Die DSGVO, auf Englisch GDPR, ist das EU-Gesetz, das regelt, wie Unternehmen personenbezogene Daten erheben, nutzen und schützen. Hat Ihr Startup Nutzer, Kunden, Mitarbeitende oder auch nur Sales-Leads in der EU oder im Vereinigten Königreich, gilt sie für Sie, egal wie klein Sie sind.
Die Bußgelder machen die Schlagzeilen. Für die meisten B2B-Startups gibt es aber einen einfacheren Grund, die DSGVO in Ordnung zu bringen: Größere Kunden unterschreiben erst, wenn Sie ihre Datenschutzfragen beantworten können.
Dieser Leitfaden erklärt ohne Juristendeutsch, was die DSGVO ist, ob sie für Sie gilt, was sie konkret von Ihnen verlangt und was ein kleines Team mindestens braucht.
Was ist die DSGVO?
DSGVO steht für Datenschutz-Grundverordnung. Sie gilt seit dem 25. Mai 2018 und ist ein einheitliches Gesetz, das unmittelbar in der gesamten EU und im übrigen Europäischen Wirtschaftsraum (EWR) gilt.
Sie betrifft personenbezogene Daten: alle Informationen über eine Person, die identifiziert werden kann. Das ist weiter gefasst, als die meisten Gründer denken:
- Namen, E-Mail-Adressen und Telefonnummern, auch geschäftliche Adressen wie jane.smith@customer.com
- IP-Adressen, Cookie-IDs und Geräte-IDs
- Support-Tickets, Gesprächsaufzeichnungen und Chatverläufe
- die Unterlagen zu Ihren Mitarbeitenden und Freelancern
- die Daten, die Ihre Kunden in Ihr Produkt hochladen
Das Vereinigte Königreich hat eine eigene Fassung. Nach dem Brexit hat UK die DSGVO als „UK GDPR“ beibehalten, neben dem Data Protection Act 2018. Der Data (Use and Access) Act 2025 hat Teile davon geändert, die meisten Änderungen gelten seit Februar 2026. Für ein Startup sind die Regeln im Alltag so ähnlich, dass ein Programm beides abdecken kann.
Gilt die DSGVO für mein Startup?
Mit ziemlicher Sicherheit ja. Die DSGVO kennt weder eine Größen- noch eine Umsatzschwelle. Sie gilt, wenn einer dieser Punkte zutrifft:
- Ihr Unternehmen hat eine Niederlassung in der EU (oder in UK, für die UK GDPR)
- Sie bieten Personen in der EU oder in UK ein Produkt oder eine Dienstleistung an, auch wenn Sie in den USA oder anderswo sitzen
- Sie verfolgen oder analysieren das Verhalten von Personen in der EU oder in UK, etwa mit Product Analytics oder Werbepixeln
- Ihre Geschäftskunden in der EU oder in UK speichern in Ihrem Produkt personenbezogene Daten über ihre Mitarbeitenden oder ihre eigenen Kunden
Den letzten Punkt übersehen B2B-Gründer gern. „Wir verkaufen nur an Unternehmen“ nimmt Sie nicht aus dem Anwendungsbereich. Geschäftliche Kontaktdaten sind personenbezogene Daten, und die Daten in Ihrem Produkt betreffen fast immer auch Menschen.
Verantwortlicher oder Auftragsverarbeiter? Wahrscheinlich beides
Die DSGVO verteilt die Verantwortung auf zwei Rollen:
- Verantwortlicher: entscheidet, wozu und wie personenbezogene Daten genutzt werden. Für Ihre eigenen Websitebesucher, Leads, Mitarbeitenden und Kundenkontakte sind Sie der Verantwortliche.
- Auftragsverarbeiter: verarbeitet personenbezogene Daten im Auftrag und auf Weisung eines anderen. Wenn Sie ein B2B-SaaS-Produkt betreiben, sind Sie für die Daten, die Ihre Kunden darin speichern, meist Auftragsverarbeiter.
