DSGVO-konform

13. August 2026 Lesezeit: ~

Kurzfassung

Die Datenschutz-Grundverordnung (DSGVO) ist ein umfassendes EU-Datenschutzgesetz, das im Mai 2018 in Kraft trat und jede Organisation weltweit zur Verantwortung zieht, wenn sie Daten von Einwohnern der EU erfasst, verarbeitet oder speichert. Es schreibt die ausdrückliche Einwilligung der Benutzer vor, gewährt Einzelpersonen umfassende Rechte an ihren personenbezogenen Daten und verpflichtet Unternehmen, Compliance-Funktionen wie einen Datenschutzbeauftragten (DPO) zu ernennen. Nichteinhaltung kann zu erheblichen Geldstrafen führen, weshalb es für Unternehmen unerlässlich ist, Drittanbieterverträge, Datenflüsse und interne Richtlinien einer Prüfung zu unterziehen, um die DSGVO-Standards zu erfüllen.

DSGVO-Konformität und Datenschutz verstehen

Die DSGVO oder Datenschutz-Grundverordnung trat im Mai 2018 in Kraft. Es ist eines der strengsten Datenschutz- und Sicherheitsgesetze der Welt. Es ist darauf ausgelegt, die Privatsphäre von EU-Bürgern (Europäische Union) und Kundendaten zu schützen. 

Jedes Unternehmen, das Daten von EU-Bürger:innen erfasst, muss die DSGVO einhalten, auch wenn es keine direkte Präsenz in der EU hat. 

Unternehmen müssen die Vorgaben der DSGVO einhalten, um hohe Geldstrafen zu vermeiden. Die DSGVO ist eines der umfassendsten Datenschutzgesetze, das darauf abzielt, Privatpersonen mehr Kontrolle über ihre personenbezogenen Daten zu geben und ein höheres Maß an Vertrauen zwischen Unternehmen und der Öffentlichkeit in Bezug auf Datensicherheit und Datenschutz zu fördern.

Was ist die DSGVO?

Im April 2016 verabschiedete das Europäische Parlament die DSGVO, um die veraltete Datenschutzrichtlinie aus dem Jahr 1995 zu ersetzen. Unternehmen mussten bis zum 25. Mai 2018 DSGVO-konform sein. 

Die DSGVO gibt Verbraucher:innen mehr Kontrolle darüber, wer ihre Daten sieht und wie diese erfasst werden. Alle Daten, die über EU-Bürger innerhalb eines der 28 Mitgliedstaaten der EU erhoben werden, müssen geschützt und gesichert werden. Alle Transaktionen, die innerhalb der EU stattfinden, fallen unter die DSGVO. 

Die DSGVO besagt, dass Unternehmen ein „angemessenes“ Schutzniveau für personenbezogene Daten gewährleisten müssen und vertritt eine weite Auffassung darüber, was personenbezogene Daten ausmacht. Dies setzt einen sehr hohen Standard hinsichtlich des Schutzes personenbezogener Daten und der Verbraucherrechte; allerdings erfordert es von Unternehmen auch mehr Aufwand bei der Implementierung von Prozessen und Systemen, um weiterhin konform zu bleiben.

Warum wurde die DSGVO eingeführt?

Die DSGVO ist eine Antwort auf die Bedenken der Öffentlichkeit hinsichtlich des Datenschutzes und der Kontrolle darüber, wie Unternehmen diese Informationen speichern und wie sicher sie vor potenziellen böswilligen Akteur:innen sind. Mehr als die Hälfte der Europäer haben Sorge, dass Cyberkriminelle auf ihre personenbezogenen Daten zugreifen, während knapp die Hälfte keine personenbezogenen Daten an private Unternehmen weitergeben möchte. 

Die DSGVO soll ein höheres Maß an Vertrauen zwischen der Öffentlichkeit und Unternehmen schaffen, die personenbezogene Daten speichern. Die strengeren Vorschriften und Regeln darüber, wie diese Daten gespeichert und verwendet werden, sollen Verbraucher schützen. 

Das Internet ist heute ein völlig anderer Ort als noch 1995, als die ersten Datenschutzrichtlinien verfasst wurden. Die Menschen verlagern zunehmend immer mehr ihres Privatlebens und ihrer Daten ins Internet und erwarten von Unternehmen, dass sie alles daransetzen, diese zu schützen. 

Verbraucher machen oft das Unternehmen verantwortlich, wenn es zu einer Datenpanne kommt. Dies wurde geschaffen, um zum Schutz der digitalen Vermögenswerte von Verbrauchern beizutragen und gleichzeitig Unternehmen zu höheren Standards und Verfahren zu verpflichten.

Wer ist von der DSGVO betroffen?

