DatenschutzDSGVO-Konformität erreichen

[09.07.2021] Auf ihrem Weg zur DSGVO-Konformität sollten Verwaltungen kooperativ, agil und modular vorangehen. Das Thema Datenschutz muss transparent und für alle nachvollziehbar gestaltet werden.

Datenschutz muss Teil der Arbeitsorganisation in Verwaltungen werden. Das hat der erste Teil dieses Beitrags gezeigt. Im Folgenden werden nun Schritte aufgezeigt, die zur Herstellung der DSGVO-Konformität einer Verwaltung beitragen. Sie sollten unter Berücksichtigung der Integration in die Arbeitsorganisation durchgeführt werden. Sowohl die Schrittfolge als auch die einzelnen zu prüfenden Sachverhalte innerhalb der Schritte sind in Bausteine zerlegt, sodass Individualisierung und Standardisierung gleichermaßen erreicht wird.
Zunächst muss unbedingt organisationsweit ermittelt werden, bei welchen Geschäftsprozessen – seien es Fach- oder Querschnittsprozesse – in welcher Art personenbezogene Daten verarbeitet werden. Dazu müssen der Datenschutzbeauftragte (DSB), IT-Experten, die Fachebene und gegebenenfalls weitere Beauftragte intensiv kommunizieren. Diese kollaborativen Prozesse sind methodisch zu unterstützen.

Für alle verständlich

Die Datenschutzthematik muss für alle Bereiche einer Organisation vereinfacht, verständlich und nachvollziehbar gestaltet werden. Hierfür lassen sich entsprechende Bausteine definieren. Das können etwa der Zweck der Datenerhebung, die Verarbeitungsart der Daten oder der Zugang zu Daten sein. Abgeleitet werden sie aus den fachlichen Anforderungen der DSGVO und folgen einer vordefinierten Systematik. Die Bausteine sind so aufgebaut, dass nur das erhoben werden kann, was tatsächlich relevant und erforderlich ist. Mittels einfacher haptischer Karten und einer entsprechenden Moderation können auch Nichtexperten durch den DSGVO-Prüfprozess geleitet werden. Dabei werden die Datenschutzanalysen entlang von Fachprozessen vollzogen, um so eine enge Rückkopplung zur Arbeitsebene herzustellen und diese im Weiteren mit IT-Fragen zu verknüpfen. Durch dieses Vorgehen findet bereits bei der Datenerhebung eine fachübergreifende Zusammenarbeit und ein entsprechender Austausch der jeweiligen Experten (IT, Recht, Organisation, Management) statt. Es handelt sich also nicht mehr nur um eine bloße Informationssammlung. Es werden bereits Umsetzungs- und Gestaltungsfragen thematisiert.

Intuitives Lernen und Risikobewertung

Aus der Lernforschung ist bekannt, dass es trotz oder gerade wegen der zunehmenden Digitalisierung wichtig für das menschliche Verstehen ist, physisch greifbare Bestandteile zu haben. Komplexe Sachverhalte erscheinen den Mitarbeitenden dann nicht mehr abstrakt, sondern verständlich, nachvollziehbar und letztlich anfassbar. Durch die Haptik wird ein intuitives Lernen ermöglicht. So wird im hohen Maße eine Beteiligung/Mitwirkung erreicht, was die Akzeptanz für das Thema Datenschutz sowie die Akzeptanz in der späteren Umsetzung deutlich erhöht. Lernen und Arbeiten gehen zunehmend ineinander über und lassen sich in einer solchen Methodenwelt nicht mehr trennen. Digitalisierung kann dabei das kollaborative Arbeiten auf Entfernung unterstützen. Automatisierungspotenzial besteht dahingehend, dass die erhobenen Daten automatisch grafisch aufbereitet und auf Vollständigkeit sowie Plausibilität geprüft werden, um Erhebungslücken aufzuzeigen.
Ein nächster wichtiger Schritt ist die Risikobewertung. Es muss eingeschätzt werden, welches Risiko für Schutzverletzungen bei der Verarbeitung personenbezogener Daten besteht. Hier können grundsätzlich Algorithmen – auch analog umgesetzt – unterstützen, indem beispielsweise auf Basis eines organisationseigenen Kriteriensets Empfehlungen zur Interpretation der erhobenen Informationen und bei der Zuordnung zu Risikoklassen gegeben werden. Weiterhin lassen sich Folgen von Entscheidungsalternativen aufzeigen. Eine Datenschutzfolgenabschätzung könnte zum Beispiel nötig sein, wenn eine bestimmte Risikoklasse gewählt wurde. Als Grundlage für solche Empfehlungen können generische Kriterien genutzt werden, die unter anderem auf den Empfehlungen des Standarddatenschutzmodells (SDM V2.0) der DSK basieren. Insgesamt lässt die DSGVO an dieser Stelle aber sehr viel Interpretationsspielraum, sodass die Letztentscheidung bei den jeweiligen Verantwortungsträgern liegen muss.

