
Was Unternehmen über DSGVO-Compliance wissen müssen
Die DSGVO gilt in allen 27 EU-Mitgliedstaaten sowie in den EWR-Ländern Island, Liechtenstein und Norwegen. Unter bestimmten Voraussetzungen gilt sie auch für Unternehmen mit Sitz außerhalb der EU bzw. des EWR – beispielsweise wenn sie Personen in der EU bzw. im EWR Waren oder Dienstleistungen anbieten oder deren Verhalten dort beobachten.
Fällt Ihr Unternehmen unter die DSGVO, müssen Sie wissen, welche personenbezogenen Daten Sie verarbeiten, zu welchem Zweck dies geschieht und an wen diese Daten weitergegeben werden. Darüber hinaus benötigen Sie klare Prozesse für die Wahrung der Rechte betroffener Personen, den Umgang mit Dritten, internationale Datenübermittlungen, Datensicherheit und Datenschutzverletzungen.
Dieser Artikel gibt Ihnen einen Überblick über die Anforderungen der DSGVO und zeigt, wie Sie diese in der Praxis umsetzen können.
Was ist die DSGVO?
Die Datenschutz-Grundverordnung (DSGVO) ist die EU-Verordnung, die regelt, wie Unternehmen und andere Organisationen personenbezogene Daten verarbeiten. Sie gilt seit dem 25. Mai 2018 und legt fest, wie personenbezogene Daten erhoben, verwendet, gespeichert, weitergegeben und geschützt werden müssen.
Personenbezogene Daten sind Informationen, durch die eine lebende Person direkt oder indirekt identifiziert werden kann. Zur Verarbeitung zählen unter anderem das Erheben, Speichern, Abrufen, Weitergeben oder Löschen dieser Daten.
Für wen gilt die DSGVO?
Die DSGVO gilt für Organisationen mit Niederlassung in der EU bzw. im EWR und kann auch Organisationen außerhalb der EU bzw. des EWR betreffen. Für Unternehmen außerhalb Europas kann die DSGVO beispielsweise relevant sein, wenn sie Personen in der EU bzw. im EWR Waren oder Dienstleistungen anbieten oder deren Verhalten dort beobachten.
Unternehmen mit Sitz in der EU und im EWR
Organisationen mit einer Niederlassung in der EU oder im EWR unterliegen der DSGVO, wenn die Verarbeitung personenbezogener Daten im Rahmen der Tätigkeit dieser Niederlassung erfolgt. Dabei spielt es keine Rolle, wo die Datenverarbeitung selbst stattfindet.
Die Anforderungen der DSGVO können sowohl Unternehmen mit Hauptsitz in Europa als auch international tätige Konzerne betreffen. So kann beispielsweise die EU-Tochtergesellschaft eines US-amerikanischen Mutterkonzerns personenbezogene Daten verarbeiten, auf die später auch an anderer Stelle innerhalb des Konzerns zugegriffen wird.
Britische Unternehmen und die UK GDPR
Seit dem 1. Januar 2021 gilt im Vereinigten Königreich mit der UK GDPR in Verbindung mit dem Data Protection Act 2018 ein eigenes Datenschutzrecht. Je nach Geschäftstätigkeit kann ein Unternehmen sowohl unter die EU-DSGVO als auch unter die UK GDPR fallen.
Die britischen Anforderungen wurden seitdem durch den Data (Use and Access) Act 2025 geändert. Dieser Artikel konzentriert sich in erster Linie auf die Anforderungen der EU-DSGVO. Wenn Ihr Unternehmen in beiden Rechtsräumen tätig ist, finden Sie weitere Informationen in unserem Leitfaden UK GDPR und EU-DSGVO im Vergleich.
US-Unternehmen und die DSGVO
Auch US-Unternehmen ohne Niederlassung in Europa können zur Einhaltung der DSGVO verpflichtet sein. Dies kann beispielsweise der Fall sein, wenn ein Unternehmen Personen in der EU bzw. im EWR Waren oder Dienstleistungen anbietet oder deren Verhalten dort beobachtet.
Ein US-amerikanischer SaaS-Anbieter, der beispielsweise Abonnements an Kunden in Frankreich und Deutschland vermarktet und deren Kontodaten verarbeitet, kann damit in den Anwendungsbereich der DSGVO fallen. Abhängig von seinen Tätigkeiten kann ein Unternehmen außerhalb der EU außerdem verpflichtet sein, einen Vertreter in der EU zu benennen.
