Datenschutz wirkt im kleinen Unternehmen oft wie eine Sammlung aus Formularen, Cookie-Bannern und Warnungen. Im Alltag geht es jedoch um etwas Greifbares: Wer verarbeitet welche personenbezogenen Daten, warum werden sie benötigt, wer kann darauf zugreifen und wann werden sie wieder gelöscht? Sobald diese Fragen beantwortet sind, wird aus dem abstrakten Thema ein normaler Betriebsprozess.

Du musst nicht mit einem perfekten Handbuch beginnen. Starte bei den tatsächlichen Datenwegen und bearbeite die größten Risiken zuerst. Rechtliche Einzelfragen solltest du mit fachkundiger Beratung oder der zuständigen Aufsichtsbehörde klären; dieser Artikel hilft dir, die betriebliche Vorarbeit vernünftig zu strukturieren.

Datenwege sichtbar machen

Gehe Abteilung für Abteilung durch einen gewöhnlichen Arbeitstag. Im Vertrieb entstehen Kontaktdaten und Gesprächsnotizen, in der Buchhaltung Rechnungs- und Bankdaten, im Personalbereich Bewerbungen und Beschäftigtendaten. Website, Newsletter, Support, Zutritt und Video­konferenzen ergänzen weitere Wege.

Notiere für jeden Vorgang Zweck, betroffene Personen, Datenarten, Empfänger, eingesetzte Systeme und geplante Löschung. Diese Übersicht bildet die Grundlage für das Verzeichnis der Verarbeitungstätigkeiten. Ein offizielles Beispiel der Bundesbeauftragten für den Datenschutz zeigt unter anderem Felder für Empfänger, Drittlandübermittlungen, Löschfristen und technische sowie organisatorische Maßnahmen.

Beschreibe reale Abläufe statt Produktnamen zu sammeln. „Kundenanfragen beantworten“ ist ein Verarbeitungsvorgang; „Microsoft 365“ oder „Laptop“ allein erklärt weder Zweck noch Datenfluss.

Nur notwendige Daten erheben

Frage bei jedem Formular und jeder Tabelle, welche Angaben tatsächlich benötigt werden. Für einen Newsletter ist das Geburtsdatum meist überflüssig. Eine private Telefonnummer von Beschäftigten sollte nicht vorsorglich in mehreren Listen landen, nur weil sie irgendwann nützlich sein könnte.

Prüfe auch Freitextfelder. Menschen tragen dort leicht Gesundheitsangaben, Konflikte oder andere sensible Informationen ein. Strukturierte Auswahlmöglichkeiten begrenzen solche unbeabsichtigten Datensammlungen.

Datensparsamkeit erleichtert nicht nur die rechtliche Begründung. Weniger Daten bedeuten weniger Pflege, weniger veraltete Einträge und geringere Folgen bei einem Sicherheitsvorfall.

Rechtsgrundlage und Information zuordnen

Jede Verarbeitung benötigt eine passende Rechtsgrundlage. Das kann beispielsweise die Durchführung eines Vertrags, eine gesetzliche Pflicht, ein berechtigtes Interesse oder eine wirksame Einwilligung sein. Wähle die Grundlage nicht nach Bequemlichkeit; sie muss zum konkreten Zweck passen.

Eine Einwilligung ist kein universeller Reparaturaufkleber. Sie muss unter den jeweiligen Umständen freiwillig, informiert und widerrufbar sein. In Abhängigkeitsverhältnissen, etwa im Beschäftigungskontext, ist besondere Sorgfalt nötig.

Betroffene Personen müssen verständlich erfahren, wer ihre Daten zu welchem Zweck verarbeitet, an wen sie gehen, wie lange sie gespeichert werden und welche Rechte bestehen. Verknüpfe jeden Datenweg mit der passenden Datenschutzinformation und halte diese bei Änderungen aktuell.

Zugriffe nach Aufgaben vergeben

Nicht jede Person im Unternehmen braucht Zugriff auf jede Kundenakte oder Personalunterlage. Definiere Rollen nach Aufgabe und vergebe nur die notwendigen Rechte. Gemeinsame Sammelkonten erschweren die Kontrolle und sollten möglichst vermieden werden.

Nutze individuelle Konten, starke Passwörter und Mehrfaktor-Authentifizierung, besonders für E-Mail, Cloudspeicher, Administration und Zahlungsdienste. Rechte werden beim Rollenwechsel angepasst und beim Austritt sofort entzogen. Ein quartalsweiser Abgleich deckt vergessene Konten auf.

Auch Papier benötigt Regeln. Personalakten, Krankmeldungen oder vertrauliche Verträge gehören nicht in offene Regale oder auf den Drucker im Flur. Ein abschließbarer Schrank ist wenig glamourös, erfüllt aber häufiger einen Zweck als die vierte Präsentation über Cybersecurity.

Dienstleister kontrolliert einbinden

Cloudsoftware, Newsletterversand, Lohnabrechnung, Hosting und externer IT-Support können personenbezogene Daten im Auftrag verarbeiten. Kläre vor Beginn, welche Rolle der Anbieter hat und ob ein Vertrag zur Auftragsverarbeitung erforderlich ist.

Prüfe Leistungsbeschreibung, Unterauftragnehmer, Speicherorte, Löschung, Unterstützung bei Betroffenenrechten und Sicherheitsmaßnahmen. Die BfDI stellt eine Mustervereinbarung bereit, deren Anlage unter anderem Verschlüsselung, Wiederherstellbarkeit, Zugriffsschutz und regelmäßige Überprüfung der Maßnahmen nennt. Ein unterschriebenes Dokument ersetzt jedoch nicht die Prüfung, ob der Anbieter die vereinbarten Maßnahmen tatsächlich nachvollziehbar beschreibt.

