EDIH, EEN, Interreg: die Plattform der europäischen Programme.Mehr erfahren

Reifegrad ISO 27701 · Schutz der Privatsphäre und Erweiterung der DSGVO auf Datenschutzmanagementsysteme

Ihr Datenschutzmanagement gemessen an ISO 27701, übersetzt in einen bezifferten Maßnahmenplan.

13 Themenfelder, 144 Fragen, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.

Die 13 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.

Reifegrad ISO 27701 · Schutz der Privatsphäre und Erweiterung der DSGVO auf Datenschutzmanagementsysteme

Governance des PIMSN1 → N5
Geltungsbereich und VerarbeitungsrollenN1 → N5
Verzeichnis und Kartierung der VerarbeitungenN1 → N5
Folgenabschätzungen und Privacy by DesignN1 → N5

13 Themenfelder, 144 Fragen, Skala mit 5 Stufen.

Nordhavn Industries

53 / 100

Governance des PIMS6484
Geltungsbereich und Verarbeitungsrollen5379
Verzeichnis und Kartierung der Verarbeitungen6182
Folgenabschätzungen und Privacy by Design3773
IAIndustrialisiert: Ihre Gesprächsnotizen genügen, die KI füllt das Audit aus.

Sie messen ihren Reifegrad mit Datamensio

  • Caisse des Dépôts
  • Chambre de commerce et d'industrie
  • Docaposte
  • Enterprise Europe Network
  • EDIH Network
  • KPMG

Ein Beispiel

Diese Situation könnte auch Ihre sein.

Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.

01

Niemand weiß, wie man konsolidiert.

Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.

02

Drei Wochen, eine einzige Grundlage.

Eine ISO/IEC 27701:2019 (Revision ISO/IEC 27701:2025)-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 13 Themenfelder und die Stufen N1 bis N5.

03

Zwei Ausgaben vermieden, bevor sie entstanden.

Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.

Was ihnen dadurch erspart blieb

  • 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
  • 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
  • 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung

Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.

Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.

01

Der Referenzrahmen ist bereits geschrieben

Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.

02

Der Score liegt noch am selben Tag vor

Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.

03

Die Abweichung wird zu einem bezifferten Plan

Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.

04

Der Fortschritt lässt sich belegen

Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.

Die Reifegradskala

Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.

Dieser Mechanismus (eine Stufe, eine höhere Stufe, und die Maßnahme, die beide verbindet) verwandelt eine Feststellung in eine Trajektorie.

Werden Anträge auf Ausübung der Rechte betroffener Personen nach einem definierten und nachvollziehbaren Prozess bearbeitet?

  1. N1

    Kein Prozess erkennbar. Anträge gehen über verschiedene Kanäle ein und werden von der Person bearbeitet, die sie erhält, ohne dass eine Spur erhalten bleibt.

  2. N2

    Ein Eingangspunkt existiert und ein Verfahren ist schriftlich festgelegt, doch dessen Anwendung hängt von den Teams ab und die Fristen werden nicht gemessen.

  3. N3

    Der Prozess ist verbreitet und wird angewendet: zentralisierte Entgegennahme, Authentifizierung des Antragstellers, Antwort innerhalb der gesetzlichen Frist, Nachverfolgbarkeit jedes Antrags.

  4. N4

    Anträge werden über Kennzahlen (Volumen, Art, Frist, Fristüberschreitungsquote) verfolgt, regelmäßig überprüft, und die betroffenen Verarbeitungen werden bei jedem Antrag identifiziert.

  5. N5

    Abweichungen und wiederkehrende Ursachen fließen in Korrekturmaßnahmen an den Verarbeitungen selbst ein, mit dokumentierter Nachverfolgung der Prozessrevisionen.

Maßnahme für den Übergang von N2 zu N3

Die Entgegennahme von Anträgen auf einen einzigen Kanal zentralisieren, ein Nachverfolgungsregister mit Eingangsdatum, Fälligkeitsdatum und Antwortdatum eröffnen, und die Überprüfung laufender Anträge in das monatliche Komitee des Datenschutzbereichs aufnehmen.

« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »
Chambre de commerce et d'industrie

Direktorin der CCI 94CCI Île-de-France

« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Nehmen Sie Ihre erste Messung vorauf ISO 27701.

Worum es in diesem Referenzrahmen geht

ISO 27701 ist die Erweiterung von ISO 27001 und ISO 27002 auf den Schutz der Privatsphäre. Sie beschreibt ein PIMS, ein Managementsystem für private Informationen, und ergänzt zwei getrennte Maßnahmenkataloge: einen für den Verantwortlichen, einen für den Auftragsverarbeiter. Sie übernimmt die Prinzipien von ISO 29100: Einwilligung, Datenminimierung, Zweckbindung, Richtigkeit, Transparenz, Beteiligung der betroffenen Person. Sie wird nicht eigenständig geprüft, sondern als Erweiterung einer ISO-27001-Zertifizierung, auf einem definierten Geltungsbereich, zertifiziert.

