Technische und organisatorische Maßnahmen (TOM)
Thema: Datenschutz & Recht · Aktualisiert: 10/2026
Wer personenbezogene Daten verarbeitet, muss sie schützen – auch dann, wenn ein Notebook oder Server ausgemustert wird. Die DSGVO nennt das Werkzeug dafür „technische und organisatorische Maßnahmen“, kurz TOM. In Verträgen, Audits und Ausschreibungen taucht der Begriff ständig auf. Dieser Glossar-Eintrag erklärt, was hinter TOM steckt, welche Maßnahmen bei der IT-Ausmusterung zählen und wie Sie sie nachweisen.
Kurz erklärt
Technische und organisatorische Maßnahmen (TOM) sind die Schutzvorkehrungen, mit denen ein Unternehmen nach der DSGVO personenbezogene Daten vor Verlust, Missbrauch und unbefugtem Zugriff sichert. Technische Maßnahmen wirken über Technik, etwa Verschlüsselung oder Zutrittssysteme. Organisatorische Maßnahmen regeln Abläufe, etwa Berechtigungen, Schulungen und Löschfristen. Bei der IT-Ausmusterung gehören sichere Transporte, nachweisbare Datenlöschung und Protokolle je Gerät zu den TOM.
Was sind TOM im Datenschutz?
Der Begriff stammt aus dem Datenschutzrecht. Zentral ist Art. 32 DSGVO („Sicherheit der Verarbeitung“). Danach müssen Verantwortliche und Auftragsverarbeiter geeignete technische und organisatorische Maßnahmen treffen, um ein Schutzniveau zu gewährleisten, das dem Risiko angemessen ist. Auch Art. 24 und Art. 25 DSGVO verweisen auf TOM, etwa beim Datenschutz durch Technikgestaltung.
Die DSGVO schreibt keine feste Liste vor. Sie nennt Beispiele: Pseudonymisierung und Verschlüsselung, die dauerhafte Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme, die rasche Wiederherstellung nach einem Zwischenfall und ein Verfahren zur regelmäßigen Überprüfung der Maßnahmen. Welche Maßnahmen „angemessen“ sind, hängt vom Stand der Technik, den Kosten, der Art der Verarbeitung und vom Risiko für die betroffenen Personen ab.
Viele Unternehmen gliedern ihre TOM noch nach den acht Kontrollzielen des früheren Bundesdatenschutzgesetzes: Zutritt, Zugang, Zugriff, Weitergabe, Eingabe, Auftrag, Verfügbarkeit und Trennung. Die Gliederung ist nicht mehr vorgeschrieben, hat sich aber als Prüfraster bewährt.
Was bedeuten TOM für ausgemusterte IT?
Ausgemusterte Geräte sind ein unterschätztes Risiko. Auf Festplatten, SSDs, Smartphones und Druckern liegen oft noch E-Mails, Kundendaten oder Zugangsdaten. Die Pflicht aus Art. 32 DSGVO endet nicht mit dem letzten Arbeitstag eines Geräts. Sie gilt, bis die Daten nachweislich gelöscht oder der Datenträger vernichtet ist.
Für die Ausmusterung heißt das: Sie brauchen Maßnahmen für jeden Abschnitt des Weges – vom Einsammeln über Lagerung und Transport bis zur Löschung oder Vernichtung. Beauftragen Sie einen Dienstleister, muss er seine TOM offenlegen. Sie werden in der Regel als Anlage zum Auftragsverarbeitungsvertrag vereinbart. Wie das im Audit aussieht, zeigt unser Ratgeber Datenträger entsorgen nach DSGVO.
