Warum dein Deal beim Sicherheitsfragebogen hängen bleibt
Die Demo lief gut, dein Champion in der Fachabteilung ist überzeugt, das Budget steht. Dann meldet sich der Einkauf: ein Sicherheitsfragebogen mit Dutzenden Fragen, dazu die Bitte um euren Auftragsverarbeitungsvertrag. Ab diesem Moment entscheidet nicht mehr dein Produkt über den Abschluss, sondern deine Antwortgeschwindigkeit.
Die Fragen darin überraschen selten. Vier Blöcke tauchen in praktisch jedem Fragebogen auf:
- Hosting: Wo liegen unsere Daten, bei welchem Anbieter und in welcher Region?
- Unterauftragsverarbeiter: Welche Dienste verarbeiten außer euch noch personenbezogene Daten?
- Zertifikate: Gibt es ISO 27001, SOC 2 oder vergleichbare unabhängige Prüfungen?
- AVV und TOMs: Wie sieht euer Auftragsverarbeitungsvertrag aus, und welche Maßnahmen stehen dahinter?
Die Antworten existieren in deinem Unternehmen längst. Sie liegen nur verstreut: in Confluence-Seiten, in E-Mail-Anhängen, im Kopf deines CTO. Jede Runde Suchen und Abstimmen kostet Tage, und wenn die Freigabe des Datenschutzbeauftragten auf der Kundenseite auf sich warten lässt, rutscht der Abschluss ins nächste Quartal.
Genau hier setzt ein Trust Center an: eine öffentliche Seite, die diese Fragen beantwortet, bevor sie jemand stellt. Während deine Trial-Strecke auf Selbstbedienung optimiert, verkauft die Trust-Seite an die Menschen, die nie einen Test-Account anlegen: Einkauf, IT-Sicherheit, Datenschutz. Sie ist ein Kapitel unserer Serie zur Anatomie einer B2B-SaaS-Website.
Vorab zur Einordnung: Ich bin kein Anwalt, dieser Artikel ist keine Rechtsberatung. Es geht um Machbarkeit — darum, die Nachweise, die du ohnehin erbringen musst, so aufzubereiten, dass Prüfschleifen kürzer werden.
Was auf deine Trust-Seite gehört
Zur Orientierung: Fünf Bausteine decken erfahrungsgemäß den Großteil jedes Sicherheitsfragebogens ab. Die Tabelle zeigt, welche Einkaufsfrage jeder Baustein beantwortet; danach gehe ich sie einzeln durch.
| Baustein | Frage des Einkaufs | Format |
|---|---|---|
| AVV | «Wie regeln wir die Auftragsverarbeitung?» | PDF zum Download oder Klick-Akzeptanz |
| Unterauftragsverarbeiter | «Wer verarbeitet unsere Daten noch?» | Gepflegte Liste mit Zweck und Standort |
| Hosting-Standort | «Wo liegen die Daten?» | Klartext: Anbieter plus Region |
| Zertifikate | «Wer hat euch unabhängig geprüft?» | ISO 27001, SOC 2, TÜV, mit Gültigkeitsdatum |
| Uptime | «Wie zuverlässig seid ihr?» | Öffentliche Status-Page mit Historie |
Der AVV zum Download
Der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO ist erfahrungsgemäß das meistangeforderte Dokument im B2B-SaaS-Vertrieb. Sobald du personenbezogene Daten im Auftrag deiner Kunden verarbeitest, ist er Pflicht, nicht Kür. Biete ihn direkt an: als PDF mit Versionsdatum zum Download oder gleich als Vertragsbestandteil mit Klick-Akzeptanz im Bestellprozess.
Der Unterschied zeigt sich im Vertriebsalltag in E-Mail-Schleifen: Ein AVV «auf Anfrage» erzeugt pro Deal mindestens eine Runde Warten. Ein AVV zum Download signalisiert dagegen: Wir kennen unsere Pflichten, und wir haben diesen Prozess schon oft durchlaufen.
Für größere Abschlüsse hat sich ein zweistufiges Modell bewährt: ein Standard-AVV mit Klick-Akzeptanz für Self-Service-Kunden und eine gegenzeichnungsfähige Fassung für Konzerne, deren Einkauf auf Unterschriften besteht. Beide Fassungen gehören auf die Trust-Seite, jeweils mit sichtbarem Stand-Datum.
Die Unterauftragsverarbeiter-Liste
Dein Hosting-Anbieter, dein E-Mail-Dienst, dein Support-Tool: Jeder Dienst, der für dich personenbezogene Daten deiner Kunden verarbeitet, ist ein Unterauftragsverarbeiter. Nach Art. 28 Abs. 2 DSGVO brauchst du für deren Einsatz eine vorherige schriftliche Genehmigung deiner Kunden; bei der üblichen allgemeinen Genehmigung musst du über beabsichtigte Änderungen informieren und ein Einspruchsrecht einräumen.
