Datenschutz als Managementsystem
Datenschutzmanagementsystem neben ISO 27001: was sich wiederverwenden lässt und was nicht
Wer ein ISMS nach ISO 27001 betreibt, hat die Frage schon gestellt: Der Datenschutz verlangt Verzeichnisse, Maßnahmen, Nachweise und Kontrollen. Ist das nicht längst da?
Recht Datenschutz DSGVO
Norm Informationssicherheit ISO/IEC 27001
Ein Nachweis, mehrere Anforderungen
Hier endet die Wiederverwendung
- Rechtsgrundlage
- Betroffenenrechte
- Löschfristen
- Folgenabschätzung
- Drittlandtransfer
Teilweise ja, und größer, als in den meisten Häusern genutzt wird. Der Teil, der fehlt, ist aber ebenfalls nicht klein, und er lässt sich nicht durch mehr Informationssicherheit ersetzen.
Diese Seite trennt beides, bis hin zu der Arbeit, die der Datenschutz Jahr für Jahr erzeugt, wenn alles eingeführt ist.
Für die Geschäftsführung in drei Sätzen
Ein Managementsystem für Informationssicherheit deckt einen großen Teil des Datenschutzes ab, aber nicht die rechtlichen Fragen. Die Verantwortung bleibt nach Artikel 24 DSGVO bei Ihnen. Die laufende Arbeit übernimmt VIAMA.
20 Minuten, ohne Vorbereitung Ihrerseits.
Der Begriff
Was ein Datenschutzmanagementsystem ist
„Datenschutzmanagementsystem“ steht in keinem Gesetz. Die DSGVO kennt den Begriff nicht. Was sie kennt, ist die Pflicht, für die die Praxis ihn geprägt hat: Ein Verfahren, das Wirksamkeit regelmäßig prüft, dokumentiert und daraus Maßnahmen ableitet, ist ein Managementsystem. Die DSGVO verlangt eines, ohne es so zu nennen.
Vier Pflichten, ein System
- Art. 5 Abs. 2
- Der Verantwortliche ist für die Einhaltung der Grundsätze verantwortlich und muss sie nachweisen können. Das ist die Rechenschaftspflicht.
- Art. 24 Abs. 1
- Geeignete technische und organisatorische Maßnahmen, die erforderlichenfalls überprüft und aktualisiert werden.
- Art. 32 Abs. 1 lit. d
- Ein Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit dieser Maßnahmen.
- Art. 30
- Ein Verzeichnis von Verarbeitungstätigkeiten: ein Dokument, das nur stimmt, wenn es gepflegt wird.
Der Rahmen der Aufsicht: das Standard-Datenschutzmodell
Das SDM der Datenschutzkonferenz übersetzt die Verordnung in sieben Gewährleistungsziele und ordnet ihnen Maßnahmen zu. Version 3.1 wurde von der 107. DSK am 14.05.2024 beschlossen (veröffentlicht als 3.1a); Kapitel D4 beschreibt Datenschutzmanagement als Zyklus aus Planen, Umsetzen, Prüfen und Verbessern. Auch das BSI verweist darauf: Baustein CON.2, Basis-Anforderung CON.2.A1 „Umsetzung Standard-Datenschutzmodell“.
- Datenminimierung
- Verfügbarkeit
- Integrität
- Vertraulichkeit
- Nichtverkettung
- Transparenz
- Intervenierbarkeit
Bemerkenswert ist, was das SDM nicht sagt: Es spricht durchgängig von Datenschutzmanagement, nie von einem Datenschutzmanagementsystem. DSMS ist Praxissprache: nützlich, aber nicht amtlich.
Schutzgegenstand
Der Unterschied zum ISMS ist kein Formalismus
ISMS
schützt Informationen im Interesse der Organisation
Vertraulichkeit, Integrität, Verfügbarkeit. Das bewertete Risiko ist ein Risiko für das Unternehmen.
DSMS
schützt Menschen vor der Organisation
Artikel 1 Absatz 2 DSGVO nennt den Schutzgegenstand: die Grundrechte und Grundfreiheiten natürlicher Personen. Artikel 24 und 32 fordern die Maßnahmen ausdrücklich mit Blick auf „das Risiko für die Rechte und Freiheiten natürlicher Personen“.
