Verzeichnis von Verarbeitungstätigkeiten
Ist es vorhanden, vollständig und aktuell? Fehlende Verfahren fallen hier als Erstes auf (Art. 30 DSGVO).
Wir prüfen, wo Ihr Datenschutz tatsächlich steht: Verarbeitungen, Verträge, Technik und Dokumentation. Sie erhalten einen verständlichen Bericht mit priorisiertem Maßnahmenplan – keine Mängelliste ohne Lösung.
Das Audit sieht sich an, was tatsächlich passiert – nicht nur, was in den Unterlagen steht. Der Abgleich zwischen beidem ist in der Praxis der ergiebigste Teil.
Ist es vorhanden, vollständig und aktuell? Fehlende Verfahren fallen hier als Erstes auf (Art. 30 DSGVO).
Für jede Verarbeitung: Worauf stützt sie sich, und trägt diese Grundlage wirklich?
Welche Dienstleister verarbeiten Daten für Sie, und liegt für jeden ein Vertrag nach Art. 28 DSGVO vor?
Zugriffsrechte, Verschlüsselung, Backup, Löschkonzept – und ob die Maßnahmen zum Risiko passen (Art. 32 DSGVO).
Was passiert konkret, wenn ein Auskunftsersuchen eingeht? Gibt es einen Weg, der die Frist hält?
Datenschutzerklärung, Hinweise bei Erhebung, Einwilligungen – vollständig und verständlich (Art. 13 DSGVO)?
Ist geregelt, wer wen innerhalb welcher Frist informiert, damit die 72 Stunden nach Art. 33 DSGVO reichen?
Befunde nach Dringlichkeit sortiert, jeweils mit konkretem Vorschlag – nicht nur mit dem Hinweis, dass etwas fehlt.
Meist gibt es einen konkreten Anlass – und in aller Regel ist es günstiger, ihn vorher zu klären als hinterher.
Wenn ein Schreiben der Aufsichtsbehörde eingegangen ist oder erwartet wird, zeigt das Audit, wo es klemmt.
Gewachsene Strukturen, neue Werkzeuge, wechselnde Zuständigkeiten – irgendwann weiß niemand mehr, welche Daten wo liegen.
Größere Auftraggeber verlangen zunehmend Nachweise. Ein eigenes Audit liefert die Grundlage dafür.
Wenn etwas passiert ist, gehört geklärt, ob es ein Einzelfall war oder ein strukturelles Problem.
In fünf Schritten von der ersten Sichtung zum abgearbeiteten Maßnahmenplan.
Wir klären, welche Bereiche, Standorte und Systeme betrachtet werden – und was Sie sich vom Audit erwarten.
Verzeichnis, Verträge, Datenschutzerklärung, Löschkonzept und vorhandene Nachweise im Vorfeld prüfen.
Gespräche mit den Verantwortlichen der Fachbereiche und Blick auf die tatsächliche Praxis – dort zeigt sich die Lücke zur Dokumentation.
Sie erhalten den Bericht mit priorisiertem Maßnahmenplan und wir gehen ihn gemeinsam durch.
Auf Wunsch begleiten wir die Abarbeitung und prüfen anschließend nach, ob die Maßnahmen wirken.
Klarheit darüber, wo Sie stehen – und eine Reihenfolge, in der sich die Lücken schließen lassen.
Sie wissen danach, welche Daten Sie verarbeiten, auf welcher Grundlage und wer noch daran beteiligt ist.
Nicht alles ist gleich dringend. Der Bericht sagt, was zuerst zu tun ist und was warten kann.
Art. 5 Abs. 2 DSGVO verlangt den Nachweis der Einhaltung. Ein dokumentiertes Audit ist genau das.
Bekannte Lücken lassen sich schließen. Unbekannte fallen der Aufsichtsbehörde auf.
Wenn Auftraggeber Nachweise verlangen, haben Sie die Unterlage bereits.
Der Aufwand hängt von der Unternehmensgröße, der Zahl der Verarbeitungen und der Zahl der Standorte ab. Nach einem kurzen Erstgespräch erhalten Sie ein Festpreisangebot, in der Regel innerhalb eines Werktags.
Individuelles Angebot anfordernEin Audit als solches schreibt die DSGVO nicht vor. Sie verlangt aber, dass Verantwortliche die Einhaltung nachweisen können (Art. 5 Abs. 2, Art. 24 DSGVO) und die Wirksamkeit ihrer technischen und organisatorischen Maßnahmen regelmäßig überprüfen (Art. 32 Abs. 1 lit. d DSGVO). Das Audit ist der übliche Weg, beides zu erfüllen.
Das hängt von der Größe des Unternehmens und der Zahl der Verarbeitungen ab. Den Umfang stimmen wir vorab ab, damit Sie vor der Beauftragung wissen, was auf Sie zukommt.
Sie erhalten einen schriftlichen Bericht mit allen Befunden, nach Dringlichkeit sortiert und jeweils mit einem konkreten Vorschlag. Die Ergebnisse gehen ausschließlich an Sie – eine Meldung an eine Behörde erfolgt selbstverständlich nicht.
Die Überwachung der Einhaltung gehört zu den Aufgaben des Datenschutzbeauftragten (Art. 39 Abs. 1 lit. b DSGVO). Wenn Sie unseren externen Datenschutzbeauftragten beauftragt haben, ist die laufende Prüfung Teil der Betreuung. Ein gesondertes Audit ist dann vor allem sinnvoll, wenn es einen konkreten Anlass gibt oder ein Auftraggeber einen eigenständigen Nachweis verlangt.
Ein Audit ist eine Prüfung mit Bericht – es endet mit Befunden und Maßnahmen. Eine Zertifizierung nach Art. 42 DSGVO wird dagegen von einer akkreditierten Stelle vergeben und ist ein formales Siegel. Wir führen Audits durch, keine Zertifizierungen.
Die rechtlichen Grundlagen und die Praxisfragen, die uns dazu am häufigsten gestellt werden.
Was sich sinnvoll an ein Audit anschließt.
Vereinbaren Sie ein unverbindliches Erstgespräch. Wir klären den Umfang und Sie erhalten ein Festpreisangebot.