Ein metallisches Wolkensymbol mit Datensymbolen ist durch Pfeile mit zwei Säulen verbunden, darunter ein Vorhängeschloss, vor einem dunklen Hintergrund.

Die Vendor-Sicherheitsprüfung bestehen: Was IT und Informationssicherheit vor der Freigabe von Anonymisierungssoftware fragen

Mateusz Zimoch
Veröffentlicht: 3.9.2026
Aktualisiert: 24.9.2026

Kurzfassung: Anschaffungen von Anonymisierungslösungen scheitern selten am Preis oder an der Genauigkeit. Sie bleiben in der Vendor-Sicherheitsprüfung liegen und warten auf Antworten zu Datenflüssen, Unterauftragsverarbeitern und Protokollen. Weil Gallio PRO vollständig auf Ihrer eigenen Hardware verarbeitet und kein Videomaterial erhält, wird der größte Teil dieses Fragebogens gegenstandslos. Dieser Leitfaden richtet sich an Datenschutzbeauftragte, Beschaffungsverantwortliche und IT-Sicherheitsprüfer, die eine Freigabe unterschrieben bekommen müssen.

Wo diese Anschaffungen tatsächlich sterben

Ein Team bewertet drei Tools, fährt einen Piloten, kürt einen Sieger und schickt ihn in die Sicherheitsprüfung. Dann passiert elf Wochen lang nichts. Der Fragebogen will wissen, wo die Daten gehostet werden, welche Unterauftragsverarbeiter beteiligt sind, wie die Aufbewahrungsfrist lautet und ob es einen Übermittlungsmechanismus für Drittländer außerhalb des EWR gibt. Auf der Käuferseite kann das niemand beantworten, weil diese Fragen einen gehosteten Dienst unterstellen, und die Person, die antworten könnte, arbeitet beim Anbieter.

Die Abhilfe ist kein besserer Pilot. Die Abhilfe besteht darin, mit fertig geschnürtem Paket in die Prüfung zu gehen und zu wissen, welche Fragen für Ihr Bereitstellungsmodell wirklich nicht einschlägig sind.

Eine Hand hält einen Stempel und drückt ihn auf ein Dokument auf einem Schreibtisch mit einem Stift und einem Bücherstapel. Die Szene ist schwarz-weiß.

Die Auftragsverarbeiterfrage entscheidet den größten Teil des Fragebogens

Nach Art. 4 Nr. 8 DSGVO ist ein Auftragsverarbeiter, wer personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet. Nach Art. 28 Abs. 3 DSGVO verlangt seine Beauftragung einen schriftlichen Auftragsverarbeitungsvertrag zu Weisungen, Vertraulichkeit, Sicherheit, Unterauftragsverarbeitern, Unterstützung und Löschung.

Ein gehosteter Dienst zur Unkenntlichmachung erhält Ihr Material und ist eindeutig Auftragsverarbeiter. Lizenzierte Software, die auf Ihren eigenen Maschinen läuft und bei der der Anbieter das Material nie erhält, ist eine andere Konstellation: Der Anbieter liefert ein Werkzeug, keine Verarbeitungsdienstleistung. Die EDSA-Leitlinien 07/2020 zu den Begriffen Verantwortlicher und Auftragsverarbeiter stellen darauf ab, wer Zwecke und Mittel festlegt und wer die Daten tatsächlich verarbeitet, weshalb das Bereitstellungsmodell die Antwort bestimmt und nicht die Produktkategorie.

Zwei Vorbehalte gehören in Ihre Dokumentation und nicht in eine Annahme. Erstens: Wenn der Support des Anbieters auf Ihre Systeme zugreifen oder für die Diagnose Beispielmaterial erhalten kann, muss dieser Zugriff geregelt sein, und genau dort kann ein begrenztes Auftragsverarbeitungsverhältnis entstehen. Zweitens: Dies ist eine strukturelle Aussage über Bereitstellungsmodelle und keine Rechtsberatung zu Ihrer konkreten Konstellation, die Freigabe erteilt also Ihr Datenschutzbeauftragter und nicht der Anbieter.

Ein Vorhängeschloss auf einer Laptop-Tastatur mit wirbelnden Lichtspuren, die Cybersicherheit oder Datenschutz symbolisieren.

Was sich Abschnitt für Abschnitt ändert

Abschnitt des Fragebogens

Gehosteter Dienst

On-Premise-Software

Hosting-Standort und Datenresidenz

Vollständige Antwort erforderlich

Ihre eigene Infrastruktur

Liste der Unterauftragsverarbeiter

Vollständige Liste und Änderungsmitteilung

Keine für die Verarbeitung des Materials

Internationale Übermittlungen, Art. 44 bis 49

Übermittlungsmechanismus erforderlich

Es findet keine Übermittlung statt

Aufbewahrung und Löschung beim Anbieter

Vertragliche Fristen erforderlich

Der Anbieter hält kein Material

Meldung von Verletzungen durch den Anbieter

Fristen und Meldeweg erforderlich

Gilt für Ihre eigene Umgebung

Protokollierung und Audit-Trail

Protokolle auf Anbieterseite im Umfang

Lokaler Datenbestand, keine Erkennungsprotokolle

Supportzugriff auf Daten

Im Umfang

Muss trotzdem definiert und begrenzt werden

Das ist kein Schlupfloch. Es ist der Grund, warum sich viele regulierte Käufer überhaupt für lokale Verarbeitung entscheiden, wie unsere Checkliste für den Kauf von Video-Anonymisierungssoftware zeigt.