Das ist die Ursache aller Abweichungen. Eine Verarbeitung kann technisch tadellos abgesichert und datenschutzrechtlich unzulässig sein, weil die Rechtsgrundlage fehlt, weil zu lange gespeichert wird, weil niemand widersprechen kann. Verschlüsselung beantwortet keine dieser Fragen.
Dazu kommt eine dritte Partei mit eigenen Ansprüchen: Betroffene verlangen Auskunft, Berichtigung, Löschung oder Widerspruch, auf eigene Initiative, jederzeit, mit gesetzlicher Frist. Ein ISMS kennt keine Anspruchsteller von außen.
Die Überschneidung
DSGVO gegen ISO/IEC 27001:2022
Die ISO/IEC 27001:2022 besteht aus den Managementsystem-Anforderungen (Kapitel 4 bis 10) und Anhang A mit 93 Maßnahmen in vier Themenfeldern: organisatorisch (A.5, 37), personenbezogen (A.6, 8), physisch (A.7, 14), technologisch (A.8, 34).
Was die DSGVO verlangt
Fundstelle
Entsprechung im ISMS
Was übertragbar ist
Sicherheit der Verarbeitung
Art. 32 Abs. 1
Anhang A, Schwerpunkt A.8
Maßnahmen und Nachweise weitgehend
Regelmäßige Prüfung der Wirksamkeit
Art. 32 Abs. 1 lit. d
9.1 Überwachung, 9.2 Audit, 9.3 Managementbewertung
der ganze Zyklus
Pseudonymisierung, Verschlüsselung
Art. 32 Abs. 1 lit. a
A.8.24 Kryptographie, A.8.11 Datenmaskierung
Maßnahme und Nachweis
Wiederherstellung nach Zwischenfall
Art. 32 Abs. 1 lit. c
A.8.13 Sicherung, A.5.29, A.5.30
Konzept, Test, Protokoll
Verzeichnis von Verarbeitungstätigkeiten
Art. 30
A.5.9 Inventar, A.5.12 Klassifizierung
Inventar als Grundlage, nicht als Ersatz
Meldung von Verletzungen
Art. 33
A.5.24 bis A.5.28 Vorfallmanagement
Erkennung, Einstufung, Reaktion
Auftragsverarbeitung
Art. 28
A.5.19 bis A.5.23 Lieferanten, Cloud
Bewertungs- und Überwachungsverfahren
Löschung, Speicherbegrenzung
Art. 5 Abs. 1 lit. e, Art. 17
A.8.10 Löschung von Informationen
die technische Durchführung
Sensibilisierung und Schulung
Art. 39 Abs. 1
A.6.3 Sensibilisierung, Schulung
Programm, Termine, Nachweise
Rechtliche Anforderungen
Art. 5 Abs. 1 lit. a
A.5.31 rechtliche/vertragliche Anforderungen
die Anforderungsliste
Schutz personenbezogener Daten
Art. 24, Art. 32
A.5.34 Datenschutz
der Anknüpfungspunkt im Anhang A
Nachweisfähigkeit
Art. 5 Abs. 2
dokumentierte Information (7.5), SoA
die Nachweisdisziplin
Rechtsgrundlage, Einwilligung, Betroffenenrechte, Folgenabschätzung, Drittland
Art. 6, 7, 12 bis 22, 35, 44 bis 49
keine Entsprechung
nichts
Maßnahmenzahlen und deutsche Bezeichnungen nach der Zuordnungstabelle des BSI zum IT-Grundschutz (6. Edition 2023), die den Anhang A zweisprachig führt.
2
Von den 93 Maßnahmen des Anhang A ordnet das BSI genau zwei dem Datenschutz-Baustein CON.2 zu: A.5.34 und A.8.11 Datenmaskierung. Alles andere trägt zum Datenschutz bei, ohne für ihn gemacht zu sein.
Eine Prozentzahl zur Überschneidung nennt diese Seite nicht. Solche Zahlen sind weder von der ISO noch von den Aufsichtsbehörden veröffentlicht. Die belastbare Aussage ist nützlicher: Auf der Maßnahmen- und Nachweisebene ist die Überschneidung groß. Auf der Rechtsebene ist sie null.
Die formale Brücke
ISO/IEC 27701 und was sich 2025 geändert hat
Wer die Verbindung nicht selbst konstruieren will, kann sie normieren. ISO/IEC 27701 beschreibt ein Privacy Information Management System (PIMS) für Verantwortliche und Auftragsverarbeiter.
