Zum Inhalt springen

Services, Wiki-Artikel und Blog-Beiträge durchsuchen

↑↓NavigierenEnterÖffnenESCSchließen

DSGVO-Compliance

DSGVO-Compliance: Technische Maßnahmen nach Art. 32

Art. 32 DSGVO verlangt mehr als Checkboxen. Wir implementieren TOMs, die wirklich schützen - und testen ihre Wirksamkeit mit Penetrationstest und Gap-Analyse. Aus einer Hand, auf Festpreisbasis.

ISO 27001 zertifiziert · Festpreiszusage · DSGVO-Expertise seit 2018

Diese Unternehmen vertrauen uns

500+
Sicherheitsanalysen
7+
Jahre Erfahrung
24h
Festpreis-Angebot (werktags)
100%
festangestellte Experten

Warum jetzt handeln

DSGVO ist kein Papierprojekt

Aufsichtsbehörden prüfen zunehmend die technische Wirksamkeit, nicht nur die Dokumentation. Bußgelder bis zu 20 Mio. EUR oder 4 % des weltweiten Jahresumsatzes (je nachdem, welcher Betrag höher ist) sind die Folge.

Art. 83 DSGVO

Bußgelder bis 20 Mio. EUR

Verstöße gegen Art. 5 und Art. 32 werden mit bis zu 20 Mio. EUR oder 4 % des weltweiten Jahresumsatzes geahndet, je nachdem, was höher ist.

Art. 33 DSGVO

72h-Meldepflicht bei Datenpanne

Nach Bekanntwerden einer Datenschutzverletzung bleiben nur 72 Stunden für die Meldung an die Aufsichtsbehörde. Ohne vorbereitete Prozesse fast unmöglich einzuhalten.

Art. 5 Abs. 2 DSGVO

Rechenschaftspflicht (Art. 5 II)

Der Verantwortliche muss die Einhaltung der DSGVO nachweisen können, nicht nur behaupten. Technische Maßnahmen müssen dokumentiert und deren Wirksamkeit regelmäßig geprüft werden.

DSGVO-Leistungen

Unsere DSGVO-Leistungen

Technische Compliance mit Offensive-Security-Tiefe, von der Gap-Analyse bis zum laufenden DSB-Service.

01

TOMs-Umsetzung nach Art. 32

Implementierung technischer und organisatorischer Maßnahmen mit Nachweiswert. Wir prüfen und dokumentieren alle TOMs gegen die vier Anforderungen des Art. 32 DSGVO.

  • Verschlüsselung (TLS, AES-256 at Rest)
  • Pseudonymisierung und Anonymisierung
  • Zugriffskontrollen und Least Privilege
  • Backup-Strategie und Wiederherstellbarkeit
  • TOM-Dokumentation mit Nachweisen

02

DSFA nach Art. 35

Datenschutz-Folgenabschätzung für Verarbeitungen mit hohem Risiko. Wir führen die DSFA methodisch durch und dokumentieren Risiken und Abhilfemaßnahmen.

  • Identifikation DSFA-pflichtiger Verarbeitungen
  • Beschreibung der Verarbeitungsvorgänge
  • Risikobewertung für Betroffenenrechte
  • Maßnahmen zur Risikoreduzierung
  • Konsultation der Aufsichtsbehörde (falls nötig)

03

Externer DSB nach Art. 37

Datenschutzbeauftragter als Managed Service, ob gesetzlich verpflichtend oder freiwillig. Sofort einsatzbereit, ohne eigene Vollzeitstelle.

  • Beratung der Geschäftsführung und Fachbereiche
  • Überwachung der DSGVO-Compliance
  • Ansprechpartner für Aufsichtsbehörden
  • Bearbeitung von Betroffenenanfragen
  • Meldung bei Datenschutzverletzungen (Art. 33)

04 AWARE7-Alleinstellungsmerkmal

Pentest für Art. 32 lit. d

Art. 32 lit. d verlangt die "regelmäßige Überprüfung der Wirksamkeit" technischer Maßnahmen. Ein Penetrationstest ist der härteste und nachweiskräftigste Wirksamkeitstest und zugleich unser Kerngeschäft.