Jede Rolle bringt eigene Pflichten mit. Als Verantwortlicher brauchen Sie eine Rechtsgrundlage, eine Datenschutzerklärung und einen Weg, Anfragen von Betroffenen zu bearbeiten. Als Auftragsverarbeiter brauchen Sie mit jedem Kunden einen Auftragsverarbeitungsvertrag (AVV), müssen seine Weisungen befolgen und ihn schnell informieren, wenn etwas schiefgeht.
Der Großteil der Unterlagen, die Ihnen Großkunden schicken, betrifft Ihre Rolle als Auftragsverarbeiter.
Warum die DSGVO für Gründer wichtig ist
1. Großkunden fragen vor der Unterschrift
Das ist der Auslöser, den wir am häufigsten sehen. Der Einkauf oder die Rechtsabteilung eines größeren Kunden schickt einen AVV, einen Sicherheitsfragebogen und eine Liste mit Datenschutzfragen. Bis Sie diese beantworten können, hängt der Deal im Einkauf fest.
Typische Fragen:
- Wo werden unsere Daten gehostet, und verlassen sie die EU oder UK?
- Welche Unterauftragsverarbeiter setzen Sie ein?
- Wie schützen Sie personenbezogene Daten, und wer hat Zugriff darauf?
- Wie schnell informieren Sie uns über eine Datenpanne?
- Wie löschen Sie unsere Daten, wenn der Vertrag endet?
- Nutzen Sie unsere Daten, um KI-Modelle zu trainieren?
Liegen Antworten, Dokumente und Nachweise bereit, wird die Datenschutzprüfung zur Formsache. Wenn nicht, kann sie einen Deal um Wochen verzögern und Sie riskanter wirken lassen, als Sie sind.
2. Bußgelder und Beschwerden sind real
Nach der EU-DSGVO können die schwersten Verstöße mit bis zu 20 Mio. € oder 4 % des weltweiten Jahresumsatzes geahndet werden, je nachdem, welcher Betrag höher ist. Die UK GDPR funktioniert genauso, mit einer Obergrenze von 17,5 Mio. £ oder 4 %.
Aufsichtsbehörden nehmen sich ein kleines Startup selten aus heiterem Himmel vor. Probleme beginnen meist mit der Beschwerde eines Nutzers, einer ignorierten Betroffenenanfrage oder einer schlecht gehandhabten Datenpanne. Seit dem 19. Juni 2026 müssen Organisationen in UK außerdem einen Weg für Datenschutzbeschwerden anbieten, den Eingang innerhalb von 30 Tagen bestätigen und unverzüglich antworten.
3. Investoren und Käufer prüfen sie
Due Diligence umfasst heute routinemäßig auch den Datenschutz, besonders bei Startups aus KI, Healthtech, Fintech, HR-Tech und allen anderen Bereichen, die mit sensiblen Daten arbeiten. Eine klare Übersicht, welche Daten Sie haben und warum, ist viel leichter vorzuzeigen als unter Zeitdruck neu zu erstellen.
4. Früh eingebaut ist es günstiger
Kundendaten auf Anfrage löschen, Aufbewahrungsfristen festlegen, begrenzen, wer Produktionsdaten sehen kann: All das lässt sich mit fünf Personen leicht einplanen und mit fünfzig nur mühsam nachrüsten.
Was die DSGVO konkret von Ihnen verlangt
Die sieben Grundsätze, verständlich erklärt
Artikel 5 DSGVO legt sieben Grundsätze fest. Alles andere ergibt sich daraus.
| Grundsatz | Was er für ein Startup bedeutet |
|---|---|
| Rechtmäßigkeit, Treu und Glauben, Transparenz | Für jede Nutzung personenbezogener Daten einen gültigen Grund haben und die Betroffenen klar darüber informieren |
| Zweckbindung | Daten für den Zweck nutzen, für den Sie sie erhoben haben, und nicht später für etwas ganz anderes |
| Datenminimierung | Nur erheben, was Sie brauchen |
| Richtigkeit | Daten korrekt halten und Korrekturen ermöglichen |
| Speicherbegrenzung | Personenbezogene Daten nicht ewig aufbewahren; Aufbewahrungsfristen festlegen |
| Integrität und Vertraulichkeit | Daten absichern: Zugriffskontrolle, Verschlüsselung, Backups, Monitoring |
| Rechenschaftspflicht | All das mit Aufzeichnungen und Nachweisen belegen können |
An der Rechenschaftspflicht stolpern Startups am häufigsten. Es reicht nicht, das Richtige zu tun. Sie müssen auch zeigen können, dass Sie es tun.
