Neu: PultOS — Ihr Unternehmen auf einem Bildschirm • 71 fertige Integrationen • Server in Deutschland

Was ist die DSGVO?

Die DSGVO regelt, wie Unternehmen personenbezogene Daten verarbeiten dürfen. Grundsätze, Pflichten, typische Fehler und Beispiele aus dem Mittelstand.

· Aktualisiert:

Digitalisierung & RechtDigitale Abläufe auf sicherem Fundament
Digitale Abläufe
  • Prozesse
  • Rechnungen & Belege
  • Datenschutz & ZugangDSGVO
Ihre Website
Einordnung: DSGVO — im Schema „Datenschutz & Zugang“. Schema zur Einordnung, keine Messwerte.
Inhaltsverzeichnis

Die DSGVO (Datenschutz-Grundverordnung, Verordnung (EU) 2016/679) ist das EU-weite Gesetz zum Schutz personenbezogener Daten. Sie gilt seit dem 25. Mai 2018 unmittelbar in allen Mitgliedstaaten und legt fest, wann ein Unternehmen Daten über Kunden, Beschäftigte oder Interessenten erheben, speichern und weitergeben darf und welche Rechte die betroffenen Menschen dabei haben.

Für den Mittelstand ist die DSGVO kein Sonderthema der Rechtsabteilung. Sie steckt in jedem Kontaktformular, jeder Kundendatei und jedem Werkzeug, das Ihr Team jeden Tag benutzt. Dieser Artikel ordnet ein, was die Verordnung verlangt und wo sie im Betrieb tatsächlich Arbeit macht.

Worum es in der DSGVO geht

Personenbezogen ist jede Information, die sich einer bestimmten oder bestimmbaren Person zuordnen lässt: Name, E-Mail-Adresse, Telefonnummer, IP-Adresse, Kundennummer, auch ein Foto oder eine Sprachaufnahme. Die DSGVO fragt bei jeder Verarbeitung solcher Daten zwei Dinge: Gibt es eine Rechtsgrundlage dafür? Und wird mit den Daten sorgfältig umgegangen?

Die Rechtsgrundlagen stehen in Artikel 6. Die wichtigsten im Geschäftsalltag sind die Erfüllung eines Vertrags, eine gesetzliche Pflicht (etwa Aufbewahrung von Rechnungen), das berechtigte Interesse des Unternehmens und die Einwilligung. Die Einwilligung ist dabei nicht der Normalfall, sondern eine von mehreren Möglichkeiten. Wer einen Auftrag abwickelt, braucht für die Lieferadresse keine Einwilligung.

Die Grundsätze der Verarbeitung

Artikel 5 fasst zusammen, woran sich jede Verarbeitung messen lassen muss:

  • Rechtmäßigkeit und Transparenz: Betroffene erfahren, wer ihre Daten wofür nutzt, meist über die Datenschutzerklärung.
  • Zweckbindung: Daten, die für die Rechnung erhoben wurden, landen nicht ungefragt im Newsletter.
  • Datenminimierung: Nur erheben, was wirklich gebraucht wird. Das Geburtsdatum hat im Anfrageformular eines Handwerksbetriebs nichts verloren.
  • Richtigkeit und Speicherbegrenzung: Veraltete Daten werden korrigiert, nicht mehr benötigte gelöscht.
  • Integrität und Vertraulichkeit: Die Daten sind gegen Verlust und unbefugten Zugriff geschützt.
  • Rechenschaftspflicht: Das Unternehmen muss die Einhaltung nachweisen können, nicht nur behaupten.

Der letzte Punkt wird am häufigsten unterschätzt. Wer nichts dokumentiert hat, steht bei einer Nachfrage der Aufsichtsbehörde mit leeren Händen da, auch wenn im Alltag alles vernünftig lief.

Welche Pflichten im Unternehmen entstehen

Aus den Grundsätzen folgen konkrete Aufgaben. Die meisten davon sind einmal einzurichten und dann zu pflegen:

  1. Verzeichnis von Verarbeitungstätigkeiten (Art. 30): eine Liste, welche Daten zu welchem Zweck in welchem System liegen und wann sie gelöscht werden.
  2. Informationspflichten (Art. 13 und 14): Datenschutzerklärung auf der Website, Hinweise in Formularen und Verträgen.
  3. Betroffenenrechte (Art. 15 bis 22): Auskunft, Berichtigung, Löschung, Widerspruch. Eine Auskunft ist grundsätzlich innerhalb eines Monats zu erteilen.
  4. Verträge mit Dienstleistern: Wer Daten in Ihrem Auftrag verarbeitet, braucht einen Auftragsverarbeitungsvertrag nach Art. 28.
  5. Sicherheit der Verarbeitung (Art. 32): angemessene technische und organisatorische Maßnahmen.
  6. Meldung von Datenpannen (Art. 33): innerhalb von 72 Stunden an die Aufsichtsbehörde, wenn ein Risiko für Betroffene besteht.

Einen Datenschutzbeauftragten müssen Unternehmen in Deutschland benennen, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind, oder unabhängig von der Größe, wenn die Verarbeitung besonders heikel ist. Das regelt § 38 BDSG.

