Wir generieren deine technischen und organisatorischen Maßnahmen automatisch und in wenigen Minuten. Jetzt online erstellen und sofort downloaden.
10.000+
Zufriedene User
40.000+
Rechtsdokumente erstellt
1.500+
Services integriert
Ist-Analyse light: Dieter fragt verständlich ab, was bei dir technisch und organisatorisch relevant ist – ohne leere Floskeln.
Kontext & Risiko
Unternehmen, Systeme und Datenverarbeitung grob erfassen – Basis für angemessene Maßnahmen nach Art. 32 DSGVO.
Dieter erstellt dein TOM-Dokument
Technische Maßnahmen (z. B. Zugriff, Verfügbarkeit) und organisatorische Maßnahmen (z. B. Schulungen, Weisungen) werden strukturiert dokumentiert.
Pflegen & anpassen
Bei neuen Tools, Standorten oder Vorfällen TOM nachziehen – dein Nachweis bleibt aktuell.
Nachweis statt Bauchgefühl
TOM sind zentral für Art. 32, AVV, Audits und Versicherungen. Mit Dieter hast du ein dokumentiertes Schutzniveau statt einer Excel-Liste. Den vollständigen Maßnahmenkatalog mit Beispielen findest du im Praxisleitfaden zu TOM, die Verbindung zum Verzeichnis im Artikel zu Verarbeitungsverzeichnis und Löschkonzept.

Jeder, der personenbezogene Daten in die Hand nimmt, braucht technische und organisatorische Maßnahmen (TOM) – Start-ups, Einzelunternehmer, Kleinbetriebe, Handwerker. Die DSGVO verlangt in Art. 32 angemessene Maßnahmen zur Gewährleistung eines dem Risiko entsprechenden Schutzniveaus. Ohne TOM drohen Bußgelder von bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes (Art. 83 Abs. 4 DSGVO). Welche Maßnahmen konkret gemeint sind, erklärt unser Praxisleitfaden zu TOM.
TOM müssen u. a. die verantwortliche Stelle, technische Maßnahmen (z. B. Verschlüsselung, Firewall), organisatorische Maßnahmen (Schulungen, Zugriffsrechte), regelmäßige Überprüfung, Notfallpläne bei Datenpannen, Pseudonymisierung und Verfahren zur Meldung von Sicherheitsvorfällen beschreiben. Die Erstellung erfordert oft eine Ist-Analyse, Risikobewertung und fortlaufende Dokumentation. Welche Maßnahmen für ein kleines Unternehmen realistisch sind und wie du sie priorisierst, zeigt unser Praxisleitfaden zu technischen und organisatorischen Maßnahmen. Eine Kurzbeschreibung der TOM gehört außerdem ins Verarbeitungsverzeichnis.
Mit Dieter beantwortest du Schritt für Schritt einfache Fragen; alle Pflichtangaben fließen in dein TOM-Dokument ein – inklusive Berechtigungskonzept. Die TOM können bei tatsächlichen oder rechtlichen Änderungen jederzeit angepasst werden.
TOM sind Pflicht, sobald personenbezogene Daten verarbeitet werden. Art. 32 DSGVO verlangt ein dem Risiko angemessenes Schutzniveau – unabhängig von Branche oder Unternehmensgröße.
Viele suchen nach „toms erstellen“, meinen damit aber die rechtssichere Dokumentation technischer und organisatorischer Maßnahmen. Genau dieser Nachweis ist bei Audits und Behörden entscheidend.
Typischer Fehler
Einzelmaßnahmen wie Firewall oder Backups sind vorhanden, aber nicht als zusammenhängendes TOM-Konzept dokumentiert.
Die Ausgestaltung hängt vom Setup ab; typischerweise gehören dazu:
Startpunkt ist eine kurze Ist-Analyse: Systeme, Datenarten, Zugriffe, Dienstleister und typische Risiken. Daraus leitest du passende technische und organisatorische Maßnahmen ab.
Mit Dieter beantwortest du die relevanten Fragen Schritt für Schritt, erhältst ein konsistentes TOM-Dokument und kannst es bei Änderungen gezielt aktualisieren.
Ein AVV regelt die vertragliche Beziehung zwischen Verantwortlichem und Auftragsverarbeiter. TOM beschreiben dagegen das konkrete Sicherheitsniveau der Verarbeitung.
In der Praxis brauchst du meist beides: den Vertrag als Rechtsrahmen und TOM als operativen Sicherheitsnachweis.
Passe TOM an, sobald sich Verarbeitungen, eingesetzte Tools, Standorte, Zugriffsmodelle oder Dienstleister wesentlich ändern.
Feste Review-Zyklen (z. B. jährlich und nach Vorfällen) halten den Nachweis belastbar und anschlussfähig für Verzeichnis, AVV und interne Audits.
Empfehlung
Definiere pro Änderungstyp einen klaren Update-Trigger, damit TOM nicht veralten.
Starte jetzt mit Dieter und dokumentiere ein dem Risiko angemessenes Schutzniveau – inklusive Berechtigungskonzept und nachvollziehbar für Behörden und Partner.
Dieter führt dich in einem einfachen Schritt-für-Schritt-Prozess durch alle relevanten DSGVO-Themen, erklärt jeden Schritt verständlich und hält Inhalte sowie Anforderungen laufend auf dem aktuellen Stand. So bleibst du datenschutzrechtlich auf der sicheren Seite und kannst dich wieder auf deine eigentliche Arbeit konzentrieren.

