forumNeues Thema

Reicht die buchstabengetreue Umsetzung des Datenschutzgesetzes für die Compliance aus?

GGamze U***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
Möbelproduktion
Organisationsform
Familienunternehmen
Beigetreten
Mai 2024
Nachricht
255
#1

Wir sind ein 35-Personen-Unternehmen in Dammam und stellen technisches Wartungs- und Ingenieurpersonal für Öl- und Petrochemieanlagen bereit. Zusammen mit den wechselnden Subunternehmern auf den Baustellen haben wir Hunderte Personalausweise, Pässe, Visa und biometrische Zertifikate in unserer Datenbank. Nach Inkrafttreten des saudi-arabischen Personal Data Protection Law (PDPL) haben wir den Gesetzestext und die Durchführungsverordnung als PDF vom offiziellen Portal heruntergeladen.

Wir haben intern eine Arbeitsgruppe gebildet und alle Paragrafen Punkt für Punkt in eine Excel-Checkliste übertragen. Wir haben Geheimhaltungsvereinbarungen aktualisiert, Einwilligungserklärungen vom Baustellenpersonal eingeholt, eine Datenschutzerklärung auf die Website gestellt und unsere Löschrichtlinie schriftlich fixiert und von der Geschäftsführung abzeichnen lassen.

Auf dem Papier haben wir scheinbar alles lückenlos abgearbeitet, aber reicht eine reine Dokumentation bei einer Prüfung wirklich aus? Gibt es noch weitere zwingende Pflichten auf technischer Ebene (Datenverschlüsselung, Zugriffsprotokolle) oder bei der behördlichen Registrierung (SDAIA)?

MMehmet K***Veteran
Funktion
Datenerfasser
Branche
verpackung
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Sept. 2025
Nachricht
106

Doki · Interface-Design · 2026

Nützlichste Antwort#2

Kurze Antwort: Gesetzestexte auf dem Papier in Richtlinien und Formulare zu gießen, ist erst der Anfang. Ohne technische Schutzmaßnahmen, ein Verzeichnis der Verarbeitungstätigkeiten und die behördliche Registrierung gilt die Compliance rechtlich als unzureichend. Prüfer schauen sich bei Audits nicht die niedergeschriebenen Regeln an, sondern wie diese in der IT-Landschaft tatsächlich gelebt werden.

In der Praxis werden vor allem folgende Kernpflichten übersehen: 1) Verzeichnis von Verarbeitungstätigkeiten (RoPA): Wo liegen welche Mitarbeiterdaten auf welchen Servern, wer hat Zugriff darauf, woher stammen sie und was ist die Rechtsgrundlage – das muss detailliert tabellarisch dokumentiert sein. 2) Registrierung bei der Behörde: Ihr müsst prüfen, ob ihr euer Unternehmen anhand von Umsatz und verarbeitetem Datenvolumen auf der nationalen Plattform der Saudi Data and Artificial Intelligence Authority (SDAIA) registrieren müsst.

Auf technischer Ebene nützt ein unterschriebenes Dokument wenig. Pflicht sind die Verschlüsselung ruhender Daten (at-rest) und übertragener Daten (in-transit), die Beschränkung von Mitarbeiterberechtigungen nach dem Minimalprinzip sowie manipulationssichere Audit-Logs darüber, wer wann auf welche Daten zugegriffen hat.

Zudem müsst ihr ein Notfallprotokoll parat haben, um Datenpannen innerhalb der gesetzlichen Fristen an Behörde und Betroffene melden zu können. Das PDF des Gesetzes ist nur der Rahmen – echte Compliance ist die gelebte technische Infrastruktur.

UUmut Ş***Experte
Funktion
DevOps
Organisationsform
Boutique-Agentur
Beigetreten
Aug. 2023
Nachricht
231
#3

Wenn ihr tolle Richtlinien schreibt, aber die Passkopien unverschlüsselt auf dem Server liegen habt, ist das Bußgeld vorprogrammiert. Verschlüsselung auf Spaltenebene in der Datenbank, strikte Zugriffskontrolle auf den Fileservern und lückenlose Logs für Admins sind das absolute technische Minimum.

MMerve Ö***Experte
Funktion
Techniker im Kundendienst
Branche
Einzelhandel
Organisationsform
Werkstatt
Beigetreten
Okt. 2022
Nachricht
142
#4

Erstellt als Erstes ein sauberes Verarbeitungsverzeichnis. Welche Abteilung sammelt welche Daten, wo werden sie gespeichert, an wen weitergegeben und nach wie vielen Monaten gelöscht? Wenn der Prüfer vor der Tür steht, will er genau diese Tabelle sehen, nicht eure hübschen Richtlinien.

BBurcu E***Teilnehmer
Funktion
Datenanalyst
Branche
Schmuck
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Juli 2023
Nachricht
246
#5

Bei unserem internen Audit letzten Monat flog als erstes auf, dass die Personalabteilung Pass- und Visafotos munter über WhatsApp-Gruppen geteilt hat. Da könnt ihr noch so viele Einwilligungen einholen: Wenn Daten operativ unsicher übertragen werden, ist das ein glasklarer Verstoß.

DDamlaTeilnehmer
Funktion
Klinikleiter
Beigetreten
Aug. 2024
Nachricht
92
#6

Bitte prüfen Sie die von der SDAIA veröffentlichten Verordnungsanhänge und die Regeln zur grenzüberschreitenden Datenübermittlung sorgfältig. Sollten die Server der in Ihrem Unternehmen genutzten cloudbasierten HR-Software im Ausland stehen, stellt dies einen gesonderten rechtlichen Prozess dar, der eine Ausnahmegenehmigung und eine Risikobewertung erfordert.

