DSGVO‒gerechtes Dokumentenmanagement
Unsere Leistungen für DSGVO-gerechtes Dokumentenmanagement
DSGVO-konforme Archivierung
Personenbezogene Daten in Rechnungen, Verträgen oder Personalakten müssen sicher abgelegt und nach Wegfall ihres Zwecks gelöscht werden. Mit enaio® archivieren Sie Dokumente revisionssicher und verknüpfen jede Dokumentart mit der für sie geltenden Aufbewahrungsfrist. Für Personaldokumente zeigt die digitale Personalakte mit enaio®, wie Zugriffsrechte und Fristen zusammenspielen.
Seit dem Bürokratieentlastungsgesetz IV gelten für Buchungsbelege einschließlich Rechnungen 8 Jahre, für Handels- und Geschäftsbriefe 6 Jahre sowie für Bücher und Jahresabschlüsse 10 Jahre. Solange eine Frist läuft, wird ein Dokument bei einem Löschwunsch gesperrt statt gelöscht, denn gesetzliche Aufbewahrungspflichten gehen vor (Art. 17 Abs. 3 DSGVO). Nach Fristablauf löscht das System es nachweisbar. Das gilt unabhängig davon, ob enaio® im eigenen Rechenzentrum oder als gehostete Cloud-Lösung betrieben wird.
Wie Sie die steuerrechtlichen Anforderungen erfüllen, lesen Sie auf unserer Seite zum GoBD-konformen DMS.
Sicheres Vertragsmanagement
Verträge enthalten Namen, Kontaktdaten und oft auch Bankverbindungen von Ansprechpartnern. In einer digitalen Vertragsakte liegen diese Daten zentral und sind nur für die zuständigen Rollen sichtbar.
Auch die Auftragsverarbeitungsverträge nach Art. 28 DSGVO, die Sie mit Ihren Dienstleistern schließen, legen Sie strukturiert ab. Fristen, Kündigungstermine und Versionen behalten Sie im Blick, jede Änderung bleibt nachvollziehbar.
So erfüllen Sie die Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO und haben jeden Vertrag schnell zur Hand. Welche Anforderungen in Ihrem Unternehmen gelten, klären wir in der enaio® Beratung vor dem Projekt.
Datenschutzkonforme Belegverwaltung
Eingangsrechnungen und Belege enthalten personenbezogene Daten von Lieferanten, Ansprechpartnern und teilweise von Mitarbeitenden. Im digitalen Rechnungseingang sehen nur die Personen einen Beleg, die ihn prüfen oder freigeben müssen.
Definierte Freigabewege, ein lückenloser Audit-Trail und klare Ablagestrukturen sorgen dafür, dass Belege datenschutzkonform und zugleich GoBD-konform verarbeitet werden.
Wie ein solcher Prozess aufgebaut ist, zeigen unsere Seiten zum digitalen Rechnungseingangsworkflow und zur automatisierten Belegverarbeitung.
Transparente Dokumentenprozesse
Ein DSGVO-konformes Dokumentenmanagement protokolliert, wer wann auf welches Dokument zugegriffen, es geändert oder exportiert hat. Diese Protokolle sind die Grundlage, um Auskunftsersuchen nach Art. 15 DSGVO innerhalb der Monatsfrist zu beantworten und Datenpannen nach Art. 33 DSGVO binnen 72 Stunden zu melden.
Versionierung, klare Zuständigkeiten und automatisierte Workflows sorgen dafür, dass Dokumente den richtigen Weg nehmen und Löschfristen nicht in Vergessenheit geraten. Die Grundlage dafür bildet die ECM-Lösung enaio® mit ihren Rechte- und Protokollfunktionen.
Mehr zu automatisierten Abläufen lesen Sie unter Workflow-Management.
Was bedeutet DSGVO-konformes Dokumentenmanagement?
Warum ein DMS mit DSGVO-Fokus unverzichtbar ist
DSGVO‒gerechtes Dokumentenmanagement: die wichtigsten Informationen
Die nächsten Schritte zu Ihrem DSGVO-gerechten Dokumentenmanagement
Fallstudien: digitales Dokumentenmanagement in der Praxis
DSGVO‒gerechtes Dokumentenmanagement im Video
Weitere Branchen
Über uns
Haben Sie Fragen zum DSGVO-gerechten Dokumentenmanagement?
Tiefgehende Antworten auf die Fragen, die Unternehmen stellen, bevor sie ihr Dokumentenmanagement DSGVO-konform aufstellen.
