Rechtsanwältin & Expertin für IT-Recht und Datenschutz
T (+49) 040 / 7344 086-0
Fachanwalt für Urheber- und Medienrecht und Spezialist für Arbeitsrecht, Zertifizierter Datenschutzbeauftragter (TÜV)
T (+49) 040 / 7344 086-0
Rechtsanwältin, Fachanwältin für Informationstechnologierecht & Zertifizierte Datenschutzbeauftragte (TÜV)
T (+49) 040 / 7344 086-0
171 Bewertungen
https://www.provenexpert.com/sbs-legal-rechtsanwaelte
97 Bewertungen
https://www.anwalt.de/sbs-legal-rechtsanwaelte
63 Bewertungen
https://www.google.com/search?&q=sbs-legal
14 Bewertungen
https://www.facebook.com/SBS-LEGAL-Rechtsanw%C3%A4lte
Nach Angaben des Statistischen Bundesamts nutzten 2025 rund 54 Prozent der Unternehmen in Deutschland mit mindestens zehn Beschäftigten kostenpflichtige Cloud-Dienste. Je mehr Daten digital gespeichert, geteilt und verarbeitet werden, desto wichtiger wird ihr wirksamer Schutz vor Zugriffen, Verlusten und technischen Störungen.
Technische und organisatorische Maßnahmen bilden dafür das zentrale Sicherheitskonzept der DSGVO. Welche Vorkehrungen darunter fallen, wie Unternehmen sie auswählen und weshalb regelmäßige Anpassungen erforderlich sind, zeigt der folgende Überblick.
Technische und organisatorische Maßnahmen, kurz TOM, sollen ein dem Risiko angemessenes Schutzniveau für personenbezogene Daten gewährleisten. Sie dienen insbesondere der Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Verarbeitungssysteme, der Wiederherstellung nach Zwischenfällen sowie der regelmäßigen Überprüfung der eingesetzten Schutzmaßnahmen. Unternehmen und Organisationen setzen sie ein, um bei jeder Verarbeitung ein Schutzniveau zu erreichen, das zu Art, Umfang und Risiken der verwendeten Daten passt.
Technische und organisatorische Maßnahmen lassen sich nicht immer eindeutig voneinander trennen. Häufig beruht ihre Wirksamkeit gerade auf dem Zusammenspiel organisatorischer Vorgaben und ihrer technischen Umsetzung. Welche dieser Maßnahmen erforderlich sind, hängt von der jeweiligen Verarbeitung und ihrem Risiko ab. Die DSGVO schreibt daher weder für jedes Unternehmen denselben Maßnahmenkatalog noch eine bestimmte technische Lösung vor.
Organisatorische Maßnahmen gestalten dagegen die internen Abläufe. Dazu zählen Berechtigungskonzepte, Arbeitsanweisungen, Schulungen, Zuständigkeitsregeln und Verfahren für Datenschutzvorfälle.
Unternehmen wählen ihre TOM anhand einer Risikobewertung aus. Dabei berücksichtigen sie den Stand der Technik, die Umsetzungskosten sowie die möglichen Folgen für betroffene Personen. Mit neuen Technologien und veränderten Angriffsmethoden entwickeln sich auch die Anforderungen an geeignete Schutzmaßnahmen weiter.
Eine nachvollziehbare Dokumentation hält fest, welche Maßnahmen gelten, wer für ihre Umsetzung zuständig ist und wie regelmäßig ihre Wirksamkeit geprüft wird.
Die Datenschutz-Grundverordnung verpflichtet Verantwortliche und Auftragsverarbeiter dazu, personenbezogene Daten durch geeignete technische und organisatorische Maßnahmen zu schützen. Die zentrale Vorschrift bildet Artikel 32 DSGVO. Danach richtet sich das erforderliche Schutzniveau nach den Risiken der jeweiligen Verarbeitung.
