Anwenderhandbuch
DatGuard – Datenschutzmanagementsystem (DSMS)
Für kleine und mittlere Unternehmen nach DSGVO & BDSG
1. Einführung
Der DatGuard ist ein praxisorientiertes Datenschutzmanagementsystem (DSMS), das speziell für kleine und mittlere Unternehmen (KMU) entwickelt wurde. Es unterstützt Organisationen dabei, die Anforderungen der DSGVO und des BDSG effizient und rechtskonform umzusetzen.
Funktionsumfang
VVT
Verarbeitungsverzeichnis Art. 30 DSGVO
TOM
Technische & organisatorische Maßnahmen
TOM-Audit
Regelmäßige TOM-Überprüfung
Datentransfers
AVV & Drittlandtransfers
Vorfälle
Datenschutzvorfälle Art. 33 DSGVO
Löschfristen
Löschkonzept Art. 17 DSGVO
Software
IT-Bestandsverzeichnis
Kontakte
Auftragsverarbeiter & Behörden
Betroffenenanfragen
Art. 15–22 DSGVO
DSFA
Folgenabschätzung Art. 35 DSGVO
Aufgaben
Internes To-Do-System
Berichte
PDF-Exporte aller Module
2. Erste Schritte
2.1 Anmeldung
/login im Browser.2.2 Ersteinrichtung
Beim allerersten Start erscheint der Ersteinrichtungsassistent (/first-run). Dieser führt Sie durch:
- Angabe des Unternehmensnamens und der Adresse
- Festlegung des Datenschutzbeauftragten (DSB): Name, E-Mail, Telefon
- Wahl der Sprache (Deutsch / Englisch)
2.3 Einrichtungsassistent
Nach der Ersteinrichtung steht unter Assistent (/assistant) ein schrittweiser Assistent zur Verfügung, der die initiale Befüllung der wichtigsten Datenschutzdokumente begleitet.
2.4 Teamauswahl
Das System arbeitet mit Mandanten (Teams). In der oberen Navigationsleiste kann zwischen Teams gewechselt werden, sofern Sie mehreren Teams angehören.
3. Dashboard
Das Dashboard (/dashboard) ist die Startseite und bietet eine Übersicht über:
- Offene Aufgaben mit Fälligkeit
- Zuletzt bearbeitete VVT-Einträge
- Aktuelle Datenschutzvorfälle
- Statistiken zu allen Modulen (Anzahl aktiver Einträge)
- Schnellzugriff auf häufig genutzte Funktionen
4. Verarbeitungsverzeichnis (VVT)
Das Verarbeitungsverzeichnis dokumentiert alle Verarbeitungstätigkeiten gemäß Art. 30 DSGVO.
4.1 VVT-Übersicht
Unter /vvt werden alle aktiven Einträge tabellarisch angezeigt mit Nummer, Name, zugewiesener Person, Status und Datum.
4.2 Neuen VVT erstellen (9-Schritte-Wizard)
4.3 Versionierung
Beim Bearbeiten eines VVT-Eintrags wird automatisch eine neue Revision erstellt. Die Versionshistorie bleibt vollständig erhalten.
4.4 Schwellwertanalyse (DSFA-Screening)
Im VVT-Detailbereich kann unter Schwellwertanalyse geprüft werden, ob eine vollständige DSFA erforderlich ist. Geprüft werden:
- Art. 35 Abs. 3 DSGVO-Kriterien (a, b, c)
- 9 WP248-Kriterien des Europäischen Datenschutzausschusses
- LDI-Positivliste (7 Positionen)
4.5 Export
| Format | URL | Beschreibung |
|---|---|---|
/vvt/{id}/pdf | Strukturiertes PDF nach DSGVO-Standard | |
| DOCX | /vvt/{id}/word | Word-Dokument auf Basis einer Vorlage |
4.6 Freigabe & Dokumente
Über Freigeben wird der genehmigende Benutzer und das Datum gespeichert. Zusätzlich können beliebige Dokumente (Einwilligungsformulare, Datenschutzhinweise etc.) hochgeladen werden.
5. Technische und Organisatorische Maßnahmen (TOM)
Die TOM-Verwaltung dokumentiert alle Maßnahmen nach Art. 32 DSGVO.
5.1 TOM erstellen
Unter /tom → Neuer Eintrag – Felder: Name, Kategorie, Beschreibung, Zuständige Person, Status.
