Datenschutz-Software — worauf es bei der Auswahl ankommt

Diese Seite nennt bewusst keine Mitbewerber. Stattdessen finden Sie die Pflichten, die eine Datenschutz-Software abdecken muss, und sieben Fragen, die Sie jedem Anbieter stellen können — uns eingeschlossen.

Was eine Datenschutz-Software abdecken muss

Die Pflichten stehen in der Datenschutz-Grundverordnung und gelten unabhängig von der Unternehmensgröße. Eine Software, die eine davon auslässt, verlagert die Arbeit nur.

PflichtWas dahintersteckt
Verzeichnis von Verarbeitungstätigkeiten
Art. 30 DSGVO
Das Grunddokument. Ohne es lässt sich keine andere Pflicht sauber erfüllen, weil niemand weiß, worüber man spricht.
Vorlage ansehen
Auftragsverarbeitungsverträge
Art. 28 DSGVO
Jeder Dienstleister, der in Ihrem Auftrag personenbezogene Daten verarbeitet, braucht einen. Inklusive Laufzeiten und Nachweis.
Vorlage ansehen
Technische und organisatorische Maßnahmen
Art. 32 DSGVO
Nicht als Textbaustein, sondern nachvollziehbar begründet und mit dem Risiko verknüpft.
Datenpannen-Management
Art. 33 und 34 DSGVO
Mit laufender 72-Stunden-Frist ab Kenntnisnahme und einem Weg zur Aufsichtsbehörde.
Betroffenenrechte
Art. 12 bis 22 DSGVO
Auskunft, Berichtigung, Löschung, Widerspruch — mit Fristen und belegter Bearbeitung.
Datenschutz-Folgenabschätzung
Art. 35 DSGVO
Schwellwertprüfung und, wenn nötig, die Abschätzung selbst.
Vorlage ansehen
Schulung und Sensibilisierung
Art. 39 Abs. 1 lit. b DSGVO
Mit Nachweis. Eine Schulung ohne Nachweis hat es im Zweifel nicht gegeben.
Rechenschaftspflicht
Art. 5 Abs. 2 DSGVO
Die Klammer um alles: Sie müssen die Einhaltung nicht nur erreichen, sondern auch nachweisen können.

Für Arztpraxen, Zahnarztpraxen und MVZ kommt die IT-Sicherheitsrichtlinie nach § 390 SGB V hinzu, für Unternehmen bestimmter Größe und Sektoren NIS2. Beides sind eigene Kataloge, keine Unterpunkte der DSGVO.

Sieben Fragen vor dem Kauf

1. Wo liegen die Daten, und wer kann darauf zugreifen?

Bei einer Software, die Ihre Datenschutzunterlagen führt, ist der Hosting-Ort keine Geschmacksfrage. Lassen Sie sich sagen, in welchem Land die Server stehen, wer Unterauftragnehmer ist und ob es einen Auftragsverarbeitungsvertrag mit einer verständlichen Liste gibt.

2. Kennt die Software Ihre Branche?

Eine allgemeine DSGVO-Software ist schnell gekauft und hilft wenig, wenn Ihre eigentlichen Pflichten woanders stehen — bei Arztpraxen etwa in der IT-Sicherheitsrichtlinie nach § 390 SGB V, bei Unternehmen ab einer bestimmten Größe in NIS2. Fragen Sie nach dem Katalog, nicht nach dem Schlagwort.

3. Entsteht der Nachweis aus echten Daten?

Der Unterschied zwischen einem Bericht, der beim Dokumentieren mitwächst, und einer Vorlage, in die man am Jahresende Zahlen einträgt, zeigt sich erst bei der ersten Prüfung — dann aber vollständig.

4. Meldet sich die Software, wenn etwas ausfällt?

Automatische Prüfungen, die scheitern und schweigen, sind schlimmer als gar keine: sie erzeugen das Gefühl, es sei erledigt. Fragen Sie, wie Sie erfahren, dass ein Lauf nicht durchgekommen ist.

5. Bekommen Sie Ihre Daten vollständig wieder heraus?

Was nicht exportierbar ist, gehört Ihnen praktisch nicht. Lassen Sie sich einen echten Export zeigen, nicht die Zusage, dass es einen gibt.

