Kantis-Blog
DSGVO für Startups

DSGVO für Startups: Was sie ist und warum Sie sie brauchen

Ein Kunde hat Ihnen gerade einen Auftragsverarbeitungsvertrag geschickt oder einen Sicherheitsfragebogen voller Datenschutzfragen. Hier erfahren Sie, was die DSGVO von einem kleinen B2B-Startup wirklich verlangt und was Sie vor dem nächsten großen Deal mindestens brauchen.

30-minütiges Gespräch. Unverbindlich.

Gespräche finden auf Englisch statt.

Die DSGVO, auf Englisch GDPR, ist das EU-Gesetz, das regelt, wie Unternehmen personenbezogene Daten erheben, nutzen und schützen. Hat Ihr Startup Nutzer, Kunden, Mitarbeitende oder auch nur Sales-Leads in der EU oder im Vereinigten Königreich, gilt sie für Sie, egal wie klein Sie sind.

Die Bußgelder machen die Schlagzeilen. Für die meisten B2B-Startups gibt es aber einen einfacheren Grund, die DSGVO in Ordnung zu bringen: Größere Kunden unterschreiben erst, wenn Sie ihre Datenschutzfragen beantworten können.

Dieser Leitfaden erklärt ohne Juristendeutsch, was die DSGVO ist, ob sie für Sie gilt, was sie konkret von Ihnen verlangt und was ein kleines Team mindestens braucht.

Was ist die DSGVO?

DSGVO steht für Datenschutz-Grundverordnung. Sie gilt seit dem 25. Mai 2018 und ist ein einheitliches Gesetz, das unmittelbar in der gesamten EU und im übrigen Europäischen Wirtschaftsraum (EWR) gilt.

Sie betrifft personenbezogene Daten: alle Informationen über eine Person, die identifiziert werden kann. Das ist weiter gefasst, als die meisten Gründer denken:

  • Namen, E-Mail-Adressen und Telefonnummern, auch geschäftliche Adressen wie jane.smith@customer.com
  • IP-Adressen, Cookie-IDs und Geräte-IDs
  • Support-Tickets, Gesprächsaufzeichnungen und Chatverläufe
  • die Unterlagen zu Ihren Mitarbeitenden und Freelancern
  • die Daten, die Ihre Kunden in Ihr Produkt hochladen

Das Vereinigte Königreich hat eine eigene Fassung. Nach dem Brexit hat UK die DSGVO als „UK GDPR“ beibehalten, neben dem Data Protection Act 2018. Der Data (Use and Access) Act 2025 hat Teile davon geändert, die meisten Änderungen gelten seit Februar 2026. Für ein Startup sind die Regeln im Alltag so ähnlich, dass ein Programm beides abdecken kann.

Gilt die DSGVO für mein Startup?

Mit ziemlicher Sicherheit ja. Die DSGVO kennt weder eine Größen- noch eine Umsatzschwelle. Sie gilt, wenn einer dieser Punkte zutrifft:

  • Ihr Unternehmen hat eine Niederlassung in der EU (oder in UK, für die UK GDPR)
  • Sie bieten Personen in der EU oder in UK ein Produkt oder eine Dienstleistung an, auch wenn Sie in den USA oder anderswo sitzen
  • Sie verfolgen oder analysieren das Verhalten von Personen in der EU oder in UK, etwa mit Product Analytics oder Werbepixeln
  • Ihre Geschäftskunden in der EU oder in UK speichern in Ihrem Produkt personenbezogene Daten über ihre Mitarbeitenden oder ihre eigenen Kunden

Den letzten Punkt übersehen B2B-Gründer gern. „Wir verkaufen nur an Unternehmen“ nimmt Sie nicht aus dem Anwendungsbereich. Geschäftliche Kontaktdaten sind personenbezogene Daten, und die Daten in Ihrem Produkt betreffen fast immer auch Menschen.

Verantwortlicher oder Auftragsverarbeiter? Wahrscheinlich beides

Die DSGVO verteilt die Verantwortung auf zwei Rollen:

  • Verantwortlicher: entscheidet, wozu und wie personenbezogene Daten genutzt werden. Für Ihre eigenen Websitebesucher, Leads, Mitarbeitenden und Kundenkontakte sind Sie der Verantwortliche.
  • Auftragsverarbeiter: verarbeitet personenbezogene Daten im Auftrag und auf Weisung eines anderen. Wenn Sie ein B2B-SaaS-Produkt betreiben, sind Sie für die Daten, die Ihre Kunden darin speichern, meist Auftragsverarbeiter.

