Data Governance beantwortet für jeden relevanten Datenbestand drei Fragen: Wer entscheidet darüber, nach welchen Regeln wird er genutzt, und wie wird die Einhaltung geprüft? Eine Pflicht unter diesem Namen gibt es für Unternehmen nicht, verlangt wird das Ergebnis trotzdem.
Das Wichtigste in Kürze
- Data Governance legt Zuständigkeiten, Regeln und Kontrollen für Daten fest; Data Management setzt sie im Betrieb um.
- Typische Rollen sind Data Owner, Data Steward und Data Custodian. Sie stammen aus der Praxis, nicht aus einem Gesetz.
- Nach Art. 5 Abs. 2 DSGVO muss der Verantwortliche die Einhaltung der Verarbeitungsgrundsätze nachweisen können.
- Der Data Act (Verordnung (EU) 2023/2854) gilt seit dem 12. September 2025 und regelt unter anderem den Zugang zu Daten vernetzter Produkte und den Wechsel zwischen Cloud-Diensten.
- Der Data Governance Act (Verordnung (EU) 2022/868) regelt trotz seines Namens nicht die interne Data Governance von Unternehmen.
Was ist Data Governance?
Data Governance ist der Ordnungsrahmen aus Rollen, Richtlinien, Entscheidungswegen und Kontrollen, mit dem ein Unternehmen steuert, wie Daten erhoben, gespeichert, genutzt, weitergegeben und gelöscht werden. Das DAMA-DMBOK, das Referenzwerk der Data Management Association, beschreibt sie als Ausübung von Befugnis und Kontrolle, also Planung, Überwachung und Durchsetzung, über das Management von Datenbeständen. Für die Governance von Daten auf Ebene der Unternehmensleitung gibt es mit ISO/IEC 38505-1 eine eigene Norm.
Der Kern ist Verantwortung: Für jeden relevanten Datenbestand ist benannt, wer über Zugriff, Qualität, Weitergabe und Löschung entscheidet. Datenklassifizierung, Löschfristen und Nachweise setzen diese Zuordnung voraus.
Data Governance, Data Management und Datenschutz im Vergleich
Data Governance entscheidet und kontrolliert, Data Management führt aus, und der Datenschutz setzt für personenbezogene Daten den rechtlichen Rahmen.
| Begriff | Leitfrage | Ergebnis |
|---|---|---|
| Data Governance | Wer entscheidet über welche Daten nach welchen Regeln? | Rollen, Richtlinien, Entscheidungswege, Kontrollen |
| Data Management | Wie werden Daten technisch und organisatorisch gehandhabt? | Datenmodelle, Integration, Speicherung, Sicherung, Datenqualität im Betrieb |
| Datenschutz | Ist die Verarbeitung personenbezogener Daten rechtmäßig? | Rechtsgrundlage, Informationspflichten, Betroffenenrechte, TOM |
| IT-Governance | Unterstützt die IT die Unternehmensziele und ist sie beherrscht? | IT-Strategie, Steuerung, Rahmenwerke wie COBIT |
| Informationssicherheit | Sind Vertraulichkeit, Integrität und Verfügbarkeit gewahrt? | ISMS, Risikobehandlung, Sicherheitsmaßnahmen |
Data Governance ist damit eine Voraussetzung des Datenschutzes: Ein Verzeichnis von Verarbeitungstätigkeiten oder ein Löschkonzept bleibt Papier, wenn niemand für die zugrunde liegenden Datenbestände zuständig ist.
Welche Rollen gehören zu Data Governance?
