Wenn du ein kleines oder mittleres Unternehmen leitest, kann sich die GDPR-Compliance anfangs täuschend einfach anfühlen. Es mag so aussehen, als müsstest du nur eine Datenschutzerklärung veröffentlichen, ein Cookie-Banner hinzufügen, ein paar Verträge aktualisieren und schon bist du fertig.
Die GDPR-Compliance geht jedoch weit darüber hinaus. Sie ist eine fortlaufende Praxis, die Rechenschaftspflicht erfordert – eine, bei der du rechtmäßige Entscheidungen über personenbezogene Daten treffen, diese Entscheidungen dokumentieren, angemessene technische und organisatorische Maßnahmen anwenden und in der Lage sein musst, deine Argumentation darzulegen, wenn eine Regulierungsbehörde, ein Kunde oder ein Partner Fragen stellt.
Eine umfassende Checkliste hilft Unternehmen, die wichtigsten Aspekte zu identifizieren: unter anderem die Rechtsgrundlage, Transparenz, Aufbewahrung, Sicherheit, Verträge mit Auftragsverarbeitern, die Reaktion auf Datenlecks und die Schulung der Mitarbeiter.
Natürlich besteht die eigentliche Arbeit darin, diese Anforderungen auf deine eigenen Systeme, Dienstleister, Customer Journeys und internen Zugriffspraktiken anzuwenden. Der richtige Ansatz besteht darin, dies als strukturierte Überprüfung von Risiken und Governance zu betrachten und nicht als bloßes Abhaken von Kästchen. Aber diese Compliance-Checkliste für die UK-GDPR kann britischen Unternehmen den Einstieg erleichtern.
Denk daran, dass die GDPR-Compliance ebenso eine geschäftliche wie eine rechtliche Verpflichtung ist. Einkäufer erwarten von ihren Lieferanten eine gewisse Reife in den Bereichen Privatsphäre, Datenumgang und Zugriffskontrolle, insbesondere wenn es um Kundendaten, Mitarbeiterinformationen oder sensible Geschäftsdaten geht.
Wenn du diese Checkliste durchgehst, denke daran, dass dies kein vollständiger Leitfaden ist und keine Rechtsberatung darstellt. Wenn du eine maßgeschneiderte Beratung zur Umsetzung der GDPR in deiner Organisation benötigst, wende dich an eine qualifizierte Rechtskraft.
So verwendest du diese GDPR-Compliance-Checkliste
Wie du deine GDPR-Compliance-Checkliste in die Praxis umsetzt
Die Zugriffskontrolle steht im Mittelpunkt der GDPR-Compliance
Welche Maßnahmen für die GDPR-Compliance Priorität haben
So verwendest du diese GDPR-Compliance-Checkliste
Es ist ganz einfach: Gehe einfach jede Phase der Reihe nach durch. Markiere für jeden Eintrag deinen Status und stelle sicher, dass du die aufgeführten Nachweise erbringen kannst. So verstehst du besser, wie compliant dein Unternehmen derzeit ist und worauf du dich als Nächstes konzentrieren solltest.
