Für Unternehmen und Datenschutzbeauftragte
Datenschutzprüfung für Software, Tools und Geschäftsprozesse
Eine KI prüft Ihre Software, Ihr Tool, Ihren Geschäftsprozess oder Ihr Projekt in einem Chat und liefert ein strukturiertes Datenschutzkonzept. Entwickelt von IT-Fachanwalt Dr. Thomas Helbing.
- Wie eine Erstberatung durch einen Datenschutzbeauftragten: Sachverhalt umfassend erfassen und datenschutzrechtlich bewerten
- Datenschutzkonzept mit Empfehlungen als Grundlage für Folgeschritte und Ihre Rechenschaftspflicht
- Kostenlos erstellen und Vorschau ansehen, kaufen nur bei Gefallen
Kostenloses Konto · kein Abo nötig
Ein Angebot der matterius GmbH, keine Kanzlei, keine Rechtsberatung.

Wer dahinter steht
Entwickelt von einem der führenden Datenschutzanwälte Deutschlands

„Als Anwalt habe ich hunderte Verträge, Konzepte und Datenschutzprüfungen begleitet. Immer wieder dieselben Fragen, dieselben Fallstricke. Dieses Wissen steckt jetzt in der DSGVO-Giraffe: fachanwaltliche Vorlagen, Anleitungen und Arbeitsabläufe, die Sie selbst nutzen können, schnell und zu einem fairen Preis.“
Dr. Thomas Helbing
Fachanwalt für IT-Recht, München


- Handelsblatt „Deutschlands beste Anwälte“, IT-Recht und Datenschutzrecht, 2020–2026
- Kanzleimonitor.de „Führende Anwälte für Datenschutz und IT-Recht“, 2024–2026
- Kanzleimonitor.de „Top-100-Anwälte“, 2024/25
Die DSGVO-Giraffe ist ein Legal-Tech-Produkt der matterius GmbH, München. Die Inhalte hat Dr. Thomas Helbing entwickelt. Die matterius GmbH ist keine Kanzlei und erbringt keine Rechtsberatung.
So funktioniert's
In drei Schritten zum Ergebnis
Kostenlos anmelden
Legen Sie ein kostenloses Konto bei der DSGVO-Giraffe an. Der passende Anwendungsfall öffnet sich danach direkt.
Im Chat Fragen beantworten
Die Giraffe führt Sie wie in einem Gespräch durch alle relevanten Punkte. Unterlagen, Links und Verträge können Sie hochladen.
Vorschau ansehen, bei Gefallen kaufen
Sie sehen das Ergebnis vorab als kostenlose, teilweise geschwärzte Vorschau. Erst wenn es passt, kaufen Sie es und laden es sofort herunter.
Ein Angebot der matterius GmbH, keine Kanzlei, keine Rechtsberatung.
Preis
Einmal zahlen, dauerhaft nutzen
Datenschutzprüfung
249 €
einmalig · netto zzgl. USt.
- Datenschutzkonzept mit Sachverhalt, Bewertung und Empfehlungen
- Anhänge: Datentabelle, Zwecke-Daten-Matrix, Empfänger, Rechtsgrundlagen, Übermittlungen, Löschregeln
- Kein Abo nötig
- Kostenlose Vorschau vor dem Kauf
- Sofort verfügbar nach dem Kauf
- Download als Word (.docx), PDF und Markdown
Ein Angebot der matterius GmbH, keine Kanzlei, keine Rechtsberatung.
Das Angebot richtet sich ausschließlich an Unternehmen.
Optional: Wer die Giraffe regelmäßig für weitere Datenschutzthemen nutzen möchte, kann ein Abo abschließen. Für dieses Arbeitsergebnis ist es nicht erforderlich.
FAQ
Häufige Fragen
Ein Angebot der matterius GmbH, keine Kanzlei, keine Rechtsberatung.
