Accessibility

Der Datenschutz-Gesundheitscheck, den jede Führungskraft braucht

RI
Reshma Inmedia
July 27, 2026
  • 10 mins read
The Privacy Health Check Every Business Leader Needs
In diesem Artikel

Erfahren Sie, wie ein unternehmensweiter Datenschutz-Gesundheitscheck Führungskräften dabei hilft, DSGVO-Compliance-Lücken zu erkennen, die Governance der Datenverarbeitung zu stärken, Datenschutz durch Technikgestaltung zu verbessern und personenbezogene Daten im täglichen Geschäftsbetrieb zu schützen.

Der Zugriff auf personenbezogene Daten sollte stets einem aktuellen geschäftlichen Bedarf entsprechen. In der Praxis sammeln sich Zugriffsberechtigungen jedoch häufig im Laufe der Zeit an. Mitarbeitende erhalten möglicherweise vorübergehenden Zugriff, wechseln die Abteilung oder übernehmen eine neue Rolle, ohne ihre bisherigen Berechtigungen für zuvor genutzte Systeme zu verlieren. Eine wirksame DSGVO-Compliance setzt voraus, dass Zugriffsrechte während des gesamten Beschäftigungszyklus angemessen bleiben.

Führungskräfte sollten prüfen:

  • Entsprechen die Zugriffsrechte den jeweiligen Aufgaben und Verantwortlichkeiten?
  • Wer genehmigt den Zugriff auf sensible Informationen?
  • Wie häufig werden Berechtigungen überprüft?
  • Werden Zugriffsrechte nach einem Rollenwechsel oder Austritt unverzüglich entfernt?
  • Laufen vorübergehend erteilte Berechtigungen automatisch ab?

Zugriffskontrollen sollten sich nicht nur auf Benutzerkonten in Softwareanwendungen beschränken. Führungskräfte müssen möglicherweise auch folgende Bereiche überprüfen:

  • Gemeinsam genutzte Ordner
  • Papierunterlagen
  • Cloud-Speicher
  • E-Mail-Verteiler
  • Exportierte Tabellen und Datensätze

Regelmäßige Überprüfungen von Zugriffsrechten sind eine wichtige DSGVO-Compliance-Kontrolle. Sie helfen dabei, unnötige oder unbefugte Zugriffe auf personenbezogene Daten zu verhindern.

Artikel 32 der Datenschutz-Grundverordnung verpflichtet Organisationen dazu, ein dem jeweiligen Risiko angemessenes Schutzniveau zu gewährleisten. Darüber hinaus verlangt die Vorschrift regelmäßige Verfahren zur Überprüfung, Bewertung und Evaluierung der Wirksamkeit technischer und organisatorischer Sicherheitsmaßnahmen.(EUR-Lex)

Werden personenbezogene Daten gelöscht, wenn sie nicht mehr benötigt werden?

Viele Unternehmen konzentrieren sich auf die Erhebung und den Schutz personenbezogener Daten, schenken ihrer Löschung jedoch weniger Aufmerksamkeit. Informationen werden häufig aufbewahrt, weil sie möglicherweise später noch nützlich sein könnten, niemand eindeutig für den Löschprozess verantwortlich ist oder ältere Systeme nur schwer überprüft werden können.

Eine wirksame DSGVO-Compliance bedeutet jedoch auch, personenbezogene Daten nicht länger aufzubewahren, als es für den ursprünglichen Zweck erforderlich ist.

Eine Bewertung des betrieblichen Umgangs mit Daten sollte feststellen, ob für jede wichtige Datenkategorie realistische Aufbewahrungs- und Löschfristen festgelegt wurden. Diese Fristen sollten folgende Bereiche umfassen:

  • Zentrale Datenbanken
  • E-Mail-Archive
  • Gemeinsam genutzte Laufwerke
  • Cloud-Plattformen
  • Backup-Systeme
  • Exportierte Tabellen
  • Papierdokumente
  • Inaktive Anwendungen

Zu den häufigen Schwachstellen gehören:

  • Die unnötige Aufbewahrung erfolgloser Bewerbungen
  • Nicht deaktivierte Konten ehemaliger Mitarbeitender
  • Doppelte Exporte aus CRM-Systemen
  • Veraltete Marketingdatenbanken
  • Personenbezogene Informationen in nicht mehr verwendeter Software

Eine Aufbewahrungs- und Löschrichtlinie ist lediglich der Ausgangspunkt. Führungskräfte sollten wissen, wer die Löschung genehmigt, wie sie durchgeführt wird und welche Nachweise bestätigen, dass die Daten tatsächlich entfernt wurden.

