Zehn Jahre nach ihrem Inkrafttreten am 24. Mai 2016 ist die DSGVO im Mittelstand vor allem eine Frage funktionierender Datenprozesse. Ein vollständiger Datenschutzordner genügt nicht, wenn Zugriffsrechte, Löschung, Auskunft, Dienstleisterprüfung und der Umgang mit neuen KI-Funktionen im Alltag nicht beherrscht werden.

Die DSGVO gilt seit dem 25. Mai 2018. Sie hat Verantwortlichkeiten, Betroffenenrechte und Anforderungen an technische und organisatorische Maßnahmen europaweit vereinheitlicht. Für Unternehmen ist 2026 entscheidend, die gewachsene Systemlandschaft wieder mit der Dokumentation abzugleichen.

Dieser Beitrag dient der betrieblichen Orientierung und ersetzt keine Rechtsberatung.

Sechs Grundlagen für den Praxischeck

1. Das Verzeichnis muss die Realität zeigen

Das Verzeichnis von Verarbeitungstätigkeiten ist nur brauchbar, wenn neue Cloud-Dienste, Apps, Schnittstellen und KI-Funktionen darin auftauchen. Prüfen Sie nicht nur offiziell beschaffte Systeme, sondern auch Formulare, Newsletter, Bewerberportale, Meeting-Transkription und automatisierte Auswertungen.

2. Zugriffe müssen zur Rolle passen

Zu viele dauerhafte Berechtigungen sind ein Datenschutz- und Sicherheitsrisiko. Rollenwechsel, Projektende und Austritt müssen Zugriffsänderungen auslösen. Besonders wichtig sind Personal, Buchhaltung, CRM, Dateiablagen, Backups und Administratorkonten.

3. Löschung muss technisch möglich sein

Eine Löschfrist ist wertlos, wenn niemand weiß, in welchen Systemen und Sicherungen die Daten liegen. Ein funktionierendes Löschkonzept verbindet Datenkategorie, Aufbewahrungsgrund, Frist, verantwortliche Rolle und technische Durchführung.

4. Auftragsverarbeiter müssen tatsächlich geprüft werden

Ein unterschriebener Auftragsverarbeitungsvertrag ersetzt keine Risikoprüfung. Relevant sind Unterauftragnehmer, Datenstandorte, Sicherheitsmaßnahmen, Löschmöglichkeiten, Exportfunktionen und Unterstützung bei Betroffenenrechten oder Vorfällen.

5. Betroffenenrechte brauchen einen Ablauf

Auskunft, Berichtigung, Löschung und Widerspruch dürfen nicht von Einzelwissen abhängen. Der Prozess muss klären, wer die Anfrage annimmt, Identität prüft, Systeme durchsucht, Fristen überwacht und die Antwort freigibt.

6. Datenschutz muss vor dem KI-Pilot beginnen

Bei KI-Projekten entstehen datenschutzrechtliche Fragen bereits bei Auswahl und Konzeption. Die Datenschutzkonferenz nennt unter anderem Zweck, Rechtsgrundlage, Transparenz, Datenminimierung, Betroffenenrechte und technische Schutzmaßnahmen als Prüffelder. Für RAG-Systeme veröffentlichte sie 2025 eine zusätzliche Orientierungshilfe. Quelle: Datenschutzkonferenz

DSGVO und KI-Verordnung sind zwei verschiedene Prüfungen

Die EU-KI-Verordnung ersetzt die DSGVO nicht. Ein KI-System kann nach der KI-Verordnung nur geringes Risiko haben und trotzdem personenbezogene Daten rechtswidrig verarbeiten. Umgekehrt kann ein datenschutzrechtlich sauber konzipiertes System zusätzliche Pflichten aus der KI-Verordnung auslösen.

In der Praxis braucht jedes KI-Vorhaben deshalb mindestens zwei Perspektiven:

  • Datenschutz: Welche personenbezogenen Daten werden warum und wie verarbeitet?
  • KI-Governance: Welche Rolle hat das Unternehmen, welche Risikoklasse gilt und welche Transparenz- oder Kontrollpflichten entstehen?

Der Zwei-Stunden-Praxistest

Sechs Stichproben zeigen schnell, ob Datenschutz im Alltag funktioniert.

  1. Einen ausgeschiedenen Mitarbeiter auswählen und verbliebene Zugriffe prüfen.
  2. Eine Kundenakte auswählen und alle Speicherorte nachvollziehen.
  3. Einen SaaS-Dienst auswählen und Vertrag, Unterauftragnehmer und Löschung prüfen.
  4. Eine Löschfrist auswählen und die technische Umsetzung nachweisen.
  5. Eine Auskunftsanfrage gedanklich vom Eingang bis zur Antwort durchspielen.
  6. Ein KI-Werkzeug auswählen und Daten, Zweck, Konfiguration und Freigabe dokumentieren.

Datenschutz als Qualitätsmerkmal

Guter Datenschutz reduziert Datenchaos und schafft verlässlichere Digitalisierung. Klare Datenbestände, begrenzte Zugriffe, definierte Löschung und geprüfte Dienstleister helfen zugleich bei Informationssicherheit, NIS2, Due Diligence und Kundenanforderungen.

Fazit

DSGVO-Reife zeigt sich 2026 nicht an der Anzahl der Vorlagen, sondern an beherrschten Abläufen. Unternehmen sollten Dokumentation, Systeme und reale Nutzung regelmäßig abgleichen und Datenschutz früh in Cloud- und KI-Projekte einbauen.

OneMillion Digital entwickelt datensouveräne Software und KI-Workflows in Gifhorn für Unternehmen in der Region Braunschweig/Wolfsburg/Hannover. Datenschutzrechtliche Bewertungen erfolgen gemeinsam mit den zuständigen internen oder externen Fachstellen.

Häufige Fragen

Seit wann gilt die DSGVO?

Die DSGVO trat am 24. Mai 2016 in Kraft und gilt seit dem 25. Mai 2018 unmittelbar in den EU-Mitgliedstaaten.

Ersetzt die KI-Verordnung die DSGVO?

Nein. Beide Regelwerke gelten nebeneinander und behandeln unterschiedliche Risiken und Pflichten.

Wie oft sollte das Verzeichnis von Verarbeitungstätigkeiten geprüft werden?

Es sollte bei wesentlichen Prozess- oder Systemänderungen und zusätzlich in einem festen regelmäßigen Zyklus überprüft werden.

Reicht EU-Hosting für DSGVO-Konformität?

Nein. EU-Hosting ist nur ein Aspekt. Zweck, Rechtsgrundlage, Vertrag, Zugriffe, Löschung, Sicherheit und weitere Datenflüsse bleiben zu prüfen.

Entwickelt OneMillion Digital DSGVO-konforme Software?

OneMillion Digital berücksichtigt Datenschutz durch Technikgestaltung, Rollen, Datenminimierung, Löschung und wahlweise EU-Cloud- oder Self-Hosted-Betrieb; die rechtliche Bewertung bleibt eine gesonderte Fachprüfung.

Quellen und weiterführende Beiträge