Was ein DSMS praktisch bringt
Risiken früher erkennen.
Kritische Verarbeitungen fallen auf, bevor daraus ein finanzieller oder Reputationsschaden wird.
Betroffenenrechte fristgerecht bedienen. Wer Daten schnell findet, kann Auskunft und Löschung innerhalb der Monatsfrist erledigen. Die Rechtslage zum Schadensersatz ist hier differenzierter, als es Schlagzeilen nahelegen: Das BAG hat mit Urteil vom 20. Februar 2025 (8 AZR 61/24) entschieden, dass die bloß verspätete Auskunft für sich genommen keinen immateriellen Schaden nach Art. 82 DSGVO begründet.19 Endgültig geklärt ist die Frage aber nicht, der BGH hat sie dem EuGH mit Beschluss vom 6. Mai 2025 (VI ZR 53/23) vorgelegt.20 Für die Praxis heißt das: Fristen einhalten bleibt Pflicht, das Prozessrisiko ist nur schwerer kalkulierbar geworden.
Bei Prüfungen sprechfähig sein. Aufsichtsbehörden fragen Verzeichnisse, TOM-Nachweise und Verträge ab. Ein gepflegtes DSMS liefert das ohne Suchaktion, und ein nachweisbar funktionierendes Datenschutzmanagement wird in Bußgeldverfahren regelmäßig mindernd berücksichtigt.
Geschäftliche Voraussetzung erfüllen. In datenintensiven Branchen ist ein belegbares Datenschutzniveau längst Teil der Lieferantenprüfung. Ohne Nachweise verliert man Ausschreibungen, bevor es inhaltlich wird.
Software für das Datenschutzmanagement
Für kleine Unternehmen mit wenigen, gleichförmigen Verarbeitungen reichen Ordnerstruktur, Word und Excel oft noch aus. Sobald die Zahl der Verarbeitungstätigkeiten steigt, mehrere Standorte oder Fachbereiche beteiligt sind oder sensible Daten verarbeitet werden, wird ein DSMS zur Software-Frage.
Auswahlkriterien
Bedarf klären. Reicht die Erfassung von Verfahren und TOM, oder brauchen Sie Workflows, Ticketing und Fristenmanagement? Wie viele Personen arbeiten mit dem System? Modulare Angebote erlauben einen kleinen Start.
Individualisierbarkeit. Standardvorgänge oder Anpassung an eigene Strukturen? Und können Sie das selbst leisten oder braucht es Unterstützung durch den Anbieter?
Betriebsmodell. On-Premise, SaaS oder Cloud, abhängig von eigenen Kapazitäten, Wartung, Zugriffswünschen und Budget.
Kombination mit Informationssicherheit. Seit NIS2 überschneiden sich die Anforderungen stark, und mancher Anbieter bildet ISMS und DSMS in einem Tool ab. Das spart Doppelerfassung, erhöht aber die Schutzanforderungen an das System selbst, weil Sicherheitsinformationen Schwachstellen offenlegen können.
Bedienbarkeit. Wenn Datenschutz nicht zur Hauptaufgabe der Nutzenden gehört, entscheidet die Benutzerführung darüber, ob das System gepflegt wird oder verwaist. Vor der Entscheidung testen.
Anbieter und Datenportabilität. Klären Sie vor Vertragsschluss, wie Sie Ihre Daten wieder herausbekommen, ob Schnittstellen zu anderen Programmen bestehen und wie stabil der Anbieter aufgestellt ist. Anbieter aus Drittländern außerhalb der EU bringen zusätzliche Übermittlungsfragen mit sich.
Marktüberblick
Der Markt ist unübersichtlich. Eine herstellerneutrale Übersicht kommerziell verfügbarer Systeme pflegt der Berufsverband der Datenschutzbeauftragten Deutschlands (BvD).21 Verbreitete Lösungen im deutschsprachigen Raum sind unter anderem Keyed DSMS22, caralegal23, Proliance 36024, Compliance Aspekte25 und das DSEV-Tool26. Welches System passt, hängt von Unternehmensgröße, Reifegrad und gewünschtem Automatisierungsgrad ab, ein pauschal bestes DSMS gibt es nicht.
