Kontakt
Ihre Kanzlei Allroundlegal.
Adresse
Öffnungszeiten
Montag – Freitag 9:00 – 18:00
Wer mit personenbezogenen Daten umgeht, trägt die Verantwortung für deren Schutz. Genau hier setzen die technischen und organisatorischen Maßnahmen an, kurz TOM genannt, die Art. 32 DSGVO verbindlich fordert. Zahlreiche Unternehmen bewerten diese Verpflichtung als nachrangig, obwohl sie zu den wichtigsten Kontrollpunkten der Aufsichtsbehörden zählt und bei Datenschutzverletzungen häufig ausschlaggebend ist. Dieser Leitfaden erläutert das Wesen der TOM, zeigt die geltenden Anforderungen auf, beschreibt mögliche Schutzmaßnahmen und verdeutlicht den richtigen Weg zur Dokumentation.
Technische und organisatorische Maßnahmen umfassen sämtliche Vorkehrungen, durch die ein Unternehmen die Sicherheit bei der Verarbeitung personenbezogener Daten sicherstellt. Technische Maßnahmen beziehen sich auf IT-Systeme und die physische Umgebung, beispielsweise Verschlüsselung, Zugriffsberechtigungen oder bauliche Sicherheitsvorkehrungen. Organisatorische Maßnahmen regeln Prozesse und Vorgaben, wie etwa Arbeitsanweisungen, Mitarbeiterschulungen oder die Verpflichtung von Beschäftigten zur Wahrung der Vertraulichkeit. Im betrieblichen Alltag wirken beide Bereiche zusammen.
Die rechtliche Grundlage für TOM bildet Art. 32 DSGVO. Diese Norm verpflichtet sowohl Verantwortliche als auch Auftragsverarbeiter dazu, ein risikogerechtes Schutzniveau zu gewährleisten. Maßgeblich ist dabei kein fester Katalog, sondern eine risikobasierte Betrachtung: Mit steigendem Risiko für die Rechte und Freiheiten betroffener Personen wachsen auch die Anforderungen an die zu ergreifenden Maßnahmen.
Welche Maßnahmen im konkreten Fall erforderlich sind, lässt sich nicht pauschal beantworten. Ein kleinerer Onlineshop sieht sich anderen Gefährdungen gegenüber als beispielsweise eine Klinik, die mit sensiblen Gesundheitsinformationen arbeitet. Diese Flexibilität ermöglicht maßgeschneiderte Lösungen, erfordert jedoch zugleich eine gründliche Auseinandersetzung mit den eigenen Datenverarbeitungsvorgängen. Lassen Sie bei Unsicherheit prüfen, welches Schutzniveau für Ihre spezifische Datenverarbeitung erforderlich ist.
Die TOM existieren nicht isoliert, sondern sind mit weiteren datenschutzrechtlichen Pflichten verbunden. Sie stellen einen verbindlichen Bestandteil jedes Auftragsverarbeitungsvertrags dar, werden im Verarbeitungsverzeichnis in allgemeiner Form aufgeführt und finden Eingang in Datenschutz-Folgenabschätzungen. Wer seine Maßnahmen strukturiert implementiert, legt damit gleichzeitig das Fundament für diese weiteren Dokumente und vermeidet redundante Arbeitsschritte.
Art. 32 DSGVO führt konkrete Maßnahmen und Schutzziele auf, die für Unternehmen maßgeblich sind. Explizit aufgeführt sind die Pseudonymisierung sowie die Verschlüsselung personenbezogener Daten. Zusätzlich müssen die ergriffenen Maßnahmen dauerhaft nachstehende Ziele gewährleisten:
Bei der Festlegung der Maßnahmen fordert Art. 32 DSGVO eine Abwägung verschiedener Faktoren: Stand der Technik, Umsetzungskosten, Art, Umfang, Umstände und Zweck der Verarbeitung sowie Eintrittswahrscheinlichkeit und Schwere des Risikos. Diese Abwägung bildet das Kernstück der Verpflichtung. Daraus folgt, dass keine pauschale Lösung existiert, sondern stets eine einzelfallbezogene, begründete Festlegung erforderlich ist. Bei Unsicherheit bezüglich der Angemessenheit Ihrer Maßnahmen im Verhältnis zum Stand der Technik empfiehlt sich eine fachliche Prüfung.
Ergänzend zu den gesetzlich verankerten Zielen hat sich in Deutschland das Standard-Datenschutzmodell der Aufsichtsbehörden als Referenzrahmen durchgesetzt. Es konkretisiert die Anforderungen durch spezifische Gewährleistungsziele wie Datenminimierung, Transparenz, Nichtverkettung und Intervenierbarkeit. Obgleich nicht verbindlich, erleichtert dieses Modell die systematische Umsetzung der abstrakten Vorgaben aus Art. 32 DSGVO in konkrete Einzelmaßnahmen.
