🧪 Testbetrieb · finale BETA-Testphase bis 01.09.2026 · alle Funktionen für Beta-Tester kostenlos
DSGVO Management System

Datenschutz, der sich wie aus einem Guss anfühlt

Datenschutzhandbuch & DSMS für externe DSB und Unternehmen — mit Verfahrensverzeichnis online und umfassender Datenschutz-Verwaltung.

Verarbeitungs­verzeichnis, TOMs, Löschkonzept, DSFA, Datenpannen, Schulungen und Audit-PDF — in einem System, mit Vorlagen, die sofort nutzbar sind.

1.000+
Verfahrens-Vorlagen aus 26 Branchen
260
Software-/Tool-Vorschläge (DATEV, M365, …)
über 100
Vorgefertigte TOMs (Art. 32)
11
DSGVO-Module abgedeckt

Datenschutzhandbuch · DSMS · DPMS — alles dasselbe?

Drei Begriffe für dasselbe Ziel: eine zentrale, lebendige Dokumentation aller DSGVO-Pflichten — Verarbeitungstätigkeiten, technisch-organisatorische Maßnahmen, Datenpannen, Schulungen, Auskunftsersuchen. „Datenschutzhandbuch" betont die schriftliche Dokumentation, „DSMS" (Datenschutz-Management-System) bzw. „DPMS" (Data Privacy Management System) die kontinuierliche, prüfbare Verwaltung. DS-Easy deckt beides ab: Verfahrensverzeichnis online, Maßnahmen-Kataloge, Audit-fähige Berichte — auf einer Plattform.

Pflicht-Matrix für Verantwortliche

Diese Pflichten gelten — unabhängig von der Größe Ihrer Organisation

Die DSGVO trifft Vereine, Einzelunternehmer, Praxen und Konzerne grundsätzlich gleich. Ob Sie einen Datenschutzbeauftragten brauchen oder nicht (siehe weiter unten), die folgenden Pflichten müssen Sie selbst erfüllen — entweder mit DSB oder ohne. Diese App unterstützt Sie bei jeder einzelnen davon.

Hinweis: Die folgende Übersicht dient ausschließlich der Orientierung. Sie ist keine rechtliche Beratung im Einzelfall und ersetzt diese nicht. Im Streitfall sind der Wortlaut der DSGVO/BDSG und die Auslegung der zuständigen Aufsichtsbehörde maßgeblich; verbindliche Einordnungen klären Sie bitte mit einer Anwältin/einem Anwalt oder Ihrer/m Datenschutzbeauftragten.

Art. 30 DSGVO

Verarbeitungsverzeichnis (VVT)

In der Regel jede Organisation. Die in Art. 30 Abs. 5 vorgesehene Ausnahme erfordert kumulativ: weniger als 250 Beschäftigte, nicht regelmäßige Verarbeitung, kein Risiko für Betroffene und keine Verarbeitung besonderer Kategorien — schon eine regelmäßige Kunden-, Beschäftigten- oder Mitgliederliste lässt die Ausnahme entfallen.

Im System: VVT-Modul mit 1.000+ Vorlagen aus 26 Branchen

Art. 32 DSGVO

Technisch-organisatorische Maßnahmen (TOMs)

Jeder Verantwortliche und jeder Auftragsverarbeiter — Schutzniveau muss dem Risiko angemessen sein, dokumentiert und nachweisbar.

Im System: Über 100 vorgefertigte TOMs pro Verfahren oder AVV

Art. 5 Abs. 1 lit. e + Art. 17

Speicherbegrenzung und Löschkonzept

Jeder Verantwortliche — Daten dürfen nur so lange aufbewahrt werden, wie der Zweck es erfordert; danach Löschpflicht, sofern keine gesetzliche Aufbewahrung greift.

Im System: Vorschlag aus Datenkategorien (BGB / HGB / AO)

Art. 33/34 DSGVO

Datenpanne — 72 h Meldung an die Aufsicht

Jeder Verantwortliche, sobald eine Panne eintritt — auch wenn sie beim Auftragsverarbeiter passiert. Bei hohem Risiko zusätzlich Information der Betroffenen.

Im System: Datenpannen-Modul mit 72-h-Frist-Ampel und Eskalation

Art. 15–22 DSGVO

Betroffenenrechte — Auskunft, Berichtigung, Löschung

Jeder Verantwortliche — Anfragen sind unverzüglich, spätestens binnen eines Monats zu beantworten. Identität ist vorher zu prüfen.

Im System: Anfragen-Modul mit 1-Monats-Frist und Identitätsprüfung

Art. 13/14 DSGVO

Informationspflicht bei der Erhebung

Jeder Verantwortliche — Betroffene müssen bei der Datenerhebung erfahren, wer, was, warum und wie lange verarbeitet.

Im System: Pro Verfahren dokumentiert; Textgenerator über externen Partner empfohlen

Art. 28 DSGVO

Auftragsverarbeitungsvertrag (AVV)

Jeder Verantwortliche, der externe Dienstleister einsetzt (Cloud, Hosting, Lohnbuchhaltung, Mailprovider, …) — und das ist praktisch jeder.