Dieser Referenzrahmen ist anspruchsvoll zu steuern, weil er Praktiken betrifft, die auf Rechtsabteilung, Sicherheit, Fachbereiche und Einkauf verteilt sind. Spiegelt das Verarbeitungsverzeichnis die tatsächliche Tätigkeit wider, oder die vor drei Jahren gemeldete Tätigkeit? Werden Datenschutz-Folgenabschätzungen durch ein schriftliches Kriterium ausgelöst, oder durch das Gespür des Datenschutzbeauftragten? Werden Anträge auf Ausübung von Betroffenenrechten durchgängig nachverfolgt, mit gemessener Frist? Werden Auftragsverarbeitungsklauseln nach Unterzeichnung überprüft, oder nur abgeheftet?

Eine Verwechslung tritt häufig auf: ISO 27701 ist keine DSGVO-Zertifizierung. Sie spricht keine Aussage zur Konformität mit der Verordnung. Sie bescheinigt, dass ein Datenschutzmanagementsystem eingerichtet ist und funktioniert. Die veröffentlichte Zuordnung zwischen den Maßnahmen der Norm und den Artikeln der DSGVO bleibt indikativ, und der zertifizierte Geltungsbereich kann enger sein als der Verarbeitungsbereich der Organisation. Die Revision der Norm, die sie von ISO 27001 löst, um daraus einen eigenständigen Anforderungstext zu machen, verstärkt diesen Bedarf an Klarheit darüber, was tatsächlich abgedeckt ist.

Die Reifegrad-Analyse stellt eine andere Frage als das Konformitätsaudit. Das Audit schließt mit konform oder nicht konform ab, für eine gegebene Anforderung, zu einem gegebenen Datum. Die Analyse verortet jede Praxis auf einer fortschreitenden Skala, Themenfeld für Themenfeld, und benennt die Maßnahme, die auf die nächste Stufe führt. Das Ergebnis ist keine Meinung, sondern eine bezifferte Trajektorie, vergleichbar zwischen Business Units und im Zeitverlauf.

Bei Datamensio ist der Referenzrahmen einsatzbereit. Sie können ihn auch anpassen: Die KI justiert Themenfelder, Fragen und Stufen entsprechend Ihrer Branche und Ihrer Rolle, Verantwortlicher oder Auftragsverarbeiter, oder erstellt eine Ableitung auf Basis Ihrer Datenschutzrichtlinie, Ihres Verzeichnisses und Ihrer bestehenden Verfahren.

Referenznorm: ISO/IEC 27701:2019 (Revision ISO/IEC 27701:2025)

Die bewerteten Themenfelder

  • Governance des PIMS

    Datenschutzrichtlinie, Benennung und Positionierung des Datenschutzbeauftragten, Rollen und Verantwortlichkeiten, zugewiesene Ressourcen, Verzahnung mit dem bestehenden ISMS.

  • Geltungsbereich und Verarbeitungsrollen

    Bestimmung der Rolle als Verantwortlicher, gemeinsam Verantwortlicher oder Auftragsverarbeiter, Systemumfang, Kontext und interessierte Parteien, erweiterte Erklärung zur Anwendbarkeit.

  • Verzeichnis und Kartierung der Verarbeitungen

    Vollständigkeit des Verzeichnisses, Zwecke, Rechtsgrundlagen, Kategorien von Daten und betroffenen Personen, Aufbewahrungsfristen, Aktualisierungsfrequenz.

  • Folgenabschätzungen und Privacy by Design

    Auslösekriterien einer Datenschutz-Folgenabschätzung, Analysemethode, Integration der Anforderungen in Projekte und Beschaffung, Minimierung und Pseudonymisierung von Beginn an.

  • Einwilligung und Information der Betroffenen

    Erhebung und Nachweis der Einwilligung, Widerruf, Informationshinweise, Transparenz über Zwecke und Empfänger, Fälle Minderjähriger und sensibler Daten.

  • Rechte der betroffenen Personen

    Prozess zur Entgegennahme und Authentifizierung von Anträgen, Auskunft, Berichtigung, Löschung, Übertragbarkeit, Widerspruch, Nachverfolgbarkeit und Überwachung der Antwortfristen.

  • Auftragsverarbeitung und Verarbeitungskette

    Auswahl und Bewertung von Auftragsverarbeitern, Verträge und dokumentierte Weisungen, Unterauftragsverarbeitung, Audits und erhaltene Nachweise, Reversibilität.

  • Übermittlungen außerhalb der Europäischen Union

    Identifizierung der Datenflüsse, gewählte Übermittlungsmechanismen, Folgenabschätzungen der Übermittlungen, tatsächliche Lokalisierung der Daten und Fernzugriffe.

