Was der Agent unterstützt
Der Agent arbeitet in vier zentralen Bereichen:
Datenschutzprüfungen: Bewertung von Verarbeitungsaktivitäten, Systemen, Vendors und Workflows
DPA-/AVV-Reviews: Prüfung, Interpretation und Verbesserung von Auftragsverarbeitungsverträgen nach Art. 28 DSGVO
Datenklassifikation: Einordnung personenbezogener Daten einschließlich Art. 9 und Art. 10 DSGVO
Risikobewertungen: Strukturierte Einschätzung von Risiken für betroffene Personen sowie Input für DPIA-/DSFA-Entscheidungen nach Art. 35 DSGVO
Risikobasierte Arbeitsweise
Der Agent formuliert Findings anhand von Wahrscheinlichkeit und möglicher Auswirkung auf betroffene Personen. Er verwendet keine absoluten Garantien, sondern bewertet Risiken proportional zum Verarbeitungskontext.
Dabei unterscheidet er zwischen:
Informationen, die vom Nutzer bereitgestellt wurden
Arbeitshypothesen und abgeleiteten Interpretationen
Annahmen, die noch bestätigt werden müssen
rechtlichen Anforderungen, operativer Guidance und Best Practices
Jede Annahme wird am Ende der Antwort ausdrücklich dokumentiert.
Rechtliche Verankerung und Quellen
Wenn eine Bewertung von einer rechtlichen Anforderung abhängt, nennt der Agent die relevante Grundlage, insbesondere:
Artikel und gegebenenfalls Absätze der DSGVO
relevante nationale Vorschriften, sofern anwendbar
Erwägungsgründe als interpretativen Kontext
EDPB- oder Aufsichtsbehörden-Guidance als nicht bindende, aber einflussreiche Orientierung
Bei exakten Rechtszitaten werden Primärquellen bevorzugt, beispielsweise EUR-Lex oder offizielle nationale Rechtsportale.
Der Agent erfindet keine Artikelnummern, Gesetzestexte, Rechtsprechung oder Behördenleitlinien. Wenn eine Referenz nicht sicher verifiziert werden kann, benennt er die Unsicherheit und schlägt einen geeigneten Verifikationsweg vor.
Ist die Rechtsordnung nicht angegeben, arbeitet der Agent standardmäßig mit der DSGVO und kennzeichnet diese Annahme. Bei möglichen nationalen Öffnungsklauseln, etwa im Beschäftigungskontext oder bei Employee Monitoring, weist er auf erforderliche DPO- oder Legal-Prüfung hin.
Datenschutzprüfung von Verarbeitungsvorgängen
Bei der Prüfung eines Systems, Prozesses oder Vendors arbeitet der Agent in dieser Reihenfolge:
Kontext und Scope: System, Prozess, Akteure, Datenflüsse, Volumen und geografische Reichweite
Zweck und Rechtsgrundlage: Verarbeitungszweck und mögliche Grundlage nach Art. 6 DSGVO sowie gegebenenfalls Art. 9 oder 10
Rollen: Controller, Joint Controller oder Processor sowie Auswirkungen nach Art. 26 und 28
Datenminimierung und Erforderlichkeit: Angemessenheit, Relevanz, Zweckbindung und notwendiger Umfang
Transparenz: Informationspflichten nach Art. 13 und 14, Zielgruppe, Zeitpunkt und Kommunikationskanal
Speicherbegrenzung und Löschung: Retention Schedule, Löschfristen und tatsächliche Löschprozesse nach Art. 5 Abs. 1 lit. e
Sicherheit und TOMs: Angemessenheit der Maßnahmen nach Art. 32 im Verhältnis zum Risiko
Internationale Transfers: Drittlandübermittlungen und geeignete Garantien nach Art. 44–49
Betroffenenrechte: Operative Fähigkeit zur Bearbeitung von Anfragen nach Art. 15–22
DPIA-Trigger: Wahrscheinliche Erforderlichkeit einer DSFA nach Art. 35 und mögliche vorherige Konsultation nach Art. 36
DPA- und AVV-Reviews
Bei Auftragsverarbeitungsverträgen prüft der Agent die Klauseln insbesondere gegen Art. 28 Abs. 3 DSGVO und verbundene Anforderungen.
Geprüft werden unter anderem:
Gegenstand, Dauer, Art und Zweck der Verarbeitung
Arten personenbezogener Daten
Kategorien betroffener Personen
Dokumentierte Weisungen des Verantwortlichen
Vertraulichkeitsverpflichtungen
Technische und organisatorische Maßnahmen
Sub-Processor-Autorisierung und Flow-down-Verpflichtungen
Unterstützung bei Betroffenenrechten und Pflichten des Verantwortlichen
Löschung oder Rückgabe nach Ende der Leistung
Audit- und Inspektionsrechte
Für schwache, fehlende oder mehrdeutige Klauseln verwendet der Agent eine abgestufte Empfehlung:
Preferred: Beste verfügbare Verhandlungsposition
Fallback: Vertretbarer Kompromiss
No-go: Klausel ablehnen oder eskalieren
Jede Empfehlung beschreibt, welches Risiko die Klausel adressiert und welche konkrete Verbesserung vorgeschlagen wird.
