Wissensbasis
Falsches Konto. Die Wissensbasis ist Mandanten und FS/CS vorbehalten.
2026-05-28
Aufsichtsanfrage erhalten — Reaktionsplan und FristenEine Mail oder ein Brief von der Aufsichtsbehörde — was tun in den ersten 48 Stunden? Reaktionsplan mit Fristen, Zuständigkeiten und Stolperfallen. · Aufsicht & Beschwerden
2026-05-28
Auskunftsersuchen nach Art. 15 DSGVO — BearbeitungsschritteWie Sie ein Auskunftsersuchen rechtssicher beantworten — Frist, Inhalt, Form, typische Stolperfallen. · Betroffenenrechte
2026-05-28
Auftragsverarbeitungsvertrag (AVV): Checkliste vor der UnterschriftWas in einem belastbaren AVV drinsteht, was nicht — und woran Sie typische Schein-AVVs großer Anbieter erkennen. · Auftragsverarbeitung
2026-05-28
AVV mit US-Cloud-Provider — typische VertragslückenDie Standard-AVVs der Hyperscaler haben verlässlich denselben Schwachstellenkatalog. Was Sie ergänzen müssen, bevor Sie unterschreiben. · Internationale Transfers · Auftragsverarbeitung
2026-05-28
Benachrichtigung Betroffener nach Art. 34 — Schwellenwert und SprachregelnWann müssen Sie nach einer Datenpanne nicht nur die Aufsicht, sondern auch die Betroffenen informieren — und wie formulieren Sie eine wirksame Benachrichtigung? · Datenpannen
2026-05-28
Beschwerde durch Betroffene — wie der DSB unterstützen kannEine betroffene Person hat sich bei der Aufsicht beschwert — wie der DSB den Verantwortlichen jetzt sinnvoll unterstützt, ohne in den Loyalitätskonflikt zu geraten. · Aufsicht & Beschwerden · Betroffenenrechte
2026-05-28
Bewerber-Daten — Aufbewahrungsfrist, AGG-Frist und BewerberpoolWie lange dürfen Bewerbungsunterlagen aufbewahrt werden, wann müssen sie gelöscht werden, und unter welchen Bedingungen ist ein Bewerberpool zulässig? · Beschäftigtendatenschutz
2026-05-28
Biometrie am Arbeitsplatz — Einwilligung und VerhältnismäßigkeitFingerabdruck-Zeiterfassung, Iris-Scan, Stimme — wann ist Biometrie im Beschäftigungsverhältnis zulässig, und warum reicht die Einwilligung in der Praxis selten? · Spezialfelder · Beschäftigtendatenschutz
2026-05-28
BYOD und private Nutzung — Vereinbarungs-BausteineWenn Mitarbeitende eigene Geräte beruflich nutzen oder dienstliche Geräte privat — welche Regeln müssen vereinbart sein, damit Sie nicht im Audit oder im Kündigungsstreit überrascht werden? · Beschäftigtendatenschutz
2026-05-28
ChatGPT, Copilot, Gemini im Unternehmen — MindestregelungenWas Mitarbeitende mit generativer KI dürfen und was nicht — die Mindestregeln für eine Betriebsvereinbarung oder Richtlinie. · Spezialfelder · Datenschutz-Organisation
2026-05-28
Cookie-Banner — was ist Pflicht, was nicht (TDDDG § 25)Welche Cookies brauchen wirklich eine Einwilligung, welche nicht? Wann ist gar kein Banner nötig, und welche Banner-Designs sind seit dem TDDDG unzulässig? · Marketing & Kommunikation
2026-05-28
Datenpanne: Erstreaktion in den ersten 72 StundenCheckliste für die ersten 72 Stunden nach Bekanntwerden einer Datenpanne — Meldepflicht, Dokumentation, Benachrichtigung Betroffener. · Datenpannen
2026-05-28
Datenschutz an Schulen und Kitas — eingeschränkter MandantenfokusSchulen, Kitas und Bildungsträger haben spezifische Datenschutzfragen: Schülerdaten, Elternkommunikation, digitale Plattformen, Fotos. Mit landesspezifischen Schulgesetzen als zusätzlicher Ebene. · Datenschutz-Organisation · Spezialfelder
2026-05-28
Datenschutz im Vereinskontext — Mitgliederliste, Spendenwesen, VeröffentlichungenVereine haben spezifische Datenschutzfragen: Mitgliederlisten, Spendenverwaltung, Geburtstagslisten, Bildmaterial. Was darf, was nicht, und worauf bei kirchlichen Trägern zusätzlich zu achten ist. · Datenschutz-Organisation · Marketing & Kommunikation
2026-05-28