Jede begründete Ausnahme sollte dokumentiert werden, anstatt sie informell und ohne nachvollziehbare Entscheidung anzuwenden.

Auch beim Ende von Verträgen mit Dienstleistern muss die Löschung personenbezogener Daten berücksichtigt werden. Andernfalls kann das Unternehmen Informationen aus den eigenen Systemen entfernen, während Kopien weiterhin bei einem externen Dienstleister gespeichert bleiben.

Werden personenbezogene Daten gelöscht, wenn sie nicht mehr benötigt werden?

Werden Dienstleister und Vereinbarungen zur Datenweitergabe ordnungsgemäß gesteuert?

Organisationen sind zunehmend auf externe Plattformen für Lohn- und Gehaltsabrechnung, Personalbeschaffung, Cloud-Speicherung, Marketing, Kundensupport, Analysen, Schulungen und künstliche Intelligenz angewiesen. Diese Dienstleister können große Mengen an personenbezogenen Daten von Mitarbeitenden, Kunden oder Bewerbenden verarbeiten.

Für eine wirksame DSGVO-Compliance sollten Führungskräfte verstehen:

  • Welche personenbezogenen Daten weitergegeben werden
  • Warum der Dienstleister diese Informationen benötigt
  • Wo die Daten gespeichert oder gehostet werden
  • Ob Unterauftragsverarbeiter eingesetzt werden
  • Welche Sicherheitsmaßnahmen vorhanden sind
  • Ob internationale Datenübermittlungen stattfinden
  • Wie Datenschutzverletzungen und Sicherheitsvorfälle gemeldet werden
  • Was nach Beendigung des Vertrags mit den Daten geschieht

Verarbeitet ein Dienstleister personenbezogene Daten im Auftrag der Organisation, verlangt Artikel 28 der DSGVO eine geeignete vertragliche Vereinbarung. Diese sollte Vertraulichkeit, Sicherheit, Unterstützung bei der Wahrnehmung von Betroffenenrechten, Hilfe bei Datenschutzverletzungen sowie die Löschung oder Rückgabe personenbezogener Daten nach Beendigung der Dienstleistungen regeln. 

Der Abschluss eines Auftragsverarbeitungsvertrags allein reicht jedoch nicht aus. Eine umfassende Überprüfung der DSGVO-Governance sollte auch Veränderungen bei den Dienstleistungen des Anbieters, seinen Unterauftragsverarbeitern, den Hosting-Vereinbarungen und seiner Sicherheitslage berücksichtigen.

Dienstleister mit einem höheren Datenschutzrisiko sollten detaillierter und häufiger kontrolliert werden als Anbieter, die nur begrenzte und risikoarme Informationen verarbeiten.Datenschutz & DSGVO für Führungskräfte 

Werden Dienstleister und Vereinbarungen zur Datenweitergabe ordnungsgemäß gesteuert?

Kann das Unternehmen Betroffenenanfragen und Datenschutzverletzungen bewältigen?

Personen können Auskunft, Berichtigung oder Löschung verlangen, ohne dabei formale juristische Begriffe zu verwenden. Ein Kunde könnte beispielsweise einen Vertriebsmitarbeiter lediglich um „alle Informationen bitten, die Sie über mich gespeichert haben“. Mitarbeitende müssen erkennen können, wann eine solche Nachricht intern weitergeleitet und geprüft werden muss.

Ein zuverlässiges DSGVO-Compliance-Programm sollte einen klaren Prozess für folgende Schritte enthalten:

  • Identität der anfragenden Person überprüfen
  • Informationen in verschiedenen Abteilungen und Systemen auffinden
  • Relevante Dienstleister kontaktieren
  • Prüfen, ob gesetzliche Ausnahmen gelten
  • Entscheidungen dokumentieren
  • Antwortfristen überwachen
  • Informationen sicher bereitstellen

Führungskräfte sollten wissen, welche Abteilungen, Systeme und externen Anbieter an der Bearbeitung beteiligt sein können. Eine Anfrage kann schwierig zu bewältigen sein, wenn personenbezogene Daten über E-Mail-Konten, CRM-Plattformen, gemeinsam genutzte Laufwerke und archivierte Systeme verteilt sind.

