Kostenloses ISO 27001 Assessment

DSGVO

Jemand fragt nach Ihrem DSGVO-Programm. So wird es aufgebaut.

Verzeichnisse, Hinweise, Bewertungen, Verträge und Verfahren, geschrieben für Ihre Datenflüsse, für Teams von 10 bis 300 Personen, innerhalb der Plattform, die sie nach der Übergabe aktuell hält.

VerarbeitungsverzeichnisBeispiel, Verzeichnis nach Artikel 30

25 Verarbeitungstätigkeiten, jede mit Rechtsgrundlage, Aufbewahrungsfrist und ihren Auftragsverarbeitern

Kunden und Produkt
11 Tätigkeiten
11 / 11
Marketing und Website
6 Tätigkeiten, 2 auf Einwilligungsbasis
6 / 6
Personal und Recruiting
8 Tätigkeiten
8 / 8
Auftragsverarbeiter und Übermittlungen
14 Auftragsverarbeiter, 3 außerhalb der EU mit Transferinstrumenten
14 AVVs
Freigegeben von der Programmverantwortlichen, Woche 7Export · CSV, PDF

Für wen das gedacht ist

Teams, die aus einer Datenschutzerklärungs-Vorlage herausgewachsen sind.

  • Passt

    • Ein EU-SaaS-Unternehmen mit 10 bis 300 Personen, dessen Enterprise-Kunden Datenschutzfragebögen und Auftragsverarbeitungsverträge zur Unterschrift schicken.
    • Ein US-amerikanisches oder anderes Nicht-EU-Unternehmen, das an EU-Kunden verkauft oder Personen in der EU beschäftigt und die Entscheidung zum Vertreter sowie Transferinstrumente braucht.
    • Ein Unternehmen, das von einer Datenschutzerklärung zu echten Datenflüssen, Lieferanten und Mitarbeiterdaten gewachsen ist und passende Verzeichnisse und Bewertungen braucht.
  • Passt ebenfalls

    • Ein Unternehmen, das sich auf eine Finanzierungsrunde oder Übernahme vorbereitet, bei der Datenschutz-Due-Diligence auf der Liste steht.
    • Ein Team, das eine Betroffenenanfrage oder eine Beschwerde erhalten und festgestellt hat, dass es dafür kein Verfahren gab.
    • Ein Unternehmen, das bereits ISO 27001 oder SOC 2 hat und die Datenschutzhälfte des Programms braucht.
  • Passt nicht

    • Organisationen, die einen Datenschutzbeauftragten oder einen EU-Vertreter bestellen müssen. Wir helfen bei Entscheidung und Bestellung; die Rolle übernehmen wir nicht.
    • Öffentliche Stellen und umfangreiche Gesundheits- oder Überwachungsverarbeitung. Diese brauchen vom ersten Tag an einen Datenschutzbeauftragten und Rechtsbeistand; wir benennen Partner im Angebot.
    • Unternehmen, die nur ein formelles Rechtsgutachten suchen. Der praktizierende Datenschutzanwalt in Ihrem Projekt gibt das Gutachten ab; die Implementierung ist der Service.

Was Sie mitnehmen

Die Dokumente, die die Verordnung nennt, geschrieben für Ihre Datenflüsse.

Jedes Ergebnis ist editierbar und gehört Ihnen, in der Plattform oder als Export in DOCX, CSV und PDF.

DSGVO-Implementierung

10 Ergebnisse, 6 bis 8 Wochen
  • Dateninventar und Datenflusskarte

    Verzeichnis von Systemen, Flüssen und Empfängern

    • CSV
    • PDF
  • Verzeichnis von Verarbeitungstätigkeiten (Art. 30)

    Zwecke und Begründung der Rechtsgrundlage je Tätigkeit

    • CSV
    • PDF
  • Datenschutzhinweise

    Kunden, Website-Besucher, Bewerber, Mitarbeitende

    • DOCX
    • HTML
  • Datenschutz-Folgenabschätzungen

    Für die Verarbeitungen, die eine brauchen

    • PDF
  • Vorlage für Auftragsverarbeitungsverträge und Lieferantenverzeichnis

    Mit AVV-Status je Lieferant

    • DOCX
    • CSV
  • Bewertung internationaler Übermittlungen und Transferinstrumente

    Bewertung und Klauseln

    • DOCX
    • PDF
  • Verfahren für Betroffenenanfragen und Datenschutzverletzungen

    Mit Anfragenverfolgung und Fristen

    • Verfahren
  • Löschkonzept und Datenschutzrichtlinie

    Versioniert

    • DOCX
    • PDF
  • Nachweis, dass jedes Dokument in Gebrauch ist

    Verknüpft mit dem Eintrag, den es stützt

    • Plattform
  • Aufgezeichnete Übergabe und Readiness-Freigabe

    Mit der Person, die das Programm danach verantwortet

    • Video
    • PDF

So läuft es ab

Acht Wochen bis zur Übergabe. Dann läuft das Programm ohne uns.

Für die DSGVO gibt es kein Zertifizierungsaudit. Der Test ist die AVV-Prüfung eines Kunden, eine Anfrage einer betroffenen Person oder eine Frage der Aufsichtsbehörde.

