Datenschutz-Audit nach DSGVO: Was wird geprüft?
Datenschutz-Audit nach DSGVO: Verarbeitung, Rechtsgrundlagen, Nachweise, Verzeichnis, Sicherheit, Folgenabschätzung und Maßnahmen prüfen.

Kurzantwort: Ein Datenschutz-Audit prüft tatsächliche Verarbeitung und belastbare Nachweise gegen die DSGVO. Im Mittelpunkt stehen Zwecke, Rechtsgrundlagen, das Verzeichnis, Richtlinien, Sicherheitskontrollen und Datenschutz-Folgenabschätzungen. Zur Vorbereitung werden Prozesse, Dokumente und Stichproben geordnet. Feststellungen erhalten Risiko, Verantwortliche und Frist und werden erst nach einem dokumentierten Wirksamkeitsnachweis im Betrieb geschlossen.
Zusammenfassung als Mindmap
Datenschutz-Audit nach DSGVO │ ├─ Grundlage │ ├─ Rechenschaftspflicht verlangt Nachweise │ └─ Tatsächliche Verarbeitung ist der Prüfgegenstand ├─ Dokumente │ ├─ Verzeichnis, Zwecke und Rechtsgrundlagen │ └─ Richtlinien, Verträge und Löschregeln ├─ Kontrollen │ ├─ Sicherheit regelmäßig auf Wirksamkeit testen │ └─ Hohes Risiko löst die DSFA aus └─ Ergebnis ├─ Feststellungen nach Risiko priorisieren └─ Abschluss nur mit Wirksamkeitsnachweis
Die Nachweispflicht bestimmt den Audit-Zweck
Artikel 5 Absatz 2 macht den Verantwortlichen für die Grundsätze verantwortlich und verlangt, dass er deren Einhaltung nachweisen kann.1 Ein Audit prüft deshalb nicht nur Dokumente. Es verbindet Regel, tatsächlichen Prozess, Kontrolle und Ergebnis.
Artikel 24 Absatz 1 verlangt angemessene technische und organisatorische Maßnahmen, die eine rechtmäßige Verarbeitung sicherstellen und nachweisen. Diese Maßnahmen müssen bei Bedarf überprüft und aktualisiert werden.1 Das Audit fragt daher, ob eine Richtlinie in Systemen und täglicher Arbeit funktioniert.
Vor Beginn werden Zweck, Umfang und Kriterien festgelegt. Der Umfang kann ein Unternehmen, einen Standort, einen Dienst oder einen Verarbeitungsvorgang betreffen. Kriterien sind die anwendbaren DSGVO-Artikel, interne Regeln und verbindliche Zusagen. Ohne diese Abgrenzung entsteht eine allgemeine Dokumentensammlung, aber kein prüfbares Urteil.
Unabhängigkeit und Sachkunde müssen zur Aufgabe passen. Eine interne Revision kann den Ablauf führen, Datenschutzbeauftragte oder Fachleute liefern Kriterien und Systemverantwortliche stellen Belege bereit. Wer einen Prozess betreibt, kann Fakten erläutern, sollte aber nicht allein beurteilen, ob die eigene Kontrolle wirksam ist. Interessenkonflikte und Einschränkungen gehören in den Bericht.
Die Prüfplanung folgt Risiken. Hohe Sensibilität, große Personenzahlen, neue Technik, frühere Vorfälle oder offene Maßnahmen sprechen für mehr Tiefe. Eine jährliche Überprüfung kann für stabile Kernprozesse sinnvoll sein; wichtige Änderungen lösen zusätzliche Prüfungen aus. Die DSGVO nennt keine pauschale Auditfrequenz für jeden Betrieb. Die Organisation begründet den Rhythmus aus Risiko und Veränderung.
Verarbeitung, Zweck und Rechtsgrundlage erfassen
Beginnen Sie mit einer vollständigen Liste der Verarbeitungsvorgänge. Für jeden Vorgang werden Zweck, Datenkategorien, betroffene Personen, Systeme, Empfänger, Übermittlungen, Aufbewahrung und verantwortliche Stelle erfasst. Interviews und Stichproben gleichen diese Angaben mit der Praxis ab.