| Schritt zur GDPR-Compliance | Maßnahmen-Checkliste | Priorität | Erforderliche Nachweise | Status |
| Alle Verarbeitungsaktivitäten personenbezogener Daten erfassen | Datenbestand – Identifiziere alle Systeme, die personenbezogene Daten speichern (CRM, HR, E-Mail, Cloud-Tools) – Liste alle erhobenen Datentypen auf (Kunden, Mitarbeiter, Leads) Verarbeitungserfassung – Definiere den Zweck jeder Aktivität – Identifiziere betroffene Personen und Kategorien – Erfasse, wo Daten gespeichert und übertragen werden | Hoch | Verzeichnis von Verarbeitungstätigkeiten (ROPA) | ☐ |
| Rechtsgrundlage für jede Aktivität definieren | – Ordne jeder Aktivität eine Rechtsgrundlage (Vertrag, rechtliche Verpflichtung, Einwilligung usw.) zu – Stelle sicher, dass die Rechtsgrundlage vor der Verarbeitung definiert ist – Bestätige, dass die Grundlage mit dem Zweck übereinstimmt (und nicht nur aus Bequemlichkeit dient) – Wende den Test auf „Erforderlichkeit“ an | Hoch | Dokumentiertes Register der Rechtsgrundlagen | ☐ |
| Prüfung berechtigter Interessen durchführen (falls zutreffend) | – Identifiziere, wo „berechtigte Interessen“ genutzt werden – Führe eine Interessenabwägung durch (Interessen des Unternehmens vs. Rechte des Einzelnen) – Dokumentiere die Begründung und Sicherheitsvorkehrungen | Mittel | Dokumentation der Prüfung berechtigter Interessen (LIA) | ☐ |
| Sensible Daten identifizieren und klassifizieren | – Identifiziere besondere Datenkategorien (Gesundheit, Biometrie usw.) – Wende die zusätzliche Bedingung gemäß Artikel 9 an – Definiere strengere Kontrollen (Zugriff, Verschlüsselung) | Hoch | Klassifizierung sensibler Daten und Dokumentation der Sicherheitsvorkehrungen | ☐ |
| Datenflüsse erfassen | – Verfolge den Weg der Daten (Erhebung → Speicherung → Weitergabe → Löschung) – Identifiziere interne und externe Übermittlungen – Kennzeichne Datenflüsse mit hohem Risiko | Hoch | Datenflussdiagramme / Dokumentation der Datenerfassung | ☐ |
| Schritt zur GDPR-Compliance | Maßnahmen-Checkliste | Priorität | Erforderliche Nachweise | Status |
| Datenschutzerklärung erstellen oder aktualisieren | Inhalt – Liste die erhobenen Daten auf – Erkläre den Zweck und die Rechtsgrundlage – Identifiziere Dritte – Definiere Aufbewahrungsfristen – Integriere Benutzerrechte und Kontaktdaten Klarheit – Nutze eine einfache Sprache – Vermeide juristischen Jargon | Hoch | Veröffentlichte Datenschutzerklärung, die auf die Betriebsabläufe abgestimmt ist | ☐ |
| Datenschutzerklärung mit realen Betriebsabläufen abstimmen | – Tatsächliche Datennutzung systemübergreifend überprüfen – Sicherstellen, dass alle Tools/Dienstleister offengelegt werden – Datenschutzerklärung bei Prozessänderungen aktualisieren | Hoch | Prüfungsprotokoll der Datenschutzerklärung | ☐ |
| Gültige Einwilligungsmechanismen implementieren | – Verwende klare, spezifische Einwilligungsanfragen – Vermeide bereits angekreuzte Kästchen – Trenne Einwilligungen nach Zweck – Nutze Opt-in- statt Opt-out-Mechanismen | Hoch | Aufzeichnungen/Screenshots der eingeholten Einwilligungen | ☐ |
| Einwilligungen erfassen und verwalten | – Protokolliere, wann und wie die Einwilligung erteilt wurde – Speichere Einwilligungsnachweise sicher – Verknüpfe Einwilligungen mit bestimmten Zwecken | Hoch | Einwilligungsdatenbank / -protokolle | ☐ |
| Einfachen Widerruf der Einwilligung ermöglichen | – Biete einfache Widerrufsmethoden an (Abonnement kündigen, Einstellungen) – Stelle sicher, dass der Widerruf für alle Systeme gilt – Stoppe die Verarbeitung bei Bedarf unverzüglich | Hoch | Workflows für den Widerruf der Einwilligung | ☐ |
| Schritt zur GDPR-Compliance | Maßnahmen-Checkliste | Priorität | Nachweis / Ergebnis | Status |
