IT made easy!

DSGVO & Datenschutz - die technisch-organisatorische Umsetzung durch Deinen IT-Partner

Datenschutz ist zur Hälfte Recht und zur Hälfte IT. Wir machen die IT-Hälfte: wir bauen die technischen und organisatorischen Maßnahmen (TOM) nach Art. 32 DSGVO, damit das, was Anwalt oder Datenschutzbeauftragter fordert, im System auch tatsächlich umgesetzt ist.

TOM nach Art. 32 · EU-Datenstandort · Schnittstelle zu ISO 27001 + NIS2

+49 221 292 763 30 · info@seraph-it.de

BAFA-gelisteter Berater
seit 2018BAFA-gelisteter Berater< 2 h SLATOM nach Art. 32 DSGVOEU-DatenstandortKöln & Regensburg

Unternehmen, die auf Seraph IT vertrauen

Leistungsumfang

TOM nach Art. 32 DSGVO - die technische Pflicht

Verschlüsselung

Daten in Transit (TLS) und at Rest (Datenträger-, Datenbank-, Backup-Verschlüsselung). E-Mail-Verschlüsselung wo nötig, verschlüsselte Endgeräte für mobile Mitarbeiter. Schlüssel-Management sauber getrennt.

Zugriffskontrolle

Need-to-know statt „alle dürfen alles". Rollen- und Rechtekonzept, MFA für privilegierte und externe Zugänge, sauberes Onboarding/Offboarding - und im Zweifel belegbar.

Verfügbarkeit & Backup

3-2-1-Backup mit getestetem Restore, Offsite-Kopie, definierte Wiederherstellungszeiten. Verfügbarkeit und Belastbarkeit sind ausdrücklich Teil von Art. 32 - ein Datenverlust ist auch ein Datenschutzvorfall.

Protokollierung

Nachvollziehbar, wer wann auf welche Daten zugegriffen hat - ohne selbst eine Überwachungs-Datenbank zu bauen. Logging und Monitoring im Vorfall aussagefähig, aber datensparsam.

Löschkonzepte

Technische Löschroutinen und Aufbewahrungsfristen, sodass Lösch- und Speicherbegrenzungs-Pflichten nicht nur auf dem Papier, sondern im System greifen.

Sichere Datenhaltung & EU-Standort

DSGVO-konforme Cloud mit EU-Datenstandort, On-Premise/private Cloud oder hybride Modelle - eingerichtet so, dass Du weißt, wo Deine Daten liegen und der EU-Bezug technisch sauber ist.

So arbeiten wir

Wo wir helfen - und wie wir vorgehen

01

Bestandsaufnahme

Wo werden personenbezogene Daten verarbeitet, welche TOM greifen schon, wo sind die Lücken? Daraus wird ein priorisierter Umsetzungsplan.

02

TOM bauen & betreiben

Verschlüsselung, Zugriffskontrolle, Backup, Protokollierung und Löschkonzepte nach Art. 32 DSGVO konkret umsetzen und dokumentieren.

03

IT-Fakten zuarbeiten

Systeminventar, Datenflüsse, TOM-Beschreibung je System und Auftragsverarbeiter-Übersicht für Verarbeitungsverzeichnis und AVV liefern - Hand in Hand mit Deinem Anwalt oder DSB.

04

Betroffenenrechte technisch ermöglichen

Auskunft, Löschung und Datenübertragbarkeit als wiederholbaren, dokumentierten IT-Vorgang umsetzbar machen.

Georgij Boguslawskij, Geschäftsführer Seraph IT
Wir sind weder Anwalt noch externer Datenschutzbeauftragter. Wir setzen die technische Seite der DSGVO um und liefern die Nachweise, die eine Aufsichtsbehörde oder Dein Datenschutzbeauftragter anfordert.

Georgij Boguslawskij · Geschäftsführer Seraph IT

Kein Callcenter - Du sprichst direkt mit unseren Technikern.

Die DSGVO verlangt nicht nur Dokumente - sie verlangt, dass personenbezogene Daten technisch wirksam geschützt sind. Verschlüsselung, Zugriffskontrolle, Backup, Protokollierung, Löschung: das sind keine juristischen, sondern IT-Themen. Genau hier setzen wir an. Wir sind kein Anwalt und kein externer Datenschutzbeauftragter - aber wir setzen die technische Seite der DSGVO so um, dass sie einem Audit oder einer Aufsichtsbehörde standhält.

