Neu: PultOS — Ihr Unternehmen auf einem Bildschirm • 71 fertige Integrationen • Server in Deutschland

Was sind technische und organisatorische Maßnahmen?

Technische und organisatorische Maßnahmen (TOM) schützen personenbezogene Daten nach Art. 32 DSGVO. Was dazugehört, Beispiele und typische Lücken.

· Aktualisiert:

Digitalisierung & RechtDigitale Abläufe auf sicherem Fundament
Digitale Abläufe
  • Prozesse
  • Rechnungen & Belege
  • Datenschutz & Zugangtechnische und organisatorische Maßnahmen
Ihre Website
Einordnung: technische und organisatorische Maßnahmen — im Schema „Datenschutz & Zugang“. Schema zur Einordnung, keine Messwerte.
Inhaltsverzeichnis

Technische und organisatorische Maßnahmen (kurz TOM) sind die Vorkehrungen, mit denen ein Unternehmen personenbezogene Daten vor Verlust, Missbrauch und unbefugtem Zugriff schützt. Artikel 32 der DSGVO verlangt sie von jedem, der solche Daten verarbeitet. Technisch sind etwa Verschlüsselung und Backups, organisatorisch etwa Rollenkonzepte, Schulungen und klare Zuständigkeiten.

Im Alltag begegnen Ihnen TOM meist als Anlage zu einem Vertrag: Ein Dienstleister schickt ein Dokument mit der Überschrift „TOM“, und jemand soll es prüfen. Damit diese Prüfung mehr ist als ein Abhaken, lohnt sich ein Blick darauf, was hinter dem Begriff steckt.

Was Artikel 32 DSGVO verlangt

Das Gesetz schreibt keine feste Liste vor. Es verlangt ein Schutzniveau, das dem Risiko angemessen ist, und nennt dafür die Kriterien: den Stand der Technik, die Kosten der Umsetzung, Art, Umfang und Zweck der Verarbeitung sowie Eintrittswahrscheinlichkeit und Schwere möglicher Schäden für die Betroffenen. Ausdrücklich erwähnt werden:

  • Pseudonymisierung und Verschlüsselung,
  • die dauerhafte Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme,
  • die Fähigkeit, Daten nach einem Zwischenfall rasch wiederherzustellen,
  • ein Verfahren, das die Wirksamkeit der Maßnahmen regelmäßig überprüft.

Eine Patientendatenbank braucht also mehr Schutz als die Liste der Newsletter-Abonnenten eines Malerbetriebs. Beide brauchen aber einen.

Die klassischen Kontrollbereiche

Viele TOM-Dokumente sind noch nach den Kontrollzielen des alten Bundesdatenschutzgesetzes gegliedert. Diese Gliederung ist nicht mehr vorgeschrieben, als Checkliste aber weiterhin brauchbar:

BereichFrageBeispiel
ZutrittskontrolleWer kommt physisch an die Technik?Verschlossener Serverraum, Rechenzentrum mit Zugangsprotokoll
ZugangskontrolleWer kann sich an Systemen anmelden?Persönliche Konten, Zwei-Faktor-Anmeldung, Single Sign-on
ZugriffskontrolleWer sieht welche Daten?Rollen: Buchhaltung sieht Rechnungen, Vertrieb nicht
WeitergabekontrolleWie werden Daten übertragen?Verschlüsselte Verbindungen, keine Kundenlisten per privatem Messenger
EingabekontrolleWer hat was geändert?Änderungsprotokoll im CRM
VerfügbarkeitskontrolleWas passiert bei Ausfall?Tägliche Sicherung, getestete Wiederherstellung
TrennungsgebotBleiben Zwecke getrennt?Getrennte Mandanten, Testsystem ohne Echtdaten

Beispiele aus dem Mittelstand

  • Automatischer Belegeingang: Ein Großhändler lässt eingehende Rechnungen automatisch lesen. Die TOM legen fest, dass nur die Buchhaltung Zugriff auf den Eingang hat, dass Belege verschlüsselt gespeichert werden und dass jede Freigabe mit Namen und Zeitpunkt protokolliert wird.
  • Handwerksbetrieb mit Außendienst: Monteure fotografieren Baustellen und Kundendaten mit dem Firmenhandy. Organisatorisch regelt eine kurze Anweisung, dass Fotos in die Auftragsakte und nicht in die private Galerie gehören. Technisch sind die Geräte gesperrt und aus der Ferne löschbar.
  • Personaldienstleister mit Bewerberportal: Bewerbungen werden nach einer festen Frist gelöscht, und das Testsystem der Entwickler arbeitet mit erfundenen Datensätzen statt mit echten Lebensläufen.

