Typische Fehler vermeiden
Häufige Fehler bei der DSGVO-Dokumentation und wie Sie diese vermeiden
Diese Seite beschreibt häufige Fehler bei der DSGVO-Dokumentation und wie Sie diese vermeiden.
Verarbeitungstätigkeiten
Fehler 1: Zu granular dokumentieren
Falsch:
Richtig:
Tipp: Dokumentieren Sie auf Prozessebene, nicht auf Einzelaktionsebene.
Fehler 2: Rechtsgrundlage "Einwilligung" überall verwenden
Problem: Einwilligung ist widerrufbar und muss aktiv eingeholt werden.
Falsch:
Richtig:
Merke: Einwilligung nur, wenn keine andere Rechtsgrundlage passt!
Fehler 3: "Berechtigtes Interesse" ohne Abwägung
Problem: Art. 6 (1) f erfordert eine dokumentierte Interessenabwägung.
Falsch:
Richtig:
Fehler 4: Empfänger nicht vollständig auflisten
Falsch:
Richtig:
Fehler 5: Löschfristen nicht zugeordnet
Problem: Jede Verarbeitungstätigkeit braucht eine Löschklasse.
Falsch:
Richtig:
Auftragsverarbeitung (AVV)
Fehler 6: "Nicht erforderlich" ohne Prüfung
Problem: Vorschnelle Annahme, dass kein AVV nötig ist.
Falsch:
Richtig:
Fehler 7: AVV von der Homepage verwenden ohne zu prüfen
Problem: Standard-AVVs von Anbietern enthalten oft ungünstige Klauseln.
Prüfen Sie mindestens:
- Ist die Weisungsbindung klar geregelt?
- Sind Subunternehmer aufgelistet?
- Stimmt die Beschreibung der Verarbeitung?
- Sind TOM-Nachweise möglich?
- Ist Löschung nach Auftragsende geregelt?
Fehler 8: Drittlandtransfer ignorieren
Falsch:
Richtig:
TOMs
Fehler 9: Nur technische Maßnahmen dokumentieren
Problem: TOMs umfassen auch organisatorische Maßnahmen!
Falsch:
Richtig:
Fehler 10: "Geplant" bleibt ewig geplant
Problem: TOMs mit Status "Geplant" werden nie umgesetzt.
Lösung:
- Setzen Sie Umsetzungstermine
- Überwachen Sie den Fortschritt
- Eskalieren Sie bei Verzögerung
Fehler 11: TOMs nicht standortspezifisch betrachten
Problem: Homeoffice hat andere Anforderungen als Büro.
Falsch:
Richtig:
Löschkonzept
Fehler 12: Nur DSGVO-Fristen beachten
Problem: Steuer- und handelsrechtliche Fristen werden übersehen.
Falsch:
Richtig:
Fehler 13: Löschung = Deaktivierung
Problem: "Löschen" heißt nicht "verstecken".
Falsch:
Richtig:
Mitarbeitervereinbarungen
Fehler 15: Einmalige Unterschrift reicht
Problem: Vereinbarungen müssen bei Änderungen erneuert werden.
Wann erneuern:
- Wesentliche Änderung der Verarbeitung
- Neue Datenkategorien
- Neue Systeme mit Datenzugang
- Gesetzesänderungen
- Rollenwechsel des Mitarbeiters
Fehler 16: Kein Prozess für Ablehnung
Problem: Mitarbeiter lehnt ab, niemand reagiert.
Prozess definieren:
Allgemeine Fehler
Fehler 18: Dokumentation ≠ Umsetzung
Problem: Alles ist dokumentiert, aber nicht umgesetzt.
Lösung:
- Regelmäßige Kontrolle durch DSB oder IT-Sicherheit
- Stichprobenartige Tests
- Penetrationstests für technische Maßnahmen
- Interne Audits
Fehler 19: Keine regelmäßige Überprüfung
Problem: Dokumentation wird einmal erstellt und nie aktualisiert.
Kalender einrichten:
| Intervall | Aufgabe |
|---|---|
| Wöchentlich | AVV-Status prüfen |
| Monatlich | Neue Anwendungen erfassen |
| Quartalsweise | Mitarbeitervereinbarungen prüfen |
| Jährlich | Vollständige Revision aller Bereiche |
Fehler 20: Compliance-Score als Ziel statt als Indikator
Problem: 100% Score bedeutet nicht 100% Sicherheit.
Richtig verstehen:
- Score zeigt Dokumentationsqualität
- Score ersetzt keine Risikoanalyse
- Score ist kein Rechtsnachweis
- Score ist ein Hilfsmittel, kein Ziel
Merke: Ein hoher Score bei falscher Dokumentation ist wertlos. Qualität vor Quantität!
Checkliste: Fehler vermeiden
Vor der Erfassung
- Prozess verstanden, nicht nur Tool betrachtet
- Richtige Rechtsgrundlage gewählt
- Alle Empfänger identifiziert
- Drittlandtransfers geprüft
Während der Erfassung
- Vollständige Angaben gemacht
- Löschklasse zugeordnet
- Nachweise verlinkt/hochgeladen
- Verantwortlichkeiten festgelegt
Nach der Erfassung
- Überprüfungstermin gesetzt
- Betroffene informiert
- Änderungen versioniert
- Export/Backup erstellt