Eine öffentliche Liste mit Name, Zweck und Verarbeitungsstandort erfüllt darum zwei Aufgaben zugleich: Sie beantwortet die Fragebogen-Frage, und sie ist der Referenzpunkt für deine Änderungsmitteilungen.
Der Hosting-Standort
«Wo liegen unsere Daten?» ist im DACH-Vertrieb oft die erste Frage, noch vor jedem Zertifikat. Beantworte sie in einem Satz: Anbieter, Region, gegebenenfalls Redundanz. «Gehostet bei AWS in der Region Frankfurt» schlägt jede ausweichende Formulierung über globale Cloud-Infrastruktur.
Wichtig dabei: Der Standort deiner Anwendung allein genügt nicht. Prüfer schauen auf die gesamte Kette, also auch darauf, wo deine Unterauftragsverarbeiter Daten verarbeiten. Eine EU-Region nützt wenig, wenn dein Support-Tool Tickets samt Kundendaten in die USA spiegelt.
Zertifikate: ISO 27001 und SOC 2
ISO/IEC 27001 ist die international maßgebliche Norm für Informationssicherheits-Managementsysteme. Für deine Trust-Seite zählt die Aktualität: Seit dem 31. Oktober 2025 sind Zertifikate nach der Fassung von 2013 ungültig, es gilt allein ISO/IEC 27001:2022 mit 93 Controls im Anhang A statt zuvor 114. Ein veraltetes Zertifikatslogo fällt Prüfern sofort auf.
SOC 2 stammt aus dem US-Raum und überzeugt vor allem international einkaufende Konzerne. Im DACH-Vertrieb schadet der Report nicht, er ersetzt aber weder AVV noch TOMs. Und falls du noch kein Zertifikat hast: Zeige, was du hast. Eine Pentest-Zusammenfassung, dein Verschlüsselungskonzept und dein Backup-Verfahren sind mehr, als viele Wettbewerber veröffentlichen.
Uptime und Status-Page
Verfügbarkeit ist der Sicherheitsnachweis, den auch Nicht-Juristen sofort verstehen. Eine öffentliche Status-Page mit Vorfalls-Historie belegt zwei Dinge: dass dein Dienst stabil läuft und dass du bei Störungen offen kommunizierst. Verlinke sie prominent von der Trust-Seite. Die vertraglich zugesicherte Verfügbarkeit gehört dagegen ins SLA — die Status-Page dokumentiert, das SLA verpflichtet.
DSGVO-Spezifika im DACH-Vertrieb
Zum Kontext: US-Vorbilder behandeln das Trust Center vor allem als SOC-2-Schaufenster. Im deutschsprachigen Markt prüft aber selten zuerst ein Auditor, sondern ein Datenschutzbeauftragter. Drei Punkte entscheiden hier über die Freigabe.
Der AVV-Prozess: Art. 28 als Checkliste
Art. 28 Abs. 3 DSGVO listet in den Buchstaben a bis h acht Pflichtinhalte für den Vertrag: darunter Verarbeitung nur auf dokumentierte Weisung, Vertraulichkeitspflichten, Sicherheitsmaßnahmen nach Art. 32, Regeln für Unterauftragsverarbeiter, Unterstützung bei Betroffenenrechten sowie Löschung oder Rückgabe der Daten nach Vertragsende.
Praktisch heißt das: Stelle deinen eigenen Muster-AVV bereit, statt auf die Vorlagen deiner Kunden zu warten. Wer das eigene Dokument vorlegt, verhandelt auf vertrautem Terrain, hält seine Klauseln über alle Kunden hinweg konsistent und spart Anwaltsstunden auf beiden Seiten.
TOMs: konkret statt Textbaustein
Die technisch-organisatorischen Maßnahmen sind der Anhang, den fast jeder AVV referenziert. Art. 32 Abs. 1 DSGVO nennt als Beispiele die Pseudonymisierung und Verschlüsselung personenbezogener Daten, die dauerhafte Sicherstellung von Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit, die rasche Wiederherstellung nach Zwischenfällen sowie ein Verfahren zur regelmäßigen Überprüfung der Maßnahmen.
Schreibe deine TOMs konkret: eingesetzte Verschlüsselungsverfahren, Backup-Intervalle, Zugriffskonzept, Offboarding-Prozess. Ein TOM-Dokument aus generischen Textbausteinen erkennt jeder Datenschutzbeauftragte auf den ersten Blick — und fragt dann erst recht nach.
EU-Hosting als Verkaufsargument
Drittlandtransfers sind der Punkt, an dem Datenschutzprüfungen am häufigsten eskalieren. Läuft dein SaaS in einer EU-Region und verarbeiten auch deine Unterauftragsverarbeiter dort, dann sag das prominent: auf der Trust-Seite, im AVV, in der Subprozessoren-Liste. Aus einer Compliance-Fußnote wird so ein Differenzierungsmerkmal gegenüber US-Wettbewerbern.
