DSGVO-Pflichten für Unternehmen: Was kleine Betriebe beachten müssen
Unternehmen müssen nach der DSGVO personenbezogene Daten nur mit Rechtsgrundlage verarbeiten, Betroffene informieren, geeignete Schutzmaßnahmen umsetzen und Pflichten dokumentieren. Dazu gehören meist Datenschutzhinweise, ein Verzeichnis von Verarbeitungstätigkeiten, Verträge zur Auftragsverarbeitung und die Beachtung von Betroffenenrechten. Kleine Unternehmen sind nicht automatisch befreit.
DSGVO-Pflichten für Unternehmen sind die rechtlichen Anforderungen der Datenschutz-Grundverordnung, die den Umgang mit personenbezogenen Daten in kleinen und mittleren Betrieben regeln. Auf DSGVO-Regeln finden Unternehmen die passende Einordnung in der Rechtsrubrik.
Welche DSGVO-Pflichten gelten für Unternehmen grundsätzlich?
Unternehmen brauchen für jede Verarbeitung personenbezogener Daten eine Rechtsgrundlage, müssen Transparenz herstellen und die Daten nach dem Grundsatz der Datenminimierung verarbeiten. Die DSGVO verlangt außerdem Sicherheit, Nachweisbarkeit und die Beachtung der Betroffenenrechte.
Die Datenschutz-Grundverordnung nennt mehrere zentrale Leitlinien. Unternehmen dürfen personenbezogene Daten nur für festgelegte, eindeutige und legitime Zwecke erheben. Unternehmen müssen Daten auf das notwendige Maß begrenzen. Unternehmen müssen Daten richtig halten und nur so lange speichern, wie der Zweck oder eine gesetzliche Pflicht das verlangt. Unternehmen müssen Vertraulichkeit und Integrität sichern. Diese Grundsätze ergeben sich aus Artikel 5 DSGVO.
Für die Praxis heißt das: Unternehmen brauchen einen klaren Zweck für jede Verarbeitungstätigkeit. Ein Online-Shop verarbeitet Kundendaten für Bestellungen. Ein Dienstleistungsbetrieb verarbeitet Kontaktdaten für die Vertragserfüllung. Ein Unternehmen speichert Rechnungsdaten wegen steuerlicher Pflichten. Ohne Zweck und Rechtsgrundlage fehlt die Basis für die Verarbeitung.
Wichtig ist auch die Frage nach der Einwilligung. Eine Einwilligung braucht Freiwilligkeit, Informiertheit und eine eindeutige bestätigende Handlung. Vorangekreuzte Kästchen reichen nicht. Widerruf und Erteilung müssen gleich einfach sein. Gleichzeitig bleibt die Einwilligung nur eine von mehreren möglichen Rechtsgrundlagen. Unternehmen sollten nicht für jede Datenverarbeitung automatisch auf Einwilligung setzen.
Ein weiterer Kernpunkt ist der Datenschutzbeauftragter. Unternehmen müssen einen Datenschutzbeauftragten bestellen, wenn die gesetzlichen Voraussetzungen erfüllt sind. Dazu zählen insbesondere bestimmte Kerntätigkeiten der umfangreichen Überwachung oder der Verarbeitung besonderer Kategorien personenbezogener Daten. Die konkrete Prüfung gehört zu den ersten DSGVO-Fragen in jedem Betrieb.
Welche Datenschutzmaßnahmen müssen kleine Unternehmen organisatorisch umsetzen?
Kleine Unternehmen müssen keine Sonderbehandlung erwarten, aber die organisatorischen Pflichten bleiben bestehen. Sie brauchen klare Zuständigkeiten, sichere Zugriffsregeln, geregelte Löschfristen und dokumentierte Abläufe für Datenschutzvorfälle und Betroffenenanfragen.
Zu den technischen und organisatorischen Maßnahmen gehören vor allem Zugriffsschutz, Passwortregeln, Rollen- und Berechtigungskonzepte, Verschlüsselung, Backup-Strategien und eine sichere Aufbewahrung von Papierunterlagen. Die DSGVO nennt in Artikel 32 kein starres Maßnahmenpaket, verlangt aber ein Schutzniveau nach Risiko, Stand der Technik, Implementierungskosten und Art der Verarbeitung. Ein kleines Unternehmen braucht also nicht dieselbe Infrastruktur wie ein Konzern, aber eine nachvollziehbare und wirksame Absicherung.
