CRM-Wissen · Datenschutz und Recht

CRM DSGVO-konform betreiben.
Rechtsgrundlagen, AVV und Hosting.

Ein CRM ist DSGVO-konform, wenn jede Verarbeitung auf einer Rechtsgrundlage nach Art. 6 DSGVO beruht, Betroffene nach Art. 13 und 14 informiert werden, ihre Rechte aus Art. 15 bis 22 im System umsetzbar sind, mit dem Anbieter ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 besteht, technische und organisatorische Maßnahmen nach Art. 32 nachgewiesen sind und Übermittlungen in Drittländer die Bedingungen des Kapitels V erfüllen. Konform ist also nie die Software allein, sondern ihr Einsatz in Ihrem Unternehmen. Diese Fachseite richtet sich an Geschäftsführung, Datenschutz, IT und Vertrieb im DACH-Mittelstand mit Schwerpunkt Deutschland, die ein CRM-System (Customer Relationship Management) auswählen oder prüfen. Sie erklärt Einwilligung und § 7 UWG, AVV, Hosting, Löschfristen und Mitbestimmung und vergleicht neun Systeme nach Datenstandort, Zertifizierung und AVV. Rechtsstand ist der 08.10.2026; die Hinweise sind keine Rechtsberatung und ersetzen nicht die Prüfung durch Ihren Datenschutzbeauftragten. Eine dokumentierte Shortlist aus über 150 CRM-Systemen erhalten Sie im CRM-Matching in rund 6 Minuten, kostenlos und ohne Registrierung.

RechtsgrundlagenEinwilligung und UWGAVV nach Art. 28Hosting und DrittlandLöschfristenPrüfliste
61 %
der Unternehmen in Deutschland ab 20 Beschäftigten übermittelten 2025 personenbezogene Daten in die USA, laut Bitkom vom 21.05.2026
97 %
bewerteten 2025 den Aufwand für Datenschutz als hoch, 44 % als sehr hoch, laut derselben Bitkom-Umfrage unter 603 Unternehmen
23 %
der Unternehmen mit Cloud-Diensten nutzten 2025 CRM aus der Cloud, laut Destatis
72 Std.
bleiben für die Meldung einer Datenpanne an die Aufsichtsbehörde, unverzüglich und möglichst binnen dieser Frist nach Art. 33 Abs. 1 DSGVO
Kurzantwort

Wann ein CRM DSGVO-konform ist:
Einsatz statt Etikett.

Kein Hersteller kann Ihnen ein „DSGVO-konformes CRM“ verkaufen, denn verantwortlich für die Verarbeitung bleiben Sie. Der Anbieter liefert Funktionen, Vertrag und Sicherheitsnachweise; Sie legen Zwecke, Rechtsgrundlagen, Rechte und Löschfristen fest und dokumentieren sie nach Art. 5 Abs. 2 DSGVO (Rechenschaftspflicht). Dass das eine Daueraufgabe ist, zeigt die Bitkom-Umfrage vom 21.05.2026: 86 % der Unternehmen sagten 2025, die Umsetzung der DSGVO sei nie vollständig abgeschlossen.

Typische Lücken

  • Kontakte aus Messen, Listen und Postfächern ohne Quelle und Rechtsgrundlage
  • Newsletter an Ansprechpartner ohne nachweisbare Einwilligung
  • Cloud-CRM ohne unterschriebenen AVV und ohne Blick auf Unterauftragsverarbeiter
  • Alle Nutzer sehen alle Daten, auch Notizen zu Personen
  • Nichts wird gelöscht, weil niemand Fristen festgelegt hat
  • Aktivitätsberichte je Vertriebsmitarbeiter ohne Betriebsvereinbarung

DSGVO-konformer Betrieb

  • Zweck, Rechtsgrundlage und Quelle sind je Kontakt dokumentiert
  • Einwilligung, Widerruf und Werbesperre stehen als Felder im Datensatz
  • AVV, Liste der Unterauftragsverarbeiter und TOM liegen vor dem ersten Import vor
  • Rollen und Rechte folgen dem Need-to-know-Prinzip
  • Löschregeln laufen automatisch, Aufbewahrungsfristen sperren statt löschen
  • Auswertungen sind mit dem Betriebsrat vereinbart

Quellen (Abruf 08.10.2026): DSGVO auf EUR-Lex, Bitkom, Pressemitteilung vom 21.05.2026. Grundlagen zu Funktionen und Arten erklärt Was ist ein CRM?.

Rechtsgrundlagen

Rechtsgrundlagen im CRM:
worauf Sie jede Verarbeitung stützen.

Jede Verarbeitung im CRM braucht mindestens eine Bedingung aus Art. 6 Abs. 1 DSGVO, auch im B2B, denn Ansprechpartner sind natürliche Personen. Im Vertriebsalltag tragen vor allem Vertrag (Buchst. b), berechtigtes Interesse (Buchst. f) und Einwilligung (Buchst. a). Für Werbung per E-Mail und Telefon gilt zusätzlich § 7 UWG, der strenger sein kann als die DSGVO. Legen Sie die Rechtsgrundlage je Zweck fest, bevor Sie Felder und Workflows bauen.

01 · Vertrag

Art. 6 Abs. 1 Buchst. b DSGVO

Die Verarbeitung ist zulässig, wenn sie für einen Vertrag mit der betroffenen Person oder für vorvertragliche Maßnahmen auf deren Anfrage erforderlich ist, etwa ein angefragtes Angebot. Im B2B ist Vertragspartner meist das Unternehmen; prüfen Sie deshalb, ob der Ansprechpartner selbst Vertragspartei ist. Ist er es nicht, kommt für seine Kontaktdaten eher Buchst. f in Betracht.

  • Angebote, Aufträge und Service zu laufenden Verträgen
  • Nur Felder, die der Vertrag wirklich erfordert
02 · Interesse

Art. 6 Abs. 1 Buchst. f DSGVO

Zulässig ist eine Verarbeitung auch, wenn sie zur Wahrung berechtigter Interessen erforderlich ist und die Interessen der Betroffenen nicht überwiegen. Erwägungsgrund 47 sagt ausdrücklich, dass Direktwerbung als berechtigtes Interesse betrachtet werden kann. Dokumentieren Sie die Abwägung und weisen Sie spätestens bei der ersten Kommunikation getrennt auf das Widerspruchsrecht hin (Art. 21 Abs. 4).

  • Interessenabwägung schriftlich festhalten
  • Berechtigtes Interesse in der Datenschutzinformation nennen
03 · Einwilligung

Art. 6 Abs. 1 Buchst. a und Art. 7 DSGVO

Beruht eine Verarbeitung auf Einwilligung, müssen Sie sie nach Art. 7 Abs. 1 nachweisen können. Der Widerruf muss so einfach sein wie die Erteilung (Abs. 3), und die Freiwilligkeit leidet, wenn ein Vertrag von einer nicht erforderlichen Einwilligung abhängt (Abs. 4). Für elektronisch erklärte Einwilligungen halten die deutschen Aufsichtsbehörden das Double-Opt-in-Verfahren für geboten.

  • Text, Zeitpunkt, Quelle und Version je Kontakt speichern
  • Widerruf stoppt sofort alle Werbestrecken
04 · E-Mail

§ 7 Abs. 2 Nr. 2 und Abs. 3 UWG

Werbung per elektronischer Post braucht eine vorherige ausdrückliche Einwilligung, auch gegenüber Unternehmen. Ausnahme ist Werbung an Kunden für eigene ähnliche Waren oder Dienstleistungen, wenn die Adresse beim Verkauf erhoben wurde, kein Widerspruch vorliegt und bei Erhebung und jeder Verwendung auf das Widerspruchsrecht hingewiesen wird. Laut Datenschutzkonferenz (DSK) müssen Sie belegen können, dass die Adresse von einem Bestandskunden stammt.

