Zum Inhalt springen
L

Wikipedia · einfach zusammengefasst · Stand

Technische und organisatorische Maßnahmen

Technische und organisatorische Maßnahmen (TOMs) sind die nach Art. 32 Datenschutz-Grundverordnung (DSGVO) vorgeschriebenen Maßnahmen, um die Sicherheit der …

Inhalt4 Abschnitte
  1. 1. Bedeutung und rechtlicher Rahmen
  2. 2. Risikogerechter Schutz nach der DSGVO
  3. 3. Empfohlene Maßnahmenbereiche
  4. 4. Kataloge im Bundesdatenschutzgesetz

Bedeutung und rechtlicher Rahmen

Technische und organisatorische Maßnahmen (TOMs) sind Maßnahmen, mit denen die Sicherheit bei der Verarbeitung personenbezogener Daten gewährleistet werden soll. Sie sind nach Art. 32 Datenschutz-Grundverordnung (DSGVO) vorgeschrieben. Verantwortliche müssen TOMs in ihrem Verzeichnis von Verarbeitungstätigkeiten dokumentieren und sie tatsächlich umsetzen.

Nach Art. 24 DSGVO sollen TOMs sicherstellen, dass die Rechte und Freiheiten betroffener Personen gewahrt werden. Art. 25 DSGVO verlangt außerdem Maßnahmen, durch die Datenschutzgrundsätze umgesetzt werden können, zum Beispiel die Datenminimierung. Datenminimierung bedeutet, dass nur die für den jeweiligen Zweck erforderlichen personenbezogenen Daten verarbeitet werden sollen.

Risikogerechter Schutz nach der DSGVO

Art. 32 DSGVO verpflichtet Verantwortliche und Auftragsverarbeiter zu geeigneten TOMs. Ein Auftragsverarbeiter verarbeitet Daten im Auftrag eines Verantwortlichen. Die Maßnahmen müssen ein Schutzniveau bieten, das dem Risiko angemessen ist.

Bei der Auswahl sind der Stand der Technik, die Implementierungskosten sowie Art, Umfang, Umstände und Zwecke der Verarbeitung zu berücksichtigen. Entscheidend sind außerdem die unterschiedliche Eintrittswahrscheinlichkeit und Schwere möglicher Risiken für die Rechte und Freiheiten natürlicher Personen. Art. 32 Abs. 1 DSGVO beschreibt die Anforderungen an TOMs und nennt Beispiele.

Empfohlene Maßnahmenbereiche

Die deutschen Datenschutzaufsichtsbehörden empfehlen, im Verzeichnis von Verarbeitungstätigkeiten Maßnahmen in folgenden Bereichen umzusetzen und zu dokumentieren:

  • Pseudonymisierung personenbezogener Daten;
  • Verschlüsselung personenbezogener Daten;
  • Integrität und Vertraulichkeit von Systemen und Diensten;
  • Verfügbarkeit und Belastbarkeit von Systemen und Diensten;
  • Wiederherstellung der Verfügbarkeit personenbezogener Daten und des Zugangs zu ihnen nach einem physischen oder technischen Zwischenfall;
  • regelmäßige Überprüfung, Bewertung und Evaluierung der Wirksamkeit dieser Maßnahmen.

Zusätzlich wird empfohlen, Maßnahmen zur Zweckbindung nach Art. 5 Abs. 1 lit. b DSGVO, zur Transparenz für Betroffene, Verantwortliche und Kontrollinstanzen nach Art. 5 Abs. 1 lit. a DSGVO sowie zur Gewährleistung der Betroffenenrechte nach Art. 13 ff. DSGVO darzustellen.

Kataloge im Bundesdatenschutzgesetz

Für Verantwortliche aus Strafverfolgungs- und Justizbehörden enthält § 64 BDSG einen Katalog mit 14 Zwecken von Maßnahmen: Zugangskontrolle, Datenträgerkontrolle, Speicherkontrolle, Benutzerkontrolle, Zugriffskontrolle, Übertragungskontrolle, Eingabekontrolle, Transportkontrolle, Wiederherstellbarkeit, Zuverlässigkeit, Datenintegrität, Auftragskontrolle, Verfügbarkeitskontrolle und Trennbarkeit.

Nach der Anlage zu § 9 BDSG 1990 galten von 1990 bis 2018 insbesondere acht TOMs. Die Zutrittskontrolle sollte Unbefugte von Datenverarbeitungsanlagen fernhalten, etwa durch Alarmanlage oder Pförtner. Zugangskontrolle sollte die unbefugte Nutzung verhindern, zum Beispiel durch Passwortverfahren oder Verschlüsselung. Zugriffskontrolle beschränkte Lesen, Verändern, Kopieren und Entfernen von Daten auf Berechtigte; Beispiele sind Berechtigungskonzepte und Protokollierung.

Weitergabekontrolle sollte Daten bei elektronischer Übertragung oder Transport schützen, etwa durch Verschlüsselung und VPN. Eingabekontrolle sollte nachträglich erkennen lassen, ob und wer Daten verändert oder entfernt hat, beispielsweise durch Protokollierung und Protokollauswertungssysteme. Auftragskontrolle sollte bei Auftragsverarbeitung die Weisungen des Auftraggebers sichern. Verfügbarkeitskontrolle schützte gegen zufällige Zerstörung oder Verlust, etwa durch Datensicherung/Backup sowie Firewall/Virenschutz. Das Trennungsgebot verlangte eine getrennte Verarbeitung von Daten, die für unterschiedliche Zwecke erhoben wurden, zum Beispiel durch Mandanten oder getrennte Systeme.

Im BDSG 1977 umfasste der Katalog gemäß Anlage zu § 6 Abs. 1 Satz 1 zehn Kontrollen: Zugangskontrolle, Abgangskontrolle, Speicherkontrolle, Benutzerkontrolle, Zugriffskontrolle, Übermittlungskontrolle, Eingabekontrolle, Auftragskontrolle, Transportkontrolle und Organisationskontrolle.

Weiterlesen