TOM, AVV und Informationssicherheit

TOM sind eng mit dem Auftragsverarbeitungsvertrag verbunden: Wer Daten im Auftrag verarbeitet, muss dem Auftraggeber seine Maßnahmen beschreiben, und diese Beschreibung ist meist Anlage zum Vertrag. Prüfen Sie dort nicht nur, ob Schlagworte fallen, sondern ob die Angaben konkret sind. „Daten werden gesichert“ sagt wenig, „tägliche verschlüsselte Sicherung in einem zweiten Rechenzentrum, Wiederherstellung wird quartalsweise getestet“ sagt viel.

Mit der Informationssicherheit überschneiden sich TOM stark. Ein Managementsystem nach ISO 27001 deckt einen großen Teil ab, geht aber weiter: Es schützt alle Informationen, nicht nur personenbezogene, und verlangt ein laufendes Management mit Risikoanalyse und Audits. TOM sind dagegen die Pflicht aus der DSGVO, die jedes Unternehmen erfüllen muss, auch ohne Zertifikat.

Typische Lücken

  • Copy-Paste-Dokumente: TOM aus einer Vorlage, die ein Rechenzentrum beschreiben, das es im Betrieb gar nicht gibt.
  • Backups ohne Probe: Gesichert wird seit Jahren, zurückgespielt wurde nie. Ob die Sicherung im Ernstfall funktioniert, weiß niemand.
  • Gemeinsame Konten: Ein Login „buero@“ für fünf Personen macht jede Eingabekontrolle wertlos.
  • Keine Überprüfung: Artikel 32 verlangt ausdrücklich ein Verfahren zur regelmäßigen Kontrolle. Ein Dokument von vor fünf Jahren erfüllt das nicht.
  • Nur Technik: Die beste Verschlüsselung hilft nicht, wenn neue Mitarbeitende nie erfahren, welche Daten wohin dürfen.

Orientierung für die technische Seite gibt das IT-Grundschutz-Kompendium des BSI. Die rechtliche Einordnung im Einzelfall gehört zu Ihrer Datenschutzberatung.

In der Praxis: Maßnahmen, die tatsächlich laufen

Eine TOM-Beschreibung ist nur so gut wie der Betrieb dahinter. Im Rahmen von Betrieb und Wartung sorgen wir dafür, dass die Punkte im Dokument im Alltag stimmen: Sicherheitsupdates werden geplant eingespielt, Sicherungen regelmäßig zur Probe wiederhergestellt, Zugänge laufen über persönliche Konten mit festgelegten Rollen. Einmal im Monat bekommen Sie einen kurzen Bericht, und die technische Dokumentation halten wir aktuell. Die Server stehen zu 100 % in Deutschland.

Wenn Daten zwischen mehreren Programmen fließen, gehört die Absicherung der Schnittstellen dazu. Das übernehmen wir bei der Systemintegration: verschlüsselte Verbindungen, getrennte Zugangsschlüssel pro System und eine Überwachung, die Auffälligkeiten meldet.

Häufige Fragen

Muss jedes Unternehmen TOM dokumentieren?

Die Maßnahmen selbst sind Pflicht für jeden, der personenbezogene Daten verarbeitet. Eine Dokumentation ist wegen der Rechenschaftspflicht der DSGVO dringend zu empfehlen, im Verzeichnis der Verarbeitungstätigkeiten wird ohnehin eine allgemeine Beschreibung erwartet.

Wie oft sollten TOM überprüft werden?

Das Gesetz nennt keinen festen Takt. Üblich ist eine jährliche Durchsicht und zusätzlich immer dann, wenn sich Systeme, Dienstleister oder Abläufe wesentlich ändern.

Reicht ein ISO-27001-Zertifikat als Nachweis?

Es ist ein starkes Indiz für ein geordnetes Sicherheitsmanagement. Ob die Maßnahmen für eine bestimmte Verarbeitung angemessen sind, müssen Sie trotzdem im Einzelfall beurteilen, denn der Geltungsbereich eines Zertifikats kann eng gefasst sein.

Brauchen Sie Unterstützung?

Unsere Experten helfen Ihnen, die richtigen SEO- und Digitalstrategien für Ihr Unternehmen umzusetzen.

Erstgespräch vereinbaren
Schreiben Sie uns per WhatsApp