Welche Anforderungen stellt die DSGVO?
Die DSGVO verlangt, dass Ihr Unternehmen für jeden Zweck, zu dem es als Verantwortlicher personenbezogene Daten verarbeitet, über eine Rechtsgrundlage verfügt. Diese muss vor Beginn der Verarbeitung festgelegt und dokumentiert sowie in der Datenschutzerklärung angegeben werden.
Die DSGVO basiert auf sieben Datenschutzgrundsätzen:
- Rechtmäßigkeit, Verarbeitung nach Treu und Glauben und Transparenz
- Zweckbindung
- Datenminimierung
- Richtigkeit
- Speicherbegrenzung
- Integrität und Vertraulichkeit
- Rechenschaftspflicht
Diese Grundsätze verlangen von Unternehmen, genau zu wissen, warum sie personenbezogene Daten verarbeiten, deren Nutzung auf festgelegte Zwecke zu beschränken und die Daten angemessen zu schützen. Gleichzeitig müssen sie die getroffenen Entscheidungen und umgesetzten Kontrollmaßnahmen nachvollziehbar dokumentieren.
Rechtsgrundlagen für die Verarbeitung personenbezogener Daten
Die DSGVO verlangt, dass Ihr Unternehmen für jeden Zweck, zu dem es als Verantwortlicher personenbezogene Daten verarbeitet, über eine Rechtsgrundlage verfügt. Um die Anforderungen an Verantwortliche gemäß DSGVO zu erfüllen, müssen Sie diese Rechtsgrundlage vor Beginn der Verarbeitung festlegen und dokumentieren sowie in Ihrer Datenschutzerklärung angeben.
Die DSGVO sieht sechs Rechtsgrundlagen für die Verarbeitung personenbezogener Daten vor:
- Einwilligung: Die betroffene Person stimmt der Verarbeitung für einen bestimmten Zweck freiwillig zu, beispielsweise dem Erhalt von Marketing-E-Mails.
- Vertrag: Die Verarbeitung ist erforderlich, um einen Vertrag zu erfüllen, beispielsweise wenn die Adresse eines Kunden für die Lieferung einer Bestellung verwendet wird.
- Rechtliche Verpflichtung: Die Verarbeitung ist gesetzlich vorgeschrieben, beispielsweise bei der Übermittlung von Gehaltsdaten an eine Steuerbehörde.
- Lebenswichtige Interessen: Die Verarbeitung ist erforderlich, um das Leben oder die körperliche Unversehrtheit einer Person zu schützen, beispielsweise wenn in einem Notfall medizinische Informationen weitergegeben werden.
- Wahrnehmung einer Aufgabe im öffentlichen Interesse: Die Verarbeitung dient der Erfüllung einer gesetzlich festgelegten öffentlichen Aufgabe, beispielsweise wenn eine Behörde eine gesetzlich vorgeschriebene Leistung erbringt.
- Berechtigte Interessen: Die Verarbeitung dient einem berechtigten Interesse des Unternehmens oder eines Dritten, beispielsweise der Betrugsprävention oder IT-Sicherheit, sofern die Rechte der betroffenen Person dieses Interesse nicht überwiegen.
Rechte betroffener Personen gemäß DSGVO
Die DSGVO räumt Personen bestimmte Rechte in Bezug auf die Verarbeitung ihrer personenbezogenen Daten ein. Auf einen berechtigten Antrag muss Ihr Unternehmen in der Regel innerhalb eines Monats reagieren. Bei komplexen oder zahlreichen Anträgen kann diese Frist um bis zu zwei weitere Monate verlängert werden.
Zu den Rechten betroffener Personen gehören:
- Auskunftsrecht: Personen können Auskunft über ihre personenbezogenen Daten und deren Verarbeitung verlangen.
- Recht auf Berichtigung: Personen können die Berichtigung unrichtiger oder die Vervollständigung unvollständiger personenbezogener Daten verlangen.
- Recht auf Löschung (auch „Recht auf Vergessenwerden“): Personen können unter bestimmten Voraussetzungen die Löschung ihrer personenbezogenen Daten verlangen.