Dokumentiere die Entscheidung und kontrolliere wesentliche Änderungen. Wenn ein Dienst seine Bedingungen, Unterauftragnehmer oder Speicherregion ändert, kann eine neue Bewertung nötig sein.

Löschung in den Arbeitsablauf einbauen

„Wir löschen bei Bedarf“ ist kein Verfahren. Lege pro Datenkategorie eine Frist oder ein überprüfbares Ereignis fest, beispielsweise Ende einer Bewerbungsrunde, Ablauf gesetzlicher Aufbewahrung oder Beendigung eines Kundenkontos.

Unterscheide aktive Nutzung, eingeschränkte Aufbewahrung und endgültige Löschung. Steuerlich aufzubewahrende Rechnungen dürfen nicht beliebig entfernt werden, müssen aber deshalb nicht für Marketing oder den allgemeinen Support sichtbar bleiben.

Automatisiere Löschung, wo Systeme dies zuverlässig erlauben. Für andere Bereiche hilft ein fester Quartalstermin. Beziehe Exporte, lokale Downloads, E-Mail-Postfächer und Backups in das Konzept ein; die Schaltfläche im Hauptsystem erreicht diese Kopien nicht automatisch.

Betroffenenanfragen vorbereiten

Mitarbeitende müssen erkennen, wenn jemand Auskunft, Berichtigung, Löschung oder Widerspruch verlangt. Leite solche Anfragen sofort an eine festgelegte Stelle weiter und dokumentiere Eingang, Identitätsprüfung, betroffene Systeme und Antwort.

Halte eine Liste der Systeme und verantwortlichen Personen bereit. Ohne diese Übersicht wird eine Auskunft zur Schatzsuche durch Postfächer. Antworte nicht vorschnell mit Daten, bevor die Identität angemessen geprüft wurde; sonst erzeugt der Datenschutzprozess selbst eine Offenlegung.

Übe den Ablauf einmal mit einem internen Testfall. Dabei fallen fehlende Exportmöglichkeiten und unbekannte Kopien auf, bevor eine echte Frist läuft.

Datenschutzverletzungen richtig eskalieren

Ein verlorenes Gerät, eine falsch adressierte E-Mail, Schadsoftware oder ein öffentlich gewordener Cloudordner kann eine Verletzung des Schutzes personenbezogener Daten sein. Sorge dafür, dass Beschäftigte Vorfälle schnell und ohne Angst vor vorschneller Schuldzuweisung melden.

Der interne Meldeweg erfasst Zeitpunkt, betroffene Systeme, Datenarten, Personenkreis und bereits getroffene Schutzmaßnahmen. Eine fachkundige Person bewertet Risiko und mögliche Melde- oder Benachrichtigungspflichten. Für bestimmte Meldungen gelten kurze gesetzliche Fristen; ein Vorfall darf daher nicht bis zur nächsten Teamsitzung warten.

Bewahre eine aktuelle Kontaktliste für Datenschutz, IT, Geschäftsführung und gegebenenfalls Versicherung auf. Nach dem akuten Fall folgt eine Ursachenanalyse: Welche technische oder organisatorische Änderung verhindert eine Wiederholung?

Technische und organisatorische Maßnahmen pflegen

Dokumentiere Schutzmaßnahmen passend zum Risiko: Zugangskontrolle, Berechtigungen, Verschlüsselung, sichere Übertragung, Backups, Wiederherstellung, Protokollierung, Updates und Schulung. Die Maßnahmen müssen im Alltag existieren und regelmäßig überprüft werden.

Ein kleines Unternehmen braucht nicht dieselbe Infrastruktur wie ein Krankenhaus. Es muss aber erklären können, warum der gewählte Schutz angesichts von Datenart, Umfang und möglichen Folgen angemessen ist. Besonders sensible oder umfangreiche Daten erfordern stärkere Vorkehrungen.

Führe einen jährlichen Basistest durch: Lassen sich Sicherungen wiederherstellen? Sind alte Konten entfernt? Funktioniert Mehrfaktor-Authentifizierung? Sind Geräte verschlüsselt und aktuell? Aus den Ergebnissen entsteht eine priorisierte Aufgabenliste.

Veränderungen früh prüfen

Neue Software, Tracking, Kameras, KI-Werkzeuge oder umfangreiche Datenanalysen verändern Datenwege. Baue deshalb eine kurze Datenschutzprüfung in Einkauf und Projektstart ein. Fünf Fragen reichen als Filter: Welche Personendaten? Welcher Zweck? Welche Rechtsgrundlage? Welche Empfänger? Wann erfolgt die Löschung?

Bei voraussichtlich hohem Risiko kann eine Datenschutz-Folgenabschätzung erforderlich sein. Das sollte vor der Einführung geklärt werden, nicht nachdem das System bereits Daten gesammelt hat.

Dein nächster Schritt

Wähle einen überschaubaren Prozess, etwa Kontaktformular oder Bewerbungen. Zeichne Eingang, Speicherung, Zugriffe, Weitergabe und Löschung auf einer Seite ein. Ergänze Rechtsgrundlage, Information und Dienstleistervertrag. Behebe anschließend den größten sichtbaren Mangel. Mit jedem weiteren Prozess wächst daraus ein Datenschutzsystem, das den Betrieb abbildet – statt eines Ordners, der nur bei Prüfungen das Tageslicht sieht.

Quellen und Prüfdatum

Geprüft am 21. September 2026.