Was bedeutet DSGVO-gerechtes Dokumentenmanagement und warum reicht ein normales DMS nicht aus?
Ein klassisches DMS speichert Dokumente strukturiert und macht sie durchsuchbar. Das reicht jedoch nicht aus, sobald personenbezogene Daten verarbeitet werden, und das ist in nahezu jedem Geschäftsdokument der Fall: Rechnungen enthalten Kundennamen, Verträge nennen Ansprechpartner, Personalakten umfassen sensible Daten.
Ein DSGVO-gerechtes Dokumentenmanagement geht deutlich weiter. Es stellt sicher, dass personenbezogene Daten nur von berechtigten Personen eingesehen, nur für definierte Zwecke verarbeitet und nur so lange gespeichert werden, wie es rechtlich zulässig ist. Jede Verarbeitung ist dokumentiert, Betroffenenrechte (Auskunft, Löschung, Berichtigung) lassen sich zuverlässig umsetzen.
Das Ergebnis: Sie erfüllen nicht nur die formalen Anforderungen der DSGVO, sondern reduzieren auch das Risiko von Bußgeldern nach Art. 83 DSGVO, die sich am weltweiten Jahresumsatz bemessen können, sowie von Reputationsschäden bei Datenpannen.
Welche Dokumente fallen unter die DSGVO und müssen besonders geschützt werden?
Ein häufiger Irrtum: Viele Unternehmen denken, nur Personalakten oder Kundendaten seien DSGVO-relevant. Tatsächlich enthält fast jedes Geschäftsdokument personenbezogene Daten, sobald eine natürliche Person darin identifizierbar ist.
- Personalakten: Arbeitsverträge, Bewerbungen, Gehaltsabrechnungen, Krankmeldungen, Zeugnisse
- Kundendaten: Verträge, Rechnungen, Korrespondenz, CRM-Einträge
- Lieferanten und Geschäftspartner: Ansprechpartner, E-Mail-Verkehr, Vereinbarungen
- Steuerlich relevante E-Mails: oft mit Namen, Telefonnummern und weiteren personenbezogenen Angaben
- Besucher- und Bewerberdaten: Anmeldedaten, Lebensläufe, Notizen
- Besondere Kategorien (Art. 9 DSGVO): Gesundheitsdaten, religiöse oder politische Einstellungen, biometrische Daten, mit erhöhten Schutzanforderungen
enaio® erlaubt eine differenzierte Klassifizierung von Dokumenten nach Schutzbedarf. AWP Consult definiert in der Konzeptionsphase, welche Dokumenttypen welche Schutzstufen erhalten und welche Zugriffsrechte daran geknüpft sind.
Welche technischen Schutzmaßnahmen muss ein DSGVO-konformes DMS bieten?
Die DSGVO fordert in Art. 32 „geeignete technische und organisatorische Maßnahmen“ (TOM), um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Ein DSGVO-gerechtes DMS muss diese Maßnahmen technisch umsetzen können:
- Verschlüsselung: sowohl bei der Übertragung (TLS) als auch bei der Ablage (At-Rest-Encryption)
- Rollen- und Rechtekonzept: differenzierte Zugriffe pro Dokumenttyp, Abteilung und Person
- Audit-Trail: lückenlose Protokollierung jedes Zugriffs, jeder Änderung, jedes Exports
- Pseudonymisierung und Anonymisierung: für Auswertungen und Reporting ohne Personenbezug
- Lösch- und Sperrkonzepte: automatisierte Umsetzung von Aufbewahrungs- und Löschfristen
- Backup und Wiederherstellung: Schutz vor Datenverlust nach Art. 32 Abs. 1 lit. c DSGVO
- Mehrstufige Authentifizierung: insbesondere beim Zugriff auf sensible Dokumente
enaio® bietet die technischen Funktionen für diese Maßnahmen. AWP Consult konfiguriert sie in der Implementierung passgenau für Ihr Unternehmen und dokumentiert sie als TOM-Konzept, einen Pflichtbestandteil jeder DSGVO-Dokumentation.
Wie funktionieren Rollen- und Berechtigungskonzepte in einem DSGVO-konformen DMS?
Das Berechtigungskonzept ist das Herzstück eines DSGVO-konformen DMS. Es setzt den Grundsatz der Datenminimierung (Art. 5 DSGVO) technisch um: Jeder Mitarbeiter darf nur auf die Dokumente zugreifen, die er für seine Aufgabe tatsächlich benötigt, nicht mehr.
