Was sind TOMs? Technische und organisatorische Maßnahmen einfach erklärt
ℹ️ Dieser Artikel dient der allgemeinen Information und ersetzt keine Rechtsberatung. Gesetze und Anforderungen können sich ändern – prüfe aktuelle Regelungen bei der WKO, der Datenschutzbehörde oder einem Rechtsexperten.
TOM steht für technische und organisatorische Maßnahmen. Es ist der Teil der DSGVO, der aufhört zu reden und anfängt, konkret zu werden: Nicht „wir nehmen Datenschutz ernst“, sondern „unsere Backups sind verschlüsselt, jeder Kunde hat eine eigene WordPress-Installation, und der Hosting-Zugang läuft über Zwei-Faktor-Authentifizierung“. Genau das verlangt Art. 32 DSGVO – ein Schutzniveau, das zum Risiko passt.
Wenn du dich schon einmal durch einen Auftragsverarbeitungsvertrag gequält hast: Die TOM sind die Anlage ganz hinten, die fast niemand liest. Dabei steht dort das Einzige, was im Ernstfall zählt. Dieser Artikel zeigt dir, was reingehört, wie du fremde TOM prüfst – und woran du erkennst, dass jemand nur Textbausteine kopiert hat.
TOM in einem Satz: Wie werden die Daten tatsächlich geschützt?
Technisch sind Maßnahmen an der Technik: Verschlüsselung, Passwortmanager, Zwei-Faktor-Authentifizierung, automatische Bildschirmsperre, Firewall, Backup-Zyklen. Organisatorisch sind Maßnahmen am Arbeitsablauf: Wer darf worauf zugreifen, wer ist zur Verschwiegenheit verpflichtet, was passiert innerhalb von 48 Stunden nach einer Datenpanne, wie werden Zugänge beim Ausscheiden eines Mitarbeiters gesperrt.
Der entscheidende Halbsatz in Art. 32 DSGVO lautet: „ein dem Risiko angemessenes Schutzniveau“. Eine Einzelunternehmerin mit Kontaktformular braucht andere Maßnahmen als eine Therapiepraxis, die Gesundheitsdaten berührt, und die wiederum andere als ein Onlineshop mit Zahlungsdaten. TOM sind kein Formular zum Ausfüllen – sie sind eine Entscheidung, die man begründen können muss.
Die Bereiche, die in jede TOM-Anlage gehören
In der Praxis haben sich acht Bereiche eingebürgert. Nicht jeder ist für jeden Betrieb relevant – aber jeder sollte zumindest beantwortet sein, notfalls mit „nicht zutreffend, weil…“.
1. Zutrittskontrolle – wer kommt physisch an die Geräte?
Ganz banal: Steht der Rechner in einem abgeschlossenen Raum? Kann jemand über die Schulter auf den Bildschirm schauen? Gibt es einen eigenen Serverraum – oder läuft alles in der Cloud, sodass gar keine physische Infrastruktur existiert? Für Einzelunternehmer ist Letzteres meist die ehrlichste und sicherste Antwort.
2. Zugangskontrolle – wer kommt ins System?
- Passwortmanager – starke, einzigartige Passwörter für jeden Dienst. Kein „Firmenname2024!“ quer über alle Zugänge.
- Zwei-Faktor-Authentifizierung – mindestens für Hosting-Panel, Cloud und E-Mail-Konto.
- Automatische Bildschirmsperre – nach wenigen Minuten Inaktivität.
- Ein starkes Master-Passwort für die Stelle, an der der Passwortmanager selbst liegt – das ist die Tür zu allen anderen Türen.
3. Zugriffs- und Trennungskontrolle – wer sieht welche Daten?
Zugriffskontrolle heißt: Jede Person bekommt nur die Rechte, die sie für ihre Aufgabe braucht. Trennungskontrolle heißt: Die Daten verschiedener Kunden liegen nicht in einem gemeinsamen Topf. Bei meinetraumhomepage bekommt jede Kunden-Domain eine eigene WordPress-Installation mit eigener Datenbank, getrennte Zugänge und eine getrennte Ordnerstruktur in der Cloud. Ein Vorfall bei einem Kunden bleibt damit ein Vorfall bei einem Kunden.
4. Weitergabekontrolle – was passiert auf dem Transportweg?
Daten sind unterwegs am verwundbarsten. Deshalb: HTTPS für die gesamte Website, verschlüsselte Übertragung bei Backups (z. B. FTPS), verschlüsselte Verbindungen zum Server, keine Kundendaten per unverschlüsselter Mail und schon gar nicht über WhatsApp. Und: Server möglichst in der EU – oder in einem Land mit Angemessenheitsbeschluss.
