Technische und organisatorische Maßnahmen (TOM): Was Art. 32 DSGVO verlangt und wie kleine Unternehmen es umsetzen
Technische und organisatorische Maßnahmen (TOM) sind der Teil der DSGVO, der über Bußgelder und Datenpannen entscheidet. Dieser Leitfaden erklärt die Anforderungen aus Art. 32 DSGVO, den klassischen TOM-Katalog mit Beispielen, wie du den Schutzbedarf einstufst, welche Maßnahmen für ein Unternehmen mit zehn Leuten realistisch sind und wie du das TOM-Dokument aufbaust, das Behörden und Auftraggeber sehen wollen.

Inhaltsverzeichnis
- Kurz gesagt
- Was TOM sind und wo die Pflicht steht
- Was Art. 32 DSGVO konkret verlangt
- Schutzziele: Woran du jede Maßnahme misst
- Der TOM-Katalog: Kontrollbereiche mit Beispielen
- Schutzbedarf einstufen: Wie viel ist genug?
- Grundschutz für ein Unternehmen mit zehn Leuten
- Organisatorische Maßnahmen, die fast immer fehlen
- Wirksamkeit prüfen: Art. 32 Abs. 1 lit. d in der Praxis
- Das TOM-Dokument: Aufbau und Verwendung
- TOM, AVV und Datenschutz-Folgenabschätzung: die Abgrenzung
- Die häufigsten Fehler
- Was passiert ohne TOM?
- TOM mit Dieter erstellen
- Fazit
Kurz gesagt
- TOM sind Pflicht für jeden, der personenbezogene Daten verarbeitet. Art. 32 DSGVO verlangt ein „dem Risiko angemessenes Schutzniveau“, unabhängig von der Unternehmensgröße.
- Angemessen heißt: passend zum Risiko, nicht maximal. Ein Handwerksbetrieb mit Kundenadressen braucht andere Maßnahmen als eine Praxis mit Gesundheitsdaten. Die Einstufung des Schutzbedarfs ist der erste Schritt.
- Technik allein reicht nicht. Die meisten Datenpannen entstehen durch Menschen: falscher E-Mail-Empfänger, Phishing, ausgeschiedene Mitarbeitende mit aktiven Zugängen. Organisatorische Maßnahmen wie Berechtigungskonzept, Schulung und Offboarding sind mindestens so wichtig wie Verschlüsselung.
- TOM müssen dokumentiert und regelmäßig geprüft werden. Das Dokument ist Pflichtbestandteil im Verarbeitungsverzeichnis und Anlage jedes Auftragsverarbeitungsvertrags. Ohne Nachweis gilt die Maßnahme gegenüber der Behörde als nicht vorhanden.
Was TOM sind und wo die Pflicht steht
Technische und organisatorische Maßnahmen sind alle Vorkehrungen, mit denen du personenbezogene Daten vor Verlust, Zerstörung, Veränderung und unbefugtem Zugriff schützt. Technisch sind Verschlüsselung, Firewalls, Backups, Zugriffsrechte. Organisatorisch sind Richtlinien, Schulungen, Vertretungsregeln, der Prozess beim Ausscheiden eines Mitarbeitenden. Die Trennlinie ist unscharf und in der Praxis unwichtig. Wichtig ist, dass beide Ebenen zusammenwirken.
Die Pflicht steht an mehreren Stellen der DSGVO. Art. 5 Abs. 1 lit. f nennt „Integrität und Vertraulichkeit“ als Grundsatz jeder Verarbeitung. Art. 24 macht den Verantwortlichen dafür zuständig, geeignete Maßnahmen umzusetzen und nachweisen zu können. Art. 25 verlangt Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen. Art. 32 ist die zentrale Norm für die Sicherheit der Verarbeitung. Art. 28 Abs. 3 lit. c verpflichtet Auftragsverarbeiter auf dieselben Maßnahmen, und Art. 30 Abs. 1 lit. g verlangt eine allgemeine Beschreibung der TOM im Verarbeitungsverzeichnis.
