Ein Datenschutz-Audit - ob von einer Aufsichtsbehörde, einem Geschäftskunden oder einem Investor - wird daran entschieden, ob Sie Dokumente schnell vorlegen können. Behörden prüfen nicht, ob Sie die DSGVO verstehen; sie verlangen den Nachweis, dass Sie sie befolgen, meist mit knapper Frist. Dieser Leitfaden zeigt, was genau angefordert wird, wie Sie es vorab zusammenstellen und wie Sie ein Mock-Audit durchführen, damit die echte Prüfung keine Überraschungen bereithält. Übersicht und Selbstbewertung finden Sie auf der DSGVO-Compliance-Checkliste (Pillar).
- Behörden verlangen Dokumente - ein schlüssiger Papiernachweis ist die ganze Verteidigung.
- Fristen sind kurz; stellen Sie das Paket zusammen, bevor man fragt, nicht danach.
- Ein Mock-Audit deckt Lücken auf, solange sie noch günstig zu schließen sind.
Was löst ein Datenschutz-Audit aus?
Warum könnten wir geprüft werden?
Prüfungen kommen auf drei Wegen: eine Beschwerde (Kunde, Mitarbeiter, Wettbewerber), eine gemeldete Datenpanne oder routinemäßige/branchenbezogene Aktivität der Behörde. Zunehmend gibt es einen vierten - ein Geschäftskunde oder Investor mit Due Diligence vor der Unterschrift. Der Auslöser variiert, die Anfrage ist dieselbe: Zeigen Sie Ihre Dokumentation.
Was Behörden typischerweise anfordern
Was steht in der Anfrage?
| Dokument | Was es belegt |
|---|---|
| <a href="/de/resources/verzeichnis-verarbeitungstaetigkeiten-ropa" data-kind="site">ROPA</a> | Sie wissen, welche Daten Sie warum verarbeiten |
| <a href="/de/resources/datenschutzerklaerung-erstellen" data-kind="site">Datenschutzerklärung</a> | Transparenz gegenüber Betroffenen (Art. 13-14) |
| <a href="/de/resources/auftragsverarbeitungsvertrag-vorlage" data-kind="site">AVVs</a> | Rechtmäßiger Einsatz von Auftragsverarbeitern (Art. 28) |
| <a href="/de/resources/tom-datenschutz-checkliste" data-kind="site">TOM</a> | Angemessene Sicherheit (Art. 32) |
| Pannen-Dokumentation | Funktionierender 72-Stunden-Prozess (Art. 33) |
| Schulungsnachweise | Mitarbeiterkompetenz und Rechenschaft |
| DPIAs | Risikobewertung risikoreicher Verarbeitung (Art. 35) |
Wer diese konsistent vorlegt, steht stark da. Wer es nicht kann, hat keine Verteidigung - unabhängig davon, wie sorgfältig die Praxis ist.
So stellen Sie Ihr Audit-Paket zusammen
Was bereite ich vorab vor?
1. Führen Sie einen zentralen, aktuellen Index der sieben Dokumente oben, jeweils mit Verantwortlichem und Datum der letzten Prüfung.
2. Schließen Sie die offensichtlichen Lücken zuerst - ein fehlender AVV oder ein veraltetes ROPA ist der schnellste Befund.
3. Schreiben Sie Ihre Pannen-Darstellung vorab - auch ohne Pannen dokumentieren, dass der Prozess existiert und getestet wurde.
4. Lagern Sie es so, dass es in einem Tag exportierbar ist - die Frist nach einer Anfrage ist kurz.
Audit-Vorbereitungs-Checkliste (PDF) kostenlos herunterladen
Führen Sie ein Mock-Audit durch
Wie teste ich die Bereitschaft vor dem Ernstfall?
Wählen Sie eine aktuelle Verarbeitung und verfolgen Sie sie durchgängig: steht sie im ROPA, ist sie in der Datenschutzerklärung genannt, durch einen AVV gedeckt, durch dokumentierte TOM geschützt und - bei hohem Risiko - in einer DPIA bewertet? Fehlt ein Glied, ist das ein realer Befund, den Sie früh abgefangen haben. Machen Sie das vierteljährlich mit einer anderen Verarbeitung; das ist die günstigste Absicherung überhaupt.
ETHYX hält Ihr Audit-Paket an einem Ort zusammengestellt und aktuell, und ETHYX-Kunden erhalten einen zertifizierten externen DSB, der die Audit-Bereitschaft verantwortet - damit eine Anfrage auf eine fertige Antwort trifft, nicht auf Hektik.
Quellen & weiterführende Links
| Zweck | Quelle | URL |
|---|---|---|
| Offizieller DSGVO-Text | EUR-Lex | https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32016R0679 |
| Deutsche Aufsichtsbehörde | BfDI | https://www.bfdi.bund.de |