Beispieldokument: Diese Seite beschreibt eine Organisations- und Nachweisstruktur für die fiktive „Muster GmbH“. TISAX-Bewertungsziele, Datenschutzrollen, Verarbeitungstätigkeiten, Verträge, Datenübermittlungen, Vorfälle, Nachweise und Reifegrade sind noch nicht bestätigt. Das Dokument ersetzt weder eine rechtliche Einzelfallprüfung noch eine Datenschutzberatung.
Abgrenzung: Eine TISAX-Datenschutzbewertung ist kein Zertifikat über die vollständige Einhaltung der DSGVO. Sie ergänzt den TISAX-Kriterienkatalog Informationssicherheit um festgelegte Anforderungen an die Verarbeitung personenbezogener Daten, insbesondere im Auftragsverarbeitungskontext.
Verbindliche TISAX-Regel: Alle 46 Kontrollfragen des ISA-Reiters „Informationssicherheit“ werden umgesetzt und bewertet. Der Datenschutzkatalog kommt entsprechend dem registrierten Bewertungsziel hinzu. Sobald die ISA eine Datenschutzfrage dem Assessmentumfang zuordnet, kann sie nicht individuell als „nicht anwendbar“ ausgeschlossen werden.
| Feld | Wert |
|---|---|
| Dokumenten-ID | TISAX-MA-03 |
| Dokumentenart | Regelung / TISAX-Datenschutzsteuerung |
| Wiki.js-Pfad | /ISMS/06-TISAX/Datenschutz-im-TISAX-Kontext |
| Verantwortlich | Datenschutzkoordination |
| Fachlich geprüft durch | Datenschutzbeauftragte/r, TISAX-Koordination, ISMS, Recht/Compliance und IT |
| Freigabe durch | Geschäftsführung |
| Status | Entwurf – Bewertungsziel und Umsetzung nicht bestätigt |
| Version | 0.1 |
| Stand | 23.07.2026 |
| Gültig ab | Nach Freigabe |
| Nächste Prüfung | Vor Assessmentbestellung, bei Rechts-/ISA-Änderung und mindestens jährlich |
| Schutzklasse | Vertraulich |
| ISO-Bezug | ISO/IEC 27001:2022, insbesondere Annex A 5.31 und A 5.34 sowie zugehörige Sicherheitsmaßnahmen |
| VDA-ISA-Bezug | ISA 6.0.3, Kapitel 9 Datenschutz; Informationssicherheit Kapitel 1 bis 7 vollständig |
| Rechtsbezug | DSGVO, BDSG und weitere je Verarbeitung anwendbare Datenschutzvorgaben |
Diese Seite steuert die Vorbereitung, Umsetzung, Bewertung und Nachweisführung des Datenschutzes im TISAX-Kontext.
Sie soll sicherstellen, dass:
TISAX und die ISA:
Rechtliche Pflichten gelten unabhängig davon, ob das TISAX-Datenschutz-Bewertungsziel registriert ist. Umgekehrt wird ein TISAX-Kriterienkatalog nicht allein deshalb zum Assessmentumfang, weil die Organisation allgemein personenbezogene Beschäftigten- oder Kontaktdaten verarbeitet. Maßgeblich sind die offizielle ISA-Logik, das registrierte Bewertungsziel, der Assessment Scope und die Kundenanforderung.
Die Regelung gilt für:
Der genaue Scope wird mit Geltungsbereich und Standorte, Kundenverträgen, dem Verzeichnis von Verarbeitungstätigkeiten und der ENX-Registrierung abgeglichen.
| Merkmal | Stand des Beispiels |
|---|---|
| Verwendeter Arbeitsstand | ISA 6.0.3 |
| Vor Assessment maßgebliche Fassung | Mit ENX-Information und Audit-Provider zu bestätigen |
| ISA2027 | Für 2027 bestellte Assessments vorgesehen; Delta-Analyse erforderlich |
| TISAX Participant ID | Nicht eingetragen |
| TISAX Scope ID | Nicht eingetragen |
| Registrierter Assessment Scope | Nicht bestätigt |
Bewertungsziel Data |
Offen |
Bewertungsziel Special data |
Offen |
| Kriterienkatalog Informationssicherheit | 46 von 46 Fragen verbindlich; 0 bewertet |
| Kriterienkatalog Datenschutz | 12 Fragen in ISA 6.0.3; Bewertungsziel offen; 0 bewertet |
| Assessment Level | Noch abzuleiten |
| Audit-Provider | Nicht ausgewählt |
Vor einer Assessmentbestellung wird geprüft, welche ISA-Version nach den offiziellen Übergangsregeln tatsächlich gilt. Reifegrade und Referenzen werden bei einem Versionswechsel nicht ungeprüft übernommen.
