Inventarisieren Sie Daten und Dienste Dritter, klären Sie Entscheidungen zur Validierung und dokumentieren Sie anschließend die technische Umsetzung. Mit rechtlicher Unterstützung, wenn der Kontext es erfordert.
Entscheidungen und Datenverarbeitungen verständlich machen. Redaktionelle Illustration.
Das DSGVO-Framework einer Website beginnt mit der Inventarisierung von Daten, Trackern, Formularen und Drittanbieterdiensten. Anschließend verknüpft es jede Verarbeitung mit einem Zweck, einer dokumentierten Entscheidung, verständlichen Informationen und einem Implementierungsmanager. Es handelt sich nicht um eine automatische Rechtszertifizierung.
ZWECK
Warum sammeln?
Explizites und dokumentiertes Ziel
GRUNDLAGE
Warum Daten verarbeiten
Dem Kontext angepasstes Fundament
MINDESTENS
Was zu sammeln ist
Nur notwendige Daten
NACHWEIS
So demonstrieren Sie
Entscheidungen, Verträge und Kontrollen
INTERAKTIVES TOOL
Ist Ihre Dokumentation zur Durchsicht bereit?
Fünf Fragen zur Identifizierung der verfügbaren Informationen und der zu untersuchenden Bereiche. Der erhaltene Index hat pädagogischen Charakter: Er misst nicht die Einhaltung gesetzlicher Vorschriften.
Antworten Sie wahrheitsgemäß:
Werden die Daten und Tracker der Website inventarisiert?
Formulare, Messungen, Werbung, Einbettungen, Protokolle und Dienste Dritter.
Sind alle Zwecke und Rechtsgrundlagen dokumentiert?
Die Einwilligung ist nicht die einzige Grundlage und gilt nicht automatisch für alles.
Entsprechen die bereitgestellten Informationen den tatsächlichen Datenverarbeitungen?
Zwecke, Empfänger, Dauer, Übermittlungen, Rechte und Kontakt.
Sind Auftragsverarbeiter und Datenübermittlungen geregelt?
Zu prüfende Rollen, Verträge, Verarbeitungsorte und Garantien.
Gibt es für Rechte und Vorfälle einen Verantwortlichen und ein Verfahren?
Auskunft, Berichtigung, Löschung, Widerspruch und Datenschutzverletzungen.
Bereitschaftsindex
-
/100
Beantworten Sie die fünf Fragen, um Ihre Vorbereitung einzuordnen.
Dieser Index hilft, die Klärung der Anforderungen zu strukturieren. Er ist weder eine rechtliche Prüfung noch eine Einschätzung des Sanktionsrisikos.
Orientierungsraster auf Basis von fünf Informationsbereichen. Der tatsächliche Umfang hängt von der Organisation, den Datenverarbeitungen und den Risiken ab.
Überprüfungsbereiche
Sechs Themen, die Sie je nach Kontext berücksichtigen sollten.
Die DSGVO umfasst mehr als ein Cookie-Banner. Die geltenden Pflichten hängen von Datenverarbeitungen, Rollen und Risiken ab.
Der visuelle Hinweis
Schauen Sie über das Cookie-Banner hinaus
Site-Daten
Datenerhebung
Formulare, Tracker, Zwecke und Information der betroffenen Personen.
Datenfluss
Tools, Empfänger, Verträge und Übertragungen zur Überprüfung.
Schutz
Zugänge, Backups und risikogerechte Maßnahmen.
Verantwortlichkeiten
Rechte, Vorfälle, Bewertungen und Verantwortliche.
Diese Übersicht ordnet die Prüfthemen. Sie trifft keine Aussage über die Konformität der Website.
01
Bestandsaufnahme der Datenverarbeitungen
Identifizieren Sie die Daten, Zwecke, betroffenen Personen, Tools, Empfänger und Verantwortlichkeiten. Das Register richtet sich nach den Bedingungen des Artikels 30.
02
Information der betroffenen Personen
Präsentieren Sie zugängliche Informationen, die der tatsächlichen Verarbeitung entsprechen, mit Rechten und Ansprechpartnern.
03
Cookies und andere Tracker
Tracker erfassen, die erforderlichen Einwilligungen ermitteln und, wo notwendig, eine regelkonforme Auswahl ermöglichen.