Organisatorisch sollten Unternehmen auch interne Abläufe festlegen. Wer beantwortet Auskunftsersuchen? Wer löscht Daten? Wer prüft neue Tools? Wer meldet einen Datenschutzvorfall? Eine gute Dateiablage hilft dabei, Daten und Wissen zentral zu steuern. Für die interne Struktur ist der Beitrag Dateiablage im Unternehmen: So organisieren Sie Dateien und Wissen zentral hilfreich, weil geordnete Zugriffe und klare Ablagen Datenschutzpflichten direkt unterstützen.
Unternehmen sollten außerdem Daten sparsam erheben. Ein Newsletter braucht meist nur E-Mail-Adresse und Einwilligung. Eine Terminbuchung braucht nur die Angaben, die für die Leistung nötig sind. Jedes zusätzliche Feld erhöht den Prüfbedarf. Je mehr personenbezogene Daten ein Unternehmen verarbeitet, desto größer wird das Risiko und desto höher der Dokumentationsaufwand.
Auch Schulungen gehören zu den organisatorischen Maßnahmen. Mitarbeitende müssen wissen, wie sie mit Kundendaten, Bewerberdaten und Lieferantendaten umgehen. Ein kleiner Betrieb braucht dafür keine komplexe Akademie. Ein klarer Datenschutz-Workflow, feste Zuständigkeiten und regelmäßige Wiederholungen reichen oft aus.
Wann brauchen Unternehmen ein Verzeichnis von Verarbeitungstätigkeiten?
Unternehmen brauchen ein Verzeichnis von Verarbeitungstätigkeiten, sobald sie personenbezogene Daten nicht nur gelegentlich verarbeiten. Kleine Unternehmen sind nur in eng begrenzten Ausnahmefällen befreit. In der Praxis ist das Verzeichnis für die meisten Betriebe Pflicht.
Das Verzeichnis von Verarbeitungstätigkeiten ist das zentrale Nachweisdokument der DSGVO. Es beschreibt, welche Daten ein Unternehmen zu welchem Zweck verarbeitet, wer Zugriff hat, wie lange Daten gespeichert werden und an wen Daten weitergegeben werden. Artikel 30 DSGVO verlangt diese Dokumentation, damit Aufsichtsbehörden die Verarbeitung nachvollziehen können.
Die oft genannte Ausnahme für kleine Unternehmen gilt nur, wenn die Verarbeitung nicht wahrscheinlich ein Risiko für Rechte und Freiheiten birgt, nur gelegentlich erfolgt und keine besonderen Kategorien personenbezogener Daten oder Daten über strafrechtliche Verurteilungen umfasst. Diese Ausnahme ist eng. Wer Kundendaten systematisch, Bewerberdaten regelmäßig oder Tracking-Daten auf der Website verarbeitet, sollte mit einem Verzeichnis rechnen.
Für ein kleines Unternehmen reicht häufig eine einfache, aber vollständige Tabelle. Darin stehen Zweck, Datenkategorien, betroffene Gruppen, Empfänger, Speicherdauer, Rechtsgrundlage und technische und organisatorische Maßnahmen. Unternehmen sollten das Verzeichnis aktuell halten, sobald neue Tools, neue Prozesse oder neue Datenempfänger dazukommen.
Wer SaaS-Tools, CRM-Systeme oder Newsletter-Dienste einsetzt, ergänzt die jeweiligen Verarbeitungstätigkeiten direkt im Verzeichnis. Für die Auswahl und Prüfung digitaler Lösungen eignet sich ergänzend der Beitrag DSGVO-konforme Tool-Auswahl: So prüfen Unternehmen Datenschutz, Verträge und Risiken.
Welche Informations- und Dokumentationspflichten sind gegenüber Betroffenen zu beachten?
Unternehmen müssen Betroffene verständlich informieren, ihre Rechte ermöglichen und die wichtigsten Entscheidungen dokumentieren. Dazu gehören Datenschutzhinweise, Antworten auf Auskunftsanfragen, Löschkonzepte und Nachweise über Einwilligungen oder berechtigte Interessen.
Die Datenschutzhinweise müssen unter anderem mitteilen, wer verantwortlich ist, welche Daten verarbeitet werden, zu welchen Zwecken die Verarbeitung stattfindet, auf welcher Rechtsgrundlage die Verarbeitung beruht, wie lange Daten gespeichert werden und welche Rechte Betroffene haben. Bei direkter Datenerhebung verlangt Artikel 13 DSGVO diese Informationen zum Zeitpunkt der Erhebung. Bei mittelbarer Erhebung gelten nach Artikel 14 DSGVO ergänzende Informationspflichten.