  • Kennzeichen „Bestandskunde nach § 7 Abs. 3 UWG“ mit Datum
  • Widerspruchshinweis in jeder Werbe-E-Mail
05 · Telefon

§ 7 Abs. 2 Nr. 1 und § 7a UWG

Werbeanrufe bei Verbrauchern brauchen eine vorherige ausdrückliche Einwilligung, die Sie nach § 7a UWG dokumentieren und fünf Jahre ab Erteilung und nach jeder Verwendung aufbewahren. Bei sonstigen Marktteilnehmern genügt eine zumindest mutmaßliche Einwilligung. Laut DSK reicht dafür bloße Sachbezogenheit nicht; nötig ist ein konkreter Grund aus dem Interessenbereich des Angerufenen, etwa ein geschäftlicher Vorkontakt.

  • Einwilligungsnachweis am Kontakt, nicht in einer Excel-Liste
  • B2B-Anrufgrund im Datensatz vermerken
06 · Sensible Daten

Art. 9 DSGVO

Gesundheitsdaten, biometrische Daten oder Angaben zu Religion oder Gewerkschaftszugehörigkeit dürfen Sie nur unter den Ausnahmen des Art. 9 Abs. 2 verarbeiten. Kontaktdaten von Ärztinnen und Ärzten betreffen nicht deren Gesundheit, Angaben zu Patientinnen und Patienten nach Art. 4 Nr. 15 dagegen meist schon. Pharma-CRM wie ysura sind laut Profil auf die Kommunikation mit Fachkreisen zugeschnitten; Branchenanforderungen bündelt CRM für Gesundheit, Pharma und Life Science.

  • Freitextfelder auf sensible Angaben prüfen
  • Umfangreiche Verarbeitung: DSFA nach Art. 35 Abs. 3 Buchst. b

Quellen (Abruf 08.10.2026): DSGVO auf EUR-Lex (Art. 4, 6, 7, 9, 21, Erwägungsgrund 47), § 7 UWG, § 7a UWG, DSK, Orientierungshilfe Direktwerbung, Stand Februar 2022.

Betroffenenrechte

Informieren und Rechte erfüllen:
was Ihr CRM können muss.

Die Informationspflichten und Betroffenenrechte der Art. 12 bis 22 DSGVO entscheiden, ob Ihr CRM im Alltag konform bleibt. Anträge beantworten Sie nach Art. 12 Abs. 3 unverzüglich, spätestens innerhalb eines Monats; bei komplexen oder zahlreichen Anträgen ist eine Verlängerung um zwei Monate möglich. Das gelingt nur, wenn das System alle Daten einer Person findet, exportiert, berichtigt, sperrt und löscht.

01 · Erhebung

Information bei Erhebung, Art. 13

Erheben Sie Daten bei der Person selbst, etwa über ein Webformular oder im Messegespräch, informieren Sie sofort über Verantwortlichen, Zwecke, Rechtsgrundlage, berechtigte Interessen, Empfänger, Drittlandübermittlung und Speicherdauer. Verlinken Sie die Datenschutzinformation in Formularen, E-Mail-Signaturen und Angeboten.

  • Formulare mit Link zur Datenschutzinformation
  • Speicherdauer oder Kriterien dafür nennen
02 · Dritte Quellen

Information bei Fremddaten, Art. 14

Stammen Daten aus Visitenkarten Dritter, gekauften Listen oder Anreicherungsdiensten, informieren Sie innerhalb einer angemessenen Frist, längstens innerhalb eines Monats, oder spätestens bei der ersten Mitteilung an die Person (Art. 14 Abs. 3). Ohne Quellfeld im CRM können Sie das nicht nachweisen.

  • Pflichtfeld „Quelle“ für jeden Kontakt
  • Erste E-Mail mit Datenschutzhinweis als Vorlage
03 · Auskunft

Auskunft und Kopie, Art. 15

Betroffene erhalten Auskunft über ihre Daten und eine Kopie (Art. 15 Abs. 3); bei elektronischem Antrag liefern Sie in einem gängigen elektronischen Format. Im CRM heißt das: Kontakt, Aktivitäten, E-Mails, Notizen, Dokumente und Einwilligungen zusammenführen. ADITO beschreibt dafür einen Export auf Knopfdruck.

  • Auskunftsbericht je Person testen
  • Notizen sachlich formulieren, sie sind Teil der Auskunft
04 · Löschung

Berichtigung und Löschung, Art. 16 und 17

Unrichtige Daten sind zu berichtigen, nicht mehr nötige zu löschen. Die Löschpflicht entfällt, soweit eine gesetzliche Aufbewahrungspflicht besteht (Art. 17 Abs. 3 Buchst. b); dann sperren Sie die Daten für andere Zwecke. ADITO nennt selektives Löschen von Datensätzen und Datenfeldern sowie automatische Löschregeln auf Anfrage.

  • Löschen und Sperren als getrennte Funktionen
  • Löschung auch in Backups und Anhängen klären
05 · Übertragbarkeit

Datenübertragbarkeit, Art. 20

Daten, die eine Person selbst bereitgestellt hat und die auf Einwilligung oder Vertrag beruhen und automatisiert verarbeitet werden, erhält sie in einem strukturierten, gängigen und maschinenlesbaren Format. Prüfen Sie in der Demo, ob ein Export je Kontakt etwa als CSV oder JSON möglich ist.

  • Export je Person, nicht nur Gesamtexport
  • Feldbezeichnungen verständlich ausgeben
06 · Widerspruch

Widerspruch gegen Werbung, Art. 21

Gegen Direktwerbung kann jede Person jederzeit widersprechen, danach werden ihre Daten nicht mehr für Werbung verarbeitet (Art. 21 Abs. 2 und 3). Löschen Sie den Kontakt dann nicht einfach: Laut DSK kann eine Werbesperrdatei das richtige Mittel sein, damit der Widerspruch auch bei einem späteren Import greift.

  • Sperrkennzeichen, das jeden Kanal blockiert
  • Abgleich neuer Importe gegen die Werbesperre

Quellen (Abruf 08.10.2026): DSGVO auf EUR-Lex (Art. 12 bis 21), DSK, Orientierungshilfe Direktwerbung, ADITO Datenschutz.

Hosting

Hosting in Deutschland, EU oder Drittland:
was der Standort bedeutet.

Die DSGVO schreibt keinen Serverstandort in Deutschland vor: Nach Art. 1 Abs. 3 darf der freie Verkehr personenbezogener Daten in der Union weder eingeschränkt noch verboten werden. Entscheidend ist, ob Daten den Europäischen Wirtschaftsraum verlassen. Prüfen Sie deshalb nicht nur das Rechenzentrum, sondern auch, von wo Support und Unterauftragsverarbeiter zugreifen; laut Bitkom übermittelten 2025 61 % der Unternehmen ab 20 Beschäftigten personenbezogene Daten in die USA.

01 · Deutschland

Hosting in Deutschland oder eigener Betrieb

Kurze Wege, deutsches Vertragsumfeld

weclapp speichert Daten laut Preisseite ausschließlich in Deutschland, TecArt hostet in deutschen Rechenzentren ohne AWS, Azure oder Google Cloud, ADITO nennt Entwicklung, Hosting und Daten zu 100 % in Deutschland. Wer selbst betreiben will, findet On-Premises-Varianten wie cobra One von cobra CRM. Ein deutscher Standort vereinfacht die Prüfung, ersetzt aber weder AVV noch TOM.