Im System: AVV-Modul beide Perspektiven, 258 Dienste-Vorschläge

Art. 7 DSGVO

Nachweis erteilter Einwilligungen

Jeder Verantwortliche, der eine Verarbeitung auf Einwilligung stützt — Nachweis (Wer, Wann, Was) ist Pflicht; Widerruf jederzeit möglich.

Im System: Einwilligungs-Register mit Stapel-Upload und Widerruf

Art. 35 DSGVO

Datenschutz-Folgenabschätzung (DSFA)

Bei voraussichtlich hohem Risiko (z. B. Videoüberwachung öffentlicher Bereiche, Verarbeitung sensibler Gesundheitsdaten in größerem Umfang, neue Technologien).

Im System: DSFA-Flags und Indikator-basierte Hinweise pro Verfahren

Art. 5 Abs. 2 DSGVO

Rechenschaftspflicht — Nachweis aller Pflichten

Jeder Verantwortliche — alle obigen Pflichten müssen dokumentiert und auf Anfrage der Aufsicht vorgelegt werden können.

Im System: Manipulationsgeschütztes Aktivitäts-Protokoll, Audit-PDF

Art. 24 / Art. 32 DSGVO

Sensibilisierung und Schulung der Mitarbeiter

Als Teil der organisatorischen Maßnahmen Sache jedes Verantwortlichen mit Mitarbeitern, die personenbezogene Daten verarbeiten — Schulungen sind regelmäßig durchzuführen und nachweisbar zu dokumentieren. Wo ein DSB bestellt ist, übernimmt er die operative Durchführung nach Art. 39 Abs. 1 lit. b.

Im System: Schulungs-Modul mit Teilnehmer-Listen und PDF-Nachweis

Wann ist ein Datenschutzbeauftragter Pflicht?

Vier Trigger machen die DSB-Bestellung zur gesetzlichen Pflicht

Die Bestellpflicht ergibt sich aus DSGVO und BDSG. Es genügt, wenn einer der folgenden Punkte zutrifft. Liegt kein Trigger vor, besteht keine Pflicht zur Bestellung — die übrigen Pflichten aus der ersten Tabelle bleiben jedoch in jedem Fall bestehen.

Wichtig: Die nachfolgende Einordnung dient ausschließlich der Orientierung. Sie ist keine rechtliche Beurteilung Ihres Einzelfalls. Ob konkret eine DSB-Bestellpflicht besteht, lässt sich nur nach Kenntnis Ihrer Verarbeitungen und Strukturen verbindlich klären — im Zweifel durch eine Anwältin/einen Anwalt oder eine externe Datenschutzbeauftragte/einen externen Datenschutzbeauftragten.

§ 38 Abs. 1 S. 1 BDSG

Mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt

Beispiele: Typisch in Büros mit etwa 20+ Personen, die regelmäßig E-Mails schreiben, CRM nutzen oder Personalakten pflegen — viele mittelständische Unternehmen erreichen die Schwelle.

Für Sie relevant, wenn: Gezählt werden alle Personen, die regelmäßig mit der automatisierten Verarbeitung befasst sind, einschließlich Teilzeitkräfte und Werkstudenten. Maßgeblich ist die Kopfzahl, nicht Vollzeitäquivalente. Im Einzelfall (etwa bei freien Mitarbeitern) ist die Einordnung streitig; im Zweifel rechtlich beraten lassen.

Art. 37 Abs. 1 lit. b DSGVO

Kerntätigkeit ist die umfangreiche, regelmäßige und systematische Überwachung von Personen

Beispiele: Sicherheits- und Bewachungsdienste, Detekteien, Online-Tracking-Dienstleister, Telematik-Anbieter, große Plattformen mit Nutzerverhalten-Analyse.

Für Sie relevant, wenn: Ab dem ersten Verfahren mit systematischer Überwachung als zentralem Geschäftszweck — die Mitarbeiterzahl ist hier irrelevant.

Art. 37 Abs. 1 lit. c DSGVO

Kerntätigkeit ist die umfangreiche Verarbeitung besonderer Kategorien (Art. 9) oder Straf-Daten (Art. 10)

Beispiele: Kliniken, MVZ, Pflegeeinrichtungen, größere Praxisgruppen, ambulante Pflegedienste und Sozialdienste mit hohem Patienten- bzw. Klientenvolumen. Außerdem Auskunfteien, die Strafurteile verarbeiten.

Für Sie relevant, wenn: Maßgeblich ist die Tatbestandsschwelle der Umfänglichkeit. Nach den Leitlinien des Europäischen Datenschutzausschusses (EDSA, WP 243) ist die einzelne Arzt- oder Therapeutenpraxis in der Regel nicht erfasst — dort greift bei 20+ Beschäftigten meist § 38 BDSG. Bei größeren Strukturen (Klinik, MVZ, Pflegeheim) ist die Pflicht regelmäßig zu bejahen.

Art. 37 Abs. 1 lit. a DSGVO

Öffentliche Stellen und Behörden

Beispiele: Behörden, Schulen, Hochschulen, kommunale Verwaltungen, öffentlich-rechtliche Anstalten.

Für Sie relevant, wenn: Immer — unabhängig von Größe und Verarbeitungsart.