Jede Rolle bringt eigene Pflichten mit. Als Verantwortlicher brauchen Sie eine Rechtsgrundlage, eine Datenschutzerklärung und einen Weg, Anfragen von Betroffenen zu bearbeiten. Als Auftragsverarbeiter brauchen Sie mit jedem Kunden einen Auftragsverarbeitungsvertrag (AVV), müssen seine Weisungen befolgen und ihn schnell informieren, wenn etwas schiefgeht.

Der Großteil der Unterlagen, die Ihnen Großkunden schicken, betrifft Ihre Rolle als Auftragsverarbeiter.

Warum die DSGVO für Gründer wichtig ist

1. Großkunden fragen vor der Unterschrift

Das ist der Auslöser, den wir am häufigsten sehen. Der Einkauf oder die Rechtsabteilung eines größeren Kunden schickt einen AVV, einen Sicherheitsfragebogen und eine Liste mit Datenschutzfragen. Bis Sie diese beantworten können, hängt der Deal im Einkauf fest.

Typische Fragen:

  • Wo werden unsere Daten gehostet, und verlassen sie die EU oder UK?
  • Welche Unterauftragsverarbeiter setzen Sie ein?
  • Wie schützen Sie personenbezogene Daten, und wer hat Zugriff darauf?
  • Wie schnell informieren Sie uns über eine Datenpanne?
  • Wie löschen Sie unsere Daten, wenn der Vertrag endet?
  • Nutzen Sie unsere Daten, um KI-Modelle zu trainieren?

Liegen Antworten, Dokumente und Nachweise bereit, wird die Datenschutzprüfung zur Formsache. Wenn nicht, kann sie einen Deal um Wochen verzögern und Sie riskanter wirken lassen, als Sie sind.

2. Bußgelder und Beschwerden sind real

Nach der EU-DSGVO können die schwersten Verstöße mit bis zu 20 Mio. € oder 4 % des weltweiten Jahresumsatzes geahndet werden, je nachdem, welcher Betrag höher ist. Die UK GDPR funktioniert genauso, mit einer Obergrenze von 17,5 Mio. £ oder 4 %.

Aufsichtsbehörden nehmen sich ein kleines Startup selten aus heiterem Himmel vor. Probleme beginnen meist mit der Beschwerde eines Nutzers, einer ignorierten Betroffenenanfrage oder einer schlecht gehandhabten Datenpanne. Seit dem 19. Juni 2026 müssen Organisationen in UK außerdem einen Weg für Datenschutzbeschwerden anbieten, den Eingang innerhalb von 30 Tagen bestätigen und unverzüglich antworten.

3. Investoren und Käufer prüfen sie

Due Diligence umfasst heute routinemäßig auch den Datenschutz, besonders bei Startups aus KI, Healthtech, Fintech, HR-Tech und allen anderen Bereichen, die mit sensiblen Daten arbeiten. Eine klare Übersicht, welche Daten Sie haben und warum, ist viel leichter vorzuzeigen als unter Zeitdruck neu zu erstellen.

4. Früh eingebaut ist es günstiger

Kundendaten auf Anfrage löschen, Aufbewahrungsfristen festlegen, begrenzen, wer Produktionsdaten sehen kann: All das lässt sich mit fünf Personen leicht einplanen und mit fünfzig nur mühsam nachrüsten.

Was die DSGVO konkret von Ihnen verlangt

Die sieben Grundsätze, verständlich erklärt

Artikel 5 DSGVO legt sieben Grundsätze fest. Alles andere ergibt sich daraus.

