Prüfung starten

Für Unternehmen und Datenschutzbeauftragte

Datenschutz­prüfung für Software, Tools und Geschäfts­prozesse

Eine KI prüft Ihre Software, Ihr Tool, Ihren Geschäftsprozess oder Ihr Projekt in einem Chat und liefert ein strukturiertes Datenschutzkonzept. Entwickelt von IT-Fachanwalt Dr. Thomas Helbing.

  • Wie eine Erstberatung durch einen Datenschutzbeauftragten: Sachverhalt umfassend erfassen und datenschutzrechtlich bewerten
  • Datenschutzkonzept mit Empfehlungen als Grundlage für Folgeschritte und Ihre Rechenschaftspflicht
  • Kostenlos erstellen und Vorschau ansehen, kaufen nur bei Gefallen
Datenschutzprüfung starten

Kostenloses Konto · kein Abo nötig

Ein Angebot der matterius GmbH, keine Kanzlei, keine Rechtsberatung.

Vom Chat mit der KI zum fertigen Datenschutzkonzept

Wer dahinter steht

Entwickelt von einem der führenden Datenschutzanwälte Deutschlands

Dr. Thomas Helbing, Fachanwalt für IT-Recht
„Als Anwalt habe ich hunderte Verträge, Konzepte und Datenschutzprüfungen begleitet. Immer wieder dieselben Fragen, dieselben Fallstricke. Dieses Wissen steckt jetzt in der DSGVO-Giraffe: fachanwaltliche Vorlagen, Anleitungen und Arbeitsabläufe, die Sie selbst nutzen können, schnell und zu einem fairen Preis.“

Dr. Thomas Helbing

Fachanwalt für IT-Recht, München

Auszeichnung „Deutschlands beste Anwälte“ des Handelsblatts, 2020–2026Empfehlung im kanzleimonitor.de 2024/2025: Top-100-Anwälte Deutschland
  • Handelsblatt „Deutschlands beste Anwälte“, IT-Recht und Datenschutzrecht, 2020–2026
  • Kanzleimonitor.de „Führende Anwälte für Datenschutz und IT-Recht“, 2024–2026
  • Kanzleimonitor.de „Top-100-Anwälte“, 2024/25

Die DSGVO-Giraffe ist ein Legal-Tech-Produkt der matterius GmbH, München. Die Inhalte hat Dr. Thomas Helbing entwickelt. Die matterius GmbH ist keine Kanzlei und erbringt keine Rechtsberatung.

So funktioniert's

In drei Schritten zum Ergebnis

  1. Kostenlos anmelden

    Legen Sie ein kostenloses Konto bei der DSGVO-Giraffe an. Der passende Anwendungsfall öffnet sich danach direkt.

  2. Im Chat Fragen beantworten

    Die Giraffe führt Sie wie in einem Gespräch durch alle relevanten Punkte. Unterlagen, Links und Verträge können Sie hochladen.

  3. Vorschau ansehen, bei Gefallen kaufen

    Sie sehen das Ergebnis vorab als kostenlose, teilweise geschwärzte Vorschau. Erst wenn es passt, kaufen Sie es und laden es sofort herunter.

Datenschutzprüfung starten

Ein Angebot der matterius GmbH, keine Kanzlei, keine Rechtsberatung.

Preis

Einmal zahlen, dauerhaft nutzen

Datenschutzprüfung

249 €

einmalig · netto zzgl. USt.

  • Datenschutzkonzept mit Sachverhalt, Bewertung und Empfehlungen
  • Anhänge: Datentabelle, Zwecke-Daten-Matrix, Empfänger, Rechtsgrundlagen, Übermittlungen, Löschregeln
  • Kein Abo nötig
  • Kostenlose Vorschau vor dem Kauf
  • Sofort verfügbar nach dem Kauf
  • Download als Word (.docx), PDF und Markdown
Datenschutzprüfung starten

Ein Angebot der matterius GmbH, keine Kanzlei, keine Rechtsberatung.

Das Angebot richtet sich ausschließlich an Unternehmen.

