Datenschutzaudit
Ein Datenschutzaudit prüft methodisch, ob Ihre Prozesse, Unterlagen und technischen Maßnahmen halten, was Ihre Dokumentation verspricht. Das Ergebnis ist eine Liste konkreter Lücken – und der Nachweis, dass Sie hingesehen haben.
Worauf ein Datenschutzaudit rechtlich beruht
Vorgeschrieben ist ein Audit als solches nicht. Vier Vorschriften laufen aber darauf zu:
| Vorschrift | Was sie verlangt |
|---|---|
| Art. 5 Abs. 2 DSGVO | Sie müssen die Einhaltung der Grundsätze nachweisen können |
| Art. 24 DSGVO | Sie tragen die Verantwortung dafür, dass angemessene Vorkehrungen tatsächlich getroffen werden |
| Art. 32 DSGVO | Sie müssen die Wirksamkeit dieser Maßnahmen regelmäßig überprüfen |
| Art. 35 DSGVO | Bei hohem Risiko brauchen Sie eine Folgenabschätzung |
Aus der Kombination folgt der praktische Wert: Ein dokumentiertes Audit ist der geradlinigste Weg, diesen Nachweispflichten zu genügen. Und es hat eine zweite Funktion, die erst im Ernstfall sichtbar wird – nach einem Vorfall oder bei einer behördlichen Prüfung lässt sich damit belegen, dass nicht fahrlässig gehandelt wurde.
Methodisch arbeiten wir nach ISO 19011, dem international anerkannten Leitfaden für die Auditierung von Managementsystemen. Bewertet wird die Konformität mit DSGVO und BDSG.
Wann ein Audit angezeigt ist
Beim Aufbau. Wer ein Datenschutzmanagementsystem erstmals einrichtet, braucht zu Beginn eine Bestandsaufnahme – sonst weiß niemand, wo begonnen werden soll.
Im Turnus. Eine jährliche Prüfung hält den Stand aktuell und macht Abweichungen sichtbar, bevor sie sich verfestigen.
Bei Veränderungen. Cloud-Migration, ein neues CRM, der Einsatz von KI-Werkzeugen: Jedes neue System verändert die Datenlage. Wer erst danach prüft, baut Nacharbeit ein.
Vor Prüfungen und Zertifizierungen. Vor einer behördlichen Prüfung, vor ISO 27001 oder TISAX®.
Als Auftraggeber. Art. 28 Abs. 3 lit. h DSGVO gibt Ihnen das Recht, Ihre Auftragsverarbeiter zu auditieren. Von diesem Recht Gebrauch zu machen, ist Teil Ihrer eigenen Kontrollpflicht.
Nach einem Vorfall zur Ursachenanalyse – und bei Übernahmen und Fusionen als Teil der Due Diligence, weil übernommene Datenbestände übernommene Risiken sind.
Nach einer Bitkom-Studie aus dem Jahr 2024 weisen 67 % der deutschen Unternehmen weiterhin Datenschutzlücken auf. Ein Audit macht sichtbar, welche davon Sie betreffen.
Wann es dringend wird
- Sie verarbeiten umfangreiche Personaldaten in HR-Systemen.
- Sie verarbeiten sensible Daten nach Art. 9 DSGVO, etwa Gesundheits- oder biometrische Daten.
- Es hat eine Datenpanne gegeben.
- Die Aufsichtsbehörde hat eine Prüfung angekündigt.
- Ihr letztes Audit liegt mehr als zwei Jahre zurück.
- Sie haben neue Prozesse oder Systeme eingeführt, ohne vorher eine Folgenabschätzung zu prüfen.
Trifft einer dieser Punkte zu, sollte das Audit nicht in die nächste Planungsrunde geschoben werden.
Kontakt
Sie wissen nicht, wie viel Vorarbeit ein Audit bei Ihnen bedeutet? Das klären wir vorab – das Erstgespräch ist unverbindlich.
- Telefon: +49 6188 99 04 36
- E-Mail: office@dsb-datenschutz.de
- Kontaktformular: Anfrage senden
- Alle Beratungsthemen