Datenschutz-Lexikon

◆ Von AVV bis Whistleblowing

Datenschutz-Lexikon

Die wichtigsten Begriffe aus Datenschutz, Informationssicherheit und KI-Compliance – kurz, fachlich korrekt und ohne Paragrafennebel. Für alle, die schnell wissen wollen, worum es geht.

Häufig nachgeschlagen

  • Datenschutzbeauftragter
  • NIS2 und BSIG
  • EU AI Act und KI-Kompetenz
  • Verarbeitungsverzeichnis
  • TOM und ISMS

Kurz beantwortet: Dieses Lexikon erklärt die zentralen Begriffe aus Datenschutz (DSGVO, BDSG), Informationssicherheit (ISMS, ISO 27001, NIS2, TISAX) und KI-Compliance (EU AI Act, ISO 42001) jeweils in wenigen Sätzen – mit Rechtsgrundlage und praktischer Bedeutung für mittelständische Unternehmen.

Begriffe A–Z

Auftragsverarbeitung

Verarbeitung personenbezogener Daten durch einen Dienstleister im Auftrag und nach Weisung des Verantwortlichen. Erfordert zwingend einen Vertrag nach Art. 28 DSGVO.

Mehr erfahren →

Betroffenenrechte

Rechte der Personen, deren Daten verarbeitet werden: Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch (Art. 15–21 DSGVO). Fristen: grundsätzlich ein Monat.

BSIG

Gesetz über das Bundesamt für Sicherheit in der Informationstechnik. Enthält seit dem NIS2-Umsetzungsgesetz die Pflichten für betroffene Einrichtungen, insbesondere die Risikomanagementmaßnahmen nach § 30.

Mehr erfahren →

Datenpanne

Verletzung des Schutzes personenbezogener Daten nach Art. 4 Nr. 12 DSGVO. Bei Risiko für Betroffene binnen 72 Stunden an die Aufsichtsbehörde zu melden.

Mehr erfahren →

Datenschutz-Folgenabschätzung (DSFA)

Vorabprüfung nach Art. 35 DSGVO bei Verarbeitungen mit voraussichtlich hohem Risiko – etwa umfangreichem Scoring, systematischer Überwachung oder neuen Technologien.

Datenschutzbeauftragter

Person, die die Einhaltung des Datenschutzes überwacht und berät (Art. 37–39 DSGVO). In Deutschland ab 20 Personen mit ständigem automatisiertem Datenzugriff verpflichtend (§ 38 BDSG).

Mehr erfahren →

DSGVO

Datenschutz-Grundverordnung, seit 25. Mai 2018 unmittelbar geltendes EU-Recht. Regelt die Verarbeitung personenbezogener Daten und sieht Bußgelder bis 20 Mio. € oder 4 % des weltweiten Jahresumsatzes vor.

Mehr erfahren →

EU AI Act

KI-Verordnung (EU) 2024/1689. Reguliert KI risikobasiert. Seit 2. Februar 2025 gelten Verbote bestimmter Praktiken und die Pflicht zur KI-Kompetenz (Art. 4).

Mehr erfahren →

Informationssicherheitsbeauftragter (ISB)

Rolle, die den Aufbau und Betrieb der Informationssicherheit steuert. Anders als der Datenschutzbeauftragte schützt er alle Informationen, nicht nur personenbezogene Daten.

Mehr erfahren →

ISMS

Informationssicherheits-Managementsystem. Strukturierter Rahmen aus Leitlinie, Risikomanagement, Richtlinien, Maßnahmen und Audits. Maßgebliche Norm: ISO/IEC 27001.

Mehr erfahren →

ISO 27001

Internationale Norm für Informationssicherheits-Managementsysteme. Zertifizierung durch akkreditierte Stellen, Gültigkeit drei Jahre mit jährlichen Überwachungsaudits.

Mehr erfahren →

ISO 42001

Erste internationale Norm für KI-Managementsysteme (AIMS). Ergänzt den EU AI Act um einen Governance-Rahmen.

Mehr erfahren →

KI-Kompetenz

Pflicht nach Art. 4 EU AI Act: Anbieter und Betreiber müssen sicherstellen, dass ihr Personal über ausreichendes Wissen im Umgang mit KI verfügt. Gilt seit 2. Februar 2025.

Mehr erfahren →

NIS2

EU-Richtlinie zur Cybersicherheit, in Deutschland umgesetzt durch das NIS2-Umsetzungsgesetz (in Kraft seit 6. Dezember 2025). Betrifft 18 Sektoren ab 50 Beschäftigten oder 10 Mio. € Umsatz.

Mehr erfahren →

Personenbezogene Daten

Alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen (Art. 4 Nr. 1 DSGVO) – auch IP-Adressen, Personalnummern oder Standortdaten.

Rechenschaftspflicht

Grundsatz nach Art. 5 Abs. 2 DSGVO: Der Verantwortliche muss die Einhaltung der Datenschutzgrundsätze nicht nur gewährleisten, sondern auch nachweisen können.

TISAX

Prüf- und Austauschmechanismus der Automobilindustrie für Informationssicherheit auf Basis des VDA-ISA-Katalogs. Ergebnis ist ein Label, üblicherweise drei Jahre gültig.

Mehr erfahren →

TOM

Technische und organisatorische Maßnahmen nach Art. 32 DSGVO – etwa Zugriffskontrolle, Verschlüsselung, Backup, Protokollierung und Schulungen.

Verantwortlicher

Stelle, die über Zwecke und Mittel der Verarbeitung entscheidet (Art. 4 Nr. 7 DSGVO). Sie trägt die Hauptverantwortung für die Einhaltung der DSGVO.

Verarbeitungsverzeichnis

Dokumentation aller Verarbeitungstätigkeiten nach Art. 30 DSGVO. Kernstück jeder Datenschutzorganisation und erste Frage jeder Aufsichtsbehörde.

Whistleblowing

Meldung von Missständen durch Hinweisgeber. Das Hinweisgeberschutzgesetz verpflichtet Unternehmen ab 50 Beschäftigten zu einer internen Meldestelle.

Mehr erfahren →

Noch Fragen offen?

Wenn Sie einen Begriff vermissen oder eine konkrete Frage zu Ihrem Unternehmen haben: Wir beantworten sie im kostenlosen Erstgespräch – ohne Vertriebsdruck.

Begriff geklärt – und jetzt?

Viele Fragen lassen sich in 30 Minuten abschließend klären. Danach wissen Sie, ob und was bei Ihnen zu tun ist.