Frist DSGVO · Datenschutz-Grundverordnung
Ihre DSGVO-Konformität, artikelweise gemessen und in einen bezifferten Maßnahmenplan übersetzt.
10 Themenfelder, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.
Die 10 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.
Frist DSGVO · Datenschutz-Grundverordnung
10 Themenfelder, Skala mit 5 Stufen.
Nordhavn Industries
53 / 100
Sie messen ihren Reifegrad mit Datamensio
Ein Beispiel
Diese Situation könnte auch Ihre sein.
Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.
Niemand weiß, wie man konsolidiert.
Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.
Drei Wochen, eine einzige Grundlage.
Eine Verordnung (EU) 2016/679, anwendbar seit dem 25. Mai 2018-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 10 Themenfelder und die Stufen N1 bis N5.
Zwei Ausgaben vermieden, bevor sie entstanden.
Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.
Was ihnen dadurch erspart blieb
- 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
- 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
- 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung
Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.
Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.
01
Der Referenzrahmen ist bereits geschrieben
Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.
02
Der Score liegt noch am selben Tag vor
Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.
03
Die Abweichung wird zu einem bezifferten Plan
Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.
04
Der Fortschritt lässt sich belegen
Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.
Die Reifegradskala
Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.
Dieser Mechanismus (ein Niveau, ein höheres Niveau, und die Maßnahme, die beide verbindet) verwandelt eine Feststellung in eine Entwicklung.
Werden die festgelegten Aufbewahrungsfristen tatsächlich in den Systemen angewendet?
- N1
Keine Frist ist festgelegt. Die Daten werden ohne Altersbegrenzung aufbewahrt und keine Löschung ist dokumentiert.
- N2
Fristen sind im Verzeichnis vermerkt, aber es gibt keinen Löschmechanismus. Die Löschung bleibt manuell und die Ausnahme.
- N3
Die Fristen werden bei den wichtigsten Verarbeitungen durch automatisierte Löschung oder Archivierung angewendet. Einige Randanwendungen bleiben außen vor.
- N4
Die Anwendung der Fristen erfolgt systematisch über alle Verarbeitungen hinweg, mit aufbewahrten Ausführungsnachweisen und behobenen Abweichungen.
- N5
Die Fristen werden regelmäßig entsprechend Nutzung und rechtlichen Vorgaben überprüft, mit dokumentierter Nachverfolgung der Überarbeitungen und geplanter interner Kontrolle.
Maßnahme für den Übergang von N2 zu N3
Die Verarbeitungen mit dem größten Volumen personenbezogener Daten auswählen, gemeinsam mit den Anwendungsverantwortlichen eine ausführbare Lösch- oder Archivierungsregel festlegen, diese in den Systemen einplanen und ihre Ausführung im vierteljährlichen Compliance-Komitee überprüfen.
« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »

Direktorin der CCI 94CCI Île-de-France
« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »

Maja SucekChief Operating Officer, Interreg Danube
Selten allein
Ein Referenzrahmen lässt sich kombinieren. Verbinden Sie mehrere, um Ihre Tätigkeit abzudecken, oder lassen Sie Ihren eigenen von der KI schreiben.
Nehmen Sie Ihre erste Messung vor
Worum es in diesem Referenzrahmen geht
Die Verordnung (EU) 2016/679 ist seit dem 25. Mai 2018 anwendbar. Sie begnügt sich nicht damit, zu verbieten oder zu erlauben: sie verlangt einen Nachweis. Der Verantwortliche muss jederzeit die Einhaltung der Grundsätze aus Artikel 5 belegen können, das in Artikel 30 vorgesehene Verzeichnis führen, die Rechtsgrundlage jeder Verarbeitung dokumentieren, die betroffenen Personen informieren, ihre Rechte fristgerecht bedienen, Verletzungen innerhalb von 72 Stunden melden und bei hohem Risiko eine Folgenabschätzung durchführen. Die Pflicht betrifft sowohl die Praxis als auch den Nachweis dieser Praxis.
