PrivacyOps-Reifegrad

lieferantenverzeichnis.bvmw.de: Datenschutzprogramm bewerten

Teilbarer Reifegrad für Betreiber: Dimensionen, schwächste Kontrollen, 30/90-Tage-Roadmap, Owner und exportierbare Nachweise.

PrivacyOps-Reifegrad 62/100 (etabliert mit Lücken): 5 Dimension(en) unter 50 Punkten, 3 kritisch.
Reifegrad aus öffentlicher Website-Evidenz, SaferPage-Modulen und Betreiber-Artefakt-Hinweisen. Kein internes Rechtsaudit.

62 Level 3
62Reifegrad 3Level 21Dimensionen 3kritisch 2026-06-07 14:25:28.376422+02letzter Check etabliert mit LückenStufe

Roadmap

Was Betreiber als Nächstes schließen sollten

Markdown exportieren
AI Governance & Automated Decisioning verbessern 0-14 Tage · Datenschutz/Product/Legal

AI-/Chat-/Profiling-Use-Cases inventarisieren, Transparenz, Rechtsgrundlage, menschliche Prüfung und DPIA-Bezug dokumentieren.

Nachweis, Owner-Freigabe und Re-Scan mit SaferPage-Link dokumentieren.
Priorität
hoch
Guide
öffnen
Betroffenenrechte / DSAR verbessern 0-14 Tage · Support/Datenschutz

Anfragekanal, Fristen, Identitätsprüfung und Antwortvorlagen operationalisieren.

Nachweis, Owner-Freigabe und Re-Scan mit SaferPage-Link dokumentieren.
Priorität
hoch
Guide
öffnen
Consent & Cookie Governance verbessern 0-14 Tage · Marketing/IT

Nicht notwendige Cookies/Tags vor Einwilligung blockieren und Consent-Zustände testen.

Nachweis, Owner-Freigabe und Re-Scan mit SaferPage-Link dokumentieren.
Priorität
hoch
Guide
öffnen
Incident & Breach Response verbessern 0-30 Tage · DSB/Legal/IT

Incident Owner, 72h-Meldeprüfung, Beweissicherung und Kommunikationsvorlagen verbindlich vorbereiten.

Nachweis, Owner-Freigabe und Re-Scan mit SaferPage-Link dokumentieren.
Priorität
hoch
Guide
öffnen
DSAR Workflow Automation verbessern 0-30 Tage · Datenschutz/Support/IT

Intake, ID-Verifikation, Fristen, Data Discovery, Redaction, Vendor-Tasking und sichere Zustellung als workflowfähigen Prozess betreiben.

Nachweis, Owner-Freigabe und Re-Scan mit SaferPage-Link dokumentieren.
Priorität
hoch
Guide
öffnen
Policy & Notice Lifecycle verbessern 30-90 Tage · Datenschutz/Legal/Content

Notice-Versionierung, Disclosure-Sync, Regulatory Updates, Freigaben und Publikationsnachweise als Regelprozess betreiben.

Nachweis, Owner-Freigabe und Re-Scan mit SaferPage-Link dokumentieren.
Priorität
mittel
Guide
öffnen
Retention & Deletion Governance verbessern 30-90 Tage · Datenschutz/Legal/IT

Speicherfristen, Löschtrigger, Backup-/Legal-Hold-Regeln, Vendor-Löschung und Löschprotokolle operationalisieren.

Nachweis, Owner-Freigabe und Re-Scan mit SaferPage-Link dokumentieren.
Priorität
mittel
Guide
öffnen
Vendor Risk & Vertragsmanagement verbessern 30-90 Tage · Legal/Vendor Owner

Anbieterakten priorisieren, AVV/DPA/TOMs prüfen und Transfers dokumentieren.

Nachweis, Owner-Freigabe und Re-Scan mit SaferPage-Link dokumentieren.
Priorität
mittel
Guide
öffnen

Dimensionen

Reifegrad nach Datenschutzprogramm-Bereich

CSV exportieren
AI Governance & Automated Decisioning ad hoc · 11/100 · Level 1

AI-Governance-Readiness 11/100; 4 Signal(e), 3 erkannt, 1 hohes Risiko, 5 offene Kontrolle(n).

AI-/Chat-/Profiling-Use-Cases inventarisieren, Transparenz, Rechtsgrundlage, menschliche Prüfung und DPIA-Bezug dokumentieren.
Owner
Datenschutz/Product/Legal
Kadenz
monatlich
Priorität
hoch
Guide
öffnen
Betroffenenrechte / DSAR ad hoc · 24/100 · Level 1

Betroffenenrechte-Readiness: 24/100 Punkte, 6 Lücke(n) oder manuelle Prüfpunkte. Fokus: transparenter Anfrageweg, Datenquellen und sichere Antwortprozesse.

Anfragekanal, Fristen, Identitätsprüfung und Antwortvorlagen operationalisieren.
Owner
Support/Datenschutz
Kadenz
monatlich
Priorität
hoch
Guide
öffnen
Consent & Cookie Governance reaktiv und unvollständig · 30/100 · Level 2

Consent-Score 30, Cookie-Retention-Risiken 0.

