Datenschutz-Lexikon
Die wichtigsten Begriffe aus Datenschutz, Informationssicherheit und KI-Compliance – kurz, fachlich korrekt und ohne Paragrafennebel. Für alle, die schnell wissen wollen, worum es geht.
Häufig nachgeschlagen
- Datenschutzbeauftragter
- NIS2 und BSIG
- EU AI Act und KI-Kompetenz
- Verarbeitungsverzeichnis
- TOM und ISMS
Kurz beantwortet: Dieses Lexikon erklärt die zentralen Begriffe aus Datenschutz (DSGVO, BDSG), Informationssicherheit (ISMS, ISO 27001, NIS2, TISAX) und KI-Compliance (EU AI Act, ISO 42001) jeweils in wenigen Sätzen – mit Rechtsgrundlage und praktischer Bedeutung für mittelständische Unternehmen.
Begriffe A–Z
Auftragsverarbeitung
Verarbeitung personenbezogener Daten durch einen Dienstleister im Auftrag und nach Weisung des Verantwortlichen. Erfordert zwingend einen Vertrag nach Art. 28 DSGVO.
Betroffenenrechte
Rechte der Personen, deren Daten verarbeitet werden: Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch (Art. 15–21 DSGVO). Fristen: grundsätzlich ein Monat.
BSIG
Gesetz über das Bundesamt für Sicherheit in der Informationstechnik. Enthält seit dem NIS2-Umsetzungsgesetz die Pflichten für betroffene Einrichtungen, insbesondere die Risikomanagementmaßnahmen nach § 30.
Datenpanne
Verletzung des Schutzes personenbezogener Daten nach Art. 4 Nr. 12 DSGVO. Bei Risiko für Betroffene binnen 72 Stunden an die Aufsichtsbehörde zu melden.
Datenschutz-Folgenabschätzung (DSFA)
Vorabprüfung nach Art. 35 DSGVO bei Verarbeitungen mit voraussichtlich hohem Risiko – etwa umfangreichem Scoring, systematischer Überwachung oder neuen Technologien.
Datenschutzbeauftragter
Person, die die Einhaltung des Datenschutzes überwacht und berät (Art. 37–39 DSGVO). In Deutschland ab 20 Personen mit ständigem automatisiertem Datenzugriff verpflichtend (§ 38 BDSG).
DSGVO
Datenschutz-Grundverordnung, seit 25. Mai 2018 unmittelbar geltendes EU-Recht. Regelt die Verarbeitung personenbezogener Daten und sieht Bußgelder bis 20 Mio. € oder 4 % des weltweiten Jahresumsatzes vor.
EU AI Act
KI-Verordnung (EU) 2024/1689. Reguliert KI risikobasiert. Seit 2. Februar 2025 gelten Verbote bestimmter Praktiken und die Pflicht zur KI-Kompetenz (Art. 4).
Informationssicherheitsbeauftragter (ISB)
Rolle, die den Aufbau und Betrieb der Informationssicherheit steuert. Anders als der Datenschutzbeauftragte schützt er alle Informationen, nicht nur personenbezogene Daten.
ISMS
Informationssicherheits-Managementsystem. Strukturierter Rahmen aus Leitlinie, Risikomanagement, Richtlinien, Maßnahmen und Audits. Maßgebliche Norm: ISO/IEC 27001.
ISO 27001
Internationale Norm für Informationssicherheits-Managementsysteme. Zertifizierung durch akkreditierte Stellen, Gültigkeit drei Jahre mit jährlichen Überwachungsaudits.
ISO 42001
Erste internationale Norm für KI-Managementsysteme (AIMS). Ergänzt den EU AI Act um einen Governance-Rahmen.
KI-Kompetenz
Pflicht nach Art. 4 EU AI Act: Anbieter und Betreiber müssen sicherstellen, dass ihr Personal über ausreichendes Wissen im Umgang mit KI verfügt. Gilt seit 2. Februar 2025.
NIS2
EU-Richtlinie zur Cybersicherheit, in Deutschland umgesetzt durch das NIS2-Umsetzungsgesetz (in Kraft seit 6. Dezember 2025). Betrifft 18 Sektoren ab 50 Beschäftigten oder 10 Mio. € Umsatz.
Personenbezogene Daten
Alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen (Art. 4 Nr. 1 DSGVO) – auch IP-Adressen, Personalnummern oder Standortdaten.
Rechenschaftspflicht
Grundsatz nach Art. 5 Abs. 2 DSGVO: Der Verantwortliche muss die Einhaltung der Datenschutzgrundsätze nicht nur gewährleisten, sondern auch nachweisen können.
TISAX
Prüf- und Austauschmechanismus der Automobilindustrie für Informationssicherheit auf Basis des VDA-ISA-Katalogs. Ergebnis ist ein Label, üblicherweise drei Jahre gültig.
TOM
Technische und organisatorische Maßnahmen nach Art. 32 DSGVO – etwa Zugriffskontrolle, Verschlüsselung, Backup, Protokollierung und Schulungen.
Verantwortlicher
Stelle, die über Zwecke und Mittel der Verarbeitung entscheidet (Art. 4 Nr. 7 DSGVO). Sie trägt die Hauptverantwortung für die Einhaltung der DSGVO.
Verarbeitungsverzeichnis
Dokumentation aller Verarbeitungstätigkeiten nach Art. 30 DSGVO. Kernstück jeder Datenschutzorganisation und erste Frage jeder Aufsichtsbehörde.
Whistleblowing
Meldung von Missständen durch Hinweisgeber. Das Hinweisgeberschutzgesetz verpflichtet Unternehmen ab 50 Beschäftigten zu einer internen Meldestelle.
Noch Fragen offen?
Wenn Sie einen Begriff vermissen oder eine konkrete Frage zu Ihrem Unternehmen haben: Wir beantworten sie im kostenlosen Erstgespräch – ohne Vertriebsdruck.
Begriff geklärt – und jetzt?
Viele Fragen lassen sich in 30 Minuten abschließend klären. Danach wissen Sie, ob und was bei Ihnen zu tun ist.