Ehrlich vorab: für die rechtliche Bewertung, das Verarbeitungsverzeichnis als Rechtsdokument und die DSB-Funktion brauchst Du eine juristische Beratung. Wir arbeiten dieser Seite zu - und übernehmen alles, was im System passiert.

Wo wir helfen - und wo nicht

Klare Abgrenzung: Wir sind die IT-Umsetzung der DSGVO, nicht die Rechtsberatung. Beides zusammen macht Dich datenschutzkonform.

Datenschutz im Unternehmen hat zwei Seiten. Die eine ist juristisch: Rechtsgrundlagen, Einwilligungen, Verträge, das Verarbeitungsverzeichnis als Rechtsdokument, die DSB-Bestellung. Die andere ist technisch-organisatorisch: dass die Daten im System verschlüsselt, zugriffsgeschützt, gesichert und löschbar sind.

Das machen wir nicht:

  • Rechtliche Bewertung von Verarbeitungen oder Einwilligungen
  • Die Rolle des (externen) Datenschutzbeauftragten
  • Rechtsverbindliche Vertragsgestaltung von AVV oder Datenschutzerklärung

Das machen wir:

  • Die technischen und organisatorischen Maßnahmen (TOM) nach Art. 32 DSGVO bauen und betreiben
  • Die IT-Seite von Verarbeitungsverzeichnis und Auftragsverarbeitung mit Fakten füllen
  • DSGVO-konforme Datenhaltung mit EU-Datenstandort einrichten
  • Betroffenenrechte (Auskunft, Löschung) technisch umsetzbar machen

Wir arbeiten dabei Hand in Hand mit Deinem Anwalt oder DSB. Du musst die beiden Seiten nicht selbst koordinieren - wir liefern dem juristischen Part die technischen Nachweise, die er anfordert.

Wie wir selbst mit Deinen Daten umgehen, steht in unserer Datenschutzerklärung.

TOM nach Art. 32 DSGVO - die technische Pflicht

Art. 32 DSGVO verlangt „geeignete technische und organisatorische Maßnahmen”. Das ist kein Papierkonzept - es muss im System nachweisbar gelebt werden. Genau das setzen wir um.

Art. 32 fordert ein dem Risiko angemessenes Schutzniveau und nennt explizit Verschlüsselung, Vertraulichkeit, Integrität, Verfügbarkeit, Belastbarkeit und Wiederherstellbarkeit. Wir übersetzen diese Begriffe in konkrete, dokumentierte IT-Maßnahmen.

Verschlüsselung

Daten in Transit (TLS) und at Rest (Datenträger-, Datenbank-, Backup-Verschlüsselung). E-Mail-Verschlüsselung wo nötig, verschlüsselte Endgeräte für mobile Mitarbeiter. Schlüssel-Management sauber getrennt.

Zugriffskontrolle

Need-to-know statt „alle dürfen alles”. Rollen- und Rechtekonzept, MFA für privilegierte und externe Zugänge, sauberes Onboarding/Offboarding. Wer hat Zugriff auf personenbezogene Daten - und kann das im Zweifel belegt werden?

Verfügbarkeit & Backup

3-2-1-Backup mit getestetem Restore, Offsite-Kopie, definierte Wiederherstellungszeiten. Verfügbarkeit und Belastbarkeit sind ausdrücklich Teil von Art. 32 - ein Datenverlust ist auch ein Datenschutzvorfall.

Protokollierung

Nachvollziehbar, wer wann auf welche Daten zugegriffen hat - ohne dabei selbst eine Überwachungs-Datenbank zu bauen. Logging und Monitoring so dimensioniert, dass es im Vorfall aussagefähig ist, aber datensparsam bleibt.

Löschkonzepte

Daten dürfen nicht ewig liegen bleiben. Wir bauen technische Löschroutinen und Aufbewahrungsfristen, sodass Lösch- und Speicherbegrenzungs-Pflichten nicht nur auf dem Papier, sondern im System greifen.

→ Diese Maßnahmen sind auch das Fundament für Security-as-a-Service - DSGVO und IT-Sicherheit greifen ineinander.

Verarbeitungsverzeichnis & AVV - die IT-Ebene

Das Verarbeitungsverzeichnis (Art. 30) und Auftragsverarbeitungs-Verträge (Art. 28) sind Rechtsdokumente. Aber sie leben von IT-Fakten - und die liefern wir.

Ein Verarbeitungsverzeichnis ist nur so gut wie die technischen Angaben darin: Welche Systeme verarbeiten welche Daten? Wo stehen die Server? Welche TOM greifen? Welche Dienstleister sind eingebunden? Diese Fakten kennt die IT, nicht der Jurist.

