Die DSGVO verlangt „geeignete technische und organisatorische Maßnahmen“ und lässt offen, wie diese im Einzelfall aussehen. In vielen österreichischen KMU landet die Frage deshalb irgendwann in der IT, meist ungeplant: Ein früherer Kunde verlangt Auskunft über alle gespeicherten Daten, die Datenschutzbehörde (DSB) fragt nach einer Beschwerde nach, oder in einer Ordination in Linz geht ein Befund per E-Mail an die falsche Adresse. Genau dann zeigt sich, ob jemand weiß, wo personenbezogene Daten liegen und wer darauf zugreift. Wir übernehmen den technischen Teil des Datenschutzes: Wir finden die Daten, ordnen die Berechtigungen, schalten die Protokollierung ein und bereiten Ihr Team auf den Ernstfall vor. Die rechtliche Bewertung, Vertragstexte und Datenschutzerklärung bleiben bei Ihrer Rechtsberatung oder Ihrem Datenschutzbeauftragten. Wir liefern die belastbare Grundlage, auf die sich diese Arbeit stützen kann, und zwar vollständig per Fernwartung.
Frist für die Meldung einer Datenschutzverletzung an die DSB
1 Monat
Regelfrist für die Antwort auf ein Auskunftsersuchen
Persönliche Konten
statt geteilter Benutzer wie „empfang“
Remote
ohne Unterbrechung des laufenden Betriebs
Leistungsumfang
Eine Kundenkartei mit Newsletter-Adressen braucht einen anderen Schutz als Gesundheitsdaten nach Art. 9 DSGVO. Wir richten den Umfang nach Art und Menge der Daten aus und bauen nichts, was Ihr tatsächliches Risiko nicht rechtfertigt.
Wir gehen die Orte durch, an denen personenbezogene Daten wirklich liegen: Lohnverrechnung in BMD oder DPW, CRM, Warenwirtschaft, SharePoint und OneDrive, Netzlaufwerke, Postfächer und die berüchtigten Excel-Exporte auf Notebooks. Das Ergebnis fließt direkt in Ihr Verzeichnis von Verarbeitungstätigkeiten, das oft noch Systeme beschreibt, die es längst nicht mehr gibt.
Berechtigungen nach Rollen
Die Rezeption braucht keinen Zugriff auf Gehaltsdaten, der Vertrieb keinen auf Krankenstandsmeldungen. Rechte werden über Gruppen in Entra ID oder Google Workspace vergeben, nicht Person für Person, damit sie bei jedem Wechsel nachvollziehbar bleiben.
Schluss mit Sammelkonten
Benutzer wie „buero“ oder „admin“ mit dem Passwort auf einem Zettel am Bildschirm ersetzen wir durch persönliche Konten mit Mehrfaktor-Anmeldung. Jeder Zugriff auf einen Datensatz lässt sich dann einer Person zuordnen.
Protokollierung
Wir aktivieren das Überwachungsprotokoll in Microsoft 365 und die Zugriffsüberwachung auf dem Dateiserver, mit einer Aufbewahrung, die auch Wochen später noch zeigt, wer eine Akte geöffnet hat.
Betroffenenrechte
Für Auskunft, Löschung und Datenübertragbarkeit bereiten wir die technische Seite vor: gespeicherte Inhaltssuchen in Microsoft Purview, Exportwege aus dem CRM und eine Liste aller Systeme, die bei einem Ersuchen geprüft werden müssen.
Eintritt und Austritt
Ein mit der Personalabteilung abgestimmter Ablauf sorgt dafür, dass Zugänge am letzten Arbeitstag enden, auch bei Cloud-Diensten, die nicht am Verzeichnis hängen, etwa Bewerbungsportal oder Zeiterfassung.
Meldeplan für Datenpannen
Eine Seite für die ersten Stunden: Wer bewertet den Vorfall, wie wird der Datenschutzbeauftragte informiert, welche Protokolle werden gesichert und welche Angaben braucht die Person, die die Meldung an die DSB verfasst.
So gehen wir vor
Wir beginnen dort, wo wenig Aufwand viel Risiko wegnimmt. Größere Vorhaben folgen, wenn die Grundlagen sitzen.
01
Bestandsaufnahme
Ein Videotermin mit der für Datenschutz zuständigen Person und eine Fernprüfung der Umgebung. Sie erhalten eine Liste der Systeme mit personenbezogenen Daten und wie jedes davon heute geschützt ist.
02
Sofortmaßnahmen
Konten ausgeschiedener Beschäftigter, geteilte Benutzer und Zugänge ohne zweiten Faktor verschwinden in den ersten Tagen. Das kostet wenig und wirkt sofort.
03
Technische Umsetzung
Verschlüsselung der Notebooks, Protokollierung, Berechtigungsstruktur und Grenzen für externe Freigaben, ausgerollt in Gruppen, damit niemand plötzlich vor verschlossenen Ordnern steht.
