
Sicherheit
Teil von Sicherheit im Marketing-Stack
Datenhaltung mit nachvollziehbaren Unterlagen bewerten
Speicherort, Zugriffe, Unterauftragnehmer und Löschung anhand passender Unterlagen für einen konkreten Marketingdienst prüfen.
Prüfen Sie die Datenhaltung eines Marketingdienstes anhand seines Datenwegs und konkreter Unterlagen: Auftragsverarbeitungsvertrag (AVV), Beschreibung der technischen und organisatorischen Maßnahmen (TOMs), Prüfbericht und Verzeichnis von Verarbeitungstätigkeiten. Beurteilen Sie damit Speicherort, Verarbeitung, Zugriffe, Empfänger sowie Aufbewahrung und Löschung.
Einen konkreten Datenweg abgrenzen
Nehmen Sie einen Vorgang, etwa die Übergabe von Veranstaltungsanmeldungen an eine Versandplattform. Notieren Sie, welche Angaben eingehen, wer sie nutzt, welche weiteren Dienste sie erhalten und wann sie entfernt werden sollen.
Unterscheiden Sie Speicherort, Verarbeitungsort und Zugriffsmöglichkeiten. Ein Rechenzentrumsstandort beantwortet nicht, welche Unterauftragnehmer beteiligt sind oder von wo aus berechtigte Personen auf Daten zugreifen. Auch ein Export kann einen weiteren Empfänger schaffen.
Jede Aussage einer Unterlage zuordnen
Zu klären / Geeigneter Nachweis
- Wer verarbeitet Daten für welchen Zweck?
- Vertrag und Beschreibung des konkreten Dienstes
- Welche Daten und Empfänger sind beteiligt?
- Datenflussbeschreibung und Angaben zu Unterauftragnehmern
- Wo liegen Daten und welche Zugriffe sind möglich?
- Dienstspezifische Standort- und Zugriffsbeschreibung
- Wie werden Daten gesichert und entfernt?
- Sicherheitsmaßnahmen sowie Rückgabe- und Löschverfahren
- Was geschieht bei Änderungen?
- Änderungsmitteilungen und aktuelle Dokumentfassungen
Als konkrete Unterlagen kommen der Auftragsverarbeitungsvertrag (AVV), die Beschreibung der technischen und organisatorischen Maßnahmen (TOMs), ein dienstbezogener Prüfbericht und das Verzeichnis von Verarbeitungstätigkeiten Ihrer Organisation infrage. Gleichen Sie den betreffenden Eintrag im Verzeichnis mit dem vorgesehenen Datenweg ab.
Vermerken Sie zu jedem Nachweis Fassung, Datum, abgedeckten Dienst und offene Abweichungen. Ein allgemeiner Sicherheitsprospekt kann ergänzen, ersetzt aber keine Aussage zum gebuchten Produktbereich. Bei einem Prüfbericht zählen geprüfter Dienst, Zeitraum und Umfang.
Fakten zu Unterlagen zur Datenhaltung
- Zwingend erforderliche Unterlagen (nach DSGVO)
- AVV, TOMs, Verzeichnis der Verarbeitungstätigkeiten, Prüfbericht
- Prüfbericht: Geprüfter Zeitraum und Umfang dokumentiert?
- Ja – zwingend erforderlich für Nachweisfähigkeit
Vertrag und technische Beschreibung abgleichen
Verarbeitet ein Anbieter personenbezogene Daten im Auftrag Ihres Unternehmens, muss die Beziehung vertraglich geregelt sein. Halten Sie im AVV die Weisungen und die vorgesehenen technischen und organisatorischen Maßnahmen (TOMs) fest. Art. 32 DSGVO betrifft die Sicherheit der Verarbeitung.
Prüfen Sie, ob Unterauftragnehmer schriftlich autorisiert sind. Ein bindender Vertrag mit ihnen muss Verantwortlichkeiten und den Schutz personenbezogener Daten regeln. Bestimmen Sie die Rollen für den jeweiligen Verarbeitungsvorgang; ein Anbieter kann bei einem anderen Vorgang eine andere Rolle haben.
Vergleichen Sie vertragliche Zusagen mit der technischen Beschreibung. Fordern Sie für den vorgesehenen Dienst eine genaue Erklärung zu Abweichungen und nicht beschriebenen Verarbeitungsschritten an.
Vergleich: Vertragliche vs. technische Angaben im AVV und TOMs
- Technische und organisatorische Maßnahmen (TOMs)
- Beschreibt konkret Sicherheitsmaßnahmen nach Art. 32 DSGVO (z. B. Verschlüsselung, Zugriffskontrolle)
- Abweichungen zwischen AVV und TOMs
- Erfordern schriftliche Erklärung und Dokumentation
Internationale Übermittlungen prüfen
Prüfen Sie bei einer möglichen Übermittlung außerhalb des EWR die drei kumulativen Kriterien des Europäischen Datenschutzausschusses: Der Übermittelnde unterliegt für die Verarbeitung der DSGVO, macht Daten einer anderen Organisation zugänglich und diese befindet sich außerhalb des EWR oder ist eine internationale Organisation. Kapitel V DSGVO (Art. 44–50) sieht dafür eine Angemessenheitsentscheidung oder geeignete Garantien vor; allgemeine Anforderungen wie Rechtsgrundlage, Datenminimierung und Sicherheit bleiben bestehen.
Vorteile und Risiken internationaler Datenübermittlungen
- Vorteil: Globale Skalierbarkeit der Dienste (z. B. Cloud-Anbieter)Pro
- Nachteil: Keine Angemessenheitseinstufung durch die EU-Kommission (z. B. USA nach Schrems II)Con
- Vorteil: Nutzung geeigneter Garantien (z. B. Standardvertragsklauseln mit zusätzlichen Maßnahmen)Pro
- Nachteil: Komplexität bei Compliance und NachweisführungCon
Den Befund festhalten
Kennzeichnen Sie jede wesentliche Aussage als belegt, für einen begrenzten Umfang belegt oder offen und nennen Sie die Unterlage. Ist nur der Speicherort nachgewiesen, bleiben etwa Supportzugriff oder Unterauftragnehmer zu klären.
Der Entscheidungsvermerk nennt den geplanten Datenweg, die verwendeten Dokumentfassungen, bestätigte Aussagen, offene Punkte und die zuständige Stelle für ihre Klärung.
Schritte zur Bewertung der Datenhaltung eines Marketingdienstes
- Konkreten Datenweg definieren (z. B. Anmeldedaten → Mail-Versand)Bestätigt
- Passende Unterlagen identifizieren (AVV, TOMs, Prüfbericht)In Bearbeitung
- Abgleich von Vertrag und technischer Beschreibung durchführenOffen
- Internationale Übermittlungen prüfen (EWR-Status, Garantien)Offen
- Befund dokumentieren mit Status: belegt / begrenzt belegt / offenNicht durchgeführt

