🔐

DSGVO und Projektmanagement-Tools: die Checkliste 2026

Bevor Sie ein Projektmanagement-Tool einführen, sind vier Punkte zu prüfen: Hosting, Verschlüsselung, Authentifizierung, Auftragsverarbeiter. Hier ist die Checkliste und wie Ever Earlier sie beantwortet.

Sicherheit5 Min. Lesezeit#RGPD#conformité#chiffrement#2FA
Von L'équipe Ever EarlierVeröffentlicht am 18. September 2026Auch verfügbar auf Français, English, Español

Das Wichtigste

  • Die DSGVO schreibt kein einheitliches Label vor: Sie verlangt, dass Sie vier Fragen zu Ihrem Tool präzise beantworten können.
  • Wo werden die Daten gehostet? Für ein Projektmanagement-Tool ist die EU eine Wahl, die die Analyse vereinfacht.
  • Die Verschlüsselung muss zwei verschiedene Zeitpunkte abdecken: bei der Übertragung und im Ruhezustand.
  • Die Zwei-Faktor-Authentifizierung per App ist robuster als ein per SMS gesendeter Code.
  • Auftragsverarbeiter und Drittanbieter-Integrationen gehören zum Umfang: Ein Webhook ist eine Datenübermittlung.

Warum sich die Frage vor allem bei Projektmanagement-Tools stellt

Ein Projektmanagement-Tool ist kein einfacher Kalender. Sie legen dort Kundennamen, kommerzielle Fristen, technische Spezifikationen, manchmal Codeausschnitte oder Screenshots ab. Alles Elemente, die personenbezogene Daten im Sinne der DSGVO enthalten können.

Die Schwierigkeit liegt nicht im Prinzip. Sie liegt in der Überprüfung. Die meisten Teams mit 2 bis 30 Personen haben weder einen internen Juristen noch einen CISO. Sie müssen also bei einigen präzisen Punkten entscheiden, mit den Informationen, die der Anbieter bereit ist zu veröffentlichen.

Hier sind die vier Fragen, die Sie vor der Unterschrift stellen sollten, und ein konkretes Beispiel für Antworten: die von Ever Earlier, einer SaaS-Plattform, herausgegeben von New Vision of Apps (Frankreich).

Punkt 1: Wo werden die Daten gehostet?

Das ist die erste Frage und oft die entscheidendste. Ein Hosting außerhalb der Europäischen Union impliziert Übermittlungen, die durch spezifische rechtliche Mechanismen geregelt sind (Standardvertragsklauseln, Angemessenheitsbeschlüsse). Das ist kein Ausschlusskriterium, aber es fügt Dokumente hinzu, die zu prüfen sind.

Ein Hosting in der EU vereinfacht die Analyse: Die Daten bleiben im Geltungsbereich der Verordnung. Sie müssen für den wesentlichen Teil des Dienstes keine Übermittlung in ein Drittland prüfen.

Was Sie fragen sollten

  • Das Land oder die Region des Hostings der Daten im Ruhezustand.
  • Das Land des Hostings der Backups.
  • Die eventuellen weiteren Auftragsverarbeiter (Cloud, Transaktions-E-Mail, Monitoring) und deren Standort.

Ever Earlier gibt an, die Daten in der Europäischen Union zu hosten. Das ist ein Punkt, der im Vertrag oder in der Konformitätsdokumentation zu überprüfen ist, nicht nur auf einer Marketingseite.

Punkt 2: Deckt die Verschlüsselung beide Zeitpunkte ab?

„Verschlüsselt“ allein sagt nichts aus. Man muss zwei Zeitpunkte unterscheiden, die vor unterschiedlichen Bedrohungen schützen.

Bei der Übertragung

Die Daten, die zwischen Ihrem Browser und den Servern des Tools zirkulieren. Ohne Verschlüsselung bei der Übertragung genügt ein öffentliches Wi-Fi-Netz, um eine Sitzung offenzulegen. Konkret: HTTPS überall, auch bei ausgehenden Webhooks.

Im Ruhezustand

Die Daten, die auf den Festplatten des Anbieters gespeichert sind. Das schützt vor dem physischen Verlust einer Festplatte oder unbefugtem Zugriff auf ein Backup.

Ever Earlier gibt eine Verschlüsselung bei der Übertragung und im Ruhezustand an. Verlangen Sie immer beides: Ein Anbieter, der nur HTTPS erwähnt, hat nur die Hälfte der Frage beantwortet.

Ein Tool, das den Umfang seiner Verschlüsselung nicht präzisiert, lässt Sie an seiner Stelle entscheiden. Das ist nicht Ihre Rolle.

Punkt 3: Wie werden die Konten geschützt?

Das häufigste Leck kommt nicht von einer Server-Schwachstelle. Es kommt von einem wiederverwendeten Passwort. Die Zwei-Faktor-Authentifizierung (2FA) ist daher die rentabelste Kontrolle, die Sie verlangen können.

