Datenschutzaudit
Thema: Datenschutz & Recht · Aktualisiert: 10/2026
Ob Ihre Datenschutzmaßnahmen funktionieren, zeigt sich selten im Alltag, sondern dann, wenn jemand genau hinschaut. Ein Datenschutzaudit ist dieser genaue Blick, geplant und mit Methode. Hier erfahren Sie, was ein Datenschutzaudit ist, wie es abläuft und warum ausgemusterte IT dabei oft eine Schwachstelle ist.
Kurz erklärt
Ein Datenschutzaudit ist eine systematische Prüfung, ob ein Unternehmen oder ein Dienstleister personenbezogene Daten so verarbeitet, wie es die DSGVO und die eigenen Vorgaben verlangen. Geprüft werden Dokumente, Prozesse und technische Maßnahmen anhand von Nachweisen. Bei der IT-Ausmusterung zeigt ein Audit, ob jedes Gerät bis zur Löschung lückenlos belegt ist.
Was ist ein Datenschutzaudit?
Ein Audit ist eine Prüfung mit festem Maßstab. Beim Datenschutzaudit ist der Maßstab die DSGVO, das BDSG und interne Richtlinien. Die Prüfenden vergleichen den Soll-Zustand mit dem Ist-Zustand und halten Abweichungen in einem Bericht fest.
Ein eigenes „Datenschutzaudit-Gesetz“ gibt es in Deutschland nicht. Die Pflicht zur Prüfung ergibt sich aus mehreren Stellen der DSGVO: Art. 5 Abs. 2 verlangt, dass Sie die Einhaltung nachweisen können (Rechenschaftspflicht). Art. 32 Abs. 1 lit. d fordert ein Verfahren, um die Wirksamkeit der Schutzmaßnahmen regelmäßig zu überprüfen. Und Art. 28 Abs. 3 lit. h gibt Ihnen das Recht, Auftragsverarbeiter zu überprüfen, auch vor Ort.
Arten und Ablauf
| Art | Wer prüft? | Typischer Anlass |
|---|---|---|
| Internes Audit | Datenschutzbeauftragte, interne Revision | Jährliche Prüfung, neue Prozesse |
| Dienstleister-Audit | Ihr Unternehmen beim Auftragsverarbeiter | Auswahl oder laufende Kontrolle nach Art. 28 DSGVO |
| Externes Audit | Unabhängige Prüfer oder Zertifizierungsstelle | Zertifizierung, Kundenanforderung |
| Prüfung durch die Aufsichtsbehörde | Landesdatenschutzbehörde | Beschwerde, Datenpanne, Stichprobe |
Der Ablauf ist meist ähnlich: Umfang festlegen, Unterlagen anfordern, Interviews führen und Abläufe vor Ort ansehen, Stichproben ziehen, Abweichungen bewerten und Maßnahmen vereinbaren. Ein guter Bericht nennt nicht nur Mängel, sondern auch, bis wann sie behoben werden.
Worauf ein Audit bei ausgemusterter IT schaut
Im Arbeitsalltag sind Server und Notebooks gut geschützt. Kritisch wird es, wenn Geräte aus dem Betrieb fallen und in Kisten, Kellern oder beim Dienstleister landen. Prüfende fragen deshalb typischerweise:
- Gibt es eine Geräteliste mit Seriennummern für jede Ausmusterung?
- Ist jede Übergabe dokumentiert, etwa durch ein Übernahmeprotokoll mit Plombennummern? Diese Kette heißt Chain of Custody.
- Liegt für jeden Datenträger ein Lösch- oder Vernichtungsnachweis vor, der sich der Seriennummer zuordnen lässt?
- Gibt es einen Auftragsverarbeitungsvertrag mit dem Dienstleister und eine Beschreibung seiner technischen und organisatorischen Maßnahmen?
Welche Angaben in Lösch- und Vernichtungsnachweisen stehen sollten, zeigt unser Ratgeber Vernichtungszertifikat und Löschprotokoll. Fragen, die Sie einem Dienstleister vorab stellen sollten, finden Sie in ITAD-Anbieter auswählen.
Merksatz: Ein Audit prüft nicht, ob Sie sorgfältig waren, sondern ob Sie es belegen können.
Datenschutzaudit und Second IT
Second IT stellt die Unterlagen bereit, die Sie für Ihr Audit brauchen: digital signierte Löschzertifikate je Gerät, Vernichtungszertifikate, Audit-Berichte und Live-Tracking im Kundenportal. Die Prozesse sind nach ISO 9001, ISO 14001, ISO 45001 und ISO/IEC 27001 zertifiziert. Pro Jahr finden mindestens drei externe Audits statt. Zutrittskontrolle, Videoüberwachung und die Verpflichtung der Mitarbeitenden auf das Datengeheimnis gehören zur Datensicherheit bei Second IT.
Häufige Fragen zum Datenschutzaudit
Ist ein Datenschutzaudit Pflicht?
Ein Audit mit diesem Namen schreibt die DSGVO nicht vor. Sie verlangt aber, dass Sie die Wirksamkeit Ihrer Schutzmaßnahmen regelmäßig überprüfen und die Einhaltung nachweisen können (Art. 5 Abs. 2 und Art. 32 Abs. 1 lit. d DSGVO). Ein Audit ist der übliche Weg dafür.
Wie oft sollte ein Datenschutzaudit stattfinden?
Eine feste Frist gibt es nicht. Viele Unternehmen prüfen einmal im Jahr und zusätzlich bei größeren Änderungen, etwa einem neuen Dienstleister oder einem neuen Prozess für die Ausmusterung.
Muss ich meinen Entsorgungs- oder Löschdienstleister selbst auditieren?
Sie haben das Recht dazu (Art. 28 Abs. 3 lit. h DSGVO). In der Praxis ersetzen oft aktuelle Zertifikate und Audit-Berichte unabhängiger Stellen eine eigene Vor-Ort-Prüfung. Entscheidend ist, dass Sie die Eignung des Dienstleisters nachvollziehbar bewertet haben.
Verwandte Begriffe
Audit-fest ausmustern: Zertifikat je Gerät, Berichte im Kundenportal.
Senden Sie uns Ihre Geräteliste. Ihr Angebot erhalten Sie in durchschnittlich 48 Stunden.