| Richtlinie zur Datenaufbewahrung definieren | – Daten kategorisieren (Kunden, Mitarbeiter, Leads) – Aufbewahrungsfristen festlegen – Aufbewahrung begründen (gesetzlich, vertraglich, betrieblich) – Richtlinie dokumentieren | Hoch | Dokument zur Datenaufbewahrungsrichtlinie | ☐ |
| Aufbewahrungsregeln durchsetzen | – Automatische Löschung implementieren, wo möglich – Manuelle Überprüfungen planen – Abgelaufene Daten archivieren oder löschen | Hoch | Löschprotokolle / Automatisierungsregeln | ☐ |
| Datenminimierung anwenden | – Nur notwendige Daten erfassen – Redundante oder doppelte Daten entfernen – Übermäßige Datenerfassung in Formularen/Prozessen vermeiden | Hoch | Aufzeichnungen zur Überprüfung der Datenminimierung | ☐ |
| Vorgänger-Daten verwalten | – Alte Systeme und Sicherungen prüfen – Unnötige historische Daten identifizieren – Veraltete Daten sicher löschen | Mittel | Bereinigungsprotokolle für Vorgänger-Daten | ☐ |
| Zugriffskontrolle implementieren (Prinzip der geringsten Rechte) | – Zugriff basierend auf der Rolle zuweisen – Zugriff nur auf notwendige Daten beschränken – Berechtigungen regelmäßig überprüfen | Hoch | Zugriffskontrollmatrix / Berechtigungsprotokolle | ☐ |
| Benutzerkonten verwalten | – Eindeutige Konten für alle Benutzer erstellen – Geteilte Konten entfernen – Inaktive Konten deaktivieren | Hoch | Prüfaufzeichnungen für Benutzerkonten | ☐ |
| Authentifizierung stärken | – Starke Passwortrichtlinien durchsetzen – Zwei-Faktor-Authentifizierung (2FA) implementieren, wo möglich – Administrator- von Standardkonten trennen | Hoch | Sicherheitsrichtlinie / Aufzeichnungen zur 2FA-Implementierung | ☐ |
| Sichere Verwaltung von Anmeldedaten | – Passwörter sicher speichern (nicht im Klartext) – Systemübergreifende Wiederverwendung vermeiden – Sichere Methoden zum Teilen verwenden | Hoch | Nachweise über das System zur Verwaltung von Anmeldedaten | ☐ |
| Technische Sicherheitsmaßnahmen implementieren | – Sensible Daten verschlüsseln (gespeichert und übertragen) – Sichere Konfigurationen anwenden – Endpunkte und Netzwerke schützen | Hoch | Dokumentation der Sicherheitskonfiguration | ☐ |
| Zugriffe überwachen und protokollieren | – Systemprotokollierung aktivieren – Nachverfolgen, wer wann auf welche Daten zugegriffen hat – Protokolle für Prüfzwecke aufbewahren | Mittel | Zugriffsprotokolle und Überwachungsberichte | ☐ |
| Schritt zur GDPR-Compliance | Maßnahmen-Checkliste | Priorität | Nachweis / Ergebnis | Status |
| Alle Auftragsverarbeiter identifizieren | – Alle Anbieter auflisten, die personenbezogene Daten verarbeiten – Definieren, auf welche Daten sie zugreifen – Ihre Rolle/Auswirkung in der Datenpipeline verstehen | Hoch | Anbieterverzeichnis | ☐ |
| Vereinbarungen zur Auftragsverarbeitung abschließen | – Sicherstellen, dass für jeden Anbieter eine DPA vorliegt – Umfang, Zweck und Sicherheitsverpflichtungen bestätigen – Anbieterbedingungen überprüfen | Hoch | Unterzeichnete DPAs | ☐ |
| Das Teilen von Daten mit Anbietern kontrollieren | – Nur notwendige Daten teilen – Zweck des Teilens definieren – Zugriffsrechte einschränken | Hoch | Dokumentation zum Teilen von Daten | ☐ |
| Internationale Datenübertragungen bewerten | – Übertragungen außerhalb des Vereinigten Königreichs identifizieren – Garantien anwenden (Standardvertragsklauseln, Angemessenheitsbeschlüsse) – Risikobewertung dokumentieren | Hoch | Risikobewertungen für Übertragungen / SCCs | ☐ |
| Lebenszyklus von Anbietern verwalten | – Anbieter regelmäßig überprüfen – Ungenutzte Tools entfernen – Datenlöschung beim Offboarding sicherstellen | Mittel | Protokolle zur Überprüfung von Anbietern | ☐ |
| Schritt zur GDPR-Compliance | Maßnahmen-Checkliste | Priorität | Nachweis / Ergebnis | Status |
| Prozess für Betroffenenanfragen einrichten | – Eingangskanal erstellen (E-Mail/Formular) – Zuständigkeit zuweisen – Arbeitsablauf und Fristen definieren | Hoch | Verfahren zur Bearbeitung von Datenanfragen | ☐ |