Warum „per App“ statt per SMS

  • Ein Code per SMS kann durch einen SIM-Karten-Tausch (SIM-Swapping) abgefangen werden.
  • Eine Authentifizierungs-App (TOTP) generiert den Code lokal, ohne vom Mobilfunknetz abhängig zu sein.
  • Der Aufwand für das Team ist null: eine App, ein zu scannender QR-Code.

Ever Earlier bietet die Zwei-Faktor-Authentifizierung per App. Für ein Team von fünf Personen lässt sich das in einem fünfzehnminütigen Meeting einführen. Das ist die Art von Einstellung, die man am Tag der Einrichtung aktiviert, nicht sechs Monate später.

Ebenfalls zu prüfen

  • Rollen und Berechtigungen: Wer kann einladen, exportieren, löschen?
  • Der sofortige Widerruf eines Zugangs, wenn jemand das Team verlässt.
  • Das Aktivitätsprotokoll, das es ermöglicht, nachzuvollziehen, wer was getan hat.

Zum letzten Punkt dokumentiert Ever Earlier unterschiedliche Rollen (Eigentümer, Admin, Manager, Mitglied, Gast) und ein Aktivitätsprotokoll pro Board.

Punkt 4: Die Auftragsverarbeiter und die Integrationen

Ihr Projektmanagement-Tool ist nie allein. Es versendet Benachrichtigungen, synchronisiert Repositories, pusht Webhooks. Jede Verbindung ist ein Datenfluss, der dokumentiert werden muss.

Die zu erstellende Liste

  1. Die weiteren Auftragsverarbeiter des Anbieters (Hoster, E-Mail, Monitoring).
  2. Die Integrationen, die Sie selbst aktivieren: Team-Messaging, Software-Forge, Dokumentations-Tool.
  3. Die ausgehenden Webhooks, die Sie zu Ihren eigenen Diensten konfigurieren.

Ever Earlier listet Integrationen mit Slack, Microsoft Teams, GitHub, Jira, Notion und Webhooks auf. Jede Aktivierung ist Ihre Entscheidung: Aktivieren Sie nur, was Sie rechtfertigen können, und notieren Sie, warum.

Ein Punkt der Aufmerksamkeit: Eine Integration zu einem außerhalb der EU gehosteten Dienst erzeugt eine Übermittlung, die Sie initiieren. Die Tatsache, dass das Haupttool in der EU gehostet wird, reicht nicht aus, um diesen Fall abzudecken.

Die Checkliste zum Mitnehmen in die Demo

Stellen Sie diese Fragen genau so. Ein seriöser Anbieter beantwortet sie schriftlich.

  1. Hosting: In welchem Land werden die Daten gespeichert, und wo sind die Backups?
  2. Verschlüsselung: Bei der Übertragung und im Ruhezustand? Mit welchen Protokollen?
  3. Authentifizierung: 2FA verfügbar? Per App oder per SMS? Obligatorisch für Admins?
  4. Rollen: Wie viele Berechtigungsstufen? Wer kann Daten exportieren?
  5. Aktivitätsprotokoll: Für Admins zugänglich? Wie lange aufbewahrt?
  6. Auftragsverarbeiter: Liste veröffentlicht? Wie aktualisiert?
  7. Integrationen: Welche lösen eine Übermittlung außerhalb der EU aus?
  8. Export und Löschung: Können Sie Ihre Daten abrufen und deren Löschung verlangen?

Der achte Punkt ist der, den man vergisst. Portabilität und Löschung sind Rechte der betroffenen Personen. Wenn Sie Ihre Daten nicht sauber exportieren können, können Sie eine Auskunftsanfrage nicht fristgerecht beantworten.

Was zählt, ist nicht das Label, sondern die präzise Antwort

Kein Tool macht Sie von allein „konform“. Konformität ist eine Gesamtheit von Entscheidungen, die Sie treffen und dokumentieren. Ein Tool, das die acht obigen Fragen klar beantwortet, spart Ihnen Wochen.

Ever Earlier erfüllt mehrere Punkte dieser Liste: EU-Hosting, Verschlüsselung bei der Übertragung und im Ruhezustand, Zwei-Faktor-Authentifizierung per App, Rollen und Berechtigungen, Aktivitätsprotokoll, angekündigte DSGVO-Konformität. Das ist kein Verkaufsargument, sondern ein Ausgangspunkt für Ihre eigene Überprüfung.

Der Starter-Plan ist kostenlos, ohne Kreditkarte, und gibt Zugang zu allen Funktionen: Nur die Mengen ändern sich (3 Projekte, 5 Mitglieder, 20 User Stories, 50 Karten, 1 GB). Das reicht, um die Sicherheitskonfiguration an einem echten Projekt zu testen, bevor Sie sich binden.

Weiterlesen