Zum Inhalt springen
DSB-EUDSGVO Dirk Peter DSB-EUDSGVO Dirk Peter
Anrufen
Az. DSB · Deckblatt · Stand: heute Bl. 1
Stuttgart · inhabergeführt · IT seit 1995

Ihr Datenschutz liegt irgendwo. Nur nicht in der Akte.

Wir wissen, wo. Und wir heften ihn ab.

Wenn die Aufsichtsbehörde fragt, hilft kein gutes Gefühl. Es hilft Blatt 14. Wir führen für Sie die Akte, die einer Prüfung standhält: Verzeichnis, Maßnahmen, Verträge, Fristen — mit Aktenzeichen, Stand und Unterschrift.

Anrufen · +49 163 8866224 Was in die Akte gehört ↓

Ein Gespräch, 30 Minuten. Danach wissen Sie, was fehlt.

Eingang · Verzeichnis der Verarbeitungstätigkeiten

Stand: irgendwann. Zuständig: eigentlich jemand. Ablage: dieser Stapel.

Eingang · Auftragsverarbeitungsverträge Offen seit 2019

Ordner nicht auffindbar. Der Lohnbuchhalter hat aber bestimmt einen.

Wiedervorlage · sofort

Passwort für den Server steht auf der Rückseite.

Genau deshalb rufen Sie uns an.

Register A · Blatt 2 · Was in die Akte gehört

Neun Dinge, die eine Aufsichtsbehörde sehen will

Und ein zehntes, das sie nicht sehen will: Ihre Überraschung.

Datenschutz ist keine Haltung, sondern ein Aktenstand. Art. 5 Abs. 2 DSGVO nennt das Rechenschaftspflicht: nicht wissen, dass man es richtig macht, sondern es zeigen können. Jede Zeile dieser Liste ist ein Blatt, das am Ende in Ihrer Akte liegt.

Prüfliste · Leistungen und Nachweise Bl. 2
01

Externer Datenschutzbeauftragter

Bestellung, Meldung an die Aufsichtsbehörde, laufende Beratung und Überwachung. Fachlich weisungsfrei, berichtet direkt der Geschäftsführung.

Art. 37–39 DSGVO
§ 38 BDSG
Bestellurkunde, Meldebestätigung, Tätigkeitsbericht
02

Datenschutz-Audit

Ist-Stand gegen Soll-Stand: was da ist, was fehlt, was zuerst. Jede Akte beginnt mit einem Audit — auch die, die schon eine hat.

Art. 5 Abs. 2
Art. 24 DSGVO
Auditbericht mit Maßnahmen und Fristen
03

Verzeichnis der Verarbeitungstätigkeiten

Jede Verarbeitung mit Zweck, Rechtsgrundlage, Empfängern und Löschfrist. Auf Verlangen der Behörde vorzulegen. Wir finden auch den Ordner wieder.

Art. 30 DSGVO VVT, fortgeschrieben statt jährlich rekonstruiert
04

Technische und organisatorische Maßnahmen

Zugriff, Verschlüsselung, Sicherung, Wiederherstellung — nach dem Stand der Technik, dokumentiert und nachprüfbar.

Art. 32 DSGVO TOM-Dokumentation
05

Datenschutz-Folgenabschätzung

Wenn ein Verfahren ein hohes Risiko für Betroffene trägt: Risiken, Abhilfe, Restrisiko. Bevor es läuft, nicht danach.

Art. 35, 36 DSGVO DSFA-Bericht
06

Betroffenenrechte

Auskunft, Berichtigung, Löschung, Übertragbarkeit, Widerspruch — Antwort innerhalb eines Monats. Der Monat beginnt mit dem Eingang, nicht mit dem Lesen.

Art. 12, 15–22 DSGVO Prozess und Fristenlauf je Antrag
07

Meldung von Datenschutzverletzungen

Unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden an die Aufsichtsbehörde, nach Ablauf dieser 72 Stunden mit Begründung der Verzögerung — es sei denn, die Verletzung führt voraussichtlich zu keinem Risiko. Betroffene werden bei hohem Risiko benachrichtigt, soweit keine Ausnahme nach Art. 34 Abs. 3 greift. Die Uhr fragt nicht, ob Wochenende ist.

Art. 33, 34 DSGVO Meldeprotokoll und Vorfallsakte
08

Schulung und Sensibilisierung

Mitarbeiter, die eine Datenpanne erkennen, melden sie. Die anderen räumen erst einmal auf. Wir schulen so, dass es hängen bleibt — Datenschutz, Phishing, KI-Kompetenz.

Art. 39 Abs. 1 lit. b DSGVO
Art. 4 KI-VO
Teilnahmenachweise
09

IT-Security als Voraussetzung

Ohne IT-Sicherheit kein Datenschutz. Wir prüfen Ihre Systeme auf DSGVO-kritische Lücken und erarbeiten den Maßnahmenplan mit Ihrer IT — bevor es jemand anderes prüft.

Art. 32 DSGVO Prüfbericht und Maßnahmenplan
Vermerk · zur Bestellung nach Art. 37 DSGVO Bl. 2a

Der Datenschutzbeauftragte, den Sie intern niemandem antun wollen

Extern bestellen heißt: anrufen.

