Glossar · Datenschutz & Recht
Was bedeutet Compliance?
Kurz erklärt
Compliance bedeutet, dass ein Unternehmen alle für es geltenden Regeln einhält – Gesetze, Verträge und eigene Richtlinien. In der IT betrifft das vor allem Datenschutz, Informationssicherheit und die ordnungsgemäße Aufbewahrung von Unterlagen.
Compliance bedeutet, dass ein Unternehmen alle für es geltenden Regeln einhält: Gesetze, Verträge, Branchenvorgaben und selbst gesetzte Richtlinien. Das ist kein reines Konzernthema, denn auch im kleinen Betrieb trägt die Geschäftsleitung die Verantwortung, wenn Pflichten dauerhaft ignoriert werden. In der IT geht es vor allem um Datenschutz, Informationssicherheit und die ordnungsgemäße Aufbewahrung von Geschäftsunterlagen.
Wie funktioniert Compliance im Unternehmen?
Der Leitfaden DIN SPEC 91524 für kleine und mittlere Unternehmen beschreibt Compliance als das Erfüllen aller Compliance-Verpflichtungen einer Organisation. Dazu zählen gesetzliche Pflichten genauso wie freiwillige Zusagen, etwa gegenüber Kunden oder Lieferanten. Ein Compliance-Management-System (ein geordnetes Vorgehen mit festen Zuständigkeiten, Regeln und Kontrollen) sorgt dafür, dass die Einhaltung nicht vom Zufall abhängt.
Der Leitfaden nennt drei Stoßrichtungen, die sich auch in einem Betrieb mit zehn Mitarbeitenden umsetzen lassen:
- Vorbeugen: Verhaltensregeln, Schulungen, klare Zuständigkeiten und eine Risikoanalyse der wichtigsten Geschäftsprozesse.
- Erkennen: Hinweisgebersysteme (vertrauliche Meldewege für Verstöße) und das Vier-Augen-Prinzip, damit Fehler auffallen.
- Reagieren: festgelegte Folgemaßnahmen, wenn doch etwas schiefgeht, und die Anpassung der Regeln danach.
Entscheidend ist die Dokumentation. Die DSGVO verlangt zum Beispiel ausdrücklich, dass Verantwortliche die Einhaltung der Datenschutzgrundsätze nachweisen können (Rechenschaftspflicht). Wer Compliance gegenüber einer Behörde, einem Großkunden oder einer Versicherung belegen muss, braucht deshalb schriftliche Regeln und Nachweise, dass sie gelebt werden.
Welche Regeln gehören zur IT-Compliance?
Welche Vorgaben gelten, hängt von Branche, Größe und Geschäftsmodell ab. Für die meisten kleinen und mittleren Unternehmen sind diese Bereiche relevant:
| Bereich | Typische Vorgaben | Worum es geht |
|---|---|---|
| Datenschutz | DSGVO, Verträge mit Dienstleistern | Personenbezogene Daten rechtmäßig verarbeiten, schützen und fristgerecht löschen |
| Informationssicherheit | NIS2 (für bestimmte Branchen), BSI IT-Grundschutz als Orientierung | Systeme und Daten gegen Ausfall, Angriffe und Verlust absichern |
| Buchführung und Aufbewahrung | GoBD, Abgabenordnung, Handelsgesetzbuch | Belege vollständig, unveränderbar und fristgerecht aufbewahren |
| Lizenzen und Verträge | Softwarelizenzen, Kundenverträge, SLAs | Nur lizenzierte Software nutzen und zugesagte Leistungen einhalten |
| Künstliche Intelligenz | EU AI Act | Transparenz und Sorgfalt beim Einsatz von KI-Werkzeugen |
Ein typischer Einstieg ist die DSGVO: Verzeichnis der Verarbeitungstätigkeiten, technische und organisatorische Maßnahmen und Verträge mit allen Dienstleistern, die Daten in Ihrem Auftrag verarbeiten. Für die Informationssicherheit bietet der BSI IT-Grundschutz einen frei verfügbaren Rahmen, an dem sich auch kleinere Betriebe orientieren können. Für Buchhaltung und Archiv sind die GoBD maßgeblich.
