DSGVO-Checkliste: Datenschutz im Unternehmen in 10 Schritten
Mit dieser DSGVO-Checkliste prüfst du Punkt für Punkt, ob dein Unternehmen datenschutzkonform arbeitet: von Verarbeitungsverzeichnis und AV-Verträgen über Löschkonzept bis zur Meldung von Datenpannen binnen 72 Stunden.
Datenschutz ist für viele Unternehmen ein Thema, das nur dann Aufmerksamkeit bekommt, wenn etwas schiefgeht. Mit einer DSGVO-Checkliste drehst du das um: Du prüfst systematisch, wo dein Betrieb steht, bevor eine Aufsichtsbehörde, ein verärgerter Kunde oder ein Hackerangriff dich dazu zwingt.
Seit Mai 2018 gilt die Datenschutz-Grundverordnung. Trotzdem fehlen in vielen kleinen und mittleren Unternehmen bis heute grundlegende Dokumente wie das Verarbeitungsverzeichnis oder ein Löschkonzept. Diese DSGVO-Checkliste führt dich in zehn Schritten durch alle Pflichten, mit konkreten Prüfpunkten zum Abhaken.
Der Beitrag gibt den Stand Oktober 2026 wieder und ersetzt keine Rechtsberatung. Für komplexe Verarbeitungen solltest du eine Datenschutzexpertin oder einen Datenschutzexperten hinzuziehen.
Inhaltsverzeichnis
DSGVO-Checkliste: Datenschutz auf einen Blick
Eine DSGVO-Checkliste ist eine strukturierte Prüfliste, mit der du kontrollierst, ob dein Unternehmen die Pflichten der Datenschutz-Grundverordnung und des Bundesdatenschutzgesetzes erfüllt. Sie deckt Dokumentation, Rechtsgrundlagen, Verträge, technische Sicherheit, Löschung, Meldepflichten und Organisation ab und dient zugleich als Nachweis gegenüber Behörden.
Warum der Nachweis so wichtig ist: Die DSGVO verlangt nicht nur, dass du Daten korrekt verarbeitest. Nach dem Prinzip der Rechenschaftspflicht aus Art. 5 Abs. 2 DSGVO musst du es auch belegen können. Den Verordnungstext findest du bei EUR-Lex.
Die zehn Punkte dieser DSGVO-Checkliste im Überblick:
- Verzeichnis der Verarbeitungstätigkeiten anlegen.
- Rechtsgrundlagen für jede Verarbeitung prüfen.
- Informationspflichten erfüllen.
- Prozess für Betroffenenrechte einrichten.
- Verträge zur Auftragsverarbeitung abschließen.
- Technische und organisatorische Maßnahmen umsetzen.
- Löschkonzept erstellen.
- Meldeprozess für Datenpannen definieren.
- Datenschutzbeauftragten benennen, falls nötig.
- Beschäftigte schulen und alles regelmäßig überprüfen.
Schritt 1 und 2: Verarbeitungsverzeichnis und Rechtsgrundlagen
Das Verzeichnis der Verarbeitungstätigkeiten
Das Verarbeitungsverzeichnis nach Art. 30 DSGVO ist das Herzstück deiner Dokumentation. Darin listest du alle Prozesse auf, in denen personenbezogene Daten verarbeitet werden: Lohnabrechnung, Bewerbermanagement, Kundenverwaltung, Newsletter, Videokonferenzen, Zeiterfassung und vieles mehr.
Die Ausnahme für Unternehmen mit weniger als 250 Beschäftigten hilft dir kaum. Sie greift nicht, sobald du Daten regelmäßig verarbeitest, und das tut praktisch jeder Betrieb mit Personal oder Kunden. Pro Verarbeitungstätigkeit hakst du ab:
- ☐ Name und Kontaktdaten des Verantwortlichen und gegebenenfalls des Datenschutzbeauftragten.
- ☐ Zweck der Verarbeitung.
- ☐ Kategorien betroffener Personen und personenbezogener Daten.
- ☐ Empfänger, auch Dienstleister und Behörden.
- ☐ Übermittlungen in Drittländer außerhalb der EU.
- ☐ Vorgesehene Löschfristen.
- ☐ Allgemeine Beschreibung der technischen und organisatorischen Maßnahmen.