| Bewertungsziel | Kriterienkataloge | Typischer Prüfgegenstand | Status |
|---|---|---|---|
| Data | Informationssicherheit und Datenschutz | Personenbezogene Daten, die im Auftrag eines Kunden verarbeitet werden | Zu bestätigen |
| Special data | Informationssicherheit und Datenschutz | Besondere Kategorien personenbezogener Daten im Auftragskontext | Zu bestätigen |
Die Auswahl wird nicht allein aus internen Vermutungen oder dem allgemeinen Vorhandensein personenbezogener Daten abgeleitet. Erforderlich sind:
Das Bewertungsziel wird im Rechts- und Vertragskataster und in der VDA-ISA-Selbsteinschätzung konsistent dokumentiert.
| Kriterienkatalog | Umfang ISA 6.0.3 | Regel im Beispiel |
|---|---|---|
| Informationssicherheit | 46 Kontrollfragen | Alle 46 werden umgesetzt und bewertet; keine individuelle Nichtanwendbarkeit |
| Datenschutz | 12 Kontrollfragen | Bei Data oder Special data gemäß ISA-Logik vollständig in den Assessmentumfang übernehmen |
Für Datenschutz gilt:
Die Datenschutzrolle wird für jede Verarbeitung gesondert bestimmt:
| Rolle | Kernaussage | Erforderlicher Nachweis |
|---|---|---|
| Verantwortlicher | Entscheidet über Zwecke und wesentliche Mittel der Verarbeitung | Rollenbewertung, Verzeichnis, Rechtsgrundlage und Informationen |
| Gemeinsam Verantwortliche | Entscheiden gemeinsam über Zwecke und Mittel | Dokumentierte Rollenklärung und Vereinbarung |
| Auftragsverarbeiter | Verarbeitet personenbezogene Daten im Auftrag und nach dokumentierten Weisungen | Auftragsverarbeitungsvertrag, Weisungen und TOM |
| Weiterer Auftragsverarbeiter | Wird durch einen Auftragsverarbeiter für die Leistung eingesetzt | Genehmigung, Vertrag, Flow-down und Überwachung |
| Empfänger/Dritter | Erhält Daten in einer rechtlich zu bewertenden Rolle | Rechtsgrundlage, Zweck und Übermittlungsdokumentation |
| Datenschutzbeauftragte/r | Berät und überwacht im gesetzlichen Aufgabenrahmen | Benennung, Stellung, Ressourcen und Tätigkeitsnachweise |
| Datenschutzkoordination | Koordiniert operative Aufgaben, ohne gesetzliche Unabhängigkeit zu ersetzen | Aufgabenbeschreibung und Eskalationsweg |
Die Bezeichnung im Vertrag allein genügt nicht, wenn die tatsächlichen Zwecke, Mittel oder Weisungsbeziehungen davon abweichen.
| Rolle | Verantwortung |
|---|---|
| Geschäftsführung | Datenschutzorganisation, Ressourcen, wesentliche Risiken und Freigaben sicherstellen |
| Datenschutzbeauftragte/r | Unabhängig beraten, überwachen und Ansprechpartnerfunktion wahrnehmen, soweit benannt |
| Datenschutzkoordination | Register, Bewertungen, Fristen, Nachweise und Maßnahmen koordinieren |
| TISAX-Koordination | Bewertungsziele, Assessment Scope, ISA-Version und Audit-Provider abstimmen |
| ISMS-Beauftragte/r | Sicherheitsanforderungen, Risiken, SoA, Vorfälle und Audits integrieren |
| Recht/Compliance | Rechtsgrundlagen, Verträge, Übermittlungen und regulatorische Änderungen prüfen |
| Fach-/Prozessverantwortliche | Zwecke, Daten, Empfänger, Aufbewahrung und tatsächliche Umsetzung verantworten |
| IT-/Systemverantwortliche | Technische und organisatorische Maßnahmen umsetzen und nachweisen |
| Einkauf/Lieferantenmanagement | Auftragsverarbeiter, Unterauftragnehmer, Verträge und Änderungen steuern |
| Personalwesen | Beschäftigtendatenschutz, Verpflichtungen, Schulungen und Lebenszyklus steuern |
| Incident-Team | Datenschutzverletzungen erkennen, eindämmen, bewerten und eskalieren |
| Beschäftigte | Weisungen, Vertraulichkeit, Meldewege und Schutzmaßnahmen einhalten |
Ein Organigramm oder eine Benennung allein belegt nicht, dass Rollen praktisch wahrgenommen werden.