  • Sicherheit personenbezogener Daten

    Technische und organisatorische Maßnahmen bei Verarbeitungen, Zugriffsverwaltung, Verschlüsselung, Protokollierung, Trennung der Umgebungen.

  • Datenschutzverletzungen und Vorfälle

    Erkennung und Einstufung, Meldeverfahren an Aufsichtsbehörde und Betroffene, Fristen, Verletzungsverzeichnis, Erfahrungsauswertungen.

  • Aufbewahrung, Archivierung und Löschung

    Tatsächliche Anwendung der Fristen, automatisierte Bereinigungen, Zwischenarchivierung, Löschung bei Auftragsverarbeitern, Vernichtungsnachweise.

  • Sensibilisierung und Kultur

    Schulung exponierter Teams, Integration in Einarbeitungsprogramme, interne Kommunikation, Aneignung durch die Fachbereiche und nicht nur durch die Rechtsabteilung.

  • Überwachung, Audit und Verbesserung

    Steuerungskennzahlen, interne Audits des PIMS, Management-Review, Behandlung von Nichtkonformitäten, Vergleich im Zeitverlauf.

Eine Kurzversion des Referenzrahmens mit 40 Fragen steht für die Online-Selbstbewertung zur Verfügung. Die vollständige Version umfasst 13 Themenfelder und 144 Fragen.

Häufige Fragen

Gilt ISO 27701 als DSGVO-Zertifizierung?

Nein. Die Norm bescheinigt, dass ein Managementsystem für private Informationen eingerichtet ist und auf einem definierten Geltungsbereich funktioniert. Sie trifft keine Aussage zur Konformität mit der Verordnung, die den Aufsichtsbehörden obliegt. Datamensio misst Ihren Reifegrad und bereitet den Termin vor, ohne die Zertifizierungsstelle zu ersetzen.

Muss man vorab nach ISO 27001 zertifiziert sein?

In der Version 2019 stützt sich die Erweiterung ISO 27701 auf eine bestehende oder gleichzeitig durchgeführte ISO-27001-Zertifizierung. Die Revision der Norm entwickelt diesen Punkt zu einem eigenständigen Anforderungstext weiter. Die Analyse deckt beide Fälle ab und kennzeichnet die Maßnahmen, die auf dem Informationssicherheits-Managementsystem beruhen.

Was unterscheidet diese Analyse von einem Konformitätsaudit?

Das Audit prüft das Vorhandensein von Anforderungen und schließt mit einer Abweichung oder einer Konformität ab. Die Analyse verortet jede Praxis auf einer Reifegradskala und benennt die Maßnahme, die auf die nächste Stufe führt. Beide ergänzen sich: Die Analyse bereitet vor, das Audit validiert.

Wie lange dauert die Bewertung?

Die Kurzversion wird in 20 bis 30 Minuten ausgefüllt. Die vollständige Version im kollaborativen Modus bindet den Datenschutzbeauftragten, die Sicherheit, die Rechtsabteilung und den Einkauf ein: Der Großteil der Zeit entfällt auf die Erhebung bei diesen Beitragenden. Jede Frage kann der richtigen Person zugewiesen werden.

Kann der Referenzrahmen an unsere Rolle und Branche angepasst werden?

Ja. Fragen, Stufen und Themenfelder sind veränderbar, und Sie können die spezifischen Maßnahmen des Verantwortlichen oder des Auftragsverarbeiters isolieren. Die KI erzeugt eine Ableitung auf Basis Ihrer eigenen Dokumente: Richtlinie, Verzeichnis, Verfahren. Die Kontrolle über den Referenzrahmen liegt bei Ihnen.

Wie vergleicht man mehrere Konzerneinheiten?

Derselbe Referenzrahmen wird an jede Business Unit verteilt, mit einem Score je Themenfeld und einem gemeinsamen Ziel. Das Benchmarking vergleicht die Einheiten untereinander und jede mit ihren vorherigen Bewertungen. Eine übergreifende Roadmap konsolidiert die Maßnahmenpläne, ohne gemeinsame Vorhaben zu duplizieren.

Wie wird der Maßnahmenplan beziffert?

Die Lücke zwischen Score und Ziel erzeugt die Maßnahmen. Die KI bündelt sie zu einer priorisierten Roadmap, und der Leistungskatalog stellt jedem Element eine Lösung gegenüber, mit Kosten, Frist und erwarteter Wirkung auf den Score. Sie entscheiden anhand vergleichbarer Elemente.

Wo werden die Daten gehostet?

In Frankreich, bei OVH, mit Sicherung bei Scaleway. Keine Übermittlung außerhalb der Europäischen Union. Die eingesetzten KI-Modelle können ausgewählt werden, auch unter europäischen Lösungen.

Nehmen Sie Ihre erste Messung vorauf ISO 27701.