
Eine Kundendatenbank kann hervorragend verschlüsselt sein. Wenn ein Unternehmen darin Daten ohne zulässigen Zweck sammelt, löst die Verschlüsselung das rechtliche Problem nicht. Umgekehrt macht eine gültige Rechtsgrundlage einen ungeschützten Zugang zur Datenbank nicht sicher. An diesem Beispiel siehst du, weshalb Datenschutz und Datensicherheit zusammengehören und trotzdem unterschiedliche Fragen beantworten.
der unterschied auf einen blick
quelle: DSGVO Art. 5, 6 und 32; BSI-Standard 200-2
Datenschutz richtet den Blick auf Menschen und ihre Rechte. Er betrifft die Verarbeitung personenbezogener Daten: Welche Angaben werden erhoben? Gibt es dafür eine Rechtsgrundlage? Ist der Zweck festgelegt und verständlich? Werden nur nötige Daten verwendet, und wie lange bleiben sie gespeichert? Diese Fragen ergeben sich insbesondere aus den Artikeln 5 und 6 der Datenschutz-Grundverordnung (DSGVO).
Datensicherheit richtet den Blick auf den Schutz von Informationen und Verarbeitungssystemen. Sie fragt, wer auf Daten zugreifen darf, wie unbemerkte Änderungen verhindert werden und ob Informationen nach einem Ausfall wieder verfügbar sind. Ihr Gegenstand ist breiter als der Datenschutz: Auch Konstruktionspläne oder vertrauliche Geschäftszahlen ohne Personenbezug brauchen Sicherheit.
Bei personenbezogenen Daten überschneiden sich beide Bereiche. Die DSGVO macht angemessene Sicherheit ausdrücklich zur Datenschutzpflicht. Deshalb ist die Formel „Datenschutz ist nur Recht, Datensicherheit nur Technik“ als Merkhilfe brauchbar, aber zu eng: Zu einem wirksamen Datenschutz gehören auch sichere Abläufe, klare Zuständigkeiten und geeignete technische Maßnahmen.
warum der begriff datenschutz technisch klingt
Die frühe Datenschutzgesetzgebung reagierte auf die automatisierte Verarbeitung von Daten. Hessen verabschiedete 1970 das weltweit erste Datenschutzgesetz. Der Name legt nahe, dass die Daten selbst im Mittelpunkt stehen. Das deutsche Verständnis wurde durch das Volkszählungsurteil des Bundesverfassungsgerichts vom 15. Dezember 1983 deutlich geschärft: Es konturierte das Recht auf informationelle Selbstbestimmung.
Der Kern ist der Schutz des Menschen hinter den Angaben. Eine Person soll grundsätzlich über die Preisgabe und Verwendung ihrer persönlichen Daten bestimmen können. Datenschutz begrenzt deshalb auch eine Datenverarbeitung, bei der technisch nichts „verlorengeht“.
die drei klassischen schutzziele der datensicherheit
Das Bundesamt für Sicherheit in der Informationstechnik nennt Vertraulichkeit, Integrität und Verfügbarkeit als Grundwerte der Informationssicherheit. Die drei Ziele helfen dir, unterschiedliche Fehlerbilder zu erkennen:
Wer darf die Daten sehen?
Berechtigungen und VerschlüsselungWer darf sie verändern?
Freigaben und ÄnderungsprotokolleSind sie bei Bedarf nutzbar?
Backups und Wiederherstellungstestsquelle: BSI-Standard 200-2; DSGVO Art. 32 Abs. 1 Buchst. b und c
Vertraulichkeit: Nur berechtigte Personen erhalten Zugriff. Ein Rollen- und Berechtigungskonzept, sichere Anmeldung und Verschlüsselung können dazu beitragen. Integrität: Informationen werden nicht unbemerkt oder unberechtigt verändert. Protokollierung, Freigaben und kontrollierte Änderungen helfen hier. Verfügbarkeit: Daten und Systeme stehen rechtzeitig bereit. Sicherungskopien sind erst dann wirklich nützlich, wenn die Wiederherstellung auch getestet wurde.
Die datenschutzrechtliche Richtigkeit nach Artikel 5 Absatz 1 Buchstabe d DSGVO ist ein eigener Grundsatz. Eine falsche Adresse kann zum Beispiel auch dann unrichtig sein, wenn niemand den Datensatz manipuliert hat. Integrität und Richtigkeit hängen zusammen, sind aber nicht identisch.
was die dsgvo zur sicherheit vorgibt
Artikel 5 Absatz 1 Buchstabe f DSGVO verlangt eine Verarbeitung, die eine angemessene Sicherheit personenbezogener Daten gewährleistet. Artikel 32 konkretisiert das: Verantwortliche und Auftragsverarbeiter müssen technische und organisatorische Maßnahmen wählen, deren Schutzniveau zum Risiko für die Rechte und Freiheiten der betroffenen Menschen passt.