Die Datenschutzregelungen enthalten mindestens:
Richtlinien werden versioniert, fachlich geprüft, freigegeben, kommuniziert und regelmäßig auf Wirksamkeit überprüft. Diese Wiki-Seite ersetzt keine vollständige Datenschutzleitlinie.
Für eine wirksame Datenschutzorganisation werden dokumentiert:
| Organisationsmerkmal | Erwarteter Nachweis |
|---|---|
| Verantwortliche Stelle | Gesellschaft, Anschrift und Vertretung |
| Datenschutzbeauftragte/r | Benennung, Kontaktdaten, Veröffentlichung/Meldung und Stellung |
| Datenschutzkoordination | Aufgaben, Vertretung und Eskalation |
| Prozessverantwortliche | Zuordnung je Verarbeitung |
| System-/Asset-Owner | Technische Verantwortung und Schutzmaßnahmen |
| Incident-Schnittstelle | Datenschutzbewertung und rechtzeitige Eskalation |
| Vertrags-Schnittstelle | Auftragsverarbeitung, Weisungen und Datenübermittlungen |
| Bericht an Leitung | Regelmäßiger Status, Risiken, Vorfälle und Entscheidungen |
| Schulung | Rollenbezogene Qualifikation und Teilnahme |
| Überwachung | Prüfplan, Ergebnisse, Maßnahmen und Wirksamkeit |
Interessenkonflikte, fehlende Ressourcen oder nicht funktionsfähige Vertretungen werden als Lücke dokumentiert.
Das Verzeichnis bildet die tatsächlichen Verarbeitungen ab und enthält je Tätigkeit mindestens:
| Verarbeitungs-ID | Tätigkeit | Rolle | Kunde/Auftrag | Datenkategorien | Systeme | Empfänger | Löschung | DSFA | Status |
|---|---|---|---|---|---|---|---|---|---|
| Noch zu vergeben | Noch zu erfassen | Noch zu bewerten | Noch zuzuordnen | Noch zu erfassen | Noch zu erfassen | Noch zu erfassen | Noch festzulegen | Noch zu prüfen | Nicht bewertet |
Ein Verzeichnis, das nur geplante oder generische Prozesse enthält, belegt nicht die Vollständigkeit der tatsächlichen Verarbeitungen.
Für assessmentrelevante Verarbeitungen werden Datenflüsse nachvollziehbar dokumentiert:
| Datenfluss-ID | Quelle | Übertragungsweg | Ziel/System | Daten | Zweck | Empfänger/Rolle | Land/Region | Schutz | Nachweis |
|---|---|---|---|---|---|---|---|---|---|
| Noch zu vergeben | Noch zu erfassen | Noch zu erfassen | Noch zu erfassen | Noch zu erfassen | Noch festzulegen | Noch zu bewerten | Noch zu erfassen | Noch festzulegen | Noch zu referenzieren |
Unbekannte oder nicht dokumentierte Schnittstellen werden als Bewertungs- und Sicherheitslücke behandelt.
Für jede Verarbeitung werden vor Beginn und bei Änderung geprüft:
Eine Kundeneinwilligung, ein Vertrag oder ein berechtigtes Interesse wird nicht pauschal für alle Verarbeitungszwecke angenommen.
