Pflichtenheft CRM-System für den Großhandel
Der Auftragnehmer implementiert ein webbasiertes CRM-System für 40 Vertriebsmitarbeitende an drei Standorten mit Funktionen für Leads, Angebote, Besuchsberichte, Kampagnen, Rollen und Rechte. Kundenstamm und Umsätze werden mit dem ERP synchronisiert; bestehende Daten aus Excel und Outlook werden kontrolliert übernommen bzw. angebunden.
1. Einleitung
Grundlage dieses Pflichtenhefts ist das Lastenheft des Auftraggebers für die Einführung eines CRM-Systems im Großhandel.
Dieses Dokument beschreibt aus Sicht des Auftragnehmers die technische und organisatorische Umsetzung, die Prüfungen und die Abnahme des Vorhabens.
- Zielgruppe des Systems sind 40 Vertriebsmitarbeitende an drei Standorten.
- Die im Lastenheft verwendeten Anforderungsnummern F-01 bis F-10 werden für die Umsetzung in diesem Pflichtenheft konkretisiert.
- Nicht festgelegte technische oder organisatorische Details sind als „(Annahme)“ gekennzeichnet und werden vor der Realisierung mit dem Auftraggeber abgestimmt.
2. Lösungsüberblick und Systemarchitektur
Der Auftragnehmer implementiert eine zentrale, browserbasierte CRM-Anwendung mit responsiver Oberfläche für Arbeitsplatzrechner und mobile Endgeräte. Die Anwendung wird für 40 Benutzerkonten und die Nutzung an drei Standorten ausgelegt.
Die Architektur besteht aus Web-Frontend, zentralem Anwendungsserver, relationaler Datenbank, Rechteverwaltung, Integrationsschicht und Protokollierung. Die Bereitstellung in einer EU-gehosteten Umgebung wird zugrunde gelegt (Annahme).
Die Integrationsschicht entkoppelt CRM und Drittsysteme. ERP-Daten werden über eine abgestimmte API oder einen gesicherten Dateiimport ausgetauscht; für Outlook wird Microsoft Graph verwendet, sofern Microsoft 365 eingesetzt wird (Annahme).
- Zentrale Stammdatenhaltung im CRM mit Kennzeichnung der führenden Datenquelle.
- Synchronisation und Importschnittstellen mit validierter Fehlerbehandlung und Wiederholungsfunktion.
- Mandantenfähige Standortzuordnung ist nicht erforderlich (Annahme); Benutzer und Datensätze erhalten jedoch eine Standortzuordnung.
- Zugriff erfolgt über aktuelle Versionen der Browser Microsoft Edge, Google Chrome und Mozilla Firefox (Annahme).
3. Umsetzung der funktionalen Anforderungen
Die folgenden Anforderungen konkretisieren die im Lastenheft beschriebenen Fachfunktionen. Jede Anforderung wird durch automatisierte Tests, Integrationstests oder fachliche Abnahmetests geprüft.
- Die fachlichen Statuswerte, Pflichtfelder und Berechtigungen werden in einem Konfigurationsworkshop mit dem Auftraggeber festgelegt.
- Alle fachlichen Änderungen werden mit Benutzerkennung und Zeitstempel protokolliert, soweit dies für Nachvollziehbarkeit und Datenschutz erforderlich ist.
Benutzer, Rollen und Rechte
Der Auftragnehmer richtet Benutzerkonten sowie die Rollen Vertriebsmitarbeitende, Vertriebsleitung und Administration ein (Annahme). Rechte werden mindestens für Anzeigen, Anlegen, Ändern, Löschen und Exportieren je Funktionsbereich und Standort konfiguriert.
Abnahme: Für je ein Testkonto pro Rolle wird nachgewiesen, dass erlaubte Funktionen ausführbar und nicht erlaubte Funktionen technisch gesperrt sind. Ein Rechteänderungsprotokoll wird erzeugt.
