Zum Inhalt springen

Digitalisierung & Prozesse

Warum DSGVO-Konformität bei Software an der Architektur hängt

Viele DSGVO-Probleme bei Software entstehen durch Funktionen, die niemand gebraucht hat.

16. April 2026 · 3 min

DSGVO-Konformität gilt oft als eigenes, kompliziertes Projekt, das neben der eigentlichen Software noch gestemmt werden muss. Dabei entscheidet sich vieles bereits in der Architektur, lange bevor jemand die Datenschutzerklärung schreibt.

Was die DSGVO im Kern verlangt

Im Kern verlangt die DSGVO wenig Überraschendes: eine Rechtsgrundlage für jede Verarbeitung, nur die Daten erheben, die tatsächlich gebraucht werden, transparent sagen, wofür, und löschen, was nicht mehr benötigt wird. Kompliziert wird es dort, wo eine Software mehr Daten sammelt, verarbeitet oder speichert, als das Vorhaben erfordert.

Jede Komponente bringt Pflichten mit

Ein volles Nutzerkonto-System mit Profilseiten, Login-Historie, Marketing-Einwilligungen und Adressverwaltung bringt eine ganze Reihe von Datenschutzpflichten mit. Vor der Frage, wie sich so eine Komponente DSGVO-konform umsetzen lässt, steht deshalb die Frage, ob Sie sie überhaupt brauchen.

Was Sie mit den Daten vorhaben

Wollen Sie ausschließlich über einen Shop verkaufen, reicht oft ein Gast-Checkout: Name, Lieferadresse und Zahlungsdaten für genau diese eine Bestellung, ohne dauerhaftes Nutzerkonto, ohne Profilverwaltung und ohne eigene Login-Logik.

Das senkt den Entwicklungsaufwand erheblich. Außerdem fallen viele Pflichten weg, die mit gespeicherten Daten verbunden sind, etwa Löschfristen und Auskunftsanfragen von Betroffenen.

Zwei Beispiele aus unseren eigenen Projekten

Unser App-Konfigurator legt während der Eingabe nur eine zufällig erzeugte Kennung im Browser ab, damit bei einem Abbruch nichts verloren geht. Namen oder IP-Adressen speichert er dabei nicht, und unvollständige Konfigurationen werden nach 30 Tagen gelöscht. Kontaktdaten erheben wir erst, wenn jemand ein Angebot anfragt. Pflicht sind dann nur Name und E-Mail-Adresse.

Die Website der Exposure App (exposure-app.com) kommt ganz ohne Cookie-Banner aus. Werbe-Tracker gibt es dort keine, und die Besucherstatistik läuft über ein selbst betriebenes Werkzeug ohne Cookies. In beiden Fällen war das eine Entscheidung in der Architektur.

Was das für Ihr Projekt bedeutet

Klären Sie vor dem ersten Mockup, was Sie mit den Daten Ihrer Nutzerinnen und Nutzer tatsächlich vorhaben. Planen Sie ein, was das Vorhaben heute braucht, und erweitern Sie es, wenn eine echte Anforderung dazukommt.

Häufige Fragen

Reichen ein Cookie-Banner und eine Datenschutzerklärung für die DSGVO-Konformität?+

Nein. Für die Website allein nicht und für das gesamte Unternehmen erst recht nicht. Dieser Artikel behandelt nur die Architektur von Software und Apps, also den Teil, den wir mitgestalten. Eine vollständige rechtliche Bewertung braucht zusätzlich eine Datenschutzberatung.

Was mache ich, wenn ich später doch ein Nutzerkonto brauche?+

Dann ergänzen wir es. Eine schlanke Architektur lässt sich um echte Anforderungen erweitern. Ein aufgeblähtes System nachträglich zu verschlanken, ist deutlich aufwendiger.

Direkt Kontakt aufnehmen

Oder erst eine Ersteinschätzung starten.

Kontakt aufnehmen
Viviane Lenders

Viviane Lenders

Geschäftsführerin

Timo Albers

Timo Albers

Geschäftsführer