DSGVO-Compliance

DSGVO-konform werden, ohne zuerst ein Datenschutzteam aufzubauen.

Die DSGVO gilt für jedes Unternehmen, das Menschen in der EU Dienstleistungen anbietet oder ihr Verhalten dort beobachtet, unabhängig vom eigenen Sitz. Ein persönlicher Compliance-Lead von SecureSlate erfasst Ihre personenbezogenen Daten, erstellt Ihr Verzeichnis von Verarbeitungstätigkeiten, führt Datenschutz-Folgenabschätzungen durch und setzt Auftragsverarbeitungsverträge auf, während unsere Compliance-Automatisierungsplattform die Sicherheitsnachweise aktuell hält. Das alles zu einem Festpreis.

DSGVO-Kapitel II bis V46 Artikel

DSGVO-Kapitel II bis V: 46 Artikel, 7 Grundsätze, 12 Rechte der betroffenen Person, 20 Verantwortlicher und Auftragsverarbeiter, 7 Internationale Datenübermittlungen. 3 hervorgehoben: Durch enthaltene Sicherheitsscans belegt.

Durch enthaltene Sicherheitsscans belegtMit Ihrem Compliance-Lead abgestimmt
Höchstbußgeld
Bis zu 20 Mio. € oder 4 % des weltweiten Jahresumsatzes
Meldung von Datenschutzverletzungen
Binnen 72 Stunden an die Aufsichtsbehörde
Gilt für
Organisationen in der EU oder mit Angeboten an Personen in der EU
Die Grundlagen

Bei der DSGVO zählt der Nachweis, nicht ein Siegel auf Ihrer Website.

Die DSGVO ist eine EU-Verordnung, die weit über die EU hinaus wirkt. Sie legt Grundsätze für den Umgang mit personenbezogenen Daten fest und verlangt, dass Sie deren Einhaltung auf Anfrage nachweisen.

Grundsätze, Rechte und Pflichten

Kapitel II regelt die Grundsätze und Rechtsgrundlagen, Kapitel III die Rechte der betroffenen Personen, Kapitel IV die Pflichten von Verantwortlichen und Auftragsverarbeitern und Kapitel V die Regeln für Übermittlungen außerhalb der EU. Der Großteil der Arbeit eines Unternehmens liegt in diesen vier Kapiteln.

Rechenschaftspflicht heißt Dokumentation

Nach Art. 5 Abs. 2 müssen Sie die Einhaltung nachweisen können. In der Praxis heißt das: ein Verzeichnis von Verarbeitungstätigkeiten, Datenschutz-Folgenabschätzungen bei Verarbeitungen mit hohem Risiko, Auftragsverarbeitungsverträge und dokumentierte Entscheidungen, die eine Behörde oder ein Kunde prüfen kann.

Verantwortlicher oder Auftragsverarbeiter: Die Rolle bestimmt die Pflichten

Verantwortliche entscheiden über Zwecke und Mittel der Verarbeitung personenbezogener Daten. Auftragsverarbeiter handeln auf deren Weisung, was auf die meisten B2B-SaaS-Anbieter mit Kundendaten zutrifft. Für beide gelten Sicherheits- und Meldepflichten, und eine Verarbeitung im Auftrag erfordert einen schriftlichen Vertrag nach Art. 28.
So funktioniert es

Wir bauen Ihr DSGVO-Programm auf, damit Datenschutz keine Deals mehr blockiert.

Vier Phasen vom Scoping-Gespräch bis zu einem Programm, mit dem Sie Compliance belegen können. Jede Phase verantwortet Ihr persönlicher Compliance-Lead.

Personenbezogene Daten und Ihre Rolle erfassen

Wir ermitteln, welche personenbezogenen Daten Sie erheben, zu welchem Zweck, wo sie gespeichert werden, an wen sie weitergegeben werden und wo sie die EU verlassen. Für jede Tätigkeit klären wir, ob Sie als Verantwortlicher, als Auftragsverarbeiter oder in beiden Rollen handeln.

Die Rechenschaftspflicht dokumentieren

Ihr Compliance-Lead erstellt das Verzeichnis von Verarbeitungstätigkeiten, dokumentiert für jeden Zweck eine Rechtsgrundlage und führt Datenschutz-Folgenabschätzungen durch, wo eine Verarbeitung voraussichtlich ein hohes Risiko birgt.

