DSGVO
Jemand fragt nach Ihrem DSGVO-Programm. So wird es aufgebaut.
Verzeichnisse, Hinweise, Bewertungen, Verträge und Verfahren, geschrieben für Ihre Datenflüsse, für Teams von 10 bis 300 Personen, innerhalb der Plattform, die sie nach der Übergabe aktuell hält.
25 Verarbeitungstätigkeiten, jede mit Rechtsgrundlage, Aufbewahrungsfrist und ihren Auftragsverarbeitern
- Kunden und Produkt
- 11 Tätigkeiten
- 11 / 11
- Marketing und Website
- 6 Tätigkeiten, 2 auf Einwilligungsbasis
- 6 / 6
- Personal und Recruiting
- 8 Tätigkeiten
- 8 / 8
- Auftragsverarbeiter und Übermittlungen
- 14 Auftragsverarbeiter, 3 außerhalb der EU mit Transferinstrumenten
- 14 AVVs
Für wen das gedacht ist
Teams, die aus einer Datenschutzerklärungs-Vorlage herausgewachsen sind.
Passt
- Ein EU-SaaS-Unternehmen mit 10 bis 300 Personen, dessen Enterprise-Kunden Datenschutzfragebögen und Auftragsverarbeitungsverträge zur Unterschrift schicken.
- Ein US-amerikanisches oder anderes Nicht-EU-Unternehmen, das an EU-Kunden verkauft oder Personen in der EU beschäftigt und die Entscheidung zum Vertreter sowie Transferinstrumente braucht.
- Ein Unternehmen, das von einer Datenschutzerklärung zu echten Datenflüssen, Lieferanten und Mitarbeiterdaten gewachsen ist und passende Verzeichnisse und Bewertungen braucht.
Passt ebenfalls
- Ein Unternehmen, das sich auf eine Finanzierungsrunde oder Übernahme vorbereitet, bei der Datenschutz-Due-Diligence auf der Liste steht.
- Ein Team, das eine Betroffenenanfrage oder eine Beschwerde erhalten und festgestellt hat, dass es dafür kein Verfahren gab.
- Ein Unternehmen, das bereits ISO 27001 oder SOC 2 hat und die Datenschutzhälfte des Programms braucht.
Passt nicht
- Organisationen, die einen Datenschutzbeauftragten oder einen EU-Vertreter bestellen müssen. Wir helfen bei Entscheidung und Bestellung; die Rolle übernehmen wir nicht.
- Öffentliche Stellen und umfangreiche Gesundheits- oder Überwachungsverarbeitung. Diese brauchen vom ersten Tag an einen Datenschutzbeauftragten und Rechtsbeistand; wir benennen Partner im Angebot.
- Unternehmen, die nur ein formelles Rechtsgutachten suchen. Der praktizierende Datenschutzanwalt in Ihrem Projekt gibt das Gutachten ab; die Implementierung ist der Service.
Was Sie mitnehmen
Die Dokumente, die die Verordnung nennt, geschrieben für Ihre Datenflüsse.
Jedes Ergebnis ist editierbar und gehört Ihnen, in der Plattform oder als Export in DOCX, CSV und PDF.
DSGVO-Implementierung
10 Ergebnisse, 6 bis 8 WochenDateninventar und Datenflusskarte
Verzeichnis von Systemen, Flüssen und Empfängern
- CSV
Verzeichnis von Verarbeitungstätigkeiten (Art. 30)
Zwecke und Begründung der Rechtsgrundlage je Tätigkeit
- CSV
Datenschutzhinweise
Kunden, Website-Besucher, Bewerber, Mitarbeitende
- DOCX
- HTML
Datenschutz-Folgenabschätzungen
Für die Verarbeitungen, die eine brauchen
Vorlage für Auftragsverarbeitungsverträge und Lieferantenverzeichnis
Mit AVV-Status je Lieferant
- DOCX
- CSV
Bewertung internationaler Übermittlungen und Transferinstrumente
Bewertung und Klauseln
- DOCX
Verfahren für Betroffenenanfragen und Datenschutzverletzungen
Mit Anfragenverfolgung und Fristen
- Verfahren
Löschkonzept und Datenschutzrichtlinie
Versioniert
- DOCX
Nachweis, dass jedes Dokument in Gebrauch ist
Verknüpft mit dem Eintrag, den es stützt
- Plattform
Aufgezeichnete Übergabe und Readiness-Freigabe
Mit der Person, die das Programm danach verantwortet
- Video
So läuft es ab
Acht Wochen bis zur Übergabe. Dann läuft das Programm ohne uns.
Für die DSGVO gibt es kein Zertifizierungsaudit. Der Test ist die AVV-Prüfung eines Kunden, eine Anfrage einer betroffenen Person oder eine Frage der Aufsichtsbehörde.