Ein standardisierter Vorabprüfprozess entscheidet, ob eine Datenschutz-Folgenabschätzung erforderlich ist.
| Prüffeld | Leitfrage |
|---|---|
| Art der Daten | Werden besondere Kategorien, Strafdaten oder besonders sensible Daten verarbeitet? |
| Umfang und Systematik | Erfolgt umfangreiche, systematische oder dauerhafte Verarbeitung? |
| Überwachung | Werden Personen, Verhalten, Orte oder Leistungen überwacht oder bewertet? |
| Technologie | Werden neue oder wesentlich geänderte Technologien eingesetzt? |
| Betroffene | Sind Beschäftigte, Kinder oder andere schutzbedürftige Gruppen betroffen? |
| Verknüpfung | Werden Datenbestände zusammengeführt, profiliert oder automatisiert bewertet? |
| Auswirkungen | Können Rechte und Freiheiten erheblich beeinträchtigt werden? |
| Behördliche Kriterien | Greift eine relevante Muss- oder Kann-Liste der Aufsichtsbehörde? |
Erforderliche DSFA werden vor Beginn der risikoreichen Verarbeitung abgeschlossen, genehmigt und bei Änderungen überprüft. Hohe verbleibende Risiken werden nach rechtlicher Prüfung gegebenenfalls der zuständigen Aufsichtsbehörde vorgelegt.
Vor Beginn einer Auftragsverarbeitung werden mindestens geprüft:
Die Prüfung wird mit Lieferanten und Dienstleister und dem Rechts- und Vertragskataster abgestimmt.
Als Auftragsverarbeiter verarbeitet die Organisation personenbezogene Daten nur auf dokumentierte Weisung, soweit keine entgegenstehende gesetzliche Pflicht besteht.
| Weisungsfeld | Mindestinhalt |
|---|---|
| Weisungs-ID | Eindeutige Referenz |
| Auftrag/Kunde | Vertragliche Zuordnung |
| Autorisierte anweisende Rolle | Prüfbare Berechtigung |
| Inhalt und Zweck | Konkrete verlangte Verarbeitung |
| Betroffene Daten/Systeme | Abgegrenzter Scope |
| Datum und Gültigkeit | Beginn, Ende oder Einzeltermin |
| Prüfung | Recht, Vertrag, Sicherheit und Machbarkeit |
| Umsetzung | Verantwortliche Rolle und Nachweis |
| Widerspruch/Eskalation | Umgang mit rechtswidrig erscheinender Weisung |
| Abschluss | Ergebnis, Rückmeldung und Ablage |
Mündliche dringende Weisungen werden nach einem festgelegten Verfahren bestätigt und nachdokumentiert.
Weitere Auftragsverarbeiter werden vor Einsatz:
| Unterauftragnehmer-ID | Leistung | Daten/Betroffene | Land/Region | Genehmigung | Vertrag/Flow-down | TOM-Prüfung | Transferprüfung | Status |
|---|---|---|---|---|---|---|---|---|
| Noch zu vergeben | Noch zu erfassen | Noch zu erfassen | Noch zu erfassen | Nicht bestätigt | Nicht geprüft | Nicht geprüft | Nicht geprüft | Offen |
Eine öffentlich verfügbare Anbieterliste ohne vertragliche Zuordnung und Änderungsprozess genügt nicht als vollständiger Nachweis.
Vor jeder externen Übermittlung werden geprüft:
| Transfer-ID | Empfänger | Rolle | Daten | Zweck | Land | Instrument | Risikoprüfung | Ergänzende Maßnahmen | Status |
|---|---|---|---|---|---|---|---|---|---|
| Noch zu vergeben | Noch zu erfassen | Noch zu bewerten | Noch zu erfassen | Noch festzulegen | Noch zu erfassen | Noch zu prüfen | Nicht durchgeführt | Noch festzulegen | Offen |
Die Nennung einer Cloud-Region oder Vertragsklausel allein belegt nicht die Rechtmäßigkeit und Wirksamkeit einer Übermittlung.
Technische und organisatorische Maßnahmen werden aus Risiken, Schutzbedarf, Vertrag und rechtlichen Pflichten abgeleitet. Dazu gehören risikobasiert:
Die Maßnahme wird nicht nur beschrieben. Owner, Scope, Konfiguration, Betrieb, Prüfmethode, Ergebnis und offene Abweichungen werden nachgewiesen.
Datenschutz wird in Projekte, Beschaffung, Änderungen und Entwicklung integriert:
Eine allgemeine Projektcheckliste ohne nachweisbare Anwendung im konkreten Projekt reicht nicht aus.
