77 Beauftragten-Rollen, alle abgedecktArt. 33 DSGVO, 72 Stunden zur Meldung einer Datenpanne93 Controls nach ISO/IEC 27001:2022905 einsatzbereite Audit-Vorlagen im Workspace§ 130 OWiG, Aufsichtspflicht der GeschäftsleitungBestellurkunde, unterschrieben, abgelegt, belegbarEin Workspace für Aufgaben, Schulungen, Audits, DokumentationDIN 14095 Feuerwehrpläne, standardisiertEU AI Act, weltweit erste horizontale KI-Verordnung77 Beauftragten-Rollen, alle abgedecktArt. 33 DSGVO, 72 Stunden zur Meldung einer Datenpanne93 Controls nach ISO/IEC 27001:2022905 einsatzbereite Audit-Vorlagen im Workspace§ 130 OWiG, Aufsichtspflicht der GeschäftsleitungBestellurkunde, unterschrieben, abgelegt, belegbarEin Workspace für Aufgaben, Schulungen, Audits, DokumentationDIN 14095 Feuerwehrpläne, standardisiertEU AI Act, weltweit erste horizontale KI-Verordnung
Art. 32 Abs. 1 lit. d DSGVO: das Verfahren zur regelmäßigen Überprüfung. Warum eine Prüfung kein Verfahren ist und was ein Probe-Audit davon abdeckt
Datenschutz & Privacy

Art. 32 Abs. 1 lit. d DSGVO: das Verfahren zur regelmäßigen Überprüfung. Warum eine Prüfung kein Verfahren ist und was ein Probe-Audit davon abdeckt

21. September 20268 Min. LesezeitVon CIVAC Redaktion
CIVAC

Art. 32 Abs. 1 lit. d DSGVO verlangt „ein Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit“ der technischen und organisatorischen Maßnahmen. Der Beitrag nimmt die drei Wörter Verfahren, regelmäßig und Wirksamkeit auseinander, stellt Art. 24 Abs. 1 Satz 2 und Art. 32 Abs. 3 daneben und beschreibt, was das Probe-Audit in CIVAC davon leistet: Kriterien und Nachweise hinein, Lücken mit Korrekturmaßnahme heraus.

Lit. d im Wortlaut

Art. 32 Abs. 1 DSGVO verpflichtet den Verantwortlichen und den Auftragsverarbeiter, „geeignete technische und organisatorische Maßnahmen“ zu treffen, „um ein dem Risiko angemessenes Schutzniveau zu gewährleisten“, und zählt dann vier Maßnahmen auf, die „unter anderem“ eingeschlossen sind. Die vierte lautet: „ein Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit der technischen und organisatorischen Maßnahmen zur Gewährleistung der Sicherheit der Verarbeitung.“

Das ist eine andere Art von Maßnahme als die drei davor. Lit. a nennt Pseudonymisierung und Verschlüsselung, lit. b die Fähigkeit, Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit sicherzustellen, lit. c die Fähigkeit zur raschen Wiederherstellung. Das sind Eigenschaften der Verarbeitung. Lit. d ist eine Maßnahme über die Maßnahmen: ein Verfahren, das auf die anderen drei schaut.

Drei Wörter, drei Anforderungen

„Verfahren“

Ein Verfahren hat einen festgelegten Ablauf: Wer prüft was, anhand welcher Kriterien, in welcher Form wird das Ergebnis festgehalten, und was geschieht mit einer Abweichung. Eine Prüfung, die jemand irgendwann durchgeführt hat und deren Ergebnis in einer E-Mail liegt, ist eine Prüfung. Sie ist kein Verfahren, weil nichts festlegt, dass und wie sie wiederholt wird.

„regelmäßig“

Die Verordnung nennt keinen Turnus. Sie verlangt Regelmäßigkeit, und die ist erst belegt, wenn mindestens ein zweiter Durchlauf stattgefunden hat und ein dritter terminiert ist. Eine einmalige Überprüfung, so gründlich sie war, erfüllt das Wort nicht. Welcher Abstand angemessen ist, hängt nach Art. 32 Abs. 1 Satz 1 vom Risiko ab; eine Frist in Monaten steht nicht im Text, und dieser Beitrag erfindet keine.