Wissen
Datenschutzprüfung und Datenschutzkonzept: Das Wichtigste für die Praxis
Bevor eine neue Software, ein Tool oder ein Geschäftsprozess startet, stellt sich die Frage: Ist das datenschutzrechtlich zulässig, und was ist noch zu tun? Die Antwort gibt eine Datenschutzprüfung, festgehalten in einem Datenschutzkonzept.
Was ein Datenschutzkonzept leistet
Ein Datenschutzkonzept ist eine umfassende Erfassung des relevanten Sachverhalts und eine erste datenschutzrechtliche Bewertung. Es ist vergleichbar mit einer Erstberatung durch einen Datenschutzberater oder Datenschutzbeauftragten: Was passiert mit welchen Daten, wer ist beteiligt, worauf stützt sich die Verarbeitung und wo besteht Handlungsbedarf?
Damit ist das Konzept eine sehr gute Grundlage für weitere Prüfungen und Folgeschritte, etwa Verträge, Datenschutzhinweise oder eine Datenschutz-Folgenabschätzung. Zugleich setzt es die Rechenschaftspflicht um (Art. 5 Abs. 2, Art. 24 DSGVO): Sie können nachweisen, dass Sie die Verarbeitung geprüft haben. Die DSGVO-Giraffe arbeitet dabei mit umfangreichem Fachwissen und Vorgehensanleitungen, die aus der Erfahrung von Dr. Thomas Helbing aus vielen hunderten Datenschutzberatungen entstanden sind.
Der richtige Zuschnitt: Prozess statt Software
Geprüft wird ein konkreter Geschäftsprozess, nicht ein Produkt. „Microsoft 365“, „HR“ oder „CRM“ sind keine Verarbeitungstätigkeiten, „Bewerbermanagement über Personio“ oder „Newsletter-Versand über ein E-Mail-Tool“ schon. Nur so lassen sich Zwecke, Daten und Rechtsgrundlagen sauber zuordnen.
Größere Vorhaben werden sinnvoll aufgeteilt, etwa thematisch, nach Betroffenengruppen oder nach Funktionen. Bei einer Website kann das zum Beispiel heißen: Server-Logfiles, Kontaktformular und Webanalyse als getrennte Teile.
Erst der Sachverhalt, dann die Bewertung
Ein belastbares Konzept trennt strikt zwischen dem, was tatsächlich passiert, und der rechtlichen Einordnung. Der Sachverhalt beschreibt Gegenstand, beteiligte Akteure, Verarbeitungsphasen von der Erhebung bis zur Löschung, Datenarten und Herkunft, Zwecke und Empfänger. Erst danach folgt die Bewertung, mit Normangaben und ausführlicher dort, wo es kritisch wird.
Diese Trennung macht das Konzept nachvollziehbar, auch für Dritte wie Aufsichtsbehörde, Betriebsrat oder Kunden. Offene Annahmen werden als solche gekennzeichnet und als zu klärende Punkte geführt.
Die Zwecke-Daten-Matrix als Rückgrat
Im Kern ordnet das Konzept jede Datenart den Zwecken zu, für die sie genutzt wird. Für jede dieser Kombinationen braucht es eine eigene Rechtsgrundlage nach Art. 6 DSGVO. Eine Sammelrechtfertigung für mehrere Zwecke trägt nicht, so hat auch der EuGH die Rechtsgrundlagen je Zweck geprüft (C-252/21, Meta Platforms).
Ebenso erhält jede Kombination eine Löschregel mit Frist und Startzeitpunkt, etwa sechs oder zehn Jahre ab Ende des Kalenderjahres bei handels- und steuerrechtlichen Aufbewahrungspflichten (§ 257 HGB, § 147 AO). „Unbestimmt“ oder „solange nützlich“ ist keine Löschregel.