Das gleiche Maß an Vorbereitung ist bei Verletzungen des Schutzes personenbezogener Daten erforderlich. Eine Datenschutzverletzung beschränkt sich nicht auf einen Cyberangriff. Sie kann auch durch eine E-Mail an den falschen Empfänger, ein verlorenes Gerät, einen öffentlich zugänglichen Ordner, versehentlich vernichtete Unterlagen oder einen unbefugten Zugriff entstehen.

Artikel 33 der DSGVO verlangt grundsätzlich, dass eine meldepflichtige Verletzung des Schutzes personenbezogener Daten unverzüglich und möglichst innerhalb von 72 Stunden, nachdem die Organisation davon Kenntnis erlangt hat, der zuständigen Aufsichtsbehörde gemeldet wird. Das Unternehmen muss daher in der Lage sein, vermutete Vorfälle schnell zu erkennen, weiterzuleiten und zu bewerten.

Jeder vermutete Vorfall sollte dokumentiert werden. Die Aufzeichnungen sollten erläutern:

  • Was passiert ist
  • Welche Informationen betroffen waren
  • Welche möglichen Folgen bestehen
  • Wie über eine Meldung entschieden wurde
  • Welche Korrekturmaßnahmen ergriffen wurden

Wird der Datenschutz bereits vor Beginn neuer Projekte berücksichtigt?

Datenschutz durch Technikgestaltung bedeutet, den Datenschutz bereits bei der Planung eines Systems, einer Dienstleistung oder eines Geschäftsprozesses zu berücksichtigen – und nicht erst, nachdem Verträge unterzeichnet wurden und die Umsetzung nahezu abgeschlossen ist.

Bevor Führungskräfte eine neue HR-Plattform, ein KI-gestütztes Recruiting-Tool, ein System zur Mitarbeiterüberwachung, eine Aktivität zur Erstellung von Kundenprofilen oder eine biometrische Zugangslösung genehmigen, sollten sie folgende Fragen stellen:

  • Ist jedes angeforderte Datenfeld tatsächlich erforderlich?
  • Kann der Zweck mit weniger Informationen erreicht werden?
  • Sind datenschutzfreundliche Einstellungen standardmäßig aktiviert?
  • Wer erhält Zugriff auf die Informationen?
  • Wie lange werden die Daten aufbewahrt?
  • Wurde der Dienstleister angemessen geprüft?
  • Werden die betroffenen Personen ordnungsgemäß informiert?
  • Ist eine Datenschutz-Folgenabschätzung erforderlich?

Artikel 25 der DSGVO verlangt, dass geeignete Schutzmaßnahmen in die Verarbeitung integriert werden. Darüber hinaus müssen Organisationen standardmäßig sicherstellen, dass nur die personenbezogenen Daten verarbeitet werden, die für den jeweiligen konkreten Zweck erforderlich sind.

Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit beschreibt die Datenschutz-Folgenabschätzung als eine strukturierte Risikoanalyse, die bei bestimmten geplanten Verarbeitungsvorgängen erforderlich ist.

Wird die Bewertung frühzeitig durchgeführt, kann die Organisation ein Projekt umgestalten, einschränken oder neu bewerten, bevor vermeidbare Datenschutzrisiken dauerhaft in den regulären Betrieb integriert werden. (Bundesfinanzdirektion)

Kann die Organisation nachweisen, dass ihre Kontrollen funktionieren?

Der Grundsatz der Rechenschaftspflicht gemäß DSGVO verlangt mehr als bloße Zusicherungen. Ein ausgereiftes Datenschutzprogramm sollte Nachweise liefern, die zeigen, dass Verantwortlichkeiten zugewiesen, Kontrollen eingehalten und Schwachstellen behoben werden.

Verlässliche Nachweise sind entscheidend, um die DSGVO-Compliance bei internen Prüfungen, Audits oder Anfragen von Aufsichtsbehörden belegen zu können.

Zu den relevanten Nachweisen können gehören:

  • Verzeichnisse von Verarbeitungstätigkeiten
  • Aktuelle Richtlinien und Verfahren
  • Nachweise über Mitarbeiterschulungen
  • Berichte über die Überprüfung von Zugriffsrechten
  • Bewertungen von Dienstleistern
  • Auftragsverarbeitungsverträge
  • Aufbewahrungs- und Löschprotokolle
  • Verzeichnisse von Datenschutzverletzungen
  • Datenschutz-Folgenabschätzungen
  • Auditberichte
  • Maßnahmenpläne zur Behebung von Schwachstellen

Für jede wichtige Datenschutzkontrolle sollten Führungskräfte drei Fragen beantworten können:

  • Wer ist für die Kontrolle verantwortlich?
  • Wann wurde sie zuletzt überprüft oder getestet?
  • Welche Nachweise belegen, dass sie wirksam funktioniert?

