Hohe oder unklare Risiken brauchen eine dokumentierte DSFA-/DPIA-Entscheidung.
DPIA-Screening fachlich entscheiden, Schutzmaßnahmen und Restrestrisiko dokumentieren.- Verantwortlich
- Datenschutz/Product/Legal
- Entscheidung
- beheben
- Quelle
- dpia_screening
Risk Register / DPIA
sozialkontor.de Risiko-/DSFA-Center: 18 Risikozeile(n), 3 kritisch, 7 hoch/kritisch, dpia_empfohlen.
Automatisch aus SaferPage-Befunden und Betreiber-Artefakten abgeleitetes Risikoregister. Risikoakzeptanz, Rechtsbewertung und finale Priorisierung müssen Betreiber und Datenschutzverantwortliche entscheiden.
Privacy Risk Register
Hohe oder unklare Risiken brauchen eine dokumentierte DSFA-/DPIA-Entscheidung.
DPIA-Screening fachlich entscheiden, Schutzmaßnahmen und Restrestrisiko dokumentieren.Kritische Datenflüsse können Empfänger-, Transfer-, Zweck- oder Löschrisiken enthalten.
Datenfluss-Kanten mit Datenklasse, Empfänger, Rechtsgrundlage, Transfer und Retention klären.Kann Datenschutz-, Sicherheits-, Transparenz- oder Vertrauensrisiken für Nutzer und Betreiber erhöhen.
Pruefe die betroffene Version gegen Herstellerhinweise und aktualisiere auf eine nicht betroffene Version.Nicht notwendige Cookies, Tracker oder Vendoren können ohne belastbare Einwilligung aktiv sein.
Consent-Blocking, Reject-Test, GPC und Cookie-Kategorien prüfen.Offenes Betreiber-Nachweisposition mit Zielzeit- und Nachweispflicht.
Betroffene Software aktualisieren oder kompensierend absichern.Bei Datenschutzvorfällen drohen Verzögerungen bei Beweissicherung, Risikoentscheidung und 72h-Prüfung.
Incident Verantwortlichkeit, Playbook, Meldeentscheidung und Nachweisprotokoll vorbereiten.Unklare Anbieterrollen, Drittlandtransfers oder fehlende AVV/DPA-Nachweise erhöhen Compliance-Risiko.
Top-Anbieter priorisieren, AVV/DPA/TIA prüfen und Vendor-Akte vervollständigen.Nutzer erhalten möglicherweise keine vollständige Information zu Anbietern, Cookies oder Zwecken.
Datenschutzerklärung, Cookie-Tabelle und Anbieterregister gegen Scan-Evidenz aktualisieren.Kann Datenschutz-, Sicherheits-, Transparenz- oder Vertrauensrisiken für Nutzer und Betreiber erhöhen.
Ablehnen und Einstellungen im ersten Banner-Layer sichtbar und gleichwertig anbieten.Kann Datenschutz-, Sicherheits-, Transparenz- oder Vertrauensrisiken für Nutzer und Betreiber erhöhen.
Ablehnen sollte genauso leicht auffindbar sein wie Akzeptieren.Kann Datenschutz-, Sicherheits-, Transparenz- oder Vertrauensrisiken für Nutzer und Betreiber erhöhen.
Referrer-Policy prüfen und für Anbieter wie YouTube mindestens strict-origin-when-cross-origin oder strenger setzen.Kann Datenschutz-, Sicherheits-, Transparenz- oder Vertrauensrisiken für Nutzer und Betreiber erhöhen.
Tracking-/Tag-Parameter für Anbieter wie YouTube so konfigurieren, dass keine unnötigen Pfade, Suchparameter oder Formularumfelder gesendet werden.Kann Datenschutz-, Sicherheits-, Transparenz- oder Vertrauensrisiken für Nutzer und Betreiber erhöhen.
Tracking, Werbung und Session-Replay auf Seiten mit Dateneingabe nur nach Einwilligung auslösen und keine Formularwerte an Tags übergeben.Kann Datenschutz-, Sicherheits-, Transparenz- oder Vertrauensrisiken für Nutzer und Betreiber erhöhen.
Canonical-Tags sollten nur bewusst auf fremde Domains zeigen; sonst kann Traffic/Ranking umgeleitet werden.DSFA / DPIA
DPIA/DSFA fachlich starten oder begründet dokumentieren, warum keine hohe Risikoschwelle erreicht ist.
DPIA/DSFA-Screening: dpia_empfohlen, Risiko-Score 66/100, 5 ausgelöste Risikofaktor(en), 4 hoch.
Tracking, Profiling, sensible Daten, Drittanbieter und Datenflüsse fachlich bewerten.