Sie brauchen nicht für alles eine Einwilligung
Das ist ein verbreiteter Mythos. Die Einwilligung ist eine von sechs Rechtsgrundlagen in Artikel 6. Die anderen sind Vertrag, rechtliche Verpflichtung, lebenswichtige Interessen, öffentliche Aufgabe und berechtigte Interessen.
Die meiste B2B-Software stützt sich auf den Vertrag (Sie brauchen die Daten, um den Service zu erbringen) und auf berechtigte Interessen (etwa Sicherheits-Logging und Betrugsprävention). Eine Einwilligung wird vor allem bei nicht notwendigen Cookies und bei Teilen des Marketings relevant.
Betroffene haben Rechte an ihren Daten
Betroffene können Auskunft über ihre Daten verlangen, sie berichtigen, löschen oder exportieren lassen oder der Nutzung widersprechen. Für die Antwort haben Sie normalerweise einen Monat Zeit. Als Auftragsverarbeiter müssen Sie Ihren Kunden helfen, Anfragen zu den Daten in Ihrem Produkt zu beantworten.
Bei Datenpannen läuft die Uhr
Führt eine Datenpanne voraussichtlich zu einem Risiko für Betroffene, muss der Verantwortliche sie innerhalb von 72 Stunden, nachdem sie ihm bekannt wurde, der Aufsichtsbehörde melden und bei hohem Risiko auch die Betroffenen informieren. Als Auftragsverarbeiter müssen Sie Ihren Kunden unverzüglich informieren, und viele AVVs von Großkunden setzen eine noch kürzere Frist. Das funktioniert nur, wenn Sie vorab festgelegt haben, wer was tut.
Eine praktische DSGVO-Checkliste für Startups
Das ist die Minimalversion für ein kleines B2B-Softwareunternehmen.
- Erfassen Sie Ihre personenbezogenen Daten. Was Sie erheben, wo die Daten liegen, warum Sie sie haben, wer darauf zugreifen kann und welche Dienstleister damit in Berührung kommen. Halten Sie das als Verzeichnis von Verarbeitungstätigkeiten (VVT) fest.
- Wählen Sie eine Rechtsgrundlage für jede Nutzung, und vermerken Sie sie im selben Verzeichnis.
- Veröffentlichen Sie eine Datenschutzerklärung, die zu dem passt, was Sie tatsächlich tun, statt einer Vorlage, die von einem anderen Unternehmen kopiert ist.
- Klären Sie das Thema Cookies. Nicht notwendige Cookies und Tracker brauchen in der Regel eine Einwilligung. Diese Regel stammt aus dem ePrivacy-Recht (in UK aus der PECR), gehört aber ins selbe Projekt.
- Schließen Sie AVVs mit Ihren eigenen Dienstleistern ab, und führen Sie eine aktuelle Liste Ihrer Unterauftragsverarbeiter.
- Halten Sie Ihren eigenen AVV bereit für Kunden, mit Ihren Sicherheitsmaßnahmen als Anlage.
- Prüfen Sie internationale Datenübermittlungen. Verlassen personenbezogene Daten die EU oder UK, etwa zu US-Cloud- oder KI-Anbietern, brauchen Sie einen Übermittlungsmechanismus wie Standardvertragsklauseln oder das EU-US Data Privacy Framework. Zwischen der EU und UK können Daten frei fließen: Die Europäische Kommission hat ihren Angemessenheitsbeschluss für UK im Dezember 2025 erneuert, und UK erkennt die EU auf dieselbe Weise an.