  • Web-Applikations-Pentest (OWASP Top 10)
  • Prüfung Datenbankzugriffe auf Kundendaten
  • Validierung von Verschlüsselung und Zugriffskontrollen
  • DSGVO-konformer Bericht mit Nachweisfunktion
  • Jährliche Wiederholung empfohlen

Unser Vorgehen

DSGVO-Compliance in 4 Schritten

Strukturiertes Vorgehen statt Aktionismus: von der Bestandsaufnahme bis zur dauerhaften Compliance.

01

IST-Analyse & Bestandsaufnahme

Dauer: 1-2 Wochen

Erfassung aller personenbezogenen Datenverarbeitungen, vorhandenen TOMs und des Verarbeitungsverzeichnisses (Art. 30 DSGVO). Bewertung des aktuellen Compliance-Stands.

Analyse beauftragen
02

TOMs-Gap-Analyse

Dauer: 1-3 Wochen

Systematischer Vergleich der vorhandenen technischen Maßnahmen gegen Art. 32 DSGVO. Identifikation von Lücken bei Verschlüsselung, Zugriffskontrollen, Backup und Überwachung.

03

Implementierung

Dauer: 4-12 Wochen

Umsetzung der identifizierten Maßnahmen: Verschlüsselung, Pseudonymisierung, Zugriffskontrollen, Backup-Strategie, Incident-Response-Prozesse, Meldeprozeduren für Art. 33.

04

Regelmäßige Überprüfung

Jährlich + anlassbezogen

Penetrationstest zur Wirksamkeitsprüfung nach Art. 32 lit. d, jährliche Aktualisierung des Verarbeitungsverzeichnisses, Schulungen, Management-Reviews. Nachhaltige Compliance statt einmaliges Projekt.

Pentest beauftragen
„AWARE7 verbindet Datenschutz-Know-how mit echtem technischen Tiefgang. Das ist selten: ein Berater, der die juristische Seite des Art. 32 genauso beherrscht wie die technische Wirksamkeitsprüfung per Pentest.“

Jan Hornemann

Forscher im Bereich Privacy und GDPR · AWARE7 GmbH

Unser Unterschied

Warum AWARE7 für DSGVO-Compliance

Offensive Security Expertise

Wir sind Penetration Tester und Datenschutzberater in einem. TOMs, die wir empfehlen, halten auch einem echten Angriffsversuch stand. Kein Papiertiger.

ISMS & Datenschutz Synergie

ISO-27001-Zertifizierung und DSGVO-Compliance werden integriert aufgebaut. Doppelter Mehrwert, reduzierter Aufwand. Ein Berater für beide Anforderungen.

Festpreise ohne Überraschungen

Kein offenes Beratungsbudget, keine Überraschungsrechnungen. Jede Leistung wird als Festpreis definiert, mit klarem Scope und messbarem Ergebnis.

Warum AWARE7

Was uns von anderen Anbietern unterscheidet

Reine Awareness-Plattformen testen keine Systeme. Reine Beratungskonzerne sind zu weit weg. AWARE7 verbindet beides: Wir hacken Ihre Infrastruktur und schulen Ihre Mitarbeiter. Mittelstandsgerecht, persönlich, ohne Enterprise-Overhead.

01

Forschung und Lehre als Fundament

Rund 20% unseres Umsatzes stammen aus Forschungsprojekten für BSI und BMBF. Unsere Studien analysieren Millionen von Websites und Zehntausende Phishing-E-Mails, publiziert auf ACM- und Springer-Konferenzen. Drei unserer Führungskräfte sind gleichzeitig Professoren an deutschen Hochschulen.

02

Digitale Souveränität: keine Kompromisse

Ihre Daten liegen vom Erstkontakt bis zum Abschlussbericht auf unseren eigenen Servern in Deutschland - ohne US-Cloud-Anbieter, ohne Drittlandtransfer. Alle Mitarbeiter sind festangestellt, sozialversicherungspflichtig und einheitlich rechtlich verpflichtet.

03

Festpreis in 24h: planbare Projektzeiträume

Innerhalb von 24 Stunden erhalten Sie ein verbindliches Festpreisangebot ohne Stundensatz-Risiko. Durch eingespieltes Team und standardisierte Prozesse erhalten Sie einen klaren Zeitplan mit definiertem Starttermin und Endtermin.

04

Ihr fester Ansprechpartner, jederzeit erreichbar

Ein persönlicher Projektleiter begleitet Sie vom Erstgespräch bis zum Re-Test. Sie buchen Termine direkt bei Ihrem Ansprechpartner und behalten dieselbe Kontaktperson über das gesamte Projekt. Kontinuität schafft Vertrauen.

