Zum Inhalt springen
Person sitzt auf einer Couch in einem Wohnraum und hält ein Smartphone vor das Gesicht, auf der Gesichtsfläche sowie rund um das Gesicht zeigt sich eine Vermessung als Visualisierung der Gesichtserkennung
© gpointstudio | stock.adobe.com

Datensicherheit nach DSGVO: Personenbezogene Daten schützen 

Mit welchen technischen und organisatorischen Maßnahmen Sie personenbezogene Daten sicher verarbeiten

Lesedauer: 6 Minuten

31.08.2026
Informationen zu Datensicherheit, Risikobewertung sowie Privacy by Design und Privacy by Default. Erläutert werden geeignete technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten, regelmäßige Kontrollen, datenschutzfreundliche Voreinstellungen und mögliche Geldbußen.

Allgemeine Informationen zur Datensicherheit sowie Datenschutz durch Technik und datenschutzfreundliche Voreinstellungen

Die DSGVO verpflichtet Verantwortliche und Auftragsverarbeiter, personenbezogene Daten angemessen zu schützen. Für Ihr Unternehmen bedeutet das vor allem: Sie müssen insbesondere personenbezogene Daten so organisieren, dass sie vor Verlust, unbefugtem Zugriff und Fehlverwendung geschützt sind. Ihr Unternehmen muss Datenschutz und Datensicherheit deshalb frühestmöglich mitdenken und in Prozesse, Software, Geräte und Abläufe integrieren.

Besonders wichtig sind dabei folgende Vorgaben der DSGVO: 

Als Verantwortlicher oder Auftragsverarbeiter muss Ihr Unternehmen angemessene technische und organisatorische Maßnahmen setzen, um personenbezogene Daten zu schützen. Dabei müssen Sie insbesondere folgende Aspekte beachten:

  • Stand der Technik
  • Kosten der Implementierung 
  • Art und Umfang der Datenverarbeitung
  • Umstände und Zwecke der Verarbeitung
  • Eintrittswahrscheinlichkeit und Schwere des Risikos für die Rechte und Freiheiten natürlicher Personen

Datensicherheit: Wie können Sie personenbezogene Daten angemessen sichern?

Gestalten Sie Ihre Systeme und Prozesse so, dass personenbezogene Daten von Anfang an angemessen geschützt sind. Folgende Maßnahmen unterstützen Sie dabei:

In Bezug auf das Schutzniveau für personenbezogene Daten verfolgt die DSGVO einen risikobasierten Ansatz. Je höher das Risiko für die Rechte und Freiheiten der Betroffenen, desto strengere Schutzmaßnahmen muss der Verantwortliche ergreifen. Berücksichtigen Sie deshalb immer auch die Risiken der Datenverarbeitung. Dazu zählen: Vernichtung, Verlust (z. B. unbeabsichtigte Löschung), Veränderung, unbefugter Zugriff oder unbefugte Offenlegung. 


Beispiel
Ein kleines Geschäft wie eine Bäckerei verarbeitet meist weniger „risikobehaftete Daten“, daher reichen oft weniger Maßnahmen. Eine Arztpraxis hingegen verarbeitet viele sensible Gesundheitsdaten und muss entsprechend strengere Maßnahmen umsetzen.


Was bedeutet Risiko?

Risiko im Sinne der DSGVO bedeutet die Möglichkeit des Eintritts eines Ereignisses, das ein Schaden ist oder zu einem weiteren Schaden für eine oder mehrere natürliche Personen führen kann. Der Begriff Risiko hat zwei Aspekte:  

  • Die Schwere des Schadens und
  • die Wahrscheinlichkeit, dass das Ereignis und die Folgeschäden eintreten. 
Hinweis
Der Schadensbegriff der DSGVO ist sehr weit, d. h. sie versteht darunter alle möglichen Schäden, also physische, materielle und immaterielle, wie Diskriminierung der betroffenen Person, Identitätsdiebstahl oder -betrug, finanzieller Verlust, Rufschädigung, wirtschaftliche oder soziale Nachteile, Profilerstellung oder -nutzung durch Bewertung persönlicher Aspekte, körperliche Schäden als Folge von Handlungen auf Grundlage fehlerhafter oder offengelegter Daten.

Siehe dazu die Infoseite Rechtsdurchsetzung und Strafen

Wie führen Sie (als Verantwortlicher) eine Risikobewertung durch?

Bei einer Risikobewertung schaut man sich zuerst einen konkreten Fall an, zum Beispiel eine bestimmte Datenverarbeitung. Dann überlegt man: Welche Schäden können für betroffene Personen entstehen und wodurch könnten diese Schäden passieren? Typische Risiken sind Datenverlust, unbefugte Offenlegung oder eine unrechtmäßige Verarbeitung. Auch das Ereignis selbst kann schon ein Schaden sein.

Danach prüft man, wie wahrscheinlich ein Risiko ist und wie schwer der mögliche Schaden wäre. Beispiele für Ursachen sind Fehler von Mitarbeitenden, eigene Interessen, Hackerangriffe, Probleme bei Dienstleistern oder höhere Gewalt wie ein Blackout. Bei der Bewertung hilft auch die Frage, welche Daten betroffen sind (z. B. sensible Daten, direkt personenbezogene Daten wie Name oder SV-Nummer, Daten von besonders schutzbedürftigen Personen oder Profiling).