Sei dabei ehrlich: Verarbeiten einzelne Dienste außerhalb der EU, benenne sie samt Absicherung, statt sie in Fußnoten zu verstecken. Ein Prüfer, der eine Lücke selbst findet, prüft danach doppelt so genau.
Verdichtet auf einen Satz: Der Einkauf kauft keine Features, er kauft die Abwesenheit von Risiko.
Wie deutsche SaaS das lösen: drei Beispiele
Ich habe mir angesehen, wie deutsche SaaS-Anbieter ihre Sicherheitsnachweise präsentieren, Stand September 2026. Drei Muster stechen heraus.
Personio: Trust Center mit kontrolliertem Zugriff
Der Münchner HR-Anbieter betreibt unter trust.personio.com ein eigenes Trust Center. Öffentlich sichtbar sind die Zertifikate nach ISO/IEC 27001:2022 und ISO/IEC 27017 sowie die Dokumentliste: TOMs, AVV, Pentest-Bericht, Business-Continuity-Plan. Die sensiblen Dokumente selbst liegen hinter einem «Get access»-Schritt. Das Muster: maximale Sichtbarkeit der Nachweise, kontrollierte Herausgabe der Details.
Staffbase: Hosting-Wahl als Feature
Der Chemnitzer Anbieter für Mitarbeiter-Kommunikation beantwortet die Standortfrage direkt auf seiner Sicherheitsseite: Kunden wählen zwischen Rechenzentren in der EU (Frankfurt, auf Azure und AWS), in den USA und in Australien. Dazu kommen ISO 27001, SOC 2, eine DSGVO-konforme AVV und eine eigene Unterseite für Unterauftragsverarbeiter. Das Muster: Der Hosting-Standort ist keine Fußnote, sondern ein wählbares Produktmerkmal.
sevdesk: Vertrauen ohne ISO-Zertifikat
Das Offenburger Buchhaltungs-SaaS zeigt, dass es auch ohne ISO 27001 geht: Die Sicherheitsseite führt eine TÜV-Saarland-Zertifizierung für Datenschutz, externe Penetrationstests und den bewusst gewählten Serverstandort Deutschland bei AWS an. Wer noch kein ISO-Zertifikat hat, erdet sein Versprechen mit Standort und unabhängigen Prüfungen.
Auffällig bei allen dreien: Keine dieser Seiten verkauft Features. Sie beantworten Prüffragen — jede auf ihrem Reifegrad.
Trust Center pflegen statt PDF-Friedhof
Der häufigste Fehler kommt nach dem Launch: Die Trust-Seite verwaist. Das Zertifikat läuft ab, die Subprozessoren-Liste stimmt nicht mehr mit dem AVV überein, das TOM-PDF trägt ein Datum von vor drei Jahren. Genau die Signale, die Vertrauen kosten, statt es aufzubauen.
Meine Empfehlung: Behandle die Inhalte als strukturierte Daten im CMS, nicht als hochgeladene PDFs. In unserem Stack aus Next.js und Sanity ist die Unterauftragsverarbeiter-Liste ein Datensatz je Dienst mit Name, Zweck, Standort und Prüfdatum; die Seite rendert daraus Tabelle und Änderungshistorie. Ein Pflichtfeld «zuletzt geprüft» erzwingt den Pflege-Rhythmus.
Lege außerdem fest, wer die Seite verantwortet und in welchem Takt geprüft wird: einmal pro Quartal reicht meist, plus anlassbezogen bei jedem neuen Tool im Stack. So bleibt die Änderungsmitteilung an Kunden ein Nebenprodukt der Pflege statt einer Feuerwehrübung.
Der Nebeneffekt zahlt doppelt ein: Dieselben strukturierten Daten füttern deine Fragebogen-Antworten. Und weil KI-Assistenten mitlesen, wenn Einkäufer Anbieter vorprüfen, wirkt eine maschinenlesbare Trust-Seite auch dort — mehr dazu in meinen 7 Tipps, wie deine Marketing-Website im KI-Zeitalter Vertrauen erweckt.
Nächste Schritte
Starte mit einer Bestandsaufnahme entlang der fünf Bausteine: Was hast du bereits, was fehlt? AVV, Unterauftragsverarbeiter-Liste und Hosting-Angabe bekommst du ohne Zertifizierungsprojekt online, oft innerhalb weniger Wochen. Das Zertifikat kann nachziehen.
Wenn du dir dabei Unterstützung wünschst: Als Agentur für B2B-Websites konzipieren und bauen wir Trust Center als strukturierten CMS-Content, der gepflegt wird statt zu veralten. Buch dir ein unverbindliches Erstgespräch — wir schauen gemeinsam auf deine Sicherheitsstrecke und priorisieren, was deinem Vertrieb am schnellsten hilft.