Rechte, Verträge und Sicherheit umsetzen

Bearbeitung von Betroffenenanfragen, Datenschutzhinweise, Verträge mit Auftragsverarbeitern und Unterauftragsverarbeitern, Übermittlungsmechanismen wie Standardvertragsklauseln sowie die technischen und organisatorischen Maßnahmen, die Art. 32 verlangt.

Mit Ihrem Produkt Schritt halten

Neue Funktionen, Dienstleister und Märkte verändern Ihre Verarbeitung. Wir passen Verzeichnis und Folgenabschätzungen entsprechend an, üben die Reaktion auf Datenschutzverletzungen innerhalb der 72-Stunden-Frist und erweitern das Programm um ISO 27001 oder ISO 27701, wenn Kunden einen unabhängigen Nachweis verlangen.
Leistungsumfang

Alles, was eine DSGVO-Prüfung verlangt, liegt bereit, bevor jemand danach fragt.

Sie erhalten DSGVO-Compliance-Software und den Experten, der damit arbeitet, zu einem gemeinsamen Festpreis. So landet die Datenschutzarbeit nicht bei Ihren Entwicklern.

Ein persönlicher Compliance-Lead

Eine erfahrene Fachkraft verantwortet Ihr DSGVO-Programm von Anfang bis Ende. Sie erfasst personenbezogene Daten, erstellt Verzeichnis und Folgenabschätzungen, beantwortet die Datenschutzabschnitte in Kundenfragebögen und hält die Dokumentation aktuell. Ihr Team gibt frei, statt die Verordnung selbst auszulegen.

Verarbeitungsverzeichnis und Folgenabschätzungen

Das Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 und Datenschutz-Folgenabschätzungen nach Art. 35, von uns entworfen, von Ihnen freigegeben und aktualisiert, sobald sich Ihre Verarbeitung ändert.

Auftragsverarbeitungsverträge und Unterauftragsverarbeiter

Verträge nach Art. 28 mit Ihren Kunden und Ihren eigenen Unterauftragsverarbeitern, Due Diligence für Dienstleister und eine aktuelle Liste der Unterauftragsverarbeiter. So beginnt kein neues Tool ungeprüft mit der Verarbeitung personenbezogener Daten.

Nachweise aus Ihrem bestehenden Tech-Stack

Verbinden Sie Cloud-Anbieter, Identitätsanbieter, Code-Hosting und Geräte einmalig. Zugriffs-, Verschlüsselungs- und Protokollierungseinstellungen werden laufend geprüft. Das ist der Nachweis zur Sicherheit der Verarbeitung, den Art. 32 verlangt.

Schulungen und Zugriffsprüfungen

Datenschutz- und Security-Awareness-Schulungen, Zugriffsprüfungen für Systeme mit personenbezogenen Daten und Geräteprüfungen laufen planmäßig. Wir behalten sie für Sie im Blick und liefern die Nachweise gleich mit.

Ein Trust Center für Datenschutzfragen

Veröffentlichen Sie Datenschutzhinweise, die Liste Ihrer Unterauftragsverarbeiter und Ihren Sicherheitsstatus auf einer Live-Seite. So beantworten Kunden ihre DSGVO-Due-Diligence-Fragen, bevor sie einen Fragebogen schicken.
Nachweise für Art. 32

Für mehrere DSGVO-Anforderungen reicht keine Richtlinie. Sie verlangen Nachweise aus Ihrem Code und Ihrer Cloud.

Die Sicherheit der Verarbeitung und Datenschutz durch Technikgestaltung werden daran gemessen, was tatsächlich läuft. Sicherheitsscans sind Teil des Leistungsumfangs, daher stammen die Nachweise aus Ihren echten Repositories, Domains und Cloud-Konten.
Art. 25 Abs. 1, Art. 32 Abs. 1 lit. d

Code-Sicherheitsscans

Repositories werden auf verwundbaren Code gescannt, Befunde nach Schweregrad sortiert und bis zur Codezeile zurückverfolgt. So zeigen Sie, dass Datenschutz in die Entwicklung eingebaut ist und Sicherheit regelmäßig getestet wird.
Art. 32 Abs. 1 lit. b

Erkennung von Secrets

API-Schlüssel, Tokens und Zugangsdaten, die in den Quellcode eingecheckt wurden, werden gefunden und auf Datei und Zeile genau lokalisiert, damit der Zugang zu Systemen mit personenbezogenen Daten vertraulich bleibt.
Art. 32 Abs. 1 lit. d

Abhängigkeits- und Lizenzrisiken

Eine SBOM für jedes Repository, in der verwundbare Open-Source-Komponenten markiert sind. So wird die Software, die personenbezogene Daten verarbeitet, regelmäßig bewertet.
Art. 32 Abs. 1 lit. d

