Technische und organisatorische Maßnahmen sind die konkreten Vorkehrungen, mit denen ein Unternehmen personenbezogene Daten schützt.
Was dazu gehört
Dazu zählen etwa Verschlüsselung, Zugriffskonzepte, Backups und Schulungen. Die DSGVO verlangt Maßnahmen, die dem Risiko der Verarbeitung angemessen sind, und ihre Dokumentation.
Art. 32 DSGVO nennt beispielhaft Pseudonymisierung und Verschlüsselung, die Sicherstellung von Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit, die rasche Wiederherstellbarkeit nach einem Zwischenfall und ein Verfahren zur regelmäßigen Überprüfung der Wirksamkeit.
Strukturierung in der Praxis
Viele Unternehmen gliedern ihre TOM weiterhin nach den Kontrollzielen des früheren BDSG, etwa Zutritts-, Zugangs-, Zugriffs-, Weitergabe-, Eingabe- und Verfügbarkeitskontrolle. Die Beschreibung der TOM ist Bestandteil des Verarbeitungsverzeichnisses und regelmäßig Anlage zum Auftragsverarbeitungsvertrag.
Rechtsgrundlagen
- Art. 32 DSGVO
- Sicherheit der Verarbeitung.
- Art. 24 und 25 DSGVO
- Verantwortung und Datenschutz durch Technikgestaltung.
- Art. 30 Abs. 1 lit. g DSGVO
- Beschreibung der TOM im Verarbeitungsverzeichnis.