Ihr E-Mail-System ist einer der am stärksten exponierten Dienste für die DSGVO-Compliance – und doch wird er bei Audits oft am meisten vernachlässigt. Hier ist eine vollständige Checkliste, um sicherzustellen, dass Ihre geschäftliche E-Mail-Einrichtung im Jahr 2026 vollständig konform ist.
Teil 1: Hosting und Datenspeicherort
- ☐ Identifizieren Sie Ihren E-Mail-Anbieter und seine Nationalität
- ☐ Überprüfen Sie den Server-Standort: Befinden sie sich in Europa/der Schweiz?
- ☐ Unterliegt Ihr Anbieter dem CLOUD Act? (Jedes US-Unternehmen → ja)
- ☐ Liegt ein unterzeichneter AV-Vertrag (Auftragsverarbeitungsvertrag) mit Ihrem Anbieter vor?
- ☐ Ist der Anbieter ISO 27001 zertifiziert?
| Anbieter | Datenspeicherort | CLOUD Act | AV-Vertrag | DSGVO-Bewertung |
|---|---|---|---|---|
| Infomaniak | Schweiz | Nein | Ja | 5/5 |
| OVH | Frankreich/EU | Nein | Ja | 4/5 |
| Google Gmail | USA | Ja | Teilweise | 2/5 |
| Microsoft Exchange | EU-Option | Ja | Teilweise | 2,5/5 |
Teil 2: Verschlüsselung und Sicherheit
- ☐ TLS bei der Übertragung aktiviert: Sind alle Ihre E-Mails bei der Übertragung verschlüsselt?
- ☐ SPF-Einträge konfiguriert auf Ihrer Domain
- ☐ DKIM-Einträge konfiguriert auf Ihrer Domain
- ☐ DMARC-Richtlinie definiert (mindestens p=quarantine)
- ☐ S/MIME oder PGP für hochsensible Kommunikation
Teil 3: Zugang und Authentifizierung
- ☐ 2FA (Zwei-Faktor-Authentifizierung) für alle Postfächer aktiviert
- ☐ Starke Passwort-Richtlinie (mindestens 12 Zeichen, Komplexität)
- ☐ Sofortige Zugangssperrung beim Ausscheiden von Mitarbeitern
- ☐ Regelmäßige Zugangsaudits: Wer hat Zugang zu welchen Postfächern?
- ☐ Kein generischer Zugang (kontakt@, info@ – wissen Sie, wer diese lesen kann?)
Teil 4: Aufbewahrung und Archivierung
- ☐ Definierte Aufbewahrungsrichtlinie: Wie lange bewahren Sie E-Mails auf?
- ☐ Gesetzliche Dauer eingehalten: Geschäftliche E-Mails müssen in den meisten EU-Ländern mindestens 5 Jahre aufbewahrt werden
- ☐ Automatische Löschung nach der Aufbewahrungsfrist
- ☐ Verschlüsselte Sicherung von E-Mail-Archiven
Teil 5: E-Mail-Marketing und Newsletter
- ☐ Ausdrückliches Opt-in für alle Abonnenten (keine vorausgefüllten Kästchen)
- ☐ Einwilligungsnachweis gespeichert (Datum, Quelle, Formulierung)
- ☐ Funktionierender Abmeldelink in jeder E-Mail
- ☐ Abmeldungen verarbeitet innerhalb von 48 Stunden
- ☐ DSGVO-konformer Newsletter-Anbieter (Infomaniak Newsletter, Brevo)
Prioritätsmaßnahmen basierend auf Ihrer Bewertung
Wenn Sie Gmail oder Outlook/Exchange nutzen
Prioritätsmaßnahme: Migration zu Infomaniak bewerten. Das ist die einzige Maßnahme, die Ihr CLOUD-Act-Risiko definitiv beseitigt.
Wenn Sie bereits einen europäischen Anbieter nutzen
Konzentrieren Sie sich auf: 2FA, DMARC (p=reject), Aufbewahrungsrichtlinie und Newsletter-Einwilligung.
Sind Sie bereit, zu Infomaniak zu migrieren?
Kontaktieren Sie uns für ein kostenloses 15-minütiges Audit. Wir analysieren Ihre Situation und erstellen Ihnen ein individuelles Angebot.
Fordern Sie ein kostenloses Audit an