Typische TOM bei der IT-Ausmusterung
Die folgende Tabelle ordnet gängige Maßnahmen den klassischen Kontrollzielen zu. Sie ist eine Orientierung, keine abschließende Liste.
| Kontrollziel | Technische Maßnahme (Beispiel) | Organisatorische Maßnahme (Beispiel) |
|---|---|---|
| Zutritt | Zutrittssystem und Videoüberwachung im Lager | Besucherregelung, Liste berechtigter Personen |
| Zugang und Zugriff | Festplattenverschlüsselung, gesperrte Konten | Rollen- und Berechtigungskonzept |
| Weitergabe und Transport | Verplombte Behälter, GPS-Ortung | Übergabeprotokoll mit Seriennummern |
| Löschung und Vernichtung | Zertifizierte Löschsoftware, Vernichtung nach DIN 66399 | Löschkonzept, Prüfung der Ergebnisse |
| Auftragskontrolle | Kundenportal mit Statusverfolgung | Auftragsverarbeitungsvertrag, Audits beim Dienstleister |
| Nachweis | Signiertes Löschzertifikat je Gerät | Ablage der Nachweise für die Rechenschaftspflicht |
Oft wirken technische und organisatorische Maßnahmen zusammen. Ein Zutrittssystem nützt wenig, wenn niemand die Berechtigungen pflegt. Das Vier-Augen-Prinzip ist rein organisatorisch, verhindert aber Fehler, die keine Technik abfängt.
Merksatz: TOM sind keine Checkliste zum Abhaken. Sie müssen zum Risiko passen, wirklich gelebt werden – und sich belegen lassen.
Woran Sie gute TOM erkennen
- Konkret statt allgemein: „Daten werden sicher gelöscht“ reicht nicht. Gute TOM nennen Verfahren, Software und Nachweis.
- Am Risiko ausgerichtet: Die Maßnahmen folgen aus einer Schutzbedarfsfeststellung. Gesundheitsdaten brauchen mehr Schutz als ein Telefonverzeichnis.
- Aktuell: Art. 32 DSGVO verlangt eine regelmäßige Überprüfung. Ein TOM-Dokument von vor fünf Jahren ist ein Warnsignal.
- Prüfbar: Zertifizierungen wie ISO/IEC 27001 oder externe Audits zeigen, dass ein unabhängiger Dritter die Maßnahmen geprüft hat.
Typische Fehler
- Die Lücke zwischen Arbeitsplatz und Dienstleister: Geräte stehen wochenlang unverschlossen im Flur oder Keller. Für diese Phase gibt es oft gar keine Maßnahme.
- Kopierte TOM: Ein Muster aus dem Internet passt selten zur eigenen Verarbeitung und fällt im Audit auf.
- Sammelnachweise: Eine Bestätigung über „200 Festplatten gelöscht“ ohne Seriennummern lässt sich keinem Gerät zuordnen.
- Vergessene Datenträger: Festplatten in Druckern, Speicherkarten oder USB-Sticks in Taschen fehlen in vielen Konzepten.
Praxisbeispiel: TOM für einen Hardware-Tausch
Ein vereinfachtes Beispiel: Ein Unternehmen tauscht 150 Notebooks und 20 Monitore aus. Die Datenschutzbeauftragte legt die TOM für das Projekt so fest:
- Erfassung: Die IT erstellt eine Geräteliste mit Seriennummern und markiert Geräte mit Datenträgern.
- Zwischenlagerung: Die Altgeräte kommen in einen abschließbaren Raum, zu dem nur zwei Personen Zugang haben.
- Übergabe: Der Dienstleister holt die Geräte in verplombten Behältern ab. Beide Seiten unterschreiben ein Übergabeprotokoll.
- Transport: Direktfahrt ohne Zwischenlager, Fahrzeug per GPS geortet.
- Löschung: Jede Festplatte wird mit zertifizierter Software gelöscht, defekte Datenträger werden vernichtet.
- Nachweis: Das Unternehmen erhält je Seriennummer ein Lösch- oder Vernichtungszertifikat und legt es zur Geräteliste.
So entsteht eine lückenlose Chain of Custody. Jeder Schritt hat eine Maßnahme und einen Beleg. Was Sie bei der Auswahl eines Dienstleisters zusätzlich fragen sollten, steht in der Checkliste ITAD-Anbieter auswählen.