Grundsatz Was er für ein Startup bedeutet
Rechtmäßigkeit, Treu und Glauben, Transparenz Für jede Nutzung personenbezogener Daten einen gültigen Grund haben und die Betroffenen klar darüber informieren
Zweckbindung Daten für den Zweck nutzen, für den Sie sie erhoben haben, und nicht später für etwas ganz anderes
Datenminimierung Nur erheben, was Sie brauchen
Richtigkeit Daten korrekt halten und Korrekturen ermöglichen
Speicherbegrenzung Personenbezogene Daten nicht ewig aufbewahren; Aufbewahrungsfristen festlegen
Integrität und Vertraulichkeit Daten absichern: Zugriffskontrolle, Verschlüsselung, Backups, Monitoring
Rechenschaftspflicht All das mit Aufzeichnungen und Nachweisen belegen können

An der Rechenschaftspflicht stolpern Startups am häufigsten. Es reicht nicht, das Richtige zu tun. Sie müssen auch zeigen können, dass Sie es tun.

Sie brauchen nicht für alles eine Einwilligung

Das ist ein verbreiteter Mythos. Die Einwilligung ist eine von sechs Rechtsgrundlagen in Artikel 6. Die anderen sind Vertrag, rechtliche Verpflichtung, lebenswichtige Interessen, öffentliche Aufgabe und berechtigte Interessen.

Die meiste B2B-Software stützt sich auf den Vertrag (Sie brauchen die Daten, um den Service zu erbringen) und auf berechtigte Interessen (etwa Sicherheits-Logging und Betrugsprävention). Eine Einwilligung wird vor allem bei nicht notwendigen Cookies und bei Teilen des Marketings relevant.

Betroffene haben Rechte an ihren Daten

Betroffene können Auskunft über ihre Daten verlangen, sie berichtigen, löschen oder exportieren lassen oder der Nutzung widersprechen. Für die Antwort haben Sie normalerweise einen Monat Zeit. Als Auftragsverarbeiter müssen Sie Ihren Kunden helfen, Anfragen zu den Daten in Ihrem Produkt zu beantworten.

Bei Datenpannen läuft die Uhr

Führt eine Datenpanne voraussichtlich zu einem Risiko für Betroffene, muss der Verantwortliche sie innerhalb von 72 Stunden, nachdem sie ihm bekannt wurde, der Aufsichtsbehörde melden und bei hohem Risiko auch die Betroffenen informieren. Als Auftragsverarbeiter müssen Sie Ihren Kunden unverzüglich informieren, und viele AVVs von Großkunden setzen eine noch kürzere Frist. Das funktioniert nur, wenn Sie vorab festgelegt haben, wer was tut.

Eine praktische DSGVO-Checkliste für Startups

Das ist die Minimalversion für ein kleines B2B-Softwareunternehmen.

  1. Erfassen Sie Ihre personenbezogenen Daten. Was Sie erheben, wo die Daten liegen, warum Sie sie haben, wer darauf zugreifen kann und welche Dienstleister damit in Berührung kommen. Halten Sie das als Verzeichnis von Verarbeitungstätigkeiten (VVT) fest.
  2. Wählen Sie eine Rechtsgrundlage für jede Nutzung, und vermerken Sie sie im selben Verzeichnis.
  3. Veröffentlichen Sie eine Datenschutzerklärung, die zu dem passt, was Sie tatsächlich tun, statt einer Vorlage, die von einem anderen Unternehmen kopiert ist.
  4. Klären Sie das Thema Cookies. Nicht notwendige Cookies und Tracker brauchen in der Regel eine Einwilligung. Diese Regel stammt aus dem ePrivacy-Recht (in UK aus der PECR), gehört aber ins selbe Projekt.
  5. Schließen Sie AVVs mit Ihren eigenen Dienstleistern ab, und führen Sie eine aktuelle Liste Ihrer Unterauftragsverarbeiter.
  6. Halten Sie Ihren eigenen AVV bereit für Kunden, mit Ihren Sicherheitsmaßnahmen als Anlage.
  7. Prüfen Sie internationale Datenübermittlungen. Verlassen personenbezogene Daten die EU oder UK, etwa zu US-Cloud- oder KI-Anbietern, brauchen Sie einen Übermittlungsmechanismus wie Standardvertragsklauseln oder das EU-US Data Privacy Framework. Zwischen der EU und UK können Daten frei fließen: Die Europäische Kommission hat ihren Angemessenheitsbeschluss für UK im Dezember 2025 erneuert, und UK erkennt die EU auf dieselbe Weise an.
  8. Sichern Sie die Daten. Multi-Faktor-Authentifizierung, Zugriffe nach dem Least-Privilege-Prinzip, Verschlüsselung, Logging, Backups, getestete Wiederherstellungen und sauberes Offboarding. Hier überschneiden sich DSGVO und ISO 27001 am stärksten.
  9. Legen Sie Aufbewahrungsfristen fest, und löschen Sie Daten, die Sie nicht mehr brauchen.
  10. Richten Sie einen Prozess für Betroffenenanfragen ein, damit nichts einen Monat lang unbeantwortet liegen bleibt.
  11. Schreiben Sie einen Notfallplan für Datenpannen, der festlegt, wer entscheidet, wer meldet und bis wann.
  12. Führen Sie bei hohem Risiko eine Datenschutz-Folgenabschätzung (DSFA) durch, etwa bei umfangreichen sensiblen Daten, systematischer Überwachung oder neuen KI-Funktionen, die personenbezogene Daten nutzen.
  13. Schulen Sie das Team beim Onboarding und danach regelmäßig.
  14. Prüfen Sie die lokalen Formalitäten. Unternehmen in UK, die personenbezogene Daten verarbeiten, müssen in der Regel die Datenschutzgebühr an das ICO zahlen. Unternehmen außerhalb der EU, die Personen in der EU bedienen, müssen unter Umständen einen Vertreter in der EU benennen, und für UK gilt dasselbe umgekehrt.

