← Zurück zur Website GitHub ↗

Anwenderhandbuch

DatGuard – Datenschutzmanagementsystem (DSMS)
Für kleine und mittlere Unternehmen nach DSGVO & BDSG

📅 Stand: März 2026 🔖 Version 1.0 🇩🇪 Deutsch

1. Einführung

Der DatGuard ist ein praxisorientiertes Datenschutzmanagementsystem (DSMS), das speziell für kleine und mittlere Unternehmen (KMU) entwickelt wurde. Es unterstützt Organisationen dabei, die Anforderungen der DSGVO und des BDSG effizient und rechtskonform umzusetzen.

Funktionsumfang

📋

VVT

Verarbeitungsverzeichnis Art. 30 DSGVO

🔒

TOM

Technische & organisatorische Maßnahmen

🔍

TOM-Audit

Regelmäßige TOM-Überprüfung

📤

Datentransfers

AVV & Drittlandtransfers

⚠️

Vorfälle

Datenschutzvorfälle Art. 33 DSGVO

🗑️

Löschfristen

Löschkonzept Art. 17 DSGVO

💾

Software

IT-Bestandsverzeichnis

👥

Kontakte

Auftragsverarbeiter & Behörden

📨

Betroffenenanfragen

Art. 15–22 DSGVO

📊

DSFA

Folgenabschätzung Art. 35 DSGVO

Aufgaben

Internes To-Do-System

📄

Berichte

PDF-Exporte aller Module

2. Erste Schritte

2.1 Anmeldung

1
Öffnen Sie /login im Browser.
2
Geben Sie E-Mail und Passwort ein, klicken Sie Anmelden.
3
Bei der ersten Anmeldung E-Mail-Adresse per Link bestätigen.
Hinweis: Neue Benutzerkonten werden vom Systemadministrator angelegt oder über einen Einladungslink erstellt.

2.2 Ersteinrichtung

Beim allerersten Start erscheint der Ersteinrichtungsassistent (/first-run). Dieser führt Sie durch:

  1. Angabe des Unternehmensnamens und der Adresse
  2. Festlegung des Datenschutzbeauftragten (DSB): Name, E-Mail, Telefon
  3. Wahl der Sprache (Deutsch / Englisch)

2.3 Einrichtungsassistent

Nach der Ersteinrichtung steht unter Assistent (/assistant) ein schrittweiser Assistent zur Verfügung, der die initiale Befüllung der wichtigsten Datenschutzdokumente begleitet.

2.4 Teamauswahl

Das System arbeitet mit Mandanten (Teams). In der oberen Navigationsleiste kann zwischen Teams gewechselt werden, sofern Sie mehreren Teams angehören.

3. Dashboard

Das Dashboard (/dashboard) ist die Startseite und bietet eine Übersicht über:

  • Offene Aufgaben mit Fälligkeit
  • Zuletzt bearbeitete VVT-Einträge
  • Aktuelle Datenschutzvorfälle
  • Statistiken zu allen Modulen (Anzahl aktiver Einträge)
  • Schnellzugriff auf häufig genutzte Funktionen

4. Verarbeitungsverzeichnis (VVT)

Das Verarbeitungsverzeichnis dokumentiert alle Verarbeitungstätigkeiten gemäß Art. 30 DSGVO.

4.1 VVT-Übersicht

Unter /vvt werden alle aktiven Einträge tabellarisch angezeigt mit Nummer, Name, zugewiesener Person, Status und Datum.

4.2 Neuen VVT erstellen (9-Schritte-Wizard)

1
Grunddaten – Name, Nummer, Abteilung, Datum, Status, Zweck
2
Beschreibung & Datenfluss – Datenquellen, Datenfluss, verknüpfte Software
3
Betroffene & Datenkategorien – Personengruppen und Datenkategorien (Mehrfachauswahl)
4
Rechtsgrundlage – Art. 6 Abs. 1 a–f DSGVO, Art. 9, Art. 10
5
DSGVO-Grundsätze – Checkliste: Zweckbindung, Datenminimierung, Erforderlichkeit, Transparenz
6
Empfänger – Interne und externe Datenempfänger mit Rechtsgrundlage
7
AVV & Drittland – Auftragsverarbeitung, Drittlandtransfer und Schutzmaßnahmen
8
Löschfristen – Fristen pro Datenkategorie mit Startzeitpunkt und Umsetzung
9
Berechtigungskonzept & TOM – TOM-Verknüpfung, Berechtigungskonzept, DSB-Notizen, Zuweisung
Tipp: Jeder Schritt wird in der Session zwischengespeichert. Sie können den Wizard später fortsetzen.

4.3 Versionierung

Beim Bearbeiten eines VVT-Eintrags wird automatisch eine neue Revision erstellt. Die Versionshistorie bleibt vollständig erhalten.

