Ratgeber
API-Schnittstellen und Datenschutz: was die DSGVO verlangt
Sobald bei API-Schnittstellen personenbezogene Daten verarbeitet werden, gelten klare Pflichten. Welche das konkret sind, was in der Praxis fast immer fehlt und was tatsächlich reicht.
Sobald bei API-Schnittstellen personenbezogene Daten verarbeitet werden, braucht es Rechtsgrundlage, Zweckbindung, definierte Löschfristen, Information der Betroffenen und einen Auftragsverarbeitungsvertrag mit jedem beteiligten Dienstleister. In der Praxis fehlen fast immer dieselben drei Punkte: die Löschfrist, der Hinweis an der Erhebungsstelle und die Klärung, ob der Anbieter die Daten für eigenes Training nutzt.
01 — Datenschutz
Was die DSGVO verlangt
Sobald personenbezogene Daten verarbeitet werden — und das passiert schneller als gedacht, etwa sobald jemand einen Namen oder eine Telefonnummer eingibt — gelten die üblichen Pflichten: Rechtsgrundlage benennen, Zweck festlegen, Datensparsamkeit einhalten, Löschfristen definieren, Betroffene informieren.
Praktisch heißt das für API-Schnittstellen: ein Auftragsverarbeitungsvertrag mit jedem beteiligten Dienstleister, die Prüfung, wo verarbeitet wird, eine dokumentierte Löschfrist und eine verständliche Passage in der Datenschutzerklärung. Drei Dinge fehlen in der Praxis fast immer: die definierte Löschfrist, der Hinweis an der Stelle, an der die Daten erhoben werden, und die Klärung, ob der Anbieter die Daten für eigenes Training nutzt.
Eine Datenschutz-Folgenabschätzung ist nur bei voraussichtlich hohem Risiko nötig — bei den meisten Vorhaben dieser Art nicht. Die Prüfung selbst sollte trotzdem dokumentiert werden, damit im Anlassfall nachvollziehbar ist, warum sie entfallen ist.
02 — Vertrag
Was schriftlich geklärt gehört
- Eigentum an Daten und Zugängen. Sie gehören dem Auftraggeber. Wenn ein Anbieter das nicht klar bestätigt, ist das die wichtigste Information des Gesprächs.
- Herausgabe bei Beendigung. In welchem Format, in welcher Frist, zu welchen Kosten.
- Keine Mindestlaufzeit ohne Gegenleistung. Bindung ist vertretbar, wenn dafür etwas geliefert wird — sonst nicht.
- Was eine spätere Änderung kostet. Nicht der Projektpreis entscheidet über die Gesamtkosten, sondern der Stundensatz für das dritte Jahr.
- Dokumentation als Liefergegenstand. Nicht als Zusage, sondern als Position im Angebot.
03 — Risiken
Was schiefgehen kann
- Das System antwortet falsch. Begrenzbar, indem es ausschließlich aus geprüften Inhalten arbeitet und bei Unsicherheit weiterleitet statt zu raten. Das ist eine Konfigurationsentscheidung, keine Eigenschaft der Technik.
- Der Aufwand wird unterschätzt. Häufigster Grund: unklare Ausgangslage. Eine ehrliche Bestandsaufnahme vor dem Angebot verhindert das zuverlässiger als jeder Puffer.
- Niemand pflegt es. Das größte Risiko überhaupt — und das am leichtesten vermeidbare.
- Datenschutzlücken. Entstehen fast immer durch fehlende Löschfristen und unklare Zuständigkeit, selten durch die Technik selbst.
- Abhängigkeit vom Anbieter. Vermeidbar, wenn Zugänge, Daten und Dokumentation vertraglich beim Auftraggeber liegen.
04 — Fragen
Häufige Fragen
Wer wartet das später?
Ihr bekommt Code und Dokumentation. Wir bauen bewusst mit verbreiteten Technologien, damit ein Wechsel möglich ist.
Ist eine Schnittstelle sicherer als ein manueller Export?
Deutlich, weil menschliche Fehler beim Export und Import entfallen und jeder Austausch protokolliert wird. Ein manueller Export hinterlässt keine Spur, wenn etwas übersehen wurde.
Können mehrere Systeme gleichzeitig angebunden werden?
Ja, das ist sogar der häufigere Fall — etwa Shop, Warenwirtschaft und Buchhaltung zusammen. Jede Verbindung wird einzeln geplant und getestet, auch wenn am Ende alles zusammenspielt.
Was passiert bei einem Ausfall?
Die Verbindung merkt sich, was noch nicht übertragen wurde, versucht es erneut und meldet nach mehreren Fehlversuchen. Daten gehen nicht verloren, sie kommen verzögert an.
Wie oft werden Daten abgeglichen?
Von sofort bis nächtlich — je nachdem, was fachlich nötig ist. Sofortiger Abgleich ist nicht immer besser: Bei Systemen mit Nachbearbeitung ist ein nächtlicher Lauf oft die stabilere Wahl.
Was, wenn unser Altsystem keine Schnittstelle hat?
Dann gibt es meist Umwege: Datenbankzugriff, automatisierter Dateiaustausch, in Ausnahmen Oberflächenautomatisierung. Alle sind fragiler als eine echte Schnittstelle. Wir sagen ehrlich, wie stabil eine solche Lösung sein wird, bevor ihr entscheidet.
Was kostet die Wartung im laufenden Betrieb?
Solange sich keines der verbundenen Systeme grundlegend ändert, ist der laufende Aufwand gering — die Überwachung meldet sich von selbst, wenn etwas nicht passt.
99 — Weiter
Passende Seiten
- API-Schnittstellen — Übersicht
- API-Schnittstellen — Vor- und Nachteile
- API-Schnittstellen — Praxisbeispiele
- API-Schnittstellen — Alternativen
- API-Schnittstellen — Ablauf
- API-Schnittstellen — Vertrag und Eigentum
- API-Schnittstellen — Laufender Betrieb
- API-Schnittstellen — Anbietervergleich
- Prozessautomatisierung
- Individualsoftware
- CRM-Anbindung
- Alle Ratgeber
Nächster Schritt
Wir schauen uns eure Ausgangslage an.
Erzählt uns, was heute Zeit frisst. Daraus entsteht eine Einschätzung mit Aufwand und Nutzen — und erst danach ein Angebot.