Dieser Ansatz macht die DSGVO-Compliance zu einem wiederholbaren Managementsystem und verhindert, dass sie lediglich aus einer Sammlung voneinander getrennter Dokumente besteht.

Wie gesund ist Ihr Datenschutzprogramm?

Führungskräfte können jeden der zehn Bereiche des Datenschutz-Gesundheitschecks anhand einer einfachen Skala bewerten:

  • Rot: Es bestehen keine zuverlässigen Kontrollen oder Nachweise.
  • Gelb: Eine Kontrolle ist vorhanden, aber unvollständig, veraltet oder wird nicht einheitlich angewendet.
  • Grün: Die Kontrolle ist dokumentiert, einer verantwortlichen Person zugewiesen, wird eingehalten und regelmäßig überprüft.

Diese Bewertung ist ein Instrument zur Sensibilisierung des Managements und stellt weder eine rechtliche Beurteilung noch eine formale Zertifizierung dar. Das Ergebnis sollte eine kurze Liste von Maßnahmen mit hoher Priorität sein und kein überwältigender Katalog geringfügiger Beobachtungen.

Rote Bewertungen, die sensible Informationen, übermäßige Zugriffsrechte, unklare Rechtsgrundlagen oder unzureichende Meldewege bei Datenschutzverletzungen betreffen, sollten dringend bearbeitet werden.

Gelbe Bewertungen sollten in konkrete Verbesserungsmaßnahmen mit benannten Verantwortlichen und realistischen Fristen überführt werden.

Ein praktischer 30-Tage-Plan zur Verbesserung der DSGVO-Governance

Woche 1: Transparenz schaffen

In der ersten Woche sollten die wichtigsten Verarbeitungstätigkeiten, Systeme, Dienstleister und internen Verantwortlichen der Organisation identifiziert werden. Bestehende Richtlinien, Verzeichnisse von Verarbeitungstätigkeiten, Dienstleisterunterlagen und Risikobewertungen sollten zusammengetragen werden.

Das Ziel besteht zunächst darin, Transparenz zu schaffen, nicht darin, jede Schwachstelle sofort zu beheben.

Woche 2: Risikoreiche Bereiche priorisieren

In der zweiten Woche sollten insbesondere Verarbeitungstätigkeiten priorisiert werden, die folgende Bereiche betreffen:

  • Daten von Mitarbeitenden oder Bewerbenden
  • Besondere Kategorien personenbezogener Daten
  • Überwachung oder Profiling
  • Große Datenbestände
  • Neue Technologien
  • Internationale Datenübermittlungen
  • Externe Dienstleister
  • Unzureichende Zugriffskontrollen

Woche 3: Zentrale Schwachstellen beheben

In der dritten Woche sollten die wichtigsten Lücken geschlossen werden. Dazu können folgende Maßnahmen gehören:

  • Nicht benötigte Zugriffsrechte entfernen
  • Fehlerhafte oder veraltete Datenschutzhinweise aktualisieren
  • Fehlende Auftragsverarbeitungsverträge abschließen
  • Verantwortliche für Aufbewahrung und Löschung benennen
  • Meldewege für Datenschutzverletzungen eindeutig festlegen

Woche 4: Nachhaltige Kontrolle aufbauen

In der vierten Woche sollte eine dauerhafte Überwachung eingerichtet werden. Legen Sie zukünftige Überprüfungstermine fest, erstellen Sie einen Maßnahmen-Tracker und vereinbaren Sie aussagekräftige Managementkennzahlen.

Nützliche Kennzahlen können sein:

  • Überfällige Datenschutzmaßnahmen
  • Unvollständige Dienstleisterprüfungen
  • Abgeschlossene Überprüfungen von Zugriffsrechten
  • Rechtzeitig weitergeleitete Datenschutzvorfälle
  • Abgeschlossene Aufbewahrungs- und Löschprüfungen
  • Mitarbeitende, die rollenspezifische Schulungen abgeschlossen haben

Anschließend sollte die Organisation die nächste unternehmensweite Datenschutzbewertung terminieren, anstatt auf eine Beschwerde, eine Datenschutzverletzung oder eine Anfrage der Aufsichtsbehörde zu warten.