Wenn eine DSB-Pflicht besteht

Die App als Werkzeug für Ihren DSB

Ob interner oder externer DSB — die App unterstützt bei der Führung des Verarbeitungsverzeichnisses, der Dokumentation von TOMs, der Koordination von Datenpannen und Betroffenenanfragen, der Schulungs-Nachweise und der Erstellung des jährlichen Tätigkeitsberichts nach Art. 39 DSGVO.

Sie als Verantwortlicher sehen den Stand jederzeit transparent. Bei einer Aufsichts-Anfrage steht das Audit-PDF zum Export bereit.

Jetzt kostenlos registrieren
Wenn keine DSB-Pflicht besteht

Die App als strukturierte Hilfe für die Eigenverwaltung

Auch ohne DSB-Pflicht müssen Sie alle Pflichten aus der oberen Matrix selbst erfüllen. Die App stellt Vorlagen, Picker und Reminder bereit, um Sie dabei zu unterstützen — VVT aus Vorlage, TOMs aus Katalog, Löschkonzept aus Datenkategorien, AVV aus 258 Dienste-Vorschlägen. Die juristische Verantwortung im Einzelfall bleibt bei Ihnen; im Zweifel begleitet Sie eine Anwältin/ein Anwalt oder eine externe DSB.

Sollten Sie später einen DSB benötigen — etwa nach Wachstum auf 20+ Beschäftigte — erinnert die App proaktiv daran (siehe Hinweis unten).

Jetzt kostenlos registrieren
Eingebauter DSB-Bestellpflicht-Wächter: Wird einer der drei automatisch prüfbaren Trigger erfüllt — Anlegen eines Verfahrens mit Daten besonderer Kategorien (Art. 9), Eintragung einer systematischen Überwachung oder Erreichen der 20-Personen-Schwelle im Personalstamm — erscheint ein nicht ausblendbarer Hinweis im Dashboard. Er bleibt stehen, bis das Bestellungsdatum eingetragen ist. Der Wächter ersetzt nicht die eigenständige Prüfung der Bestellpflicht im Einzelfall: Er funktioniert nur, soweit die Stammdaten korrekt geführt werden, und deckt nicht jede denkbare Konstellation ab (etwa Sonderfälle nach Landesrecht).

Umfassende DSGVO-Abdeckung

Die zentralen Pflichten aus DSGVO und BDSG in einem System. Klar gegliedert, mit Bezug zum jeweiligen Artikel.

Art. 30

Verarbeitungsverzeichnis

Erfassung aller Verarbeitungstätigkeiten mit 55 standardisierten Datenarten in 13 thematischen Gruppen, Verknüpfung zu IT-Geräten, Kontakten und Standorten.

  • 1.000+ kuratierte Vorlagen
  • 26 Branchen abgedeckt
  • Datenkategorien mit Art-9-Markierung
Art. 32

Technisch-organisatorische Maßnahmen

Pro Verfahren oder Auftragsverarbeiter beliebig viele TOMs in den 9 BDSG-Kategorien, mit Wirksamkeits-Status.

  • Über 100 vorgefertigte TOMs
  • Laien- und Fachebene
  • Empfohlen-Sortierung
Art. 35

Datenschutz-Folgenabschätzung

DSFA pro Verfahren mit Status, Risikobewertung, Konsultations-Dokumentation. System markiert Verfahren, bei denen DSFA-Indikatoren erfüllt sind.

  • Indikator-basierte DSFA-Pflicht-Hinweise
  • 5 Status-Stufen, Risiko-Matrix (3×3)
  • Konsultation Aufsichtsbehörde
Art. 28

Auftragsverarbeitung — beide Perspektiven

Mandant als Verantwortlicher (klassische AVV mit externem Dienstleister) und Mandant als Auftragsverarbeiter (Muster-AVV als PDF mit § 1–17, Anlage 1 zu Unterauftragnehmern und Anlage 2 zu TOMs im BDSG-Schema).

  • Muster-AVV-PDF mit Anlagen 1 und 2 auf Knopfdruck
  • 260 Dienste-Vorschläge vorbefüllen die AVV
  • Drittland-Transfer nach Art. 44 ff. strukturiert dokumentiert
Art. 7

Einwilligungs-Register

Pro betroffener Person ein Eintrag mit Nachweis-Scan, am zugehörigen Verfahren. Stapel-Upload von unterschriebenen PDFs/Bildern, Widerruf-Erfassung mit Mail-Benachrichtigung an alle DSBs des Mandanten.

  • Stapel-Upload bis 200 Scans pro Aktion
  • Widerruf nach Art. 7 Abs. 3 mit Kanal-Wahl
  • CSV-Export im Standard-Format (BOM, Semicolon)
Art. 33/34

Datenpannen

Erfassung mit Art, Risiko, Status. 72-Stunden-Frist-Ampel im Dashboard. Aufsichtsbehörden-Meldung und Betroffenen-Information.

  • Strukturierte Risikomatrix für die Bewertung
  • Vorgegebene Kategorien (Phishing, Malware, Verlust …)
  • 72h-Frist-Tracker, Aktenzeichen, Dokumente
Art. 15–22

Betroffenenrechte

Auskunfts-, Berichtigungs-, Löschungs-Anfragen mit 1-Monats-Frist. Phasen-Status (Eingang → Identität geprüft → in Bearbeitung → beantwortet), Fristverlängerung dokumentierbar.