Praxistipp: Starte mit einem kurzen Workshop, in dem jede Abteilung ihre Abläufe mit Personenbezug auflistet. Eine einfache Tabelle reicht als Format völlig aus. Viele Aufsichtsbehörden stellen Muster zur Verfügung, an denen du dich orientieren kannst. Wichtig ist, dass dieser erste Punkt der DSGVO-Checkliste vollständig ist, denn alle weiteren Schritte bauen darauf auf.
Die passende Rechtsgrundlage
Jede Verarbeitung personenbezogener Daten ist verboten, solange keine Rechtsgrundlage sie erlaubt. Art. 6 Abs. 1 DSGVO nennt sechs mögliche Grundlagen. Für Unternehmen sind vier besonders relevant:
| Rechtsgrundlage | Fundstelle | Typisches Beispiel |
|---|---|---|
| Einwilligung | Art. 6 Abs. 1 lit. a | Newsletter, Marketing-Cookies |
| Vertragserfüllung | Art. 6 Abs. 1 lit. b | Kundenbestellung, Arbeitsvertrag |
| Rechtliche Verpflichtung | Art. 6 Abs. 1 lit. c | Lohnsteuer, Aufbewahrung von Rechnungen |
| Berechtigtes Interesse | Art. 6 Abs. 1 lit. f | Videoschutz am Eingang, Direktwerbung an Bestandskunden |
Gesundheitsdaten, biometrische Daten oder Angaben zur Religion gehören zu den besonderen Kategorien nach Art. 9 DSGVO. Für sie gelten strengere Voraussetzungen. Einwilligungen musst du nachweisen können, und sie sind jederzeit widerrufbar. Setze sie deshalb nur dort ein, wo keine andere Grundlage passt.

Schritt 3 und 4: Informationspflichten und Betroffenenrechte
Transparent informieren
Nach Art. 13 und 14 DSGVO musst du Betroffene informieren, wenn du ihre Daten erhebst. Das betrifft nicht nur die Datenschutzerklärung deiner Website. Auch Beschäftigte, Bewerberinnen, Kunden und Lieferanten haben einen Anspruch auf verständliche Informationen.
- ☐ Datenschutzerklärung auf der Website aktuell und vollständig, inklusive eingesetzter Tools.
- ☐ Cookie-Banner mit echter Wahlmöglichkeit für nicht notwendige Cookies nach § 25 TDDDG.
- ☐ Datenschutzhinweise für Beschäftigte, etwa als Anlage zum Arbeitsvertrag.
- ☐ Hinweise für Bewerber in Stellenanzeige oder Bewerbungsportal.
- ☐ Informationen für Kunden, zum Beispiel in AGB oder Auftragsbestätigung.
Gerade die Website ist oft die erste Stelle, an der Aufsichtsbehörden oder Abmahner prüfen. Welche weiteren Anforderungen eine moderne Unternehmenswebsite erfüllen muss, lohnt sich deshalb ebenfalls zu klären.
Betroffenenrechte zuverlässig bedienen
Betroffene können Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit verlangen und Widerspruch einlegen. Diese Rechte stehen in den Art. 15 bis 22 DSGVO. Grundsätzlich musst du innerhalb von einem Monat reagieren, in komplexen Fällen ist eine Verlängerung um zwei Monate möglich.
- ☐ Zentrale E-Mail-Adresse oder Ansprechperson für Datenschutzanfragen festgelegt.
- ☐ Ablauf zur Identitätsprüfung definiert, damit keine Daten an Unbefugte gehen.
- ☐ Übersicht, in welchen Systemen Daten zu einer Person liegen.
- ☐ Fristenüberwachung, zum Beispiel per Ticketsystem.
- ☐ Mustervorlagen für Antworten.
Auskunftsersuchen werden in Arbeitsrechtsstreitigkeiten häufig als Druckmittel genutzt. Wer hier vorbereitet ist, spart Zeit und Nerven.
Schritt 5: Auftragsverarbeitung und Dienstleister
Sobald ein externer Dienstleister personenbezogene Daten in deinem Auftrag verarbeitet, brauchst du einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Typische Fälle sind Cloud-Speicher, Hosting, Newsletter-Software, externe IT-Betreuung, Software für Lohn oder Arbeitszeiterfassung und KI-Werkzeuge.