Rechtsgrundlagen müssen zum konkreten Zweck passen. Eine pauschale Angabe „berechtigtes Interesse“ ohne Abwägung ist kein belastbarer Nachweis. Einwilligungen brauchen eine überprüfbare Erteilung und Widerrufsmöglichkeit. Verträge belegen nicht automatisch jede weitere Nutzung.
Der Prüfer verfolgt einen Vorgang von der Erhebung bis zur Löschung. Dazu werden Eingabeformular, Datenschutzhinweis, Systemfelder, Schnittstellen, Empfänger, Auftragsverarbeiter, Berechtigungen, Exportwege und Löschjob verglichen. Jede Abweichung zeigt entweder einen falschen Registereintrag oder eine nicht beherrschte Praxis. Beides braucht eine Feststellung mit Eigentümer.
Ein deutsches Beispiel ist die Bewerberverwaltung eines Onlinehändlers. Die Karriere-Seite erhebt Kontaktdaten, Lebenslauf und Gesprächsnotizen. Das Audit prüft den veröffentlichten Zweck, die Rechtsgrundlage, Zugriffe von Personalabteilung und Fachbereich, den Anbieter des Bewerbersystems, mögliche Drittlandübermittlungen, Absagen, Aufbewahrung und tatsächliche Löschung. Eine Testbewerbung wird durch diese Stationen verfolgt, ohne reale Bewerberdaten unnötig offenzulegen.
Für die Aufsicht ist die Zuständigkeit konkret zu benennen. Private Unternehmen wenden sich regelmäßig an die zuständige Landesdatenschutzbehörde ihres Sitzes; der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) ist für seinen gesetzlichen Zuständigkeitsbereich zuständig. Gemeinsame Orientierung der deutschen Behörden veröffentlicht die Datenschutzkonferenz (DSK). Im Auditbericht steht die tatsächlich einschlägige Behörde statt des Platzhalters „der Regulator“.
| Prüfobjekt | Kernfrage | Beispielnachweis |
|---|---|---|
| Zweck | Ist er bestimmt und tatsächlich? | Prozessbeschreibung und Nutzerinformation |
| Rechtsgrundlage | Deckt sie diesen Zweck? | Vertrag, Einwilligungsnachweis oder Abwägung |
| Datenminimierung | Sind alle Felder erforderlich? | Formular und Feldbegründung |
| Aufbewahrung | Gibt es Regel und Löschung? | Fristenplan und Löschprotokoll |
Nachweise und Richtlinien vorbereiten
Gute Vorbereitung ordnet Nachweise nach Verarbeitung und Kontrolle. Dazu gehören Datenschutzinformationen, Verträge, Richtlinien, Schulungen, Rechteanfragen, Vorfälle, Lieferantenprüfungen, Löschungen und Freigaben. Versionsstand, Eigentümer und letztes Prüfergebnis sollten erkennbar sein.
| Nachweisbereich | Vorzubereitender Beleg | Prüffrage |
|---|---|---|
| Transparenz | veröffentlichte Hinweise und Änderungsverlauf | entspricht der Text dem realen Vorgang? |
| Rechtsgrundlage | Vertrag, Einwilligung oder Interessenabwägung | trägt sie genau den dokumentierten Zweck? |
| Auftragsverarbeitung | Vertrag, Weisungen und Lieferantenprüfung | stimmen Leistung, Zugriff und Unterauftragnehmer? |
| Rechte | Anfrageprotokoll, Frist und Antwort | wurden Suche und Maßnahme vollständig ausgeführt? |
| Löschung | Fristenplan, Jobprotokoll und Stichprobe | verschwinden Daten in allen aktiven Systemen? |
| Sicherheit | Risikobewertung, Kontrolltest und Abweichung | ist die Wirksamkeit belegt? |
| Vorfälle | Bewertung, Entscheidung und Verbesserungsmaßnahme | wurden Ursache und Wiederholung behandelt? |
| DSFA | Auslöserprüfung, Analyse und Freigabe | erfolgte sie vor Beginn und nach Änderungen? |
Der Datenraum sollte eine klare Ordnerlogik und einen Index haben. Jeder Beleg erhält Prozess, Kontrolle, Zeitraum, Eigentümer und Status. Fehlende Unterlagen werden als offen markiert, nicht durch eine kurzfristig erstellte Richtlinie verdeckt. Ein ehrlicher Fehlstellenindex beschleunigt die Prüfung und verhindert, dass eine neue Datei fälschlich als gelebte Kontrolle gilt.
