Best Practices
Bewährte Vorgehensweisen für die DSGVO-Compliance
Diese Seite fasst bewährte Vorgehensweisen für die DSGVO-Compliance zusammen.
Schnellstart: Anwendung einrichten
Der effizienteste Weg, eine neue Anwendung DSGVO-konform zu dokumentieren:
Checkliste pro Anwendung
| Schritt | Prüfpunkt | ✓ |
|---|---|---|
| Anwendung | Name & Beschreibung angepasst | ☐ |
| Anwendung | AVV-Status korrekt | ☐ |
| Anwendung | Serverstandort dokumentiert | ☐ |
| VTs | Alle relevanten VTs angelegt | ☐ |
| VTs | Rechtsgrundlagen geprüft | ☐ |
| VTs | Löschfristen zugeordnet | ☐ |
| TOMs | Alle TOMs geprüft | ☐ |
| TOMs | Nicht zutreffende entfernt | ☐ |
| TOMs | Status "Aktiv" gesetzt | ☐ |
Typische Fehler vermeiden
| Fehler | Besser |
|---|---|
| Vorlage 1:1 übernehmen | Auf Ihre Nutzung anpassen |
| Alle VTs aktivieren | Nur tatsächlich genutzte |
| TOMs ignorieren | Jeden TOM einzeln prüfen |
| AVV vergessen | Vor Nutzung AVV einholen |
Ersteinrichtung
Tag 1: Grundlagen schaffen
-
Standardwerte laden
-
Verantwortlichkeiten klären
- Wer ist DSGVO-Verantwortlicher?
- Gibt es einen Datenschutzbeauftragten?
- Wer bearbeitet Betroffenenanfragen?
-
Bestandsaufnahme starten
- Liste aller eingesetzten Software erstellen
- Mitarbeiterliste mit Datenzugang zusammenstellen
- Websites und Online-Dienste erfassen
Woche 1: Kernprozesse dokumentieren
| Tag | Aufgabe |
|---|---|
| 1-2 | Die 5 wichtigsten Verarbeitungstätigkeiten erfassen |
| 3-4 | Alle Anwendungen mit Personenbezug auflisten |
| 5 | AVV-Status für alle Anwendungen prüfen |
Monat 1: Vollständigkeit erreichen
- Alle Verarbeitungstätigkeiten erfasst
- Alle Anwendungen mit AVV-Status
- Alle Mitarbeiter mit Vereinbarung
- Alle Websites mit Datenschutzerklärung
- TOMs für alle Standorte
Laufender Betrieb
Tägliche Aufgaben
| Aufgabe | Wer | Wann |
|---|---|---|
| Betroffenenanfragen prüfen | DSB/Admin | Morgens |
| Neue Mitarbeiter erfassen | HR | Bei Eintritt |
| Ausscheidende Mitarbeiter | HR/IT | Bei Austritt |
Wöchentliche Aufgaben
| Aufgabe | Wer | Wann |
|---|---|---|
| AVV-Fristen prüfen | Admin | Montags |
| Offene Vereinbarungen | HR | Mittwochs |
| Compliance-Score prüfen | Admin | Freitags |
Monatliche Aufgaben
| Aufgabe | Wer |
|---|---|
| Neue Anwendungen erfassen | IT |
| Löschlauf durchführen | IT/Admin |
| Bericht an Geschäftsführung | DSB |
Jährliche Aufgaben
| Aufgabe | Wann |
|---|---|
| Vollständige Revision aller Verarbeitungstätigkeiten | Q1 |
| TOM-Wirksamkeitsprüfung | Q2 |
| Website-Audits | Q3 |
| Mitarbeiter-Schulung | Q4 |
Dokumentationsqualität
Vollständigkeit prüfen
Für jede Verarbeitungstätigkeit:
- Name und Beschreibung aussagekräftig
- Zweck konkret benannt
- Rechtsgrundlage korrekt gewählt
- Alle Betroffenen-Kategorien erfasst
- Alle Datenkategorien erfasst
- Alle Empfänger genannt
- Löschfrist zugeordnet
- DSFA-Erfordernis geprüft
Konsistenz wahren
Verständlichkeit
- Fachbegriffe erklären oder vermeiden
- Abkürzungen ausschreiben
- Konkrete Beispiele statt Abstraktion
- Für Laien verständlich schreiben
Risikoorientierter Ansatz
Priorisierung nach Risiko
| Risikolevel | Kriterien | Priorität |
|---|---|---|
| Hoch | Besondere Datenkategorien, große Mengen, vulnerable Gruppen | Sofort bearbeiten |
| Mittel | Regelmäßige Verarbeitung, externe Empfänger | Diese Woche |