- ☐ Liste aller Dienstleister mit Zugriff auf personenbezogene Daten erstellt.
- ☐ Für jeden Auftragsverarbeiter liegt ein unterschriebener oder elektronisch abgeschlossener Vertrag vor.
- ☐ Unterauftragsverarbeiter sind bekannt und genehmigt.
- ☐ Bei Datenübermittlung in Drittländer ist die Grundlage geklärt, etwa ein Angemessenheitsbeschluss oder Standardvertragsklauseln.
- ☐ Sicherheitsmaßnahmen des Dienstleisters wurden geprüft.
Achte besonders auf neue Tools, die Teams eigenständig einführen. Ein schnell abgeschlossenes Abo für einen KI-Assistenten oder ein Umfragetool ist schnell vergessen, bleibt aber ein Datenschutzrisiko. Wer zum Beispiel KI im Kundenservice einsetzt, muss Verträge und Datenflüsse besonders sorgfältig prüfen.
Schritt 6: Technische und organisatorische Maßnahmen
Art. 32 DSGVO verlangt ein Schutzniveau, das dem Risiko angemessen ist. Was angemessen ist, hängt von Art der Daten, Stand der Technik und Kosten ab. Die folgenden technischen und organisatorischen Maßnahmen, kurz TOM, gehören in jede DSGVO-Checkliste:
- ☐ Zugangsschutz zu Büros und Serverräumen.
- ☐ Rollen- und Berechtigungskonzept nach dem Prinzip der minimalen Rechte.
- ☐ Starke Passwörter und Zwei-Faktor-Authentifizierung für kritische Systeme.
- ☐ Verschlüsselung von Laptops, Smartphones und Datenträgern.
- ☐ Regelmäßige Backups mit getesteter Wiederherstellung.
- ☐ Zeitnahes Einspielen von Sicherheitsupdates.
- ☐ Virenschutz und Firewall auf aktuellem Stand.
- ☐ Regeln für Homeoffice und private Geräte.
- ☐ Verpflichtung der Beschäftigten auf die Vertraulichkeit.
Orientierung für ein angemessenes Sicherheitsniveau bieten die Empfehlungen des Bundesamts für Sicherheit in der Informationstechnik. Prüfe auch deinen Webauftritt: Veraltete Plugins und unsichere Formulare sind ein häufiges Einfallstor. Wie du solche Lücken findest, beschreibt unser Beitrag zur Website-Sicherheit.
Dokumentiere die Maßnahmen schriftlich und überprüfe ihre Wirksamkeit regelmäßig. Ein Backup, das nie getestet wurde, ist im Ernstfall wertlos.
Datenschutz-Folgenabschätzung bei hohem Risiko
Manche Verarbeitungen sind so riskant, dass du sie vorab gesondert bewerten musst. Nach Art. 35 DSGVO ist eine Datenschutz-Folgenabschätzung nötig, wenn eine Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten der Betroffenen mit sich bringt. Beispiele sind eine umfangreiche Videoüberwachung, die systematische Bewertung von Personen oder der Einsatz neuer Technologien mit sensiblen Daten.
Die deutschen Aufsichtsbehörden haben Listen veröffentlicht, welche Vorgänge in der Regel eine Folgenabschätzung erfordern. Nimm diesen Prüfpunkt in deine DSGVO-Checkliste auf, bevor du neue Systeme einführst.

Schritt 7 und 8: Löschkonzept und Datenpannen
Ein Löschkonzept, das funktioniert
Personenbezogene Daten darfst du nur so lange speichern, wie du sie für den Zweck brauchst. Gleichzeitig verlangen Handels- und Steuerrecht, bestimmte Unterlagen aufzubewahren. Ein Löschkonzept verbindet beides: Es legt für jede Datenkategorie fest, wann sie gelöscht wird und wer dafür verantwortlich ist.
| Datenkategorie | Typische Aufbewahrung | Hinweis |
|---|---|---|
| Bewerbungsunterlagen nach Absage | Meist rund sechs Monate | Absicherung gegen Ansprüche nach dem AGG |
| Handels- und Geschäftsbriefe | Sechs Jahre | Nach HGB und AO |
| Buchungsbelege und Rechnungen | Acht Jahre | Seit 2025 verkürzt, Stand: Oktober 2026 prüfen |
| Bücher, Jahresabschlüsse | Zehn Jahre | Nach HGB und AO |
| Newsletter-Einwilligung | Bis zum Widerruf, Nachweis danach begrenzt | Einwilligung dokumentieren |
- ☐ Löschfristen für alle Datenkategorien im Verarbeitungsverzeichnis hinterlegt.
