Einführung: Ein weit verbreiteter Irrtum
Viele B2B-Unternehmen gehen fälschlicherweise davon aus, dass die Datenschutz-Grundverordnung (DSGVO) nur für B2C-Geschäfte relevant sei. Diese Annahme ist nicht nur falsch, sondern kann zu erheblichen rechtlichen Risiken führen. In diesem Artikel erklären wir, warum die DSGVO auch für B2B-Unternehmen uneingeschränkt gilt und welche Konsequenzen eine falsche Einschätzung haben kann.
Dieser Artikel ist ein Supporting-Artikel zum PILLAR-Artikel "DSGVO im B2B-SaaS – Pflichten, Rollen und praktische Umsetzung", der die grundlegenden Aspekte der DSGVO im B2B-Kontext ausführlich behandelt.
Der Irrtum: "B2B = DSGVO egal"
Die Annahme, dass die DSGVO für B2B-Unternehmen nicht oder nur eingeschränkt gilt, basiert auf einem grundlegenden Missverständnis. Viele Unternehmen verwechseln die Zielgruppe (B2B vs. B2C) mit dem Anwendungsbereich der DSGVO.
Die DSGVO gilt jedoch nicht nach der Zielgruppe, sondern nach dem Gegenstand der Verarbeitung: personenbezogene Daten. Art. 2 DSGVO macht dies klar: Die Verordnung gilt für die ganz oder teilweise automatisierte Verarbeitung personenbezogener Daten sowie für bestimmte nichtautomatisierte Verarbeitungen in Dateien.
Fazit: Die DSGVO gilt immer dann, wenn personenbezogene Daten verarbeitet werden – unabhängig davon, ob es sich um B2B oder B2C handelt.
Personenbezug bei Business-Daten
Der entscheidende Faktor ist der Personenbezug der Daten. Nach Art. 4 Nr. 1 DSGVO sind personenbezogene Daten alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
Im B2B-Kontext bedeutet das: Sobald Daten einer natürlichen Person (nicht einer juristischen Person) zugeordnet werden können, greift die DSGVO. Das betrifft praktisch alle Business-Daten, die mit Personen verknüpft sind:
Direkter Personenbezug
Daten haben direkten Personenbezug, wenn sie eindeutig einer Person zugeordnet werden können:
- Name: "Max Mustermann" ist eindeutig einer Person zuordenbar
- E-Mail-Adresse: "max.mustermann@unternehmen.de" ist einer Person zuordenbar
- Telefonnummer: "+49 123 456789" ist einer Person zuordenbar
- Position: "Geschäftsführer" in Kombination mit einem Unternehmen ist einer Person zuordenbar
Indirekter Personenbezug
Daten haben indirekten Personenbezug, wenn sie in Kombination mit anderen Informationen einer Person zugeordnet werden können:
- Firmenname + Position: "Geschäftsführer bei Musterfirma GmbH" ist einer Person zuordenbar
- IP-Adresse + Zeitstempel: In Kombination mit anderen Daten kann eine Person identifiziert werden
- Standortdaten: GPS-Koordinaten oder Büroadresse können einer Person zugeordnet werden
- Verhaltensdaten: Nutzungsmuster in einem System können einer Person zugeordnet werden
Mitarbeiter-, Kunden- und Lead-Daten
Im B2B-Kontext werden typischerweise drei Kategorien personenbezogener Daten verarbeitet:
Mitarbeiterdaten
Mitarbeiterdaten sind personenbezogene Daten im Sinne der DSGVO. Das betrifft:
- Personalstammdaten (Name, Geburtsdatum, Adresse)
- Kontaktdaten (E-Mail, Telefon)
- Arbeitsvertragsdaten (Position, Abteilung, Gehalt)
- Zeiterfassungsdaten (Arbeitszeiten, Urlaub)
- Leistungsdaten (Beurteilungen, Zielvereinbarungen)
- Gesundheitsdaten (Krankenstände, Behinderungen – besonders schützenswert nach Art. 9 DSGVO)
Beispiel: Ein HR-System, das Mitarbeiterdaten verwaltet, unterliegt vollständig der DSGVO, auch wenn es sich um ein B2B-System handelt, das nur von Unternehmen genutzt wird.
