Vai al contenuto

GDPR-Beratung für Unternehmen und Kanzleien

Anpassung an die EU-Datenschutzverordnung und Compliance ohne unnötige Bürokratie.

In breve

Die Verordnung gilt für alle, die personenbezogene Daten verarbeiten, also für jedes Unternehmen, denn alle haben Beschäftigte. Mit der Unternehmensgröße ändert sich nicht die Pflicht, sondern der Umfang der Maßnahmen. Xion verbindet die dokumentarische mit der technischen Seite, denn vieles, was die Verordnung verlangt, lässt sich nicht mit einem Dokument lösen, sondern mit Konfigurationen: Zugriffe, Zwei-Faktor-Authentifizierung, geprüfte Backups, verschlüsselte Geräte.

Vollständige Dokumentation

Wir betreuen die gesamte GDPR-Dokumentation zu Beschäftigten, Lieferanten, Kunden und Partnern – korrekt, aktuell und für Prüfungen bereit.

Methode in 5 Phasen

Von der Sensibilisierung bis zum laufenden Management – ein klarer Anpassungsprozess mit definierten Verantwortlichkeiten und Fristen.

Nachhaltige Compliance

GDPR ist keine einmalige Pflicht – regelmäßige Kontrollen und Systemüberprüfungen sichern die Compliance Ihres Unternehmens dauerhaft.

Datenschutz ist zur unternehmerischen Verantwortung geworden

Die EU-Verordnung 2016/679 (GDPR), die seit dem 25. Mai 2018 unmittelbar gilt, hat verändert, wie jedes Unternehmen die personenbezogenen Daten von Beschäftigten, Lieferanten, Kunden und Partnern verarbeiten muss. Xion IT Group übernimmt für Sie die gesamte Dokumentation und alle Pflichten und verbindet rechtlich-organisatorische mit IT-Kompetenz: Denn heute wird Datenschutz vor allem in den Systemen umgesetzt.

Die zwei Leitlinien der Verordnung

  1. Verantwortung des Verantwortlichen (Accountability): Das Unternehmen muss nachweisen können, dass es Daten mit angemessenen technischen und organisatorischen Maßnahmen konform verarbeitet.
  2. Stärkung der Rechte betroffener Personen: Auskunft, Berichtigung, Löschung, Portabilität – Menschen haben mehr Kontrolle über ihre Daten, und das Unternehmen muss darauf reagieren können.

Die 6 Grundsätze des Datenschutzes

Jede Verarbeitung muss sechs Grundsätze einhalten, jeweils mit spezifischen organisatorischen und sicherheitsbezogenen Pflichten:

Unsere Methode: Anpassung in 5 Phasen

  1. Sensibilisierung – GDPR-Wissen ins Unternehmen bringen, beginnend bei den Personen, die täglich mit Daten arbeiten.
  2. Datenmapping – die aktuelle Situation erfassen: welche Daten, wo sie liegen, wer darauf zugreift, welche Risiken bestehen.
  3. Maßnahmenplan – Korrekturmaßnahmen definieren und die für die Umsetzung Verantwortlichen einbeziehen.
  4. Umsetzung – den Plan mit klaren Fristen realisieren, von Richtlinien bis zu technischen Maßnahmen.
  5. Management und Verbesserung – laufende Kontrollen und regelmäßige Überprüfung des Systems, denn Compliance muss dauerhaft aufrechterhalten werden.

Warum mit Xion

Ein Rechtsberater sagt Ihnen, was zu tun ist; wir kümmern uns auch um das Wie: Verschlüsselung, Backup, Zugriffskontrolle, Netzwerksicherheit und Schutz der Arbeitsplätze. Mit einem einzigen Ansprechpartner wird GDPR-Compliance zum natürlichen Bestandteil des IT-Managements Ihres Unternehmens.

Was Sie konkret erhalten

Compliance lässt sich mit Fakten nachweisen – und mit Dokumenten. Am Ende des Anpassungsprozesses verfügt das Unternehmen über:

Und vor allem: ein pflegefähiges System, denn Compliance, die nur in einem Ordner lebt, scheitert bei der ersten Prüfung.

Wer wozu verpflichtet ist

Das häufigste Missverständnis ist, dass die Verordnung nur große Unternehmen betrifft. Das ist nicht so: Sie gilt für alle, die personenbezogene Daten verarbeiten, und das tun alle Unternehmen, weil sie Beschäftigte haben. Was sich mit Größe und Art der Daten ändert, ist nicht die Pflicht, sondern die Verhältnismäßigkeit der Maßnahmen.

Es gibt drei Rollen, die klar getrennt werden müssen, denn im Problemfall entscheidet sich daran, wer was hätte tun müssen.

Der Verantwortliche ist das Unternehmen: Es entscheidet, warum und wie Daten verwendet werden, und bleibt gegenüber der Aufsichtsbehörde verantwortlich. Diese Verantwortung lässt sich nicht delegieren – die Ausführung schon, die Verantwortung nicht.

Der Auftragsverarbeiter ist, wer Daten im Auftrag des Verantwortlichen verarbeitet: der Anbieter der Unternehmenssoftware, der Hosting-Provider, der IT-Dienstleister. Die Beziehung muss durch einen schriftlichen Vertrag geregelt sein, der festlegt, was zulässig ist und was nicht. Viele Unternehmen merken erst dann, dass ihnen dieses Dokument fehlt, wenn danach gefragt wird.

Der Systemadministrator ist, wer privilegierten technischen Zugriff hat. Er muss schriftlich benannt werden, und seine Tätigkeiten müssen protokolliert werden: Das ist eine spezifisch italienische Vorgabe, die älter als die Verordnung ist und weiterhin gilt.

