DSGVO-Konformität gilt oft als eigenes, kompliziertes Projekt, das neben der eigentlichen Software noch gestemmt werden muss. Dabei entscheidet sich vieles bereits in der Architektur, lange bevor jemand die Datenschutzerklärung schreibt.
Was die DSGVO im Kern verlangt
Im Kern verlangt die DSGVO wenig Überraschendes: eine Rechtsgrundlage für jede Verarbeitung, nur die Daten erheben, die tatsächlich gebraucht werden, transparent sagen, wofür, und löschen, was nicht mehr benötigt wird. Kompliziert wird es dort, wo eine Software mehr Daten sammelt, verarbeitet oder speichert, als das Vorhaben erfordert.
Jede Komponente bringt Pflichten mit
Ein volles Nutzerkonto-System mit Profilseiten, Login-Historie, Marketing-Einwilligungen und Adressverwaltung bringt eine ganze Reihe von Datenschutzpflichten mit. Vor der Frage, wie sich so eine Komponente DSGVO-konform umsetzen lässt, steht deshalb die Frage, ob Sie sie überhaupt brauchen.
Was Sie mit den Daten vorhaben
Wollen Sie ausschließlich über einen Shop verkaufen, reicht oft ein Gast-Checkout: Name, Lieferadresse und Zahlungsdaten für genau diese eine Bestellung, ohne dauerhaftes Nutzerkonto, ohne Profilverwaltung und ohne eigene Login-Logik.
Das senkt den Entwicklungsaufwand erheblich. Außerdem fallen viele Pflichten weg, die mit gespeicherten Daten verbunden sind, etwa Löschfristen und Auskunftsanfragen von Betroffenen.
Zwei Beispiele aus unseren eigenen Projekten
Unser App-Konfigurator legt während der Eingabe nur eine zufällig erzeugte Kennung im Browser ab, damit bei einem Abbruch nichts verloren geht. Namen oder IP-Adressen speichert er dabei nicht, und unvollständige Konfigurationen werden nach 30 Tagen gelöscht. Kontaktdaten erheben wir erst, wenn jemand ein Angebot anfragt. Pflicht sind dann nur Name und E-Mail-Adresse.
Die Website der Exposure App (exposure-app.com) kommt ganz ohne Cookie-Banner aus. Werbe-Tracker gibt es dort keine, und die Besucherstatistik läuft über ein selbst betriebenes Werkzeug ohne Cookies. In beiden Fällen war das eine Entscheidung in der Architektur.
Was das für Ihr Projekt bedeutet
Klären Sie vor dem ersten Mockup, was Sie mit den Daten Ihrer Nutzerinnen und Nutzer tatsächlich vorhaben. Planen Sie ein, was das Vorhaben heute braucht, und erweitern Sie es, wenn eine echte Anforderung dazukommt.
