Zum Inhalt springen

Wir speichern Kundendaten – sind aber nicht auf einen Datenabfluss vorbereitet

Kurze Antwort

Das indonesische Datenschutzgesetz sieht Verwaltungssanktionen von bis zu 2 % des Jahresumsatzes vor. Datenpannen müssen innerhalb von 72 Stunden gemeldet werden. Entscheidend ist nicht, wie ausgereift Ihre Sicherheitsvorkehrungen sind, sondern ob Datenübersicht, Zugriffsprotokoll und Meldeverfahren bereits vor dem Vorfall existierten. Ein Readiness-Review dauert drei Wochen.

Übliche Dauer: 3 Wochen

$4,200

Woran Sie es erkennen

  • Niemand kann mit Sicherheit sagen, wo alle Kundendaten gespeichert sind.
  • Es gibt keine Aufzeichnung darüber, wer wann auf welche Daten zugegriffen hat.
  • Es gibt kein schriftliches Verfahren für die ersten 72 Stunden nach einer Datenpanne.
  • Alte Kundendaten werden nie gelöscht, weil niemand weiß, ob sie gelöscht werden dürfen.
  • Externe Dienstleister speichern Ihre Daten, ohne dass ein Vertrag ihre Pflichten regelt.

Warum das passiert

Fast jede gesetzliche Pflicht verlangt etwas, das bereits vor dem Vorfall existieren muss – nicht etwas, das hinterher zusammengestellt wird. Ein Audit-Trail für Zugriffe kann nicht nachträglich erzeugt werden. Eine Datenlandkarte kann nicht in drei Tagen erstellt werden, während alle mit dem Vorfall beschäftigt sind. Und die 72-Stunden-Frist beginnt, sobald der Vorfall entdeckt wird – nicht erst, wenn die Untersuchung abgeschlossen ist.

Deshalb werden auch Unternehmen mit guter Sicherheit sanktioniert: Geprüft wird nicht, ob Sie angreifbar sind, sondern ob Sie die schriftlich festgelegten Pflichten erfüllt haben. Das sind zwei verschiedene Dinge, und Letzteres ist für einen Prüfer weitaus leichter nachzuweisen.

Wie wir es lösen

  1. 01

    Datenlandkarte

    Wir zeichnen den tatsächlichen Datenfluss nach – Systeme, Tabellen, Drittanbieter und vergessene Exportdateien. Eine Woche.

  2. 02

    Lückenanalyse

    Jede Pflicht wird mit dem Ist-Zustand abgeglichen. Die Lücken sind nach Sanktionsrisiko sortiert, nicht nach Umsetzungsaufwand. Eine Woche.

  3. 03

    Verfahren bei Datenschutzverletzungen

    Wir entwickeln einen 72-Stunden-Ablauf, der exakt so durchführbar ist, wie er dasteht: Wer entscheidet, was gemeldet wird, wer unterschreibt. Anschließend testen wir ihn in einem Planspiel.

  4. 04

    Priorisierte Maßnahmen

    Sie erhalten eine Maßnahmenliste mit Aufwandsschätzung je Punkt. So lässt sie sich schrittweise im Rahmen Ihres Budgets abarbeiten.

Zahlen aus unserer eigenen Arbeit

  • Jedes von uns übergebene Verfahren bei Datenschutzverletzungen wird in einem Planspiel getestet – nicht nur geschrieben.

  • Die Maßnahmenliste ist nach Sanktionsrisiko geordnet. Dadurch werden auch mit begrenztem Budget zuerst die schwerwiegendsten Lücken geschlossen.

Fehler, die uns immer wieder begegnen

  • Zu glauben, der Pflicht sei mit dem Kauf eines Sicherheitsprodukts genügt – geprüft wird der Prozess, nicht das Produkt.
  • Die Vorgehensweise für den Datenvorfall erst im Vorfall selbst zu dokumentieren – die Frist verstreicht, bevor die erste Sitzung endet.
  • Dienstleister zu vergessen, obwohl die bei ihnen gespeicherten Daten in Ihrer Verantwortung bleiben.

Häufige Fragen

Können wir sanktioniert werden, obwohl wir bereits teure Sicherheitswerkzeuge gekauft haben?

Ja. Geprüft wird, ob die schriftlichen Pflichten umgesetzt werden – Datenübersicht, Zugriffsprotokoll, Aufbewahrungsfristen und Meldeverfahren. Sicherheitswerkzeuge erzeugen davon nichts von allein.

Wann gelten wir als compliant?

Die Prüfung und die Arbeiten am Verfahren dauern drei Wochen. Die dabei gefundenen Korrekturen werden in der Regel innerhalb von einem bis drei Monaten abgearbeitet, je nachdem, wie viele Systeme personenbezogene Daten enthalten.

Ist das dasselbe wie eine ISO-27001-Zertifizierung?

Nein. ISO 27001 ist eine Zertifizierung des Managementsystems, die von einer Zertifizierungsstelle geprüft wird. Das Datenschutzrecht ist eine gesetzliche Pflicht, die unabhängig von einer Zertifizierung gilt. Beides ergänzt sich, ersetzt sich aber nicht.

Aktualisiert 15. August 2026 · Neuraltan

Wenn Ihnen das gerade passiert

Schildern Sie uns die Lage. Wir sagen offen, ob sich das jetzt lohnt und wie lange es dauert.