Die zweiundsiebzig Stunden

Kommt es zu einer Verletzung, die ein Risiko für Personen mit sich bringt, muss sie der Behörde innerhalb von zweiundsiebzig Stunden ab Kenntnisnahme gemeldet werden. Das ist die Frist, die am meisten Sorge bereitet – fast immer aus dem falschen Grund.

Das Problem ist nicht die Frist: Ohne Vorbereitung verbringt man die ersten zweiundsiebzig Stunden damit, überhaupt zu verstehen, was passiert ist, und meldet dann mit unvollständigen Informationen – oder gar nicht. Die drei Dinge, die diese Frist beherrschbar machen, werden vorher vorbereitet und kosten wenig:

Man muss auch sagen, dass nicht jede Verletzung gemeldet werden muss: Wenn ein Risiko für Personen unwahrscheinlich ist – etwa bei einem verlorenen Laptop, dessen Festplatte verschlüsselt ist –, kann die Bewertung zu einem anderen Ergebnis kommen. Aber die Bewertung muss erfolgen und dokumentiert werden, und gerade die Festplattenverschlüsselung beeinflusst den Ausgang.

Pflichten und Technologie sind ein und dasselbe

Ein großer Teil dessen, was die Verordnung verlangt, lässt sich nicht mit einem Dokument lösen, sondern mit Konfigurationen. Angemessene Sicherheitsmaßnahmen, um ihre eigene Formulierung zu verwenden, sind konkrete Dinge – wer worauf zugreift, der zweite Faktor, Backups, die sich tatsächlich wiederherstellen lassen, Netzsegmentierung, verschlüsselte Geräte.

Deshalb führt die Trennung von Compliance als Aufgabe für den Berater und Sicherheit als Thema für die Techniker fast immer zu zwei Arbeiten, die nicht miteinander sprechen: ein hervorragend geschriebenes Verzeichnis von Verarbeitungstätigkeiten auf einer Infrastruktur, die niemand geprüft hat. Bei uns gehört beides zusammen, weil die Person, die das Verzeichnis schreibt, diejenigen fragen kann, die die Systeme betreuen, wie die Dinge tatsächlich stehen – und das ist auch die Logik, auf der GAPOFF entstanden ist, die von uns entwickelte Compliance-Plattform.

Die Fehler, die wir in KMU am häufigsten finden

  1. Kopierte Dokumente aus dem Internet, die ein Unternehmen beschreiben, das es gar nicht gibt;
  2. Datenschutzhinweise ohne reale Verarbeitungen dahinter – oder reale Verarbeitungen ohne Datenschutzhinweis;
  3. Nie bewertete Dienstleister – Cloud-ERP, Lohnbüro, IT-Berater: Sie alle verarbeiten Ihre Daten, wer hat sie benannt?
  4. Erklärte und nie getestete Backups – bis eine Wiederherstellung nötig wird;
  5. Kein Verfahren für den Data Breach – und die 72 Stunden für die Meldung vergehen schnell;
  6. Nie durchgeführte Schulungen – obwohl dies nach einem durch menschlichen Fehler verursachten Vorfall oft das Erste ist, was die Aufsichtsbehörde prüft.

GDPR + Technologie: der Xion-Vorteil

Die meisten Verstöße entstehen durch schwache technische Konfigurationen, nicht durch falsche Dokumente. Deshalb verbindet unser Service die dokumentarische und die technische Ebene: Das Team, das das Backup-Verfahren schreibt, ist dasselbe Team, das es implementiert und testet. Und damit über die Zeit alles nachvollziehbar bleibt – Verzeichnisse, Fristen, Pflichten –, gibt es GAPOFF, die von Xion entwickelte Plattform für Compliance Operations.

Wenn etwas passiert

Eine eigene Seite dazu, was bei einer Datenschutzverletzung zu tun ist: wann die zweiundsiebzig Stunden beginnen, wann gemeldet wird und wann nicht, sowie das Register, das auch für nicht meldepflichtige Vorfälle geführt werden muss.

Häufige Fragen

Was ist die GDPR?

Die GDPR (General Data Protection Regulation) ist die EU-Verordnung 2016/679, die seit dem 25. Mai 2018 gilt und den Schutz personenbezogener Daten in der gesamten Europäischen Union regelt. Sie beruht auf zwei Leitlinien – mehr Verantwortung des Verantwortlichen und eine Stärkung der Rechte betroffener Personen.

Muss mein Unternehmen die GDPR anwenden?

Mit hoher Wahrscheinlichkeit ja. Die GDPR gilt für alle Unternehmen mit Sitz oder Niederlassungen in der EU, die personenbezogene Daten verarbeiten, und auch für Unternehmen außerhalb der EU, die Waren oder Dienstleistungen für Personen in der Union anbieten. Sie betrifft auch KMU – die Daten von Beschäftigten, Kunden und Lieferanten sind in vollem Umfang personenbezogene Daten.

Welche Risiken hat ein nicht konformes Unternehmen?

Die Bußgelder können bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes betragen. Häufiger ist aber das operative Risiko – ein schlecht behandelter Data Breach, Beschwerden von Beschäftigten oder Kunden, der Ausschluss von Ausschreibungen und Lieferketten, die Compliance voraussetzen.

Was umfasst Ihre Anpassungsberatung konkret?

Wir begleiten einen Prozess in 5 Phasen – Sensibilisierung der Mitarbeitenden, Mapping von Daten und Risiken, Maßnahmenplan, Umsetzung mit klaren Fristen sowie laufendes Management und kontinuierliche Verbesserung. Am Ende verfügt das Unternehmen über vollständige Dokumentation und tragfähige Verfahren.

Sie suchen einen Partner für Ihre IT?

Schildern Sie uns Ihren Bedarf: Ein Xion-Berater meldet sich umgehend — das erste Beratungsgespräch ist kostenlos.