| Datenzugriff und -abruf aktivieren | – Sicherstellen, dass Daten systemübergreifend auffindbar sind – Daten zusammenstellen, ohne Informationen anderer offenzulegen | Hoch | Dokumentation des Datenabrufprozesses | ☐ |
| Anträge auf Löschung und Einschränkung bearbeiten | – Deletion-Workflows definieren – Drittparteien bei Bedarf benachrichtigen – Gesetzliche Ausnahmen verstehen | Hoch | Protokolle von Löschanfragen | ☐ |
| Datenübertragbarkeit unterstützen | – Strukturierte Datenexporte bereitstellen (CSV, JSON) – Nutzbarkeit exportierter Daten sicherstellen | Mittel | Beispiele für Datenübertragbarkeits-Exporte | ☐ |
| Prozess zur Reaktion auf Datenlecks implementieren | – Schutz vor Datenlecks und Reaktionsplan definieren – Rollen und Eskalationspfade zuweisen – Mitarbeitende in der Erkennung von Vorfällen schulen | Hoch | Reaktionsplan für Vorfälle | ☐ |
| 72-Stunden-Meldepflicht erfüllen | – Kriterien für die Meldung an das ICO definieren – Fähigkeit zur Benachrichtigung innerhalb des Zeitrahmens sicherstellen | Hoch | Verfahren zur Meldung von Datenlecks | ☐ |
| Protokoll über Datenlecks führen | – Alle Vorfälle erfassen (auch geringfügige) – Getroffene Entscheidungen und Maßnahmen dokumentieren | Hoch | Register für Datenlecks | ☐ |
| Schritt zur GDPR-Compliance | Maßnahmen-Checkliste | Priorität | Nachweis / Ergebnis | Status |
| DPIAs für Verarbeitungsvorgänge mit hohem Risiko durchführen | – Aktivitäten mit hohem Risiko identifizieren – Risiken für Einzelpersonen bewerten – Abhilfemaßnahmen definieren – Ergebnisse dokumentieren | Hoch | DPIA-Berichte | ☐ |
| Verantwortung für den Datenschutz zuweisen | – Datenschutzbeauftragten ernennen (falls erforderlich) ODER – Internen Datenschutzverantwortlichen zuweisen – Befugnisse und Verantwortlichkeiten definieren | Hoch | Rollenbeschreibung / Ernennungsurkunde | ☐ |
| Governance-Struktur etablieren | – Berichtslinien definieren – Compliance-Überprüfungen planen – Laufende Compliance-Aktivitäten überwachen | Mittel | Governance-Dokumentation | ☐ |
| Richtlinien und Verfahren pflegen | – Richtlinien erstellen (Datenschutz, Aufbewahrung, Zugriff, Reaktion auf Datenlecks) – Richtlinien an den tatsächlichen Abläufen ausrichten – Regelmäßig aktualisieren | Hoch | Richtliniendokumente (versionskontrolliert) | ☐ |
| Mitarbeitende im Datenschutz schulen | – Rollenspezifische Schulungen anbieten – Handhabung, Risiken und Verfahren abdecken – Regelmäßige Auffrischungen durchführen | Hoch | Schulungsnachweise und -materialien | ☐ |
| Sicheres Verhalten fördern | – Passworthygiene fördern – Das Bewusstsein für Phishing schärfen – Dazu ermutigen, Probleme zu melden | Mittel | Nachweise über Sensibilisierungsprogramme | ☐ |
| Audit-Bereitschaft sicherstellen | – Dokumentation für alle Kontrollen pflegen – Nachweise über Entscheidungen und Prozesse aufbewahren – Auf Überprüfungen durch Aufsichtsbehörden oder Partner vorbereiten | Hoch | Repository für Compliance-Dokumentation | ☐ |
| Regelmäßige Compliance-Überprüfungen durchführen | – Regelmäßige interne Audits durchführen – Lücken und Verbesserungen identifizieren – Prozesse an die Entwicklung des Unternehmens anpassen | Mittel | Audit-Berichte und Verbesserungspläne | ☐ |
Deine GDPR-Compliance-Checkliste in die Praxis umsetzen
Eine detaillierte GDPR-Compliance-Checkliste ist nur dann nützlich, wenn sie in eine konsistente, praktische Umsetzung mündet. Viele Organisationen erreichen einen Punkt, an dem sie Richtlinien dokumentiert, Prozesse definiert und sogar Verantwortlichkeiten zugewiesen haben, und scheitern dennoch, wenn diese Kontrollen in der Praxis getestet werden. Der Unterschied liegt darin, wie gut diese Kontrollen in den alltäglichen Betrieb eingebettet sind.
