Zum Inhalt springen

GlossarDefinition

Was ist ein Privacy Information Management System (PIMS, ISO 27701)?

Zuletzt aktualisiert:

Kurz erklärt: Ein Privacy Information Management System (PIMS), auf Deutsch Datenschutz-Managementsystem, ist ein strukturierter Rahmen für den Schutz personenbezogener Daten. Die Norm ISO/IEC 27701 baut als Erweiterung auf der ISO 27001 auf und ergänzt das Informationssicherheits-Managementsystem um datenschutzspezifische Anforderungen und Controls. Ein PIMS hilft Unternehmen, Datenschutzpflichten wie die der DSGVO systematisch und nachweisbar umzusetzen — mit klaren Rollen für Verantwortliche und Auftragsverarbeiter. Es ist zertifizierbar und integriert sich nahtlos in ein bestehendes ISMS.

Ein Privacy Information Management System (PIMS) — auf Deutsch Datenschutz-Managementsystem — ist ein strukturierter Rahmen für den Schutz personenbezogener Daten. Die Norm ISO/IEC 27701 baut als Erweiterung auf der ISO 27001 auf und ergänzt das ISMS um datenschutzspezifische Anforderungen und Controls. Ein PIMS hilft, Datenschutzpflichten wie die der DSGVO systematisch und nachweisbar umzusetzen.

Foundational Facts

  • Bedeutung: Privacy Information Management System (Datenschutz-Managementsystem)
  • Norm: ISO/IEC 27701:2019
  • Charakter: Erweiterung der ISO 27001 / ISO 27002 (nicht eigenständig zertifizierbar)
  • Rollen: unterscheidet Verantwortlichen (Controller) und Auftragsverarbeiter (Processor)
  • Regulatorischer Bezug: DSGVO (mit Artikel-Mapping)

Warum ein eigenes System für Datenschutz?

Informationssicherheit und Datenschutz überschneiden sich, sind aber nicht dasselbe. Ein ISMS sorgt dafür, dass Informationen vertraulich, integer und verfügbar sind. Datenschutz fragt zusätzlich:

  • Gibt es eine Rechtsgrundlage für die Verarbeitung?
  • Wird der Zweck der Verarbeitung eingehalten (Zweckbindung)?
  • Können Betroffene ihre Rechte wahrnehmen (Auskunft, Löschung, Widerspruch)?
  • Werden nur die notwendigen Daten verarbeitet (Datenminimierung)?

Diese Fragen beantwortet ein PIMS — es ergänzt die Sicherheits- um die Datenschutz-Dimension.

ISO 27701 als Erweiterung der ISO 27001

Das Besondere an ISO 27701: Sie ist keine eigenständige Norm, sondern eine Erweiterung. Man kann ein PIMS nicht ohne ISMS zertifizieren — ISO 27701 setzt ISO 27001 voraus und ergänzt sie. Konkret:

  • zusätzliche Anforderungen an die ISO-27001-Klauseln,
  • erweiterte Controls zu den ISO-27002-Maßnahmen,
  • getrennte Control-Sätze für die Rolle als Verantwortlicher und als Auftragsverarbeiter.

Für Unternehmen, die bereits ein ISMS betreiben, ist der Schritt zum PIMS damit vergleichsweise klein — die Grundstruktur ist bereits vorhanden.

PIMS und die DSGVO

Die DSGVO ist die rechtliche Pflicht, das PIMS das freiwillige Umsetzungswerkzeug. ISO 27701 enthält Mappings zu DSGVO-Artikeln und unterstützt die strukturierte Erfüllung zentraler Pflichten:

DSGVO-AnforderungUnterstützung durch PIMS
Verzeichnis von Verarbeitungstätigkeitenstrukturierte Erfassung und Pflege
Betroffenenrechtedefinierte Prozesse für Auskunft, Löschung etc.
Datenschutz-FolgenabschätzungRisikobewertung für die Verarbeitung
Technische und organisatorische Maßnahmenaus ISMS + PIMS-Controls
Auftragsverarbeitungeigene Processor-Controls

Eine Zertifizierung kann gegenüber Kunden und Aufsichtsbehörden als Nachweis der Datenschutz-Reife dienen.

