RConsult.biz
ERP DatenschutzSAP Business OneDatensicherheit

ERP Datenschutz: SAP Business One Leitfaden

Erfahre, wie du mit SAP Business One Datenschutz im ERP-System effektiv umsetzt und sensible Daten vor Risiken schützt, ohne Prozesse zu blockieren.

Paul Müller
Paul Müller
· 7 Min. Lesezeit
ERP Datenschutz: SAP Business One Leitfaden

Ein ERP bündelt genau die Daten, die bei einer Datenschutzprüfung besonders sensibel sind: Kundenadressen, Ansprechpartner, Gehaltsdaten, Bankverbindungen, Bestellungen, Reklamationen und Benutzerprotokolle. Ein ERP Datenschutz Leitfaden muss deshalb mehr leisten als ein Verweis auf die DSGVO. Er muss zeigen, wer im Alltag welche Daten sieht, warum das notwendig ist und wie du das zuverlässig steuerst - ohne deine Prozesse mit Bürokratie zu blockieren.

Bei SAP Business One ist das gut lösbar, wenn Datenschutz nicht erst nach dem Go-live auf einer langen Aufgabenliste landet. Rechte, Aufbewahrungsfristen, Schnittstellen und KI-Einsatz gehören von Anfang an in die Systemarchitektur. Das spart dir spätere Umbauten, Diskussionen mit Prüfern und vor allem unnötige Risiken.

ERP Datenschutz Leitfaden: Was im System geschützt werden muss

Datenschutz im ERP betrifft nicht nur offensichtliche Personaldaten. Schon ein Kundenstamm mit Name, geschäftlicher E-Mail-Adresse und Durchwahl enthält personenbezogene Daten. Gleiches gilt für Lieferantenkontakte, Ansprechpartner in Angeboten, Daten von Einzelunternehmern, Reisekostenbelege oder die Zuordnung eines Vorgangs zu einem Mitarbeitenden.

Entscheidend ist der Zweck. Dein Vertrieb braucht Kontaktdaten, um Angebote nachzufassen. Die Buchhaltung braucht Bankdaten, um Rechnungen zu bezahlen. Das Lager braucht in der Regel weder Gehaltsinformationen noch offene Personalvorgänge. Datenschutz bedeutet hier nicht, Daten unbrauchbar zu machen. Es bedeutet, ihren Einsatz nachvollziehbar auf den jeweiligen Geschäftsprozess zu begrenzen.

In SAP Business One kommen weitere Datenebenen hinzu: Belege und Anhänge, Benutzerkonten, Änderungsprotokolle, individuelle Felder, Berichte sowie Daten aus Add-ons und angebundenen Systemen. Gerade selbst angelegte Felder werden oft übersehen. Wenn dort private Telefonnummern, Geburtsdaten oder Notizen zur Bonität stehen, gelten dafür dieselben Regeln wie für Stammdaten im Standard.

Nicht jede Information braucht dieselbe Schutzstufe

Eine Lieferadresse eines Unternehmens ist anders zu bewerten als eine Krankmeldung oder die Kontoverbindung einer natürlichen Person. Trotzdem sollte dein Team nicht bei jedem Datensatz juristische Einzelfallprüfungen durchführen müssen. Praktisch ist eine klare Einteilung: allgemeine Geschäfts- und Kontaktdaten, finanzielle Daten, Personal- und besonders schutzwürdige Daten.

Aus dieser Einteilung folgen passende Schutzmaßnahmen. Für vertrauliche Personaldaten brauchst du deutlich engere Berechtigungen als für die Adressdaten eines Geschäftskunden. Werden besondere Kategorien personenbezogener Daten verarbeitet, etwa Gesundheitsdaten, ist eine besonders sorgfältige Prüfung nötig. Im Zweifel gehört diese Information nicht in ein frei zugängliches ERP-Feld.

Zuständigkeiten vor dem Projekt sauber klären

Für deine Verarbeitung im ERP bleibst du als Unternehmen in aller Regel verantwortlich. Dein SAP-Partner, Hosting-Anbieter oder Betreiber einer angebundenen KI verarbeitet Daten dagegen häufig in deinem Auftrag. Diese Rollen müssen klar dokumentiert sein, bevor produktive Daten fließen.

