Externer Datenschutzbeauftragter für Ihr Unternehmen

Datenschutz zuverlässig organisieren – mit einer festen externen Ansprechperson, die Ihre Prozesse versteht und Sie im Alltag entlastet.

DIMS
 

Datenschutz, der im Unternehmen funktioniert

Datenschutz ist mehr als Dokumentation. Er betrifft tägliche Arbeitsabläufe, digitale Systeme, Verträge und den Umgang mit Kundinnen, Kunden und Mitarbeitenden. Wir unterstützen Sie dabei, Datenschutz strukturiert, nachvollziehbar und praxisnah in Ihrem Unternehmen zu verankern.

Das ist für Sie relevant, wenn …

  • Sie möchten Ihre Datenschutzorganisation neu aufstellen oder weiterentwickeln.
  • Sie benötigen eine externe, fachkundige Ansprechperson für Datenschutzthemen.
  • Dokumentationen, Zuständigkeiten oder Prozesse sollen übersichtlich und belastbar werden.
  • Sie möchten bei Datenschutzfragen, Anfragen oder Vorfällen nicht allein entscheiden müssen.

 

Unsere Leistungen

Datenschutzorganisation strukturieren: Wir verschaffen gemeinsam einen Überblick über Zuständigkeiten, Prozesse und notwendige Unterlagen.

Dokumentation begleiten: Wir unterstützen bei Verarbeitungsverzeichnissen, technischen und organisatorischen Maßnahmen sowie weiteren erforderlichen Nachweisen.

Ansprechperson im Alltag: Sie erhalten Unterstützung bei konkreten Fragen aus Fachabteilungen, bei neuen Prozessen und bei der Bewertung von Risiken.

Mitarbeitende sensibilisieren: Wir helfen dabei, Datenschutz verständlich zu vermitteln und in die tägliche Arbeit zu integrieren.

Prüfungen und Anfragen vorbereiten: Wir begleiten Sie bei der strukturierten Bearbeitung von Anfragen, Prüfungen und Datenschutzvorfällen.

So läuft die Zusammenarbeit ab

  1. Erstgespräch: Wir klären Ihre Ausgangslage, Ziele und offenen Fragen.
  2. Bestandsaufnahme: Wir schaffen Transparenz über relevante Prozesse, Systeme und Prioritäten.
  3. Maßnahmen planen: Sie erhalten einen verständlichen, zu Ihrer Organisation passenden nächsten Schritt.
  4. Umsetzung begleiten: Auf Wunsch unterstützen wir bei Einführung, Dokumentation, Kommunikation und Schulung.

 

Ihr Nutzen

  • Klare Ansprechpartner und nachvollziehbare Verantwortlichkeiten
  • Weniger Unsicherheit bei datenschutzrelevanten Entscheidungen
  • Praxisnahe Unterstützung statt isolierter Musterdokumente
  • Datenschutz, der zu Ihren Abläufen und Systemen passt




Häufige Fragen

Für welche Unternehmen ist eine externe Datenschutzbetreuung geeignet?

Für Unternehmen, die Datenschutz strukturiert organisieren und eine verlässliche externe Ansprechperson einbinden möchten.

Ja. Neben einer laufenden Betreuung können auch klar abgegrenzte Projekte, Audits oder Dokumentationsaufgaben begleitet werden.

In einem Erstgespräch klären wir Ausgangslage, Ziele und die nächsten sinnvollen Schritte für Ihr Unternehmen.

Das lässt sich in der Zusammenarbeit passend zu Ihrer Organisation und den vereinbarten Kommunikationswegen gestalten.

KAJO-DATA · COMPLIANCE

Datenschutzaudit

Interaktive Prüfung mit Erläuterungen und automatisch erzeugtem Maßnahmenplan.

KAJO-DATA
Fortschritt0 / 51
Hinweis: Maßnahmen werden erst im erzeugten Bericht ausgegeben. Verantwortliche werden im Bericht nicht erfasst.

Bericht personalisieren

Diese Angaben erscheinen im PDF-Bericht und in der E-Mail.

1. Datenschutzorganisation und Verantwortlichkeiten

01

Ist eine verantwortliche Stelle für den Datenschutz eindeutig benannt?