4.4 Schwellwertanalyse (DSFA-Screening)

Im VVT-Detailbereich kann unter Schwellwertanalyse geprüft werden, ob eine vollständige DSFA erforderlich ist. Geprüft werden:

  • Art. 35 Abs. 3 DSGVO-Kriterien (a, b, c)
  • 9 WP248-Kriterien des Europäischen Datenschutzausschusses
  • LDI-Positivliste (7 Positionen)

4.5 Export

FormatURLBeschreibung
PDF/vvt/{id}/pdfStrukturiertes PDF nach DSGVO-Standard
DOCX/vvt/{id}/wordWord-Dokument auf Basis einer Vorlage

4.6 Freigabe & Dokumente

Über Freigeben wird der genehmigende Benutzer und das Datum gespeichert. Zusätzlich können beliebige Dokumente (Einwilligungsformulare, Datenschutzhinweise etc.) hochgeladen werden.

5. Technische und Organisatorische Maßnahmen (TOM)

Die TOM-Verwaltung dokumentiert alle Maßnahmen nach Art. 32 DSGVO.

5.1 TOM erstellen

Unter /tomNeuer Eintrag – Felder: Name, Kategorie, Beschreibung, Zuständige Person, Status.

5.2 TOM-Kategorien

KategorieMaßnahmenbeispiele
VertraulichkeitZutrittskontrolle, Zugangskontrolle, Zugriffskontrolle, Weitergabekontrolle
IntegritätEingabekontrolle, Auftragskontrolle
VerfügbarkeitBackups, Notfallplanung, Redundanz
BelastbarkeitWiederherstellung nach Zwischenfällen
Datenschutz-ManagementPrivacy by Design, Privacy by Default

5.3 Freigabe

TOM-Einträge können über Freigeben genehmigt werden. Benutzer und Datum werden gespeichert.

6. TOM-Audit

Der TOM-Audit dient der regelmäßigen Überprüfung der umgesetzten Maßnahmen.

Unter /audit-tomNeuer Eintrag: Audit-Titel, Beschreibung, Status, Prüfziele, Abteilungen, zugewiesene Person, Datum. Nach Durchführung können Prüfergebnisse und Folgemaßnahmen erfasst werden.

7. Datentransfers & Auftragsverarbeitungen

Dokumentiert alle Datenweitergaben an Dritte sowie AVV gemäß Art. 28 DSGVO.

7.1 Datentransfer erfassen

Unter /data-transfersNeuer Eintrag:

  • Empfänger aus dem Kontaktbuch wählen
  • Typ: Auftragsverarbeitung (AVV) oder sonstige Weitergabe
  • Rechtsgrundlage der Übermittlung
  • Status des Vertrags
  • Drittlandtransfer: Zielland und Schutzmaßnahme (z. B. EU-SCC)
  • Verknüpfung mit VVT und Software

7.2 Auftragsverarbeitungen

Unter /auftragsverarbeitungen gefilterte Ansicht mit ausschließlich AVV-Einträgen.

Tipp: Laden Sie den signierten Vertrag direkt als Dokument hoch.

8. Datenschutzvorfälle

Dokumentation von Datenpannen nach Art. 33 DSGVO.

8.1 Vorfall erfassen

Unter /incidentsNeuer Eintrag:

  • Titel, Beschreibung, Zeitpunkt des Vorfalls und der Entdeckung
  • Betroffene Personengruppen und Datenkategorien
  • Schweregrad und Risikobewertung
  • Sofortmaßnahmen und geplante Gegenmaßnahmen
  • Meldepflicht an Aufsichtsbehörde (ja/nein)
  • Zugewiesene Person
Achtung: Bei meldepflichtigen Vorfällen gilt eine 72-Stunden-Frist zur Meldung an die Aufsichtsbehörde (Art. 33 DSGVO).

9. Löschfristen

Verwaltung des Löschkonzepts nach Art. 17 DSGVO.

Unter /retention-policiesNeuer Eintrag: Bezeichnung, Datenkategorie(n), Aufbewahrungsfrist (Dauer + Einheit), Startzeitpunkt, Löschmethode, Rechtsgrundlage für Aufbewahrung.

10. Software

Bestandsverzeichnis aller IT-Systeme, mit denen personenbezogene Daten verarbeitet werden.

10.1 Software erfassen

Unter /softwareNeuer Eintrag: Name, Beschreibung, Version, Hersteller, Hosting-Art (On-Premise / SaaS / Cloud), verarbeitete Datenkategorien, Status.

10.2 VVT-Verknüpfung

Software kann direkt einem oder mehreren VVT-Einträgen zugeordnet werden, um die Beziehung transparent zu machen.

