gdpr
DSGVO-Compliance für Wertpapierhändler in Österreich: MiFID II, DORA & Datenschutz
DSGVO, MiFID II und DORA in ein gemeinsames Daten- und IKT-Kontrollmodell übersetzen.

Kurz gesagt
- DSGVO, MiFID II und DORA haben unterschiedliche Zwecke und Fristen, teilen aber dieselben Systeme.
- Ordnen Sie Daten, kritische Funktionen, IKT-Verträge und Verantwortliche in einem belastbaren Register zu.
- Vorfallklassifizierung, Meldewege und Exit-Pläne müssen praktisch getestet werden.
Wertpapierfirmen müssen Datenschutz, aufsichtsrechtliche Aufzeichnungen und digitale operationelle Resilienz gemeinsam organisieren. Die Regeln verfolgen unterschiedliche Zwecke, nutzen aber dieselben Identitäten, Systeme, Datenbestände und Dienstleister.
Daten und Pflichten zuordnen
KYC, Eignungs- oder Angemessenheitsprüfung, Transaktionsdaten, Kommunikation und Marketing brauchen jeweils dokumentierte Rechtsgrundlagen, Zugriffe und Fristen. Gesetzliche Aufbewahrung kann einer sofortigen Löschung entgegenstehen, rechtfertigt aber nicht die unbegrenzte Nutzung für andere Zwecke.
DORA in den Betrieb übersetzen
DORA ist seit 17. Jänner 2025 anwendbar. Sie verlangt unter anderem IKT-Risikomanagement, Behandlung und Meldung schwerwiegender IKT-Vorfälle, Resilienztests sowie ein strukturiertes Management von IKT-Drittparteienrisiken.
Vorfallfristen sauber abbilden
Nach den aktuellen DORA-Meldevorgaben erfolgt die Erstmeldung so früh wie möglich, spätestens vier Stunden nach Klassifizierung als schwerwiegend und spätestens 24 Stunden nach Entdeckung. Die Zwischenmeldung folgt grundsätzlich binnen 72 Stunden nach der Erstmeldung. Der Prozess braucht klare Rollen und belastbare Zeitstempel.
Drittanbieter beherrschen
Verträge, Leistungsabhängigkeiten, Unterauftragnehmer, Prüfungsrechte, Ausstiegswege und Konzentrationsrisiken gehören in ein gepflegtes Register. Datenschutz- und DORA-Prüfung sollten dabei verbunden, aber nicht vermischt werden.
Konkrete nächste Schritte
- Datenarten, Systeme und Rechtsgrundlagen zuordnen.
- IKT-Drittanbieterregister mit Abhängigkeiten pflegen.
- Vorfallklassifizierung und Meldung üben.
- Lösch- und Aufbewahrungsregeln technisch umsetzen.
Die FMA-DORA-Seiten und die DSGVO sind direkt verlinkt. Die konkrete regulatorische Einordnung gehört zur zuständigen Compliance- und Rechtsfunktion.
Passende Inhalte von vetosec
Primärquellen
Häufige Fragen
Was ist die wichtigste Aussage zu „DSGVO-Compliance für Wertpapierhändler in Österreich“?
DSGVO, MiFID II und DORA haben unterschiedliche Zwecke und Fristen, teilen aber dieselben Systeme.
Womit sollte ein Unternehmen bei diesem Thema beginnen?
Ordnen Sie Daten, kritische Funktionen, IKT-Verträge und Verantwortliche in einem belastbaren Register zu.
Wie lässt sich die Umsetzung praktisch prüfen?
Vorfallklassifizierung, Meldewege und Exit-Pläne müssen praktisch getestet werden.