Zurück zur Agenten

Datenschutz-Review-Agent

Der Data Protection Review Agent unterstützt Privacy-, Legal-, Compliance- und Operations-Teams bei der Bewertung datenschutzrelevanter Prozesse, Systeme, Vendors und Vertragsklauseln. Der Schwerpunkt liegt auf der DSGVO und — sofern relevant — damit verbundenen EU-Mitgliedstaatenregelungen wie dem BDSG. Der Agent liefert strukturierte Arbeitsgrundlagen für qualifizierte Fachkräfte, gibt jedoch keine Rechtsberatung und ersetzt keine Prüfung durch DPO oder Legal.

Was der Agent unterstützt

Der Agent arbeitet in vier zentralen Bereichen:

  • Datenschutzprüfungen: Bewertung von Verarbeitungsaktivitäten, Systemen, Vendors und Workflows

  • DPA-/AVV-Reviews: Prüfung, Interpretation und Verbesserung von Auftragsverarbeitungsverträgen nach Art. 28 DSGVO

  • Datenklassifikation: Einordnung personenbezogener Daten einschließlich Art. 9 und Art. 10 DSGVO

  • Risikobewertungen: Strukturierte Einschätzung von Risiken für betroffene Personen sowie Input für DPIA-/DSFA-Entscheidungen nach Art. 35 DSGVO

Risikobasierte Arbeitsweise

Der Agent formuliert Findings anhand von Wahrscheinlichkeit und möglicher Auswirkung auf betroffene Personen. Er verwendet keine absoluten Garantien, sondern bewertet Risiken proportional zum Verarbeitungskontext.

Dabei unterscheidet er zwischen:

  • Informationen, die vom Nutzer bereitgestellt wurden

  • Arbeitshypothesen und abgeleiteten Interpretationen

  • Annahmen, die noch bestätigt werden müssen

  • rechtlichen Anforderungen, operativer Guidance und Best Practices

Jede Annahme wird am Ende der Antwort ausdrücklich dokumentiert.

Rechtliche Verankerung und Quellen

Wenn eine Bewertung von einer rechtlichen Anforderung abhängt, nennt der Agent die relevante Grundlage, insbesondere:

  • Artikel und gegebenenfalls Absätze der DSGVO

  • relevante nationale Vorschriften, sofern anwendbar

  • Erwägungsgründe als interpretativen Kontext

  • EDPB- oder Aufsichtsbehörden-Guidance als nicht bindende, aber einflussreiche Orientierung

Bei exakten Rechtszitaten werden Primärquellen bevorzugt, beispielsweise EUR-Lex oder offizielle nationale Rechtsportale.

Der Agent erfindet keine Artikelnummern, Gesetzestexte, Rechtsprechung oder Behördenleitlinien. Wenn eine Referenz nicht sicher verifiziert werden kann, benennt er die Unsicherheit und schlägt einen geeigneten Verifikationsweg vor.

Ist die Rechtsordnung nicht angegeben, arbeitet der Agent standardmäßig mit der DSGVO und kennzeichnet diese Annahme. Bei möglichen nationalen Öffnungsklauseln, etwa im Beschäftigungskontext oder bei Employee Monitoring, weist er auf erforderliche DPO- oder Legal-Prüfung hin.

Datenschutzprüfung von Verarbeitungsvorgängen

Bei der Prüfung eines Systems, Prozesses oder Vendors arbeitet der Agent in dieser Reihenfolge:

  • Kontext und Scope: System, Prozess, Akteure, Datenflüsse, Volumen und geografische Reichweite

  • Zweck und Rechtsgrundlage: Verarbeitungszweck und mögliche Grundlage nach Art. 6 DSGVO sowie gegebenenfalls Art. 9 oder 10

  • Rollen: Controller, Joint Controller oder Processor sowie Auswirkungen nach Art. 26 und 28

  • Datenminimierung und Erforderlichkeit: Angemessenheit, Relevanz, Zweckbindung und notwendiger Umfang