Peer-reviewte Publikationen

Erste Seite des Papers: Different Seas, Different Phishes - Large-Scale Analysis of Phishing Simulations

Different Seas, Different Phishes - Large-Scale Analysis of Phishing Simulations

ACM AsiaCCS 2025

Oskar Braun, Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann

Erste Seite des Papers: A Platform for Physiological and Behavioral Security

A Platform for Physiological and Behavioral Security

NSPW 2025

Jan Hörnemann

Erste Seite des Papers: Privacy from 5 PM to 6 AM: Tracking and Transparency in the HbbTV Ecosystem

Privacy from 5 PM to 6 AM: Tracking and Transparency in the HbbTV Ecosystem

IEEE/IFIP DSN 2025

Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann

Erste Seite des Papers: Understanding Regional Filter Lists: Efficacy and Impact

Understanding Regional Filter Lists: Efficacy and Impact

PoPETS 2025

Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann

Für wen sind wir der richtige Partner?

Mittelstand mit 50-2.000 MA
Unternehmen, die echte Security brauchen, ohne einen DAX-Konzern-Dienstleister zu bezahlen. Festpreis, klarer Scope, ein Ansprechpartner.
IT-Verantwortliche & CISOs
Die intern überzeugend argumentieren müssen und dafür einen Bericht mit Vorstandssprache brauchen, nicht nur technische Findings.
Regulierte Branchen
KRITIS, Gesundheitswesen, Finanzdienstleister: NIS-2, ISO 27001, DORA. Wir kennen die Anforderungen und liefern Nachweise, die Auditoren akzeptieren.

Ihre DSGVO-Experten

Unsere zertifizierten Berater verbinden Datenschutz-Know-how mit Offensive-Security-Expertise.

Für wen wir arbeiten

DSGVO-Compliance für Ihre Branche

Von der Gap-Analyse bis zum laufenden DSB-Service, abgestimmt auf Ihre Anforderungen.

01

KMU ohne eigenen DSB

Mittelständische Unternehmen ohne Vollzeit-Datenschutzbeauftragten profitieren von unserem externen DSB-Service: sofort einsatzbereit, gesetzeskonform, ohne Personalkosten.

  • Externer DSB als Managed Service
  • TOMs-Basispaket mit Festpreis
  • Verarbeitungsverzeichnis (Art. 30)
02

Unternehmen mit Kundendaten

Wer personenbezogene Kundendaten in CRM-Systemen, Newslettern oder Support-Portalen verarbeitet, benötigt nachweisbare technische Schutzmaßnahmen nach Art. 32 DSGVO.

  • Datenbankschutz und Zugriffskontrollen
  • Verschlüsselung at Rest und in Transit
  • Audit-Trail und Protokollierung
03

E-Commerce und SaaS-Anbieter

Online-Shops und SaaS-Plattformen sind besonders exponiert: Zahlungsdaten, Bestellhistorien, Nutzerprofile. Die DSGVO stellt hier harte Anforderungen an technische Schutzmaßnahmen.

  • Web-Applikations-Pentest (OWASP Top 10)
  • Cookie-Consent und Tracking-Konformität
  • DSFA für Profiling und Nutzerdaten
04

Gesundheitswesen

Gesundheitsdaten gehören zu den besonders schutzwürdigen Datenkategorien nach Art. 9 DSGVO. Kliniken, Arztpraxen und Healthtech-Unternehmen unterliegen den strengsten Anforderungen.

  • DSFA für Art.-9-Datenverarbeitungen
  • Pflicht-DSB-Bestellung (Art. 37)
  • Datenschutz im Krankenhaussektor (KH-IT)
05

Finanzdienstleister

Banken, Versicherungen und Fintechs unterliegen neben der DSGVO regulatorischen Vorgaben wie DORA und MaRisk. Wir bringen DSGVO-Compliance und Finanzregulatorik zusammen.

  • DSGVO-DORA-Konformitätsabgleich
  • Datenschutz bei Kreditscoring / Profiling
  • TOMs-Nachweis für BaFin-Prüfungen
06

Notfall

Nach einer Datenpanne

Nach einem Datenschutzvorfall laufen die 72 Stunden sofort. Wir unterstützen bei der Meldung an die Aufsichtsbehörde, der Benachrichtigung Betroffener und der forensischen Analyse.