  • 7 spezifizierte Anfrage-Arten (Art. 15 bis Art. 22) plus Sonstige
  • Frist-Ampel + dokumentierte Fristverlängerung
  • Bearbeiter-Tracking, Antwort-Dokumentation
Art. 5 / 17

Löschkonzept

Pro Verfahren Speicherdauer + Rechtsgrundlage. Vorschlag-Picker berechnet aus Datenkategorien die maßgebliche Aufbewahrungspflicht.

  • § 147 AO, § 257 HGB, § 630f BGB
  • Maximum-Konsolidierung
  • Nächste Löschprüfung
Art. 39

Schulungs-Nachweis

Datenschutz-Schulungen pro Mandant oder Standort mit Datum, Thema, Anzahl Teilnehmer, Referent und PDF-Teilnehmerliste.

  • Mandantenweit oder standortspezifisch
  • PDF-Teilnehmerliste sicher gespeichert
  • Im Audit-PDF aufgeführt
Art. 37/38

DSB-Verwaltung & Einladung

DSB-Benennung strukturiert dokumentieren (Datum, Name, Kontakt, optional als App-User). Mandant kann externen DSB per Self-Service einladen — kryptographischer Token mit 14-Tage-TTL, kein Admin-Eingriff.

  • DSB-Bestellpflicht-Reminder ab den DSGVO-Triggern (≥20 Personen, Art-9-Daten, systematische Überwachung)
  • Externer DSB mit eigenem Login oder als Klartext-Eintrag — beide Modi
  • Einladung jederzeit widerrufbar, Audit-Log dokumentiert Ausstellung und Annahme
Audit & Compliance

Audit-Erstellung + PDF-Export

Pro Mandant ein vollständiges Audit mit automatisch generiertem Bericht. PDF-Export enthält Bilder, alle Module und Schulungs-Nachweise.

  • DRAFT → FINALIZED
  • PDF mit eingebetteten Bildern
  • Hash-Chain-verkettetes Audit-Log, live prüfbare Integrität

Webseiten-Datenschutzerklärungen nach Art. 13/14 sind bewusst kein Modul dieser Anwendung. Wir empfehlen den Generator der Deutschen Gesellschaft für Datenschutz — ein etablierter, regelmäßig gepflegter Baukasten für Mustertexte.

Branchen-Abdeckung & TOM-Kategorien

Vorlagen für 26 Branchen und Maßnahmen in den 9 BDSG/DSGVO-Kategorien — das komplette Spektrum gängiger Verarbeitungstätigkeiten.

Branchen mit eigenen Vorlagen

26 Branchen

Die VVT-Branche pro Mandant steuert, welche Verfahrens-Vorlagen oben mit „Empfohlen"-Badge erscheinen.

Branchenübergreifend (alle Unternehmen)
Anwälte
Apotheken
Ärzte
Banken
Beratung
Einzelhandel
Ergänzende Spezialverfahren
Fitness
Gastronomie
Handwerk
Immobilien
Industrie
IT-Dienstleister
Kfz-Werkstätten
Krankenhäuser
Landwirtschaft
Logistik
Marketing-
Medien
Öffentliche Stellen
Pflege
Sanitätshäuser
Schulen
Typisch für Auftragsverarbeiter
Vereine

TOM-Kategorien (Art. 32 DSGVO)

9 Kategorien

Anlage 2 zum BDSG (Stand DSGVO). Jede TOM ist genau einer dieser Kategorien zugeordnet.

Zutrittskontrolle
Zugangskontrolle
Zugriffskontrolle
Weitergabekontrolle
Eingabekontrolle
Auftragskontrolle
Verfügbarkeitskontrolle
Trennungskontrolle
Pseudonymisierung
Was die App besonders macht

Sieben Helfer statt leerer Formulare

Statt jedes Verfahren, jede TOM, jede Löschfrist und jede Adresse von Grund auf zu tippen — wählen Sie aus kuratierten Vorlagen und passen Sie nur das an, was wirklich anders ist.

Verfahren anlegen

Aus Vorlage erstellen

1.000+ vorgefertigte Verarbeitungstätigkeiten aus 26 Branchen — von Patientenakte bis Newsletter-Versand. Klick füllt Name, Beschreibung, Datenkategorien, Flags und Löschkonzept vor.

Die Mandanten-Branche bestimmt automatisch, welche Vorlagen oben mit 'Empfohlen' stehen.

TOMs hinzufügen

Aus Katalog wählen

Über 100 kuratierte TOMs mit drei Textebenen: alltagstauglicher Titel, Laien-Kurzerklärung und Fachbeschreibung. Mehrfach-Auswahl per Checkbox.

Empfohlen-Badge oben bei TOMs, die zu Art-9-Daten, externer Verarbeitung oder Branche passen.

Auftragsverarbeitung

Dienst tippen, AVV-Entwurf fertig

260 kuratierte Software-/Tool-Vorschläge — DATEV, Microsoft 365, Lexware, AWS, Stripe, Salesforce, viele mehr. Auswahl füllt Firmenname, typische Verarbeitungsarten und Drittland-Hinweise vor; ein AVV-Entwurf entsteht in einem Klick.

Mehrsignal-Logik: Verfahrens-Beschreibung + Empfängerkategorien priorisieren passende Dienste.

