Kommt es zu einer Datenschutzverletzung, will die Datenschutzbehörde sehr konkrete Dinge wissen: welche Daten betroffen sind, wie viele Personen, seit wann und welche Maßnahmen ergriffen wurden. Viele Unternehmen haben eine Datenschutzerklärung auf der Website und ein Verzeichnis von Verarbeitungstätigkeiten aus der Vorlage der Steuerberatung, können diese Fragen aber nicht binnen 72 Stunden beantworten, weil niemand weiß, was tatsächlich in Postfächern, Netzlaufwerken und der Branchensoftware liegt. Apply ist keine Rechtsanwaltskanzlei und übernimmt nicht die Rolle des Datenschutzbeauftragten, die rechtliche Bewertung bleibt bei Ihrer Rechtsberatung. Wir sorgen dafür, dass die Systeme tun, was in Ihren Dokumenten steht, und dass sich das belegen lässt.
für die Meldung einer Datenschutzverletzung an die Datenschutzbehörde
1 Monat
Regelfrist für die Beantwortung von Betroffenenanfragen
110 €
pro Stunde zzgl. USt außerhalb eines Servicepakets
100 %
Prüfung und Umsetzung per Fernzugriff
Was dazugehört
Die Aufteilung ist einfach: Was mit der DSGVO in der Hand entschieden wird, also Rechtsgrundlage, Speicherdauer und Informationstexte, legen Sie mit Ihrem Datenschutzbeauftragten oder Ihrer Anwaltskanzlei fest. Was auf einem Computer, in Microsoft 365 oder auf einem Server eingestellt wird, prüft und setzt Apply um.
Wir suchen personenbezogene Daten in ERP und CRM, in Outlook-Postfächern, auf Netzlaufwerken, in Webformularen, in der Lohnverrechnung mit BMD oder DPW und in den exportierten Excel-Listen, die auf irgendeinem Desktop landen. Das Ergebnis speist das Verzeichnis von Verarbeitungstätigkeiten und korrigiert es oft.
Liste der Auftragsverarbeiter
Alle, die im Auftrag Ihres Unternehmens mit Daten arbeiten: Steuerberatung, Newsletter-Tool, Hosting des Webshops, Signaturplattform, Lohnverrechnung und Apply selbst. Für jeden halten wir fest, was verarbeitet wird und aus welchem Land, damit Ihre Rechtsberatung weiß, welchen Auftragsverarbeitungsvertrag sie prüfen muss.
Technische Risiken für die DSFA
Was konkret schiefgehen kann: Befunde auf einem unverschlüsselten Laptop, Kameras mit Werkspasswort, GPS-Daten der Fahrzeugflotte, die das ganze Büro sehen kann, ein früherer Dienstleister, der noch Zugriff hat. Kommen Sie mit Ihrem Datenschutzbeauftragten zum Schluss, dass eine Datenschutz-Folgenabschätzung nötig ist, sind diese Befunde ihr Rohmaterial.
Maßnahmen, per Fernwartung umgesetzt
Zwei-Faktor-Anmeldung für alle Konten, verschlüsselte Festplatten über Intune, Rollen in Entra ID statt eines geteilten „admin“-Kontos, Vertraulichkeitsbezeichnungen und DLP-Regeln in Microsoft 365 und Zugriffsprotokolle, die so lange aufbewahrt werden, wie Ihre Richtlinie es vorsieht. Apply arbeitet nach den Grundsätzen der ISO 27001, ohne sich Zertifikate zuzuschreiben.
Datenpannen und Betroffenenrechte
Ein Ablauf, der festlegt, wer wen mit welchen Angaben informiert, wenn etwas schiefgeht, damit die Entscheidung über eine Meldung innerhalb der 72 Stunden fallen kann. Dazu der technische Weg, um die Daten einer Person in allen Systemen zu finden, zu exportieren oder zu löschen, bevor die Antwortfrist abläuft.