Datenschutz beginnt dabei bereits bei der Planung von Systemen und Abläufen. Artikel 25 DSGVO verpflichtet Verantwortliche zu Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen. Erwägungsgrund 78 erläutert, dass Datenschutzanforderungen möglichst frühzeitig in die Planung, Entwicklung und Auswahl von Systemen und Prozessen einbezogen werden sollen.
Die DSGVO nennt bewusst keinen festen Maßnahmenkatalog. Unternehmen bewerten vielmehr Art, Umfang, Umstände und Zweck der Verarbeitung sowie die möglichen Folgen für betroffene Personen. Je sensibler die Daten und je höher das Risiko, desto umfangreicher fallen die Schutzmaßnahmen aus.
Neben der Umsetzung gehört auch die Nachweisbarkeit zu den Pflichten. Unternehmen sollten deshalb dokumentieren, welche TOM gelten, auf welcher Risikobewertung sie beruhen und wie ihre Wirksamkeit kontrolliert wird.
Technische und organisatorische Maßnahmen schützen personenbezogene Daten während ihrer gesamten Verarbeitung. Sie sichern Daten vor unbefugtem Zugriff, Verlust, Veränderung oder unzulässiger Weitergabe und schaffen zugleich verlässliche Abläufe für den Datenschutz im Unternehmen.
TOM verbinden technische Sicherheit mit organisatorischer Verantwortung. Während technische Lösungen Systeme und Daten absichern, regeln organisatorische Vorgaben Zuständigkeiten, Berechtigungen und Arbeitsprozesse. Dadurch wird Datenschutz im täglichen Betrieb praktisch umgesetzt und nachvollziehbar dokumentiert.
Unternehmen können mit geeigneten TOM Risiken frühzeitig begrenzen und im Fall einer Prüfung nachweisen, wie sie den Schutz personenbezogener Daten gewährleisten. Voraussetzung dafür ist, dass die Maßnahmen zum jeweiligen Risiko passen und regelmäßig auf ihre Wirksamkeit überprüft werden.
Technische Maßnahmen schützen personenbezogene Daten unmittelbar über IT-Systeme, Geräte oder bauliche Sicherungen. Sie wirken direkt auf den Zugang, die Speicherung und die Übertragung von Daten.
Organisatorische Maßnahmen regeln Zuständigkeiten, Abläufe und den täglichen Umgang mit personenbezogenen Daten. Sie schaffen verbindliche Vorgaben für Beschäftigte und legen fest, wie Datenschutz im Unternehmen umgesetzt wird.
Technische und organisatorische Maßnahmen ergänzen sich gegenseitig. Ein technisches Zugangssystem entfaltet seinen Schutz dann besonders wirksam, wenn organisatorische Regeln festlegen, wer Zugang erhält und wie Zugangsdaten verwendet werden dürfen.
Technische und organisatorische Maßnahmen gehören fest zur Datenschutzorganisation eines Unternehmens. Ihre Auswahl richtet sich nach den verarbeiteten Daten, den eingesetzten Systemen und den möglichen Folgen für betroffene Personen. Unternehmen müssen daher ein Sicherheitsniveau schaffen, das zum jeweiligen Risiko passt und im Arbeitsalltag tatsächlich wirksam bleibt.
Am Anfang steht eine Bewertung der konkreten Verarbeitung. Unternehmen prüfen, welche personenbezogenen Daten betroffen sind, wie sensibel diese sind und welche Gefahren durch Verlust, Veränderung oder unbefugten Zugriff entstehen können. Auf dieser Grundlage wählen sie passende technische und organisatorische Maßnahmen aus.
Für jede Maßnahme sollte feststehen, wer sie umsetzt, kontrolliert und weiterentwickelt. Dazu gehören Zuständigkeiten für IT-Sicherheit, Datenschutz, Berechtigungen, Schulungen und den Umgang mit Vorfällen. Verbindliche Rollen erleichtern die praktische Anwendung und verhindern Lücken im täglichen Betrieb.