  • Bei On-Premises tragen Sie Sicherheit und Backups selbst
  • Fernwartung durch Partner braucht ebenfalls einen AVV
02 · EU und EWR

Rechenzentrum in der EU oder im EWR

Kein Drittlandtransfer für die Speicherung

SuperOffice speichert laut Trust Center alle Daten in der EU oder im EWR, die Produktion läuft in zwei Rechenzentren in Norwegen. Zoho CRM nennt EU-Rechenzentren in Amsterdam und Dublin, Pipedrive hostet Neukunden aus der EU vorrangig in seinen EU-Regionen bei AWS (Frankfurt und Dublin). Klären Sie dennoch Supportzugriffe und Unterauftragsverarbeiter.

  • Datenregion bei der Kontoanlage festlegen
  • Standorte der Unterauftragsverarbeiter prüfen
03 · Drittland

Plattformen mit Sitz in den USA

Zulässig mit Angemessenheitsbeschluss oder Garantien

HubSpot hostet laut Sicherheitsseite auf AWS in der Region US East, neue Kunden können das EU-Rechenzentrum in Frankfurt wählen. Salesforce bietet mit der Hyperforce EU Operating Zone ein kostenpflichtiges Angebot für Speicherung und Verarbeitung innerhalb der EU mit Support aus der EU. Für verbleibende Übermittlungen kommen das Data Privacy Framework oder Standardvertragsklauseln in Betracht.

  • EU-Datenregion im Vertrag festschreiben
  • Eintrag auf der Data Privacy Framework List prüfen

Quellen (Abruf 08.10.2026): DSGVO Art. 1 Abs. 3, Bitkom, 21.05.2026, weclapp Preise, TecArt, ADITO Sicherheit und Compliance, cobra Preise, SuperOffice Cloud Security, Zoho Compliance, Pipedrive Datensicherheit, HubSpot Security, Salesforce Hyperforce.

Systemvergleich

Hosting, Zertifizierung und AVV:
neun CRM-Systeme im Vergleich.

Die Tabelle zeigt neun CRM-Systeme internationaler und deutschsprachiger Hersteller nach Datenstandort, Zertifizierung, AVV und Betriebsmodell, ausschließlich laut Herstellerseite oder Trust Center, Stand 08.10.2026. Ein Haken steht nur, wo der Hersteller die Angabe selbst veröffentlicht, ein Teilhaken (≈) heißt: im Angebot oder in der Demo prüfen. Die Auswahl ist kuratiert, nicht bezahlt und keine Rangliste; ein Zertifikat sagt nichts über Ihre eigene Konfiguration aus. Weitere Kandidaten aus über 150 CRM-Systemen liefert das CRM-Matching.

AnbieterSegmentPreis abDatenstandort laut HerstellerZertifizierung oder TestatAVV oder DPABetriebsmodellProfil
Salesforce Sales CloudPlattform, Sitz USAEnterpriseab 25 €/Nutzer/Mo (Starter Suite), monatlich oder jährlich≈ Hyperforce mit Optionen u. a. für Deutschland, EU Operating Zone kostenpflichtig✓ ISO 27001 und C5-Bericht (ISAE 3000) für Salesforce Services laut Compliance-Portal✓ Data Processing Addendum, Revision August 2026, mit StandardvertragsklauselnCloud-DienstZum Profil →
HubSpot CRMAll-in-One-Plattform, Sitz USAMittelstandFree 0 €, Professional 90 €/Lizenz/Mo, jährlich≈ Standard AWS US East, EU-Rechenzentrum Frankfurt als Option für neue Kunden≈ eigener SOC-2-Typ-2-Bericht, ISO 27001 nur bei den Hosting-Anbietern genannt✓ Data Processing Agreement vom 16.09.2026 mit DPF und StandardvertragsklauselnCloud-DienstZum Profil →
Zoho CRMSuite, Cloud-DienstKMUFree für 3 Benutzer, sonst je Land und Währung✓ EU-Rechenzentren Amsterdam (EU1) und Dublin (EU2)✓ ISO/IEC 27001 und 27701, SOC 2 Typ 2≈ Data Processing Addendum auf Anfrage per E-MailCloud-DienstZum Profil →
PipedriveVertriebs-CRM, Cloud-DienstKMUab 14 $/Nutzer/Mo, jährlich (Lite)✓ AWS-Regionen EU (Frankfurt, Dublin) vorrangig für Kunden aus der EU✓ ISO/IEC 27001:2022, ISO/IEC 27701, SOC 2 Typ 2✓ DPA in die Nutzungsbedingungen integriertCloud-DienstZum Profil →
SuperOffice CRMCRM-Plattform, Sitz EuropaMittelstandab 45 €/Nutzer/Mo (Starter)✓ EU und EWR, Produktion in zwei Rechenzentren in Norwegen✓ ISO-27001-zertifiziertes ISMS✓ deutsche Vereinbarung mit Unterauftragsverarbeitern und TOMCloud-DienstZum Profil →
weclappERP und CRM, Cloud-DienstKMUCRM-Einzellizenz ab 68 €/Nutzer/Mo, nur zusammen mit einem ERP-Paket✓ ausschließlich Deutschland, AWS-Region Frankfurt✓ ISO/IEC 27001:2022 über das ISMS der Exact Group✓ AVV nach Art. 28 DSGVO, Version April 2024Cloud-DienstZum Profil →
CentralStationCRMKontakt- und Vertriebs-CRM, Cloud-DienstKMUStarter kostenlos, Team 24 €/Mo für 3 Nutzer✓ Rechenzentren in Deutschland, Unterauftragnehmer aus Deutschland≈ keine Zertifizierung genannt, TLS-Verschlüsselung✓ AVV online veröffentlichtCloud-DienstZum Profil →
TecArtCRM-Plattform, Sitz DeutschlandMittelstandab 19 €/Benutzer/Mo (Basic), jährlich, ab 5 Benutzern✓ deutsche Rechenzentren ohne US-Hyperscaler✓ ISO 27001≈ AVV-Seite verlinkt, Inhalt im Angebot prüfenPublic Cloud, Private Cloud oder On-PremisesZum Profil →
ADITOxRM-Plattform, Sitz DeutschlandMittelstandab 65 €/User/Mo, jährlich, ab 20 Anwendern✓ Hosting und Daten in Deutschland✓ ISO/IEC 27001:2022, Hoster mit C5:2020-Testat Typ 2≈ AVV nicht veröffentlicht, im Angebot anfordernCloud oder ApplianceZum Profil →

Angaben laut Herstellerseiten und Trust Centern, Stand 08.10.2026; Listenpreise netto, Pipedrive in US-Dollar, Zoho zeigt Preise je Land und Währung, SuperOffice nennt keine Abrechnungsart. Quellen: Salesforce Hyperforce, Compliance-Portal, DPA; HubSpot Security, DPA; Zoho Compliance, GDPR; Pipedrive Trust Center; SuperOffice Cloud Security, Datenverarbeitungsvereinbarung; weclapp Zertifizierung, AVV; CentralStationCRM AVV; TecArt AVV, Preise; ADITO Sicherheit, Preise. Alle Systeme im Überblick: CRM-Katalog.

Datenflüsse

Wo Daten ins CRM fließen:
Schnittstellen mit Datenschutzbezug.

