Technische und organisatorische Maßnahmen (TOM)

Technische und organisatorische Maßnahmen (TOM) sind die konkreten Schutzvorkehrungen, mit denen ein Unternehmen personenbezogene Daten absichert, etwa Verschlüsselung, Zugriffskontrolle, Backups und Pseudonymisierung. Artikel 32 DSGVO verpflichtet jedes Unternehmen, diese Maßnahmen festzulegen, umzusetzen und nachweisbar zu dokumentieren.

Was sind technische und organisatorische Maßnahmen?

Technische und organisatorische Maßnahmen (kurz TOM) sind alle Vorkehrungen, mit denen Sie personenbezogene Daten vor Verlust, Diebstahl, unbefugtem Zugriff und Manipulation schützen. Die Rechtsgrundlage ist Artikel 32 DSGVO: Er verlangt ein Schutzniveau, das dem Risiko der Datenverarbeitung angemessen ist.

Die Maßnahmen teilen sich in zwei Gruppen:

  • Technische Maßnahmen betreffen die IT selbst: Verschlüsselung, Firewalls, Zugriffsrechte, automatische Backups, Pseudonymisierung und sichere Passwörter.
  • Organisatorische Maßnahmen betreffen Abläufe und Menschen: Mitarbeiterschulungen, Vertraulichkeitsvereinbarungen, ein klar geregelter Umgang mit Datenpannen und ein dokumentiertes Berechtigungskonzept.

Wichtig: TOM sind kein einmaliges Projekt. Sie müssen regelmäßig überprüft und an neue Risiken angepasst werden. Ein dokumentiertes Löschkonzept zählt ebenso dazu wie die Kontrolle, wer im Team auf welche Kundendaten zugreifen darf.

Warum sind TOM für KMU wichtig?

Viele kleine und mittlere Unternehmen unterschätzen Artikel 32. Doch die Pflicht trifft jedes Unternehmen, das Kundendaten verarbeitet – unabhängig von der Größe. Wer keine TOM dokumentiert hat, riskiert bei einer Prüfung durch die Aufsichtsbehörde ein Bußgeld.

Genauso entscheidend: Bei einer Datenpanne müssen Sie nachweisen, dass Sie angemessene Maßnahmen getroffen hatten. Ohne dokumentierte TOM stehen Sie ohne Verteidigung da. Mit guter Dokumentation lässt sich die Höhe eines Bußgelds deutlich reduzieren.

Hinzu kommt: Jeder Dienstleister, der für Sie Daten verarbeitet, muss seine TOM offenlegen. Sie sind fester Bestandteil des Auftragsverarbeitungsvertrags (AVV). Wer hier sauber arbeitet, schafft Vertrauen bei Kunden und Geschäftspartnern.

Beispiel aus dem Mittelstand

Eine Steuerkanzlei in München verarbeitet hochsensible Mandantendaten. Ihre TOM-Dokumentation umfasst: verschlüsselte Festplatten auf allen Rechnern, ein Zugriffskonzept, das jedem Mitarbeiter nur die Mandate freischaltet, an denen er arbeitet, tägliche verschlüsselte Backups auf einem Server in Deutschland und eine jährliche Datenschutzschulung für alle 12 Mitarbeiter.

Als die Kanzlei eine neue Messaging-Plattform für die Mandantenkommunikation auswählt, prüft sie zuerst deren TOM. Sie achtet auf EU-Hosting, Transportverschlüsselung und ein granulares Rechtesystem. Erst danach unterzeichnet sie den AVV. So bleibt die Kommunikation mit Mandanten über WhatsApp und E-Mail durchgehend DSGVO-konform.

TOM bei SendSeven

SendSeven ist eine DSGVO-konforme, EU-gehostete Unified-Messaging-Plattform – Made in Germany. Alle Daten werden auf Servern in der Europäischen Union verarbeitet, die Übertragung erfolgt verschlüsselt.

Als spezialisierter Anbieter stellen wir die technischen und organisatorischen Maßnahmen bereit, die Sie für eine DSGVO-konforme Kundenkommunikation brauchen: EU-Hosting, Transportverschlüsselung, ein Rollen- und Rechtesystem für Ihr Team und einen Auftragsverarbeitungsvertrag. So erfüllen Sie Artikel 32, ohne selbst eine eigene Infrastruktur aufbauen zu müssen. SendSeven ist ab 49 €/Monat (Basic) nutzbar.