Die üblichen Rollen der Data Governance sind Data Owner, Data Steward und Data Custodian, ergänzt um ein Entscheidungsgremium. Die Bezeichnungen sind gesetzlich nicht vorgegeben; kleinere Unternehmen bündeln mehrere Rollen in einer Person.
| Rolle | Aufgabe | Typische Besetzung |
|---|---|---|
| Data Owner (Datenverantwortlicher) | trägt die fachliche Verantwortung für einen Datenbestand, entscheidet über Zugriff, Nutzung, Weitergabe und Schutzbedarf | Leitung des Fachbereichs, dem die Daten dienen |
| Data Steward | setzt die Vorgaben des Owners im Alltag um, pflegt Definitionen, prüft Datenqualität | erfahrene Fachkraft im Fachbereich |
| Data Custodian | betreibt die Systeme, setzt Berechtigungen, Sicherung und Löschung technisch um | IT-Betrieb oder Dienstleister |
| Data Governance Board | beschließt Richtlinien, löst Konflikte zwischen Bereichen | Fachbereiche, IT, Datenschutz, Informationssicherheit |
| Chief Data Officer | verantwortet die Datenstrategie unternehmensweit | eigene Leitungsfunktion, nicht überall vorhanden |
| Datenschutzbeauftragter | berät und überwacht, entscheidet aber nicht über Zwecke und Mittel | intern oder extern benannt |
Ein Owner muss eine Person mit Entscheidungsbefugnis sein, keine Abteilung.
Die 6 Bausteine eines Data-Governance-Frameworks
Ein Data-Governance-Framework besteht aus sechs Bausteinen, die aufeinander aufbauen:
- Datenrichtlinie: Grundsätze, Geltungsbereich und Zuständigkeiten, beschlossen von der Geschäftsleitung.
- Rollen und Entscheidungswege: benannte Owner und Stewards je Datenbestand, Eskalation zum Gremium.
- Dateninventar: welche Datenbestände es gibt, wo sie liegen und wer sie verantwortet.
- Klassifizierung: Schutzbedarf und Kategorien personenbezogener Daten je Bestand, mit Handhabungsregeln.
- Lebenszyklusregeln: Datenqualität, Aufbewahrung, Weitergabe und Löschung, abgestimmt auf Löschkonzept und Verarbeitungsverzeichnis.
- Kontrolle: Kennzahlen, regelmäßige Überprüfung und Nachweise.
Was hat Data Governance mit der DSGVO zu tun?
Die DSGVO verlangt keine Data Governance dem Namen nach, setzt aber deren Ergebnisse voraus. Nach Art. 5 Abs. 2 DSGVO muss der Verantwortliche die Einhaltung der Grundsätze nachweisen können („Rechenschaftspflicht“), und Art. 24 Abs. 1 verlangt geeignete technische und organisatorische Maßnahmen samt Nachweis. Datenminimierung, Richtigkeit und Speicherbegrenzung (Art. 5 Abs. 1 Buchst. c bis e), das Verzeichnis von Verarbeitungstätigkeiten nach Art. 30, die Sicherheit nach Art. 32 und die Folgenabschätzung nach Art. 35 brauchen alle eine Antwort darauf, welche Daten wo liegen und wer zuständig ist. Wie sich die Pflichten der DSGVO insgesamt umsetzen lassen, beschreibt der DSGVO-Leitfaden.
Data Act und Data Governance Act: Stand Oktober 2026
Der Data Act, Verordnung (EU) 2023/2854 vom 13. Dezember 2023, gilt nach Art. 50 seit dem 12. September 2025; einzelne Pflichten sind gestaffelt. Er regelt nach Art. 1 Abs. 1 unter anderem die Bereitstellung von Daten vernetzter Produkte für deren Nutzer, die Bereitstellung von Daten durch Dateninhaber, den Wechsel zwischen Datenverarbeitungsdiensten und Schutzmaßnahmen gegen den unrechtmäßigen Zugang Dritter zu nicht-personenbezogenen Daten.
| Datum | Was gilt | Fundstelle |
|---|---|---|
| 12.09.2025 | allgemeiner Geltungsbeginn; Regeln zu missbräuchlichen Vertragsklauseln (Kapitel IV) für danach geschlossene Verträge | Art. 50 |
| 12.09.2026 | Datenzugang ab Werk: vernetzte Produkte und verbundene Dienste, die nach diesem Tag in Verkehr gebracht werden, müssen ihre Daten dem Nutzer standardmäßig zugänglich machen | Art. 3 Abs. 1, Art. 50 |
| 12.01.2027 | Anbieter von Datenverarbeitungsdiensten dürfen keine Wechselentgelte mehr erheben | Art. 29 Abs. 1 |
| 12.09.2027 | Kapitel IV auch für ältere Verträge, wenn sie unbefristet sind oder frühestens zehn Jahre nach dem 11.01.2024 enden | Art. 50 |
Nach Art. 1 Abs. 5 gilt der Data Act unbeschadet des Datenschutzrechts, ergänzt die Rechte aus Art. 15 und 20 DSGVO, und im Konfliktfall hat das Datenschutzrecht Vorrang.