Überwachung der öffentlichen Angriffsfläche

Ihre Domains und vergessenen Subdomains werden planmäßig und bei jedem Release gescannt. Jeder Befund wird erklärt und mit einer empfohlenen Behebung versehen, als Nachweis regelmäßiger Sicherheitstests.
Art. 32 Abs. 1 lit. b, Art. 33

Dark-Web-Monitoring

Geschäftliche E-Mail-Adressen werden mit bekannten Datenlecks abgeglichen. So werden offengelegte Zugangsdaten früh gefunden und anhand Ihres Meldeprozesses mit 72-Stunden-Frist bewertet.
Art. 32 Abs. 1 lit. a, Art. 32 Abs. 1 lit. b

Prüfung auf Cloud-Fehlkonfigurationen

AWS-, Azure- und GCP-Konfigurationen werden mit reinem Lesezugriff auf riskante Einstellungen bei Verschlüsselung, Zugriff, Protokollierung und Netzwerk geprüft, überall dort, wo personenbezogene Daten gespeichert sind.
Über DSGVO hinaus

Ein Programm, mehrere Frameworks.

Die DSGVO-Arbeit überschneidet sich mit den Standards, nach denen datenschutzbewusste Kunden als Nächstes fragen. Jedes neue Framework erweitert das bestehende Programm, statt ein neues zu beginnen.

ISO 27001

Das Zertifikat, das europäische Kunden erwarten. Es verankert die Sicherheit nach Art. 32 in einem Managementsystem mit unabhängigem Audit.

ISO 27701

Ein Standard für Datenschutz-Informationsmanagement, der eng an die DSGVO angelehnt ist, für Kunden, die Ihr Datenschutzmanagement zertifiziert sehen wollen.

SOC 2

US-Kunden verlangen einen SOC-2-Bericht. Für dessen Kriterien zu Privacy und Confidentiality können Sie einen Großteil Ihrer DSGVO-Arbeit wiederverwenden.

CCPA

Das kalifornische Datenschutzgesetz teilt den rechtebasierten Ansatz der DSGVO, mit eigenen Definitionen, Opt-out-Regeln und Informationspflichten.

HIPAA

Gesundheitsdaten von Menschen in der EU gehören nach der DSGVO zu den besonderen Kategorien personenbezogener Daten, und in den USA können dieselben Daten zusätzlich PHI im Sinne von HIPAA sein.

NIS 2 und DORA

EU-Sicherheitsgesetze für wesentliche Einrichtungen und Finanzdienstleister, die neben der DSGVO eigene Anforderungen an die Meldung von Sicherheitsvorfällen und Drittparteienrisiken stellen.
Kundenergebnisse

Was Kunden mit SecureSlate bei der DSGVO erreicht haben

Teams, die in Europa expandieren und nicht länger zulassen wollten, dass Datenschutz Partner- und Enterprise-Deals ausbremst.

200+
Gesparte Stunden bei Quality Early Years, in unter sieben Wochen DSGVO-konform und nach Cyber Essentials zertifiziert
3 Monate
Muse erreichte DSGVO-Compliance in seinen europäischen Märkten und senkte den Aufwand für Compliance-Aufgaben von Tagen auf Stunden
2×
Schnellere Audit-Bereitschaft für einen Tech-Dienstleister, der ISO 27001 und DSGVO gemeinsam umsetzt

We needed GDPR to scale across Europe without burning the product team. SecureSlate cut compliance turnaround from days to hours, and privacy stopped blocking deals.

Johnathon
Johnathon Founder at Muse
Ressourcen

Lesen Sie sich vor Ihrem Scoping-Gespräch ein.

Praxisleitfäden zur DSGVO, vom Anwendungsbereich bis zu den Bestandteilen eines konformen Programms. Die Leitfäden sind auf Englisch.

FAQ

Was Teams vor dem Start mit der DSGVO fragen.

Finden Sie heraus, was Ihr DSGVO-Programm erfordert

Erzählen Sie uns, welche personenbezogenen Daten Sie verarbeiten und welcher Kunde danach fragt. Nach dem Gespräch haben Sie eine Gap-Analyse, einen Zeitplan und einen Festpreis, ganz gleich, ob Sie mit uns zusammenarbeiten oder nicht.

Jamie
Virtual Agent

Hi! I'm Jamie. Curious about your current compliance challenges and how automation might help your team?