Vollständige Umsetzung der Verordnung (EU) 2016/679 und des italienischen Datenschutzkodex: von der ersten Bestandsaufnahme der Verarbeitungstätigkeiten bis zu einem Managementsystem, das dauerhaft trägt – mit praxistauglichen Dokumenten und geschulten Beschäftigten.
Wir erfassen Verarbeitungstätigkeiten, Datenflüsse, Systeme und Dienstleister und messen den Abstand zu den Anforderungen der Verordnung und zu den Vorgaben des Garante, der italienischen Datenschutzbehörde – mit klaren Prioritäten für die Umsetzung.
02
Verarbeitungsverzeichnis und Dokumentation
Wir erstellen das Verzeichnis (Art. 30), Datenschutzhinweise, Benennungen von Auftragsverarbeitern und autorisierten Personen, Richtlinien und Verfahren – abgestimmt auf die betriebliche Realität statt auf Standardvorlagen.
03
Datenschutz-Folgenabschätzung (DSFA) und Risikoanalyse
Wir führen die DSFA für Verarbeitungen mit hohem Risiko (Art. 35) durch, bewerten die technischen und organisatorischen Maßnahmen und dokumentieren die Entscheidungen im Sinne der Rechenschaftspflicht.
04
Datenschutzverletzungen und Betroffenenrechte
Verfahren und Verzeichnisse, um Datenschutzverletzungen zu erkennen, zu bewerten und innerhalb von 72 Stunden zu melden, sowie um Betroffenenanfragen fristgerecht zu beantworten.
05
Dienstleister, Datenübermittlung und Verträge
Wir prüfen die Auftragsverarbeiter, erstellen die Auftragsverarbeitungsverträge (Art. 28) und regeln Übermittlungen in Drittländer mit geeigneten Vertragsklauseln und Risikobewertungen.
06
Schulung und laufende Betreuung
Wir schulen die Belegschaft in rollenspezifischen Modulen, halten das System durch regelmäßige Audits aktuell und unterstützen bei behördlichen Kontrollen.
Der rechtliche Rahmen
Die Datenschutz-Grundverordnung (DSGVO) hat die Logik des Datenschutzes im Unternehmen verändert: An die Stelle einer Liste formaler Pflichten tritt der Grundsatz der Rechenschaftspflicht (Accountability). Er verlangt von jedem Verantwortlichen, anhand von Nachweisen darzulegen, dass er die Risiken bewertet und angemessene Maßnahmen getroffen hat. Hinzu kommen der italienische Datenschutzkodex, die Entscheidungen des Garante zu einzelnen Themen wie Videoüberwachung, Marketing, Kontrolle von Beschäftigten und Cookies sowie die europäischen Leitlinien des EDPB.
Die Bußgelder können bis zu 4 % des weltweiten Jahresumsatzes oder 20 Millionen Euro erreichen. Der häufigere Schaden ist jedoch ein anderer: der Vertrauensverlust bei Kunden und Partnern und die Kosten einer schlecht gehandhabten Datenschutzverletzung.
Unser Ansatz
Wir beginnen nicht bei den Vorlagen, sondern beim Unternehmen. Jedes Projekt startet mit einer Erfassung der tatsächlichen Verarbeitungstätigkeiten: welche Daten eingehen, wo sie gespeichert werden, wer sie einsehen kann, wie lange sie aufbewahrt werden und welche Dienstleister eingebunden sind. Erst danach entstehen die Dokumente – so beschreiben sie die gelebte Praxis und halten einer Prüfung stand.
Wir arbeiten mit den beteiligten Fachbereichen zusammen, insbesondere IT, Personal, Marketing und Vertrieb, denn Datenschutz ist ein Querschnittsthema. Wo es sinnvoll ist, verbinden wir die DSGVO-Konformität mit der Informationssicherheit (technische Maßnahmen, Schwachstellenanalysen), mit dem Organisationsmodell nach dem italienischen Gesetzesdekret 231/2001 und mit zertifizierten Managementsystemen wie ISO/IEC 27001, um doppelte Verfahren und Kontrollen zu vermeiden.
Erst erfassen, dann dokumentieren: Verzeichnis, Datenschutzhinweise und DSFA entstehen aus der Analyse der realen Verarbeitungstätigkeiten – Datenflüsse, Rechtsgrundlagen, Dienstleister, Speicherfristen – und nicht aus vorgefertigten Mustern.
Kontinuität: Mit der Übergabe der Dokumente ist die DSGVO nicht abgeschlossen. Wir sehen regelmäßige Audits vor, aktualisieren das System bei geänderten Vorschriften und Organisationsstrukturen und unterstützen bei Betroffenenanfragen, Datenschutzverletzungen und behördlichen Kontrollen.
Erfahrung in regulierten Branchen: Wir kennen die Besonderheiten der Branchen Energie, Telekommunikation, Gesundheitswesen und Dienstleistungen, in denen Datenvolumen und Vertriebsdruck den Datenschutz zu einem kritischen Thema machen.
Unsere Methode
Wie wir arbeiten
01
Kick-off und Informationserhebung
Wir treffen die Geschäftsführung und die Fachverantwortlichen, sichten die vorhandene Dokumentation und legen Projektumfang, Zeitplan und Ansprechpartner fest.
