Die GDPR schreibt kein einzelnes Produkt, keine Architektur und keine feste Checkliste vor. Sie verlangt von Verantwortlichen und Auftragsverarbeitern, geeignete technische und organisatorische Maßnahmen auf Basis des Stands der Technik, der Implementierungskosten, von Art, Umfang, Kontext und Zwecken der Verarbeitung sowie der Eintrittswahrscheinlichkeit und Schwere der Risiken für die Rechte und Freiheiten von Personen zu wählen.
Sicherheit ist daher risikobasiert und verarbeitungsspezifisch. Artikel 5 etabliert Integrität und Vertraulichkeit als Datenschutzgrundsatz und macht Verantwortliche für den Nachweis der Einhaltung rechenschaftspflichtig. Artikel 25 adressiert Datenschutz durch Technikgestaltung und Voreinstellungen, Artikel 28 regelt wichtige Auftragsverarbeiter-Vereinbarungen, und Artikel 32 setzt die zentrale Pflicht zur Verarbeitungssicherheit. Verschlüsselung kann sehr angemessen sein, doch die Verordnung nennt sie als eine mögliche Maßnahme — nicht als universellen Ersatz für Governance, Minimierung, Zugriffskontrolle, Resilienz oder Tests.
Eine Verletzung des Schutzes personenbezogener Daten hat eine präzise rechtliche Bedeutung: eine Sicherheitsverletzung, die zu zufälliger oder unrechtmäßiger Zerstörung, Verlust, Veränderung, unbefugter Offenlegung oder unbefugtem Zugriff auf personenbezogene Daten führt. Sie kann Vertraulichkeit, Integrität oder Verfügbarkeit betreffen und erfordert keinen externen Angreifer. Umgekehrt ist nicht jeder Cybersicherheitsvorfall eine Verletzung des Schutzes personenbezogener Daten. Organisationen brauchen einen Prozess, der zuerst feststellt, welche Daten und Personen betroffen sind, und dann die von den Artikeln 33 und 34 geforderten Meldungs-Risikobewertungen durchführt.
Wichtigste Punkte
Artikel-32-BeispieleWo angemessen Pseudonymisierung und Verschlüsselung; fortlaufende Vertraulichkeit, Integrität, Verfügbarkeit und Resilienz; zeitnahe Wiederherstellung nach einem Vorfall; und regelmäßige Prüfung und Bewertung der Sicherheitsmaßnahmen.
Rechenschaft in der PraxisRisikobewertung und Entscheidungen dokumentieren, Verantwortung zuweisen, befugtes Personal schulen, Auftragsverarbeiter und Unterauftragsverarbeiter steuern, Schutzmaßnahmen testen und Maßnahmen aktualisieren, wenn sich Verarbeitung und Bedrohungen ändern.
Umgang mit VerletzungenEin Auftragsverarbeiter muss den Verantwortlichen unverzüglich melden, nachdem er von einer Verletzung des Schutzes personenbezogener Daten Kenntnis erlangt. Ein Verantwortlicher muss jede Verletzung dokumentieren und — sofern sie nicht unwahrscheinlich ein Risiko für die Rechte und Freiheiten von Personen zur Folge hat — der zuständigen Aufsichtsbehörde unverzüglich und, wo machbar, spätestens 72 Stunden nach Kenntnis melden. Eine Meldung nach 72 Stunden muss die Gründe der Verzögerung enthalten. Wenn die Verletzung voraussichtlich ein hohes Risiko zur Folge hat, muss der Verantwortliche sie im Allgemeinen den betroffenen Personen unverzüglich mitteilen, vorbehaltlich der Ausnahmen des Artikels 34.
Gesetz versus LeitlinienDer GDPR-Text und die einschlägige Rechtsprechung sind maßgeblich. Leitlinien des Europäischen Datenschutzausschusses und ENISA-Veröffentlichungen helfen, die Regeln zu erklären und umzusetzen, sind aber Orientierung und kein Ersatz für Gesetzgebung.
Wichtige EinschränkungEine Zertifizierung, ein Sicherheitsprodukt oder ein anerkanntes Rahmenwerk kann Nachweise guter Praxis stützen, macht eine Verarbeitung aber nicht automatisch GDPR-konform. Ebenso beweist ein Sicherheitsvorfall allein nicht, dass die Verordnung verletzt wurde; die Fakten, Risiken, Maßnahmen und Rechenschaftsnachweise zählen.