Edit: Ich habe vom Handy geschrieben, entschuldigt die Tippfehler.

ZzeynepExperte
Funktion
Freelance-Entwickler
Organisationsform
Filialkette
Beigetreten
Jan. 2024
Nachricht
341
#7

einwilligungserklärungen einsammeln ist noch das leichteste und wenn morgen ein externer mitarbeiter kündigt und verlangt dass seine daten gelöschht werden, müsst ihr technisch wissen, was ihr wo und wie löscht – genau das müsst ihr erstmal klären.

EEmre E***VeteranCommunity-Mitglied
Beigetreten
Mai 2025
Nachricht
283
#8

Drei kritische operative Anforderungen, die bei Prüfungen abgefragt werden: 1) Die Benennung eines internen Datenschutzbeauftragten oder -verantwortlichen, 2) Regelmäßige Sensibilisierungsschulungen zur Datensicherheit für die gesamte Belegschaft, 3) Sicherheitsverpflichtungen zur Auftragsverarbeitung in den Verträgen mit Subunternehmern.

SSerkan U***Teilnehmer
Funktion
Bauleiter
Branche
Bildung
Organisationsform
mittelständisches Unternehmen
Beigetreten
Mai 2025
Nachricht
312
#9

Das Gesetzes-PDF zu lesen und in eine Excel-Tabelle zu packen, ist in etwa so, als würde man nach einem Medizinbuch Patienten operieren. Ohne professionelle Beratung bekommt man die juristischen Vorgaben in der IT-Infrastruktur technisch gar nicht sauber abgebildet – wiegen Sie sich da bloß nicht in falscher Sicherheit.

TTülay K***ExperteCommunity-Mitglied
Beigetreten
Juli 2022
Nachricht
276
#10

Werden die Ausweis- und Zertifikatsdaten von Hunderten Subunternehmer-Mitarbeitern vor Ort direkt an die Erdölanlagen als Hauptauftraggeber übermittelt? Falls ja: Habt ihr dafür eine Vereinbarung über die gemeinsame Verantwortlichkeit abgeschlossen?

NNeslihan S***Teilnehmer
Funktion
Vorstandsmitglied
Branche
kosmetik
Organisationsform
mittelständisches Unternehmen
Beigetreten
Sept. 2025
Nachricht
325

Doki · Server-Wartungsvertrag · 2023

#11

An diesem Punkt widerspreche ich dir. Wenn man versucht, alles gleichzeitig zu ändern, etabliert sich nichts richtig.

Nur als Notiz, könnte nützlich sein.

UUfuk Ç***TeilnehmerCommunity-Mitglied
Beigetreten
März 2024
Nachricht
36
#12

vor zwei Jahren habe ich genau dasselbe erlebt. wenn du das nicht von Anfang an schriftlich festhältst gibt es später Streit.

wenn deine Situation andesr ist, ändert sich das natürlich.

HHavva M***Experte
Funktion
Finanzbuchhaltung
Branche
Medien und Verlagswesen
Organisationsform
Filialkette
Beigetreten
Sept. 2022
Nachricht
197
#13

Ich stimme voll und ganz zu. Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist, macht es zum Teil des Ziels.

Zwei Wochen Notizen machen liefert bessere Ergebnisse als eine sechsmonatige Schätzung. Wenn deine Situation anders ist, ändert sich das natürlich.

MMetin A***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2025
Nachricht
160
#14

Das hatte ich auch schon überlegt. also nur weil alle es tun heißt es nicht, dass es richtig ist.

Wenn die Zwei-Faktor-Authentifizierung aktiv ist reicht ein gestohlenes Passwort allein nicht aus.

İİlker G***Teilnehmer
Funktion
Operations Manager
Branche
kosmetik
Organisationsform
mittelständisches Unternehmen
Beigetreten
Juni 2024
Nachricht
75
#15

Ich stimme zu.

DDoruk U***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
kosmetik
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Aug. 2025
Nachricht
137
#16

Nach diesem Erlebnis hat sich meine Sichtweise geändert. Je schwerer es ist, eine Entscheidung rückgängig zu machen, desto langsamer solltet ihr sie treffen.

UUfuk A***ExperteCommunity-Mitglied
Beigetreten
Dez. 2024
Nachricht
410
#17

Kurzfassung für Neueinsteiger: Ein automatisierter Scan-Report ist kein Penetrationstest.

Ich hoffe, das hilft dir weiter.

SSena S***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
175
#18

Dabei gibt es einen sehr häufigen Fehler. Wer bei Datenschutzgesetz hetzt stolpert alle an derselben Stelle.

EEfe K***ExperteCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
2
#19

Ich fasse das Thema mal zusammen, da es mehrere unterschiedliche Antworten gab. Wer bei Datenschutzgesetz hetzt, stolpert alle an derselben Stelle.

Nur als Notiz, könnte nützlich sein.

ÖÖmer S***Teilnehmer
Funktion
Finanzbuchhaltung
Branche
Logistik
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
März 2023
Nachricht
42
#20

Nach diesem Erlebnis hat sich meine Sichtweise geändert. Das allein zu versuchen, ist der teuerste Weg.

Wenn deine Situation anders ist ändert sich das natürlich.

Antwort schreiben