Was Art. 32 DSGVO konkret verlangt
Art. 32 Abs. 1 DSGVO nennt vier Punkte, die „unter anderem“ zu berücksichtigen sind. Das ist keine abschließende Liste, aber der Prüfmaßstab jeder Aufsichtsbehörde:
- 1Pseudonymisierung und Verschlüsselung personenbezogener Daten (lit. a). Verschlüsselung bei der Übertragung (TLS) und bei der Speicherung (Festplattenverschlüsselung, verschlüsselte Backups) ist heute Standard, nicht Kür.
- 2Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme auf Dauer sicherzustellen (lit. b). Das sind die klassischen Schutzziele der Informationssicherheit, ergänzt um die Fähigkeit, Störungen zu überstehen.
- 3Verfügbarkeit und Zugang nach einem Zwischenfall rasch wiederherstellen zu können (lit. c). Gemeint sind Backups, die getestet sind, und ein Notfallplan, der ohne den Admin funktioniert, der gerade im Urlaub ist.
- 4Ein Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit (lit. d). Einmal einrichten und vergessen genügt nicht. Die Maßnahmen müssen periodisch geprüft und angepasst werden.
Welches Schutzniveau „angemessen“ ist, bestimmt Art. 32 Abs. 1 nach Stand der Technik, Implementierungskosten, Art, Umfang, Umständen und Zwecken der Verarbeitung sowie der Eintrittswahrscheinlichkeit und Schwere des Risikos für die Betroffenen. Abs. 2 konkretisiert die Risiken: Vernichtung, Verlust, Veränderung, unbefugte Offenlegung oder unbefugter Zugang. Praktisch bedeutet das: Du musst begründen können, warum deine Maßnahmen zu deinem Risiko passen. Nicht mehr, aber auch nicht weniger.
Schutzziele: Woran du jede Maßnahme misst
Jede Maßnahme dient mindestens einem Schutzziel. Die Zuordnung hilft dir, Lücken zu sehen: Wenn alle Maßnahmen auf Vertraulichkeit zielen und keine auf Verfügbarkeit, fehlt das Backup.
| Schutzziel | Frage dahinter | Typische Maßnahmen |
|---|---|---|
| Vertraulichkeit | Kommen nur Befugte an die Daten? | Berechtigungskonzept, Verschlüsselung, Zutrittskontrolle, Verschwiegenheitsverpflichtung |
| Integrität | Sind die Daten unverändert und korrekt? | Eingabeprotokollierung, Prüfsummen, Vier-Augen-Prinzip, Schutz vor Schadsoftware |
| Verfügbarkeit | Sind die Daten da, wenn sie gebraucht werden? | Backups, USV, Redundanz, Notfallplan, Wiederanlaufplan |
| Belastbarkeit | Hält das System Angriffen und Lastspitzen stand? | Patch-Management, Monitoring, DDoS-Schutz, Kapazitätsplanung |
| Wiederherstellbarkeit | Wie schnell läuft es nach einem Vorfall wieder? | Getestete Restores, dokumentierte Wiederherstellungszeiten, Ersatzsysteme |
Das Standard-Datenschutzmodell (SDM) der deutschen Aufsichtsbehörden ergänzt diese Ziele um Datenminimierung, Nichtverkettung, Transparenz und Intervenierbarkeit. Es ist die Methodik, mit der die Behörden selbst prüfen, und deshalb ein guter Referenzrahmen, wenn du dein TOM-Dokument behördenfest aufbauen willst.
Der TOM-Katalog: Kontrollbereiche mit Beispielen
In Deutschland hat sich ein Katalog von Kontrollbereichen etabliert, der auf die Anlage zum alten § 9 BDSG zurückgeht und heute in § 64 Abs. 3 BDSG für öffentliche Stellen weiterlebt. Für Unternehmen ist er nicht bindend, aber er ist die Gliederung, die Auftraggeber, Aufsichtsbehörden und Auditoren erwarten. Wer sein TOM-Dokument entlang dieser Bereiche aufbaut, wird verstanden.
