Yura.to English

Trello DSGVO-konform im Unternehmen nutzen | Yura.to

Trello mit Kundendaten: Auftragsverarbeitung, Serverstandort, Löschfristen und Zugriffsrechte – was ein Unternehmen in Deutschland vorher klären muss.

Trello ist schnell eingeführt – meist von einem Team, nicht von der IT. Genau deshalb steht es in vielen Unternehmen voller personenbezogener Daten, ohne dass jemand die Grundlagen geprüft hat: Kundennamen in Kartentiteln, Bewerbungsunterlagen als Anhang, Krankmeldungen im Kommentar. Dieser Artikel zeigt, was dafür geklärt sein muss.

Praxisübersicht, keine Rechtsberatung. Im konkreten Fall entscheidet Ihre Datenschutzstelle oder ein Fachanwalt.

1. Auftragsverarbeitungsvertrag

Sobald Sie personenbezogene Daten in Trello verarbeiten, ist Atlassian Ihr Auftragsverarbeiter. Dafür braucht es einen Vertrag nach Art. 28 DSGVO. Atlassian stellt ein Data Processing Addendum bereit, das in der Regel über die Konto- bzw. Rechtsseiten abgeschlossen oder akzeptiert wird. Prüfen Sie, ob das für Ihr Konto tatsächlich passiert ist – ein Vertrag, den niemand abgeschlossen hat, existiert nicht, auch wenn er angeboten wird.

2. Serverstandort und Drittlandübermittlung

Atlassian ist ein US-Anbieter; Daten können außerhalb der EU verarbeitet werden. Das ist nicht automatisch unzulässig, verlangt aber eine Grundlage – üblicherweise Standardvertragsklauseln und/oder die Zertifizierung unter dem EU-US-Datenschutzrahmen. Für die Dokumentation Ihres Verarbeitungsverzeichnisses brauchen Sie diese Angabe; holen Sie sie aus Atlassians Datenschutz- und Vertragsunterlagen und halten Sie fest, welchen Stand Sie geprüft haben.

3. Was gar nicht erst hineingehört

  • Gesundheitsdaten – Krankmeldungen, Diagnosen, Einschränkungen. Besondere Kategorie nach Art. 9 DSGVO, für ein Projektboard grundsätzlich ungeeignet.
  • Bewerbungsunterlagen als Anhang. Wenn Recruiting über Trello läuft, gehört das in ein separates, privates Board mit engem Zugriff und einer klaren Löschfrist.
  • Zugangsdaten. Passwörter in Kartenbeschreibungen sind ein eigenes Problem – dafür gibt es Passwortmanager.
  • Vollständige Kundendossiers. Eine Karte braucht den Vorgang, nicht die Akte. Verlinken statt kopieren.
  • 4. Zugriff begrenzen

    Die stärkste Maßnahme ist die einfachste: Sichtbarkeit auf „Privat“ für alle Boards mit personenbezogenen Daten. Steht ein Board auf „Arbeitsbereich“, kann jedes Arbeitsbereichsmitglied es öffnen – auch Kolleginnen und Kollegen, die mit dem Vorgang nichts zu tun haben. Ergänzend:

  • Gäste nur für einzelne Boards einladen, nie in den Arbeitsbereich aufnehmen.
  • Beim Ausscheiden von Mitarbeitenden Zugriff im Arbeitsbereich beenden, nicht nur am Board.
  • Power-Ups sparsam einsetzen: Jedes bekommt Zugriff auf die Board-Inhalte und ist damit ein weiterer Empfänger.
  • 5. Löschfristen

    Archivierte Karten bleiben unbegrenzt erhalten – Trello löscht nichts von selbst. Für personenbezogene Daten heißt das: Sie brauchen eine eigene Regel. Praktikabel ist ein fester Termin, etwa quartalsweise:

  • Boards abgeschlossener Projekte exportieren (JSON), dann schließen.
  • Nach Ablauf der fachlichen und gesetzlichen Frist endgültig löschen.
  • Archiv durchsehen – dort sammeln sich Karten, an die niemand mehr denkt.
  • 6. Betroffenenrechte

    Fragt eine Person nach ihren Daten (Art. 15) oder verlangt Löschung (Art. 17), müssen Sie auch in Trello suchen können. Die Suche mit is:archived und dem Namen hilft, ist aber nur so gut wie Ihre Benennungsdisziplin. Wer Kundennamen konsequent im Kartentitel führt, findet sie; wer sie in Kommentaren verstreut, sucht lange.

    Die Alternative, wenn der Aufwand zu groß wird

    Für viele Unternehmen ist der eigentliche Grund, Kundendaten in Trello zu haben, dass die Aufgaben dort entstehen. Yura dreht das um: Aufgaben werden aus E-Mails und Chats erkannt und über die Trello-Integration als Karte angelegt – mit dem Vorgang, nicht mit der Akte. Die Verarbeitung läuft dabei auf Servern in Deutschland, mit Auftragsverarbeitungsvertrag nach Art. 28 DSGVO; die Einzelheiten stehen auf unserer Seite zum Datenschutz. Das ersetzt keine eigene Prüfung von Trello, reduziert aber, wie viel personenbezogene Substanz dort überhaupt landet.

    Häufige Fragen

    Darf ich Trello in Deutschland überhaupt geschäftlich nutzen?

    Ja, mit den üblichen Voraussetzungen: Auftragsverarbeitungsvertrag, dokumentierte Grundlage für die Drittlandübermittlung, Eintrag im Verarbeitungsverzeichnis, technische und organisatorische Maßnahmen.

    Brauche ich einen AVV auch im kostenlosen Tarif?

    Ja. Die Pflicht hängt an der Verarbeitung personenbezogener Daten, nicht am Preis.

    Wo werden meine Trello-Daten gespeichert?

    Das hängt von Produkt und Tarif ab und kann sich ändern. Entnehmen Sie den aktuellen Stand den Atlassian-Unterlagen und halten Sie fest, wann Sie ihn geprüft haben.

    Wie lösche ich Daten einer einzelnen Person?

    Karten suchen (auch im Archiv), Inhalte entfernen oder Karten löschen, Anhänge separat löschen. Denken Sie an Kommentare – sie werden beim Löschen der Karte mit entfernt, bleiben aber bestehen, solange die Karte existiert.

    Sind Power-Ups datenschutzrechtlich relevant?

    Ja. Ein Power-Up eines Drittanbieters erhält Zugriff auf Board-Inhalte und ist damit ein weiterer Empfänger, der in Ihre Dokumentation gehört.

    Weiterführend: die offizielle Trello-Hilfe von Atlassian.

    Termin buchen