Die meisten Datenschutzrisiken entstehen an den Schnittstellen, nicht im Kern des CRM. Jede angebundene Anwendung ist eigener Verantwortlicher oder Auftragsverarbeiter und gehört mit Zweck und Empfängern in Ihr Verzeichnis nach Art. 30. Die Muss-Liste der deutschen Aufsichtsbehörden für Datenschutz-Folgenabschätzungen nennt mit angereicherten Kundendaten, KI im Kundensupport und der automatisierten Auswertung von Telefonaten unter bestimmten Bedingungen gleich drei typische CRM-Erweiterungen.

E-Mail und Kalender

Postfach- und Kalendersynchronisation

Die Synchronisation überträgt E-Mails, Termine und Kontakte automatisch ins CRM, auch von Personen, die nie Kunde werden. Legen Sie fest, welche Postfächer und Ordner synchronisiert werden und dass private Termine ausgenommen sind.

  • Nur geschäftliche Ordner synchronisieren
  • Automatisch angelegte Kontakte regelmäßig prüfen
Website

Formulare, Cookies und Tracking

Formulare legen Leads mit Einwilligung und Quelle direkt an. Wer Informationen auf dem Endgerät speichert oder ausliest, etwa per Tracking-Cookie, braucht nach § 25 Abs. 1 TDDDG eine Einwilligung, außer es ist nach Abs. 2 Nr. 2 für den ausdrücklich gewünschten Dienst unbedingt erforderlich. Wie Kontaktpunkte zusammenspielen, zeigt Customer Journey und Touchpoints im CRM.

  • Tracking-Daten nur bei erteilter Einwilligung zuordnen
  • Formulartext und Version mitspeichern
Marketing

Marketing Automation und Scoring

Newsletter- und Kampagnenwerkzeuge brauchen den aktuellen Einwilligungs- und Sperrstatus und müssen Abmeldungen zurückschreiben. Profiling für Werbung unterliegt dem Widerspruchsrecht nach Art. 21 Abs. 2. Vertiefung bieten Marketing Automation im CRM und Lead Scoring im CRM.

  • Abmeldung binnen Minuten statt per Nachtlauf
  • Scoring-Kriterien in der Datenschutzinformation erklären
Anreicherung

Adress- und Firmendaten von Dritten

Anreicherungsdienste ergänzen Branche, Größe oder Ansprechpartner, Validierungsdienste wie endereco prüfen laut Profil Adressen, E-Mail-Adressen und Telefonnummern per API; beide brauchen einen Vertrag. Für so erlangte Daten gilt die Informationspflicht nach Art. 14. Die DSK-Muss-Liste verlangt eine Datenschutz-Folgenabschätzung, wenn Daten aus verschiedenen Quellen in großem Umfang zusammengeführt, nicht alle bei den Betroffenen erhoben, mit nicht nachvollziehbaren Algorithmen ausgewertet und zur Entdeckung vorher unbekannter Zusammenhänge genutzt werden (Nr. 10).

  • Quelle und Abrufdatum je Feld speichern
  • Vertrag mit dem Datenlieferanten prüfen
Telefonie

Telefonie und Gesprächsanalyse

Die Anbindung der Telefonanlage protokolliert Anrufe am Kontakt. Werten Systeme Audioaufnahmen automatisiert aus, um etwa die Stimmungslage von Anrufern zu bewerten, nennt die DSK-Muss-Liste das als Fall für eine Folgenabschätzung (Nr. 13). Aufzeichnungen brauchen eine eigene Rechtsgrundlage und eine Information vor Gesprächsbeginn.

  • Aufzeichnung standardmäßig aus
  • Gesprächsanalyse nur nach Prüfung einschalten
KI

KI-Funktionen im CRM

KI-Assistenten fassen Gespräche zusammen, schreiben E-Mails oder beantworten Serviceanfragen. Steuert KI die Interaktion mit Kunden oder bewertet persönliche Aspekte, nennt die DSK-Muss-Liste das ausdrücklich (Nr. 11); ausschließlich automatisierte Entscheidungen mit erheblicher Wirkung begrenzt Art. 22. Use Cases und KI-Verordnung erklärt KI im CRM.

  • KI-Funktionen einzeln abschaltbar
  • Datenflüsse des KI-Anbieters im AVV klären

Quellen (Abruf 08.10.2026): DSK, Liste der Verarbeitungstätigkeiten mit DSFA-Pflicht, Version 1.1 vom 17.10.2018, § 25 TDDDG, DSGVO auf EUR-Lex (Art. 14, 21, 22, 30).

AVV und Drittland

Auftragsverarbeitung, Sicherheit, Drittland:
was der Vertrag regeln muss.

Betreibt ein Hersteller Ihr CRM als Cloud-Dienst, verarbeitet er personenbezogene Daten in Ihrem Auftrag. Nach Art. 28 Abs. 1 DSGVO dürfen Sie nur mit Auftragsverarbeitern arbeiten, die hinreichende Garantien für geeignete technische und organisatorische Maßnahmen bieten. Verstöße gegen die Pflichten der Art. 25 bis 39 können nach Art. 83 Abs. 4 mit bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes geahndet werden, je nachdem, welcher Betrag höher ist.

01 · AVV

Pflichtinhalte nach Art. 28 Abs. 3

Der Vertrag legt Gegenstand und Dauer, Art und Zweck der Verarbeitung, Datenarten und Kategorien Betroffener fest. Der Auftragsverarbeiter handelt nur auf dokumentierte Weisung, verpflichtet sein Personal zur Vertraulichkeit, trifft Maßnahmen nach Art. 32, unterstützt bei Betroffenenrechten und Meldepflichten, löscht oder gibt Daten nach Vertragsende nach Ihrer Wahl zurück und ermöglicht Überprüfungen. Der AVV ist schriftlich abzufassen, elektronisch genügt (Abs. 9).

  • AVV vor dem ersten Datenimport abschließen
  • Anlagen zu TOM und Unterauftragsverarbeitern anfordern
02 · Unterauftrag

Unterauftragsverarbeiter, Art. 28 Abs. 2 und 4

Weitere Auftragsverarbeiter dürfen nur mit Ihrer Genehmigung eingesetzt werden; bei allgemeiner Genehmigung informiert der Anbieter über jede Änderung, und Sie können Einspruch erheben. Die Liste ändert sich laufend: Pipedrive meldete im Trust Center am 25.06.2026 eine neu gegliederte Liste und am 13.07.2026 einen neuen Dienstleister für den Kundensupport.

  • Benachrichtigung über neue Unterauftragsverarbeiter abonnieren
  • Standorte und Drittlandbezug je Dienstleister prüfen
03 · TOM

Sicherheit der Verarbeitung, Art. 32

Verantwortlicher und Auftragsverarbeiter treffen dem Risiko angemessene Maßnahmen, darunter Pseudonymisierung und Verschlüsselung, dauerhafte Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit, rasche Wiederherstellung nach Zwischenfällen und ein Verfahren zur regelmäßigen Überprüfung. Die Maßnahmen des Anbieters stehen in der TOM-Anlage zum AVV, Ihre eigenen in Ihrem Sicherheitskonzept.

  • Wiederherstellungszeiten und Backup-Standorte erfragen
  • Eigene TOM für Rechte, Geräte und Anmeldung dokumentieren
04 · Nachweise

ISO/IEC 27001 und BSI C5

ISO/IEC 27001:2022 legt Anforderungen an ein Informationssicherheits-Managementsystem fest. Der Kriterienkatalog C5 des BSI (Cloud Computing Compliance Criteria Catalogue), erstmals 2016 veröffentlicht und 2025/26 überarbeitet, wird von Wirtschaftsprüfern testiert. Beide belegen Sicherheitsorganisation, sind aber keine genehmigten Datenschutz-Zertifizierungen nach Art. 42 DSGVO, auf die Art. 28 Abs. 5 verweist.

