Zweite Schicht EN, English version Gespräch buchen

Zielgruppe

Stand

Der Datenschutzbeauftragte verbringt seine Zeit nicht mit Bewertung, sondern mit Nachfragen in zwölf Systemen.

Ein Handelsunternehmen mit 900 Mitarbeitern, ein externer Datenschutzbeauftragter an zwei Tagen in der Woche: 180 Auftragsverarbeitungsverträge als PDF auf SharePoint, ein Verarbeitungsverzeichnis in Excel mit 140 Zeilen, ein Confluence-Bereich mit Prüfvermerken und jeden Monat drei bis vier Auskunftsersuchen nach Artikel 15 DSGVO. Für jedes schreibt er zwölf Systemverantwortliche an, CRM, Webshop, Personal, Ticketsystem, Newsletter, Kamera, und nach vier Wochen fehlen noch zwei Antworten, während die Monatsfrist läuft. Dazwischen fragt der Vertrieb, ob er ein neues Werkzeug nutzen darf, und die IT meldet, dass ein Dienstleister seine Unterauftragsverarbeiter geändert hat. KI für Datenschutzbeauftragte beginnt deshalb nicht bei der Rechtsfrage, sondern beim Zusammentragen: Systeme abfragen, Verträge lesen, Verzeichnis abgleichen, und dem Beauftragten vorlegen, was er bewerten muss.

Anfrage

Welcher Ablauf kostet Sie bei Datenschutzbeauftragten am meisten Zeit?

Beschreiben Sie ihn in drei Sätzen. Wir melden uns am nächsten Werktag mit einer ersten Einschätzung, ob sich KI dort lohnt, und mit einem Terminvorschlag für ein Gespräch von 30 Minuten.

Lieber gleich einen festen Termin? Gespräch von 30 Minuten direkt buchen

Erst einmal selbst prüfen? Potenzial-Check in zehn Minuten

Direkt
+49 89 856 371 02
projekt@wdm.de

Danke, Ihre Anfrage ist angekommen. Sie bekommen in wenigen Minuten eine Bestätigung per E-Mail. Wir melden uns am nächsten Werktag.

Alle Felder ohne den Zusatz (optional) sind Pflichtfelder.

Antwort am nächsten Werktag

Abläufe

Fünf Abläufe, die sich bei Datenschutzbeauftragten lohnen

Die Arbeit des Datenschutzbeauftragten ist die Bewertung. Alles davor ist Suchen, Lesen und Nachfragen. Welche dieser Abläufe sich bei Ihnen rechnen, zeigt die Analyse.

  • Auskunftsersuchen aus allen Systemen zusammentragen

    CRM, Webshop, Personalsystem, Ticketsystem, Postfächer

    Vier Auskunftsersuchen im Monat, jedes mit einer Frist von einem Monat nach Artikel 12 Absatz 3 DSGVO, jedes mit Nachfragen in zwölf Systemen. Der Ablauf läuft mit einem Modell im Haus, prüft die Identität des Anfragenden nach Ihrer Regel, fragt die angeschlossenen Systeme über deren Schnittstellen oder Exporte ab, stellt die Auskunft nach Ihrer Vorlage zusammen und markiert unsichere Treffer, etwa Namensgleichheit ohne passende Adresse. Systeme ohne Schnittstelle bekommen eine Anfrage mit Frist, deren Antwort der Ablauf einliest. Der Datenschutzbeauftragte prüft, kürzt und gibt die Auskunft frei.

  • Auftragsverarbeitungsverträge lesen und gegen Pflichtinhalte prüfen

    SharePoint, Dokumentenmanagement, Vertragsmanagement, Excel

    180 Auftragsverarbeitungsverträge in vier Fassungen aus zehn Jahren, die Hälfte nie gegen Artikel 28 Absatz 3 DSGVO geprüft. Der Ablauf liest jeden Vertrag, prüft die Pflichtinhalte, Gegenstand und Dauer, Weisungsbindung, Unterauftragsverarbeiter, Löschung und Rückgabe, technische und organisatorische Maßnahmen, markiert fehlende oder abweichende Klauseln mit Fundstelle und zieht die Liste der Unterauftragsverarbeiter mit Serverstandort heraus. Verträge mit Drittlandbezug oder ohne gültige Fassung stehen oben. Die Bewertung, ob eine Lücke tragbar ist oder nachverhandelt wird, trifft der Beauftragte.

  • Verarbeitungsverzeichnis abgleichen und vervollständigen

    Excel, OneTrust, audatis MANAGER, Confluence, Softwareinventar der IT

    140 Verarbeitungstätigkeiten im Verzeichnis, 220 Anwendungen im Inventar der IT, und niemand weiß, welche der 80 Differenz einen Eintrag bräuchte. Der Ablauf liest Verzeichnis, Inventar und die Rückmeldungen der Fachbereiche, ordnet Anwendungen zu Verarbeitungstätigkeiten zu, markiert Anwendungen ohne Eintrag und Einträge ohne Rechtsgrundlage, Löschfrist oder Empfänger, und bereitet Entwürfe für fehlende Einträge aus den vorhandenen Angaben vor. Er fragt die Fachbereiche nach fester Vorlage ab und liest ihre Antworten ein. Der Beauftragte bestätigt jeden Eintrag, bevor er ins Verzeichnis geht.

