01
Kontrollierter Ablauf für Betroffenenanfragen
Erfassen Sie Auskunfts-, Löschungs-, Portabilitäts- und Berichtigungsanfragen in einem kontrollierten Ablauf. Zuständigkeit, Frist, Prüfung und Abschluss bleiben am Vorgang nachvollziehbar.
DSGVO
Verbinden Sie VVT, DSFA, Betroffenenanfragen, Rechtsgrundlagen und Nachweise mit Assets, Lieferanten und Verantwortlichen, im selben Datenmodell wie ISMS, BCMS und AIMS.
Eine Maßnahme, mehrere Standards
Standards überschneiden sich weit mehr, als sie sich unterscheiden. Eine einmal erfasste Maßnahme wird jedem Framework zugeordnet, dessen Anforderung sie beantwortet. Das zweite Audit erbt den Nachweis aus dem ersten.
Eine Maßnahme
Lieferanten- und Dienstleisterprüfung
Von der Maßnahme zur Richtlinie
Eine Maßnahme ist keine Zeile in einem Register. Sie gehört zu einem Managementsystem und wird von den Richtlinien und Verfahren getragen, die Ihr Team tatsächlich liest. Deshalb läuft sie durch beides.
Eine Maßnahme
Lieferanten- und Dienstleisterprüfung
Managementsysteme
Richtlinien und Verfahren
01
Erfassen Sie Auskunfts-, Löschungs-, Portabilitäts- und Berichtigungsanfragen in einem kontrollierten Ablauf. Zuständigkeit, Frist, Prüfung und Abschluss bleiben am Vorgang nachvollziehbar.
02
Datenschutz-Folgenabschätzungen sind für Verarbeitungstätigkeiten mit hohem Risiko obligatorisch. KaitoSec führt Teams durch den strukturierten DSFA-Prozess, erfasst Anforderungen zur vorherigen Konsultation und verknüpft Bewertungen mit Ihrem Verarbeitungsverzeichnis für laufende Überprüfungen.
03
Verbinden Sie Verarbeitungstätigkeiten mit Systemen, Zwecken, Rechtsgrundlagen, Datenkategorien und Verantwortlichen. Änderungen am verknüpften Kontext machen sichtbar, welche Einträge fachlich überprüft werden müssen.
04
Ein im DSMS erkanntes Auftragsverarbeiter-Risiko speist das ISMS-Lieferanten-Review. Eine ISO-27001-Zugriffsmaßnahme belegt zugleich eine DSGVO-Sicherheitsmaßnahme. Die Meldekette für Datenpannen speist die NIS2-Vorfallmeldung. Ein Asset-Register, ein Risikoinventar, drei Prüfregime aus demselben Workspace beantwortet.
01
Ordnen Sie jede Verarbeitungstätigkeit einer Datenkategorie, einer Rechtsgrundlage, einer Aufbewahrungsfrist und einem verantwortlichen Team zu. KaitoSec hält Ihr Verarbeitungsverzeichnis jederzeit auditbereit und für Anfragen der Aufsichtsbehörde exportierbar.
02
Verfolgen Sie alle Auftragsverarbeiter, ihren AVV-Status und die Kette bis zum letzten Unterauftragsverarbeiter. KaitoSec warnt Sie, wenn AVVs fehlen, abgelaufen sind oder den aktuellen Verarbeitungsumfang nicht mehr widerspiegeln, ein häufiger Befund in Datenschutzprüfungen.
03
Führen Sie ein strukturiertes Register der Einwilligungsmechanismen in Ihren Produkten. KaitoSec integriert sich mit Ihrer Consent-Management-Plattform und bietet eine einheitliche Übersicht über Einwilligungsstatus, Widerrufsbearbeitung und Zweckbindung.
Eine Datenschutz-Folgenabschätzung ist ein strukturierter Prozess zur Identifizierung und Minimierung von Datenschutzrisiken vor dem Beginn einer risikoreichen Verarbeitungstätigkeit. Die DSGVO schreibt eine DSFA vor, wenn die Verarbeitung voraussichtlich ein hohes Risiko für Einzelpersonen darstellt, beispielsweise bei groß angelegter Profilbildung, systematischer Überwachung oder Verarbeitung besonderer Datenkategorien. KaitoSec stellt eine geführte DSFA-Vorlage bereit, die mit den EDSA-Leitlinien abgestimmt ist. Unser Fachartikel zur DSFA führt Schritt für Schritt durch den Prozess.
Ein Verantwortlicher bestimmt die Zwecke und Mittel der Verarbeitung personenbezogener Daten. Ein Auftragsverarbeiter verarbeitet Daten im Auftrag eines Verantwortlichen. Beide haben unterschiedliche Pflichten nach der DSGVO, und die Beziehung muss in einem Auftragsverarbeitungsvertrag formalisiert werden. Das Lieferantenmodul von KaitoSec verfolgt alle Auftragsverarbeiterbeziehungen und den AVV-Status. Unser Datenschutz-Wissen vertieft VVT, DSFA und den Umgang mit Datenpannen.
Die DSGVO verlangt, dass Sie Ihre Aufsichtsbehörde innerhalb von 72 Stunden nach Kenntnisnahme einer Verletzung des Schutzes personenbezogener Daten benachrichtigen und betroffene Personen unverzüglich informieren, wenn die Verletzung mit hohem Risiko verbunden ist. Das Incident-Modul von KaitoSec bietet Datenpannen-Bewertungs-Workflows, Schweregrad-Bewertung und vorgefüllte Meldungsvorlagen, um beide Fristen einzuhalten.
Ein Datenschutzbeauftragter (DSB) ist für öffentliche Stellen, Organisationen, die Personen systematisch in großem Umfang überwachen, oder Organisationen, die besondere Datenkategorien in großem Umfang verarbeiten, obligatorisch. Auch wenn nicht obligatorisch, wird ein DSB oder ein Datenschutzverantwortlicher dringend empfohlen. In Deutschland gilt zusätzlich §38 BDSG: Ein DSB ist auch dann zu benennen, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. KaitoSec unterstützt DSB-Workflows einschließlich DSFA-Konsultation, Schulungsaufzeichnungen und Behördenkontakt.
Beide Regelungen verlangen geeignete technische und organisatorische Sicherheitsmaßnahmen zum Schutz personenbezogener Daten bzw. von IT-Systemen. Die DSGVO konzentriert sich auf den Schutz personenbezogener Daten, während NIS2 die breitere Netz- und Informationssicherheit abdeckt. KaitoSec pflegt eine gemeinsame Maßnahmenbibliothek, sodass überlappende Anforderungen einmal implementiert und für beide Frameworks nachgewiesen werden.