  • Geltungsbereich des Zertifikats mit dem CRM abgleichen
  • Gültigkeit und Datum des letzten Audits prüfen
05 · USA

Data Privacy Framework, Art. 45

Der Durchführungsbeschluss (EU) 2023/1795 vom 10.07.2023 stellt ein angemessenes Schutzniveau für US-Organisationen fest, die auf der Data Privacy Framework List des US-Handelsministeriums stehen. Bei der ersten Überprüfung waren laut Kommissionsbericht vom 09.10.2024 über 2.800 Unternehmen zertifiziert; die nächste Überprüfung hält die Kommission nach drei Jahren für angemessen. Stand 08.10.2026 führt die Kommission die USA weiter als Land mit Angemessenheitsbeschluss.

06 · Garantien

Standardvertragsklauseln, Art. 46

Ohne Angemessenheitsbeschluss braucht eine Übermittlung geeignete Garantien, etwa Standardvertragsklauseln der Kommission nach Art. 46 Abs. 2 Buchst. c; maßgeblich ist der Durchführungsbeschluss (EU) 2021/914 vom 04.06.2021. Der DPA von HubSpot verweist auf diese Klauseln und das Data Privacy Framework, das DPA von Salesforce enthält sie als Anlage. Über eine Drittlandübermittlung informieren Sie nach Art. 13 Abs. 1 Buchst. f.

  • Übermittlungsweg je Unterauftragsverarbeiter dokumentieren
  • Drittlandhinweis in die Datenschutzinformation aufnehmen

Quellen (Abruf 08.10.2026): DSGVO auf EUR-Lex, Durchführungsbeschluss (EU) 2023/1795, Durchführungsbeschluss (EU) 2021/914, EU-Kommission, Angemessenheitsbeschlüsse, Bericht der Kommission COM(2024) 451, DSK-Kurzpapier Nr. 13, BSI C5, ISO/IEC 27001, Pipedrive Trust Center, HubSpot DPA.

Betriebspflichten

Verzeichnis, Folgenabschätzung, Datenpannen:
Pflichten im laufenden Betrieb.

Mit dem Go-live beginnen Dokumentations- und Meldepflichten, die das CRM-Team kennen muss. Für Verstöße gegen Grundsätze, Rechtsgrundlagen, Einwilligung, Betroffenenrechte und Drittlandregeln sieht Art. 83 Abs. 5 DSGVO Geldbußen von bis zu 20 Mio. € oder 4 % des weltweiten Jahresumsatzes vor, je nachdem, welcher Betrag höher ist. Rechtsstand 08.10.2026, keine Rechtsberatung.

01 · Verzeichnis

Verzeichnis der Verarbeitungstätigkeiten, Art. 30

Das CRM gehört mit Zwecken, Kategorien von Betroffenen und Daten, Empfängern, Drittlandübermittlungen, Löschfristen und TOM in Ihr Verzeichnis. Die Ausnahme für Unternehmen unter 250 Mitarbeitern (Art. 30 Abs. 5) gilt unter anderem nur, wenn die Verarbeitung nur gelegentlich erfolgt; ein täglich genutztes CRM erfüllt diese Bedingung in der Regel nicht. Eine Änderung dieser Ausnahme im Omnibus IV ist ausgehandelt, war am 08.10.2026 aber noch nicht beschlossen.

  • Ein Eintrag je Zweck, etwa Vertrieb, Marketing, Service
  • Verzeichnis bei jeder neuen Schnittstelle aktualisieren
02 · Folgenabschätzung

Datenschutz-Folgenabschätzung, Art. 35

Eine DSFA ist nötig, wenn eine Verarbeitung voraussichtlich ein hohes Risiko für Betroffene hat, etwa bei systematischem Profiling als Grundlage für Entscheidungen mit Rechtswirkung (Abs. 3 Buchst. a). Die Muss-Liste der DSK nennt CRM-nahe Fälle wie umfassende Profile über Kaufverhalten mit Kundenkarten (Nr. 14) oder KI im Kundensupport (Nr. 11). Ein CRM für Kontakte, Angebote und Service ohne solche Funktionen steht nicht auf der Liste; prüfen Sie trotzdem Art. 35 Abs. 1.

  • Schwellwertprüfung schriftlich festhalten
  • Rat des Datenschutzbeauftragten einholen (Art. 35 Abs. 2)
03 · Datenpanne

Meldung und Benachrichtigung, Art. 33 und 34

Eine Datenpanne melden Sie unverzüglich und möglichst binnen 72 Stunden der Aufsichtsbehörde, außer sie führt voraussichtlich nicht zu einem Risiko; bei hohem Risiko benachrichtigen Sie zusätzlich die Betroffenen. Der Anbieter muss Ihnen Pannen unverzüglich melden (Art. 33 Abs. 2), und Sie dokumentieren jede Panne (Abs. 5). Die Kommission hat am 19.11.2025 im Digital Omnibus Änderungen vorgeschlagen; laut Europäischem Parlament wartete das Verfahren am 08.10.2026 noch auf die Ausschussentscheidung, die geltenden Fristen sind unverändert.

  • Meldeweg und Ansprechpartner im AVV festlegen
  • Fehlversand und verlorene Geräte als Szenario üben
04 · Beauftragter

Datenschutzbeauftragter, § 38 BDSG

In Deutschland benennen Sie einen Datenschutzbeauftragten, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind, und unabhängig davon, wenn Verarbeitungen einer DSFA unterliegen. Laut Bitkom beklagten 2025 38 % der Unternehmen einen Mangel an qualifiziertem Personal für den Datenschutz. Ein externer Beauftragter ist zulässig.

  • Datenschutzbeauftragten früh in die Auswahl einbinden
  • Kontaktdaten in der Datenschutzinformation nennen
05 · Beschäftigte

§ 26 BDSG und § 87 Abs. 1 Nr. 6 BetrVG

Das CRM verarbeitet auch Daten der eigenen Nutzer: Anmeldungen, Aktivitäten, Abschlussquoten. § 26 BDSG regelt Beschäftigtendaten; der EuGH hat am 30.03.2023 (C-34/21) entschieden, dass nationale Regeln dazu unangewendet bleiben, wenn sie Art. 88 Abs. 1 und 2 DSGVO nicht beachten, es sei denn, sie sind eine Rechtsgrundlage nach Art. 6 Abs. 3 DSGVO.Klären Sie die Rechtsgrundlage deshalb mit Ihrem Datenschutzbeauftragten. Für technische Einrichtungen, die dazu bestimmt sind, Verhalten oder Leistung der Arbeitnehmer zu überwachen, hat der Betriebsrat nach § 87 Abs. 1 Nr. 6 BetrVG mitzubestimmen.

  • Betriebsvereinbarung vor dem Go-live
  • Kennzahlen auf Teamebene statt je Person berichten
06 · Österreich und Schweiz

DSG in Österreich, revDSG in der Schweiz

In Österreich ist die DSGVO unmittelbar anwendbar und wird durch das Datenschutzgesetz (DSG, BGBl. I Nr. 165/1999) ergänzt. In der Schweiz gilt seit 01.09.2023 das revidierte Datenschutzgesetz mit Verzeichnis der Bearbeitungstätigkeiten und Meldepflicht an den EDÖB; die EU-Kommission führt die Schweiz als Land mit angemessenem Schutzniveau. Systeme mit Kunden im ganzen DACH-Raum, etwa BMD CRM laut Profil, prüfen Sie wie jedes andere.