- ☐ Verantwortliche für die Löschung benannt.
- ☐ Automatische Löschroutinen in Software aktiviert, wo möglich.
- ☐ Datenträger und Papierakten werden sicher vernichtet.
Datenpannen binnen 72 Stunden melden
Ein verlorener Laptop, eine falsch adressierte E-Mail mit Gehaltsdaten oder ein Hackerangriff: Kommt es zu einer Verletzung des Schutzes personenbezogener Daten, läuft die Uhr. Nach Art. 33 DSGVO musst du die Panne möglichst binnen 72 Stunden nach Bekanntwerden der zuständigen Aufsichtsbehörde melden, es sei denn, sie führt voraussichtlich nicht zu einem Risiko für die Betroffenen.
Besteht ein hohes Risiko, musst du nach Art. 34 DSGVO zusätzlich die Betroffenen selbst benachrichtigen. Unabhängig davon dokumentierst du jede Panne intern. Die 72 Stunden gelten auch am Wochenende, ein klarer Ablauf ist deshalb Pflicht:
- ☐ Beschäftigte wissen, an wen sie einen Vorfall sofort melden.
- ☐ Ein Notfallteam mit Vertretung ist benannt.
- ☐ Die zuständige Aufsichtsbehörde und ihr Meldeformular sind bekannt.
- ☐ Eine Vorlage für die interne Dokumentation liegt bereit.
Schritt 9 und 10: Datenschutzbeauftragter und Organisation
Datenschutzbeauftragter ab 20 Personen
Nach § 38 BDSG musst du einen Datenschutzbeauftragten benennen, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Dazu zählen alle, die regelmäßig am Computer mit Kunden-, Personal- oder Lieferantendaten arbeiten, auch Teilzeitkräfte und Auszubildende.
Unabhängig von der Zahl brauchst du einen Datenschutzbeauftragten, wenn deine Verarbeitungen eine Datenschutz-Folgenabschätzung erfordern oder du Daten geschäftsmäßig übermittelst. Du kannst eine interne Person mit Fachkunde benennen oder einen externen Dienstleister beauftragen. Die Kontaktdaten musst du veröffentlichen und der Aufsichtsbehörde mitteilen.
Auch ohne Pflicht bleibt die Verantwortung für den Datenschutz bei der Geschäftsführung. Benenne deshalb in jedem Fall eine Person, die diese DSGVO-Checkliste pflegt und Anfragen koordiniert.
Schulung und regelmäßige Überprüfung
Die beste Dokumentation nützt nichts, wenn Beschäftigte Phishing-Mails öffnen oder Kundendaten per privatem Messenger verschicken. Schulungen gehören deshalb fest auf die DSGVO-Checkliste. Orientierungshilfen und Beschlüsse der deutschen Aufsichtsbehörden findest du bei der Datenschutzkonferenz.
| Prüfpunkt | Grundlage | Turnus oder Frist |
|---|---|---|
| Verarbeitungsverzeichnis | Art. 30 DSGVO | Bei jeder neuen Verarbeitung, sonst jährlich |
| Datenschutzhinweise | Art. 13, 14 DSGVO | Bei neuen Tools oder Prozessen |
| Betroffenenanfragen | Art. 15 bis 22 DSGVO | Antwort binnen einem Monat |
| Auftragsverarbeitung | Art. 28 DSGVO | Vor Start jedes Dienstleisters |
| TOM | Art. 32 DSGVO | Mindestens jährlich prüfen |
| Datenpanne | Art. 33 DSGVO | Meldung binnen 72 Stunden |
| Datenschutzbeauftragter | § 38 BDSG | Ab 20 Personen, Kontaktdaten melden |
| Schulungen | Art. 32, 39 DSGVO | Bei Einstellung und jährlich |
Verstöße können teuer werden: Die DSGVO sieht Bußgelder von bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes vor. Für kleinere Betriebe fallen sie meist deutlich geringer aus, doch Schadensersatzforderungen und Imageverlust kommen hinzu.