2019
Erweiterung
Schon dem Titel nach eine Erweiterung zu ISO/IEC 27001 und 27002. Sie verwies normativ auf die Fassungen von 2013. Ohne ISMS war Konformität logisch nicht erreichbar, und ein Nachzug auf 2022 kam nie.
2025
Eigenständig
Veröffentlicht am 14.10.2025 als eigenständige Managementsystemnorm: eigene Kapitel 4 bis 10 nach der harmonisierten Struktur, ISO/IEC 27001 steht nicht mehr in den normativen Verweisen. Die Verbindung zum ISMS ist eine Möglichkeit, keine Voraussetzung.
Anhang D bleibt
Das „Mapping to the GDPR“ existiert weiterhin. Es liefert die Zuordnung mit, die es zwischen DSGVO und ISO/IEC 27001 nicht gibt. Der Grund, warum die Norm als Brücke taugt.
Anhangsstruktur umgebaut
2019 lagen die Maßnahmen nach Rolle getrennt in zwei Anhängen; 2025 führt Anhang A beide Rollen zusammen, Anhang B ist Umsetzungsleitfaden. Wer mit alten Unterlagen arbeitet, arbeitet mit einer überholten Gliederung.
Die Norm erspart die DSGVO nicht
Sie ist ein Ordnungsrahmen, kein Konformitätsnachweis, und eine Zertifizierung nach ihr ist keine Zertifizierung nach Artikel 42 DSGVO. Ihr Nutzen ist ein Betriebsnutzen: ein internes Audit statt zwei, eine Managementbewertung statt zwei, eine Maßnahmenliste statt zwei.
Zertifizierung in Deutschland: aktive Einschränkung
In Deutschland ist die Umstellung noch nicht vollzogen. Die deutsche Fassung liegt als DIN EN ISO/IEC 27701:2026-02 unter dem Titel "Datenschutz-Managementsysteme" vor. Die Akkreditierungsseite ist dagegen unverändert: Das geltende Merkblatt der DAkkS von 2022 bezeichnet eine gesonderte Urkunde nach ISO/IEC 27701 als "irreführend und unzulässig" und sieht stattdessen ein ISO-27001-Zertifikat mit Konformitätszusatz vor. Zur Ausgabe 2025 hat die DAkkS bislang nichts veröffentlicht, und die einzige hierzulande akkreditierte Stelle führt weiterhin die Fassung von 2019 als Aufsatz auf ISO 27001. Wer Ihnen heute ein akkreditiertes, eigenständiges Zertifikat nach ISO/IEC 27701:2025 anbietet, kann es in Deutschland nicht ausstellen. Übergangsfristen, die im Umlauf sind, stammen von der britischen UKAS, nicht von der DAkkS.
Der Rest, der übrig bleibt
Wo sich die Systeme nicht decken
Das ist der Teil, den Anbieter beider Welten gern überspringen. Ein ISMS ersetzt kein DSMS. Fünf Bereiche bleiben vollständig übrig.
Art. 6, 7, 9
Rechtsgrundlagen und Einwilligung
Jede Verarbeitung braucht eine Rechtsgrundlage; besondere Datenkategorien zusätzlich eine nach Artikel 9. Beim berechtigten Interesse ist abzuwägen, die Einwilligung muss nachweisbar und so einfach widerrufbar wie erteilbar sein. Der Anhang A hat dazu nichts.
Art. 12 bis 22
Betroffenenrechte und ihre Fristen
Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit, Widerspruch. Die Frist: unverzüglich, in jedem Fall binnen eines Monats nach Eingang, um zwei Monate verlängerbar. Eine Reaktionszusage an Unbekannte, jederzeit, ohne Vorwarnung.
Art. 5 lit. e
Löschkonzept und Aufbewahrung
Selten ein technisches, fast immer ein Abgrenzungsproblem: handels- und steuerrechtliche Aufbewahrungspflichten gegen die Löschpflicht, je Datenart verschieden. A.8.10 löscht Informationen. Welche wann, sagt die Maßnahme nicht.
Art. 35
Datenschutz-Folgenabschätzung
Verlangt bei voraussichtlich hohem Risiko für die Rechte und Freiheiten natürlicher Personen. Bewertet wird das Risiko für die betroffene Person, nicht für das Unternehmen. Und es ist kein einmaliges Dokument: Erforderlichenfalls ist erneut zu prüfen, wenn sich das Risiko ändert.
