Eine Checkliste hilft nur, wenn klar ist, was „erledigt“ bei jedem Punkt bedeutet. Diese kommentierte DSGVO-Checkliste für Unternehmen geht Punkt für Punkt durch - was Sie brauchen und wie Sie es bei einer Prüfung nachweisen - und schlüsselt es nach Abteilungen auf, denn die Lücken sitzen meist dort, wo täglich mit Daten gearbeitet wird, nicht im zentralen Richtlinienordner. Für das große Bild und eine bewertete Selbsteinschätzung starten Sie mit der DSGVO-Compliance-Checkliste (Pillar); diese Seite ist für die Details.
- Jeder Punkt braucht ein Dokument, das Sie vorlegen können - „erledigt“ heißt nachweisbar, nicht beabsichtigt.
- Lücken häufen sich nach Abteilung: Marketing, HR, Vertrieb und IT tragen jeweils typische.
- Nutzen Sie sie zusammen mit der bewerteten Selbstprüfung auf der Pillar-Seite.
Unternehmensweite Checkliste (kommentiert)
Was brauche ich, und wie weise ich jeden Punkt nach?
| Punkt | Was Sie brauchen | Wie Sie es nachweisen |
|---|---|---|
| Rechtsgrundlage | Eine Grundlage je Verarbeitung (Art. 6) | Im ROPA erfasste Grundlage |
| Datenschutzerklärung | Aktuelle Erklärung, die jeden Verarbeitungszweck und seine Rechtsgrundlage abdeckt | Veröffentlichte URL + Versionsdatum |
| ROPA | Vollständiges Verzeichnis | ROPA-Datei, in 12 Monaten geprüft |
| AVVs | Unterschriebener Vertrag je Dienstleister | Gegengezeichnete AVVs |
| TOM | Konkrete Sicherheitsmaßnahmen | Aktuelles TOM-Dokument |
| Meldeprozess | 72-Stunden-Routine | Schriftlicher Prozess + Pannen-Log |
| Betroffenenanfragen | Definierter Workflow | Anfragen-Log mit Reaktionszeiten |
Nach Abteilung
Marketing
Typische Lücken: ein Newsletter auf Einwilligungsbasis, die nie sauber erfasst wurde, Tracking ohne gültige Grundlage und Tools (CRM, E-Mail, Analyse), die im ROPA und in der Datenschutzerklärung fehlen. Nachweise: Einwilligungsdokumentation, Rechtsgrundlage je Kampagne, AVV je Plattform.
HR
Bewerber- und Mitarbeiterdaten sind sensibel und langlebig. Lücken: Aufbewahrung abgelehnter Bewerbungen über das Gerechtfertigte hinaus, keine Grundlage für Background-Checks, KI-gestützte Auswahl ohne DPIA. Nachweise: Löschkonzept, Grundlage je HR-Prozess, DPIA, wo KI Entscheidungen über Personen beeinflusst.
Vertrieb
CRM-Daten, Gesprächsaufzeichnungen, Enrichment-Tools. Lücken: Kontakte ohne Grundlage, Aufzeichnungen ohne Hinweis, Enrichment-Anbieter ohne AVV. Nachweise: Grundlage für Interessentendaten, Hinweis bei Aufzeichnungen, unterschriebene AVVs.
IT / Operations
Verantwortet die TOM und den Meldeprozess. Lücken: vage Sicherheitsmaßnahmen, ungetestete Backups, keine definierte 72-Stunden-Routine. Nachweise: konkretes TOM-Dokument, Backup-Testprotokolle, schriftlicher Notfallplan.
Kommentierte DSGVO-Checkliste (Excel) kostenlos herunterladen
So nutzen Sie die Checkliste
In welcher Reihenfolge arbeite ich?
Machen Sie zuerst die bewertete Selbstprüfung, um Ihren Stand zu sehen, und schließen Sie dann mit dieser kommentierten Liste die Lücken nach Priorität - risikoreichste Verarbeitung zuerst. Geben Sie jeder Abteilung ihre eigenen Zeilen und eine benannte Verantwortung; Compliance verfällt am schnellsten dort, wo niemand zuständig ist.
Statt einer statischen Tabelle macht ETHYX aus dieser Checkliste einen lebenden Status über das ganze Unternehmen - welche Punkte belegt sind, welche veraltet und wer jeden verantwortet - mit einem zertifizierten DSB zur Prüfung.
Quellen & weiterführende Links
| Zweck | Quelle | URL |
|---|---|---|
| Offizieller DSGVO-Text | EUR-Lex | https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32016R0679 |
| Europäischer Datenschutzausschuss | EDPB | https://www.edpb.europa.eu |