Datenschutz-Beratung
Verarbeitungsverzeichnis, Datenschutzerklärungen, AV-Verträge und laufende Beratung zu Datenschutzfragen.
Leistung ansehen →Beantworten Sie 15 Fragen zur Bewertung Ihrer DSGVO-Compliance. Sie erhalten eine bewertete Lückenanalyse mit priorisierten Empfehlungen — orientiert an der Aufsichtspraxis deutscher Datenschutzbehörden (BfDI, BlnBDI, BayLDA und LfDIs).
Die Fragen sind nach Schwere der Aufsichtspraxis gewichtet und orientieren sich an realen Entscheidungen deutscher Aufsichtsbehörden (BfDI, Landesdatenschutzbehörden).
Eine DSGVO-Reifegrad-Bewertung beurteilt, wie gut Ihr Unternehmen die Anforderungen der Datenschutz-Grundverordnung (EU 2016/679) erfüllt. Sie identifiziert Lücken in Schlüsselbereichen wie Rechtsgrundlage, Einwilligungsmanagement, Betroffenenrechten, Datenschutzverletzungen und Rechenschaftspflicht und hilft Ihnen, Maßnahmen vor einer aufsichtsrechtlichen Prüfung zu priorisieren.
Die DSGVO gilt für jedes Unternehmen, das personenbezogene Daten von Personen in der EU verarbeitet, unabhängig vom Sitz des Unternehmens. Das umfasst Wirtschaftsunternehmen, gemeinnützige Organisationen und öffentliche Stellen. Wenn Sie Namen, E-Mail-Adressen, IP-Adressen oder andere identifizierende Daten von Personen in der EU erheben, gilt die DSGVO für Sie.
DSGVO-Bußgelder können bis zu 20 Mio. EUR oder 4 % des weltweiten Jahresumsatzes erreichen, je nachdem, welcher Betrag höher ist. In Deutschland verhängten Aufsichtsbehörden u. a. 35,3 Mio. EUR gegen H&M (Hamburg), 14,5 Mio. EUR gegen Deutsche Wohnen (BlnBDI) und 9,55 Mio. EUR gegen 1&1 Telecom (BfDI). Auch kleinere Unternehmen werden für grundlegende Verstöße sanktioniert, z. B. fehlende Datenschutzhinweise oder ungültige Einwilligungen.
Deutschland hat einen föderalen Aufsichtsaufbau: Die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) ist für Bundesbehörden, Telekommunikations- und Postanbieter zuständig. Für die Privatwirtschaft sind die Landesdatenschutzbehörden zuständig (z. B. BlnBDI Berlin, BayLDA Bayern, LfDI Baden-Württemberg, LDI NRW). Sie führen Prüfungen durch, bearbeiten Beschwerden Betroffener und verhängen Bußgelder. Schwerpunkte der Aufsichtspraxis sind Einwilligungsmanagement, Transparenzpflichten und Meldungen von Datenschutzverletzungen. Dieses Werkzeug deckt alle diese Bereiche ab.
Unser DSGVO-Bewertungswerkzeug stellt 15 gewichtete Fragen zu allen wesentlichen DSGVO-Pflichten, von Rechtsgrundlage und Einwilligung bis zu Meldung und Rechenschaftspflicht. Jede Frage wird bewertet (Ja, Teilweise, Nein oder N/A) und nach Aufsichtsrisiko gewichtet. Sie erhalten eine Prozentpunktzahl, eine Reifegrad-Einstufung und eine priorisierte Lückenanalyse mit Bezügen zur Aufsichtspraxis deutscher Datenschutzbehörden.
Nach Art. 37 DSGVO und § 38 BDSG ist ein Datenschutzbeauftragter zwingend erforderlich, wenn Sie eine öffentliche Stelle sind, Ihre Kerntätigkeit eine umfangreiche und systematische Überwachung umfasst, Sie besondere Kategorien personenbezogener Daten in großem Umfang verarbeiten, oder wenn in Ihrem Unternehmen mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind (Sondervorschrift in § 38 BDSG). Auch wenn nicht gesetzlich verpflichtet, demonstriert die Bestellung eines DSB Rechenschaftspflicht und reduziert das aufsichtsrechtliche Risiko.
Eine DSFA ist nach Art. 35 DSGVO vor jeder Verarbeitung verpflichtend, die voraussichtlich ein hohes Risiko für die Rechte und Freiheiten Betroffener birgt. Das umfasst systematisches Profiling, umfangreiche Verarbeitung sensibler Daten und Überwachung öffentlicher Bereiche. Die deutschen Aufsichtsbehörden veröffentlichen Muss-Listen (DSK-Liste / länderspezifische Listen) zu DSFA-pflichtigen Verarbeitungen. Eine fehlende DSFA bei pflichtigen Verarbeitungen stellt selbst einen DSGVO-Verstoß dar und ist bußgeldbewehrt.
Nach Art. 33 DSGVO müssen Sie die zuständige Aufsichtsbehörde (BfDI oder die zuständige Landesdatenschutzbehörde) innerhalb von 72 Stunden nach Kenntnis von einer Datenschutzverletzung informieren, sofern ein Risiko für Betroffene besteht. Bei hohem Risiko sind auch die Betroffenen unverzüglich zu informieren (Art. 34 DSGVO). Verspätete oder unterlassene Meldungen gehören zu den häufigsten Anlässen für aufsichtsrechtliche Maßnahmen.
Verarbeitungsverzeichnis, Datenschutzerklärungen, AV-Verträge und laufende Beratung zu Datenschutzfragen.
Leistung ansehen →Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO anlegen: Pflichtprüfung, Inhalte für Verantwortliche und Auftragsverarbeiter, KMU-Ausnahme und Pflegeprozess.
Leitfaden lesen →Datenschutz-Folgenabschätzung nach Art. 35 DSGVO: Pflichtprüfung, Hochrisiko-Kriterien, Inhalte, Rolle des DSB und Konsultation nach Art. 36.
Leitfaden lesen →