Technische und organisatorische Schutzmaßnahmen

Sind die Risiken definiert, sind geeignete technische und organisatorische Schutzmaßnahmen (TOM) zu bestimmen. Die Entscheidung darüber, welche Maßnahmen geeignet sind, setzt vertiefte Organisations- und IT-Kenntnisse im Zusammenspiel voraus. Empfohlen wird der Einbezug von IT- oder IT-Sicherheitsexperten. Sie wissen, welche TOM sich für welche Datenschutzsituation eignen. Vorgeschlagen wird, die Maßnahmen auf der Basis des organisationseigenen Katalogs zu diskutieren, um Synergien bei der Umsetzung erzielen zu können und damit Ressourcen zu sparen. Eine weitere Basis könnte der generische Katalog des Standarddatenschutzmodells der DSK sein. In dieser Diskussion entscheiden alle Beteiligten gemeinsam, welche Maßnahmen als obligatorisch für die DSGVO-Konformität empfohlen werden und welche als fakultativ.
Wurde entschieden, welche TOM erforderlich sind, muss überprüft und abgeglichen werden, welche TOM noch umzusetzen und welche bereits umgesetzt sind oder welcher Umsetzungsgrad bereits erreicht ist. Auf Basis dieser Angaben kann ein Soll-Ist-Abgleich erfolgen, um den Konformitätsgrad zu ermitteln. Auf Basis individuell festgelegter Kriterien kann eine Priorisierung der Umsetzung in Bezug auf fehlende Schutzmaßnahmen erfolgen, um den Konformitätsgrad möglichst schnell zu erhöhen. Dies ist eine strategisch angeleitete Vorgehensweise, bei der Datenschutz nicht nach dem Gießkannenprinzip praktiziert wird, sondern gezielt Ressourcen eingesetzt werden, wo es tatsächlich notwendig ist.

Automatische Dokumentation

Die Tätigkeit des DSB ist sehr stark geprägt von der Erstellung von Nachweisen für die Konformität, wie sie nach der DSGVO gefordert sind (Verarbeitungsverzeichnis). Hierbei sollte ihn möglichst ein IT-Tool unterstützen. So ein Tool erstellt auf Basis der qualitativ hochwertigen Daten automatisch die geforderten Berichte in gebotener Qualität. Um den Aufwand für den DSB und Verantwortliche so gering wie möglich zu halten, müssen die Dokumente adressatengerecht, also beispielsweise für Aufsichtsbehörden oder für Betroffene passend gestaltet sein. Für den DSB hat das vorher beschriebene Vorgehen den Vorteil, dass er nicht aufwendig und separat ein Verarbeitungsverzeichnis erstellen muss. Vielmehr ergibt sich durch die prozessnahen Erhebungen datenschutzrelevanter Aspekte nebenbei das von der DSGVO geforderte Verzeichnis aller Verarbeitungstätigkeiten inklusive entsprechender Prozessdarstellungen, Risikobewertungen und Dokumentation der technisch-organisatorischen Maßnahmen. Damit reduziert sich der Aufwand für Datenschutzbeauftragte erheblich. Führungskräfte und Behördenleitung, die Datenschutzverantwortliche nach der DSGVO sind, erhalten somit auf einfache Weise eine Dokumentation und bekommen die Komplexität und Vielfältigkeit des Themas besser in den Griff.

