Nachweise, die im Audit tragen.
Das Verzeichnis, versioniert
Jede Verarbeitung mit Rechtsgrundlage nach Art. 6, Zwecken sowie Personen- und Datenkategorien. Das Aktivsetzen erzeugt eine neue Version, die Historie bleibt lesbar.
Assessment mit Score und Gap-Report
Ein geführter Fragebogen nach Art. 32 mit gewichteten Fragen berechnet den Reifegrad, aktualisiert die Maßnahmen und liefert den Gap-Report als PDF.
Datenpannen mit 72-Stunden-Frist
Risikobewertung in einer Vier-mal-vier-Matrix, die Meldefrist nach Art. 33 als mitlaufender Countdown, Statuslauf von offen bis geschlossen.
Die ganze Akte als ZIP
Verzeichnis, veröffentlichte Konzepte, Gap-Report, unterzeichnete AVVs und aktive Schulungsunterlagen – auf Knopfdruck als Paket für Audit oder Aufsichtsbehörde.
Datenschutz, nachweisbar gepflegt.
Das Modul ist der Aktenschrank für den betrieblichen Datenschutz: Es hält fest, welche Verarbeitungen es gibt, welche Maßnahmen sie schützen, welche Verträge dahinterstehen und was bei einer Datenpanne geschehen ist – mandantenbezogen und mit Versionsständen, die sich einfrieren lassen.
Das Dashboard stellt die unangenehmen Fragen gleich mit: Welche Verarbeitung hat keine Maßnahme? Welche keine Löschregel? Welche Wiedervorlage eines Auftragsverarbeitungsvertrags ist überfällig? Ein Klick auf die Kachel führt in den passenden Bereich.
Das Verzeichnis beschreibt, was im Haus tatsächlich passiert – und das liegt in den anderen Modulen: Kundenverwaltung und Bestellabwicklung in Aufträgen & Rechnungen, Autorenverträge und Honorarabrechnung in Verträgen & Honoraren, der Newsletter-Versand in der Korrespondenz, die Lieferanten- und Dienstleisterverwaltung bei den Eingangsrechnungen. Jeder Eintrag entsteht aus einer Branchenvorlage oder von Hand, mit Rechtsgrundlage nach Art. 6 und – bei berechtigtem Interesse – mit Begründung; das Aktivsetzen erzeugt eine neue Version.
Die technischen und organisatorischen Maßnahmen liegen im Katalog, nach den Kontrollarten des Art. 32 gruppiert, jede mit Ampel, letzter Prüfung und einem Intervall, aus dem das Modul die nächste Fälligkeit selbst errechnet. Wer den Stand nicht zusammensuchen will, startet das Assessment: gewichtete Fragen, am Ende ein Score, aktualisierte Maßnahmen und der Gap-Report als PDF.
Auftragsverarbeitungsverträge gehen von Entwurf über „final“ bis „unterzeichnet“, mit Wiedervorlage und Fälligkeits-Kennzeichen. Datenschutzkonzepte bestehen aus Freitext- und Live-Kapiteln – Letztere ziehen ihren Inhalt aus Verzeichnis, Maßnahmen, Datenpannen, Verträgen, Schulungen und Löschkonzept und werden beim Veröffentlichen festgeschrieben. Die Einwilligungen selbst entstehen im CRM und werden hier nur ausgewertet.
Ein Vorfall wird mit Ursache, Sofortmaßnahmen und Risikobewertung erfasst, der Countdown auf die 72 Stunden läuft sichtbar mit. Schulungen entstehen aus Bausteinen samt Wissenstest, das Risikoregister zeigt an den Kriterien des Art. 35, ob eine Folgenabschätzung nötig ist. Und eine Grenze zieht das Modul selbst: Es dokumentiert, es ersetzt keine Rechtsberatung – die mitgelieferten Vertrags-, Schulungs- und Konzepttexte sind Entwürfe, die juristisch zu prüfen sind.
Das Modul in der Anwendung.



Wo Handlungsbedarf bestehtKennzahlen zu Verarbeitungen, dokumentierten Maßnahmen, offenen Datenpannen, fälligen Schulungen und Risiken – darüber die Warnbox mit den offenen Punkten, rechts oben der Akte-Export als ZIP.
Jede Verarbeitung, jede VersionLinks das Verzeichnis mit Status und Versionsstand, rechts die Verarbeitung selbst: Rechtsgrundlage nach Art. 6, Zwecke, Kategorien der Personen und Daten – darunter die Versionshistorie.
Maßnahmen und ihr ReifegradDer Katalog nach Kontrollarten mit Ampel und Status je Maßnahme, daneben der Verlauf der Assessments mit Datum, Status, Score und dem Gap-Report zum Herunterladen.
Per API importieren und exportieren.
Der Aktenschrank ist bewusst nach innen gebaut: Alle Nachweise entstehen im Haus. Nach außen geht es um Betroffenenrechte, die Meldung an die Aufsichtsbehörde und die Pflege der Dienstleisterlisten.
