Dieter
← Alle ArtikelDatenschutz erklärt

Technische und organisatorische Maßnahmen (TOM): Was Art. 32 DSGVO verlangt und wie kleine Unternehmen es umsetzen

Technische und organisatorische Maßnahmen (TOM) sind der Teil der DSGVO, der über Bußgelder und Datenpannen entscheidet. Dieser Leitfaden erklärt die Anforderungen aus Art. 32 DSGVO, den klassischen TOM-Katalog mit Beispielen, wie du den Schutzbedarf einstufst, welche Maßnahmen für ein Unternehmen mit zehn Leuten realistisch sind und wie du das TOM-Dokument aufbaust, das Behörden und Auftraggeber sehen wollen.

Sebastian SchenkJuristisch geprüft von RA Franziska Breidenbach
Zuletzt geprüft: Donnerstag, 17. September 2026
Technische und organisatorische Maßnahmen (TOM): Was Art. 32 DSGVO verlangt und wie kleine Unternehmen es umsetzen

Inhaltsverzeichnis

  1. Kurz gesagt
  2. Was TOM sind und wo die Pflicht steht
  3. Was Art. 32 DSGVO konkret verlangt
  4. Schutzziele: Woran du jede Maßnahme misst
  5. Der TOM-Katalog: Kontrollbereiche mit Beispielen
  6. Schutzbedarf einstufen: Wie viel ist genug?
  7. Grundschutz für ein Unternehmen mit zehn Leuten
  8. Organisatorische Maßnahmen, die fast immer fehlen
  9. Wirksamkeit prüfen: Art. 32 Abs. 1 lit. d in der Praxis
  10. Das TOM-Dokument: Aufbau und Verwendung
  11. TOM, AVV und Datenschutz-Folgenabschätzung: die Abgrenzung
  12. Die häufigsten Fehler
  13. Was passiert ohne TOM?
  14. TOM mit Dieter erstellen
  15. Fazit

Kurz gesagt

  • TOM sind Pflicht für jeden, der personenbezogene Daten verarbeitet. Art. 32 DSGVO verlangt ein „dem Risiko angemessenes Schutzniveau“, unabhängig von der Unternehmensgröße.
  • Angemessen heißt: passend zum Risiko, nicht maximal. Ein Handwerksbetrieb mit Kundenadressen braucht andere Maßnahmen als eine Praxis mit Gesundheitsdaten. Die Einstufung des Schutzbedarfs ist der erste Schritt.
  • Technik allein reicht nicht. Die meisten Datenpannen entstehen durch Menschen: falscher E-Mail-Empfänger, Phishing, ausgeschiedene Mitarbeitende mit aktiven Zugängen. Organisatorische Maßnahmen wie Berechtigungskonzept, Schulung und Offboarding sind mindestens so wichtig wie Verschlüsselung.
  • TOM müssen dokumentiert und regelmäßig geprüft werden. Das Dokument ist Pflichtbestandteil im Verarbeitungsverzeichnis und Anlage jedes Auftragsverarbeitungsvertrags. Ohne Nachweis gilt die Maßnahme gegenüber der Behörde als nicht vorhanden.

Was TOM sind und wo die Pflicht steht

Technische und organisatorische Maßnahmen sind alle Vorkehrungen, mit denen du personenbezogene Daten vor Verlust, Zerstörung, Veränderung und unbefugtem Zugriff schützt. Technisch sind Verschlüsselung, Firewalls, Backups, Zugriffsrechte. Organisatorisch sind Richtlinien, Schulungen, Vertretungsregeln, der Prozess beim Ausscheiden eines Mitarbeitenden. Die Trennlinie ist unscharf und in der Praxis unwichtig. Wichtig ist, dass beide Ebenen zusammenwirken.