Die EDPB empfiehlt für kleinere Organisationen schriftliche Aufzeichnungen über Zwecke, Datenkategorien, Empfänger, Übermittlungen, mögliche Speicherfristen und eine allgemeine Beschreibung der Sicherheitsmaßnahmen.2 Ein Audit verfolgt ausgewählte Angaben bis zur technischen Umsetzung.
Interviews werden anhand der Dokumente vorbereitet. Der Prozessverantwortliche erklärt Zweck und Ablauf, die IT zeigt Konfiguration und Protokolle, und ein Nutzer demonstriert den tatsächlichen Arbeitsschritt. Widersprüche zwischen diesen Perspektiven sind wertvolle Prüfhinweise. Sie zeigen, wo eine Regel unbekannt ist, ein System anders arbeitet oder der Nachweis veraltet ist.
Die Vorbereitung kann in fünf Arbeitspakete gegliedert werden. Erstens bestätigt die Leitung den Umfang und benennt eine koordinierende Person. Zweitens frieren Prozessverantwortliche den Nachweisindex zu einem Stichtag ein. Drittens führt das Team eine Vorprüfung auf offensichtliche Lücken durch, ohne diese als bereits behoben darzustellen. Viertens werden Interviews und technische Demonstrationen terminiert. Fünftens erhalten offene Fragen, fehlende Belege und Einschränkungen einen eigenen Status.
Ein Kick-off legt Kommunikationswege fest. Prüfer benötigen direkten Zugang zu den Personen, die den Prozess tatsächlich ausführen. Alle Beteiligten wissen, dass ein fehlender Nachweis eine Beobachtung ist und keine Aufforderung, Dateien rückwirkend zu datieren. Neue Dokumente werden als neu gekennzeichnet. So bleibt der Zustand zum Prüfzeitpunkt erkennbar.
Der Nachweisindex kann die Spalten Kennung, Verarbeitung, Kontrolle, Dokument, Version, Zeitraum, Eigentümer, Speicherort und Status enthalten. Eine Referenz verbindet jeden Beleg mit der zugehörigen Prüffrage. Doppelte Richtlinien oder veraltete Anlagen werden nicht still gelöscht; sie werden als überholt markiert, damit der Prüfer beurteilen kann, welcher Stand im Betrieb verwendet wurde.
Vorab-Stichproben helfen, den Prüfplan zu schärfen. Das Team kann je einen abgeschlossenen Betroffenenantrag, einen Sicherheitsvorfall, einen ausgeschiedenen Nutzer, einen Lieferantenwechsel und einen Löschlauf auswählen. Die Vorprüfung fragt nur, ob die Belegkette auffindbar ist. Die unabhängige Bewertung erfolgt erst im Audit.
Zeitplanung braucht Reserven für Nachfragen. Eine kurze Prüfung eines begrenzten Prozesses kann wenige Tage beanspruchen; ein unternehmensweites Audit mit vielen Standorten benötigt deutlich mehr. Der Bericht nennt den geprüften Zeitraum, die Stichprobengröße und nicht geprüfte Bereiche. Dadurch kann die Leitung Ergebnisse einordnen und einen Folgeplan für verbleibende Prozesse festlegen.
Das Verzeichnis als belastbare Landkarte
Artikel 30 Absatz 1 nennt für Verantwortliche unter anderem Zwecke, Kategorien betroffener Personen und personenbezogener Daten, Empfänger, Drittlandübermittlungen, vorgesehene Löschfristen und eine allgemeine Beschreibung der Sicherheitsmaßnahmen.1 Das Verzeichnis muss schriftlich, auch elektronisch, vorliegen und der Aufsichtsbehörde auf Anfrage verfügbar sein.1
Ein aktuelles Verzeichnis stimmt mit Systemlisten, Verträgen und Datenschutzinformationen überein. Abweichungen sind wichtige Feststellungen: ein neuer Dienst ohne Eintrag, eine gelöschte Datenkategorie, die noch exportiert wird, oder ein Empfänger ohne vertragliche Einordnung.
