RATGEBER · Unternehmen

Beschreibung der geplanten Maßnahmen

Geplante Maßnahmen in einer Datenschutz-Folgenabschätzung müssen zu den erkannten Risiken passen. Ihre Beschreibung soll erklären, wie Schutz umgesetzt, überprüft und im laufenden Betrieb erhalten wird.

Redaktioneller Stand: 07.10.2026 · Deutschland

Jede Maßnahme einem konkreten Risiko zuordnen

Erfassen Sie mögliche Folgen und ordnen Sie passende Schutzvorkehrungen zu. Ein langer allgemeiner Maßnahmenkatalog erklärt diese Verbindung nicht automatisch. Beschreiben Sie, welche Gefahr durch welchen Schritt begrenzt werden soll. Dabei werden auch Auswirkungen der vorgesehenen Datenverwendung betrachtet. Die Zuordnung macht nachvollziehbar, weshalb eine Maßnahme gewählt wurde und welche Risiken sie tatsächlich behandelt, statt bekannte Sicherheitsbegriffe ohne Bezug zur geplanten Verarbeitung als pauschale Lösung zu übernehmen.

Erforderlichkeit und Datenbegrenzung berücksichtigen

Die Folgenabschätzung umfasst auch die Prüfung von Notwendigkeit und Verhältnismäßigkeit. Schutz besteht daher nicht nur aus Verschlüsselung und Passwörtern. Weniger Daten, kürzere Speicherung oder ein anderer Auswertungsumfang können relevant sein. Prüfen Sie die konkreten Alternativen und den erforderlichen Zweck. Die Beschreibung soll erkennen lassen, welche Verarbeitung überhaupt nötig ist. Eine technisch gesicherte Sammlung unnötiger Informationen wird nicht allein dadurch zu einem angemessen begrenzten Vorhaben.

Technische und organisatorische Umsetzung beschreiben

Benennen Sie Funktionen, Einstellungen und verantwortliche Stellen. Geeignete Maßnahmen können Zugriffskontrolle, sichere Übermittlung, begrenzte Speicherung und geregelte Bearbeitung von Anfragen umfassen. Ihre Auswahl richtet sich nach dem konkreten Vorhaben. Eine Aussage wird datenschutzkonform betrieben ist kein umsetzbarer Plan. Legen Sie deshalb fest, was vor dem Start erledigt wird und wie die Durchführung nachgewiesen werden kann. So verbindet die Dokumentation geplante Schutzwirkung mit tatsächlich verfügbaren technischen und organisatorischen Möglichkeiten.

Wirksamkeit und verbleibendes Risiko prüfen

Bewerten Sie, ob die vorgesehenen Maßnahmen die erkannten Folgen angemessen begrenzen und welche Risiken verbleiben. Eine nur geplante Einstellung ist nicht automatisch bereits wirksam. Prüfen Sie Umsetzung und geeignete Tests. Wenn die einschlägigen Voraussetzungen eines weiterhin hohen Risikos vorliegen, ist die vorherige Konsultation nach Art. 36 DSGVO zu berücksichtigen. Nicht jede Folgenabschätzung erfordert automatisch diese Konsultation. Die Entscheidung wird anhand des konkreten verbleibenden Risikos und der tatsächlich vorgesehenen Schutzvorkehrungen begründet.

Beispiel: Rollenprüfung vor neuer Auswertung

Ein Unternehmen plant eine personenbezogene Auswertung und beschreibt eingeschränkte Zugriffe als Schutzmaßnahme. Der Test zeigt, dass ein Export trotzdem für zu viele Nutzer verfügbar ist. Die Konfiguration wird angepasst und erneut geprüft. Anschließend wird das verbleibende Risiko bewertet. Das Beispiel zeigt, warum eine dokumentierte Rollenidee allein keinen wirksamen Schutz belegt und technische Umsetzung, weitere Zugriffspfade und tatsächliches Testergebnis in die Maßnahmenbeschreibung einbezogen werden müssen.

Freigabe und laufende Kontrolle organisieren

Halten Sie Aufgaben, Termine, Testergebnisse und offene Punkte fest. Wesentliche Änderungen lösen erneute Bewertung aus; die Kontrolle wird passend in den Betrieb eingebunden. Ergebnis ist eine konkrete Maßnahmenbeschreibung innerhalb der Folgenabschätzung. Sie ermöglicht verantwortliche Entscheidung über den Start und spätere Anpassung. Ein formal abgeschlossener Bericht ersetzt dabei nicht die tatsächliche Umsetzung. Die Dokumentation soll vielmehr zeigen, welche Schutzvorkehrungen funktionieren und wie verbleibende Risiken sowie notwendige weitere Schritte laufend behandelt werden.

Checkliste für Ihre Vorbereitung

  • Risiken mit zugeordneten Schutzmaßnahmen
  • Prüfung von Notwendigkeit und Alternativen
  • Umsetzungsverantwortung und konkrete Konfiguration
  • Tests, Restrisiko und gegebenenfalls Konsultation

Ordnen Sie Dokumente nach Datum. Unklare Angaben werden als offen markiert; Originale und vollständige Anlagen helfen bei der konkreten Prüfung.

Häufige Fragen

Genügt ein allgemeiner Sicherheitskatalog?

Die Maßnahmen müssen die konkreten Risiken und ihre Umsetzung nachvollziehbar behandeln.

Sind geplante Einstellungen bereits wirksamer Schutz?

Umsetzung und tatsächliche Wirksamkeit müssen geprüft werden.

Braucht jede Folgenabschätzung eine Behördenkonsultation?

Art. 36 ist anhand des verbleibenden hohen Risikos und seiner Voraussetzungen zu prüfen.

Fachliche Einordnung

Grundlagen: Art. 25 DSGVO; Art. 32 DSGVO; Art. 35 DSGVO; Art. 36 DSGVO; EDSA: Datenschutz-Folgenabschätzung. Die allgemeinen Informationen ersetzen keine Prüfung Ihrer Unterlagen. Zuständigkeit und erforderliche Fristen werden im konkreten Auftrag geklärt.

Wissen für Ihre nächste Entscheidung

DER NÄCHSTE SCHRITT

Beginnen wir mit Ihrer Situation.

Was ist passiert, welches Ergebnis wünschen Sie und steht eine Frist an?
Wir klären den passenden Leistungsumfang vor Ihrer Entscheidung.

Anfrage stellen