Kundendaten
Kundendaten im B2B-Kontext sind ebenfalls personenbezogene Daten, wenn sie natürlichen Personen zugeordnet werden können:
- Ansprechpartner bei Kundenunternehmen (Name, Position, Kontaktdaten)
- Kommunikationshistorie (E-Mails, Anrufe, Meetings)
- Verkaufsdaten (Deals, Pipeline, Umsätze pro Ansprechpartner)
- Präferenzen und Interessen
- Notizen und Dokumente
Beispiel: Ein CRM-System wie CrmLogical verwaltet typischerweise Kundendaten, die natürlichen Personen (Ansprechpartnern) zugeordnet werden können. Diese Daten unterliegen vollständig der DSGVO, auch wenn es sich um B2B-Kunden handelt.
Lead-Daten
Lead-Daten sind personenbezogene Daten, wenn sie natürlichen Personen zugeordnet werden können:
- Kontaktdaten von Interessenten (Name, E-Mail, Telefon)
- Firmeninformationen in Kombination mit Ansprechpartner
- Interessensprofile und Scoring-Daten
- Tracking-Daten (Website-Besuche, E-Mail-Öffnungen, Klicks)
- Social-Media-Profile
Beispiel: Ein Lead-Management-System, das Interessenten verwaltet, unterliegt vollständig der DSGVO, auch wenn alle Leads von Unternehmen stammen.
Typische Abmahn- und Bußgeldrisiken
Die falsche Annahme, dass die DSGVO für B2B-Unternehmen nicht gilt, kann zu erheblichen rechtlichen Risiken führen. Die folgenden Risiken sind typisch für B2B-Unternehmen, die die DSGVO nicht ernst nehmen:
Abmahnrisiken
Abmahnungen können von Wettbewerbern, Verbraucherschutzverbänden oder Datenschutzaktivisten ausgesprochen werden, wenn DSGVO-Verstöße festgestellt werden. Typische Abmahnungen betreffen:
- Fehlende oder unvollständige Datenschutzerklärung: B2B-Websites müssen ebenfalls eine vollständige Datenschutzerklärung haben, die alle Verarbeitungstätigkeiten dokumentiert
- Fehlende Rechtsgrundlage: Jede Verarbeitung personenbezogener Daten benötigt eine Rechtsgrundlage nach Art. 6 DSGVO
- Fehlende Einwilligung: Wenn eine Einwilligung erforderlich ist (z.B. für Marketing), muss diese DSGVO-konform eingeholt werden
- Fehlende Betroffenenrechte: Betroffene haben auch im B2B-Kontext Rechte auf Auskunft, Löschung, etc.
Bußgeldrisiken
Aufsichtsbehörden können Bußgelder nach Art. 83 DSGVO verhängen. Die Höhe der Bußgelder kann bis zu 20 Millionen Euro oder 4% des weltweiten Jahresumsatzes betragen. Typische Verstöße, die zu Bußgeldern führen:
- Fehlender Auftragsverarbeitungsvertrag (AVV): Wenn ein SaaS-Anbieter als Auftragsverarbeiter eingesetzt wird, muss ein AVV geschlossen werden (Art. 28 DSGVO)
- Unzureichende technische und organisatorische Maßnahmen (TOM): Fehlende oder unzureichende Sicherheitsmaßnahmen (Art. 32 DSGVO)
- Fehlende Dokumentation: Fehlendes Verzeichnis der Verarbeitungstätigkeiten (Art. 30 DSGVO)
- Nicht gemeldete Datenpannen: Verstöße gegen die Meldepflicht bei Datenpannen (Art. 33, 34 DSGVO)
- Fehlende Datenschutz-Folgenabschätzung: Wenn eine DSFA erforderlich ist, aber nicht durchgeführt wurde (Art. 35 DSGVO)
Wichtig: Bußgelder werden nicht nur bei vorsätzlichen Verstößen verhängt, sondern auch bei fahrlässigen Verstößen. Die Annahme "B2B = DSGVO egal" kann als fahrlässig gewertet werden.