04
Auftragsverarbeiter und Datenübermittlungen
Definieren Sie Rollen, prüfen Sie Verträge, Verarbeitungsstandorte und Garantien für Transfers.
05
Dem Risiko angepasste Sicherheit
Eingeschränkter Zugriff, Updates, Backups, Verschlüsselung (sofern relevant) und Vorfallmanagementverfahren.
06
Rechte und Governance
Anfragen zuweisen, Fristen dokumentieren, prüfen, ob ein Datenschutzbeauftragter oder eine Datenschutz-Folgenabschätzung erforderlich ist, und Überprüfungen organisieren.
Offizieller Text
Vier Benchmarks als Rahmen für die Analyse.
Diese DSGVO-Artikel strukturieren die Überprüfung. Ihre konkrete Anwendung hängt vom Sachverhalt und gegebenenfalls einer rechtlichen Analyse ab.
Betreff
Referenz
Zum Mitnehmen
Prinzipien
Art. 5
Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz, Zweckbindung, Datenminimierung, Richtigkeit, Speicherbegrenzung und Sicherheit.
Auftragsverarbeitung
Art. 28
Die einem Auftragsverarbeiter übertragene Verarbeitung muss gemäß den Anforderungen der DSGVO geregelt werden.
Datenschutzbeauftragter
Art. 37
Die Benennung hängt von der Rolle der Organisation, regelmäßiger umfangreicher Beobachtung oder besonderen Datenkategorien ab.
Sanktionen
Art. 83
Die Obergrenze hängt von der Kategorie des Verstoßes ab. Die konkrete Höhe bemisst sich nach den Umständen des Einzelfalls.
Links zur europäischen Verordnung und den von der Datenschutzbehörde veröffentlichten Kriterien finden Sie in den offiziellen Quellen auf dieser Seite.
Methode
Eine Vier-Phasen-Methode.
Der Zeitplan wird nach der Bestandsaufnahme bestätigt, abhängig von der Anzahl der zu validierenden Tools, Stakeholder und Entscheidungen.
01
Inventar
Bestehende Website, Tools von Drittanbietern, Datenfeeds, Verantwortlichkeiten und Dokumente.
Phase 1
02
Entscheidungen zur Validierung
Technische Abweichungen, rechtliche Aspekte, Verantwortliche und Verarbeitungsreihenfolge.
Phase 2
03
Umsetzung
Tracker, Formulare, Informationen, Verträge und Einstellungen gemäß dem vereinbarten Umfang.
Phase 3
04
Tests und Beweise
Prüfungen, Dokumentation, Schulung der Verantwortlichen und Überprüfungsplan.
Phase 4
Transparenz
Was ist enthalten, was nicht.
Im technischen Leistungsumfang enthalten
Technische Bestandsaufnahme der Website, Tracker und Dienste von Drittanbietern
Konfiguration des Einwilligungsprozesses nach validierten Entscheidungen
Technische Aktualisierung der vom Verantwortlichen bereitgestellten Informationen
Überprüfung von Formularen und Messereignissen
Liste erkennbarer Auftragsverarbeiter und Datenübermittlungen
Dokumentation der durchgeführten Einstellungen
Tests vor und nach dem Eingriff
Operative Schulung des Teams gemäß Kostenvoranschlag
Optional oder anderswo
Rechtliche Beratung oder Konformitätszertifizierung
Benennung und Auftrag des Datenschutzbeauftragten
Vollständige Datenschutz-Folgenabschätzung, sofern nicht gesondert vereinbart
Eingehende Cybersicherheitsprüfung
Laufende Wartung und Beobachtung rechtlicher Entwicklungen, sofern nicht separat vereinbart
Investition
Drei Leistungsumfänge zur Klärung der Anforderungen.
Konzeption
Einmalige Prüfung
650 €
Exkl. MwSt. · Technische Diagnose
Bestandsaufnahme der Website und ihrer Tracker
Dokumentierte Fragen und Unstimmigkeiten
Priorisierter Aktionsplan
Ergebnispräsentation 1 Stunde
Keine Umsetzung
Am häufigsten nachgefragt
Rahmen + Umsetzung
Bestehende Website muss korrigiert werden
2.200 € bis 4.500 €
Exkl. MwSt. · Je nach Umfang
Der ganze Rahmen
Einwilligungsprozess
Einstellungen der ausgewählten Werkzeuge
Technische Dokumentation
Prüfung und Schulung
Erweiterter Support
E-Commerce, Multisites oder zahlreiche Tools
Ab 6.500 €
Exkl. MwSt. · Komplexer Geltungsbereich
Gesamtes Paket Anforderungsklärung + Umsetzung
Erweiterte Kartographie
Koordination der Auftragsverarbeiter
Dokumentationsunterstützung
Bei Bedarf externe Rechtsberatung
Preise ohne Mehrwertsteuer. Es gilt die belgische Mehrwertsteuer von 21 %.