Brauchen Sie einen Datenschutzbeauftragten?

Wahrscheinlich nicht. Nach der DSGVO ist ein Datenschutzbeauftragter nur dann Pflicht, wenn Sie eine Behörde sind, wenn Ihre Kerntätigkeit in der regelmäßigen und systematischen Überwachung von Personen in großem Umfang besteht oder wenn Sie besondere Kategorien personenbezogener Daten, etwa Gesundheitsdaten, in großem Umfang verarbeiten. Die meisten B2B-Startups in der Frühphase erreichen diese Schwelle nicht.

Manche Länder gehen weiter. In Deutschland müssen Sie nach § 38 BDSG in der Regel einen Datenschutzbeauftragten benennen, sobald mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind.

Sie brauchen trotzdem eine Person, die den Datenschutz klar verantwortet, meist einen Gründer oder den CTO.

Ist die DSGVO eine Zertifizierung?

Nein. Die DSGVO ist ein Gesetz, kein Zertifikat, das Sie sich an die Wand hängen. Anders als bei ISO 27001 gibt es kein Zertifikat, das einem Unternehmen pauschal die Einhaltung der DSGVO bescheinigt. Die Verordnung sieht zwar genehmigte Zertifizierungsverfahren vor, doch die sind selten, und Großkunden fragen kaum danach.

Was Käufer verlangen, sind Nachweise: Ihr AVV, Ihre Liste der Unterauftragsverarbeiter, Ihre Richtlinien, Ihre Sicherheitsmaßnahmen und oft ein unabhängiges Zertifikat wie ISO 27001, das zeigt, dass die Sicherheitsseite auditiert wurde.

DSGVO vs. ISO 27001 vs. SOC 2

DSGVO ISO 27001 SOC 2
Was es ist EU- und UK-Recht zu personenbezogenen Daten Internationale Norm für Informationssicherheitsmanagement US-Prüfungsstandard (Attestation) des AICPA
Pflicht? Ja, wenn sie für Sie gilt Nein, aber von Kunden oft verlangt Nein, aber von US-Kunden oft verlangt
Was Sie erhalten Kein Zertifikat; Sie weisen die Einhaltung mit Dokumenten und Nachweisen nach Ein Zertifikat einer akkreditierten Zertifizierungsstelle Einen SOC-2-Bericht einer unabhängigen CPA-Prüfungsgesellschaft
Fokus Datenschutz, Betroffenenrechte, rechtmäßige Nutzung von Daten Sicherheit aller Informationen, risikobasiert Sicherheitskontrollen plus optionale Kriterien

Sie überschneiden sich stärker, als es aussieht. Die DSGVO verlangt „geeignete technische und organisatorische Maßnahmen“ zum Schutz personenbezogener Daten (Artikel 32), und ein Informationssicherheits-Managementsystem (ISMS) nach ISO 27001 deckt davon viel ab.