5.2 TOM-Kategorien
| Kategorie | Maßnahmenbeispiele |
|---|---|
| Vertraulichkeit | Zutrittskontrolle, Zugangskontrolle, Zugriffskontrolle, Weitergabekontrolle |
| Integrität | Eingabekontrolle, Auftragskontrolle |
| Verfügbarkeit | Backups, Notfallplanung, Redundanz |
| Belastbarkeit | Wiederherstellung nach Zwischenfällen |
| Datenschutz-Management | Privacy by Design, Privacy by Default |
5.3 Freigabe
TOM-Einträge können über Freigeben genehmigt werden. Benutzer und Datum werden gespeichert.
6. TOM-Audit
Der TOM-Audit dient der regelmäßigen Überprüfung der umgesetzten Maßnahmen.
Unter /audit-tom → Neuer Eintrag: Audit-Titel, Beschreibung, Status, Prüfziele, Abteilungen, zugewiesene Person, Datum. Nach Durchführung können Prüfergebnisse und Folgemaßnahmen erfasst werden.
7. Datentransfers & Auftragsverarbeitungen
Dokumentiert alle Datenweitergaben an Dritte sowie AVV gemäß Art. 28 DSGVO.
7.1 Datentransfer erfassen
Unter /data-transfers → Neuer Eintrag:
- Empfänger aus dem Kontaktbuch wählen
- Typ: Auftragsverarbeitung (AVV) oder sonstige Weitergabe
- Rechtsgrundlage der Übermittlung
- Status des Vertrags
- Drittlandtransfer: Zielland und Schutzmaßnahme (z. B. EU-SCC)
- Verknüpfung mit VVT und Software
7.2 Auftragsverarbeitungen
Unter /auftragsverarbeitungen gefilterte Ansicht mit ausschließlich AVV-Einträgen.
8. Datenschutzvorfälle
Dokumentation von Datenpannen nach Art. 33 DSGVO.
8.1 Vorfall erfassen
Unter /incidents → Neuer Eintrag:
- Titel, Beschreibung, Zeitpunkt des Vorfalls und der Entdeckung
- Betroffene Personengruppen und Datenkategorien
- Schweregrad und Risikobewertung
- Sofortmaßnahmen und geplante Gegenmaßnahmen
- Meldepflicht an Aufsichtsbehörde (ja/nein)
- Zugewiesene Person
9. Löschfristen
Verwaltung des Löschkonzepts nach Art. 17 DSGVO.
Unter /retention-policies → Neuer Eintrag: Bezeichnung, Datenkategorie(n), Aufbewahrungsfrist (Dauer + Einheit), Startzeitpunkt, Löschmethode, Rechtsgrundlage für Aufbewahrung.
10. Software
Bestandsverzeichnis aller IT-Systeme, mit denen personenbezogene Daten verarbeitet werden.
10.1 Software erfassen
Unter /software → Neuer Eintrag: Name, Beschreibung, Version, Hersteller, Hosting-Art (On-Premise / SaaS / Cloud), verarbeitete Datenkategorien, Status.
10.2 VVT-Verknüpfung
Software kann direkt einem oder mehreren VVT-Einträgen zugeordnet werden, um die Beziehung transparent zu machen.
10.3 Konfigurationen
Zu jeder Software können technische Konfigurationen (z. B. Serveradressen, Backup-Einstellungen) dokumentiert werden.
11. Kontakte
Adressbuch für Auftragsverarbeiter, Behörden, Dienstleister etc.
Unter /contacts → Neuer Kontakt: Organisation, Ansprechpartner (Name, E-Mail, Telefon), Adresse, Typ, Notizen.
Kontakte können in Datentransfers und Betroffenenanfragen als Empfänger ausgewählt werden.
12. Betroffenenanfragen
Verwaltung von Anfragen betroffener Personen gemäß Art. 15–22 DSGVO.
12.1 Anfrage erfassen
Unter /client-requests → Neue Anfrage:
| Anfrageart | Rechtsgrundlage |
|---|---|
| Auskunft | Art. 15 DSGVO |
| Berichtigung | Art. 16 DSGVO |
| Löschung | Art. 17 DSGVO |
| Einschränkung | Art. 18 DSGVO |
| Datenübertragbarkeit | Art. 20 DSGVO |
| Widerspruch | Art. 21 DSGVO |
12.2 Bearbeitung
- Interne Kommentare zum Bearbeitungsverlauf hinzufügen
- Dokumente hochladen (Ausweiskopie, Auskunftsschreiben)
- Status: Offen → Geschlossen
13. Datenschutz-Folgenabschätzung (DSFA)
Pflichtinstrument nach Art. 35 DSGVO bei Verarbeitungen mit hohem Risiko.