In enaio® lassen sich Berechtigungen sehr granular abbilden:
- Rollenbasiert: Buchhaltung sieht Rechnungen, HR sieht Personalakten, IT sieht keine Geschäftsdokumente
- Aktenbasiert: Zugriff nur auf eigene Projekte, Kunden oder Verantwortungsbereiche
- Dokumentbasiert: einzelne sensible Dokumente mit zusätzlichen Zugriffsbeschränkungen
- Zeitlich begrenzt: temporäre Zugriffe für externe Dienstleister oder Projektmitarbeiter
- Vier-Augen-Prinzip: für besonders schützenswerte Vorgänge, z. B. Personalentscheidungen
AWP Consult entwickelt das Berechtigungskonzept gemeinsam mit Fachbereich, IT und Datenschutzbeauftragtem, schriftlich und vollständig, bevor die Konfiguration beginnt. Spätere Änderungen sind möglich, aber eine saubere Erstdefinition spart viel Zeit und schafft Rechtssicherheit von Anfang an.
Wie werden Betroffenenrechte (Auskunft, Löschung, Berichtigung) im DMS umgesetzt?
Die DSGVO gewährt Betroffenen weitreichende Rechte. Ein DSGVO-konformes DMS muss diese Rechte zuverlässig umsetzen können, und zwar innerhalb der gesetzlichen Frist von einem Monat (Art. 12 Abs. 3 DSGVO).
- Auskunftsrecht (Art. 15): vollständige Übersicht aller gespeicherten Daten zu einer Person, exportierbar in lesbarer Form
- Recht auf Berichtigung (Art. 16): Korrektur falscher Daten mit Versionshistorie
- Recht auf Löschung (Art. 17): vollständige und nachweisbare Löschung, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen
- Recht auf Einschränkung (Art. 18): Sperrung der Daten, etwa solange die Richtigkeit bestritten wird
- Recht auf Datenübertragbarkeit (Art. 20): Export in maschinenlesbarem Format
- Widerspruchsrecht (Art. 21): Markierung und Sperrung bei berechtigtem Widerspruch
enaio® bietet personenbezogene Suche, Export und kontrollierte Löschfunktionen, alles revisionssicher dokumentiert. AWP Consult richtet diese Funktionen so ein, dass Auskunftsanfragen deutlich schneller beantwortet werden können als bei manueller Suche.
Wie passen GoBD-Aufbewahrungspflichten und DSGVO-Löschpflichten zusammen?
Auf den ersten Blick scheinen Aufbewahrungspflichten und DSGVO im Widerspruch zu stehen: Abgabenordnung und Handelsgesetzbuch verlangen die Aufbewahrung steuerrelevanter Unterlagen, die DSGVO gewährt das Recht auf Löschung. Seit dem Bürokratieentlastungsgesetz IV gelten für Buchungsbelege einschließlich Rechnungen 8 Jahre, für Handels- und Geschäftsbriefe 6 Jahre sowie für Bücher und Jahresabschlüsse 10 Jahre. In der Praxis lassen sich beide Anforderungen sauber vereinen, wenn das DMS sie technisch unterscheidet.
Die Lösung liegt in einem klaren Lösch- und Sperrkonzept:
- Während der Aufbewahrungsfrist: Daten werden gesperrt und sind nur noch für berechtigte Zwecke (z. B. Betriebsprüfung) zugänglich, nicht mehr für die operative Nutzung
- Nach Ablauf der Aufbewahrungsfrist: Daten werden automatisch gelöscht oder anonymisiert und mit Löschprotokoll dokumentiert
- Bei Löschanfrage während der Frist: Sperrung statt Löschung, mit klarer Information an die betroffene Person
enaio® steuert beide Anforderungen automatisiert. AWP Consult definiert pro Dokumenttyp, welche Aufbewahrungsfristen gelten und wie nach deren Ablauf verfahren wird. Dies wird in der Verfahrensdokumentation und im Verzeichnis von Verarbeitungstätigkeiten festgehalten. Mehr zu den steuerrechtlichen Anforderungen lesen Sie auf unserer Seite zum GoBD-konformen DMS.
Was passiert bei einer Datenpanne und wie unterstützt ein DSGVO-konformes DMS dabei?
Bei einer Datenpanne (unbefugter Zugriff, Datenverlust, fehlerhafter Versand) gilt eine 72-Stunden-Meldepflicht an die Aufsichtsbehörde gemäß Art. 33 DSGVO. Bei hohem Risiko für die Betroffenen müssen auch diese informiert werden (Art. 34 DSGVO).