Schadensersatzansprüche
Betroffene können nach Art. 82 DSGVO Schadensersatz verlangen, wenn sie durch einen DSGVO-Verstoß geschädigt wurden. Im B2B-Kontext können dies z.B. sein:
- Geschäftsführer, deren Daten unrechtmäßig verarbeitet wurden
- Mitarbeiter, deren Daten bei einer Datenpanne betroffen waren
- Kunden, deren Daten unrechtmäßig weitergegeben wurden
Abgrenzung: Reine Unternehmensdaten
Nicht alle Business-Daten unterliegen der DSGVO. Die DSGVO gilt nicht für reine Unternehmensdaten ohne Personenbezug. Die Abgrenzung ist wichtig:
Keine DSGVO-Pflichten bei reinen Unternehmensdaten
Reine Unternehmensdaten ohne Personenbezug unterliegen nicht der DSGVO:
- Firmenname allein: "Musterfirma GmbH" ohne Ansprechpartner ist keine personenbezogene Daten
- Umsatzzahlen: Reine Unternehmensumsätze ohne Zuordnung zu Personen
- Brancheninformationen: "IT-Branche", "Produktion" ohne Personenbezug
- Standortdaten: Reine Firmenadressen ohne Personenbezug
DSGVO-Pflichten bei personenbezogenen Daten
Sobald jedoch ein Personenbezug hinzukommt, greift die DSGVO:
- Firmenname + Ansprechpartner: "Musterfirma GmbH, Geschäftsführer Max Mustermann" ist personenbezogen
- E-Mail-Adresse: Auch geschäftliche E-Mail-Adressen sind personenbezogen (z.B. "max.mustermann@unternehmen.de")
- Telefonnummer: Geschäftliche Telefonnummern können personenbezogen sein, wenn sie einer Person zugeordnet werden können
- Position + Unternehmen: "Geschäftsführer bei Musterfirma GmbH" ist einer Person zuordenbar
Praktisches Beispiel: Ein CRM-System, das nur Firmennamen ohne Ansprechpartner speichert, unterliegt nicht der DSGVO. Sobald jedoch ein Ansprechpartner (Name, E-Mail, Telefon) hinzukommt, greift die DSGVO vollständig.
Praktische Konsequenzen für B2B-Unternehmen
Die Erkenntnis, dass die DSGVO auch für B2B-Unternehmen gilt, hat praktische Konsequenzen:
Dokumentationspflichten
B2B-Unternehmen müssen:
- Ein Verzeichnis der Verarbeitungstätigkeiten führen (Art. 30 DSGVO)
- Technische und organisatorische Maßnahmen dokumentieren (Art. 32 DSGVO)
- Auftragsverarbeitungsverträge mit Dienstleistern abschließen (Art. 28 DSGVO)
- Datenschutzerklärungen auf Websites und in Systemen bereitstellen (Art. 13, 14 DSGVO)
Organisatorische Maßnahmen
B2B-Unternehmen sollten:
- Einen Datenschutzbeauftragten bestellen (falls erforderlich nach Art. 37 DSGVO)
- Mitarbeiter zum Datenschutz schulen
- Prozesse für Betroffenenanfragen etablieren
- Incident-Response-Pläne für Datenpannen erstellen
Technische Maßnahmen
B2B-Unternehmen müssen:
- Verschlüsselung für Datenübertragung und Datenspeicherung einsetzen
- Zugriffskontrollen implementieren (Rollen, Berechtigungen)
- Backups und Wiederherstellungsverfahren etablieren
- Monitoring und Logging für Sicherheitsereignisse einrichten
Fazit
Die Annahme "B2B = DSGVO egal" ist ein gefährlicher Irrtum. Die DSGVO gilt auch für B2B-Unternehmen uneingeschränkt, sobald personenbezogene Daten verarbeitet werden. Dies betrifft praktisch alle B2B-Systeme, die mit Mitarbeitern, Kunden oder Leads arbeiten.
Die wichtigsten Erkenntnisse:
- Die DSGVO gilt nach dem Gegenstand, nicht nach der Zielgruppe: Personenbezogene Daten unterliegen der DSGVO, unabhängig davon, ob es sich um B2B oder B2C handelt
- Business-Daten sind häufig personenbezogen: Sobald Daten natürlichen Personen zugeordnet werden können, greift die DSGVO
- Die Risiken sind real: Abmahnungen, Bußgelder und Schadensersatzansprüche sind auch im B2B-Kontext möglich
- Die Abgrenzung ist wichtig: Reine Unternehmensdaten ohne Personenbezug unterliegen nicht der DSGVO, aber sobald ein Personenbezug hinzukommt, greift die DSGVO vollständig
Für eine vertiefte Behandlung der DSGVO-Pflichten im B2B-SaaS-Kontext verweisen wir auf unseren PILLAR-Artikel "DSGVO im B2B-SaaS – Pflichten, Rollen und praktische Umsetzung", der die Rollen (Verantwortlicher vs. Auftragsverarbeiter), die Pflichten beider Parteien und die praktische Umsetzung ausführlich behandelt.
Hinweis: Dieser Artikel dient der allgemeinen Information und stellt keine Rechtsberatung dar. Bei spezifischen rechtlichen Fragen sollten Sie einen qualifizierten Datenschutzberater oder Rechtsanwalt konsultieren.

