
Art. 25 DSGVO: Datenschutz durch Technikgestaltung ist eine Pflicht des Verantwortlichen, und zwar zu zwei Zeitpunkten
Art. 25 Abs. 1 DSGVO verpflichtet den Verantwortlichen „sowohl zum Zeitpunkt der Festlegung der Mittel für die Verarbeitung als auch zum Zeitpunkt der eigentlichen Verarbeitung“. Der Beitrag nimmt diese Zwei-Zeitpunkte-Struktur wörtlich, erklärt, warum eine Zertifizierung nach Abs. 3 nur ein Faktor ist, und zeigt an Art. 39 Abs. 1 lit. a und b, wo die Person sitzt, die diese Arbeit tatsächlich tut.
Der Adressat: der Verantwortliche
Art. 25 Abs. 1 DSGVO beginnt mit einer langen Abwägungsklausel und kommt dann zum Subjekt des Satzes: „trifft der Verantwortliche … geeignete technische und organisatorische Maßnahmen“. Nicht der Hersteller der Software, nicht das Entwicklungsteam, nicht ein Prüfwerkzeug. Wer für die Verarbeitung verantwortlich ist, schuldet die Technikgestaltung. Das ist der erste Punkt, an dem der Begriff „Datenschutz durch Technikgestaltung“ in der Praxis unscharf wird: Er wird als Eigenschaft eines Produkts beschrieben, während die Verordnung ihn als Pflicht einer Organisation formuliert.
Die zwei Zeitpunkte im Wortlaut
Der entscheidende Teil des Absatzes 1 lautet: Der Verantwortliche trifft die Maßnahmen „sowohl zum Zeitpunkt der Festlegung der Mittel für die Verarbeitung als auch zum Zeitpunkt der eigentlichen Verarbeitung“. Die Maßnahmen sollen „dafür ausgelegt“ sein, „die Datenschutzgrundsätze wie etwa Datenminimierung wirksam umzusetzen und die notwendigen Garantien in die Verarbeitung aufzunehmen, um den Anforderungen dieser Verordnung zu genügen und die Rechte der betroffenen Personen zu schützen“.
Der erste Zeitpunkt ist die Festlegung der Mittel. Das ist der Moment, in dem entschieden wird, welches System, welche Felder, welche Schnittstellen und welche Speicherorte eine Verarbeitung haben wird. Wer in diesem Moment noch keine Maßnahmen getroffen hat, weil das System erst gebaut oder erst beschafft wird, ist genau dann in der Pflicht. Der zweite Zeitpunkt ist die eigentliche Verarbeitung. Das ist der laufende Betrieb, und er dauert an, solange verarbeitet wird. Eine Maßnahme, die bei der Festlegung der Mittel richtig war, muss im Betrieb weiterhin geeignet sein.
Das „sowohl … als auch“ ist deshalb nicht Redundanz, sondern die Struktur der Pflicht. Eine Prüfung vor dem ersten Einsatz erfüllt den ersten Zeitpunkt. Sie erfüllt nicht den zweiten. Und ein Betrieb, der nachträglich aufgeräumt wurde, erfüllt den zweiten Zeitpunkt, erklärt aber nicht, was zum ersten geschehen ist. Wer Art. 25 belegen will, braucht für beide Zeitpunkte etwas in der Akte.
Absatz 2: Voreinstellungen, in vier Dimensionen
Absatz 2 konkretisiert einen Teil der Pflicht. Der Verantwortliche trifft Maßnahmen, „die sicherstellen, dass durch Voreinstellung grundsätzlich nur personenbezogene Daten, deren Verarbeitung für den jeweiligen bestimmten Verarbeitungszweck erforderlich ist, verarbeitet werden“. Der zweite Satz benennt vier Dimensionen: „die Menge der erhobenen personenbezogenen Daten, den Umfang ihrer Verarbeitung, ihre Speicherfrist und ihre Zugänglichkeit“. Der dritte Satz setzt eine Grenze, die sich prüfen lässt: Voreinstellungen dürfen personenbezogene Daten nicht „ohne Eingreifen der Person einer unbestimmten Zahl von natürlichen Personen zugänglich“ machen.