Artikel 30 Absatz 5 enthält eine begrenzte Ausnahme für Unternehmen oder Einrichtungen mit weniger als 250 Beschäftigten. Sie greift nicht, wenn die Verarbeitung voraussichtlich ein Risiko für Rechte und Freiheiten birgt, nicht nur gelegentlich erfolgt oder besondere Datenkategorien beziehungsweise Daten über strafrechtliche Verurteilungen und Straftaten einschließt.1 Ein Betrieb mit 50 bis 249 Beschäftigten darf daher nicht allein wegen der Kopfzahl auf ein Verzeichnis verzichten.
Im Audit wird die Ausnahme wie jede andere Rechtsposition belegt. Die Organisation listet die betroffenen Verarbeitungsvorgänge und prüft Häufigkeit, Risiko und Datenkategorien. Regelmäßige Kunden-, Personal- oder Lieferantenverarbeitung ist typischerweise nicht „nur gelegentlich“. Selbst wenn die Ausnahme für einen einzelnen Vorgang trägt, bleibt ein freiwillig vollständiges Verzeichnis häufig die praktikable Landkarte für Transparenz, Rechte, Sicherheit und Löschung.
Sicherheit wird getestet, nicht nur beschrieben
Artikel 32 Absatz 1 Buchstabe d nennt ein Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit technischer und organisatorischer Maßnahmen.1 Das Audit sucht deshalb Testnachweise, Ergebnisse und bearbeitete Abweichungen.
Die EDPB nennt Vertraulichkeit, Integrität und Verfügbarkeit als Risikodimensionen und empfiehlt geplante Kontrollen zu implementieren und zu überprüfen. Regelmäßige Sicherheitsaudits sollen Maßnahmenpläne erzeugen, die auf höchster Ebene überwacht werden.3
Stichproben können ausgeschiedene Nutzerkonten, privilegierte Zugriffe, Wiederherstellungstests, Protokollkontrollen und Patch-Nachweise betreffen. Eine einzelne erfolgreiche Stichprobe beweist nicht die gesamte Umgebung, zeigt aber, ob der Prozess prüfbar arbeitet.
Die Stichprobe wird nachvollziehbar gezogen. Bei Benutzerkonten können etwa neue, geänderte und ausgeschiedene Personen aus verschiedenen Bereichen gewählt werden. Der Prüfer vergleicht Genehmigung, tatsächliche Rechte, Änderungszeitpunkt und Entzug. Bei Wiederherstellungstests werden Plan, Ergebnis, erkannte Abweichung und Korrektur geprüft. Auswahl, Zeitraum und Grenzen stehen im Bericht.
Kontrollgestaltung und Wirksamkeit sind getrennte Fragen. Eine Richtlinie kann Vier-Augen-Freigabe verlangen, während das System dieselbe Person beide Schritte ausführen lässt. Ein Löschjob kann geplant sein, aber wegen eines Fehlers seit Monaten nichts entfernen. Das Audit prüft zuerst, ob die Kontrolle geeignet ist, und dann anhand von Protokollen oder Tests, ob sie tatsächlich arbeitet.
Festgestellte Sicherheitslücken werden nicht nur technisch beschrieben. Der Bericht verbindet betroffene Daten, mögliche Personenfolgen, bestehende Kompensationen und Dringlichkeit. So kann die Leitung Ressourcen priorisieren und erkennen, wann eine Schwäche zugleich eine Verletzung interner Regeln oder der DSGVO darstellt.
Hochrisiko-Verarbeitung braucht eine DSFA
Artikel 35 Absatz 1 verlangt vorab eine Datenschutz-Folgenabschätzung, wenn eine Verarbeitung voraussichtlich ein hohes Risiko für Rechte und Freiheiten natürlicher Personen verursacht, insbesondere bei neuen Technologien.1
Nach Absatz 7 muss die DSFA eine systematische Beschreibung und Zwecke, die Bewertung von Erforderlichkeit und Verhältnismäßigkeit, die Risiken und die geplanten Maßnahmen enthalten.1 Das Audit prüft, ob die Analyse vor der Entscheidung stattfand und ob Änderungen eine erneute Bewertung auslösten.
