Update: 6 Minuten Lesezeit

DSGVO-konformes CRM: Checkliste 2026 für deutsche Unternehmen

Serverstandort, AVV, Datenlöschung – wer ein CRM nutzt, verarbeitet Kundendaten. Was das für die Anbieterwahl bedeutet und welche Anforderungen gelten.

Laura Thiele
Sicherheitsschild mit Schloss, Smartphone, Diagramm und Personendaten symbolisieren DSGVO-konformes CRM für deutsche Unternehmen

Das Wichtigste auf einen Blick

  • Jedes CRM, das Kundendaten speichert, fällt unter die DSGVO (unabhängig davon, welche Software genutzt wird)
  • Entscheidend sind: EU-Serverstandort, Auftragsverarbeitungsvertrag (AVV), Verschlüsselung und Löschfunktionen
  • Branchen wie Medizin, Recht und Finanzwesen haben darüber hinaus noch strengere Pflichten
  • Pipedrive speichert Daten für deutsche Kunden in Frankfurt und stellt einen fertigen AVV bereit

Warum ist DSGVO beim CRM überhaupt ein Thema?

Ein CRM-System ist das Herzstück des Vertriebs und gleichzeitig eine der datenschutzsensibelsten Anwendungen im Unternehmen. Namen, E-Mail-Adressen, Telefonnummern, Gesprächsnotizen, Kaufhistorien: All das sind personenbezogene Daten im Sinne der DSGVO.

Das bedeutet: Wer ein CRM betreibt, ist Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO. Und wer einen CRM-Anbieter nutzt, der Daten verarbeitet, macht diesen zum Auftragsverarbeiter, mit allen rechtlichen Konsequenzen.

Der häufigste Irrtum: „Wir nutzen ja eine bekannte Software, das wird schon DSGVO-konform sein." Datenschutzkonforme Software allein reicht nicht. Entscheidend ist, wie die Daten verarbeitet und gespeichert werden und ob das alles vertraglich sauber geregelt ist.

Was macht ein CRM DSGVO-konform?

Wo werden die Daten gespeichert?

Der Serverstandort ist einer der wichtigsten Faktoren. Daten, die auf Servern außerhalb der EU gespeichert werden — etwa in den USA — unterliegen nicht automatisch europäischem Datenschutzrecht. Für US-Anbieter gelten eigene Regelungen (früher Privacy Shield, heute Data Privacy Framework), die regelmäßig auf dem Prüfstand stehen und rechtlich angreifbar sind.

Sicherer ist es, wenn der CRM-Anbieter die Daten ausschließlich auf Servern innerhalb der EU speichert. Für deutsche Unternehmen gilt als Best Practice: Datenhaltung in Deutschland oder zumindest in der EU.

Gibt es einen Auftragsverarbeitungsvertrag (AVV)?

Ohne AVV keine DSGVO-Konformität. Der AVV regelt, welche Daten zu welchem Zweck verarbeitet werden, welche technischen und organisatorischen Maßnahmen (TOMs) der Anbieter umsetzt, und wie mit Datenpannen umgegangen wird. Jeder seriöse CRM-Anbieter stellt diesen Vertrag zur Verfügung.

Welche Sicherheitsmaßnahmen sind vorhanden?

Konkret relevant sind: Verschlüsselung der Daten bei Übertragung (TLS) und Speicherung (z.B. AES-256), Zugriffskontrolle und Benutzerrechteverwaltung, Protokollierung von Zugriffen, Verfahren zur Datenlöschung bei Anfragen Betroffener, sowie regelmäßige Sicherheitsaudits.

Können Betroffenenrechte umgesetzt werden?

Die DSGVO gibt Personen das Recht auf Auskunft, Berichtigung, Löschung und Datenübertragbarkeit. Das CRM muss technisch ermöglichen, diese Rechte tatsächlich umzusetzen — also zum Beispiel alle Daten einer Person schnell auffindbar und löschbar zu machen.

Welche Branchen haben noch strengere Datenschutzpflichten?

