IT-Sicherheit

Managed Security EDR & XDR Systemhärtung Schwachstellenmanagement Phishing-Awareness DSGVO-Unterstützung

Betrieb & Automatisierung

IT-Monitoring IT-Betreuung & Netzwerk KI-Telefonassistent

Unternehmen

Über uns FAQ Erstgespräch vereinbaren

Sicherheitsbaustein 05 · DSGVO

Datenschutz scheitert selten am Text.

Die Erklärung steht meistens. Was fehlt, ist der Nachweis, dass die beschriebenen Maßnahmen technisch auch wirklich greifen. Genau diesen Teil übernehmen wir – umgesetzt, dokumentiert, belegbar.

Abgrenzung

Was wir machen –
und was nicht.

Damit von Anfang an klar ist, wo unsere Zuständigkeit endet: Wir sind IT-Dienstleister, keine Rechtsberatung. Diese Trennung ist keine Förmlichkeit, sondern schützt Sie im Ernstfall.

Übernehmen wir

  • Technische und organisatorische Maßnahmen umsetzen und aktuell halten
  • Diese Maßnahmen so dokumentieren, dass sie einer Prüfung standhalten
  • Technische Angaben für Ihr Verarbeitungsverzeichnis zuliefern
  • Löschfristen technisch umsetzen, soweit die Systeme das hergeben
  • Im Vorfall die Fakten liefern: was, wann, wie viel, welche Systeme
  • Auftragsverarbeitungsvertrag für unsere eigenen Leistungen stellen

Übernehmen wir nicht

  • Rechtsberatung, rechtliche Bewertungen oder das Verfassen von Rechtstexten
  • Die Rolle der oder des Datenschutzbeauftragten
  • Die Entscheidung, ob ein Vorfall meldepflichtig ist – die trifft der Verantwortliche
  • Die Prüfung, ob eine Verarbeitung überhaupt zulässig ist
  • Verträge mit Ihren übrigen Dienstleistern

Mit Ihrer Datenschutzbeauftragung oder Kanzlei arbeiten wir gern direkt zusammen – meist ist genau die technische Zuarbeit das, was dort fehlt.


Art. 32 DSGVO

Maßnahmen, die
man vorzeigen kann.

„Angemessene technische und organisatorische Maßnahmen“ steht im Gesetz. Was das im Betrieb bedeutet, steht hier – jede Zeile ist gleichzeitig ein Punkt in Ihrer Dokumentation.

Zugriff begrenzen

Berechtigungskonzept nach Aufgaben statt gewachsener Zufälle, getrennte Verwaltungskonten, zweiter Faktor, geregeltes Vorgehen bei Ein- und Austritten.

Verschlüsseln

Festplatten von Notebooks, Sicherungen, Übertragungswege und Fernzugriff. Bei Verlust eines verschlüsselten Geräts sieht die Meldepflicht anders aus als bei einem offenen.

Protokollieren

Nachvollziehbar halten, wer wann auf welche Systeme zugegriffen hat – datensparsam, mit festgelegter Aufbewahrung und ohne Leistungskontrolle.

Verfügbarkeit sichern

Getestete Sicherungen, getrennte Aufbewahrung, dokumentierte Wiederherstellungszeiten. Art. 32 verlangt ausdrücklich die Fähigkeit, Daten rasch wiederherzustellen.

Löschen können

Löschfristen technisch abbilden: in Fachanwendungen, in Postfächern, in Sicherungen und in Protokollen – inklusive der ehrlichen Angabe, wo es systembedingt nicht geht.

Menschen einbinden

Nachweisbare Unterweisung der Mitarbeitenden, Verpflichtung auf Vertraulichkeit, eingeübter Meldeweg für Verdachtsfälle.

Auftragsverarbeitung ordnen

Übersicht, welche Dienstleister welche Daten verarbeiten, mit Stand der Verträge – wir liefern die technische Seite und benennen offene Punkte.

Wirksamkeit überprüfen

Die Verordnung verlangt regelmäßige Überprüfung. Genau dafür sind der monatliche Bericht und der wiederkehrende Härtungsabgleich da.

