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

HHasan E***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2022
Nachricht
333
#15

Ja, die Situation bei Saudi-arabisches Datenschutzgesetz ist genau so. Sicherheit ist nicht absolut; es bedeutet, den Angriff so aufwendig zu machen, dass er sich nicht lohnt.

OOkan T***VeteranCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
7
#16

Bei uns ist es genauso. übrigens wenn ihr es zum ersten Mal macht fangt klein an, die Skalierung kommt später.

Viel Erfolg.

ÖÖzgür C***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2026
Nachricht
32
#17

Ich schreibe das damit ihr denselben Fehler nicht macht. Beginnt mit einem kleinen Test bindet nicht gleich alles fest.

Korrigiert mich, falls ich falsch liege.

OOğuzTeilnehmer
Funktion
Ehemaliger Gründer
Organisationsform
neu gegründetes Startup
Beigetreten
Aug. 2023
Nachricht
76
#18

Bei mir war es genau umgekehrt, deshalb schreibe ich das. Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System.

Die Antwort hängt stark von der Branche ab es gibt keine allgemeine Regel. Viel Erfolg.

GGamze K***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2022
Nachricht
3
#19

Genau so, und das ist zudem kaum bekannt. Wenn wir ohne Messung entscheiden, landen wir immer wieder am selben Punkt.

Wenn es jemand anders macht, würde mich das auch interessieren.

AAyşe A***Teilnehmer
Funktion
Kundenservice-Mitarbeiter
Branche
Automobilzulieferer
Organisationsform
Filialkette
Beigetreten
Feb. 2023
Nachricht
29
#20

Danke, genau die Antwort die ich gesucht habe.

Antwort schreiben