Ihr Datenschutz liegt irgendwo. Nur nicht in der Akte.
Wir wissen, wo. Und wir heften ihn ab.
Wenn die Aufsichtsbehörde fragt, hilft kein gutes Gefühl. Es hilft Blatt 14. Wir führen für Sie die Akte, die einer Prüfung standhält: Verzeichnis, Maßnahmen, Verträge, Fristen — mit Aktenzeichen, Stand und Unterschrift.
Ein Gespräch, 30 Minuten. Danach wissen Sie, was fehlt.
Stand: irgendwann. Zuständig: eigentlich jemand. Ablage: dieser Stapel.
Ordner nicht auffindbar. Der Lohnbuchhalter hat aber bestimmt einen.
Passwort für den Server steht auf der Rückseite.
Genau deshalb rufen Sie uns an.
Ab hier wird abgeheftet.
Neun Dinge, die eine Aufsichtsbehörde sehen will
Und ein zehntes, das sie nicht sehen will: Ihre Überraschung.
Datenschutz ist keine Haltung, sondern ein Aktenstand. Art. 5 Abs. 2 DSGVO nennt das Rechenschaftspflicht: nicht wissen, dass man es richtig macht, sondern es zeigen können. Jede Zeile dieser Liste ist ein Blatt, das am Ende in Ihrer Akte liegt.
Externer Datenschutzbeauftragter
Bestellung, Meldung an die Aufsichtsbehörde, laufende Beratung und Überwachung. Fachlich weisungsfrei, berichtet direkt der Geschäftsführung.
§ 38 BDSG Bestellurkunde, Meldebestätigung, Tätigkeitsbericht
Datenschutz-Audit
Ist-Stand gegen Soll-Stand: was da ist, was fehlt, was zuerst. Jede Akte beginnt mit einem Audit — auch die, die schon eine hat.
Art. 24 DSGVO Auditbericht mit Maßnahmen und Fristen
Verzeichnis der Verarbeitungstätigkeiten
Jede Verarbeitung mit Zweck, Rechtsgrundlage, Empfängern und Löschfrist. Auf Verlangen der Behörde vorzulegen. Wir finden auch den Ordner wieder.
Technische und organisatorische Maßnahmen
Zugriff, Verschlüsselung, Sicherung, Wiederherstellung — nach dem Stand der Technik, dokumentiert und nachprüfbar.
Datenschutz-Folgenabschätzung
Wenn ein Verfahren ein hohes Risiko für Betroffene trägt: Risiken, Abhilfe, Restrisiko. Bevor es läuft, nicht danach.
Betroffenenrechte
Auskunft, Berichtigung, Löschung, Übertragbarkeit, Widerspruch — Antwort innerhalb eines Monats. Der Monat beginnt mit dem Eingang, nicht mit dem Lesen.
Meldung von Datenschutzverletzungen
Unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden an die Aufsichtsbehörde, nach Ablauf dieser 72 Stunden mit Begründung der Verzögerung — es sei denn, die Verletzung führt voraussichtlich zu keinem Risiko. Betroffene werden bei hohem Risiko benachrichtigt, soweit keine Ausnahme nach Art. 34 Abs. 3 greift. Die Uhr fragt nicht, ob Wochenende ist.
Schulung und Sensibilisierung
Mitarbeiter, die eine Datenpanne erkennen, melden sie. Die anderen räumen erst einmal auf. Wir schulen so, dass es hängen bleibt — Datenschutz, Phishing, KI-Kompetenz.
Art. 4 KI-VO Teilnahmenachweise
IT-Security als Voraussetzung
Ohne IT-Sicherheit kein Datenschutz. Wir prüfen Ihre Systeme auf DSGVO-kritische Lücken und erarbeiten den Maßnahmenplan mit Ihrer IT — bevor es jemand anderes prüft.
Der Datenschutzbeauftragte, den Sie intern niemandem antun wollen
Extern bestellen heißt: anrufen.
Art. 37–39 DSGVO · § 38 BDSG · BehördeIntern bestellen heißt: jemanden freistellen, ausbilden, fortbilden — und ihn danach nur noch unter erschwerten Bedingungen abberufen können. Extern bestellen heißt: anrufen. Wir übernehmen die Aufgaben aus Art. 39 DSGVO komplett — beraten, überwachen, schulen, mit der Aufsichtsbehörde reden. In Deutschland müssen nichtöffentliche Stellen benennen, sobald in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind — und unabhängig von dieser Zahl, wenn Verarbeitungen einer Datenschutz-Folgenabschätzung nach Art. 35 DSGVO unterliegen oder personenbezogene Daten geschäftsmäßig zum Zweck der Übermittlung, der anonymisierten Übermittlung oder für Zwecke der Markt- oder Meinungsforschung verarbeitet werden (§ 38 Abs. 1 BDSG).
Bis zu 20 Mio. € oder 4 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Die Zahl haben wir uns nicht ausgedacht. Wir zitieren sie nur lieber vorher.
Betroffen von NIS2? Vier Fragen, dann wissen Sie es.
Vierundsechzig weitere, dann wissen wir es auch.