Was wir der juristischen Seite zuarbeiten:

  • Systeminventar: welche Anwendungen, Datenbanken und Cloud-Dienste personenbezogene Daten verarbeiten
  • Datenflüsse: wohin Daten fließen, welche Schnittstellen bestehen, welche Drittländer berührt werden
  • TOM-Beschreibung je System: die konkrete technische Maßnahmen-Liste als Anlage zum AVV
  • Auftragsverarbeiter-Übersicht: welche externen Dienstleister (Cloud, Wartung, Backup) Zugriff haben und wie sie abgesichert sind

Bei der Auftragsverarbeitung (AVV) prüfen wir die technische Seite: Erfüllt der Dienstleister die nötigen TOM? Wo stehen seine Server? Die Vertragsunterzeichnung bleibt bei Dir und Deinem Anwalt - die technische Bewertung übernehmen wir.

Sichere Datenhaltung & digitale Souveränität

DSGVO-konform heißt oft: Daten in der EU, unter EU-Recht, ohne Drittland-Zugriff. Wir bauen Dir eine Datenhaltung, bei der Du weißt, wo Deine Daten liegen.

Spätestens seit dem Wegfall des Privacy-Shield ist der Datenstandort ein Kernthema. Wer personenbezogene Daten in US-Clouds verarbeitet, muss den Drittlandtransfer rechtfertigen - oder die Daten gleich in der EU halten. Wir richten Deine Datenhaltung so ein, dass der EU-Bezug technisch sauber ist.

Optionen, die wir aufbauen:

  • DSGVO-konforme Cloud: Anbieter mit EU-Datenstandort, EU-Rechtsraum und vertraglich zugesicherter Datenlokation
  • On-Premise / private Cloud: maximale Kontrolle, Daten bleiben im eigenen Rechenzentrum oder bei einem EU-Hoster
  • Hybride Modelle: sensible Daten lokal, unkritisches in der Cloud - sauber getrennt
  • Digitale Souveränität: Open-Source- und EU-basierte Stacks, wo Unabhängigkeit von einzelnen Anbietern gefragt ist

Wir entscheiden das nicht ideologisch, sondern nach Deinem Schutzbedarf und Budget - und sagen Dir ehrlich, wo eine US-Cloud unkritisch ist und wo nicht.

Betroffenenrechte technisch umsetzen

Auskunft, Löschung, Datenübertragbarkeit: Diese Rechte muss man nicht nur kennen, sondern technisch erfüllen können - meist innerhalb eines Monats.

Wenn eine betroffene Person Auskunft oder Löschung verlangt, muss Dein Unternehmen liefern - und zwar fristgerecht. Das geht nur, wenn die IT vorbereitet ist: Wo liegen die Daten dieser Person? In wie vielen Systemen? Lässt sich das zusammentragen und ggf. löschen, ohne den Betrieb zu sprengen?

Was wir dafür schaffen:

  • Auskunfts-Fähigkeit: Daten einer Person über alle relevanten Systeme hinweg auffindbar machen
  • Lösch-Fähigkeit: technische Löschroutinen, die auch Backups und Archive berücksichtigen - ohne die Integrität des Systems zu gefährden
  • Datenübertragbarkeit: Export in einem gängigen, maschinenlesbaren Format
  • Prozess statt Panik: ein definierter technischer Ablauf, damit eine Anfrage nicht jedes Mal zur Sonderaktion wird

So wird aus einem rechtlichen Anspruch ein wiederholbarer, dokumentierter IT-Vorgang.

DSGVO × ISO 27001 × NIS2 - gleiche Maßnahmen, anderer Blickwinkel

Verschlüsselung, Zugriffskontrolle, Backup, Protokollierung: Diese TOM verlangen DSGVO, ISO 27001 und NIS2 gleichermaßen. Wer einmal sauber baut, erfüllt drei Anforderungen.

Datenschutz und Informationssicherheit überschneiden sich zu großen Teilen. Die DSGVO schützt personenbezogene Daten, ISO 27001 und NIS2 schützen Informationen und Verfügbarkeit allgemein - aber die technischen Maßnahmen dahinter sind oft dieselben.

