
Symbolbild, künstlich erzeugt
DSGVO in der Praxis: Von der Vorschrift zur technischen Maßnahme
„Angemessene technische und organisatorische Maßnahmen“ – der Gesetzestext bleibt bewusst allgemein. Was daraus im IT-Alltag tatsächlich folgt.
Das Journal des DAVINCI RechenzentrumsMittwoch, 30. September 2026127 Beiträge · 14 Ressorts
Ressort · 12 Beiträge
Regeln, die Sie ohnehin einhalten sollten.
DSGVO, NIS2, Aufbewahrungspflichten, Auftragsverarbeitung: Rechtliche Anforderungen an die IT – übersetzt in konkrete technische und organisatorische Maßnahmen.
Datenschutz & Compliance behandelt die rechtlichen Pflichten, die sich aus DSGVO, NIS2 und angrenzenden Regelungen ergeben, und übersetzt sie in konkrete Schritte: Löschkonzepte, Auftragsverarbeitungsverträge, die Bearbeitung von Auskunftsersuchen, die Meldung eines Vorfalls innerhalb von 72 Stunden, die Frage, ab wann ein Datenschutzbeauftragter Pflicht wird.
Diese Pflichten treffen jedes Unternehmen, das personenbezogene Daten verarbeitet – also nahezu jedes. Anders als bei rein technischen Maßnahmen gibt es hier feste Fristen und dokumentierte Nachweispflichten: Wer im Ernstfall nicht zeigen kann, dass ein Verfahren eingehalten wurde, haftet unabhängig davon, ob tatsächlich ein Schaden entstanden ist. Das macht Dokumentation zum eigentlichen Kern dieses Themenfelds, nicht die Technik allein, so wichtig sie auch ist.
Abgegrenzt wird hier zu Cybersecurity, das die technische Schutzmaßnahme selbst behandelt, während dieses Ressort die rechtliche Pflicht dahinter einordnet – etwa welche Meldewege bei einem Vorfall parallel laufen. Auch die datenschutzrechtliche Seite von KI-Einsatz wird hier vertieft, während allgemeine KI-Anwendungsfälle im Ressort KI & Automatisierung stehen.

Symbolbild, künstlich erzeugt
„Angemessene technische und organisatorische Maßnahmen“ – der Gesetzestext bleibt bewusst allgemein. Was daraus im IT-Alltag tatsächlich folgt.
Eine Kamera ist schnell montiert, die Begründung dafür braucht länger. Der Beitrag zeigt die Rechtsgrundlage, die dreistufige Abwägung, die Hinweispflichten, die Speicherdauer und die Punkte, an denen Aufsichtsbehörden regelmäßig ansetzen.
Fernzugriff aus dem Ausland, Unterauftragnehmer, Cloud-Support: Daten verlassen den EWR oft unbemerkt. Der Beitrag ordnet Angemessenheitsbeschlüsse, Standardvertragsklauseln und die Prüfung, die dazwischen gehört.
Zwanzig Personen an Bildschirmen genügen oft schon – und in manchen Fällen kommt es auf die Zahl gar nicht an. Der Beitrag klärt Benennungspflicht, die Wahl zwischen intern und extern, Stellung, Aufgaben und Interessenkonflikte.
Das Umsetzungsgesetz ist seit Dezember 2025 in Kraft, die Registrierungsfrist beim BSI im März 2026 abgelaufen. Wer bis heute nicht geprüft hat, ob er betroffen ist, hat kein Zeitproblem mehr, sondern ein Haftungsproblem.
Die Datenschutz-Folgenabschätzung gilt als Großprojekt für Konzerne. Der Beitrag zeigt, welche Auslöser das Gesetz und die Listen der Aufsichtsbehörden nennen, wie das Verfahren abläuft und was am Ende dokumentiert sein muss.
Cookie-Regeln wandern in die DSGVO, das Training von KI-Modellen soll sich auf berechtigtes Interesse stützen können, Pseudonymisierung wird neu gefasst. Für Unternehmen heißt das: Vieles wird einfacher, manches unsicherer.
Zeiterfassung, Protokolle, Gerätemanagement: In jedem Betrieb entstehen Daten, aus denen sich Verhalten und Leistung ablesen lassen. Der Beitrag ordnet Rechtsgrundlage, Mitbestimmung und den Umgang mit Protokolldaten.
Nach Eingang eines Antrags nach Artikel 15 DSGVO bleibt in der Regel ein Monat. Dieser Beitrag zeigt, was mitzuliefern ist, wie die Identität geprüft wird und welche Vorarbeiten die Bearbeitung von Wochen auf Stunden verkürzen.
Daten aufzubewahren fühlt sich sicher an. Tatsächlich erhöht jedes zusätzliche Jahr Bestand Risiko, Kosten und Aufwand – und kollidiert mit dem Datenschutz.
Nach Kenntnis eines meldepflichtigen Vorfalls bleiben 72 Stunden. Wer erst dann anfängt, Zuständigkeiten zu klären, hat den größten Teil der Zeit bereits verloren.
Sobald ein externer Partner Zugriff auf personenbezogene Daten hat, braucht es mehr als Vertrauen: einen Vertrag, eine Prüfung und eine dokumentierte Auswahl.
Datenschutz: Wie steht Ihr Unternehmen da?
Eine Einschätzung Ihrer Lage, ohne Verkaufsgespräch. Sie erhalten innerhalb der nächsten zwei Stunden eine Antwort von jemandem, der entscheiden kann.