Für Anfragen auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch und sonstige Rechte werden geregelt:
| Anfrage-ID | Recht | Eingang | Identität geprüft | Verantwortliche Rolle | Frist | Systeme/Empfänger | Ergebnis | Antwort | Abschluss |
|---|---|---|---|---|---|---|---|---|---|
| Noch zu vergeben | Noch zu bestimmen | – | Nein | Noch zu benennen | Noch zu berechnen | Noch zu ermitteln | Offen | Nicht versandt | Offen |
Konkrete gesetzliche Fristen und Ausnahmen werden durch die Datenschutzfunktion je Fall bestätigt.
Mögliche Datenschutzverletzungen werden über den Meldeweg für Sicherheitsvorfälle unverzüglich an Incident-Team und Datenschutzfunktion eskaliert.
Die Bearbeitung umfasst:
Sofern eine meldepflichtige Verletzung beim Verantwortlichen vorliegt, verlangt die DSGVO grundsätzlich eine Meldung an die zuständige Aufsichtsbehörde ohne unangemessene Verzögerung und möglichst binnen 72 Stunden nach Bekanntwerden. Die konkrete Frist, Zuständigkeit und Ausnahme werden fallbezogen rechtlich geprüft. Als Auftragsverarbeiter wird der Verantwortliche ohne unangemessene Verzögerung informiert.
Personen mit Zugriff auf personenbezogene Daten werden:
| Schulungsgruppe | Pflichtinhalt | Turnus | Nachweisstatus |
|---|---|---|---|
| Alle Beschäftigten | Grundsätze, sichere Verarbeitung, Phishing, Meldeweg | Noch festzulegen | Nicht nachgewiesen |
| Führungskräfte/Owner | Verantwortlichkeit, Freigaben, Risiken und Eskalation | Noch festzulegen | Nicht nachgewiesen |
| IT/Administration | Berechtigungen, Logs, Sicherheit, Vorfälle und Löschung | Noch festzulegen | Nicht nachgewiesen |
| Einkauf/Vertrag | AV-Verträge, Unterauftragnehmer und Übermittlungen | Noch festzulegen | Nicht nachgewiesen |
| Incident-Team | Datenschutzverletzungen, Bewertung und Fristen | Noch festzulegen | Nicht nachgewiesen |
| TISAX-/Auditteam | ISA-Scope, Bewertungslogik und Nachweisminimierung | Vor Assessment | Nicht nachgewiesen |
Aufbewahrung und Löschung werden je Daten- und Aufzeichnungsklasse festgelegt. Berücksichtigt werden:
| Löschobjekt | System/Ablage | Fristauslöser | Frist | Ausnahme/Sperre | Verfahren | Nachweis | Owner |
|---|---|---|---|---|---|---|---|
| Noch zu erfassen | Noch zu erfassen | Noch festzulegen | Noch festzulegen | Noch zu prüfen | Noch festzulegen | Noch zu referenzieren | Noch zu benennen |
Eine pauschale Aufbewahrung „auf Vorrat“ oder eine Löschregel ohne technische Umsetzung gilt nicht als wirksamer Nachweis.
Nachweise werden nach Datenminimierung und Need-to-know bereitgestellt:
Die Freigabe eines TISAX-Ergebnisses im ENX-Portal wird von der Bereitstellung einzelner Originalnachweise unterschieden.
