Zum Hauptinhalt springen
Zurück zum Blog
Datenschutz5 Min. Lesezeit29.06.2026Sophera Consulting

Woran Sie erkennen, ob ein Automatisierungsangebot den Datenschutz ernst nimmt

Automatisierungen speichern mehr Personendaten, als im Angebot steht. Was zum Datenschutz geregelt sein muss, bevor Sie unterschreiben.

Dieser Beitrag wurde mit KI erstellt. Kennzeichnung gemäß Art. 50 EU AI Act. Verantwortlich für die Veröffentlichung: Sophera Consulting.

Datenschutz kommt in Angeboten für Prozessautomatisierung meist als ein Satz vor: Die Verarbeitung erfolge selbstverständlich nach den Vorgaben der Datenschutz-Grundverordnung. Dieser Satz nennt keine Frist, keinen Speicherort und keine Zuständigkeit. Er ist damit wertlos, und er verdeckt genau die Eigenschaft von Automatisierungen, die später Ärger macht.

Eine Automatisierung verschiebt Daten nämlich nicht nur. Sie schreibt mit.

Jede Automatisierung führt Protokoll, und darin liegt das Problem

Jede ernstzunehmende Plattform speichert, was durch einen Ablauf gelaufen ist. Ohne diese Protokolle könnte niemand nachvollziehen, warum ein Ablauf gestern Abend abgebrochen ist. Gespeichert wird dabei in aller Regel nicht nur die Tatsache, dass etwas lief, sondern der Inhalt: die eingegangene Nachricht, die Zwischenstände nach jedem Schritt, die Antwort des Zielsystems.

Bei einer Auftragsannahme sind das Kundenname, Ansprechpartner, Lieferadresse und gelegentlich Zahlungsdaten. Bei einem Bewerbungsverfahren sind es vollständige Bewerbungsunterlagen. In einer Klinikverwaltung können Angaben betroffen sein, die nach Artikel 9 besonders geschützt sind.

Die Voreinstellungen der Plattformen sind auf Fehlersuche ausgelegt, nicht auf Datensparsamkeit. Sie bewahren im Zweifel länger auf, als ein Löschkonzept erlauben würde. Beim Betrieb im eigenen Haus ist die automatische Bereinigung häufig eine Einstellung, die jemand bewusst setzen muss. Wer sie nicht kennt, hat nach einem Jahr Betrieb jede Verarbeitung dieses Jahres vollständig in der Datenbank liegen. Die genauen Fristen unterscheiden sich je Anbieter und Tarif und ändern sich laufend. Die verlässliche Antwort steht in den Einstellungen Ihres eigenen Kontos, nicht in einem Blogartikel.

Die Kopien liegen an mehr Stellen, als ein Angebot beschreibt

Der offensichtliche Ort ist die Ausführungshistorie. Weniger offensichtlich ist die Warteschlange der abgebrochenen Läufe: Wenn ein Zielsystem nicht antwortet, bleibt der Vorgang mit vollständigem Datensatz liegen, bis ihn jemand abräumt, und das tut selten jemand.

Dazu kommen die Kopien außerhalb der Plattform. Viele Abläufe schreiben am Ende eine Zeile in eine Tabelle, als improvisierte Kontrolle. Solche Tabellen wachsen über Jahre und enthalten oft mehr Personendaten als die eigentliche Verarbeitung. Ebenso die Fehlermeldungen: Wird bei jedem Abbruch der komplette Datensatz in einen Chatkanal oder an ein Postfach gemeldet, damit sofort sichtbar ist, was schieflief, liegt dieser Datensatz ab sofort auch dort. Und schließlich die kleinen Zwischenspeicher, die eine Plattform anbietet, um sich zwischen zwei Läufen etwas zu merken. Sie werden eingerichtet und vergessen.

Angenommen, ein Ablauf verarbeitet Bestellungen und meldet jeden Fehler mit vollem Datensatz in einen Chatkanal. Dann liegen dieselben Personendaten anschließend im Protokoll der Plattform, in der Warteschlange und im Chatverlauf. Wenn später gelöscht wird, fällt den Beteiligten üblicherweise nur die erste dieser drei Stellen ein.

Verantwortlich sind Sie, nicht die Plattform

Verbreitet ist die Annahme, die Speicherung sei Sache des Anbieters. Das ist falsch. Sie sind der Verantwortliche, die Plattform ist Ihr Auftragsverarbeiter nach Artikel 28. Sie verarbeitet in Ihrem Auftrag und nach Ihren Weisungen. Wenn eine Voreinstellung Daten monatelang aufbewahrt und niemand sie ändert, ist das Ihre Aufbewahrung, nicht deren. Ein Auftragsverarbeitungsvertrag verschiebt die Verantwortung nicht, er regelt nur den Umgang.

