Zum Inhalt springen

DSGVO

Datenschutzentscheidungen nachvollziehbar führen.

Verbinden Sie VVT, DSFA, Betroffenenanfragen, Rechtsgrundlagen und Nachweise mit Assets, Lieferanten und Verantwortlichen, im selben Datenmodell wie ISMS, BCMS und AIMS.

Frist zur Meldung von Datenpannen
72h
Frist für Betroffenenanfragen
1 Monat
Höchststrafe des weltweiten Umsatzes
4%

Eine Maßnahme, mehrere Standards

Einmal arbeiten, überall erfüllen

Standards überschneiden sich weit mehr, als sie sich unterscheiden. Eine einmal erfasste Maßnahme wird jedem Framework zugeordnet, dessen Anforderung sie beantwortet. Das zweite Audit erbt den Nachweis aus dem ersten.

Eine einmal erfasste Maßnahme erfüllt in jedem der folgenden Standards eine Anforderung.

Eine Maßnahme

Lieferanten- und Dienstleisterprüfung

  • DSGVOAnforderung erfüllt
  • ISO 27001Anforderung erfüllt
  • ISO 22301Anforderung erfüllt
  • NIS2Anforderung erfüllt
  • BSI IT-GrundschutzAnforderung erfüllt

Von der Maßnahme zur Richtlinie

Wo eine Maßnahme landet

Eine Maßnahme ist keine Zeile in einem Register. Sie gehört zu einem Managementsystem und wird von den Richtlinien und Verfahren getragen, die Ihr Team tatsächlich liest. Deshalb läuft sie durch beides.

Eine Maßnahme speist die vier Managementsysteme, die sie wiederum in die folgenden Richtlinien und Verfahren tragen.

Eine Maßnahme

Lieferanten- und Dienstleisterprüfung

Managementsysteme

  • BCMSBusiness Continuity
  • ISMSInformationssicherheit
  • DSMSDatenschutz
  • AIMSKI-Governance

Richtlinien und Verfahren

  • Informationssicherheitsrichtlinie
  • Lieferantenrichtlinie
  • Notfallplan

Was sich für Ihr Team ändert

01

Kontrollierter Ablauf für Betroffenenanfragen

Erfassen Sie Auskunfts-, Löschungs-, Portabilitäts- und Berichtigungsanfragen in einem kontrollierten Ablauf. Zuständigkeit, Frist, Prüfung und Abschluss bleiben am Vorgang nachvollziehbar.

02

Geführte DSFA

Datenschutz-Folgenabschätzungen sind für Verarbeitungstätigkeiten mit hohem Risiko obligatorisch. KaitoSec führt Teams durch den strukturierten DSFA-Prozess, erfasst Anforderungen zur vorherigen Konsultation und verknüpft Bewertungen mit Ihrem Verarbeitungsverzeichnis für laufende Überprüfungen.

03

Ein VVT, verknüpft mit dem tatsächlichen Systembestand

Verbinden Sie Verarbeitungstätigkeiten mit Systemen, Zwecken, Rechtsgrundlagen, Datenkategorien und Verantwortlichen. Änderungen am verknüpften Kontext machen sichtbar, welche Einträge fachlich überprüft werden müssen.

04

DSGVO auf einem Modell mit ISO 27001 und NIS2

Ein im DSMS erkanntes Auftragsverarbeiter-Risiko speist das ISMS-Lieferanten-Review. Eine ISO-27001-Zugriffsmaßnahme belegt zugleich eine DSGVO-Sicherheitsmaßnahme. Die Meldekette für Datenpannen speist die NIS2-Vorfallmeldung. Ein Asset-Register, ein Risikoinventar, drei Prüfregime aus demselben Workspace beantwortet.

Der Ablauf

01

Verzeichnis von Verarbeitungstätigkeiten (VVT)

Ordnen Sie jede Verarbeitungstätigkeit einer Datenkategorie, einer Rechtsgrundlage, einer Aufbewahrungsfrist und einem verantwortlichen Team zu. KaitoSec hält Ihr Verarbeitungsverzeichnis jederzeit auditbereit und für Anfragen der Aufsichtsbehörde exportierbar.