Kundenstamm aus dem ERP
Kundenstammdaten werden aus dem ERP in das CRM übernommen und über eine eindeutige ERP-Kundennummer verknüpft. Das ERP bleibt führendes System für die vereinbarten Kundenstammfelder (Annahme).
Abnahme: Mit mindestens 20 Testkunden werden Erstübernahme, Aktualisierung, Fehlerbehandlung und Zuordnung über die ERP-Kundennummer geprüft. Änderungen an einem vereinbarten Feld werden nach dem festgelegten Synchronisationslauf im CRM angezeigt.
Umsatzdaten aus dem ERP
Umsatzdaten werden je Kunde und vereinbartem Zeitraum aus dem ERP in das CRM übernommen und in der Kundenansicht sowie in Auswertungen angezeigt. Die Übernahme erfolgt zunächst täglich außerhalb der Kernarbeitszeit (Annahme).
Abnahme: Für mindestens 20 Kunden werden Monatsumsätze aus dem ERP mit den im CRM angezeigten Werten verglichen. Abweichungen und abgebrochene Läufe werden im Integrationsprotokoll ausgewiesen.
Leadmanagement
Leads können manuell angelegt und über Statuswerte wie neu, qualifiziert, in Bearbeitung, gewonnen und verloren geführt werden (Annahme). Zuständigkeit, Quelle, nächster Schritt und Wiedervorlagetermin werden unterstützt.
Abnahme: Ein Testanwender legt einen Lead an, weist ihn einem Vertriebsmitarbeitenden zu, ändert den Status und wandelt ihn in einen Kunden- oder Verkaufsprozess um. Pflichtfeldprüfungen und die Statushistorie werden kontrolliert.
Angebots- und Verkaufsprozess
Verkaufschancen und Angebote werden mit Kunde, Betrag, erwarteter Abschlusswahrscheinlichkeit, Abschlussdatum, Verantwortlichem und Status verwaltet. Statuswerte und Felder werden in Abstimmung mit dem Auftraggeber konfiguriert (Annahme).
Abnahme: Ein Testangebot wird angelegt, geändert, einem Kunden zugeordnet und auf gewonnen beziehungsweise verloren gesetzt. Die Anzeige in der Kundenhistorie und in einer Pipeline-Auswertung wird geprüft.
Aktivitäten und mobile Besuchsberichte
Vertriebsmitarbeitende erfassen Telefonate, Aufgaben, Termine und Besuchsberichte über eine responsive mobile Oberfläche. Ein Besuchsbericht enthält mindestens Kunde, Besuchsdatum, Teilnehmer, Ergebnis, nächste Schritte und Wiedervorlage (Annahme).
Abnahme: Ein Besuchsbericht wird auf einem Smartphone oder Tablet angelegt, gespeichert und anschließend im Kundenverlauf angezeigt. Pflichtfelder, Zuordnung zum Kunden und Wiedervorlage werden geprüft.
Kampagnenverwaltung
Kampagnen werden mit Name, Zeitraum, Zielgruppe, Verantwortlichem und Status angelegt. Leads und Kunden können einer Kampagne zugeordnet und Ergebnisse wie Kontakte, qualifizierte Leads und Abschlüsse ausgewertet werden.
Abnahme: Eine Testkampagne wird angelegt, mit mindestens zehn Testdatensätzen verknüpft und abgeschlossen. Die Anzahl der zugeordneten Datensätze und die vereinbarten Ergebniskennzahlen werden korrekt angezeigt.
Datenübernahme aus Excel
Der Auftragnehmer stellt einen validierten XLSX-Import für vereinbarte Kunden-, Kontakt-, Lead- und Aktivitätsdaten bereit. Pflichtfelder, Dubletten anhand definierter Schlüssel und fehlerhafte Datensätze werden vor dem Import geprüft.
Abnahme: Eine abgestimmte Testdatei mit gültigen, doppelten und fehlerhaften Datensätzen wird importiert. Gültige Datensätze werden vollständig übernommen; fehlerhafte Datensätze werden mit Zeilennummer und Fehlermeldung ausgegeben.