Ein Beispiel aus dem Alltag: Ein Steuerbüro speichert Mandantendaten in einer Cloud ohne Vertrag, stimmt sich über einen privaten Messenger ab und nutzt unverschlüsselte Laptops. Jeder dieser Punkte kann gegen Datenschutzregeln oder Berufspflichten verstoßen. Mit wenigen klaren Regeln, etwa einem freigegebenen Messenger und durchgängiger Verschlüsselung, sinkt das Risiko deutlich.
Was bedeutet Compliance für Ihr Unternehmen?
Gute Compliance senkt das Risiko von Bußgeldern, Haftungsfällen und Imageschäden. Sie schafft außerdem Vertrauen: Großkunden, öffentliche Auftraggeber und Versicherer fragen oft nach Nachweisen zu Datenschutz und IT-Sicherheit. Wer diese Nachweise griffbereit hat, spart bei Ausschreibungen und Audits viel Zeit.
Der Aufwand besteht vor allem aus Arbeitszeit: Bestandsaufnahme, Richtlinien schreiben, Mitarbeitende schulen, Nachweise pflegen. Dazu kommen je nach Lage Software für Dokumentation oder Hinweisgebermeldungen und externe Beratung. Wie viel das kostet, hängt stark von Branche, Größe und Ausgangslage ab.
Diese Fragen sollten Sie als Geschäftsführer klären:
- Wer ist zuständig? Aufgaben lassen sich delegieren, die Gesamtverantwortung bleibt bei der Leitung.
- Welche Regeln betreffen uns? Eine Liste aller relevanten Vorgaben (Pflichtenkatalog) schafft Überblick.
- Wo stehen wir? Ein IT-Audit zeigt Lücken bei Technik und Organisation.
- Wie bleiben wir aktuell? Gesetze ändern sich, deshalb gehört eine jährliche Überprüfung dazu.
Typische Fehler sind Compliance als einmaliges Projekt, Richtlinien, die nur im Ordner stehen, und IT-Dienstleister ohne Auftragsverarbeitungsvertrag. Beim Datenschutz-Teil unterstützen wir Sie mit unserer Leistung DSGVO für KMU. Dieser Beitrag ersetzt keine Rechtsberatung.
Häufige Fragen
Braucht auch ein kleiner Betrieb Compliance?
Ja. Gesetze wie die DSGVO oder die Aufbewahrungspflichten gelten unabhängig von der Unternehmensgröße. Der Aufwand lässt sich aber an Größe und Risiken anpassen.
Ist Compliance dasselbe wie Datenschutz?
Nein. Datenschutz ist ein wichtiger Teil davon, dazu kommen etwa Steuer- und Handelsrecht, Informationssicherheit, Arbeitsrecht und Vertragspflichten. Compliance ist also der Oberbegriff.
Brauche ich eine Zertifizierung?
Für die meisten Betriebe ist sie nicht vorgeschrieben. Zertifikate wie ISO 27001 können aber von Kunden verlangt werden und erleichtern den Nachweis.
Stand: · Verantwortlich: Raphael Neuberger, Gründer Newmountains.IT
Aus der Praxis
Passende Lösungen zum Thema Compliance
Leistung
DSGVO für KMU — rechtssicher aufstellen, Abmahnungen vermeiden
DSGVO für KMU: Abmahnschutz, anwaltlich geprüfte Rechtstexte und Datenschutzbeauftragter über unsere Partner-Kanzlei. Technische Umsetzung ab 490 € netto.
Zur Leistung →Im Shop
DSGVO-Care
Cookie-Banner, Consent-Tool und die Rechtstext-Updates Ihrer Kanzlei werden technisch eingepflegt statt abgelegt. 49 €/Monat netto, monatlich kündbar, Ansprechpartner werktags.
ab 49,00 € / Monat
Zum Produkt →Weiterlesen


