Die Datenschutz-Grundverordnung verlangt „geeignete technische und organisatorische Maßnahmen“, ohne sie im Einzelnen vorzuschreiben. Das ist gewollt, weil Technik sich schneller ändert als Gesetze – es lässt Unternehmen aber mit der Frage allein, was konkret zu tun ist. Wer den Wortlaut von Artikel 32 genau liest, findet allerdings mehr Anhaltspunkte, als der Ruf der Vorschrift vermuten lässt.
Was Artikel 32 tatsächlich verlangt
Artikel 32 DSGVO nennt vier Elemente ausdrücklich: die Pseudonymisierung und Verschlüsselung personenbezogener Daten; die Fähigkeit, Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme auf Dauer sicherzustellen; die Fähigkeit, Daten nach einem physischen oder technischen Zwischenfall rasch wiederherzustellen; und ein Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit dieser Maßnahmen. Dieser vierte Punkt gerät leicht aus dem Blick. Dabei macht gerade er aus einer einmaligen Einrichtung eine Daueraufgabe.
Welches Schutzniveau angemessen ist, bemisst sich nach dem Stand der Technik, den Implementierungskosten, nach Art, Umfang, Umständen und Zwecken der Verarbeitung sowie nach Eintrittswahrscheinlichkeit und Schwere des Risikos für die betroffenen Personen. Das ist keine Einladung zur Sparsamkeit, sondern eine Abwägung, die begründet werden muss. Eine typische Situation im Mittelstand: Die Kundenkartei eines Handwerksbetriebs verlangt ein anderes Schutzniveau als die Personalakte mit Krankmeldungen oder die Befunde einer Arztpraxis. Wer alle Daten gleich behandelt, schützt entweder das Sensible zu schwach oder das Gewöhnliche mit unnötigem Aufwand.
Fünf Bereiche, in denen die Vorschrift konkret wird
Aus der allgemeinen Formulierung lassen sich fünf Arbeitsbereiche ableiten, die in nahezu jedem Unternehmen dieselben sind. Die Übersicht nennt jeweils Mindestmaßnahmen, an denen sich der Stand im eigenen Haus schnell ablesen lässt.
- Zugriff: Rollenbasierte Berechtigungen statt gewachsener Einzelfreigaben, getrennte Konten für administrative Tätigkeiten und eine mindestens jährliche Überprüfung, wer worauf zugreifen kann. Konten ausgeschiedener Beschäftigter und beendeter Dienstleisterverträge sind die häufigsten Altlasten.
- Vertraulichkeit: Verschlüsselung von Notebooks, Smartphones und mobilen Datenträgern als Standard, verschlüsselte Übertragung bei E-Mail-Versand und Fernzugriff, Mehrfaktor-Anmeldung für alle Zugänge von außen.
- Verfügbarkeit und Belastbarkeit: geprüfte Sicherungen, von denen mindestens eine vor Manipulation geschützt ist, und ein dokumentiertes Wiederherstellungsverfahren, das nachweislich getestet wurde.
- Nachvollziehbarkeit: Protokollierung von Zugriffen auf sensible Datenbestände und von administrativen Änderungen, mit festgelegter Aufbewahrungsdauer und der Klärung, wer die Protokolle bei welchem Anlass auswertet.
- Löschung: ein Konzept, das für jede Datenkategorie festlegt, wann Daten entfernt werden – und ein technisches Verfahren, das diese Festlegung tatsächlich umsetzt.
Die organisatorische Seite ist gleichrangig: Verpflichtung der Beschäftigten auf Vertraulichkeit, Regeln für den Umgang mit Papierunterlagen, ein geordneter Ein- und Austrittsprozess, regelmäßige Unterweisungen. Artikel 32 verlangt ausdrücklich, dass Personen mit Zugang zu personenbezogenen Daten diese nur auf Anweisung verarbeiten. Eine Technik, die niemand korrekt bedient, erfüllt diese Anforderung nicht.
Wo die Umsetzung in der Praxis hakt
Die Lücken liegen selten dort, wo ein Unternehmen bewusst gespart hat. Sie entstehen zwischen Planung und Alltag – und wiederholen sich in ihrer Art erstaunlich zuverlässig.
