Browserlokaler Startcheck
Wie belastbar ist Ihr Datenschutzmanagement?
20 Fragen prüfen Governance, Verarbeitungstätigkeiten, Datenschutzrisiken, Betroffenenrechte, Dienstleister und Vorfälle. Die Antworten bleiben lokal.
- 01
Governance
Sind Datenschutzrollen, Zuständigkeiten und Eskalationswege verbindlich festgelegt?
Erwarteter Nachweis: Rollen- und Verantwortungsmatrix
- 02
Governance
Bewertet die Leitung regelmäßig wesentliche Datenschutzrisiken und Maßnahmen?
Erwarteter Nachweis: Managementbericht oder Reviewprotokoll
- 03
Governance
Lösen neue Projekte, Systeme und Änderungen frühzeitig eine Datenschutzprüfung aus?
Erwarteter Nachweis: Privacy-Gate im Change- oder Projektprozess
- 04
Governance
Sind Richtlinien, Verfahren und Nachweise versioniert und aktuell?
Erwarteter Nachweis: Dokumenten- und Kontrollübersicht
- 05
Inventar & Rechtmäßigkeit
Existiert ein vollständiges VVT mit benannten Ownern und Reviewdatum?
Erwarteter Nachweis: Aktuelles VVT
- 06
Inventar & Rechtmäßigkeit
Sind Zwecke konkret und Rechtsgrundlagen mit ihren Voraussetzungen dokumentiert?
Erwarteter Nachweis: VVT und Rechtsgrundlagenprüfung
- 07
Inventar & Rechtmäßigkeit
Sind Informationspflichten je Verarbeitung und Kanal umgesetzt?
Erwarteter Nachweis: Freigegebene Datenschutzhinweise
- 08
Inventar & Rechtmäßigkeit
Sind Datenflüsse, Empfänger und internationale Übermittlungen nachvollziehbar?
Erwarteter Nachweis: Datenfluss- und Transferübersicht
- 09
Risiko & Design
Gibt es eine dokumentierte Datenschutz-Risikomethode mit Kriterien für Rechte und Freiheiten?
Erwarteter Nachweis: Risikomethodik
- 10
Risiko & Design
Werden DSFA-Vorprüfungen früh und konsistent durchgeführt?
Erwarteter Nachweis: Vorprüfungen und Entscheidungen
- 11
Risiko & Design
Sind erforderliche DSFA vollständig, freigegeben und mit Restrisiko dokumentiert?
Erwarteter Nachweis: DSFA-Berichte
- 12
Risiko & Design
Sind TOM aus dem konkreten Risiko abgeleitet und auf Wirksamkeit geprüft?
Erwarteter Nachweis: TOM-Bewertung und Tests
- 13
Betrieb & Rechte
Können Betroffenenanfragen fristgerecht über alle relevanten Systeme bearbeitet werden?
Erwarteter Nachweis: Verfahren und Fallprotokolle
- 14
Betrieb & Rechte
Sind Löschregeln mit Zweckende, Fristbeginn, System und Nachweis festgelegt?
Erwarteter Nachweis: Löschkonzept oder Fristenmatrix
- 15
Betrieb & Rechte
Werden Berechtigungen für personenbezogene Daten regelmäßig überprüft?
Erwarteter Nachweis: Rezertifizierungsnachweise
- 16
Betrieb & Rechte
Werden Datenschutzschulungen rollen- und risikobasiert durchgeführt?
Erwarteter Nachweis: Schulungsplan und Teilnahme
- 17
Dienstleister & Vorfälle
Sind externe Rollen vor Beauftragung korrekt eingeordnet und dokumentiert?
Erwarteter Nachweis: Rollenprüfung Verantwortlicher/Auftragsverarbeiter
- 18
Dienstleister & Vorfälle
Werden Auftragsverarbeiter anhand konkreter Leistung und Risiken ausgewählt und kontrolliert?
Erwarteter Nachweis: Due Diligence, Vertrag und Reviewnachweise
- 19
Dienstleister & Vorfälle
Existiert ein getesteter Prozess zur Bewertung von Datenschutzverletzungen?
Erwarteter Nachweis: Incident-Verfahren und Übungsnachweis
- 20
Dienstleister & Vorfälle
Werden auch nicht gemeldete Datenschutzverletzungen samt Begründung dokumentiert?
Erwarteter Nachweis: Vollständiges Vorfallregister