Löschkonzept

Vorschlag aus Datenkategorien

Aus den gewählten Datenkategorien wird automatisch das Maximum der gesetzlichen Aufbewahrungspflichten berechnet — mit allen Quellen aus BGB, HGB, AO.

Ein Klick füllt Speicherdauer, Rechtsgrundlage und nächste Löschprüfung.

Mandant + Betriebsstellen

PLZ tippen, Karte zeigt Standorte

16.480 deutsche PLZ als integrierte Autocomplete — Ort, Bundesland und GPS werden automatisch gesetzt. Die Mandant-Übersicht zeigt Hauptsitz + alle Betriebsstellen als Karte.

Karten- und Geodaten werden bevorzugt aus europäischen Quellen geladen.

IT-Geräte erfassen

Gerät tippen, Picker füllt aus

Über 25.000 reale Geräte aus echten Quellen — von FortiGate über PowerEdge bis Latitude. Ein Klick setzt Gerätetyp, Hersteller und Modell auf einmal.

Echte, quellenbelegte Modelle statt freiem Raten — alle Felder bleiben frei editierbar.

Vorlagen-Picker

Beruf tippen, Branche springt

Tippen Sie z. B. 'Friseur' — der Picker schlägt automatisch die Branche 'Handwerk' vor und filtert auf die 40 passenden Verfahrens-Vorlagen. Über 150 Berufs-Stichwörter mit Synonym-Mapping (Yogalehrer, Tankstelle, Reisebüro, …) eingepflegt.

Beispiele unter dem Branchen-Select machen sichtbar, welche Berufe in welche Branche gehören.

Verfahren ↔ AVV — egal, wo Sie anfangen

Beide Sichten in einem System — synchron, nichts doppelt

Verfahren und Auftragsverarbeitungs-Verträge teilen sich viele Felder (Personen, Datenarten, Verarbeitungsvorgänge, Zweck). Wenn Sie einen Knoten anlegen, wird der jeweils andere als Entwurf mit den gemeinsamen Feldern vorbefüllt — Sie ergänzen nur das, was wirklich neu ist.

Start beim Verfahren

Verfahren anlegen → AVVs als Entwurf

Beim Anlegen eines Verfahrens fügen Sie passende Software-/Cloud-Dienste aus dem Katalog hinzu. Für jeden Dienst entsteht automatisch ein AVV-Entwurf in der AVV-Übersicht — mit allen gemeinsamen Anlage-1-Feldern bereits ausgefüllt.

  • Anlage 1 (Personen, Datenarten, Zweck) automatisch vorbefüllt
  • Status „⚠ Entwurf" macht ergänzungsbedürftige AVVs sichtbar
  • Sie ergänzen nur AVV-Spezifisches (Vertrag, Auftraggeber, TOMs)
Start beim AVV

AVV anlegen → Verfahren als Entwurf

Auch der umgekehrte Weg: Beim AVV legen Sie Personen, Datenarten und Zweck fest. Ein Klick „Verfahren aus diesem AVV ableiten" erzeugt das Verarbeitungsverzeichnis-Verfahren als Entwurf — mit denselben Feldern.

  • Verfahren-Entwurf entsteht in einem Klick
  • Status „⚠ Entwurf" am Verfahren bis Sie aktiv setzen
  • Sie ergänzen Verfahrens-Spezifisches (Rechtsgrundlage, Empfänger, …)
Konsistenz im Blick

Verfahren und AVV bleiben verbunden — das System weist auf Abweichungen hin

Der jeweils andere Knoten wird nicht nur einmal vorbefüllt — er bleibt über die Lebenszeit hinweg sichtbar verbunden. Ändert sich etwas auf einer Seite, sieht die andere es; bei Abweichungen schlägt das System einen Sync mit zwei Klicks vor.

Vererbung

TOMs des Auftragsverarbeiters (Art. 28 Anlage 2) sind am Verfahren sichtbar — kein doppeltes Pflegen, kein „TOMs vergessen"-Eindruck.

Drittland durchgängig

Zielland, Mechanismus (SCC, BCR, Angemessenheit), SCC-Modul und TIA-Anlage sind im Verfahren-Edit als geerbt sichtbar.

Drift-Erkennung

Weichen Datenkategorien, Personengruppen oder Verarbeitungsarten zwischen Verfahren und AVV ab, erscheint ein Banner mit Sync-Buttons in beide Richtungen.

So funktioniert's

Vom Mandanten-Anlegen bis zum unterzeichneten Audit-PDF — in fünf Schritten.

1

Mandant anlegen

Adresse, Branche und Größe erfassen. Die VVT-Branche bestimmt die Vorlagen-Vorauswahl.

2

Verfahren aus Vorlage

Aus 1.000+ Vorlagen wählen oder eigene erfassen. Datenkategorien werden automatisch gesetzt.

3

TOMs, Löschkonzept + AVVs

Picker schlagen TOMs und Löschfristen vor. Egal ob Sie beim Verfahren oder AVV starten — der jeweils andere Knoten wird als Entwurf mit gemeinsamen Feldern befüllt. Das System warnt bei späterer Drift.

