Zum Inhalt springen
Frontale Aufnahme von fünf Personen mit Schürzen, die nebeneinander aufgereiht in einem Lokal stehen. Die mittlere Person hält ein Tablet, auf das alle blicken.
© ihorvsn | stock.adobe.com

Datenschutz für KMU: zentrale DSGVO-Pflichten kompakt erklärt

Praxistipps und Antworten auf die häufigsten Datenschutzfragen

Lesedauer: 9 Minuten

02.10.2026
Der kompakte Leitfaden beantwortet zentrale Fragen zur DSGVO im Unternehmensalltag. Er informiert über Rechtsgrundlagen, Betroffenenrechte, Auftragsverarbeitung, Datensicherheit, Datenschutzverletzungen, internationale Datenübermittlungen sowie Datenschutz bei Websites, Bewerbungen und Direktwerbung.

Allgemeine Informationen 

Nahezu jedes Unternehmen verarbeitet personenbezogene Daten, etwa von Kund:innen, Mitarbeiter:innen, Geschäftspartner:innen, Interessent:innen oder Bewerber:innen. Datenschutz ist daher ein wesentlicher Bestandteil einer rechtskonformen Unternehmensorganisation.
Die folgenden Fragen und Antworten bieten einen kompakten Überblick über die wichtigsten datenschutzrechtlichen Anforderungen und Pflichten für Unternehmen.

Häufige gestellte Fragen zum Thema Datenschutz 

Wann gelten die Datenschutzvorschriften für Ihr Unternehmen?

Die DSGVO gilt ab dem Zeitpunkt, an dem Ihr Unternehmen personenbezogene Daten verarbeitet. Dies kann beispielsweise bei der Erfassung von Kundendaten, der Bearbeitung von Anfragen, der Personalverwaltung oder dem Betrieb einer Website der Fall sein.

Unternehmen sollten sich einen Überblick darüber verschaffen, welche personenbezogene Daten sie verarbeiten, auf Basis welcher rechtlichen Erlaubnis dies erfolgt, zu welchen Zwecken die Daten verwendet werden und wer Zugriff darauf hat. Ebenso sind geeignete IT-Systeme und Auftragsverarbeiter auszuwählen sowie erforderlichenfalls entsprechende Verträge abzuschließen.
Zum Schutz personenbezogener Daten sind angemessene technische und organisatorische Maßnahmen vorzusehen, beispielsweise sichere Passwörter, Zugriffsbeschränkungen und Datensicherungen.

Welche datenschutzrechtliche Rolle hat Ihr Unternehmen? Sind Sie Verantwortlicher oder Auftragsverarbeiter? 

In den meisten Fällen ist Ihr Unternehmen Verantwortlicher, weil Sie selbst entscheiden, welche personenbezogenen Daten zu welchen Zwecken verarbeitet werden. Verarbeitet Ihr Unternehmen personenbezogene Daten hingegen ausschließlich im Auftrag eines anderen Unternehmens und nach dessen Weisungen, ist es Auftragsverarbeiter.

Hinweis
Auch wenn Ihr Unternehmen für Kund:innen als Auftragsverarbeiter tätig wird, bleiben Sie für Datenverarbeitungen im eigenen Betrieb, etwa im Personalwesen oder Rechnungswesen, Verantwortlicher.

Wann liegt bei einer Kooperation mit anderen Unternehmen eine gemeinsame Verantwortlichkeit vor?

Wenn Sie gemeinsam mit einem anderen Unternehmen festlegen, warum und wie personenbezogene Daten verarbeitet werden, kann eine gemeinsame Verantwortlichkeit vorliegen. Dies kann beispielsweise bei gemeinsam betriebenen Online-Plattformen, Veranstaltungen oder Marketingaktionen der Fall sein. 

Als Unternehmer:in sollten Sie solche Kooperationen datenschutzrechtlich prüfen und die jeweiligen Zuständigkeiten der beteiligten Unternehmen klar regeln.

Welche Grundsätze der Datenverarbeitung müssen Unternehmen beachten?