  • Werkzeuganfragen der Fachbereiche bewerten und Prüfvermerke vorbereiten

    Ticketsystem, SharePoint, Anbieterunterlagen, Prüfraster

    60 Anfragen im Jahr: Darf das Marketing dieses Umfragewerkzeug nutzen, der Vertrieb jenes Transkriptionsprogramm. Der Ablauf liest Datenschutzerklärung, Auftragsverarbeitungsvertrag, Liste der Unterauftragsverarbeiter und Serverstandort des Anbieters, füllt Ihr Prüfraster, schreibt den Vermerk als Entwurf und markiert, was aus den Unterlagen nicht hervorgeht, etwa Löschfristen oder die Rechtsgrundlage für einen Drittlandtransfer. Der Beauftragte ergänzt die Bewertung und entscheidet. Der Fachbereich bekommt eine Antwort in Tagen statt in Wochen, und der Vermerk liegt dort, wo die nächste Prüfung ihn findet.

  • Datenpannen dokumentieren und Meldung vorbereiten

    Meldeformular, Ticketsystem, Dokumentenmanagement, Fristenkalender

    Eine falsch adressierte Mail mit Gehaltsdaten, ein verlorener Laptop, ein offener Ordner auf dem Server: jede Meldung läuft gegen 72 Stunden nach Artikel 33 DSGVO. Der Ablauf nimmt die Meldung aus Formular oder Postfach auf, legt die Akte an, berechnet die Frist aus dem Zeitpunkt der Kenntnis, fragt die fehlenden Angaben beim Melder ab, Art der Daten, Zahl der Betroffenen, getroffene Maßnahmen, und füllt den Meldeentwurf nach dem Formular der Aufsichtsbehörde. Die Risikoeinschätzung schlägt er nach Ihrem Raster vor. Ob gemeldet wird, entscheiden Beauftragter und Geschäftsführung.

Systeme

Typische Systeme bei Datenschutzbeauftragten

Datenschutz hat selten ein führendes System. Das Verzeichnis liegt in Excel oder einem Managementwerkzeug, die Verträge auf SharePoint, die Daten in zwanzig Fachsystemen. Dazwischen liegt die Handarbeit.

Systemvernetzung im Detail

  • DatenschutzmanagementOneTrust, DataGuard, audatis MANAGER, heyData, Priverion
  • Dokumente und VerträgeSharePoint, Confluence, DocuSign, Vertragsmanagement, Excel
  • Fachsysteme als DatenquellenSAP, Salesforce, HubSpot, Personio, Zendesk, Shopsysteme
  • InformationssicherheitMicrosoft Purview, Microsoft Entra ID, Softwareinventar der IT
  • KommunikationExchange, Microsoft 365, Jira Service Management, Meldeformulare

Einwände

Was bei Datenschutzbeauftragten besonders zählt

Die Einwände, die Datenschutzbeauftragte zuerst nennen, und unsere Antwort darauf.

  • Der Datenschutzbeauftragte ist zugleich der kritischste Prüfer jeder KI. Das ist uns recht, denn die Fragen, die Sie an fremde Werkzeuge stellen, beantworten wir für unsere Abläufe vorab: Rechtsgrundlage je Verarbeitung, Zweckbindung, Speicherorte, Unterauftragsverarbeiter, Drittlandbezug. Sie bekommen den Datenfluss je Ablauf als Dokument, bevor etwas gebaut wird, und entscheiden, wo das Modell läuft.
  • Daten aus Auskunftsersuchen dürfen nicht in externe Dienste gelangen. Deshalb läuft dieser Ablauf mit einem Modell im Haus oder auf einem EU-Server unter Ihrer Kontrolle. Die abgefragten Systeme liefern an diesen Ort, nicht an einen Dienst. Keine Ihrer Daten trainiert ein fremdes Modell, und das Protokoll zeigt, welche Systeme für welches Ersuchen abgefragt wurden.
  • Für den KI-Einsatz ist eine Datenschutz-Folgenabschätzung meist Pflicht. Oft ja, nach Artikel 35 DSGVO, und wir liefern dafür das Material: Beschreibung der Verarbeitung, Zweck, Datenkategorien, Betriebsart, Risiken und Maßnahmen je Ablauf. Die Folgenabschätzung selbst erstellen Sie; wir haben die Vorarbeit für unsere eigenen Abläufe schon einmal gemacht und zeigen sie Ihnen.
  • Als externer Beauftragter unterliege ich der Verschwiegenheit. Wir auch, vertraglich gegenüber Ihnen und Ihrem Auftraggeber. Der Ablauf arbeitet in den Systemen des Unternehmens, nicht in Ihren; was Sie aus mehreren Mandaten wissen, bleibt bei Ihnen. Für externe Beauftragte mit mehreren Mandaten bauen wir den Ablauf so, dass er je Mandat getrennt läuft und protokolliert.
  • Wir haben schon ein Datenschutzmanagement-Werkzeug. Gut, dann bleibt es das Verzeichnis. Was es nicht kann, ist das Suchen in zwölf Fachsystemen, das Lesen von 180 Verträgen und das Nachfragen bei Fachbereichen, die nicht antworten. Dort setzt der Ablauf an und schreibt das Ergebnis in Ihr Werkzeug zurück.