04
Dokumentation der Maßnahmen
Sie bekommen eine Beschreibung aller umgesetzten technischen Maßnahmen, formuliert so, dass sie in das Verarbeitungsverzeichnis und in Unterlagen für eine Prüfung durch die DSB übernommen werden kann.
Entscheidend ist nicht, ob ein Virenschutz installiert ist, sondern ob Sie belegen können, was Sie getan haben. Nach einer Beschwerde oder einer Datenpanne zählen Nachweise: Wer hatte Zugriff, seit wann, welches Protokoll zeigt das und wann wurde zuletzt geprüft. Eine richtige Einstellung ohne Beleg wiegt kaum mehr als gar keine. Deshalb dokumentieren wir jede Maßnahme mit Datum.
Häufige Fragen
Bei der Systemliste aus der Datenlandkarte: Warenwirtschaft, CRM, Postfächer, Netzlaufwerke und Sicherungen. In Microsoft 365 findet eine Inhaltssuche E-Mails und Dokumente mit Namen oder Kundennummer in wenigen Minuten, im ERP braucht es einen Export des Stammsatzes. Sie haben in der Regel einen Monat Zeit. Die Antwort sollte vor dem Versand Ihre Rechtsberatung oder Ihr Datenschutzbeauftragter durchsehen.
Schreiben Sie sofort an support@apply.at, als Vertragskunde an helpme@apply.at. Wir versuchen die Nachricht zurückzuholen, sichern die Protokolle und klären den Umfang. Mit diesen Angaben entscheidet Ihr Datenschutzbeauftragter oder Ihre Rechtsberatung, ob eine Meldung an die DSB nötig ist. Die 72 Stunden laufen ab dem Zeitpunkt, an dem Sie von der Verletzung wissen.
Rechtlich braucht es mit Auftragsverarbeitern einen Auftragsverarbeitungsvertrag (AVV); ob eine Kanzlei im konkreten Fall als Auftragsverarbeiter gilt, klärt Ihre Rechtsberatung. Technisch prüfen wir, welche Zugänge externe Stellen tatsächlich haben, ob sie persönlich und mit zweitem Faktor abgesichert sind und ob sie noch gebraucht werden. Oft finden wir Zugänge von Dienstleistern, die seit Jahren nicht mehr beauftragt sind.
Innerhalb der EU ist das keine Übermittlung in ein Drittland. Microsoft, Google und AWS erlauben je nach Dienst und Tarif die Wahl von EU-Regionen, bei Anbietern mit Sitz außerhalb der EU lohnt aber ein Blick auf Unterauftragsverarbeiter und Supportzugriffe. Europäische Anbieter wie Exoscale mit Standort Wien, Anexia, Hetzner oder IONOS machen es noch einfacher. Wir prüfen, wo Postfächer, Sicherungen und Anwendungen tatsächlich gespeichert sind, und dokumentieren das für Ihr Verzeichnis.
Das hängt davon ab, ob eine Verarbeitung voraussichtlich ein hohes Risiko für Betroffene mit sich bringt, etwa umfangreiche Verarbeitung von Gesundheitsdaten oder systematische Überwachung. Die DSB veröffentlicht dazu Listen. Die Entscheidung ist eine rechtliche. Wir liefern für die DSFA die technische Beschreibung der Systeme, Datenflüsse und Schutzmaßnahmen.
Bringen Sie Ordnung in Ihre personenbezogenen Daten
Beschreiben Sie kurz, in welchen Systemen Kunden- und Beschäftigtendaten liegen. Sie erhalten eine erste Einschätzung der Schwachstellen, die wir in vergleichbaren Betrieben am häufigsten sehen.
Erreichbarkeit Montag bis Freitag, 8:00 bis 17:00 Uhr, Antwort innerhalb eines Werktags
Besprechungen Als Videotermin über Microsoft Teams oder Google Meet
Ihre Anfrage ist eingegangen
Sie hören spätestens am nächsten Werktag von uns. Haben Sie einen Ausfall gemeldet, der Ihr Team gerade blockiert, kümmern wir uns zuerst darum.
Wir klären Offenes. Fehlt uns eine Angabe für die Einschätzung, schreiben wir Ihnen oder schlagen einen kurzen Videotermin über Teams oder Google Meet vor.
Sie erhalten ein Angebot. Darin stehen Umfang, Preis in Euro zzgl. USt und ein realistischer Starttermin, ohne Kleingedrucktes.
Sie entscheiden. Das Angebot kommt per E-Mail. Nehmen Sie sich Zeit, fragen Sie zu jedem Punkt nach und entscheiden Sie danach in Ruhe.
Ihren Ort auswählen
Diese Stadt ist nicht in der Liste. Prüfen Sie die Schreibweise oder wählen Sie die nächstgelegene Landeshauptstadt: Da wir alles per Fernwartung erledigen, ist die Betreuung in jedem Bundesland gleich.
Wir setzen nur technisch notwendige Cookies ein: für den Betrieb der Website und um sich den gewählten Ort zu merken. Werbe- oder Tracking-Cookies gibt es nicht. Mehr dazu in der Datenschutzerklärung.