Rollen, Empfänger und Drittland
Für jeden beteiligten Dienstleister ist zu klären, ob er Auftragsverarbeiter, gemeinsam Verantwortlicher oder eigenständiger Verantwortlicher ist. Maßgeblich ist, wer tatsächlich über Zwecke und Mittel entscheidet. Ein vorhandener Vertrag ist nur ein Indiz. Daraus folgt, welcher Vertrag nötig ist: ein Auftragsverarbeitungsvertrag, eine Vereinbarung nach Art. 26 DSGVO oder keiner.
Eine Drittlandsübermittlung liegt nicht erst vor, wenn Server im Ausland stehen. Es genügt, dass etwa eine US-Muttergesellschaft, ein Unterauftragsverarbeiter oder der Support aus einem Drittland auf die Daten zugreifen kann. Dann müssen eine Rechtsgrundlage und ein angemessenes Schutzniveau zusammenkommen, etwa über das EU-US Data Privacy Framework oder Standardvertragsklauseln mit Transfer Impact Assessment. Ein Konzernprivileg kennt die DSGVO nicht.
Sonderfälle: sensible Daten, Zweckänderung und KI
Einige Konstellationen verlangen eine zusätzliche Prüfung:
- Besondere Kategorien (Art. 9 DSGVO): Gesundheitsdaten verbergen sich oft in Freitexten, Bewerbungsunterlagen oder Fehlzeiten. Neben einer Ausnahme nach Art. 9 Abs. 2 braucht es zusätzlich eine Rechtsgrundlage nach Art. 6.
- Zweckänderung (Art. 6 Abs. 4 DSGVO): Werden vorhandene Daten für neue Zwecke genutzt, etwa zum Training einer KI, sind Vereinbarkeit mit dem ursprünglichen Zweck und Rechtsgrundlage gesondert zu prüfen. Leitfrage ist die vernünftige Erwartung der Betroffenen.
- Automatisierte Entscheidungen (Art. 22 DSGVO): Entscheidet ein System, etwa eine KI, ohne echte inhaltliche Prüfung durch einen Menschen über Personen, gelten strenge Grenzen. Entscheidend ist der tatsächliche Ablauf, nicht die Papierlage.
Typische Fehler
Diese Schwächen finden sich in der Praxis besonders häufig:
- Eine Software statt eines konkreten Geschäftsprozesses als Prüfgegenstand
- Eine Sammelrechtsgrundlage für mehrere Zwecke
- Vertragserfüllung (Art. 6 Abs. 1 lit. b) als Grundlage für Werbung, Produktverbesserung oder Daten Dritter
- Die Zustimmung zu AGB als Einwilligung gewertet
- Löschfristen ohne Startzeitpunkt oder ohne Begründung
- Drittlandsbezug nur nach dem Serverstandort beurteilt
- Rollen aus einem vorhandenen Vertrag abgeleitet statt nach den tatsächlichen Verhältnissen bestimmt
Was das Datenschutzkonzept der DSGVO-Giraffe enthält
- Gegenstand und Vorbehalt: was geprüft wurde und auf welcher Grundlage
- Sachverhalt: Gegenstand, beteiligte Akteure, Verarbeitungsphasen, Datenarten und Herkunft, Zwecke, Empfänger
- Bewertung: Rollen, Rechtsgrundlagen je Zweck, Datenübermittlungen, Löschregeln, Transparenz, bei Bedarf besondere Kategorien und automatisierte Entscheidungen
- Empfehlungen und nächste Schritte, mit kritischen Punkten zuerst und offenen Annahmen
- Anhänge A bis F: Datentabelle, Zwecke-Daten-Matrix, Empfänger, Rechtsgrundlagen, Übermittlungen, Löschregeln
Jetzt starten
Jetzt Datenschutzprüfung starten
Kostenlos anmelden, Fragen beantworten, Vorschau ansehen. Gekauft wird nur, was überzeugt.
Datenschutzprüfung startenEin Angebot der matterius GmbH, keine Kanzlei, keine Rechtsberatung.