Zum Inhalt springen
OxidVault
← Zurück zum Blog

Passwort-Manager für KMU: Warum lokale Datenhaltung DSGVO-konform ist

Warum kleine und mittlere Unternehmen mit einem lokalen Passwort-Manager die DSGVO-Anforderungen besser erfüllen als mit Cloud-Lösungen.

  • sicherheit
  • dsgvo
  • kmu
  • passwort-manager

Einleitung

Zugangsdaten sind in kleinen und mittleren Unternehmen längst kein Randthema mehr. Zahnarztpraxen verwalten Patientenportale und Laborzugänge, Steuerkanzleien schützen Mandantendaten und DATEV-Schnittstellen, IT-Dienstleister halten Admin-Credentials für Dutzende Kundensysteme bereit. Wer hier mit Tabellen, Notizzetteln oder unsauber geteilten Passwörtern arbeitet, riskiert nicht nur operative Ausfälle — er erschwert auch die Beantwortung zentraler DSGVO-Fragen: Wo liegen die Daten? Wer hat Zugriff? Lässt sich der Zugriff nachvollziehen?

Passwort-Manager sind die naheliegende Antwort. Doch nicht jede Lösung passt gleich gut zu den Anforderungen von KMU in Deutschland. Besonders cloudbasierte Angebote werfen bei Datenschutzbeauftragten und Geschäftsführung berechtigte Fragen auf. Dieser Artikel erläutert, warum lokale Datenhaltung für viele KMU die pragmatischere Grundlage für DSGVO-konformes Credential Management sein kann — und welche technischen Merkmale dabei eine Rolle spielen.

Cloud-Passwort-Manager: strukturelle DSGVO-Risiken für KMU

Cloud-Lösungen sind schnell eingeführt und synchronisieren Credentials bequem über Geräte hinweg. Für KMU mit begrenzten IT-Ressourcen wirkt das attraktiv. Aus datenschutzrechtlicher Sicht entsteht damit jedoch eine strukturelle Abhängigkeit von einem Drittanbieter, der zentrale Funktionen übernimmt: Speicherung, Synchronisation, teilweise auch Authentifizierung und Protokollierung.

Drittanbieter-Abhängigkeit und Verantwortlichkeit

Nach der DSGVO bleibt das KMU als Verantwortlicher für die verarbeiteten personenbezogenen Daten haftbar — auch wenn ein externer Dienst die technische Umsetzung übernimmt. Das bedeutet: Verträge zur Auftragsverarbeitung (AVV), Prüfung der technischen und organisatorischen Maßnahmen, Klärung von Unterauftragsverarbeitern und regelmäßige Überprüfung, ob der Anbieter die vereinbarten Standards einhält. In der Praxis binden viele KMU ohne dedizierte Compliance-Ressourcen erheblichen Aufwand in die Bewertung eines Anbieters, dessen Infrastruktur sie nicht selbst kontrollieren. Für Berufsgeheimnisträger wie Steuerkanzleien kommen zusätzlich strafrechtliche Anforderungen hinzu — mehr dazu in unserem Artikel Passwörter in der Steuerkanzlei: Was §203 StGB und die DSGVO wirklich verlangen.

Datentransfer und Datenstandort

Ein weiteres Thema ist der Datenfluss. Selbst wenn ein Anbieter Server in der EU betreibt, können Metadaten, Backups, Support-Zugriffe oder Subprozessoren in Drittländern eine Rolle spielen. Für besonders schützenswerte Zugangsdaten — etwa zu Patientenverwaltungssystemen, Finanzsoftware oder Kundeninfrastruktur — reicht oft nicht die Aussage „wir sind DSGVO-konform“. Entscheidend ist, ob das Unternehmen nachvollziehen kann, welche Daten wann wohin gelangen und ob ein Transfer in Drittländer stattfindet oder vermieden werden kann.

Nachvollziehbarkeit bei Audits

Prüfer und Datenschutzbeauftragte fragen bei Sicherheitsvorfällen oder Beschwerden konkret nach: Wer hat wann auf welche Ressource zugegriffen? Cloud-Anbieter liefern hierzu eigene Logs — deren Vollständigkeit und Auswertbarkeit hängt jedoch von deren Plattform ab. Für KMU, die interne Nachweise führen müssen, kann das eine Lücke sein, wenn Audit-Informationen nicht in der eigenen Kontrolle liegen.

Was „lokale Datenhaltung“ konkret bedeutet

Lokale Datenhaltung ist kein Marketingbegriff, sondern eine architektonische Entscheidung: Credentials und zugehörige Metadaten werden auf Infrastruktur gespeichert und verarbeitet, die das Unternehmen selbst bestimmt — typischerweise ein lokaler Rechner, ein Fileserver oder ein Netzlaufwerk im eigenen Rechenzentrum oder Büro.

