Ob Versicherungsantrag, Patientenfragebogen oder Eventanmeldung – fast jedes Unternehmensformular enthält personenbezogene Daten. Und sobald diese Formulare zur Digitalisierung an einen externen Dienstleister gehen, stellt sich die Frage: Was muss DSGVO-rechtlich beachtet werden?
Die gute Nachricht: Die Anforderungen sind klar definiert und in der Praxis gut handhabbar. Der entscheidende Rahmen ist Artikel 28 DSGVO, der die sogenannte Auftragsverarbeitung regelt.
Was ist Auftragsverarbeitung?
Wenn formalogix Ihre Formulardaten verarbeitet, handeln wir als Auftragsverarbeiter – wir verarbeiten Daten in Ihrem Auftrag, nach Ihren Weisungen, ausschließlich für den vereinbarten Zweck. Wir nutzen die Daten nicht für eigene Zwecke, geben sie nicht weiter und löschen sie nach Projektabschluss.
Voraussetzung ist ein Auftragsverarbeitungsvertrag (AV-Vertrag), den wir für jedes Projekt bereitstellen. Er regelt unter anderem:
- Technische und organisatorische Maßnahmen (TOMs) zum Datenschutz
- Welche Unterauftragnehmer eingesetzt werden dürfen
- Löschfristen für Originaldokumente und Zwischendaten
- Ihre Rechte zur Kontrolle und Überprüfung
EU-Hosting: Warum der Serverstandort zählt
formalogix verarbeitet und speichert alle Daten ausschließlich auf Servern in Deutschland. Es findet keine Übermittlung in Drittstaaten statt. Das ist besonders relevant, wenn Ihre Dokumente besonders sensible Datenkategorien enthalten – etwa Gesundheitsdaten (Art. 9 DSGVO) oder biometrische Informationen.
Bei Anbietern mit US-amerikanischer Infrastruktur oder Cloud-Diensten außerhalb der EU gelten strengere Anforderungen (Standardvertragsklauseln, Transfer Impact Assessment). Das erhöht den Compliance-Aufwand erheblich.
Vergleich: Anbieter nach Standort
Die Wahl des Dienstleisters hat direkte Auswirkungen auf Ihren DSGVO-Aufwand. Diese Tabelle zeigt, was je nach Hosting-Standort zusätzlich erforderlich ist:
| Kriterium | Anbieter in Deutschland | EU-Anbieter (außer DE) | US-/globaler Anbieter |
|---|---|---|---|
| DSGVO-Grundanforderungen | ✓ erfüllt | ✓ erfüllt | ⚠️ Zusatzaufwand |
| Standardvertragsklauseln nötig | Nein | Nein | Ja |
| Transfer Impact Assessment | Nicht erforderlich | Selten erforderlich | Erforderlich |
| Datensouveränität | Hoch | Mittel | Gering |
| Empfehlung für Gesundheitsdaten | ✓ | ⚠️ prüfen | ✗ |
Löschfristen und Datenminimierung
Nach Projektabschluss werden alle Originaldokumente und Zwischendaten innerhalb einer vertraglich definierten Frist sicher gelöscht (Standard: 30 Tage). Sie erhalten ausschließlich die strukturierten Ausgabedaten in dem Format, das Sie benötigen – CSV, JSON, XML oder direkt per API.
So läuft das Onboarding ab
Von der ersten Anfrage bis zur datenschutzkonformen Übergabe Ihrer strukturierten Daten folgen wir einem klar definierten Prozess:
Erstgespräch & Formularanalyse
Wir besprechen Ihre Formulare, das Volumen und eventuelle Besonderheiten. Sie erhalten eine Einschätzung zur DSGVO-Relevanz der enthaltenen Daten.
AV-Vertrag & TOMs
Wir stellen den AV-Vertrag inkl. TOMs zur Prüfung bereit. Auf Wunsch erläutern wir einzelne Klauseln mit Ihrem Datenschutzbeauftragten.
Sichere Übergabe
Dokumente werden über verschlüsselte Kanäle übermittelt – kein Versand per E-Mail oder unverschlüsseltem FTP.
Verarbeitung & Löschung
Nach Projektabschluss erhalten Sie die strukturierten Daten. Originaldokumente werden innerhalb der vereinbarten Frist sicher gelöscht und die Löschung protokolliert.
Checkliste für die Beauftragung
- 1 AV-Vertrag mit formalogix abschließen
- 2 TOMs prüfen und intern dokumentieren
- 3 Löschfristen für Originaldokumente festlegen
- 4 Verzeichnis von Verarbeitungstätigkeiten (VVT) aktualisieren
- 5 Datenschutzbeauftragten informieren (falls vorhanden)
Was passiert bei einem DSGVO-Verstoß?
Datenschutzbehörden können bei Verstößen Bußgelder von bis zu 4 % des weltweiten Jahresumsatzes oder 20 Millionen Euro verhängen – je nachdem, was höher ist. Gleichzeitig drohen Reputationsschäden, Abmahnungen durch Mitbewerber und zivilrechtliche Schadensersatzansprüche betroffener Personen. Wer als Verantwortlicher einen unzuverlässigen Auftragsverarbeiter wählt, haftet selbst mit.
Deshalb empfehlen wir: Prüfen Sie bei jedem externen Dienstleister, der Personendaten verarbeitet, nicht nur den AV-Vertrag, sondern auch die tatsächliche technische Umsetzung. Unser Verarbeitungsprotokoll dokumentiert lückenlos, welche Dokumente wann von wem bearbeitet wurden – und kann bei Datenschutz-Audits vorgelegt werden.
Wir stellen alle notwendigen Unterlagen bereit und unterstützen Sie bei der Dokumentation für Ihr VVT. Wenn Sie spezifische Anforderungen aus Ihrer Branche haben – etwa aus dem Gesundheitswesen oder der Finanzbranche – sprechen Sie uns direkt an.
Nächster Schritt
Konkrete Formulare zu digitalisieren?
Senden Sie uns ein Beispiel – wir erstellen innerhalb von 24 Stunden ein Angebot.