Zertifizierungen für DSGVO-konforme SaaS: ISO 27001, BSI C5, ISO 27701 & Co. im Vergleich

10 Min. Lesezeit · Aktualisiert: September 2026

Zertifizierungen sind ein starkes Indiz für die technischen und organisatorischen Maßnahmen eines Anbieters — aber nicht jede sagt dasselbe aus. Dieser Ratgeber ordnet die zehn wichtigsten Standards für DSGVO-konforme SaaS-Software nach ihrem Zweck: Informationssicherheit, Cloud, Datenschutz, DACH-Kontext und Vertrauensdienste. Am Ende wissen Sie, welche Kombination in welcher Situation angemessen ist.

Warum unabhängige Prüfungen zählen

Als Verantwortlicher im Sinne der DSGVO tragen Sie die Pflicht, sicherzustellen, dass Ihre Auftragsverarbeiter „ausreichende Garantien“ für die Einhaltung der Verordnung bieten (Art. 28 DSGVO). Eine Selbstauskunft des Anbieters reicht dafür in der Regel nicht — belastbar wird der Nachweis erst durch eine unabhängige, akkreditierte Prüfung. Genau das leisten die Zertifizierungen und Testate, die dieser Ratgeber vergleicht.

Wichtig zu verstehen: Keine Zertifizierung ersetzt die DSGVO-Konformität als Ganzes. Sie belegen jeweils einen Ausschnitt — meist technische oder organisatorische Maßnahmen (TOMs) im Sinne von Art. 32 DSGVO. Der AVV nach Art. 28, die Rechtsgrundlage der Verarbeitung und die Umsetzung von Betroffenenrechten müssen zusätzlich vorliegen.

Informationssicherheit: ISO 27001, SOC 2 und BSI C5

Die drei bekanntesten Standards für Informationssicherheit haben unterschiedliche Ursprünge und Schwerpunkte, überschneiden sich aber inhaltlich stark. ISO 27001 ist die international führende Norm für Informationssicherheits-Managementsysteme (ISMS) und wird alle drei Jahre mit jährlichen Überwachungsaudits erneuert. Sie gilt weltweit, ist in Europa besonders anerkannt und bildet die Basis, auf der viele weitere Zertifizierungen aufbauen.

SOC 2 stammt aus dem US-Raum (AICPA) und prüft Kontrollen anhand der Trust Service Criteria: Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und Datenschutz. Unterschieden wird zwischen Type I (Stichtag) und Type II (Zeitraum, meist sechs bis zwölf Monate). Für Enterprise-Kunden ist Type II der Standard.

Der Cloud Computing Compliance Criteria Catalogue (C5) des deutschen BSI ist speziell auf Cloud-Dienste zugeschnitten und im DACH-Raum die erste Wahl für Behörden, KRITIS-Betreiber und regulierte Branchen. C5 enthält auch einen eigenen Abschnitt zum Datenschutz und ist damit näher an der DSGVO als die beiden anderen.

Cloud-spezifische Ergänzungen: ISO 27017 und ISO 27018

ISO 27017 ergänzt die allgemeinen ISO-27001-Kontrollen um cloud-spezifische Anforderungen: Mandantentrennung, Verwaltung virtueller Umgebungen, Verantwortungsverteilung zwischen Anbieter und Kunde. Sie schließt damit eine typische Lücke, denn viele Sicherheitsvorfälle in der Cloud entstehen durch Missverständnisse über die geteilte Verantwortung.

ISO 27018 fokussiert enger auf den Schutz personenbezogener Daten (PII) in Public Clouds und richtet sich an Cloud-Anbieter in ihrer Rolle als Auftragsverarbeiter. Sie regelt Zweckbindung, Transparenz gegenüber Subauftragnehmern, sichere Datenrückgabe und den Umgang mit Behördenanfragen — Themen, die direkt an die DSGVO anschlussfähig sind. In der Praxis werden ISO 27017 und 27018 meist gemeinsam mit ISO 27001 auditiert.

