{"id":39188,"date":"2026-09-16T14:45:15","date_gmt":"2026-09-16T14:45:15","guid":{"rendered":"https:\/\/doxee.com\/nicht-kategorisiert\/six-eu-regulations-one-architecture-decision-what-changes-for-organisations-choosing-a-ccm-platform\/"},"modified":"2026-09-17T07:50:50","modified_gmt":"2026-09-17T07:50:50","slug":"six-eu-regulations-one-architecture-decision-what-changes-for-organisations-choosing-a-ccm-platform","status":"publish","type":"post","link":"https:\/\/doxee.com\/de\/ressourcen\/blog\/six-eu-regulations-one-architecture-decision-what-changes-for-organisations-choosing-a-ccm-platform\/","title":{"rendered":"Sechs EU-Verordnungen, eine Architekturentscheidung: Was sich f\u00fcr Unternehmen bei der Wahl einer CCM-Plattform \u00e4ndert"},"content":{"rendered":"\n<p>Europ\u00e4ische Unternehmen, die eine CRM-Migration durchf\u00fchren, bewegen sich in einem der regulatorisch dichtesten Umfeld seit Jahren. Sechs EU-Instrumente \u2014 Data Act, AI Act, eIDAS 2.0, NIS2, DORA und die Anforderungen an die Datensouver\u00e4nit\u00e4t in der Cloud \u2014 treten im selben Zeitfenster in Kraft, zwischen 2025 und 2027. Jedes davon hat direkte Auswirkungen darauf, wie CRM-Systeme und Kommunikationsmanagement-Plattformen zusammenarbeiten und sich integrieren.<\/p>\n\n\n\n<p>F\u00fcr Unternehmen, die in den DACH-M\u00e4rkten, in Italien und in Frankreich t\u00e4tig sind, ist die Richtung klar: Compliance l\u00e4sst sich nicht nachtr\u00e4glich einbauen. Sie muss von Anfang an in die Architektur einflie\u00dfen \u2014 in der Entwurfsphase, bevor die Systeme verbunden werden. Das ist der Kern von Compliance by Design.<\/p>\n\n\n\n<div style=\"height:30px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<div class=\"hs-cta-embed hs-cta-simple-placeholder hs-cta-embed-220896423334\"\n  style=\"max-width:100%; max-height:100%; width:700px;height:280.5555725097656px\" data-hubspot-wrapper-cta-id=\"220896423334\">\n  <a href=\"https:\/\/cta-service-cms2.hubspot.com\/web-interactives\/public\/v1\/track\/redirect?encryptedPayload=AVxigLLhe%2BtcCd1Z1uvH0q1RyeLZA1ANiRT8xUOc4YtBr9Yjn8IMKwR1us8%2BGXMn8xaW2vjyyqOZaJwkOisVNWXCqRIbKDSYapm%2BmA%2FpRux%2F%2FXVQYjCiMoHZUnkw8jhgLV6%2FPtp1gJHlqkXasms5H2B2P4OfkkqzeE3OehfajVf214ahC4%2FKyaY153Qk3i1bQwZFxJsebMA0lbF7r4Io1fJRGXblC0Yng2ZzYAy6%2Fevh7GcFCTJo&#038;webInteractiveContentId=220896423334&#038;portalId=4862650\" target=\"_blank\" rel=\"noopener\" crossorigin=\"anonymous\">\n    <img decoding=\"async\" alt=\"Executive Brief\" loading=\"lazy\" src=\"https:\/\/no-cache.hubspot.com\/cta\/default\/4862650\/interactive-220896423334.png\" style=\"height: 100%; width: 100%; object-fit: fill\"\n      onerror=\"this.style.display='none'\" \/>\n  <\/a>\n<\/div>\n\n\n\n<div style=\"height:30px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Kann Compliance nach dem Go-live noch umgesetzt werden?<\/strong><\/h2>\n\n\n\n<p>Die sechs Verordnungen sind keine isolierten Pflichten. Sie konvergieren auf einen gemeinsamen Punkt: die Schaffung eines regulatorischen Rahmens daf\u00fcr, wie Kundendaten aus dem CRM extrahiert, in Kommunikation \u00fcberf\u00fchrt und zugestellt werden k\u00f6nnen. Sie \u00fcberschneiden sich \u2014 und sie summieren sich.<\/p>\n\n\n\n<p>Wer diese Pflichten erst angeht, nachdem eine Integration bereits entworfen und in Betrieb genommen wurde, muss in eine laufende Architektur eingreifen \u2014 mit deutlich h\u00f6herem Aufwand und Risiko. Compliance by Design kehrt diese Logik um. Jede Anforderung wird als architektonisches Kriterium festgelegt, bevor die Systeme verbunden werden, nicht danach.