Datenschutz für Kleinunternehmen (DSGVO-Checkliste, Datenpanne, AVV und mehr): Vorlage und Hinweise
Checklisten zu Datenschutz und IT-Sicherheit sowie ein kompakter Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
Wählen Sie die Checkliste für den Überblick oder den AVV, wenn ein Dienstleister Daten für Sie verarbeitet. Alle Eingaben bleiben in Ihrem Browser, es wird nichts übertragen.
Stand: 10.10.2026 · Angaben ohne Gewähr
KI-Hinweis: Dieser Text wurde mit Unterstützung von künstlicher Intelligenz erstellt und kann Fehler enthalten. Mehr erfahren
Datenschutz: die passende Variante wählen
Wählen Sie die Checkliste für den Überblick oder den AVV, wenn ein Dienstleister Daten für Sie verarbeitet.
- Datenschutz für Kleinunternehmen (DSGVO-Checkliste): DSGVO im kleinen Betrieb umsetzen: Verarbeitungsverzeichnis, Datenschutzerklärung, Auftragsverarbeitung, Löschfristen, Technik, Beschäftigte und Datenpannen.
- Datenpanne melden (Checkliste nach Art. 33 und 34 DSGVO): Was nach einer Datenpanne zu tun ist: Schaden begrenzen, Risiko bewerten, Meldung an die Aufsichtsbehörde binnen 72 Stunden, Betroffene informieren und alles dokumentieren.
- IT-Sicherheit im Kleinbetrieb (Checkliste für Selbstständige): Grundschutz für kleine Firmen: sichere Zugänge, aktuelle Geräte, Datensicherung, E-Mail-Betrug erkennen, WLAN und ein Notfallplan für Cyberangriffe oder Datenverlust.
- Auftragsverarbeitungsvertrag (AVV nach Art. 28 DSGVO, kompakt): Kompakter AV-Vertrag: Gegenstand, Art der Daten, Betroffene, Weisungen, Vertraulichkeit, technische Maßnahmen, Unterauftragnehmer, Löschung und Kontrollen.
DSGVO pragmatisch umsetzen
Die DSGVO gilt unabhängig von der Betriebsgröße. Für kleine Unternehmen sind vor allem das Verarbeitungsverzeichnis, Auftragsverarbeitungsverträge mit Dienstleistern, eine korrekte Datenschutzerklärung und technische Grundsicherungen wichtig. Die Datenschutzaufsichtsbehörden der Länder bieten Muster und Hilfen für kleine Unternehmen.
Hinweise
- Siehe Auskunft DSGVO, Impressum, Onlineshop-Start.
Steuerliche und rechtliche Anforderungen können sich ändern und hängen vom Einzelfall ab. Lassen Sie sich im Zweifel von einer Steuerberaterin, einem Steuerberater oder einer Anwältin beraten. Die Vorlage ersetzt keine Beratung.
Datenpanne melden (Checkliste nach Art. 33 und 34 DSGVO): 72 Stunden nach einer Datenpanne
Ein verlorenes Notebook, eine falsch versandte E-Mail oder ein Hackerangriff: Bei einer Datenpanne läuft eine kurze Meldefrist. Die Checkliste führt durch die ersten Stunden und Tage.
Wird der Schutz personenbezogener Daten verletzt, muss der Verantwortliche dies nach Art. 33 DSGVO unverzüglich und möglichst binnen 72 Stunden, nachdem ihm die Verletzung bekannt wurde, der zuständigen Aufsichtsbehörde melden – es sei denn, die Verletzung führt voraussichtlich nicht zu einem Risiko für die Betroffenen. Besteht ein hohes Risiko, sind auch die Betroffenen selbst zu benachrichtigen (Art. 34 DSGVO). Jede Panne ist intern zu dokumentieren, mit Sachverhalt, Auswirkungen und Maßnahmen. Versäumte Meldungen können mit Bußgeldern geahndet werden. Bei Straftaten wie Hackerangriffen kommt eine Anzeige bei der Polizei hinzu.
IT-Sicherheit im Kleinbetrieb (Checkliste für Selbstständige): Sicher arbeiten ohne IT-Abteilung
Kleine Betriebe sind häufig Ziel von Phishing, Erpressungssoftware und gefälschten Zahlungsaufforderungen. Mit diesen Grundregeln schließen Sie die wichtigsten Lücken.
Die meisten Angriffe auf kleine Unternehmen nutzen einfache Schwächen: wiederverwendete Passwörter, fehlende Updates, unvorsichtig geöffnete Anhänge oder fehlende Datensicherungen. Besonders verbreitet sind Phishing, Erpressungssoftware und gefälschte Rechnungen oder Bankdatenänderungen. Die Maßnahmen dieser Checkliste sind ohne großen Aufwand umsetzbar. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) und die Industrie- und Handelskammern bieten weitere Hilfen für kleine Betriebe. Werden personenbezogene Daten verloren oder gestohlen, können Meldepflichten nach der DSGVO entstehen.