Es ist gerade diese Nachweispflicht, die die DSGVO im Tagesgeschäft schwer steuerbar macht. Spiegelt das Verzeichnis die tatsächlich produktiven Verarbeitungen wider, oder den Stand zum Zeitpunkt des Compliance-Projekts? Werden die Aufbewahrungsfristen in den Systemen tatsächlich angewendet, oder stehen sie nur in einer Spalte? Wird ein Löschantrag an den Kundenservice erfasst, qualifiziert und innerhalb eines Monats bearbeitet? Viele Organisationen verfügen über eine solide Dokumentation und eine je nach Einheit und Fachbereich uneinheitliche Umsetzung.
Zwei Entwicklungen verschieben den Aufwand. Die Rechtsprechung zu Übermittlungen außerhalb der Europäischen Union hat die Kartierung von Auftragsverarbeitern und Hosting-Standorten weit strukturierender gemacht als 2018. Und der Aufstieg der Anwendungen künstlicher Intelligenz rückt den Datenschutz erneut in den Mittelpunkt: Training von Modellen, Eingabedaten, Datenminimierung, Information der betroffenen Personen. Der häufigste Irrtum bleibt, die DSGVO als abgeschlossenes Projekt zu behandeln, obwohl die Verordnung ein dauerhaftes Dispositiv beschreibt, das im Takt neuer Verarbeitungen weiterleben muss.
Die Reifegradanalyse beantwortet eine andere Frage als das Compliance-Audit. Das Audit endet mit einer Abweichung oder einer Konformität zu einer Anforderung. Die Analyse verortet jede Praxis auf einer fortschreitenden Skala und benennt die konkrete Maßnahme, die zum nächsten Niveau führt. Für die DSGVO existiert keine Zertifizierung: der Reifegrad ist somit die einzige Sprache, die es erlaubt, Einheiten zu vergleichen, einen Fortschritt über die Zeit zu verfolgen und ein Compliance-Budget zu priorisieren.
In Datamensio ist der Referenzrahmen einsatzbereit. Sie können ihn an Ihren Kontext anpassen: Die KI justiert die Themenfelder, Fragen und Niveaus oder erstellt eine Variante ausgehend von Ihren eigenen Richtlinien, Verzeichnissen und internen Verfahren.
Referenznorm: Verordnung (EU) 2016/679, anwendbar seit dem 25. Mai 2018
Die bewerteten Themenfelder
Governance und Rollen
Benennung und Positionierung des DSB, zugewiesene Ressourcen, Netzwerk von Ansprechpartnern, Abstimmung mit Recht und Sicherheit, Berichterstattung an die Geschäftsführung.
Verzeichnis der Verarbeitungstätigkeiten
Vollständigkeit und Aktualität des Verzeichnisses, Einordnung als Verantwortlicher oder Auftragsverarbeiter, Zwecke, Kategorien von Daten und Personen, Aktualisierungsprozess.
Rechtmäßigkeit und Rechtsgrundlagen
Dokumentierte Rechtsgrundlage je Verarbeitung, Umgang mit Einwilligung und deren Widerruf, Interessenabwägungstests für berechtigtes Interesse, Verarbeitung besonderer Datenkategorien.
Information und Rechte der betroffenen Personen
Informationshinweise und Datenschutzerklärungen, Kanäle zum Empfang von Anfragen, Qualifizierung, Nachvollziehbarkeit, Einhaltung der Monatsfrist, Quote abgeschlossener Anfragen.
Datenminimierung und Aufbewahrungsfristen
Aufbewahrungsrichtlinie je Verarbeitung, tatsächliche Umsetzung von Löschungen und Archivierungen in den Systemen, Pseudonymisierung, Kontrolle von Testdatensätzen.
Sicherheit der Verarbeitung
Technische und organisatorische Maßnahmen nach Artikel 32, Zugriffsrechteverwaltung, Verschlüsselung, Protokollierung, regelmäßige Tests und Überprüfungen.