| Kontrollbereich | Ziel | Beispiele für Maßnahmen |
|---|---|---|
| Zutrittskontrolle | Unbefugte kommen nicht an die Räume und Geräte | Abschließbare Büros, Schlüsselverwaltung, Besucherregelung, Serverraum oder Serverschrank verschlossen, Alarmanlage |
| Zugangskontrolle | Unbefugte können Systeme nicht nutzen | Passwortrichtlinie, Passwortmanager, Zwei-Faktor-Authentifizierung, automatische Bildschirmsperre, Geräteverschlüsselung |
| Zugriffskontrolle | Befugte sehen nur, was sie für ihre Aufgabe brauchen | Rollen- und Berechtigungskonzept, Need-to-know-Prinzip, Protokollierung von Zugriffen, regelmäßige Rechteprüfung |
| Weitergabekontrolle | Daten kommen unverändert und nur beim Richtigen an | TLS für Websites und E-Mail, verschlüsselte Anhänge, sichere Dateiübergabe statt USB-Stick, Versandregeln für Post |
| Eingabekontrolle | Nachvollziehbar, wer wann was geändert hat | Protokollierung in Fachanwendungen, personalisierte Accounts statt Sammel-Logins, Änderungshistorie |
| Auftragskontrolle | Dienstleister verarbeiten nur nach Weisung | AVV mit allen Auftragsverarbeitern, Auswahlprüfung, Kontrollrechte, Subunternehmer-Übersicht |
| Verfügbarkeitskontrolle | Daten gehen nicht verloren und sind schnell wieder da | Backups nach der 3-2-1-Regel, getestete Wiederherstellung, Virenschutz, Firewall, Updates, USV, Notfallplan |
| Trennungskontrolle | Daten verschiedener Zwecke bleiben getrennt | Mandantentrennung, getrennte Test- und Produktivsysteme, Zweckbindung in Datenbanken, getrennte Ablagen |
| Pseudonymisierung und Verschlüsselung | Daten sind ohne Zusatzwissen wertlos | Verschlüsselte Datenträger und Backups, Pseudonyme in Auswertungen, Schlüsselverwaltung |
| Überprüfungsverfahren | Die Maßnahmen wirken auch morgen noch | Jährliche Prüfung, Datenschutz-Audit, Test des Notfallplans, Auswertung von Vorfällen |
Schutzbedarf einstufen: Wie viel ist genug?
Bevor du Maßnahmen auswählst, musst du wissen, wie hoch das Risiko ist. Bewährt hat sich die dreistufige Einteilung des BSI in normalen, hohen und sehr hohen Schutzbedarf. Die Frage dahinter: Was passiert den betroffenen Personen, wenn die Daten in falsche Hände geraten, verändert werden oder verloren gehen?
- Normal: Geschäftliche Kontaktdaten, Bestelldaten ohne Zahlungsinformationen, Newsletter-Adressen. Schaden für Betroffene wäre begrenzt und überschaubar. Grundschutz genügt.
- Hoch: Beschäftigtendaten mit Gehalt und Leistungsbeurteilungen, Bewerberdaten, Bonitätsdaten, Kundendaten mit Bankverbindung, Standortdaten. Schaden wäre beträchtlich. Zusätzliche Maßnahmen wie strenge Rechtevergabe, Verschlüsselung und Protokollierung sind Pflicht.
- Sehr hoch: Gesundheitsdaten, Daten zu Religion, Gewerkschaft, Sexualleben, biometrische Daten (Art. 9 DSGVO), Daten von Kindern, Daten in Beratungsverhältnissen. Schaden wäre existenziell. Hier gehören Verschlüsselung, Zwei-Faktor-Authentifizierung und lückenlose Protokollierung zum Minimum, oft ist eine Datenschutz-Folgenabschätzung nötig.
Die Einstufung gehört ins TOM-Dokument. Sie ist die Begründung, mit der du gegenüber der Aufsichtsbehörde erklärst, warum dein Maßnahmenpaket angemessen ist.