Praktisch gesehen sollte jeder Eintrag auf deiner Checkliste direkt mit etwas Greifbarem in deinem Unternehmen verknüpft sein. Das könnte ein System sein, in dem Daten gespeichert sind, ein Workflow, der regelt, wie damit umgegangen wird, oder ein klar definierter Verantwortlicher für die Aufsicht. Ohne diese Verknüpfung bleibt Compliance reine Theorie.
Eine Aufbewahrungsrichtlinie sollte beispielsweise nicht nur als Dokument existieren; sie sollte sich in automatisierten Löschregeln, geplanten Überprüfungen oder klar durchgesetzten Archivierungsprozessen widerspiegeln. Ebenso sollte eine Datenschutzerklärung keine statische Seite sein, die einmal erstellt und dann vergessen wird; sie sollte sich parallel zu deinen Tools, Anbietern und Datenpraktiken weiterentwickeln.
Das ist letztendlich das, was Aufsichtsbehörden erwarten. Sie prüfen nicht nur, ob ein Unternehmen über Richtlinien verfügt, sondern auch, ob diese Richtlinien genau widerspiegeln, wie mit personenbezogenen Daten umgegangen wird, und ob die Organisation diese Übereinstimmung auf Nachfrage nachweisen kann.
Man kann sich das so vorstellen: Deine GDPR-Checkliste für Unternehmen ist keine isolierte Checkliste, sondern ein Rahmenwerk für die operative Kontrolle. Jede Zeile in deiner Tabelle sollte etwas entsprechen, auf das du verweisen, das du erklären und im Bedarfsfall belegen kannst. Anstelle einer reinen Dokumentationsaufgabe wird deine Checkliste so zu etwas viel Praktischerem und Belastbarerem.
Zugriffskontrolle steht im Mittelpunkt der GDPR-Compliance
Obwohl diese GDPR-Compliance-Checkliste ein breites Spektrum an rechtlichen, operativen und technischen Anforderungen abdeckt, ist die Zugriffskontrolle einer der wichtigsten Bereiche, die dein Unternehmen bewerten und aktualisieren sollte. Zugriff bezieht sich darauf, wer unter welchen Bedingungen und mit welchem Maß an Aufsicht auf personenbezogene Daten zugreifen kann. Dies wirkt sich direkt auf deine Fähigkeit aus, Informationen zu schützen, auf Auskunftsersuchen von betroffenen Personen zu reagieren und Rechenschaftspflicht nachzuweisen.
Zugriffskontrolle beeinflusst weit mehr als nur die Sicherheit. In vielen Fällen ist sie auch der Punkt, an dem die Compliance scheitert. Nicht wegen hochentwickelter Angriffe auf dein Unternehmensnetzwerk, sondern wegen der Risiken, die durch alltägliche operative Lücken entstehen: gemeinsam genutzte Konten, übermäßige Berechtigungen, schwache Authentifizierungsmethoden oder mangelnde Transparenz darüber, wer worauf Zugriff hat.
Diese Probleme neigen dazu, sich allmählich anzuhäufen, wann immer ein neues Tool eingeführt oder ein Zugriff schnell gewährt und nie widerrufen wird. Im Laufe der Zeit werden diese Berechtigungen selten überprüft. Das Ergebnis ist eine unkontrollierte Ausbreitung von Zugriffen, die das Risiko erhöht, ohne sofort sichtbar zu sein. Aus diesem Grund sollte die Zugriffskontrolle als eine Kernsäule des GDPR-Compliance-Programms deines Unternehmens behandelt werden.
