erp-ausschreibungen.de

ERP-Wissen

DSGVO und ERP: Datenschutz im führenden System.

Die DSGVO regelt den Umgang mit personenbezogenen Daten, und Ihr ERP ist voll davon: Ansprechpartner bei Kunden und Lieferanten, Mitarbeiterdaten, teilweise Bewerber und Endkunden. Datenschutz im ERP heißt darum vor allem drei Dinge: wissen, wo Personendaten liegen, den Zugriff sauber steuern und Daten löschen oder sperren können, wenn kein Grund für die Speicherung mehr besteht.

Hier steht, welche Funktionen ein ERP dafür braucht und was bei Cloud-Betrieb zusätzlich zu regeln ist. Die konkrete Umsetzung im Einzelfall gehört zu Ihrem Datenschutzbeauftragten oder Berater.

Wo im ERP personenbezogene Daten stecken.

Oft wird nur an den Kundenstamm gedacht. Tatsächlich verteilen sich Personendaten über das ganze System.

Stammdaten

Ansprechpartner bei Kunden und Lieferanten mit Namen, Durchwahl, E-Mail und Notizen. Bei Geschäften mit Privatkunden zusätzlich komplette Endkundendaten samt Bestellhistorie.

Personal und Nutzer

Mitarbeiterdaten in Personal- oder Zeiterfassungsmodulen, dazu die Benutzerkonten des Systems selbst mit Anmeldedaten und Aktivitäten.

Belege und Historie

Angebote, Aufträge und Rechnungen tragen Personenbezug über Ansprechpartner und Bearbeiter. Diese Belege unterliegen zugleich steuerlichen Aufbewahrungspflichten.

Protokolle

Änderungshistorien und Zugriffsprotokolle zeigen, welcher Nutzer wann was getan hat. Auch das sind personenbezogene Daten, die zweckgebunden bleiben müssen.

Datenschutz-Anforderungen gehören in die Ausschreibung, nicht in die Nachverhandlung.

Halten Sie Löschfunktionen, Berechtigungskonzept, AVV und Serverstandort in Ihrer kostenlosen Ausschreibung als Anforderungen fest. Anbieter, die das sauber gelöst haben, antworten konkret, und Sie sortieren die anderen früh aus.

Jetzt kostenlos ausschreiben

Die drei Bausteine im ERP-Kontext.

01

Löschkonzept

Personendaten dürfen nur so lange gespeichert werden, wie ein Zweck oder eine Pflicht besteht. Das Spannungsfeld: Rechnungen mit Personenbezug unterliegen Aufbewahrungsfristen und dürfen gerade nicht gelöscht werden. Gute Systeme können deshalb differenzieren, etwa Ansprechpartner anonymisieren und Belege sperren statt löschen.

02

Berechtigungskonzept

Nicht jeder Nutzer braucht jeden Datensatz. Ein rollenbasiertes Rechtesystem sorgt dafür, dass der Vertrieb keine Gehälter sieht und der Lagerarbeiter keine Kundenkonditionen. Das schützt Personendaten und ist zugleich gelebte Zugriffskontrolle im Sinne der DSGVO.

03

AVV bei Cloud-Betrieb

Läuft das ERP in der Cloud, verarbeitet der Anbieter Personendaten in Ihrem Auftrag. Dafür braucht es einen Auftragsverarbeitungsvertrag, der Zwecke, Sicherheitsmaßnahmen und eingesetzte Subunternehmer regelt. Seriöse Anbieter haben ihn als Standarddokument parat, idealerweise mit Rechenzentren in der EU.

Diese Fragen sollten Sie jedem ERP-Anbieter stellen.

Sechs Fragen trennen durchdachten Datenschutz von der bloßen Behauptung, DSGVO-konform zu sein.

  1. 1Können Personendaten gezielt gelöscht oder anonymisiert werden, ohne Belege zu zerstören?
  2. 2Wie feingranular ist das Rollen- und Rechtekonzept, bis auf Feldebene oder nur je Modul?
  3. 3Liegt ein Auftragsverarbeitungsvertrag als Standarddokument vor, inklusive Liste der Subunternehmer?
  4. 4Wo stehen die Server, und bleiben die Daten in der EU?
  5. 5Lässt sich bei einem Auskunftsersuchen ein Export aller Daten zu einer Person erzeugen?
  6. 6Werden Zugriffe und Änderungen protokolliert, und wer kann diese Protokolle einsehen?

Häufige Fragen zu DSGVO und ERP.

Darf ich Kundendaten nach Vertragsende einfach löschen?

Nicht pauschal, denn Rechnungen und Geschäftsbriefe unterliegen steuer- und handelsrechtlichen Aufbewahrungsfristen. Üblich ist deshalb ein abgestuftes Vorgehen: Was nicht mehr gebraucht wird, wird gelöscht oder anonymisiert, was aufbewahrt werden muss, wird für die Restzeit gesperrt. Die Fristen im Einzelfall klären Sie mit Ihrem Berater.

Was ist ein Auftragsverarbeitungsvertrag?

Ein Vertrag nach DSGVO zwischen Ihnen und einem Dienstleister, der personenbezogene Daten in Ihrem Auftrag verarbeitet, etwa dem Cloud-ERP-Anbieter. Er regelt unter anderem Sicherheitsmaßnahmen, Weisungsrechte und den Umgang mit Subunternehmern. Ohne AVV sollten Sie kein Cloud-ERP produktiv nutzen.

Ist ein Cloud-ERP überhaupt DSGVO-konform möglich?

Ja, Cloud-Betrieb und DSGVO schließen sich nicht aus. Entscheidend sind ein sauberer AVV, angemessene technische Sicherheit und Klarheit über Serverstandorte und Subunternehmer. Ein EU-Rechenzentrum vereinfacht die Bewertung deutlich.

Was passiert bei einem Auskunftsersuchen?

Jede betroffene Person kann Auskunft verlangen, welche Daten Sie über sie speichern. Ohne Systemunterstützung wird das eine mühsame Suche durch Module und Belege. Gute ERP-Systeme können die Daten zu einer Person gesammelt ausgeben, fragen Sie das bei der Auswahl konkret ab.

Reicht es, wenn der Anbieter DSGVO-konform in den Prospekt schreibt?

Nein, denn Konformität entsteht aus Funktionen plus Ihrer Nutzung, nicht aus einem Etikett. Lassen Sie sich Löschfunktionen, Rechtekonzept und AVV konkret zeigen. In unserer kostenlosen Ausschreibung halten Sie diese Punkte als Anforderungen fest, dann müssen Anbieter belastbar antworten.

Stand: August 2026. Dieser Beitrag informiert allgemein und ersetzt keine Rechts- oder Steuerberatung.

Datenschutz ist ein Auswahlkriterium, kein Nachtrag.

Wer Löschkonzept, Berechtigungen und AVV erst nach dem Kauf prüft, verhandelt aus der schwachen Position. Schreiben Sie Ihr ERP-Projekt kostenlos aus und machen Sie den Datenschutz von Beginn an zur Anforderung.