„Wirksamkeit“

Überprüft wird nicht, ob die Maßnahmen vorhanden sind, sondern ob sie wirken. Eine Liste, in der bei „Verschlüsselung“ ein Haken steht, belegt das Vorhandensein. Die Wirksamkeit belegt erst ein Nachweis, dass die Verschlüsselung bei den Systemen, um die es geht, tatsächlich aktiv ist und bei einer Prüfung standgehalten hat. Deshalb verlangt lit. d drei Tätigkeiten und nicht eine: Überprüfung, Bewertung und Evaluierung.

Was Art. 24 Abs. 1 Satz 2 hinzufügt

Art. 24 Abs. 1 DSGVO verpflichtet den Verantwortlichen, Maßnahmen umzusetzen, „um sicherzustellen und den Nachweis dafür erbringen zu können, dass die Verarbeitung gemäß dieser Verordnung erfolgt“. Der zweite Satz lautet: „Diese Maßnahmen werden erforderlichenfalls überprüft und aktualisiert.“ Lit. d des Art. 32 verlangt das Verfahren zur Überprüfung; Art. 24 Abs. 1 Satz 2 verlangt, dass auf die Überprüfung eine Aktualisierung folgt, wenn sie erforderlich ist. Ein Verfahren, das Lücken findet und nichts daraus macht, erfüllt den ersten Satz und verfehlt den zweiten.

Was Art. 32 Abs. 3 nicht sagt

Art. 32 Abs. 3 DSGVO lautet: „Die Einhaltung genehmigter Verhaltensregeln gemäß Artikel 40 oder eines genehmigten Zertifizierungsverfahrens gemäß Artikel 42 kann als Faktor herangezogen werden, um die Erfüllung der in Absatz 1 des vorliegenden Artikels genannten Anforderungen nachzuweisen.“ Eine Zertifizierung ist also ein Faktor für den Nachweis, nicht der Nachweis, und Art. 42 Abs. 4 stellt klar, dass sie die Verantwortung nicht mindert. Ein Zertifikat ersetzt das Verfahren nach lit. d nicht; es kann eines seiner Ergebnisse sein.

Was das Probe-Audit in CIVAC davon leistet

Der CIVAC-Workspace enthält einen Check, der im Code „Audit-Readiness“ heißt und ein Probe-Audit durchführt. Er ist kein Verfahren nach lit. d. Er ist ein Baustein, der die Bewertung und Evaluierung innerhalb eines solchen Verfahrens stützt. Was er tut, steht in der Route, die ihn ausführt.

  • Eingabe ist ein bestehendes Audit des eigenen Unternehmens, adressiert über seinen Kurznamen: seine Kriterien und die dazu abgelegten Nachweise. Ein Audit einer anderen Organisation ist nicht erreichbar; die Abfrage ist an die eigene Organisation gebunden.
  • Der Check ist an eine bezahlte Beauftragten-Rolle gebunden: Er läuft nur, wenn die Rolle, der das Audit gehört, im Konto freigeschaltet ist.
  • Die Anweisung an das Modell lautet, wie ein externer Prüfer zu bewerten, streng zu sein, aber keine Mängel zu erfinden: bewertet wird nur, was aus den Daten hervorgeht, und fehlende Nachweise sind selbst eine Lücke.
  • Ausgabe ist eine Zusammenfassung, ein Reifegrad von 0 bis 100, eine Konfidenz in drei Stufen und eine Liste von höchstens vierzig Lücken. Jede Lücke trägt einen Schweregrad aus fünf Stufen, eine Kategorie, wo möglich eine Rechtsgrundlage, das Kriterium oder den fehlenden Nachweis, auf den sie sich bezieht, und eine konkrete Korrekturmaßnahme.
  • Jede Lücke wird per Klick zu einer Aufgabe mit Zuständigem, die Empfehlung und Rechtsgrundlage mitnimmt; die Lücke wird auf „in Behebung“ gesetzt und mit der Aufgabe verknüpft.