- Recht auf Einschränkung der Verarbeitung: Personen können unter bestimmten Voraussetzungen verlangen, dass die Verarbeitung ihrer personenbezogenen Daten eingeschränkt wird.
- Recht auf Datenübertragbarkeit: Personen können bestimmte personenbezogene Daten in einem strukturierten, maschinenlesbaren Format erhalten.
- Widerspruchsrecht: Personen können unter bestimmten Voraussetzungen der Verarbeitung ihrer personenbezogenen Daten widersprechen, unter anderem für Zwecke der Direktwerbung.
- Rechte bei automatisierten Entscheidungen: Personen genießen besonderen Schutz bei bestimmten Entscheidungen mit erheblichen Auswirkungen, die ausschließlich auf einer automatisierten Verarbeitung beruhen.
Data Protection by Design und Data Protection by Default
Data Protection by Design bedeutet, den Datenschutz von Anfang an in die Entwicklung von Systemen, Produkten und Prozessen einzubeziehen. Data Protection by Default bedeutet, standardmäßig nur die Daten zu erheben, Zugriffsrechte zu vergeben und Verarbeitungen durchzuführen, die für den jeweiligen Zweck tatsächlich erforderlich sind.
In der Praxis kann das beispielsweise bedeuten, unnötige Felder aus Formularen zu entfernen, Zugriffsrechte auf Systeme zu beschränken oder von Anfang an geeignete Aufbewahrungsfristen festzulegen. Bei Verarbeitungen mit erhöhtem Risiko kann außerdem vor Beginn der Verarbeitung eine Datenschutz-Folgenabschätzung (DSFA) erforderlich sein.
Meldepflichten bei Datenschutzverletzungen gemäß DSGVO
Wenn eine Datenschutzverletzung voraussichtlich ein Risiko für die Rechte und Freiheiten betroffener Personen darstellt, muss Ihr Unternehmen die zuständige Aufsichtsbehörde innerhalb von 72 Stunden nach Bekanntwerden informieren. Besteht voraussichtlich ein hohes Risiko, müssen auch die betroffenen Personen unverzüglich informiert werden, sofern keine Ausnahme greift.
Eine Datenschutzverletzung kann beispielsweise den Verlust, die Vernichtung oder Veränderung personenbezogener Daten sowie deren unbefugte Offenlegung oder einen unbefugten Zugriff umfassen. Da nicht jeder Sicherheitsvorfall meldepflichtig ist, benötigt Ihr Unternehmen einen klaren Prozess, um zu bewerten, welche Daten betroffen sind und welche Folgen der Vorfall voraussichtlich hat.
Warum die DSGVO wichtig ist
Datenschutz- und Cybersecurity-Verstöße sowie damit verbundene Reputationsschäden gehörten 2025 und 2026 zu den am häufigsten gemeldeten Compliance-Problemen. Das zeigen die Daten unserer Umfrage zum Stand von Risiko & Compliance aus den Jahren 2025 und 2026.
- 67%
der 2026 befragten Unternehmen hatten in den vergangenen zwei Jahren mindestens ein Compliance-Problem
- Fast die Hälfte
der 2026 gemeldeten Compliance-Probleme waren Datenschutz- oder Cybersecurity-Verstöße
So setzen Sie die DSGVO-Anforderungen um
Diese 13 Schritte zeigen Ihnen, welche zentralen Bereiche Sie überprüfen sollten, um die Anforderungen der DSGVO zu erfüllen. Welche konkreten Maßnahmen dabei erforderlich sind, hängt von Ihren Verarbeitungstätigkeiten, der Rolle Ihres Unternehmens und den damit verbundenen Risiken ab.
Schritt 1: Prüfen Sie, ob die DSGVO für Ihr Unternehmen gilt
Prüfen Sie, ob Ihr Unternehmen eine Niederlassung in der EU bzw. im EWR hat, Personen dort Waren oder Dienstleistungen anbietet oder deren Verhalten beobachtet.
Nehmen Sie diese Prüfung erneut vor, wenn Sie ein neues Produkt, System oder einen neuen Prozess einführen, bei dem personenbezogene Daten verarbeitet werden.
Schritt 2: Erfassen Sie Ihre Verarbeitungstätigkeiten, bestimmen Sie Ihre Rolle und dokumentieren Sie alles im Verzeichnis von Verarbeitungstätigkeiten
Erfassen Sie jede Verarbeitungstätigkeit nach ihrem jeweiligen Zweck. Dokumentieren Sie dabei, welche personenbezogenen Daten verarbeitet werden, warum Sie diese verwenden, welche Systeme daran beteiligt sind, wer die Daten erhält und wohin sie übermittelt werden.