Eine Stunde Schulung für das Team
Per Videocall und mit Beispielen aus Ihrem Alltag: die gefälschte Rechnung eines bekannten Lieferanten, was nie in einen öffentlichen KI-Chat kopiert wird, warum Lohnzettel nicht an die private Adresse weitergeleitet werden und was in den ersten zehn Minuten nach einer E-Mail an den falschen Empfänger zu tun ist.
So gehen wir vor
Vier Schritte ohne endlose Audits. Dringendes und Günstiges zuerst: Das noch aktive Konto einer ehemaligen Mitarbeiterin zu sperren bringt meist mehr als ein neues Werkzeug.
01
Start mit Lesezugriff
Videotermin mit der Person, die sich um den Datenschutz kümmert, und reiner Lesezugriff auf Microsoft 365 oder Google Workspace, Server und Geräte. In dieser Phase wird nichts verändert, nur angesehen.
02
Befunde in klarer Sprache
Welche Daten wo liegen, wer sie in Ihrem Auftrag verarbeitet und was fehlt, jeweils mit Priorität und Aufwand in Stunden. Ihr Datenschutzbeauftragter kann die Abschnitte direkt ins Verarbeitungsverzeichnis oder in die DSFA übernehmen.
03
Zuerst das Dringende und Günstige
Zwei-Faktor-Anmeldung, verwaiste Konten und öffentliche Freigabelinks erledigen wir in den ersten Tagen. Verschlüsselung, Bezeichnungen und DLP folgen mit fixen Terminen, außerhalb der Bürozeiten, falls ein Dienst kurz ausfällt.
04
Überprüfung bei Änderungen
Ein neues Werkzeug, ein neuer Auftragsverarbeiter oder der Abgang einer Person mit weitreichenden Rechten sind Anlässe, das Inventar durchzugehen, zusätzlich zur jährlichen Überprüfung. Screenshots der Konfiguration bleiben als Nachweis.
Angenommen, einem Außendienstmitarbeiter einer Spedition in Wels wird der Laptop aus dem Auto gestohlen. War die Festplatte mit BitLocker verschlüsselt und liegt der Schlüssel sicher in Entra ID, sieht die Risikobewertung für die betroffenen Kundinnen und Kunden völlig anders aus. War sie es nicht, müssen Sie mit Ihrem Datenschutzbeauftragten eine Meldung an die Datenschutzbehörde und womöglich die Information der Betroffenen prüfen. Der Unterschied zwischen beiden Fällen ist eine Intune-Richtlinie, die an einem Nachmittag ausgerollt ist.
Häufige Fragen
Nein. Ein Datenschutzbeauftragter braucht Fachwissen im Datenschutzrecht und in der Datenschutzpraxis, und Apply ist ein technisches Unternehmen. Wir arbeiten aber eng mit Ihrem Datenschutzbeauftragten oder Ihrer Kanzlei zusammen: Wir liefern das echte Inventar, beantworten technische Fragen und setzen die beschlossenen Maßnahmen um. Haben Sie niemanden, sagen wir das offen und empfehlen, sich für den rechtlichen Teil Unterstützung zu holen.
Das hängt von Ihrer Tätigkeit ab, maßgeblich sind die Kriterien der DSGVO, etwa eine umfangreiche Verarbeitung von Gesundheitsdaten oder die systematische Überwachung von Personen. Eine starre Grenze nach Beschäftigtenzahl gibt es in Österreich nicht. Die Antwort für Ihren Fall gibt eine Juristin oder ein Jurist. Mit oder ohne Datenschutzbeauftragten gelten die Pflichten der DSGVO gleichermaßen, und Apply arbeitet mit der Person zusammen, die das Thema betreut: Geschäftsführung, Verwaltung oder Personalabteilung.
Ja. Wer Systeme aus der Ferne verwaltet, hat Zugriff auf personenbezogene Daten, deshalb ist Apply in der Regel Auftragsverarbeiter. Der AVV kann auf Ihrer oder auf unserer Vorlage beruhen und regelt den Umfang der Zugriffe, Subauftragsverarbeiter, Sicherheitsmaßnahmen und die Frist, in der Apply Sie über einen Vorfall informiert, damit Ihre 72 Stunden nicht mit Warten vergehen.