Die datenschutzspezifischen Teile deckt ISO 27001 allerdings nicht ab: Rechtsgrundlage, Transparenz, Betroffenenrechte und Aufbewahrung. Deshalb gehen europäische Startups beides oft zusammen an. Eine Nachweisbasis, zwei Antworten für den Einkauf.

Wenn ISO 27001 ebenfalls auf Ihrer Liste steht, beginnen Sie mit unserem Leitfaden zu ISO 27001 für Startups und der Kostenaufstellung für ISO 27001.

Typische DSGVO-Fehler von Startups

  • „Wir sind B2B, also gilt die DSGVO nicht.“ Doch. Geschäftliche E-Mail-Adressen sind personenbezogene Daten, und das gilt auch für das, was Ihre Kunden in Ihrem Produkt speichern.
  • „Wir sitzen nicht in der EU.“ Wenn Sie Personen in der EU oder in UK etwas anbieten oder ihr Verhalten verfolgen, folgen die Regeln den Daten.
  • Eine kopierte Datenschutzerklärung. Sie nennt Tools, die Sie nicht nutzen, und lässt die weg, die Sie nutzen.
  • Keine AVVs mit den eigenen Dienstleistern. Ihre Kunden werden nach Ihrer Liste der Unterauftragsverarbeiter fragen, und Sie können nicht für Dienstleister bürgen, mit denen Sie nie Bedingungen vereinbart haben.
  • Produktionsdaten überall. Kundendaten in Testumgebungen, in Tabellen oder in KI-Tools eingefügt, ohne deren Bedingungen zu prüfen.
  • Alles für immer aufbewahren. Alte Leads, Unterlagen ehemaliger Mitarbeitender und Daten abgewanderter Kunden sind reines Risiko ohne Nutzen.
  • Die DSGVO als einmaliges Dokumentenprojekt behandeln. Die DSGVO ist eine Daueraufgabe. Neue Dienstleister, neue Funktionen und neue KI-Anwendungsfälle verändern Ihre Antworten.

Wie Kantis Startups bei der DSGVO unterstützt

Kantis hilft B2B-Startups in UK und der EU, ihre DSGVO-Readiness herzustellen, ohne dass daraus ein Nebenprojekt der Gründer wird. Wir decken UK GDPR und EU-DSGVO gemeinsam ab, meist zusammen mit ISO 27001, damit dieselben Nachweise beide Fragenkataloge beantworten.

In der Praxis heißt das:

  • Ihre personenbezogenen Daten erfassen und Ihr Verzeichnis von Verarbeitungstätigkeiten aufbauen
  • Datenschutzrichtlinien und -prozesse erstellen, die zur tatsächlichen Arbeitsweise Ihres Teams passen
  • Ihre Dienstleister und Unterauftragsverarbeiter prüfen
  • Ihre Antworten für AVVs, Sicherheitsfragebögen und die Due Diligence von Kunden vorbereiten
  • die Nachweise über Ihr Trust Center mit Käufern teilen

Qorelo hat seine ISO-27001-Zertifizierung, eine Prüfung nach SOC 2 Type I für Security und eine Prüfung der DSGVO-Readiness in einem koordinierten Prozess abgeschlossen. Centinel Analytica hat seine Arbeiten zur DSGVO-Readiness parallel zu ISO 27001 erledigt, um Gespräche mit Kunden und Einkauf zu unterstützen.

Wenn Ihnen ein Kunde gerade einen AVV oder einen Datenschutzfragebogen geschickt hat, sprechen Sie mit einem Gründer. Wir sagen Ihnen ehrlich, was Sie jetzt brauchen und was warten kann. Gespräche finden auf Englisch statt.

Dieser Leitfaden ist eine allgemeine Information für Gründer und keine Rechtsberatung. Bei einer konkreten Rechtsfrage wenden Sie sich an eine auf Datenschutzrecht spezialisierte Kanzlei.

Häufige Fragen

Gilt die DSGVO auch für kleine Startups? +

Ja. Die DSGVO kennt keine Schwelle nach Größe oder Umsatz. Sobald Sie personenbezogene Daten von Personen in der EU oder in UK verarbeiten, gilt sie. Dazu zählen Nutzer, Leads, Mitarbeitende und die Daten, die Ihre Kunden in Ihrem Produkt speichern. Einige Verwaltungspflichten sind für kleine Unternehmen leichter, die Kernregeln sind aber dieselben.