Art. 44 bis 49
Drittlandtransfer
Ohne Angemessenheitsbeschluss braucht es geeignete Garantien, meist Standarddatenschutzklauseln. Dass zusätzlich das Recht des Ziellandes zu prüfen ist, folgt aus Schrems II und den EDSA-Empfehlungen 01/2020. Ein ISMS registriert den Anbieterwechsel. Die Rechtsfolge zieht es nicht.
Und eine Rolle, die das ISMS nicht kennt
Der Datenschutzbeauftragte: Die Rolle ist nicht das System
Unter den Voraussetzungen des Artikels 37 Absatz 1 DSGVO ist ein Datenschutzbeauftragter zu benennen; in Deutschland tritt § 38 Absatz 1 BDSG hinzu, der unter anderem greift, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung beschäftigt sind.
Nach Artikel 39 Absatz 1 unterrichtet, berät und überwacht ein Datenschutzbeauftragter. Er führt nicht den Betrieb und trägt dessen Verantwortung nicht. Die bleibt nach Artikel 24 bei der Geschäftsleitung. Wer eine Bestellung hat und trotzdem keine gepflegten Verzeichnisse, keine angewandten Löschfristen und keine kontrollierten Auftragsverarbeiter, hat die Rolle besetzt und die Arbeit nicht.
Der Vorfall
Zwei Meldeketten, ein Vorfall
Am härtesten berühren sich beide Welten beim Vorfall. Ein verschlüsselter Dateiserver mit Personaldaten ist beides zugleich: ein Sicherheitsvorfall und eine Verletzung des Schutzes personenbezogener Daten.
Datenschutz
NIS2
Rechtsgrundlage
Art. 33 DSGVO
§ 32 BSIG
Adressat
zuständige Aufsichtsbehörde
gemeinsame Meldestelle von BSI und BBK
Auslöser
Verletzung des Schutzes personenbezogener Daten, außer sie führt voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen
erheblicher Sicherheitsvorfall, § 2 Nr. 11 BSIG
Erste Frist
unverzüglich, möglichst binnen 72 Stunden nach Kenntnis
Erstmeldung spätestens 24 Stunden nach Kenntniserlangung (Nr. 1)
Weitere Stufen
keine; später nur mit Begründung der Verzögerung
72 Stunden (Nr. 2), Zwischenmeldung auf Ersuchen (Nr. 3), Abschlussmeldung binnen eines Monats nach der 72-Stunden-Meldung (Nr. 4)
Zusätzlich
Benachrichtigung der Betroffenen bei hohem Risiko, unverzüglich (Art. 34)
Fortschrittsmeldung, solange der Vorfall andauert (Abs. 2)
Dokumentation
alle Verletzungen, auch die nicht gemeldeten (Art. 33 Abs. 5)
Ursache, Abhilfemaßnahmen, Auswirkungen
Drei Feinheiten, die im Betrieb den Unterschied machen
01
Die Monatsfrist im BSIG läuft ab der 72-Stunden-Meldung, nicht ab Kenntnis. Und die Zwischenmeldung ist keine Regelstufe, sondern kommt nur auf Anforderung.
02
Der Auftragsverarbeiter hat keine 72-Stunden-Frist. Artikel 33 Absatz 2 DSGVO verpflichtet ihn, „unverzüglich“ zu melden. Wessen Uhr davon abhängt, ist trotzdem die des Verantwortlichen. Die Frist gehört deshalb in den Auftragsverarbeitungsvertrag.
03
Keine Meldung ersetzt die andere. Artikel 35 der NIS2-Richtlinie verpflichtet die Behörden, die Datenschutzaufsicht zu unterrichten, und schließt ein zweites Bußgeld für dasselbe Verhalten aus (§ 61 Abs. 11, § 65 Abs. 11 BSIG). Von der eigenen Meldung nach Artikel 33 DSGVO befreit das nicht.
In den ersten 24 Stunden muss also jemand nicht nur den Vorfall bearbeiten, sondern zwei rechtliche Bewertungen treffen und beide dokumentieren, auch wenn sie negativ ausfallen.