So setzt du die DSGVO-Checkliste in 30 Tagen um
- Woche 1: Verantwortliche Person benennen, Verarbeitungstätigkeiten und Dienstleister erfassen.
- Woche 2: Rechtsgrundlagen zuordnen, fehlende Verträge zur Auftragsverarbeitung anfordern.
- Woche 3: Datenschutzhinweise aktualisieren, Meldeprozess für Datenpannen und Betroffenenanfragen festlegen.
- Woche 4: Technische Maßnahmen und Löschfristen prüfen, erste Schulung durchführen und den nächsten Prüftermin eintragen.
Fazit: Datenschutz als Daueraufgabe
Die DSGVO-Checkliste ist kein Projekt, das du einmal abschließt. Sie ist ein Werkzeug, mit dem du Datenschutz dauerhaft im Griff behältst. Der größte Aufwand entsteht beim ersten Durchgang. Danach geht es vor allem darum, Änderungen nachzuziehen.
Fang mit den Punkten an, die das größte Risiko bergen: Verarbeitungsverzeichnis, Auftragsverarbeitungsverträge und der Meldeprozess für Datenpannen. Wenn diese drei stehen, hast du die Basis geschaffen.
Dein nächster Schritt: Drucke dir diese DSGVO-Checkliste aus, benenne eine verantwortliche Person und vereinbare einen Termin in den nächsten zwei Wochen, um den Ist-Stand zu erheben. Bei Unsicherheiten hilft dir eine externe Datenschutzberatung.
Häufige Fragen zur DSGVO-Checkliste
Was gehört in eine DSGVO-Checkliste für Unternehmen?
Eine vollständige DSGVO-Checkliste umfasst das Verzeichnis der Verarbeitungstätigkeiten, die Prüfung der Rechtsgrundlagen, Datenschutzhinweise, Verträge zur Auftragsverarbeitung, technische und organisatorische Maßnahmen, ein Löschkonzept, einen Prozess für Datenpannen und Betroffenenanfragen sowie die Frage nach dem Datenschutzbeauftragten. Dazu kommen Schulungen und eine regelmäßige Überprüfung aller Punkte.
Wann brauche ich einen Datenschutzbeauftragten?
Nach § 38 BDSG musst du einen Datenschutzbeauftragten benennen, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Unabhängig von der Zahl gilt die Pflicht bei Verarbeitungen, die eine Datenschutz-Folgenabschätzung erfordern, oder bei geschäftsmäßiger Datenübermittlung. Er kann intern oder extern sein.
Wie schnell muss ich eine Datenpanne melden?
Eine Verletzung des Schutzes personenbezogener Daten musst du nach Art. 33 DSGVO möglichst binnen 72 Stunden nach Bekanntwerden der zuständigen Aufsichtsbehörde melden. Eine Ausnahme gilt nur, wenn voraussichtlich kein Risiko für die Betroffenen besteht. Bei hohem Risiko musst du zusätzlich die betroffenen Personen informieren. Dokumentiere jede Panne intern, auch ohne Meldung.
Welche Strafen drohen bei Verstößen gegen die DSGVO?
Die DSGVO sieht Bußgelder von bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes vor, je nachdem, welcher Betrag höher ist. Für kleinere Unternehmen fallen die Bußgelder in der Praxis meist deutlich niedriger aus. Hinzu kommen Schadensersatzansprüche Betroffener, Abmahnungen und ein oft unterschätzter Reputationsschaden bei Kunden und Bewerbern.
Wie oft sollte ich die DSGVO-Checkliste durchgehen?
Prüfe die Checkliste mindestens einmal im Jahr vollständig. Zusätzlich solltest du die betroffenen Punkte immer dann aktualisieren, wenn du neue Software einführst, Dienstleister wechselst, neue Prozesse startest oder sich die Rechtslage ändert. Lege dazu einen festen Termin und eine verantwortliche Person fest, damit die Überprüfung nicht im Tagesgeschäft untergeht.
Foto: Philipp Katzenberger / Unsplash