Import – von externen Diensten
Daten, die von außen ins Modul fließen:
- Listen der Auftragsverarbeiter und Unterauftragsverarbeiter von Cloud-Diensten → AVV-Register und Anlagen bleiben aktuell
- Aktenzeichen und Bestätigung der Aufsichtsbehörde → Nachweis direkt am Vorfall
- Unterzeichnete Verträge aus dem E-Signatur-Dienst → Status „unterzeichnet“ ohne Umweg
- Teilnahme- und Abschlussnachweise aus einer Schulungsplattform → Schulungsstand je Person
Export – zu externen Diensten
Daten, die das Modul nach außen übergibt:
- Vorfallsdaten nach Art. 33 an das Meldeportal der Aufsichtsbehörde
- Verzeichnis, Maßnahmen und Verträge an den externen Datenschutzbeauftragten oder die Kanzlei
- Maschinenlesbarer Datenexport für eine Auskunft nach Art. 15 und 20
- Verzeichnisse und Nachweise für Wirtschaftsprüfer und Zertifizierer
Heute entstehen alle Nachweise im Modul selbst: das Verarbeitungsverzeichnis als PDF und CSV, der TOM-Katalog, der Gap-Report, Verträge und Konzepte als PDF – und die vollständige DSGVO-Akte als ZIP samt Manifest. Anbindungen an Meldeportale, E-Signatur-Dienste und Schulungsplattformen lassen sich über die zentrale API ergänzen.
Mehr zu den Schnittstellen
Detailübersicht aus der Schnittstellen-Analyse: Quellen für den Import und mögliche Ziele für den Export.
Import – von externen Diensten
| Quelle (extern) | Was wird importiert | Nutzen im Modul |
|---|---|---|
| Auftragsverarbeiter und Cloud-Dienste | Liste der (Unter-)Auftragsverarbeiter, AVV-Metadaten | AVV-Register und Anlagen automatisch pflegen |
| Aufsichtsbehörde | Aktenzeichen, Bestätigung der Meldung | Nachweis am Vorfall |
| E-Signatur-Dienst | Unterzeichnete Verträge (Rücklauf) | AVV-Status „unterzeichnet“ |
| Schulungsplattform (LMS) | Teilnahme- und Abschlussnachweise | Schulungsstand je Mitarbeitendem |
Export – zu externen Diensten
| Zweck / Auslöser | Externer Dienst (Beispiele) | Was wird exportiert | Format / Standard |
|---|---|---|---|
| Datenpannen-Meldung | Meldeportale der Aufsichtsbehörden | Vorfallsdaten nach Art. 33: Kategorien, Betroffene, Maßnahmen | Behörden-Portal, Formular |
| Compliance-Akte extern prüfen | Externer Datenschutzbeauftragter, Kanzlei | Verzeichnis, Maßnahmen, Verträge als Bündel | PDF, ZIP |
| Betroffenenauskunft | Auskunftsersuchen einer betroffenen Person | Maschinenlesbarer Datenexport nach Art. 20 | PDF, JSON, CSV |
| Nachweis und Audit | Wirtschaftsprüfer, Zertifizierer | Verzeichnisse und Nachweise | PDF, CSV |
Alle Funktionen des DSGVO-Moduls.
Dashboard
- Kennzahlen: aktive Verarbeitungen, Anteil dokumentierter Maßnahmen, offene Datenpannen, fällige Schulungen, offene Risiken
- Fällige TOM-Reviews, Verarbeitungen ohne Maßnahme, Verarbeitungen ohne Löschregel
- Score des letzten Assessments, überfällige AVV-Wiedervorlagen, Verteilung der AVV-Status
- Handlungsbedarf-Box mit konkreten Hinweisen
- Klick auf eine Kachel springt in den zugehörigen Bereich
- Akte-Export als ZIP
Verarbeitungen
- Verzeichnis mit Statusfilter Entwurf, aktiv und archiviert sowie Versionsangabe
- Bezeichnung, Beschreibung, Zwecke der Verarbeitung
- Rechtsgrundlage nach Art. 6 Abs. 1 lit. a bis f, bei lit. f mit Pflichtangabe des berechtigten Interesses
- Kategorien betroffener Personen und personenbezogener Daten, besondere Kategorien nach Art. 9
- Empfänger und Drittlandübermittlung
- Versionierung: Aktivsetzen erzeugt eine neue Version, Historie einsehbar
- Export als PDF und CSV
Vorlagen
- Vordefinierte Verarbeitungs-Vorlagen, gefiltert nach Branche (Verlag, Medien, Agentur, allgemein)
- Globale und eigene Vorlagen
- Vorschau mit Zweck, Rechtsgrundlage, betroffenen Personen und Datenkategorien
- Hinweise zu Empfängern, Drittland, Löschfrist-Empfehlung und AVV-Bedarf
- Übernahme erzeugt einen bearbeitbaren Entwurf
Technische und organisatorische Maßnahmen
- Katalog gruppiert nach Kontrollarten: Zutritt, Zugang, Zugriff, Weitergabe und Transport, Eingabe, Auftrag, Verfügbarkeit