Dazu gehört ein Vertrag zur Auftragsverarbeitung, wenn ein Dienstleister personenbezogene Daten für dich verarbeitet. Der Vertrag allein löst aber kein Datenschutzproblem. Du solltest auch wissen, wo Daten verarbeitet werden, welche Unterauftragnehmer beteiligt sind, wie Zugriffe abgesichert werden und wie ein Sicherheitsvorfall gemeldet wird.

Besondere Aufmerksamkeit brauchen Schnittstellen. Ein ERP ist selten allein: Shop, Versanddienstleister, Dokumentenmanagement, Finanzbuchhaltung, Zeiterfassung oder CRM tauschen Daten aus. Jede Schnittstelle erweitert die Angriffsfläche und schafft eine weitere Stelle, an der Zuständigkeiten, Datenumfang und Löschkonzept geklärt sein müssen. Die beste Berechtigung im ERP hilft wenig, wenn ein Export unkontrolliert in einem gemeinsamen Ordner landet.

Wenn Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet werden, prüfst du zusätzlich die Rechtsgrundlage für den Drittlandtransfer. Das ist keine Frage der Unternehmensgröße. Auch ein Start-Up mit drei Nutzern muss wissen, wohin seine Kundendaten und Belege technisch gelangen.

Berechtigungen: Weniger Zugriff, weniger Risiko

Der häufigste Fehler ist bequem, aber teuer: Alle bekommen umfangreiche Rechte, damit niemand auf Freigaben warten muss. Dadurch sehen Mitarbeitende Daten, die sie für ihre Arbeit nicht brauchen, und Fehler lassen sich später kaum nachvollziehen.

Richte Rollen nach Aufgaben ein, nicht nach Personen. Ein Mitarbeiter im Verkauf braucht andere Funktionen als eine Person in der Buchhaltung oder im Lager. Besonders kritisch sind Rechte zum Ändern von Bankverbindungen, zum Buchen und Stornieren, zum Export großer Datenmengen sowie zur Benutzerverwaltung.

Eine sinnvolle Rechteprüfung beantwortet vier Fragen: Wer darf Daten lesen? Wer darf sie ändern? Wer darf sie exportieren? Wer darf Rechte vergeben? Diese Prüfung sollte nicht nur beim Go-live stattfinden. Rollen verändern sich, Mitarbeitende wechseln Abteilungen oder verlassen das Unternehmen. Ein deaktiviertes Benutzerkonto am letzten Arbeitstag ist kein Detail, sondern eine Grundkontrolle.

Auch Administratorzugriffe verdienen feste Regeln. Sie sind für Betrieb, Support und Fehleranalyse notwendig, sollten aber auf wenige Personen begrenzt, nachvollziehbar und zeitlich so eng wie möglich gehalten werden. Bei externem Support ist ein geregelter Fernzugriff besser als dauerhaft offene Konten. So bleibt Hilfe schnell verfügbar, ohne dass du die Kontrolle abgibst.

Aufbewahren, löschen und sichern - ohne Widerspruch

Viele Unternehmen hören bei Löschpflichten nur: Daten müssen weg. Im ERP ist es komplizierter. Handels- und steuerrechtliche Vorgaben verlangen, dass Rechnungen, Buchungen und bestimmte Geschäftsunterlagen über Jahre nachvollziehbar bleiben. Ein Kundenkonto einfach zu löschen, obwohl dazu noch aufbewahrungspflichtige Belege existieren, wäre der falsche Weg.

Die praktische Lösung ist ein Lösch- und Aufbewahrungskonzept. Es legt fest, welche Datenkategorie welchen Zweck erfüllt, wie lange die Information benötigt wird und was anschließend passiert. Häufig heißt das nicht sofort löschen, sondern zunächst sperren oder anonymisieren. Ein ehemaliger Ansprechpartner darf beispielsweise nicht weiter für Marketingzwecke genutzt werden, während seine Daten in einem aufbewahrungspflichtigen Rechnungsbeleg weiterhin technisch vorhanden sein können.

Backups sind ein weiterer Sonderfall. Sie schützen dich gegen Ausfälle, Ransomware und fehlerhafte Änderungen, enthalten aber oft historische personenbezogene Daten. Definiere deshalb Aufbewahrungszeiten, verschlüssele Sicherungen und beschränke den Zugriff. Eine Wiederherstellung darf nicht dazu führen, dass längst entfernte Benutzerkonten oder abgelaufene Berechtigungen unbemerkt wieder aktiv werden.

