Datenschutz: Der umfassende Leitfaden für Compliance- und Sicherheitsteams
2026-03-08
By Emre Salmanoglu

Datenschutz: Der umfassende Leitfaden für Compliance- und Sicherheitsteams

Erfahren Sie, wie Sie Datenschutzkontrollen implementieren, die DSGVO, ISO 27001, SOC 2, NIS2 und DORA erfüllen. Behandelt Datenklassifizierung, Einwilligungsmanagement, DSFAs, Betroffenenrechte und Compliance-Nachweise.

Datenschutz
DSGVO
Datenschutz-Grundverordnung
Privacy by Design
Compliance

Was ist Datenschutz?

Datenschutz ist die Disziplin, die sicherstellt, dass personenbezogene Daten in Übereinstimmung mit gesetzlichen Anforderungen und individuellen Rechten erhoben, verarbeitet, gespeichert und geteilt werden. Er regelt die Regeln, wie Organisationen mit personenbezogenen Daten umgehen — von der Einholung der Einwilligung bis zur Löschung — und gibt Einzelpersonen Kontrolle über ihre Informationen.

In der regulatorischen Landschaft der DSGVO, CCPA und weltweit aufkommender Datenschutzgesetze ist Datenschutz zu einem Vorstandsthema geworden, das dedizierte Prozesse, Technologien und Governance-Strukturen erfordert.

Datenschutzgrundsätze

GrundsatzBeschreibungDSGVO-Artikel
Rechtmäßigkeit, Fairness, TransparenzDaten rechtmäßig, fair und transparent verarbeitenArt. 5(1)(a)
ZweckbindungDaten für festgelegte, eindeutige, legitime Zwecke erhebenArt. 5(1)(b)
DatenminimierungNur das Notwendige erhebenArt. 5(1)(c)
RichtigkeitPersonenbezogene Daten korrekt und aktuell haltenArt. 5(1)(d)
SpeicherbegrenzungDaten nur so lange wie nötig aufbewahrenArt. 5(1)(e)
Integrität und VertraulichkeitDaten mit angemessener Sicherheit schützenArt. 5(1)(f)
RechenschaftspflichtEinhaltung aller Grundsätze nachweisenArt. 5(2)

Rechtsgrundlagen für die Verarbeitung

RechtsgrundlageWann zu verwendenBeispiele
EinwilligungEinzelperson gibt frei informierte ZustimmungMarketing-E-Mails, Cookies, Analytics
VertragVerarbeitung zur Vertragserfüllung notwendigAuftragsabwicklung, Serviceerbringung
Rechtliche VerpflichtungVerarbeitung gesetzlich vorgeschriebenSteuerberichterstattung, regulatorische Meldungen
Lebenswichtige InteressenSchutz des Lebens einer PersonNotfall-Datenaustausch im Gesundheitswesen
Öffentliches InteresseVerarbeitung zum öffentlichen NutzenÖffentliche Gesundheit, Archivierung
Berechtigte InteressenGeschäftsbedürfnis abgewogen gegen individuelle RechteBetrugsprävention, Netzwerksicherheit

Betroffenenrechte

RechtDSGVO-ArtikelAntwortfristZentrale Anforderungen
AuskunftArt. 151 MonatKopie aller personenbezogenen Daten bereitstellen
BerichtigungArt. 161 MonatUnrichtige Daten korrigieren
LöschungArt. 171 MonatDaten löschen, wenn nicht mehr benötigt
EinschränkungArt. 181 MonatVerarbeitung begrenzen, während Streitigkeiten gelöst werden
DatenübertragbarkeitArt. 201 MonatDaten in maschinenlesbarem Format bereitstellen
WiderspruchArt. 211 MonatVerarbeitung für berechtigte Interessen stoppen
Automatisierte EntscheidungenArt. 221 MonatRecht, keiner automatisierten Entscheidung unterworfen zu werden

Datenschutz-Folgenabschätzung (DSFA)

PhaseAktivitätenErgebnis
ScreeningFeststellen, ob DSFA erforderlich (Hochrisiko-Verarbeitung)DSFA-Erforderlichkeitsbewertung
BeschreibungVerarbeitungsaktivität, Datenflüsse, Zwecke dokumentierenVerarbeitungsbeschreibung
ErforderlichkeitsbewertungVerhältnismäßigkeit und Datenminimierung bewertenErforderlichkeits- und Verhältnismäßigkeitsanalyse
RisikoidentifizierungRisiken für Rechte und Freiheiten der Betroffenen identifizierenRisikoregister
RisikominderungMaßnahmen zur Adressierung identifizierter Risiken bestimmenMinderungsplan
DSB-KonsultationBeratung durch den Datenschutzbeauftragten einholenDSB-Stellungnahme
DokumentationBewertung, Entscheidungen und Restrisiken aufzeichnenDSFA-Bericht