Abgrenzung zu verwandten Begriffen
- Art. 32 DSGVO ist die Rechtsgrundlage. TOM sind die konkreten Maßnahmen, mit denen Sie diese Pflicht erfüllen.
- Auftragsverarbeitungsvertrag (AVV): Der Vertrag regelt die Zusammenarbeit mit einem Dienstleister. Die TOM des Dienstleisters sind meist eine Anlage dazu.
- ISMS: Ein Informationssicherheits-Managementsystem steuert alle Sicherheitsmaßnahmen im Unternehmen. TOM sind der datenschutzbezogene Ausschnitt daraus.
Dieser Eintrag erklärt Begriffe und ersetzt keine Rechtsberatung.
TOM bei Second IT
Second IT verarbeitet ausgemusterte Hardware an einem Standort mit Zutrittskontrolle und Videoüberwachung. Nur autorisierte Mitarbeitende haben Zugang zu den Verarbeitungsbereichen. Alle Mitarbeitenden sind auf das Datengeheimnis verpflichtet, dazu kommen individuelle Geheimhaltungsvereinbarungen (NDAs). Abgeholt wird mit eigener Sicherheitslogistik: Direktfahrt ohne Zwischenlager, GPS-Überwachung, manipulationssichere Verplombung und versicherter Transport. Im Wareneingang werden alle Geräte auf Speichermedien geprüft und per Seriennummer registriert.
Gelöscht wird mit Blancco, auch in versteckten Bereichen wie HPA und DCO, mit digital signiertem Löschzertifikat je Gerät. Nicht löschbare Datenträger werden im eigenen Haus nach DIN 66399, zertifiziert für Sicherheitsstufe H-5, vernichtet. Second IT ist nach ISO/IEC 27001 zertifiziert. Mehr zur Datensicherheit bei Second IT.
Häufige Fragen zu TOM
Sind TOM gesetzlich vorgeschrieben?
Ja. Art. 32 DSGVO verpflichtet Verantwortliche und Auftragsverarbeiter, geeignete technische und organisatorische Maßnahmen zu treffen. Eine feste Liste gibt das Gesetz aber nicht vor. Die Maßnahmen müssen zum Risiko der jeweiligen Verarbeitung passen.
Was ist der Unterschied zwischen technischen und organisatorischen Maßnahmen?
Technische Maßnahmen wirken über Technik, zum Beispiel Verschlüsselung, Zutrittssysteme oder Löschsoftware. Organisatorische Maßnahmen regeln Abläufe und Verantwortung, zum Beispiel Berechtigungskonzepte, Schulungen, Löschfristen oder das Vier-Augen-Prinzip.
Muss ein IT-Entsorger seine TOM vorlegen?
Verarbeitet der Dienstleister personenbezogene Daten in Ihrem Auftrag, braucht es in der Regel einen Auftragsverarbeitungsvertrag. Darin beschreibt er seine TOM, meist als Anlage. Lassen Sie sich die Maßnahmen konkret zeigen und fragen Sie nach Zertifikaten und Auditberichten.
Wie oft müssen TOM überprüft werden?
Die DSGVO nennt keine feste Frist. Sie verlangt aber ein Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung. Üblich ist eine jährliche Prüfung und zusätzlich immer dann, wenn sich Systeme, Dienstleister oder Risiken ändern.
Gehören Löschzertifikate zu den TOM?
Das Löschen selbst ist eine Maßnahme, das Zertifikat ist ihr Nachweis. Für die Rechenschaftspflicht nach Art. 5 DSGVO brauchen Sie beides: ein geeignetes Verfahren und einen Beleg je Gerät mit Seriennummer.
Verwandte Begriffe
Ausmusterung mit nachweisbaren TOM – vom Transport bis zum Zertifikat.
Senden Sie uns Ihre Geräteliste. Ihr Angebot erhalten Sie in durchschnittlich 48 Stunden.