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Compliance by Design in der Praxis: Data Act und AI Act<\/strong><\/h2>\n\n\n\n<p>Der Data Act verlangt, dass alle von der CCM-Plattform verarbeiteten Daten in interoperablen Formaten exportierbar sind. Das ist eine architektonische Eigenschaft \u2014 sie h\u00e4ngt davon ab, wie Datenstrukturen und Schnittstellen von Anfang an aufgebaut werden. Nachtr\u00e4glich einzuf\u00fchren ist sie wesentlich aufw\u00e4ndiger, sobald die Formate im Produktivsystem aktiv sind.<\/p>\n\n\n\n<p>Der AI Act greift, sobald Kommunikation durch K\u00fcnstliche Intelligenz personalisiert wird. In diesen F\u00e4llen muss das System f\u00fcr jede generierte Nachricht drei Elemente festhalten: die verwendeten Eingabedaten, die Version des Modells, das den Inhalt erzeugt hat, und die Entscheidungslogik. Eine Plattform kann diese Informationen nur protokollieren, wenn sie von Beginn an daf\u00fcr ausgelegt wurde. Diese Daten lassen sich im Nachhinein nicht rekonstruieren.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Sechs Verordnungen, ein Konvergenzpunkt<\/strong><\/h2>\n\n\n\n<p>Es lohnt sich, die konkreten Anforderungen jedes Instruments zu benennen \u2014 nicht ersch\u00f6pfend, aber pr\u00e4zise genug, um die architektonischen Konsequenzen zu verstehen.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Die Anforderungen an die Cloud-Datensouver\u00e4nit\u00e4t verpflichten dazu, die gesamte Datenverarbeitungskette innerhalb der europ\u00e4ischen Jurisdiktion zu halten \u2014 abgeschirmt von extraterritorialer Gesetzgebung wie dem US CLOUD Act.<\/li>\n\n\n\n<li>Der Data Act zielt darauf ab, Anbieterabh\u00e4ngigkeiten zu verhindern, und schreibt faktisch Datenportabilit\u00e4t vor.<\/li>\n\n\n\n<li>Der AI Act f\u00fchrt eine Risikoklassifizierung f\u00fcr KI-Systeme ein, die an Entscheidungen beteiligt sind, die Personen betreffen.<\/li>\n\n\n\n<li>eIDAS 2.0 definiert elektronische Identit\u00e4t und Vertrauensdienste neu und schreibt die Unterst\u00fctzung qualifizierter Signaturen sowie der European Digital Identity Wallet (EUDI-Wallet) vor.<\/li>\n\n\n\n<li>NIS2 erweitert die Cybersicherheitspflichten auf Betreiber wesentlicher Dienste \u2014 Energie, Wasser, Telekommunikation, Gesundheit, digitale Infrastruktur und weitere kritische Sektoren \u2014 sowie auf deren Lieferanten.<\/li>\n\n\n\n<li>DORA verpflichtet Finanzunternehmen zu einem dokumentierten IT-Risikomanagement, das ausdr\u00fccklich auch Drittanbieter einschlie\u00dft.<\/li>\n<\/ul>\n\n\n\n<p><\/p>\n\n\n\n<p>Der entscheidende Punkt: Diese sechs Verordnungen wirken nicht in getrennten Bereichen. Eine regulatorische Mitteilung einer Bank kann gleichzeitig DORA (Resilienz), dem AI Act (wenn der Inhalt durch ein Modell personalisiert wird), eIDAS 2.0 (Signatur) und den Souver\u00e4nit\u00e4tsanforderungen (Datenspeicherort) unterliegen.<\/p>\n\n\n\n<p>Deshalb kann die Bewertung einer CCM-Plattform nicht beim Funktionsumfang enden. Sie muss sich auf die Architektur erstrecken. Denn die Architektur entscheidet dar\u00fcber, ob alle diese Pflichten gleichzeitig erf\u00fcllt werden k\u00f6nnen \u2014 bei derselben Kommunikation, im normalen Betrieb der Plattform, ohne nachtr\u00e4gliche Korrekturen von Fall zu Fall.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Integration als regulatorische Infrastruktur<\/strong><\/h2>\n\n\n\n<p>Aus der \u00dcberlagerung dieser Pflichten ergibt sich eine klare operative Schlussfolgerung: Die Integration zwischen CRM und Kommunikationssystem muss als Komponente geplant werden, die denselben regulatorischen Anforderungen unterliegt wie jedes der beiden Einzelsysteme \u2014 nicht lediglich als Prozess, der Daten zwischen ihnen transportiert.