| Niedrig | Wenige Daten, nur intern | Diesen Monat |
Risikobasierte TOMs
Schulung und Awareness
Pflichtschulungen
| Zielgruppe | Inhalte | Frequenz |
|---|---|---|
| Alle Mitarbeiter | DSGVO-Grundlagen, Betroffenenrechte | Jährlich |
| IT-Mitarbeiter | Technische Maßnahmen, Incident Response | Halbjährlich |
| HR-Mitarbeiter | Mitarbeiterdaten, Bewerbermanagement | Jährlich |
| Führungskräfte | Verantwortlichkeiten, Sanktionen | Jährlich |
Awareness-Maßnahmen
- Poster zu Clean-Desk-Policy
- Regelmäßige Tipps im Intranet
- Phishing-Simulationen
- Datenschutz-Quiz
Incident Response
Meldepflicht prüfen (Art. 33, 34)
Dokumentation eines Vorfalls
| Feld | Inhalt |
|---|---|
| Datum/Uhrzeit | Wann wurde der Vorfall entdeckt? |
| Beschreibung | Was ist passiert? |
| Betroffene Daten | Welche Daten sind betroffen? |
| Betroffene Personen | Wie viele? Welche Kategorien? |
| Ursache | Wie kam es dazu? |
| Maßnahmen | Was wurde unternommen? |
| Meldung | An wen wurde gemeldet? |
Audit-Vorbereitung
Unterlagen bereithalten
- Verzeichnis von Verarbeitungstätigkeiten (PDF-Export)
- AVV-Sammlung (alle Verträge)
- TOM-Dokumentation mit Nachweisen
- Löschkonzept
- Schulungsnachweise
- Richtlinien (IT-Sicherheit, Datenschutz, etc.)
Typische Prüfungsfragen
| Frage | Vorbereitung |
|---|---|
| "Wo ist Ihr Verarbeitungsverzeichnis?" | Export aus KlarKonform |
| "Welche Rechtsgrundlagen nutzen Sie?" | Übersicht der Rechtsgrundlagen |
| "Wie stellen Sie Löschung sicher?" | Löschkonzept erklären können |
| "Welche TOMs haben Sie?" | TOM-Liste mit Nachweisen |
| "Wie reagieren Sie auf Anfragen?" | Prozess demonstrieren |
Vor dem Audit
-
Aktualität prüfen
- Alle Einträge auf dem neuesten Stand?
- Keine veralteten Anwendungen?
- Keine ausgeschiedenen Mitarbeiter?
-
Lücken schließen
- Fehlende AVVs einholen
- Offene Vereinbarungen nachfassen
- TOMs vervollständigen
-
Test-Export
- Alle Berichte einmal generieren
- Auf Vollständigkeit prüfen
- Lesbarkeit sicherstellen
Kontinuierliche Verbesserung
KPIs definieren
| KPI | Ziel | Messung |
|---|---|---|
| Compliance-Score | > 90% | Wöchentlich |
| AVV-Abdeckung | 100% | Monatlich |
| Mitarbeiter-Vereinbarungen | 100% | Monatlich |
| Betroffenenanfragen in Frist | 100% | Pro Anfrage |
| Vorfälle | 0 | Laufend |
Regelmäßige Reviews
| Review | Frequenz | Teilnehmer |
|---|---|---|
| Quick-Check | Wöchentlich | Admin |
| Statusbericht | Monatlich | Admin, GF |
| Vollständige Revision | Jährlich | Admin, DSB, GF |
| Externe Prüfung | Alle 2-3 Jahre | Externer Auditor |
Lessons Learned
Nach jedem Vorfall oder Audit:
- Was lief gut?
- Was kann verbessert werden?
- Welche Maßnahmen ergreifen wir?
- Wer ist verantwortlich?
- Bis wann umsetzen?
Checkliste: Compliance-Status
Grün (Alles in Ordnung)
- Compliance-Score > 90%
- Keine überfälligen AVVs
- Alle Mitarbeiter verpflichtet
- Alle Anfragen in Frist bearbeitet
- Jährliche Revision durchgeführt
Gelb (Handlungsbedarf)
- Compliance-Score 70-90%
- AVVs laufen bald ab
- Einzelne Mitarbeiter ohne Vereinbarung
- Anfragen nähern sich Frist
- Revision überfällig
Rot (Sofortiger Handlungsbedarf)
- Compliance-Score < 70%
- AVVs abgelaufen
- Viele Mitarbeiter ohne Vereinbarung
- Anfragen über Frist
- Keine Dokumentation vorhanden