Die Pflicht steht an mehreren Stellen der DSGVO. Art. 5 Abs. 1 lit. f nennt „Integrität und Vertraulichkeit“ als Grundsatz jeder Verarbeitung. Art. 24 macht den Verantwortlichen dafür zuständig, geeignete Maßnahmen umzusetzen und nachweisen zu können. Art. 25 verlangt Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen. Art. 32 ist die zentrale Norm für die Sicherheit der Verarbeitung. Art. 28 Abs. 3 lit. c verpflichtet Auftragsverarbeiter auf dieselben Maßnahmen, und Art. 30 Abs. 1 lit. g verlangt eine allgemeine Beschreibung der TOM im Verarbeitungsverzeichnis.

Was Art. 32 DSGVO konkret verlangt

Art. 32 Abs. 1 DSGVO nennt vier Punkte, die „unter anderem“ zu berücksichtigen sind. Das ist keine abschließende Liste, aber der Prüfmaßstab jeder Aufsichtsbehörde:

  1. 1Pseudonymisierung und Verschlüsselung personenbezogener Daten (lit. a). Verschlüsselung bei der Übertragung (TLS) und bei der Speicherung (Festplattenverschlüsselung, verschlüsselte Backups) ist heute Standard, nicht Kür.
  2. 2Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme auf Dauer sicherzustellen (lit. b). Das sind die klassischen Schutzziele der Informationssicherheit, ergänzt um die Fähigkeit, Störungen zu überstehen.
  3. 3Verfügbarkeit und Zugang nach einem Zwischenfall rasch wiederherstellen zu können (lit. c). Gemeint sind Backups, die getestet sind, und ein Notfallplan, der ohne den Admin funktioniert, der gerade im Urlaub ist.
  4. 4Ein Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit (lit. d). Einmal einrichten und vergessen genügt nicht. Die Maßnahmen müssen periodisch geprüft und angepasst werden.

Welches Schutzniveau „angemessen“ ist, bestimmt Art. 32 Abs. 1 nach Stand der Technik, Implementierungskosten, Art, Umfang, Umständen und Zwecken der Verarbeitung sowie der Eintrittswahrscheinlichkeit und Schwere des Risikos für die Betroffenen. Abs. 2 konkretisiert die Risiken: Vernichtung, Verlust, Veränderung, unbefugte Offenlegung oder unbefugter Zugang. Praktisch bedeutet das: Du musst begründen können, warum deine Maßnahmen zu deinem Risiko passen. Nicht mehr, aber auch nicht weniger.

Schutzziele: Woran du jede Maßnahme misst

Jede Maßnahme dient mindestens einem Schutzziel. Die Zuordnung hilft dir, Lücken zu sehen: Wenn alle Maßnahmen auf Vertraulichkeit zielen und keine auf Verfügbarkeit, fehlt das Backup.

SchutzzielFrage dahinterTypische Maßnahmen
VertraulichkeitKommen nur Befugte an die Daten?Berechtigungskonzept, Verschlüsselung, Zutrittskontrolle, Verschwiegenheitsverpflichtung
IntegritätSind die Daten unverändert und korrekt?Eingabeprotokollierung, Prüfsummen, Vier-Augen-Prinzip, Schutz vor Schadsoftware
VerfügbarkeitSind die Daten da, wenn sie gebraucht werden?Backups, USV, Redundanz, Notfallplan, Wiederanlaufplan
BelastbarkeitHält das System Angriffen und Lastspitzen stand?Patch-Management, Monitoring, DDoS-Schutz, Kapazitätsplanung
WiederherstellbarkeitWie schnell läuft es nach einem Vorfall wieder?Getestete Restores, dokumentierte Wiederherstellungszeiten, Ersatzsysteme

Das Standard-Datenschutzmodell (SDM) der deutschen Aufsichtsbehörden ergänzt diese Ziele um Datenminimierung, Nichtverkettung, Transparenz und Intervenierbarkeit. Es ist die Methodik, mit der die Behörden selbst prüfen, und deshalb ein guter Referenzrahmen, wenn du dein TOM-Dokument behördenfest aufbauen willst.

Der TOM-Katalog: Kontrollbereiche mit Beispielen

In Deutschland hat sich ein Katalog von Kontrollbereichen etabliert, der auf die Anlage zum alten § 9 BDSG zurückgeht und heute in § 64 Abs. 3 BDSG für öffentliche Stellen weiterlebt. Für Unternehmen ist er nicht bindend, aber er ist die Gliederung, die Auftraggeber, Aufsichtsbehörden und Auditoren erwarten. Wer sein TOM-Dokument entlang dieser Bereiche aufbaut, wird verstanden.