6. Was kostet es wirklich, und wie lange sind Sie gebunden?

Monatspreis, Mindestlaufzeit, Verlängerung, Kündigungsfrist und Zusatzleistungen gehören zusammen betrachtet. Ein niedriger Einstiegspreis mit langer Bindung ist teurer als er aussieht.

7. Was passiert nach der Kündigung?

Wie lange kommen Sie noch an Ihre Unterlagen? Wann werden sie gelöscht? Das sollte in den Vertragsbedingungen stehen und nicht erfragt werden müssen.

Für wen Custodio passt

Custodio ist in erster Linie für Arztpraxen, Zahnarztpraxen und MVZ gebaut — dort liegt die Tiefe: die IT-Sicherheitsrichtlinie, elektronische Patientenakte, Telematikinfrastruktur, Hygiene- und Gerätedokumentation, Schweigepflicht. Daneben deckt es die allgemeinen DSGVO-Pflichten für kleine und mittlere Unternehmen ab und bietet externen Datenschutzbeauftragten eine Mandantenverwaltung.

Für wen Custodio nicht passt

Das ist der Abschnitt, den die meisten Produktseiten weglassen:

Was Custodio ausdrücklich nicht ist

Keine Rechtsberatung im Einzelfall. Kein Praxisverwaltungssystem und nicht KBV-zertifiziert — zertifiziert werden Praxisverwaltungssysteme, nicht Compliance-Werkzeuge. Und kein Ersatz für einen Datenschutzbeauftragten: diese Rolle lässt sich unterstützen, nicht besetzen.

Die sieben Fragen gern auch an uns

Wir beantworten sie im Gespräch der Reihe nach — einschließlich der unbequemen. Wenn Custodio nicht passt, sagen wir das.

Kostenlos beraten lassen Kostenlos DSE erstellen

📞 Oder rufen Sie an: 030 - 91 74 77 13Datenschutz-Hotline · kostenlose Erstberatung · Mo–Fr 8–15 Uhr

Häufige Fragen zu Datenschutz-Software

Was ist Datenschutz-Software?

Software, die die Pflichten der DSGVO an einer Stelle führt und nachweisbar macht: das Verzeichnis von Verarbeitungstätigkeiten nach Art. 30, Auftragsverarbeitungsverträge nach Art. 28, technische und organisatorische Maßnahmen nach Art. 32, das Datenpannen-Management nach Art. 33 und 34, Betroffenenanfragen nach Art. 12 bis 22 sowie Schulungsnachweise. Sie ersetzt keine Rechtsberatung und keinen Datenschutzbeauftragten.

Brauche ich als kleines Unternehmen überhaupt Datenschutz-Software?

Die Pflichten gelten unabhängig von der Größe — ein Verzeichnis von Verarbeitungstätigkeiten muss auch eine Praxis mit drei Personen führen. Ob es dafür Software braucht, hängt davon ab, wie viele Verarbeitungen, Dienstleister und Fristen zusammenkommen. Bei wenigen genügen Tabellen, wenn sie wirklich gepflegt werden. Sobald Fristen und Nachweise dazukommen, wird das Nachhalten zum eigentlichen Aufwand.

Worauf sollte ich bei der Auswahl achten?

Auf den Hosting-Ort und die Unterauftragnehmer, auf die Tiefe in Ihrer Branche, darauf ob Nachweise aus echten Daten entstehen, ob sich die Software meldet wenn eine automatische Prüfung ausfällt, ob der Export vollständig ist, auf Mindestlaufzeit und Kündigungsfrist und darauf, was nach einer Kündigung mit Ihren Unterlagen geschieht.

Ersetzt Datenschutz-Software einen Datenschutzbeauftragten?

Nein. Ob überhaupt ein Datenschutzbeauftragter bestellt werden muss, richtet sich nach Art. 37 DSGVO und § 38 BDSG — nach § 38 Abs. 1 BDSG ab in der Regel 20 Personen, die ständig mit der automatisierten Verarbeitung beschäftigt sind. Software unterstützt diese Rolle, sie übernimmt sie nicht.

Weiterführende Themen

Stand: September 2026. Diese Seite gibt Auswahlkriterien wieder und ersetzt keine Rechtsberatung im Einzelfall.