DSGVO-Compliance
Betroffenenanfragen mit Frist verfolgen, Richtlinien versionieren und das Verarbeitungsverzeichnis pflegen.
DSGVO-Compliance
Wozu dieses Modul da ist
Das Modul führt vier Listen, die du über Reiter erreichst.
Unter Policies verwaltest du eure Richtlinien und Vereinbarungen, jeweils mit Version und Gültigkeit. Unter DSAR-Anfragen verfolgst du Anfragen von betroffenen Personen. DARION-AI rechnet dabei die Frist aus. Unter VVT (Art. 30) bearbeitest du euer Verarbeitungsverzeichnis. Unter DPIA (read-only) siehst du Datenschutz-Folgenabschätzungen, kannst sie aber nur lesen.
Der praktische Kern des Moduls sind die Betroffenenanfragen. Sobald du eine erfasst, steht ihre Frist fest und läuft sichtbar ab.
Wichtig: Die vier Kacheln oben auf der Seite zeigen keine echten Zahlen. DSGVO-Score, DSAR-Fälligkeit, Risiko und Aktive Policies stehen fest im Programm. Sie sehen in jedem Arbeitsbereich gleich aus, egal wie viele Einträge ihr habt. Dasselbe gilt für den Kasten KI-Compliance-Lotse darunter. Verlass dich auf die Zahlen unter den Reitern, nicht auf die Kacheln.
Was das Modul nicht tut
Das Modul erstellt keine Datenschutzerklärung und keine Richtlinientexte. Es verwaltet nur den Rahmen dazu, also Titel, Typ, Version und Gültigkeit. Den Text selbst legst du als Datei im DMS ab.
Das Modul meldet keine Datenpanne an eine Aufsichtsbehörde. Sicherheitsvorfälle erfasst du im ISMS.
Es bewertet euren Stand nicht und vergibt keine Note. Was in der Oberfläche wie eine Bewertung aussieht, ist ein fester Beispieltext.
Was du vorher brauchst
Um eine Betroffenenanfrage zu erfassen, brauchst du keine Vorarbeit.
| Was | Wo du es anlegst | Wozu du es brauchst |
|---|---|---|
| Rolle Inhaber oder Administrator | Mitglieder | Zum Anlegen und Ändern. Mit der Rolle Mitglied siehst du alle vier Reiter, kannst aber nichts speichern. |
| Datei im DMS | DMS | Nur wenn du eine Richtlinie mit ihrem Dokument verknüpfen willst. Du brauchst dafür die Kennung der Datei. |
Dieses Modul prüft die Rolle besonders streng. Die Schaltflächen sieht ein Mitglied trotzdem. Beim Speichern weist DARION-AI es dann ab.
Eine Betroffenenanfrage erfassen
- Modul öffnen. Klick in der Seitenleiste auf Compliance.
- Reiter wechseln. Wähl DSAR-Anfragen.
- Formular öffnen. Klick auf + Neue Anfrage.
- Art wählen. Der Anfrage-Typ kennt Auskunft, Berichtigung, Löschung, Portabilität und Widerspruch.
- Person einordnen. Der Betroffenen-Typ kennt Mitarbeiter, Kontakt und Nutzer.
- Namen eintragen. Trag unter Name des Betroffenen den vollen Namen ein, zum Beispiel „Max Mustermann".
- E-Mail eintragen. Unter E-Mail des Betroffenen brauchst du eine gültige Adresse. Ohne sie speichert DARION-AI nicht.
- Notiz ergänzen. Das Feld Interne Notizen ist freiwillig. Es ist für euch, nicht für die betroffene Person.
- Speichern. Klick auf Anlegen.
Woran du erkennst, dass es geklappt hat
Die Anfrage steht in der Liste und trägt den Status Offen. In der Spalte Frist (Art. 12) steht ein Datum und dahinter die Zahl der verbleibenden Tage.
Die Frist rechnet DARION-AI selbst aus. Sie liegt 30 Tage nach dem Eingang. Ändern kannst du diesen Wert nicht.