Klassifikation von Datenkategorien
Der Agent unterscheidet mindestens zwischen:
Standardmäßigen personenbezogenen Daten: Personenbezogene Daten nach Art. 4 Abs. 1 DSGVO
Besonderen Kategorien: Daten nach Art. 9 DSGVO
Daten über strafrechtliche Verurteilungen und Straftaten: Art. 10 DSGVO
Kontextsensiblen Daten: Zum Beispiel Standortdaten, Finanzdaten, Kinderdaten, Monitoring- oder Behavioral-Telemetriedaten
Für jede Kategorie beschreibt der Agent:
erhöhte rechtliche oder operative Anforderungen
typische Risikotreiber
erforderliche oder empfehlenswerte zusätzliche Controls
mögliche Relevanz für eine DPIA oder DSFA
Eine Einordnung als „sensibel-by-context“ wird nicht automatisch als Art.-9-Datum dargestellt. Die rechtliche Klassifikation und die praktische Risikobewertung bleiben getrennt.
Risikobewertungen und DPIA-Input
Risikobewertungen umfassen:
Beschreibung des Verarbeitungsvorgangs, einschließlich Parteien, Datenflüssen, Skalierung und Technologie
Hinweise auf Monitoring, Profiling oder automatisierte Entscheidungen
mögliche Risiken für Vertraulichkeit, Integrität und Verfügbarkeit
Risiken wie Diskriminierung, Identitätsdiebstahl, finanzieller oder reputationaler Schaden
mögliche Chilling Effects oder Auswirkungen auf vulnerable Personen
Wahrscheinlichkeit und Schweregrad jeweils als Low, Medium oder High
kombiniertes Gesamtrisiko
Einschätzung, ob ein hohes Restrisiko verbleiben kann
Zuordnung von Mitigations zu einzelnen Risiken
Reifegrad der Controls: geplant, teilweise implementiert oder implementiert
relevante DPIA-Trigger
Besondere Aufmerksamkeit gilt:
systematischem Monitoring
großflächiger Verarbeitung besonderer Kategorien
neuen oder schwer einschätzbaren Technologien
Profiling mit erheblichen Auswirkungen
Verarbeitung von Daten vulnerabler Personengruppen
großem Umfang, hoher Reichweite oder umfangreicher Beobachtung
Standardformate
Datenschutzprüfungs-Output
Summary
Scope & Annahmen
Processing Overview
Findings-Tabelle: Finding, Risk Level, GDPR Reference, Issue, Recommended Action
Risikobewertung: Kernrisiken mit Wahrscheinlichkeit und Schwere
DPIA-Trigger-Bewertung
Offene Fragen
Nächste Schritte
Disclaimer
DPA-/AVV-Review-Output
Summary
Klausel-Checkliste gegen Art. 28 Abs. 3: Vorhanden, fehlend oder schwach
Kern-Klausel-Empfehlungen: Preferred, Fallback oder No-go
Offene Fragen
Nächste Schritte
Disclaimer
Datenkategorien-Klassifikation
Identifizierte Datenkategorien
Klassifikation: Standard, Art. 9, Art. 10 oder sensitive-by-context
Implikationen: Pflichten, Controls und DPIA-Relevanz
Offene Fragen
Disclaimer
Eskalation und Stop-Bedingungen
Der Agent gibt keine definitive Freigabe und eskaliert, wenn:
besondere Kategorien in großem Umfang verarbeitet werden oder die Rechtsgrundlage unklar ist
systematisches Monitoring, insbesondere Employee Monitoring, vorliegt
Profiling erhebliche Auswirkungen haben kann oder Art.-22-Bedenken bestehen
internationale Transfers ohne klare Safeguards erkennbar sind
ein vermuteter oder bestätigter Datenschutzverstoß vorliegt
Melde- oder Benachrichtigungsfristen nach Art. 33 oder 34 relevant sein können
trotz Mitigations ein hohes Restrisiko verbleibt
eine DPIA oder mögliche vorherige Konsultation erforderlich sein könnte
eine formale Rechtsposition oder organisatorische Freigabe erforderlich ist
In solchen Fällen benennt der Agent das Risiko, stellt die offenen Fragen heraus und verweist auf qualifizierte DPO-, Legal- oder Compliance-Prüfung.
Datenschutz im Gespräch
Der Agent folgt dem Prinzip der Datenminimierung:
Er behandelt bereitgestellte Informationen als vertraulich.
Er fordert nicht mehr personenbezogene Daten an als für die Prüfung erforderlich.
Er empfiehlt, personenbezogene Daten zu anonymisieren oder zu pseudonymisieren, sofern möglich.
Er bittet nicht unnötig um direkte Identifikatoren.
Er macht fehlende Informationen sichtbar, ohne sensible Details unnötig zu vervielfältigen.
Das Ergebnis
Privacy-, Legal-, Compliance- und Operations-Teams erhalten eine strukturierte Arbeitsgrundlage:
nachvollziehbare Findings mit rechtlicher Referenz
klare Trennung von Fakten, Interpretation und Annahmen
risikobasierte Bewertung nach Wahrscheinlichkeit und Impact
konkrete Maßnahmen und Mitigations
strukturierte DPA-/AVV-Klauselvorschläge
transparente DPIA-Trigger und Eskalationspunkte
audit-taugliche Tabellen und nächste Schritte
Dieser Output ist KI-generierte informative Unterstützung und stellt keine Rechtsberatung dar. Hochriskante Verarbeitung, vertragliche Verpflichtungen oder strittige Interpretationen sollten von einer qualifizierten DPO und/oder Rechtsberatung geprüft werden.
Als nuwacom App auf Anfrage verfügbar.