Nicht notwendige Cookies/Tags vor Einwilligung blockieren und Consent-Zustände testen.
Owner
Marketing/IT
Kadenz
monatlich
Priorität
hoch
Guide
öffnen
Incident & Breach Response reaktiv und unvollständig · 46/100 · Level 2

Incident-/Breach-Readiness 46/100; 5 Szenario(s), 0 kritisch, 3 hoch/kritisch und 4 offene Nachweisposition(en).

Incident Owner, 72h-Meldeprüfung, Beweissicherung und Kommunikationsvorlagen verbindlich vorbereiten.
Owner
DSB/Legal/IT
Kadenz
monatlich
Priorität
hoch
Guide
öffnen
DSAR Workflow Automation reaktiv und unvollständig · 48/100 · Level 2

DSAR-Workflow-Readiness 48/100; 5/10 Kontrollpunkt(e) erfüllt, 5 Lücke(n) oder manuelle Betreiber-Nachweise offen.

Intake, ID-Verifikation, Fristen, Data Discovery, Redaction, Vendor-Tasking und sichere Zustellung als workflowfähigen Prozess betreiben.
Owner
Datenschutz/Support/IT
Kadenz
monatlich
Priorität
hoch
Guide
öffnen
Policy & Notice Lifecycle etabliert mit Lücken · 53/100 · Level 3

Policy-/Notice-Lifecycle-Readiness 53/100; 5/10 Kontrollpunkt(e) erfüllt, 5 Lücke(n) oder manuelle Nachweise offen.

Notice-Versionierung, Disclosure-Sync, Regulatory Updates, Freigaben und Publikationsnachweise als Regelprozess betreiben.
Owner
Datenschutz/Legal/Content
Kadenz
monatlich
Priorität
mittel
Guide
öffnen
Retention & Deletion Governance etabliert mit Lücken · 56/100 · Level 3

Retention-/Deletion-Readiness 56/100; 6/10 Kontrollpunkt(e) erfüllt, 4 Lücke(n) oder manuelle Nachweise offen.

Speicherfristen, Löschtrigger, Backup-/Legal-Hold-Regeln, Vendor-Löschung und Löschprotokolle operationalisieren.
Owner
Datenschutz/Legal/IT
Kadenz
monatlich
Priorität
mittel
Guide
öffnen
Vendor Risk & Vertragsmanagement etabliert mit Lücken · 57/100 · Level 3

2 Anbieter, 2 AVV-/DPA-Prüfungen, 2 Transferfragen.

Anbieterakten priorisieren, AVV/DPA/TOMs prüfen und Transfers dokumentieren.
Owner
Legal/Vendor Owner
Kadenz
monatlich
Priorität
mittel
Guide
öffnen
Preference Center & Consent Ledger etabliert mit Lücken · 60/100 · Level 3

Preference-Center-Readiness 60/100; 5/9 Kontrollpunkt(e) erfüllt, 4 Lücke(n) oder manuelle Nachweise offen.

Dauerhaften Präferenzzugang, granularen Widerruf, Consent-Ledger und Downstream-Sync in CRM/Tags/Vendor-Systeme nachweisbar aufbauen.
Owner
Marketing/IT/Compliance
Kadenz
monatlich
Priorität
mittel
Guide
öffnen
PIA/DPIA & Privacy by Design etabliert mit Lücken · 64/100 · Level 3

DPIA/DSFA-Screening: pruefen, Risiko-Score 12/100, 1 ausgelöste Risikofaktor(en), 1 hoch.

DPIA-Entscheidung dokumentieren und Schutzmaßnahmen mit Produkt-/Release-Prozess verbinden.
Owner
Datenschutz/Product
Kadenz
monatlich
Priorität
mittel
Guide
öffnen
Regulatory Watch & Rechtsänderungsmonitoring etabliert mit Lücken · 68/100 · Level 3

Regulatory-Watch-Readiness 68/100; 10 Quellen, 6 offizielle Quelle(n), 10 Watch-Pflicht(en), 3 Lücke(n) oder manuelle Nachweise offen.

Offizielle DACH/EU-Quellen, Review-Kadenz, Owner, Rechtsänderungs-Digest und Umsetzungstickets versioniert betreiben.
Owner
Datenschutz/Legal/Compliance
Kadenz
monatlich
Priorität
mittel
Guide
öffnen
Security & Barrierefreiheit etabliert mit Lücken · 69/100 · Level 3

2 von 9 wichtigen Security-Headern vorhanden, 2 korrekt bewertet. Keine Content-Security-Policy gefunden.