Schreiben Sie sofort an support@apply.at oder, wenn Sie einen Vertrag haben, an helpme@apply.at. Technisch lässt sich versuchen, die Nachricht in Microsoft 365 zurückzuholen, Freigabelinks zu widerrufen, das Konto zu sperren und anhand der Protokolle nachzuvollziehen, wer wann was geöffnet hat. Die Entscheidung über eine Meldung an die Datenschutzbehörde und die Information der Betroffenen trifft der Verantwortliche mit seinem Datenschutzbeauftragten, aber mit diesen Fakten in der Hand.
Mit einem Ablauf, der steht, bevor die Anfrage kommt: wo gesucht wird (ERP, CRM, E-Mail, Webshop, Newsletter-Tool, Sicherungen), wer es erledigt und wie es dokumentiert wird. Was aufbewahrt werden muss, etwa Rechnungen wegen der siebenjährigen Aufbewahrungspflicht nach BAO, wird gesperrt statt gelöscht. Die Details klärt Ihre Beratung. Apply schreibt den Ablauf auf und testet ihn mit einem fiktiven Fall.
Für ein kleines Unternehmen mit wenig riskanten Verarbeitungen sind die Vorlagen etwa der Wirtschaftskammer ein guter Ausgangspunkt. Sie bleiben aber Papier: Sie prüfen nicht, ob die Laptops verschlüsselt sind, ob die ehemalige Kollegin noch E-Mails lesen kann oder ob sich die Sicherungen zurückspielen lassen. Genau das kontrolliert Apply und behebt, was fehlt. Beides ergänzt sich.
Am Anfang fast nie. Microsoft 365 Business Premium enthält derzeit bereits Intune, bedingten Zugriff, Vertraulichkeitsbezeichnungen und DLP, und viele Unternehmen bezahlen dafür, ohne es zu nutzen. Die Prüfung verrechnen wir mit 110 € pro Stunde zzgl. USt, mit festgelegtem Umfang vor Beginn, oder sie läuft im Paket Start, Business oder Premium. Muss doch etwas gekauft werden, begründen wir es mit einem konkreten Befund.
Sehen wir uns an, wie es um die DSGVO in Ihren Systemen steht
Erzählen Sie uns, welche Daten Sie verarbeiten, mit welchen Programmen und wer sich heute darum kümmert. Sie bekommen einen Vorschlag für die Prüfung und die Fragen, die Sie vorab mit Ihrem Datenschutzbeauftragten klären sollten.
Erreichbarkeit Montag bis Freitag, 8:00 bis 17:00 Uhr, Antwort innerhalb eines Werktags
Besprechungen Als Videotermin über Microsoft Teams oder Google Meet
Ihre Anfrage ist eingegangen
Sie hören spätestens am nächsten Werktag von uns. Haben Sie einen Ausfall gemeldet, der Ihr Team gerade blockiert, kümmern wir uns zuerst darum.
Wir klären Offenes. Fehlt uns eine Angabe für die Einschätzung, schreiben wir Ihnen oder schlagen einen kurzen Videotermin über Teams oder Google Meet vor.
Sie erhalten ein Angebot. Darin stehen Umfang, Preis in Euro zzgl. USt und ein realistischer Starttermin, ohne Kleingedrucktes.
Sie entscheiden. Das Angebot kommt per E-Mail. Nehmen Sie sich Zeit, fragen Sie zu jedem Punkt nach und entscheiden Sie danach in Ruhe.
Ihren Ort auswählen
Diese Stadt ist nicht in der Liste. Prüfen Sie die Schreibweise oder wählen Sie die nächstgelegene Landeshauptstadt: Da wir alles per Fernwartung erledigen, ist die Betreuung in jedem Bundesland gleich.
Wir setzen nur technisch notwendige Cookies ein: für den Betrieb der Website und um sich den gewählten Ort zu merken. Werbe- oder Tracking-Cookies gibt es nicht. Mehr dazu in der Datenschutzerklärung.