Jedes Unternehmen, das personenbezogene Daten von EU-Bürger:innen innerhalb eines EU-Mitgliedstaats verarbeitet, Bürger:innen innerhalb der EU Waren oder Dienstleistungen anbietet oder das Verhalten von Personen innerhalb der EU überwacht, unterliegt der Einhaltung der DSGVO. Die DSGVO gilt sogar für Unternehmen, die keine physische Präsenz innerhalb der EU haben, aber Personen innerhalb der EU Dienstleistungen oder Waren (kostenpflichtig oder kostenlos) anbieten, sowie für solche, die personenbezogene Daten von EU-Bürger:innen speichern.

Die DSGVO gilt für:

  • Jedes Unternehmen mit einer Präsenz oder physischen Niederlassung innerhalb eines EU-Mitgliedsstaates.
  • Unternehmen, die Dienstleistungen für Personen innerhalb der EU erbringen, und solche, die personenbezogene Daten von Einwohner:innen in EU-Mitgliedsstaaten verarbeiten.
  • Unternehmen, die mehr als 250 Mitarbeiter haben.
  • Kleine Unternehmen mit weniger als 250 Mitarbeitern, die personenbezogene Daten verarbeiten. 

Dies sind einige der größten Branchen, die von der DSGVO betroffen sind:

  • Social Media 
  • Online-Einzelhändler
  • Medizin und Gesundheitswesen
  • Finanzdienstleistungen und Online-Banking
  • Remote-Dienste und Cloud-Computing

Wer verwaltet die DSGVO-Compliance?

Um weiterhin DSGVO-konform zu bleiben, müssen Unternehmen einen Datenverantwortlichen, einen Datenverarbeiter und einen Datenschutzbeauftragten (DPO) haben. Der Datenverantwortliche legt fest, wie und zu welchem Zweck personenbezogene Daten verarbeitet werden, und stellt die Compliance externer Auftragnehmer sicher. 

Datenverarbeiter verarbeiten und verwalten personenbezogene Daten, entweder als interne Gruppe oder als Outsourcing-Unternehmen. Sie sind die Stellen, die im Fall einer Datenschutzverletzung oder bei Nichteinhaltung der DSGVO zur Verantwortung gezogen werden. Der Datenverantwortliche und der Auftragsverarbeiter müssen außerdem einen DPO benennen, um die Einhaltung der DSGVO zu überwachen. 

RolleHauptverantwortungVerantwortlichkeit
DatenverantwortlicherLegt fest, wie und warum personenbezogene Daten verarbeitet werden; stellt die Compliance externer Auftragnehmer:innen sicherLegt die Regeln für die Datennutzung fest
AuftragsverarbeiterVerarbeitet und pflegt personenbezogene Daten (intern oder ausgelagert)Verantwortlich im Falle einer Datenpanne oder Nichteinhaltung
Datenschutzbeauftragter (DPO)Verantwortet die Datenschutzstrategie, schult Mitarbeiter:innen, überwacht Datenübermittlungen, arbeitet mit Aufsichtsbehörden zusammenAnsprechpartner für DSGVO-Aufsichtsbehörden

Was macht ein Datenschutzbeauftragter (DPO)?

Der DPO ist dafür verantwortlich, die Datenschutzstrategie des Unternehmens zu überwachen, Richtlinien zur Gewährleistung der DSGVO-Konformität zu implementieren, Schulungen und Weiterbildungen für Mitarbeiter zum Thema Compliance durchzuführen, Datenübertragungsvorgänge und die Datenspeicherung zu überwachen sowie als Ansprechpartner für die DSGVO-Aufsichtsbehörden zu fungieren. Unternehmen können einen DPO von einem externen Anbieter oder einer anderen Organisation beauftragen, um die DSGVO-Compliance aufrechtzuerhalten.

Ein Unternehmen muss in den folgenden Fällen einen Datenschutzbeauftragten (DPO) einstellen, um die DSGVO-Konformität sicherzustellen:

  • Organisation ist eine Behörde
  • Das Unternehmen ist an der groß angelegten und systematischen Überwachung personenbezogener Benutzerdaten beteiligt
  • Organisation verarbeitet große Mengen an personenbezogenen Benutzerdaten

Wie wirkt sich die DSGVO auf Verträge mit Kund:innen und Dritten aus?

Es gibt eine Form der „nachgelagerten Compliance“, die von der DSGVO gefordert wird. Das bedeutet, dass Drittunternehmen, die zur Datenverarbeitung eingesetzt werden, ebenfalls die DSGVO-Richtlinien einhalten müssen. Selbst wenn ein Unternehmen Daten auf die korrekte, durch die DSGVO definierte Weise erhebt, das mit der Verarbeitung dieser Daten beauftragte externe Unternehmen jedoch nicht konform ist, wird die ursprüngliche Organisation dennoch haftbar gemacht. 