KontrollbereichZielBeispiele für Maßnahmen
ZutrittskontrolleUnbefugte kommen nicht an die Räume und GeräteAbschließbare Büros, Schlüsselverwaltung, Besucherregelung, Serverraum oder Serverschrank verschlossen, Alarmanlage
ZugangskontrolleUnbefugte können Systeme nicht nutzenPasswortrichtlinie, Passwortmanager, Zwei-Faktor-Authentifizierung, automatische Bildschirmsperre, Geräteverschlüsselung
ZugriffskontrolleBefugte sehen nur, was sie für ihre Aufgabe brauchenRollen- und Berechtigungskonzept, Need-to-know-Prinzip, Protokollierung von Zugriffen, regelmäßige Rechteprüfung
WeitergabekontrolleDaten kommen unverändert und nur beim Richtigen anTLS für Websites und E-Mail, verschlüsselte Anhänge, sichere Dateiübergabe statt USB-Stick, Versandregeln für Post
EingabekontrolleNachvollziehbar, wer wann was geändert hatProtokollierung in Fachanwendungen, personalisierte Accounts statt Sammel-Logins, Änderungshistorie
AuftragskontrolleDienstleister verarbeiten nur nach WeisungAVV mit allen Auftragsverarbeitern, Auswahlprüfung, Kontrollrechte, Subunternehmer-Übersicht
VerfügbarkeitskontrolleDaten gehen nicht verloren und sind schnell wieder daBackups nach der 3-2-1-Regel, getestete Wiederherstellung, Virenschutz, Firewall, Updates, USV, Notfallplan
TrennungskontrolleDaten verschiedener Zwecke bleiben getrenntMandantentrennung, getrennte Test- und Produktivsysteme, Zweckbindung in Datenbanken, getrennte Ablagen
Pseudonymisierung und VerschlüsselungDaten sind ohne Zusatzwissen wertlosVerschlüsselte Datenträger und Backups, Pseudonyme in Auswertungen, Schlüsselverwaltung
ÜberprüfungsverfahrenDie Maßnahmen wirken auch morgen nochJährliche Prüfung, Datenschutz-Audit, Test des Notfallplans, Auswertung von Vorfällen

Schutzbedarf einstufen: Wie viel ist genug?

Bevor du Maßnahmen auswählst, musst du wissen, wie hoch das Risiko ist. Bewährt hat sich die dreistufige Einteilung des BSI in normalen, hohen und sehr hohen Schutzbedarf. Die Frage dahinter: Was passiert den betroffenen Personen, wenn die Daten in falsche Hände geraten, verändert werden oder verloren gehen?

  • Normal: Geschäftliche Kontaktdaten, Bestelldaten ohne Zahlungsinformationen, Newsletter-Adressen. Schaden für Betroffene wäre begrenzt und überschaubar. Grundschutz genügt.
  • Hoch: Beschäftigtendaten mit Gehalt und Leistungsbeurteilungen, Bewerberdaten, Bonitätsdaten, Kundendaten mit Bankverbindung, Standortdaten. Schaden wäre beträchtlich. Zusätzliche Maßnahmen wie strenge Rechtevergabe, Verschlüsselung und Protokollierung sind Pflicht.
  • Sehr hoch: Gesundheitsdaten, Daten zu Religion, Gewerkschaft, Sexualleben, biometrische Daten (Art. 9 DSGVO), Daten von Kindern, Daten in Beratungsverhältnissen. Schaden wäre existenziell. Hier gehören Verschlüsselung, Zwei-Faktor-Authentifizierung und lückenlose Protokollierung zum Minimum, oft ist eine Datenschutz-Folgenabschätzung nötig.

Die Einstufung gehört ins TOM-Dokument. Sie ist die Begründung, mit der du gegenüber der Aufsichtsbehörde erklärst, warum dein Maßnahmenpaket angemessen ist.

