Datenschutz im Unternehmen - Rechenschaftspflicht

Frau Rechtsanwaeltin Rejin Sherzad Ahmed, Thu 05 February 2026


Die DSGVO verlangt mehr als die formale Einhaltung von Datenschutzvorgaben. Unternehmen müssen jederzeit nachweisen können, dass die Verarbeitung personenbezogener Daten rechtmaßig erfolgt und die gesetzlichen Anforderungen umgesetzt werden. Diese Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO ist ein eigenständiger Compliance-Standard: Es geht um überprüfbare Prozesse, dokumentierte Entscheidungen und nachvollziehbare Verantwortlichkeiten. Die Gesamtverantwortung liegt grundsätzlich bei der Geschäftsleitung und nicht automatisch beim Datenschutzbeauftragten.

Art. 24 DSGVO konkretisiert diese Pflicht und verlangt geeignete technische und organisatorische Maßnahmen, die sicherstellen, dass die Datenverarbeitung den gesetzlichen Vorgaben entspricht. Welche Maßnahmen erforderlich sind, hängt vom Risiko der Verarbeitung ab, also von Art, Umfang, Umständen und Zweck der Datenverarbeitung. Eine allgemeine Vorlage reicht daher nicht aus. In der Praxis bedeutet das: Datenschutz muss in Prozesse integriert, dokumentiert und regelmaessig geprüft werden.

Die Rechenschaftspflicht ist zudem bußgeldbewehrt (Art. 83 Abs. 5 DSGVO). Bereits Dokumentationslücken oder fehlende Nachweise können sanktioniert werden, selbst wenn kein konkreter Datenschutzverstoß festgestellt wird. Der Europäische Gerichtshof hat diese Pflicht noch einmal gestärkt: Sie gilt auch bei Kooperationen zwischen verschiedenen Stellen, selbst wenn keine gemeinsame Verantwortlichkeit nach Art. 26 DSGVO vorliegt (EuGH, 27.10.2022 - C-129/21). Schon beim Austausch personenbezogener Daten müssen Verantwortliche prüfen und dokumentieren, dass die Datenschutzvorgaben eingehalten werden, und bei Bedarf weitere Beteiligte informieren.

Beispiel Formular

Massnahmen zur Umsetzung der datenschutzrechtlichen Vorgaben
Unternehmen ... hat das Ziel, die datenschutzrechtlichen Anforderungen der EU-Datenschutz-Grundverordnung (DSGVO) umzusetzen.
Das vorliegende Dokument dient der Dokumentation der einzelnen Schritte bei der Umsetzung der gesetzlichen Bestimmungen.
Es gibt einen Ueberblick ueber die Umsetzung der formellen Vorgaben und weist die Einhaltung organisatorischer und technischer Massnahmen zum Schutz personenbezogener Daten nach.
Das Dokument wird regelmaessig aktualisiert und ist im Intranet unter ... abrufbar.
Version: ...
Datum: ...
Zeichnende, verantwortliche Person: ...
Datenschutzbeauftragter: ...

Je nach Art der Datenverarbeitung müssen die Maßnahmen, die Beschreibung, die Versionsnummer eines Programms sowie die letzte Version, die Prüfung (durch wen und wann) und die anschliessende Bewertung tabellarisch protokolliert und als Nachweis dokumentiert werden.

Fazit: Unternehmen müssen Datenschutz strukturiert nachweisen können. Eine allgemeine Dokumentation kann als Ausgangspunkt dienen, muss jedoch auf den konkreten Einzelfall zugeschnitten, regelmässig aktualisiert und durch gelebte Prozesse flankiert werden.

Für detaillierte rechtliche Beratung stehe ich Ihnen gerne zur Verfügung.


tags: #Datenschutz #DSGVO #compliance #de

Dienstleistungen

Beratung deutscher und ausländischer Unternehmen in allen Fragen des Arbeitsrechts

So funktioniert es

Drei einfache Schritte vom Erstkontakt bis zur Beratung

Neueste Beiträge

Frau Rechtsanwältin Rejin Sherzad Ahmed ist Mitglied der Rechtsanwaltskammer Frankfurt am Main
,der Bundesvereinigung Mittelstand in Deutschland (BVMID), sowie bei der Deutschen Anwaltvereinigung (DAV).

Kontaktieren Sie uns

Kostenlose Erstberatung – 30 Minuten – wir klären, ob und wie wir Ihnen helfen können

Deutsches Arbeitsrecht — deutschlandweit, europaweit und grenzüberschreitend

Adresse

Aveniris – Employer Counsel
Große Gallusstraße 14
60315 Frankfurt am Main

Email

info@aveniris.de

Dokumente