10.3 Konfigurationen

Zu jeder Software können technische Konfigurationen (z. B. Serveradressen, Backup-Einstellungen) dokumentiert werden.

11. Kontakte

Adressbuch für Auftragsverarbeiter, Behörden, Dienstleister etc.

Unter /contactsNeuer Kontakt: Organisation, Ansprechpartner (Name, E-Mail, Telefon), Adresse, Typ, Notizen.

Kontakte können in Datentransfers und Betroffenenanfragen als Empfänger ausgewählt werden.

12. Betroffenenanfragen

Verwaltung von Anfragen betroffener Personen gemäß Art. 15–22 DSGVO.

12.1 Anfrage erfassen

Unter /client-requestsNeue Anfrage:

AnfrageartRechtsgrundlage
AuskunftArt. 15 DSGVO
BerichtigungArt. 16 DSGVO
LöschungArt. 17 DSGVO
EinschränkungArt. 18 DSGVO
DatenübertragbarkeitArt. 20 DSGVO
WiderspruchArt. 21 DSGVO

12.2 Bearbeitung

  • Interne Kommentare zum Bearbeitungsverlauf hinzufügen
  • Dokumente hochladen (Ausweiskopie, Auskunftsschreiben)
  • Status: Offen → Geschlossen
Achtung: Auskunftsanfragen müssen innerhalb von 30 Tagen beantwortet werden (verlängerbar auf 90 Tage).

13. Datenschutz-Folgenabschätzung (DSFA)

Pflichtinstrument nach Art. 35 DSGVO bei Verarbeitungen mit hohem Risiko.

13.1 Wann ist eine DSFA erforderlich?

Eine DSFA ist erforderlich, wenn die Schwellwertanalyse im VVT ergibt, dass:

  • Kriterien nach Art. 35 Abs. 3 DSGVO erfüllt sind, oder
  • Mindestens 2 der 9 WP248-Kriterien zutreffen, oder
  • Die Verarbeitung auf der LDI-Positivliste steht

13.2 DSFA erstellen

Unter /dpiaNeue DSFA: Verknüpfung mit VVT, Beschreibung der Verarbeitungsvorgänge, Notwendigkeit und Verhältnismäßigkeit, Risikobeschreibung, Maßnahmen zur Risikominderung, zugewiesene Person, Freigabe.

14. Aufgaben

Internes To-Do-System für datenschutzrelevante Aufgaben.

Unter /tasksNeue Aufgabe: Titel, Beschreibung, Fälligkeitsdatum, Priorität (Niedrig / Mittel / Hoch), zugewiesene Person.

Aufgaben können in der Übersicht per Checkbox als erledigt markiert werden. Das Abschlussdatum wird automatisch gesetzt.

15. Berichte

Unter /berichte können alle wichtigen Datenschutzdokumente als PDF exportiert werden.

BerichtURLInhalt
VVT-Gesamtübersicht/berichte/vvtAlle aktiven VVT-Einträge als Tabelle
TOM-Dokumentation/berichte/tomAlle aktiven TOM-Maßnahmen
TOM-Audit/berichte/audit-tomAudit-Ergebnisse
Auftragsverarbeitungen/berichte/data-transfersAlle AVV-Einträge
Datenschutzvorfälle/berichte/incidentsVorfälle inkl. Maßnahmen
Löschkonzept/berichte/retention-policiesAlle Löschregeln
Software-Backup/berichte/software-backupSoftware-Liste mit Konfigurationen

16. Einstellungen

Unter /settings werden Organisations- und DSB-Daten gepflegt, die in allen Exporten erscheinen.

16.1 Organisationsdaten

Unternehmensname, Adresse (Straße, PLZ, Ort, Land), E-Mail.

16.2 Datenschutzbeauftragter (DSB)

Anrede, Titel, Name, E-Mail, Telefon.

16.3 Sprache & Impressum

Sprache umschalten (Deutsch / Englisch). Impressum kann aktiviert und befüllt werden.

16.4 Personengruppen

Unter /person-groups: Verwaltung der verfügbaren Personengruppen (z. B. Mitarbeiter, Kunden, Bewerber).

16.5 Datenkategorien

Unter /data-categories: Verwaltung der Datenkategorien (z. B. Kontaktdaten, Gesundheitsdaten, Finanzdaten).

17. Benutzerverwaltung

Nur für Systemadministratoren verfügbar.

17.1 Benutzer anlegen

Unter /admin/usersNeuer Benutzer: Name, E-Mail, Passwort, Aktiv/Inaktiv, Systemadministrator (Ja/Nein).

17.2 Benutzer deaktivieren

Deaktivierte Benutzer können sich nicht mehr anmelden und werden in keinen Abläufen mehr berücksichtigt.

