Technische und organsisatorische Maßnahmen (TOM)
gem. Art. 32 Abs. 1 DSGVO für Verantwortliche (Art. 30 Abs.1 lit.d und Auftragsverarbeiter (Art. 30 Abs. 2 lit.d)
Die deutschen Aufsichtsbehörden haben sich in einer Arbeitsgruppe nicht nur auf Vorlagen für die nach Art. 30 DSGVO zu erstellenden Verzeichnisse von Verarbeitungstätigkeiten verständigt, sondern auch eine Vorlage für die Dokumentation der technischen und organisatorischen Maßnahmen herausgegeben. Darin werden folgende Maßnahmenbereiche aufgeführt:
➢ Pseudonymisierung
➢ Verschlüsselung
➢ Gewährleistung der Vertraulichkeit
➢ Gewährleistung der Integrität
➢ Gewährleistung der Verfügbarkeit
➢ Gewährleistung der Belastbarkeit der Systeme
➢ Verfahren zur Wiederherstellung der Verfügbarkeit personenbezogener Daten nach einem physischen oder technischen Zwischenfall
➢ Verfahren regelmäßiger Überprüfung, Bewertung und Evaluierung der Wirksamkeit der technischen und organisatorischen Maßnahmen
Bei der Auswahl von Maßnahmen wird immer auch zu berücksichtigen sein, dass nach Art. 32 DSGVO geeignete technische und organisatorische Maßnahmen unter Berücksichtigung u. a. des Stands der Technik und der Implementierungskosten zu treffen sind.
Somit wird zum einen stets zu prüfen sein, was als Stand der Technik angesehen wird, zum anderen wird zu berücksichtigen sein, dass der Aufwand in einem angemessenen Verhältnis zum angestrebten Schutzzweck steht. Hierbei ist künftig zu beachten, dass als Schutzzweck nicht mehr nur die Unternehmenswerte sondern im Sinne des Datenschutzes das Risiko für die Betroffenen in den Mittelpunkt zu stellen ist.
Verzeichnis von Verarbeitungstätigkeiten - Auftragsverarbeiter