Datenhaltung mit Unterlagen prüfen: Prüfen Sie den Datenweg anhand von AVV, TOMs und Prüfbericht.; Bestätigen Sie Speicherort, Zugriffe und Empfänger mit konkreten Dokumenten.; Überprüfen Sie internationale Übermittlungen nach DSGVO-Kriterien.
Bild: Martechblick

Sicherheit

Teil von Sicherheit im Marketing-Stack

Datenhaltung mit nachvollziehbaren Unterlagen bewerten

Speicherort, Zugriffe, Unterauftragnehmer und Löschung anhand passender Unterlagen für einen konkreten Marketingdienst prüfen.

Prüfen Sie die Datenhaltung eines Marketingdienstes anhand seines Datenwegs und konkreter Unterlagen: Auftragsverarbeitungsvertrag (AVV), Beschreibung der technischen und organisatorischen Maßnahmen (TOMs), Prüfbericht und Verzeichnis von Verarbeitungstätigkeiten. Beurteilen Sie damit Speicherort, Verarbeitung, Zugriffe, Empfänger sowie Aufbewahrung und Löschung.

Einen konkreten Datenweg abgrenzen

Nehmen Sie einen Vorgang, etwa die Übergabe von Veranstaltungsanmeldungen an eine Versandplattform. Notieren Sie, welche Angaben eingehen, wer sie nutzt, welche weiteren Dienste sie erhalten und wann sie entfernt werden sollen.

Unterscheiden Sie Speicherort, Verarbeitungsort und Zugriffsmöglichkeiten. Ein Rechenzentrumsstandort beantwortet nicht, welche Unterauftragnehmer beteiligt sind oder von wo aus berechtigte Personen auf Daten zugreifen. Auch ein Export kann einen weiteren Empfänger schaffen.

Jede Aussage einer Unterlage zuordnen

Zu klären / Geeigneter Nachweis

Wer verarbeitet Daten für welchen Zweck?
Vertrag und Beschreibung des konkreten Dienstes
Welche Daten und Empfänger sind beteiligt?
Datenflussbeschreibung und Angaben zu Unterauftragnehmern
Wo liegen Daten und welche Zugriffe sind möglich?
Dienstspezifische Standort- und Zugriffsbeschreibung
Wie werden Daten gesichert und entfernt?
Sicherheitsmaßnahmen sowie Rückgabe- und Löschverfahren
Was geschieht bei Änderungen?
Änderungsmitteilungen und aktuelle Dokumentfassungen

Als konkrete Unterlagen kommen der Auftragsverarbeitungsvertrag (AVV), die Beschreibung der technischen und organisatorischen Maßnahmen (TOMs), ein dienstbezogener Prüfbericht und das Verzeichnis von Verarbeitungstätigkeiten Ihrer Organisation infrage. Gleichen Sie den betreffenden Eintrag im Verzeichnis mit dem vorgesehenen Datenweg ab.

Vermerken Sie zu jedem Nachweis Fassung, Datum, abgedeckten Dienst und offene Abweichungen. Ein allgemeiner Sicherheitsprospekt kann ergänzen, ersetzt aber keine Aussage zum gebuchten Produktbereich. Bei einem Prüfbericht zählen geprüfter Dienst, Zeitraum und Umfang.

Fakten zu Unterlagen zur Datenhaltung

Zwingend erforderliche Unterlagen (nach DSGVO)
AVV, TOMs, Verzeichnis der Verarbeitungstätigkeiten, Prüfbericht
Prüfbericht: Geprüfter Zeitraum und Umfang dokumentiert?
Ja – zwingend erforderlich für Nachweisfähigkeit

Vertrag und technische Beschreibung abgleichen

Verarbeitet ein Anbieter personenbezogene Daten im Auftrag Ihres Unternehmens, muss die Beziehung vertraglich geregelt sein. Halten Sie im AVV die Weisungen und die vorgesehenen technischen und organisatorischen Maßnahmen (TOMs) fest. Art. 32 DSGVO betrifft die Sicherheit der Verarbeitung.