Der Terminus Stand der Technik ist bewusst dynamisch angelegt. Er fordert nicht zwingend die kostenintensivste Variante, jedoch den Einsatz bewährter und zeitgemäßer Sicherheitsverfahren. Was gegenwärtig als angemessen erachtet wird, kann in absehbarer Zeit als ungenügend gelten. Folglich stellt die erstmalige Festlegung der Maßnahmen nicht den Abschluss dar, sondern lediglich den Ausgangspunkt.
Obwohl die DSGVO kein abschließendes Verzeichnis vorschreibt, existieren in der betrieblichen Praxis bewährte Schutzmaßnahmen. Als Orientierungshilfe dient häufig ein Strukturierungsschema mit unterschiedlichen Kontrollbereichen, welches seinen Ursprung im früheren Datenschutzrecht hat und weiterhin zur systematischen Gliederung herangezogen wird. Im technischen Bereich zählen dazu beispielsweise:
Im organisatorischen Bereich stehen Regelungen, Verantwortlichkeiten und Abläufe im Mittelpunkt. Hierzu zählen beispielsweise die Verpflichtung der Mitarbeiter zur Verschwiegenheit, wiederkehrende Fortbildungen, ein Verwaltungssystem für Berechtigungen, eindeutige Vorgaben für den Zutritt zu Räumlichkeiten, ein Notfall- und Löschkonzept sowie der Abschluss von Auftragsverarbeitungsverträgen mit externen Dienstleistern.
Nur durch das abgestimmte Zusammenwirken technischer und organisatorischer Maßnahmen entsteht ein schlüssiges Schutzkonzept.
Ein Praxisbeispiel verdeutlicht dieses Zusammenwirken. Bei einem Berechtigungskonzept bestimmen Sie, welche Beschäftigtengruppen auf welche Informationen zugreifen dürfen, dokumentieren sowohl die Erteilung als auch den Widerruf von Zugriffsrechten und kontrollieren die Berechtigungen in regelmäßigen Intervallen. Auf diese Weise entsteht aus einer abstrakten Vorgabe eine konkrete, nachprüfbare Maßnahme, welche technische Implementierung und organisatorische Regelung miteinander verknüpft.
Welche dieser Vorkehrungen in Ihrer Situation notwendig sind, folgt aus der durchgeführten Risikobewertung. Eine Maßnahme, die für ein Unternehmen unerlässlich ist, kann für ein anderes unangemessen sein. Lassen Sie Ihr Maßnahmenpaket überprüfen, bevor Sie es als hinreichend erachten.
Es reicht nicht aus, Maßnahmen lediglich umzusetzen – Sie müssen diese auch belegen können. Die Rechenschaftspflicht gemäß Art. 5 Abs. 2 DSGVO macht eine Dokumentation der TOM zwingend erforderlich. Eine transparente und nachprüfbare Darstellung belegt gegenüber Aufsichtsbehörden sowie im Streitfall vor Gericht, dass Sie Ihren Verpflichtungen nachkommen und ein ausreichendes Sicherheitsniveau gewährleisten.
Praktisch erfolgt die Dokumentation der TOM an verschiedenen Stellen. Das Verarbeitungsverzeichnis verlangt gemäß Art. 30 DSGVO lediglich eine zusammenfassende Darstellung. Anders beim Auftragsverarbeitungsvertrag: Dort werden die Maßnahmen üblicherweise in einer ausführlichen Anlage aufgeführt, da der Auftragsverarbeiter präzise darlegen muss, auf welche Weise er die Daten absichert. Stellen Sie sicher, dass diese unterschiedlichen Darstellungen inhaltlich übereinstimmen und die tatsächliche Situation widerspiegeln.
Die Verantwortung für die Maßnahmen liegt bei der Geschäftsführung. Der Datenschutzbeauftragte nimmt eine beratende und kontrollierende Funktion wahr, die IT-Abteilung realisiert die technischen Sicherheitsvorkehrungen, während die Fachabteilungen die organisatorischen Vorgaben im Tagesgeschäft umsetzen. Diese Verantwortlichkeiten müssen eindeutig festgelegt und schriftlich fixiert werden, damit keine Maßnahme in der Zuständigkeitsfrage untergeht.
Der erforderliche Detailgrad der Dokumentation richtet sich nach dem bestehenden Risiko. Ratsam ist eine systematische Aufstellung, welche die einzelnen Maßnahmen den jeweiligen Schutzzielen oder Kontrollbereichen zuweist. Allgemeine Formulierungen wie „angemessene Maßnahmen sind implementiert“ erfüllen weder die Erwartungen einer Aufsichtsbehörde noch die eines Geschäftspartners, der präzise Informationen benötigt.