17.3 Einladungslinks

Über Einladung generieren (/teams/{team}/invite) wird ein Link erstellt, über den sich neue Benutzer registrieren und dem Team beitreten können.

18. Rollenverwaltung

Granulare Zugriffskontrolle auf Modulebene für jedes Team.

18.1 Systemrollen

RolleBeschreibung
AdministratorVollzugriff auf alle Module und Verwaltungsfunktionen
BearbeiterErstellen und Bearbeiten aller Einträge, keine Benutzerverwaltung
BetrachterNur Leserechte auf alle Module

18.2 Eigene Rolle erstellen

Unter /teams/{team}/rolesNeue Rolle:

1
Name der Rolle eingeben (z. B. „Datenschutzkoordinator").
2
In der Berechtigungsmatrix für jedes Modul einzelne Aktionen aktivieren: Ansehen / Erstellen / Bearbeiten / Löschen.
3
Schnellauswahl nutzen: „Alle", „Keine", „Nur Lesen".
4
Speichern.

18.3 Module in der Berechtigungsmatrix

ModulAktionen
Verarbeitungsverzeichnis (VVT)Ansehen, Erstellen, Bearbeiten, Löschen
TOMAnsehen, Erstellen, Bearbeiten, Löschen
TOM-AuditAnsehen, Erstellen, Bearbeiten, Löschen
DatentransfersAnsehen, Erstellen, Bearbeiten, Löschen
VorfälleAnsehen, Erstellen, Bearbeiten, Löschen
LöschfristenAnsehen, Erstellen, Bearbeiten, Löschen
SoftwareAnsehen, Erstellen, Bearbeiten, Löschen
KontakteAnsehen, Erstellen, Bearbeiten, Löschen
BetroffenenanfragenAnsehen, Erstellen, Bearbeiten, Löschen
DSFAAnsehen, Erstellen, Bearbeiten, Löschen
AufgabenAnsehen, Erstellen, Bearbeiten, Löschen
EinstellungenAnsehen, Bearbeiten
MitgliederAnsehen, Verwalten
Hinweis: Systemrollen können bearbeitet, aber nicht gelöscht werden.

19. Teamverwaltung

Jedes Team ist ein eigenständiger Mandant mit vollständig isolierten Daten.

19.1 Team erstellen

Unter /teamsNeues Team: Teamname eingeben. Das Konto wird automatisch als Administrator zugewiesen.

19.2 Mitglieder verwalten

Unter /teams/{team}/members:

  • Hinzufügen: E-Mail eingeben, Rolle zuweisen
  • Rolle ändern: Dropdown-Auswahl
  • Entfernen: Aus dem Team ausschließen

19.3 Team wechseln

In der Navigation über das Team-Menü zwischen zugewiesenen Teams wechseln.

20. Berechtigungsübersicht

Funktion Administrator Bearbeiter Betrachter
VVT ansehen
VVT erstellen / bearbeiten
VVT löschen
TOM ansehen
TOM erstellen / bearbeiten
Vorfälle ansehen
Vorfälle erstellen / bearbeiten
Einstellungen ansehen
Einstellungen bearbeiten
Mitglieder verwalten
Rollen verwalten
Benutzerverwaltung (System)✅*

* Nur für Systemadministratoren (is_admin = true). Die Konfiguration kann per Rollenverwaltung individuell angepasst werden.

Anhang A – Glossar

BegriffErklärung
DSGVODatenschutz-Grundverordnung der EU (seit 25.05.2018)
BDSGBundesdatenschutzgesetz
VVTVerarbeitungsverzeichnis (Art. 30 DSGVO)
TOMTechnische und organisatorische Maßnahmen (Art. 32 DSGVO)
AVVAuftragsverarbeitungsvertrag (Art. 28 DSGVO)
DSFA / DPIADatenschutz-Folgenabschätzung (Art. 35 DSGVO)
DSBDatenschutzbeauftragter
BetroffenerNatürliche Person, deren personenbezogene Daten verarbeitet werden
Mandant / TeamEigenständige Organisationseinheit im DSMS
WP248Leitlinien des Europäischen Datenschutzausschusses zur DSFA
LDILandesbeauftragte für Datenschutz und Informationsfreiheit

Anhang B – Wichtige DSGVO-Fristen

EreignisFristRechtsgrundlage
Auskunftsanfrage30 Tage (verlängerbar auf 90 Tage)Art. 12 Abs. 3 DSGVO
Meldung Datenpanne an Behörde72 StundenArt. 33 Abs. 1 DSGVO
Benachrichtigung BetroffenerUnverzüglichArt. 34 DSGVO
Löschantrag bearbeitenUnverzüglich, spätestens 30 TageArt. 12 Abs. 3 DSGVO
Widerspruch gegen VerarbeitungUnverzüglichArt. 21 DSGVO