<\/p>\n\n\n\n<p>In der Praxis f\u00fchrt das zu vier konkreten Anforderungen.<\/p>\n\n\n\n<p>Datenportabilit\u00e4t muss durch die Architektur selbst sichergestellt sein. Plattformen, die auf offenen Schnittstellen und dokumentierten Datenmodellen basieren, erf\u00fcllen diese Anforderung. Plattformen, die auf propriet\u00e4ren, geschlossenen Formaten beruhen, nicht.<\/p>\n\n\n\n<div style=\"height:15px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<p>Die Protokollierung von KI-Entscheidungen \u2014 Eingabedaten, Modellversion und Entscheidungslogik hinter jeder generierten Kommunikation \u2014 muss gespeichert und Compliance-Teams zug\u00e4nglich gemacht werden.<\/p>\n\n\n\n<p>Die Zustellung von Dokumenten mit qualifizierter Signatur muss \u00fcber eIDAS-konforme Vertrauensdienste erfolgen.<\/p>\n\n\n\n<p>Operative Resilienz erfordert, dass im Voraus festgelegt wird, was passiert, wenn das CRM oder die Kommunikationsplattform nicht verf\u00fcgbar ist. Und die gesamte Kette \u2014 Extraktion aus dem CRM, Transit, Verarbeitung, Archivierung \u2014 muss innerhalb der europ\u00e4ischen Jurisdiktion verbleiben. F\u00fcr Finanzinstitute im DACH-Raum und f\u00fcr die franz\u00f6sische \u00f6ffentliche Verwaltung ist diese letzte Anforderung nicht verhandelbar.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Der EU-Regulierungsrahmen \u2014 nach Land und Sektor<\/strong><\/h2>\n\n\n\n<p>Der europ\u00e4ische Rahmen ist gemeinsam, aber jedes Land erg\u00e4nzt ihn um nationale Regelungen. Genau hier muss die Wahl einer CCM-Plattform den lokalen Besonderheiten Rechnung tragen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Deutschland<\/strong><\/h2>\n\n\n\n<p>In Deutschland erg\u00e4nzt das Bundesdatenschutzgesetz (BDSG) die DSGVO durch strengere Bestimmungen zu Lieferantenbeziehungen. Die BaFin, die Finanzmarktaufsichtsbeh\u00f6rde, verlangt ein dokumentiertes IT-Risikomanagement, das ausdr\u00fccklich Abh\u00e4ngigkeiten von Kommunikationsdienstleistern einschlie\u00dft.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Italien<\/strong><\/h2>\n\n\n\n<p>In Italien erstrecken sich die Leitlinien der Nationalen Cybersicherheitsbeh\u00f6rde (ACN) zur Umsetzung von NIS2 auch auf IT-Dienstleister. Der Kodex f\u00fcr die digitale Verwaltung (CAD) schreibt f\u00fcr die \u00f6ffentliche Verwaltung Barrierefreiheitsstandards und die Integration mit der nationalen digitalen Identit\u00e4tsinfrastruktur vor.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Frankreich<\/strong><\/h2>\n\n\n\n<p>In Frankreich veranlasst das Streben nach technologischer Souver\u00e4nit\u00e4t \u2014 gest\u00e4rkt durch SecNumCloud, das Zertifizierungsschema der franz\u00f6sischen Cybersicherheitsbeh\u00f6rde ANSSI \u2014 Unternehmen aus regulierten Sektoren dazu, systematisch Infrastrukturen zu bevorzugen, die Daten und deren Verarbeitung innerhalb der EU halten.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Unterschiedliche Pflichten je Sektor, eine gemeinsame Architekturentscheidung<\/h2>\n\n\n\n<p>Zu den nationalen Unterschieden kommen sektorspezifische Pflichten. Ein Versorgungsunternehmen muss unter NIS2 authentifizierte, nachvollziehbare Notfallkommunikation gew\u00e4hrleisten. Ein Versicherungsunternehmen unterliegt DORA und den Anforderungen des AI Act f\u00fcr Kommunikation, die aus automatisierten Bewertungen resultiert. Eine Beh\u00f6rde muss Barrierefreiheitsstandards erf\u00fcllen und sich in nationale Identit\u00e4tssysteme integrieren. Unterschiedliche Pflichten \u2014 aber alle konvergieren auf dieselbe Architekturentscheidung.