Es muss klar sein, wer für die Einhaltung der Datenschutzvorgaben verantwortlich ist. Nachweis: Organigramm oder Zuständigkeitsregelung.

Hoch
Maßnahme: Datenschutzverantwortlichen benennen und Zuständigkeiten schriftlich festlegen.
02

Ist geprüft, ob ein Datenschutzbeauftragter bestellt werden muss?

Die Pflicht kann sich unter anderem aus der Unternehmensgröße, umfangreicher Verarbeitung oder umfangreicher Überwachung ergeben.

Hoch
Maßnahme: Prüfung dokumentieren und gegebenenfalls einen Datenschutzbeauftragten bestellen.
03

Gibt es eine Datenschutzrichtlinie oder Datenschutzordnung?

Interne Grundsätze, Zuständigkeiten und Mindestanforderungen sollten schriftlich geregelt sein.

Mittel
Maßnahme: Datenschutzrichtlinie erstellen oder aktualisieren und intern bekanntgeben.
04

Sind Mitarbeitende regelmäßig zum Datenschutz geschult?

Schulungen sollten risikoorientiert erfolgen und nachweisbar sein.

Hoch
Maßnahme: Schulung durchführen, Teilnahme dokumentieren und Wiederholungsintervalle festlegen.
05

Gibt es ein Verfahren zur Bearbeitung von Datenschutzfragen und Beschwerden?

Anfragen müssen zentral erfasst, bewertet und fristgerecht bearbeitet werden.

Mittel
Maßnahme: Verantwortliche, Fristen und Bearbeitungsprozess definieren.

2. Verzeichnis der Verarbeitungstätigkeiten

06

Gibt es ein vollständiges Verzeichnis der Verarbeitungstätigkeiten?

Erfasst werden sollten unter anderem Zwecke, Datenkategorien, betroffene Personen, Empfänger, Löschfristen und Schutzmaßnahmen.

Hoch
Maßnahme: Alle Verarbeitungstätigkeiten aufnehmen und zentral dokumentieren.
07

Wird das Verzeichnis regelmäßig aktualisiert?

Neue Systeme, Software, Dienstleister oder Prozesse müssen zeitnah ergänzt werden.

Mittel
Maßnahme: Verantwortlichen und regelmäßigen Aktualisierungsprozess festlegen.
08

Sind die jeweiligen Rechtsgrundlagen dokumentiert?

Für jede Verarbeitung muss beispielsweise Einwilligung, Vertrag, gesetzliche Pflicht oder berechtigtes Interesse dokumentiert sein.

Hoch
Maßnahme: Rechtsgrundlagen je Verarbeitung prüfen und nachtragen.
09

Sind besondere Kategorien personenbezogener Daten gekennzeichnet?

Dazu zählen unter anderem Gesundheitsdaten, biometrische Daten, politische Meinungen oder Gewerkschaftszugehörigkeit.

Hoch
Maßnahme: Sensible Daten identifizieren und zusätzliche Rechtsgrundlagen sowie Schutzmaßnahmen prüfen.

3. Rechtmäßigkeit und Transparenz

10

Werden personenbezogene Daten nur für festgelegte Zwecke verarbeitet?

Daten dürfen nicht ohne weitere Prüfung für völlig andere Zwecke verwendet werden.

Hoch
Maßnahme: Zwecke je Verarbeitung dokumentieren und Zweckänderungen prüfen.
11

Sind die Datenschutzhinweise vollständig und aktuell?

Betroffene müssen unter anderem über Verantwortliche, Zwecke, Rechtsgrundlagen, Speicherdauer, Empfänger und Rechte informiert werden.

Hoch
Maßnahme: Datenschutzhinweise prüfen, aktualisieren und an den richtigen Stellen bereitstellen.
12

Werden Einwilligungen freiwillig, informiert und nachweisbar eingeholt?

Einwilligungen müssen widerrufbar sein. Vorangekreuzte oder versteckte Zustimmungen sind regelmäßig problematisch.

Hoch
Maßnahme: Einwilligungsprozess überarbeiten und Nachweis- sowie Widerrufsfunktion einrichten.
13

Werden Einwilligungen getrennt nach Zweck eingeholt?