Datenschutz-Managementsysteme: ISO 27701

ISO 27701 ist derzeit der stärkste international anerkannte Nachweis für ein systematisches Datenschutz-Managementsystem (PIMS — Privacy Information Management System). Anders als bei einer Selbstauskunft oder einem Datenschutz-Konzept wird das PIMS jährlich von akkreditierten Prüfstellen auditiert.

Die Norm kann nicht eigenständig erlangt werden — sie setzt eine gültige ISO-27001-Zertifizierung voraus. Für Verantwortliche reduziert die Auswahl eines ISO-27701-zertifizierten Auftragsverarbeiters den eigenen Prüf- und Dokumentationsaufwand erheblich, insbesondere im Zusammenhang mit Art.-32-TOMs und Art.-28-AVV.

DACH-spezifische Prüfungen: TÜV Saarland und GoBD

Die TÜV-Saarland-Prüfung „Geprüfter Datenschutz cloud“ kombiniert eine Datenschutzprüfung nach DSGVO mit einer IT-Sicherheitsprüfung. Der TÜV genießt in Deutschland als Prüforganisation eine besonders hohe gesellschaftliche und juristische Anerkennung. Für deutsche Einkäufer und Datenschutzbeauftragte hat das Siegel den Vorteil, sowohl DSGVO-spezifisch als auch nah an den Erwartungen deutscher Aufsichtsbehörden zu sein.

GoBD ist streng genommen keine Zertifizierung, sondern eine Verwaltungsanweisung des Bundesministeriums der Finanzen — die aber für jede deutsche Buchhaltungs-, ERP- und Kassensoftware faktisch verbindlich ist. Anbieter weisen die Konformität typischerweise über ein IDW-PS-880-Testat eines Wirtschaftsprüfers nach. Ein solches Testat reduziert bei Betriebsprüfungen den Aufwand erheblich und schützt vor der Verwerfung der Buchführung.

Digitale Vertrauensdienste: eIDAS QTSP

Die eIDAS-Verordnung (EU 910/2014) regelt europaweit die rechtliche Anerkennung von elektronischen Signaturen, Siegeln und Zeitstempeln. Nur ein Qualified Trust Service Provider (QTSP) — in Deutschland zugelassen und beaufsichtigt durch die Bundesnetzagentur — darf qualifizierte elektronische Signaturen (QES) ausstellen. Und nur die QES ist der handschriftlichen Unterschrift rechtlich vollständig gleichgestellt.

Für formbedürftige Verträge wie befristete Arbeitsverträge oder Verbraucherdarlehen ist die QES rechtlich zwingend erforderlich, sofern nicht Papier gewählt wird. Ein US-Anbieter ohne QTSP-Status kann technisch beeindruckende Signatur-Workflows bieten, ist aber für formbedürftige Verträge im DACH-Raum rechtlich nicht ausreichend.

DSGVO-Ready — was steckt dahinter?

„DSGVO-Ready“ ist keine zertifizierte, unabhängig auditierte Marke, sondern ein Baseline-Kriterium, das SaaSVault in seiner eigenen Bewertung nutzt: Ein Tool gilt als DSGVO-Ready, wenn ein AVV nach Art. 28 verfügbar ist, EU-Hosting angeboten wird und die zentralen Betroffenenrechte praktisch umgesetzt werden.

Die Kennzeichnung ersetzt keine der oben genannten Zertifizierungen, ordnet Tools aber verlässlich in „grundsätzlich einsatzfähig“ vs. „mit Fragezeichen“ ein — nützlich als erste Filterstufe vor der detaillierten Prüfung.

Welche Zertifizierung passt zu welcher Situation?