Kein obligatorisches Cloud-Relay

Im Local-First-Ansatz laufen Kernfunktionen ohne zwingenden Umweg über einen externen Cloud-Dienst. Verschlüsselung, Entschlüsselung und Zugriffskontrolle finden auf Systemen statt, die unter der Verantwortung des Unternehmens stehen. Eine Browser-Extension kann beispielsweise per Native Messaging direkt mit einem Desktop-Client kommunizieren, statt Credentials über einen fernen Server zu leiten. Das reduziert die Anzahl externer Verarbeitungsschritte und damit auch die Angriffsfläche.

Daten bleiben in der eigenen Infrastruktur

Praktisch bedeutet das: Vault-Dateien liegen dort, wo die IT-Abteilung oder der Geschäftsführer es festlegen — nicht auf Servern eines US- oder EU-Cloud-Anbieters, deren Betriebspraktiken separat bewertet werden müssen. Für viele KMU vereinfacht das die Beantwortung klassischer DSGVO-Fragen zum Speicherort und zur Zugriffskontrolle, weil die Datenhoheit beim Verantwortlichen verbleibt.

Grenzen und Realismus

Lokale Datenhaltung bedeutet nicht, dass keinerlei externe Verbindungen jemals nötig sind. Optionale Funktionen wie Git-basierte Synchronisation oder Software-Updates können Netzwerkverbindungen erfordern — entscheidend ist, dass diese bewusst konfiguriert werden und nicht Voraussetzung für den täglichen Betrieb sind. Auch lokale Lösungen ersetzen keine organisatorischen Maßnahmen: Zugriffskonzepte, Schulungen und Backup-Strategien bleiben Pflicht.

Wie OxidVault lokale Anforderungen technisch adressiert

OxidVault ist als Local-First-Passwort-Manager für KMU konzipiert. Die folgenden Punkte beschreiben, wie zentrale Anforderungen umgesetzt werden — ohne jeden technischen Detailaspekt zu erschöpfen.

Verschlüsselung mit AES-256-GCM und Argon2id

Secrets werden lokal mit AES-256-GCM verschlüsselt. Schlüsselableitung erfolgt über Argon2id — ein Verfahren, das gegen brute-force-Angriffe auf Master-Passwörter ausgelegt ist. Die Architektur folgt dem Prinzip, dass Klartext-Credentials den lokalen Client nur in entschlüsselter Form verlassen, wenn ein autorisierter Nutzer sie aktiv abruft.

Audit-Trail für nachvollziehbare Zugriffe

Für Compliance-relevante Fragen protokolliert OxidVault Zugriffe und Änderungen als strukturierte Audit-Events. Diese Ereignisketten sind auf Nachvollziehbarkeit ausgelegt — wer hat wann welche Aktion ausgeführt — ohne sensible Inhalte im Log preiszugeben. Für IT-Verantwortliche und Datenschutzbeauftragte erleichtert das interne Prüfungen und die Vorbereitung auf Audits.

Multi-User ohne geteiltes Master-Passwort

In der Community Edition unterstützt OxidVault bis zu fünf Nutzer pro Vault, jeweils mit eigenem Passwort und Zwei-Faktor-Authentifizierung. Ein gemeinsames Master-Passwort für alle Mitarbeitenden — eine häufige Schwachstelle in kleinen Teams — entfällt damit. Größere Organisationen können die Enterprise Edition mit LDAP- und SSO-Anbindung evaluieren, wenn zentrale Identitätsverwaltung erforderlich wird.

Wie so eine Bestandsaufnahme konkret aussieht, zeigen wir am Beispiel einer Zahnarztpraxis mit ihren typischen 20 bis 40 Zugängen.

Open Source und Prüfbarkeit

Der Desktop-Client ist unter AGPLv3 als Open Source verfügbar. Unternehmen können die Implementierung einsehen und bei Bedarf intern oder durch externe Prüfer bewerten lassen. Transparenz ersetzt keine Zertifizierung, reduziert aber die Abhängigkeit von Vertrauensversprechen allein.

Fazit: Lokale Datenhaltung als pragmatische DSGVO-Strategie

Für KMU mit sensiblen Zugangsdaten — ob in der Zahnarztpraxis, der Steuerkanzlei oder beim IT-Dienstleister — ist die Wahl des Passwort-Managers eine datenschutzrelevante Entscheidung. Cloud-Lösungen können funktionieren, setzen aber voraus, dass Drittanbieter, Datenflüsse und Audit-Nachweise kontinuierlich bewertet werden. Lokale Datenhaltung verschiebt die Kontrolle zurück in die eigene Verantwortung: Speicherort, Zugriff und Protokollierung liegen näher am Unternehmen.

OxidVault verfolgt diesen Ansatz mit Local-First-Architektur, starker lokaler Verschlüsselung und integriertem Audit-Trail. Ob die Lösung zu Ihrem konkreten Setup passt, hängt von Teamgröße, Infrastruktur und internen Richtlinien ab — eine individuelle Bewertung bleibt sinnvoll.

Nächste Schritte:

  • Produktübersicht, Features und Kontaktmöglichkeiten auf oxidvault.de
  • Quellcode, Releases und technische Dokumentation auf GitHub