13.1 Wann ist eine DSFA erforderlich?
Eine DSFA ist erforderlich, wenn die Schwellwertanalyse im VVT ergibt, dass:
- Kriterien nach Art. 35 Abs. 3 DSGVO erfüllt sind, oder
- Mindestens 2 der 9 WP248-Kriterien zutreffen, oder
- Die Verarbeitung auf der LDI-Positivliste steht
13.2 DSFA erstellen
Unter /dpia → Neue DSFA: Verknüpfung mit VVT, Beschreibung der Verarbeitungsvorgänge, Notwendigkeit und Verhältnismäßigkeit, Risikobeschreibung, Maßnahmen zur Risikominderung, zugewiesene Person, Freigabe.
14. Aufgaben
Internes To-Do-System für datenschutzrelevante Aufgaben.
Unter /tasks → Neue Aufgabe: Titel, Beschreibung, Fälligkeitsdatum, Priorität (Niedrig / Mittel / Hoch), zugewiesene Person.
Aufgaben können in der Übersicht per Checkbox als erledigt markiert werden. Das Abschlussdatum wird automatisch gesetzt.
15. Berichte
Unter /berichte können alle wichtigen Datenschutzdokumente als PDF exportiert werden.
| Bericht | URL | Inhalt |
|---|---|---|
| VVT-Gesamtübersicht | /berichte/vvt | Alle aktiven VVT-Einträge als Tabelle |
| TOM-Dokumentation | /berichte/tom | Alle aktiven TOM-Maßnahmen |
| TOM-Audit | /berichte/audit-tom | Audit-Ergebnisse |
| Auftragsverarbeitungen | /berichte/data-transfers | Alle AVV-Einträge |
| Datenschutzvorfälle | /berichte/incidents | Vorfälle inkl. Maßnahmen |
| Löschkonzept | /berichte/retention-policies | Alle Löschregeln |
| Software-Backup | /berichte/software-backup | Software-Liste mit Konfigurationen |
16. Einstellungen
Unter /settings werden Organisations- und DSB-Daten gepflegt, die in allen Exporten erscheinen.
16.1 Organisationsdaten
Unternehmensname, Adresse (Straße, PLZ, Ort, Land), E-Mail.
16.2 Datenschutzbeauftragter (DSB)
Anrede, Titel, Name, E-Mail, Telefon.
16.3 Sprache & Impressum
Sprache umschalten (Deutsch / Englisch). Impressum kann aktiviert und befüllt werden.
16.4 Personengruppen
Unter /person-groups: Verwaltung der verfügbaren Personengruppen (z. B. Mitarbeiter, Kunden, Bewerber).
16.5 Datenkategorien
Unter /data-categories: Verwaltung der Datenkategorien (z. B. Kontaktdaten, Gesundheitsdaten, Finanzdaten).
17. Benutzerverwaltung
Nur für Systemadministratoren verfügbar.
17.1 Benutzer anlegen
Unter /admin/users → Neuer Benutzer: Name, E-Mail, Passwort, Aktiv/Inaktiv, Systemadministrator (Ja/Nein).
17.2 Benutzer deaktivieren
Deaktivierte Benutzer können sich nicht mehr anmelden und werden in keinen Abläufen mehr berücksichtigt.
17.3 Einladungslinks
Über Einladung generieren (/teams/{team}/invite) wird ein Link erstellt, über den sich neue Benutzer registrieren und dem Team beitreten können.
18. Rollenverwaltung
Granulare Zugriffskontrolle auf Modulebene für jedes Team.
