Eine Compliance-Funktion aufbauen, bevor die Aufsichtsbehörden Sie finden
# Eine Compliance-Funktion aufbauen, bevor die Aufsichtsbehörden Sie finden
In einem SaaS-Startup mit 10 Leuten ist „Compliance“ ein Ordner in Notion, den der Gründer in der Nacht vor Abgabe des Security-Fragebogens eines Kunden aktualisiert. In einem Scale-up mit 500 Leuten ist es ein VPVPA clear statement of the benefits your product delivers, the problems it solves and why customers should choose you over alternatives.Vollständige Definition ansehen → mit einem Team von sechs Personen, einer eigenen Budgetzeile und einem Platz im wöchentlichen Executive Meeting. Irgendwo zwischen diesen beiden Punkten überschreitet ein Unternehmen eine Linie, an der „wir regeln das später“ aufhört, eine Strategie zu sein, und zu einem Risiko wird. Diese Lektion handelt davon, diese Linie zu finden, bevor eine Aufsichtsbehörde, ein Auditor oder ein Enterprise-Kunde sie für Sie findet.
Die Realität bei 10 Leuten: Compliance als Side Quest
In der Seed- bis Series-A-Phase kkThe average number of new users each existing user generates through referrals. Above 1.0, growth compounds on itself and becomes exponential.Vollständige Definition ansehen →ümmert sich niemand hauptberuflich um Compliance. Der CTO macht Security, weil ererThe ratio of interactions (likes, comments, shares) to reach for a given piece of content, used to gauge how well audiences respond relative to how many people saw it.Vollständige Definition ansehen → den AWS-Account eingerichtet hat. Der Gründer macht Datenschutz, weil ererThe ratio of interactions (likes, comments, shares) to reach for a given piece of content, used to gauge how well audiences respond relative to how many people saw it.Vollständige Definition ansehen → die Datenschutzerklärung aus einem Template geschrieben hat. Das funktioniert, gerade noch, weil:
- Die Datenvolumina klein sind, das Exposure also begrenzt ist.
- Die Kunden überwiegend KMU (kleine und mittlere Unternehmen) sind, die keine SOC-2-Berichte verlangen.
- Keine Aufsichtsbehörde ein Unternehmen dieser Größe gezielt beobachtet.
Aber selbst hier bestehen drei rechtliche Pflichten ab Tag eins, unabhängig von der Mitarbeiterzahl:
1. Datenschutzrecht gilt sofort. Wenn Sie einen einzigen EU-Nutzer haben, gilt die DSGVO (Datenschutz-Grundverordnung, EU-Recht, in Kraft seit 2018). Wenn Sie eine einzige Person mit Wohnsitz in Kalifornien haben, gilt der CCPA/CPRA (California Consumer Privacy Act, geändert durch den California Privacy Rights Act). Es gibt keine Ausnahme „zu klein für Compliance“ bei den Kernpflichten, nur einen reduzierten Umfang bei einigen Anforderungen (z. B. Schwellenwerte für den Datenschutzbeauftragten).
2. Zusagen zur Sicherheit sind vertraglich, nicht aspirativ. Wenn Ihre AGB sagen „wir verschlüsseln Daten at rest“, ist das nun eine rechtliche Aussage, gegen die die FTC (Federal Trade Commission, die US-Verbraucherschutzbehörde) nach Section 5 des FTC Act vorgehen kann, falls sie falsch ist.
3. Die Verarbeitung von Zahlungen löst PCI DSS aus (Payment Card Industry Data Security Standard, ein Standard der Privatwirtschaft, kein Gesetz, aber über die Verträge der Kartennetzwerke durchgesetzt), sobald Sie direkt mit Kartendaten in Berührung kommen, auch indirekt über ein Formular.
Die Realität bei 500 Leuten: Compliance als Infrastruktur
In der Scale-up-Phase hat dasselbe Unternehmen wahrscheinlich Enterprise-Kunden, die einen SOC 2 Type II Report verlangen (Service Organization Control 2, ein Prüfungsstandard des AICPA, des American Institute of Certified Public Accountants, der bestätigt, dass Sicherheitskontrollen über einen Zeitraum wirksam funktionieren), verkauft in regulierte Branchen und verarbeitet Daten über mehrere Rechtsräume hinweg. Die Compliance-Funktion sieht dann so aus:
- Ein dedizierter Compliance- oder Trust-&-Security-Lead, oft mit Berichtslinie an Legal oder den COO.
- Formale Policies: Incident Response, Datenaufbewahrung, Vendor Risk Management.
- Wiederkehrende Audits: SOC 2 jährlich, ISO 27001 (ein internationaler Standard für Informationssicherheits-Managementsysteme) für europäische Enterprise-Deals, Penetrationstests.