Auftragsverarbeitungsvertrag (AVV nach Art. 28 DSGVO, kompakt): Wann brauche ich einen AV-Vertrag?
Wer personenbezogene Daten im Auftrag verarbeitet, etwa als IT-Dienstleister oder Buchhaltungsbüro, braucht einen AV-Vertrag. Die Vorlage enthält die Pflichtinhalte.
Ein Auftragsverarbeitungsvertrag ist nötig, wenn ein Dienstleister personenbezogene Daten weisungsgebunden für Sie verarbeitet, etwa Hosting, IT-Wartung, Cloud, Newsletter-Dienst oder Lohnabrechnung. Art. 28 DSGVO schreibt die Mindestinhalte vor. Große Anbieter stellen eigene AV-Verträge bereit. Diese kompakte Vorlage ersetzt bei komplexen Verarbeitungen keine individuelle Prüfung.
Typische Fehler: Datenschutz für Kleinunternehmen (DSGVO-Checkliste, Datenpanne, AVV und mehr)
- Keine AV-Verträge.
- Datenschutzerklärung veraltet.
- Keine Backups.
- Frist verpasst, weil erst intern ermittelt wurde.
- Keine getrennte Datensicherung.
- Kein AVV mit Hoster.
Datenschutz für Kleinunternehmen (DSGVO-Checkliste, Datenpanne, AVV und mehr) erstellen: So geht’s
- Füllen Sie das Formular oben mit Ihren Angaben aus.
- Prüfen Sie die Vorschau und ändern Sie Texte, Stil, Schriftart oder Akzentfarbe.
- Klicken Sie auf „PDF speichern / drucken“ und wählen Sie im Druckdialog „Als PDF speichern“.
- Unterschreiben Sie das Dokument, wo nötig, und versenden Sie es, zum Beispiel per E-Mail oder Post.
Muster: Datenschutz für Kleinunternehmen (DSGVO-Checkliste, Datenpanne, AVV und mehr)
So sieht ein ausgefülltes Dokument aus. Mit dem Formular oben erstellen Sie Ihre eigene Version.
DSGVO-Checkliste für Kleinunternehmen
Bäckerei Muster · 07.10.2026
Dokumentation
| □ | Verzeichnis der Verarbeitungstätigkeiten |
| □ | Datenschutzerklärung auf Website und ggf. im Laden |
| □ | Informationspflichten bei Datenerhebung (Formulare, Bewerbungen) |
| □ | Löschkonzept mit Fristen |
Dienstleister
| □ | Auftragsverarbeitungsverträge (Cloud, Buchhaltung, Newsletter, Hosting) |
| □ | Dienstleister außerhalb der EU geprüft |
| □ | Datenschutzbeauftragter nötig? (in der Regel ab 20 Personen, die ständig Daten verarbeiten) |
Technik
| □ | Passwörter, Zwei-Faktor-Authentifizierung |
| □ | Backups regelmäßig und getestet |
| □ | Updates und Virenschutz |
| □ | Verschlüsselung von Laptops und Datenträgern |
| □ | Website: SSL, Cookie-Einwilligung |
Menschen und Notfall
| □ | Beschäftigte geschult und zur Vertraulichkeit verpflichtet |
| □ | Ablauf für Auskunftsanfragen |
| □ | Datenpannen binnen 72 Stunden an Aufsichtsbehörde melden |
| □ | Akten und Datenträger sicher vernichten |
Eigene Punkte
| □ | Jährlich überprüfen |
Häufige Fragen zu: Datenschutz für Kleinunternehmen (DSGVO-Checkliste, Datenpanne, AVV und mehr)
Brauche ich einen Datenschutzbeauftragten?
In der Regel erst ab 20 Personen, die ständig Daten verarbeiten, oder bei besonderen Risiken.
Was ist ein Verarbeitungsverzeichnis?
Eine Übersicht, welche Daten wofür verarbeitet werden.
Wann muss ich eine Datenpanne melden?
Binnen 72 Stunden, wenn ein Risiko besteht.
Ab wann läuft die 72-Stunden-Frist?
Ab dem Zeitpunkt, zu dem Sie von der Panne Kenntnis erlangt haben.
Was ist die 3-2-1-Regel?
Drei Kopien der Daten auf zwei verschiedenen Medien, eine davon an einem anderen Ort.
Wann ist ein AVV nötig?
Wenn ein Dienstleister Daten weisungsgebunden für Sie verarbeitet.
Passende Vorlagen
- DSGVO Auskunft Vorlage – Datenschutzrechte nutzen: Auskunft und Löschung nach DSGVO, Werbung stoppen, SCHUFA-Datenkopie und Berichtigung von Einträgen.
Ähnliche Vorlagen
Alle 25 Vorlagen in Rechnung →