Gilt die DSGVO, wenn wir nur an Unternehmen verkaufen? +

Ja. Namen und geschäftliche E-Mail-Adressen sind personenbezogene Daten, und B2B-Produkte enthalten meist Daten über die Mitarbeitenden oder Endnutzer Ihrer Kunden. Für diese Daten sind Sie in der Regel Auftragsverarbeiter Ihres Kunden. Das heißt: Sie brauchen mit jedem Kunden einen Auftragsverarbeitungsvertrag (AVV).

Gilt die DSGVO nach dem Brexit noch für Unternehmen in UK? +

Ja. UK hat eine eigene Fassung, die UK GDPR. Sie steht neben dem Data Protection Act 2018 und wurde durch den Data (Use and Access) Act 2025 geändert. Richtet sich Ihr Angebot auch an Personen in der EU, gilt zusätzlich die EU-DSGVO.

Gilt die DSGVO für US-Startups? +

Ja, wenn Sie Ihr Produkt Personen in der EU oder in UK anbieten oder deren Verhalten beobachten, etwa über Product Analytics. Ein Sitz außerhalb Europas nimmt Sie nicht aus dem Anwendungsbereich heraus, und unter Umständen müssen Sie einen Vertreter in der EU oder in UK benennen.

Gibt es eine DSGVO-Zertifizierung? +

Nicht so wie bei ISO 27001. Die DSGVO ist ein Gesetz, und Unternehmen weisen ihre Konformität mit Dokumenten und Nachweisen nach. Genehmigte Zertifizierungsverfahren nach der DSGVO gibt es, sie sind aber selten. Kunden verlangen meist einen AVV, eine Liste der Unterauftragsverarbeiter, Ihre Richtlinien und Sicherheitsmaßnahmen und oft ein ISO-27001-Zertifikat.

Brauchen Startups einen Datenschutzbeauftragten? +

Meist nicht. Nach der DSGVO ist ein Datenschutzbeauftragter Pflicht für Behörden und für Unternehmen, deren Kerntätigkeit in der umfangreichen, systematischen Überwachung von Personen oder in der umfangreichen Verarbeitung besonderer Kategorien personenbezogener Daten wie Gesundheitsdaten besteht. Einige Länder haben eigene Regeln: In Deutschland ist nach § 38 BDSG in der Regel ein Datenschutzbeauftragter zu benennen, wenn mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Ansonsten brauchen die meisten Startups nur eine benannte Person, die den Datenschutz verantwortet.

Wie hoch sind die Bußgelder bei DSGVO-Verstößen? +

Nach der EU-DSGVO bis zu 20 Mio. € oder 4 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Nach der UK GDPR bis zu 17,5 Mio. £ oder 4 %. Bußgelder in dieser Höhe treffen kleine Startups selten. Beschwerden, ignorierte Betroffenenanfragen und schlecht gehandhabte Datenpannen kosten aber trotzdem Geld, Zeit und Deals.

Reicht ISO 27001 für die DSGVO? +

Nein, aber ISO 27001 deckt einen großen Teil ab. Die Norm regelt die Sicherheitsseite, die die DSGVO in Artikel 32 verlangt. Die Datenschutzthemen brauchen Sie trotzdem: Rechtsgrundlage, Datenschutzerklärung, Betroffenenrechte, Aufbewahrungsfristen und AVVs. Wer beides zusammen angeht, spart viel doppelte Arbeit.

Was ist ein Auftragsverarbeitungsvertrag (AVV)? +

Ein AVV ist der Vertrag zwischen Verantwortlichem und Auftragsverarbeiter, den die DSGVO in Artikel 28 vorschreibt. Auf Englisch heißt er Data Processing Agreement (DPA). Er legt fest, welche Daten Sie verarbeiten und auf wessen Weisung, wie sie geschützt werden, welche Unterauftragsverarbeiter Sie einsetzen und was mit den Daten passiert, wenn der Vertrag endet.

Analyse- und Werbe-Cookies erlauben? Datenschutz (EN)