Häufig gestellte Fragen
Verstehen Sie den Geltungsbereich der DSGVO.
Unterliegt meine Website wirklich der DSGVO?
Die DSGVO gilt insbesondere für Verarbeitungen im Rahmen einer Niederlassung in der Union sowie für bestimmte Angebote von Waren oder Dienstleistungen und die Beobachtung des Verhaltens von Personen, die sich dort befinden. Allein die technische Erreichbarkeit einer Website aus der Union beschreibt den Anwendungsbereich nicht ausreichend. Organisation, Zielpersonen und tatsächliche Datenverarbeitungen müssen geprüft werden.
Was kostet die Klärung der DSGVO-Anforderungen in Brüssel?
Die drei veröffentlichten Bereiche reichen von der technischen Diagnose bis zum erweiterten Support. Das Angebot bestätigt die enthaltenen Tools, Abläufe, Dokumente, Verantwortlichkeiten und Interventionen. Diese Dienstleistungen ersetzen keine Rechtsberatung oder einen DSB-Einsatz.
Warum Schriftarten überprüfen, die von einem Drittanbieterdienst geladen wurden?
Der Browser übermittelt möglicherweise technische Daten, wie z. B. die IP-Adresse, an die Domain, die die Ressource bedient. Selbst-Hosting reduziert einige Aufrufe Dritter, macht eine Website jedoch nicht automatisch konform. Es ist notwendig, die Ströme, ihren Zweck, ihre Grundlage und die geltenden Garantien zu inventarisieren.
Welches Cookie-Banner entspricht dem belgischen Rahmenwerk?
Zunächst müssen Tracker erfasst und diejenigen ermittelt werden, die eine Einwilligung erfordern. Die APD verlangt klare Informationen, eine freiwillige und spezifische Einwilligung, wo sie erforderlich ist, sowie eine tatsächlich leicht erreichbare Ablehnung. Consent Mode ist ein Google-Mechanismus und weder ein Gesetz noch eine Konformitätszertifizierung.
Welche Sanktionen sieht die DSGVO vor?
Artikel 83 sieht je nach Kategorie des Verstoßes zwei Höchstgrenzen vor: bis zu 10 oder 20 Millionen Euro oder 2 % oder 4 % des gesamten weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres eines Unternehmens, je nachdem, welcher Betrag höher ist. Die konkrete Höhe hängt von den Umständen ab und kann nicht aus einem technischen Fragebogen abgeleitet werden.
Muss mein Hosting-Anbieter in Europa sitzen?
Die DSGVO schreibt keine allgemeine Regel vor, dass sich sämtliches Hosting innerhalb der Union befinden muss. Es ist notwendig, die Verarbeitungsorte zu identifizieren und im Falle einer Übermittlung in ein Drittland den Mechanismus und die geltenden Garantien zu überprüfen. Ein einfacher Anbietername oder eine Vertriebsregion reichen nicht aus.
Ist ein DSB für mein Unternehmen verpflichtend?
Artikel 37 zielt insbesondere auf öffentliche Behörden und Stellen, die regelmäßige und systematische Überwachung von Personen in großem Umfang sowie die groß angelegte Verarbeitung bestimmter Kategorien von Daten oder Daten im Zusammenhang mit Verurteilungen ab. Eine generelle Schwelle von 5.000 Menschen pro Tag gibt es nicht. Die APD empfiehlt, die Kriterien im Kontext zu analysieren.
Diese Klärung betrifft die Umsetzung der Website. Um Verantwortlichkeiten, Verträge und Entscheidungen in einen größeren Rahmen einzuordnen, sehen Sie sich unsere Leistung DSGVO und digitale Verträge an. Website-Wartung und Performance-Optimierung ergänzen die technischen Prüfungen langfristig.