Optional: Wer die Giraffe regelmäßig für weitere Datenschutzthemen nutzen möchte, kann ein Abo abschließen. Für dieses Arbeitsergebnis ist es nicht erforderlich.

FAQ

Häufige Fragen

Datenschutzprüfung starten

Ein Angebot der matterius GmbH, keine Kanzlei, keine Rechtsberatung.

Wissen

Datenschutzprüfung und Datenschutzkonzept: Das Wichtigste für die Praxis

Bevor eine neue Software, ein Tool oder ein Geschäftsprozess startet, stellt sich die Frage: Ist das datenschutzrechtlich zulässig, und was ist noch zu tun? Die Antwort gibt eine Datenschutzprüfung, festgehalten in einem Datenschutzkonzept.

Was ein Datenschutzkonzept leistet

Ein Datenschutzkonzept ist eine umfassende Erfassung des relevanten Sachverhalts und eine erste datenschutzrechtliche Bewertung. Es ist vergleichbar mit einer Erstberatung durch einen Datenschutzberater oder Datenschutzbeauftragten: Was passiert mit welchen Daten, wer ist beteiligt, worauf stützt sich die Verarbeitung und wo besteht Handlungsbedarf?

Damit ist das Konzept eine sehr gute Grundlage für weitere Prüfungen und Folgeschritte, etwa Verträge, Datenschutzhinweise oder eine Datenschutz-Folgenabschätzung. Zugleich setzt es die Rechenschaftspflicht um (Art. 5 Abs. 2, Art. 24 DSGVO): Sie können nachweisen, dass Sie die Verarbeitung geprüft haben. Die DSGVO-Giraffe arbeitet dabei mit umfangreichem Fachwissen und Vorgehensanleitungen, die aus der Erfahrung von Dr. Thomas Helbing aus vielen hunderten Datenschutzberatungen entstanden sind.

Der richtige Zuschnitt: Prozess statt Software

Geprüft wird ein konkreter Geschäftsprozess, nicht ein Produkt. „Microsoft 365“, „HR“ oder „CRM“ sind keine Verarbeitungstätigkeiten, „Bewerbermanagement über Personio“ oder „Newsletter-Versand über ein E-Mail-Tool“ schon. Nur so lassen sich Zwecke, Daten und Rechtsgrundlagen sauber zuordnen.

Größere Vorhaben werden sinnvoll aufgeteilt, etwa thematisch, nach Betroffenengruppen oder nach Funktionen. Bei einer Website kann das zum Beispiel heißen: Server-Logfiles, Kontaktformular und Webanalyse als getrennte Teile.

Erst der Sachverhalt, dann die Bewertung

Ein belastbares Konzept trennt strikt zwischen dem, was tatsächlich passiert, und der rechtlichen Einordnung. Der Sachverhalt beschreibt Gegenstand, beteiligte Akteure, Verarbeitungsphasen von der Erhebung bis zur Löschung, Datenarten und Herkunft, Zwecke und Empfänger. Erst danach folgt die Bewertung, mit Normangaben und ausführlicher dort, wo es kritisch wird.

Diese Trennung macht das Konzept nachvollziehbar, auch für Dritte wie Aufsichtsbehörde, Betriebsrat oder Kunden. Offene Annahmen werden als solche gekennzeichnet und als zu klärende Punkte geführt.

Die Zwecke-Daten-Matrix als Rückgrat

Im Kern ordnet das Konzept jede Datenart den Zwecken zu, für die sie genutzt wird. Für jede dieser Kombinationen braucht es eine eigene Rechtsgrundlage nach Art. 6 DSGVO. Eine Sammelrechtfertigung für mehrere Zwecke trägt nicht, so hat auch der EuGH die Rechtsgrundlagen je Zweck geprüft (C-252/21, Meta Platforms).

Ebenso erhält jede Kombination eine Löschregel mit Frist und Startzeitpunkt, etwa sechs oder zehn Jahre ab Ende des Kalenderjahres bei handels- und steuerrechtlichen Aufbewahrungspflichten (§ 257 HGB, § 147 AO). „Unbestimmt“ oder „solange nützlich“ ist keine Löschregel.

