Jahre später ist Artikel 32 immer noch Pflicht: Was „technische Maßnahmen“ in der Praxis wirklich bedeuten

Einleitung

DSGVO ist seit Jahren durchsetzbar, und Artikel 32 bleibt die am häufigsten zitierte Vorschrift bei hohen Bußgeldern. Nicht Consent-Banner, nicht internationale Übertragungsmechanismen. Sicherheit. Unternehmen, die fast ein Jahrzehnt Zeit hatten, „geeignete technische und organisatorische Maßnahmen“ umzusetzen, machen hier noch immer so oft Fehler, dass Aufsichtsbehörden unzureichende Sicherheit als Standarderklärung für Datenschutzverstöße ansehen.

Ein Grund dafür ist, dass Artikel 32 nicht wie eine Checkliste geschrieben ist. Er nennt vier beispielhafte Maßnahmenkategorien und überlässt es der Risikobewertung, was als „geeignet“ gilt, statt einen festen technischen Standard vorzugeben, den Unternehmen einmal umsetzen und dann abheften können. Dieser Beitrag erläutert, was diese vier Kategorien in der Praxis verlangen und warum die Annahme, Artikel 32 sei längst erledigt, genau die Fehleinschätzung ist, die Aufsichtsbehörden immer wieder widerlegen.

  • Erkenntnis 1: Artikel 32 nennt vier beispielhafte Maßnahmenkategorien, keine feste Checkliste: Pseudonymisierung und Verschlüsselung, kontinuierliche Systemresilienz, zeitnahe Wiederherstellung nach einem Vorfall und regelmäßige Wirksamkeitstests.
  • Erkenntnis 2: „Geeignet zum Risiko“ bedeutet, dass sich der Maßstab mit Daten und Bedrohungslage verändert. Eine Maßnahme, die früher angemessen war, ist es heute nicht automatisch noch.
  • Erkenntnis 3: Sicherheitsmängel stehen im Zentrum der DSGVO-Durchsetzung, nicht Verfahrenslücken. Auch 2026 werden Millionenstrafen wegen unzureichender technischer und organisatorischer Maßnahmen verhängt.
  • Erkenntnis 4: Verschlüsselung ohne Kundenschlüsselkontrolle erfüllt die Vorgabe der Pseudonymisierung nur schwach. Kann der Auftragsverarbeiter Daten genauso leicht entschlüsseln wie der Verantwortliche, ist der Schutzwert der Verschlüsselung begrenzt.
  • Erkenntnis 5: Die vierte Kategorie, regelmäßige Wirksamkeitstests, wird von den meisten Unternehmen komplett ausgelassen. Eine Maßnahme einmal zu implementieren und nie zu prüfen, ob sie noch funktioniert, ist ein häufiger und oft geahndeter Fehler.

Zusammenfassung für Entscheider

Artikel 32 der DSGVO nennt vier beispielhafte Kategorien technischer und organisatorischer Maßnahmen: Pseudonymisierung und Verschlüsselung; kontinuierliche Vertraulichkeit, Integrität, Verfügbarkeit und Resilienz der Verarbeitungssysteme; die Fähigkeit, Datenverfügbarkeit und -zugriff nach einem Vorfall zeitnah wiederherzustellen; sowie ein Prozess für regelmäßige Tests und Bewertungen der Wirksamkeit dieser Maßnahmen. Keine dieser Anforderungen ist mit einer einmaligen Umsetzung erfüllt. Die Durchsetzung bis 2026 zeigt, dass hohe Bußgelder genau auf Lücken in diesen Bereichen zurückgehen – meist auf mangelhafte Zugriffskontrollen, schwache Verschlüsselung oder fehlende, getestete Incident-Response-Fähigkeiten, nicht auf neuartige Fehler. Für Verantwortliche im Datenschutz und in der IT-Sicherheit ist die zentrale Aufgabe Jahre nach Inkrafttreten der Verordnung nicht, ob Artikel 32 einmal adressiert wurde, sondern ob er angesichts aktueller Risiken noch erfüllt wird.

Warum „geeignet“ ein bewegliches Ziel und kein fixer Standard ist

Artikel 32 vermeidet bewusst die Nennung bestimmter Technologien oder Konfigurationen und verlangt stattdessen, dass Maßnahmen dem jeweiligen Risiko angemessen sind. Das macht die Vorschrift zukunftsfähig – und bedeutet, Compliance ist nie ein einmal erreichter Zustand.