02
Assessment und Erfassung der Verarbeitungstätigkeiten
In strukturierten Interviews und Systemanalysen erheben wir Verarbeitungstätigkeiten, Rechtsgrundlagen, Datenflüsse, Speicherfristen und Sicherheitsmaßnahmen.
03
Gap-Analyse und Maßnahmenplan
Ein Bericht mit den nach Risiko klassifizierten Abweichungen sowie ein gemeinsam abgestimmter Maßnahmenplan mit Verantwortlichkeiten und Fristen.
04
Begleitete Umsetzung
Wir erstellen die Dokumente, begleiten Anpassungen an Prozessen und Systemen, übernehmen die Abstimmung mit den Dienstleistern und schulen die Belegschaft.
05
Aufrechterhaltung und Überprüfung
Regelmäßige Audits, Aktualisierung bei geänderten Vorschriften oder Organisationsstrukturen, Unterstützung bei Betroffenenanfragen, Datenschutzverletzungen und behördlichen Kontrollen.
Nutzen
Was das Unternehmen gewinnt
Spürbar geringeres Sanktions- und Reputationsrisiko, mit belastbaren Nachweisen für den Fall einer behördlichen Kontrolle
Datenschutzdokumentation, die den tatsächlichen Prozessen entspricht und im Alltag wirklich genutzt wird
Stabilere Beziehungen zu Kunden und Partnern, die vertragliche Datenschutzgarantien immer häufiger einfordern
Klarer strukturierte Prozesse: Transparenz darüber, welche Daten wo und warum verarbeitet werden, steigert auch die operative Effizienz
Ein fester Ansprechpartner für alle Fragen des Tagesgeschäfts zu Marketing, Beschäftigten, Videoüberwachung und Dienstleistern
Arbeitsergebnisse
Was wir übergeben
Assessment-Bericht mit Gap-Analyse und priorisiertem Maßnahmenplan
Verzeichnis der Verarbeitungstätigkeiten (als Verantwortlicher und/oder Auftragsverarbeiter)
Datenschutzhinweise für Betroffene (Kunden, Beschäftigte, Bewerber, Dienstleister, Website)
Benennungen und Weisungen für Auftragsverarbeiter und autorisierte Personen
Dokumentierte Datenschutz-Folgenabschätzungen (DSFA) und Risikoanalysen
Verfahren für Datenschutzverletzungen, Betroffenenanfragen, Aufbewahrung und Löschung
Schulungsplan und Schulungsunterlagen mit Teilnahmebescheinigungen
Häufige Fragen
Antworten auf die häufigsten Fragen
Unser Unternehmen ist klein: Gilt die DSGVO trotzdem?
Ja. Die Verordnung gilt für jede Organisation, die personenbezogene Daten verarbeitet, unabhängig von der Größe. Unterschiedlich sind Komplexität und Verhältnismäßigkeit der Maßnahmen, nicht die Pflicht zur Konformität. Unser Ansatz richtet die Pflichten an der tatsächlichen Größe des Unternehmens aus.
Wie lange dauert ein DSGVO-Umsetzungsprojekt?
Das hängt von der Größe, der Anzahl der Verarbeitungstätigkeiten und dem Reifegrad zu Projektbeginn ab. Bei einem KMU mit üblichen Prozessen benötigen Assessment und Basisdokumentation in der Regel einige Wochen; komplexe Organisationen oder Gruppen mit mehreren Gesellschaften brauchen mehr Zeit. Verbindliche Termine legen wir im Angebot fest.
Wir haben Datenschutzunterlagen aus dem Jahr 2018: Sind sie noch gültig?
Häufig nur teilweise. Vorschriften, Vorgaben des Garante, eingesetzte digitale Werkzeuge und Organisationsstrukturen ändern sich: Verzeichnis, Datenschutzhinweise und Sicherheitsmaßnahmen sind regelmäßig zu überprüfen. Ein gezieltes Assessment zeigt, was zu aktualisieren ist, ohne alles neu zu erstellen.
Müssen wir einen Datenschutzbeauftragten benennen?
Verpflichtend ist die Benennung für Behörden, für Stellen, die eine umfangreiche regelmäßige und systematische Überwachung durchführen, sowie für die Verarbeitung besonderer Kategorien von Daten oder von Daten über Straftaten in großem Umfang. In den übrigen Fällen ist sie freiwillig, aber häufig ratsam. Wir prüfen den konkreten Fall gemeinsam und übernehmen auf Wunsch die Funktion des externen Datenschutzbeauftragten.
Was passiert bei einer Kontrolle durch den Garante oder die Guardia di Finanza, die italienische Finanzpolizei?
Wir begleiten das Unternehmen bei der Vorbereitung der Unterlagen, während der Prüfung vor Ort und in der Nachbereitung. Ein auf die Rechenschaftspflicht ausgerichtetes Datenschutzsystem erlaubt es, die getroffenen Entscheidungen zu belegen, und senkt das Sanktionsrisiko deutlich.
Erzählen Sie uns von den Prioritäten Ihres Unternehmens: In einem ersten, unverbindlichen Gespräch analysieren wir die Ausgangslage und schlagen Ihnen einen konkreten Weg mit Zeitplan und messbaren Ergebnissen vor.