Die DSGVO sieht mehrere Grundsätze vor, die Sie bei jeder Verarbeitung personenbezogener Daten einhalten müssen. Dazu gehört unter anderem, dass Daten nur für festgelegte Zwecke verarbeitet und nicht länger gespeichert werden dürfen, als es für diese Zwecke erforderlich ist.

Unternehmen sollten daher festlegen, welche personenbezogenen Daten sie benötigen, zu welchen Zwecken diese verarbeitet werden und wann eine Löschung zu erfolgen hat.

Welche Formen der rechtlichen Erlaubnis kommen für Ihre Datenverarbeitungen in Betracht?

 Um personenbezogene Daten zu verarbeiten, benötigen Sie eine rechtliche Erlaubnis. In der Praxis kommen insbesondere die Vertragserfüllung, die Erfüllung rechtlicher Verpflichtungen, berechtigte Interessen oder die Einwilligung der betroffenen Person in Betracht. Welche Form der rechtlichen Erlaubnis die richtige ist, hängt vom jeweiligen Zweck der Datenverarbeitung ab und sollte für jede Verarbeitungstätigkeit gesondert geprüft werden.

Wann benötigt Ihr Unternehmen eine Datenschutzerklärung?

Sobald Sie personenbezogene Daten verarbeiten, müssen Sie die betroffenen Personen über diese Verarbeitung informieren. Eine Datenschutzerklärung ist ein wichtiges Instrument, um diese Informationspflichten zu erfüllen. 


Beispiele
Annahme von Bewerbungsunterlagen, Neukundenakquise per Post, Bearbeitung von Kundenanfragen per E-Mail.


Hinweis
Unser Tipp für noch mehr Datenschutz:
Unser Online-Ratgeber DSGVO Generator für Datenschutzerklärungen unterstützt Sie dabei, betroffene Personen DSGVO-konform zu informieren.

Müssen Sie als Unternehmer:in Auftragsverarbeiterverträge abschließen? 

Ja, wenn Sie Dienstleister:innen einsetzen, die personenbezogene Daten in Ihrem Auftrag verarbeiten, müssen Sie in der Regel einen Auftragsverarbeitervertrag abschließen.


Beispiel
Sie entscheiden sich die personenbezogenen Daten Ihrer Kund:innen in einer Cloud zu speichern. Der Cloud-Dienstleister ist Ihr Auftragsverarbeiter. Es ist erforderlich einen Auftragsverarbeitervertrag abzuschließen.


Wie müssen Sie als Unternehmer:in mit Auskunfts- und Löschbegehren betroffener Personen umgehen?

Betroffene Personen haben nach der DSGVO verschiedene Rechte, darunter das Recht auf Auskunft und unter bestimmten Voraussetzungen das Recht auf Löschung ihrer personenbezogenen Daten. Als Unternehmer:in sollten Sie sicherstellen, dass Sie solche Anfragen fristgerecht bearbeiten und die Identität der anfragenden Person überprüfen können. Klare interne Abläufe helfen Ihnen dabei, Betroffenenrechte rechtskonform zu erfüllen.

Welche Anforderungen gelten für Sie als Unternehmer:in bei der Speicherung von Daten außerhalb der EU?

Wenn personenbezogene Daten in ein „Drittland“ außerhalb der EU übermittelt werden, müssen die besonderen Vorgaben der DSGVO für internationale Datenübermittlungen eingehalten werden. Als Unternehmer:in sollten Sie daher prüfen, wo Ihre Dienstleister:innen Daten verarbeiten und auf welcher rechtlichen Grundlage eine Datenübermittlung in Drittländer erfolgt. Dies betrifft beispielsweise Cloud-Dienste, Softwarelösungen oder andere digitale Angebote mit Serverstandorten außerhalb der EU.

Welche technischen und organisatorischen Maßnahmen sollten Sie in Ihrem Unternehmen umsetzen?