Dieter führt dich strukturiert durch alle Pflichtangaben und erstellt daraus eine Datenschutzerklärung, die zu deinem Unternehmen und deinen Prozessen passt.
Use Cases:
Dirk
Inhaber bei Kundegesucht
Use Cases:
Sofie
Founder bei Miss Sofie's Coaching
Use Cases:
Larissa
Co-Founder bei focus future
Use Cases:
Simon
Co-Founder bei Dubly.AI GmbH
Use Cases:
Manuel
CEO bei ALMAE Heilarbeitsinstitut GmbH
Use Cases:
Jarod
Einzelunternehmer bei Jarod Schilke - IT Dienste
Weitere Bewertungen findest du auf OMR Reviews – Dieter und Google Reviews.
Lerne unser Team kennen, nach welchen Werten und Prinzipien wir arbeiten und wo wir uns engagieren.
Wir sind ein kleines engagiertes Team aus Juristen und Techies, das jeden Tag daran arbeitet, Dieter noch besser zu machen.
Transparenz liegt uns am Herzen und in unserer DNA. In einer eigenen Übersicht erfahrt ihr in aller Offenheit, wie wir mit personenbezogenen Daten umgehen – von technischen Maßnahmen und Verträgen bis zu eingesetzten Diensten und euren Rechten.
Dieter kennen lernen und den ersten Schritt zum DSGVO-konformen Unternehmen starten.
Wer nach „toms erstellen“ sucht, meint in der Praxis meist zwei Ziele: Sicherheitsniveau verbessern und Nachweise prüffähig machen. TOM nach Art. 32 DSGVO müssen risikoorientiert, konkret und verständlich dokumentiert sein. Damit wird sichtbar, wie Zugriff, Integrität, Verfügbarkeit und Wiederherstellung tatsächlich abgesichert sind.
Belastbare TOM kombinieren technische Controls mit organisatorischen Regeln: Berechtigungen, Rollen, Incident-Prozesse, Schulungen und Prüfzyklen. Entscheidend ist die Verbindung aus Maßnahme und Zuständigkeit, damit aus Sicherheitsabsicht ein reproduzierbarer Betriebsstandard wird. So bleiben Vorgaben auch bei Teamwechseln und Systemänderungen handhabbar.
Sobald Dienstleister, neue Anwendungen oder Standorte hinzukommen, sollten TOM gezielt aktualisiert werden. Die größte Wirkung entsteht, wenn TOM mit AVV-Regelungen und dem Verzeichnis der Verarbeitungstätigkeiten konsistent geführt werden. Das senkt Audit-Aufwand und stärkt die Argumentationsfähigkeit gegenüber Kunden und Aufsicht.

Zu einem erfolgreichen Webauftritt gehört eine rechtssichere Datenschutzerklärung und ein Impressum. DIETER wurde von Datenschutzbeauftragten und Anwälten entwickelt, um dir den Rücken freizuhalten und die Einhaltung der DSGVO sicherzustellen.
DSGVO CHECK-UP STARTEN
Für größere Unternehmen mit komplexen Anforderungen an Datenschutz und Reporting.
JETZT ANFRAGENDer KI-Rechtsberater für KMU, der aus Regulierung konkrete Umsetzung macht.
Wir möchten dir Klaus vorstellen. Klaus übersetzt den EU AI Act in klare Entscheidungen: Was ist erlaubt, was riskant, was ist sofort zu tun. So bringst du KI schneller produktiv in den Betrieb und reduzierst Haftungs- und Freigaberisiken.
