Startseite » Ratgeber » Interaktive Listen » E-Mail-Sicherheit » Rechtliche Anforderungen – E-Mail-Sicherheit als Compliance-Pflicht
Rechtliche Anforderungen – E-Mail-Sicherheit als Compliance-Pflicht
Datenschutzrechtliche Verantwortung nach DSGVO
Über E-Mails werden täglich viele sensible Informationen verschickt. Dazu gehören zum Beispiel Kontaktdaten, Rechnungen, Bewerbungen, Gesundheitsinformationen oder interne Absprachen. Sobald solche personenbezogenen Daten verarbeitet werden, müssen Unternehmen die Vorgaben der Datenschutz-Grundverordnung (DSGVO) beachten.
Artikel 5 und Artikel 32 der DSGVO verlangen unter anderem:
- Vertraulichkeit und Integrität bei der Übertragung von Daten
- Schutz vor unbefugtem Zugriff, Verlust oder Veränderung
- „angemessene technische und organisatorische Maßnahmen“ zur Verringerung von Risiken
- einen nachvollziehbaren Nachweis dieser Maßnahmen gegenüber Behörden
Für Unternehmen heißt das konkret: E-Mails mit personenbezogenen Daten müssen ausreichend geschützt sein. Das gilt besonders dann, wenn sie über das Internet übertragen werden. Dabei geht es nicht nur um den eigentlichen Inhalt der Nachricht. Auch Metadaten wie Absender, Empfänger und Zeitstempel können betroffen sein.
Archivierungspflichten nach Handels- und Steuerrecht
Neben dem Datenschutz gibt es weitere gesetzliche Vorgaben für die Aufbewahrung von E-Mails. Nach § 257 HGB und § 147 AO müssen bestimmte Inhalte zwischen 6 und 10 Jahren revisionssicher gespeichert werden. Dazu gehören beispielsweise:
- Angebote, Auftragsbestätigungen und Lieferscheine
- Rechnungen und Zahlungsnachweise
- Vertragskommunikation
- geschäftliche Korrespondenz
Dabei spielt es keine Rolle, über welches Medium die Informationen übermittelt wurden. Die Vorgaben gelten also auch für elektronische Post. Damit die Archivierung rechtssicher erfolgt, werden spezielle Archivierungssysteme benötigt. Diese müssen Veränderungen verhindern (WORM-Technologie), eine Volltextsuche ermöglichen und gleichzeitig die ursprüngliche Struktur der E-Mails erhalten.
Beweislast und Dokumentationspflichten
Ein wichtiger Punkt der DSGVO ist die Beweislastumkehr. Kommt es zu einer Prüfung oder einem Sicherheitsvorfall, muss das Unternehmen nachweisen können, dass die notwendigen Maßnahmen getroffen wurden. Dazu gehören unter anderem:
- die Dokumentation der getroffenen Maßnahmen
- die Protokollierung von Zugriffen und Änderungen
- Nachweise über Schulungen und technische Konfigurationen
- vorhandene Richtlinien und Anweisungen
Wer solche Nachweise nicht erbringen kann, muss mit empfindlichen Bußgeldern rechnen. Nach der DSGVO sind Bußgelder von bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes möglich.
Rechtssicherheit als Wettbewerbsfaktor
Rechtliche Sicherheit ist für Unternehmen nicht nur eine Pflicht. Sie kann auch zu einem Wettbewerbsvorteil werden. Kunden, Partner und öffentliche Auftraggeber achten zunehmend darauf, ob Datenschutz- und Sicherheitsvorgaben eingehalten werden. Dazu zählen beispielsweise:
- ISO-Zertifizierungen (z. B. ISO 27001)
- interne oder externe Datenschutz-Audits
- vertragliche Vorgaben für eine sichere Kommunikation
Ein professioneller und transparenter Umgang mit dem Thema E-Mail-Sicherheit zeigt, dass ein Unternehmen verantwortungsvoll mit Daten umgeht. Das kann bei der Vergabe von Aufträgen, bei der Kundenzufriedenheit oder auch bei der Risikobewertung durch Versicherer eine wichtige Rolle spielen.
Häufige Fragen (FAQ)
Artikel 5 und 32 der DSGVO verlangen Vertraulichkeit und Integrität bei der Übertragung personenbezogener Daten. Unternehmen müssen angemessene technische und organisatorische Maßnahmen zum Schutz vor unbefugtem Zugriff, Verlust oder Veränderung treffen und diese gegenüber Behörden nachvollziehbar nachweisen können.
Bestimmte geschäftliche Inhalte müssen nach § 257 HGB und § 147 AO zwischen 6 und 10 Jahren revisionssicher gespeichert werden. Dazu zählen unter anderem Rechnungen, Vertragskommunikation sowie Angebote und Auftragsbestätigungen.
Unternehmen müssen die getroffenen Maßnahmen dokumentieren und Zugriffe sowie Änderungen protokollieren. Zusätzlich können Nachweise über Schulungen, technische Konfigurationen sowie vorhandene Richtlinien und Anweisungen erforderlich sein.
