StackIndex

Security & Compliance

TOMs (Technische und organisatorische Maßnahmen)

TOMs sind technische und organisatorische Maßnahmen nach Art. 32 DSGVO, mit denen du personenbezogene Daten schützt. Sie umfassen z. B. Zugriffskontrollen, Verschlüsselung, Backups und interne Prozesse zur Sicherstellung von Vertraulichkeit, Integrität und Verfügbarkeit.

Definition

TOMs steht für technische und organisatorische Maßnahmen. Gemeint sind alle Vorkehrungen, die du triffst, um personenbezogene Daten gemäß Art. 32 DSGVO angemessen zu schützen. Der Gesetzgeber unterscheidet dabei nicht strikt zwischen „technisch” und „organisatorisch”, sondern erwartet ein passendes Gesamtpaket, das dem Risiko der Verarbeitung entspricht.

Typische technische Maßnahmen sind:

  • Verschlüsselung von Datenträgern und Übertragungswegen (z. B. TLS, Festplattenverschlüsselung)
  • Pseudonymisierung personenbezogener Daten
  • Zugriffs-, Zutritts- und Zugangskontrolle (z. B. MFA, Rollenkonzepte)
  • Backup- und Wiederherstellungskonzepte
  • Protokollierung und Monitoring

Typische organisatorische Maßnahmen sind:

  • Verpflichtung der Mitarbeitenden auf Vertraulichkeit
  • Datenschutzschulungen und Sensibilisierung
  • Verfahrensverzeichnisse und Löschkonzepte
  • Notfall- und Incident-Response-Pläne
  • Regelmäßige Überprüfung und Dokumentation der Maßnahmen

Relevanz für KMU

Als KMU bist du gesetzlich verpflichtet, TOMs umzusetzen, sobald du personenbezogene Daten verarbeitest — also praktisch immer, sobald du Kunden, Bewerber oder Mitarbeitende hast. TOMs sind außerdem fester Bestandteil jedes Auftragsverarbeitungsvertrags (AVV) nach Art. 28 DSGVO: Wenn du z. B. einen externen Dienstleister für Hosting, Newsletter oder Buchhaltung nutzt, muss dieser dir seine TOMs offenlegen, und du musst sie prüfen.

Praktisch heißt das: Du brauchst eine schriftliche TOM-Dokumentation, die du bei einer Prüfung durch die Aufsichtsbehörde vorlegen kannst. Sie ist auch dein Nachweis der Rechenschaftspflicht (Art. 5 Abs. 2 DSGVO). Fehlt sie oder ist sie erkennbar veraltet, drohen Bußgelder — unabhängig davon, ob tatsächlich ein Datenschutzvorfall eingetreten ist.

Typische Missverständnisse

  • „TOMs sind reine IT-Themen.” Falsch — organisatorische Maßnahmen wie Schulungen, Verträge und Prozesse sind gleichwertig.
  • „Einmal dokumentiert, für immer erledigt.” TOMs müssen regelmäßig überprüft und an neue Risiken, Systeme oder gesetzliche Vorgaben angepasst werden.
  • „Die TOMs meines Dienstleisters reichen aus.” Du bleibst als Verantwortlicher in der Pflicht und musst die TOMs deiner Auftragsverarbeiter aktiv prüfen.
  • „Für kleine Unternehmen gelten TOMs nicht.” Doch — die DSGVO kennt keine Größenschwelle. Das Schutzniveau darf aber risikoangemessen sein.
  • „TOMs sind identisch mit dem BSI-Grundschutz.” Der BSI-Grundschutz ist eine Methodik, die dir helfen kann; TOMs sind der rechtliche Rahmen aus der DSGVO.

Prüfpunkte

Wenn du deine TOMs bewerten willst, prüfe folgende Punkte:

  1. Aktualität: Ist die Dokumentation nicht älter als 12 Monate?
  2. Vollständigkeit: Sind Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit abgedeckt (Art. 32 Abs. 1 lit. b DSGVO)?
  3. Risikoangemessenheit: Passen die Maßnahmen zur Sensibilität der Daten (z. B. Gesundheitsdaten vs. reine Kontaktdaten)?
  4. Nachweisbarkeit: Kannst du bei einer Prüfung konkrete Belege liefern (z. B. Schulungsnachweise, Log-Auszüge)?
  5. Auftragsverarbeiter: Liegen dir aktuelle TOMs aller Dienstleister vor?
  6. Wiederherstellbarkeit: Wurde der Notfallwiederherstellungsplan schon einmal getestet?
  7. Meldeprozesse: Ist dokumentiert, wie du bei einem Datenschutzvorfall innerhalb von 72 Stunden reagierst?

Wenn du mehrere Punkte nicht sicher bejahen kannst, ist Nachbesserung sinnvoll — spätestens bevor die Aufsichtsbehörde anfragt.

Quellen