Bestimmen Sie für jede Verarbeitungstätigkeit, ob Ihr Unternehmen als Verantwortlicher, Auftragsverarbeiter oder gemeinsam Verantwortlicher handelt. Halten Sie die erforderlichen Informationen in Ihrem Verzeichnis von Verarbeitungstätigkeiten (VVT) fest und aktualisieren Sie es, sobald sich Ihre Verarbeitungstätigkeiten ändern.
Schritt 3: Prüfen Sie die Anforderungen für Verantwortliche
Prüfen Sie für jede Verarbeitungstätigkeit, bei der Ihr Unternehmen als Verantwortlicher handelt, ob die wesentlichen Anforderungen erfüllt sind, bevor Sie sich mit den nachfolgenden Prozessen im Detail befassen.
Stellen Sie sicher, dass Sie:
- für jede Verarbeitungstätigkeit eine Rechtsgrundlage dokumentiert und bei der Berufung auf berechtigte Interessen eine Interessenabwägung (Legitimate Interests Assessment, LIA) durchgeführt haben
- bei besonderen Kategorien personenbezogener Daten oder Daten zu strafrechtlichen Verurteilungen und Straftaten die zusätzlich erforderlichen Voraussetzungen ermittelt haben
- Datenschutzerklärungen aktuell halten und Einwilligungen ordnungsgemäß verwalten, sofern Sie diese als Rechtsgrundlage nutzen
- einen Prozess für Anträge zur Ausübung der Rechte betroffener Personen eingerichtet haben
- einen Reaktionsplan für Datenschutzverletzungen erstellt und getestet haben
- Datenschutzrisiken geprüft, bei Bedarf Datenschutz-Folgenabschätzungen (DSFA) durchgeführt und Data Protection by Design und Data Protection by Default umgesetzt haben
- Dritte geprüft und geeignete Vereinbarungen abgeschlossen haben, bevor Sie personenbezogene Daten an sie weitergeben
- die geltenden Anforderungen an Cookies und Marketing gemäß DSGVO und ePrivacy-Vorschriften erfüllen, einschließlich der Vorgaben zu Einwilligungen und Widerspruchsmöglichkeiten
Schritt 4: Aktualisieren Sie Datenschutzerklärungen und Einwilligungsverfahren
Stellen Sie sicher, dass Ihre Datenschutzerklärungen klar und verständlich erläutern, wie Ihr Unternehmen personenbezogene Daten verarbeitet.
Sie sollten den jeweiligen Zweck, die Rechtsgrundlage, Empfänger, internationale Datenübermittlungen, Aufbewahrungsfristen und die relevanten Rechte betroffener Personen abdecken.
Wenn Sie Einwilligungen als Rechtsgrundlage nutzen, müssen betroffene Personen eine echte Wahlmöglichkeit haben. Dokumentieren Sie die erteilten Einwilligungen und stellen Sie sicher, dass diese einfach widerrufen werden können.
Schritt 5: Bewerten Sie Datenschutzrisiken und führen Sie bei Bedarf eine DSFA durch
Prüfen Sie Ihre bestehenden Verarbeitungstätigkeiten auf hohe Datenschutzrisiken und wiederholen Sie diese Prüfung bei neuen oder wesentlich veränderten Verarbeitungen. Ist eine Verarbeitung voraussichtlich mit einem hohen Risiko für die Rechte und Freiheiten betroffener Personen verbunden, führen Sie eine Datenschutz-Folgenabschätzung (DSFA) durch.
Dokumentieren Sie in der DSFA die geplante Verarbeitung, deren Notwendigkeit, die damit verbundenen Risiken sowie die Maßnahmen, mit denen diese Risiken reduziert werden sollen.
Schritt 6: Legen Sie Regeln für die Zusammenarbeit mit anderen Organisationen fest
Klären Sie für jeden Dritten, ob dieser als Ihr Auftragsverarbeiter, als eigenständig Verantwortlicher oder als gemeinsam Verantwortlicher handelt.