Grundschutz für ein Unternehmen mit zehn Leuten
Die meisten TOM-Listen im Netz beschreiben Rechenzentren. Für ein kleines Unternehmen mit normalem bis hohem Schutzbedarf sieht ein realistischer Grundschutz so aus. Alles davon ist mit Bordmitteln und überschaubaren Kosten umsetzbar:
- Zwei-Faktor-Authentifizierung für E-Mail, Cloud-Speicher, CRM und alle Systeme mit Kundendaten. Die wirksamste Einzelmaßnahme gegen Phishing.
- Passwortmanager für das ganze Team, keine Passwörter in Excel-Listen oder auf Zetteln, keine geteilten Sammel-Logins.
- Automatische Updates für Betriebssysteme, Browser und Anwendungen. Ungepatchte Software ist das häufigste Einfallstor.
- Verschlüsselte Geräte: Festplattenverschlüsselung auf allen Laptops (BitLocker, FileVault) und Smartphones, Fernlöschung bei Verlust.
- Backups nach der 3-2-1-Regel: drei Kopien, zwei verschiedene Medien, eine außer Haus oder in der Cloud. Und einmal im Quartal eine Wiederherstellung testen.
- Berechtigungskonzept: Wer darf was, schriftlich festgehalten. Zugänge nur so weit, wie die Aufgabe es erfordert.
- On- und Offboarding-Checkliste: Beim Ausscheiden alle Zugänge am letzten Arbeitstag sperren, Geräte einsammeln, Weiterleitungen prüfen. Vergessene Accounts ehemaliger Mitarbeitender sind ein Klassiker bei Datenpannen.
- Verpflichtung auf Vertraulichkeit für alle Beschäftigten, dokumentiert und unterschrieben (Art. 29, Art. 32 Abs. 4 DSGVO).
- Jährliche Datenschutzschulung mit Nachweis, ergänzt um Hinweise zu aktuellen Phishing-Maschen.
- Regeln für Homeoffice und mobiles Arbeiten: kein Arbeiten über offenes WLAN ohne VPN, keine privaten Geräte ohne Freigabe, Bildschirm sperren, Papier nicht im Zug liegen lassen.
- Clean-Desk-Regel und Aktenvernichtung nach DIN 66399 (mindestens Sicherheitsstufe P-4 für personenbezogene Daten), abschließbare Schränke für Personalakten.
- Datenpannen-Prozess: Wer meldet wem was, wie wird dokumentiert, wer entscheidet über die Meldung an die Aufsichtsbehörde innerhalb der 72-Stunden-Frist (Art. 33 DSGVO).
- Notfallplan auf einer Seite: Wichtigste Ansprechpartner, Dienstleister, Zugangsdaten zum Backup, Reihenfolge der Wiederherstellung. Ausgedruckt, nicht nur auf dem Server, der gerade verschlüsselt wurde.
Organisatorische Maßnahmen, die fast immer fehlen
Technik lässt sich kaufen. Organisation muss gelebt werden, und genau dort scheitern die meisten TOM-Dokumente in der Praxis. Drei Beispiele aus Prüfungen:
- Das Berechtigungskonzept existiert, wird aber nie geprüft. Nach drei Jahren haben Auszubildende Admin-Rechte und die frühere Buchhalterin kann noch immer auf die Lohnabrechnung zugreifen. Lösung: halbjährliche Rechteprüfung mit Unterschrift des Vorgesetzten.
- Dienstleister werden nicht gesteuert. Der AVV liegt im Ordner, aber niemand weiß, welche Subunternehmer der Hoster inzwischen einsetzt oder ob das Ticketsystem nach dem Wechsel des Anbieters noch in der EU läuft. Lösung: Dienstleisterliste mit jährlicher Prüfung, verknüpft mit dem Verarbeitungsverzeichnis.
- Schulung ohne Nachweis. Die Belegschaft wurde 2022 geschult, seitdem sind vier Personen neu. Lösung: Schulung beim Eintritt und jährlich, Teilnahme dokumentiert. Bei einer Datenpanne ist der Schulungsnachweis das erste, was die Behörde sehen will.