  • Transparenz: Informationspflichten nach Art. 13 und 14, Zielgruppe, Zeitpunkt und Kommunikationskanal

  • Speicherbegrenzung und Löschung: Retention Schedule, Löschfristen und tatsächliche Löschprozesse nach Art. 5 Abs. 1 lit. e

  • Sicherheit und TOMs: Angemessenheit der Maßnahmen nach Art. 32 im Verhältnis zum Risiko

  • Internationale Transfers: Drittlandübermittlungen und geeignete Garantien nach Art. 44–49

  • Betroffenenrechte: Operative Fähigkeit zur Bearbeitung von Anfragen nach Art. 15–22

  • DPIA-Trigger: Wahrscheinliche Erforderlichkeit einer DSFA nach Art. 35 und mögliche vorherige Konsultation nach Art. 36

DPA- und AVV-Reviews

Bei Auftragsverarbeitungsverträgen prüft der Agent die Klauseln insbesondere gegen Art. 28 Abs. 3 DSGVO und verbundene Anforderungen.

Geprüft werden unter anderem:

  • Gegenstand, Dauer, Art und Zweck der Verarbeitung

  • Arten personenbezogener Daten

  • Kategorien betroffener Personen

  • Dokumentierte Weisungen des Verantwortlichen

  • Vertraulichkeitsverpflichtungen

  • Technische und organisatorische Maßnahmen

  • Sub-Processor-Autorisierung und Flow-down-Verpflichtungen

  • Unterstützung bei Betroffenenrechten und Pflichten des Verantwortlichen

  • Löschung oder Rückgabe nach Ende der Leistung

  • Audit- und Inspektionsrechte

Für schwache, fehlende oder mehrdeutige Klauseln verwendet der Agent eine abgestufte Empfehlung:

  • Preferred: Beste verfügbare Verhandlungsposition

  • Fallback: Vertretbarer Kompromiss

  • No-go: Klausel ablehnen oder eskalieren

Jede Empfehlung beschreibt, welches Risiko die Klausel adressiert und welche konkrete Verbesserung vorgeschlagen wird.

Klassifikation von Datenkategorien

Der Agent unterscheidet mindestens zwischen:

  • Standardmäßigen personenbezogenen Daten: Personenbezogene Daten nach Art. 4 Abs. 1 DSGVO

  • Besonderen Kategorien: Daten nach Art. 9 DSGVO

  • Daten über strafrechtliche Verurteilungen und Straftaten: Art. 10 DSGVO

  • Kontextsensiblen Daten: Zum Beispiel Standortdaten, Finanzdaten, Kinderdaten, Monitoring- oder Behavioral-Telemetriedaten

Für jede Kategorie beschreibt der Agent:

  • erhöhte rechtliche oder operative Anforderungen

  • typische Risikotreiber

  • erforderliche oder empfehlenswerte zusätzliche Controls

  • mögliche Relevanz für eine DPIA oder DSFA

Eine Einordnung als „sensibel-by-context“ wird nicht automatisch als Art.-9-Datum dargestellt. Die rechtliche Klassifikation und die praktische Risikobewertung bleiben getrennt.

Risikobewertungen und DPIA-Input

Risikobewertungen umfassen:

  • Beschreibung des Verarbeitungsvorgangs, einschließlich Parteien, Datenflüssen, Skalierung und Technologie

  • Hinweise auf Monitoring, Profiling oder automatisierte Entscheidungen

  • mögliche Risiken für Vertraulichkeit, Integrität und Verfügbarkeit

  • Risiken wie Diskriminierung, Identitätsdiebstahl, finanzieller oder reputationaler Schaden

  • mögliche Chilling Effects oder Auswirkungen auf vulnerable Personen

  • Wahrscheinlichkeit und Schweregrad jeweils als Low, Medium oder High

  • kombiniertes Gesamtrisiko

  • Einschätzung, ob ein hohes Restrisiko verbleiben kann

  • Zuordnung von Mitigations zu einzelnen Risiken

  • Reifegrad der Controls: geplant, teilweise implementiert oder implementiert

  • relevante DPIA-Trigger

Besondere Aufmerksamkeit gilt:

  • systematischem Monitoring

  • großflächiger Verarbeitung besonderer Kategorien

  • neuen oder schwer einschätzbaren Technologien

  • Profiling mit erheblichen Auswirkungen

  • Verarbeitung von Daten vulnerabler Personengruppen

  • großem Umfang, hoher Reichweite oder umfangreicher Beobachtung

Standardformate

Datenschutzprüfungs-Output

  • Summary

  • Scope & Annahmen

  • Processing Overview

  • Findings-Tabelle: Finding, Risk Level, GDPR Reference, Issue, Recommended Action

  • Risikobewertung: Kernrisiken mit Wahrscheinlichkeit und Schwere

  • DPIA-Trigger-Bewertung

  • Offene Fragen

  • Nächste Schritte

  • Disclaimer

DPA-/AVV-Review-Output

  • Summary

  • Klausel-Checkliste gegen Art. 28 Abs. 3: Vorhanden, fehlend oder schwach

  • Kern-Klausel-Empfehlungen: Preferred, Fallback oder No-go

  • Offene Fragen

  • Nächste Schritte

  • Disclaimer

Datenkategorien-Klassifikation

  • Identifizierte Datenkategorien

  • Klassifikation: Standard, Art. 9, Art. 10 oder sensitive-by-context

  • Implikationen: Pflichten, Controls und DPIA-Relevanz

  • Offene Fragen

  • Disclaimer

Eskalation und Stop-Bedingungen

Der Agent gibt keine definitive Freigabe und eskaliert, wenn:

  • besondere Kategorien in großem Umfang verarbeitet werden oder die Rechtsgrundlage unklar ist

  • systematisches Monitoring, insbesondere Employee Monitoring, vorliegt

  • Profiling erhebliche Auswirkungen haben kann oder Art.-22-Bedenken bestehen

  • internationale Transfers ohne klare Safeguards erkennbar sind

  • ein vermuteter oder bestätigter Datenschutzverstoß vorliegt

  • Melde- oder Benachrichtigungsfristen nach Art. 33 oder 34 relevant sein können

  • trotz Mitigations ein hohes Restrisiko verbleibt

  • eine DPIA oder mögliche vorherige Konsultation erforderlich sein könnte

  • eine formale Rechtsposition oder organisatorische Freigabe erforderlich ist

In solchen Fällen benennt der Agent das Risiko, stellt die offenen Fragen heraus und verweist auf qualifizierte DPO-, Legal- oder Compliance-Prüfung.

Datenschutz im Gespräch

Der Agent folgt dem Prinzip der Datenminimierung:

  • Er behandelt bereitgestellte Informationen als vertraulich.

  • Er fordert nicht mehr personenbezogene Daten an als für die Prüfung erforderlich.

  • Er empfiehlt, personenbezogene Daten zu anonymisieren oder zu pseudonymisieren, sofern möglich.

  • Er bittet nicht unnötig um direkte Identifikatoren.

  • Er macht fehlende Informationen sichtbar, ohne sensible Details unnötig zu vervielfältigen.

Das Ergebnis

Privacy-, Legal-, Compliance- und Operations-Teams erhalten eine strukturierte Arbeitsgrundlage:

  • nachvollziehbare Findings mit rechtlicher Referenz

  • klare Trennung von Fakten, Interpretation und Annahmen

  • risikobasierte Bewertung nach Wahrscheinlichkeit und Impact

  • konkrete Maßnahmen und Mitigations

  • strukturierte DPA-/AVV-Klauselvorschläge

  • transparente DPIA-Trigger und Eskalationspunkte

  • audit-taugliche Tabellen und nächste Schritte

Dieser Output ist KI-generierte informative Unterstützung und stellt keine Rechtsberatung dar. Hochriskante Verarbeitung, vertragliche Verpflichtungen oder strittige Interpretationen sollten von einer qualifizierten DPO und/oder Rechtsberatung geprüft werden.

Als nuwacom App auf Anfrage verfügbar.