8 Formular(e), Datenarten: Kontaktformular, Newsletter
0 gecrawlte Formularseite(n) mit Kontextlücke; Startseiten-Kontext vorhanden.
1 datenschutzrelevante Domain(s) im Default-Zustand; Fingerprinting-Signale 0.
2 Anbieterregister-Eintrag/Einträge, 2 Drittanbieter-Domain(s).
Transfer hoch 1, unklar 1.
PII-Risiko unklar, Referrer-betroffene Domains 1.
Profil: Website-Typ Allgemeine Website, Betreiber Deutschland.
1 externe Embed-/Widget-Element(e) vorab geladen.
GPC-Test mit 0 datenschutzrelevanten Domain(s).
RoPA / Verzeichnis
Bearbeitung von Eingaben, Kontakt-, Newsletter- oder Konto-/Service-Anfragen.
Verantwortlich · Art. 6 Abs. 1 lit. b/f DSGVO oder Einwilligung je Formularzweck prüfen.Einbindung externer Dienste für Hosting, CDN, Medien, Analyse, Sicherheit, Komfort oder Kommunikation.
Verantwortlich · Berechtigtes Interesse, Vertragserfüllung oder Einwilligung je Dienst prüfen.Annahme, Prüfung und Beantwortung von Auskunfts-, Lösch-, Berichtigungs-, Widerspruchs- oder Portabilitätsanfragen.
Verantwortlich · Art. 6 Abs. 1 lit. c DSGVO zur Erfüllung rechtlicher Pflichten.Data Map
8 Formular(e), Datenarten Kontaktformular, Newsletter.
Datenkategorie aus Verarbeitungstätigkeit abgeleitet.
Datenkategorie aus Verarbeitungstätigkeit abgeleitet.
2 Drittanbieter für Transfer-/Jurisdiktionsprüfung, 1 mit hohem Prüfbedarf, 1 unklar.
2 Drittanbieter für Transfer-/Jurisdiktionsprüfung, 1 mit hohem Prüfbedarf, 1 unklar.
2 Anbieter/Processor, 2 mit Datenschutz-/Transfer-Prüfbedarf.
Datenkategorie aus Verarbeitungstätigkeit abgeleitet.
Datenkategorie aus Verarbeitungstätigkeit abgeleitet.
Datenkategorie aus Verarbeitungstätigkeit abgeleitet.
Datenkategorie aus Verarbeitungstätigkeit abgeleitet.
2 Drittanbieter für Transfer-/Jurisdiktionsprüfung, 1 mit hohem Prüfbedarf, 1 unklar.
2 Drittanbieter für Transfer-/Jurisdiktionsprüfung, 1 mit hohem Prüfbedarf, 1 unklar.
Retention / Löschung
Session bis 13 Monate je Zweck prüfen
Ablauf, Widerruf, Zweckende, technische BereinigungZweckende plus notwendige Nachweis-/Verjährungsfrist
Anfrage erledigt, Abmeldung, Zweckende, LöschanfrageNach Anbieterzweck, AVV/DPA und Transferprüfung
Vendor-Offboarding, Zweckende, DSAR-Löschung, VertragsendeNachweispflicht und Sicherheitsbedarf fachlich festlegen
Fristablauf, Zweckende, Archivierung oder Rechtsgrund entfälltEntwurf aus Scan-Evidenz: 0 Cookie(s), 2 Drittanbieter-Domain(s), 0 Storage-Key(s).
Cookies 0, fehlende Laufzeit 0, Retention-Risiken 0, langlebige Hinweise 0.
3 Verarbeitungstätigkeit(en), 22 Data-Map-Knoten, 2 Datenart(en).
5 Rechtsgrundlagenzeile(n) im Report.
DSAR-Workflow-Readiness 62/100; 6/10 Kontrollpunkt(e) erfüllt, 4 Lücke(n) oder manuelle Betreiber-Nachweise offen.
Vendor-Due-Diligence mit 2 Anbieter(n), 1 hohem Risiko, 2 AVV-/DPA-Prüfung(en) und 2 Transfer-/Jurisdiktionsfrage(n).
Aus öffentlichem Scan nicht beweisbar.
Formulare 8, Datenschutzkontext ja.
Prüfbeleg vorhanden, Root-Hash 27f3b790cc30dda0.
Alerts 0, Regulatory-Pflichten 9.
Offene Entscheidungen
Systemliste je Verarbeitung mit Verantwortlichkeit, Datenkategorien, Löschfrist und Zugriffskonzept.
Anbieterakte, AVV/DPA, SCC/TIA, Zweckbeschreibung, Consent-Regel und Datenschutzerklärungseintrag.
Retention-Matrix je Datenkategorie, System und Empfänger.