Aktualisiert am:

Datenschutzmanagementsystem (DSMS)

Ein Datenschutzmanagementsystem (DSMS) – auch Datenschutz-Managementsystem oder kurz DSMS – ist der strukturierte Ansatz, mit dem ein Unternehmen den Schutz personenbezogener Daten organisiert: Richtlinien, Prozesse, Verantwortlichkeiten und technische Maßnahmen, die zusammen sicherstellen, dass die Datenschutz-Grundverordnung (DSGVO) eingehalten wird und die Einhaltung jederzeit nachweisbar ist. Es funktioniert wie jedes Managementsystem nach dem PDCA-Zyklus: planen, umsetzen, prüfen, verbessern.

Warum ein Datenschutzmanagementsystem? Die Rechenschaftspflicht

Die DSGVO schreibt kein „DSMS“ vor, verlangt aber genau das, was es leistet: Nach Art. 5 Abs. 2 muss der Verantwortliche die Einhaltung der Datenschutz-Grundsätze – Rechtmäßigkeit, Zweckbindung, Datenminimierung, Richtigkeit, Speicherbegrenzung, Integrität und Vertraulichkeit – nicht nur sicherstellen, sondern nachweisen können (Rechenschaftspflicht). Art. 24 fordert dafür geeignete technische und organisatorische Maßnahmen, die regelmäßig überprüft und aktualisiert werden. Ohne System bleibt dieser Nachweis Stückwerk.

Ein DSMS bringt darüber hinaus handfeste Vorteile:

  • Compliance: gesetzliche Anforderungen werden systematisch erfüllt, Bußgeldrisiken sinken.
  • Risikomanagement: Datenschutzrisiken werden erkannt, bewertet und behandelt, bevor daraus Datenschutzverletzungen werden.
  • Vertrauen: Kunden, Geschäftspartner und Auftraggeber sehen, dass der Umgang mit ihren Daten geregelt ist – zunehmend eine Voraussetzung in Ausschreibungen und Lieferantenbewertungen.
  • Effizienz: klare Zuständigkeiten und Abläufe ersetzen Einzelfallentscheidungen und Nachfragen beim Datenschutzbeauftragten.

Aufbau eines DSMS: Rollen und PDCA-Zyklus

Verantwortlicher im Sinne von Art. 4 DSGVO ist das Unternehmen, vertreten durch die Geschäftsführung. Sie legt die Datenschutzleitlinie fest, stellt Ressourcen bereit und überträgt die Umsetzung an die Fachbereiche, die personenbezogene Daten verarbeiten – auch dann, wenn ein Dienstleister die Daten im Auftrag verarbeitet. Der Datenschutzbeauftragte (DSB) berät und überwacht, trägt aber keine operative Verantwortung. Die IT setzt die technischen Maßnahmen um, alle Beschäftigten wenden die Regeln an.

Der Kreislauf: Plan – Verarbeitungen erfassen, Risiken bewerten, Maßnahmen und Richtlinien festlegen. Do – Maßnahmen umsetzen, Beschäftigte schulen, Verträge schließen. Check – Datenschutz-Audits, Kennzahlen, Bericht des DSB an die Geschäftsführung. Act – Abweichungen korrigieren, das System an neue Verarbeitungen, Urteile und Gesetze anpassen.

Die Bausteine des Datenschutzmanagementsystems

  • Datenschutzleitlinie und Richtlinien: Grundsätze der Geschäftsführung, konkrete Regeln etwa für E-Mail, mobiles Arbeiten, Fotos, Videoüberwachung.
  • Verzeichnis der Verarbeitungstätigkeiten (VVT) nach Art. 30 DSGVO – das Inventar aller Verarbeitungen mit Zweck, Rechtsgrundlage, Kategorien, Empfängern und Löschfristen; Kern des Systems.
  • Technische und organisatorische Maßnahmen (TOMs) nach Art. 32 – Zugangs- und Zugriffskontrolle, Verschlüsselung, Backup, Berechtigungskonzept, Notfallvorsorge; dokumentiert und regelmäßig geprüft.
  • Datenschutz-Folgenabschätzung (DSFA) nach Art. 35 für Verarbeitungen mit voraussichtlich hohem Risiko, plus eine Schwellwertanalyse, die dokumentiert, wann keine DSFA nötig ist.
  • Löschkonzept nach Art. 17 und dem Grundsatz der Speicherbegrenzung – Löschfristen je Datenart, Zuständigkeiten und technische Umsetzung, gern nach DIN 66398.
  • Auftragsverarbeitungsverträge nach Art. 28 mit allen Dienstleistern, die Daten im Auftrag verarbeiten, inklusive Prüfung der Dienstleister.
  • Betroffenenrechte: Prozesse für Auskunft, Berichtigung, Löschung und Widerspruch (Art. 12 bis 22) mit Fristen – siehe Betroffenenanfrage.
  • Meldeprozess für Datenschutzvorfälle nach Art. 33 und 34 – Meldeweg, Bewertung, 72-Stunden-Frist, Dokumentation aller Vorfälle.
  • Schulung und Sensibilisierung der Beschäftigten, regelmäßig und dokumentiert.
  • Datenschutz-Audit und Bericht: jährliche Überprüfung durch den DSB, Bericht an die Geschäftsführung, Maßnahmenplan.