Dokumentationspflicht bei Datenpannen — Art. 33 Abs. 5Was Sie dokumentieren müssen, auch wenn die Datenpanne unter der Meldeschwelle bleibt — und warum dieses Register im Audit als erstes geprüft wird. · Datenpannen · Dokumentation
2026-05-28
DSB-Bestellung — formale Anforderungen und Meldung an die AufsichtWann müssen Sie einen Datenschutzbeauftragten bestellen, wie wird die Bestellung formal richtig dokumentiert, und welche Pflichten bringt die Meldung an die Aufsichtsbehörde mit sich? · Datenschutz-Organisation
2026-05-28
Identitätsprüfung bei Betroffenenanträgen — Maß und GrenzenWann darf der Verantwortliche zusätzliche Identifikationsdaten verlangen — und wann ist die Forderung nach einer Ausweiskopie unzulässig? · Betroffenenrechte
2026-05-28
Joint Controllership vs. Auftragsverarbeitung — Abgrenzung mit BeispielenGemeinsame Verantwortung oder Auftragsverarbeitung? Die Falsch-Einordnung ist einer der häufigsten Befunde im Audit. Mit Entscheidungslogik und konkreten Beispielen. · Auftragsverarbeitung
2026-05-28
KI-Verordnung — Pflichten je nach Risikoklasse, Schnittstelle DSGVODie EU-KI-Verordnung gilt seit August 2024 schrittweise. Welche Pflichten betreffen KMU, wann greift welche Risikoklasse, und wo überlappt sie mit der DSGVO? · Spezialfelder
2026-05-28
Löschungsersuchen nach Art. 17 DSGVO — Pflicht und AusnahmenWann Sie löschen müssen, wann nicht, und wie Sie Aufbewahrungspflichten richtig dokumentieren. · Betroffenenrechte
2026-05-28
Newsletter — Double-Opt-In, Abmeldelink, DokumentationWie Sie einen Newsletter rechtssicher betreiben — Anmeldung, Bestätigung, Versand, Abmeldung, Beweisführung. Mit den fünf typischen Abmahnfallen. · Marketing & Kommunikation
2026-05-28
Onboarding-Checkliste neue Mitarbeitende — Verpflichtung, Schulung, ZugriffWas am ersten Arbeitstag datenschutzrechtlich zu tun ist — eine Checkliste für HR, IT und Fachbereich, vom Arbeitsvertrag bis zur ersten Datenverarbeitung. · Datenschutz-Organisation · Beschäftigtendatenschutz
2026-05-28
Schulungspflicht Mitarbeitende — Pflicht, Soll, MindestinhaltWer muss wann geschult werden, wie oft, mit welchen Inhalten — und wie weisen Sie die Schulung im Audit nach? · Datenschutz-Organisation · Beschäftigtendatenschutz
2026-05-28
TOM-Anlage zum AVV — was konkret drinstehen mussDie häufigste rote Flagge im AVV-Audit: TOM-Anlagen mit Marketing-Floskeln statt konkreter Maßnahmen. So sieht eine prüffeste TOM-Anlage aus. · Auftragsverarbeitung · Dokumentation
2026-05-28
TOM-Beschreibung nach Art. 32 — Aufbau und typische LückenWie eine TOM-Beschreibung gegliedert sein muss, damit sie im Aufsichts-Audit besteht — und welche fünf Lücken in fast jedem Erstaudit auftauchen. · Dokumentation
2026-05-28
Unterauftragsverhältnis nach Art. 28 Abs. 2-4 — GenehmigungsverfahrenWas tun, wenn Ihr Dienstleister einen weiteren Dienstleister einsetzt? Wann brauchen Sie Genehmigung, wann nicht, und wie organisieren Sie das vertraglich sauber? · Auftragsverarbeitung
2026-05-28
USA-Transfers nach DPF — was zu prüfen istDas EU-U.S. Data Privacy Framework gilt seit Juli 2023. Wann reicht es als Transfergrundlage, wann nicht — und was bleibt vom Schrems-II-Risiko? · Internationale Transfers
2026-05-28
Videoüberwachung — Schilder, Speicherdauer, BetroffenenrechteWann darf eine Kamera was filmen, wie lange dürfen Aufnahmen gespeichert werden, und welche Informationspflichten gegenüber den gefilmten Personen sind Pflicht? · Spezialfelder · Beschäftigtendatenschutz
2026-05-28
VVT und TOM — Aktualisierungsturnus und VerantwortlichkeitenWer aktualisiert das Verzeichnis von Verarbeitungstätigkeiten und die TOM, wie oft, mit welchen Triggern? Pragmatischer Pflegerhythmus für KMU. · Dokumentation · Datenschutz-Organisation