Die Praxis des externen DSB

Der erste Arbeitsbereich, der von einem DSB entworfen wurde. Fuer die echte Arbeit des DSB.

Kundenprofile, Dokumentenarchiv, Verarbeitungsverzeichnis, Fristen und Data-Breach-Log. Entworfen von einem zertifizierten DSB, der taeglich mehrere Mandate verwaltet.

30 Tage kostenlos · keine Kreditkarte im ersten Monat
EU-HostingVerschlüsselte DatenAppend-only Audit-TrailMulti-Kunden
Sassari, Sardegna2026
Zertifizierter DSBin der Praxis
Photo coming
Wer dahintersteht

Dott. Pietro Cravero

Entwickelt von einem DSB, für DSB.

Ich bin Pietro Cravero, zertifizierter Data Protection Officer und Gründer von Studio Cravero Consulting. DPO Workspace entstand aus meiner täglichen DSGVO-Beratungsarbeit für öffentliche Verwaltungen und private Organisationen.

Jede Funktion wurde entwickelt, um ein operatives Problem zu lösen, das ich selbst erlebt habe. Keine Vaporware. Keine magischen Automatisierungsversprechen. Nur Werkzeuge, die Sie wirklich täglich verwenden.

0
Dokumentvorlagen
0
Dokumentationsbereiche
0
veröffentlichte Analysen
0
Produktsprachen
IDcert zertifizierter DSBMaster II Personal Data Processing · Roma TreSitz: Sassari, SardinienUSt-ID IT03059830905
Studio Cravero Consulting
Das Problem

Bei 5+ Kunden bricht das System zusammen.Verstreute Drive-Ordner, veraltete Tabellen, Fristen auf Post-its. Funktioniert, solange Sie einen Kunden haben.

Verzeichnisse Art. 30 in 5 verschiedenen Tabellen — Mit unterschiedlichen Datumsangaben aktualisiert — Sie wissen nicht mehr, welches die richtige ist.

Fristen von Kunde A im Kalender von Kunde B — Sie vergessen eine periodische Überprüfung und merken es erst hinterher.

Datenpanne: 20 Minuten, um die Dokumente zu finden — Wenn ein Kunde anruft, verschwenden Sie wertvolle Zeit der 72-Stunden-Frist.

Regulatorische Updates nur an Anrufer — Sie geben sie nur an Kunden weiter, die anrufen. Die anderen bleiben zurück.

Die Lösung

Von einem DSB gebaut. Fuer die echte Arbeit des DSB.

Kein generisches Tool, das auf Datenschutz angepasst wurde. Ein Arbeitsbereich, der nach dem echten Arbeitsablauf des externen DSB entworfen wurde.

CSComune di SorsoPublic entity - Review frequency: 6 monthsActive
OverviewDocumentsRegisterVorfälleDeadlinesAudit
24
Documents
8
Processings
2
Deadlines
Latest documents
Informativa pazienti.pdfComplete
Registro art. 30 v2.xlsxIn review
DPIA videosorveglianza.pdfDraft

Same structure, every client

Not just an archive. A workspace that brings order, continuity, and traceability.

Ereignismeldung

Der Mandant meldet. Sie haben die Akte schon offen.

Das Schwierigste an der Arbeit eines externen Datenschutzbeauftragten ist nicht die Dokumentation, sondern überhaupt zu erfahren, dass etwas passiert ist. Hier sagt es der Mandant selbst, mit Link und Code, und die Meldung entsteht bereits als nachvollziehbares Ereignis.

  1. Sie geben einen Link, keinen Zugang

    Jeder Mandant erhält eine eigene Adresse mit Code. Keine Passwörter zu verwalten, keine zusätzlichen Nutzer zu bezahlen.

  2. Der Mandant beschreibt das Ereignis

    Ein kurzes Formular in normaler Sprache: was passiert ist, wann, wer betroffen ist. DSGVO-Kenntnisse sind nicht nötig.

  3. Es erreicht Sie, bevor das Telefon klingelt

    Die Meldung landet in der Warteschlange des richtigen Mandanten, mit fester Datums- und Zeitangabe. Wer wann was gesagt hat, bleibt dokumentiert.