Wer das in Ihrem Haus ist, lässt sich vorher klären: an einem Tag in der Cyber Werkstatt. Alle zwei Wochen stellt „Die 8-Uhr-Frage“ dazu eine Frage für Ihre Führungsrunde.
Wie NIS2 im Übrigen wirkt, steht auf unserer NIS2-Seite.
Der Dauerbetrieb
Was Datenschutz jedes Jahr erzeugt
Verzeichnis anlegen, Verträge schließen, Richtlinien schreiben, schulen. Das ist Einführungsarbeit. Endlich und abhakbar. Was danach kommt, ist es nicht: „regelmäßig überprüfen“, „erforderlichenfalls aktualisieren“, „unverzüglich“.
Laufend, ohne Termin
- Das Verzeichnis nachführen. Jedes neue Werkzeug ist eine Verarbeitungstätigkeit.
- Betroffenenanfragen beantworten, Uhr aus Art. 12 Abs. 3 ab Eingang.
- Meldefähigkeit vorhalten: 72 Stunden, 24 Stunden, auch am Freitagabend.
- Einwilligungen und Widerrufe in allen Systemen nachhalten.
- Neue Auftragsverarbeiter aufnehmen: Prüfung, Vertrag, Eintrag, ggf. Drittlandfrage.
Anlassbezogen
- Eine neue Verarbeitung: Rechtsgrundlage, Zweck, Löschfrist, Verzeichnis, Schwelle für DSFA.
- Ein Vorfall: zwei Meldeketten, zwei Bewertungen, Doku auch ohne Meldung.
- Eine Änderung beim Dienstleister: neuer Unterauftragnehmer, Standort, Vertrag. Dazu das Einspruchsrecht nach Art. 28 Abs. 2.
- Eine Anfrage der Aufsichtsbehörde, ohne Vorlauf.
- Eine Veränderung im Unternehmen: Zukauf, neue Gesellschaft, neues Land.
Im Jahresrhythmus
- Die TOM überprüfen: Wirksamkeit bewerten, nicht die Liste lesen (Art. 32 Abs. 1 lit. d).
- Auftragsverarbeiter kontrollieren: Nachweise, Zertifikate, Berichte, Ergebnis.
- Löschfristen anwenden, nicht nur beschreiben.
- Schulen und sensibilisieren, mit Teilnahmenachweis.
- Folgenabschätzungen aktualisieren (Art. 35 Abs. 11).
- Der Geschäftsleitung berichten, zugleich das beste Rechenschaftsdokument.
Im Mehrjahresrhythmus
- Rechtsgrundlagen und Informationstexte neu bewerten.
- Drittlandtransfers neu bewerten: Beschlüsse, Klauseln, Standorte.
- Externe Prüfung ansetzen und an die laufenden Zyklen hängen: ISO-27001-Überwachungsaudit, Rezertifizierung, TISAX-Label.
Wie diese Zyklen zueinander stehen, steht auf der Seite zu TISAX und ISO 27001.
Worauf es ankommt
Ein Nachweisbestand, zwei Systeme
Kaum eine dieser Aufgaben ist ausschließlich datenschutzspezifisch. Wirksamkeitsprüfung, Lieferantenbewertung, Schulungsnachweis, Vorfallbearbeitung, Richtlinienpflege, Bericht an die Leitung: dieselben Aufgaben fordern ISO 27001, TISAX und NIS2, in anderer Bezeichnung. Was wirklich nur der Datenschutz fordert, ist die kleinere Hälfte.
Der eine Weg
Zwei getrennte Betriebe
Eine eigene Ablage, ein eigener Kalender, eine eigene Maßnahmenliste. Derselbe Dienstleister zweimal bewertet: einmal als Lieferant, einmal als Auftragsverarbeiter. Dieselbe Schulung zweimal nachgewiesen, derselbe Vorfall zweimal aufgearbeitet. Der Weg, der zu der Frage führt, wer das alles noch machen soll.
Der andere Weg
Ein Nachweis, mehrfach gezählt
Ein Betrieb, in dem ein Nachweis einmal entsteht und über beide Anforderungen hinweg zählt. Die rechtlichen Unterschiede bleiben. Sie sind der Grund, warum die Datenschutzseite eigene Fachkenntnis braucht. Aber sie sind kein Grund für eine zweite Organisation.
