Redaktioneller Stand: 07.10.2026 · Deutschland
Daten und Risiken des Auftrags bestimmen
Erfassen Sie Art, Umfang, Zweck und Systeme der Verarbeitung. Sensible Inhalte, große Datenmengen und besondere Zugriffsmöglichkeiten können den Schutzbedarf beeinflussen. Bewerten Sie Risiken für betroffene Personen, nicht allein wirtschaftliche Nachteile des Unternehmens. Art. 32 DSGVO verlangt ein angemessenes risikobezogenes Schutzniveau. Ein kleiner Dienstleister ist deshalb nicht automatisch von geeigneten Maßnahmen befreit. Die Prüfung beschreibt die tatsächliche Situation und macht nachvollziehbar, weshalb bestimmte Vorkehrungen benötigt werden oder angepasst werden sollten.
Vertraulichkeit und Berechtigungen praktisch prüfen
Benennen Sie Zugriffskonzepte, Rollen, Authentifizierung und Verfahren für Änderungen. Prüfen Sie auch externe Unterstützung und administrative Konten. Eine schriftliche Erklärung, nur befugte Personen hätten Zugriff, braucht einen passenden tatsächlichen Ablauf. Vertraulichkeitsverpflichtungen und technische Beschränkungen ergänzen sich. Halten Sie fest, wie Zugänge eingerichtet, überprüft und beendet werden. Die Anlage zum Vertrag sollte diese Aufgaben hinreichend konkret erklären, damit Verantwortung und praktische Umsetzung nicht hinter allgemeinen Aussagen über sicheren Umgang mit Daten verschwinden.
Integrität, Verfügbarkeit und Wiederherstellung berücksichtigen
Schutz betrifft auch unerwünschte Änderungen, Datenverlust und Ausfall. Erfassen Sie geeignete Sicherungen, Wiederherstellungsabläufe und deren Prüfung. Eine vorhandene Backupfunktion beweist noch keine erfolgreiche Rückkehr zum Betrieb. Stimmen Sie Wiederherstellung und Datenschutzfragen miteinander ab. Auch Löschanforderungen sollten nach einer Rücksicherung berücksichtigt werden. Die Maßnahmen werden nach dem tatsächlichen Bedarf ausgewählt. Ein universelles Sicherheitsniveau oder dieselbe Verschlüsselung für jedes denkbare System lässt sich daraus nicht ableiten; Wirksamkeit und Kontext bleiben entscheidend.
Verträge mit den umgesetzten Maßnahmen abgleichen
Eine TOM-Anlage sollte zum tatsächlich genutzten Dienst passen. Veraltete Rechenzentrumsangaben oder nicht eingesetzte Verfahren werden geklärt. Verantwortliche und Auftragsverarbeiter brauchen geeignete Nachweise zur vereinbarten Sicherheit. Zertifikate können Informationen liefern, ersetzen aber keine Prüfung ihres Umfangs. Beschreiben Sie auch den Umgang mit wesentlichen Änderungen. Die Dokumentation soll den aktuellen Schutz erklären und kontrollierbare Aufgaben enthalten, statt eine lange Liste möglicher Maßnahmen als pauschalen Beleg für die Sicherheit sämtlicher Leistungen zu verwenden.
Beispiel: Backup ohne Wiederherstellungstest
Ein Anbieter nennt tägliche Sicherungen in seiner Vertragsanlage. Nachfragen ergeben, dass eine Rücksicherung für das verwendete System noch nie geprüft wurde. Die Bewertung klärt Risiken und einen passenden Testablauf. Anschließend werden Verantwortliche und dokumentierte Ergebnisse festgehalten. Die Aussage Backup vorhanden beantwortet die Wiederherstellungsfähigkeit nicht vollständig. Das Beispiel zeigt, warum Maßnahmen nicht nur beschrieben, sondern auf ihre konkrete Wirkung geprüft werden sollten, bevor sie als Grundlage einer vertraglichen Sicherheitszusage dienen.
Kontrollen und Verbesserungen nachvollziehbar führen
Art. 32 berücksichtigt auch regelmäßige Bewertung der Wirksamkeit. Planen Sie geeignete Kontrollen und einen Umgang mit erkannten Lücken. Bewahren Sie aktuelle Anlage, Nachweise und wesentliche Änderungen auf. Ergebnis ist ein passendes Schutzkonzept für die konkrete Verarbeitung. Es kann fortlaufend überprüft werden und gibt Beteiligten verständliche Aufgaben. Eine einmal freigegebene TOM-Liste bestätigt dabei nicht dauerhaft jede neue Funktion oder jedes geänderte System; Änderungen am Risiko und an der Verarbeitung erfordern eine passende erneute Betrachtung.
Checkliste für Ihre Vorbereitung
- Verarbeitung und dokumentierte Risikobewertung
- Zugriffs- und Sicherheitskonzept
- Aktuelle TOM-Anlage und geeignete Nachweise
- Wiederherstellungstests und Verbesserungsprotokolle
Ordnen Sie Dokumente nach Datum. Unklare Angaben werden als offen markiert; Originale und vollständige Anlagen helfen bei der konkreten Prüfung.
Häufige Fragen
Reicht eine allgemeine TOM-Vorlage aus?
Die beschriebenen Maßnahmen müssen zur tatsächlichen Leistung und ihrem Risiko passen.
Beweist ein Zertifikat die Sicherheit aller Funktionen?
Geltungsbereich, aktuelle Umsetzung und verbleibende Anforderungen sind zu prüfen.
Sind Backups ohne Tests ausreichend belegt?
Geeignete Prüfung der Wiederherstellung und ihrer Wirksamkeit gehört in die Risikobetrachtung.
Fachliche Einordnung
Grundlagen: Art. 28 DSGVO; Art. 32 DSGVO. Die allgemeinen Informationen ersetzen keine Prüfung Ihrer Unterlagen. Zuständigkeit und erforderliche Fristen werden im konkreten Auftrag geklärt.