Wie funktioniert nachgelagerte Compliance?

Datenverarbeiter und Datenverantwortliche in einem Unternehmen sind dafür verantwortlich, sicherzustellen, dass alle Drittunternehmen, Outsourcing-Dienste, Auftragnehmer:innen und Dienstleister DSGVO-konform bleiben. Andernfalls kann ihnen ein Verstoß zur Last gelegt und sie können mit massiven Geldstrafen belegt werden. Alle Verträge und Interaktionen mit Dritten müssen ebenfalls den Bestimmungen der DSGVO entsprechen.

Verträge mit Kund:innen und Dritten müssen klar definiert sein, und Unternehmen müssen genau wissen, wie Anbieter Informationen verarbeiten und speichern. 

Der Datenfluss muss geschützt und von allen beteiligten Parteien vollständig verstanden werden. Dies erfordert genaues Wissen darüber, welche Art von Daten erfasst wird, wie sie verarbeitet werden und wie sie übertragen werden. Verträge müssen möglicherweise neu verhandelt werden, um die Vorschriften und Anforderungen der DSGVO einzuhalten. 

Welche Datenschutzrechte räumt die DSGVO den Nutzer:innen ein?

Die DSGVO-Vorschriften geben Verbraucher:innen mehr Kontrolle über die Erhebung und Speicherung personenbezogener Daten. Dies umfasst Folgendes:

  • Verbraucher haben das Recht, der Datenerfassung und der Art der erfassten Daten zuzustimmen.
  • Einzelpersonen haben das Recht, von Unternehmen zu verlangen, die Verarbeitung ihrer Daten einzustellen, deren Nutzung einzuschränken oder der Art und Weise ihrer Verwendung zu widersprechen.
  • Benutzer:innen haben das Recht, alle ihre Daten zu löschen.
  • Benutzer:innen haben das Recht, auf ihre Daten zuzugreifen.
  • Nutzer müssen Daten von einem Dienstanbieter zu einem anderen übertragen können.
  • Datenschutzrichtlinien müssen in einfacher Sprache klar dargelegt werden.
  • Nutzer müssen innerhalb von 72 Stunden nach Auftreten einer Datenpanne informiert werden.
  • Nutzer:innen haben das Recht, die Aktualisierung, Berichtigung oder Vervollständigung personenbezogener Daten zu verlangen.

Die Einwilligung der Benutzer:innen kann nicht mehr stillschweigend vorausgesetzt werden. Das bedeutet, dass ein:e benutzer:in ausdrücklich einwilligen muss, dass Unternehmen die eigenen Daten erfassen, speichern und verarbeiten, wobei ein „Opt-in“- anstelle eines „Opt-out“-Format verwendet wird. Nutzer:innen haben das gesetzliche Recht, die Nutzung ihrer Daten durch Unternehmen zu hinterfragen und anzufechten.

Was gilt gemäß der DSGVO als personenbezogene Daten?

Die DSGVO schützt „ personenbezogene Daten “ von Verbrauchern, was Folgendes umfasst:

  • Name, Adresse, ID-Nummern, E-Mail-Adresse und grundlegende Identitätsinformationen
  • Biometrische Daten
  • Webdaten wie Internetprotokolladressen (IP-Adressen), RFID-Tags, Cookie-Daten und Standort
  • Sexuelle Orientierung
  • Daten zur rassischen und/oder ethnischen Herkunft
  • Genetische und Gesundheitsdaten
  • Politische Meinungen
  • Jede Art von Informationen, die sich auf eine identifizierbare oder identifizierte lebende Person beziehen

Die Kategorie „Basisidentität“ der personenbezogenen Daten ist weit gefasst und kann für jede Art von nutzergenerierten Daten gelten. Dies umfasst Social-Media-Beiträge, jegliche persönlichen Inhalte, die auf Websites hochgeladen werden, und jede Form von persönlichen Informationen, die online übermittelt werden.

Wo finde ich Ressourcen zur DSGVO-Compliance?

  • DSGVO-konforme Dienste für Unternehmen – Eine Liste von Diensten, die bereits den DSGVO-Vorschriften entsprechen und von der EU bereitgestellt werden, um behördliche Strafen zu vermeiden.
  • DSGVO-Checkliste für Datenverantwortliche – Eine Checkliste, die US-Unternehmen und Datenverantwortlichen dabei hilft, sicherzustellen, dass sie alle erforderlichen Anforderungen erfüllen, um konform zu bleiben.
  • DSGVO-Compliance-Audits – Eine Reihe von Anbietern und Organisationen bietet Compliance-Audit-Dienstleistungen an. Obwohl diese Dienste gebührenpflichtig sind, können sie dem Unternehmen hohe Geldstrafen wegen Nichteinhaltung ersparen.