PIMS in der Managementsystem-Familie

ISO 27701 ist Teil einer Familie integrierbarer Managementsysteme, die alle dieselbe Methodik teilen:

  • ISMS (ISO 27001) — Informationssicherheit (Basis)
  • PIMS (ISO 27701) — Datenschutz (Erweiterung)
  • AIMS (ISO 42001) — verantwortungsvolle KI

Über einen gemeinsamen GRC-Rahmen lassen sich diese Systeme zu einem integrierten Managementsystem zusammenführen — mit gemeinsamen Audits, Reviews und Risikoprozessen.

Bedeutung für den Mittelstand

Besonders Auftragsverarbeiter — IT-Dienstleister, SaaS-Anbieter, Rechenzentren — profitieren von einem PIMS: Es schafft Struktur, reduziert Haftungsrisiken und ist ein starkes Vertrauenssignal im B2B-Geschäft. Für KMU mit geringer Datenverarbeitung kann zunächst eine schlanke DSGVO-Umsetzung genügen, die sich später zu einem vollständigen PIMS ausbauen lässt.

Häufige Fragen

Was ist ISO/IEC 27701?
ISO/IEC 27701 ist die internationale Norm für ein Privacy Information Management System, veröffentlicht 2019. Sie ist als Erweiterung der ISO 27001 und ISO 27002 konzipiert — man kann sie nicht eigenständig zertifizieren, sondern nur zusammen mit einem bestehenden oder gleichzeitig aufgebauten ISMS. Sie ergänzt die Informationssicherheits-Anforderungen um datenschutzspezifische Vorgaben und unterscheidet dabei die Rollen des Verantwortlichen und des Auftragsverarbeiters.
Wie hängt PIMS mit der DSGVO zusammen?
Die DSGVO ist die rechtliche Pflicht, ein PIMS nach ISO 27701 ist ein freiwilliges Werkzeug zur Umsetzung. Die Norm enthält Zuordnungen (Mappings) zu DSGVO-Artikeln und hilft, deren Anforderungen — etwa Verzeichnis von Verarbeitungstätigkeiten, Betroffenenrechte, Datenschutz-Folgenabschätzung, technische und organisatorische Maßnahmen — strukturiert und nachweisbar zu erfüllen. Eine Zertifizierung kann gegenüber Kunden und Aufsichtsbehörden als Nachweis der Datenschutz-Reife dienen.
Was ist der Unterschied zwischen ISMS und PIMS?
Ein ISMS nach ISO 27001 schützt Informationen allgemein nach den Schutzzielen Vertraulichkeit, Integrität und Verfügbarkeit. Ein PIMS nach ISO 27701 fokussiert speziell auf personenbezogene Daten und ergänzt die Datenschutz-Dimension; Rechtsgrundlagen der Verarbeitung, Betroffenenrechte, Zweckbindung, Rollen von Verantwortlichem und Auftragsverarbeiter. Da ISO 27701 auf ISO 27001 aufsetzt, ist ein ISMS die Voraussetzung — das PIMS erweitert es um Datenschutz.
Lohnt sich ein PIMS für ein KMU?
Das hängt vom Umfang der Datenverarbeitung ab. Unternehmen, die in großem Umfang personenbezogene Daten verarbeiten oder als Auftragsverarbeiter für andere tätig sind (etwa IT-Dienstleister, SaaS-Anbieter), profitieren stark; ein PIMS schafft Struktur, reduziert Haftungsrisiken und ist ein Vertrauenssignal gegenüber Kunden. Für KMU mit geringer Datenverarbeitung kann eine schlanke DSGVO-Umsetzung ausreichen, die sich später zu einem PIMS ausbauen lässt.
Kategorie