Zu den Betroffenenrechten gehören Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Unternehmen müssen Anfragen innerhalb eines Monats beantworten. Bei komplexen Fällen erlaubt die DSGVO eine Verlängerung um zwei weitere Monate, wenn Unternehmen Betroffene fristgerecht informieren. Diese Frist ist ein fester Prüfpunkt im Alltag.
Dokumentation ist ebenso wichtig wie Kommunikation. Unternehmen sollten Einwilligungen nachweisbar speichern. Unternehmen sollten Löschfristen festlegen und umsetzen. Unternehmen sollten vermerken, wann Betroffene Auskunft verlangt haben und wie das Unternehmen reagiert hat. Ohne saubere Dokumentation wird eine DSGVO-Prüfung schnell schwierig.
Ein typisches Beispiel ist der Kundenvertrag. Ein Vertrag erklärt Zweck, Leistungen und Datenflüsse. Für die rechtliche Sauberkeit unterstützt der Beitrag Kundenvertrag erstellen: So gelingt eine rechtssichere Vereinbarung. Verträge ersetzen jedoch keine Datenschutzhinweise. Unternehmen brauchen beides: saubere Vertragsgrundlagen und transparente Datenschutzinformationen.
Wie wählen Unternehmen DSGVO-konforme Tools und Dienstleister aus?
Unternehmen wählen DSGVO-konforme Tools und Dienstleister aus, indem sie Datenflüsse, Rechtsgrundlagen, Speicherorte, Sicherheitsmaßnahmen und Verträge prüfen. Entscheidend sind Auftragsverarbeitung, Auftragsverarbeitungsvertrag, Drittlandtransfer und eine klare Rollenverteilung zwischen Verantwortlichem und Dienstleister.
Sobald ein externer Dienstleister personenbezogene Daten im Auftrag verarbeitet, liegt meist Auftragsverarbeitung vor. Dann braucht das Unternehmen einen Auftragsverarbeitungsvertrag. Der Vertrag regelt Gegenstand, Dauer, Art und Zweck der Verarbeitung, Datenkategorien, Pflichten des Auftragsverarbeiters und Weisungsrechte des Unternehmens. Artikel 28 DSGVO gibt dafür den Rahmen vor. Unternehmen sollten keinen Dienstleister ohne diesen Vertrag einsetzen, wenn Auftragsverarbeitung vorliegt.
Wichtig ist auch die Frage nach dem Speicherort. Werden Daten außerhalb der EU oder des EWR verarbeitet, brauchen Unternehmen zusätzliche Prüfungen. Dann geht es um geeignete Garantien, etwa Standardvertragsklauseln oder andere zulässige Übermittlungsmechanismen. Unternehmen sollten außerdem prüfen, ob der Dienstleister Subunternehmer einsetzt und ob diese transparent benannt sind.
| Prüffrage | Warum sie wichtig ist |
|---|---|
| Verarbeitet der Dienstleister personenbezogene Daten? | Dann liegt häufig Auftragsverarbeitung vor. |
| Gibt es einen Auftragsverarbeitungsvertrag? | Ohne Vertrag fehlt bei Auftragsverarbeitung die DSGVO-Grundlage. |
| Wo liegen die Server? | Der Speicherort beeinflusst Drittlandtransfer und Schutzbedarf. |
| Welche Daten werden verarbeitet? | Die Datenart bestimmt Risiko, Schutzmaßnahmen und Dokumentation. |
| Welche Sicherheitsfunktionen bietet das Tool? | Zugriffsschutz, Verschlüsselung und Rollenrechte senken das Risiko. |
Für Unternehmen gilt: Ein DSGVO-konformes Tool ist nicht nur eine Frage der Oberfläche oder der Funktionen. Unternehmen müssen auch prüfen, ob Datensparsamkeit, Protokollierung, Löschkonzept, Berechtigungskonzept und Vertragspaket stimmen. Kleine Unternehmen profitieren von einer einfachen Regel: Kein Tool ohne Datenprüfung, kein Dienstleister ohne Vertragsprüfung, kein neuer Prozess ohne Dokumentation.
Mehr zum Thema im Bereich Recht & Versicherung · Passend dazu: Betriebshaftpflicht und Berufshaftpflicht: Der Unterschied einfach erklärt · Kundenvertrag erstellen: So gelingt eine rechtssichere Vereinbarung