Unverzichtbar ist zudem die kontinuierliche Überprüfung. Art. 32 DSGVO fordert explizit eine fortlaufende Bewertung der Wirksamkeit aller Maßnahmen. Was noch vor wenigen Jahren dem aktuellen Stand der Technik entsprach, kann mittlerweile veraltet sein. Die TOM-Dokumentation stellt daher kein einmalig zu erstellendes Schriftstück dar, sondern erfordert Anpassungen bei veränderten Risiken, neuen IT-Systemen oder nach sicherheitsrelevanten Ereignissen. Lassen Sie Ihre Dokumentation überprüfen, falls sie bereits längere Zeit unverändert geblieben ist.
Empfehlenswert ist die Festlegung eines regelmäßigen Prüfrhythmus, beispielsweise im Jahresturnus, ergänzt durch anlassbezogene Kontrollen bei der Implementierung neuer Systeme oder nach bekannt gewordenen Sicherheitsvorfällen. Auf diese Weise bleibt die Dokumentation auf dem aktuellen Stand, und die Maßnahmen behalten ihre Schutzwirkung.
Die häufigsten Schwierigkeiten entstehen nicht durch das völlige Fehlen von Maßnahmen, sondern dadurch, dass diese lückenhaft, nicht mehr zeitgemäß oder unzureichend dokumentiert sind. Besonders oft treten folgende Versäumnisse auf:
Die Konsequenzen mangelhafter Maßnahmen wiegen schwer. Verstößt ein Unternehmen gegen Art. 32 DSGVO, droht ein Bußgeld nach Art. 83 Abs. 4 DSGVO von bis zu zehn Millionen Euro oder zwei Prozent des weltweiten Jahresumsatzes. Bei einer Datenpanne können unzureichende Maßnahmen sowohl Meldepflichten nach Art. 33 und 34 DSGVO auslösen als auch Schadensersatzansprüche Betroffener nach Art. 82 DSGVO nach sich ziehen. Wenn Sie Ihre Maßnahmen überprüfen lassen möchten, empfiehlt sich eine rechtliche Begutachtung.
Im Gegenzug macht sich sorgfältige Vorbereitung bezahlt. Sind die Maßnahmen angemessen ausgewählt und nachvollziehbar dokumentiert, kann im Falle einer Datenpanne nachgewiesen werden, dass das Unternehmen seinen Pflichten nachgekommen ist. Dies kann bei der Einschätzung durch die Aufsichtsbehörde und bei der Bemessung eines möglichen Bußgelds entscheidend sein.
Rechtliche Unterstützung empfiehlt sich insbesondere dann, wenn besonders schützenswerte Daten verarbeitet werden, erhöhte Risiken bestehen, ein Datenschutzvorfall eingetreten ist oder eine behördliche Kontrolle ansteht. Auch bei der Gestaltung von Auftragsverarbeitungsverträgen ist eine fachkundige Durchsicht der TOM-Anlagen ratsam. Vor der abschließenden Festlegung sind folgende Prüfschritte hilfreich:
Eine rechtzeitige Überprüfung verursacht weniger Aufwand als die nachträgliche Korrektur nach einem Zwischenfall. Lassen Sie Ihre Situation bewerten, wenn Zweifel bestehen, ob Ihre Schutzmaßnahmen den Vorgaben entsprechen und Ihrem tatsächlichen Risikoprofil angemessen sind.
Technische und organisatorische Maßnahmen bilden das Fundament der Datensicherheit gemäß DSGVO. Art. 32 fordert kein unveränderliches Maßnahmenbündel, sondern ein risikogerechtes Schutzniveau, welches die Schutzziele Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit gewährleistet.
Wer die bestehenden Risiken analysiert, geeignete technische und organisatorische Maßnahmen aufeinander abstimmt, diese ordnungsgemäß dokumentiert und kontinuierlich überprüft, kommt nicht nur einer rechtlichen Verpflichtung nach, sondern bewahrt sein Unternehmen wirkungsvoll vor Datenpannen und Bußgeldern. Bei Unsicherheit verschafft eine rechtliche Überprüfung der Maßnahmen und deren Dokumentation die erforderliche Gewissheit.
Mangelnde Sicherheitsvorkehrungen können Datenschutzverletzungen, Bußgelder und Haftungsrisiken nach sich ziehen. Lassen Sie Ihre technischen und organisatorischen Maßnahmen überprüfen, dokumentieren und an die Vorgaben der DSGVO anpassen.
Ihre Kanzlei Allroundlegal.
Montag – Freitag 9:00 – 18:00