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Die Pr\u00fcfschritte zum Zeitpunkt der Migration<\/strong><\/h2>\n\n\n\n<p>Die Konvergenz dieser sechs Verordnungen f\u00fchrt zu einer operativen Schlussfolgerung: Die CRM-Migration ist auch der Moment, um zu pr\u00fcfen, ob die gew\u00e4hlte Kommunikationsplattform dem gesamten regulatorischen Rahmen standh\u00e4lt. Wer diese Pr\u00fcfung auf die Zeit nach dem Go-live verschiebt, f\u00fchrt die Organisation durch eine Phase, in der Kommunikation ohne vollst\u00e4ndige Compliance verwaltet wird \u2014 genau dann, wenn die europ\u00e4ischen Fristen verbindlich werden. <\/p>\n\n\n\n<p>Das Whitepaper Moving to Cloud CRM: Where Customer Engagement Meets Intelligent Communications analysiert jede der sechs Verordnungen im Detail, ihre Auswirkungen auf Integrationsebene sowie die Besonderheiten der DACH-, italienischen und franz\u00f6sischen M\u00e4rkte. Es bietet einen Bezugsrahmen f\u00fcr alle, die diese Anforderungen in konkrete Bewertungskriterien \u00fcbersetzen m\u00fcssen.<\/p>\n\n\n\n<div style=\"height:30px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<div class=\"hs-cta-embed hs-cta-simple-placeholder hs-cta-embed-220896423334\"\n  style=\"max-width:100%; max-height:100%; width:700px;height:280.5555725097656px\" data-hubspot-wrapper-cta-id=\"220896423334\">\n  <a href=\"https:\/\/cta-service-cms2.hubspot.com\/web-interactives\/public\/v1\/track\/redirect?encryptedPayload=AVxigLLhe%2BtcCd1Z1uvH0q1RyeLZA1ANiRT8xUOc4YtBr9Yjn8IMKwR1us8%2BGXMn8xaW2vjyyqOZaJwkOisVNWXCqRIbKDSYapm%2BmA%2FpRux%2F%2FXVQYjCiMoHZUnkw8jhgLV6%2FPtp1gJHlqkXasms5H2B2P4OfkkqzeE3OehfajVf214ahC4%2FKyaY153Qk3i1bQwZFxJsebMA0lbF7r4Io1fJRGXblC0Yng2ZzYAy6%2Fevh7GcFCTJo&#038;webInteractiveContentId=220896423334&#038;portalId=4862650\" target=\"_blank\" rel=\"noopener\" crossorigin=\"anonymous\">\n    <img decoding=\"async\" alt=\"Executive Brief\" loading=\"lazy\" src=\"https:\/\/no-cache.hubspot.com\/cta\/default\/4862650\/interactive-220896423334.png\" style=\"height: 100%; width: 100%; object-fit: fill\"\n      onerror=\"this.style.display='none'\" \/>\n  <\/a>\n<\/div>\n\n\n\n<div style=\"height:30px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<div class=\"wp-block-group is-vertical is-layout-flex wp-container-core-group-is-layout-fe9cc265 wp-block-group-is-layout-flex\">\n<h2 class=\"wp-block-heading\">FAQ<\/h2>\n<\/div>\n\n\n\n<div class=\"wp-block-group is-vertical is-content-justification-right is-layout-flex wp-container-core-group-is-layout-c0d519fa wp-block-group-is-layout-flex\"><div id=\"rank-math-faq\" class=\"rank-math-block\">\n<div class=\"rank-math-list \">\n<div id=\"faq-question-1789569479117\" class=\"rank-math-list-item\">\n<p class=\"rank-math-question \"><strong><strong><strong>Welche sechs EU-Verordnungen betreffen die Kundenkommunikation?<\/strong><\/strong><\/strong><\/p>\n<div class=\"rank-math-answer \">\n\n<p>Data Act, AI Act, eIDAS 2.0, NIS2, DORA und die Anforderungen an die Cloud-Datensouver\u00e4nit\u00e4t. Alle sechs treten zwischen 2025 und 2027 in Kraft und haben direkte Auswirkungen darauf, wie CRM- und Kommunikationsmanagementsysteme integriert werden.<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-question-1789569502492\" class=\"rank-math-list-item\">\n<p class=\"rank-math-question \"><strong><strong><strong>Was bedeutet Compliance by Design?