Ein DSGVO-konformes DMS unterstützt im Ernstfall durch:
- Lückenlosen Audit-Trail: Wer hat wann auf welches Dokument zugegriffen? Wann wurde es exportiert oder geändert?
- Schnelle Schadensanalyse: Welche personenbezogenen Daten waren betroffen und wie viele Personen?
- Sofortige Sperrung: Kompromittierte Konten oder Bereiche können umgehend gesperrt werden
- Wiederherstellung aus Backups: dokumentierte Recovery-Prozesse für den Notfall
- Meldebereite Dokumentation: alle relevanten Informationen für die Meldung an die Aufsichtsbehörde direkt verfügbar
AWP Consult erstellt im Rahmen der Implementierung ein Notfallkonzept, das exakt beschreibt, wer bei einer Datenpanne welche Schritte einleitet und wie das DMS dabei unterstützt. Im Ernstfall zählt jede Stunde.
Ab wann lohnt sich ein DSGVO-konformes DMS?
Die DSGVO schreibt kein bestimmtes System vor, gilt aber unabhängig von der Unternehmensgröße. Schon Einzelunternehmer und kleine Betriebe müssen personenbezogene Daten DSGVO-konform verarbeiten und aufbewahren. Die Frage ist also nicht ob, sondern wie umfangreich die Lösung ausgestaltet werden muss.
Typische Indikatoren, ab wann sich ein professionelles DSGVO-konformes DMS lohnt:
- Mehr als 20 Mitarbeitende mit Zugriff auf personenbezogene Daten
- Verarbeitung besonderer Kategorien personenbezogener Daten (Gesundheit, Bewerberdaten, Personalakten)
- Mehrere Standorte oder Homeoffice-Strukturen
- Regelmäßige Auskunfts- oder Löschanfragen von Kunden, Bewerbern oder Mitarbeitenden
- Auftragsverarbeitung für Dritte (z. B. Steuerberater, IT-Dienstleister)
- Pflicht zur Benennung eines Datenschutzbeauftragten (in der Regel ab 20 Personen, die ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind)
In unseren Projekten zeigt sich: Sobald mehr als eine Handvoll Mitarbeitende auf Dokumente zugreifen, reichen manuelle Lösungen (Excel-Listen, Ordnerstrukturen) aus Datenschutzsicht nicht mehr aus. Ein professionelles DMS rechnet sich dabei nicht nur über Effizienzgewinne, sondern vor allem über Risikoreduktion.
Wie läuft die Einführung eines DSGVO-konformen DMS ab und was muss intern vorbereitet werden?
Ein DMS-Einführungsprojekt mit Datenschutzfokus dauert bei AWP Consult typischerweise 8 bis 16 Wochen. Besonderes Gewicht liegt auf der Konzeption von Berechtigungs-, Lösch- und TOM-Konzepten. Ein Projekt mit 16 Wochen Laufzeit gliedert sich beispielsweise so:
- Analyse (Wochen 1 bis 3): Aufnahme aller Dokumentarten mit Personenbezug, Identifikation der Rechtsgrundlagen, Interviews mit Fachbereichen, IT und Datenschutzbeauftragtem
- Konzeption (Wochen 4 bis 6): Berechtigungskonzept, Lösch- und Sperrkonzept, TOM-Konzept, Verzeichnis von Verarbeitungstätigkeiten, alles schriftlich dokumentiert
- Konfiguration und Integration (Wochen 7 bis 12): Aufbau der enaio® Umgebung, Anbindung an ERP-, HR-, CRM- und E-Mail-Systeme, Testbetrieb mit echten Dokumenten
- Migration, Schulung, Go-live (Wochen 13 bis 16): Übernahme bestehender Bestände nach Datenschutzprüfung, rollenspezifische Schulungen, produktiver Start
Was intern vorbereitet sein sollte:
- Klare Ansprechpartner aus Fachbereich, IT und Datenschutz benennen
- Vorhandenes Verzeichnis von Verarbeitungstätigkeiten zur Verfügung stellen
- Bestehende Berechtigungs- und Löschkonzepte zusammentragen
- Auftragsverarbeitungsverträge mit Dienstleistern bereithalten
Zertifizierter Partner
enaio® Partner DACH
Investitionssicherung durch zertifizierten enaio-Implementierungspartner mit 19 Jahren Projekterfahrung.
Kontakt