Prüfen Sie, ob Unterauftragnehmer schriftlich autorisiert sind. Ein bindender Vertrag mit ihnen muss Verantwortlichkeiten und den Schutz personenbezogener Daten regeln. Bestimmen Sie die Rollen für den jeweiligen Verarbeitungsvorgang; ein Anbieter kann bei einem anderen Vorgang eine andere Rolle haben.

Vergleichen Sie vertragliche Zusagen mit der technischen Beschreibung. Fordern Sie für den vorgesehenen Dienst eine genaue Erklärung zu Abweichungen und nicht beschriebenen Verarbeitungsschritten an.

Vergleich: Vertragliche vs. technische Angaben im AVV und TOMs

Technische und organisatorische Maßnahmen (TOMs)
Beschreibt konkret Sicherheitsmaßnahmen nach Art. 32 DSGVO (z. B. Verschlüsselung, Zugriffskontrolle)
Abweichungen zwischen AVV und TOMs
Erfordern schriftliche Erklärung und Dokumentation

Internationale Übermittlungen prüfen

Prüfen Sie bei einer möglichen Übermittlung außerhalb des EWR die drei kumulativen Kriterien des Europäischen Datenschutzausschusses: Der Übermittelnde unterliegt für die Verarbeitung der DSGVO, macht Daten einer anderen Organisation zugänglich und diese befindet sich außerhalb des EWR oder ist eine internationale Organisation. Kapitel V DSGVO (Art. 44–50) sieht dafür eine Angemessenheitsentscheidung oder geeignete Garantien vor; allgemeine Anforderungen wie Rechtsgrundlage, Datenminimierung und Sicherheit bleiben bestehen.

Vorteile und Risiken internationaler Datenübermittlungen

  • Vorteil: Globale Skalierbarkeit der Dienste (z. B. Cloud-Anbieter)Pro
  • Nachteil: Keine Angemessenheitseinstufung durch die EU-Kommission (z. B. USA nach Schrems II)Con
  • Vorteil: Nutzung geeigneter Garantien (z. B. Standardvertragsklauseln mit zusätzlichen Maßnahmen)Pro
  • Nachteil: Komplexität bei Compliance und NachweisführungCon

Den Befund festhalten

Kennzeichnen Sie jede wesentliche Aussage als belegt, für einen begrenzten Umfang belegt oder offen und nennen Sie die Unterlage. Ist nur der Speicherort nachgewiesen, bleiben etwa Supportzugriff oder Unterauftragnehmer zu klären.

Der Entscheidungsvermerk nennt den geplanten Datenweg, die verwendeten Dokumentfassungen, bestätigte Aussagen, offene Punkte und die zuständige Stelle für ihre Klärung.

Schritte zur Bewertung der Datenhaltung eines Marketingdienstes

  1. Konkreten Datenweg definieren (z. B. Anmeldedaten → Mail-Versand)Bestätigt
  2. Passende Unterlagen identifizieren (AVV, TOMs, Prüfbericht)In Bearbeitung
  3. Abgleich von Vertrag und technischer Beschreibung durchführenOffen
  4. Internationale Übermittlungen prüfen (EWR-Status, Garantien)Offen
  5. Befund dokumentieren mit Status: belegt / begrenzt belegt / offenNicht durchgeführt

Mehr aus Sicherheit

Sicherheit

Zugriff externer Agenturen begrenzen

Agenturen gezielt Zugang geben: Rechte aus dem Auftrag ableiten, Partnerverknüpfungen prüfen und Zugänge beim Auftragsende entfernen.

Sicherheit

Datenschutzfunktionen einer Testplattform bewerten

Datenschutzfunktionen einer Testplattform anhand von Endgerätezugriffen, Datenflüssen, Widerruf und Anbieterunterlagen prüfen.