Wirksamkeit prüfen: Art. 32 Abs. 1 lit. d in der Praxis
Die Pflicht zur regelmäßigen Überprüfung ist der Teil von Art. 32, der am häufigsten ignoriert wird. Dabei ist sie einfach umzusetzen, wenn du sie in den Kalender legst:
| Prüfung | Turnus | Wer |
|---|---|---|
| Backup-Wiederherstellung testen | Quartal | IT oder Dienstleister |
| Berechtigungen prüfen | Halbjahr | Führungskraft je Bereich |
| Dienstleister und AVV prüfen | Jahr | Datenschutzkoordination oder DSB |
| Schulung und Verpflichtung | Jahr und bei Eintritt | Personalabteilung |
| Notfallplan durchspielen | Jahr | Geschäftsführung mit IT |
| Gesamtes TOM-Dokument aktualisieren | Jahr und bei jeder Änderung | DSB oder Datenschutzkoordination |
Wer mehr will: Ein externer Penetrationstest der Website und der erreichbaren Systeme alle ein bis zwei Jahre ist für Unternehmen mit hohem Schutzbedarf sinnvoll. Für den Grundschutz reicht ein kostenloser Website-Scan, der zeigt, ob TLS korrekt konfiguriert ist und welche Drittanbieter geladen werden.
Das TOM-Dokument: Aufbau und Verwendung
Das TOM-Dokument ist die Beschreibung deiner Maßnahmen, die du drei Adressaten vorlegst: der Aufsichtsbehörde bei einer Prüfung oder nach einer Datenpanne, deinen Auftraggebern als Anlage zum AVV, wenn du selbst Auftragsverarbeiter bist, und deinem eigenen Verarbeitungsverzeichnis, das in Art. 30 Abs. 1 lit. g eine „allgemeine Beschreibung“ der TOM verlangt. Ein bewährter Aufbau:
- 1Deckblatt: Verantwortlicher, Geltungsbereich (welche Standorte, Systeme, Verarbeitungen), Version, Datum, Ansprechpartner, Datenschutzbeauftragter.
- 2Schutzbedarf: Welche Datenkategorien du verarbeitest und wie du sie einstufst. Die Begründung für das Maßnahmenniveau.
- 3Maßnahmen je Kontrollbereich: Die Gliederung aus dem Katalog oben, je Bereich die konkret umgesetzten Maßnahmen. Konkret heißt: „Zwei-Faktor-Authentifizierung für Microsoft 365 und das CRM“, nicht „angemessene Authentifizierung“.
- 4Verfahren zur Überprüfung: Der Prüfplan aus dem vorigen Abschnitt.
- 5Änderungshistorie: Was wurde wann geändert. Sie zeigt der Behörde, dass das Dokument lebt.
TOM, AVV und Datenschutz-Folgenabschätzung: die Abgrenzung
Drei Dokumente, die oft verwechselt werden. Die TOM beschreiben deine Sicherheitsmaßnahmen für alle Verarbeitungen. Der Auftragsverarbeitungsvertrag regelt das Verhältnis zu einem einzelnen Dienstleister und enthält dessen TOM als Anlage. Die Datenschutz-Folgenabschätzung nach Art. 35 DSGVO ist die Risikoanalyse für eine einzelne Verarbeitung mit voraussichtlich hohem Risiko, und in ihr werden die TOM als Abhilfemaßnahmen genannt. Alle drei greifen auf dieselbe Maßnahmenliste zu, deshalb lohnt es sich, sie einmal zentral zu pflegen.
Die häufigsten Fehler
- Kopierte Musterliste mit Maßnahmen, die es im Unternehmen nicht gibt („biometrische Zutrittskontrolle zum Serverraum“ bei einem Büro mit NAS unter dem Schreibtisch). Bei einer Prüfung fällt das sofort auf und kostet Glaubwürdigkeit für alles andere.
- Keine Einstufung des Schutzbedarfs. Ohne sie kannst du nicht begründen, warum die Maßnahmen angemessen sind.
- TOM nur technisch gedacht. Offboarding, Schulung, Vertretungsregelung fehlen.