Zwei Leute schütteln sich die Hand über einem Schreibtisch mit einem Klemmbrett, Laptop und einer Pflanze in Schwarzweiß.

Die sieben Fragen, die die Prüfung entscheiden

  1. Verlässt Material zu irgendeinem Zeitpunkt unsere Infrastruktur? Bei Gallio PRO lautet die Antwort nein, denn die Verarbeitung erfolgt vollständig lokal.
  2. Was schreibt die Software auf die Platte, und enthält das personenbezogene Daten? Gallio PRO speichert weder Erkennungsprotokolle noch personenbezogene Daten, womit die unangenehmste Fragenlinie geschlossen ist.
  3. Wer beim Anbieter kann auf unsere Systeme zugreifen, und unter welchen Bedingungen? Definieren Sie das vor dem Piloten, nicht nach einem Vorfall.
  4. Wie werden Updates ausgeliefert und verifiziert? Fragen Sie nach dem Kanal, der Signierung und dem Benachrichtigungsprozess.
  5. Was passiert mit unserem Ablauf, wenn die Lizenz ausläuft oder der Anbieter verschwindet? Der fortbestehende Zugriff auf bereits verarbeitetes Material zählt mehr, als die meisten Käufer annehmen.
  6. Welche Zertifizierungen und Prüfberichte gibt es? ISO/IEC 27001 und SOC 2 werden häufig verlangt. Fragen Sie den Anbieter direkt und halten Sie die Antwort fest, statt sie abzuleiten.
  7. Ist für diese Verarbeitung eine Datenschutz-Folgenabschätzung erforderlich? Nach Art. 35 Abs. 3 Buchst. c DSGVO löst die systematische umfangreiche Überwachung öffentlich zugänglicher Bereiche eine aus, und die Anonymisierung ist darin in der Regel eine risikomindernde Maßnahme und kein Grund, sie zu überspringen.
Person, die einen Laptop benutzt, auf dem ein VPN-Bildschirm mit einer Karte angezeigt wird, neben einem Smartphone und einer Brille auf einem Tisch.

So bereiten Sie das Prüfpaket in sechs Schritten vor

  1. Schreiben Sie zuerst das Datenflussdiagramm. Eine Seite: wo das Material entsteht, welche Maschine es verarbeitet, wohin der Export geht, wer ihn erhält, wann das Original vernichtet wird. Die meisten Antworten des Fragebogens fallen aus diesem Diagramm heraus.
  2. Klassifizieren Sie das Bereitstellungsmodell ausdrücklich. Halten Sie schriftlich fest, dass die Verarbeitung lokal erfolgt und der Anbieter keine personenbezogenen Daten erhält, und lassen Sie die Auftragsverarbeiteranalyse für Ihren Fall vom Datenschutzbeauftragten bestätigen.
  3. Sammeln Sie die Anbieterunterlagen, bevor Sie sie brauchen. Systemanforderungen, Bereitstellungsoptionen, Sicherheitsdokumentation, Bedingungen für Supportzugriffe, Update-Prozess und vorhandene Zertifizierungen, gesammelt in einem Ordner.
  4. Markieren Sie die nicht einschlägigen Abschnitte und sagen Sie warum. Lassen Sie sie nicht leer. „Es findet keine Übermittlung statt, die Verarbeitung erfolgt lokal, siehe Datenflussdiagramm Abschnitt 2“ bewegt sich schneller als ein leeres Feld.
  5. Fahren Sie den Piloten mit nicht sensiblem Material. Nutzen Sie die kostenlose Gallio PRO Demo, die unbegrenzt nutzbar ist und bis 720p mit Wasserzeichen arbeitet, sodass die Evaluierung selbst keine Sicherheitsfreigabe braucht, um zu starten: Demo herunterladen.
  6. Legen Sie die DSFA bei oder die begründete Entscheidung, keine durchzuführen. Prüfer akzeptieren eine dokumentierte Entscheidung. Schweigen akzeptieren sie nicht.

Wenn auch das Videoüberwachungssystem selbst neu ist, nehmen Sie ergänzend unsere Checkliste für Datenschutzbeauftragte zur Einführung eines Videoüberwachungssystems hinzu.

Person, die an einem Schreibtisch mit mehreren Computermonitoren sitzt, auf denen in einem schwach beleuchteten Raum Codezeilen angezeigt werden.