- Ein Datenschutzbeauftragter (DSB), wenn die DSGVO-Schwellenwerte erreicht sind (Überwachung in großem Umfang oder Verarbeitung sensibler Daten).
Dieser Wechsel ist nicht optional. ErErThe ratio of interactions (likes, comments, shares) to reach for a given piece of content, used to gauge how well audiences respond relative to how many people saw it.Vollständige Definition ansehen → wird davon getrieben, wer kauft. Ein Startup, das an andere Startups verkauft, kann das aufschieben. Ein Scale-up, das an eine Bank, ein Klinikverbund oder eine EU-Behörde verkauft, kann es nicht, denn diese KKThe average number of new users each existing user generates through referrals. Above 1.0, growth compounds on itself and becomes exponential.Vollständige Definition ansehen →äufer unterschreiben nicht ohne Nachweis der Kontrollen.
Wo „move fast“ aufhören muss
Der Wendepunkt ist keine Mitarbeiterzahl. Es ist der Moment, in dem einer der folgenden Punkte zutrifft:
- Sie verarbeiten personenbezogene Daten aus der EU oder UK in relevantem Umfang. DSGVO-Bußgelder kkThe average number of new users each existing user generates through referrals. Above 1.0, growth compounds on itself and becomes exponential.Vollständige Definition ansehen →önnen 20 Millionen Euro oder 4 % des globalen Jahresumsatzes erreichen, je nachdem, was höher ist (offizieller DSGVO-Text über die EU).
- Sie verkaufen in regulierte Branchen. Gesundheitsdaten lösen Pflichten nach HIPAA aus (Health Insurance Portability and Accountability Act, US-Recht), einschließlich des Abschlusses eines Business Associate Agreement (BAA) mit jedem Kunden, der eine Covered Entity ist. Kunden aus Financial Services erwarten Kontrollen, die auf Frameworks wie SOC 2 oder, in der EU, DORA (Digital Operational Resilience Act, in Kraft seit Januar 2025, regelt IKT-Risiken für EU-Finanzunternehmen und ihre kritischen Technologieanbieter) gemappt sind.
- Sie nehmen eine Series B oder spätere Runde auf. Die rechtliche Due Diligence der Investoren bringt Lücken zutage, von denen die Gründer nicht wussten, dass sie existieren, und sie nachträglich unter Deal-Druck zu schließen ist deutlich teurer, als sie inkrementell aufzubauen.
- Sie verarbeiten Daten aus mehreren US-Bundesstaaten. Stand 2026 haben rund 20 US-Bundesstaaten umfassende Datenschutzgesetze (nach Kalifornien, Virginia, Colorado, Connecticut und anderen), jeweils mit leicht unterschiedlichen Definitionen von „Verkauf“ von Daten, Opt-out-Rechten und Durchsetzungsmechanismen. Ein einheitliches US-Bundesdatenschutzgesetz analog zur DSGVO gibt es noch nicht.
Was die wichtigsten Frameworks in der Praxis tatsächlich verlangen
| Framework | Wer setzt es durch | Was es tatsächlich verlangt |
|---|---|---|
| DSGVO | Nationale Datenschutzaufsichtsbehörden (DPAs) in jedem EU-Land, z. B. die irische DPC | Rechtsgrundlage für die Verarbeitung, Meldung von Datenschutzverletzungen innerhalb von 72 Stunden, Auskunftsrechte der Betroffenen, Auftragsverarbeitungsverträge mit Dienstleistern |
| CCPA/CPRA | California Privacy Protection Agency (CPPA) | Recht der Verbraucher auf Auskunft, Löschung, Opt-out vom „Verkauf/Teilen“ von Daten |
| HIPAA | US Department of Health and Human Services, Office for Civil Rights | BAAs mit Covered Entities, Verschlüsselung, Zugriffskontrollen, Meldung von Datenschutzverletzungen |
| SOC 2 | Keine Aufsichtsbehörde, ein Prüfungsstandard (AICPA) | Dokumentierte Kontrollen über Security, Availability, Confidentiality, geprüft von einem unabhängigen Auditor |
| PCI DSS | Payment Card Industry Security Standards Council (Branchengremium, keine Behörde) | Netzwerksegmentierung, Verschlüsselung von Karteninhaberdaten, regelmäßige Vulnerability Scans |
| DORA (EU) | Europäische Aufsichtsbehörden (EBA, ESMA, EIOPA) | IKT-Risikomanagement, Incident Reporting, Resilienztests für Anbieter im Finanzsektor |
Eine nützliche öffentliche Einführung in die DSGVO-Pflichten für kleinere Unternehmen ist der Leitfaden des UK ICO für kleine Organisationen, der das Gesetz in Checklisten übersetzt.
