DSGVO · Art. 5
DSGVO-005-GRUNDSAETZE
Dokumentierte Grundsatz-Compliance je Verarbeitungstätigkeit etablieren
Anforderung
Personenbezogene Daten müssen rechtmäßig, nach Treu und Glauben, in nachvollziehbarer Weise, zweckgebunden, auf das notwendige Maß beschränkt, sachlich richtig, in begrenzter Speicherdauer sowie integer und vertraulich verarbeitet werden. Der Verantwortliche muss die Einhaltung dieser Grundsätze nachweisen können (Rechenschaftspflicht).
Fundstelle
DSGVO Art. 5 Abs. 1-2
Gap-Check
Können Sie für jede Verarbeitungstätigkeit nachweisen, dass die Grundsätze (Rechtmäßigkeit, Zweckbindung, Datenminimierung, Richtigkeit, Speicherbegrenzung, Integrität/Vertraulichkeit) eingehalten und dokumentiert werden?
Wenn ja
Anforderung erfüllt – Nachweise (VVT, Löschkonzept, Richtlinien) aktuell halten.
Teilweise
Einzelne Grundsätze adressiert, aber keine systematische Dokumentation. Rechenschaftsnachweis formalisieren.
Wenn nein
Kritische Lücke: Grundprinzipien nicht dokumentiert. Basis für alle weiteren DSGVO-Pflichten fehlt.
Maßnahme
- Verarbeitungstätigkeiten inventarisieren (Voraussetzung für Art. 30)
- Je Tätigkeit Zweck, Rechtsgrundlage und Speicherdauer festlegen und dokumentieren
- Datenminimierung als Pruefkriterium in neue Projekte/Systeme integrieren (Privacy by Design, Art. 25)
- Loeschkonzept mit Fristen je Datenkategorie erstellen
Aufwand
hoch
Schätzung
5 bis 12 Personentage (Abhaengig von Anzahl Verarbeitungstaetigkeiten)
Zeithorizont
kurzfristig
Hilfsmittel
VVT-Vorlage, Loeschkonzept, Privacy-by-Design-Checkliste
Vertiefung
DSGVO Survival Kit, Kap. 1 – Grundsaetze und Rechenschaftspflicht
Risiko
Verstoss gegen Grundsaetze nach Art. 5 ist Basis fuer hoechste Bussgeldstufe und betrifft i.d.R. alle nachgelagerten Verarbeitungen.
Eintritt
4 von 5
Auswirkung
5 von 5
Bußgeldrahmen
20.000.000 EUR oder 4% weltweiter Jahresumsatz
DSGVO Art. 83 Abs. 5 – je nachdem was hoeher ist
Control und Nachweis
Control
Verarbeitungstaetigkeiten inventarisieren, Zweck/Rechtsgrundlage/Speicherdauer dokumentieren und regelmaessig (jaehrlich) reviewen
Art
organisatorisch
Dringlichkeit
sofort
Nachweis
Verarbeitungsverzeichnis (VVT) + Loeschkonzept
Vorlage
VVT-Vorlage nach Art. 30
Verknüpfungen
Querverweise
ISO 27001 A.5.34, NIS-2 Art. 21 §2a, EU AI Act Art. 10
ISO 27001:2022
A.5.34 (teilweise)
Diesen Bezeichner zitieren
Stabilitätszusage
BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.
Maschinenlesbar: index.json