Outlook-Anbindung
Termine und Aufgaben können zwischen CRM und Outlook synchronisiert werden. Die Synchronisation erfolgt nur für freigegebene Benutzer und vereinbarte Datentypen; Microsoft 365 und Microsoft Graph werden als Zielplattform angenommen.
Abnahme: Mit mindestens drei Testbenutzern werden ein CRM-Termin und ein Outlook-Termin angelegt, geändert und gelöscht. Die vereinbarte Synchronisationsrichtung, Zuordnung und Fehlerbehandlung werden geprüft.
Suche, Auswertungen und Exporte
Das CRM bietet eine Suche über Kunden, Kontakte, Leads, Angebote und Aktivitäten sowie Filter nach Standort, Verantwortlichem, Status und Zeitraum. Rollenabhängige Listen und CSV- oder XLSX-Exporte werden bereitgestellt.
Abnahme: Für einen definierten Testdatenbestand werden Suchbegriffe und Filter angewendet und die Treffer mit einer Referenzliste verglichen. Ein Export wird erzeugt und auf Vollständigkeit sowie Rechtekonformität geprüft.
4. Umsetzung der nicht-funktionalen Anforderungen
Die folgenden Anforderungen gelten für die produktive Nutzung durch 40 Vertriebsmitarbeitende an drei Standorten. Konkrete Werte, die im Lastenheft nicht vorgegeben sind, werden als Annahme behandelt und vor der Abnahme bestätigt.
- Performance- und Verfügbarkeitstests werden mit einer realistischen Nutzungsnachbildung durchgeführt.
- Sicherheitsrelevante Ereignisse werden getrennt von fachlichen Änderungsprotokollen protokolliert.
Antwortzeit
Das System liefert bei bis zu 20 gleichzeitig aktiven Benutzern (Annahme) mindestens 95 Prozent der Standardseiten und Suchabfragen innerhalb von zwei Sekunden aus. Exporte und Integrationsläufe sind von dieser Zielzeit ausgenommen.
Abnahme: Ein Lasttest mit 20 gleichzeitigen Benutzern und einem Testbestand von mindestens 50.000 CRM-Datensätzen wird durchgeführt. Die Messwerte werden protokolliert und gegen die Zielwerte ausgewertet.
Verfügbarkeit
Die produktive Anwendung erreicht monatlich mindestens 99,5 Prozent Verfügbarkeit innerhalb der vereinbarten Servicezeit (Annahme). Geplante Wartungsfenster werden mindestens zwei Arbeitstage vorher angekündigt.
Abnahme: Nach einem definierten Messzeitraum werden Monitoringdaten und Wartungsprotokolle ausgewertet. Nicht verfügbare Zeit wird nach der vereinbarten Berechnungsmethode dokumentiert.
Sicherheit und Zugriffsschutz
Die Anwendung erzwingt verschlüsselte Verbindungen per TLS, sichere Passwortregeln oder den vereinbarten zentralen Anmeldedienst sowie rollenbasierte Zugriffe. Sitzungen werden nach 30 Minuten Inaktivität beendet (Annahme).
Abnahme: Ein Sicherheitstest prüft TLS-Konfiguration, Anmeldeverfahren, Sitzungsablauf, Rechteumgehung und Zugriff auf fremde Standortdaten. Kritische und hohe Befunde müssen vor der Abnahme behoben sein.
Datensicherung und Wiederherstellung
Datenbank und Konfiguration werden mindestens täglich gesichert. Als Zielwerte gelten ein Recovery Point Objective von 24 Stunden und ein Recovery Time Objective von acht Stunden (Annahme).
Abnahme: Eine Wiederherstellungsübung wird anhand einer dokumentierten Sicherung durchgeführt. Vollständigkeit der Daten, Wiederanlaufzeit und Nachweis der Sicherung werden protokolliert.