5. Verfügbarkeit und Backups – Datenschutz heißt auch: nicht verlieren
Ein häufiges Missverständnis: Datenschutz sei nur Geheimhaltung. Art. 32 nennt aber ausdrücklich auch Verfügbarkeit und Belastbarkeit. Wer Daten verliert, verletzt sie ebenso. Konkret heißt das: tägliche Backups, an einem zweiten Ort, verschlüsselt, mit definiertem Aufbewahrungszeitraum – und mindestens einmal getestet. Ein Backup, das noch nie zurückgespielt wurde, ist eine Hoffnung, kein Backup.
6. Auftragskontrolle und Endgeräte – die zwei blinden Flecken
Auftragskontrolle bedeutet: Es wird nur verarbeitet, was der Verantwortliche angewiesen hat – und jeder Sub-Dienstleister sitzt selbst auf einem gültigen Vertrag. Der zweite blinde Fleck ist das Handy: Wenn Kundenmails auch am privaten Smartphone eingehen, gehört das in die TOM – mit Displaysperre und dokumentierter Konfiguration. Ehrlich benennen ist hier besser als still weglassen.
Woran du gute TOM erkennst
- Sie sind konkret – „2FA per E-Mail-Token beim Hosting-Panel“ statt „Zugänge sind gesichert“.
- Sie nennen Namen – welcher Hoster, welches Backup-Ziel, welcher Standort.
- Sie sind ehrlich – eine Maßnahme mit Status „in Umsetzung“ ist glaubwürdiger als 40 grüne Häkchen ohne Substanz.
- Sie haben eine Version und ein Datum – TOM, die seit 2018 unverändert sind, beschreiben eine Firma, die es so nicht mehr gibt.
- Sie sind Anlage zum AVV – nicht ein loses PDF irgendwo auf der Website.
Die häufigsten Fehler bei TOM
- Vorlage kopiert, nie angepasst – die TOM beschreiben einen Serverraum, den es gar nicht gibt.
- Alles auf „erledigt“ gesetzt – im Ernstfall ist eine falsche Angabe schlimmer als eine offene.
- Backup vorhanden, aber nie getestet – der Klassiker.
- TOM ohne AVV – die Maßnahmen ohne den Vertrag, zu dem sie gehören, sind wirkungslos.
- Nie wieder angeschaut – neues Tool, neuer Laptop, neuer Cloud-Anbieter? Dann gehören die TOM aktualisiert.
- Maßnahmen ohne Risikobezug – bei einer Therapiepraxis reicht der Standard für einen Blumenladen nicht.
Fazit: TOM sind kein Papier – sie sind dein tatsächlicher Arbeitsalltag
Technische und organisatorische Maßnahmen zu dokumentieren, zwingt zu einer unbequemen, aber gesunden Frage: Was mache ich eigentlich wirklich – und was habe ich mir nur vorgenommen? Wer diese Liste einmal ehrlich ausfüllt, schließt fast automatisch die drei, vier Lücken, die vorher niemandem aufgefallen sind. Bei meinetraumhomepage bekommst du die TOM als Anlage 1 zum Auftragsverarbeitungsvertrag – mit Versionsnummer, Datum und ehrlichem Status pro Maßnahme.
Häufige Fragen zu technischen und organisatorischen Maßnahmen
Wofür steht die Abkürzung TOM?
TOM steht für technische und organisatorische Maßnahmen. Sie sind in Art. 32 DSGVO geregelt und beschreiben konkret, wie personenbezogene Daten geschützt werden – von Verschlüsselung über Zugriffsrechte bis zu Backup-Konzepten.
Was ist der Unterschied zwischen AVV und TOM?
Der AVV ist der Vertrag zwischen Verantwortlichem und Dienstleister. Die TOM sind meist eine Anlage dazu und beschreiben die konkreten Schutzmaßnahmen. Der AVV regelt das Was und Wer, die TOM das Wie.
Brauche ich als Einzelunternehmerin überhaupt TOM?
Ja – der Umfang richtet sich aber nach dem Risiko. Für eine kleine Website mit Kontaktformular genügen wenige, klar beschriebene Maßnahmen. Sobald sensible Daten wie Gesundheitsdaten dazukommen, steigen die Anforderungen deutlich.
Wie oft müssen TOM aktualisiert werden?
Immer dann, wenn sich etwas Relevantes ändert: neuer Dienstleister, neues Tool, neues Arbeitsgerät, geänderter Backup-Zyklus. Zusätzlich empfiehlt sich eine Überprüfung einmal jährlich – mit Versionsnummer und Datum dokumentiert.
Alex Wagner ist Webdesigner aus Schwaz, Tirol. Er erstellt professionelle WordPress-Websites für Selbstständige und kleine Unternehmen im gesamten DACH-Raum – persönlich, transparent und alles inklusive.
Sieh deine Website, bevor du zahlst.
Du bekommst eine kostenlose Website-Vorschau – Moodboard, Wireframe, Grobkonzept und Designvorschau. Automatisch in rund 15 Minuten. Ohne Risiko, ohne Verpflichtung.
Jetzt kostenlose Vorschau anfordern →100% kostenlos · Unverbindlich · Vorschau in 15 Minuten