Datenschutzverletzungen
Verfahren zur Erkennung und Qualifizierung, Verzeichnis der Verletzungen, Entscheidung zur Meldung an die Aufsichtsbehörde innerhalb von 72 Stunden, Information der betroffenen Personen, Erfahrungsauswertung.
Folgenabschätzungen und Datenschutz durch Technikgestaltung
Auslösekriterien für eine DSFA, Methodik und Validierung, Integration von Privacy by Design in Projekte und Architekturgremien.
Auftragsverarbeiter und Datenübermittlungen
Kartierung von Auftragsverarbeitern und Unterauftragsverarbeitern, Klauseln nach Artikel 28, Audits, Standort der Hosting-Umgebungen, Regelung von Übermittlungen außerhalb der Europäischen Union.
Sensibilisierung und kontinuierliche Verbesserung
Schulung exponierter Fachbereiche, geplante interne Kontrollen, Kennzahlen, Nachverfolgung des Maßnahmenplans und Vergleich über die Zeit.
Eine Kurzversion des Referenzrahmens steht für die Online-Selbstbewertung zur Verfügung.
Häufige Fragen
Ist die DSGVO zertifizierbar?
Nein. Die Verordnung sieht Zertifizierungsmechanismen für definierte Bereiche vor, aber es gibt kein Zertifikat für die Gesamtkonformität mit der DSGVO. Datamensio misst den Reifegrad Ihres Dispositivs und bereitet Kontrollen vor, stellt aber keine Bescheinigung aus.
Was unterscheidet diese Analyse von einem Compliance-Audit?
Das Audit äußert sich anforderungsweise und endet mit einer Abweichung oder einer Konformität. Die Analyse verortet jede Praxis auf einer Reifegradskala und benennt die Maßnahme, die um ein Niveau weiterbringt. Beide ergänzen sich: die Analyse bereitet vor und priorisiert, das Audit validiert.
Wie lange dauert die Bewertung?
Die Kurzversion wird in einer einzigen Arbeitssitzung ausgefüllt. Die vollständige Version, im kollaborativen Modus mit DSB, Rechtsabteilung, Sicherheit und Fachbereichen, erstreckt sich in der Regel über ein bis zwei Wochen, wobei der Großteil der Zeit auf die Sammlung von Nachweisen entfällt.
Lässt sich der Referenzrahmen an unsere Organisation anpassen?
Ja. Themenfelder, Fragen und Niveaus sind veränderbar, und Sie können eigene interne oder branchenspezifische Anforderungen ergänzen. Die KI kann auch eine Variante ausgehend von Ihren bestehenden Richtlinien und Ihrem Verzeichnis erstellen.
Wie lassen sich mehrere Tochtergesellschaften oder Business Units vergleichen?
Derselbe Referenzrahmen wird an jede Einheit verteilt, wodurch die Scores je Themenfeld vergleichbar werden. Das Benchmarking verortet jede Business Unit im Vergleich zu den anderen und zu ihrer eigenen vorherigen Bewertung. Eine übergreifende Roadmap bündelt anschließend die gemeinsamen Maßnahmen.
Deckt die Analyse unsere Anwendungen künstlicher Intelligenz ab?
Die Themenfelder Rechtmäßigkeit, Datenminimierung und Folgenabschätzungen berücksichtigen Verarbeitungen, die Modelle speisen. Die Fragen können erweitert werden, um einen konkreten Anwendungsfall abzudecken, Training, Eingabedaten oder Information der betroffenen Personen.
Braucht man juristische Expertise, um zu antworten?
Die Fragen betreffen die Praxis und ihre Nachvollziehbarkeit, nicht die Auslegung des Textes. Ein DSB oder Compliance-Verantwortlicher beantwortet sie ohne Schwierigkeiten. Der kollaborative Modus erlaubt es, technische Fragen dem zuständigen Ansprechpartner zuzuweisen.
Wo werden die Daten gehostet?
In Frankreich, bei OVH, mit Sicherung bei Scaleway. Keine Übermittlung außerhalb der Europäischen Union. Die eingesetzten KI-Modelle können ausgewählt werden, auch unter europäischen Lösungen.