Der Weg zum funktionierenden System
- Bestandsaufnahme: Welche Verarbeitungen gibt es, welche Datenflüsse, welche Risiken?
- Gap-Analyse: Wo klafft die Lücke zwischen Ist und Soll?
- Priorisieren: Was muss zuerst geschlossen werden, was kann warten?
- Dokumentieren: Richtlinien, Verfahren, Rollen festlegen.
- Umsetzen und schulen: Maßnahmen einführen, Mitarbeitende mitnehmen.
- Überwachen und verbessern: interne Audits, PDCA, laufende Anpassung an neue Rechtslage.
Ein DSMS wird nie fertig. Das ist keine Schwäche des Konzepts, sondern seine Funktionsweise.
Fazit
2026 lässt sich Datenschutz nicht mehr sinnvoll isoliert betreiben. NIS2 hat Informationssicherheit zur Leitungsaufgabe gemacht, die KI-Verordnung bringt eigene Dokumentationspflichten mit, und die DSGVO-Reform ist offen. Wer diese Stränge in einem System zusammenführt, spart Aufwand und ist bei Prüfungen handlungsfähig. Wer sie getrennt lässt, pflegt dieselben Informationen mehrfach und findet sie im Ernstfall trotzdem nicht.
Quellen
Alle Links zuletzt am 9. September 2026 aufgesucht.
Hinweis: Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung im Einzelfall.
Cortina Consult: „Datenschutzmanagementsystem DSMS professionell einführen“, aktualisiert 3. Dezember 2025. https://cortina-consult.com/datenschutz/beratung/datenschutzmanagementsystem-dsms/ ↩
Proliance: „Datenschutzmanagement: System zur DSGVO-Umsetzung“. https://www.proliance.ai/blog/datenschutzmanagement-und-datenschutzmanagementsystem ↩
secjur: „NIS2 Umsetzung Deutschland: Gesetz, Fristen & Schritte“, aktualisiert 23. Juli 2026. https://www.secjur.com/blog/nis2-umsetzung ↩
IT-Service Walter: „NIS2 in Deutschland. Die Nachfrist ist abgelaufen“, 29. August 2026. https://www.der-windows-papst.de/2026/08/29/nis2-in-deutschland-die-nachfrist-ist-abgelaufen-was-jetzt-gilt/ ↩
secjur: „NIS2-Richtlinie 2026: Was Unternehmen jetzt wissen müssen“, 28. Juli 2026. https://www.secjur.com/blog/nis2 ↩
Heuking: „KI-Omnibus 2026: Trilog-Einigung zur Änderung des AI Acts bringt längere Fristen und weniger Bürokratie“, 1. Juli 2026. https://www.heuking.de/de/news-events/newsletter-fachbeitraege/artikel/ki-omnibus-2026-trilog-einigung-zur-aenderung-des-ai-act-bringt-laengere-fristen-und-weniger-buerokratie.html ↩
Scheja & Partners: „Digital-Omnibus zur KI-Verordnung: Mehr Zeit für Hochrisiko-KI“. https://scheja-partners.de/insights/trends-and-takeaways/digital-omnibus-zur-ki-verordnung-mehr-zeit-fuer-hochrisiko-ki/ ↩
SRD Rechtsanwälte: „Digital Omnibus AI: Was ändert sich an der KI-Verordnung?“, 30. Juni 2026. https://www.srd-rechtsanwaelte.de/blog/digital-omnibus-ai-was-aendert-sich-an-der-ki-verordnung ↩
EY Law: „Der digitale ‚Omnibus‘ soll Daten nutzbar machen und nimmt die DSGVO an Bord“, 2026. https://www.eylaw.de/de_de/news/2026/der-digitale-omnibus-soll-daten-nutzbar-machen-und-nimmt-die-dsgvo-an-bord ↩