Werbung, Newsletter, Profilbildung oder Weitergabe an Dritte sollten nicht pauschal zusammengefasst werden.

Mittel
Maßnahme: Zwecke trennen und Einwilligungstexte anpassen.
14

Wird der Widerruf einer Einwilligung genauso einfach ermöglicht wie die Erteilung?

Ein Widerruf darf nicht unnötig erschwert werden.

Hoch
Maßnahme: Widerrufsprozess einrichten und in Datenschutzhinweisen erklären.
15

Werden berechtigte Interessen dokumentiert und abgewogen?

Bei dieser Rechtsgrundlage muss eine Interessenabwägung einschließlich der Interessen betroffener Personen erfolgen.

Hoch
Maßnahme: Interessenabwägung erstellen und Verarbeitung gegebenenfalls anpassen.

4. Datenminimierung, Richtigkeit und Löschung

16

Werden nur die für den Zweck erforderlichen Daten erhoben?

Pflichtfelder, Formulare und Systeme sollten auf das notwendige Maß beschränkt sein.

Mittel
Maßnahme: Nicht erforderliche Datenfelder entfernen oder deren Notwendigkeit begründen.
17

Gibt es Verfahren zur Aktualisierung und Berichtigung von Daten?

Falsche oder veraltete Daten müssen korrigiert werden können.

Mittel
Maßnahme: Korrekturprozess und Verantwortlichkeiten definieren.
18

Sind Lösch- und Aufbewahrungsfristen festgelegt?

Für jede Datenkategorie sollten Fristen oder Kriterien für die Löschung dokumentiert sein.

Hoch
Maßnahme: Löschkonzept erstellen und gesetzliche Aufbewahrungspflichten berücksichtigen.
19

Werden Daten nach Ablauf der Frist tatsächlich gelöscht oder anonymisiert?

Ein Löschkonzept allein genügt nicht; die Umsetzung muss technisch und organisatorisch erfolgen.

Hoch
Maßnahme: Automatisierte oder regelmäßige manuelle Löschläufe einrichten und protokollieren.
20

Werden Backups und Archivsysteme in das Löschkonzept einbezogen?

Daten können auch in Sicherungskopien, E-Mail-Archiven oder Papierakten vorhanden sein.

Hoch
Maßnahme: Backup-, Archiv- und Papierprozesse prüfen und dokumentieren.

5. Betroffenenrechte

21

Gibt es einen Prozess für Auskunftsersuchen?

Auskunftsersuchen müssen identifiziert, geprüft und grundsätzlich innerhalb eines Monats bearbeitet werden.

Hoch
Maßnahme: Standardprozess mit Fristen, Identitätsprüfung und Antwortvorlagen einrichten.
22

Können Berichtigung, Löschung und Einschränkung umgesetzt werden?

Änderungen müssen gegebenenfalls an Empfänger oder Dienstleister weitergegeben werden.

Hoch
Maßnahme: Prozess und technische Möglichkeiten zur Umsetzung schaffen.
23

Ist die Datenübertragbarkeit geprüft?

Bei bestimmten automatisierten Verarbeitungen kann ein Anspruch auf ein strukturiertes Datenformat bestehen.

Mittel
Maßnahme: Betroffene Systeme identifizieren und Exportmöglichkeit prüfen.
24

Können Widersprüche, insbesondere gegen Direktwerbung, berücksichtigt werden?

Werbewidersprüche müssen unverzüglich beachtet werden.

Hoch
Maßnahme: Sperrlisten und Widerspruchsprozess einrichten.
25

Werden alle Betroffenenanfragen dokumentiert?

Nachweise über Eingang, Prüfung, Antwort und Fristen sind wichtig.

Mittel
Maßnahme: Zentrales Register für Betroffenenanfragen einführen.

6. Auftragsverarbeiter und Dienstleister

26

Sind alle Dienstleister mit Zugriff auf personenbezogene Daten erfasst?

Beispiele: Cloud-Dienste, IT-Support, Lohnabrechnung, Newsletteranbieter und Hosting.

Hoch
Maßnahme: Dienstleisterinventar erstellen und Datenzugriffe dokumentieren.
27

Liegen mit allen erforderlichen Auftragsverarbeitern Verträge nach Art. 28 DSGVO vor?

