Risiken erkennen

Unter dem Radar: Risiken und Folgen von Schatten-IT erkennen

Nicht jede nicht freigegebene Anwendung führt automatisch zu einem Datenschutzverstoß. Das eigentliche Risiko liegt vielmehr darin, dass Datenverarbeitungen außerhalb der bekannten IT- und Datenschutzprozesse stattfinden. Dadurch fehlen häufig Transparenz, Kontrolle und eine datenschutzrechtliche Bewertung.

Dr. Anna-Kathrin Mauch

17.09.2026 · 1 Min Lesezeit

Wenn Schatten-IT zum Datenschutzproblem wird

Eine Vertriebsmitarbeiterin nutzt einen privaten Cloud-Speicher, um Kundendokumente mit einem externen Dienstleister auszutauschen. Der Dienst beschleunigt die Zusammenarbeit, ist IT und Datenschutz jedoch nicht bekannt. Erst als ein Kunde Auskunft nach Art. 15 DSGVO verlangt, stellt sich heraus, dass ein Teil seiner personenbezogenen Daten ausschließlich in diesem Cloud-Speicher liegt.

Nun müssen kurzfristig zahlreiche Fragen geklärt werden: Wo werden die Daten gespeichert? Wer hatte Zugriff? Wurde ein Vertrag zur Auftragsverarbeitung geschlossen? Ist eine Übermittlung in ein Drittland erfolgt?

Die wichtigsten Risiken im Überblick

Welche datenschutzrechtlichen Risiken mit Schatten-IT verbunden sind, hängt von der jeweiligen Anwendung und ihrer konkreten Nutzung ab. Für Sie als Datenschutzbeauftragten kommt es deshalb darauf an, genau hinzusehen: Welche Daten werden verarbeitet? Wer erhält Zugriff auf die Daten? Und welche Vorgaben sind zu beachten?

Darüber hinaus kann der Einsatz nicht freigegebener IT-Lösungen weitere rechtliche Anforderungen berühren, etwa die IT-Sicherheit, das Geschäftsgeheimnis-, Urheber- und Arbeitsrecht sowie die betriebliche Mitbestimmung. Auch diese Bereiche sollten Sie bei Ihrer Bewertung im Blick behalten.

Arbeitshilfen

  • Übersicht: Rechtliche Risiken durch Schatten-IT

Wie hat Ihnen dieser Artikel gefallen?

1
0

43
0
38
Dr. Anna-Kathrin Mauch ist Rechtsanwältin und Europajuristin mit Erfahrung im Vertrags- und Datenschutzrecht. Sie bringt Datenschutz verständlich und praxisnah auf den Punkt. ×