Warum DSGVO-Kenntnisse auf dem deutschen Arbeitsmarkt wichtig sind

Datenschutzwissen ist nicht nur für spezielle Datenschutz- oder Rechtspositionen relevant. Es kann auch bei Aufgaben im Management, Personalwesen, in der IT, Compliance, Beschaffung, im Marketing, in der Verwaltung, im operativen Geschäft und im Projektmanagement von großem Nutzen sein.

Für Führungskräfte liegt der Mehrwert darin, Risiken zu erkennen, Kontrollen zu überwachen und Fachleute zum richtigen Zeitpunkt einzubeziehen.

Für Berufstätige und Arbeitssuchende können Datenschutzkenntnisse die Fähigkeit stärken, an abteilungsübergreifenden Projekten mitzuwirken und ein Verständnis für Verantwortlichkeiten zu zeigen, die in modernen deutschen Unternehmen zunehmend wichtig sind.

Die Bundesagentur für Arbeit stellt berufliche Weiterbildung als Möglichkeit dar, berufliche Kenntnisse zu erweitern, sich auf anspruchsvollere Aufgaben vorzubereiten und die eigene Karriereentwicklung zu unterstützen. (Bundesagentur für Arbeit)

Der Kurs Datenschutz & DSGVO für Führungskräfte bietet eine strukturierte Weiterbildung für Fach- und Führungskräfte, die Datenschutzpflichten am Arbeitsplatz verstehen, Compliance-Risiken erkennen und bessere Entscheidungen beim Umgang mit personenbezogenen Daten unterstützen möchten.

Der Abschluss des Kurses sollte weder als Ersatz für eine individuelle Rechtsberatung noch als automatische Qualifikation für eine formale Datenschutzfunktion dargestellt werden. Sein Wert liegt darin, Lernende dabei zu unterstützen, Datenschutzgrundsätze sicherer und praxisorientierter innerhalb ihrer bestehenden oder zukünftigen Aufgaben anzuwenden.

Häufig gestellte Fragen

1. Was ist ein Datenschutz-Gesundheitscheck?

Ein Datenschutz-Gesundheitscheck ist eine strukturierte Überprüfung, wie ein Unternehmen personenbezogene Daten erhebt, verwendet, speichert, weitergibt und löscht.

2. Warum benötigen Führungskräfte einen DSGVO-Gesundheitscheck?

Er hilft Führungskräften dabei, Compliance-Lücken zu erkennen, Verantwortlichkeiten zuzuweisen und Datenschutzrisiken zu reduzieren, bevor daraus ernsthafte Probleme entstehen.

3. Welche Bereiche sollte eine unternehmensweite Datenschutzbewertung abdecken?

Sie sollte die Datenverarbeitung, Zugriffskontrollen, Aufbewahrungs- und Löschfristen, Dienstleister, Mitarbeiterschulungen, Datenschutzverletzungen und den Datenschutz durch Technikgestaltung überprüfen.

4. Wie häufig sollte ein Unternehmen seine DSGVO-Compliance überprüfen?

Überprüfungen sollten regelmäßig sowie immer dann durchgeführt werden, wenn das Unternehmen neue Systeme, Dienstleister, Technologien oder Datenverarbeitungsaktivitäten einführt.

5. Kann eine DSGVO-Schulung die Datenschutz-Governance verbessern?

Ja. Eine praxisorientierte DSGVO-Schulung hilft Führungskräften, Risiken zu erkennen, ihre Verantwortlichkeiten zu verstehen und fundiertere Entscheidungen beim Umgang mit personenbezogenen Daten zu unterstützen.

Tags:

Häufig gestellte Fragen

01 What is a privacy health check? +

A privacy health check is a structured review of how a business collects, uses, stores, shares and deletes personal data.

02 Why do business leaders need a GDPR health check? +

It helps leaders identify compliance gaps, assign responsibilities and reduce privacy risks before they become serious problems.

03 What areas should a corporate privacy assessment cover? +

It should review data processing, access controls, retention, suppliers, employee training, data breaches and privacy by design.

04 How often should a business review its GDPR compliance? +

Reviews should be carried out regularly and whenever the business introduces new systems, suppliers, technologies or data-processing activities.

05 Can GDPR training improve privacy governance? +

Yes. Practical GDPR training helps managers recognise risks, understand their responsibilities and support stronger data-handling decisions.

Hier beginnt dein Wachstum.

Entfalte dein Potenzial. Lerne jederzeit und überall.