Schutz
TOM und Privacy by Design: Schutzmaßnahmen aus dem Risiko ableiten
Technische und organisatorische Maßnahmen müssen zum Verarbeitungskontext passen und über den gesamten Lebenszyklus wirksam bleiben.
8 Minuten Lesezeit · Fachlicher Stand 21.07.2026
Controls sind keine universelle Einkaufsliste
Schutzbedarf, Eintrittsszenarien, Umfang, Technik und Implementierungskosten fließen in die Auswahl angemessener Maßnahmen ein. Die Entscheidung muss nachvollziehbar sein und bei Änderungen erneut geprüft werden.
Datenschutzfreundliche Voreinstellungen reduzieren Betriebsrisiko
Zugriffe, Sichtbarkeit, Protokollierung, Aufbewahrung und Export sollten bereits im Design begrenzt werden. Dadurch hängt die Einhaltung weniger von späteren manuellen Korrekturen ab.
- Datenumfang und Standardaufbewahrung minimieren
- Rollen und Berechtigungen mit Rezertifizierung steuern
- Pseudonymisierung und Verschlüsselung risikobasiert einsetzen
- Wirksamkeit durch Tests und Betriebsnachweise belegen
Verwendete Quellen
- Datenschutz-Grundverordnung (EU) 2016/679 · EU · konsolidierte Fassung prüfen
- Guidelines for Controllers and Processors · EDPB
- ISO/IEC 27701:2025 – Privacy Information Management · ISO · 2025
- DSMS-, VVT-, DSFA- und Vorfallmuster · KaitoSec