
Bedarfsanalyse
Bedarfsanalyse für Softwareanbieter: So gehen Sie vor
Eine Bedarfsanalyse beginnt bei den Verarbeitungsprozessen, nicht bei der Funktionsliste.
Bedarfsanalyse für Softwareanbieter: Den tatsächlichen Bedarf statt Feature-Listen erheben
Eine Bedarfsanalyse beginnt bei den Verarbeitungsprozessen, nicht bei der Funktionsliste. Verarbeitet eine Software personenbezogene Daten, stellt die DSGVO konkrete Anforderungen an die Softwareentwicklung; diese Anforderungen leiten die Erhebung.
Erhoben wird, welche Daten zu welchem Zweck an welcher Stelle anfallen und wer darauf zugreift. Verteilen sich Kontaktdaten über mehrere Listen und Programme, riskiert man, die DSGVO nicht vorschriftsgemäß einzuhalten; eine zentrale Verwaltung der Kundendaten ist die Grundlage dafür.
Aus den Prozessen entstehen Muss-Kriterien für die Software. Eine reine Wunschliste an Funktionen führt zu Modulen, die Pflichten wie Auskunft, Löschung oder Fristenüberwachung nicht abdecken.
Anlass und Rahmen klären: DSGVO, AZG und Data Act
Der rechtliche Rahmen folgt aus dem Einsatzbereich. Bei personenbezogenen Daten gilt die DSGVO, bei der Zeiterfassung von Mitarbeitern das Arbeitszeitgesetz, beim Wechsel von Datenverarbeitungsdiensten der Data Act.
In Österreich ist die Zeiterfassung für alle Unternehmen verpflichtend und seit September 2019 lückenlos zu dokumentieren. Verlangt sind Arbeitsbeginn, Arbeitsende und Pausen je Mitarbeiter, Dokumentation innerhalb einer Woche nach der Arbeitsleistung und Aufbewahrung sieben Jahre. Die Aufzeichnungen sind der Arbeitsinspektion auf Verlangen vorzulegen.
Bei Verstößen drohen Verwaltungsstrafen von 500 bis 10.000 Euro pro Mitarbeiter. Die Aufzeichnungspflicht stützt sich auf § 26 AZG.
Der Data Act regelt den Wechsel von Datenverarbeitungsdiensten und nennt dafür Compliance-Vorgaben und Umsetzungsmaßnahmen. Wechselfähigkeit ist damit eine Anforderung an die Software, nicht nur eine Vertragsfrage.
Vergleich: DSGVO-, AZG- und Data Act-Anforderungen an Software
- DSGVO
- Anforderungen an Datenschutz, Verarbeitungsverzeichnis, Betroffenenrechte
- Data Act
- Wechselfähigkeit, Datenportabilität, Compliance bei Dienstwechseln
Stakeholder und Verantwortlichkeiten festlegen
In die Erhebung gehören Geschäftsführung, Datenschutzbeauftragte, HR, Vertrieb und IT. Jede Rolle kennt andere Verarbeitungsschritte: HR die Zeiterfassung, Vertrieb Newsletter und Kundendaten, IT Zugriffe und Schnittstellen.
Vorab ist zu klären, ob das eigene Unternehmen Verantwortlicher oder Auftragsverarbeiter ist. Für Auftragsverarbeiter gibt es Zusatzfunktionen: Adressen als Auftraggeber für Auftragsverarbeitung kennzeichnen, verarbeitete Datenkategorien erfassen und ein Auftraggeber-Verzeichnis generieren.
Ebenso ist festzulegen, wer Betroffenenrechte bearbeitet: Auskunft, Berichtigung und Löschung. In der Praxis werden dafür eigene DSGVO-Rollen an unterschiedliche Nutzer vergeben; so ist klar, wer welche Schritte ausführt.
Datenkategorien, Empfänger und Löschfristen erfassen
Zu erheben sind Kategorien personenbezogener Daten, Verarbeitungszwecke, Empfänger, Einwilligungen und Aufbewahrungsfristen. Datenkategorien werden individuell im Rahmen der Geschäftstätigkeit definiert und dokumentiert, ebenso alle Organisationen, an die personenbezogene Daten weitergegeben werden.