Am Ende wird das Risiko als gering, mittel oder hoch eingestuft und dementsprechend auch technische und organisatorische Maßnahmen (TOMs) gefunden werden, um diese Risiken bestmöglich zu bewältigen. Die TOMs müssen regelmäßig überprüft und verbessert werden. Beispiele dafür sind Software-Updates auf Endgeräten, die Kontrolle von Firewall- und Netzwerksicherheit oder die Überprüfung von Schließsystemen und verlorenen Schlüsseln.

Achtung

Wenn das Risiko einer Verarbeitungstätigkeit als hoch eingestuft wird, muss eine Datenschutz-Folgenabschätzung durchgeführt werden. 

Geeignete technische und organisatorische Maßnahmen zur Datensicherheit

Die DSGVO verlangt, dass Sie geeignete technische und organisatorische Maßnahmen auswählen, die zu Ihren Risiken und zu Ihrem Unternehmen passen. Dazu können unter anderem folgende Maßnahmen zählen:

  • Sie pseudonymisieren und verschlüsseln personenbezogene Daten
    Beispiel: Ihr Unternehmen schützt Dateien mit sicheren Passwörtern
  • Achten Sie darauf, dass Ihre Systeme und Dienste in der Lage sind, personenbezogene Daten sicher zu verarbeiten. Wichtig sind dabei vor allem:
    • Vertraulichkeit: Nur berechtigte Personen haben Zugriff auf die Daten (Beispiele: Zutrittskontrollen, Zutrittskontrollen, Zugriffskontrollen mit Benutzername und Passwort, Datenverschlüsselung, klare Anweisungen und Schulungen für Mitarbeitende).
    • Integrität: Die Daten bleiben richtig und vollständig und können nicht unbemerkt verändert werden (Beispiel: Digitale Signaturen).
    • Verfügbarkeit: Daten und Systeme sind bei Bedarf erreichbar (Beispiel: Regelmäßige Backups).
    • Belastbarkeit: Die Systeme bleiben auch bei Problemen stabil (Beispiel: Einsatz robuster Cloud-Dienste). 
  • Sie können personenbezogene Daten nach einem technischen oder physischen Vorfall rasch wiederherstellen und darauf zugreife (Beispiel: Ihr Unternehmen erstellt regelmäßige Backups)
  • Sie prüfen/bewerten/evaluieren regelmäßig, ob die technischen und organisatorischen Maßnahmen für die sichere Datenverarbeitung wirksam sind 
    Beispiel: Selbstevaluierungsprozesse innerhalb Ihres Unternehmens

Unsere Tipps für mehr Datenschutz:

„Privacy by Design“: Wie schützen Sie personenbezogene Daten durch Technik? 

Planen Sie den Schutz personenbezogener Daten von Anfang an mit und treffen Sie auch bei der Verarbeitung passende technische und organisatorische Maßnahmen. Passend bedeutet: dem Risiko angemessen. In diesem Zusammenhang müssen Sie folgende Faktoren berücksichtigen:

  • Stand der Technik
  • Umsetzungskosten
  • Art und den Umfang der Verarbeitung
  • Zweck der Datenverarbeitung
  • Mögliche Auswirkungen auf die Rechte und Freiheiten natürlicher Personen

Beispiele für technische und organisatorische Maßnahmen

  • Beispiel für technische Maßnahme: 
    Login mit Benutzernamen und (sicheren) Passwörtern, interne Zugriffsbeschränkungen für Daten und Dateien, Datensicherungen/Backups, Virenschutz, Firewall, Loggin-Protokollierungen, etc.
  • Beispiel für organisatorische Maßnahme:
    Grundsätzlich sollten sie Richtlinien wie Rollenkonzepte implementieren, Schulungen abhalten, Konzepte und Prozesse wie Notfall-Recovery Prozess einführen, etc. Wenn Sie Kundendaten intern auswerten, können Sie Namen durch Kennnummern ersetzen. So arbeiten Sie mit den notwendigen Informationen, ohne dass Personen sofort erkennbar sind (Pseudonymisierung).

Privacy by Default: Wie schützen Sie personenbezogene Daten durch Voreinstellungen? 


Wählen Sie datenschutzfreundliche Voreinstellungen, damit Ihr Unternehmen personenbezogenen Daten nur in dem Ausmaß verarbeitet, das für den jeweiligen Zweck notwendig ist. Achten Sie dabei insbesondere auf folgende Aspekte:

  • Menge der erhobenen personenbezogenen Daten
  • Umfang der Verarbeitung
  • Speicherfrist
  • Zugänglichkeit

Diese Maßnahmen stellen sicher, dass personenbezogene Daten nur berechtigten Personen offengelegt werden.

Unser Tipp für mehr Datenschutz
Nutzen Sie genehmigte Zertifizierungen, um nachvollziehbar nachzuweisen, dass Sie diese Anforderungen erfüllen (z. B. ISO/IEC 27701 oder Zertifizierungen nach Art. 42 f DSGVO).

Geldstrafen 

Wenn Unternehmen die Vorgaben zur Datensicherheit, Privacy by Design oder Privacy by Default nicht einhalten, drohen Geldbußen von bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes des Vorjahres.

Weiterführende Informationen

Zum Nachschlagen: Gesetzliche Bestimmungen zu Datensicherheit und Datenschutz durch Technik und datenschutzfreundliche Voreinstellungen

Kontakt für Rückfragen

Sie haben weitere Fragen zum Datenschutz oder zu DSGVO4KMU? Wir unterstützen Sie gerne.