Absatz 3: eine Zertifizierung ist ein Faktor, kein Nachweis
Absatz 3 lautet: „Ein genehmigtes Zertifizierungsverfahren gemäß Artikel 42 kann als Faktor herangezogen werden, um die Erfüllung der in den Absätzen 1 und 2 des vorliegenden Artikels genannten Anforderungen nachzuweisen.“ Drei Einschränkungen stehen in diesem Satz. Es muss ein genehmigtes Verfahren nach Art. 42 sein, nicht irgendein Siegel. Es „kann“ herangezogen werden, nicht „gilt als“. Und es ist „ein Faktor“, nicht der Nachweis.
Art. 42 Abs. 4 DSGVO sagt es noch deutlicher: „Eine Zertifizierung gemäß diesem Artikel mindert nicht die Verantwortung des Verantwortlichen oder des Auftragsverarbeiters für die Einhaltung dieser Verordnung“. Nach Art. 42 Abs. 7 wird eine Zertifizierung für höchstens drei Jahre erteilt. Wer eine Zertifizierung als Beleg für Art. 25 heranzieht, hat also einen Faktor mit Ablaufdatum, der die eigene Verantwortung unberührt lässt.
Dasselbe gilt sinngemäß für jede Form der externen Bestätigung, die keine genehmigte Zertifizierung ist: ein Prüfbericht, ein Testat eines Anbieters, ein automatisierter Befund. Sie können in der Akte liegen und die Entscheidung des Verantwortlichen stützen. Sie ersetzen sie nicht, weil Art. 25 Abs. 1 die Entscheidung dem Verantwortlichen zuweist.
Wo die Person sitzt: Art. 39 Abs. 1 lit. a und b
Art. 25 sagt, wer die Pflicht trägt. Art. 39 sagt, wer im Haus dafür sorgt, dass sie erkannt und eingehalten wird. Nach Art. 39 Abs. 1 lit. a obliegt dem Datenschutzbeauftragten die „Unterrichtung und Beratung des Verantwortlichen oder des Auftragsverarbeiters und der Beschäftigten, die Verarbeitungen durchführen, hinsichtlich ihrer Pflichten nach dieser Verordnung“. Nach lit. b obliegt ihm die „Überwachung der Einhaltung dieser Verordnung … einschließlich der Zuweisung von Zuständigkeiten, der Sensibilisierung und Schulung der an den Verarbeitungsvorgängen beteiligten Mitarbeiter und der diesbezüglichen Überprüfungen“.
Auf die zwei Zeitpunkte des Art. 25 übertragen: Zum Zeitpunkt der Festlegung der Mittel ist lit. a einschlägig, die Beratung, bevor entschieden wird. Art. 38 Abs. 1 verlangt dafür, dass der Datenschutzbeauftragte „ordnungsgemäß und frühzeitig in alle mit dem Schutz personenbezogener Daten zusammenhängenden Fragen eingebunden wird“. Zum Zeitpunkt der eigentlichen Verarbeitung ist lit. b einschlägig, die Überwachung samt Zuständigkeiten, Schulung und Überprüfungen. Die Person, die Art. 25 im Betrieb trägt, ist also keine Neuerfindung. Sie ist der Datenschutzbeauftragte mit seinen beiden ersten gesetzlichen Aufgaben.
Was daraus in der Akte steht
- Zum ersten Zeitpunkt: ein datierter Vermerk, dass der Datenschutzbeauftragte vor der Festlegung der Mittel beraten hat, mit den getroffenen Maßnahmen und den vier Dimensionen des Absatzes 2.
- Zum zweiten Zeitpunkt: wiederkehrende Überprüfungen der Voreinstellungen im laufenden Betrieb, mit Zuständigem, Datum und Ergebnis.
- Für jede Zertifizierung oder externe Bestätigung: Ablage als Faktor, mit Gültigkeitsdatum, und eine eigene Bewertung des Verantwortlichen daneben.
- Für jede Änderung der Mittel: der erste Zeitpunkt beginnt von vorn.