Nachweis

Was wir aus vergleichbaren Abläufen mitbringen

Das Prüfen ganzer Dokumentbestände gegen ein Regelwerk kennen wir aus unseren Projekten. Für einen börsennotierten Hersteller von Brennstoffzellen mit rund 400 Mitarbeitern haben wir den gesamten Textbestand von zehn Live-Domains in elf Sprachen gelesen und jede Umweltaussage nach der EU-Richtlinie 2024/825 mit Fundort und Einstufung markiert, dazu ein Werkzeug gebaut, das den Handlungsbedarf je Seite zeigt. Umformuliert wurde nach Redaktionsleitfaden, freigegeben je Stelle durch einen Menschen. 180 Auftragsverarbeitungsverträge gegen Artikel 28 zu prüfen ist dieselbe Aufgabe mit einem anderen Regelwerk: lesen, einstufen, Fundstelle zeigen, Mensch entscheidet.

Was dort schiefging: Die erste Einstufung war zu streng und lieferte zu viele Treffer, das Regelwerk wurde in zwei Runden nachgeschärft. Für die Vertragsprüfung heißt das: Die erste Woche liefert mehr markierte Klauseln, als Sie bewerten wollen, und genau an Ihren Entscheidungen lernt das Regelwerk, was eine echte Lücke ist.

Fallstudie: Regeltexte über zehn Domains

Preise

Preise für Datenschutzbeauftragte

Analyse, Umbau und Begleitung haben feste Preise, die öffentlich auf unserer Seite stehen, und nach jeder Stufe entscheiden Sie neu. Was ein Ablauf wie "Auskunftsersuchen aus allen Systemen zusammentragen" bei Ihnen kostet, steht nach der Analyse als Festpreis fest: Vorgehen und Preise. Wo sich KI nicht lohnt, steht das ebenso in der Analyse.

Rückfragen

Fragen von Datenschutzbeauftragten

Was im ersten Gespräch zuerst gefragt wird. Weitere Antworten stehen unter Fragen und Antworten.

Dürfen personenbezogene Daten aus Auskunftsersuchen durch eine KI laufen?

Ja, wenn das Modell dort läuft, wo Sie es verantworten können. Für Auskunftsersuchen und Datenpannen bauen wir mit Modellen im Haus oder auf EU-Servern unter Auftragsverarbeitungsvertrag; für das Lesen von Anbieterunterlagen reicht oft eine Cloud-Betriebsart. Sie entscheiden je Ablauf, keine Ihrer Daten trainiert ein fremdes Modell. Die Betriebsarten stehen unter Datensouveränität.

Ersetzt das OneTrust, DataGuard oder audatis?

Nein, es füllt sie. Das Verzeichnis, die Dokumentation und die Fristen bleiben in Ihrem Werkzeug. Unsere Abläufe übernehmen, was heute per Mail und Hand passiert: Fachsysteme abfragen, Verträge lesen, Fachbereiche erinnern, Entwürfe schreiben. Wo eine Funktion Ihres Werkzeugs reicht, sagen wir das in der Analyse.

Ich bin externer Beauftragter mit zwanzig Mandanten zwischen 20 und 200 Mitarbeitern. Lohnt sich das?

Für ein einzelnes Unternehmen unter etwa 50 Mitarbeitern rechnet sich ein Umbau zum Festpreis selten, das sagen wir offen. Für Sie als Beauftragten mit zwanzig Mandaten kann sich ein Ablauf rechnen, der je Mandat getrennt läuft, etwa die Vertragsprüfung oder die Vorbereitung von Prüfvermerken. Der Potenzial-Check gibt eine erste Einschätzung.

Braucht der Ablauf selbst eine Datenschutz-Folgenabschätzung?

Für die Auskunfts- und Datenpannenabläufe wahrscheinlich ja, weil sie systematisch personenbezogene Daten aus vielen Quellen zusammenführen. Wir liefern die Beschreibung der Verarbeitung, Datenkategorien, Betriebsart, Risiken und Maßnahmen als Vorlage. Die Abschätzung erstellen und verantworten Sie; die Analyse klärt vorab, welche Abläufe eine brauchen und welche nicht.

Übergabe

Der erste Schritt ist ein Gespräch von 30 Minuten.

Sie erzählen uns von dem Ablauf, der Sie am meisten Zeit kostet. Wir sagen Ihnen ehrlich, ob sich KI dort lohnt und was der nächste Schritt wäre. Ob danach eine Ablaufanalyse folgt, entscheiden Sie.

Gespräch buchenVorgehen und Preise