Im Ernstfall zählt nicht, was Sie getan haben.
Sondern was Sie belegen können.


Ernstfall

72 Stunden sind
schnell vorbei.

Wird eine Verletzung des Schutzes personenbezogener Daten festgestellt, läuft eine kurze Frist. Der Zeitverlust entsteht fast immer am Anfang: Niemand weiß, was genau passiert ist, und niemand kann es belegen. Dafür wird der Ablauf vorher festgelegt.

Vorbereiteter Ablauf Ernstfall
Vorfall erkannt, Meldekette startetStunde 0
Eingrenzen: betroffene Systeme, Konten, ZeitraumStunde 0–4
Faktenlage aus den Protokollen: welche Daten, welcher UmfangStunde 4–24
Bewertung und Meldeentscheidung durch den Verantwortlichendurch Sie
Wiederherstellung, Nachbereitung, Maßnahmen gegen Wiederholungdanach

Wir liefern die technischen Fakten und die Zeitachse. Die Meldung selbst verantwortet Ihr Unternehmen.


Ergebnis

Unterlagen, die
entstehen.

Alles bleibt bei Ihnen und in gängigen Formaten – auch wenn Sie den Dienstleister irgendwann wechseln.

  • Beschreibung der technischen und organisatorischen Maßnahmen, laufend aktualisiert
  • Technische Zuarbeit zum Verzeichnis der Verarbeitungstätigkeiten
  • Berechtigungsübersicht: wer hat Zugriff worauf
  • Nachweis über Sicherungen und getestete Wiederherstellungen
  • Ablaufplan für Datenpannen mit Ansprechpartnern und Fristen
  • Teilnahmenachweise der Unterweisungen
  • Auftragsverarbeitungsvertrag für unsere Leistungen

Hinweis: Dieser Text beschreibt technische Leistungen und stellt keine Rechtsberatung dar. Ob Ihre Verarbeitungen zulässig sind, welche Fristen gelten und ob ein Vorfall gemeldet werden muss, beurteilt Ihre Datenschutzbeauftragung oder eine Fachanwaltskanzlei für IT-Recht.


FAQ

Fragen zur
DSGVO-Unterstützung.

Was offen bleibt, klären wir im Erstgespräch – kostenlos und ohne Verpflichtung.

Wir haben schon eine Datenschutzbeauftragung. Passt das zusammen?

Sehr gut sogar. Datenschutzbeauftragte formulieren Anforderungen, brauchen für den Nachweis aber technische Belege – Berechtigungslisten, Protokollkonzepte, Sicherungsnachweise. Genau das liefern wir zu, auf Wunsch direkt an die betreuende Stelle.

Brauchen wir für Ihre Leistungen einen Auftragsverarbeitungsvertrag?

Ja, und er gehört ohne Aufpreis dazu. Beim Monitoring verarbeiten wir technische Ereignisdaten in Ihrem Auftrag; das ist eine Auftragsverarbeitung nach Art. 28 DSGVO und wird entsprechend vertraglich geregelt.

Werden unsere Daten ins Ausland übertragen?

Für die von uns betriebenen Dienste erfolgt die Verarbeitung auf Systemen in Deutschland. Wo Sie bereits Dienste anderer Anbieter einsetzen, machen wir transparent, welche davon Daten außerhalb der EU verarbeiten – die Bewertung liegt dann bei Ihrer Datenschutzbeauftragung.

Was, wenn eine geforderte Maßnahme technisch nicht umsetzbar ist?

Dann steht das genau so in der Dokumentation, zusammen mit dem Grund und einer Ausgleichsmaßnahme. Eine ehrlich dokumentierte Lücke ist in einer Prüfung deutlich besser als ein Haken, der nicht stimmt.

Nächster Schritt

Könnten Sie morgen
nachweisen, was
Sie tun?

In der Standortbestimmung gehen wir die Punkte aus Art. 32 durch und halten fest, was vorhanden ist, was fehlt und was davon technisch schnell lösbar ist.

Zurück zur Übersicht Managed Security