Start / Themen / Datenschutz & Compliance
Themenbereich

Datenschutz & Compliance

51 Antworten aus echten Projekten.

Ihre Frage zu Datenschutz & Compliance?

Findet passende Antworten aus INREMAs Wissensbasis — kostenlos, ohne Login.

„Wir sind zu klein für DSGVO-Bußgelder" — warum das nicht stimmt
Die DSGVO gilt für jedes Unternehmen, das personenbezogene Daten verarbeitet — unabhängig von Größe, Rechtsform oder Umsatz. Bußgelder gegen Kleinbetriebe im un
Betroffenenanfrage korrekt beantworten: Fristen und Inhalt
Betroffenenanfragen nach Art. 15–21 DSGVO müssen innerhalb eines Monats ab Eingang beantwortet werden. Es gibt keine Formvorschrift für den Antragsteller — jede
Branchenspezifische Compliance: Was Arztpraxen, Banken und Kanzleien beachten müssen
Die DSGVO ist der gemeinsame Nenner — im Gesundheitswesen kommen Art. 9 DSGVO und die ärztliche Schweigepflicht hinzu, im Finanzsektor BaFin-Regularien wie BAIT
Brauche ich ein Cookie-Consent-Tool — und was muss es können?
Für die meisten Websites ist ein Cookie-Consent-Tool praktisch Pflicht, weil nach DSGVO und TDDDG für nicht notwendige Cookies eine vorherige Einwilligung nötig
Braucht mein Unternehmen AGB — und was müssen sie regeln?
Für die meisten Unternehmen sind AGB keine allgemeine gesetzliche Pflicht, aber dringend zu empfehlen, weil sie wiederkehrende Vertragsfragen einheitlich regeln
Compliance Management im Mittelstand: Was mehr als Regelkonformität bedeutet
Compliance im Mittelstand gelingt mit einem systematischen Compliance-Management-System, das über reine Regelkonformität hinausgeht — mit Risikoanalyse, gelebte
Cookie-Banner falsch konfiguriert: Welche Fehler und Risiken am häufigsten sind
Viele Cookie-Banner sind rechtswidrig konfiguriert — vorausgewählte Checkboxen, fehlende gleichwertige Ablehnmöglichkeit, unvollständiges Cookie-Audit und mange
Cookie-Recht: Was rechtlich vorgeschrieben ist und was nur nervt
Technisch notwendige Cookies wie Session, Login oder Warenkorb brauchen keine Einwilligung. Analyse- und Marketing-Cookies brauchen Opt-In. ePrivacy-Regelungen
Datenpanne melden: Meldepflicht, Fristen und wann sie wirklich gilt
Bei einer Datenpanne mit Risiko für Betroffene muss die Aufsichtsbehörde innerhalb von 72 Stunden nach Art. 33 DSGVO informiert werden — in schweren Fällen zusä
Datenpanne passiert: Was in den ersten 72 Stunden zu tun ist
Bei einer meldepflichtigen Datenpanne gilt: sofort dokumentieren, das Ausmaß einschätzen, betroffene Zugänge sperren, den Datenschutzbeauftragten informieren, d
Datenschutz-Folgenabschätzung (DSFA): Wann sie Pflicht ist und wie sie gelingt
Eine DSFA ist nach Art. 35 DSGVO Pflicht, wenn eine Datenverarbeitung voraussichtlich ein hohes Risiko für Betroffene birgt — etwa bei Profiling, Videoüberwachu
Datenschutzbeauftragter: intern oder extern bestellen?
Wer mindestens 20 Personen regelmäßig mit automatisierter Datenverarbeitung beschäftigt oder im Kerngeschäft sensible Daten verarbeitet, braucht einen Datenschu
Datenschutzbehörde kündigt Prüfung an: Wie der Ablauf wirklich ist
Eine Behördenprüfung läuft über Fragebogen und Dokumentenanforderungen ab. Wer Verzeichnis der Verarbeitungstätigkeiten, TOM, Datenschutzerklärungen und Auftrag
Datenschutzerklärung erstellen: Was wirklich hineingehört
Jede Datenverarbeitung muss einzeln dokumentiert werden — mit Zweck, Rechtsgrundlage, Empfänger und Speicherdauer. Generator-Texte sind ein guter Ausgangspunkt,
DDG statt TMG: Was sich für Impressum und Webseitenbetreiber geändert hat
Seit dem 14. Mai 2024 gilt statt des Telemediengesetzes (TMG) das Digitale-Dienste-Gesetz (DDG). Die Impressumspflicht selbst ist inhaltlich weitgehend gleich g
DSGVO-Abmahnung erhalten: Was jetzt zu tun ist
Bei einer DSGVO-Abmahnung zählt die richtige Reihenfolge — Frist notieren, Abmahnung vollständig lesen, Anwalt für IT- und Datenschutzrecht einschalten, Vorwurf
DSGVO-Bußgelder: Wie groß ist das Risiko wirklich — und wie schützt man sich?