Grundschutz für ein Unternehmen mit zehn Leuten

Die meisten TOM-Listen im Netz beschreiben Rechenzentren. Für ein kleines Unternehmen mit normalem bis hohem Schutzbedarf sieht ein realistischer Grundschutz so aus. Alles davon ist mit Bordmitteln und überschaubaren Kosten umsetzbar:

  • Zwei-Faktor-Authentifizierung für E-Mail, Cloud-Speicher, CRM und alle Systeme mit Kundendaten. Die wirksamste Einzelmaßnahme gegen Phishing.
  • Passwortmanager für das ganze Team, keine Passwörter in Excel-Listen oder auf Zetteln, keine geteilten Sammel-Logins.
  • Automatische Updates für Betriebssysteme, Browser und Anwendungen. Ungepatchte Software ist das häufigste Einfallstor.
  • Verschlüsselte Geräte: Festplattenverschlüsselung auf allen Laptops (BitLocker, FileVault) und Smartphones, Fernlöschung bei Verlust.
  • Backups nach der 3-2-1-Regel: drei Kopien, zwei verschiedene Medien, eine außer Haus oder in der Cloud. Und einmal im Quartal eine Wiederherstellung testen.
  • Berechtigungskonzept: Wer darf was, schriftlich festgehalten. Zugänge nur so weit, wie die Aufgabe es erfordert.
  • On- und Offboarding-Checkliste: Beim Ausscheiden alle Zugänge am letzten Arbeitstag sperren, Geräte einsammeln, Weiterleitungen prüfen. Vergessene Accounts ehemaliger Mitarbeitender sind ein Klassiker bei Datenpannen.
  • Verpflichtung auf Vertraulichkeit für alle Beschäftigten, dokumentiert und unterschrieben (Art. 29, Art. 32 Abs. 4 DSGVO).
  • Jährliche Datenschutzschulung mit Nachweis, ergänzt um Hinweise zu aktuellen Phishing-Maschen.
  • Regeln für Homeoffice und mobiles Arbeiten: kein Arbeiten über offenes WLAN ohne VPN, keine privaten Geräte ohne Freigabe, Bildschirm sperren, Papier nicht im Zug liegen lassen.
  • Clean-Desk-Regel und Aktenvernichtung nach DIN 66399 (mindestens Sicherheitsstufe P-4 für personenbezogene Daten), abschließbare Schränke für Personalakten.
  • Datenpannen-Prozess: Wer meldet wem was, wie wird dokumentiert, wer entscheidet über die Meldung an die Aufsichtsbehörde innerhalb der 72-Stunden-Frist (Art. 33 DSGVO).
  • Notfallplan auf einer Seite: Wichtigste Ansprechpartner, Dienstleister, Zugangsdaten zum Backup, Reihenfolge der Wiederherstellung. Ausgedruckt, nicht nur auf dem Server, der gerade verschlüsselt wurde.

Organisatorische Maßnahmen, die fast immer fehlen

Technik lässt sich kaufen. Organisation muss gelebt werden, und genau dort scheitern die meisten TOM-Dokumente in der Praxis. Drei Beispiele aus Prüfungen:

  • Das Berechtigungskonzept existiert, wird aber nie geprüft. Nach drei Jahren haben Auszubildende Admin-Rechte und die frühere Buchhalterin kann noch immer auf die Lohnabrechnung zugreifen. Lösung: halbjährliche Rechteprüfung mit Unterschrift des Vorgesetzten.
  • Dienstleister werden nicht gesteuert. Der AVV liegt im Ordner, aber niemand weiß, welche Subunternehmer der Hoster inzwischen einsetzt oder ob das Ticketsystem nach dem Wechsel des Anbieters noch in der EU läuft. Lösung: Dienstleisterliste mit jährlicher Prüfung, verknüpft mit dem Verarbeitungsverzeichnis.
  • Schulung ohne Nachweis. Die Belegschaft wurde 2022 geschult, seitdem sind vier Personen neu. Lösung: Schulung beim Eintritt und jährlich, Teilnahme dokumentiert. Bei einer Datenpanne ist der Schulungsnachweis das erste, was die Behörde sehen will.