Personenbezogene Daten müssen angemessen geschützt werden. Für Ihr Unternehmen bedeutet das vor allem: Sie müssen personenbezogene Daten so organisieren, dass sie vor Verlust, unbefugtem Zugriff und Fehlverwendung geschützt sind. Ihr Unternehmen muss Datenschutz und Datensicherheit deshalb frühestmöglich mitdenken und in Prozesse, Software, Geräte und Abläufe integrieren.

Was müssen Sie als Unternehmer:in im Fall einer Datenschutzverletzung („Data Breach“) tun? 

Eine Datenschutzverletzung (auch „Data Breach“ oder „Sicherheitsvorfall“ genannt) liegt vor, wenn Sie die Sicherheit der Daten nicht – oder nicht mehr - gewährleisten können. In diesen Fällen kommt es zu einem ungewollten Umgang mit personenbezogenen Daten. Im Zusammenhang mit einem Data Breach müssen Sie Dokumentations-, Melde- und Benachrichtigungspflichten beachten. 

Wann muss Ihr Unternehmen eine:n Datenschutzbeauftragte:n bestellen? 

Nicht jedes Unternehmen muss eine:n Datenschutzbeauftragte:n bestellen. Ob eine Bestellpflicht besteht, hängt insbesondere von der Art und dem Umfang der Datenverarbeitung in Ihrem Unternehmen ab. Dabei kommt es unter anderem darauf an, worin die Kerntätigkeit Ihres Unternehmens besteht und ob Sie personenbezogene Daten umfangreich verarbeiten.

Wann müssen Sie in Ihrem Unternehmen eine Datenschutz-Folgenabschätzung (DSFA) durchführen? 

Als Verantwortlicher müssen Sie insbesondere dann eine DSFA durchführen, wenn z. B. aufgrund der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen besteht. Ziel der DSFA ist es, die möglichen Risiken für die Betroffenen zu erkennen (Worst-Case-Szenario) und geeignete Maßnahmen festzulegen, um diese Risiken zu beseitigen oder zumindest deutlich zu verringern („Gefahr erkannt, Gefahr gebannt“).

Müssen Sie in Ihrem Unternehmen ein Verzeichnis von Verarbeitungstätigkeiten führen?

Welche Sanktionen drohen Ihnen als Unternehmer:in bei Datenschutzverstößen? 

Die DSGVO sieht im Falle eines Verstoßes neben Schadenersatzansprüchen der betroffenen Personen unter anderem empfindliche Geldstrafen vor.

Welche Datenschutzpflichten gelten für Sie als Unternehmer:in bei einer Unternehmenswebsite? 

Beim Betrieb einer Unternehmenswebsite müssen Sie verschiedene datenschutzrechtliche Anforderungen beachten. Dazu zählen insbesondere die Bereitstellung einer Datenschutzerklärung, die rechtmäßige Einbindung von Cookies sowie von Tracking- und Analayse-Tools. Sie sollten daher bereits bei der Erstellung Ihrer Website prüfen, welche personenbezogenen Daten verarbeitet werden und welche rechtlichen Verpflichtungen sich daraus ergeben.

Welche Datenschutzpflichten haben Sie als Unternehmer:in im Bewerbungsprozess zu beachten?

Bereits im Bewerbungsprozess verarbeiten Sie personenbezogene Daten von Bewerber:innen und müssen daher die Vorgaben der DSGVO einhalten. Sie sollten insbesondere darauf achten, Bewerber:innen über die Datenverarbeitung zu informieren und personenbezogene Daten nicht länger als erforderlich aufzubewahren.

Dürfen Sie als Unternehmer:in Neukundenakquise per E-Mail durchführen? 

Grundsätzlich nein. Nähere Informationen zur elektronischen Direktwerbung ohne Einwilligung finden Sie auf unserer Infoseite Datenschutz und Direktwerbung. 

Hinweis
Sie dürfen jedoch unter gewissen Voraussetzungen postalisch Neukundenakquise durchführen.

Zum Nachschlagen: Gesetzliche Bestimmungen zum Thema

Kontakt für Rückfragen

Sie haben weitere Fragen zum Datenschutz oder zu DSGVO4KMU? Wir unterstützen Sie gerne.