LAGEBRIEFING · 09.10.2026 DEENFRES

Strategie & Governance

Datenschutz-Grundverordnung: Teil 5 – Eingebauter Datenschutz

Von Klaus Hauptfleisch · 24. Mai 2018 · 3 Minuten Lesezeit

Ist Ihr Unternehmen schon bereit für die neue Datenschutz-Grundverordnung (kurz: DSGVO)? Security Today gibt Ihnen in dieser Reihe von fünf Beiträgen unverbindliche Tipps an die Hand, die Sie bei der Umsetzung beachten sollten. Der fünfte Teil der Beitragsreihe dreht sich um den eingebauten Datenschutz. 

Das Wichtigste in Kürze

Ein Ausdruck, der auch als das Konzept „Privacy by Design“ bekannt ist und das nun Bestandteil der DSGVO ist. Es besagt, dass der Datenschutz in die Entwicklung von Geschäftsprozessen für Services von Anfang an integriert wird, anstatt ihn zu einem späteren Zeitpunkt zu ergänzen. Außerdem soll eine Minimierung von Daten angestrebt werden. Nur unbedingt notwendige Daten dürfen verarbeitet werden, um den Datenschutz zu erhöhen.

Handlungsempfehlung: Es gibt verschiedene Möglichkeiten, um den internen Datenschutz zu gewährleisten. Dazu zählt beispielsweise die Ende-zu-Ende-Verschlüsselung, die dafür sorgt, dass Daten nur an ihren Endpunkten en- und decodiert werden und somit auch nur dort lesbar sind. Auch die Hardware bietet FIPS 140-2 Level-2-zertifizierte Lösungen.

Eine weitere Möglichkeit besteht darin, Daten auf ihrer gesamten Wegstrecke zu verschlüsseln. Sowohl bei ihrer Übertragung (in-flight) als auch im Ruhezustand auf Datenspeichern (at-rest). Auf diese Weise wird der Datenschutz unabhängig vom Standort garantiert und über rollenbasierte Zugriffskontrolle ergänzt werden. Unbefugte können dadurch selbst dann nicht auf Daten zugreifen, wenn sie diese entschlüsseln können.

Key Facts

DSGVO-Umsetzung: Nur 28 Prozent der deutschen Unternehmen sehen sich als vollständig DSGVO-konform.

Höchste Einzelstrafe: 1,2 Milliarden Euro gegen Meta (2023) – die höchste DSGVO-Strafe bisher.

Häufige Fragen

Welche Strafen drohen bei DSGVO-Verstößen?

Bußgelder von bis zu 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes – je nachdem, welcher Betrag höher ist. Hinzu kommen mögliche Schadensersatzforderungen von Betroffenen.

Was ist eine Datenschutz-Folgenabschätzung?

Eine DSFA ist eine systematische Bewertung der Risiken einer Datenverarbeitung für die Rechte und Freiheiten der Betroffenen. Sie ist Pflicht, wenn die Verarbeitung voraussichtlich ein hohes Risiko birgt – etwa bei Profiling, Videoüberwachung oder der Verarbeitung besonderer Datenkategorien.

Gilt die DSGVO auch für kleine Unternehmen?

Ja, die DSGVO gilt größenunabhängig für jedes Unternehmen, das personenbezogene Daten von EU-Bürgern verarbeitet. Kleine Unternehmen profitieren von wenigen Erleichterungen (z.B. kein Verarbeitungsverzeichnis unter 250 Mitarbeitern bei nicht-risikobehafteter Verarbeitung), müssen aber alle Grundprinzipien einhalten.

Verwandte Artikel

Mehr aus dem MBF Media Netzwerk

Quelle Titelbild: iStock / imaginima 

Weiterführende Lektüre

Strategie & Governance · 29. September 2026

Wenn die Behördenmail zum Einfallstor wird

Der Revolut-Fall zeigt: E-Mail-Authentifizierung allein ist kein Freigabebeleg. So prüfen Unternehmen Anfragende, Vorgang und Übermittlungsweg.

Ein Magazin der Evernine Media GmbH