weclapp
Frankfurt. ERP plus CRM aus einer Hand. GoBD, ISO 27001, XRechnung.
Sie wollen ein CRM einsetzen, ohne mit den Aufsichtsbehörden in Konflikt zu geraten? Diese Seite ordnet den aktuellen Rechtsrahmen ein - Art. 28 DSGVO, Data Privacy Framework, Schrems II - und listet, welcher Anbieter wo hostet. Mit konkreter Checkliste für die datenschutzkonforme Einführung.
Sobald ein CRM-Anbieter personenbezogene Daten im Auftrag eines deutschen oder europäischen Unternehmens verarbeitet, ist der Verantwortliche nach Art. 28 DSGVO verpflichtet, einen Auftragsverarbeitungsvertrag (AVV) abzuschließen. Der AVV muss schriftlich oder elektronisch vorliegen, bevor die Datenverarbeitung beginnt.
Der AVV regelt unter anderem:
Quelle: Visioncompliance: Art. 28 DSGVO Auftragsverarbeitung, Windweiss: AVV 2026.
Praktische Konsequenz: Vor Vertragsabschluss mit Salesforce, HubSpot, Pipedrive, Zoho, Microsoft, monday oder Bitrix24 muss der Verantwortliche den jeweiligen AVV prüfen, unterzeichnen und dokumentieren. Die meisten US-Anbieter stellen den AVV über Self-Service oder im Privacy Center bereit.
Seit Juli 2023 gilt der Angemessenheitsbeschluss der EU-Kommission zum EU-U.S. Data Privacy Framework (DPF). Am 3. September 2025 hat das Gericht der Europäischen Union (EuG) die Nichtigkeitsklage T-553/23 (Latombe/Kommission) gegen den DPF-Beschluss abgewiesen und damit den Beschluss bestätigt.
Am 31. Oktober 2025 hat der Kläger Rechtsmittel beim EuGH eingelegt. Das Verfahren läuft als C-703/25 P (Latombe/Kommission) weiter. Das DPF bleibt bis zu einer eventuellen Aufhebung wirksam.
Quellen: Inxmail: Das EU-US DPF, IHK München: EU U.S. Data Privacy Framework, Ailance: EuG bestätigt DPF (04.09.2025).
Den DPF-Zertifizierungsstatus eines US-CRMs können Sie in der offiziellen Data Privacy Framework List prüfen. Salesforce, HubSpot, Microsoft, Pipedrive, Zoho und monday.com sind dort als zertifiziert geführt (Stand Mai 2026 stichprobenartig bestätigt).
Das Schrems-II-Urteil des EuGH (16.07.2020) hat den Privacy Shield als Transfermechanismus für ungültig erklärt. Mit dem DPF (2023) und der EuG-Bestätigung (2025) ist die Lage formal entspannt. Solange das DPF gilt, ist Schrems II für DPF-zertifizierte Anbieter weitgehend entschärft.
Risikolage: Falls der EuGH das DPF im Verfahren C-703/25 P kippen sollte, fällt erneut der Transfermechanismus weg. Verantwortliche brauchen dann wieder SCC plus TIA plus zusätzliche Schutzmaßnahmen (zum Beispiel Verschlüsselung, Pseudonymisierung). Wer dauerhaft Risiko vermeiden will, fährt mit EU- oder DE-Hosting sicherer.
Quellen: BfDI: Auswirkungen Schrems-II-Urteil, CMS Hasche Sigle: Schrems II.
| Anbieter | Standort | Quelle |
|---|---|---|
| weclapp | Frankfurt am Main | weclapp Trustcenter |
| CentralStationCRM (42he GmbH, Köln) | Deutschland (ISO 27001) | CentralStationCRM Datenschutz |
| Hamburger Software (HS) | Deutschland (GoBD-konform) | HS-Vertrieb |
| TecArt CRM | Erfurt | TecArt CRM |
| CAS genesisWorld | Karlsruhe | CAS Software |
| combit Relationship Manager | Konstanz | combit |
| Anbieter | DE-Region | Quelle |
|---|---|---|
| Salesforce (Hyperforce) | Frankfurt | Salesforce Hyperforce |
| Microsoft Dynamics 365 Sales | Germany West Central (Frankfurt), Germany North (Berlin) | Azure Regionen |
| HubSpot | Frankfurt (Opt-in) | HubSpot EU Data Hosting |
| Anbieter | EU-Standort | Quelle |
|---|---|---|
| Pipedrive | AWS Frankfurt + Dublin | Pipedrive Security |
| Zoho | Amsterdam + Dublin | Zoho Data Centers |
| monday.com | Frankfurt | monday Security |
| Bitrix24 | Frankfurt (Opt-in) | Bitrix24 Data Centers |
| BSI Customer Suite | CH + EU (On-Premise oder BSI-Hosting) | BSI Customer Suite |
Folgende Anbieter werben aktiv mit DSGVO- und DACH-Fokus - Hosting ausschließlich in Deutschland, Support in deutscher Sprache, GoBD-Konformität:
Frankfurt. ERP plus CRM aus einer Hand. GoBD, ISO 27001, XRechnung.
Köln (42he GmbH). Schlankes CRM ohne KI-Hype, ausschließlich DE-Server.
Hamburg. CRM-Modul der HS-Suite (Warenwirtschaft, Lohn, Fibu).
Erfurt. Modulares B2B-CRM, On-Premise oder Cloud (DE-Server).
Karlsruhe. DACH-Mittelstand-Klassiker mit Branchenmodulen.
Konstanz. Stark in Vereinen, NPO und kleinen Verlagen.
Diese Domain inkl. der aufgebauten Website ist verfügbar. Wer das Keyword "CRM-Software" im deutschsprachigen Markt belegen will, kann hier einsteigen.
5.000 € zzgl. MwSt.