Technische und organisatorische Maßnahmen (TOM)
Technische und organisatorische Maßnahmen (kurz TOM) sind die konkreten Sicherheitsvorkehrungen, die ein Verantwortlicher nach Art. 32 DSGVO treffen muss, um personenbezogene Daten angemessen zu schützen. Der Begriff umfasst sowohl technische Lösungen wie Verschlüsselung als auch organisatorische Regeln wie Zugriffsberechtigungen.
Beispiele für TOM
| Kategorie | Beispiel |
|---|---|
| Technisch | Verschlüsselte Übertragung (TLS), regelmäßige Backups, Firewall |
| Technisch | Pseudonymisierung sensibler Datenfelder |
| Organisatorisch | Rollenbasierte Zugriffsrechte, Vier-Augen-Prinzip |
| Organisatorisch | Vertraulichkeitsverpflichtung der Mitarbeitenden |
| Organisatorisch | Regelmäßige Schulungen zum Datenschutz |
Wie viel Sicherheit ist genug?
Art. 32 DSGVO verlangt kein starres Mindestniveau, sondern eine Abwägung: Stand der Technik, Implementierungskosten, Art und Umfang der Verarbeitung sowie das Risiko für die betroffenen Personen bestimmen gemeinsam, welche Maßnahmen angemessen sind. Ein kleiner Blog mit Kontaktformular braucht andere TOM als ein SaaS-Anbieter mit sensiblen Gesundheitsdaten.
TOM und der Auftragsverarbeitungsvertrag
Setzt du einen Auftragsverarbeiter ein, muss dieser dir seine TOM offenlegen, meist als Anhang zum AV-Vertrag. Prüfe diese Angaben nicht nur formal, sondern inhaltlich: Passen die beschriebenen Maßnahmen tatsächlich zur Sensibilität der verarbeiteten Daten?
TOM als Nachweis, nicht nur als Pflicht
Ein dokumentiertes TOM-Konzept dient nicht nur der reinen Pflichterfüllung. Bei einer Anfrage von Geschäftskunden, die vor einer Zusammenarbeit selbst prüfen, wie sicher ihre Daten bei dir sind, ist eine übersichtliche TOM-Dokumentation oft ein entscheidendes Argument. Auch bei einer Kontrolle durch die Aufsichtsbehörde ist eine aktuelle, konkrete Übersicht deutlich überzeugender als eine vage Behauptung, man kümmere sich “natürlich” um Sicherheit.
Praxisbeispiel
Ein Onlineshop dokumentierte seine TOM in einer eigenen internen Übersicht: verschlüsselte Datenübertragung über TLS, tägliche automatische Backups, ein gestaffeltes Zugriffsrechtesystem für Mitarbeitende und eine jährliche Schulung zum Umgang mit Kundendaten. Bei einer Anfrage eines Geschäftskunden konnte der Shop diese Übersicht direkt vorlegen, was das Vertrauen in die Zusammenarbeit deutlich stärkte. Als der Shop später ein neues Zahlungssystem einführte, wurde die TOM-Übersicht entsprechend ergänzt, statt sie erst bei der nächsten jährlichen Prüfung zu aktualisieren.
Setze das korrekt in deiner Datenschutzerklärung um
Unser Generator erstellt solche Klauseln automatisch, rechtssicher in 3 Minuten.