Zum Hauptinhalt springen

Schnelle Navigation

Was suchen Sie?

Vorschläge

Geben Sie mindestens zwei Zeichen ein.

DSGVO & DIGITALE VERTRÄGE

DSGVO-Rahmen,
kontrollierte Umsetzung.

Wir erfassen die Datenverarbeitungen und setzen freigegebene technische Einstellungen um. Diese operative Begleitung ist weder eine Rechtsberatung noch eine Bescheinigung der Rechtskonformität.

Darstellung des Datenschutzrahmens.
Regeln und Verantwortlichkeiten dokumentieren. Redaktionelle Illustration.
Art. 5
Prinzipien
Rechtmäßigkeit, Transparenz, Datenminimierung
Art. 28
Auftragsverarbeitung
Klauseln entsprechend den tatsächlichen Rollen
Art. 30
Register
Anwendbarkeit zu prüfen
Art. 35/37
Datenschutz-Folgenabschätzung und Datenschutzbeauftragter
Pflichten unter bestimmten Voraussetzungen
INTERAKTIVES TOOL

Welche DSGVO-Punkte
müssen geprüft werden?

4 Fragen als Orientierung für eine erste Prüfung Ihrer Verarbeitungen, Tools und Dokumente. Das Ergebnis bestimmt Ihre Pflichten nicht allein.

Ihre Tätigkeit:

Zu prüfende Punkte

8 Punkte

    Unverbindlicher Vorschlag: Konzeption und Umsetzung

    Besprechen Sie Ihren Fall

    Unverbindliche Orientierung. Die abschließende Analyse hängt von den tatsächlichen Verarbeitungen, Rollen und dem geltenden Recht ab. Sie kann die Mitwirkung eines Rechtsanwalts oder Datenschutzbeauftragten erfordern.

    Prüfpunkte

    6 Themen im jeweiligen Kontext.

    Die DSGVO lässt sich nicht auf eine allgemeine Dokumentenliste reduzieren. Jede Anforderung hängt von den Verarbeitungen, Rollen und dem Risikoniveau ab.

    01

    Information der betroffenen Personen

    Zwecke, Rechtsgrundlagen, Empfänger, Aufbewahrungsfristen und Rechte entsprechend dem Kontext der Datenerhebung darstellen.

    02

    Rollen und Auftragsverarbeitung

    Verantwortlichen, Auftragsverarbeiter und gegebenenfalls gemeinsam Verantwortliche bestimmen und anschließend die nach Artikel 28 erforderlichen Klauseln prüfen.

    03

    Verzeichnis der Verarbeitungstätigkeiten

    Die begrenzte Ausnahme nach Artikel 30 prüfen. Auch eine Organisation mit weniger als 250 Personen kann je nach Verarbeitung zur Führung eines Verzeichnisses verpflichtet sein.

    04

    Cookies und Tracking-Technologien

    Tracking-Technologien erfassen und Information oder Einwilligung nach ihrem Zweck organisieren. Consent Mode ersetzt diese Analyse nicht.

    05

    Folgenabschätzung

    Prüfen, ob die Verarbeitung voraussichtlich ein hohes Risiko mit sich bringt. In diesem Fall ist vor ihrer Einführung eine Datenschutz-Folgenabschätzung erforderlich.

    06

    Datenschutzbeauftragter

    Die Kriterien des Artikels 37 anwenden. Die Größe der Datenbank oder das Vorhandensein sensibler Daten erlauben für sich allein keine Schlussfolgerung.

    Offizieller Rahmen

    Was die DSGVO tatsächlich verlangt.

    Die folgenden Artikel dienen als Bezugspunkte. Ihre Anwendung muss im Kontext der Organisation bleiben.

    Artikel 12 bis 14

    Transparenz

    Die Information muss knapp, zugänglich und an die Art der Datenerhebung angepasst sein.

    Artikel 28

    Auftragsverarbeiter

    Der Vertrag muss die übertragene Verarbeitung, Weisungen, Sicherheit und Unterstützung durch den Auftragsverarbeiter regeln.

    Artikel 30

    Register

    Die Ausnahme für Organisationen mit weniger als 250 Personen ist begrenzt und stellt keine allgemeine Befreiung dar.

    Artikel 35 und 37

    Datenschutz-Folgenabschätzung und Datenschutzbeauftragter

    Diese Anforderungen hängen insbesondere vom Risikoniveau, den Kerntätigkeiten und dem Umfang der Verarbeitungen ab.