18.1 Systemrollen
| Rolle | Beschreibung |
|---|---|
| Administrator | Vollzugriff auf alle Module und Verwaltungsfunktionen |
| Bearbeiter | Erstellen und Bearbeiten aller Einträge, keine Benutzerverwaltung |
| Betrachter | Nur Leserechte auf alle Module |
18.2 Eigene Rolle erstellen
Unter /teams/{team}/roles → Neue Rolle:
18.3 Module in der Berechtigungsmatrix
| Modul | Aktionen |
|---|---|
| Verarbeitungsverzeichnis (VVT) | Ansehen, Erstellen, Bearbeiten, Löschen |
| TOM | Ansehen, Erstellen, Bearbeiten, Löschen |
| TOM-Audit | Ansehen, Erstellen, Bearbeiten, Löschen |
| Datentransfers | Ansehen, Erstellen, Bearbeiten, Löschen |
| Vorfälle | Ansehen, Erstellen, Bearbeiten, Löschen |
| Löschfristen | Ansehen, Erstellen, Bearbeiten, Löschen |
| Software | Ansehen, Erstellen, Bearbeiten, Löschen |
| Kontakte | Ansehen, Erstellen, Bearbeiten, Löschen |
| Betroffenenanfragen | Ansehen, Erstellen, Bearbeiten, Löschen |
| DSFA | Ansehen, Erstellen, Bearbeiten, Löschen |
| Aufgaben | Ansehen, Erstellen, Bearbeiten, Löschen |
| Einstellungen | Ansehen, Bearbeiten |
| Mitglieder | Ansehen, Verwalten |
19. Teamverwaltung
Jedes Team ist ein eigenständiger Mandant mit vollständig isolierten Daten.
19.1 Team erstellen
Unter /teams → Neues Team: Teamname eingeben. Das Konto wird automatisch als Administrator zugewiesen.
19.2 Mitglieder verwalten
Unter /teams/{team}/members:
- Hinzufügen: E-Mail eingeben, Rolle zuweisen
- Rolle ändern: Dropdown-Auswahl
- Entfernen: Aus dem Team ausschließen
19.3 Team wechseln
In der Navigation über das Team-Menü zwischen zugewiesenen Teams wechseln.
20. Berechtigungsübersicht
| Funktion | Administrator | Bearbeiter | Betrachter |
|---|---|---|---|
| VVT ansehen | ✅ | ✅ | ✅ |
| VVT erstellen / bearbeiten | ✅ | ✅ | ❌ |
| VVT löschen | ✅ | ✅ | ❌ |
| TOM ansehen | ✅ | ✅ | ✅ |
| TOM erstellen / bearbeiten | ✅ | ✅ | ❌ |
| Vorfälle ansehen | ✅ | ✅ | ✅ |
| Vorfälle erstellen / bearbeiten | ✅ | ✅ | ❌ |
| Einstellungen ansehen | ✅ | ✅ | ✅ |
| Einstellungen bearbeiten | ✅ | ✅ | ❌ |
| Mitglieder verwalten | ✅ | ❌ | ❌ |
| Rollen verwalten | ✅ | ❌ | ❌ |
| Benutzerverwaltung (System) | ✅* | ❌ | ❌ |
* Nur für Systemadministratoren (is_admin = true). Die Konfiguration kann per Rollenverwaltung individuell angepasst werden.
Anhang A – Glossar
| Begriff | Erklärung |
|---|---|
| DSGVO | Datenschutz-Grundverordnung der EU (seit 25.05.2018) |
| BDSG | Bundesdatenschutzgesetz |
| VVT | Verarbeitungsverzeichnis (Art. 30 DSGVO) |
| TOM | Technische und organisatorische Maßnahmen (Art. 32 DSGVO) |
| AVV | Auftragsverarbeitungsvertrag (Art. 28 DSGVO) |
| DSFA / DPIA | Datenschutz-Folgenabschätzung (Art. 35 DSGVO) |
| DSB | Datenschutzbeauftragter |
| Betroffener | Natürliche Person, deren personenbezogene Daten verarbeitet werden |
| Mandant / Team | Eigenständige Organisationseinheit im DSMS |
| WP248 | Leitlinien des Europäischen Datenschutzausschusses zur DSFA |
| LDI | Landesbeauftragte für Datenschutz und Informationsfreiheit |
Anhang B – Wichtige DSGVO-Fristen
| Ereignis | Frist | Rechtsgrundlage |
|---|---|---|
| Auskunftsanfrage | 30 Tage (verlängerbar auf 90 Tage) | Art. 12 Abs. 3 DSGVO |
| Meldung Datenpanne an Behörde | 72 Stunden | Art. 33 Abs. 1 DSGVO |
| Benachrichtigung Betroffener | Unverzüglich | Art. 34 DSGVO |
| Löschantrag bearbeiten | Unverzüglich, spätestens 30 Tage | Art. 12 Abs. 3 DSGVO |
| Widerspruch gegen Verarbeitung | Unverzüglich | Art. 21 DSGVO |