Datenschutz-Audits
Ein Audit zeigt, wo Ihr Unternehmen im Datenschutz steht. Wir bewerten jeden Prozess in Reifegraden und leiten daraus eine begründete Reihenfolge der Empfehlungen ab.
Wofür ein Audit gut ist
Die Rechenschaftspflicht verlangt den Nachweis, dass ein Unternehmen seine Pflichten erfüllt – und sie verlangt, die getroffenen Maßnahmen bei Bedarf zu überprüfen und zu aktualisieren (Art. 24 Abs. 1 S. 2 DSGVO). Für die technischen und organisatorischen Maßnahmen schreibt die Verordnung die regelmäßige Überprüfung ihrer Wirksamkeit ausdrücklich vor (Art. 32 Abs. 1 lit. d DSGVO).
Praktisch geht es um eine einfachere Frage: Wo steht das Unternehmen wirklich? Die Antwort darauf ist selten „gut“ oder „schlecht“. Meist ist ein Haus in einem Bereich weit und in einem anderen nicht angefangen – und genau das zeigt ein Audit.
Reifegrad statt Mängelliste
Eine Prüfliste kennt zwei Zustände: vorhanden oder fehlend. Damit lässt sich nicht arbeiten. Zwei Unternehmen können beide ein Löschkonzept haben – eines als Papier in einem Ordner, das andere als Regel, die in den Systemen wirkt. Auf einer Liste stehen beide gleich.
Wir bewerten deshalb jeden Prozess in Stufen. Das hat drei Folgen:
- Sie sehen Ihre Stärken. Nicht nur, was fehlt, sondern was gut läuft – was man nicht anfassen muss und wo bereits investiert wurde.
- Die Reihenfolge ergibt sich von selbst. Aufwand wirkt dort am stärksten, wo eine niedrige Stufe auf ein hohes Risiko trifft. Das lässt sich begründen, auch gegenüber Gesellschaftern.
- Fortschritt wird messbar. Das zweite Audit vergleicht sich mit dem ersten. Bei Unternehmensgruppen lassen sich außerdem Gesellschaften und Standorte nebeneinanderstellen – wer vorangeht, wird sichtbar, und wer zurückhängt, ebenfalls.
Welche Audits wir durchführen
-
Umfassendes Prozessaudit mit Reifegradbewertung
Die vollständige Standortbestimmung über alle Datenschutzprozesse: Verzeichnis, Rechtsgrundlagen, Betroffenenrechte, Löschung, Dienstleister, Drittlandübermittlungen, Vorfallsbehandlung, Schulung, technische und organisatorische Maßnahmen.
-
Nachprüfung
Nach einer Umsetzungsphase die Frage, ob die Maßnahmen wirken – nicht, ob sie eingeführt wurden.
-
Prüfung von Auftragsverarbeitern
Das Kontrollrecht aus Art. 28 Abs. 3 lit. h DSGVO nehmen wir für Sie wahr, bei Ihren Dienstleistern vor Ort oder anhand von Unterlagen und Nachweisen.
-
Anlassbezogene Prüfung einzelner Bereiche
Bewerbungsverfahren, Beschäftigtendaten, Marketing, ein einzelnes System – wenn nur ein Bereich in Frage steht.
Wie ein Audit abläuft
Wir fordern vorab die Unterlagen an, sprechen dann mit den Fachbereichen und sehen uns die Systeme an. Bewertet wird, was wir vorfinden, nicht was in einer Beschreibung steht.
Sie erhalten einen Bericht mit einer Zusammenfassung für die Leitung, den Reifegraden je Prozess, den Feststellungen und einer begründeten Reihenfolge der Empfehlungen. Die Ergebnisse besprechen wir persönlich – ein Bericht, den niemand erklärt, wird nicht umgesetzt.
Auch Unternehmen mit eigenem Datenschutzbeauftragten lassen bei uns prüfen. Der Blick von außen ist in dieser Rolle kein Misstrauen, sondern Entlastung.
- Unterlagen anfordern vorab
- Mit den Fachbereichen sprechen
- Systeme ansehen bewertet wird, was wir vorfinden
- Bericht Zusammenfassung für die Leitung, Reifegrade je Prozess, Feststellungen, Reihenfolge der Empfehlungen
- Ergebnisse persönlich besprechen
Das erste Gespräch
Umfang und Aufwand hängen von der Größe und der Zahl der Standorte ab. Im Erstgespräch klären wir, welcher Zuschnitt für Ihr Haus sinnvoll ist. Kostenfrei und unverbindlich.