Art. 32 DSGVO (Sicherheit der Verarbeitung)
Thema: Datenschutz & Recht · Aktualisiert: 10/2026
Wer personenbezogene Daten verarbeitet, muss sie schützen – auch dann, wenn die Geräte, auf denen sie liegen, längst ausgemustert sind. Die zentrale Vorschrift dafür ist Art. 32 DSGVO. Dieser Glossar-Eintrag erklärt, was der Artikel verlangt, was das für alte Notebooks, Server und Festplatten bedeutet und welche Nachweise Sie im Audit brauchen.
Kurz erklärt
Art. 32 DSGVO (Sicherheit der Verarbeitung) verpflichtet Verantwortliche und Auftragsverarbeiter, personenbezogene Daten durch geeignete technische und organisatorische Maßnahmen zu schützen. Wie stark der Schutz sein muss, richtet sich nach dem Risiko für die betroffenen Personen, dem Stand der Technik und den Kosten. Für die IT-Ausmusterung bedeutet das: Daten müssen bis zur nachweisbaren Löschung oder Vernichtung gegen Verlust und unbefugten Zugriff gesichert sein.
Was steht in Art. 32 DSGVO?
Art. 32 gehört zu Kapitel IV der Datenschutz-Grundverordnung (DSGVO). Dieses Kapitel regelt die Pflichten von Verantwortlichen und Auftragsverarbeitern. Verantwortlicher ist, wer über Zweck und Mittel einer Verarbeitung entscheidet – meist Ihr Unternehmen. Auftragsverarbeiter ist ein Dienstleister, der Daten in Ihrem Auftrag verarbeitet. Der Artikel hat vier Absätze:
- Absatz 1: Pflicht zu geeigneten technischen und organisatorischen Maßnahmen. Abzuwägen sind der Stand der Technik, die Kosten, Art, Umfang, Umstände und Zwecke der Verarbeitung sowie Eintrittswahrscheinlichkeit und Schwere des Risikos. Beispielhaft genannt werden Pseudonymisierung und Verschlüsselung, die dauerhafte Sicherstellung von Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme, die rasche Wiederherstellung nach einem Zwischenfall und ein Verfahren zur regelmäßigen Überprüfung der Wirksamkeit.
- Absatz 2: Bei der Beurteilung des Schutzniveaus zählen besonders die Risiken durch Vernichtung, Verlust, Veränderung, unbefugte Offenlegung oder unbefugten Zugang – egal, ob unbeabsichtigt oder unrechtmäßig.
- Absatz 3: Genehmigte Verhaltensregeln (Art. 40) oder Zertifizierungsverfahren (Art. 42) können als Faktor dienen, um die Erfüllung nachzuweisen.
- Absatz 4: Personen, die Zugang zu personenbezogenen Daten haben, dürfen diese nur auf Anweisung verarbeiten.
Der Artikel schreibt keine festen Maßnahmen vor. Er verlangt ein Schutzniveau, das zum Risiko passt. Das macht ihn flexibel, aber auch anspruchsvoll: Sie müssen begründen können, warum Ihre Maßnahmen angemessen sind.
Was bedeutet Art. 32 DSGVO für ausgemusterte IT?
Ein ausgemustertes Gerät ist für die DSGVO kein Sonderfall. Solange auf einer Festplatte, einer SSD oder einem Smartphone personenbezogene Daten liegen, findet eine Verarbeitung statt. Auch das Speichern und das Löschen gelten als Verarbeitung (Art. 4 Nr. 2 DSGVO). Art. 32 gilt deshalb bis zu dem Moment, in dem die Daten nachweislich nicht mehr vorhanden sind.
Gerade die Risiken aus Absatz 2 treten bei der Ausmusterung gehäuft auf: Geräte gehen beim Transport verloren, stehen ungesichert im Lager oder werden ohne Löschung weitergegeben. Einfaches Formatieren reicht nicht, denn die Daten lassen sich oft wiederherstellen. Dieses Phänomen heißt Datenremanenz. Angemessen sind geprüfte Löschverfahren oder eine physische Vernichtung, die zum Schutzbedarf passt. Wie Sie den Schutzbedarf bestimmen, erklärt der Eintrag Schutzbedarfsfeststellung.