Im CIVAC-Workspace läuft genau das als Aufgaben und Audits der Rolle Datenschutzbeauftragter: eine Aufgabe vor der Einführung eines Systems, ein wiederkehrender Audit im Betrieb, und für beides eine Historie, aus der hervorgeht, wer wann beraten und wer wann überprüft hat. Der Workspace gestaltet keine Technik. Er hält fest, dass der Verantwortliche es getan hat, und wann.
Wo dieser Beitrag endet
Welche Maßnahmen in Ihrem Fall „geeignet“ im Sinne des Art. 25 Abs. 1 DSGVO sind, wie die Abwägung zwischen Stand der Technik, Implementierungskosten und Risiko ausfällt und ob eine bestimmte Voreinstellung den Anforderungen des Absatzes 2 genügt, sind Fragen, die eine rechtliche Prüfung des Einzelfalls erfordern. CIVAC ist keine Kanzlei und erbringt keine Rechtsberatung. Dieser Beitrag gibt den Wortlaut der Verordnung wieder und ordnet ihn ein; die Bewertung Ihres Falls gehört zu Ihrem Datenschutzbeauftragten oder zu einer dazu befugten Stelle.
Häufige Fragen
Genügt es, Datenschutz durch Technikgestaltung einmal vor dem Start eines Systems zu prüfen?
Nein. Art. 25 Abs. 1 DSGVO verlangt die Maßnahmen „sowohl zum Zeitpunkt der Festlegung der Mittel für die Verarbeitung als auch zum Zeitpunkt der eigentlichen Verarbeitung“. Die Prüfung vor dem Start deckt den ersten Zeitpunkt ab. Der zweite dauert an, solange verarbeitet wird.
Trifft die Pflicht aus Art. 25 DSGVO den Softwarehersteller?
Der Wortlaut des Art. 25 Abs. 1 nennt den Verantwortlichen. Ein Hersteller, der nicht selbst Verantwortlicher der Verarbeitung ist, ist nicht Adressat dieser Vorschrift. Erwägungsgrund 78 der DSGVO spricht davon, dass Hersteller „ermutigt“ werden sollten, das Recht auf Datenschutz bei der Entwicklung zu berücksichtigen. Eine Pflicht des Verantwortlichen wird dadurch nicht auf den Hersteller verlagert.
Ersetzt eine Zertifizierung nach Art. 42 DSGVO den Nachweis nach Art. 25?
Nein. Art. 25 Abs. 3 DSGVO lässt ein genehmigtes Zertifizierungsverfahren „als Faktor“ zum Nachweis zu, und Art. 42 Abs. 4 stellt klar, dass eine Zertifizierung die Verantwortung des Verantwortlichen nicht mindert. Sie ist ein Baustein des Nachweises mit einer Laufzeit von höchstens drei Jahren nach Art. 42 Abs. 7.
Was sind die vier Dimensionen der datenschutzfreundlichen Voreinstellungen?
Art. 25 Abs. 2 Satz 2 DSGVO nennt „die Menge der erhobenen personenbezogenen Daten, den Umfang ihrer Verarbeitung, ihre Speicherfrist und ihre Zugänglichkeit“. Für jede dieser Dimensionen muss die Voreinstellung auf das beschränkt sein, was für den bestimmten Verarbeitungszweck erforderlich ist.
Wann muss der Datenschutzbeauftragte bei der Technikgestaltung eingebunden werden?
Art. 38 Abs. 1 DSGVO verlangt, dass er „ordnungsgemäß und frühzeitig in alle mit dem Schutz personenbezogener Daten zusammenhängenden Fragen eingebunden wird“. Bezogen auf Art. 25 heißt das: vor der Festlegung der Mittel, nicht nach der Beschaffung.
Klingt nach viel Arbeit?
Beauftragten-Pflichten, Fristen, Nachweise — genau das nehmen wir dir ab. Sag kurz Hallo, wir zeigen dir wie.
Quellen
Aus dem Beitrag ein Mandat machen.
Wir übernehmen die operative Last: externer Beauftragter, Vorlagen und Dokumentation in einem Workspace. Unverbindlich.

Der Barrierefreiheits-Check: dreißig Seiten, vier WCAG-Tags, keine Konformitätsaussage. Und was § 14 BFSG davon unabhängig verlangt