Läuft die Frist ab, färbt sich die Zelle rot und der Text wechselt auf „überfällig". Die Liste sortiert immer nach Frist, die dringendste Anfrage steht oben.
Häufige Aufgaben
Eine Anfrage weiterbearbeiten
Klick in der Zeile auf Bearbeiten. Im Bearbeiten-Modus änderst du nur zwei Dinge, nämlich den Status und die Interne Notizen.
Name, E-Mail und Typ sind danach fest. Hast du dich vertippt, legst du die Anfrage neu an und lehnst die alte ab.
Der Status kennt vier Ziele: Offen, In Bearbeitung, Abgeschlossen und Abgelehnt. Abgeschlossen und Abgelehnt sind endgültig. Von dort kommst du nicht zurück.
Einen Datenexport anstoßen
Bei den Typen Auskunft und Portabilität siehst du in der Zeile zusätzlich Export anstoßen. Ein Klick setzt den Status auf Export läuft und vergibt eine Auftragsnummer.
Dabei entsteht heute noch keine Datei. Es gibt also nichts zum Herunterladen und nichts zum Weitergeben. Die Daten für die Auskunft stellst du weiterhin selbst zusammen.
Eine Richtlinie anlegen
Wechsle auf Policies und klick auf + Neue Policy. Pflicht sind drei Felder: Titel, Typ und Version. Für die Version eignet sich ein Schema wie 1.0.0, das ihr durchhaltet.
Der Typ kennt AVV, Datenschutzerklärung, TOM, AGB und Intern. Über Veröffentlicht am und Gültig bis legst du den Zeitraum fest. Setzt du Re-Acceptance bei Versionswechsel, merkst du dir damit, dass eine neue Version erneut bestätigt werden muss.
Willst du das zugehörige Dokument verknüpfen, trägst du unter Datei-ID (optional) die Kennung aus dem DMS ein. Gehört die Datei zu einem anderen Arbeitsbereich, meldet DARION-AI: „Die Datei gehört nicht zu diesem Account."
Eine Richtlinie bestätigen
Klick in der Zeile der Richtlinie auf Akzeptieren. DARION-AI hält fest, wer wann welche Version bestätigt hat.
Jede Person kann dieselbe Version nur einmal bestätigen. Beim zweiten Versuch erscheint: „Diese Version wurde bereits akzeptiert."
Das Verarbeitungsverzeichnis pflegen
Wechsle auf VVT (Art. 30) und klick in einer Zeile auf Bearbeiten. Du pflegst dort Zweck, Datenkategorien, Betroffenen-Kategorien, Rechtsgrundlagen, Empfänger und die Aufbewahrung in Monaten. Mehrere Werte trennst du mit Komma.
Eine Schaltfläche zum Anlegen gibt es hier nicht. Der Reiter ist nur zum Bearbeiten gedacht. Ist die Liste leer, bleibt sie es vorerst.
Wer darf was in diesem Modul
| Was du tun willst | Mitglied | Administrator | Inhaber |
|---|---|---|---|
| Alle vier Reiter ansehen | ja | ja | ja |
| Betroffenenanfragen anlegen und ändern | nein | ja | ja |
| Einen Datenexport anstoßen | nein | ja | ja |
| Richtlinien anlegen, ändern und löschen | nein | ja | ja |
| Eine Richtlinie akzeptieren | nein | ja | ja |
| Das Verarbeitungsverzeichnis bearbeiten | nein | ja | ja |
Die Rolle gilt immer für den gesamten Arbeitsbereich, nicht für einzelne Module. Eine eigene Rolle für den Datenschutz gibt es derzeit nicht.
