IT-Sicherheit

DSGVO-Compliance für kleine Unternehmen: Checkliste 2025

Was kleine Unternehmen zur DSGVO wissen müssen und wie Sie Ihre IT-Systeme rechtskonform gestalten.

Ronny Weber
7 Min Lesezeit

Die Datenschutz-Grundverordnung (DSGVO) gilt auch für kleine Unternehmen. Viele Inhaber sind unsicher, welche technischen und organisatorischen Maßnahmen sie umsetzen müssen.

DSGVO-Grundlagen für KMU

Die DSGVO regelt den Umgang mit personenbezogenen Daten. Dazu gehören:

  • Kundendaten
  • Mitarbeiterdaten
  • Lieferantendaten
  • Kontaktdaten aus E-Mails
  • Wann brauchen Sie einen Datenschutzbeauftragten?

    Pflicht ab:

  • 20 Personen, die regelmäßig mit personenbezogenen Daten arbeiten
  • Bei sensiblen Daten (Gesundheit, Religion, etc.)
  • Bei systematischem Datenmonitoring
  • **Unser Tipp:** Auch ohne Pflicht kann ein externer Datenschutzbeauftragter sinnvoll sein.

    IT-Sicherheit für DSGVO-Compliance

    1. Verschlüsselung

    Pflicht:

  • E-Mail-Verschlüsselung für sensible Daten
  • HTTPS auf der Website
  • Verschlüsselte Backups
  • Umsetzung:

  • SSL-Zertifikat für Website
  • E-Mail-Verschlüsselung (S/MIME oder PGP)
  • Festplattenverschlüsselung (BitLocker, FileVault)
  • 2. Zugriffsschutz

    Pflicht:

  • Passwortschutz für alle Systeme
  • Individuelle Benutzerkonten
  • Rechtemanagement
  • Umsetzung:

  • Starke Passwörter erzwingen
  • Multi-Faktor-Authentifizierung aktivieren
  • Regelmäßige Zugriffsrechte-Prüfung
  • 3. Backup & Wiederherstellung

    Pflicht:

  • Regelmäßige Datensicherung
  • Wiederherstellbarkeit testen
  • Aufbewahrungsfristen beachten
  • Umsetzung:

  • Automatische tägliche Backups
  • 3-2-1-Regel befolgen
  • Restore-Tests durchführen
  • 4. Protokollierung

    Pflicht:

  • Zugriffe auf personenbezogene Daten protokollieren
  • Änderungen nachvollziehbar machen
  • Umsetzung:

  • Logging-Systeme einrichten
  • Protokolle regelmäßig prüfen
  • Aufbewahrung gemäß Anforderungen
  • Organisatorische Maßnahmen

    Verzeichnis von Verarbeitungstätigkeiten

    Dokumentieren Sie:

  • Welche Daten Sie verarbeiten
  • Zu welchem Zweck
  • Wie lange Sie Daten speichern
  • Wer Zugriff hat
  • Welche technischen Maßnahmen getroffen wurden
  • Auftragsverarbeitungsverträge (AVV)

    Schließen Sie AVVs ab mit:

  • Hosting-Anbietern
  • Cloud-Diensten (Microsoft 365, Google Workspace)
  • Newsletter-Tools
  • CRM-Systemen
  • Steuerberater / Lohnbuchhaltung
  • Datenschutzerklärung

    Ihre Website braucht eine aktuelle Datenschutzerklärung, die u.a. enthält:

  • Kontaktdaten des Verantwortlichen
  • Zweck der Datenverarbeitung
  • Rechtsgrundlagen
  • Speicherdauer
  • Betroffenenrechte
  • Informationen zu Cookies
  • Technische Mindestanforderungen

    Firewall

  • Hardware-Firewall oder Managed-Firewall
  • Regelmäßige Updates
  • Intrusion Detection
  • Antivirus & Endpoint Protection

  • Auf allen Arbeitsplätzen installiert
  • Zentral verwaltet
  • Regelmäßige Scans
  • Netzwerksicherheit

  • Separates Gäste-WLAN
  • VPN für Remote-Zugriffe
  • Sichere WLAN-Verschlüsselung (WPA3)
  • Mobile Devices

  • Mobile Device Management (MDM)
  • Verschlüsselung aktiviert
  • Remote-Wipe-Funktion
  • Häufige DSGVO-Verstöße vermeiden

    Verstöße vermeiden:

    1. Unsichere E-Mail-Kommunikation

    ❌ Kundendaten per unverschlüsselter E-Mail versenden

    ✅ Verschlüsselte E-Mails oder sichere Cloud-Links nutzen

    2. Fehlende Löschkonzepte

    ❌ Daten unbegrenzt speichern

    ✅ Löschfristen definieren und umsetzen

    3. Keine Datenschutz-Folgenabschätzung

    ❌ Neue Systeme ohne Prüfung einführen

    ✅ Bei risikoreichen Verarbeitungen DSFA durchführen

    4. Unzureichende Mitarbeiter-Schulung

    ❌ Mitarbeiter kennen DSGVO-Regeln nicht

    ✅ Regelmäßige Schulungen durchführen

    5. Keine Auftragsverarbeitungsverträge

    ❌ Cloud-Dienste ohne AVV nutzen

    ✅ AVVs mit allen Dienstleistern abschließen

    Checkliste: DSGVO-konforme IT

  • [ ] Firewall und Antivirus auf allen Geräten
  • [ ] Verschlüsselte Backups (täglich, getestet)
  • [ ] Verschlüsselte E-Mail-Kommunikation
  • [ ] HTTPS auf Website
  • [ ] Aktuelle Datenschutzerklärung
  • [ ] Verzeichnis der Verarbeitungstätigkeiten
  • [ ] AVVs mit allen Dienstleistern
  • [ ] Zugriffsrechte-Management
  • [ ] Passwortrichtlinie implementiert
  • [ ] Mitarbeiter geschult
  • [ ] Löschkonzept vorhanden
  • [ ] Incident-Response-Plan erstellt
  • Bei Verstößen drohen Bußgelder

    Bußgelder bei Verstößen:

  • Bis zu 10 Mio. € oder 2% des Jahresumsatzes (geringerer Betrag)
  • Bei schweren Verstößen: Bis zu 20 Mio. € oder 4% des Jahresumsatzes
  • Fazit

    DSGVO-Compliance ist kein einmaliges Projekt, sondern ein fortlaufender Prozess. Mit den richtigen technischen und organisatorischen Maßnahmen können Sie Ihre IT-Systeme rechtskonform gestalten und gleichzeitig die Sicherheit Ihrer Daten erhöhen.

    Gerne unterstützen wir Sie mit einem DSGVO-IT-Audit und helfen bei der Umsetzung aller technischen Anforderungen!

    Tags:

    #DSGVO#Datenschutz#Compliance#IT-Sicherheit#KMU

    Fragen zu diesem Thema?

    Wir beraten Sie gerne persönlich und finden die passende Lösung für Ihre Anforderungen!