Das Wichtigste in Kürze
  • Die DSGVO gilt einheitlich in der gesamten EU, wird aber durch nationale Öffnungsklauseln (z. B. im Beschäftigtendatenschutz) unterschiedlich ausgefüllt – ein DSMS muss diese Abweichungen abbilden.
  • Der Geschäftsführer trägt die Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO; sie ist nicht vollständig delegierbar und wird durch dokumentierte Prozesse belegt.
  • Drittlandtransfers (Art. 44 ff. DSGVO), konzerninterne Datenflüsse und ein einheitliches Verzeichnis der Verarbeitungstätigkeiten sind die typischen Stolpersteine.

Ein DSMS ist kein einmaliges Projekt, sondern ein kontinuierlicher Managementprozess – vergleichbar mit einem Qualitäts- oder Informationssicherheitsmanagement. Im rein national tätigen Unternehmen lässt es sich mit überschaubarem Aufwand etablieren. Kommen ausländische Standorte, grenzüberschreitende Datenflüsse und unterschiedliche Rechtskulturen hinzu, entstehen jedoch typische Reibungspunkte. Aus der Beratungspraxis für den international tätigen Mittelstand sehen wir immer wieder dieselben fünf Herausforderungen – und lösbare Wege, sie zu beherrschen.

1Einheitliche DSGVO, uneinheitliche nationale Umsetzung

Die DSGVO ist eine Verordnung und gilt in allen EU-Mitgliedstaaten unmittelbar. Trotzdem entsteht kein vollständig einheitliches Recht: Über sogenannte Öffnungsklauseln regeln die Mitgliedstaaten sensible Felder eigenständig – etwa den Beschäftigtendatenschutz, Aufbewahrungsfristen oder Melde- und Benennungspflichten für Datenschutzbeauftragte. Ein in Deutschland entwickeltes DSMS lässt sich daher nicht 1:1 auf Standorte in Frankreich, Polen oder außerhalb der EU übertragen.

Handlungsempfehlung für die Geschäftsführung: Definieren Sie einen verbindlichen Konzernstandard auf DSGVO-Niveau als „größten gemeinsamen Nenner" und lassen Sie je Land eine kurze Delta-Analyse erstellen, die nur die nationalen Abweichungen dokumentiert. So bleibt das System steuerbar, ohne dass für jedes Land ein eigenes Regelwerk entsteht.

2Rollen, Verantwortlichkeiten und die Rechenschaftspflicht der Leitung

In grenzüberschreitenden Strukturen ist oft unklar, wer datenschutzrechtlich „Verantwortlicher" im Sinne des Art. 4 Nr. 7 DSGVO ist – die Muttergesellschaft, die einzelne Tochter oder beide gemeinsam (Joint Controller nach Art. 26 DSGVO). Zugleich verlangt die Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO, dass die Einhaltung der Grundsätze nicht nur besteht, sondern auch nachgewiesen werden kann. Diese Pflicht trifft die Leitungsebene und lässt sich nicht vollständig „nach unten" delegieren.

Handlungsempfehlung für die Geschäftsführung: Legen Sie in einer Rollen- und Verantwortungsmatrix (RACI) fest, welche Gesellschaft für welche Verarbeitung verantwortlich ist, und schließen Sie für gemeinsame Verarbeitungen eine Vereinbarung nach Art. 26 DSGVO. Verankern Sie die Datenschutz-Governance als festen Tagesordnungspunkt in der Geschäftsführungssitzung – so wird die Rechenschaftspflicht sichtbar wahrgenommen und dokumentiert.

3Konzerninterne Datenflüsse und Drittlandtransfers beherrschen

Der internationale Mittelstand lebt von Datenaustausch: gemeinsame CRM- und ERP-Systeme, zentrale HR-Plattformen, Cloud-Dienste mit Servern außerhalb der EU. Jede Übermittlung personenbezogener Daten in ein Drittland benötigt nach Art. 44 ff. DSGVO eine geeignete Garantie – etwa EU-Standardvertragsklauseln, verbindliche interne Datenschutzvorschriften (Binding Corporate Rules) oder eine Zertifizierung des Empfängers, ergänzt um ein Transfer Impact Assessment. Ein häufig unterschätzter Punkt: Auch der Fernzugriff aus einem Drittland auf EU-Server gilt bereits als Übermittlung.