In den Worten des lit. d: Die Überprüfung findet in dem Audit statt, dessen Kriterien und Nachweise das Probe-Audit liest. Bewertung und Evaluierung leistet das Probe-Audit, mit dem Reifegrad und den Lücken. Die Aktualisierung nach Art. 24 Abs. 1 Satz 2 beginnt in dem Moment, in dem eine Lücke zur Aufgabe wird. Die Regelmäßigkeit entsteht nicht im Check, sondern in der wiederkehrenden Aufgabe, die den nächsten Audit-Durchlauf terminiert, und im erneuten Check bei jedem Durchlauf.

Was der Check ausdrücklich nicht ist

Er prüft keine Systeme. Er liest, was im Audit als Nachweis abgelegt wurde, und bewertet, ob es einem Prüfer genügen würde. Ein Nachweis, der falsch ist, aber vollständig aussieht, wird nicht als falsch erkannt. Die Überprüfung der Wirksamkeit an den Systemen selbst bleibt die Arbeit der Menschen, die das Audit führen. Und die Konfidenz in drei Stufen ist eine Aussage über die Verlässlichkeit der Einschätzung, nicht über die Rechtslage.

Wo dieser Beitrag endet

Welcher Prüfturnus für Ihre Verarbeitung „regelmäßig“ im Sinne des Art. 32 Abs. 1 lit. d DSGVO ist, ob Ihre Maßnahmen dem Risiko angemessen sind und wann eine Aktualisierung nach Art. 24 Abs. 1 Satz 2 „erforderlich“ wird, sind Fragen, die eine rechtliche Prüfung des Einzelfalls erfordern. CIVAC ist keine Kanzlei und erbringt keine Rechtsberatung. Dieser Beitrag gibt den Wortlaut der Verordnung und den Mechanismus eines Checks wieder; die Bewertung Ihres Falls gehört zu Ihrem Datenschutzbeauftragten oder zu einer dazu befugten Stelle.

Häufige Fragen

Nennt Art. 32 DSGVO einen Prüfturnus?

Nein. Lit. d verlangt „ein Verfahren zur regelmäßigen Überprüfung“, ohne einen Abstand zu nennen. Was angemessen ist, richtet sich nach Art. 32 Abs. 1 Satz 1 nach dem Risiko der Verarbeitung.

Genügt eine einmalige Überprüfung der Maßnahmen?

Nein. Regelmäßigkeit setzt Wiederholung voraus, und ein Verfahren setzt einen festgelegten Ablauf voraus. Eine einmalige Prüfung ohne terminierte Wiederholung erfüllt keines der beiden Wörter.

Ersetzt ein Zertifikat das Verfahren nach lit. d?

Nein. Art. 32 Abs. 3 DSGVO lässt ein genehmigtes Zertifizierungsverfahren „als Faktor“ zum Nachweis zu, und Art. 42 Abs. 4 stellt klar, dass eine Zertifizierung die Verantwortung nicht mindert.

Ist das Probe-Audit in CIVAC ein Verfahren nach Art. 32 Abs. 1 lit. d DSGVO?

Nein, es ist ein Baustein. Es bewertet Kriterien und Nachweise eines bestehenden Audits und gibt Lücken mit Korrekturmaßnahme zurück. Das Verfahren entsteht aus der wiederkehrenden Aufgabe, die den Audit-Durchlauf terminiert, dem Check bei jedem Durchlauf und den Aufgaben, die aus den Lücken werden.

Was bedeutet der Reifegrad von 0 bis 100?

Er ist die Einschätzung des Modells, wie bereit das Audit für eine echte Prüfung wäre, wobei 100 für auditbereit steht. Er ist eine Indikation auf Grundlage der abgelegten Nachweise, keine Aussage über die Rechtslage und kein Prüfergebnis eines externen Prüfers.

Unverbindlich

Klingt nach viel Arbeit?

Beauftragten-Pflichten, Fristen, Nachweise — genau das nehmen wir dir ab. Sag kurz Hallo, wir zeigen dir wie.

Aus dem Beitrag ein Mandat machen.

Wir übernehmen die operative Last: externer Beauftragter, Vorlagen und Dokumentation in einem Workspace. Unverbindlich.

Weitere Beiträge