Kompatibilität und mobile Nutzung
Die Benutzeroberfläche funktioniert mit den vereinbarten aktuellen Browsern auf Arbeitsplatzrechnern, Tablets und Smartphones. Die zentralen Funktionen für Kundenansicht, Aufgaben und Besuchsberichte sind ohne horizontales Scrollen auf einem Smartphone bedienbar.
Abnahme: Ein Kompatibilitätstest wird auf mindestens einem aktuellen Windows-Arbeitsplatz, einem iOS- oder Android-Smartphone und einem Tablet durchgeführt. Die im Testkatalog definierten mobilen Funktionen müssen ausführbar sein.
Betriebsüberwachung und Protokollierung
Anwendung, Schnittstellen, Anmeldungen und fehlgeschlagene Importläufe werden überwacht und mit Zeitstempel, Ereignistyp und technischer Referenz protokolliert. Aufbewahrungsfristen werden mit dem Auftraggeber und dem Datenschutzbeauftragten festgelegt.
Abnahme: Für einen erfolgreichen und einen fehlerhaften Integrationslauf werden Überwachungsalarm und Protokolleintrag nachgewiesen. Nicht berechtigte Benutzer dürfen technische Protokolle nicht verändern.
5. Schnittstellen und Migrationskonzept
Die Schnittstellen werden durch die Integrationsschicht des CRM realisiert. Das konkrete ERP-System, die verfügbaren Schnittstellen und die Datenformate werden in der technischen Analyse aufgenommen; REST oder SOAP werden als API-Varianten und SFTP als Dateiübertragung angenommen.
Für die Outlook-Anbindung wird Microsoft Graph mit OAuth 2.0 und einer durch den Auftraggeber freigegebenen Anwendungskonfiguration eingesetzt, sofern Microsoft 365 verwendet wird (Annahme). Excel-Dateien werden über einen geprüften XLSX-Import verarbeitet.
Die Migration erfolgt in den Phasen Dateninventur, Mapping, Bereinigung, Testmigration, fachlicher Prüfung und Produktivmigration. Die Ausgangsdaten werden vor der Übernahme versioniert und unverändert archiviert, soweit dies datenschutzrechtlich zulässig ist.
- ERP zu CRM: Kundenstamm, vereinbarte Kontaktfelder und Umsätze.
- CRM zu ERP: Nur die im Schnittstellenkonzept ausdrücklich freigegebenen Daten; standardmäßig keine Rückschreibung von CRM-Feldern (Annahme).
- Excel zu CRM: Kunden, Kontakte, Leads und historische Aktivitäten nach abgestimmter Spaltenzuordnung.
- Outlook zu CRM und zurück: Termine und Aufgaben in der vereinbarten Synchronisationsrichtung.
- Jeder Import und jede Synchronisation erhält eine Lauf-ID, ein Ergebnis und eine Fehlerliste.
Schnittstellenprotokoll und Fehlerwiederholung
Für jede ERP-, Outlook- und Migrationsschnittstelle werden Endpunkte, Authentifizierung, Feldmapping, Frequenz, Fehlercodes und Verantwortlichkeiten dokumentiert. Fehlgeschlagene Datensätze können nach Korrektur erneut verarbeitet werden, ohne erfolgreiche Datensätze zu duplizieren.
Abnahme: Das technische Schnittstellenkonzept wird abgenommen. Ein absichtlich fehlerhafter Lauf wird korrigiert und erneut gestartet; erfolgreiche Datensätze bleiben einmalig und der Fehlerstatus wird aktualisiert.
6. Datenschutz und IT-Sicherheit
Der Auftraggeber bleibt Verantwortlicher im Sinne der DSGVO; der Auftragnehmer verarbeitet personenbezogene Daten im Auftrag, sofern die Vertragsparteien dies so festlegen. Vor der Produktivsetzung werden Auftragsverarbeitungsvertrag, Verzeichnis der Verarbeitungstätigkeiten und Zuständigkeiten abgestimmt.
