Nearshoring DSGVO Compliance ist eine laufende Aufgabe über die gesamte Projektlaufzeit. Mit einem einmaligen Häkchen im Angebotsprozess ist es nicht getan. Wer Softwareentwicklung an ein Team in Polen, Rumänien oder Bulgarien vergibt, bleibt gegenüber Aufsichtsbehörden und, seit NIS2, auch gegenüber Kunden in der eigenen Lieferkette verantwortlich.
Grundlage für Nearshoring ist ein Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO. Innerhalb der EU entfallen die Standardvertragsklauseln, außerhalb sind sie Pflicht. NIS2 macht den Auftraggeber zusätzlich für die Sicherheit seiner Zulieferer verantwortlich. Geprüft werden Meldekette, Personalprüfung, technisches Assessment sowie die Rechte am entwickelten Code.
Was bei einem Vorfall konkret passiert
Ein Beispiel macht die Tragweite deutlich. Ein Nearshore-Entwickler öffnet versehentlich einen präparierten Anhang, sein Arbeitsplatzrechner wird kompromittiert, über einen VPN-Zugang gelangt der Angriff in Richtung der Systeme des Auftraggebers. Ohne dokumentierte Meldekette erfährt der Auftraggeber davon möglicherweise erst Tage später, wenn eigene Monitoring-Systeme ungewöhnlichen Datenverkehr melden.
Meldefrist für Sicherheitsvorfälle gehört zu den etablierten Mindestanforderungen an einen Nearshore-Partner. Ohne sie erfährt der Auftraggeber von einem Vorfall oft erst über die eigenen Monitoring-Systeme.
WarDek, 2026
Warum NIS2 die Verantwortung beim Nearshoring erweitert
NIS2 macht Auftraggeber ausdrücklich für die Sicherheit ihrer Zulieferer verantwortlich. Artikel 21 Absatz 2 Buchstabe d verlangt Risikomanagementmaßnahmen, die explizit die Sicherheit der Lieferkette und der Beziehungen zu Anbietern umfassen (Center for Compliance, 2026). Ein Nearshore-Partner zählt in diesem Sinn als Zulieferer. Wer die Softwareentwicklung auslagert, kann sich bei einem Sicherheitsvorfall beim Partner nicht allein auf dessen Verantwortung berufen, sondern muss selbst nachweisen, dass Auswahl und Überwachung sorgfältig erfolgt sind. Der Beitrag von Center for Compliance beschreibt, wie eng Geschäftsführung und Lieferantenmanagement dabei inzwischen verzahnt sind.
Was beim Nearshoring in den Vertrag gehört
Der Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO bildet die vertragliche Grundlage. Bei einem Transfer in ein Drittland außerhalb der EU kommen zusätzlich die EU-Standardvertragsklauseln aus dem Jahr 2021 zum Einsatz (ComplyCheck, 2026). Bei Partnern innerhalb der EU, etwa in Polen oder Rumänien, entfällt dieser zusätzliche Schritt, weil ein einheitlicher Datenschutzrahmen gilt. Genau das macht Nearshoring gegenüber Offshore-Standorten in vielen Fällen rechtlich einfacher zu handhaben.
Checkliste für das Lieferketten-Audit beim Nearshoring
| Prüfpunkt | Was verlangt wird | Woran erkennbar |
|---|---|---|
| Meldekette | dokumentierter Weg vom Vorfall bis zum Auftraggeber | benannte Rollen und eine Frist im Vertrag |
| Personalprüfung | Prüfung aller Personen mit Zugriff, auch der Entwickler | schriftliches Verfahren, nicht nur eine Zusage |
| Technisches Assessment | Zugriffsrechte, Verschlüsselung, Mandantentrennung | Nachweis oder Zertifikat, etwa ISO 27001 |
| Meldefrist | 24 Stunden bei Sicherheitsvorfällen | Frist steht im Vertrag, nicht in einer Broschüre |
| Audit-Recht | Prüfrecht des Auftraggebers | eigene Klausel mit Ankündigungsfrist |
| Sub-Verarbeiter | Genehmigungspflicht und Liste | aktuelle Liste liegt vor |
| Rechte am Code | Work-for-Hire, Verzicht der Entwickler, Open-Source-Prüfung | drei getrennte Klauseln, benannte Prüfsoftware |
Ein vollständiges Lieferketten-Audit deckt laut Center for Compliance (2026) drei Bereiche ab, die sich auch für kleinere Auftraggeber praktisch abarbeiten lassen: eine dokumentierte Meldekette für Sicherheitsvorfälle, eine Personalprüfung für Mitarbeitende mit Zugriff auf sensible Systeme, ausdrücklich einschließlich der Entwicklerinnen und Entwickler, sowie ein technisches Assessment der eingesetzten Systeme.
Mindestanforderungen an den technischen Reifegrad
Für den technischen Nachweis hat sich eine Reihe von Mindestanforderungen etabliert. Dazu zählen ein anerkanntes Sicherheitszertifikat wie ISO 27001 oder der Nachweis nach BSI IT-Grundschutz, eine Meldepflicht für Sicherheitsvorfälle innerhalb von 24 Stunden, ein vertraglich verankertes Audit-Recht sowie klare Regeln für den Einsatz von Sub-Verarbeitern (WarDek, 2026). Ein Partner, der keines dieser Elemente vorweisen kann, verdient vor Vertragsschluss zumindest eine kritische Nachfrage.