Europäischer Datenschutzausschuss (EDSA): „Digitaler Omnibus: EDSA und EDSB unterstützen Vereinfachung und Wettbewerbsfähigkeit und äußern gleichzeitig zentrale Bedenken“, 2026. https://www.edpb.europa.eu/news/news/2026/digital-omnibus-edpb-and-edps-support-simplification-and-competitiveness-while_de ↩
DLA Piper: „Bußgeldhöhe stagniert auf hohem Niveau, auch in 2025 belaufen sich die Bußgelder in der EU auf ca. 1,2 Mrd. Euro“, 22. Januar 2026. https://www.dlapiper.com/de-de/news/2026/01/dla-piper-studie-bubgeldhohe-stagniert-auf-hohem-niveau-auch-in-2025 ↩
DLA Piper: „GDPR Fines and Data Breach Survey: January 2026“. https://www.dlapiper.com/en-ro/insights/publications/2026/01/dla-piper-gdpr-fines-and-data-breach-survey-january-2026 ↩
Ebd. ↩
Ebd. ↩
DLA Piper: „Datenschutzverstöße kosten Europa wieder 1,2 Milliarden Euro“, Januar 2026. https://www.dlapiper.com/de-at/news/2026/01/dla-piper-studie ↩
datenschutzticker.de: „45 Millionen Euro Bußgeld gegen Vodafone“, Juni 2025. https://www.datenschutzticker.de/2025/06/45-millionen-euro-bussgeld-gegen-vodafone/ sowie Heuking: „EUR 45 Mio. DSGVO-Bußgeld gegen Vodafone“. https://www.heuking.de/de/news-events/newsletter-fachbeitraege/artikel/eur-45-mio-dsgvo-bussgeld-gegen-vodafone-was-sind-die-schlussfolgerungen-fuer-eu-unternehmen.html ↩
Bericht zum 34. Tätigkeitsbericht der BfDI vom 6. Mai 2026, zusammengefasst bei ad-hoc-news: „DSGVO-Bericht: 5.329 Beschwerden und 45 Mio. Euro Vodafone-Strafe“. https://www.ad-hoc-news.de/wirtschaft/dsgvo-bericht-5-329-beschwerden-und-45-mio-euro-vodafone-strafe/69430027 ↩
DLA Piper: „Europaweit 1,2 Milliarden Euro DSGVO-Bußgelder in 2024 verhängt“, Januar 2025. https://www.dlapiper.com/de-de/news/2025/01/dla-piper-studie-europaweit-12-milliarden-euro-dsgvobussgelder-in-2024-verhangt ↩
BAG, Urteil vom 20. Februar 2025, 8 AZR 61/24, Leitsatz dokumentiert bei Stollfuß. https://www.stollfuss.de/blog/BAG-Schadenersatz-nach-Art.-82-Abs.-1-DSGVO-wegen-eines-Verstosses-gegen-die-Auskunftspflicht-nach-Art.-15-DSGVO-2025-04-17 ↩
Kliemt.blog: „Schadensersatz bei Verstößen gegen die DSGVO-Auskunftspflichten? Der EuGH wird es richten müssen!“, 6. August 2025, zum Vorabentscheidungsersuchen des BGH vom 6. Mai 2025 (VI ZR 53/23). https://kliemt.blog/2025/08/06/schadensersatz-bei-verstoessen-gegen-die-dsgvo-auskunftspflichten-der-eugh-wird-es-richten-muessen/ ↩
Berufsverband der Datenschutzbeauftragten Deutschlands (BvD): Übersicht Datenschutzmanagementsysteme. https://www.bvdnet.de/de/software/kategorie/datenschutzmanagementsysteme/ ↩
Keyed: „Datenschutzmanagement-Software“. https://keyed.de/datenschutz-management-system/ ↩
ISiCO: „Datenschutzmanagementsystem (DSMS) für Unternehmen“. https://www.isico.de/datenschutz/datenschutzmanagementsystem ↩
Proliance, a.a.O. (Fn. 2). ↩
Compliance Aspekte: „Datenschutzmanagement Software (DSMS)“. https://compliance-aspekte.de/losungen/dsms/ ↩
DSEV: „DSMS Datenschutzmanagement Software für Unternehmen & DSBs“. https://dsev.online/tools/dsms/