Der Vertrag muss unter anderem Weisungen, Vertraulichkeit, Sicherheit, Unterauftragnehmer und Unterstützungspflichten regeln.

Hoch
Maßnahme: Fehlende Verträge nachholen und Dienstleister ohne ausreichende Grundlage überprüfen.
28

Werden Unterauftragnehmer und Änderungen bei Dienstleistern kontrolliert?

Dienstleister können weitere Anbieter einsetzen, die ebenfalls Daten verarbeiten.

Mittel
Maßnahme: Genehmigungs- und Kontrollverfahren einrichten.
29

Werden Dienstleister regelmäßig bewertet?

Relevant sind insbesondere Sicherheitsniveau, Standort, Zertifizierungen, Vorfälle und Vertragskonformität.

Mittel
Maßnahme: Risikobasierte Dienstleisterprüfung durchführen und dokumentieren.
30

Werden Datenübermittlungen in Drittländer geprüft?

Bei Übermittlungen außerhalb des EWR sind zusätzliche Anforderungen und Schutzmaßnahmen zu prüfen.

Hoch
Maßnahme: Transferanalyse durchführen und Übermittlung gegebenenfalls absichern oder stoppen.

7. Technische und organisatorische Maßnahmen

31

Gibt es ein dokumentiertes Berechtigungskonzept?

Mitarbeitende sollten nur auf Daten zugreifen können, die sie für ihre Aufgaben benötigen.

Hoch
Maßnahme: Rollen- und Berechtigungskonzept erstellen.
32

Werden Benutzerkonten regelmäßig überprüft und deaktiviert?

Austritte, Rollenwechsel und längere Abwesenheiten müssen berücksichtigt werden.

Hoch
Maßnahme: Regelmäßige Berechtigungsprüfung und automatisierte Deaktivierung einführen.
33

Werden sichere Passwörter und möglichst Mehr-Faktor-Authentifizierung eingesetzt?

Besonders für Administrations-, Cloud- und Fernzugänge ist MFA regelmäßig sinnvoll.

Hoch
Maßnahme: MFA einführen, Passwortrichtlinie aktualisieren und privilegierte Konten absichern.
34

Werden Daten während der Übertragung und Speicherung angemessen verschlüsselt?

Besonders schützenswerte Daten sollten angemessen verschlüsselt werden.

Hoch
Maßnahme: Verschlüsselungsbedarf bewerten und technische Maßnahmen umsetzen.
35

Sind Endgeräte, Server und Anwendungen aktuell und geschützt?

Sicherheitsupdates, Virenschutz, Firewall und sichere Konfiguration sind zentrale Maßnahmen.

Hoch
Maßnahme: Patchmanagement und Sicherheitskonzept einführen.
36

Werden Backups regelmäßig erstellt und getestet?

Backups müssen verfügbar, geschützt und wiederherstellbar sein.

Hoch
Maßnahme: Backup-Konzept erstellen, Wiederherstellungstests durchführen und dokumentieren.
37

Gibt es Regelungen für Papierakten und Ausdrucke?

Personenbezogene Daten dürfen nicht offen herumliegen oder ungeschützt entsorgt werden.

Mittel
Maßnahme: Sichere Aufbewahrung und datenschutzkonforme Vernichtung organisieren.
38

Werden Zugriffe und sicherheitsrelevante Ereignisse protokolliert?

Protokollierung unterstützt die Aufklärung von Vorfällen und die Nachweisbarkeit.

Mittel
Maßnahme: Angemessene Protokollierung definieren und Zugriff auf Protokolle beschränken.

8. Datenschutzverletzungen

39

Gibt es einen Notfallprozess für Datenschutzverletzungen?

Beispiele: Fehlversand, Verlust eines Laptops, Hackerangriff oder unberechtigter Zugriff.

Hoch
Maßnahme: Meldeweg, Verantwortliche, Bewertung und Eskalationsprozess festlegen.
40

Können Datenschutzverletzungen innerhalb der gesetzlichen Frist bewertet werden?

Eine Meldung an die Aufsichtsbehörde kann insbesondere innerhalb von 72 Stunden erforderlich sein.

