DSGVO: Datenschutz, der
einem Audit standhält
Fast jedes Unternehmen hat eine Datenschutzerklärung. Deutlich weniger haben ein Verarbeitungsverzeichnis, das stimmt, Auftragsverarbeitungsverträge, die vollständig sind, und einen Meldeprozess, den jemand kennt. Genau danach wird geprüft.
Wie weit sind Sie
bei der DSGVO wirklich?
Sieben kurze Fragen, rund zwei Minuten — danach wissen Sie, wo Sie stehen und was zuerst dran ist.
Nicht die Frage ob —
sondern wie prüfbar
Die DSGVO gilt für praktisch jedes Unternehmen. Die eigentliche Frage ist, ob Sie im Ernstfall belegen können, dass Sie sie einhalten.
Betrifft Sie sehr wahrscheinlich
- Sie beschäftigen Personal, führen Kundendaten oder betreiben eine Website mit Kontaktformular
- Sie nutzen Cloud-Dienste, Newsletter-Tools, Analysedienste oder Bewerbermanagement
- Sie verarbeiten Daten im Auftrag anderer Unternehmen — dann treffen Sie zusätzliche Pflichten
- Sie übermitteln Daten in Länder außerhalb der EU, auch nur über einen US-Cloud-Anbieter
Betrifft Sie eher nicht
- Rein private Tätigkeiten ohne jeden geschäftlichen Bezug
- Vollständig anonymisierte Daten ohne jede Rückführbarkeit auf Personen — in der Praxis selten sauber erreicht
- Pseudonymisierte Daten fallen weiterhin unter die Verordnung, auch wenn das oft anders angenommen wird
Wo es in der Praxis klemmt: Selten am Willen, fast immer am Nachweis. Das Verarbeitungsverzeichnis stammt aus 2018 und kennt die Hälfte der heute genutzten Tools nicht. Auftragsverarbeitungsverträge fehlen für genau die Dienste, die täglich laufen. Und auf eine Betroffenenanfrage antwortet, wer gerade Zeit hat. Prüfbar wird Datenschutz erst, wenn diese drei Punkte stehen.
Neun Pflichten, an denen
sich alles entscheidet
Die Verordnung ist umfangreich, die Prüfpraxis konzentriert sich aber auf wenige Punkte. Diese hier sollten sitzen.
Welche Daten verarbeiten Sie, wozu, auf welcher Rechtsgrundlage, wie lange und wer bekommt sie? Das erste Dokument, nach dem eine Aufsichtsbehörde fragt.
Jede Verarbeitung braucht eine tragfähige Grundlage. Einwilligungen müssen freiwillig, informiert und widerrufbar sein — und der Widerruf muss praktisch funktionieren.
Verschlüsselung, Zugriffskontrolle, Protokollierung, Belastbarkeit. Dokumentiert und regelmäßig auf Wirksamkeit überprüft, nicht einmalig festgehalten.
Für jeden Dienstleister, der Daten für Sie verarbeitet, braucht es einen Vertrag mit vorgeschriebenen Inhalten. Der Klassiker unter den Lücken.
Auskunft, Berichtigung, Löschung, Datenübertragbarkeit, Widerspruch — grundsätzlich binnen eines Monats. Das verlangt einen Prozess, keine Improvisation.
Meldepflichtige Vorfälle binnen 72 Stunden an die Aufsichtsbehörde, bei hohem Risiko zusätzlich an die Betroffenen. Die Uhr läuft ab Kenntnis.
Bei voraussichtlich hohem Risiko verpflichtend — etwa bei umfangreicher Profilbildung, Videoüberwachung oder besonderen Datenkategorien.
Übermittlungen außerhalb der EU brauchen eine Grundlage und in der Regel zusätzliche Prüfung. Betrifft fast jeden, der US-Dienste einsetzt.
Unter bestimmten Voraussetzungen verpflichtend zu benennen und der Aufsichtsbehörde zu melden. Die Schwellen sind teils national ausgestaltet.
Von der Bestandsaufnahme
zur Prüffähigkeit
Datenschutz scheitert selten an fehlendem Willen, sondern an fehlender Struktur. Wir stellen sie her — und halten sie danach aktuell.
Welche Daten fließen wohin, über welche Systeme, zu welchem Zweck? Wir erheben die tatsächliche Lage, nicht die dokumentierte.
Abgleich gegen die Pflichten der Verordnung, priorisiert nach Risiko. Formale Lücken zuerst — die fallen bei jeder Prüfung als Erstes auf.
Verarbeitungsverzeichnis, TOM-Dokumentation, Auftragsverarbeitungsverträge, Löschkonzept, Datenschutzerklärungen. Vorlagen kommen von uns, Inhalte aus Ihrem Haus.
Betroffenenanfragen und Datenpannen brauchen definierte Abläufe mit Zuständigkeiten und Fristen. Beide werden einmal durchgespielt.
Neue Werkzeuge, neue Dienstleister, neue Verarbeitungen: Das Verzeichnis muss mitwachsen. Wir pflegen es nach, prüfen Verträge und Löschfristen und halten Sie auskunftsfähig.
Das liegt am Ende
auf Ihrem Tisch
Am Ende haben Sie die Unterlagen, die eine Aufsichtsbehörde und Ihre Geschäftskunden sehen wollen.
- Verarbeitungsverzeichnisse aufgebaut, die den tatsächlichen Systembestand abbilden statt den von 2018
- Auftragsverarbeitungsverträge über den gesamten Dienstleisterbestand geprüft und nachgeholt
- Meldeprozesse für Datenpannen aufgesetzt und mit den Verantwortlichen geübt
- Löschkonzepte entwickelt, die im Betrieb tatsächlich anwendbar sind
- Datenschutz und Informationssicherheit zusammengeführt, statt sie doppelt zu dokumentieren