...

Zutrittskontrolle

Thema: Informationssicherheit, Geheimschutz & Zertifizierungen · Aktualisiert: 10/2026

Die beste Verschlüsselung nützt wenig, wenn jeder in den Raum gelangt, in dem ausgemusterte Festplatten auf ihre Löschung warten. Zutrittskontrolle ist deshalb eine der grundlegenden Schutzmaßnahmen im Datenschutz. Dieser Eintrag erklärt den Begriff, grenzt ihn von Zugangs- und Zugriffskontrolle ab und zeigt, worauf es bei Altgeräten ankommt.

Kurz erklärt

Zutrittskontrolle ist die Gesamtheit der Maßnahmen, die verhindern, dass Unbefugte physisch in Gebäude, Räume oder Bereiche gelangen, in denen Daten verarbeitet oder Datenträger gelagert werden. Typische Mittel sind Schließsysteme, Ausweise, Besucherregeln und Videoüberwachung. Bei der IT-Ausmusterung schützt sie Altgeräte, solange die Daten darauf noch nicht gelöscht sind.

Zutritt, Zugang, Zugriff – was ist der Unterschied?

In der deutschen Datenschutzpraxis hat sich eine Dreiteilung etabliert. Sie stammt aus der Anlage zum früheren § 9 BDSG und wird heute weiter verwendet, um technische und organisatorische Maßnahmen nach Art. 32 DSGVO zu ordnen.

Terme Schützt vor … Beispiele
Zutrittskontrolle dem physischen Betreten von Räumen und Gebäuden Schließanlage, Transponder, Empfang, Besucherbuch, Videoüberwachung
Contrôle d'accès der unbefugten Nutzung von IT-Systemen Passwörter, Mehr-Faktor-Anmeldung, Bildschirmsperre
Contrôle d'accès dem unbefugten Lesen oder Ändern von Daten Rollen- und Rechtekonzept, Verschlüsselung

Achtung: Das heutige BDSG verwendet die Begriffe in § 64 für den Bereich von Polizei und Justiz zum Teil anders. Dort heißt die physische Absicherung von Verarbeitungsanlagen „Zugangskontrolle“. Inhaltlich ist dasselbe gemeint.

Typische Maßnahmen der Zutrittskontrolle

  • Zonenkonzept: Bereiche werden nach Schutzbedarf gestaffelt, vom öffentlichen Empfang bis zum Serverraum.
  • Schließsystem und Schlüsselverwaltung: Wer welchen Schlüssel oder Transponder hat, ist dokumentiert. Verlorene Medien werden gesperrt.
  • Berechtigungen nach Bedarf: Zutritt erhält nur, wer ihn für die Aufgabe braucht, nach dem Need-to-know-Prinzip.
  • Besucherregelung: Gäste und Handwerker werden angemeldet, begleitet und erfasst.
  • Protokollierung und Videoüberwachung: Zutritte zu kritischen Bereichen werden nachvollziehbar aufgezeichnet. Dabei gelten eigene datenschutzrechtliche Regeln für die Überwachung.

Auch Normen wie ISO/IEC 27001 verlangen physische Sicherheitsbereiche und kontrollierten Zutritt.

Merksatz: Ein Altgerät mit ungelöschten Daten braucht denselben Schutz wie ein Server im Betrieb – auch wenn es im Keller steht.

Zutrittskontrolle bei der IT-Ausmusterung

Zwischen dem Abbau eines Geräts und seiner Löschung vergehen oft Tage oder Wochen. In dieser Zeit liegen Notebooks, Festplatten und Smartphones gesammelt an einem Ort – ein attraktives Ziel. Lagern Sie Altgeräte deshalb in einem verschlossenen Raum mit dokumentiertem Zutritt und übergeben Sie sie per Seriennummer und verplombt. Beauftragen Sie einen Dienstleister, sollte er seine Zutrittskontrolle im Auftragsverarbeitungsvertrag beschreiben. Wie Sie die gesamte Kette absichern, erklärt der Eintrag Chain of Custody; welche Risiken auf alten Festplatten liegen, zeigt unser Beitrag Unternehmens-DNA auf Festplatten.

Zutrittskontrolle bei Second IT

Bei Second IT werden Geräte in gesicherten Verarbeitungszonen bearbeitet. Zugang haben nur autorisierte Mitarbeitende, die Bereiche sind durch Zutrittskontrollen und Videoüberwachung geschützt. Die Datenträgervernichtung findet ausschließlich im eigenen Haus und videoüberwacht statt. Second IT ist nach ISO/IEC 27001 zertifiziert. Mehr zur Datensicherheit bei Second IT.

Häufige Fragen zur Zutrittskontrolle

Schreibt die DSGVO eine Zutrittskontrolle vor?

Das Wort kommt in der DSGVO nicht vor. Art. 32 DSGVO verlangt aber angemessene technische und organisatorische Maßnahmen, um Daten vor unbefugtem Zugang zu schützen. Eine physische Zutrittskontrolle gehört in der Praxis fast immer dazu.

Dürfen Fingerabdrucksysteme für die Zutrittskontrolle genutzt werden?

Grundsätzlich ja, aber biometrische Daten zur Identifizierung gehören zu den besonderen Kategorien personenbezogener Daten. Ihr Einsatz braucht eine tragfähige Rechtsgrundlage und eine sorgfältige Abwägung. Lassen Sie das vorab von Ihrer Datenschutzbeauftragten prüfen.

Wie dokumentiere ich die Zutrittskontrolle?

Beschreiben Sie Zonen, Berechtigungen, Schlüsselvergabe und Besucherregeln in Ihrem TOM-Konzept. Ergänzen Sie Protokolle über vergebene und gesperrte Schlüssel oder Ausweise und prüfen Sie die Berechtigungen regelmäßig.

Ihre Altgeräte in gesicherten Bereichen – vom Wareneingang bis zum Löschzertifikat.

Senden Sie uns Ihre Geräteliste. Ihr Angebot erhalten Sie in durchschnittlich 48 Stunden.

Demande d'offre

Skip to content