4

Einwilligungen erfassen

Bei einwilligungs-basierten Verfahren: Mustervorlage ausdrucken, unterschreiben lassen, Scans im Stapel hochladen. Pro Person ein Eintrag, Widerruf jederzeit erfassbar.

5

Audit + PDF

Klick generiert das komplette Audit-PDF mit Bildern, TOMs, DSFA, Pannen und Schulungen — plus Muster-AV-Verträge.

Proaktive Hinweise

Das System sagt, wo Lücken sind — bevor der Audit kommt

Die App vergleicht laufend Soll und Ist anhand der Stammdaten: fehlt eine DSFA für ein Art-9-Verfahren? Sind alle Verfahren mit Löschprüfung versehen? Ist die 72-Stunden-Frist einer Datenpanne offen? Ein Banner pro Mandant zeigt alle offenen Punkte und lässt sich nach Bestätigung pro Hinweis dauerhaft ausblenden — kein Spam, sondern eine ehrliche Checkliste.

Fehlende DSFA bei Art-9-Daten
Überfällige Löschprüfung
72-h-Frist Datenpanne
TOM-Jahres-Prüfung fällig
LIA fehlt bei berechtigtem Interesse
Unvollständige Stammdaten
Schulung überfällig
DSB-Bestellpflicht offen

Für wen ist das System?

Externe Datenschutzbeauftragte

Verwalten Sie beliebig viele Mandanten in einem System — mit klarer Trennung und rollenbasierten Berechtigungen.

  • Pro Mandant: vollständige DSGVO-Dokumentation
  • Mandanten-Cockpit: alle Mandanten + offene Pannen, Anfragen, Löschprüfungen und DSFA-Lücken auf einen Blick
  • Mandanten-Switcher im Header: Schnell-Wechsel ohne Umweg über die Mandanten-Liste
  • Self-Service-Einladung: Mandant lädt Sie selbst ein (kryptographischer Token, 14 Tage TTL) — kein Admin-Eingriff
  • Auto-generierte Audit-Berichte mit PDF-Export
  • Mandanten-ZIP-Backup für Auskünfte oder DSB-Wechsel
  • Hash-Chain-Audit-Log dokumentiert sicherheitsrelevante Aktionen (live prüfbare Integrität)
  • CSV-Import für Erst-Migration aus Excel

Interne Datenschutzbeauftragte

Unternehmen mit eigenem, ausgebildetem DSB-Mitarbeiter — ein Mandant, viele Abteilungen, hohe Anforderungen an Nachweis und Kontrolle.

  • DSB-Bestellung dokumentiert und der Aufsichtsbehörde meldbar (Name, Kontakt, Bestelldatum)
  • Vollständige DSGVO-Module für einen tiefen Single-Mandant-Bestand: Verfahren, AVVs, TOMs, DSFA, Schulungen, Einwilligungen
  • Selbstpflege-Schalter: Abteilungen pflegen Stammdaten, DSB kontrolliert und finalisiert
  • Audit-PDF für die jährliche Vorlage bei Geschäftsleitung und Aufsichtsbehörde
  • Hash-Chain-Audit-Log als nachvollziehbarer Nachweis im Rahmen der Rechenschaftspflicht (Art. 5 Abs. 2)
  • Schulungs-Nachweise mit PDF-Teilnehmerlisten — sicher gespeichert, im Audit-Bericht aufgeführt
  • Datenpannen-Erfassung mit PLZ-basierter Zuordnung zur zuständigen Aufsichtsbehörde (alle 16 Bundesländer)
  • DSB-Jahresbericht als eigene Datei generierbar

Unternehmen ohne externen DSB

Self-managed Portal: pflegen Sie Stammdaten, Verfahren und Schulungen selbst — ohne dass jemand anderes mitliest.

  • Eigener Bereich unter /mandant
  • Vorlagen-Picker führen durch DSGVO-Pflichten
  • Datenpannen-Erfassung mit 72-h-Frist-Ampel
  • Betroffenen-Anfragen mit 1-Monats-Frist
  • Schulungs-Nachweise dokumentieren regelmäßige Unterweisungen
  • Hilfe-Seite mit Glossar, FAQ und Cmd+K-Schnellsuche — Eingaben werden lokal zwischengespeichert

Später einen DSB beauftragen? Geht jederzeit:

  • Externen DSB per E-Mail einladen — Self-Service direkt aus dem Mandant-Bereich, kein Admin-Eingriff
  • DSB bekommt eigenen Login und Zugriff nur auf Ihren Mandanten — Sie behalten die Kontrolle, jederzeit widerrufbar
  • Kein Aufpreis für den DSB-Login — die App-Kosten bleiben pro Mandant. Beratungshonorare regeln Sie direkt mit dem DSB
Gilt das auch für mich?

Grundsätzlich für alle, die unter die DSGVO fallen

Vom Verein über die Arztpraxis bis zum Handwerksbetrieb oder kleinen Dienstleister: Die zentralen Pflichten gelten unabhängig von der Größe — die verbreitete Annahme, kleine Organisationen seien „befreit", ist ein Irrtum. Genau diese Pflichten deckt das System ab.

„Stelle ich bei einer Vor-Ort-Kontrolle fest, dass das Unternehmen ein umfassendes Datenschutz-Management implementiert hat, ist es im Nachgang oft nicht erforderlich, von den aufsichtsbehördlichen Befugnissen Gebrauch zu machen — oder es ist ausreichend, eine Verwarnung auszusprechen."

