Zum Inhalt springen

Erkenntnisse aus der Praxis

Erkenntnisse aus der Praxis zu KI-Strategie, Governance und Umsetzung.

Redaktioneller Hinweis: Recherche und Erstellung dieser Artikel erfolgen KI-gestützt. Aussagen zur Methodik, regulatorische Verweise und Empfehlungen beruhen auf dokumentierter Recherche, und jeder Artikel enthält konkrete Quellenangaben. Für die Forschungsmethodik hinter dieser Arbeit bürgt Daniela Piskackova, Mitgründerin und AI Audit Lead. Diese Transparenz entspricht unserem Selbstverständnis als KI-natives Unternehmen.

Ein isometrisches Backup-Karussell trägt eine Löschmarkierung zu einem Wiederherstellungs-Prüftor, bevor zurückgespielte Daten nachgelagerte Replikate erreichen

Müssen personenbezogene Daten aus Backups gelöscht werden?

Erfahren Sie, wann personenbezogene Daten aus Backups gelöscht werden müssen, wie Artikel 17 DSGVO greift und wie eine Wiederherstellung die Löschung nicht umkehrt.

12 Min. Lesezeit24.09.2026
Zwei getrennte isometrische Datenherkunftswege führen in einen geschichteten Informationsmechanismus, bevor Symbolmodule durch ein Zeittor in ein Nachweisarchiv gelangen

Was muss eine Datenschutzerklärung nach DSGVO enthalten?

Erfahren Sie, was eine Datenschutzerklärung nach DSGVO enthalten muss, wann die Informationen fällig sind und wie sich direkte und indirekte Erhebung unterscheiden.

12 Min. Lesezeit22.09.2026
Ein isometrisches Planungszentrum leitet Datenblöcke von einem Entscheidungspult zu einer separaten Serviceeinheit.

Verantwortlicher oder Auftragsverarbeiter: die Rolle bestimmen

Verantwortlicher oder Auftragsverarbeiter? Prüfen Sie Zweck, wesentliche Mittel und gemeinsame Entscheidungen je Verarbeitungstätigkeit.

12 Min. Lesezeit26.08.2026
Ein ausschließlich aus Symbolen bestehender Arbeitsablauf führt eine Auftragsverarbeitungsvereinbarung für ein kleines Unternehmen durch die Stationen Umfang, Weisungen, Schutzmaßnahmen, Anbieter und Überprüfung.

Auftragsverarbeitungsvertrag für Kleinunternehmen: Praxisleitfaden

So erstellt und betreibt ein Kleinunternehmen einen vollständigen Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO mit kostenloser EU-Vorlage.

14 Min. Lesezeit26.08.2026
Ein isometrischer Entscheidungsweg verbindet vier Prüftore mit einer geschützten Datenschutzrolle und einer dokumentierten Bewertung.

Wann ist ein Datenschutzbeauftragter für Unternehmen Pflicht?

Prüfen Sie nach Artikel 37 DSGVO, ob ein Datenschutzbeauftragter Pflicht ist, und dokumentieren Sie Bestellung oder begründete Entscheidung.

16 Min. Lesezeit26.08.2026
Ein isometrisches Routing-Board führt Arbeitszelle, gezielten Liefer- und Marktkanal sowie Beobachtungsschleife in einer tief olivgrünen Entscheidungsschale zusammen; ein separater Pfad für bloße Erreichbarkeit endet vor dem Zielmarkttor.

Gilt die DSGVO auch außerhalb der EU?

Gilt die DSGVO außerhalb der EU? Prüfen Sie Niederlassung, gezieltes Angebot und Verhaltensbeobachtung für jede Verarbeitung getrennt.

12 Min. Lesezeit26.08.2026
Ein Mitarbeiter schiebt einen beladenen Rollcontainer aus einer britischen Werkhalle zu einem weißen Lieferwagen; auf der Packbank bleiben ein offener Karton, ein Scanner und eine dunkelolivfarbene Mappe mit leerem Blatt zurück.

Gilt UK GDPR bei Kunden außerhalb des Vereinigten Königreichs?

Wann UK GDPR trotz ausländischer Kunden gilt, wie britische und EU-Reichweite parallel geprüft werden und wann Vertreter- oder Transferfragen hinzukommen.

13 Min. Lesezeit26.08.2026
Eine textfreie Aufbewahrungszeitleiste führt Datensätze von der aktiven Nutzung über Archiv und rechtliche Sperre bis zur sicheren Löschung.

Wie lange dürfen personenbezogene Daten aufbewahrt werden?

So bestimmen Organisationen die Aufbewahrungsfrist personenbezogener Daten, verbinden nationale Pflichten mit Löschung und behandeln Backups sowie Holds.

13 Min. Lesezeit26.08.2026
Eine isometrische Sortierstation trennt ein Firmengebäude-Symbol von Kontaktkarten, die mit einzelnen Personen verbunden sind.

Sind geschäftliche Kontaktdaten personenbezogene Daten?

Wann geschäftliche Kontaktdaten personenbezogene Daten sind und wie Sie Firmenform, Einzelfeld, DSGVO-Zweck und ePrivacy-Marketing getrennt prüfen.

14 Min. Lesezeit26.08.2026
Ein abstrakter Strom offengelegter Datensatzkacheln teilt sich in Richtung einer Eindämmungsschleife und eines Warnsignals.