  • Anwendbares Recht und Gerichtsstand im AVV klären
  • Landesspezifische Informationstexte bereitstellen

Quellen (Abruf 08.10.2026): DSGVO auf EUR-Lex (Art. 30, 33 bis 35, 83), DSK-Muss-Liste DSFA, Legislative Observatory, Verfahren 2025/0360 COD, Legislative Observatory, Omnibus IV, Verfahren 2025/0130 COD,§ 38 BDSG, § 26 BDSG, EuGH, Urteil C-34/21, § 87 BetrVG, Bitkom, 21.05.2026, Datenschutzbehörde Österreich, Rechtsquellen, KMU-Portal des Bundes, neues Datenschutzgesetz, EU-Kommission, Angemessenheitsbeschlüsse.

Löschfristen

Löschkonzept und Aufbewahrung:
welche Frist für welche CRM-Daten gilt.

Personenbezogene Daten dürfen nur so lange gespeichert werden, wie es für den Zweck erforderlich ist (Art. 5 Abs. 1 Buchst. e DSGVO); gesetzliche Aufbewahrungspflichten gehen der Löschung vor (Art. 17 Abs. 3 Buchst. b). Nach § 257 Abs. 4 HGB und § 147 Abs. 3 AO gelten 10 Jahre für Bücher und Abschlüsse, 8 Jahre für Buchungsbelege und 6 Jahre für Handels- und Geschäftsbriefe, jeweils ab Schluss des Kalenderjahres. Die Tabelle übersetzt das in Regeln für Ihr CRM.

Daten im CRMFrist und NormFristbeginnRegel im CRM
Bücher und AbschlüsseHandelsbücher, Jahresabschlüsse10 Jahre, § 257 Abs. 4 HGB, § 147 Abs. 3 AOSchluss des KalenderjahresGehören ins ERP und die Buchhaltung, nicht ins CRM
Buchungsbelegez. B. Rechnungen8 Jahre, § 257 Abs. 4 HGB, § 147 Abs. 3 AOSchluss des KalenderjahresRechnungen im ERP führen, im CRM nur verlinken; Institute nach KWG, Versicherer und Wertpapierinstitute 10 Jahre (§ 257 Abs. 4 Satz 2 HGB)
Handels- und GeschäftsbriefeAngebots- und Auftragskorrespondenz6 Jahre, § 257 Abs. 4 HGB, § 147 Abs. 3 AOSchluss des Kalenderjahres von Empfang oder VersandDokumente am Vorgang mit Ablaufdatum, danach automatisch löschen
Nachweis E-Mail-EinwilligungNach Widerruf3 Jahre laut DSK (Verjährung, § 31 Abs. 2 Nr. 1 OWiG, § 195 BGB)Widerruf, Verjährungsbeginn im Einzelfall prüfenNachweis getrennt vom gesperrten Werbekontakt aufbewahren
Einwilligung TelefonwerbungBei Verbrauchern5 Jahre, § 7a Abs. 2 UWGErteilung und jede VerwendungDatum jeder Verwendung am Kontakt speichern
WerbewiderspruchWerbesperresolange die Sperre wirken soll, Art. 21 Abs. 3 DSGVOEingang des WiderspruchsMinimaldatensatz mit Sperrkennzeichen statt Löschung
Leads ohne GeschäftInteressenten ohne Vertragkeine gesetzliche Frist, Art. 5 Abs. 1 Buchst. e DSGVOLetzte InteraktionEigene Frist festlegen, Beispielannahme 24 Monate, dann Löschlauf
Ansprechpartner früherer KundenEnde der GeschäftsbeziehungZweck entfällt, Art. 17 Abs. 1 Buchst. a DSGVOEnde der GeschäftsbeziehungKontaktdaten löschen, Geschäftsbriefe bis Fristende sperren
Nutzer- und ProtokolldatenDaten der eigenen Beschäftigtennach BetriebsvereinbarungEntstehung des EintragsKurze Frist für Aktivitätsprotokolle festschreiben

Quellen (Abruf 08.10.2026): § 257 HGB, § 147 AO, § 7a UWG, DSK, Orientierungshilfe Direktwerbung, DSGVO auf EUR-Lex. Die 24 Monate sind eine Beispielannahme von Find-Your-CRM, keine gesetzliche Frist. Nach § 147 Abs. 3 AO läuft die Frist nicht ab, solange Unterlagen für Steuern von Bedeutung sind, deren Festsetzungsfrist noch nicht abgelaufen ist. Welche Daten führend im ERP liegen, beschreibt CRM vs. ERP; Besonderheiten für Banken und Versicherer zeigt CRM für Finanzdienstleister und Immobilien.

Prüfliste

Prüfliste für die Anbieterprüfung:
15 Punkte mit Normverweis.

Mit dieser Prüfliste prüfen Sie CRM-Anbieter vor Vertragsabschluss; jede Zeile nennt die Norm, den Nachweis, den Sie anfordern, und worauf Sie achten. Nach Art. 28 Abs. 3 Buchst. h muss Ihnen der Auftragsverarbeiter alle erforderlichen Informationen zum Nachweis der Einhaltung zur Verfügung stellen. Fordern Sie die Unterlagen schriftlich an und legen Sie sie zur Dokumentation in Ihr Verzeichnis.

PrüfpunktNormNachweis vom AnbieterWorauf Sie achten
AuftragsverarbeitungsvertragVertrag mit AnlagenArt. 28 Abs. 3 und 9 DSGVOAVV oder DPA mit DatumGegenstand, Dauer, Weisungen, Löschung oder Rückgabe am Ende
UnterauftragsverarbeiterListe und ÄnderungenArt. 28 Abs. 2 und 4 DSGVOAktuelle Liste mit StandortenBenachrichtigung bei Änderungen und Einspruchsrecht
DatenstandortRechenzentrum und SupportArt. 44 DSGVOStandorte von Hosting, Backup und SupportDatenregion vertraglich fest, nicht nur im Prospekt
DrittlandübermittlungUSA und andereArt. 45 und 46 Abs. 2 Buchst. c DSGVODPF-Eintrag oder StandardvertragsklauselnEintrag auf der Data Privacy Framework List selbst prüfen
Technische MaßnahmenTOM-AnlageArt. 32 Abs. 1 DSGVOTOM-BeschreibungVerschlüsselung, Wiederherstellung, regelmäßige Überprüfung
ZertifikateISO/IEC 27001, C5Art. 28 Abs. 1 und Art. 32 DSGVOZertifikat oder Testat mit GeltungsbereichCRM-Dienst im Geltungsbereich, Gültigkeitsdatum
Rollen und RechteVoreinstellungenArt. 25 Abs. 2 DSGVORollenmodell in der DemoRechte auf Feldebene, Export nur für wenige Rollen
BetroffenenrechteAuskunft, Löschung, ExportArt. 12 bis 22 und Art. 28 Abs. 3 Buchst. e DSGVOFunktionen in der DemoAuskunft je Person innerhalb eines Monats machbar
EinwilligungenNachweis und WiderrufArt. 7 Abs. 1 DSGVO, § 7 und § 7a UWGFelder und Double-Opt-in-ProzessText, Zeitpunkt, Quelle, Widerruf je Kanal
LöschregelnFristen und SperrenArt. 5 Abs. 1 Buchst. e und Art. 17 DSGVOAutomatische Löschläufe, SperrkennzeichenFristen aus § 257 HGB und § 147 AO abbildbar
ProtokollierungÄnderungen und ExporteArt. 5 Abs. 2 und Art. 32 DSGVOÄnderungs- und ZugriffsprotokollAuswertung je Person nur mit Betriebsvereinbarung
DatenpannenMeldewegArt. 33 Abs. 2 DSGVOMeldeprozess im AVVUnverzügliche Meldung an Sie mit Ansprechpartner
Unterstützung DSFADokumentationArt. 28 Abs. 3 Buchst. f und Art. 35 DSGVOBeschreibung von Datenflüssen und KI-FunktionenKI-Funktionen einzeln abschaltbar
VertragsendeRückgabe und LöschungArt. 28 Abs. 3 Buchst. g DSGVOExportformat und LöschbestätigungVollständigen Export vor der Kündigung testen
KontrollrechteAuditsArt. 28 Abs. 3 Buchst. h DSGVOPrüfberichte, InspektionsrechtZugang zu Berichten wie SOC 2 oder C5 vereinbaren