Security-Header, Cookie-Attribute, TLS, Formulare und Barrierefreiheit priorisiert verbessern.
Owner
IT/Web
Kadenz
monatlich
Priorität
mittel
Guide
öffnen
Dateninventar, RoPA & Data Map gesteuert und nachweisfähig · 72/100 · Level 4

3 Verarbeitungstätigkeiten, 21 Knoten, 22 Kanten.

Interne Systeme, Datenquellen und Löschfristen in RoPA/Data Map ergänzen.
Owner
Datenschutz/IT
Kadenz
monatlich
Priorität
laufend
Guide
öffnen
Data Discovery & Classification gesteuert und nachweisfähig · 73/100 · Level 4

Data-Discovery-/Classification-Readiness 73/100; 8/11 Kontrollpunkt(e) erfüllt, 3 Lücke(n) oder manuelle Nachweise offen.

Datenklassen, Datenquellen, Field-/Signal-Klassifizierung, PII-Risiken, DSAR-Suchscope und interne Connectoren operationalisieren.
Owner
Datenschutz/IT/Data Owner
Kadenz
monatlich
Priorität
laufend
Guide
öffnen
Scan Configuration & Monitoring gesteuert und nachweisfähig · 73/100 · Level 4

Scan-Configuration-/Monitoring-Readiness 73/100; 8/11 Kontrollpunkt(e) erfüllt, 3 Lücke(n) oder Betreiber-Nachweise offen.

Crawl-Scope, Performance-Grenzen, wiederkehrende Scans, Betreiberfreigaben und Alert-Routing versioniert betreiben.
Owner
IT/Compliance
Kadenz
monatlich
Priorität
laufend
Guide
öffnen
Remediation & Programmsteuerung gesteuert und nachweisfähig · 75/100 · Level 4

Remediation Workflow mit 8 Ticket(s): 3 sofort starten, 5 einplanen, 0 im Backlog.

Tickets mit Owner, SLA, Abnahmekriterium und Nachweis schließen.
Owner
Programm-Owner
Kadenz
monatlich
Priorität
laufend
Guide
öffnen
Trust Center & externe Nachweise gesteuert und nachweisfähig · 78/100 · Level 4

Trust-Center-Readiness: 78/100 Punkte. 16/21 Baustein(e) sind aus dem Scan heraus belegbar.

Trust-Center-Bausteine veröffentlichen und Nachweise versionieren.
Owner
Legal/Marketing
Kadenz
monatlich
Priorität
laufend
Guide
öffnen
Monitoring, Audit-Belege & Change Management optimiert und laufend gesteuert · 85/100 · Level 5

Prüfbeleg vorhanden, Integritätsmanifest vorhanden, Alerts 0.

Wiederholungsscans, Hash-Belege und Alert-Routing als Regelprozess betreiben.
Owner
Compliance/IT
Kadenz
monatlich
Priorität
laufend
Guide
öffnen
Vendor Lifecycle & Third-Party Risk optimiert und laufend gesteuert · 86/100 · Level 5

Vendor-Lifecycle-Readiness 86/100; 9/11 Kontrollpunkt(e) erfüllt, 2 Lücke(n) oder manuelle Nachweise offen.

Vendor Discovery, Privacy Score, AVV/DPA, Transfer, Subprozessoren, Monitoring, Incident und Offboarding als Lifecycle betreiben.
Owner
Datenschutz/Legal/Procurement
Kadenz
monatlich
Priorität
laufend
Guide
öffnen
Hinweise & Transparenz optimiert und laufend gesteuert · 90/100 · Level 5

Datenschutzhinweis vorhanden, Disclosure-Lücken 1.

Datenschutzerklärung, Anbieterregister und beobachtete Technik regelmäßig abgleichen.
Owner
Datenschutz/Content
Kadenz
monatlich
Priorität
laufend
Guide
öffnen
Assessment Automation optimiert und laufend gesteuert · 94/100 · Level 5

Assessment-Automation-Readiness 94/100; 10/11 Kontrollpunkt(e) erfüllt, 1 Lücke(n) oder manuelle Nachweise offen.

PIA/DPIA/TIA/Vendor/AI-Questionnaires mit Vorbefüllung, Freigabe, Evidence und Mitigation-Workflow betreiben.
Owner
Datenschutz/Legal/Product
Kadenz
monatlich
Priorität
laufend
Guide
öffnen

Management-Fragen

Fragen für Betreiber, Prüfer und Kunden

Betreiber-Board
Board-Frage

Welche drei Datenschutzrisiken verhindern aktuell einen nachweisfähigen Trust-Center-Stand?

Board-Frage

Sind Owner, Fristen und Nachweise für Consent, Anbieter, DSAR, Assessments, Controls und Monitoring benannt?

Board-Frage

Welche Nachweise können bei Kunden-, Behörden- oder Audit-Anfragen innerhalb von 24 Stunden exportiert werden?

Board-Frage

Wie werden neue Anbieter, Cookies, Formulare, Tracking-Tags und AI-/Automated-Decisioning-Use-Cases vor Go-live geprüft?

Automatisch abgeleiteter PrivacyOps-Reifegrad. Interne Prozesse, Verträge, Schulungen, Systeme und Freigaben muss der Betreiber ergänzen.