- Sichern Sie die Daten. Multi-Faktor-Authentifizierung, Zugriffe nach dem Least-Privilege-Prinzip, Verschlüsselung, Logging, Backups, getestete Wiederherstellungen und sauberes Offboarding. Hier überschneiden sich DSGVO und ISO 27001 am stärksten.
- Legen Sie Aufbewahrungsfristen fest, und löschen Sie Daten, die Sie nicht mehr brauchen.
- Richten Sie einen Prozess für Betroffenenanfragen ein, damit nichts einen Monat lang unbeantwortet liegen bleibt.
- Schreiben Sie einen Notfallplan für Datenpannen, der festlegt, wer entscheidet, wer meldet und bis wann.
- Führen Sie bei hohem Risiko eine Datenschutz-Folgenabschätzung (DSFA) durch, etwa bei umfangreichen sensiblen Daten, systematischer Überwachung oder neuen KI-Funktionen, die personenbezogene Daten nutzen.
- Schulen Sie das Team beim Onboarding und danach regelmäßig.
- Prüfen Sie die lokalen Formalitäten. Unternehmen in UK, die personenbezogene Daten verarbeiten, müssen in der Regel die Datenschutzgebühr an das ICO zahlen. Unternehmen außerhalb der EU, die Personen in der EU bedienen, müssen unter Umständen einen Vertreter in der EU benennen, und für UK gilt dasselbe umgekehrt.
Brauchen Sie einen Datenschutzbeauftragten?
Wahrscheinlich nicht. Nach der DSGVO ist ein Datenschutzbeauftragter nur dann Pflicht, wenn Sie eine Behörde sind, wenn Ihre Kerntätigkeit in der regelmäßigen und systematischen Überwachung von Personen in großem Umfang besteht oder wenn Sie besondere Kategorien personenbezogener Daten, etwa Gesundheitsdaten, in großem Umfang verarbeiten. Die meisten B2B-Startups in der Frühphase erreichen diese Schwelle nicht.
Manche Länder gehen weiter. In Deutschland müssen Sie nach § 38 BDSG in der Regel einen Datenschutzbeauftragten benennen, sobald mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind.
Sie brauchen trotzdem eine Person, die den Datenschutz klar verantwortet, meist einen Gründer oder den CTO.
Ist die DSGVO eine Zertifizierung?
Nein. Die DSGVO ist ein Gesetz, kein Zertifikat, das Sie sich an die Wand hängen. Anders als bei ISO 27001 gibt es kein Zertifikat, das einem Unternehmen pauschal die Einhaltung der DSGVO bescheinigt. Die Verordnung sieht zwar genehmigte Zertifizierungsverfahren vor, doch die sind selten, und Großkunden fragen kaum danach.
Was Käufer verlangen, sind Nachweise: Ihr AVV, Ihre Liste der Unterauftragsverarbeiter, Ihre Richtlinien, Ihre Sicherheitsmaßnahmen und oft ein unabhängiges Zertifikat wie ISO 27001, das zeigt, dass die Sicherheitsseite auditiert wurde.
DSGVO vs. ISO 27001 vs. SOC 2
| DSGVO | ISO 27001 | SOC 2 | |
|---|---|---|---|
| Was es ist | EU- und UK-Recht zu personenbezogenen Daten | Internationale Norm für Informationssicherheitsmanagement | US-Prüfungsstandard (Attestation) des AICPA |
| Pflicht? | Ja, wenn sie für Sie gilt | Nein, aber von Kunden oft verlangt | Nein, aber von US-Kunden oft verlangt |
| Was Sie erhalten | Kein Zertifikat; Sie weisen die Einhaltung mit Dokumenten und Nachweisen nach | Ein Zertifikat einer akkreditierten Zertifizierungsstelle | Einen SOC-2-Bericht einer unabhängigen CPA-Prüfungsgesellschaft |
| Fokus | Datenschutz, Betroffenenrechte, rechtmäßige Nutzung von Daten | Sicherheit aller Informationen, risikobasiert | Sicherheitskontrollen plus optionale Kriterien |
Sie überschneiden sich stärker, als es aussieht. Die DSGVO verlangt „geeignete technische und organisatorische Maßnahmen“ zum Schutz personenbezogener Daten (Artikel 32), und ein Informationssicherheits-Managementsystem (ISMS) nach ISO 27001 deckt davon viel ab.
