
REP27 · SaaS
Artikel 27 DSGVO · SaaS und Software
Ein Softwareunternehmen fällt früher unter die DSGVO als fast jede andere Art von Geschäft, und das normalerweise ohne eine Entscheidung. Es gibt keinen Versand, kein Lager, kein europäisches Büro — nur ein Anmeldeformular, das beginnt, Adressen in der Union zu akzeptieren. Bis ein Unternehmensfragebogen nach dem Vertreter fragt, läuft die Verpflichtung oft bereits seit einem Jahr.

Die meisten SaaS-Unternehmen nehmen beide Rollen gleichzeitig ein, und die Trennung ist wichtig für das Protokoll, das Ihr Vertreter führt.
| Daten | Ihre Rolle | Protokoll |
|---|---|---|
| Kontoinhaber, Abrechnung, Marketing | Verantwortlicher | Artikel 30(1) |
| Endbenutzerdaten, die Ihre Kunden hochladen | Auftragsverarbeiter | Artikel 30(2) |
| Support-Tickets und Sitzungsprotokolle | In der Regel Auftragsverarbeiter | Artikel 30(2) |
| Produktanalysen auf Ihrer eigenen Website | Verantwortlicher | Artikel 30(1) |
| Mitarbeiter- und Vertragsdaten in der EU | Verantwortlicher | Artikel 30(1) |

Europäische Käufer sind gemäß Artikel 28 verpflichtet, nur Auftragsverarbeiter zu verwenden, die ausreichende Garantien bieten, sodass ihre Fragebögen keine Formalität sind. Ein leeres Feld, wo der Vertreter stehen sollte, sendet die Datei zurück an die Rechtsabteilung, und der Deal rutscht um ein Viertel.
Europe Services SE, Prag, mit einer unterzeichneten Bezeichnung, die die Aufgaben gemäß Artikel 27 für Ihr Unternehmen abdeckt.
Texte gemäß Artikel 13(1)(a) und 14(1)(a), generiert in jeder Sprache, die Ihr Produkt unterstützt.
Ein Zertifikat mit einem Code, der auf einer öffentlichen Seite aufgelöst wird, sodass ein Käufer überprüfen kann, ohne Sie zu kontaktieren.
Ihr Artikel 30-Dokument, das innerhalb der Union aufbewahrt und auf Anfrage einer Behörde vorgelegt wird.
Physische Unternehmen überschreiten die GDPR an einem Moment, den sie sehen können: der erste Versand an eine europäische Adresse. Software überschreitet in einem Moment, den niemand aufzeichnet, weshalb die Verpflichtung so oft spät und rückblickend entdeckt wird.
Ein Self-Service-Produkt hat keinen Gatekeeper. Jemand in Rotterdam findet die Landing Page, startet eine Testversion und beginnt, Daten hochzuladen, und das Unternehmen erfährt davon Wochen später über ein Dashboard, wenn überhaupt. Bis dahin ist die Verarbeitung bereits einen Monat lang kontinuierlich erfolgt, und die Ausnahme für gelegentliche Verarbeitung ist bereits nicht mehr verfügbar.
Produktgetriebenes Wachstum macht dies noch deutlicher. Die Strategie zielt darauf ab, Reibung zwischen Entdeckung und Nutzung zu beseitigen, was auch jeden Punkt entfernt, an dem eine Zuständigkeitsfrage hätte gestellt werden können. Unternehmen, die niemals ein physisches Produkt in einen Markt versenden würden, ohne die Regeln zu überprüfen, versenden Software dort standardmäßig mehrmals täglich.
Die praktische Antwort besteht nicht darin, den Trichter zu verlangsamen. Es besteht darin, die Bezeichnung als Teil des Starts in Europa zu behandeln — in derselben Kategorie wie die Annahme von Euro-Zahlungen oder die Veröffentlichung einer Datenverarbeitungsvereinbarung, einmal erledigt und dann vergessen.
Ja. Geschäftskontakte sind personenbezogene Daten: Namen, Arbeits-E-Mail-Adressen, Berufsbezeichnungen und Telefonnummern von Mitarbeitern Ihrer Kundenunternehmen. B2B ändert, wer die betroffenen Personen sind, nicht, ob die Verordnung gilt.
Ja. Artikel 3(2)(a) umfasst das Angebot von Waren oder Dienstleistungen, unabhängig davon, ob eine Zahlung erforderlich ist. Eine kostenlose Testversion, eine Freemium-Stufe und ein kostenloser API-Schlüssel sind alles Dienstleistungen.
Wo sie Benutzer identifizieren und Verhaltensprofile erstellen, ja — das ist Artikel 3(2)(b). Aggregierte Zählungen von Seitenaufrufen ohne Benutzeridentifikatoren liegen weiter von der Grenze entfernt, aber die meisten Produktanalyse-Stacks sind weit darüber hinaus.
Nein. Der Geltungsbereich folgt, wo die Personen sind, nicht wo die Daten liegen. Der Standort des Hostings ist für Übertragungen wichtig, was eine separate Frage ist, die durch Angemessenheit oder Standardvertragsklauseln beantwortet wird.
In der Regel beides, in unterschiedlichen Aspekten: Verantwortlicher für Ihre eigenen Kontoinhaber, Abrechnung und Marketing; Auftragsverarbeiter für die Endbenutzerdaten, die Ihre Kunden in das Produkt eingeben. Die Bezeichnung umfasst Ihr Unternehmen in beiden Funktionen.
Den Namen und die Postadresse des Vertreters, die Formulierung in Ihrer Datenschutzerklärung und zunehmend eine Möglichkeit, die Bezeichnung unabhängig zu überprüfen. Ein Zertifikat mit einem öffentlichen Code beantwortet alle drei ohne einen E-Mail-Austausch.
Innerhalb von 24 Stunden nach dem ausgefüllten Onboarding-Formular. Die Formulierung der Datenschutzerklärung kommt damit, sodass der öffentliche Teil des Fragebogens am selben Tag beantwortet werden kann.
Bezeichnung und Zertifikat innerhalb von 24 Stunden, mit Formulierung bereit zum Einfügen in Ihre Mitteilung.
Preise ansehen Führen Sie die kostenlose Überprüfung durch