- Keine Überprüfung. Das Dokument von 2020 ist unverändert, obwohl inzwischen alles in der Cloud liegt.
- Backup ohne Test. Die Sicherung lief, die Wiederherstellung hat noch nie jemand probiert.
- Verwechslung mit dem Verarbeitungsverzeichnis. Das VVZ beschreibt, was du verarbeitest, die TOM, wie du es schützt. Beide verweisen aufeinander, sind aber getrennte Dokumente.
Was passiert ohne TOM?
Verstöße gegen Art. 32 DSGVO fallen in den Bußgeldrahmen von bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes (Art. 83 Abs. 4 lit. a DSGVO). In der Praxis kommt das Bußgeld selten wegen fehlender TOM allein, sondern nach einer Datenpanne: Ein Laptop ohne Verschlüsselung wird gestohlen, ein Ransomware-Angriff verschlüsselt Kundendaten, eine ausgeschiedene Mitarbeiterin hatte noch Zugriff. Dann prüft die Behörde, ob die Maßnahmen angemessen waren, und das Fehlen eines TOM-Dokuments beantwortet die Frage bereits. Dazu kommen Schadensersatzansprüche der Betroffenen (Art. 82 DSGVO), die Kosten der Wiederherstellung und der Vertrauensverlust bei Kunden.
TOM mit Dieter erstellen
Dieter führt dich mit Ja/Nein-Fragen durch die Kontrollbereiche und erzeugt daraus ein TOM-Dokument inklusive Berechtigungskonzept, das du als Anlage für AVV und Verarbeitungsverzeichnis nutzen kannst. Ändert sich etwas, passt du die Antworten an und das Dokument wird neu erzeugt, mit Versionshistorie. Wie das funktioniert, zeigt die Seite TOM erstellen mit Dieter.
Fazit
TOM sind kein IT-Projekt, sondern die Antwort auf eine einfache Frage: Was tust du, damit die Daten deiner Kunden, Mitarbeitenden und Partner nicht verloren gehen oder in falsche Hände geraten? Wer den Schutzbedarf ehrlich einstuft, den Grundschutz konsequent umsetzt, die organisatorische Seite ernst nimmt und einmal im Jahr prüft, erfüllt Art. 32 DSGVO und schläft nach der nächsten Phishing-Welle ruhiger.
Autor

Sebastian Schenk
Co-Founder & CEO
Jurist und Datenschutzbeauftragter. Treibt bei simply Legal die Produktvision voran und sorgt dafür, dass Dieter rechtlich und praktisch trägt.
Quellen und weiterführende Links
- Art. 32 DSGVO: Sicherheit der Verarbeitung (Volltext)
- Art. 25 DSGVO: Datenschutz durch Technikgestaltung und Voreinstellungen (Volltext)
- Art. 5 DSGVO: Grundsätze, insbesondere Integrität und Vertraulichkeit (Volltext)
- § 64 BDSG: Anforderungen an die Sicherheit der Datenverarbeitung, Kontrollbereiche (Volltext)
- Standard-Datenschutzmodell (SDM) der Datenschutzkonferenz
- BSI: IT-Grundschutz
- Art. 83 DSGVO: Bußgeldrahmen (Volltext)
Häufige Fragen
Sind TOM auch für Einzelunternehmer und Freiberufler Pflicht?
Ja. Art. 32 DSGVO gilt für jeden Verantwortlichen unabhängig von der Größe. Der Umfang ist bei einem Einzelunternehmer natürlich kleiner: verschlüsselter Laptop, Zwei-Faktor-Authentifizierung, Backup, Passwortmanager und eine kurze schriftliche Beschreibung reichen bei normalem Schutzbedarf aus.
Was ist der Unterschied zwischen TOM und dem Verarbeitungsverzeichnis?
Das Verarbeitungsverzeichnis nach Art. 30 DSGVO beschreibt, welche Daten du zu welchem Zweck verarbeitest. Die TOM beschreiben, wie du diese Daten schützt. Das Verzeichnis enthält nur eine allgemeine Beschreibung der TOM und verweist auf das eigentliche TOM-Dokument.