<\/strong><\/strong><\/strong><\/p>\n<div class=\"rank-math-answer \">\n\n<p>Es bedeutet, Compliance bereits in der Entwurfsphase in die IT-Architektur einzubauen \u2014 bevor die Systeme verbunden werden \u2014 statt sie nach dem Go-live nachzur\u00fcsten. Jede Anforderung wird vorab als architektonisches Kriterium definiert, weil Eingriffe in eine bereits laufende Architektur deutlich aufw\u00e4ndiger und riskanter sind.<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-question-1789569540096\" class=\"rank-math-list-item\">\n<p class=\"rank-math-question \"><strong><strong><strong>Warum kann sich die Bewertung einer CCM-Plattform nicht auf den Funktionsumfang beschr\u00e4nken?<\/strong><\/strong><\/strong><\/p>\n<div class=\"rank-math-answer \">\n\n<p>Weil die sechs Verordnungen nicht isoliert wirken: Eine einzige Kommunikation kann gleichzeitig mehreren Anforderungen unterliegen. Die Architektur entscheidet dar\u00fcber, ob alle gemeinsam erf\u00fcllt werden k\u00f6nnen \u2014 im normalen Betrieb der Plattform, ohne nachtr\u00e4gliche Korrekturen.<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-question-1789569566940\" class=\"rank-math-list-item\">\n<p class=\"rank-math-question \"><strong><strong><strong>Gilt der EU-Regulierungsrahmen in allen L\u00e4ndern gleich?<\/strong><\/strong><\/strong><\/p>\n<div class=\"rank-math-answer \">\n\n<p>Nicht vollst\u00e4ndig. Die europ\u00e4ische Grundlage ist gemeinsam, aber jedes Land legt nationale Regelungen dar\u00fcber: Deutschland hat BDSG und BaFin-Aufsicht, Italien hat ACN-Vorgaben und den CAD, Frankreich hat eine Souver\u00e4nit\u00e4tsorientierung, die durch SecNumCloud gest\u00e4rkt wird. Sektorspezifische Pflichten kommen auf all das noch hinzu.<\/p>\n\n<\/div>\n<\/div>\n<\/div>\n<\/div><\/div>\n","protected":false},"excerpt":{"rendered":"<p>Europ\u00e4ische Unternehmen, die eine CRM-Migration durchf\u00fchren, bewegen sich in einem der regulatorisch dichtesten Umfeld seit Jahren. Sechs EU-Instrumente \u2014 Data Act, AI Act, eIDAS 2.0, NIS2, DORA und die Anforderungen an die Datensouver\u00e4nit\u00e4t in der Cloud \u2014 treten im selben Zeitfenster in Kraft, zwischen 2025 und 2027. Jedes davon hat direkte Auswirkungen darauf, wie CRM-Systeme [&hellip;]<\/p>\n","protected":false},"author":14,"featured_media":39171,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"content-type":"","footnotes":""},"categories":[142],"tags":[],"class_list":["post-39188","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-blog"],"acf":[],"_links":{"self":[{"href":"https:\/\/doxee.com\/de\/wp-json\/wp\/v2\/posts\/39188","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/doxee.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/doxee.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/doxee.com\/de\/wp-json\/wp\/v2\/users\/14"}],"replies":[{"embeddable":true,"href":"https:\/\/doxee.com\/de\/wp-json\/wp\/v2\/comments?post=39188"}],"version-history":[{"count":2,"href":"https:\/\/doxee.com\/de\/wp-json\/wp\/v2\/posts\/39188\/revisions"}],"predecessor-version":[{"id":39194,"href":"https:\/\/doxee.com\/de\/wp-json\/wp\/v2\/posts\/39188\/revisions\/39194"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/doxee.com\/de\/wp-json\/wp\/v2\/media\/39171"}],"wp:attachment":[{"href":"https:\/\/doxee.com\/de\/wp-json\/wp\/v2\/media?parent=39188"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/doxee.com\/de\/wp-json\/wp\/v2\/categories?post=39188"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/doxee.com\/de\/wp-json\/wp\/v2\/tags?post=39188"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}