Genau diesen Betrieb übernimmt VIAMA
Nicht die Einführung, nicht das Projekt: Verzeichnisse pflegen, Nachweise anfordern und prüfen, wiederkehrende Kontrollen terminieren und dokumentieren, Auftragsverarbeiter nachhalten, Löschfristen anwenden, Fristen bei Betroffenenanfragen und Meldungen überwachen, Fachbereiche einbinden, Prüfungen vorbereiten. Und Nachweise über ISO 27001, TISAX, NIS2 und Datenschutz hinweg wiederverwenden.
Technologie übernimmt das Wiederkehrende. Menschen übernehmen das Urteil. Entscheidungen und Verantwortung bleiben bei Ihnen, die Verantwortlichkeit nach Artikel 24 DSGVO ist ohnehin nicht übertragbar. Die Arbeit nicht.
Häufige Fragen
Was oft gefragt wird
Was ist ein Datenschutzmanagementsystem?
Ein Datenschutzmanagementsystem, abgekürzt DSMS, ist der organisatorische Rahmen, mit dem ein Unternehmen die Anforderungen der DSGVO dauerhaft erfüllt und die Erfüllung nachweisen kann. Der Begriff steht in keinem Gesetz; er beschreibt, was Artikel 5 Absatz 2 DSGVO mit der Rechenschaftspflicht und Artikel 32 Absatz 1 Buchstabe d mit dem Verfahren zur regelmäßigen Überprüfung der Wirksamkeit verlangen. Das Gegenstück auf der Seite der Informationssicherheit ist das ISMS nach ISO/IEC 27001.
Was ist der Unterschied zwischen Datenschutz und Informationssicherheit?
Der Schutzgegenstand. Informationssicherheit schützt Informationen im Interesse der Organisation, gemessen an Vertraulichkeit, Integrität und Verfügbarkeit. Datenschutz schützt die Grundrechte natürlicher Personen; Artikel 1 Absatz 2 DSGVO nennt das ausdrücklich so. Eine Verarbeitung kann deshalb technisch einwandfrei abgesichert und datenschutzrechtlich unzulässig sein. Umgekehrt verlangt Artikel 32 DSGVO Sicherheit der Verarbeitung. Datenschutz ohne Informationssicherheit gibt es nicht.
Reicht eine ISO-27001-Zertifizierung für die DSGVO?
Nein. Ein ISMS deckt große Teile von Artikel 32 DSGVO ab und liefert den Zyklus aus Kontrolle, Bewertung und Verbesserung, den die Rechenschaftspflicht voraussetzt. Es beantwortet keine der rechtlichen Fragen: Rechtsgrundlage und Einwilligung, Betroffenenrechte und deren Fristen, Löschkonzept, Datenschutz-Folgenabschätzung, Drittlandtransfer. Ein Zertifikat nach ISO/IEC 27001 ist außerdem keine Zertifizierung nach Artikel 42 DSGVO.
Welche ISO-Norm gilt für ein Datenschutzmanagementsystem, und kann man sich zertifizieren lassen?
ISO/IEC 27701, die ein Privacy Information Management System (PIMS) beschreibt. Die Fassung von 2019 war eine Erweiterung zu ISO/IEC 27001 und 27002 und ohne ISMS nicht anwendbar. Die zweite Ausgabe ISO/IEC 27701:2025, veröffentlicht am 14. Oktober 2025, ist als eigenständige Managementsystemnorm gefasst. Mit eigenen Kapiteln 4 bis 10 und ohne normativen Verweis auf ISO/IEC 27001. Eine Zertifizierung ist vorgesehen; für die Zertifizierungsstellen gilt die ISO/IEC 27706:2025. Sie bescheinigt Konformität mit der Norm, nicht die Einhaltung der DSGVO. Dafür gibt es den eigenen Weg über Artikel 42 und 43 DSGVO.
Wie baut man ein Datenschutzmanagementsystem auf?
In der Reihenfolge, in der die Nachweise entstehen: Verarbeitungstätigkeiten erheben und nach Artikel 30 im Verzeichnis festhalten, je Verarbeitung Rechtsgrundlage, Zweck und Löschfrist bestimmen, Maßnahmen nach Artikel 32 dokumentieren, Auftragsverarbeiter erfassen und vertraglich binden, Prozesse für Betroffenenanfragen und Meldungen einrichten, schulen. Wer bereits ein ISMS betreibt, beginnt nicht bei null: Inventar, Lieferantenbewertung, Vorfallprozess, Schulungsprogramm und Auditzyklus lassen sich mitnutzen.