Muss diese Datenschutzverletzung gemeldet werden?

So prüfen Organisationen, ob eine Datenschutzverletzung der zuständigen Aufsichtsbehörde gemeldet werden muss, wann 72 Stunden beginnen und was zu dokumentieren ist.

13 Min. Lesezeit26.08.2026
Eine isometrische Waage hält einen offenen Interessenpfad gegen Schutzgewichte und ein separates Einwilligungstor im Gleichgewicht.

Berechtigtes Interesse oder Einwilligung nach DSGVO?

So entscheiden Organisationen zwischen berechtigtem Interesse und Einwilligung, dokumentieren den Drei-Stufen-Test und prüfen zusätzliche ePrivacy-Regeln.

13 Min. Lesezeit26.08.2026
Eine strukturierte Arbeitsfläche ordnet Systeme, Datenflüsse und Verantwortliche zu einem lebenden Verzeichnis mit sieben klaren Feldern.

Verzeichnis von Verarbeitungstätigkeiten richtig erstellen

Erstellen Sie ein Verzeichnis von Verarbeitungstätigkeiten nach Artikel 30 DSGVO: rollenbezogen, belegbar und dauerhaft aktuell.

17 Min. Lesezeit26.08.2026
Geschichtete helle Papierstreifen mit unterschiedlichen Öffnungen führen zu einer dunkelolivfarbenen Mappe; ein kleiner mauvefarbener Knopf markiert einen noch offenen Entscheidungspunkt.

Was ist eine Rechtsgrundlage nach DSGVO?

Was eine DSGVO-Rechtsgrundlage ist, welche sechs Grundlagen gelten und wie Organisationen ihre Entscheidung nachvollziehbar dokumentieren.

6 Min. Lesezeit26.08.2026
Ein Mitarbeiter hält beim Verschließen offener Versandkartons inne, während ein Kollege mit dunkelolivfarbener Mappe hinter ihm eine stoppende Hand hebt; ein Scanner liegt unbenutzt auf der Packbank.

Was ist eine Verletzung des Schutzes personenbezogener Daten?

Was als Verletzung des Schutzes personenbezogener Daten gilt, welche Alltagsfälle dazugehören und was eine Organisation in der ersten Stunde tun sollte.

7 Min. Lesezeit26.08.2026
Eine Reihe heller Papierumschläge, Karten und Fächer ist durch ein grünes Band verbunden; rechts wartet eine offene dunkelolivfarbene Mappe mit mauvefarbener Klammer auf die noch ungeprüften Unterlagen.

Was ist ein Auskunftsersuchen nach DSGVO?

Was ein Auskunftsersuchen nach DSGVO umfasst, wann die Monatsfrist beginnt und wie Organisationen Anfragen erkennen, suchen, prüfen und beantworten.

7 Min. Lesezeit26.08.2026
Eine isometrische Strecke führt durch drei Tore und ein Feld aus neun Prüfkacheln, läuft auf einer tief-olivfarbenen Entscheidungskachel neben einer Belegablage zusammen und besitzt eine zurückführende Überprüfungsschleife.

Wann ist eine DSFA erforderlich? Der vollständige Prüfschritt

Wann ist eine DSFA erforderlich? Prüfen Sie Artikel 35, neun WP248-Kriterien und Behördenlisten und dokumentieren Sie ein begründetes Ja oder Nein.

14 Min. Lesezeit26.08.2026
Fünf Unterlagen zur Datenverarbeitung, jeweils mit einer anderen Oberflächenstruktur, laufen durch einen einzigen Prüfring und kommen als ein gebündeltes, geprüftes Nachweispaket für die DSGVO-Rechenschaftspflicht heraus.

DSGVO-Rechenschaftspflicht: Was Unternehmen in der EU dokumentieren müssen

Rechenschaftspflicht heißt: Compliance nachweisen, nicht nur behaupten. Welche Nachweise EU-Unternehmen vorhalten müssen – Verzeichnis, DSFA, Richtlinien – und wie Sie das Nachweispaket aufbauen.

14 Min. Lesezeit22.06.2026
An einer Werkbank sortiert eine Frau kleine markierte Plättchen aus fünf getrennten Stapeln in eine unterteilte Box, während neben ihr eine Sanduhr läuft.

KI-Verzeichnis in 90 Minuten aufbauen (KI-Verordnung)

In fünf Schritten zum KI-Verzeichnis nach Art. 26 KI-VO – in 90 Minuten, bevor die Betreiberpflichten ab Dezember 2027 zu greifen beginnen. Startspalten, Verantwortlichkeiten, Stolperfallen.

11 Min. Lesezeit20.05.2026
Zwei Techniker knien vor der geöffneten Schalttafel einer Fabrikmaschine und bauen einen kleinen Verteilerkasten in die aktive Verkabelung ein, während die Produktionslinie stillsteht.

KI-Governance ab Tag eins: Was Nachrüsten kostet

KI-Regulierung wächst zusammen – KI-VO (Aug. 2026), US-Bundesstaaten, Asien. Wer Governance ab Tag eins aufbaut, entgeht der teuren Nachrüstfalle nach DSGVO-Muster.

17 Min. Lesezeit06.05.2026