Mit PRIMO transparent und nachvollziehbar

Letztendlich funktioniert die DSGVO als Compliance-Anforderung nur dann, wenn sich Organisationsroutinen und -kulturen ändern und Anforderungen in der Breite der Organisation als Routine mit dauerhaften Verhaltensänderungen niederschlagen. Vernünftig gestaltete und akzeptierte Methoden können wesentlich dabei helfen, sich in neue Routinen hineinzubewegen. Fachübergreifende Kooperation wird gefördert, sodass Raum für Lernprozesse entsteht. Dafür muss die Komplexität des Themas Datenschutz durch intelligente Tools reduziert werden, um die Anwendung von Datenschutz für die Organisation handhabbar zu gestalten. Das im Artikel beschriebene Vorgehen ermöglicht genau das. Um die praktische Umsetzung zu erleichtern, hat das SHI Stein-Hardenberg Institut, in Zusammenarbeit mit eGovCD – einem SpinOff des Fraunhofer-Instituts für Offene Kommunikationssysteme FOKUS – dieses methodisch strukturierte und modulare Vorgehen in das Tool PRIMO gegossen. Durch eine datenschutzsensible Prozessgestaltung werden Mitarbeitende dort abgeholt, wo personenbezogene Daten in den Arbeitsprozessen verarbeitet werden. Für jeden Prozess wird gemeinsam ein einheitliches Verständnis geschaffen, sodass Datenschutz nicht getrennt von anderen Bereichen betrachtet oder an Experten wegdelegiert wird. Das hat den großen Vorteil, dass das Thema aus der juristischen Fachecke herausgeholt und die Komplexität reduziert wird, sodass im Ergebnis eine datenschutzkonforme Prozessgestaltung stattfindet. Im Rahmen agiler Vorgehensweisen lässt sich das methodische Vorgehen hervorragend einsetzen, ohne dabei allzu tiefes Datenschutzwissen haben zu müssen. Damit ist PRIMO sowohl ein Tool zur Umsetzung von Datenschutzanforderungen als auch ein Sensibilisierungswerkzeug, das das Lernen in der Organisation untereinander unterstützt.

Prof. Dr. Tino Schuppan hat am SHI Stein-Hardenberg Institut als wissenschaftlicher Leiter am Tool PRIMO-Projekt mitgewirkt; Stefanie Köhl und Heidrun Müller sind am eGovCD) tätig.


Stichwörter: Politik, Datenschutz


Weitere Meldungen und Beiträge aus dem Bereich: Politik

Thüringen: Digitalkabinett beschließt KI-Strategie

[27.02.2026] Das Thüringer Digitalkabinett hat die KI-Strategie für die Landesverwaltung beschlossen, mit der Prozesse und Antragsverfahren für die Bürger beschleunigt werden sollen. Weitere Beschlüsse betreffen eine engere Zusammenarbeit mit dem Bundesamt für Sicherheit in der Informationstechnik (BSI) und die ThüringenApp. mehr...

Hessen: Land und Kommunen gestalten Zukunft

[19.02.2026] In Hessen haben das Land und die Kommunalen Spitzenverbände den Zukunftspakt vereinbart, um die kommunale Selbstverwaltung zu stärken. Dies soll durch den Abbau bürokratischer Lasten, eine faire Finanzierung und engere Zusammenarbeit der Ebenen bei der Digitalisierung erreicht werden. mehr...

Notebook auf gelber Tischplatte, darauf liegen Bündel von Euro-Scheinen in variierter Stückelung.

OSBA: Microsoft-Lizenzen haben hohen Preis

[18.02.2026] Die Lizenzkosten der Bundesverwaltung für Microsoft-Produkte steigen seit Jahren, inzwischen liegen sie bei rund einer halben Milliarde Euro. Diese Mittel fehlen für die Modernisierung des Staates, beklagt die OSBA. Stärkere Investitionen in Open Source hingegen unterstützen wichtige digitalpolitische Ziele. mehr...

Baden-Württemberg: Landeseigenes Open-Data-Portal daten.bw freigeschaltet.

Baden-Württemberg: Online-Parteiencheck zur Landtagswahl

[16.02.2026] Zur Landtagswahl in Baden-Württemberg gehen zwei interaktive Entscheidungshilfen online. Der Bitkomat klopft die wichtigsten Themen der baden-württembergischen Digitalpolitik ab und bietet den Wählerinnen und Wählern eine Entscheidungshilfe, der Wahl-O-Mat widmet sich verschiedenen Politikfeldern. mehr...

Eine durchgängige Digitalisierung der Verwaltung ist mit papierbasierten Prozessen nicht möglich.

Thüringen: Ein Jahr Bürokratiemelder

[13.02.2026] Zwölf Monate nach dem Start des Thüringer Bürokratiemelders zieht die Landesregierung eine positive Bilanz. Seit Februar 2025 sind über 500 Hinweise eingegangen. Manche Meldungen haben bereits konkrete Reformen angestoßen – etwa in den Bereichen BAföG, Baurecht und Once Only. mehr...

Vorfahrt-Beachten-Schild aus leichter Unzersicht gegen blauen Himmel

Bayern: Vorfahrt für das Digitale

[09.02.2026] Bayerns Digitalminister Fabian Mehring will das Prinzip Digital Only für Verwaltungsleistungen und den Abbau analoger Doppelstrukturen voranbringen. Seinem sogenannten Weckruf haben sich bereits verschiedene Institutionen, Verbände, Unternehmen und Wissenschaftsvertreter angeschlossen. mehr...