Art. 37–39 DSGVO · § 38 BDSG · Behörde

Intern bestellen heißt: jemanden freistellen, ausbilden, fortbilden — und ihn danach nur noch unter erschwerten Bedingungen abberufen können. Extern bestellen heißt: anrufen. Wir übernehmen die Aufgaben aus Art. 39 DSGVO komplett — beraten, überwachen, schulen, mit der Aufsichtsbehörde reden. In Deutschland müssen nichtöffentliche Stellen benennen, sobald in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind — und unabhängig von dieser Zahl, wenn Verarbeitungen einer Datenschutz-Folgenabschätzung nach Art. 35 DSGVO unterliegen oder personenbezogene Daten geschäftsmäßig zum Zweck der Übermittlung, der anonymisierten Übermittlung oder für Zwecke der Markt- oder Meinungsforschung verarbeitet werden (§ 38 Abs. 1 BDSG).

Bestellung und MeldungFormell sauber, bei der Aufsichtsbehörde gemeldet, in der Akte abgelegt.
Laufende BetreuungFragen aus dem Alltag, Verträge, Prüfung neuer Verfahren — ohne Ticketsystem.
BehördenkontaktAnfragen, Beschwerden, Meldungen. Wir reden mit der Behörde, Sie lesen das Protokoll.
TätigkeitsberichtEinmal im Jahr schwarz auf weiß, was geprüft wurde und was offen ist.
Art. 83 Abs. 5

Bis zu 20 Mio. € oder 4 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Die Zahl haben wir uns nicht ausgedacht. Wir zitieren sie nur lieber vorher.

Bestellung besprechen ↓
Register B · Blatt 3 · Werkzeug 1 von 2

Betroffen von NIS2? Vier Fragen, dann wissen Sie es.

Vierundsechzig weitere, dann wissen wir es auch.

NIS2 Readiness Check · Webanwendung aus unserem Haus Läuft

Der Check, der Ihnen sagt, ob Sie eine Akte brauchen

Und wenn ja: wie dick.

Der Basis-Pre-Check klärt in vier Fragen, ob Ihr Unternehmen unter NIS2 fällt. Das Standard-Assessment prüft in 64 Fragen aus neun Kategorien die Reife gegen NIS2 und ISO/IEC 27001 und legt am Ende einen PDF-Bericht ab — mit Prüfnummer, Datum und Ergebnis je Kategorie.

Die Anwendung ist mandantenfähig und läuft bereits für mehrere fremde Domains unter deren eigener Adresse. Berater und Verbände bekommen ihre eigene Instanz, ohne dass Daten die Plattform verlassen.

PLATZHALTER: Freigabe, welche Mandanten namentlich genannt werden dürfen

NIS2-Check öffnen › nis2.dsb-eudsgvo.de
Ablauf des NIS2 Readiness Check Drei Stationen: Basis-Pre-Check mit vier Fragen zur Betroffenheit, Standard-Assessment mit 64 Fragen in neun Kategorien, PDF-Bericht mit Reifegrad nach NIS2 und ISO/IEC 27001. Darunter die Meldefristen der NIS2-Richtlinie: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden. Laufzettel · NIS2 Readiness Check Schritt 1 Basis-Pre-Check 4 Fragen Fällt Ihr Unternehmen unter NIS2? Schritt 2 Standard-Assessment 64 Fragen 9 Kategorien NIS2 · ISO/IEC 27001 1 2 3 4 5 6 7 8 9 Ergebnis PDF-Bericht Reifegrad je Kategorie Prüfnummer und Datum für die Akte Wofür der Bericht Sie vorbereitet · Art. 23 NIS2-Richtlinie FRÜHWARNUNG · 24 STUNDEN nach Kenntnis eines erheblichen Vorfalls MELDUNG · 72 STUNDEN mit erster Bewertung und Indikatoren Abschlussbericht · 1 Monat Ursache, Maßnahmen, Auswirkungen
Betroffenheit zuerstSektor, Größe, Rolle in der Lieferkette. Vier Fragen — die Antwort entscheidet, ob der Rest überhaupt nötig ist.
Reife statt Gefühl64 Fragen in neun Kategorien, gegen NIS2 und ISO/IEC 27001. Jede Antwort ist eine Zeile im Bericht.
Bericht für die AktePDF mit Prüfnummer und Datum. Wer später gefragt wird, seit wann er es weiß, hat ein Blatt zum Zeigen.
Register C · Blatt 4 · Werkzeug 2 von 2

Elf Register. Eine Akte. Ein Export, den die Behörde lesen kann.

Die Suite ist das, was wir früher in Ordnern geführt haben. Nur rechnet sie die Fristen selbst.

DS-Audit-Suite · Webanwendung aus unserem Haus Läuft

Die Akte, die sich selbst führt

Fast. Die Unterschrift ist noch Ihre.

