◆ Kostenlos · ohne Anmeldung

DSGVO-Check: Wo steht Ihr Unternehmen wirklich?

Sieben Fragen zu Größe, Datenarten und Dokumentation. Sie erfahren sofort, ob Sie einen Datenschutzbeauftragten benennen müssen – und welche drei Punkte Sie als Nächstes angehen sollten.

Was Sie danach wissen

  • Ob für Sie Benennungspflicht nach Art. 37 DSGVO und § 38 BDSG besteht
  • Wie vollständig Ihre Pflichtdokumentation ist
  • Welche Lücken im Prüffall zuerst auffallen
  • Womit Sie realistisch anfangen sollten
  • Passende Vorlagen zum sofortigen Download

◆ Kostenlos · 7 Fragen · 3 Minuten

Der DSGVO-Check

Beantworten Sie sieben Fragen. Sie erfahren sofort, ob Sie einen Datenschutzbeauftragten benennen müssen und wo Ihre größten Lücken liegen.

Frage 1 von 7

Unternehmensgröße

Wie viele Personen verarbeiten bei Ihnen ständig personenbezogene Daten? § 38 BDSG
Gemeint sind alle mit regelmäßigem Zugriff auf CRM, Personalakte, Kasse, Terminsystem oder Mailverteiler – auch Teilzeitkräfte und Geschäftsführung.

Diese Pflichten prüft der Check

Die DSGVO kennt keine Schonfrist für kleine Unternehmen. Unterschiedlich ist nur der Aufwand, nicht die Pflicht. Die folgende Übersicht zeigt, was unabhängig von der Größe gilt und was an Schwellenwerte geknüpft ist.

Pflicht Rechtsgrundlage Gilt für
Verzeichnis von Verarbeitungstätigkeiten Art. 30 DSGVO Jedes Unternehmen. Die Ausnahme unter 250 Beschäftigten greift fast nie, weil sie bei regelmäßiger Verarbeitung entfällt.
Datenschutzbeauftragter Art. 37 DSGVO, § 38 BDSG Ab 20 Personen mit ständiger automatisierter Verarbeitung – oder unabhängig davon bei Art.-9-Daten als Kerntätigkeit.
Auftragsverarbeitungsverträge Art. 28 DSGVO Sobald ein Dienstleister Zugriff auf personenbezogene Daten hat – IT, Lohn, Cloud, Newsletter, Aktenvernichtung.
Technische und organisatorische Maßnahmen Art. 32 DSGVO Jedes Unternehmen, dokumentiert und nachweisbar.
Löschkonzept Art. 17, Art. 5 Abs. 1 lit. e DSGVO Jedes Unternehmen. Fehlende Aufbewahrungsfristen sind der häufigste Prüfbefund.
Meldung von Datenpannen Art. 33 DSGVO Jedes Unternehmen – innerhalb von 72 Stunden an das BayLDA.
Schulung der Mitarbeitenden Art. 39 DSGVO Praktisch jedes Unternehmen; Nachweis über Teilnahmelisten.

Was passiert, wenn nichts davon vorliegt

Das BayLDA prüft in Bayern anlassbezogen – meist nach einer Beschwerde, einer gemeldeten Datenpanne oder einer Anfrage zum Auskunftsrecht. Geprüft wird dann zuerst das Verarbeitungsverzeichnis, danach die Auftragsverarbeitungsverträge. Fehlen beide, wird aus einer Einzelfrage schnell eine umfassende Prüfung. Bußgelder bemessen sich nach Art. 83 DSGVO am Jahresumsatz, in der Praxis wiegt der Zeitaufwand für die Nachdokumentation unter Termindruck aber oft schwerer.

Womit Sie sinnvoll anfangen

In dieser Reihenfolge: Verarbeitungsverzeichnis anlegen, Auftragsverarbeitungsverträge einsammeln, Löschfristen festlegen, Mitarbeitende schulen. Für die ersten drei Schritte finden Sie ausfüllbare Vorlagen im Download-Bereich – kostenfrei und ohne Newsletter.

Häufige Fragen zum DSGVO-Check

Ab wann braucht ein Unternehmen einen Datenschutzbeauftragten?

In Deutschland ab 20 Personen, die ständig automatisiert personenbezogene Daten verarbeiten (§ 38 Abs. 1 BDSG). Gezählt werden alle Personen mit regelmäßigem Zugriff, also auch Teilzeitkräfte, Aushilfen und Geschäftsführung. Unabhängig von dieser Zahl besteht die Pflicht, wenn besondere Kategorien von Daten als Kerntätigkeit verarbeitet werden oder wenn eine Datenschutz-Folgenabschätzung erforderlich ist.

Gilt die Ausnahme für Unternehmen unter 250 Beschäftigten beim Verarbeitungsverzeichnis?

In der Praxis fast nie. Art. 30 Abs. 5 DSGVO nimmt kleine Unternehmen nur aus, wenn die Verarbeitung gelegentlich erfolgt, kein Risiko birgt und keine besonderen Datenkategorien betrifft. Sobald Sie Personal beschäftigen oder Kundendaten dauerhaft speichern, ist die Verarbeitung regelmäßig – und das Verzeichnis Pflicht.

Kann die Geschäftsführung selbst Datenschutzbeauftragter sein?

Nein. Es entsteht ein Interessenkonflikt, weil über die Zwecke und Mittel der Verarbeitung entschieden wird und diese Entscheidung zugleich kontrolliert werden müsste. Dasselbe gilt für IT-Leitung, Personalleitung und Marketingleitung. Aufsichtsbehörden haben solche Benennungen bereits beanstandet.

Was kostet ein externer Datenschutzbeauftragter?

Für kleine und mittlere Unternehmen beginnt die laufende Betreuung bei uns ab 190 € im Monat. Enthalten sind Benennung und Meldung bei der Aufsichtsbehörde, Pflege des Verarbeitungsverzeichnisses, Prüfung der Auftragsverarbeitungsverträge, Ansprechpartner für Betroffenenanfragen sowie Unterstützung im Fall einer Datenpanne.

Wie lange dauert es, bis wir sauber aufgestellt sind?

Bei einem Unternehmen ohne Vorarbeit rechnen Sie mit etwa drei Monaten bis zur belastbaren Grunddokumentation. Verzeichnis und Auftragsverarbeitungsverträge entstehen in den ersten Wochen, Löschkonzept und Schulung folgen. Danach geht es um Pflege, nicht mehr um Aufbau.

Ersetzt dieser Check eine rechtliche Prüfung?

Nein. Der Check ordnet Ihre Angaben den gängigen Schwellenwerten zu und zeigt die typischen Lücken. Ob im Einzelfall eine Datenschutz-Folgenabschätzung nötig ist oder ein Sonderfall vorliegt, lässt sich nur im Gespräch klären. Das Erstgespräch dazu ist kostenfrei.

◆ Nächster Schritt

Ergebnis gemeinsam einordnen

Schicken Sie uns Ihr Ergebnis oder rufen Sie an. Im kostenfreien Erstgespräch klären wir in 20 Minuten, ob eine Benennungspflicht besteht und was in Ihrem Fall zuerst zu tun ist.