    Der offizielle Verordnungstext und Empfehlungen der Behörden sind in den Quellen am Seitenende aufgeführt.

    Methode

    Ein schrittweiser Rahmen passend zum Umfang.

    Der Zeitplan wird nach der Bestandsaufnahme der Verarbeitungen, Tools und erforderlichen Freigaben festgelegt.

    Der visuelle Hinweis

    Technische Arbeit und juristische Prüfung unterscheiden

    • Operative Konzeption

      Tools, Datenflüsse und umzusetzende Einstellungen erfassen.

    • Entscheidungen und Freigabe

      Verantwortlichkeiten bestätigen und bei Bedarf Rechtsberatung oder einen Datenschutzbeauftragten hinzuziehen.

    • Übertragung

      Freigegebene Entscheidungen, Tests und Arbeitsweisen des Teams dokumentieren.

    Die technische Begleitung ist weder eine Rechtsberatung noch eine Bescheinigung der Rechtskonformität.
    1. 01

      Operative Bestandsaufnahme

      Prüfung der Website, Tools, Datenflüsse und vorhandenen Dokumente.

      Konzeption

    2. 02

      Prioritäten bestimmen

      Rollen, technische Abweichungen und Themen erfassen, die gegebenenfalls der Rechtsberatung vorzulegen sind.

      Analyse

    3. 03

      Umsetzung

      Tools konfigurieren und Unterlagen auf Grundlage freigegebener Entscheidungen und Texte vorbereiten.

      Je nach Umfang

    4. 04

      Tests und Übergabe

      Abläufe prüfen, dokumentieren, das Team schulen und einen Wartungsplan erstellen.

      Validierung

    Transparenz

    Was ist enthalten,
    was nicht.

    In der Begleitung enthalten

    • Operative Erfassung von Website, Tools und Datenflüssen
    • Bestandsaufnahme der zu dokumentierenden Verarbeitungen
    • Technische Prüfung erkennbarer Cookies und Tracking-Technologien
    • Konfiguration des Banners nach den freigegebenen Entscheidungen
    • Hilfe bei der Strukturierung der Datenschutzhinweise
    • Bestandsaufnahme der Auftragsverarbeiter und ihrer verfügbaren Vertragsklauseln
    • Unterstützung beim Verarbeitungsverzeichnis, sofern erforderlich
    • Reduzierung unnötiger externer Aufrufe
    • Dokumentation der umgesetzten Einstellungen
    • 1-stündige Teamschulung zu operativen Arbeitsweisen

    Optional oder anderswo

    • Rechtliche Beratung oder Konformitätszertifizierung
    • Funktion eines externen Datenschutzbeauftragten
    • Vollständige juristische Datenschutz-Folgenabschätzung oder Prüfung ihrer Erforderlichkeit
    • Vertieftes technisches Sicherheitsaudit (Zusatzoption)
    • Juristische Erstellung oder Prüfung von Verkaufsbedingungen, Nutzungsbedingungen und Verträgen
    • DSGVO-Streitigkeiten und Gerichtsverfahren (Fachanwalt)
    • Garantie, dass keine Kontrolle oder Sanktion erfolgt

    Die operative Konzeption kann auch Ihre Infrastruktur umfassen: abgesicherte E-Mail-Migration und Datenschutz auf Ihrer Website.

    Investition

    Drei Stufen der Begleitung.

    Express-Audit

    Einmalige operative Bestandsaufnahme

    650 €
    Ohne MwSt. · Prüfung und 90-Tage-Plan
    • Prüfung von 6 Bereichen
    • Liste der zu bearbeitenden Punkte
    • Kalkulierter Maßnahmenplan
    • Ergebnispräsentation 1 Stunde
    • Keine Umsetzung
    Umsetzung

    Konzeption und Umsetzung

    KMU, die ihre Arbeitsweisen strukturieren möchten

    2.500 bis 5.500 €
    Exkl. MwSt. · Je nach Umfang
    • Alle Leistungen des Express-Audits
    • Konfiguration der Einwilligungsabläufe
    • Bestandsaufnahme der Auftragsverarbeiter-Klauseln
    • Dokumentationsunterstützung
    • 1-stündige Teamschulung

    Vertiefte Begleitung

    E-Commerce, mehrere Länder oder risikobehaftete Verarbeitungen

    Ab 8.500 €
    Ohne MwSt. · Komplexes Profil
    • Alle Leistungen aus Konzeption und Umsetzung
    • Koordination mit Datenschutzbeauftragtem oder Rechtsberatung
    • Länderübergreifende Bestandsaufnahme
    • Ergänzendes Sicherheitsaudit
    • 6 Monate operative Betreuung

    Preise ohne MwSt. Belgische Mehrwertsteuer von 21 % fällt an. Etwaige juristische Leistungen oder Leistungen eines Datenschutzbeauftragten werden gesondert vereinbart.