Die DSGVO gilt für alle Unternehmen. Aber manche Branchen unterliegen zusätzlich berufsrechtlichen oder sektorspezifischen Vorgaben, die die Anforderungen an ein CRM deutlich erhöhen:

Gesundheitswesen und Ärzte verarbeiten Gesundheitsdaten — eine besondere Kategorie nach Art. 9 DSGVO, die grundsätzlich verboten ist, sofern keine ausdrückliche Einwilligung oder ein anderer Erlaubnistatbestand vorliegt. Patientendaten in einem CRM zu speichern erfordert besonders hohe Sicherheitsstandards.

Rechtsanwälte und Notare unterliegen der anwaltlichen Schweigepflicht und strengen berufsrechtlichen Anforderungen. Mandantendaten dürfen nicht auf Servern liegen, auf die der Anbieter unkontrollierten Zugriff hat.

Steuerberater und Wirtschaftsprüfer verarbeiten hochsensible Finanzinformationen. Auch hier greift das Berufsrecht und verstärkt die DSGVO-Pflichten erheblich.

Finanzdienstleister und Versicherungen unterliegen neben der DSGVO zusätzlich den Vorgaben der BaFin sowie der DORA-Verordnung (Digital Operational Resilience Act), die seit Januar 2025 gilt und konkrete IT-Sicherheitsanforderungen stellt.

Personalvermittler und HR-Dienstleister speichern Bewerberdaten — ebenfalls eine sensible Kategorie. §26 BDSG regelt den Beschäftigtendatenschutz in Deutschland besonders streng.

Wie stellt Pipedrive DSGVO-Konformität sicher?

Pipedrive bietet eine Reihe technischer und vertraglicher Maßnahmen, die deutschen Unternehmen die DSGVO-konforme Nutzung ermöglichen:

Serverstandort Deutschland: Kunden mit deutschem IP-Standort werden auf AWS-Servern in Frankfurt (Deutschland) gehostet. Weitere EU-Server befinden sich in Stockholm und Dublin.

Auftragsverarbeitungsvertrag inklusive: Pipedrive stellt einen vorausgefüllten AVV (Data Processing Addendum, DPA) bereit, der automatisch Teil der Nutzungsbedingungen ist. Separate Verhandlung ist nicht nötig.

Verschlüsselung auf zwei Ebenen: Daten werden bei der Übertragung via TLS verschlüsselt und bei der Speicherung mit AES-256 gesichert.

DSGVO-Funktionen im System: Pipedrive enthält integrierte Werkzeuge zur Einwilligungsverwaltung, zur Umsetzung von Löschanfragen, sowie zur Dokumentation von Verarbeitungszwecken — inklusive eines DSGVO-Modus für Kontakte.

Öffentliche Subprozessorliste: Alle Drittanbieter, an die Pipedrive Daten weitergibt, werden in einer öffentlich einsehbaren Liste aufgeführt.

Regelmäßige Audits: Interne und externe Sicherheitsaudits sind Teil des laufenden Betriebs. Admins erhalten regelmäßige Monitoring-Übersichten über Zugriffe.

Mehr Details unter: pipedrive.com/de/features/privacy-security

Ein Wort zum Unternehmensstandort: Europa vs. USA

Wer zwischen CRM-Anbietern vergleicht, sollte wissen, wo diese rechtlich ansässig sind, denn das beeinflusst, welchem Recht das Unternehmen primär unterliegt:

Pipedrive wurde 2010 in Tallinn, Estland gegründet und ist als Pipedrive OÜ eine estnische Gesellschaft. Alle EU-Kunden haben einen Vertrag mit dieser EU-Entität. Estland ist EU-Mitglied, sodass die DSGVO direkt gilt.

HubSpot ist ein US-amerikanisches Unternehmen mit Hauptsitz in Cambridge, Massachusetts. Seit 2021 gibt es ein europäisches Rechenzentrum in Frankfurt — neue europäische Kunden werden dort standardmäßig gehostet. HubSpot unterliegt jedoch weiterhin US-amerikanischem Recht. Wie sich die beiden Systeme abseits des Datenschutzes unterscheiden, zeigt unser Vergleich von HubSpot und Pipedrive.

Salesforce wurde 1999 von Marc Benioff in San Francisco, Kalifornien gegründet und hat seinen Hauptsitz dort bis heute. Auch Salesforce bietet europäische Datacenter an, ist aber ebenfalls primär ein US-Unternehmen. Warum Salesforce für viele mittelständische Unternehmen überdimensioniert ist, lest ihr in unserem Artikel zur Salesforce Alternative.