Die Verordnung nennt unter anderem Pseudonymisierung und Verschlüsselung, dauerhafte Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit, eine rasche Wiederherstellung nach Zwischenfällen sowie die regelmäßige Prüfung der Maßnahmen. Sie schreibt kein bestimmtes Programm und keine pauschale Maßnahme für jedes Unternehmen vor. Art, Umfang, Umstände und Zweck der Verarbeitung, Stand der Technik, Kosten und das konkrete Risiko gehören zur Entscheidung.
Ein sinnvoller Weg ist, den Schutzbedarf zu bestimmen, Risiken zu bewerten, Maßnahmen auszuwählen und ihre Wirksamkeit regelmäßig zu prüfen. Halte die Entscheidung nachvollziehbar fest: Nach Artikel 5 Absatz 2 und Artikel 24 DSGVO muss der Verantwortliche die Einhaltung der Regeln nachweisen können. Eine so benannte „Schutzbedarfsanalyse“ ist jedoch keine für jeden Fall wortgleich vorgeschriebene DSGVO-Checkliste. Eine Datenschutz-Folgenabschätzung nach Artikel 35 kommt hinzu, wenn eine Verarbeitung voraussichtlich ein hohes Risiko für Menschen birgt.
zwei praxisfälle zeigen, warum du beides brauchst
Fall 1: sicher gespeichert, unzulässig erhoben. Ein Betrieb legt private Interessen seiner Kunden in einer verschlüsselten Datenbank ab, um später Werbung zu personalisieren. Die IT mag gut abgesichert sein. Ohne passende Rechtsgrundlage, klaren Zweck und transparente Information bleibt die Verarbeitung datenschutzrechtlich problematisch.
Fall 2: zulässiger Zweck, unsicherer Zugriff. Ein Unternehmen braucht Kontaktdaten, um einen Vertrag zu erfüllen. Alle Beschäftigten können die Datei jedoch öffnen und verändern; Sicherungskopien werden nicht geprüft. Der Zweck kann rechtmäßig sein, die Sicherheit der Verarbeitung dennoch unzureichend.
so prüfst du einen verarbeitungsvorgang im betrieb
- 01zweck und rechtsgrundlage
- 02daten und risiken
- 03schutzmaßnahmen
- 04prüfung und dokumentation
quelle: DSGVO Art. 5, 6, 24 und 32; EDSA-KMU-Leitfaden
Beginne mit den betroffenen Personen und dem Zweck. Lege fest, welche Daten wirklich nötig sind und auf welche Rechtsgrundlage du dich stützt. Betrachte anschließend Risiken wie Fehlversand, unbefugte Einsicht, Veränderung oder Ausfall. Wähle passende Zugriffsregeln, Schutz- und Wiederherstellungsmaßnahmen; prüfe sie erneut, wenn sich der Prozess ändert. So beantwortest du beide Fragen: Dürfen wir diese Daten so verarbeiten? Und wie bleibt die Verarbeitung geschützt und nachvollziehbar?
häufige fragen
Was ist der Unterschied zwischen Datenschutz und Datensicherheit?
Datenschutz schützt Menschen bei der Verarbeitung personenbezogener Daten. Datensicherheit schützt Informationen und Systeme vor unbefugtem Zugriff, Veränderung und Ausfall. Bei personenbezogenen Daten ist Sicherheit zugleich eine datenschutzrechtliche Pflicht.
Reicht eine sichere IT für die DSGVO?
Nein. Ein sicherer Server ersetzt weder eine Rechtsgrundlage noch einen zulässigen Zweck oder die übrigen Datenschutzgrundsätze.
Welche Schutzziele gehören zur Datensicherheit?
Vertraulichkeit, Integrität und Verfügbarkeit sind die drei klassischen Schutzziele. Je nach Kontext kommen weitere Ziele hinzu.
Schreibt die DSGVO ein bestimmtes Sicherheitstool vor?
Nein. Gefordert ist ein dem Risiko angemessenes Schutzniveau samt regelmäßiger Überprüfung der Maßnahmen.
quellen und stand
Stand: 22.09.2026. Rechtsgrundlagen: Datenschutz-Grundverordnung, insbesondere Artikel 5, 6, 24, 32 und 35. Für die drei Schutzziele wurde der BSI-Standard 200-2 herangezogen. Zur Geschichte: Hessischer Beauftragter für Datenschutz und Informationsfreiheit, „Geschichte des Datenschutzes“, sowie Bundesverfassungsgericht, Volkszählungsurteil vom 15.12.1983 (1 BvR 209/83 u. a.). Die praktische Einordnung zu Sicherheit und Rechtsgrundlagen folgt dem KMU-Leitfaden des Europäischen Datenschutzausschusses.