Einwilligungen sind getrennt zu erfassen: Einverständniserklärung zur Datenspeicherung, Newsletter-Anmeldung mit Double-Opt-In und Zustimmung zum Newsletter-Empfang. Eine Newsletter-Erlaubnis aufgrund eines bestehenden Kundenverhältnisses kann separat dargestellt werden.
Löschfristen werden je Datenkategorie administriert. Diese Angaben bilden die Grundlage für Verarbeitungsverzeichnis und Datenminimierung: Erfasst wird nur, was für den Zweck erforderlich ist.
Funktionale Anforderungen aus Betroffenenrechten und Alltagsprozessen ableiten
Kernfunktion ist die zentrale Löschung: Adressen und Ansprechpartner müssen auch bei bestehenden Verknüpfungen gelöscht werden können. Verknüpfte Elemente können wahlweise mitgelöscht oder anonymisiert werden.
Für Auskunftsersuchen braucht es die Erstellung einer Gesamtauskunft. Ergänzend sinnvoll sind Löschvorschläge für Adressen und Kontakte, damit Fristen nicht übersehen werden.
Fristen sollten automatisch überwacht werden: Eine automatische Erinnerung stellt sicher, dass gesetzliche Fristen eingehalten werden. Bei sensiblen Daten ist optional eine Dokumentation von Datenschutz-Folgenabschätzungen vorzusehen.
Technische und organisatorische Maßnahmen werden im System verwaltet und dokumentiert; so ist im Prüffall nachvollziehbar, welche Maßnahmen gelten.
Technische und organisatorische Maßnahmen als Pflichtkriterien prüfen
Zu den Pflichtkriterien zählen Ende-zu-Ende-Verschlüsselung der Zeiterfassungsdaten bei Übertragung und Speicherung, rollenbasierte Zugriffskontrollen mit dokumentierten Zugriffsbeschränkungen, Datenminimierung sowie Audit-Protokolle, die Änderungen und Zugriffe lückenlos festhalten.
Für Zeiterfassungssoftware ist als Serverstandort Datenspeicherung ausschließlich auf Servern innerhalb der EU bzw. Österreichs zu verlangen. Das ist ein prüfbares Kriterium, kein Marketingargument.
Rechtlich verpflichtend ist ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO für alle externen Dienstleister, die personenbezogene Daten verarbeiten. Er regelt die Verantwortlichkeiten zwischen Unternehmen und Software-Anbieter.
Mitarbeiter sind über die Datenverarbeitung zu informieren und müssen ihre Rechte auf Auskunft, Berichtigung und Löschung ausüben können.
Anforderungen priorisieren und dokumentieren
Muss-Kriterien ergeben sich aus gesetzlichen Pflichten und dem Verarbeitungsprozess: Auftragsverarbeitungsvertrag, Aufbewahrungsfristen, Auskunft und Löschung, Zugriffskontrolle. Kann-Kriterien sind Komfortfunktionen, die den Prozess erleichtern, aber nicht absichern.
Dokumentiert werden Verarbeitungsverzeichnis, Datenkategorien, Empfängerlisten, Rollen sowie technische und organisatorische Maßnahmen. Ein Verarbeitungsverzeichnis ist sowohl für Verantwortliche als auch für Auftragsverarbeiter zu führen.
Das Ergebnis ist eine nachvollziehbare Entscheidungsgrundlage für Produktentwicklung, Priorisierung und Angebotserstellung. Jede Anforderung lässt sich auf einen Prozess, eine Pflicht oder einen Betroffenenrecht-Fall zurückführen.
Bedarfsanalyse validieren und in Produkt- oder Angebotsentscheidungen übersetzen
Geprüft wird, ob geplante Module und Integrationen die erhobenen Anforderungen abdecken – etwa CRM, Zeiterfassung, Adressverwaltung und Fakturierung. Die einzelnen Module arbeiten optimal zusammen und ergänzen einander.
Für die Validierung eignen sich Testphase und Demoversion: FoxyOffice lässt sich 30 Tage lang kostenlos und unverbindlich testen, bei falcana gibt es eine Demoversion. So lässt sich prüfen, ob Auskunft, Löschung und Fristenüberwachung im Alltag funktionieren.
Bei der Bewertung sind Wechselfähigkeit und Datenportabilität mitzudenken, weil der Wechsel von Datenverarbeitungsdiensten eigenen Compliance-Vorgaben unterliegt. Anbieter- und Preisvergleiche liefern eine erste Marktübersicht.