Datenschutz bei Belegen, Dokumenten und mobilen Zugriffen

Eingangsrechnungen, Lieferscheine und Verträge enthalten regelmäßig Namen, Kontodaten und Kontaktdaten. Werden PDFs an SAP Business One angehängt oder durch eine automatische Belegerkennung verarbeitet, prüfst du nicht nur den ERP-Server. Relevant sind auch E-Mail-Postfächer, temporäre Ablagen, Scanner, Freigabeprozesse und die Verarbeitung durch den jeweiligen Dienst.

Mobile Zugriffe und Arbeiten im Homeoffice sind kein Ausschlussgrund. Sie verlangen nur klare technische Regeln: Mehrfaktor-Anmeldung, abgesicherte Geräte, aktuelle Systeme und kein unkontrollierter Download vertraulicher Listen auf private Endgeräte. Ob eine Vorgabe streng oder moderat ausfallen muss, hängt von Datenart, Risiko und Arbeitsweise ab. Für die Buchhaltung gelten nachvollziehbar höhere Anforderungen als für einen allgemeinen Produktkatalog.

KI im ERP: Datenschutz entscheidet sich an der Architektur

KI kann im ERP konkret Zeit sparen: Belege aus PDFs erfassen, Informationen per Chat abfragen oder wiederkehrende Schritte vorbereiten. Doch genau hier stellen sich die Fragen, die viele Unternehmen zu Recht bremsen: Welches Modell verarbeitet die Anfrage? Werden Eingaben gespeichert oder für Training genutzt? Verlässt der Inhalt dein Netzwerk? Welche Daten darf ein KI-Agent überhaupt lesen oder ändern?

Eine pauschale Antwort gibt es nicht. Wenn Mitarbeitende nur anonymisierte Kennzahlen abfragen, ist das Risiko anders als bei einer KI, die Kundenakten, offene Forderungen oder Personalinformationen auswertet. Entscheidend ist, dass du den Datenfluss pro Anwendungsfall bewertest und nicht nur die Oberfläche der Lösung.

Für sensible ERP-Daten sollte die Architektur Wahlmöglichkeiten bieten: ein in Deutschland gehostetes Modell, die Nutzung eines eigenen API-Schlüssels oder ein vollständig lokales Modell im eigenen Netzwerk. RConsult setzt diesen Ansatz bei KI-Lösungen für SAP Business One praktisch um. So kannst du KI produktiv nutzen, ohne Lohn-, Finanz- oder Kundendaten blind in einen externen Dienst zu geben.

Zusätzlich braucht ein KI-Agent dieselben Grenzen wie ein Mitarbeitender. Er darf nur auf die Daten zugreifen, die für seine Aufgabe nötig sind. Schreibende Aktionen - etwa das Anlegen eines Belegs oder Ändern von Stammdaten - sollten nachvollziehbar, freigegeben und klar von reinen Auskünften getrennt sein. Geschwindigkeit ist wertvoll, unkontrollierte Automatisierung nicht.

Der prüfbare Standard statt Datenschutz auf Zuruf

Ein guter Datenschutzprozess muss im Alltag funktionieren, auch wenn der Datenschutzbeauftragte nicht danebensteht. Dokumentiere deshalb Datenflüsse, Rollen, eingesetzte Dienstleister, Löschfristen und technische Maßnahmen so, dass dein Team damit arbeiten kann. Ein Verzeichnis von Verarbeitungstätigkeiten ist dabei keine Ablagepflicht, sondern die Landkarte deiner Datenverarbeitung.

Plane außerdem feste Prüfungen ein: bei neuen Add-ons, neuen Schnittstellen, einer HANA-Migration, einem Partnerwechsel oder dem Start eines KI-Anwendungsfalls. Gerade nach Migrationen lohnt ein Blick auf übernommene Benutzer, alte Berechtigungen und nicht mehr benötigte Datenfelder. Gewachsene Systeme bringen oft Altlasten mit, die niemand absichtlich geschaffen hat.

Datenschutz im ERP wird dann beherrschbar, wenn du ihn wie einen Geschäftsprozess behandelst: mit klaren Verantwortlichen, festen Regeln und einer Technik, die deine Vorgaben wirklich durchsetzt. Dann bleibt SAP Business One ein Werkzeug für schnellere Abschlüsse und bessere Entscheidungen - nicht die nächste Quelle für Excel-Listen, Sonderfreigaben und unangenehme Überraschungen.

Paul Müller
Paul Müller
Virtueller Vertriebsmitarbeiter
LinkedIn