Bevor Sie einen Auftragsverarbeiter beauftragen, prüfen Sie dessen Datenschutz- und Sicherheitsmaßnahmen, wo und wie Daten verarbeitet werden, welche Unterauftragsverarbeiter eingesetzt werden und ob der Anbieter Sie bei der Erfüllung Ihrer DSGVO-Pflichten unterstützen kann.
Schließen Sie einen Auftragsverarbeitungsvertrag ab, wenn eine andere Organisation personenbezogene Daten in Ihrem Auftrag verarbeitet. Handeln beide Organisationen als Verantwortliche, dokumentieren Sie, wie die Daten ausgetauscht und die jeweiligen Verantwortlichkeiten gemäß DSGVO geregelt werden.
Schritt 7: Schaffen Sie geeignete Schutzmaßnahmen für internationale Datenübermittlungen
Ermitteln Sie, wo personenbezogene Daten außerhalb der EU bzw. des EWR gespeichert, verarbeitet oder abgerufen werden.
Prüfen Sie für jede Datenübermittlung in ein Drittland, welche Grundlage dafür infrage kommt. Abhängig vom Zielland und vom Empfänger können dies beispielsweise ein Angemessenheitsbeschluss, das EU-U.S. Data Privacy Framework oder Standardvertragsklauseln (Standard Contractual Clauses, SCCs) sein.
Beruht eine Datenübermittlung auf Schutzmaßnahmen wie Standardvertragsklauseln, führen Sie ein Transfer Impact Assessment (TIA) durch und setzen Sie gegebenenfalls erforderliche zusätzliche Schutzmaßnahmen um. Dokumentieren Sie die Datenübermittlung und die entsprechenden Schutzmaßnahmen in Ihrem Verzeichnis von Verarbeitungstätigkeiten (VVT) und Ihrer Datenschutzerklärung.
Schritt 8: Beschränken Sie personenbezogene Daten auf das Notwendige und legen Sie Aufbewahrungsfristen fest
Erheben Sie für jeden Zweck nur die personenbezogenen Daten, die tatsächlich benötigt werden.
Legen Sie für jede Verarbeitungstätigkeit eine Aufbewahrungsfrist oder klare Kriterien für die Speicherdauer fest und dokumentieren Sie diese. Stellen Sie sicher, dass Daten bei Bedarf auch aus Systemen, Archiven, gemeinsam genutzten Laufwerken, Backups und Kopien bei Auftragsverarbeitern gelöscht werden.
Werden personenbezogene Daten nicht mehr in identifizierbarer Form benötigt, löschen Sie diese oder prüfen Sie, ob sie ordnungsgemäß anonymisiert werden können.
Schritt 9: Etablieren Sie Prozesse für Anträge betroffener Personen
Schaffen Sie einen einheitlichen Prozess, um Anträge zur Ausübung von Betroffenenrechten unabhängig vom Eingangskanal zu erkennen, zu dokumentieren und innerhalb der vorgeschriebenen Frist zu bearbeiten. Ihr Prozess sollte folgende Schritte umfassen:
- Antrag als solchen erkennen
- Eingangsdatum dokumentieren
- Identität bei Bedarf überprüfen
- Betroffenes Recht bestimmen
- Relevante Daten ermitteln
- Bearbeitung mit Auftragsverarbeitern und internen Teams koordinieren
- Geltende Einschränkungen oder Ausnahmen berücksichtigen
- Antwort sicher übermitteln
- Ergebnis dokumentieren
Schritt 10: Implementieren Sie angemessene Sicherheitsmaßnahmen
Setzen Sie technische und organisatorische Maßnahmen ein, die den Risiken Ihrer Datenverarbeitung angemessen sind, und überprüfen Sie deren Wirksamkeit regelmäßig.
Abhängig von Ihrer IT-Umgebung können dazu unter anderem folgende Maßnahmen gehören:
- Rollenbasierte Zugriffskontrollen
- Multi-Faktor-Authentifizierung
- Verschlüsselung
- Regelmäßige Sicherheitsupdates und Patches
- Schutz von Endgeräten
- Backups und regelmäßige Wiederherstellungstests
- Protokollierung von Zugriffen
- Sichere Datenlöschung und Entsorgung von Datenträgern
- Sicherheitsschulungen für Mitarbeiter
Schritt 11: Erstellen Sie einen Reaktionsplan für Datenschutzverletzungen
Etablieren Sie einen klaren Prozess, um Datenschutzverletzungen zu erkennen, einzudämmen, zu bewerten und angemessen darauf zu reagieren. Führen Sie ein Verzeichnis der Datenschutzverletzungen und testen Sie regelmäßig, ob Ihr Team die erforderlichen Entscheidungen innerhalb der 72-stündigen Meldefrist treffen kann.