DSGVO-Bußgelder reichen bis zu 10 Millionen Euro oder 2 Prozent des Umsatzes bei leichteren Verstößen und bis zu 20 Millionen Euro oder 4 Prozent bei schweren.
DSGVO-konforme Website: Welche 10 Punkte wirklich geprüft werden müssen
Eine DSGVO-konforme Website braucht eine aktuelle Datenschutzerklärung, ein korrektes Impressum, einen funktionierenden Cookie-Consent, lokal gehostete Schrifta
E-Mail-Archivierung: Was gesetzlich vorgeschrieben ist
Geschäftliche E-Mails mit steuer- oder handelsrechtlicher Relevanz müssen 6 bis 10 Jahre revisionssicher archiviert werden. Das reguläre Postfach erfüllt diese
GeschGehG: Warum Geschäftsgeheimnisschutz bei KI-Beratung besonders wichtig ist
Nach dem GeschGehG gilt eine Information nur dann als geschütztes Geschäftsgeheimnis, wenn sie tatsächlich durch angemessene Geheimhaltungsmaßnahmen gesichert i
Google Analytics abschalten: Was danach zu tun ist
Zuerst eine Alternative wie Matomo installieren und testen, dann erst Google Analytics entfernen. Danach Datenschutzerklärung und Cookie-Banner aktualisieren un
Google Fonts lokal einbinden: Warum und wie konkret
Google Fonts müssen lokal auf dem eigenen Server gehostet werden, nicht über den Google-CDN geladen. Das Landgericht München I hat 2022 entschieden, dass die da
HGB-Grundlagen: Kaufmannseigenschaft und Pflichtangaben für Unternehmer
Wer ein Handelsgewerbe betreibt, ist Kaufmann im Sinne des HGB — bei Kapitalgesellschaften wie der GmbH automatisch, unabhängig von Größe oder Umsatz. Daraus fo
Hinweisgeberschutzgesetz: Was Unternehmen ab 50 Mitarbeitenden jetzt umsetzen müssen
Das Hinweisgeberschutzgesetz verpflichtet Unternehmen ab 50 Mitarbeitenden zur Einrichtung einer internen Meldestelle für Hinweisgeber. Meldungen müssen vertrau
Home-Office und Datenschutz: Was Unternehmen verbindlich regeln müssen
Im Home-Office gelten dieselben DSGVO-Anforderungen wie im Büro. Das Unternehmen bleibt datenschutzrechtlich verantwortlich und muss technische und organisatori
IT-Sicherheit für KMU: Welcher Basisschutz wirklich zählt
Mit Patch-Management, Multi-Faktor-Authentifizierung, der 3-2-1-Backup-Regel, E-Mail-Authentifizierung, Endpoint-Protection, Netzwerksegmentierung und einem Inc
KI-Nutzungsrichtlinie erstellen: Was DSGVO-konform hineingehört
Eine KI-Nutzungsrichtlinie muss mindestens regeln, welche Tools erlaubt sind, welche Daten eingegeben werden dürfen, wer verantwortlich ist und wie Ergebnisse g
Kundenbewertungen im Medizinbereich: Was Praxen und Kliniken beachten müssen
Auch Arztpraxen und Kliniken profitieren von Patientenbewertungen — Vertrauen in Gesundheitsdienstleistungen entsteht besonders stark durch die Erfahrung andere
Matomo DSGVO-konform einrichten: Worauf es ankommt
IP-Anonymisierung aktivieren, Do-Not-Track respektieren und Cookies deaktivieren — im cookielosen Betrieb auf eigenem Server ist Matomo die datenschutzrechtlich
Mitarbeiter hat Kundendaten in ChatGPT eingegeben: Was jetzt zu tun ist
Vorfall dokumentieren, Datenschutzbeauftragten informieren, Meldepflicht prüfen und Löschung bei OpenAI beantragen. Langfristig hilft eine verbindliche KI-Nutzu
Mitarbeiterdaten und DSGVO: Was Arbeitgeber wissen müssen
Die Verarbeitung von Beschäftigtendaten richtet sich primär nach § 26 BDSG in Verbindung mit der DSGVO. Zulässig ist sie, wenn sie für Begründung, Durchführung
NIS2 in Deutschland: Bin ich betroffen — und was muss ich jetzt tun?
NIS2 betrifft in Deutschland Unternehmen ab etwa 50 Mitarbeitenden oder 10 Millionen Euro Umsatz in einem von 18 kritischen Sektoren. Pflichten sind Risikomanag
PAngV und UKlaG: Preisangabepflichten und Abmahnrisiko bei B2C-Angeboten
Gegenüber Verbrauchern muss immer der Gesamtpreis inklusive Umsatzsteuer angegeben werden, bei Mengeneinheiten zusätzlich der Grundpreis, und beim Versand muss
Postwerbung und Direktmarketing per Post: Was rechtlich erlaubt ist
Werbung per Post ist deutlich weniger streng geregelt als E-Mail- oder Telefonwerbung. Unadressierte Werbung ist grundsätzlich zulässig, „Keine Werbung"-Schilde