  4. Daraus wird ein Ereignis mit eigener Frist

    Sie wählen die Ereignisart und der Ablauf startet: die Schritte und die aus dem Gesetz berechnete Frist, nicht geschätzt. Eine Datenschutzverletzung startet die 72 Stunden nach Art. 33.

dpoworkspace.eu/segnala-evento/…
Datenschutzereignis melden
Was ist passiert
Wann
Betroffene Personen
Senden
Ihre Warteschlange
Comune di Sorso
E-Mail an die falsche Liste gesendet
08/08/2026 · 09:15 · ~140
Datenschutzverletzungart. 33 GDPR
1Risiko für die Betroffenen bewerten
2Über die Meldung an die Behörde entscheiden
3Entscheidung und Begründung dokumentieren
Meldefrist: 11.08.2026 · 09:15
Alles bleibt im Audit-Trail des Mandanten
DokumentengeneratorPro

Vom Fragebogen zum übergabefertigen Dokument

Beantworten Sie einige geführte Fragen und erhalten Sie einen professionell gesetzten Entwurf mit den Daten Ihres Mandanten. Schluss mit Copy-and-paste aus alten Dateien.

46 fertige Vorlagen, branchenübergreifend
Informationspflichten für Gesundheitswesen, Personal, Kunden, Website, Videoüberwachung, E-Commerce, Hotellerie, Fitnessstudios und mehr, dazu Bestellungen und Einwilligungen.
Export als PDF und als bearbeitbares Word
Hochwertiges Layout: Deckblatt, nummerierte Abschnitte, Tabellen und Hinweiskästen. Fertig zur Übergabe oder zum Feinschliff.
Freigabe durch den Datenschutzbeauftragten erforderlich
Das Werkzeug übernimmt die Fleißarbeit, exportiert wird aber erst nach Ihrer Prüfung und Bestätigung. Die fachliche Beurteilung bleibt bei Ihnen.
Generator ausprobieren

Ausfüllen und Vorschau frei. Export ab dem Pro-Tarif enthalten.

Datenschutzdokument

Patienteninformation

Erteilt gemäß Art. 13 DSGVO

Verantwortlicher

Centro Medico Esempio

Erstellt am

20/06/2026

Referenz

DPOW-PAZ

1Verantwortlicher
2Übersicht
Zweck
Grundlage
Aufbew.
DPO Workspace · dpoworkspace.euENTWURF · DPOW-PAZ
PDFWord
Rechenschaftspflicht

Konformität nachweisen wird konkret.

Alles, was Sie für eine Aufsichtsbehörden-Prüfung oder ein Kunden-Audit benötigen, ohne in Panik zu geraten.

Available

Upload and last modified date

Every document shows creation date, last modification, and author.

Available

Document status

Draft, in review, complete, to update. Quick filters per client.

Available

Per-client audit log

History of every operation (creation, modification, deletion) append-only.

Available

Operational notes

Free annotations linked to the client to contextualize decisions.

Available

Per-client deadlines

Configurable review frequency, alerts on upcoming or overdue deadlines.

Available

Exportable client report

PDF package with client profile, Art. 30 register, and operational timeline.

Für wen es konzipiert ist

Auf einem echten Arbeitsablauf aufgebaut.

Keine allgemeine Bürosoftware. Ein Arbeitsbereich für alle, die DSB als Beruf ausüben, mehrere Mandate betreuen und Rechenschaftspflicht nachweisen müssen.

3–30
typische Mandanten

Independent DPOs

Certified professionals acting as external DPO for multiple entities or companies.

5–20
typische Mandanten

Privacy consultants

Consultants supporting clients on GDPR compliance without formally holding the role.

3–5
im Team

Law firms and privacy practices

Structured firms with multiple professionals managing privacy matters in parallel.

10+
betreute Stellen

Public sector and healthcare experts

DPOs serving municipalities, schools, health authorities, with specific documentary needs.

12
Monatszyklus

SME and hospitality consultants

Specialists for SMEs, hospitality, retail with recurring mandates.

Knoten

Consultant networks

Networks and cooperatives of privacy consultants sharing methods and tools.

Sicherheit

EU-Hosting, Verschlüsselung, Audit.

DPO Workspace ist nach den Prinzipien Privacy by Design und by Default entwickelt.

TLS 1.3 · AES-256

Verschluesselt im Ruhezustand und bei der Uebertragung

Alle Dateien und Metadaten sind bei Google Cloud im Ruhezustand verschluesselt (AES-256) und bei der Uebertragung ueber TLS 1.3. Kein Klartextzugriff entlang der Kette.

europe-west1 · BE

Hosting in der EU

Ihre Daten und Dokumente liegen auf der Infrastruktur von Google Firebase, Region europe-west1 (Belgien). Im regulaeren Betrieb keine Drittlandsuebermittlung.

Firestore rules

Getrennte Kundenbereiche

Jeder Nutzer arbeitet in einem eigenen Bereich. Zugriffsregeln der Datenbank verhindern, dass ein Konto die Daten eines anderen liest.

append-only

Nachvollziehbarkeit der Vorgaenge

Jeder Upload, jede Aenderung und jede Loeschung wird in einem internen, nur anfuegbaren Protokoll erfasst - nuetzlich im Pruefungsfall.

