DSGVO E-Mail-Audit: Vollständige Checkliste… | InfoSwitch

Zurück zum Blog Compliance

DSGVO E-Mail-Audit: Vollständige Checkliste 2026

Das InfoSwitch-Team 27 juillet 2026 11 Min. gelesen

Ihr E-Mail-System ist einer der am stärksten exponierten Dienste für die DSGVO-Compliance – und doch wird er bei Audits oft am meisten vernachlässigt. Hier ist eine vollständige Checkliste, um sicherzustellen, dass Ihre geschäftliche E-Mail-Einrichtung im Jahr 2026 vollständig konform ist.

Teil 1: Hosting und Datenspeicherort

  • Identifizieren Sie Ihren E-Mail-Anbieter und seine Nationalität
  • Überprüfen Sie den Server-Standort: Befinden sie sich in Europa/der Schweiz?
  • Unterliegt Ihr Anbieter dem CLOUD Act? (Jedes US-Unternehmen → ja)
  • Liegt ein unterzeichneter AV-Vertrag (Auftragsverarbeitungsvertrag) mit Ihrem Anbieter vor?
  • Ist der Anbieter ISO 27001 zertifiziert?
Anbieter Datenspeicherort CLOUD Act AV-Vertrag DSGVO-Bewertung
Infomaniak Schweiz Nein Ja 5/5
OVH Frankreich/EU Nein Ja 4/5
Google Gmail USA Ja Teilweise 2/5
Microsoft Exchange EU-Option Ja Teilweise 2,5/5

Teil 2: Verschlüsselung und Sicherheit

  • TLS bei der Übertragung aktiviert: Sind alle Ihre E-Mails bei der Übertragung verschlüsselt?
  • SPF-Einträge konfiguriert auf Ihrer Domain
  • DKIM-Einträge konfiguriert auf Ihrer Domain
  • DMARC-Richtlinie definiert (mindestens p=quarantine)
  • S/MIME oder PGP für hochsensible Kommunikation

Teil 3: Zugang und Authentifizierung

  • 2FA (Zwei-Faktor-Authentifizierung) für alle Postfächer aktiviert
  • Starke Passwort-Richtlinie (mindestens 12 Zeichen, Komplexität)
  • Sofortige Zugangssperrung beim Ausscheiden von Mitarbeitern
  • Regelmäßige Zugangsaudits: Wer hat Zugang zu welchen Postfächern?
  • Kein generischer Zugang (kontakt@, info@ – wissen Sie, wer diese lesen kann?)

Teil 4: Aufbewahrung und Archivierung

  • Definierte Aufbewahrungsrichtlinie: Wie lange bewahren Sie E-Mails auf?
  • Gesetzliche Dauer eingehalten: Geschäftliche E-Mails müssen in den meisten EU-Ländern mindestens 5 Jahre aufbewahrt werden
  • Automatische Löschung nach der Aufbewahrungsfrist
  • Verschlüsselte Sicherung von E-Mail-Archiven

Teil 5: E-Mail-Marketing und Newsletter

  • Ausdrückliches Opt-in für alle Abonnenten (keine vorausgefüllten Kästchen)
  • Einwilligungsnachweis gespeichert (Datum, Quelle, Formulierung)
  • Funktionierender Abmeldelink in jeder E-Mail
  • Abmeldungen verarbeitet innerhalb von 48 Stunden
  • DSGVO-konformer Newsletter-Anbieter (Infomaniak Newsletter, Brevo)

Prioritätsmaßnahmen basierend auf Ihrer Bewertung

Wenn Sie Gmail oder Outlook/Exchange nutzen

Prioritätsmaßnahme: Migration zu Infomaniak bewerten. Das ist die einzige Maßnahme, die Ihr CLOUD-Act-Risiko definitiv beseitigt.

Wenn Sie bereits einen europäischen Anbieter nutzen

Konzentrieren Sie sich auf: 2FA, DMARC (p=reject), Aufbewahrungsrichtlinie und Newsletter-Einwilligung.

Zu DSGVO-konformer E-Mail migrieren

Sind Sie bereit, zu Infomaniak zu migrieren?

Kontaktieren Sie uns für ein kostenloses 15-minütiges Audit. Wir analysieren Ihre Situation und erstellen Ihnen ein individuelles Angebot.

Fordern Sie ein kostenloses Audit an
Teilen Sie diesen Artikel:

Lesen Sie auch