Eine reine Risikoüberschrift genügt nicht. Die DSFA beschreibt, wie eine Person betroffen sein kann, bewertet Eintritt und Schwere und ordnet konkrete Maßnahmen zu. Sie dokumentiert auch verbleibende Risiken und die Entscheidung darüber. Das Audit vergleicht zugesagte Maßnahmen mit Systemkonfiguration, Vertrag und Arbeitsanweisung. Eine nur unterschriebene DSFA mit nicht umgesetzten Schutzmaßnahmen ist ein offener Befund.
Beim Bewerbersystem können neue automatisierte Bewertungen, eine zusätzliche Datenquelle oder eine wesentliche Zweckänderung eine erneute Prüfung verlangen. Das Änderungsmanagement sollte deshalb einen DSFA-Prüfpunkt enthalten. So wird die Folgenabschätzung nicht zum Archivdokument, sondern bleibt mit Freigaben und technischen Änderungen verbunden.
In Worten verzweigt der Baum so: Ist der Vorgang nicht erfasst, wird das Verzeichnis berichtigt. Fehlen Pflichtangaben oder Nachweise, entsteht eine Feststellung. Bei voraussichtlich hohem Risiko folgt vor Beginn eine DSFA. Bestehende Sicherheitskontrollen werden getestet; unwirksame Kontrollen führen zu priorisierten Maßnahmen.
Feststellungen priorisieren und schließen
Jede Feststellung enthält Anforderung, Sachverhalt, Beleg, Risiko und betroffenen Prozess. Die Maßnahme erhält eine verantwortliche Person, Frist und erwarteten Abschlussnachweis. Kritische Rechts- oder Sicherheitslücken werden vor redaktionellen Dokumentfehlern behandelt.
| Feld | Inhalt im Maßnahmenregister |
|---|---|
| Anforderung | DSGVO-Artikel, interne Regel oder Zusage |
| Sachverhalt | konkrete beobachtete Abweichung |
| Beleg | Stichprobe, Konfiguration, Protokoll oder Dokument |
| Risiko | mögliche Folge für Personen und Organisation |
| Priorität | begründete Dringlichkeit und Abhängigkeiten |
| Maßnahme | überprüfbare Korrektur statt allgemeiner Absicht |
| Verantwortliche | Person mit Befugnis und Ressourcen |
| Frist | realistischer Termin und Zwischenkontrolle |
| Abschlussnachweis | Änderung, Test und Ergebnis |
Ein Abschluss braucht mehr als die Aussage „erledigt“. Das Audit prüft die geänderte Konfiguration, das aktualisierte Register oder eine neue Stichprobe. Überfällige und akzeptierte Risiken werden an die Leitung berichtet.
Maßnahmen werden nach möglichem Schaden, Wahrscheinlichkeit, Breite und Rechtsverstoß priorisiert. Eine öffentlich erreichbare Fehlkonfiguration mit sensiblen Daten verlangt schnellere Reaktion als ein uneinheitlicher Dokumenttitel. Abhängigkeiten müssen sichtbar sein: Eine Löschregel kann erst wirken, wenn der Datenfluss vollständig erfasst und der technische Job korrigiert wurde.
Risikoakzeptanz braucht eine benannte Entscheidung, Begründung, Geltungsdauer und erneuten Prüftermin. Sie darf keine dauerhafte Ablage für unbequeme Feststellungen sein. Die Leitung erhält regelmäßig offene, überfällige und wiederkehrende Befunde. Wiederholungen zeigen, dass die Ursache oder die Qualität des Abschlussnachweises nicht ausreichend behandelt wurde.
Wann das Audit keine Rechtsberatung ersetzt
Ein Audit liefert eine belegte Sicht auf einen definierten Umfang. Es garantiert keine vollständige DSGVO-Konformität und entscheidet komplexe Rechtsfragen nicht ohne passende Expertise. Umfang, Stichprobe und Einschränkungen müssen im Bericht stehen.
Bericht, Follow-up und Auditplan
Der Bericht beginnt mit Auftrag, Kriterien, Zeitraum und geprüften Einheiten, damit jede Aussage richtig eingeordnet werden kann. Danach folgen Methode, positive Kontrollen, einzelne Feststellungen, systemische Ursachen und die vereinbarte Maßnahmenverfolgung. Eine Management-Zusammenfassung verdichtet die wichtigsten Risiken, ohne den Sachverhalt oder die Beleggrenze zu verkürzen.