Braucht ein Datenschutzmanagementsystem eine Software?
Nicht zwingend. Verzeichnis, Löschkonzept und Maßnahmenliste lassen sich auch ohne spezialisiertes Werkzeug führen. Ein Werkzeug hilft bei Wiedervorlagen und Auswertungen, es ersetzt weder die Pflege noch die fachliche Bewertung. Der Aufwand entsteht nicht dort, wo Daten eingetragen werden, sondern dort, wo jemand entscheidet, was einzutragen ist.
Was sind TOM im Datenschutz?
Technische und organisatorische Maßnahmen. Artikel 32 Absatz 1 DSGVO nennt vier Punkte ausdrücklich: Pseudonymisierung und Verschlüsselung; die Fähigkeit, Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme auf Dauer sicherzustellen; die Fähigkeit, Verfügbarkeit und Zugang nach einem Zwischenfall rasch wiederherzustellen; und ein Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit. Der vierte Punkt macht TOM zur Daueraufgabe: Eine einmal erstellte TOM-Liste erfüllt ihn nicht.
Was gehört in ein Verzeichnis von Verarbeitungstätigkeiten?
Artikel 30 Absatz 1 DSGVO nennt für Verantwortliche: Kontaktdaten des Verantwortlichen und gegebenenfalls des Vertreters und des Datenschutzbeauftragten; die Zwecke; die Kategorien betroffener Personen, personenbezogener Daten und Empfänger; Drittlandübermittlungen samt Garantien; wenn möglich Löschfristen und eine allgemeine Beschreibung der technischen und organisatorischen Maßnahmen. Für Auftragsverarbeiter gilt der Katalog des Absatzes 2. Die Ausnahme des Absatzes 5 für Unternehmen mit weniger als 250 Beschäftigten greift selten, weil ihre Rückausnahmen fast immer erfüllt sind.
Welche Meldefristen gelten bei einer Datenpanne?
Nach Artikel 33 DSGVO ist eine Verletzung des Schutzes personenbezogener Daten unverzüglich und möglichst binnen 72 Stunden nach Kenntnis an die zuständige Aufsichtsbehörde zu melden, außer sie führt voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen; später nur mit Begründung der Verzögerung. Bei voraussichtlich hohem Risiko sind zusätzlich die betroffenen Personen unverzüglich zu benachrichtigen (Artikel 34). Unternehmen, die zugleich unter NIS2 fallen, melden denselben Vorfall parallel nach § 32 BSIG an die gemeinsame Meldestelle von BSI und BBK: 24 Stunden, 72 Stunden, Abschlussmeldung binnen eines Monats nach der 72-Stunden-Meldung. Keine Meldung ersetzt die andere.
Brauchen wir einen Datenschutzbeauftragten?
Das richtet sich nach Artikel 37 Absatz 1 DSGVO und in Deutschland zusätzlich nach § 38 Absatz 1 BDSG, der unter anderem greift, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung beschäftigt sind. Wichtig ist die Abgrenzung: Ein Datenschutzbeauftragter unterrichtet, berät und überwacht die Einhaltung (Artikel 39 Absatz 1). Er betreibt das Datenschutzmanagementsystem nicht, und die Verantwortung nach Artikel 24 bleibt bei der Geschäftsleitung.
Zum Schluss
Zwei Auswertungen derselben Organisation, mit unterschiedlichem Maßstab und Adressaten
Datenschutz und Informationssicherheit sind nicht dasselbe, und sie sind auch nicht zwei Welten. Sie sind zwei Auswertungen derselben Organisation, mit unterschiedlichem Maßstab und unterschiedlichem Adressaten.
Der Unterschied zwischen tragbarem und teurem Betrieb liegt nicht in der Verordnung. Er liegt in der Frage, ob dieselbe Kontrolle einmal erhoben wird und zweimal zählt, und ob jemand die Termine hält, wenn gerade nichts brennt.
Wenn Sie das für Ihr Unternehmen durchgehen möchten: 20 Minuten. Danach wissen Sie, welche Ihrer laufenden Aufgaben wir übernehmen würden und welche bei Ihnen bleiben.
Ohne Vorbereitung Ihrerseits.
oder direkt an kontakt@viama.one
Wer bei uns arbeitet, steht auf der Seite Über uns.