Data Governance Act: kein Pflichtenkatalog für die interne Data Governance
Der Data Governance Act, Verordnung (EU) 2022/868, gilt seit dem 24. September 2023 und regelt nach Art. 1 Abs. 1 die Weiterverwendung bestimmter geschützter Daten öffentlicher Stellen, Datenvermittlungsdienste, Datenaltruismus und den Europäischen Dateninnovationsrat, aber keine interne Data Governance. Mit dem Digital-Omnibus (COM(2025) 837) hat die Kommission am 19. November 2025 vorgeschlagen, ihn aufzuheben und Teile in den Data Act zu überführen; Stand 7. Oktober 2026 ist das ein Vorschlag im Gesetzgebungsverfahren, kein geltendes Recht.
Was verlangt ISO 27001 zur Data Governance?
ISO/IEC 27001 kennt Data Governance nicht als Kapitel, verlangt aber mehrere ihrer Bausteine. Anhang A 5.9 verlangt ein Inventar der Informationen und zugehörigen Werte mit Eigentümern, A 5.12 die Einstufung nach Schutzbedarf, A 5.33 den Schutz von Aufzeichnungen gegen Verlust und Verfälschung und A 5.34 den Umgang mit personenbezogenen Daten nach den geltenden Vorgaben. Ein ISMS legt damit einen Teil des Fundaments, mit Schwerpunkt auf Schutz statt auf Datenqualität und Datennutzung; das Asset-Inventar ist die gemeinsame Grundlage.
Data Governance in 5 Schritten einführen
Data Governance lässt sich in fünf Schritten einführen, beginnend mit wenigen Datenbeständen:
- Wählen Sie die Datenbestände mit dem größten Risiko oder Nutzen aus, etwa Kunden-, Personal- oder Produktdaten.
- Benennen Sie je Bestand eine verantwortliche Person mit Entscheidungsbefugnis und bei Bedarf einen Steward.
- Erfassen Sie, in welchen Systemen und bei welchen Dienstleistern die Daten liegen, und klassifizieren Sie sie nach Schutzbedarf und Kategorien personenbezogener Daten.
- Legen Sie Regeln für Zugriff, Qualität, Weitergabe und Löschung fest und verknüpfen Sie sie mit Verarbeitungsverzeichnis und Löschkonzept.
- Prüfen Sie regelmäßig, ob die Regeln eingehalten werden, und halten Sie Ergebnis und Datum fest.
Datenbestände als Assets in Rizzqo
Rizzqo bildet die Verantwortungs- und Schutzseite ab. Ein Datenbestand wie die Kundendaten wird als primäres Asset vom Typ Information geführt und nach Vertraulichkeit eingestuft; Prozesse und Dienste tragen eine Einstufung nach Vertraulichkeit, Integrität und Verfügbarkeit. Die unterstützenden Assets, also Anwendungen, Systeme und Dienstleister, übernehmen vom primären Asset die Vertraulichkeitseinstufung und das Merkmal, ob personenbezogene Daten enthalten sind; Integrität und Verfügbarkeit werden an ihnen selbst bewertet. Jedem Asset lässt sich ein Verantwortlicher zuweisen.
Welche Anforderungen an einem unterstützenden Asset erscheinen, ergibt sich aus Kategorie und Unterkategorie; abgeschlossen werden sie mit Name und Zeitstempel. Eine offene Anforderung lässt sich mit einer Risikobewertung verknüpfen, die Eintrittswahrscheinlichkeit in Prozent und Auswirkung in Euro über eine konfigurierbare Matrix verbindet.