- Maßnahmen existieren nur auf dem Papier: Die Beschreibung nennt eine Festplattenverschlüsselung, die auf einem Teil der Geräte nie aktiviert wurde.
- Die Rücksicherung wurde nie geprobt. Die Verfügbarkeit ist damit eine Annahme, keine nachgewiesene Fähigkeit.
- Protokolle werden erzeugt, aber nie gelesen – oder so kurz vorgehalten, dass sie bei der Aufklärung eines Vorfalls bereits überschrieben sind.
- Dienstleister mit weitreichenden Rechten werden in die Berechtigungsprüfung nicht einbezogen.
- Übergangslösungen aus Projekten – freigegebene Ordner, Testkonten, geöffnete Ports – bleiben dauerhaft bestehen.
Für die Strukturierung hilfreich ist das Standard-Datenschutzmodell der deutschen Datenschutzaufsichtsbehörden. Es übersetzt die rechtlichen Anforderungen in sieben Gewährleistungsziele – Datenminimierung, Verfügbarkeit, Integrität, Vertraulichkeit, Nichtverkettung, Transparenz und Intervenierbarkeit – und ordnet ihnen typische Maßnahmen zu. Wer seine Übersicht an diesen Zielen ausrichtet, spricht dieselbe Sprache wie eine prüfende Behörde.
Belegbarkeit: Was sich im Ernstfall zeigen lässt
Die DSGVO kennt eine Rechenschaftspflicht: Der Verantwortliche muss die Einhaltung der Grundsätze nicht nur sicherstellen, sondern auch nachweisen können. Für die technischen und organisatorischen Maßnahmen heißt das: Das Verzeichnis der Verarbeitungstätigkeiten soll nach Möglichkeit eine allgemeine Beschreibung dieser Maßnahmen enthalten, und die regelmäßige Überprüfung nach Artikel 32 sollte selbst dokumentiert sein. Im Prüfungs- oder Schadensfall zählt nicht, was eingerichtet wurde, sondern was sich zeigen lässt.
Dafür genügen oft wenige Seiten: je Bereich die getroffene Maßnahme, ihr Geltungsbereich, der zuständige Ansprechpartner und das Datum der letzten Prüfung. Praktisch bewährt sich, diese Übersicht einmal jährlich gemeinsam mit der Systemdokumentation zu aktualisieren und bei größeren Änderungen – neuer Standort, neue Software, neuer Dienstleister – anlassbezogen nachzuziehen. Dienstleister, die im Auftrag Daten verarbeiten, müssen ihre eigenen Maßnahmen ebenfalls belegen; ihre Unterlagen gehören in dieselbe Ablage.
Vier Fragen an die eigene IT
- Auf welchen Geräten ist die Verschlüsselung aktiv, und wie wird überwacht, dass das so bleibt?
- Wann wurde zuletzt ein vollständiges System aus der Sicherung wiederhergestellt, und wie lange hat es gedauert?
- Wer hat administrative Rechte, und wann wurde diese Liste zuletzt geprüft?
- Wo liegt die aktuelle Beschreibung unserer Maßnahmen, und wer hat sie zuletzt freigegeben?
Lassen sich diese Fragen ohne längere Recherche beantworten, ist der Stand in aller Regel solide. Wo die Antworten ausweichend ausfallen, liegt der Handlungsbedarf – meist nicht in neuer Technik, sondern in der Ordnung der vorhandenen. Die Verantwortung dafür trägt die Unternehmensleitung, auch wenn die Umsetzung bei der IT oder einem Dienstleister liegt. Eine rechtliche Bewertung im Einzelfall ersetzt diese Selbstprüfung nicht, sie zeigt aber, wo eine solche Bewertung am dringendsten gebraucht wird.
Verwandte Themen: Wer hier weiterdenkt, liest bei Auskunftsersuchen, Löschkonzept und Digital Omnibus weiter.
Quellen
- Stand der Technik · BSIamtlich
- BSI-Standard 200-2: IT-Grundschutz-Methodik · BSIamtlich
- ORP.4 Identitäts- und Berechtigungsmanagement (Edition 2023) · BSIamtlich