Quellen (Abruf 08.10.2026): DSGVO auf EUR-Lex, § 7 UWG, § 257 HGB, § 147 AO, DSK-Kurzpapier Nr. 13. Die Prüfliste ist eine Arbeitshilfe von Find-Your-CRM und ersetzt keine Rechtsberatung. Im Selection Portal bewerten Vertrieb, Marketing, Service und Datenschutz die Anbieter gemeinsam.

Aufwand

Rechenbeispiel für 40 Nutzer:
Aufwand für Datenschutz im CRM-Projekt.

Rechenbeispiel von Find-Your-CRM, kein Angebot: Ein Mittelständler führt ein Cloud-CRM für 40 Nutzer in Vertrieb und Service ein und lässt die Datenschutzarbeit extern begleiten. Alle Personentage sind offen gelegte Planungsannahmen, gerechnet mit Tagessätzen von 1.000 bis 1.400 €; interne Arbeitszeit ist nicht enthalten. Zum Vergleich: 40 Lizenzen zu 65 € je Nutzer und Monat (ADITO, jährliche Abrechnung) kosten 31.200 € im Jahr.

ArbeitspaketAnnahmePersonentageKosten einmalig
Zwecke und RechtsgrundlagenEintrag im VerzeichnisDrei Zwecke: Vertrieb, Marketing, Service1 bis 21.000 bis 2.800 €
AVV und DrittlandVertrag, UnterauftragsverarbeiterEin Anbieter, zwei angebundene Dienste1 bis 31.000 bis 4.200 €
Rollen und TOMRechtekonzept, Abgleich der MaßnahmenFünf Rollen, Feldrechte für Konditionen2 bis 42.000 bis 5.600 €
LöschkonzeptFristen und LöschregelnNeun Datenarten wie in der Tabelle oben2 bis 42.000 bis 5.600 €
FolgenabschätzungNur wenn erforderlichEntfällt ohne Profiling und KI-Auswertung0 bis 50 bis 7.000 €
BetriebsvereinbarungAuswertungen und ProtokolleEntwurf und zwei Abstimmungsrunden1 bis 31.000 bis 4.200 €
Einwilligungen migrierenAltdaten und WerbesperrenAbgleich und Übernahme mit Quelle und Datum1 bis 31.000 bis 4.200 €
SchulungDatenschutz im CRM-AlltagEine Schulung für alle 40 Nutzer11.000 bis 1.400 €
GesamtSumme der Zeilen oben40 Nutzer, Cloud-CRM9 bis 259.000 bis 35.000 €

Rechenweg: Personentage je Zeile mal 1.000 € (untere Grenze) bzw. 1.400 € (obere Grenze), Summe 9 bis 25 Personentage. Die Werte sind Planungsannahmen und Erfahrungswerte von Find-Your-CRM, keine Marktpreise. Lizenzvergleich: 40 × 65 € × 12 = 31.200 €, ADITO Preise, Stand 08.10.2026. Laufende Prüfung von TOM, Verzeichnis und Löschläufen nach Art. 32 Abs. 1 Buchst. d kommt jährlich hinzu. Lizenzen, Einführung und Betrieb im Überblick: CRM Kosten.

Vorgehen

In acht Schritten
zum DSGVO-konformen CRM.

Datenschutz gelingt im CRM-Projekt am besten, wenn er von Anfang an mitläuft und nicht kurz vor dem Go-live geprüft wird. Die Schritte folgen dem Ablauf einer Auswahl und Einführung im Mittelstand und verweisen auf die Normen aus den Abschnitten oben. Rechtsstand 08.10.2026; die Schritte sind eine Arbeitshilfe, keine Rechtsberatung.

01

Zwecke und Rechtsgrundlagen festlegen

Beschreiben Sie, wofür das CRM Daten verarbeitet, etwa Vertrieb, Marketing und Service, und ordnen Sie jedem Zweck eine Rechtsgrundlage nach Art. 6 Abs. 1 zu. Notieren Sie für Werbung zusätzlich die Regeln aus § 7 UWG.

02

Datenschutzbeauftragten und Betriebsrat einbinden

Holen Sie den Datenschutzbeauftragten in die Anforderungsphase und informieren Sie den Betriebsrat früh, weil Auswertungen nach § 87 Abs. 1 Nr. 6 BetrVG mitbestimmungspflichtig sein können. So vermeiden Sie Verzögerungen kurz vor dem Start.

03

Datenschutz ins Lastenheft schreiben

Übernehmen Sie Datenstandort, AVV, Zertifikate, Rollen, Einwilligungsfelder, Löschregeln und Exportfunktionen als Muss-Anforderungen. Eine Vorlage mit Bewertungsmatrix liefert das CRM-Lastenheft.

04

Anbieter mit der Prüfliste vergleichen

Erstellen Sie eine Shortlist, etwa mit dem CRM-Matching aus über 150 CRM-Systemen und über 200.000 Referenzprojekten, und fordern Sie die Nachweise aus der Prüfliste an. Methodik und Kriterien beschreibt CRM auswählen: fünf Phasen, acht Kriterien.

05

AVV abschließen und Drittland klären

Schließen Sie den AVV vor dem ersten Datenimport ab, prüfen Sie Unterauftragsverarbeiter und dokumentieren Sie für jede Übermittlung den Weg nach Art. 45 oder 46. Ergänzen Sie Ihre Datenschutzinformation nach Art. 13 und 14.

06

Datenschutzfreundlich konfigurieren

Richten Sie Rollen, Feldrechte, Einwilligungsfelder, Sperrkennzeichen und Löschregeln in einer Testumgebung ein. Prüfen Sie nach Art. 35, ob eine Datenschutz-Folgenabschätzung nötig ist, bevor Sie Scoring, Gesprächsanalyse oder KI aktivieren.

07

Daten bereinigt übernehmen

Übernehmen Sie nur Daten mit Zweck und Quelle, führen Sie Dubletten zusammen und migrieren Sie Einwilligungen und Werbesperren mit Datum. Risiken und Checkliste beschreibt CRM migrieren.

08

Schulen, dokumentieren, regelmäßig prüfen

Schulen Sie alle Nutzer zu Einwilligung, Notizen und Auskunftsanfragen und aktualisieren Sie das Verzeichnis. Prüfen Sie Maßnahmen und Löschläufe regelmäßig (Art. 32 Abs. 1 Buchst. d); Phasen und Rollen der Einführung erklärt CRM einführen.

Die Schritte sind Empfehlungen von Find-Your-CRM auf Grundlage der genannten Normen, Stand 08.10.2026.

FAQ

Häufige Fragen
direkt beantwortet.

Wann ist ein CRM DSGVO-konform?