MaßnahmeDSGVO (Art. 32)ISO 27001NIS2
Verschlüsselung✓ explizit genannt✓ Control✓ Pflicht
Zugriffskontrolle / MFA✓ Vertraulichkeit✓ Control✓ Pflicht
Backup & Wiederherstellung✓ Verfügbarkeit✓ Control✓ Pflicht
Protokollierung / Logging✓ Nachweisbarkeit✓ Control✓ Pflicht
Lieferanten-/AVV-Bewertung✓ Art. 28✓ Control✓ Pflicht
Vorfall-Behandlung✓ Meldepflicht✓ Control✓ Meldepflicht

Strategie für den Mittelstand: Wer ohnehin ein ISMS nach ISO 27001 aufbaut oder NIS2 umsetzt, hat die DSGVO-TOM technisch zum großen Teil schon erledigt - nur aus einem anderen Blickwinkel dokumentiert. Wir bauen die Maßnahmen einmal und mappen sie auf alle drei Anforderungen. Das spart Budget und vermeidet Doppelarbeit.

* Reaktionszeit innerhalb der vereinbarten Geschäftszeiten, außerhalb unter 4 Stunden.

FAQ

Häufige Fragen zu DSGVO & Datenschutz

Seid Ihr unser Datenschutzbeauftragter oder Anwalt?

Nein. Wir setzen die technisch-organisatorische Seite der DSGVO um - TOM, Datenhaltung, Löschkonzepte, Betroffenenrechte im System. Für die rechtliche Bewertung und die DSB-Funktion brauchst Du eine juristische Beratung. Wir arbeiten dieser Seite die technischen Fakten und Nachweise zu.

Was sind TOM und warum braucht man sie?

Technische und organisatorische Maßnahmen nach Art. 32 DSGVO: Verschlüsselung, Zugriffskontrolle, Backup, Protokollierung, Löschung. Sie sind Pflicht und müssen im System wirksam umgesetzt sein - nicht nur als Dokument. Genau das bauen und betreiben wir.

Müssen unsere Daten in der EU liegen?

Nicht zwingend - aber ein EU-Datenstandort ist der einfachste Weg, den Drittland-Transfer zu vermeiden. Bei US-Clouds muss der Transfer gerechtfertigt werden. Wir richten Dir eine Datenhaltung ein, bei der Du weißt, wo Deine Daten liegen, und sagen Dir, wo welcher Weg sinnvoll ist.

Können wir Daten einer Person wirklich löschen, auch aus Backups?

Das ist genau die technische Herausforderung. Wir bauen Löschroutinen und definieren den Umgang mit Backups und Archiven, sodass das Recht auf Löschung erfüllbar wird, ohne die Integrität des Gesamtsystems zu gefährden. Das ist ein IT-Prozess, kein Knopfdruck - wir machen ihn wiederholbar.

Hilft uns ein ISMS nach ISO 27001 auch beim Datenschutz?

Ja, erheblich. Die TOM, die ISO 27001 und NIS2 verlangen, sind zu großen Teilen dieselben, die auch die DSGVO fordert - Verschlüsselung, Zugriffskontrolle, Backup, Logging. Wer einmal sauber baut, erfüllt mehrere Anforderungen. Wir mappen die Maßnahmen entsprechend.

Helft Ihr beim Verarbeitungsverzeichnis und bei AVV?

Auf der IT-Ebene: ja. Wir liefern Systeminventar, Datenflüsse, TOM-Beschreibungen und die technische Bewertung Deiner Auftragsverarbeiter. Das Rechtsdokument selbst und die Vertragsunterzeichnung bleiben bei Dir und Deinem Anwalt.

Was muss die IT bei einer Datenpanne liefern, und wie schnell?

Eine meldepflichtige Verletzung des Schutzes personenbezogener Daten muss die Aufsichtsbehörde grundsätzlich binnen 72 Stunden nach Bekanntwerden erreichen. Dafür braucht die Meldung Fakten: welche Datenkategorien und wie viele Personen betroffen sind, wie der Zugriff erfolgte, wann er gestoppt wurde und was jetzt greift. Das geht nur mit brauchbarem Logging und einem geübten Ablauf. Wir bereiten die technische Seite vor und liefern im Ernstfall die Fakten, unsere Reaktionszeit liegt unter 2 Stunden*; die Meldung selbst verantwortest Du mit Deinem Datenschutzbeauftragten oder Anwalt.

Wie lange dürfen wir Log-Daten aufbewahren?

Eine pauschale Frist gibt es nicht, es ist eine Abwägung zwischen Nachweisfähigkeit und Datensparsamkeit. In der Praxis bewährt sich eine kurze Standard-Aufbewahrung für reine Betriebs-Logs und eine längere für sicherheitsrelevante Ereignisse, jeweils begründet und im Löschkonzept festgehalten. Die Festlegung trifft Dein Datenschutzbeauftragter; wir setzen sie technisch um, begrenzen den Zugriff auf wenige Rollen und sorgen dafür, dass die Fristen auch wirklich greifen.