Die Verwaltung von Anmeldedaten spielt eine zentrale Rolle bei der Zugriffskontrolle. Wenn Passwortpraktiken inkonsistent sind oder dem Ermessen des Einzelnen überlassen werden, können sie selbst gut durchdachte Richtlinien untergraben. Die Festlegung klarer, durchsetzbarer Standards für Passwortstärke, Wiederverwendung und sicheres Teilen schafft eine Grundlage, die viele andere Sicherheitskontrollen unterstützt.
Für viele Organisationen kann dies bedeuten, einen dedizierten Passwort-Manager für Unternehmen einzuführen, der dabei hilft, diese Standards teamübergreifend einheitlich durchzusetzen. Ein Passwort-Manager für Unternehmen wie Proton Pass for Business kann die Verwaltung von Anmeldedaten vereinfachen und gleichzeitig die Transparenz, das sichere Teilen und die Zugriffskontrolle in einer gesamten Organisation verbessern.
Wenn der Zugriff auf diese Weise ordnungsgemäß kontrolliert wird, sind Organisationen besser aufgestellt, um viele der Sicherheits- und Rechenschaftspflichten der GDPR zu erfüllen. Daten sind einfacher zu finden, Berechtigungen sind klarer und es ist weniger wahrscheinlich, dass unbefugte Benutzer auf sensible Informationen zugreifen.
Die Zugriffskontrolle ersetzt zwar keine Verpflichtungen wie die Schaffung von Rechtsgrundlagen für die Verarbeitung, die Bereitstellung von Datenschutzerklärungen oder die Durchsetzung von Aufbewahrungsrichtlinien, bietet aber eine wichtige Grundlage für den Schutz personenbezogener Daten und den Nachweis, dass angemessene Sicherheitsvorkehrungen getroffen wurden.
Welche Maßnahmen bei der Einhaltung der GDPR zu priorisieren sind
Eine der häufigsten Herausforderungen bei jeder Checklist zur Einhaltung der GDPR besteht darin, zu wissen, worauf du deine Bemühungen und deine Aufmerksamkeit richten solltest. Wenn alles wichtig ist, kann es schwer sein zu wissen, wo man anfangen soll. Aber realistisch betrachtet fallen einige Bereiche deutlich mehr ins Gewicht als andere, insbesondere in den frühen Phasen der Umsetzung.
- Datensichtbarkeit ist dein natürlicher Ausgangspunkt. Wenn du keinen klaren Überblick darüber hast, welche personenbezogenen Daten du besitzt, wo sie gespeichert sind und wie sie sich durch deine Organisation bewegen, wird es schwierig, andere Kontrollen effektiv anzuwenden. Die Erfassung deiner Datenflüsse und die Führung eines genauen Inventars bilden das Fundament für alles, was folgt.
- Als Nächstes ist die Bewertung der Zugriffskontrolle der direkteste Weg, um Risiken zu minimieren. Den Zugriff auf diejenigen zu beschränken, die ihn wirklich benötigen, und die Übersicht über Berechtigungen zu behalten, behebt einen Großteil der realen Schwachstellen.
- Dicht darauf folgt die Aufbewahrungsdisziplin. Die Reduzierung der Datenmenge, die du speicherst, senkt nicht nur das Risiko, sondern vereinfacht auch die Compliance in Bereichen wie den Rechten betroffener Personen und der Reaktion auf Datenlecks.
- Vorbereitung auf Datenlecks ist ein weiterer Bereich, der von einer frühzeitigen Beachtung profitiert. Die 72-Stunden-Meldepflicht gemäß der UK GDPR legt großen Wert auf Schnelligkeit und Klarheit. Ein definierter Prozess, klare Zuständigkeiten und die Fähigkeit, Risiken schnell einzuschätzen, können einen erheblichen Unterschied dabei machen, wie ein Vorfall verwaltet und wahrgenommen wird.
Indem sie sich zuerst auf diese Bereiche konzentrieren, können Unternehmen bedeutende Fortschritte erzielen, ohne sich zu überfordern. Der Rest der Checkliste kann dir dann helfen, auf einem stabileren und kontrollierteren Fundament aufzubauen.