Beispiele aus dem Mittelstand

  • Dachdeckerbetrieb mit Website: Das Anfrageformular fragt Name, Telefon, Adresse und Beschreibung des Schadens ab. Die Anfrage landet im Postfach und im CRM. Die Datenschutzerklärung nennt beides, und nach Abschluss des Auftrags gelten die steuerlichen Aufbewahrungsfristen, danach wird gelöscht.
  • Eventagentur mit Teilnehmerlisten: Namen, Essenswünsche, manchmal Allergien. Allergien sind Gesundheitsdaten und damit besonders geschützt. Sie gehören nur in die Liste, die das Catering braucht, nicht in den allgemeinen Verteiler.
  • Produktionsbetrieb, der ein Sprachmodell testen will: Bevor Kundenkorrespondenz in ein KI-Werkzeug geht, klären Sie, wo der Anbieter die Daten verarbeitet und ob ein Vertrag zur Auftragsverarbeitung vorliegt. Mehr dazu im Beitrag ChatGPT im Unternehmen und Datenschutz.

DSGVO, BDSG und benachbarte Regeln

Die DSGVO ist der Rahmen, das Bundesdatenschutzgesetz (BDSG) füllt die Spielräume, die sie den Mitgliedstaaten lässt, etwa beim Beschäftigtendatenschutz und beim Datenschutzbeauftragten. Für Cookies und ähnliche Techniken auf Websites gilt zusätzlich das TDDDG (früher TTDSG): Das Speichern von Informationen auf dem Endgerät braucht grundsätzlich eine Einwilligung, wenn es nicht technisch notwendig ist. Mehr dazu unter Cookie.

Abzugrenzen ist die DSGVO auch von der IT-Sicherheit. NIS2 und Normen wie ISO 27001 schützen Systeme und Informationen aller Art, die DSGVO schützt Menschen. In der Praxis überschneiden sich beide stark: Ein gut abgesichertes System erfüllt einen großen Teil von Art. 32 gleich mit.

Typische Fehler und Grenzen

  • Einwilligung für alles: Wer jede Verarbeitung auf eine Einwilligung stützt, hat ein Problem, sobald sie widerrufen wird. Oft ist der Vertrag die bessere Grundlage.
  • Kein Löschkonzept: Daten bleiben jahrelang in Postfächern, Tabellen und Sicherungen liegen. Speicherbegrenzung heißt: Fristen festlegen und umsetzen.
  • Schatten-IT: Kundenlisten in privaten Cloud-Ordnern oder Messenger-Gruppen tauchen in keinem Verzeichnis auf, sind aber trotzdem Ihre Verantwortung.
  • Datenschutz als Papierübung: Ein Verzeichnis, das nicht zu den echten Systemen passt, hilft niemandem.

Bei Verstößen drohen Bußgelder von bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes. Im Mittelstand sind die Beträge meist deutlich niedriger, ärgerlicher sind oft Abmahnungen, Schadensersatzforderungen und der Vertrauensverlust bei Kunden. Dieser Artikel ersetzt keine Rechtsberatung. Den Verordnungstext finden Sie auf EUR-Lex.

In der Praxis: Datenschutz, der im Betrieb mitläuft

Datenschutz wird dann einfach, wenn die Systeme ihn von selbst mitbringen. Im Rahmen von Betrieb und Wartung übernehmen wir für Ihre Anwendungen genau diesen Teil: Updates, Zugriffsschutz, Sicherungen mit Wiederherstellungsprobe und eine Dokumentation, die zum tatsächlichen Stand passt. Unsere Server stehen zu 100 % in Deutschland.

Wenn neue Werkzeuge dazukommen, etwa ein KI-Assistent oder eine Schnittstelle zum CRM, prüfen wir vorher, welche Daten wohin fließen. Das gilt auch für Anwendungen, die wir im Rahmen der Individualsoftware neu bauen: Rollen, Löschfristen und Protokolle planen wir von Anfang an ein.

Häufige Fragen

Gilt die DSGVO auch für kleine Betriebe?

Ja. Die DSGVO kennt keine Mindestgröße. Einige Pflichten sind für kleine Unternehmen erleichtert, etwa beim Datenschutzbeauftragten, die Grundsätze gelten aber für jeden Betrieb, der Kundendaten verarbeitet.

Ist eine IP-Adresse ein personenbezogenes Datum?

In der Regel ja, weil sie sich mit Zusatzinformationen einer Person zuordnen lässt. Deshalb spielt sie bei Website-Statistik und Server-Protokollen eine Rolle.

Was passiert bei einer Datenpanne?

Sie prüfen, ob ein Risiko für Betroffene besteht. Wenn ja, melden Sie den Vorfall innerhalb von 72 Stunden der zuständigen Aufsichtsbehörde, bei hohem Risiko informieren Sie auch die Betroffenen. Dokumentiert wird jede Panne, auch wenn keine Meldung nötig ist.

Müssen Daten auf Servern in Deutschland liegen?

Nicht zwingend. Innerhalb der EU ist die Verarbeitung gleichgestellt, Übermittlungen in Drittländer brauchen zusätzliche Garantien. Server in Deutschland vereinfachen die Prüfung aber deutlich.

Brauchen Sie Unterstützung?

Unsere Experten helfen Ihnen, die richtigen SEO- und Digitalstrategien für Ihr Unternehmen umzusetzen.

Erstgespräch vereinbaren
Schreiben Sie uns per WhatsApp