Rollen, Empfänger und Drittland

Für jeden beteiligten Dienstleister ist zu klären, ob er Auftragsverarbeiter, gemeinsam Verantwortlicher oder eigenständiger Verantwortlicher ist. Maßgeblich ist, wer tatsächlich über Zwecke und Mittel entscheidet. Ein vorhandener Vertrag ist nur ein Indiz. Daraus folgt, welcher Vertrag nötig ist: ein Auftragsverarbeitungsvertrag, eine Vereinbarung nach Art. 26 DSGVO oder keiner.

Eine Drittlandsübermittlung liegt nicht erst vor, wenn Server im Ausland stehen. Es genügt, dass etwa eine US-Muttergesellschaft, ein Unterauftragsverarbeiter oder der Support aus einem Drittland auf die Daten zugreifen kann. Dann müssen eine Rechtsgrundlage und ein angemessenes Schutzniveau zusammenkommen, etwa über das EU-US Data Privacy Framework oder Standardvertragsklauseln mit Transfer Impact Assessment. Ein Konzernprivileg kennt die DSGVO nicht.

Sonderfälle: sensible Daten, Zweckänderung und KI

Einige Konstellationen verlangen eine zusätzliche Prüfung:

  • Besondere Kategorien (Art. 9 DSGVO): Gesundheitsdaten verbergen sich oft in Freitexten, Bewerbungsunterlagen oder Fehlzeiten. Neben einer Ausnahme nach Art. 9 Abs. 2 braucht es zusätzlich eine Rechtsgrundlage nach Art. 6.
  • Zweckänderung (Art. 6 Abs. 4 DSGVO): Werden vorhandene Daten für neue Zwecke genutzt, etwa zum Training einer KI, sind Vereinbarkeit mit dem ursprünglichen Zweck und Rechtsgrundlage gesondert zu prüfen. Leitfrage ist die vernünftige Erwartung der Betroffenen.
  • Automatisierte Entscheidungen (Art. 22 DSGVO): Entscheidet ein System, etwa eine KI, ohne echte inhaltliche Prüfung durch einen Menschen über Personen, gelten strenge Grenzen. Entscheidend ist der tatsächliche Ablauf, nicht die Papierlage.

Typische Fehler

Diese Schwächen finden sich in der Praxis besonders häufig:

  • Eine Software statt eines konkreten Geschäftsprozesses als Prüfgegenstand
  • Eine Sammelrechtsgrundlage für mehrere Zwecke
  • Vertragserfüllung (Art. 6 Abs. 1 lit. b) als Grundlage für Werbung, Produktverbesserung oder Daten Dritter
  • Die Zustimmung zu AGB als Einwilligung gewertet
  • Löschfristen ohne Startzeitpunkt oder ohne Begründung
  • Drittlandsbezug nur nach dem Serverstandort beurteilt
  • Rollen aus einem vorhandenen Vertrag abgeleitet statt nach den tatsächlichen Verhältnissen bestimmt

Was das Datenschutzkonzept der DSGVO-Giraffe enthält

  • Gegenstand und Vorbehalt: was geprüft wurde und auf welcher Grundlage
  • Sachverhalt: Gegenstand, beteiligte Akteure, Verarbeitungsphasen, Datenarten und Herkunft, Zwecke, Empfänger
  • Bewertung: Rollen, Rechtsgrundlagen je Zweck, Datenübermittlungen, Löschregeln, Transparenz, bei Bedarf besondere Kategorien und automatisierte Entscheidungen
  • Empfehlungen und nächste Schritte, mit kritischen Punkten zuerst und offenen Annahmen
  • Anhänge A bis F: Datentabelle, Zwecke-Daten-Matrix, Empfänger, Rechtsgrundlagen, Übermittlungen, Löschregeln

Jetzt starten

Jetzt Datenschutzprüfung starten

Kostenlos anmelden, Fragen beantworten, Vorschau ansehen. Gekauft wird nur, was überzeugt.

Datenschutzprüfung starten

Ein Angebot der matterius GmbH, keine Kanzlei, keine Rechtsberatung.