Handlungsempfehlung für die Geschäftsführung: Erstellen Sie eine Landkarte aller grenzüberschreitenden Datenflüsse (welche Daten, an wen, in welches Land, auf welcher Rechtsgrundlage). Standardisieren Sie konzerninterne Übermittlungen über ein einheitliches Vertragswerk und prüfen Sie bei größeren Konzernen mittelfristig Binding Corporate Rules. Machen Sie die Auswahl datenschutzkonformer Dienstleister zur festen Beschaffungsregel.

4Ein zentrales Verzeichnis statt gewachsener Insellösungen

Das Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO ist das Rückgrat jedes DSMS – und im internationalen Umfeld die größte Fleißaufgabe. In der Praxis pflegt jeder Standort seine Prozesse in eigenen Tabellen, in unterschiedlichen Sprachen und mit uneinheitlichen Begriffen. Das Ergebnis: Doppelerfassungen, Lücken und ein Verzeichnis, das im Ernstfall gegenüber der Aufsichtsbehörde keinen belastbaren Überblick liefert.

Handlungsempfehlung für die Geschäftsführung: Führen Sie ein zentrales, mehrsprachig nutzbares Verzeichnis mit einer einheitlichen Vorlage und festem Verantwortlichen je Standort ein. Verbinden Sie es mit klaren Freigabe- und Aktualisierungszyklen (mindestens jährlich sowie bei jeder neuen Verarbeitung). Eine gemeinsame Toollösung verhindert, dass wieder Insellösungen entstehen.

5Kultur, Sprache und die Verankerung im Tagesgeschäft

Das beste DSMS scheitert, wenn es nur auf dem Papier existiert. In internationalen Strukturen kommen sprachliche Barrieren und unterschiedliche Datenschutzkulturen hinzu: Was in Deutschland als Selbstverständlichkeit gilt, ist an anderen Standorten erklärungsbedürftig. Werden Richtlinien nur zentral in einer Sprache ausgerollt und nicht gelebt, bleibt die Compliance formal – und im Prüfungsfall wertlos.

Handlungsempfehlung für die Geschäftsführung: Stellen Sie Richtlinien und Schulungen in den relevanten Landessprachen bereit und benennen Sie lokale Datenschutz-Ansprechpartner als verlängerten Arm. Etablieren Sie einfache, wiederkehrende Awareness-Formate und messbare Kennzahlen (z. B. Schulungsquote, Bearbeitungszeit für Betroffenenanfragen). So wird Datenschutz vom Projekt zum gelebten Prozess.

Ihre nächsten Schritte auf einen Blick

  1. Konzernstandard definieren – ein einheitliches DSGVO-Niveau als Basis, ergänzt um länderspezifische Delta-Analysen.
  2. Verantwortlichkeiten klären – Rollenmatrix, Joint-Controller-Vereinbarungen und Datenschutz als Führungsaufgabe.
  3. Datenflüsse kartieren – Drittlandtransfers rechtssicher absichern (SCC, BCR, Transfer Impact Assessment).
  4. Verzeichnis zentralisieren – eine mehrsprachige Vorlage, feste Verantwortliche, regelmäßige Aktualisierung.
  5. Kultur verankern – lokale Ansprechpartner, Schulungen in Landessprache, messbare Kennzahlen.

Ein DSMS, das über Grenzen hinweg trägt

Mit unserem Datenschutzmanagement bauen wir ein DSMS auf, das sich an Ihre internationale Struktur anpasst – von der Rollenmatrix über das zentrale Verzeichnis bis zu belastbaren Drittlandgarantien.

Dieser Beitrag ersetzt keine Rechtsberatung im Einzelfall. Für die Bewertung Ihrer konkreten internationalen Struktur sprechen Sie uns gern an.

← Zurück zu allen Beiträgen