Positive Beobachtungen werden nur aufgenommen, wenn ein Beleg ihre Wirksamkeit trägt, denn bloße Absichten schaffen keine Sicherheit. Gleichzeitig darf eine Stichprobe nicht als Aussage über ungeprüfte Bereiche erscheinen. Der Bericht nennt deshalb Population, Auswahlverfahren und Einschränkungen, bevor er Schlussfolgerungen aus einzelnen Fällen zieht.
Nach dem Bericht findet ein Abschlussgespräch mit Prozessverantwortlichen und Leitung statt, in dem Tatsachenfehler geklärt und Maßnahmen verbindlich zugewiesen werden. Die geprüfte Stelle darf Belege ergänzen, aber eine abweichende Bewertung wird transparent dokumentiert und nicht durch Verhandlung entfernt. So bleiben Prüfungsfestigkeit und Verantwortlichkeit erhalten.
Ein Folgeaudit konzentriert sich auf Ursachen, Korrekturen und Wirksamkeit, statt den gesamten ursprünglichen Umfang mechanisch zu wiederholen. Bei einer fehlerhaften Löschung prüft es beispielsweise die bereinigte Regel, den korrigierten technischen Lauf, eine neue Stichprobe und die Überwachung weiterer Fehler. Erst diese Kette rechtfertigt den Abschluss.
Die Organisation lernt außerdem aus Mustern über mehrere Audits. Wiederkehrende Zugriffsfehler können auf unklare Rollen, schwache Systemvorgaben oder fehlende Austrittsprozesse hinweisen. Mehrere verspätete DSFA zeigen möglicherweise, dass Beschaffung und Projektfreigabe keinen Datenschutz-Prüfpunkt enthalten. Solche Ursachen verlangen eine übergreifende Maßnahme statt vieler isolierter Korrekturen.
Kennzahlen unterstützen die Leitung, wenn ihre Definition stabil bleibt. Sinnvoll sind offene Befunde nach Risiko, überfällige Maßnahmen, Wiederholungsquote, Zeit bis zum Abschluss und Anteil durch Wirksamkeitstest bestätigter Korrekturen. Eine hohe Zahl geschlossener Zeilen ist dagegen wertlos, wenn Nachweise fehlen oder dieselbe Schwäche im nächsten Audit zurückkehrt.
Für die nächste Prüfungsrunde verbindet ein risikobasierter Auditplan jeden wesentlichen Verarbeitungsvorgang mit verantwortlichem Bereich, letzter Prüfung, offenen Befunden, bedeutenden Änderungen und dem begründeten nächsten Termin. So geraten weder ruhige, aber sensible Prozesse noch schnell wachsende neue Dienste aus dem Blick.
Die Leitung genehmigt den Plan zusammen mit den notwendigen Ressourcen. Vorfälle, Beschwerden, neue Auftragsverarbeiter oder technische Migrationen werden über einen festgelegten Weg gemeldet. Die koordinierende Stelle entscheidet dann, ob eine zusätzliche Stichprobe, ein begrenztes Folgeaudit oder eine vollständige Neubewertung erforderlich ist.
Der Jahresbericht nennt deshalb nicht nur die Zahl der Audits. Er zeigt abgedeckte Risiken, wesentliche ungeprüfte Bereiche, wiederkehrende Ursachen und die Entscheidungen der Leitung zu Ressourcen und Prioritäten. Damit bleibt das Programm ein fortlaufender Steuerungskreislauf aus Risikoauswahl, belegter Prüfung, verantworteter Korrektur und nachgewiesener Wirksamkeit.
Nächste Schritte
Definieren Sie Umfang, Kriterien, Stichprobe und Ansprechpartner. Verbinden Sie das Audit mit dem Verantwortlichen-Auftragsverarbeiter-Test, der Auftragsverarbeitung und der internationalen Anwendbarkeit. Für den nächsten Dokumentationsschritt nutzen Sie GDPR Accountability Documentation.
Häufig gestellte Fragen
Was ist der Zweck eines Datenschutz-Audits?