Risikobasierte Formulierung: Der Maßstab verschiebt sich mit Daten und Bedrohung

Eine Maßnahme, die für eine bestimmte Kategorie personenbezogener Daten, eine bestimmte Verarbeitung und eine bestimmte Bedrohungslage als geeignet galt, bleibt es nicht automatisch, wenn sich einer dieser Faktoren ändert. Werden sensiblere Daten verarbeitet, treten stärkere Angreifer auf oder steigt das Verarbeitungsvolumen, steigen auch die Anforderungen an „geeignete“ Maßnahmen – selbst wenn keine Maßnahme entfernt oder abgeschwächt wurde.

Aufsichtsbehörden bewerten „geeignet“ am Maßstab eines vernünftigen Unternehmens

Entscheidungen der Aufsichtsbehörden prüfen konsequent, ob die getroffenen Maßnahmen dem entsprachen, was ein vernünftiges Unternehmen bei diesen Daten und Risiken umgesetzt hätte – nicht, ob irgendeine Sicherheitsmaßnahme vorhanden war. Unternehmen, die eine aktuelle, nachvollziehbare Risikoanalyse und Reaktion vorweisen können, sind im Vorteil – nicht solche mit einer veralteten, nie überprüften Richtlinie.

Was die vier Kategorien konkret verlangen

Artikel 32(1) nennt vier Kategorien explizit, und jede davon ist in der Praxis schon vielfach gescheitert.

Pseudonymisierung und Verschlüsselung, die das Risiko wirklich begrenzen

Verschlüsselung erfüllt diese Kategorie nur unzureichend, wenn die Stelle, die die verschlüsselten Daten hält, sie auch jederzeit entschlüsseln kann – denn der Schutzmechanismus bricht zusammen, sobald diese Stelle kompromittiert oder gezwungen wird. Auch Pseudonymisierung muss Identität und Daten wirklich trennen, nicht nur umetikettieren, sodass jeder mit Standardzugriff sie wiederherstellen kann.

Kontinuierliche Vertraulichkeit, Integrität, Verfügbarkeit und Resilienz

Diese Kategorie ist ausdrücklich fortlaufend: Nicht „war das System bei Inbetriebnahme sicher“, sondern „bleibt es dauerhaft vertraulich, intakt, verfügbar und resilient“. Verstöße gegen diesen Punkt betreffen oft Zugriffskontrollen, die mit der Zeit nachlassen, ungepatchte Schwachstellen oder Architekturfehler, die lange bestanden, bevor ein Vorfall sie aufdeckte.

Zeitnahe Wiederherstellung nach einem physischen oder technischen Vorfall

Hier geht es um eine konkrete operative Frage: Wie schnell kann der Zugriff wiederhergestellt werden, wenn Systeme ausfallen oder Daten nicht verfügbar sind? Ein Unternehmen ohne getestetes Notfallwiederherstellungskonzept oder ohne geübte Backup-Wiederherstellung erfüllt diese Anforderung nicht – unabhängig von der Dokumentation.

Regelmäßige Tests und Bewertungen der umgesetzten Maßnahmen

Diese Kategorie wird am häufigsten komplett ausgelassen. Verschlüsselung, Zugriffskontrollen und Notfallpläne einmal einzurichten, aber nie zu testen, ob sie noch funktionieren, verstößt gegen Artikel 32(1)(d) – selbst wenn die anderen drei Kategorien anfangs erfüllt waren. Regelmäßige Tests sind keine optionale Sorgfalt, sondern eine eigenständige Pflicht.

Warum dieser Artikel weiterhin die höchsten Bußgelder verursacht

Auch Jahre nach Inkrafttreten der DSGVO bleibt Artikel 32 die Hauptgrundlage für hohe Strafen – gerade weil er fortlaufend gilt und Unternehmen kontinuierliche Pflichten oft als abgeschlossen betrachten.

Sicherheitsmängel, nicht Verfahrenslücken, führen zu den höchsten Strafen

Hohe Bußgelder bis 2026 betreffen weiterhin unzureichende technische und organisatorische Maßnahmen nach einem Vorfall – nicht fehlende Dokumentation oder Transparenz. Die Aufsichtsbehörde fragt zuerst, ob angemessene Sicherheitsmaßnahmen vorhanden und funktionsfähig waren, denn davon hängt ab, ob der Vorfall ein akzeptables Restrisiko oder eine vermeidbare Lücke widerspiegelt.

Eine Maßnahme, die einmal ausreichte, ist kein Beweis für heutige Eignung

Unternehmen, die anfangs starke Maßnahmen umgesetzt haben, sehen dies manchmal als dauerhaften Compliance-Nachweis. Doch der kontinuierliche Ansatz von Artikel 32 bedeutet: Im Prüfungsfall zählt der Zustand der Maßnahmen zum Zeitpunkt des Vorfalls – nicht bei der Erstimplementierung.