Wirksamkeit prüfen: Art. 32 Abs. 1 lit. d in der Praxis

Die Pflicht zur regelmäßigen Überprüfung ist der Teil von Art. 32, der am häufigsten ignoriert wird. Dabei ist sie einfach umzusetzen, wenn du sie in den Kalender legst:

PrüfungTurnusWer
Backup-Wiederherstellung testenQuartalIT oder Dienstleister
Berechtigungen prüfenHalbjahrFührungskraft je Bereich
Dienstleister und AVV prüfenJahrDatenschutzkoordination oder DSB
Schulung und VerpflichtungJahr und bei EintrittPersonalabteilung
Notfallplan durchspielenJahrGeschäftsführung mit IT
Gesamtes TOM-Dokument aktualisierenJahr und bei jeder ÄnderungDSB oder Datenschutzkoordination

Wer mehr will: Ein externer Penetrationstest der Website und der erreichbaren Systeme alle ein bis zwei Jahre ist für Unternehmen mit hohem Schutzbedarf sinnvoll. Für den Grundschutz reicht ein kostenloser Website-Scan, der zeigt, ob TLS korrekt konfiguriert ist und welche Drittanbieter geladen werden.

Das TOM-Dokument: Aufbau und Verwendung

Das TOM-Dokument ist die Beschreibung deiner Maßnahmen, die du drei Adressaten vorlegst: der Aufsichtsbehörde bei einer Prüfung oder nach einer Datenpanne, deinen Auftraggebern als Anlage zum AVV, wenn du selbst Auftragsverarbeiter bist, und deinem eigenen Verarbeitungsverzeichnis, das in Art. 30 Abs. 1 lit. g eine „allgemeine Beschreibung“ der TOM verlangt. Ein bewährter Aufbau:

  1. 1Deckblatt: Verantwortlicher, Geltungsbereich (welche Standorte, Systeme, Verarbeitungen), Version, Datum, Ansprechpartner, Datenschutzbeauftragter.
  2. 2Schutzbedarf: Welche Datenkategorien du verarbeitest und wie du sie einstufst. Die Begründung für das Maßnahmenniveau.
  3. 3Maßnahmen je Kontrollbereich: Die Gliederung aus dem Katalog oben, je Bereich die konkret umgesetzten Maßnahmen. Konkret heißt: „Zwei-Faktor-Authentifizierung für Microsoft 365 und das CRM“, nicht „angemessene Authentifizierung“.
  4. 4Verfahren zur Überprüfung: Der Prüfplan aus dem vorigen Abschnitt.
  5. 5Änderungshistorie: Was wurde wann geändert. Sie zeigt der Behörde, dass das Dokument lebt.

TOM, AVV und Datenschutz-Folgenabschätzung: die Abgrenzung

Drei Dokumente, die oft verwechselt werden. Die TOM beschreiben deine Sicherheitsmaßnahmen für alle Verarbeitungen. Der Auftragsverarbeitungsvertrag regelt das Verhältnis zu einem einzelnen Dienstleister und enthält dessen TOM als Anlage. Die Datenschutz-Folgenabschätzung nach Art. 35 DSGVO ist die Risikoanalyse für eine einzelne Verarbeitung mit voraussichtlich hohem Risiko, und in ihr werden die TOM als Abhilfemaßnahmen genannt. Alle drei greifen auf dieselbe Maßnahmenliste zu, deshalb lohnt es sich, sie einmal zentral zu pflegen.

Die häufigsten Fehler

  • Kopierte Musterliste mit Maßnahmen, die es im Unternehmen nicht gibt („biometrische Zutrittskontrolle zum Serverraum“ bei einem Büro mit NAS unter dem Schreibtisch). Bei einer Prüfung fällt das sofort auf und kostet Glaubwürdigkeit für alles andere.
  • Keine Einstufung des Schutzbedarfs. Ohne sie kannst du nicht begründen, warum die Maßnahmen angemessen sind.
  • TOM nur technisch gedacht. Offboarding, Schulung, Vertretungsregelung fehlen.
  • Keine Überprüfung. Das Dokument von 2020 ist unverändert, obwohl inzwischen alles in der Cloud liegt.
  • Backup ohne Test. Die Sicherung lief, die Wiederherstellung hat noch nie jemand probiert.
  • Verwechslung mit dem Verarbeitungsverzeichnis. Das VVZ beschreibt, was du verarbeitest, die TOM, wie du es schützt. Beide verweisen aufeinander, sind aber getrennte Dokumente.