Auch wirksame technische Lösungen brauchen geschulte Mitarbeitende. Unternehmen sollten deshalb regelmäßig über Datenschutz, sichere Passwörter, Phishing, mobile Arbeit und Meldewege informieren. Schulungen helfen dabei, Vorgaben im Arbeitsalltag richtig anzuwenden und Risiken frühzeitig zu erkennen.
Die Rechenschaftspflicht verlangt einen nachvollziehbaren Nachweis der getroffenen Schutzmaßnahmen. Die Dokumentation sollte beschreiben, welche Risiken geprüft wurden, welche Maßnahmen gelten, wer verantwortlich ist und in welchen Abständen Kontrollen stattfinden. Auch die Verbindung zum Verzeichnis der Verarbeitungstätigkeiten und zu Auftragsverarbeitungsverträgen sollte erkennbar sein.
TOM müssen mit technischen Entwicklungen und betrieblichen Veränderungen Schritt halten. Neue Software, andere Dienstleister, veränderte Zugriffsrechte oder neue Angriffsmethoden können eine Anpassung erforderlich machen. Regelmäßige Prüfungen zeigen, ob die bestehenden Maßnahmen weiterhin zum tatsächlichen Risiko passen.
Bei einer Datenschutzprüfung oder einem Sicherheitsvorfall muss das Unternehmen darlegen können, welche Schutzvorkehrungen bestanden und wie sie angewendet wurden. Eine aktuelle Dokumentation erleichtert diesen Nachweis und zeigt, dass Datenschutz organisatorisch verankert und fortlaufend umgesetzt wird.
Unzureichende technische und organisatorische Maßnahmen erhöhen das Risiko für Datenverlust, unbefugte Zugriffe und Datenschutzverletzungen. Schwache Passwörter, fehlende Verschlüsselung, lückenhafte Backups oder unklare interne Abläufe können dazu führen, dass personenbezogene Daten verloren gehen, verändert oder unbefugt offengelegt werden.
Neben den Sicherheitsrisiken entstehen rechtliche Folgen. Aufsichtsbehörden prüfen bei einem Vorfall, ob die Maßnahmen nach Artikel 32 DSGVO zum jeweiligen Risiko passten, aktuell waren und wirksam umgesetzt wurden. Betroffene Personen können nach Artikel 82 DSGVO Schadensersatz verlangen, wenn ihnen durch einen DSGVO-Verstoß ein materieller oder immaterieller Schaden entstanden ist. Der bloße Verstoß gegen Artikel 32 DSGVO genügt hierfür nicht. Zusätzlich müssen ein Schaden und der erforderliche Kausalzusammenhang vorliegen.
Auch wirtschaftlich können mangelhafte TOM erhebliche Belastungen auslösen. Betriebsunterbrechungen, Wiederherstellungskosten, zusätzlicher Personalaufwand und Vertrauensverluste wirken sich unmittelbar auf den Geschäftsbetrieb aus. Ein wirksames Sicherheitskonzept schützt daher sowohl personenbezogene Daten als auch die Stabilität des Unternehmens.
SBS LEGAL berät Unternehmen zu Fragen des Datenschutzrechts und zur rechtssicheren Ausgestaltung technischer und organisatorischer Maßnahmen nach der DSGVO. Dazu gehören insbesondere die Prüfung von TOM, Datenschutzorganisation, Auftragsverarbeitung und die Umsetzung der Anforderungen aus Art. 32 DSGVO.
Welche TOM erforderlich sind, hängt stets von den konkreten Verarbeitungsvorgängen, den eingesetzten Systemen und den Risiken für betroffene Personen ab. SBS LEGAL unterstützt Unternehmen dabei, bestehende Datenschutz- und Sicherheitsstrukturen rechtlich einzuordnen, Auftragsverarbeitungsverhältnisse zu prüfen und geeignete Maßnahmen nachvollziehbar zu dokumentieren. Dabei berücksichtigen wir sowohl die gesetzlichen Anforderungen der DSGVO als auch die praktische Einbindung der Maßnahmen in betriebliche Prozesse.