Legen Sie klar fest, wer:
- interne Meldungen entgegennimmt
- den Vorfall untersucht und eindämmt
- das Risiko für betroffene Personen bewertet
- entscheidet, ob eine Meldung an die zuständige Aufsichtsbehörde erforderlich ist
- betroffene Personen informiert
- die getroffene Entscheidung dokumentiert
Schritt 12: Führen Sie eine Datenschutzrichtlinie ein und schulen Sie Ihre Mitarbeiter
Etablieren Sie eine Datenschutzrichtlinie, die festlegt, wie Ihr Unternehmen mit personenbezogenen Daten umgeht und welche Prozesse Mitarbeiter dabei befolgen müssen.
Die Richtlinie sollte Mitarbeiter auf die relevanten Prozesse für Anträge betroffener Personen, die Meldung von Datenschutzverletzungen, Sicherheitsmaßnahmen sowie die zulässige Nutzung von Systemen und Dritten verweisen.
Bieten Sie bereits beim Onboarding DSGVO-Schulungen an und frischen Sie diese regelmäßig auf. Teams mit besonderen Verantwortlichkeiten – beispielsweise HR, Marketing, IT, Kundenservice und Einkauf – sollten zusätzliche, auf ihre Aufgaben zugeschnittene Schulungen erhalten.
Schritt 13: Prüfen Sie, ob Ihr Unternehmen einen Datenschutzbeauftragten benötigt
Prüfen Sie, ob Ihr Unternehmen einen Datenschutzbeauftragten (Data Protection Officer, DPO) benötigt, und dokumentieren Sie diese Prüfung auch dann, wenn keine Pflicht zur Benennung besteht. Wenn Sie einen Datenschutzbeauftragten benennen, stellen Sie sicher, dass er seine Aufgaben unabhängig wahrnehmen kann und über ausreichende Ressourcen verfügt.
Ein Datenschutzbeauftragter ist verpflichtend, wenn:
- Ihr Unternehmen eine Behörde oder öffentliche Stelle ist, mit Ausnahme von Gerichten im Rahmen ihrer justiziellen Tätigkeit
- die Kerntätigkeiten Ihres Unternehmens eine umfangreiche, regelmäßige und systematische Überwachung von Personen umfassen
- die Kerntätigkeiten Ihres Unternehmens die umfangreiche Verarbeitung besonderer Kategorien personenbezogener Daten oder von Daten zu strafrechtlichen Verurteilungen und Straftaten umfassen
Checkliste zur DSGVO-Compliance
Eine Checkliste zur DSGVO-Compliance hilft Ihnen dabei, zu prüfen, ob die wesentlichen Grundlagen Ihres Compliance-Programms vorhanden sind. Für jeden Punkt sollten Sie außerdem aktuelle Nachweise vorlegen können, die zeigen, wie die jeweilige Anforderung in Ihrem Unternehmen umgesetzt wird.
Diese Checkliste gibt Ihnen einen Überblick über die wichtigsten Bereiche, die Sie bei der DSGVO-Compliance berücksichtigen sollten.