Daran hängen drei praktische Folgen. Artikel 5 verlangt Speicherbegrenzung, also eine Aufbewahrung nur so lange, wie der Zweck es erfordert. Artikel 17 verlangt bei einem Löschverlangen die Löschung aller Kopien, und eine Kopie im Ausführungsprotokoll ist eine Kopie. Artikel 15 verlangt vollständige Auskunft, und vollständig kann nur Auskunft geben, wer weiß, was seine Abläufe gespeichert haben. Dazu kommt das Verzeichnis der Verarbeitungstätigkeiten nach Artikel 30, in dem Automatisierungen häufig fehlen.

Die Aufbewahrungspflicht ist kein Freibrief

An dieser Stelle kommt fast immer der Einwand, man müsse Rechnungen ohnehin zehn Jahre aufbewahren. Das stimmt, und es ist eine echte Rechtsgrundlage. Nur rechtfertigt diese Pflicht die Aufbewahrung im dafür vorgesehenen Archiv der Buchhaltung, revisionssicher und mit Zugriffskontrolle. Sie rechtfertigt keine zufällige Nebenkopie in der Historie eines Ablaufs, der die Rechnung vor zwei Jahren einmal weitergereicht hat. Wer beides vermischt, behält am Ende alles und kann sich auf nichts berufen.

Was zum Datenschutz in einem Angebot stehen sollte

Vier Punkte, und alle vier lassen sich ohne technische Kenntnisse prüfen.

Erstens: welche Datenarten durch welchen Ablauf laufen. Eine Zeile pro Ablauf reicht, und dieselbe Zeile gehört anschließend in Ihr Verzeichnis nach Artikel 30.

Zweitens: wie lange die Protokolle aufbewahrt werden, wer diese Frist setzt und wo sie eingestellt ist. Für die Fehlersuche reichen meist wenige Tage bis Wochen. Alles darüber hinaus braucht einen Grund.

Drittens: wo verarbeitet wird und ob ein Auftragsverarbeitungsvertrag vorliegt. Beim Betrieb im eigenen Haus ist die Frage nach dem Ort schnell beantwortet, die nach der Aufbewahrung dafür umso wichtiger, weil dort ohne Bereinigung nichts verschwindet.

Viertens: wie ein Löschverlangen die Automatisierung erreicht. Bei kleinen Beständen genügt ein dokumentierter Handgriff. Wichtig ist, dass die Abläufe in der Löschroutine überhaupt vorkommen. In den meisten Häusern endet diese Routine an den Hauptsystemen.

Datensparsamkeit ist zugleich die günstigere Bauweise

Der wirksamste Hebel liegt vor allen Einstellungen: gar nicht erst alles durchschicken. Wenn ein Ablauf nur Auftragsnummer und Status braucht, um eine Benachrichtigung auszulösen, hat der vollständige Kundendatensatz dort nichts zu suchen.

Das ist nicht nur die datenschutzfreundlichere, sondern auch die billigere Lösung. Jedes Feld, das durch einen Ablauf läuft, muss zugeordnet, geprüft und bei einer Änderung im Quellsystem nachgezogen werden. Weniger Felder bedeuten weniger Abstimmungsaufwand im Projekt, weniger Fehlerquellen im Betrieb und kleinere Protokolle. Datenschutz ist hier ausnahmsweise kein Aufschlag, sondern ein Abschlag.

Was Sie vor dem ersten Angebot festlegen sollten

Schreiben Sie zwei Dinge auf: welche personenbezogenen Daten der geplante Ablauf tatsächlich braucht, und wie lange sie danach irgendwo liegen dürfen. Mit diesen zwei Angaben wird aus einer Formel im Angebot eine prüfbare Zusage, und Sie erkennen sofort, ob ein Anbieter das Thema kennt oder nur zitiert. Ein Anbieter, der diese Fragen von sich aus stellt, kalkuliert sauber. Einer, der auf den Auftragsverarbeitungsvertrag der Plattform verweist und damit fertig ist, hat die Frage nicht verstanden.

Sophera Consulting nimmt diese beiden Angaben vor der Umsetzung auf, hält Aufbewahrung und Löschweg je Ablauf schriftlich fest und nennt danach einen Festpreis, ohne Abo und mit Übergabe samt Dokumentation. Den Einstieg gibt es kostenlos im Automations-Check.

Dieser Artikel wurde mit Hilfe von KI erstellt.

#DSGVO Löschkonzept#Datenaufbewahrung#n8n#Auftragsverarbeitung