  • 72h-Meldung Art. 33 (Erstattung)
  • Betroffenenbenachrichtigung Art. 34
  • Forensik und Ursachenanalyse

Häufige Fragen

Häufige Fragen zur DSGVO-Compliance

Die Kosten hängen von Ihrem Ausgangsniveau und dem gewünschten Leistungsumfang ab. Eine initiale TOMs-Gap-Analyse beginnt ab 3.500 EUR als Festpreis. Eine vollständige DSGVO-Compliance-Beratung inkl. TOMs-Implementierung, DSFA und Datenschutzkonzept liegt typischerweise zwischen 8.000 und 25.000 EUR für mittelständische Unternehmen. Wir erstellen Ihnen innerhalb von 24 Stunden (werktags) ein verbindliches Festpreisangebot - ohne versteckte Beratertage.
Ein externer Datenschutzbeauftragter (DSB) ist nach Art. 37 DSGVO Pflicht, wenn Ihr Unternehmen: (1) öffentliche Stelle ist, (2) Kerntätigkeit die umfangreiche Verarbeitung besonderer Datenkategorien (Gesundheit, Biometrie, politische Meinungen) umfasst, oder (3) regelmäßige und systematische Überwachung von Personen in großem Umfang betreibt. Auch ohne gesetzliche Pflicht empfehlen wir einen DSB - als Haftungsschutz für die Geschäftsführung und als Nachweis gegenüber Aufsichtsbehörden und Kunden.
Art. 32 lit. d DSGVO fordert ausdrücklich "ein Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit der technischen und organisatorischen Maßnahmen". Ein Penetrationstest ist die wirksamste Methode, diese Anforderung zu erfüllen. Er prüft konkret: Können Unbefugte auf personenbezogene Daten zugreifen? Sind Verschlüsselungsmaßnahmen wirksam? Gibt es Schwachstellen in Web-Applikationen mit Kundendaten? Sind Zugriffskontrollen korrekt konfiguriert?
ISO 27001 und DSGVO ergänzen sich ideal: Ein zertifiziertes ISMS nach ISO 27001 liefert den Nachweis für Art. 32 DSGVO (technische und organisatorische Maßnahmen) und Art. 5 Abs. 1 lit. f (Integrität und Vertraulichkeit). Konkret: ISO-27001-Control A.8.24 (Kryptographie) entspricht DSGVO-Anforderung Verschlüsselung; A.6.8 (Incident Reporting) entspricht Art. 33 (72h-Meldepflicht); A.8.10 (Datenlöschung) entspricht Art. 17 (Recht auf Vergessenwerden). AWARE7 baut DSGVO-Compliance und ISO 27001 konsequent integriert auf.
Eine Datenschutz-Folgenabschätzung (DSFA, engl. DPIA - Data Protection Impact Assessment) nach Art. 35 DSGVO ist Pflicht bei Verarbeitungen, die "voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen" mit sich bringen. Typische Fälle: Videoüberwachung, Profiling, Verarbeitung besonderer Datenkategorien, systematisches Monitoring von Beschäftigten. Die DSFA umfasst: Beschreibung der Verarbeitung, Bewertung der Notwendigkeit und Verhältnismäßigkeit, Risikobewertung und konkrete Abhilfemaßnahmen.
AWARE7 bringt die besondere Kombination aus Datenschutz-Expertise und Offensive-Security-Know-how: Wir prüfen nicht nur, ob Ihre TOMs dokumentiert sind - wir testen, ob sie wirken. Unser Ansatz: TOMs-Gap-Analyse (Ist-Aufnahme aller technischen Maßnahmen), Penetrationstest zur Wirksamkeitsprüfung nach Art. 32 lit. d, DSFA-Durchführung für riskante Verarbeitungen, externer DSB als Managed Service und laufende Begleitung bei Datenpannen (72h-Meldung an Aufsichtsbehörde). Alles aus einer Hand, auf Festpreisbasis.

DSGVO-Compliance mit Substanz?

In einem kostenlosen 30-Minuten-Erstgespräch analysieren wir Ihren aktuellen DSGVO-Stand und zeigen konkrete Schritte zur Art.-32-Compliance, auf Festpreisbasis.

Kostenlos · 30 Minuten · Unverbindlich

Rufen Sie uns an

Mo-Fr, 8:00-17:00 Uhr - persönlich und unverbindlich.

0209 8830 6764
Jetzt anrufen