Was passiert ohne TOM?

Verstöße gegen Art. 32 DSGVO fallen in den Bußgeldrahmen von bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes (Art. 83 Abs. 4 lit. a DSGVO). In der Praxis kommt das Bußgeld selten wegen fehlender TOM allein, sondern nach einer Datenpanne: Ein Laptop ohne Verschlüsselung wird gestohlen, ein Ransomware-Angriff verschlüsselt Kundendaten, eine ausgeschiedene Mitarbeiterin hatte noch Zugriff. Dann prüft die Behörde, ob die Maßnahmen angemessen waren, und das Fehlen eines TOM-Dokuments beantwortet die Frage bereits. Dazu kommen Schadensersatzansprüche der Betroffenen (Art. 82 DSGVO), die Kosten der Wiederherstellung und der Vertrauensverlust bei Kunden.

TOM mit Dieter erstellen

Dieter führt dich mit Ja/Nein-Fragen durch die Kontrollbereiche und erzeugt daraus ein TOM-Dokument inklusive Berechtigungskonzept, das du als Anlage für AVV und Verarbeitungsverzeichnis nutzen kannst. Ändert sich etwas, passt du die Antworten an und das Dokument wird neu erzeugt, mit Versionshistorie. Wie das funktioniert, zeigt die Seite TOM erstellen mit Dieter.

Fazit

TOM sind kein IT-Projekt, sondern die Antwort auf eine einfache Frage: Was tust du, damit die Daten deiner Kunden, Mitarbeitenden und Partner nicht verloren gehen oder in falsche Hände geraten? Wer den Schutzbedarf ehrlich einstuft, den Grundschutz konsequent umsetzt, die organisatorische Seite ernst nimmt und einmal im Jahr prüft, erfüllt Art. 32 DSGVO und schläft nach der nächsten Phishing-Welle ruhiger.

Autor

Sebastian Schenk

Co-Founder & CEO

Jurist und Datenschutzbeauftragter. Treibt bei simply Legal die Produktvision voran und sorgt dafür, dass Dieter rechtlich und praktisch trägt.

Quellen und weiterführende Links

Häufige Fragen

Sind TOM auch für Einzelunternehmer und Freiberufler Pflicht?

Ja. Art. 32 DSGVO gilt für jeden Verantwortlichen unabhängig von der Größe. Der Umfang ist bei einem Einzelunternehmer natürlich kleiner: verschlüsselter Laptop, Zwei-Faktor-Authentifizierung, Backup, Passwortmanager und eine kurze schriftliche Beschreibung reichen bei normalem Schutzbedarf aus.

Was ist der Unterschied zwischen TOM und dem Verarbeitungsverzeichnis?

Das Verarbeitungsverzeichnis nach Art. 30 DSGVO beschreibt, welche Daten du zu welchem Zweck verarbeitest. Die TOM beschreiben, wie du diese Daten schützt. Das Verzeichnis enthält nur eine allgemeine Beschreibung der TOM und verweist auf das eigentliche TOM-Dokument.

Muss ich meine TOM dem Auftraggeber oder der Behörde vorlegen?

Der Aufsichtsbehörde auf Verlangen ja, das folgt aus der Rechenschaftspflicht in Art. 5 Abs. 2 und Art. 24 DSGVO. Auftraggebern gegenüber ist das TOM-Dokument die übliche Anlage zum Auftragsverarbeitungsvertrag, weil sie nach Art. 28 Abs. 1 DSGVO prüfen müssen, ob du hinreichende Garantien bietest.

Reicht eine ISO-27001-Zertifizierung als TOM-Nachweis?