Der Weg eines Dokuments
TLS 1.3AES-256 at-resteurope-west1Firestore rules
Audit-Trailappend-only
09:15Upload
Keine rückwirkenden Änderungen: nur Ergänzungen.

DPO Workspace ist ein operatives Werkzeug zur Unterstützung des DSB. Es ersetzt weder die fachliche Beurteilung des Datenschutzbeauftragten noch die Verantwortung des Verantwortlichen.

Mehr zu Sicherheit und Compliance →
Dokumentationsbereiche

Alles, was ein DSB verwaltet, an einem Ort.

31 vorkonfigurierte Dokumentationsbereiche. Dokumente hochladen, Status zuweisen, Notizen hinzufügen. Alles am richtigen Platz, für jeden Mandanten.

00/ 14 Bereiche für jeden Mandanten

Datenschutzhinweise

art. 13-14

Erfassung, Versionierung und Ueberpruefung der Hinweise nach Art. 13-14 DSGVO.

Benennungen und Autorisierungen

art. 29

Benennungsschreiben und Autorisierungen der zur Verarbeitung befugten Personen.

Verarbeitungsverzeichnis

art. 30

Verzeichnis nach Art. 30 mit bearbeitbarem Formular und Branchenvorlagen.

Auftragsverarbeiter

art. 28

Liste externer Auftragsverarbeiter und Vereinbarungen nach Art. 28.

DSFA und Folgenabschaetzungen

art. 35

Risikobewertungen und Datenschutz-Folgenabschaetzungen nach Art. 35.

Datenschutzverletzungen

art. 33-34

Verzeichnis der Vorfaelle mit 72-Stunden-Frist nach Art. 33.

Cookies und Web

ePrivacy

Cookie-Richtlinie, Banner und Erfassung der Web-Verarbeitungen.

Videoueberwachung

art. 88

Hinweisschilder, Lageplaene, Bewertungen zum Einsatz von Kamerasystemen.

Datenschutzschulung

art. 39

Bescheinigungen, Unterlagen und Nachverfolgung der Schulungen.

Betroffenenanfragen

art. 15-22

Nachverfolgung der Anfragen nach Art. 15-22 DSGVO.

Pruefungen und Fristen

art. 24

Pruefunterlagen, Nachverfolgung und Dokumentfristen.

KI-Dokumentation

AI Act

Automatisierte Systeme, KI-Verordnung, Nachvollziehbarkeit algorithmischer Entscheidungen.

Drittlandsuebermittlungen

art. 44-49

Verzeichnis der Uebermittlungen in Drittlaender und TIA-Bewertung (Kapitel V, Art. 44-49).

NIS2 und Netzsicherheit

NIS2

Dokumentation zu Sicherheitsmassnahmen und NIS2-Pflichten ueber die klassische DSGVO hinaus.

Was es wirklich tut

Zehn Dinge, die andere Archiv nennen.

Keines davon ist ein Versprechen: alles ist bereits in Produktion. Zeigen Sie auf eine Karte, um sie anzuhalten.

Mandantenportal

Ein eigener Link pro Mandant: Meldungen ohne eigenen Zugang.

Fristen am Gesetz verankert

Die Frist wird nicht geschätzt: der Artikel berechnet sie. Die 72 Stunden aus Art. 33 laufen ab der genauen Uhrzeit.

Termin-Feed als .ics

Alle Mandantenfristen im eigenen Kalender, automatisch aktualisiert.

OCR und Volltextsuche

Sie suchen eine Klausel in einem drei Jahre alten Scan-PDF und finden sie.

46 Dokumentvorlagen

Hinweise, Bestellungen, Einwilligungen, KI-Verordnung: Fragebogen ausfüllen, Entwurf mitnehmen.

Jährliches Audit-Pack als PDF

Eine vorlegbare Gesamtakte: Mandantenblatt, Verzeichnis nach Art. 30, Zeitleiste der Vorgänge.

Konformitätsbewertung

Für jeden Mandanten: was fehlt und wo. Damit entscheiden Sie, wohin die Stunden gehen.

REST-API und Schlüssel

Ihre Daten gehören Ihnen auch außerhalb: Lesezugriff über API mit widerrufbaren Schlüsseln.

Team und Rollen

Einladungen, Rechte owner, editor, viewer, und 2FA für jedes Konto.

Wochenübersicht

Montagmorgen wissen Sie, was fällig ist, bei welchem Mandanten und was aus den Portalen kam.

Preise

Einfache Preise. Jederzeit kündbar.