Wissenscheck
1. Ein Startup mit 10 Leuten hat einen Nutzer in Deutschland. Was ist die richtige Auslegung seiner DSGVO-Pflichten?
2. Warum birgt die Aussage eines Startups in seinen AGB, es „verschlüssele Daten at rest“, rechtliches Risiko, noch bevor eine Aufsichtsbehörde das Unternehmen aktiv beobachtet?
3. Was ist die zentrale Begründung dafür, dass „Compliance als Side Quest“ (ein Engineer oder Gründer erledigt es informell) in der Phase mit 10 Leuten gerade noch funktioniert?
4. Wählen Sie ALLE richtigen Antworten zu rechtlichen Pflichten, die unabhängig von der Mitarbeiterzahl für ein Startup in sehr früher Phase gelten.
Wählen Sie alle richtigen Antworten aus.
5. Wählen Sie ALLE richtigen Antworten zu der „Linie“, ab der informelle Compliance nicht mehr tragfähig ist, wie in der Lektion beschrieben.
Wählen Sie alle richtigen Antworten aus.
Die Funktion aufbauen: eine praktische Reihenfolge
Ein Compliance-Team baut man nicht in einem Sprung auf. Die realistische Reihenfolge sieht so aus:
1. Vor Series A: Verantwortung (auch in Teilzeit) einer namentlich benannten Person zuweisen. Eine Datenschutzerklärung schreiben, die die Realität abbildet, nicht ein Template. Ein Template für Auftragsverarbeitungsverträge für Dienstleister nutzen.
2. Series A bis B: Einen SOC 2 Type I Readiness-Prozess starten (ein Assessment der Kontrollen zu einem Zeitpunkt), wenn Enterprise-Deals in Sicht sind. Einen DSB benennen, wenn die DSGVO-Schwellenwerte erreicht sind. Einen Incident-Response-Plan formalisieren.
3. Series B und danach: Einen dedizierten Compliance- oder Trust-Lead einstellen. Auf SOC 2 Type II wechseln (Kontrollen über 3 bis 12 Monate geprüft). ISO 27001 für Glaubwürdigkeit im EU-Markt erwägen. Ein Vendor-Risk-Management-Programm aufbauen, denn Ihre Compliance-Posture ist nur so stark wie die Ihrer Subprozessoren (z. B. Ihr Cloud-Anbieter, Ihr Analytics-Tool).
Ein häufiger Fehler: Compliance als einmaliges Zertifizierungsprojekt zu behandeln statt als Betriebssystem. SOC-2-Berichte laufen ab. Gesetze ändern sich (der AI Act der EU, der bis 2026 stufenweise in Kraft tritt, bringt neue Pflichten für SaaS-Unternehmen, die KI-Features einbauen). Eine Compliance-Funktion muss überwachen, nicht nur zertifizieren.
GDPR Explained in 5 Minutes
Die Kosten des Wartens
Compliance-Investitionen aufzuschieben eliminiert die Kosten nicht, es verschiebt sie nach hinten und addiert Zinsen. Ein Unternehmen, das Data Mapping bis zur Due Diligence einer Series C ignoriert, entdeckt dann oft: Kundendaten mit Testdaten in Produktion vermischt, Dienstleister ohne unterzeichneten AVV und keine Aufzeichnung darüber, welche Daten wo existieren. Das unter Deal-Zeitdruck zu entwirren kostet ein Vielfaches dessen, was es gekostet hätte, es ab Monat eins richtig aufzubauen.
Key Takeaways
- Compliance-Pflichten nach DSGVO, CCPA/CPRA und HIPAA gelten auf Basis der Daten, mit denen Sie umgehen, nicht Ihrer Mitarbeiterzahl. Ein Startup mit 5 Leuten und EU-Nutzern fällt bereits in den Anwendungsbereich der DSGVO.
- Der eigentliche Wendepunkt für die Formalisierung von Compliance wird durch Ihre Kundenbasis (regulierte Branchen, Enterprise-KKThe average number of new users each existing user generates through referrals. Above 1.0, growth compounds on itself and becomes exponential.Vollständige Definition ansehen →äufer) und Ihren geografischen Footprint (mehrere US-Bundesstaaten, EU/UK-Geschäft) getrieben, nicht durch eine bestimmte Mitarbeiterzahl.
- SOC 2 und ISO 27001 sind keine Gesetze, sie sind Prüfungsstandards, wirken aber als Zugangsvoraussetzung zum Markt für Enterprise-SaaS-Verkäufe.
- Inkrementell aufbauen: benannte Verantwortung vor Series A, SOC-2-Readiness um Series A/B, dedizierte Compliance-Einstellung und Type-II-Zertifizierung bis Series B/C.
- Behandeln Sie Compliance als laufendes Betriebssystem (Monitoring, Erneuerung, neue Regulierung wie der EU AI Act) statt als einmalige Zertifizierung, die vor einer Finanzierungsrunde oder einem großen Deal abgehakt wird.