02

Auftragsverarbeitungsverträge mit Lieferanten

Verfolgen Sie alle Auftragsverarbeiter, ihren AVV-Status und die Kette bis zum letzten Unterauftragsverarbeiter. KaitoSec warnt Sie, wenn AVVs fehlen, abgelaufen sind oder den aktuellen Verarbeitungsumfang nicht mehr widerspiegeln, ein häufiger Befund in Datenschutzprüfungen.

03

Einwilligungs- & Cookie-Management

Führen Sie ein strukturiertes Register der Einwilligungsmechanismen in Ihren Produkten. KaitoSec integriert sich mit Ihrer Consent-Management-Plattform und bietet eine einheitliche Übersicht über Einwilligungsstatus, Widerrufsbearbeitung und Zweckbindung.

FAQ

Was ist eine DSFA und wann ist sie erforderlich?

Eine Datenschutz-Folgenabschätzung ist ein strukturierter Prozess zur Identifizierung und Minimierung von Datenschutzrisiken vor dem Beginn einer risikoreichen Verarbeitungstätigkeit. Die DSGVO schreibt eine DSFA vor, wenn die Verarbeitung voraussichtlich ein hohes Risiko für Einzelpersonen darstellt, beispielsweise bei groß angelegter Profilbildung, systematischer Überwachung oder Verarbeitung besonderer Datenkategorien. KaitoSec stellt eine geführte DSFA-Vorlage bereit, die mit den EDSA-Leitlinien abgestimmt ist. Unser Fachartikel zur DSFA führt Schritt für Schritt durch den Prozess.

Was ist der Unterschied zwischen einem Verantwortlichen und einem Auftragsverarbeiter unter der DSGVO?

Ein Verantwortlicher bestimmt die Zwecke und Mittel der Verarbeitung personenbezogener Daten. Ein Auftragsverarbeiter verarbeitet Daten im Auftrag eines Verantwortlichen. Beide haben unterschiedliche Pflichten nach der DSGVO, und die Beziehung muss in einem Auftragsverarbeitungsvertrag formalisiert werden. Das Lieferantenmodul von KaitoSec verfolgt alle Auftragsverarbeiterbeziehungen und den AVV-Status. Unser Datenschutz-Wissen vertieft VVT, DSFA und den Umgang mit Datenpannen.

Wie gehen wir mit einer Datenpanne unter der DSGVO um?

Die DSGVO verlangt, dass Sie Ihre Aufsichtsbehörde innerhalb von 72 Stunden nach Kenntnisnahme einer Verletzung des Schutzes personenbezogener Daten benachrichtigen und betroffene Personen unverzüglich informieren, wenn die Verletzung mit hohem Risiko verbunden ist. Das Incident-Modul von KaitoSec bietet Datenpannen-Bewertungs-Workflows, Schweregrad-Bewertung und vorgefüllte Meldungsvorlagen, um beide Fristen einzuhalten.

Benötigen wir einen Datenschutzbeauftragten?

Ein Datenschutzbeauftragter (DSB) ist für öffentliche Stellen, Organisationen, die Personen systematisch in großem Umfang überwachen, oder Organisationen, die besondere Datenkategorien in großem Umfang verarbeiten, obligatorisch. Auch wenn nicht obligatorisch, wird ein DSB oder ein Datenschutzverantwortlicher dringend empfohlen. In Deutschland gilt zusätzlich §38 BDSG: Ein DSB ist auch dann zu benennen, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. KaitoSec unterstützt DSB-Workflows einschließlich DSFA-Konsultation, Schulungsaufzeichnungen und Behördenkontakt.

Wie interagiert die DSGVO mit NIS2 hinsichtlich der Sicherheitsanforderungen?

Beide Regelungen verlangen geeignete technische und organisatorische Sicherheitsmaßnahmen zum Schutz personenbezogener Daten bzw. von IT-Systemen. Die DSGVO konzentriert sich auf den Schutz personenbezogener Daten, während NIS2 die breitere Netz- und Informationssicherheit abdeckt. KaitoSec pflegt eine gemeinsame Maßnahmenbibliothek, sodass überlappende Anforderungen einmal implementiert und für beide Frameworks nachgewiesen werden.

Verwandte Frameworks