Beauftragen Sie einen Dienstleister, bleibt Ihr Unternehmen verantwortlich. Sie müssen ihn sorgfältig auswählen und vertraglich binden, in der Regel über einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Darin verpflichtet sich auch der Dienstleister zu den Maßnahmen nach Art. 32.
Pflichten und Nachweise bei der Ausmusterung
Die Tabelle ordnet typische Maßnahmen den Risiken aus Art. 32 zu. Sie ist eine Orientierung, keine abschließende Liste.
| Risiko bzw. Schutzziel | Typische Maßnahme | Proof |
|---|---|---|
| Unbefugter Zugang im Haus | Verschlossene Sammelbehälter, abgeschlossener Lagerraum | Raum- und Schlüsselkonzept |
| Verlust beim Transport | Verplombte Behälter, Direktfahrt, Ortung des Fahrzeugs | Übernahmeprotokoll mit Plombennummern |
| Unvollständige Übergabe | Abgleich der Seriennummern bei Übergabe und Wareneingang | Inventarliste, Eingangsprotokoll |
| Offenlegung nach der Abgabe | Geprüfte Löschung oder Vernichtung nach Schutzbedarf | Certificate of destruction or disposal per serial number |
| Handeln nur auf Anweisung (Abs. 4) | Verpflichtung der Beschäftigten auf Vertraulichkeit | Verpflichtungserklärungen, Schulungsnachweise |
| Wirksamkeit (Abs. 1 lit. d) | Regelmäßige Prüfung der Abläufe und Dienstleister | Audit-Berichte, Prüfprotokolle |
Die Nachweise brauchen Sie nicht nur für die Aufsichtsbehörde. Nach der Rechenschaftspflicht (Art. 5 Abs. 2 DSGVO) müssen Sie die Einhaltung jederzeit belegen können. Zusammen ergeben die Nachweise die Chain of Custody, also die lückenlose Verwahrkette jedes Geräts.
Merksatz: Art. 32 DSGVO endet nicht am Schreibtisch. Er gilt für jedes Gerät, bis die Daten darauf nachweislich gelöscht oder vernichtet sind.
Typische Fehler
- Altgeräte sammeln sich offen in Fluren, Kellern oder Besprechungsräumen.
- Festplatten werden nur formatiert, oder das Betriebssystem wird neu installiert.
- Ein Dienstleister wird ohne Auftragsverarbeitungsvertrag beauftragt.
- Nachweise nennen nur Stückzahl oder Gewicht, aber keine Seriennummern.
- Datenträger in Druckern, Kopierern, USB-Sticks oder Diensthandys werden vergessen.
- Die Abläufe werden nie überprüft, obwohl Absatz 1 genau das verlangt.
Verstöße gegen Art. 32 können nach Art. 83 Abs. 4 DSGVO mit Geldbußen von bis zu 10 Millionen Euro oder bis zu 2 % des weltweiten Jahresumsatzes geahndet werden, je nachdem, welcher Betrag höher ist. Gehen Daten verloren, kann zusätzlich eine meldepflichtige Datenpanne nach Art. 33 DSGVO vorliegen.
Praxisbeispiel: 60 Notebooks und ein Server
Ein vereinfachtes Beispiel zeigt, wie sich die Anforderungen in einen Ablauf übersetzen lassen. Ein Unternehmen tauscht 60 Notebooks und einen Dateiserver aus. Auf allen Geräten liegen Personal- und Kundendaten.
- Schutzbedarf festlegen: Die Daten haben einen hohen Schutzbedarf. Festgelegt wird: Funktionsfähige Datenträger werden zertifiziert gelöscht, defekte nach DIN 66399 vernichtet.
- Dienstleister binden: Mit dem Dienstleister wird ein Auftragsverarbeitungsvertrag geschlossen, der die Maßnahmen beschreibt.
- Erfassen und sichern: Die IT erstellt eine Liste mit allen Seriennummern. Bis zur Abholung stehen die Geräte in einem abgeschlossenen Raum.
- Übergeben: Die Behälter werden verplombt. Das Übernahmeprotokoll nennt Anzahl, Plombennummern und beide Unterschriften.
- Abgleichen und löschen: Im Wareneingang werden die Seriennummern mit der Liste abgeglichen. Danach folgt die Löschung bzw. Vernichtung.
- Ablegen: Die Zertifikate werden der Inventarliste zugeordnet und zusammen mit dem Vertrag archiviert.