Das bedeutet nicht automatisch, dass HubSpot oder Salesforce DSGVO-inkonform sind — beide bieten AVVs und EU-Datenhaltung an. Wer jedoch Wert auf eine europäische Rechtsstruktur legt oder in einer regulierten Branche tätig ist, hat mit einem originär europäischen Anbieter wie Pipedrive eine einfachere Ausgangslage.

Checkliste: Ist mein CRM DSGVO-konform?

Bevor ein CRM eingeführt oder weiter genutzt wird, lohnt sich ein kurzer Selbstcheck:

  • Liegen die Daten auf Servern in der EU (idealerweise Deutschland)?
  • Ist ein AVV mit dem Anbieter abgeschlossen?
  • Gibt es eine aktuelle Liste der Subprozessoren?
  • Können Betroffenenrechte (Auskunft, Löschung) technisch umgesetzt werden?
  • Sind Zugriffsrechte im CRM klar geregelt (wer sieht was)?
  • Werden Mitarbeitende zum Datenschutz im CRM geschult?
  • Wurde das CRM im Verzeichnis der Verarbeitungstätigkeiten (VVT) erfasst?

Wer all diese Punkte mit Ja beantworten kann, ist auf einem guten Weg.

‍

Häufige Fragen zu Datenschutz im Vertrieb: 

Welches CRM ist DSGVO-konform?

DSGVO-konform ist ein CRM dann, wenn die Daten in der EU liegen, ein Auftragsverarbeitungsvertrag vorhanden ist, verschlüsselt wird und Betroffenenrechte technisch umsetzbar sind. Anbieter wie Pipedrive erfüllen das, weil sie EU-Daten in Frankfurt hosten und einen fertigen AVV bereitstellen. Entscheidend ist aber nicht nur die Software, sondern auch, wie ihr sie einsetzt, also Zugriffsrechte, Löschprozesse und Dokumentation.

Ist Pipedrive DSGVO-konform?

Ja. Pipedrive ist ein estnisches EU-Unternehmen, hostet die Daten deutscher Kunden auf Servern in Frankfurt und stellt einen vorausgefüllten Auftragsverarbeitungsvertrag bereit. Daten werden bei Übertragung und Speicherung verschlüsselt. Für deutsche Unternehmen ist die Ausgangslage damit einfacher als bei einem originär US-amerikanischen Anbieter.

Wo werden meine CRM-Daten gespeichert?

Das hängt vom Anbieter ab und ist einer der wichtigsten Punkte bei der Auswahl. Bei Pipedrive liegen die Daten europäischer Kunden in der EU, für deutsche Kunden konkret in Frankfurt, weitere Standorte sind Stockholm und Dublin. Bei US-Anbietern solltet ihr prüfen, ob europäische Rechenzentren genutzt werden und welchem Recht das Unternehmen unterliegt.

Reicht es, wenn die CRM-Software DSGVO-konform ist?

Nein, und das ist der häufigste Irrtum. Datenschutzkonforme Software ist die Voraussetzung, aber nicht die ganze Miete. Verantwortlich für die DSGVO-konforme Verarbeitung seid ihr als Unternehmen. Dazu gehören ein abgeschlossener AVV, geregelte Zugriffsrechte, ein Löschkonzept und die Erfassung im Verzeichnis der Verarbeitungstätigkeiten.

‍

‍

‍

Hinweis: Dieser Artikel gibt einen allgemeinen Überblick und ersetzt keine rechtliche Beratung. Bei spezifischen Fragen zur DSGVO-Konformität in deiner Branche empfehlen wir die Rücksprache mit einem Datenschutzbeauftragten oder Rechtsanwalt.

‍

Teile diesen Beitrag

Wie wir Unternehmen beim Start mit Pipedrive unterstützen.

Wir begleiten Unternehmen bei der Einführung und Weiterentwicklung von Pipedrive. Von der strategischen Planung über die technische Umsetzung bis hin zur Prozessoptimierung. Das Ziel: ein CRM, das wirklich genutzt wird und täglich Mehrwert bringt.