Aufbewahrungsrahmen

DatenkategorieTypische AufbewahrungRechtsgrundlageLöschungsmethode
KundenverträgeLaufzeit + 6 JahreRechtliche Verpflichtung (Verjährungsfrist)Sichere Löschung
BeschäftigtendatenLaufzeit + 7 JahreRechtliche Verpflichtung (Steuer-, Arbeitsrecht)Sichere Löschung
Marketing-EinwilligungBis zum WiderrufEinwilligungSofortige Entfernung
Website-Analytics26 MonateBerechtigtes InteresseAutomatische Löschung
Sicherheits-Logs1-5 JahreBerechtigtes Interesse / rechtliche VerpflichtungAutomatische Löschung
Backup-Daten90 Tage rollierendBerechtigtes InteresseAutomatische Rotation

Internationale Datenübermittlungen

MechanismusAnwendungsfallKomplexität
AngemessenheitsbeschlussÜbermittlungen in Länder mit angemessenem SchutzNiedrig
Standardvertragsklauseln (SVK)Häufigster Mechanismus für DrittlandübermittlungenMittel
Binding Corporate Rules (BCR)Konzerninterne Übermittlungen in multinationalen UnternehmenHoch
AusnahmenAusdrückliche Einwilligung, VertragserfordernisEinzelfallbasis
EU-US Data Privacy FrameworkÜbermittlungen an zertifizierte US-UnternehmenMittel

Compliance-Anforderungen

Framework-Zuordnung

AnforderungDSGVOISO 27001SOC 2NIS2
DatenschutzrichtlinieArt. 13-14A.5.34P1.1Art. 21
EinwilligungsmanagementArt. 6-7A.5.34P3.1
BetroffenenrechteArt. 15-22A.5.34P4.1-P8.1
VerarbeitungsverzeichnisArt. 30A.5.34P1.2
DSFAArt. 35A.5.34Art. 21(2)(a)
Meldung von DatenschutzverletzungenArt. 33-34A.5.24CC7.3Art. 23
Internationale ÜbermittlungenArt. 44-49A.5.34P5.1
DatenschutzbeauftragterArt. 37-39

Auditnachweise

NachweistypBeschreibungFramework
DatenschutzrichtlinieVeröffentlichte, aktuelle DatenschutzerklärungAlle Frameworks
Verarbeitungsverzeichnis (VVT)Vollständiges Inventar der VerarbeitungstätigkeitenDSGVO, ISO 27001
EinwilligungsaufzeichnungenNachweis gültiger Einwilligungseinholung und -verwaltungDSGVO
DSFA-BerichteAbgeschlossene Bewertungen für Hochrisiko-VerarbeitungDSGVO, NIS2
Betroffenenanfragen-ProtokollAufzeichnungen eingegangener Anfragen und AntwortenDSGVO
AuftragsverarbeitungsverträgeVerträge mit Auftragsverarbeitern nach Artikel 28DSGVO
Internationale ÜbermittlungsmechanismenSVK, BCR oder AngemessenheitsdokumentationDSGVO
AufbewahrungsplanDokumentierte Aufbewahrungsfristen mit RechtsgrundlageAlle Frameworks

Häufige Fehler

FehlerRisikoLösung
Für alles auf Einwilligung setzenEinwilligungsmüdigkeit, ungültige Einwilligung, WiderrufsrisikoGeeignete Rechtsgrundlage wählen — Einwilligung ist eine von sechs Optionen
Kein DateninventarKann VVT oder Betroffenenrechte nicht erfüllenUmfassendes Datenmapping erstellen und pflegen
Aufbewahrungsfristen ignorierenUnbefristete Datenspeicherung erhöht VerletzungsauswirkungenAutomatisierte Aufbewahrungs- und Löschrichtlinien implementieren
Datenschutzrichtlinie als PflichtübungNon-Compliance, DurchsetzungsmaßnahmenSicherstellen, dass Richtlinie tatsächliche Praktiken widerspiegelt
Kein DSFA-ProzessFehlende Risikobewertungen für Hochrisiko-VerarbeitungDSFA-Screening- und Bewertungsprozess implementieren
Datenschutz als reines IT-Thema behandelnFehlende Geschäftsprozess- und RechtsdimensionenBereichsübergreifendes Datenschutzprogramm mit Recht, IT und Fachbereichen

Wie Orbiq Datenschutz-Compliance unterstützt

Orbiq hilft Ihnen, Datenschutzkontrollen nachzuweisen:

  • Evidenzsammlung — Datenschutzrichtlinien, DSFAs, VVT und Einwilligungsaufzeichnungen zentralisieren
  • Kontinuierliche Überwachung — Datenschutzkontrolleffektivität und Compliance-Raten verfolgen
  • Trust Center — Ihre Datenschutzlage über Ihr Trust Center teilen
  • Compliance-Mapping — Datenschutzkontrollen auf DSGVO, ISO 27001, SOC 2 und NIS2 abbilden
  • Audit-Bereitschaft — Vorgefertigte Evidenzpakete für Auditoren- und Aufsichtsbehörden-Review

Weiterführende Artikel