  • GRCTrail
  • Übergabe
  • Ohne uns
  1. Woche 0

    Scoping-Gespräch

    Wo Ihre Kunden und Mitarbeitenden sind, welche Daten Sie halten, was existiert. Schriftlicher Festpreis innerhalb von 3 Werktagen.

  2. Wochen 1 bis 2

    Assessment

    Dateninventar, Rollenanalyse (Verantwortlicher, Auftragsverarbeiter oder beides), Gap-Analyse gegen die anwendbaren Artikel. Implementierungspreis bestätigt.

  3. Wochen 3 bis 7

    Implementierung

    Verzeichnisse, Hinweise, Rechtsgrundlagen, DSFAs, Auftragsverarbeitungsverträge, Transferinstrumente, Verfahren, Richtlinien. Zwei Prüfsitzungen mit Ihrem Team.

  4. Woche 8

    Übergabe

    Hinweise veröffentlicht, AVVs versendet, aufgezeichnete Übergabe, Readiness-Freigabe.

  5. Wenn ein Kunde fragt

    AVV-Prüfung oder Fragebogen

    Beantwortet aus den Verzeichnissen, mit angehängten Nachweisen. Ihr Team, oder der Fragebogen-Service, wenn Sie uns wollen.

  6. Jedes Jahr

    Prüfungen und neue Verarbeitungen

    Hinweise geprüft, DSFAs für neue Verarbeitungen, Anfragen innerhalb eines Monats beantwortet. Verfolgt in GRCTrail oder in Ihrem Export.

So kalkulieren wir

Was den Preis bestimmt

Drei Dinge, nach denen wir im Gespräch fragen.

  • Ihre Rolle bei den Daten und die Kategorien, die Sie verarbeiten.

    Verantwortliche brauchen mehr Hinweise, Bewertungen und Vereinbarungen als Auftragsverarbeiter; Gesundheits-, Finanz- oder Kinderdaten erfordern zusätzliche DSFAs und ein Einwilligungsdesign.

  • Länder und Übermittlungen.

    Kunden oder Mitarbeitende außerhalb der EU erfordern Transferinstrumente; ein Nicht-EU-Unternehmen braucht zusätzlich die Entscheidung zum Vertreter.

  • Systeme und Lieferanten.

    Jedes wird erfasst, geprüft und vertraglich geregelt. Eine aktuelle Lieferantenliste verkürzt die Arbeit.

Nie in unserem Preis, im Angebot benannt, damit Sie budgetieren können

  • Die Rolle als Ihr Datenschutzbeauftragter oder EU-Vertreter
  • Formelle Rechtsgutachten; der praktizierende Datenschutzanwalt in Ihrem Projekt wird im Angebot benannt
  • Penetrationstests
  • Audits durch ein Zertifizierungssystem oder eine Aufsichtsbehörde; wir bereiten die Nachweise vor und können teilnehmen

Fragen vor dem Gespräch

Brauchen wir einen Datenschutzbeauftragten?

Nur in den Fällen des Artikels 37: öffentliche Stellen, umfangreiche regelmäßige Überwachung oder umfangreiche Verarbeitung besonderer Datenkategorien. Die meisten SaaS-Unternehmen brauchen keinen. Das Assessment gibt Ihnen eine schriftliche Antwort mit Begründung.

Gilt die DSGVO für ein US-Unternehmen?

Ja, wenn es Personen in der EU Waren oder Dienstleistungen anbietet oder ihr Verhalten beobachtet (Artikel 3). Ein US-Unternehmen braucht dann einen EU-Vertreter, sofern keine Ausnahme greift, sowie Transferinstrumente für Daten, die die EU verlassen.

Ist das Rechtsberatung?

Die Implementierung ist Compliance-Arbeit. Fragen, die eine formelle Rechtsposition brauchen, gehen an den praktizierenden Datenschutzanwalt, der für Ihr Projekt beauftragt wird. Außerhalb der EU geben lokale Anwälte das Gutachten ab und werden im Angebot benannt.

Wir haben bereits eine Datenschutzerklärung und einige AVVs. Zählt das?

Es verkürzt das Assessment. Wir prüfen, was existiert, behalten, was zutrifft, und schreiben neu, was nicht zutrifft. Die meisten Teams stellen fest, dass die Erklärung ein Unternehmen beschreibt, das sie vor zwei Jahren waren.

Was machen wir nach der Übergabe?

Die Verzeichnisse aktuell halten, DSFAs für neue Verarbeitungen durchführen, Anfragen innerhalb eines Monats beantworten und Hinweise prüfen, wenn sich Produkte ändern. GRCTrail verfolgt diese Aufgaben, wenn Sie die Plattform behalten. Die Dokumente bleiben in jedem Fall Ihre.

Sagen Sie uns, welche Daten Sie halten und wo Ihre Kunden sind.

Sie verlassen das Gespräch mit einem Umfang und einer indikativen Preisspanne. Der schriftliche Festpreis folgt innerhalb von 3 Werktagen.