Es werden nur für Vertrieb und CRM erforderliche personenbezogene Daten verarbeitet. Zweckbindung, Datenminimierung, Löschkonzept, Betroffenenrechte und Nachweisbarkeit von Berechtigungen werden in der Lösung und in den Betriebsprozessen berücksichtigt.
- Verschlüsselung der Übertragung per TLS und Verschlüsselung von Sicherungen im Speicher (Annahme).
- Rollenbasierte Zugriffskontrolle mit minimal erforderlichen Rechten.
- Protokollierung von Anmeldungen, Rechteänderungen, Importen und fachlich relevanten Änderungen.
- Lösch- und Anonymisierungsregeln für Leads, Kontakte, Besuchsberichte und Outlook-Daten werden mit dem Auftraggeber festgelegt.
- Datenschutzverletzungen werden nach einem abgestimmten Melde- und Eskalationsverfahren behandelt.
- Administrativer Zugriff wird auf benannte Personen beschränkt und regelmäßig überprüft.
DSGVO-konforme Verarbeitung
Das CRM unterstützt Auskunft, Berichtigung, Löschung beziehungsweise Anonymisierung und Export personenbezogener Daten nach den mit dem Auftraggeber abgestimmten Regeln. Datenschutzrelevante Vorgänge werden nachvollziehbar protokolliert.
Abnahme: Anhand eines Testkontakts werden Auskunftsexport, Berichtigung, Löschung oder Anonymisierung und die zugehörige Protokollierung durchgeführt. Die Ergebnisse werden durch Auftraggeber und Datenschutzverantwortliche geprüft.
7. Test- und Abnahmekonzept
Der Auftragnehmer erstellt einen Testplan mit Testfällen, erwarteten Ergebnissen, Testdaten, Verantwortlichen und Nachweisen. Die Tests werden in einer getrennten Testumgebung mit anonymisierten oder synthetischen Daten durchgeführt.
Die Abnahme erfolgt nach erfolgreichem Abschluss der funktionalen, technischen, Sicherheits- und Migrationstests sowie nach Übergabe der Betriebs- und Anwenderdokumentation.
- Komponententests für Validierungen, Rechte und Geschäftslogik.
- Integrationstests für ERP, Outlook und Excel-Import.
- Systemtest für End-to-End-Prozesse von Lead bis Angebot und Besuchsbericht.
- Last-, Verfügbarkeits-, Browser- und Sicherheitstests gemäß Kapitel 4.
- Migrationstest mit Stichprobenvergleich und dokumentierter Fehlerquote.
- Fachlicher Abnahmetest durch benannte Key-User aller drei Standorte.
- Abnahmekriterien: keine offenen kritischen oder hohen Fehler; mittlere Fehler nur mit akzeptiertem Umgehungsverfahren und Terminplan.
Abnahmedokumentation
Der Auftragnehmer liefert Testplan, Testprotokolle, Fehlerliste, Migrationsnachweis, Sicherheitsnachweis und Abnahmeprotokoll. Jeder Testfall enthält Ergebnis, Datum, Tester und gegebenenfalls einen Fehlerverweis.
Abnahme: Der Auftraggeber prüft die Dokumente gegen eine abgestimmte Lieferliste. Die Abnahme gilt als vorbereitet, wenn alle Muss-Testfälle bestanden und alle Nachweise vollständig vorliegen.
8. Projektphasen, Rollen und Zeitplan
Für die Umsetzung werden 16 Kalenderwochen ab Projektstart angenommen. Der Terminplan wird nach Klärung der ERP- und Outlook-Schnittstellen sowie der Datenmengen verbindlich fortgeschrieben (Annahme).
Der Auftraggeber benennt einen fachlichen Projektleiter, Key-User je Standort und einen Ansprechpartner für ERP, Outlook und Datenschutz. Der Auftragnehmer stellt Projektleitung, Business-Analyse, Entwicklung, Integration, Testmanagement und Betrieb bereit.
- Woche 1-2: Projektstart, Detailanalyse, Rollenmodell, Datenschutz- und Schnittstellenklärung.
