Anfrageweg, Identität, Frist und sichere Antwort müssen Betreiber fachlich freigeben.
Betroffenenrechte / DSAR
Betroffenenrechte-Center für br-chor.de
br-chor.de Betroffenenrechte-Center: portalbereit mit 5 Anfrageart(en), 6 Intake-Feld(ern) und 2 offenen Lücke(n)/Prüfpunkt(en).
Launch-Blueprint für ein Betreiberportal. SaferPage nimmt keine echten Betroffenenanfragen entgegen und speichert keine Anfrageinhalte; Umsetzung muss im System des Betreibers erfolgen.
Anfragearten
Welche Rechte Besucher einfach ausüben können sollten
Anfrageweg, Identität, Frist und sichere Antwort müssen Betreiber fachlich freigeben.
Anfrageweg, Identität, Frist und sichere Antwort müssen Betreiber fachlich freigeben.
Anfrageweg, Identität, Frist und sichere Antwort müssen Betreiber fachlich freigeben.
Anfrageweg, Identität, Frist und sichere Antwort müssen Betreiber fachlich freigeben.
Intake
Welche Formularfelder minimal nötig sind
Zweck und Datenminimierung dokumentieren.
Zweck und Datenminimierung dokumentieren.
Zweck und Datenminimierung dokumentieren.
Zweck und Datenminimierung dokumentieren.
Zweck und Datenminimierung dokumentieren.
Zweck und Datenminimierung dokumentieren.
Identity Verification
Wie Identitaet risikobasiert und datensparsam geprueft wird
Nur an bereits bekannte oder angegebene Kontaktadresse senden; Token kurzlebig und einmalig.
Bestehende Authentifizierung nutzen, Request-ID an verifizierte Account-ID binden.
Auth0, Cognito oder eigenes CIAM als Betreiber-System-of-Record verwenden.
Nur vorhandene Telefonnummer oder App-Bindung nutzen, keine neue Telefonnummer ohne Zweck pruefen.
Fragen muessen mehrheitlich beantwortbar sein und aus bestehenden Datensaetzen stammen.
Nur bei begruendetem Zweifel; Minimalnachweis, Zweckbindung, schnelle Loeschung des Nachweises.
Kontrollen
Was vor Veröffentlichung geprüft werden sollte
Datenschutzerklärung im Link-/Unterseiten-Audit erkannt.
Datenschutzerklärung sichtbar verlinken und Betroffenenrechte dort bündeln.Begriffe wie Auskunft, Löschung, Berichtigung, Widerspruch oder Datenübertragbarkeit erkannt.
Art.-15-bis-22-DSGVO-Rechte verständlich erklären und konkreten Anfrageweg nennen.Kontakt-/DPO-Signal erkannt.
Datenschutzkontakt oder DSB-Kontakt mit sicherem Anfragekanal ergänzen.Impressum/Anbieterkennzeichnung erkannt.
Verantwortlichen, Anschrift und Kontakt klar sichtbar machen.Dateneingabe ohne erhöhten Kontextbedarf oder mit Datenschutzhinweis.
Bei Formularen Zweck, Pflichtfelder, Empfänger und Datenschutzlink direkt in Formularnähe erklären.3 Datenart(en), 8 Anbieter/Processor im Report ableitbar.
Für Auskunft/Löschung Datenquellen, Dienstleister und Speicherorte in einem Verzeichnis pflegen.1 Disclosure-Lücke(n) aus Technik-/Policy-Abgleich.
Beobachtete Cookies, Anbieter, Zwecke und Speicherorte im Datenschutzhinweis ergänzen.Aus öffentlichem Scan nicht sicher beweisbar.
Identitätsprüfung, Fristenkontrolle, sichere Dateiübermittlung, Lösch-/Sperrlogik und Vier-Augen-Freigabe intern festlegen.Portal-Launch
Welche Bausteine ein Rechte-Portal startklar machen
Rights-Score 80/100, Kontaktkanal erkannt.
Datenschutzerklärung, Footer und Cookie-/Preference-Bereich mit einem klaren Betroffenenrechte-Link verbinden.6 Intake-Feld(er), Intake-Score 100/100.
