Diese Seite nennt bewusst keine Mitbewerber. Stattdessen finden Sie die Pflichten, die eine Datenschutz-Software abdecken muss, und sieben Fragen, die Sie jedem Anbieter stellen können — uns eingeschlossen.
Die Pflichten stehen in der Datenschutz-Grundverordnung und gelten unabhängig von der Unternehmensgröße. Eine Software, die eine davon auslässt, verlagert die Arbeit nur.
| Pflicht | Was dahintersteckt |
|---|---|
| Verzeichnis von Verarbeitungstätigkeiten Art. 30 DSGVO | Das Grunddokument. Ohne es lässt sich keine andere Pflicht sauber erfüllen, weil niemand weiß, worüber man spricht. Vorlage ansehen |
| Auftragsverarbeitungsverträge Art. 28 DSGVO | Jeder Dienstleister, der in Ihrem Auftrag personenbezogene Daten verarbeitet, braucht einen. Inklusive Laufzeiten und Nachweis. Vorlage ansehen |
| Technische und organisatorische Maßnahmen Art. 32 DSGVO | Nicht als Textbaustein, sondern nachvollziehbar begründet und mit dem Risiko verknüpft. |
| Datenpannen-Management Art. 33 und 34 DSGVO | Mit laufender 72-Stunden-Frist ab Kenntnisnahme und einem Weg zur Aufsichtsbehörde. |
| Betroffenenrechte Art. 12 bis 22 DSGVO | Auskunft, Berichtigung, Löschung, Widerspruch — mit Fristen und belegter Bearbeitung. |
| Datenschutz-Folgenabschätzung Art. 35 DSGVO | Schwellwertprüfung und, wenn nötig, die Abschätzung selbst. Vorlage ansehen |
| Schulung und Sensibilisierung Art. 39 Abs. 1 lit. b DSGVO | Mit Nachweis. Eine Schulung ohne Nachweis hat es im Zweifel nicht gegeben. |
| Rechenschaftspflicht Art. 5 Abs. 2 DSGVO | Die Klammer um alles: Sie müssen die Einhaltung nicht nur erreichen, sondern auch nachweisen können. |
Für Arztpraxen, Zahnarztpraxen und MVZ kommt die IT-Sicherheitsrichtlinie nach § 390 SGB V hinzu, für Unternehmen bestimmter Größe und Sektoren NIS2. Beides sind eigene Kataloge, keine Unterpunkte der DSGVO.
Bei einer Software, die Ihre Datenschutzunterlagen führt, ist der Hosting-Ort keine Geschmacksfrage. Lassen Sie sich sagen, in welchem Land die Server stehen, wer Unterauftragnehmer ist und ob es einen Auftragsverarbeitungsvertrag mit einer verständlichen Liste gibt.
Eine allgemeine DSGVO-Software ist schnell gekauft und hilft wenig, wenn Ihre eigentlichen Pflichten woanders stehen — bei Arztpraxen etwa in der IT-Sicherheitsrichtlinie nach § 390 SGB V, bei Unternehmen ab einer bestimmten Größe in NIS2. Fragen Sie nach dem Katalog, nicht nach dem Schlagwort.
Der Unterschied zwischen einem Bericht, der beim Dokumentieren mitwächst, und einer Vorlage, in die man am Jahresende Zahlen einträgt, zeigt sich erst bei der ersten Prüfung — dann aber vollständig.
Automatische Prüfungen, die scheitern und schweigen, sind schlimmer als gar keine: sie erzeugen das Gefühl, es sei erledigt. Fragen Sie, wie Sie erfahren, dass ein Lauf nicht durchgekommen ist.
Was nicht exportierbar ist, gehört Ihnen praktisch nicht. Lassen Sie sich einen echten Export zeigen, nicht die Zusage, dass es einen gibt.
Monatspreis, Mindestlaufzeit, Verlängerung, Kündigungsfrist und Zusatzleistungen gehören zusammen betrachtet. Ein niedriger Einstiegspreis mit langer Bindung ist teurer als er aussieht.
Wie lange kommen Sie noch an Ihre Unterlagen? Wann werden sie gelöscht? Das sollte in den Vertragsbedingungen stehen und nicht erfragt werden müssen.
Custodio ist in erster Linie für Arztpraxen, Zahnarztpraxen und MVZ gebaut — dort liegt die Tiefe: die IT-Sicherheitsrichtlinie, elektronische Patientenakte, Telematikinfrastruktur, Hygiene- und Gerätedokumentation, Schweigepflicht. Daneben deckt es die allgemeinen DSGVO-Pflichten für kleine und mittlere Unternehmen ab und bietet externen Datenschutzbeauftragten eine Mandantenverwaltung.
Das ist der Abschnitt, den die meisten Produktseiten weglassen:
Keine Rechtsberatung im Einzelfall. Kein Praxisverwaltungssystem und nicht KBV-zertifiziert — zertifiziert werden Praxisverwaltungssysteme, nicht Compliance-Werkzeuge. Und kein Ersatz für einen Datenschutzbeauftragten: diese Rolle lässt sich unterstützen, nicht besetzen.
Wir beantworten sie im Gespräch der Reihe nach — einschließlich der unbequemen. Wenn Custodio nicht passt, sagen wir das.
Kostenlos beraten lassen Kostenlos DSE erstellen📞 Oder rufen Sie an: 030 - 91 74 77 13Datenschutz-Hotline · kostenlose Erstberatung · Mo–Fr 8–15 Uhr
Software, die die Pflichten der DSGVO an einer Stelle führt und nachweisbar macht: das Verzeichnis von Verarbeitungstätigkeiten nach Art. 30, Auftragsverarbeitungsverträge nach Art. 28, technische und organisatorische Maßnahmen nach Art. 32, das Datenpannen-Management nach Art. 33 und 34, Betroffenenanfragen nach Art. 12 bis 22 sowie Schulungsnachweise. Sie ersetzt keine Rechtsberatung und keinen Datenschutzbeauftragten.
Die Pflichten gelten unabhängig von der Größe — ein Verzeichnis von Verarbeitungstätigkeiten muss auch eine Praxis mit drei Personen führen. Ob es dafür Software braucht, hängt davon ab, wie viele Verarbeitungen, Dienstleister und Fristen zusammenkommen. Bei wenigen genügen Tabellen, wenn sie wirklich gepflegt werden. Sobald Fristen und Nachweise dazukommen, wird das Nachhalten zum eigentlichen Aufwand.
Auf den Hosting-Ort und die Unterauftragnehmer, auf die Tiefe in Ihrer Branche, darauf ob Nachweise aus echten Daten entstehen, ob sich die Software meldet wenn eine automatische Prüfung ausfällt, ob der Export vollständig ist, auf Mindestlaufzeit und Kündigungsfrist und darauf, was nach einer Kündigung mit Ihren Unterlagen geschieht.
Nein. Ob überhaupt ein Datenschutzbeauftragter bestellt werden muss, richtet sich nach Art. 37 DSGVO und § 38 BDSG — nach § 38 Abs. 1 BDSG ab in der Regel 20 Personen, die ständig mit der automatisierten Verarbeitung beschäftigt sind. Software unterstützt diese Rolle, sie übernimmt sie nicht.
Stand: September 2026. Diese Seite gibt Auswahlkriterien wieder und ersetzt keine Rechtsberatung im Einzelfall.