Fragt die Aufsichtsbehörde später nach, kann das Unternehmen für jede Seriennummer zeigen, was mit ihr geschehen ist.
Art. 32 DSGVO bei Second IT
Second IT holt ausgemusterte IT mit eigener Sicherheitslogistik ab: Direktfahrten ohne Zwischenlager, GPS-Überwachung, manipulationssichere Verplombung und versicherter Transport. Im Wareneingang werden alle Geräte auf Speichermedien geprüft und per Seriennummer registriert. Der Standort ist durch Zutrittskontrolle und Videoüberwachung geschützt. Die Beschäftigten sind auf das Datengeheimnis verpflichtet, auf Wunsch werden Geheimhaltungsvereinbarungen geschlossen. Gelöscht wird mit Blancco, mit einem digital signierten Löschzertifikat je Gerät. Datenträger, die sich nicht löschen lassen, werden im eigenen Haus nach DIN 66399 vernichtet. Second IT ist nach ISO/IEC 27001 zertifiziert. Mehr zur Datensicherheit im Verarbeitungsprozess.
Abgrenzung zu verwandten Begriffen
Art. 32 beschreibt das Ziel, nämlich ein angemessenes Schutzniveau. Die konkreten Schritte dorthin heißen technische und organisatorische Maßnahmen (TOM). Art. 25 DSGVO (Datenschutz durch Technikgestaltung) setzt früher an, bei der Planung von Systemen. Art. 5 Abs. 1 lit. f DSGVO nennt Integrität und Vertraulichkeit als Grundsatz, Art. 32 macht ihn konkret. Eine Zertifizierung nach ISO/IEC 27001 ist kein Zertifizierungsverfahren im Sinne von Art. 42 DSGVO. Sie zeigt aber, dass ein Unternehmen Informationssicherheit systematisch steuert.
Welche DSGVO-Pflichten bei der Entsorgung im Audit zählen, erklärt unser Ratgeber Datenträger nach DSGVO entsorgen. Warum alte Festplatten ein unterschätztes Risiko sind, lesen Sie in Datenschutz bei alten Festplatten. Dieser Eintrag ersetzt keine Rechtsberatung.
Häufige Fragen zu Art. 32 DSGVO
Gilt Art. 32 DSGVO auch für Geräte, die nicht mehr genutzt werden?
Ja. Solange auf einem Gerät personenbezogene Daten gespeichert sind, findet eine Verarbeitung statt. Die Schutzpflicht endet erst, wenn die Daten nachweislich gelöscht oder der Datenträger vernichtet ist.
Schreibt Art. 32 DSGVO ein bestimmtes Löschverfahren vor?
Nein. Maßstab sind der Stand der Technik und das Risiko. Als Orientierung dienen anerkannte Standards wie NIST SP 800-88 für das Löschen und DIN 66399 für die physische Vernichtung. Wichtig ist, dass Sie Ihre Wahl begründen und belegen können.
Wer ist verantwortlich, wenn ein Dienstleister die Löschung übernimmt?
Ihr Unternehmen bleibt Verantwortlicher. Der Dienstleister ist als Auftragsverarbeiter selbst an Art. 32 gebunden. Regeln Sie die Maßnahmen in einem Auftragsverarbeitungsvertrag und lassen Sie sich die Durchführung je Gerät nachweisen.
Welche Nachweise sollte ich aufbewahren?
Typisch sind die Inventarliste mit Seriennummern, das Übernahmeprotokoll, Lösch- oder Vernichtungszertifikate je Seriennummer, der Auftragsverarbeitungsvertrag und Audit-Berichte des Dienstleisters. Wie lange Sie diese Unterlagen aufbewahren, legen Sie am besten in Ihrem Löschkonzept fest.
Was droht bei Verstößen gegen Art. 32 DSGVO?
Art. 83 Abs. 4 DSGVO sieht Geldbußen von bis zu 10 Millionen Euro oder bis zu 2 % des weltweiten Jahresumsatzes vor, je nachdem, welcher Betrag höher ist. Hinzu kommen mögliche Schadenersatzansprüche Betroffener nach Art. 82 DSGVO.
Verwandte Begriffe
Ausgemusterte IT nach Art. 32 DSGVO absichern – mit Nachweis je Seriennummer.
Senden Sie uns Ihre Geräteliste. Ihr Angebot erhalten Sie in durchschnittlich 48 Stunden.