Hoch
Maßnahme: Bereitschaftsdienst, Bewertungsformular und Eskalationsfristen definieren.
41

Werden Datenschutzverletzungen dokumentiert?

Auch nicht meldepflichtige Vorfälle müssen regelmäßig dokumentiert werden.

Hoch
Maßnahme: Vorfallregister einrichten und Ursachen sowie Maßnahmen festhalten.
42

Werden nach einem Vorfall Verbesserungsmaßnahmen umgesetzt?

Ziel ist, Wiederholungen zu vermeiden.

Mittel
Maßnahme: Ursachenanalyse und Maßnahmenkontrolle verbindlich vorsehen.

9. Datenschutz-Folgenabschätzung und Risikomanagement

43

Wird vor neuen Projekten eine Datenschutzprüfung durchgeführt?

Datenschutz sollte bereits bei der Planung neuer Systeme und Prozesse berücksichtigt werden.

Hoch
Maßnahme: Datenschutz-Checkliste für Projekte und Beschaffungen einführen.
44

Wird geprüft, ob eine Datenschutz-Folgenabschätzung erforderlich ist?

Eine DSFA kann bei voraussichtlich hohem Risiko erforderlich sein, zum Beispiel bei umfangreicher Überwachung oder sensiblen Daten.

Hoch
Maßnahme: Vorprüfung durchführen und DSFA gegebenenfalls erstellen.
45

Werden Risiken regelmäßig neu bewertet?

Änderungen an Systemen, Bedrohungen oder Verarbeitungszwecken können das Risiko verändern.

Mittel
Maßnahme: Regelmäßige Risikobewertung und Aktualisierung der Maßnahmen festlegen.
46

Ist Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen berücksichtigt?

Systeme sollten standardmäßig möglichst datensparsam und geschützt konfiguriert sein.

Hoch
Maßnahme: Anforderungen in Beschaffungs- und Entwicklungsprozesse aufnehmen.

10. Website, Cookies und Online-Dienste

47

Ist das Impressum vollständig und leicht auffindbar?

Rechtliche Pflichtangaben müssen korrekt und leicht zugänglich sein.

Mittel
Maßnahme: Impressum prüfen und aktualisieren.
48

Ist die Datenschutzerklärung vollständig und aktuell?

Eingesetzte Tools, Anbieter, Zwecke, Rechtsgrundlagen und Speicherdauern müssen berücksichtigt werden.

Hoch
Maßnahme: Website-Datenschutzerklärung prüfen und anpassen.
49

Werden nicht notwendige Cookies und Trackingtechnologien erst nach Zustimmung aktiviert?

Nicht erforderliche Technologien dürfen grundsätzlich nicht ohne wirksame Einwilligung geladen werden.

Hoch
Maßnahme: Consent-Management technisch prüfen und Blockierung vor Zustimmung umsetzen.
50

Kann die Einwilligung widerrufen und dokumentiert werden?

Das Einwilligungsmanagement muss Auswahl, Nachweis und Widerruf ermöglichen.

Hoch
Maßnahme: Consent-Banner und Protokollierung überarbeiten.
51

Werden eingebettete Dienste wie Karten, Videos, Schriften oder Analyse-Tools geprüft?

Solche Dienste können Daten an Dritte oder in Drittländer übertragen.

Hoch
Maßnahme: Drittanbieterinventar erstellen und datenschutzkonforme Einbindung sicherstellen.
info@kajo-data.de · 08345 230 91 30 · Bahnhofstraße 11 - 87677 Stöttwang
BERICHT FÜRNoch keine Firma eingetragen
AUSWERTUNG

Ergebnis und Maßnahmenplan

0Punkte
0Ja
0Teilweise
0Nein
0N/A
Antwortverteilung
Ja0%
Teilweise0%
Nein0%
N/A0%
0
Risikopunkte
Maximalwert: 102
Bewertung: Noch keine Antworten erfasst.
Es wurden keine Maßnahmen aus den Antworten abgeleitet.

Grafischen HTML-Bericht per E-Mail senden

Der vollständig gestaltete Ergebnis- und Maßnahmenbericht wird direkt als formatierte HTML-E-Mail versendet.