Außenansicht des Eingangsbereichs des Hessischen Landtags

Hessen: Digitalisierungshaushalt 2026 steht

[06.02.2026] Mit rund 380 Millionen Euro plant Hessen für 2026 umfangreiche Investitionen in die Digitalisierung. Schwerpunkte liegen auf digitaler Infrastruktur, Verwaltungsdigitalisierung sowie dem Ausbau von Kompetenzen in Künstlicher Intelligenz und Quantencomputing. mehr...

Purpurfarben ausgeleuchtetes Podium mit Diskususionsteilnehmenden auf Sesseln

dbb-Diskussion: Staatsmodernisierung im Fokus

[06.02.2026] Bei der dbb-Jahrestagung diskutierten Vertreterinnen und Vertreter aus Politik, Verwaltung und Verbänden über die bundesweite und die föderale Modernisierungsagenda. Die Debatte ist nun als Video verfügbar. mehr...

Die Landesflagge von Schleswig-Holstein, im Hintergrund blauer Himmel.

Schleswig-Holstein: Konsequent digital

[28.01.2026] Von Anlagengenehmigung bis zum Wohngeld: Schleswig-Holstein setzt den Roll-out von Onlinediensten und die Digitalisierung der Verwaltung weiter konsequent um. Ein landeseigenes Digitalisierungs-Dashboard soll die Fortschritte künftig visualisieren. mehr...

Karsten Wildberger, Kirsten Sinemus und Fabian Mehring sowie mehrere unbekannte Personen in Rückenansicht in einem Sitzungssaal.
bericht

OZG-Leistungen: Schub für die digitale Verwaltung

[23.01.2026] Der Bund sowie Bayern und Hessen als Pilotländer erproben einen neuen Weg, um digitale Verwaltungsdienste überall anbieten zu können. Dabei finanziert der Bund Roll-in-Teams für die Kommunen, während sich die Länder verpflichten, bis Ende 2026 fünf Online-Dienste landesweit einzuführen. Das Verfahren soll auf andere Länder übertragen werden. mehr...

Bayernflagge (Rauten mit Wappen) vor blauem Himmel.
bericht

Bayern: Umstrittene Microsoft-Cloud

[15.01.2026] Die geplante Einführung von Microsoft-Cloud-Diensten in Bayerns Verwaltung sorgt bereits seit Monaten für Diskussionen. Das Finanzressort erwartet durch die Einführung Kostenvorteile und eine Konsoldierung der Verwaltungs-IT, der Digitalminister fordert eine Neubewertung im Zeichen digitaler Souveränität. mehr...

Porträt Jan Pörksen

Digitalministerkonferenz: Hamburg ist 2026 Vorsitzland

[15.01.2026] Als zentrales politisches Gremium von Bund und Ländern bündelt die Digitalministerkonferenz die Zusammenarbeit in der digitalen Transformation und stimmt länderübergreifende Strategien ab. 2026 führt Hamburg den Vorsitz, vertreten durch Staatsrat Jan Pörksen. mehr...

Person mit hellem Hemd hält virtuelle Deutschlandkarte in schwarz-rot-gold in den Händen.

Bitkom: Digitalministerium macht Tempo

[13.01.2026] Der Bitkom bescheinigt der Bundesregierung ein hohes Umsetzungstempo in der Digitalpolitik. Jedes zwanzigste Projekt ist abgeschlossen, 45 Prozent sind in Umsetzung. Für viele zentrale Projekte wird das Jahr 2026 als entscheidend bewertet. mehr...

Porträt Luise Hölscher

IT-Planungsrat: Vorsitzjahr 2026 unter Bundesführung

[12.01.2026] Zum Jahresbeginn hat der Bund den Vorsitz im IT-Planungsrat übernommen. Zentrale Themen sind der Deutschland-Stack und die Registermodernisierung, auch die FITKO als Umsetzungsorganisation des IT-Planungsrates soll ein schärferes Profil erhalten. mehr...

Zwei Personen reichen einander die Hände.

Saarland: Dritte Auflage des E-Government-Pakts

[09.01.2026] Das Saarland und die Kommunen haben die dritte Auflage ihres E-Government-Pakts unterzeichnet. Das Land wird demnach die Kommunen bei der Umsetzung des Onlinezugangsgesetzes (OZG) und beim Ausbau digitaler Angebote unterstützen. Ein gemeinsames IT-Steuerungsgremium wird die vereinbarten Maßnahmen begleiten. mehr...