- Trennungsgebot, Pseudonymisierung und Verschlüsselung, Wiederherstellbarkeit, regelmäßige Überprüfung
- Maßnahmen anlegen, bearbeiten und löschen
- Status geplant, umgesetzt oder geprüft; Ampel grün, gelb oder rot
- Letzte Prüfung, Wiedervorlage-Intervall in Monaten, Wirksamkeitsbewertung
- Automatische Fälligkeitsanzeige mit Überfällig-Kennzeichnung
- Export des Katalogs als PDF
TOM-Assessment
- Geführtes Assessment nach Art. 32 über mehrere Kategorien
- Gewichtete Fragen: Standard, wichtig, kritisch
- Antworten ja, teilweise, nein oder nicht zutreffend – mit Bemerkung und geplanter Maßnahme
- Automatisches Zwischenspeichern je Kategorie, Fortschrittsanzeige
- Abschluss mit Score-Berechnung; Maßnahmen werden angelegt oder aktualisiert
- Gap-Report als PDF
- Verlauf mit Datum, Status, Score und ausführender Person
AVV-Register
- Register aller Auftragsverarbeitungsverträge mit Richtung, Partner, Status und Wiedervorlage
- Anlegen mit richtungsabhängiger Vertragsvorlage
- Editor mit Vertragstext, Notizen und Wiedervorlage-Datum
- Vorschau mit Platzhalter-Auflösung; ungelöste Platzhalter werden ausgewiesen
- Statuslauf Entwurf, final einfrieren, als unterzeichnet markieren mit Datum
- Fälligkeits-Kennzeichen zur Wiedervorlage
- PDF je Vertrag
Datenschutzkonzepte
- Konzeptliste mit Status Entwurf, veröffentlicht oder archiviert, Version und Ersteller
- Anlegen mit Titel, Notizen und optionalen Kapitel-Vorlagen
- Kapitel-Editor mit Freitext-Kapiteln
- Live-Kapitel aggregieren automatisch aus Verzeichnis, Maßnahmen, Datenpannen, AVVs, Schulungen und Löschkonzept
- Veröffentlichen friert die Live-Kapitel als Text fest; Archivieren möglich
- PDF-Ausgabe
Dokumente & Einwilligungen
- Dokumenttypen: Datenschutzerklärung, Informationspflicht nach Art. 13 und Art. 14, Einwilligungstext, Sonstiges
- Typ, Titel, Gültig-ab und Inhalt mit Versionsstand
- Veröffentlichen friert den Inhalt ein, „neue Version“ setzt die Bearbeitung fort
- CSV-Export
- Übersicht erfasster Einwilligungen mit Person, Kategorie, Art und Datum
- Widerrufene Einwilligungen gekennzeichnet, Filter nach Kategorie
Datenpannen
- Liste der Vorfälle nach offen, in Bearbeitung und abgeschlossen
- Titel, Beschreibung, Entdeckungszeitpunkt, Ursache und Sofortmaßnahmen
- Risikobewertung aus Eintrittswahrscheinlichkeit und Schwere in einer Vier-mal-vier-Matrix
- Meldepflicht nach Art. 33 – bei „nicht meldepflichtig“ mit Pflichtbegründung
- Anzahl betroffener Personen
- 72-Stunden-Frist als Countdown mit Kennzeichnung der Fristüberschreitung
- Statuslauf offen, in Bearbeitung, gemeldet, geschlossen
Schulungen
- Schulungsplan mit Typ intern, extern, E-Learning oder sonstiges
- Fälligkeit und Wiederholungs-Intervall in Monaten, fällige Schulungen hervorgehoben
- Teilnahmen erfassen und einzeln bestätigen
- Sessions aus wählbaren Schulungsbausteinen mit Zielgruppe, Dauer und Bestehensgrenze
- Schulungsunterlagen als PDF
- Wissenstest mit gemischten Antwortoptionen, automatischer Auswertung und Score
- Teilnahme-Matrix je Session mit Abschlusszeitpunkt und Ergebnis
Risiko & Löschkonzept
- Risiken mit Titel, Beschreibung, Eintrittswahrscheinlichkeit und Auswirkung
- Automatischer Risiko-Score, Status offen, in Behandlung, akzeptiert oder geschlossen
- Sechs DSFA-Kriterien nach Art. 35 – ab zwei zutreffenden gilt die Folgenabschätzung als erforderlich
- Löschregeln mit Datenkategorie und Aufbewahrungsfrist
- Rechtsgrundlage, Löschverfahren und Notiz je Regel
- Systematik angelehnt an DIN 66398
Pflicht für jeden Verlag.
Autoren, Abonnenten, Interessenten, Bewerber, Dienstleister – personenbezogene Daten hat jedes Haus. Deshalb ist dieses Modul das einzige, das für alle Verlagstypen gleich wichtig ist.
Verbunden mit dem Verlags-Ökosystem
ONIX 3.0 · VLB · Bookwire · Readbox · Umbreit · VVA · KNV · Amazon POD · WordPress · Magento
Lernen Sie open.junixx kennen.
Vereinbaren Sie einen unverbindlichen Termin. Wir zeigen Ihnen, wie die Datenschutz-Dokumentation in Ihren Verlagsalltag passt.