- GRCTrail
- Übergabe
- Ohne uns
Woche 0
Scoping-Gespräch
Wo Ihre Kunden und Mitarbeitenden sind, welche Daten Sie halten, was existiert. Schriftlicher Festpreis innerhalb von 3 Werktagen.
Wochen 1 bis 2
Assessment
Dateninventar, Rollenanalyse (Verantwortlicher, Auftragsverarbeiter oder beides), Gap-Analyse gegen die anwendbaren Artikel. Implementierungspreis bestätigt.
Wochen 3 bis 7
Implementierung
Verzeichnisse, Hinweise, Rechtsgrundlagen, DSFAs, Auftragsverarbeitungsverträge, Transferinstrumente, Verfahren, Richtlinien. Zwei Prüfsitzungen mit Ihrem Team.
Woche 8
Übergabe
Hinweise veröffentlicht, AVVs versendet, aufgezeichnete Übergabe, Readiness-Freigabe.
Wenn ein Kunde fragt
AVV-Prüfung oder Fragebogen
Beantwortet aus den Verzeichnissen, mit angehängten Nachweisen. Ihr Team, oder der Fragebogen-Service, wenn Sie uns wollen.
Jedes Jahr
Prüfungen und neue Verarbeitungen
Hinweise geprüft, DSFAs für neue Verarbeitungen, Anfragen innerhalb eines Monats beantwortet. Verfolgt in GRCTrail oder in Ihrem Export.
So kalkulieren wir
Was den Preis bestimmt
Drei Dinge, nach denen wir im Gespräch fragen.
Ihre Rolle bei den Daten und die Kategorien, die Sie verarbeiten.
Verantwortliche brauchen mehr Hinweise, Bewertungen und Vereinbarungen als Auftragsverarbeiter; Gesundheits-, Finanz- oder Kinderdaten erfordern zusätzliche DSFAs und ein Einwilligungsdesign.
Länder und Übermittlungen.
Kunden oder Mitarbeitende außerhalb der EU erfordern Transferinstrumente; ein Nicht-EU-Unternehmen braucht zusätzlich die Entscheidung zum Vertreter.
Systeme und Lieferanten.
Jedes wird erfasst, geprüft und vertraglich geregelt. Eine aktuelle Lieferantenliste verkürzt die Arbeit.
Nie in unserem Preis, im Angebot benannt, damit Sie budgetieren können
- Die Rolle als Ihr Datenschutzbeauftragter oder EU-Vertreter
- Formelle Rechtsgutachten; der praktizierende Datenschutzanwalt in Ihrem Projekt wird im Angebot benannt
- Penetrationstests
- Audits durch ein Zertifizierungssystem oder eine Aufsichtsbehörde; wir bereiten die Nachweise vor und können teilnehmen
Fragen vor dem Gespräch
Brauchen wir einen Datenschutzbeauftragten?
Nur in den Fällen des Artikels 37: öffentliche Stellen, umfangreiche regelmäßige Überwachung oder umfangreiche Verarbeitung besonderer Datenkategorien. Die meisten SaaS-Unternehmen brauchen keinen. Das Assessment gibt Ihnen eine schriftliche Antwort mit Begründung.
Gilt die DSGVO für ein US-Unternehmen?
Ja, wenn es Personen in der EU Waren oder Dienstleistungen anbietet oder ihr Verhalten beobachtet (Artikel 3). Ein US-Unternehmen braucht dann einen EU-Vertreter, sofern keine Ausnahme greift, sowie Transferinstrumente für Daten, die die EU verlassen.
Ist das Rechtsberatung?
Die Implementierung ist Compliance-Arbeit. Fragen, die eine formelle Rechtsposition brauchen, gehen an den praktizierenden Datenschutzanwalt, der für Ihr Projekt beauftragt wird. Außerhalb der EU geben lokale Anwälte das Gutachten ab und werden im Angebot benannt.
Wir haben bereits eine Datenschutzerklärung und einige AVVs. Zählt das?
Es verkürzt das Assessment. Wir prüfen, was existiert, behalten, was zutrifft, und schreiben neu, was nicht zutrifft. Die meisten Teams stellen fest, dass die Erklärung ein Unternehmen beschreibt, das sie vor zwei Jahren waren.
Was machen wir nach der Übergabe?
Die Verzeichnisse aktuell halten, DSFAs für neue Verarbeitungen durchführen, Anfragen innerhalb eines Monats beantworten und Hinweise prüfen, wenn sich Produkte ändern. GRCTrail verfolgt diese Aufgaben, wenn Sie die Plattform behalten. Die Dokumente bleiben in jedem Fall Ihre.
Verwandt
Zuletzt geprüft: Oktober 2026
Sagen Sie uns, welche Daten Sie halten und wo Ihre Kunden sind.
Sie verlassen das Gespräch mit einem Umfang und einer indikativen Preisspanne. Der schriftliche Festpreis folgt innerhalb von 3 Werktagen.