Home Blog DSGVO-konforme Formularverarbeitung: Was Unternehmen wissen müssen
Compliance 6 Min. Lesezeit

DSGVO-konforme Formularverarbeitung: Was Unternehmen wissen müssen

Formulare enthalten fast immer personenbezogene Daten. Sobald ein externer Dienstleister ins Spiel kommt, entstehen konkrete DSGVO-Pflichten – diese sind überschaubarer als viele denken.

Ob Versicherungsantrag, Patientenfragebogen oder Eventanmeldung – fast jedes Unternehmensformular enthält personenbezogene Daten. Und sobald diese Formulare zur Digitalisierung an einen externen Dienstleister gehen, stellt sich die Frage: Was muss DSGVO-rechtlich beachtet werden?

Die gute Nachricht: Die Anforderungen sind klar definiert und in der Praxis gut handhabbar. Der entscheidende Rahmen ist Artikel 28 DSGVO, der die sogenannte Auftragsverarbeitung regelt.

Medizinisches Formular mit personenbezogenen Daten
Medizinische Formulare enthalten besonders sensible Daten – für ihre Verarbeitung gelten die strengsten DSGVO-Anforderungen.

Was ist Auftragsverarbeitung?

Wenn formalogix Ihre Formulardaten verarbeitet, handeln wir als Auftragsverarbeiter – wir verarbeiten Daten in Ihrem Auftrag, nach Ihren Weisungen, ausschließlich für den vereinbarten Zweck. Wir nutzen die Daten nicht für eigene Zwecke, geben sie nicht weiter und löschen sie nach Projektabschluss.

Voraussetzung ist ein Auftragsverarbeitungsvertrag (AV-Vertrag), den wir für jedes Projekt bereitstellen. Er regelt unter anderem:

  • Technische und organisatorische Maßnahmen (TOMs) zum Datenschutz
  • Welche Unterauftragnehmer eingesetzt werden dürfen
  • Löschfristen für Originaldokumente und Zwischendaten
  • Ihre Rechte zur Kontrolle und Überprüfung

EU-Hosting: Warum der Serverstandort zählt

formalogix verarbeitet und speichert alle Daten ausschließlich auf Servern in Deutschland. Es findet keine Übermittlung in Drittstaaten statt. Das ist besonders relevant, wenn Ihre Dokumente besonders sensible Datenkategorien enthalten – etwa Gesundheitsdaten (Art. 9 DSGVO) oder biometrische Informationen.

Bei Anbietern mit US-amerikanischer Infrastruktur oder Cloud-Diensten außerhalb der EU gelten strengere Anforderungen (Standardvertragsklauseln, Transfer Impact Assessment). Das erhöht den Compliance-Aufwand erheblich.

Vergleich: Anbieter nach Standort

Die Wahl des Dienstleisters hat direkte Auswirkungen auf Ihren DSGVO-Aufwand. Diese Tabelle zeigt, was je nach Hosting-Standort zusätzlich erforderlich ist:

KriteriumAnbieter in DeutschlandEU-Anbieter (außer DE)US-/globaler Anbieter
DSGVO-Grundanforderungen✓ erfüllt✓ erfüllt⚠️ Zusatzaufwand
Standardvertragsklauseln nötigNeinNeinJa
Transfer Impact AssessmentNicht erforderlichSelten erforderlichErforderlich
DatensouveränitätHochMittelGering
Empfehlung für Gesundheitsdaten⚠️ prüfen

Löschfristen und Datenminimierung

Nach Projektabschluss werden alle Originaldokumente und Zwischendaten innerhalb einer vertraglich definierten Frist sicher gelöscht (Standard: 30 Tage). Sie erhalten ausschließlich die strukturierten Ausgabedaten in dem Format, das Sie benötigen – CSV, JSON, XML oder direkt per API.

So läuft das Onboarding ab

Von der ersten Anfrage bis zur datenschutzkonformen Übergabe Ihrer strukturierten Daten folgen wir einem klar definierten Prozess:

1

Erstgespräch & Formularanalyse

Wir besprechen Ihre Formulare, das Volumen und eventuelle Besonderheiten. Sie erhalten eine Einschätzung zur DSGVO-Relevanz der enthaltenen Daten.

2

AV-Vertrag & TOMs

Wir stellen den AV-Vertrag inkl. TOMs zur Prüfung bereit. Auf Wunsch erläutern wir einzelne Klauseln mit Ihrem Datenschutzbeauftragten.

3

Sichere Übergabe

Dokumente werden über verschlüsselte Kanäle übermittelt – kein Versand per E-Mail oder unverschlüsseltem FTP.

4

Verarbeitung & Löschung

Nach Projektabschluss erhalten Sie die strukturierten Daten. Originaldokumente werden innerhalb der vereinbarten Frist sicher gelöscht und die Löschung protokolliert.

Checkliste für die Beauftragung

  1. 1 AV-Vertrag mit formalogix abschließen
  2. 2 TOMs prüfen und intern dokumentieren
  3. 3 Löschfristen für Originaldokumente festlegen
  4. 4 Verzeichnis von Verarbeitungstätigkeiten (VVT) aktualisieren
  5. 5 Datenschutzbeauftragten informieren (falls vorhanden)

Was passiert bei einem DSGVO-Verstoß?

Datenschutzbehörden können bei Verstößen Bußgelder von bis zu 4 % des weltweiten Jahresumsatzes oder 20 Millionen Euro verhängen – je nachdem, was höher ist. Gleichzeitig drohen Reputationsschäden, Abmahnungen durch Mitbewerber und zivilrechtliche Schadensersatzansprüche betroffener Personen. Wer als Verantwortlicher einen unzuverlässigen Auftragsverarbeiter wählt, haftet selbst mit.

Deshalb empfehlen wir: Prüfen Sie bei jedem externen Dienstleister, der Personendaten verarbeitet, nicht nur den AV-Vertrag, sondern auch die tatsächliche technische Umsetzung. Unser Verarbeitungsprotokoll dokumentiert lückenlos, welche Dokumente wann von wem bearbeitet wurden – und kann bei Datenschutz-Audits vorgelegt werden.

Wir stellen alle notwendigen Unterlagen bereit und unterstützen Sie bei der Dokumentation für Ihr VVT. Wenn Sie spezifische Anforderungen aus Ihrer Branche haben – etwa aus dem Gesundheitswesen oder der Finanzbranche – sprechen Sie uns direkt an.

Nächster Schritt

Konkrete Formulare zu digitalisieren?

Senden Sie uns ein Beispiel – wir erstellen innerhalb von 24 Stunden ein Angebot.

Weitere Artikel