- Prüfen, ob die EU-DSGVO für Ihr Unternehmen gilt
- Gegebenenfalls separat prüfen, ob die UK GDPR gilt
- Personenbezogene Daten und Verarbeitungstätigkeiten erfassen
- Für jede Verarbeitungstätigkeit die Rolle als Verantwortlicher, Auftragsverarbeiter oder gemeinsam Verantwortlicher bestimmen
- Ein entsprechendes Verzeichnis von Verarbeitungstätigkeiten (VVT) erstellen und aktuell halten
- Für jeden Verarbeitungszweck, bei dem Ihr Unternehmen als Verantwortlicher handelt, die Rechtsgrundlage dokumentieren
- Bei besonderen Kategorien personenbezogener Daten gegebenenfalls zusätzliche Voraussetzungen ermitteln
- Datenschutzerklärungen korrekt und aktuell halten
- Einwilligungen dokumentieren und verwalten, sofern diese als Rechtsgrundlage genutzt werden
- Data Protection by Design und Data Protection by Default umsetzen
- Verarbeitungstätigkeiten auf Datenschutzrisiken prüfen
- Bei Bedarf Datenschutz-Folgenabschätzungen (DSFA) durchführen
- Datenschutz- und Sicherheitsmaßnahmen von Dritten prüfen
- Erforderliche Vereinbarungen mit Auftragsverarbeitern und gemeinsam Verantwortlichen abschließen
- Internationale Datenübermittlungen identifizieren und die eingesetzten Schutzmaßnahmen dokumentieren
- Sicherstellen, dass nur erforderliche personenbezogene Daten verarbeitet werden
- Aufbewahrungsfristen festlegen und konsequent umsetzen
- Einen Prozess für Anträge zur Ausübung der Rechte betroffener Personen etablieren
- Angemessene technische und organisatorische Sicherheitsmaßnahmen umsetzen
- Einen Reaktionsplan für Datenschutzverletzungen erstellen und regelmäßig testen
- Ein Verzeichnis der Datenschutzverletzungen führen
- Relevante Datenschutzrichtlinien erstellen und aktuell halten
- Relevanten Mitarbeitern regelmäßig DSGVO-Schulungen anbieten
- Prüfen, ob ein Datenschutzbeauftragter erforderlich ist
- Verantwortlichkeiten und regelmäßige Überprüfungstermine für laufende Kontrollmaßnahmen festlegen
So stellen Sie DSGVO-Compliance langfristig sicher
Ihr DSGVO-Compliance-Programm muss sich mit Ihren Verarbeitungstätigkeiten weiterentwickeln. Überprüfen Sie Ihre Dokumentation und Kontrollmaßnahmen, wenn Sie neue Systeme, Anbieter oder Produkte einführen oder personenbezogene Daten für neue Zwecke nutzen.
Führen Sie regelmäßige Datenschutzaudits durch
Überprüfen Sie Ihre zentralen DSGVO-Dokumentationen mindestens einmal jährlich sowie immer dann, wenn sich Ihre Verarbeitungstätigkeiten ändern. Dokumentieren Sie festgestellte Lücken, weisen Sie klare Verantwortlichkeiten zu und verfolgen Sie Korrekturmaßnahmen bis zu deren Abschluss.
Prüfen Sie, ob:
- Ihr Verzeichnis von Verarbeitungstätigkeiten (VVT), Ihre Datenschutzerklärungen und Ihre Einwilligungsnachweise weiterhin die aktuellen Verarbeitungstätigkeiten abbilden
- die festgelegten Aufbewahrungsfristen weiterhin angemessen sind
- Informationen zu Anbietern, Unterauftragsverarbeitern und Datenübermittlungen aktuell sind
- Ihre Datenschutz-Folgenabschätzungen (DSFA) weiterhin die Verarbeitungstätigkeiten mit erhöhtem Risiko abbilden
- Ihre Sicherheitsmaßnahmen und die Bewertung, ob ein Datenschutzbeauftragter erforderlich ist, weiterhin angemessen sind
Schulen Sie Mitarbeiter zu ihren DSGVO-Pflichten
Frischen Sie DSGVO-Schulungen regelmäßig auf und passen Sie diese an, wenn sich Richtlinien, Systeme oder Anforderungen ändern. Bieten Sie Mitarbeitern mit unterschiedlichen Verantwortlichkeiten auf ihre jeweilige Rolle zugeschnittene Schulungen an und dokumentieren Sie die Teilnahme.
Die Schulungen sollten folgende Themen abdecken:
- Sicherer Umgang mit personenbezogenen Daten
- Erkennen und Weiterleiten von Anträgen betroffener Personen
- Meldung vermuteter Datenschutzverletzungen
- Situationen, in denen das Datenschutz- oder Compliance-Team einbezogen werden sollte
- Nutzung freigegebener Systeme und Anbieter
Behalten Sie regulatorische und betriebliche Änderungen im Blick
Verfolgen Sie relevante regulatorische Entwicklungen und überprüfen Sie Ihr DSGVO-Compliance-Programm, wenn rechtliche oder betriebliche Änderungen Auswirkungen auf die Verarbeitung personenbezogener Daten in Ihrem Unternehmen haben.