Formularfelder aus dem Blueprint im Betreiber-System umsetzen und Freitext als optional kennzeichnen.4 Rechtsraum-Variante(n), regionale Lokalisierung 100/100.
DE/AT/CH/EU-Anfragevarianten, Sprache, Fristen, lokale Behörde und Beschwerdehinweise abbilden.DSAR-Score 70/100, 5 Anfrageart(en).
E-Mail-Verifikation, Login-Bezug, risikobasierte Zusatzprüfung, Rate-Limits und Bot-Schutz festlegen.5 Routing-Schritt(e), DSAR-Score 70/100.
Intake, Identität, Suche, Review, Antwort und Eskalation mit Owner und Frist im Ticket-System anlegen.Discovery-Score 93/100.
System-Owner, Suchparameter, Vendor-Aufgaben und negative Suchergebnisse als Suchmanifest pflegen.DSAR-Score 70/100.
Portal-Download, verschlüsselte Datei, getrennten Passwortkanal, Redaction-Log und Zustellnachweis umsetzen.Preference-Center-Score 76/100.
Widerspruch, Marketing-Abmeldung, Tracking-Opt-out, Widerruf und GPC-Status in Portal und CMP verlinken.4 Textbaustein(e), Datenschutzhinweis vorhanden.
Formulartexte, Eingangsbestätigung, Fristverlängerung, Abschlussantwort und Datenschutzhinweis versionieren.Workflow
Wie eine Anfrage intern abgearbeitet werden sollte
Betroffenenrechte-Readiness: 80/100 Punkte, 2 Lücke(n) oder manuelle Prüfpunkte. Fokus: transparenter Anfrageweg, Datenquellen und sichere Antwortprozesse.
DSAR-Formular mit Anfragetyp, Kontaktkanal, Umfang, Identitätsbezug und sicherem Rückkanal veröffentlichen.Aus öffentlichem Scan nicht beweisbar.
E-Mail-Verifikation, Konto-Login, risikobasierte Zusatzprüfung und Ablehnung missbräuchlicher Anfragen definieren.Regulatory-Watch 68/100, Rights-Lücken 2.
DSGVO-1-Monatsfrist, Verlängerung, interne SLA, Erinnerung und Eskalation im Ticketfluss abbilden.4 Verarbeitungstätigkeiten, 39 Data-Map-Knoten, 46 Kanten.
Systeme, Datenkategorien, Fachbereiche und Suchparameter je Anfrage aus RoPA/Data Map ableiten.8 Anbieter, 8 AVV-/DPA-Prüfungen.
Processor-Fristen, Auskunfts-/Löschpflichten und Unterauftragsverarbeiter in DSAR-Tickets aufnehmen.Preference-Center-Readiness 76/100; 7/9 Kontrollpunkt(e) erfüllt, 2 Lücke(n) oder manuelle Nachweise offen.
Widerspruch, Newsletter-Abmeldung, Profiling-/Tracking-Opt-out und Preference Center mit DSAR-Workflow verbinden.Aus öffentlichem Scan nicht beweisbar.
Drittpersonendaten, Geschäftsgeheimnisse, gesetzliche Aufbewahrung, Legal Hold und Teilablehnung mit Begründung prüfen.Aus öffentlichem Scan nicht beweisbar.
Secure Portal, verschlüsselte Datei, Passworttrennung, Wasserzeichen, Deckblatt und Zustellnachweis für Auskunftspakete vorsehen.Prüfbeleg vorhanden, Root-Hash c0670887c0d043cf.
Jede Anfrage mit Zeitstempel, Entscheidungen, Suchläufen, Datenquellen, Redaction und Antwortnachweis protokollieren.Remediation Workflow mit 8 Ticket(s): 6 sofort starten, 2 einplanen, 0 im Backlog.
Offene DSAR-Aufgaben, Aging, Median-Zeit, Eskalationen und Wiederholungsthemen als Metriken ausgeben.DACH/EU
Welche Rechtsräume der Betreiber berücksichtigen sollte
BfDI/Landesdatenschutzbehörden, DSK
Datenschutzbehörde Österreich
EDÖB
EDPB und nationale Aufsichtsbehörden
Betreiberplan