Ratgeber · Dokumentation

Technische und organisatorische Maßnahmen (TOM): Pflicht, Beispiele, Dokumentation

Was Art. 32 DSGVO von Unternehmen verlangt, welche Maßnahmen dazugehören und wie Sie die Angemessenheit nachweisen.

· Aktualisiert am · 4 Min. Lesezeit

Die Pflicht nach Art. 32 DSGVO

Art. 32 Abs. 1 verpflichtet Verantwortliche und Auftragsverarbeiter, „unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere des Risikos“ geeignete technische und organisatorische Maßnahmen zu treffen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Zu berücksichtigen sind insbesondere die Risiken durch Vernichtung, Verlust, Veränderung oder unbefugte Offenlegung von beziehungsweise unbefugten Zugang zu personenbezogenen Daten (Abs. 2).

Art. 24 Abs. 1 verlangt zusätzlich, dass Sie den Nachweis erbringen können, dass die Verarbeitung der Verordnung entspricht, und dass die Maßnahmen erforderlichenfalls überprüft und aktualisiert werden. Ohne Dokumentation ist dieser Nachweis kaum möglich.

Die vier Schutzziele

Art. 32 Abs. 1 Buchstabe b nennt die Eigenschaften, die Ihre Systeme und Dienste „auf Dauer“ sicherstellen müssen:

  • Vertraulichkeit: Nur Befugte erhalten Zugang zu den Daten.
  • Integrität: Daten bleiben unverändert und korrekt.
  • Verfügbarkeit: Daten stehen zur Verfügung, wenn man sie braucht.
  • Belastbarkeit: Systeme halten Angriffen und Störungen stand.

Beispiele für technische und organisatorische Maßnahmen

BereichTechnische MaßnahmenOrganisatorische Maßnahmen
Zugang zu RäumenSchließanlage, Alarmanlage, Videoüberwachung im EingangsbereichBesucherregelung, Schlüsselverwaltung
Zugriff auf SystemePasswörter, Zwei-Faktor-Anmeldung, Sperrung nach InaktivitätBerechtigungskonzept, Austrittsprozess für Mitarbeiter
Schutz der DatenVerschlüsselung von Laptops und Datenträgern, verschlüsselte E-Mail-Übertragung, PseudonymisierungRichtlinie zum Umgang mit mobilen Geräten, Clean-Desk-Regel
VerfügbarkeitRegelmäßige Datensicherung, Notstrom, VirenschutzNotfallplan, Test der Wiederherstellung
WeitergabeSichere Dateiübertragung, VPNRegeln für den Versand von Daten, Verträge mit Dienstleistern
ÜberprüfungProtokollierung, Updates und PatchesRegelmäßige Kontrolle der Maßnahmen, Schulung der Mitarbeiter

Die Tabelle zeigt typische Beispiele. Welche Maßnahmen angemessen sind, hängt von Ihren Daten und Risiken ab. Ein Steuerberater mit Mandantendaten braucht mehr als ein Verein mit einer Mitgliederliste.

Risikoabwägung: Wie viel ist genug?

Das Gesetz verlangt kein Höchstmaß, sondern ein dem Risiko angemessenes Schutzniveau. Gehen Sie in drei Schritten vor:

  1. Verarbeitungen erfassen: Welche Daten verarbeiten Sie, wo liegen sie, wer hat Zugriff?
  2. Risiken bewerten: Wie wahrscheinlich und wie schwerwiegend ist ein Schaden für die betroffenen Personen, etwa durch Verlust oder unbefugte Offenlegung?
  3. Maßnahmen festlegen und nachweisen: Je höher das Risiko, desto stärker die Maßnahmen. Halten Sie Ihre Entscheidung fest.

Art. 32 Abs. 1 Buchstabe d verlangt außerdem „ein Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit“ der Maßnahmen. Eine einmal erstellte Liste genügt also nicht.

Datenschutz durch Technikgestaltung und Voreinstellungen

Art. 25 geht noch einen Schritt weiter. Schon bei der Auswahl und Planung eines Verfahrens treffen Sie Maßnahmen, die Datenschutzgrundsätze wie Datenminimierung wirksam umsetzen (Abs. 1). Durch Voreinstellung dürfen nur die personenbezogenen Daten verarbeitet werden, die für den jeweiligen Zweck erforderlich sind, bezogen auf Menge, Umfang, Speicherfrist und Zugänglichkeit (Abs. 2). Prüfen Sie deshalb bei neuer Software, welche Einstellungen standardmäßig aktiv sind.

Mitarbeiter und Dienstleister

Nach Art. 32 Abs. 4 stellen Sie sicher, dass unterstellte Personen mit Zugang zu personenbezogenen Daten diese nur auf Ihre Anweisung verarbeiten. Das gelingt mit klaren Regeln und Schulungen.

Setzen Sie Dienstleister ein, die in Ihrem Auftrag Daten verarbeiten, muss der Vertrag nach Art. 28 Abs. 3 Buchstabe c vorsehen, dass der Auftragsverarbeiter alle nach Art. 32 erforderlichen Maßnahmen ergreift. In der Praxis beschreibt eine Anlage zum Auftragsverarbeitungsvertrag diese Maßnahmen im Einzelnen. Prüfen Sie diese Anlage, bevor Sie den Vertrag unterschreiben.

Häufige Fragen

Kurz beantwortet

Was bedeutet TOM im Datenschutz?

TOM steht für technische und organisatorische Maßnahmen, also alle Vorkehrungen, mit denen Verantwortliche und Auftragsverarbeiter personenbezogene Daten schützen (Art. 32 DSGVO).

Gibt es eine gesetzliche Liste der Maßnahmen?

Nein. Art. 32 Abs. 1 nennt Beispiele, schreibt aber keine feste Liste vor. Die Maßnahmen müssen dem Risiko angemessen sein und den Stand der Technik berücksichtigen.

Muss ich die Maßnahmen dokumentieren?

Ja, weil Sie nach Art. 24 Abs. 1 nachweisen können müssen, dass die Verarbeitung der Verordnung entspricht. Die Dokumentation sollte regelmäßig überprüft und aktualisiert werden.

Welche Rolle spielen die TOM im Auftragsverarbeitungsvertrag?

Der Vertrag muss vorsehen, dass der Auftragsverarbeiter alle nach Art. 32 erforderlichen Maßnahmen ergreift (Art. 28 Abs. 3 Buchstabe c). In der Praxis beschreibt eine Anlage zum Vertrag diese Maßnahmen.

Wie oft muss ich die Maßnahmen überprüfen?

Art. 32 Abs. 1 Buchstabe d verlangt ein Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit. Eine feste Frist nennt die Verordnung nicht; üblich ist mindestens eine jährliche Überprüfung sowie bei jeder wesentlichen Änderung.

Datenschutzmanagement

Maßnahmen dokumentieren, ohne Zettelwirtschaft.

Unsere Software führt Verzeichnis, Maßnahmen und Nachweise an einer Stelle.