- Woche 3-5: Lösungsdesign, Datenmodell, UX-Konzept und technische Schnittstellenkonzeption.
- Woche 6-10: Konfiguration und Entwicklung der CRM-Funktionen sowie erste Schnittstellen.
- Woche 11-12: Testmigration, Integrationstests, Berechtigungs- und Sicherheitstests.
- Woche 13-14: Schulung, fachlicher Abnahmetest und Fehlerbehebung.
- Woche 15: Produktivmigration, Go-live-Vorbereitung und Freigabe.
- Woche 16: Go-live, Hypercare und Übergabe in den Regelbetrieb.
9. Betrieb, Support und Wartung
Nach dem Go-live übernimmt der Auftragnehmer den technischen Betrieb oder unterstützt den vom Auftraggeber beauftragten Hosting- und Betriebsdienstleister. Für die ersten zwei Wochen nach dem Go-live wird eine verstärkte Betreuung mit täglicher Fehlerbewertung vorgesehen (Annahme).
Supportanfragen werden über ein Ticketsystem erfasst und nach Priorität bearbeitet. Ein verbindliches Service-Level mit Reaktions- und Lösungszeiten wird vor Go-live vereinbart.
- Priorität 1: produktionskritischer Ausfall oder Datenschutz- beziehungsweise Sicherheitsvorfall.
- Priorität 2: wesentliche Funktion für mehrere Benutzer beeinträchtigt.
- Priorität 3: einzelne Funktion mit verfügbarer Umgehungslösung beeinträchtigt.
- Priorität 4: allgemeine Frage, Änderungswunsch oder Dokumentationsbedarf.
- Regelmäßige Überwachung von Verfügbarkeit, Schnittstellen, Sicherungen und Speicherverbrauch.
- Monatliche Prüfung von Benutzerkonten und Berechtigungen durch den Auftraggeber.
- Wartungen und Updates werden in einem Änderungsprotokoll dokumentiert und vorab angekündigt.
- Betriebs-, Administrator- und Anwenderdokumentation werden nach Abnahme übergeben und bei relevanten Änderungen aktualisiert.
Support und Wartung
Der Auftragnehmer stellt einen Supportprozess mit Ticketnummer, Priorität, Status, Verantwortlichem und Abschlussdokumentation bereit. Sicherheitsupdates werden nach Risikobewertung zeitnah eingespielt; reguläre Releases werden in abgestimmten Wartungsfenstern bereitgestellt.
Abnahme: Ein Testticket je Prioritätsklasse wird angelegt, eskaliert und geschlossen. Die Ticketinformationen, Benachrichtigungen und Abschlussnachweise werden gegen den vereinbarten Supportprozess geprüft.
Vor der Verwendung klären
Diese Punkte und Annahmen sind im Beispiel offen — in deinem Vorhaben musst du sie festlegen.
- Welches ERP-System wird eingesetzt, welche Version hat es und stehen REST-, SOAP- oder Datei-Schnittstellen mit Dokumentation zur Verfügung?
- Welche Felder, Umsatzeinheiten, Zeiträume und Synchronisationsrichtungen sind für die ERP-Anbindung verbindlich?
- Wird Microsoft 365 mit Exchange Online verwendet oder eine lokale Outlook-/Exchange-Installation, und welche Kalender- und Aufgabentypen sollen synchronisiert werden?
- Welche Excel-Dateien, Datenmengen, historischen Zeiträume und Qualitätsregeln gelten für die Migration?
- Welche konkreten Rollen, Standortgrenzen, Freigabeprozesse und Sichtbarkeiten benötigen die Vertriebsmitarbeitenden und Vertriebsleitungen?
- Müssen Besuchsberichte auf mobilen Geräten offline erfassbar sein, und welche iOS- oder Android-Versionen werden unterstützt?
- Welche Hostingvorgaben, Servicezeiten, Verfügbarkeitsziele, RPO-/RTO-Werte und Supportreaktionszeiten sind verbindlich?