Die DS-Audit-Suite ist unsere Webanwendung für Datenschutz-Audits und die laufende Compliance nach DSGVO, BDSG, TDDDG und EU AI Act. Elf Module, vom Verzeichnis der Verarbeitungstätigkeiten bis zur KI-Governance — als ein zusammenhängendes Nachweisinstrument gegenüber der Aufsichtsbehörde. Art. 5 Abs. 2 DSGVO, technisch umgesetzt.

Verschlüsselter Dokument-UploadVerträge, Nachweise, Protokolle liegen bei der Verarbeitung, zu der sie gehören.
Automatische FristberechnungAuskunftsersuchen, Meldungen, Wiedervorlagen — die Suite rechnet, Sie entscheiden.
Behördenkonformer PDF-ExportDie Akte als Dokument, in der Reihenfolge, in der eine Behörde sie liest.
Betrieb ausschließlich im EWRRollen für Administration, Berater und Leser. Kein Drittland, kein Drittanbieter.
Zugang für Mandanten › dsa.dsb-eudsgvo.de
Ordnerregister · elf Module
  1. M01Verzeichnis von VerarbeitungstätigkeitenArt. 30 DSGVO
  2. M02Technische und organisatorische MaßnahmenArt. 32 DSGVO
  3. M03Datenschutz-FolgenabschätzungArt. 35–36 DSGVO
  4. M04Betroffenenrechte-ManagementArt. 15–22 DSGVO
  5. M05Informationspflichten und EinwilligungArt. 7, 13–14 DSGVO
  6. M06Mitarbeiterschulungen und AwarenessArt. 5, 39 DSGVO · § 53 BDSG
  7. M07Bewerber- und Beschäftigtendatenschutz§ 26 BDSG · Art. 88 DSGVO
  8. M08AuftragsverarbeitungsverträgeArt. 28 DSGVO
  9. M09Datenpannen und Incident-ManagementArt. 33–34 DSGVO
  10. M10DSB-Governance und RechenschaftspflichtArt. 5 Abs. 2, 37–39 DSGVO
  11. M11KI-Governance und AI-Act-ComplianceEU AI Act · Art. 22 DSGVO

M11 trägt den roten Reiter, weil dort die meisten Fristen gerade erst zu laufen beginnen. Das Register ist der Stand der Anwendung, nicht ein Versprechen.

Register D · Blatt 5 · Wer die Akte führt

Ein Ansprechpartner. Keine Hotline.

Dirk Peter, Portrait im Zeitungsraster
Anlage 2 · Lichtbild
Zuständig

Dirk Peter

IT, Design und Strategie seit 1995 — Datenschutz und IT-Sicherheit ein paar Jahre später. Zertifizierter Datenschutzbeauftragter, Forensiker, Pentester: die Kombination, die man braucht, wenn nach einem Vorfall drei Fragen offen sind. Was ist passiert. Was ist zu melden. Und wer hat den Server so konfiguriert.

Für größere Projekte kommt ein Netz aus Spezialisten dazu. Die Nummer, die Sie anrufen, bleibt dieselbe.

Software, Prozessautomatisierung und AI Agents laufen unter der Schwestermarke pixelpentagon.com. Zwei Marken, ein Schreibtisch — und diese Seite hier ist die Akte davon.

Stuttgart · remote und vor Ort
Anlage 1 · Nachweise Bl. 5a
  • Zertifizierter DSGVO-Datenschutzbeauftragter (IHK)
  • TISAX® Foundation (TÜV SÜD)
  • TISAX® Professional (TÜV SÜD)
  • CSH — Certified Security Hacker
  • CNFE — Certified Network Forensic Expert
  • CPCFP — Certified PC-Forensic Professional
  • PLATZHALTER: Ausstellungsjahre und Prüfnummern, falls sie gezeigt werden sollen
Register E · Blatt 6 · Laufzettel

Reden wir. 30 Minuten, dann hat es ein Aktenzeichen.

Rufen Sie an oder schreiben Sie. Sie schildern die Lage, wir sagen, was fehlt, in welcher Reihenfolge und was es kostet. Ohne Folienvortrag, ohne Bedarfsanalyse-Workshop.

Kein Formular. Wer Datenschutz führt, sammelt nicht nebenbei Daten ein.

  1. 1EingangIhr Anruf oder Ihre Mail. Mehr braucht es nicht — kein Konto, kein Kalender-Widget.
  2. 2Prüfung30 Minuten. Was liegt vor, was fehlt, was brennt. Wir fragen, Sie antworten, wir schreiben mit.
  3. 3VermerkEine schriftliche Einschätzung mit Reihenfolge und Aufwand. Kein Angebot mit 40 Seiten Anhang.
  4. 4AblageBei Ihnen. Oder bei uns, wenn Sie uns bestellen.

Kein Formular, kein Trackingpixel, kein Terminwerkzeug eines Drittanbieters. Diese Seite lädt nichts von fremden Servern — auch keine Schrift. Die einzigen Einträge, die sie in Ihrem Browser hinterlässt, sind die Wahl zwischen hell und dunkel und die Wahl der Sprache.

Laufzettel · Eingang
Telefon+49 163 8866224 E-Mailinfo@dsb-eudsgvo.de
AnschriftRobert-Koch-Str. 2370563 Stuttgart
Anrufen · +49 163 8866224