    Häufig gestellte Fragen

    Den DSGVO-Rahmen verstehen.

    Unterliegt meine Website wirklich der DSGVO?
    Die DSGVO gilt insbesondere für Verarbeitungen im Rahmen der Tätigkeiten einer Niederlassung in der Union. Sie kann auch Organisationen außerhalb der Union betreffen, wenn diese Personen in der Union Waren oder Dienstleistungen anbieten oder deren Verhalten beobachten. Allein die Erreichbarkeit einer Website aus Europa reicht daher nicht aus, um eine Anwendbarkeit festzustellen.
    Gibt es sechs Pflichtverträge für jedes digitale KMU in Belgien?
    Nein. Dokumente und Verträge hängen von den Verarbeitungen, Rollen, Geschäftsabläufen und weiteren geltenden Regeln ab. Datenschutzhinweise, Vereinbarungen mit einem Auftragsverarbeiter nach Artikel 28, Verarbeitungsverzeichnis, Cookies, Verkaufs- oder Nutzungsbedingungen unterliegen unterschiedlichen Voraussetzungen. Consent Mode ist ein Google-Tool und keine allgemeine Pflicht aus der DSGVO. Die elektronische Rechnungsstellung in Belgien unterliegt wiederum einem anderen Rahmen.
    Was kostet die operative Begleitung in Brüssel?
    Drei Stufen werden angeboten: Express-Audit für 650 € ohne MwSt., Konzeption und Umsetzung für 2.500 bis 5.500 € ohne MwSt. je nach Tools und Abläufen sowie vertiefte Begleitung ab 8.500 € ohne MwSt. für komplexe Umgebungen. Eine Prüfung durch einen Rechtsanwalt oder Datenschutzbeauftragten kann erforderlich sein und ist nicht standardmäßig enthalten.
    Was ist ein DPA und mit wem muss man einen solchen Vertrag schließen?
    Artikel 28 verlangt einen Vertrag oder ein anderes Rechtsinstrument, wenn die Verarbeitung einem Auftragsverarbeiter übertragen wird. Zuerst muss daher die tatsächliche Rolle des Anbieters bestimmt werden. Die Klauseln müssen insbesondere Gegenstand, Dauer, Weisungen, Vertraulichkeit, Sicherheit und Unterstützung regeln. Dieser Vertrag allein klärt nicht alle Fragen zu internationalen Datenübermittlungen.
    Sind Google Fonts zwangsläufig rechtswidrig?
    Das Laden einer Schrift von einem fremden Server erzeugt eine Anfrage an diesen Anbieter und muss gemeinsam mit den übrigen Datenflüssen geprüft werden. Eigenes Hosting kann diesen externen Aufruf reduzieren, ist aber weder eine DSGVO-Zertifizierung noch eine ausreichende Lösung für die gesamte Website.
    Braucht mein KMU zwingend einen Datenschutzbeauftragten?
    Artikel 37 sieht die Benennung insbesondere für Behörden oder öffentliche Stellen vor sowie dann, wenn die Kerntätigkeiten eine regelmäßige und systematische Überwachung in großem Umfang oder eine umfangreiche Verarbeitung besonderer Datenkategorien oder strafrechtlicher Daten umfassen. Es gibt keinen allgemeinen Schwellenwert von 5.000 Personen pro Tag. Sensible Daten allein reichen als Kriterium nicht aus: Kerntätigkeiten und Umfang müssen bewertet werden.
    Welche Sanktionen sieht die DSGVO vor?
    Je nach Verstoß sieht Artikel 83 unter anderem einen Höchstbetrag von bis zu 20 Millionen Euro oder 4 % des gesamten weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahrs vor, wobei der höhere Betrag maßgeblich ist. Dieser Höchstbetrag ist keine automatische Geldbuße. Die Behörde berücksichtigt die Umstände des Einzelfalls und verfügt auch über andere Abhilfebefugnisse.

    Kostenloses Orientierungsgespräch zur DSGVO.

    30 Minuten per Video, um Ihre Tools, Datenflüsse und operativen Prioritäten zu erfassen. Dieser Termin ist keine Rechtsberatung.