Muss ich meine TOM dem Auftraggeber oder der Behörde vorlegen?
Der Aufsichtsbehörde auf Verlangen ja, das folgt aus der Rechenschaftspflicht in Art. 5 Abs. 2 und Art. 24 DSGVO. Auftraggebern gegenüber ist das TOM-Dokument die übliche Anlage zum Auftragsverarbeitungsvertrag, weil sie nach Art. 28 Abs. 1 DSGVO prüfen müssen, ob du hinreichende Garantien bietest.
Reicht eine ISO-27001-Zertifizierung als TOM-Nachweis?
Sie ist ein starker Nachweis, ersetzt das TOM-Dokument aber nicht. Die Zertifizierung belegt ein funktionierendes Managementsystem für Informationssicherheit, die DSGVO verlangt zusätzlich den Bezug auf die Risiken für die betroffenen Personen und die datenschutzspezifischen Ziele wie Datenminimierung. In der Praxis wird das ISO-Statement of Applicability um diese Punkte ergänzt.
Wie oft müssen TOM aktualisiert werden?
Bei jeder relevanten Änderung der Systeme oder Prozesse und unabhängig davon mindestens einmal im Jahr. Art. 32 Abs. 1 lit. d DSGVO verlangt ausdrücklich ein Verfahren zur regelmäßigen Überprüfung. Ein festes Datum im Kalender plus Änderungshistorie im Dokument erfüllt das.
Welche Bußgelder drohen bei fehlenden TOM?
Verstöße gegen Art. 32 DSGVO werden mit bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes geahndet (Art. 83 Abs. 4 lit. a DSGVO). Bußgelder folgen in der Regel auf eine Datenpanne, bei der die Behörde feststellt, dass die Maßnahmen nicht angemessen waren. Hinzu kommen Schadensersatzansprüche der Betroffenen nach Art. 82 DSGVO.
Dieser Artikel gibt den Stand zum Erscheinungsdatum wieder. Bei rechtlichen Änderungen passen wir unsere Inhalte an.
Ähnliche Beiträge

Donnerstag, 10. Juli 2025
Wie erstelle ich eine Datenschutzerklärung? Pflichtangaben, Beispiele und typische Fehler
Jede Website braucht eine Datenschutzerklärung, weil schon der Seitenaufruf personenbezogene Daten verarbeitet. Dieser Ratgeber zeigt, welche Angaben Art. 13 DSGVO verlangt, wie du Dienste wie Analytics, Newsletter oder Google Fonts richtig beschreibst, was das TDDDG für Cookies bedeutet und welche Fehler am häufigsten zu Abmahnungen führen.

Donnerstag, 23. Oktober 2025
Auftragsverarbeitungsvertrag (AVV): Wann du ihn brauchst, was drinstehen muss und wann nicht
Ein Auftragsverarbeitungsvertrag ist Pflicht, sobald ein Dienstleister personenbezogene Daten in deinem Auftrag verarbeitet: Hosting, Cloud, Newsletter, CRM. Für Steuerberater, Anwälte oder Banken brauchst du dagegen keinen. Dieser Leitfaden erklärt die Abgrenzung, die Pflichtinhalte nach Art. 28 DSGVO, den Umgang mit Subunternehmern und US-Anbietern und wie du einen Anbieter-AVV in zehn Minuten prüfst.

Montag, 10. November 2025
Verarbeitungsverzeichnis und Löschkonzept: Pflichtinhalte nach Art. 30 DSGVO, Löschfristen und Aufbau
Das Verarbeitungsverzeichnis ist das erste Dokument, das eine Aufsichtsbehörde sehen will, das Löschkonzept das zweite. Dieser Leitfaden erklärt, wer ein Verzeichnis führen muss (fast jeder, trotz der 250-Mitarbeiter-Ausnahme), welche Angaben Art. 30 DSGVO verlangt, welche Aufbewahrungsfristen die Löschfristen bestimmen und wie du beides so verzahnst, dass es im Alltag funktioniert.
