DER AUSGANGSPUNKT
Datenschutz vor dem Launch ist mehr als eine Datenschutzerklärung. Nutzerinformationen müssen zur tatsächlichen Technik, den Verträgen und den gelebten Abläufen passen.
Zuerst das Produkt verstehen
Beginnen Sie nicht mit einer Vorlage, sondern mit einem Datenflussbild. Welche Daten gelangen bei Registrierung, Bestellung, Support oder Nutzung in Ihr System? Welche Dienstleister erhalten sie? Welche Verarbeitung dient dem Kernprodukt, welche der Analyse oder Werbung? Aus dieser Bestandsaufnahme lassen sich die Zwecke, Rechtsgrundlagen und Verantwortlichkeiten deutlich besser ableiten; vgl. Art. 5, 6, 24 und 25 DSGVO. [1]
Beispiel zur Einordnung: Bei einer Bestell-App können Gastronom, App-Anbieter, Hostingdienst und Zahlungsdienstleister unterschiedliche Aufgaben und Zwecke haben. Ein einziger Vertragstitel macht daraus nicht automatisch eine einheitliche Auftragsverarbeitung. Die Rollen müssen pro Verarbeitung betrachtet werden.
1. Datensparsame Entscheidungen in die Entwicklung nehmen
Art. 25 DSGVO verlangt Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen. Eine frühe Umsetzung kann bedeuten: weniger Pflichtfelder, klar begrenzte Zugriffsrechte, keine unbegrenzte Speicherung von Testdaten und eine Trennung von Produktbetrieb und optionaler Analyse. Die geeigneten Maßnahmen richten sich nach dem konkreten Verarbeitungsvorgang und seinen Risiken. [1]
Praktisches Ergebnis: Eine kurze Liste verbindlicher Produktentscheidungen, die das Team in Arbeitspakete übersetzen kann. Der EDSA beschreibt Privacy by Design und By Default als durchgängige Gestaltungsperspektive, nicht als nachträgliches Dokument. [2]
2. Anbieter vor der Anbindung prüfen
Erfassen Sie Hosting, E-Mail, Support, Zahlungsabwicklung, Analyse und gegebenenfalls KI-Dienste. Wo ein Dienstleister personenbezogene Daten im Auftrag verarbeitet, müssen insbesondere die Anforderungen des Art. 28 DSGVO erfüllt sein. Bei einer Übermittlung in Drittländer ist zusätzlich Kapitel V DSGVO zu prüfen. [1]
Für die Freigabe sollten Rollen, Datenarten, Empfänger, Unterauftragnehmer, Zugriffe und Löschmöglichkeiten nachvollziehbar sein. Eine Werbeaussage wie „DSGVO-konform“ ersetzt nicht die Prüfung Ihrer eigenen Konfiguration und Nutzung.
3. Informationen und Einwilligungen zum Produkt passend gestalten
Datenschutzhinweise müssen erklären, was tatsächlich geschieht. Art. 13 und 14 DSGVO geben dafür je nach Erhebungssituation den Rahmen vor. Einwilligungen sind dort vorzusehen, wo die konkrete Verarbeitung sie erfordert; sie ersetzen nicht pauschal jede andere Rechtsgrundlage. [1]
Daneben ist § 25 TDDDG für die Speicherung von Informationen auf Endeinrichtungen oder den Zugriff darauf gesondert zu beachten. Außerhalb der gesetzlichen Ausnahmen ist eine Einwilligung erforderlich. Die Prüfung betrifft nicht nur klassische Cookies, sondern kann auch andere technische Zugriffe erfassen. Ob ein Banner gebraucht wird, entscheidet sich an der Technik und den Zwecken – nicht daran, dass es sich um eine Website handelt. [3]
4. Löschung, Auskunft und Vorfälle einmal durchspielen
Vor dem Launch sollte das Team wissen, wie eine Person Auskunft erhält, wie eine berechtigte Löschanfrage bearbeitet wird und wer einen möglichen Datenschutzvorfall bewertet. Die Rechte der betroffenen Personen, Speicherbegrenzung und der Umgang mit Verletzungen des Schutzes personenbezogener Daten sind in Art. 5 Abs. 1 Buchst. e, Art. 12 ff. sowie Art. 33 und 34 DSGVO angelegt. [1]
Praktischer Test: Legen Sie einen Testdatensatz an und verfolgen Sie ihn durch alle angebundenen Systeme. Prüfen Sie, wer ihn findet, wie Daten bereitgestellt werden und wo eine Löschung tatsächlich greift. Notwendige Aufbewahrung für andere Zwecke und Sicherungskopien sind dabei gesondert einzuordnen.
5. Dokumentation und besondere Prüfpflichten klären
Ein Verzeichnis der Verarbeitungstätigkeiten ist kein Selbstzweck, sondern kann als Übersicht für diese Entscheidungen dienen. Die Ausnahme für Organisationen mit weniger als 250 Beschäftigten in Art. 30 Abs. 5 DSGVO ist begrenzt. Insbesondere nicht nur gelegentliche Verarbeitung, relevante Risiken oder bestimmte Datenkategorien können dazu führen, dass sie für die betreffende Verarbeitung nicht greift. Ein kleines Start-up ist deshalb nicht pauschal ausgenommen. [1]
Zusätzlich sind die Erforderlichkeit einer Datenschutz-Folgenabschätzung und eine mögliche DSB-Benennung zu prüfen. Die Benennungspflicht eines Datenschutzbeauftragten folgt nicht allein aus der Teamgröße. Für KI-Funktionen hilft außerdem das Prüfraster für KI-Chatbots.
Eine kompakte Arbeitsgrundlage für den Launch
- Daten und Zwecke: nachvollziehbares Datenflussbild und Zuordnung der Verarbeitungszwecke.
- Verantwortung: Rollen der beteiligten Unternehmen sowie interne Ansprechpartner.
- Anbieter: geprüfte Verträge, relevante Einstellungen und dokumentierte Datenzugriffe.
- Produkt: angemessene Zugriffsrechte, datensparsame Voreinstellungen und festgelegte Speicherfristen.
- Transparenz: passende Informationen und erforderliche Einwilligungsmechanismen.
- Betrieb: erprobte Wege für Anfragen, Löschung und Vorfälle.
- Freigabe: dokumentierte offene Punkte, zuständige Personen und verbindliche Folgeschritte.
Diese Liste ist keine universelle oder abschließende Launch-Freigabe. Sie macht sichtbar, worüber vor der Veröffentlichung entschieden werden muss. Eine begleitende Datenschutzberatung kann daraus einen zum Produkt passenden, priorisierten Maßnahmenplan entwickeln.
Quellen und Rechtsgrundlagen
- DSGVO, insbesondere Art. 5, 6, 12–22, 24, 25, 28, 30, 32–39 und 44 ff.
- EDSA: Datenschutzleitfaden für kleine Unternehmen, insbesondere Privacy by Design, Verzeichnisse und DSFA.
- § 25 TDDDG: Schutz der Privatsphäre bei Endeinrichtungen.
Stand: 6. Oktober 2026. Dieser Beitrag dient der allgemeinen Orientierung und ersetzt keine Prüfung des konkreten Einzelfalls. Die gesetzlichen Voraussetzungen und Ihre tatsächlichen Verarbeitungsvorgänge sind maßgeblich.