Diese Anforderungen wirken auf den ersten Blick anspruchsvoll für kleinere Nearshore-Anbieter. In der Praxis erfüllen etablierte Partner mit mehrjähriger Erfahrung in der Zusammenarbeit mit deutschen Unternehmen diese Punkte meist bereits, weil ihre bestehenden Kunden dieselben Nachweise verlangen. Schwieriger wird es bei kleineren, spezialisierten Anbietern, die bislang vor allem für Kunden ohne strenge Compliance-Vorgaben gearbeitet haben. Solche Anbieter können trotzdem geeignet sein, verlangen vom Auftraggeber aber eine genauere Prüfung der tatsächlichen Umsetzung.
Geistiges Eigentum nicht vergessen
Neben Datenschutz und IT-Sicherheit gehört der Schutz des geistigen Eigentums in jede Checkliste. Eine Work-for-Hire-Klausel stellt klar, dass entwickelter Code dem Auftraggeber gehört, nicht dem Entwickler oder dem Nearshore-Unternehmen. Ergänzend braucht es einen ausdrücklichen Verzicht der beteiligten Entwickler auf eigene Nutzungsrechte sowie eine geregelte Open-Source-Compliance, damit keine Lizenzkonflikte durch eingebundene Fremdbibliotheken entstehen (Devilink, 2026). Diese drei Punkte tauchen in vielen Standardverträgen nicht auf und müssen aktiv nachgefragt werden. Gerade bei Open-Source-Compliance lohnt sich eine konkrete Nachfrage nach der eingesetzten Prüfsoftware, weil eine reine Zusicherung ohne technisches Werkzeug im Streitfall wenig Beweiskraft hat.
Wie sich generelle Warnsignale bei der Zusammenarbeit erkennen lassen, auch über den Compliance-Bereich hinaus, beschreibt der Beitrag Warnsignale bei Nearshore-Partnern.
Checkliste gegen einen konkreten Anbieter haltenSchicken Sie uns Vertrag und Zertifikate. Wir sagen Ihnen, welche der sieben Prüfpunkte gedeckt sind und wo nachverhandelt werden sollte.
Vertragsstruktur und Verantwortung bei torck
Die Checkliste oben zeigt, wie viel beim Nearshoring von der Struktur des Anbieters abhängt. Bei torck ist Vertragspartner immer die deutsche torck GmbH, unabhängig davon, an welchem Standort entwickelt wird. Es gilt deutsches Recht. Die DSGVO-Verantwortung liegt bei dieser deutschen Gesellschaft, nicht bei einem Unterauftragnehmer am Entwicklungsstandort.
Entwickelt wird mit eigenen Teams in Maxhütte-Haidhof, Wien und Rabat. Rabat ist eine eigene torck-Gesellschaft, keine vermittelte Partneragentur mit eigenen Sub-Verarbeitern im Hintergrund, deren Vertragsketten sich in einer Prüfung erst noch klären müssten. Projektleitung und Ansprechpartner sitzen in Deutschland und Österreich, über die gesamte Projektlaufzeit als feste Kontaktpersonen. An allen drei Standorten gilt derselbe Qualitätsstandard bei Reviews und CI/CD, dokumentiert und nachvollziehbar für eine Prüfung nach NIS2. Diese Struktur beantwortet nicht jede Frage aus der Checkliste automatisch. Sie vereinfacht aber die Klärung von Meldeketten und Zuständigkeiten.
Häufige Fragen
Gilt NIS2 auch für kleinere Auftraggeber?
Der direkte Anwendungsbereich von NIS2 hängt von Unternehmensgröße und Branche ab. Auch außerhalb des direkten Anwendungsbereichs verlangen viele größere Kunden inzwischen vertraglich vergleichbare Nachweise von ihren eigenen Lieferanten, sodass die Anforderungen faktisch weiterreichen als der gesetzliche Rahmen allein.
Was gehört zwingend in den Auftragsverarbeitungsvertrag?
Neben den Standardklauseln nach Artikel 28 DSGVO gehören konkrete Angaben zum Verarbeitungsort, zur Meldefrist bei Vorfällen, zum Audit-Recht des Auftraggebers und zur Regelung von Sub-Verarbeitern in jeden Auftragsverarbeitungsvertrag mit einem Nearshore-Partner.
Reicht ein ISO-27001-Zertifikat als Nachweis aus?
Ein Zertifikat ist ein starkes Signal, ersetzt aber nicht die vertragliche Regelung von Meldepflichten, Audit-Rechten und Sub-Verarbeitern. Erst die Kombination aus Zertifikat und konkreten Vertragsklauseln ergibt einen belastbaren Compliance-Nachweis. Ein Zertifikat ohne begleitende Klauseln zeigt lediglich, dass ein System zum Zeitpunkt der Prüfung bestimmte Standards erfüllt hat, nicht, wie der Partner im konkreten Projekt tatsächlich arbeitet.
Der nächste Schritt
Diese Checkliste lässt sich einfacher abarbeiten, wenn die Vertragsstruktur von Anfang an klar ist. Bei torck ist Vertragspartner immer die deutsche torck GmbH, mit einem festen Ansprechpartner und einer DSGVO-Verantwortung, die bei dieser deutschen Gesellschaft liegt. Im Erstgespräch gehen wir die Punkte der Checkliste gemeinsam für Ihr Projekt durch.
Dieser Beitrag nennt Gesetze und Verordnungen, um technische Entscheidungen einzuordnen. Er ist keine Rechtsberatung. Ob und wie eine Regelung auf Ihr Unternehmen zutrifft, klären Sie bitte mit Ihrer Rechtsabteilung oder einer Kanzlei.