— Landesbeauftragter für den Datenschutz Niedersachsen, 27. Tätigkeitsbericht 2021

Diese Hinweise dienen der allgemeinen Information und sind unverbindlich — keine Rechtsberatung im Einzelfall. Im Zweifelsfall wenden Sie sich an eine Rechtsanwältin oder einen Rechtsanwalt (siehe rechtlicher Hinweis im Seitenfuß).

Sicherheit & Compliance

Datenschutz nach Art. 32 DSGVO — mit nachvollziehbaren Maßnahmen

Wer DSGVO-Pflichten dokumentiert, muss beim eigenen Betrieb dieselben Maßstäbe anlegen. Hier die Schutzmaßnahmen — datenschutzrechtlich beschrieben, technische Detailfragen klären wir auf Anfrage gerne im persönlichen Gespräch.

Zwei-Faktor-Authentifizierung

Der Zugang ist nicht allein mit dem Passwort möglich. Jeder Login verlangt zusätzlich einen zeitlich begrenzten Einmalcode per E-Mail — alternativ lässt sich ein persönliches Sicherheits-Gerät (Sicherheits-Schlüssel oder am Endgerät verankerter Schlüssel) hinterlegen, das den zweiten Faktor phishing-resistent direkt am Gerät bestätigt. Wiederholt fehlgeschlagene Versuche führen zu einer temporären Konto-Sperre.

Manipulationsgeschütztes Aktivitäts-Protokoll

Sicherheitsrelevante Aktionen — Anmeldungen, Datenänderungen, Datei-Uploads, Exporte, Mandanten-Wechsel — werden lückenlos mit Benutzer, Zeitpunkt, Herkunft und Vorgang protokolliert. Das Protokoll ist auf Datenbankebene gegen nachträgliche Änderung und Löschung abgesichert und unterstützt damit die Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO.

Strikte Mandantentrennung — serverseitig erzwungen

Daten verschiedener Mandanten werden technisch sauber voneinander getrennt — auf Datenbank-, Anwendungs- und Datei-Ebene. Jede Anfrage prüft serverseitig die Zugehörigkeit; Versuche, fremde Datensätze über manipulierte Aufrufe einzusehen, werden abgewiesen. Diese Trennung wird vor jedem Update automatisiert über die zentralen Funktionen geprüft.

Transportverschlüsselung & Zugriffsbeschränkung

Die Übertragung zwischen Browser und Server ist durchgehend transportverschlüsselt (TLS). Datenbank und Datei-/Bildspeicher liegen ausschließlich auf der zertifizierten Hosting-Infrastruktur in Deutschland; der Zugriff ist auf den Anwendungs-Server beschränkt — kein Zugriff durch Drittanbieter, keine Replikation in andere Länder.

Anwendungs-Verschlüsselung der Datei-Anhänge

Verträge, Datenpannen-Dokumentation, DSFA-Anlagen und Schulungs-Listen werden zusätzlich zur Transport- und Speicher-Verschlüsselung auf Anwendungs-Ebene verschlüsselt abgelegt. Im Datei-/Bildspeicher liegen damit ausschließlich verschlüsselte Inhalte; der Schlüssel wird davon getrennt verwaltet. Downloads laufen über einen Proxy, der die Datei serverseitig entschlüsselt und nur dem berechtigten Nutzer ausliefert.

Rollen- und Rechtekonzept

Drei klar getrennte Rollen — Administration, Datenschutzbeauftragte und Mandant — ergänzt um einen Selbstpflege-Schalter pro Mandant, der entscheidet, ob die Mandant-Rolle dort schreibend oder nur lesend arbeitet. Jede Person sieht nur die Mandanten und Module, für die sie explizit freigegeben ist. Konten lassen sich sofort sperren; der Zugang erlischt mit dem nächsten Aufruf. Berechtigungen sind serverseitig verankert (nicht bloß UI-versteckt) und werden vor jedem Update über die zentralen Funktionen automatisch geprüft.

Hosting ausschließlich in Deutschland

Webserver, Datenbank und Datei-/Bildspeicher liegen in einem nach internationalen Standards zertifizierten Rechenzentrum in Deutschland (EU). Standort-Karten und Geo-Daten werden bevorzugt aus europäischen Quellen geladen; ein routinemäßiger Datentransfer in Drittländer findet im Regelbetrieb nicht statt.

Tägliche Sicherungen + Einzelexport pro Mandant

Tägliche, automatisch zeitgesteuerte Datenbank-Sicherungen tragen zur Verfügbarkeits-Anforderung aus Art. 32 Abs. 1 lit. b DSGVO bei. Zusätzlich lässt sich jeder Mandant einzeln exportieren — Stammdaten, Verfahren, AVVs, Schulungen und zugehörige Dateien — etwa für Auskunftsersuchen, einen DSB-Wechsel oder die Eigenarchivierung.

Eigene, isolierte Infrastruktur

Betrieb auf eigener, vom übrigen Hosting-Bestand isolierter Server-Infrastruktur — keine geteilte Multi-Tenant-Anwendung mit anderen Kunden. Mehrere Anwendungsinstanzen verteilen die Last hinter einem vorgelagerten Schutz-Layer mit automatischen Transportzertifikaten und Begrenzung verdächtiger Anfrage-Spitzen.