So bauen Sie ein nachhaltiges Artikel-32-Programm auf

Die Praxis: Alle vier Kategorien sind als laufende operative Verpflichtungen zu behandeln, nicht als abgeschlossenes Projekt. Prüfen Sie, ob Verschlüsselung und Pseudonymisierung das Risiko wirklich begrenzen und nicht für jeden Administrator leicht umgehbar sind. Stellen Sie sicher, dass Zugriffskontrollen und Systemintegrität kontinuierlich überwacht werden, nicht nur einmalig. Testen Sie die Notfallwiederherstellung regelmäßig und dokumentieren Sie die Tests als Teil des Nachweisfundaments – denn die vierte Kategorie ist unabhängig von den anderen drei.

Wie eine Data Control Plane kontinuierliche Artikel-32-Compliance unterstützt

Um Artikel 32 als laufende Verpflichtung zu erfüllen, braucht es eine Plattform, bei der Verschlüsselung den Zugriff tatsächlich begrenzt, bei der Zugriff und Systemaktivitäten über alle Kanäle hinweg kontinuierlich überwacht werden und bei der Wiederherstellungs- und Testfunktionen integriert sind – nicht separat zusammengebaut werden müssen.

Die Kiteworks Data Control Plane unterstützt kundeneigene Verschlüsselungsschlüssel über ein Hardware-Sicherheitsmodul. So begrenzt Verschlüsselung das Risiko wirklich, statt von der Entschlüsselungsfähigkeit des Auftragsverarbeiters abzuhängen. Audit-Logs werden standardmäßig anonymisiert und bieten eine echte Pseudonymisierungsschicht für Aktivitätsprotokolle. Single-Tenant-Architektur, eine gehärtete virtuelle Appliance sowie integrierte Firewall- und Intrusion-Detection-Layer sorgen für kontinuierliche Vertraulichkeit, Integrität und Resilienz. Integrierte Hochverfügbarkeits- und Notfallwiederherstellungskonzepte sowie Node-Migration für Betriebsübergänge ermöglichen eine schnelle Wiederherstellung nach Vorfällen. Kiteworks unterzieht sich regelmäßigen Penetrationstests und jährlichen Audits der eigenen Kontrollen. Jede Aktion über alle Kanäle – inklusive E-Mail, Filesharing, APIs und KI-Agents – wird in einem manipulationssicheren, nicht limitierten Audit-Log erfasst, der direkt in SIEM-Tools eingespeist wird. So erhalten Unternehmen die kontinuierliche Nachweisgrundlage, die Artikel 32(1)(d) tatsächlich verlangt.

Unternehmen, die prüfen möchten, ob ihre aktuellen technischen und organisatorischen Maßnahmen einer aktuellen Artikel-32-Prüfung standhalten würden, können eine individuelle Demo vereinbaren, um zu sehen, wie kontinuierliche, nachweisbare Sicherheitskontrollen in ihrer eigenen Umgebung wirken.

Häufig gestellte Fragen

Artikel 32 nennt Pseudonymisierung und Verschlüsselung; kontinuierliche Vertraulichkeit, Integrität, Verfügbarkeit und Resilienz der Verarbeitungssysteme; die Fähigkeit, Datenverfügbarkeit und -zugriff nach einem Vorfall zeitnah wiederherzustellen; sowie einen Prozess für regelmäßige Tests und Bewertungen der Wirksamkeit dieser Maßnahmen.

Weil der Maßstab sich nach aktueller Datensensibilität, Bedrohungslage und Verarbeitungsvolumen richtet. Eine Maßnahme, die vor Jahren angemessen war, kann heute durch veränderte Faktoren unzureichend sein.

Die vierte Kategorie – regelmäßige Tests und Bewertungen der Wirksamkeit der umgesetzten Maßnahmen – wird von den meisten Unternehmen ausgelassen, selbst wenn die anderen Kategorien anfangs berücksichtigt wurden.

Weil er kontinuierliche Verpflichtungen statt einmaliger Umsetzungen vorschreibt und Aufsichtsbehörden die höchsten Strafen konsequent auf Lücken bei Sicherheitsmaßnahmen wie schwacher Verschlüsselung, nachlassenden Zugriffskontrollen oder ungetesteter Incident Response zurückführen.

Jetzt loslegen.

Es ist einfach, mit Kiteworks die gesetzliche Vorgaben einzuhalten und Risiken effektiv zu managen. Schließen Sie sich den Tausenden von Unternehmen an, die sicher sind, wie sie vertrauliche Daten zwischen Personen, Maschinen und Systemen austauschen. Beginnen Sie noch heute.

Teilen
Twittern
Teilen
Explore Kiteworks