Keine der besprochenen Prüfungen ist per se „besser“ als eine andere — sie beantworten unterschiedliche Fragen. Als Faustregel:

  • Minimalanforderung für nahezu jeden Einsatz: ISO 27001 oder ein SOC-2-Type-II-Bericht.
  • Cloud-Dienste zusätzlich: ISO 27017 und ISO 27018 als Ergänzung zu ISO 27001.
  • Verstärkter Datenschutz-Nachweis (Art. 28 DSGVO): ISO 27701 zusätzlich zu ISO 27001.
  • Behörden, KRITIS und stark regulierte Branchen im DACH: BSI C5 (idealerweise Typ 2).
  • Buchhaltungs- und ERP-Software in Deutschland: GoBD-Testat (IDW PS 880) ist praktisch verpflichtend.
  • Elektronische Signaturen mit voller Beweiskraft: nur QTSP nach eIDAS.
  • Deutscher Trust-Bonus bei Einkäufern und Aufsichtsbehörden: TÜV Saarland „Geprüfter Datenschutz cloud“.

Häufige Fragen

Ersetzt eine Zertifizierung die DSGVO-Konformität?

Nein. Zertifizierungen belegen technische und organisatorische Sicherheit, ersetzen aber nicht den AVV nach Art. 28 DSGVO, die Rechtsgrundlage der Verarbeitung und die Umsetzung von Betroffenenrechten. Sie sind ein wichtiges Indiz, kein vollständiger Nachweis.

Was ist der Unterschied zwischen ISO 27001 und ISO 27701?

ISO 27001 zertifiziert ein Informationssicherheits-Managementsystem (ISMS) für alle schutzbedürftigen Informationen. ISO 27701 baut darauf auf und ergänzt es um ein Datenschutz-Managementsystem (PIMS), das speziell die Anforderungen der DSGVO an Verantwortliche und Auftragsverarbeiter abbildet. ISO 27701 kann nicht ohne ISO 27001 erlangt werden.

Brauche ich ISO 27017 zusätzlich zu ISO 27001, wenn ich Cloud-Dienste einsetze?

Zwingend nicht, aber empfehlenswert. ISO 27017 dokumentiert die Sicherheitsverantwortlichkeiten zwischen Cloud-Anbieter und Kunde — genau der Bereich, in dem die meisten Cloud-Sicherheitsvorfälle entstehen. Für Cloud-native Deployments ist die Kombination ISO 27001 + 27017 (+ ggf. 27018 für PII) heute Marktstandard.

Welche Zertifizierung ist für deutsche Behörden relevant?

Der BSI-C5-Standard ist speziell auf die Anforderungen im deutschen Raum zugeschnitten und für Behörden sowie KRITIS-Betreiber besonders relevant — häufig als Typ-2-Testat verlangt.

Ist eIDAS QTSP eine Zertifizierung?

Nicht im klassischen Sinn, sondern ein Zulassungsstatus: Ein qualifizierter Vertrauensdiensteanbieter wird von einer nationalen Aufsichtsbehörde (in Deutschland: die Bundesnetzagentur) offiziell zugelassen und auf der EU-Vertrauensliste geführt. Nur QTSPs dürfen qualifizierte elektronische Signaturen (QES) ausstellen, die rechtlich der handschriftlichen Unterschrift gleichgestellt sind.

Ist GoBD eine Zertifizierung?

Nein — GoBD ist eine Verwaltungsanweisung des BMF, keine Zertifizierung. Anbieter weisen GoBD-Konformität aber üblicherweise über ein IDW-PS-880-Testat eines Wirtschaftsprüfers nach, das faktisch die Rolle eines Zertifikats übernimmt.

Wie finde ich zertifizierte Tools?

Im SaaSVault-Verzeichnis können Sie über den Filter „Zertifizierungen“ gezielt nach Tools suchen, die einen bestimmten Standard vorweisen — von DSGVO-Ready und ISO 27001 bis zu ISO 27701, BSI C5 oder eIDAS QTSP.

Weiterlesen

Dieser Ratgeber dient der allgemeinen Information und ersetzt keine Rechtsberatung. Stand: September 2026.

Zurück zur Ratgeber-Übersicht