DSGVO-Umsetzung wirkt endlos, bis man sie in eine Reihenfolge bringt. Die Arbeit verschwindet nicht, aber ein strukturiertes Quartal macht aus „wir sollten den Datenschutz mal regeln“ ein fertiges, audit-bereites Fundament. Diese Roadmap zeigt genau, was in jeder Phase zu tun ist - erst erfassen, dann die Sicherheitsebene belegen, dann die risikoreichen Punkte schließen - getrieben von einer benannten Verantwortung. Übersicht und Selbstbewertung finden Sie auf der DSGVO-Compliance-Checkliste (Pillar).
- 90 strukturierte Tage bringen ein typisches KMU auf ein belastbares Fundament; ohne Plan dauert es drei- bis viermal so lang.
- Die Reihenfolge zählt: erst ROPA erfassen und bauen, dann Sicherheit und Dienstleister, dann Hochrisiko und Verantwortung.
- Eine benannte Verantwortung entscheidet, ob der Plan landet oder stockt.
Tag 1-30: Erfassen und ROPA aufbauen
Wofür ist der erste Monat?
Sichtbarkeit. Sie können nur schützen und dokumentieren, was Sie sehen. In den ersten 30 Tagen:
- Eine vollständige Tool-Liste erstellen - jedes System mit Personenbezug, inklusive Shadow IT.
- Erste ROPA-Einträge für die volumenstärksten Prozesse (Marketing, HR, Support).
- Die Datenschutzerklärung gegen diese Liste prüfen.
Ergebnis: Sie wissen, welche Daten wo liegen, und Ihr zentrales Verzeichnis steht.
Tag 31-60: Sicherheits- und Dienstleisterebene belegen
Was deckt der zweite Monat ab?
- Ihre TOM dokumentieren - konkrete Verschlüsselung, Zugriffskontrolle, Backups, Logging.
- Jeden externen Dienstleister prüfen und fehlende AVVs abschließen.
- Den Meldeprozess gegen die 72-Stunden-Frist definieren (Art. 33).
Ergebnis: Ihre Sicherheits- und Auftragsverarbeiter-Ebene ist belegt, nicht angenommen.
Tag 61-90: Hochrisiko schließen und Verantwortung festlegen
Was vollendet das Fundament?
- Eine DPIA für jede risikoreiche Verarbeitung durchführen, besonders KI-gestützte Entscheidungen über Personen (Art. 35).
- Offene Punkte aus den ersten beiden Phasen schließen.
- Je Bereich eine benannte Verantwortung festlegen und den ersten Review-Termin setzen.
Ergebnis: ein pflegbares, audit-bereites Fundament - und ein Prozess, der es aktuell hält.
30-60-90-Tage-DSGVO-Plan (DOCX) kostenlos herunterladen
Wie es nach Tag 90 weitergeht
Ist Compliance an Tag 90 „fertig“?
Nein - sie wird gepflegt. Das Fundament ist das Schwere; es aktuell zu halten, ist ein Rhythmus: bei jedem neuen Tool oder Dienstleister aktualisieren, vierteljährlich eine Kurzprüfung, einmal im Jahr ein Gesamt-Review. Eine Plattform, die Einträge zur Überprüfung markiert, wenn sie veralten, nimmt das meiste manuelle Tracking ab.
ETHYX führt diese Roadmap als laufendes System - geführte Workflows je Phase und automatische Review-Erinnerungen, damit das in 90 Tagen gebaute Fundament aktuell bleibt, statt zu verfallen.
Quellen & weiterführende Links
| Zweck | Quelle | URL |
|---|---|---|
| Offizieller DSGVO-Text | EUR-Lex | https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32016R0679 |
| Europäischer Datenschutzausschuss | EDPB | https://www.edpb.europa.eu |