Referenz
Die Reiter des Moduls
| Reiter | Was du dort findest |
|---|---|
| Policies | Richtlinien mit Typ, Version, Status und Gültigkeit |
| DSAR-Anfragen | Betroffenenanfragen, sortiert nach Frist |
| VVT (Art. 30) | Das Verarbeitungsverzeichnis, nur zum Bearbeiten |
| DPIA (read-only) | Datenschutz-Folgenabschätzungen, nur zum Lesen |
Der Status einer Betroffenenanfrage
| Status | Was er bedeutet |
|---|---|
| Offen | Erfasst, noch nicht bearbeitet. |
| In Bearbeitung | Jemand kümmert sich darum. |
| Export läuft | Ein Export ist angestoßen. Diesen Status setzt du nicht selbst. |
| Abgeschlossen | Erledigt. Endgültig. |
| Abgelehnt | Zurückgewiesen. Endgültig. |
Der Status einer Richtlinie
| Status | Was er bedeutet |
|---|---|
| Entwurf | In Arbeit, noch nicht in Kraft. |
| Aktiv | Gültig. |
| Abgelöst | Durch eine neuere Version ersetzt. |
| Archiviert | Aus dem Verkehr gezogen. |
Was es noch nicht gibt
Die vier Kacheln über den Reitern. DSGVO-Score mit 92 Prozent, DSAR-Fälligkeit mit 5 Tagen, Risiko mit 3 und Aktive Policies mit 14 sind fest eingetragene Beispielwerte. Auch der kleine Verlauf unter dem Score ist gezeichnet, nicht gerechnet. Diese Kacheln reagieren nicht auf eure Daten.
Der KI-Compliance-Lotse. Der Kasten mit der Überschrift zur Audit-Wahrscheinlichkeit ist ein fester Text. Die beiden genannten Schwachstellen stammen nicht aus einer Prüfung eures Arbeitsbereichs. Die Schaltflächen Schwächen anzeigen und KI-Empfehlung umsetzen sind ausgegraut.
Der Export für Auditor. Die Schaltfläche im Reiter Policies ist ausgegraut.
Der Datenexport zu einer Anfrage. Die Schaltfläche Export anstoßen funktioniert, erzeugt aber keine Datei. Sie setzt nur Status und Auftragsnummer.
Das Anlegen im Verarbeitungsverzeichnis. Es gibt nur Bearbeiten, kein Anlegen und kein Löschen.
Die Datenschutz-Folgenabschätzungen. Der Reiter DPIA (read-only) liest aus dem ISMS-Modul. Eine Oberfläche zum Anlegen solcher Einträge gibt es dort noch nicht. Der Reiter bleibt deshalb vorerst leer.
Wenn etwas nicht klappt
„Compliance" fehlt in meiner Seitenleiste. Dann ist das Modul für euren Arbeitsbereich ausgeblendet. Sprich die Person an, die euren Arbeitsbereich verwaltet.
Ich kann nichts speichern, sehe aber alles. Dann hast du die Rolle Mitglied. Zum Schreiben brauchst du Inhaber oder Administrator.
Die Anfrage lässt sich nicht anlegen. Prüf die E-Mail-Adresse. DARION-AI verlangt eine vollständige Adresse mit Klammeraffe und Punkt.
Ich kann Name oder Typ der Anfrage nicht mehr ändern. Das ist so gewollt. Nach dem Anlegen bleiben nur Status und interne Notizen änderbar.
Der Status springt nicht zurück auf Offen. Abgeschlossen und Abgelehnt sind Endpunkte. Für einen neuen Vorgang legst du eine neue Anfrage an.
Der Reiter VVT ist leer und ich finde keine Schaltfläche. Der Reiter kennt kein Anlegen. Ohne vorhandene Einträge bleibt er leer.
Die Kachel DSGVO-Score passt nicht zu meinen Daten. Das ist zu erwarten. Die Kacheln zeigen feste Beispielwerte, siehe „Was es noch nicht gibt".
Verwandt
- ISMS: Risiken bewerten und Sicherheitsvorfälle festhalten.
- DMS: Dokumente ablegen und wiederfinden.
- Verträge: Verträge mit Laufzeit und Frist.
- Audit-Trail: Wer hat wann was geändert.
- Berechtigungen: Welche Rolle was darf.