Die datenschutzspezifischen Teile deckt ISO 27001 allerdings nicht ab: Rechtsgrundlage, Transparenz, Betroffenenrechte und Aufbewahrung. Deshalb gehen europäische Startups beides oft zusammen an. Eine Nachweisbasis, zwei Antworten für den Einkauf.
Wenn ISO 27001 ebenfalls auf Ihrer Liste steht, beginnen Sie mit unserem Leitfaden zu ISO 27001 für Startups und der Kostenaufstellung für ISO 27001.
Typische DSGVO-Fehler von Startups
- „Wir sind B2B, also gilt die DSGVO nicht.“ Doch. Geschäftliche E-Mail-Adressen sind personenbezogene Daten, und das gilt auch für das, was Ihre Kunden in Ihrem Produkt speichern.
- „Wir sitzen nicht in der EU.“ Wenn Sie Personen in der EU oder in UK etwas anbieten oder ihr Verhalten verfolgen, folgen die Regeln den Daten.
- Eine kopierte Datenschutzerklärung. Sie nennt Tools, die Sie nicht nutzen, und lässt die weg, die Sie nutzen.
- Keine AVVs mit den eigenen Dienstleistern. Ihre Kunden werden nach Ihrer Liste der Unterauftragsverarbeiter fragen, und Sie können nicht für Dienstleister bürgen, mit denen Sie nie Bedingungen vereinbart haben.
- Produktionsdaten überall. Kundendaten in Testumgebungen, in Tabellen oder in KI-Tools eingefügt, ohne deren Bedingungen zu prüfen.
- Alles für immer aufbewahren. Alte Leads, Unterlagen ehemaliger Mitarbeitender und Daten abgewanderter Kunden sind reines Risiko ohne Nutzen.
- Die DSGVO als einmaliges Dokumentenprojekt behandeln. Die DSGVO ist eine Daueraufgabe. Neue Dienstleister, neue Funktionen und neue KI-Anwendungsfälle verändern Ihre Antworten.
Wie Kantis Startups bei der DSGVO unterstützt
Kantis hilft B2B-Startups in UK und der EU, ihre DSGVO-Readiness herzustellen, ohne dass daraus ein Nebenprojekt der Gründer wird. Wir decken UK GDPR und EU-DSGVO gemeinsam ab, meist zusammen mit ISO 27001, damit dieselben Nachweise beide Fragenkataloge beantworten.
In der Praxis heißt das:
- Ihre personenbezogenen Daten erfassen und Ihr Verzeichnis von Verarbeitungstätigkeiten aufbauen
- Datenschutzrichtlinien und -prozesse erstellen, die zur tatsächlichen Arbeitsweise Ihres Teams passen
- Ihre Dienstleister und Unterauftragsverarbeiter prüfen
- Ihre Antworten für AVVs, Sicherheitsfragebögen und die Due Diligence von Kunden vorbereiten
- die Nachweise über Ihr Trust Center mit Käufern teilen
Qorelo hat seine ISO-27001-Zertifizierung, eine Prüfung nach SOC 2 Type I für Security und eine Prüfung der DSGVO-Readiness in einem koordinierten Prozess abgeschlossen. Centinel Analytica hat seine Arbeiten zur DSGVO-Readiness parallel zu ISO 27001 erledigt, um Gespräche mit Kunden und Einkauf zu unterstützen.
Wenn Ihnen ein Kunde gerade einen AVV oder einen Datenschutzfragebogen geschickt hat, sprechen Sie mit einem Gründer. Wir sagen Ihnen ehrlich, was Sie jetzt brauchen und was warten kann. Gespräche finden auf Englisch statt.
Dieser Leitfaden ist eine allgemeine Information für Gründer und keine Rechtsberatung. Bei einer konkreten Rechtsfrage wenden Sie sich an eine auf Datenschutzrecht spezialisierte Kanzlei.