Ein Datenschutz-Audit prüft, ob die Organisation ihre DSGVO-Pflichten beschreibt und mit aktuellen Nachweisen belegen kann. Artikel 5 Absatz 2 verlangt Verantwortlichkeit und Nachweisbarkeit. Das Audit verbindet Verarbeitungsvorgänge, Rechtsgrundlagen, Kontrollen und Ergebnisse, macht konkrete Lücken für die Leitung sichtbar und verfolgt Korrekturen bis zum Wirksamkeitsnachweis durch eine erneute Stichprobe.
Welche Unterlagen werden zuerst geprüft?
Ausgangspunkt sind das Verzeichnis von Verarbeitungstätigkeiten, Datenschutzinformationen, Verträge, Richtlinien, Löschregeln, Berechtigungskonzepte, Sicherheitsnachweise, Vorfallakten, Betroffenenanfragen und Datenschutz-Folgenabschätzungen. Entscheidend ist die Übereinstimmung mit der tatsächlichen Verarbeitung. Ein Nachweisindex nennt für jedes Dokument Prozess, Eigentümer, Versionsstand, Zeitraum, aktuellen Status und Speicherort; Stichproben verbinden es mit einem realen Vorgang.
Was muss das Verzeichnis von Verarbeitungstätigkeiten enthalten?
Artikel 30 verlangt unter anderem Zwecke, Kategorien betroffener Personen und Daten, Empfänger, einschlägige Drittlandübermittlungen, vorgesehene Löschfristen und eine allgemeine Beschreibung der Sicherheitsmaßnahmen. Das Verzeichnis muss schriftlich, auch elektronisch, geführt und auf Anfrage bereitgestellt werden. Widersprechen Systemlisten oder Verträge seinen Angaben, wird die konkrete Abweichung als Audit-Feststellung dokumentiert.
Wie prüft ein Audit technische und organisatorische Maßnahmen?
Es verknüpft Risiken mit Kontrollen und prüft deren Wirksamkeit. Artikel 32 Absatz 1 Buchstabe d nennt regelmäßiges Testen, Bewerten und Evaluieren. Stichproben untersuchen etwa Berechtigungen, Wiederherstellung, Protokollierung und Patch-Prozesse. Der Bericht nennt Auswahl, Zeitraum, Testergebnis und Abweichung, damit die Leitung Reichweite und Grenzen des Nachweises beurteilen kann.
Wann braucht das Unternehmen eine Datenschutz-Folgenabschätzung?
Eine Datenschutz-Folgenabschätzung ist vor einer Verarbeitung erforderlich, die voraussichtlich ein hohes Risiko für Rechte und Freiheiten natürlicher Personen verursacht, besonders bei neuen Technologien. Sie dokumentiert Zwecke, Erforderlichkeit, Verhältnismäßigkeit, Risiken und Abhilfemaßnahmen. Das Audit vergleicht zugesagte Maßnahmen mit System und Arbeitsablauf; wesentliche Änderungen lösen eine erneute Prüfung aus.
Wie werden Audit-Feststellungen nachverfolgt?
Jede Feststellung braucht Risiko, Beleg, Maßnahme, verantwortliche Person, Fälligkeit und Abschlussnachweis. Priorität folgt möglichem Schaden, Rechtsverstoß und Kontrollausfall. Nachtests bestätigen die Korrektur; wiederholt auftretende Befunde werden an die Leitung eskaliert, weil sie auf eine unbehandelte Ursache oder einen unzureichenden Wirksamkeitstest des betroffenen wiederkehrenden Kontrollprozesses hindeuten.
Häufig gestellte Fragen
Was ist der Zweck eines Datenschutz-Audits?
Welche Unterlagen werden zuerst geprüft?
Was muss das Verzeichnis von Verarbeitungstätigkeiten enthalten?
Wie prüft ein Audit technische und organisatorische Maßnahmen?
Wann braucht das Unternehmen eine Datenschutz-Folgenabschätzung?
Wie werden Audit-Feststellungen nachverfolgt?
Quellen
Wie sähe diese Analyse für Ihr Unternehmen aus?
Das AI Foundation Audit bewertet Ihren KI-Einsatz strukturiert – von Integrationsrisiken über Governance-Lücken bis zu ROI-Potenzialen. Das Ergebnis erhalten Sie als umfassenden Bericht, mit dem Sie unmittelbar handeln können.
Sie erhalten den Strategiebericht und den Umsetzungsleitfaden – zugeschnitten auf Ihr Unternehmen und sofort verfügbar.