Mehrschichtige Angriffsabwehr

Schutz auf mehreren Ebenen: Begrenzung verdächtiger Zugriffsmuster, vorgelagerte Filter gegen automatisierten Verkehr, technische Schutzmaßnahmen gegen Einschleusung schädlicher Inhalte und strikte serverseitige Validierung aller Eingaben. Auffälligkeiten lösen eine sofortige Benachrichtigung des Betriebs-Teams aus.

Aktives Monitoring rund um die Uhr

Anwendungsfehler, Antwort-Verhalten, Auslastung und Datenbank-Erreichbarkeit werden laufend überwacht. Kritische Ereignisse — auffällige Login-Versuche, fehlerhafte Server-Antworten, Engpässe bei der Verfügbarkeit — alarmieren das Betriebs-Team automatisch, auch außerhalb der Geschäftszeiten.

Sicherheits-Tests vor jedem Ausrollen

Vor jeder Veröffentlichung einer neuen Version durchläuft das System eine automatisierte Sicherheits-Test-Suite: Berechtigungen werden über die zentralen Funktionen geprüft, Mandanten-Trennung sowohl auf Daten- als auch auf Datei-Ebene wird getestet, manipulierte Anfragen werden gezielt provoziert. Ergänzend werden bei größeren Releases gesonderte Pentests beauftragt.

Keine externen Tracker, keine Marketing-Cookies

Wir setzen weder Werbe-Tracker noch Drittanbieter-Analysewerkzeuge ein. Die Anwendung lädt ihre Ressourcen aus der eigenen Infrastruktur — Ihre Mandanten geben mit der bloßen Nutzung keine Daten an Dritte weiter. Cookies werden nur eingesetzt, soweit sie technisch erforderlich sind (z. B. für die Login-Session).

Faires Pricing — pro Mandant, ohne Versteckspiel

Während der Beta-Phase bis 01.09.2026 sind alle Funktionen für Beta-Tester kostenlos. Danach gelten folgende Preise.

Alle Preise netto (Brutto-Werte in Klammern, 19% MwSt., gültig in Deutschland) · pro Mandant im System, unabhängig von der Anzahl User-Accounts · inkl. großzügigem Speicher

Sonderpreis für Neukunden

Frühbucher-Abo

Gültig bis 31.12.2026 · 5 Jahre Preisgarantie

9,90 €
netto
/ Mandant / Monat
Brutto 11,78 € · jährliche Abrechnung
≙ 118,80 € netto / Mandant / Jahr
  • 5 Jahre Preisgarantie — auch über automatische Jahresverlängerungen
  • Alle Module + 1.000+ kuratierte Vorlagen inklusive
  • Großzügiger Speicher für Bilder + PDFs
  • Beliebig viele User-Accounts pro Mandant — kein Aufpreis
  • Externen DSB jederzeit einladen — eigener Login, kein Aufpreis
  • 4 Wochen Kündigungsfrist vor Ablauf
  • Bis 01.09.2026 kostenlos während der Beta-Phase
Regulärer Preis ab 01.01.2027

Standard-Abo

Gleicher Funktionsumfang, ohne Preisgarantie

19,90 €
netto
/ Mandant / Monat
Brutto 23,68 € · jährliche oder monatliche Abrechnung
≙ 238,80 € netto / Mandant / Jahr
  • Identischer Funktionsumfang wie Frühbucher
  • Alle Module + 1.000+ kuratierte Vorlagen inklusive
  • Großzügiger Speicher für Bilder + PDFs
  • Beliebig viele User-Accounts pro Mandant — kein Aufpreis
  • Externen DSB jederzeit einladen — eigener Login, kein Aufpreis
  • 4 Wochen Kündigungsfrist vor Ablauf

Bis dahin gilt für alle neuen Kunden der Frühbucher-Tarif mit 5-Jahres-Preisgarantie.

Für DSBs mit mehreren Mandanten

DSB-Volumen

Individualangebot je nach Mandanten-Zahl

Individuell
Mengenrabatt nach Volumen
Anfrage per E-Mail
  • So geht's: Erst mit 1 Mandant testen, dann Volumen-Angebot anfordern
  • Mengenrabatt nach Anzahl der zu betreuenden Mandanten
  • Automatische Rechnungsstellung (API-Anbindung) — gestaffelte Preise & Auto-Verlängerung je Mandant
  • Optional: eigene dedizierte Instanz (OEM) — White-Label-fähig
  • Persönlicher Ansprechpartner für Onboarding

Jahresabos verlängern sich automatisch um ein weiteres Jahr, sofern sie nicht mit 4-wöchiger Frist vor Ablauf gekündigt werden. Frühbucher-Konditionen gelten auch über Verlängerungen — für maximal 5 Jahre. Alle Angaben in EUR. Stand 05/2026.

Einblick ins System

Ein paar Eindrücke aus der Anwendung. Klicken Sie auf ein Bild für die Vollansicht.

Bereit für effizientes DSGVO-Management?

Registrieren Sie sich kostenlos und probieren Sie alle Module aus. Vorlagen sind direkt nutzbar — Sie müssen nichts erst befüllen.