Häufig gestellte Fragen

Gilt die DSGVO für Unternehmen außerhalb der Europäischen Union?

Ja. Jede Organisation, die personenbezogene Daten von EU-Bürgern erfasst, verarbeitet oder speichert, unterliegt der DSGVO-Konformität, unabhängig davon, ob das Unternehmen eine physische Präsenz in der EU hat. Dies umfasst Unternehmen, die EU-Bürger Waren oder Dienstleistungen – kostenpflichtig oder kostenlos – anbieten oder das Verhalten von Personen innerhalb von EU-Mitgliedstaaten überwachen.

Was passiert, wenn ein Drittanbieter, den mein Unternehmen nutzt, nicht DSGVO-konform ist?

Ihre Organisation kann weiterhin haftbar gemacht werden. Die DSGVO schreibt eine „nachgelagerte Compliance“ vor. Das bedeutet, dass Datenverantwortliche und Auftragsverarbeiter:innen dafür verantwortlich sind, dass alle Drittanbieter:innen, Auftragnehmer:innen und Outsourcing-Dienstleister:innen, mit denen sie zusammenarbeiten, ebenfalls die DSGVO-Vorschriften einhalten. Verträge müssen möglicherweise neu verhandelt werden, um diese Anforderungen zu berücksichtigen.

Wann muss ein Unternehmen einen Datenschutzbeauftragten (DPO) einstellen?

Ein DPO ist erforderlich, wenn es sich bei einer Organisation um eine öffentliche Stelle handelt, wenn sie eine umfangreiche und systematische Überwachung personenbezogener Daten von Benutzern durchführt oder wenn sie große Mengen an personenbezogenen Daten verarbeitet. Unternehmen können einen DPO aus einer externen Quelle oder von einer anderen Organisation einstellen.

Welche Rechte haben Einzelpersonen an ihren personenbezogenen Daten gemäß der DSGVO?

Die DSGVO gewährt Nutzer:innen umfassende Rechte, darunter das Recht, der Datenerfassung zuzustimmen, das Recht auf Auskunft und Berichtigung ihrer Daten, das Recht auf Löschung ihrer Daten, das Recht, die Nutzung ihrer Daten einzuschränken oder ihr zu widersprechen, sowie das Recht, ihre Daten zwischen Dienstanbietern zu übertragen. Benutzer müssen außerdem innerhalb von 72 Stunden über eine Datenpanne benachrichtigt werden.

Welche Arten von Informationen gelten nach der DSGVO als „personenbezogene Daten“?

Die DSGVO legt den Begriff der personenbezogenen Daten weit aus. Dies umfasst offensichtliche Kennungen wie Namen, Adressen und E-Mail-Adressen, erstreckt sich aber auch auf biometrische Daten, genetische und gesundheitliche Informationen, Web-Daten wie Internet Protocol (IP)-Adressen und Cookie-Daten, politische Meinungen, Daten zur rassischen oder ethnischen Herkunft sowie alle Informationen, die mit einer identifizierbaren lebenden Person verknüpft werden können – einschließlich Social-Media-Beiträgen und online hochgeladenen Inhalten.

Was ist der Unterschied zwischen einem Datenverantwortlichen und einem Auftragsverarbeiter?

Ein Datenverantwortlicher bestimmt den Zweck und die Methode der Verarbeitung personenbezogener Daten und ist dafür verantwortlich, sicherzustellen, dass auch externe Auftragnehmer die DSGVO einhalten. Ein Datenverarbeiter übernimmt die eigentliche Verarbeitung und Pflege dieser Daten, entweder intern oder durch ein externes Unternehmen, und trägt die direkte Verantwortung im Falle einer Datenpanne oder eines Compliance-Verstoßes.

Referenzen

Was ist die DSGVO, das neue Datenschutzgesetz der EU? (2022). Proton Technologies AG.

Wie besorgt sind Europäer um ihre personenbezogenen Daten im Internet? (Juni 2020). Agentur der Europäischen Union für Grundrechte.

Für wen gilt das Datenschutzgesetz? Europäische Kommission.

Wie sich die DSGVO auf Unternehmen auswirkt und was 2020 zu erwarten ist. (Februar 2020). Business News Daily.

DSGVO-konforme Dienste für Unternehmen. (2022). Proton Technologies AG.

DSGVO-Checkliste für Datenverantwortliche. (2022). Proton Technologies AG.

Setzen Sie Ihre Identity Journey fort