Überprüfen Sie Ihr Vorgehen insbesondere, wenn Ihr Unternehmen:
- einen neuen Verarbeitungszweck oder eine neue Technologie einführt
- einen Anbieter oder Unterauftragsverarbeiter hinzufügt oder wechselt
- ändert, wo personenbezogene Daten gespeichert oder von wo aus sie abgerufen werden
- in einen neuen Markt expandiert
- eine Datenschutzverletzung auftritt oder sich Verarbeitungstätigkeiten wesentlich ändern
Häufig gestellte Fragen
Wofür steht DSGVO?
DSGVO steht für Datenschutz-Grundverordnung. Sie ist die EU-Verordnung, die regelt, wie Organisationen personenbezogene Daten verarbeiten und schützen müssen.
Sie gilt seit dem 25. Mai 2018.
Gilt die DSGVO auch für US-Unternehmen?
Ja. Die DSGVO kann auch für US-Unternehmen gelten, wenn sie Personen in der EU Waren oder Dienstleistungen anbieten oder deren Verhalten dort beobachten.
Dafür muss ein US-Unternehmen keine Niederlassung in Europa haben. Entscheidend ist unter anderem, wo das Unternehmen tätig ist, welche Märkte es bedient und ob es das Verhalten von Personen in der EU beobachtet.
Welche Sanktionen drohen bei Verstößen gegen die DSGVO?
Die DSGVO gibt Aufsichtsbehörden verschiedene Möglichkeiten, auf Verstöße zu reagieren. Dazu gehören Verwarnungen, Verweise, Beschränkungen der Datenverarbeitung und Bußgelder.
Bei besonders schwerwiegenden Verstößen können Bußgelder bis zu 20 Millionen Euro oder 4% des weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres betragen – je nachdem, welcher Betrag höher ist. Welche Maßnahmen ergriffen werden, hängt unter anderem von Art, Schwere und Dauer des Verstoßes ab.
Was ist der Unterschied zwischen EU-DSGVO und UK GDPR?
Die EU-DSGVO und die UK GDPR sind zwei eigenständige Rechtsrahmen. Unternehmen, die sowohl in der EU als auch im Vereinigten Königreich tätig sind, müssen daher gegebenenfalls beide Regelwerke einhalten.
Ihre grundlegenden Strukturen sind weiterhin ähnlich, das britische Datenschutzrecht wurde jedoch durch den Data (Use and Access) Act 2025 geändert. Unternehmen, die personenbezogene Daten im Vereinigten Königreich verarbeiten, sollten daher die aktuellen britischen Vorgaben berücksichtigen und beide Regelwerke separat prüfen.
Wie lange dauert es, DSGVO-Compliance zu erreichen?
Es gibt keinen einheitlichen Zeitrahmen, der für jedes Unternehmen gilt. Wie aufwendig die Umsetzung ist, hängt unter anderem von Ihren Verarbeitungstätigkeiten, Systemen, Anbietern, internationalen Datenübermittlungen und bereits vorhandenen Kontrollmaßnahmen ab.
Beginnen Sie damit, Ihre Verarbeitungstätigkeiten zu erfassen und die wichtigsten Lücken zu identifizieren. Legen Sie anschließend klare Verantwortlichkeiten fest und setzen Sie die weiteren Maßnahmen abhängig von den jeweiligen Risiken und betrieblichen Anforderungen um.
Was ist ein Datenschutzbeauftragter und benötigt mein Unternehmen einen?
Ein Datenschutzbeauftragter (Data Protection Officer, DPO) berät zu datenschutzrechtlichen Pflichten, überwacht deren Einhaltung und unterstützt unter anderem bei Datenschutz-Folgenabschätzungen (DSFA). Nicht jedes Unternehmen ist verpflichtet, einen Datenschutzbeauftragten zu benennen.
Ein Datenschutzbeauftragter ist unter anderem für bestimmte Behörden und öffentliche Stellen vorgeschrieben sowie dann, wenn die Kerntätigkeiten eine umfangreiche, regelmäßige und systematische Überwachung von Personen oder die umfangreiche Verarbeitung besonders geschützter Daten umfassen.
Dokumentieren Sie Ihre Prüfung auch dann, wenn kein Datenschutzbeauftragter erforderlich ist, und nehmen Sie eine erneute Bewertung vor, wenn sich Ihre Verarbeitungstätigkeiten ändern.