Ein CRM ist DSGVO-konform, wenn Ihr Einsatz die Pflichten der DSGVO erfüllt: Rechtsgrundlage je Zweck, Information der Betroffenen, umsetzbare Betroffenenrechte, AVV mit dem Anbieter, angemessene Sicherheitsmaßnahmen und rechtmäßige Drittlandübermittlungen. Die Software liefert dafür Funktionen und Nachweise, die Verantwortung bleibt bei Ihnen. Die Hinweise auf dieser Seite sind keine Rechtsberatung, Rechtsstand 08.10.2026.

Gibt es ein DSGVO-zertifiziertes CRM?

Ein Herstellerlabel „DSGVO-zertifiziert“ ist kein gesetzlicher Nachweis. Die DSGVO kennt genehmigte Zertifizierungsverfahren nach Art. 42, auf die Art. 28 Abs. 5 und Art. 32 Abs. 3 als Faktor verweisen. ISO/IEC 27001 und BSI C5 belegen die Informationssicherheit eines Anbieters, nicht die Rechtmäßigkeit Ihrer Verarbeitung. Prüfen Sie deshalb Geltungsbereich und Datum jedes Zertifikats.

Brauche ich für ein Cloud-CRM einen Auftragsverarbeitungsvertrag?

Ja, bei einem Cloud-CRM verarbeitet der Hersteller Daten in Ihrem Auftrag, und Art. 28 Abs. 3 DSGVO verlangt einen Vertrag. Er regelt unter anderem Gegenstand, Dauer, Weisungen, Unterauftragsverarbeiter, Unterstützung bei Betroffenenrechten und die Löschung oder Rückgabe am Vertragsende. Schließen Sie ihn vor dem ersten Datenimport ab; elektronische Form genügt.

Muss ein CRM in Deutschland gehostet werden?

Nein, die DSGVO verlangt keinen Serverstandort in Deutschland; innerhalb der EU darf der Datenverkehr nach Art. 1 Abs. 3 nicht eingeschränkt werden. Hosting in Deutschland oder der EU vermeidet aber Drittlandübermittlungen bei der Speicherung und vereinfacht die Prüfung. Achten Sie zusätzlich auf Supportzugriffe und Unterauftragsverarbeiter außerhalb des EWR.

Darf ich ein CRM eines US-Anbieters wie Salesforce oder HubSpot nutzen?

Ja, wenn die Übermittlung die Bedingungen des Kapitels V erfüllt. Für US-Organisationen auf der Data Privacy Framework List gilt seit dem Durchführungsbeschluss (EU) 2023/1795 vom 10.07.2023 ein Angemessenheitsbeschluss, sonst braucht es Garantien wie Standardvertragsklauseln. HubSpot bietet neuen Kunden ein EU-Rechenzentrum in Frankfurt, Salesforce die kostenpflichtige Hyperforce EU Operating Zone.

Brauche ich eine Einwilligung, um B2B-Kontakte im CRM zu speichern?

Nicht zwingend, denn das Speichern von Geschäftskontakten lässt sich oft auf einen Vertrag oder das berechtigte Interesse nach Art. 6 Abs. 1 Buchst. b oder f stützen. Für Werbung per E-Mail verlangt § 7 Abs. 2 Nr. 2 UWG dagegen grundsätzlich eine vorherige ausdrückliche Einwilligung, auch im B2B. Dokumentieren Sie Rechtsgrundlage und Quelle je Kontakt.

Darf ich Bestandskunden ohne Einwilligung Werbe-E-Mails schicken?

Ja, unter den vier Voraussetzungen des § 7 Abs. 3 UWG: Die Adresse stammt aus einem Verkauf, Sie werben für eigene ähnliche Waren oder Dienstleistungen, der Kunde hat nicht widersprochen und wird bei Erhebung und jeder Verwendung auf sein Widerspruchsrecht hingewiesen. Laut DSK müssen Sie belegen können, dass es sich um die Adresse eines Bestandskunden handelt. Ein Kennzeichen im CRM macht das nachvollziehbar.

Wie lange darf ich Kundendaten im CRM speichern?

So lange, wie der Zweck es erfordert, danach gehen nur gesetzliche Aufbewahrungspflichten vor. Handels- und Geschäftsbriefe sind nach § 257 HGB und § 147 AO 6 Jahre, Buchungsbelege 8 Jahre und Bücher und Abschlüsse 10 Jahre aufzubewahren, jeweils ab Schluss des Kalenderjahres. Für Leads ohne Geschäft gibt es keine gesetzliche Frist; legen Sie eine eigene fest und lassen Sie Löschläufe automatisch laufen.

Wie schnell muss ich eine Auskunftsanfrage beantworten?

Unverzüglich, spätestens innerhalb eines Monats nach Eingang; bei komplexen oder zahlreichen Anträgen ist eine Verlängerung um zwei Monate möglich, über die Sie innerhalb des ersten Monats informieren (Art. 12 Abs. 3). Die betroffene Person erhält auch eine Kopie ihrer Daten (Art. 15 Abs. 3). Testen Sie vor dem Go-live, ob das CRM alle Daten einer Person zusammenführt.

Brauchen wir für das CRM eine Datenschutz-Folgenabschätzung?

Nur wenn die Verarbeitung voraussichtlich ein hohes Risiko für Betroffene hat (Art. 35 Abs. 1). Die Muss-Liste der DSK nennt CRM-nahe Fälle wie KI im Kundensupport, die automatisierte Auswertung von Telefonaten oder umfassende Profile über Kaufverhalten. Ein CRM für Kontakte, Angebote und Service ohne solche Funktionen steht nicht auf der Liste; halten Sie Ihre Prüfung trotzdem schriftlich fest.

Muss der Betriebsrat bei einem CRM mitbestimmen?

Häufig ja, denn nach § 87 Abs. 1 Nr. 6 BetrVG bestimmt der Betriebsrat bei technischen Einrichtungen mit, die dazu bestimmt sind, Verhalten oder Leistung der Arbeitnehmer zu überwachen. Typische Themen sind Aktivitätsberichte, Anrufprotokolle und Pipeline-Auswertungen je Person. Schließen Sie eine Betriebsvereinbarung vor dem Go-live.

Was tun bei einer Datenpanne im CRM?

Melden Sie die Panne unverzüglich und möglichst binnen 72 Stunden der zuständigen Aufsichtsbehörde, außer sie führt voraussichtlich nicht zu einem Risiko (Art. 33 Abs. 1). Bei hohem Risiko benachrichtigen Sie auch die Betroffenen (Art. 34). Ihr Anbieter muss Ihnen Pannen unverzüglich melden, und Sie dokumentieren jede Panne mit Folgen und Abhilfe.

Wie finde ich ein CRM, das zu unseren Datenschutzanforderungen passt?

Mit einem strukturierten Matching auf Basis Ihres Anforderungsprofils. Im CRM-Matching geben Sie Ihre Unternehmens-URL ein, das Anforderungsprofil entsteht automatisch, und Sie erhalten in rund 6 Minuten eine dokumentierte Shortlist aus über 150 CRM-Systemen, kostenlos und ohne Registrierung. Find-Your-CRM ist unabhängig und vergibt keine bezahlten Platzierungen.

Matching starten

Datenschutz geklärt,
jetzt das passende CRM finden.

Sie kennen jetzt die Pflichten und die Prüfpunkte für Anbieter. Geben Sie Ihre Unternehmens-URL ein: Das Anforderungsprofil entsteht automatisch, die dokumentierte Shortlist aus über 150 CRM-Systemen liegt in rund 6 Minuten vor, kostenlos und ohne Registrierung. Im Selection Portal bewerten Vertrieb, Marketing, Service und Datenschutz gemeinsam und kontaktieren Anbieter direkt.