DSMS oder PIMS nach ISO/IEC 27701?

Das DSMS ist die in Deutschland gebräuchliche Praxisbezeichnung und an keine Norm gebunden; das Standard-Datenschutzmodell (SDM) der Aufsichtsbehörden liefert eine Methodik dafür. Wer ein zertifizierbares System will, greift zur ISO/IEC 27701: Sie erweitert ein Informationssicherheits-Managementsystem nach ISO 27001 um den Datenschutz zum Privacy Information Management System (PIMS). Ein PIMS ist also ein DSMS nach Normrahmen – sinnvoll für Unternehmen, die bereits ISO 27001 leben oder Kunden einen zertifizierten Nachweis liefern müssen. Für die meisten kleinen und mittleren Unternehmen reicht ein schlankes DSMS ohne Zertifikat.

Einführung eines DSMS in fünf Schritten

  1. Bestandsaufnahme: vorhandene Dokumente, Verträge und Maßnahmen sichten, Datenschutz-Organisation und DSB-Pflicht klären (Art. 37 DSGVO, § 38 BDSG: in der Regel ab 20 Personen mit regelmäßiger automatisierter Verarbeitung).
  2. Verarbeitungen erfassen: alle Prozesse mit personenbezogenen Daten ermitteln und im Verzeichnis der Verarbeitungstätigkeiten dokumentieren – Personal, Kunden, Lieferanten, Website, Videoüberwachung.
  3. Risiken bewerten und Maßnahmen festlegen: Schwellwertanalyse und DSFA, Ist-Zustand der TOMs erheben, Lücken schließen, Berechtigungen und Löschfristen festlegen.
  4. Dokumente erstellen: Datenschutzhandbuch, Richtlinien, Datenschutzhinweise nach Art. 13 und 14, AV-Verträge, Einwilligungen prüfen, Website auf DSGVO-Konformität testen, Löschkonzept.
  5. Betrieb und Verbesserung: Beschäftigte schulen, Meldeprozess üben, jährliches Datenschutz-Audit, Bericht an die Geschäftsführung, System bei neuen Verarbeitungen anpassen.

Der Umfang hängt von Größe, Branche und Datenarten ab: Ein Handwerksbetrieb braucht ein anderes DSMS als ein Gesundheitsdienstleister mit besonderen Kategorien personenbezogener Daten nach Art. 9.

Praxisbeispiel: DSMS in einem mittelständischen Unternehmen

Ein Maschinenbauer mit 150 Beschäftigten hatte nach der DSGVO-Einführung Datenschutzhinweise und einen AV-Vertrag mit dem IT-Dienstleister, aber kein Verzeichnis der Verarbeitungstätigkeiten und keinen Meldeprozess. Mit einem externen Datenschutzbeauftragten wurden in vier Monaten 38 Verarbeitungen erfasst, zwölf AV-Verträge nachgezogen, ein Löschkonzept mit sieben Fristklassen eingeführt und alle Beschäftigten geschult. Als ein Jahr später ein Laptop verloren ging, war die Bewertung nach 24 Stunden dokumentiert: verschlüsselt, kein Risiko, keine Meldung nötig – der Nachweis lag vor.

Häufige Fragen zum Datenschutzmanagementsystem

Ist ein Datenschutzmanagementsystem Pflicht?

Die DSGVO verlangt kein System unter diesem Namen, aber sie verlangt den Nachweis, dass die Datenschutz-Grundsätze eingehalten werden (Art. 5 Abs. 2) und dass geeignete Maßnahmen bestehen und regelmäßig überprüft werden (Art. 24). In der Praxis ist ein DSMS der einzige Weg, diese Rechenschaftspflicht zuverlässig zu erfüllen.

Was ist der Unterschied zwischen DSMS und ISMS?

Das ISMS (Informationssicherheits-Managementsystem nach ISO 27001) schützt alle Informationen des Unternehmens vor Verlust, Manipulation und unbefugtem Zugriff. Das DSMS sorgt für die rechtskonforme Verarbeitung personenbezogener Daten nach DSGVO – dazu gehört auch, ob Daten überhaupt verarbeitet werden dürfen. Beide überschneiden sich bei den technischen und organisatorischen Maßnahmen und lassen sich mit ISO 27701 zu einem System verbinden.

Braucht ein DSMS eine spezielle Software?

Nein. Entscheidend sind Prozesse, Zuständigkeiten und Dokumentation; das Verzeichnis der Verarbeitungstätigkeiten lässt sich auch in einer Tabelle führen. Datenschutz-Software lohnt sich, wenn viele Verarbeitungen, Standorte oder Dienstleister zu verwalten sind oder Aufgaben, Fristen und Nachweise automatisiert nachgehalten werden sollen.

Verwandte Begriffe

Sie wollen ein Datenschutzmanagementsystem einführen oder Ihr bestehendes auf den Prüfstand stellen? Unsere Beratung zu Datenschutz nach ISO 27701 und DSGVO reicht von der Bestandsaufnahme bis zum externen Datenschutzbeauftragten.

Veröffentlicht in | ISO-Glossar