Der Teil, der weiterhin Arbeit macht

Lokale Verarbeitung beseitigt das Risiko auf Anbieterseite. Ihr eigenes beseitigt sie nicht. Die Prüfung wird zu Recht darauf schauen, wer in Ihrem Netz auf die unbearbeitete Quelle zugreifen kann, wie Exporte an Empfänger übertragen werden und was anschließend mit dem Original geschieht, Stichwort Art. 5 Abs. 1 Buchst. e DSGVO zur Speicherbegrenzung. Empfänger außerhalb des EWR bringen Kapitel V, Art. 44 bis 49 wieder ins Spiel, unabhängig davon, wie das Material bearbeitet wurde. Das behandeln wir im Beitrag zur Weitergabe visueller Daten an Dritte und zu transatlantischen Übermittlungen.

Ein Hinweis zum Leistungsumfang, der ins Paket gehört und nicht in eine spätere Eskalation: Die automatische Erkennung umfasst ausschließlich Gesichter und Kfz-Kennzeichen. Ausweise, Bildschirme, Dokumente und Tattoos werden im integrierten manuellen Editor bearbeitet, das Verfahren muss also benennen, wer diesen Durchgang macht und wer ihn kontrolliert. Prüfer reagieren gut auf eine Kontrolle mit einer verantwortlichen Person.

Was Gallio PRO in die Akte einbringt

Gallio PRO läuft unter Windows 10 und neuer, macOS 10.14 und neuer sowie Linux mit glibc 2.35 oder neuer, dazu ein MSI-Installer für verwaltete IT-Landschaften, ein Docker-Container und eine Linux-Kommandozeile im Enterprise-Plan sowie eine REST-API für die Integration. Die Verarbeitung erfolgt vollständig lokal, es werden weder Erkennungsprotokolle noch personenbezogene Daten gespeichert, und das Produkt wird von mehr als 2.000 Kunden genutzt, darunter große Verkehrsunternehmen und Einrichtungen der öffentlichen Hand. Referenzkunden sind oft der schnellste Weg, eine Prüfung zu verkürzen. Für Enterprise-Bereitstellungen, On-Premise-Konfigurationen oder spezifische Compliance-Fragen können Sie Kontakt mit dem Team aufnehmen. Details und Bereitstellungsoptionen finden Sie auf der Seite zur Video-Anonymisierung mit Gallio PRO.

Ein Bleistift und ein Radiergummi neben einer Skizze einer Glühbirne mit einem Fragezeichen darin, was eine kreative oder innovative Frage symbolisiert.

FAQ

Brauche ich für On-Premise-Anonymisierungssoftware einen Auftragsverarbeitungsvertrag?

Für die Verarbeitung selbst in der Regel nicht, weil der Anbieter das Material nie erhält. Für jeden Supportzugriff auf Ihre Systeme oder auf Beispieldaten ist weiterhin eine schriftliche Vereinbarung nötig. Ihr Datenschutzbeauftragter sollte die Einordnung für Ihre Bereitstellung bestätigen.

Warum dauert die Vendor-Sicherheitsprüfung bei Anonymisierungstools so lange?

Weil Standardfragebögen einen gehosteten Dienst unterstellen. Wer die Abschnitte zu Hosting, Unterauftragsverarbeitern und Übermittlungen mit einem dokumentierten Datenflussdiagramm und einer klaren Aussage zum Bereitstellungsmodell beantwortet, nimmt den größten Teil der Verzögerung heraus.

Braucht Anonymisierungssoftware eine Datenschutz-Folgenabschätzung?

Die Verarbeitung im Rahmen der Überwachung kann nach Art. 35 Abs. 3 Buchst. c DSGVO eine erfordern, wenn öffentlich zugängliche Bereiche systematisch und in großem Umfang überwacht werden. Die Anonymisierung taucht in der DSFA typischerweise als risikomindernde Maßnahme auf.

Welche Protokolle führt Gallio PRO?

Gallio PRO speichert weder Erkennungsprotokolle noch personenbezogene Daten. Zählen Sie den lokalen Dateibestand während der Prüfung auf und stellen Sie diese Pfade unter dieselben Aufbewahrungsregeln wie das Material.

Nach welchen Zertifizierungen sollte ich einen Anonymisierungsanbieter fragen?

ISO/IEC 27001 und SOC 2 werden am häufigsten verlangt. Fragen Sie den Anbieter direkt, halten Sie die Antwort in der Prüfakte fest und leiten Sie den Zertifizierungsstatus nicht aus Marketingmaterial ab.

Mateusz Zimoch

CEO und Mitbegründer von Gallio PRO, ist ein Ingenieur mit umfassender Expertise in Informatik, Datenwissenschaft, Robotik und künstlicher Intelligenz. Mateusz schloss sein Studium mit zwei Hauptfächern an der Technischen Universität Breslau ab und gründete zwei Start-ups, die sich auf die Entwicklung KI-gestützter Computer-Vision-Lösungen und den Bau ferngesteuerter Fahrzeuge (ROVs) konzentrieren.