30 Tage kostenlose Testphase auf jedem Plan. Keine Kreditkarte erforderlich.

Solo

To get started

€19/mese

Primo mese gratuito

  • Up to 3 clients
  • 1 user
  • Alle 77 Dokumentationsbereiche
  • Art. 30 register
  • Data breach 72h
  • Betroffenenanfragen (Art. 15-22)
  • Schulungsregister fuer Personal
  • Drittlandtransfers und TIA
  • Audit log
  • 5 GB storage
Inizia gratis
Più scelto

Pro

Most chosen plan

€39/mese

Primo mese gratuito

  • Unbegrenzte Mandanten
  • 1 user
  • Everything in Solo
  • DPIA Wizard (WP248)
  • OCR full-text search
  • PDF client report
  • Sector templates
  • Monthly ZIP backup
  • Public DPO profile
  • Weekly digest
  • 25 GB storage
Inizia gratis

Studio

For small firms

€79/mese

Primo mese gratuito

  • Unlimited clients
  • Up to 5 users
  • Everything in Pro
  • Client relations map
  • Annual PDF Audit Pack
  • Read-only REST API
  • Granular roles
  • Priority support
  • 100 GB storage
Inizia gratis

MwSt. ggf. nicht enthalten.

DATENSCHUTZ-NEWS

Aktuelle Entscheidungen und Neuerungen

Analysen aus der Sicht eines praktizierenden DSB.

Alle Nachrichten ansehen
Regulierung
26der Artikel, den vor dem Senden niemand unterschreibt

Wer haftet für den Livestream des U14-Spiels? Schweden beantwortet die Frage, die niemand stellt

Am 25. August hat die schwedische Aufsichtsbehörde einen Leitfaden zum Streaming von Jugendsport veröffentlicht. Viele Vereine übertragen Kinderspiele online, und der Leitfaden nennt die Faktoren, die über die Zulässigkeit entscheiden. Lesenswert ist aber der andere Teil: die Verantwortlichkeit, wenn die Kommune die Anlage besitzt und der Verein dort Kameras installieren will.

25. Aug. 2026Neu 5 min
Regulierung
24Monate, nach denen ein Vorfall nicht mehr verwendet wird

Den Score, mit dem der Kredit abgelehnt wird, darf man erfragen — und er muss erklärt werden

Am 19. August hat die CNIL ihre Empfehlung vom Mai 2026 zur Bonitätsprüfung für die Öffentlichkeit übersetzt. Darin stehen drei Zahlen und ein Grundsatz, die jeden betreffen, der Scoring betreibt: vierundzwanzig Monate für zurückliegende Vorfälle, sechs Monate für die Daten eines abgelehnten Antrags und ein Auskunftsrecht zum Score, das sich nicht mit dem Hinweis auf das Geschäftsgeheimnis erledigen lässt.

19. Aug. 2026Neu 6 min
Regulierung
2EDSA-Kriterien und die DSFA wird Pflicht

An Schulen sind Werbe-Tracker verboten, und das ist keine Frage der Einwilligung

Am 24. August hat die CNIL die Regeln für die in Schulen genutzten digitalen Arbeitsumgebungen veröffentlicht. Ausschlaggebend ist nicht der Schutz Minderjähriger, sondern ein verwaltungsrechtlicher Grundsatz: die Neutralität des öffentlichen Bildungsdienstes umfasst die kommerzielle Neutralität, weshalb Tracker zu Werbe- oder Profilbildungszwecken grundsätzlich verboten sind. Hat das Werkzeug sie, muss der Verantwortliche sie abschalten.

24. Aug. 2026Neu 6 min
Häufig gestellte Fragen

Wie funktioniert die kostenlose Testphase?

+

30 volle Tage, ohne Kreditkarte. Danach können Sie einen Plan aktivieren oder ablaufen lassen — Ihre Daten bleiben 90 Tage gespeichert.

Ersetzt DPO Workspace den DSB?

+

Nein. DPO Workspace ist ein operatives Werkzeug zur Unterstützung des DSB. Es ersetzt weder die fachliche Beurteilung noch die Verantwortung des Verantwortlichen.

Sind die Daten sicher?

+

Ja. EU-Hosting (europe-west1), TLS-1.3-Verschlüsselung im Transit, AES-256 at rest. Tägliche Backups. Art.-28-AVV auf Anfrage verfügbar.

Kann ich meine Daten exportieren?

+

Ja, jederzeit. Kundenexport als CSV/Excel, Verzeichnis Art. 30 als PDF/Word.

Passt es zu meiner kleinen Praxis?

+

Ja, das Tool ist genau für unabhängige DSB, kleine Kanzleien und Datenschutzberater konzipiert, die 30-50 Kunden gleichzeitig betreuen.

Was passiert bei einer Kündigung?

+

Der Plan bleibt bis zum Ende des bereits bezahlten Zeitraums aktiv. Danach wird der Zugang gesperrt, bis Sie reaktivieren. Daten bleiben 90 Tage nach Kündigung erhalten.