Zum Inhalt springen
Nemesis Consulting GmbH – zur Startseite

Datenschutz

Datenschutz­management­systeme

Ein Datenschutz­management­system hält den Nachweis nach Art. 5 Abs. 2 DSGVO aktuell, auch wenn neue Software, Dienstleister und Prozesse hinzukommen. Es lässt sich software­gestützt in einer Fachanwendung oder dokumenten­basiert in Ihrer bestehenden Ablage führen.

Was ein Datenschutz­management­system ist

Die Datenschutz-Grundverordnung verlangt den Nachweis, dass ein Unternehmen seine Pflichten erfüllt (Art. 5 Abs. 2 DSGVO). Dieser Nachweis entsteht nicht durch eine einmalige Bestandsaufnahme, sondern durch Verfahren, die mitlaufen: Wer verarbeitet welche Daten, auf welcher Grundlage, wie lange, mit welchen Dienstleistern – und was passiert, wenn sich daran etwas ändert.

Ein Datenschutz­management­system ist die Ordnung, die diese Fragen beantwortbar hält. Nicht ein Ordner, der nach dem Projekt im Regal steht, sondern eine Struktur, in der jede neue Software, jeder neue Dienstleister und jeder neue Prozess seinen Platz findet. Der Unterschied zeigt sich erst im zweiten Jahr, wenn ein Ordner den Anschluss verloren hat und ein System nicht.

Was darin geführt wird

  • Verzeichnis der Verarbeitungs­tätigkeiten mit Zwecken, Rechts­grundlagen, Daten­kategorien, Empfängern und Fristen (Art. 30 DSGVO)
  • Dienstleister und Verträge: Übersicht der Auftrags­verarbeiter, Vereinbarungen nach Art. 28 DSGVO, Prüfung der Übermittlungen in Drittländer
  • Löschkonzept mit Aufbewahrungs­fristen und den Regeln, wer löscht und wann
  • Betroffenen­rechte: ein Verfahren für Auskunft, Berichtigung, Löschung und Widerspruch, das die Fristen einhält, auch wenn die zuständige Person im Urlaub ist
  • Meldewege für Datenschutz­verletzungen samt Vorfalls­register – unverzüglich und möglichst binnen 72 Stunden ist keine Zeit für Zuständigkeits­fragen (Art. 33 DSGVO)
  • Technische und organisatorische Maßnahmen und ihre regelmäßige Überprüfung (Art. 32 DSGVO)
  • Schwellwert­analyse und Datenschutz-Folgen­abschätzung, wo sie erforderlich ist (Art. 35 DSGVO)
  • Vorabprüfung neuer Vorhaben, damit Anforderungen in die Planung einfließen und nicht nachträglich (Art. 25 DSGVO)
  • Richtlinien, Rollen und Zuständigkeiten sowie die Nachweise über Schulungen und Sensibilisierung
  • Wiedervorlagen und Historie: was wann geprüft, geändert und entschieden wurde
Software­gestützt oder dokumenten­basiert

Zwei Wege, dieselbe Substanz

  • Software­gestützt

    Wir arbeiten mit einer etablierten Fachanwendung, die wir als eigene Serverinstanz betreiben und an unsere Arbeitsweise angepasst haben. Ihr Haus erhält einen eigenen Zugang: Verzeichnis, Verträge, Fristen und Nachweise liegen an einer Stelle, Änderungen sind nachvollziehbar, Termine erinnern von selbst. Sie können jederzeit selbst sehen, wo Ihr Haus steht – ohne uns fragen zu müssen. Welche Komponenten dabei zum Einsatz kommen und wer daran beteiligt ist, legen wir im Mandat offen.

  • Dokumenten­basiert

    Nicht jedes Haus will ein weiteres System und einen weiteren Zugang. Für diesen Fall führen wir dieselben Inhalte in einer Dokumenten­struktur, die in Ihre bestehende Ablage passt. Die Substanz ist identisch; was fehlt, sind die Automatismen – Fristen, Wiedervorlagen und Versionsstände müssen von Hand gepflegt werden, und das kostet im Alltag Aufmerksamkeit.

Unsere Empfehlung

Welcher Weg zu Ihrem Haus passt

In nahezu allen Fällen ist die Fachanwendung der bessere Weg, und zwar nicht aus Bequemlichkeit, sondern wegen der Nachweisbarkeit: Fristen laufen mit, jede Änderung bleibt nachvollziehbar, und wenn die Aufsichts­behörde fragt oder ein Kunde im Audit Einsicht verlangt, ist der Stand in Minuten belegt statt in Tagen zusammengesucht. Mit jeder weiteren Gesellschaft, jedem Standort und jedem Dienstleister wächst dieser Vorsprung.

Den dokumenten­basierten Weg halten wir dennoch vor, weil es Fälle gibt, in denen er der richtige ist: sehr überschaubare Verhältnisse mit wenigen, stabilen Verarbeitungen, ein Haus, das bewusst kein weiteres System einführen möchte, oder besondere Vorgaben an die eigene Ablage. Wir sagen Ihnen im Erstgespräch, was wir empfehlen – und wenn Sie den anderen Weg bevorzugen, gehen wir ihn mit.

Wenn schon etwas vorhanden ist

Bei der Ablösung eines Datenschutzbeauftragten bringen Mandanten meist ein bestehendes System mit. Wir sehen es uns zuerst an und entscheiden gemeinsam, ob es weiterentwickelt oder ersetzt wird. Was trägt, bleibt – ein funktionierendes Verzeichnis wird nicht neu geschrieben, weil es in einem anderen Format vorliegt.

Nächster Schritt

Das erste Gespräch

Eine Standortbestimmung zeigt, was vorhanden ist und was fehlt. Daraus ergibt sich die Reihenfolge – und die Frage, welcher der beiden Wege zu Ihrem Haus passt. Das erste Gespräch ist kostenfrei und unverbindlich.