Privacy by Design: Warum Datenschutz beim Bauen beginnt — nicht danach
Art. 25 DSGVO verlangt Privacy by Design — Datenschutz von Beginn an einbauen — und Privacy by Default, also die datenschutzfreundlichste Einstellung als Standa
Telefonmarketing und Kaltakquise: Was § 7 UWG erlaubt und was nicht
Anrufe bei Verbrauchern brauchen eine vorherige ausdrückliche Einwilligung — ohne sie ist der Anruf unzulässig. Bei B2B-Anrufen reicht eine mutmaßliche Einwilli
US-Cloud und DSGVO: Wann wird's problematisch — und was tun?
Nach dem Schrems-II-Urteil (2020) wurde der EU-US Privacy Shield für ungültig erklärt. Das EU-US Data Privacy Framework (2023) bietet eine neue Basis, gilt aber
VerpackG und PPWR: Wann ein Digitalunternehmen wirklich betroffen ist
Sobald ein Unternehmen selbst befüllte Verpackungen erstmals in Deutschland in Verkehr bringt — etwa beim Versand von Merchandise oder Kundengeschenken —, muss
Videoüberwachung am Arbeitsplatz: Was erlaubt ist und was nicht
Videoüberwachung am Arbeitsplatz ist nur zulässig, wenn ein konkreter Anlass besteht, die Überwachung verhältnismäßig ist, Mitarbeitende transparent informiert
Wann brauche ich einen Auftragsverarbeitungsvertrag (AVV)?
Ein AVV nach Art. 28 DSGVO ist immer dann Pflicht, wenn ein externer Dienstleister personenbezogene Daten in Ihrem Auftrag verarbeitet. Das betrifft unter ander
Wann muss eine Datenpanne nach DSGVO gemeldet werden?
Besteht bei einer Datenpanne voraussichtlich ein Risiko für die Rechte und Freiheiten Betroffener, muss die zuständige Aufsichtsbehörde innerhalb von 72 Stunden
Was ändert die Omnibus-Richtlinie am EU-Verbraucherrecht?
Die Omnibus-Richtlinie (EU) 2019/2161 modernisiert und verschärft mehrere EU-Verbraucherschutzrichtlinien und gilt seit dem 28. Mai 2022. Sie bringt strengere S
Was ist Social Engineering und wie schützt man sich davor?
Social Engineering bezeichnet die gezielte Manipulation von Menschen, damit sie vertrauliche Informationen preisgeben oder sicherheitskritische Handlungen ausfü
Was muss in ein rechtssicheres Impressum?
Ein Impressum ist auf fast jeder geschäftlichen Website Pflicht (§ 5 DDG) und muss den Anbieter eindeutig identifizierbar machen. Dazu gehören Name und Anschrif
Was sind die häufigsten DSGVO-Fehler auf Unternehmenswebsites?
Die fünf häufigsten DSGVO-Fehler sind direkt von Google geladene Schriftarten, Analytics ohne Einwilligung, eine veraltete Datenschutzerklärung, ein Cookie-Bann
Was sind technische und organisatorische Maßnahmen (TOM) nach DSGVO?
TOMs sind alle Vorkehrungen, die ein Unternehmen nach Art. 32 DSGVO trifft, um personenbezogene Daten vor unbefugtem Zugriff, Verlust, Veränderung oder Vernicht
Welcher Messenger ist für Unternehmen DSGVO-konform?
WhatsApp überträgt Metadaten der Kontakte an Meta und eignet sich nicht für vertrauliche Geschäftskommunikation. Signal ist datenschutzrechtlich am saubersten,
Wer muss den Kündigungsbutton anbieten und was verlangt die Pflicht?
Die Kündigungsbutton-Pflicht verlangt von Unternehmen, die online Dauerverträge mit Verbrauchern abschließen, eine klar beschriftete und leicht auffindbare Scha
Wie schütze ich meine Daten bei Google?
Google sammelt über seine Dienste umfangreiche Daten, darunter Standortverlauf, Suchhistorie und Gerätenutzung. Über die Aktivitätseinstellungen im Google-Konto
Wie schützt man Datensicherheit und Datenschutz im E-Mail-Verkehr eines Unternehmens?
Unternehmen schützen ihren E-Mail-Verkehr durch Verschlüsselung, sichere E-Mail-Provider und sensibilisierte Mitarbeitende. Transportverschlüsselung sichert den
Worauf muss ich beim Urheberrecht für Bilder und Texte auf meiner Website achten?
Fast alle Bilder, Texte und Videos sind urheberrechtlich geschützt – auch ohne Copyright-Hinweis. Wer fremdes Material ohne Nutzungsrecht oder Lizenz übernimmt,
Zur Leistung: Datenschutz & Compliance
Ihre Frage fehlt?

Fragen Sie direkt.

Schildern Sie Ihre Situation im Strategiegespräch — wir antworten persönlich.

Strategiegespräch anfragen