Der Check, der Ihnen sagt, ob Sie eine Akte brauchen
Und wenn ja: wie dick.
Der Basis-Pre-Check klärt in vier Fragen, ob Ihr Unternehmen unter NIS2 fällt. Das Standard-Assessment prüft in 64 Fragen aus neun Kategorien die Reife gegen NIS2 und ISO/IEC 27001 und legt am Ende einen PDF-Bericht ab — mit Prüfnummer, Datum und Ergebnis je Kategorie.
Die Anwendung ist mandantenfähig und läuft bereits für mehrere fremde Domains unter deren eigener Adresse. Berater und Verbände bekommen ihre eigene Instanz, ohne dass Daten die Plattform verlassen.
PLATZHALTER: Freigabe, welche Mandanten namentlich genannt werden dürfen
Elf Register. Eine Akte. Ein Export, den die Behörde lesen kann.
Die Suite ist das, was wir früher in Ordnern geführt haben. Nur rechnet sie die Fristen selbst.
Die Akte, die sich selbst führt
Fast. Die Unterschrift ist noch Ihre.
Die DS-Audit-Suite ist unsere Webanwendung für Datenschutz-Audits und die laufende Compliance nach DSGVO, BDSG, TDDDG und EU AI Act. Elf Module, vom Verzeichnis der Verarbeitungstätigkeiten bis zur KI-Governance — als ein zusammenhängendes Nachweisinstrument gegenüber der Aufsichtsbehörde. Art. 5 Abs. 2 DSGVO, technisch umgesetzt.
- M01Verzeichnis von VerarbeitungstätigkeitenArt. 30 DSGVO
- M02Technische und organisatorische MaßnahmenArt. 32 DSGVO
- M03Datenschutz-FolgenabschätzungArt. 35–36 DSGVO
- M04Betroffenenrechte-ManagementArt. 15–22 DSGVO
- M05Informationspflichten und EinwilligungArt. 7, 13–14 DSGVO
- M06Mitarbeiterschulungen und AwarenessArt. 5, 39 DSGVO · § 53 BDSG
- M07Bewerber- und Beschäftigtendatenschutz§ 26 BDSG · Art. 88 DSGVO
- M08AuftragsverarbeitungsverträgeArt. 28 DSGVO
- M09Datenpannen und Incident-ManagementArt. 33–34 DSGVO
- M10DSB-Governance und RechenschaftspflichtArt. 5 Abs. 2, 37–39 DSGVO
- M11KI-Governance und AI-Act-ComplianceEU AI Act · Art. 22 DSGVO
M11 trägt den roten Reiter, weil dort die meisten Fristen gerade erst zu laufen beginnen. Das Register ist der Stand der Anwendung, nicht ein Versprechen.
Ein Ansprechpartner. Keine Hotline.
Dirk Peter
IT, Design und Strategie seit 1995 — Datenschutz und IT-Sicherheit ein paar Jahre später. Zertifizierter Datenschutzbeauftragter, Forensiker, Pentester: die Kombination, die man braucht, wenn nach einem Vorfall drei Fragen offen sind. Was ist passiert. Was ist zu melden. Und wer hat den Server so konfiguriert.
Für größere Projekte kommt ein Netz aus Spezialisten dazu. Die Nummer, die Sie anrufen, bleibt dieselbe.
Software, Prozessautomatisierung und AI Agents laufen unter der Schwestermarke pixelpentagon.com. Zwei Marken, ein Schreibtisch — und diese Seite hier ist die Akte davon.
- Zertifizierter DSGVO-Datenschutzbeauftragter (IHK)
- TISAX® Foundation (TÜV SÜD)
- TISAX® Professional (TÜV SÜD)
- CSH — Certified Security Hacker
- CNFE — Certified Network Forensic Expert
- CPCFP — Certified PC-Forensic Professional
- PLATZHALTER: Ausstellungsjahre und Prüfnummern, falls sie gezeigt werden sollen
Reden wir. 30 Minuten, dann hat es ein Aktenzeichen.
Rufen Sie an oder schreiben Sie. Sie schildern die Lage, wir sagen, was fehlt, in welcher Reihenfolge und was es kostet. Ohne Folienvortrag, ohne Bedarfsanalyse-Workshop.
Kein Formular. Wer Datenschutz führt, sammelt nicht nebenbei Daten ein.
- 1EingangIhr Anruf oder Ihre Mail. Mehr braucht es nicht — kein Konto, kein Kalender-Widget.
- 2Prüfung30 Minuten. Was liegt vor, was fehlt, was brennt. Wir fragen, Sie antworten, wir schreiben mit.
- 3VermerkEine schriftliche Einschätzung mit Reihenfolge und Aufwand. Kein Angebot mit 40 Seiten Anhang.
- 4AblageBei Ihnen. Oder bei uns, wenn Sie uns bestellen.
Kein Formular, kein Trackingpixel, kein Terminwerkzeug eines Drittanbieters. Diese Seite lädt nichts von fremden Servern — auch keine Schrift. Die einzigen Einträge, die sie in Ihrem Browser hinterlässt, sind die Wahl zwischen hell und dunkel und die Wahl der Sprache.