Sie ist ein starker Nachweis, ersetzt das TOM-Dokument aber nicht. Die Zertifizierung belegt ein funktionierendes Managementsystem für Informationssicherheit, die DSGVO verlangt zusätzlich den Bezug auf die Risiken für die betroffenen Personen und die datenschutzspezifischen Ziele wie Datenminimierung. In der Praxis wird das ISO-Statement of Applicability um diese Punkte ergänzt.

Wie oft müssen TOM aktualisiert werden?

Bei jeder relevanten Änderung der Systeme oder Prozesse und unabhängig davon mindestens einmal im Jahr. Art. 32 Abs. 1 lit. d DSGVO verlangt ausdrücklich ein Verfahren zur regelmäßigen Überprüfung. Ein festes Datum im Kalender plus Änderungshistorie im Dokument erfüllt das.

Welche Bußgelder drohen bei fehlenden TOM?

Verstöße gegen Art. 32 DSGVO werden mit bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes geahndet (Art. 83 Abs. 4 lit. a DSGVO). Bußgelder folgen in der Regel auf eine Datenpanne, bei der die Behörde feststellt, dass die Maßnahmen nicht angemessen waren. Hinzu kommen Schadensersatzansprüche der Betroffenen nach Art. 82 DSGVO.

Dieser Artikel gibt den Stand zum Erscheinungsdatum wieder. Bei rechtlichen Änderungen passen wir unsere Inhalte an.

Ähnliche Beiträge

Wie erstelle ich eine Datenschutzerklärung? Pflichtangaben, Beispiele und typische Fehler

Donnerstag, 10. Juli 2025

Wie erstelle ich eine Datenschutzerklärung? Pflichtangaben, Beispiele und typische Fehler

Jede Website braucht eine Datenschutzerklärung, weil schon der Seitenaufruf personenbezogene Daten verarbeitet. Dieser Ratgeber zeigt, welche Angaben Art. 13 DSGVO verlangt, wie du Dienste wie Analytics, Newsletter oder Google Fonts richtig beschreibst, was das TDDDG für Cookies bedeutet und welche Fehler am häufigsten zu Abmahnungen führen.

Auftragsverarbeitungsvertrag (AVV): Wann du ihn brauchst, was drinstehen muss und wann nicht

Donnerstag, 23. Oktober 2025

Auftragsverarbeitungsvertrag (AVV): Wann du ihn brauchst, was drinstehen muss und wann nicht

Ein Auftragsverarbeitungsvertrag ist Pflicht, sobald ein Dienstleister personenbezogene Daten in deinem Auftrag verarbeitet: Hosting, Cloud, Newsletter, CRM. Für Steuerberater, Anwälte oder Banken brauchst du dagegen keinen. Dieser Leitfaden erklärt die Abgrenzung, die Pflichtinhalte nach Art. 28 DSGVO, den Umgang mit Subunternehmern und US-Anbietern und wie du einen Anbieter-AVV in zehn Minuten prüfst.

Verarbeitungsverzeichnis und Löschkonzept: Pflichtinhalte nach Art. 30 DSGVO, Löschfristen und Aufbau

Montag, 10. November 2025

Verarbeitungsverzeichnis und Löschkonzept: Pflichtinhalte nach Art. 30 DSGVO, Löschfristen und Aufbau

Das Verarbeitungsverzeichnis ist das erste Dokument, das eine Aufsichtsbehörde sehen will, das Löschkonzept das zweite. Dieser Leitfaden erklärt, wer ein Verzeichnis führen muss (fast jeder, trotz der 250-Mitarbeiter-Ausnahme), welche Angaben Art. 30 DSGVO verlangt, welche Aufbewahrungsfristen die Löschfristen bestimmen und wie du beides so verzahnst, dass es im Alltag funktioniert.

Dieter schützt vor Bußgeldern

Jetzt einsatzbereit

Dieter kümmert sich um deinen Datenschutz.

Starte direkt ohne Demo-Call und bring dein Datenschutz-Setup in wenigen Schritten auf den Weg.

Jetzt starten