Können wir Microsoft 365 datenschutzkonform betreiben?

In der Praxis ja, aber nicht in der Werkseinstellung. Nötig sind ein AVV, bewusst gewählte Speicherorte, begrenzte Diagnose- und Telemetriedaten, ein sauberes Rechte- und Audit-Konzept, Aufbewahrungs- und Löschrichtlinien sowie eine Bewertung des Drittlandbezugs. Die rechtliche Bewertung gehört zu Deinem Datenschutzbeauftragten, die Tenant-Konfiguration und die Nachweise dazu machen wir.

Wie weisen wir unsere TOM gegenüber einer Aufsichtsbehörde nach?

Gefragt sind keine Absichtserklärungen, sondern belegbare Konfiguration: TOM-Beschreibung je System, Nachweise zu Verschlüsselung, Rechtekonzept und MFA, Protokolle erfolgreicher Restores, das Löschkonzept mit Umsetzungsnachweis und ein Protokollierungs-Konzept. Wir halten diese Unterlagen im laufenden Betrieb aktuell, damit eine Anfrage kein Sonderprojekt auslöst.

Wie oft müssen die TOM überprüft werden?

Art. 32 verlangt ausdrücklich ein Verfahren zur regelmäßigen Überprüfung und Bewertung der Wirksamkeit, eine einmalige Einrichtung reicht also nicht. Praktisch heißt das: ein jährlicher Durchlauf plus anlassbezogene Prüfung bei neuen Systemen, Cloud-Umzügen, Dienstleisterwechseln oder nach einem Vorfall. Wir fahren das als festen Turnus mit dokumentiertem Ergebnis.

Dürfen wir Zugriffe von Mitarbeitern protokollieren?

Protokollierung ist für Sicherheit und Nachweis nötig, darf aber nicht zur Verhaltens- und Leistungskontrolle werden. Der übliche Weg: klare Zweckbindung, Auswertung nur anlassbezogen und nach dem Vier-Augen-Prinzip, Log-Zugriff für wenige benannte Rollen, definierte Aufbewahrungsfristen. Wo ein Betriebsrat besteht, ist das mitbestimmungsrelevant - die Vereinbarung dazu gehört auf Deine Seite, wir liefern die technische Beschreibung und setzen die Grenzen im System durch.

Was ist mit KI-Werkzeugen und personenbezogenen Daten?

Bevor Beschäftigte Daten in ein KI-Werkzeug eingeben, muss geklärt sein, welcher Anbieter dahintersteht, wo verarbeitet wird, ob Eingaben zum Training genutzt werden und auf welcher Grundlage das läuft. Technisch lösen wir das über freigegebene Unternehmens-Zugänge statt privater Accounts, saubere Zugriffssteuerung und eine klare Vorgabe, welche Datenkategorien nicht hineingehören. Die datenschutzrechtliche Bewertung bleibt bei Deinem Datenschutzbeauftragten.

Wer haftet, wenn unser Cloud-Anbieter eine Datenpanne hat?

Gegenüber den betroffenen Personen und der Aufsicht bleibst Du als Verantwortlicher in der Pflicht, auch wenn ein Auftragsverarbeiter den Vorfall verursacht hat. Deshalb zählen sorgfältige Auswahl, ein belastbarer AVV, die Prüfung der TOM des Dienstleisters und dessen Melde- und Mitwirkungspflichten. Wir bewerten die technische Seite Deiner Dienstleister und sorgen dafür, dass Meldewege und Ansprechpartner vorher feststehen, statt im Ernstfall gesucht zu werden.

Was kostet die technische DSGVO-Umsetzung, und gibt es Förderung?

Der Aufwand hängt an der Zahl der Systeme, am Cloud-Anteil und am heutigen Stand von Rechtekonzept, Backup, Logging und Löschroutinen. Nach der Bestandsaufnahme bekommst Du eine belastbare Schätzung statt einer Hausnummer. Auf den Beratungsanteil sind als BAFA-gelisteter Berater bis zu 50 % möglich (Bemessungsgrundlage 3.500 €, Zuschuss also max. 1.750 €; bis zu zwei geförderte Beratungen pro Jahr), den Antrag übernehmen wir; die laufende IT-Betreuung startet bei 59 € pro Arbeitsplatz und Monat.

Bereit?

Lass uns Deine IT planbar machen.

Kostenfreies Erstgespräch - ehrlich, ohne Verkaufsdruck. Wir melden uns schnellstmöglich.