| ISA-Kapitel | Themengebiet | Kontrollfragen ISA 6.0.3 | Führende Nachweise | Aktueller Status |
|---|---|---|---|---|
| 9.1 | Datenschutzrichtlinien | 1 | Freigegebene Richtlinie, Review und Kommunikation | Bewertungsziel offen |
| 9.2 | Datenschutzorganisation | 1 | Rollen, Benennungen, Ressourcen und Berichtsweg | Bewertungsziel offen |
| 9.3 | Verzeichnis von Verarbeitungstätigkeiten | 1 | Verzeichnis, Datenflüsse, Systeme und Owner | Bewertungsziel offen |
| 9.4 | Datenschutz-Folgenabschätzung | 1 | Vorprüfung, DSFA, Entscheidungen und Maßnahmen | Bewertungsziel offen |
| 9.5 | Datenübermittlungen | 3 | Verträge, Empfänger, Unterauftragnehmer und Transferprüfung | Bewertungsziel offen |
| 9.6 | Betroffenenanfragen und Vorfälle | 2 | Anfrage- und Vorfallprozess sowie Fallnachweise | Bewertungsziel offen |
| 9.7 | Personal | 2 | Verpflichtung, Schulung und Berechtigungslebenszyklus | Bewertungsziel offen |
| 9.8 | Weisungen | 1 | Kundenweisungen, Prüfung, Umsetzung und Eskalation | Bewertungsziel offen |
| Gesamt | Datenschutz | 12 | Kontrollfragenbezogene Referenzen erforderlich | 0 bewertet |
Die Anforderungstexte werden nicht aus der offiziellen Arbeitsmappe in das Wiki kopiert. Kontrollnummer, Fassungsstand und eindeutige Nachweisreferenzen stellen die Verbindung zur maßgeblichen ISA her.
| ISA-Kontrolle | Assessmentumfang | Reifegrad | Umsetzung | Referenzdokumente | Nachweise | Lücke | Maßnahme | Owner | Prüftermin |
|---|---|---|---|---|---|---|---|---|---|
| 9.x.x | Nach Bewertungsziel und ISA zu bestätigen | – | Nicht bewertet | Noch zuzuordnen | Noch zu referenzieren | Noch zu bewerten | Noch zu vergeben | Noch zu benennen | Noch festzulegen |
Sobald Data oder Special data bestätigt ist, wird für jede zugeordnete Datenschutzfrage ein eigener Eintrag angelegt. Ein Sammelverweis „siehe Datenschutzordner“ ist nicht ausreichend.
| Nachweis-ID | ISA-Kontrolle | Dokument/Aufzeichnung | Version/Zeitraum | Scope | Datenschutzprüfung | Ablage | Owner | Ergebnis |
|---|---|---|---|---|---|---|---|---|
| Noch zu vergeben | Noch zuzuordnen | Noch zu erfassen | Noch zu erfassen | Noch festzulegen | Nicht durchgeführt | Noch festzulegen | Noch zu benennen | Offen |
Jeder Nachweis wird auf:
geprüft.
Die Reifegradbewertung wird ausschließlich nach der offiziellen ISA-Methodik durchgeführt.
Eine höhere Reifegradbewertung setzt voraus, dass:
Ein freigegebenes Dokument ohne Implementierungs- und Wirksamkeitsnachweise rechtfertigt keine positive Reifegradannahme.
Datenschutzlücken werden im Maßnahmenplan und Reifegrad und bei Risiko- oder Compliancebezug zusätzlich in den einschlägigen Registern geführt.
| Maßnahmenfeld | Mindestinhalt |
|---|---|
| Maßnahmen-ID | Eindeutige Referenz |
| ISA- und Rechtsbezug | Kontrollfrage und einschlägige Pflicht |
| Ausgangslücke | Fehlende oder unzureichende Umsetzung |
| Risiko und Auswirkung | Betroffene Personen, Kunde, Vertrag und Assessment |
| Zielzustand | Messbare erwartete Umsetzung |
| Verantwortung | Benannte Rolle |
| Ressourcen und Termin | Freigegebene Planung |
| Umsetzungsnachweis | Objektiver Nachweis |
| Wirksamkeitskriterium | Vorab festgelegte Prüfmethode |
| Abschluss | Unabhängig bestätigtes Ergebnis |
Eine Datenschutzlücke wird nicht durch eine SoA-Ausnahme oder den bloßen Verzicht auf das Bewertungsziel geheilt. Rechtliche Pflichten bleiben unabhängig vom TISAX-Scope bestehen.
Mindestens zu bewerten sind:
Risiken werden nach der Methodik der Risikobewertung bewertet und im Risikoregister nachgeführt.
| Kontrolle | Umfang | Turnus im Entwurf | Nachweisstatus |
|---|---|---|---|
| Datenschutzrollen-Review | Verantwortlicher, Auftragsverarbeiter und weitere Rollen | Bei Änderung und regelmäßig | Nicht durchgeführt |
| Verzeichnis-Review | Vollständigkeit, Datenflüsse, Systeme und Löschung | Noch festzulegen | Nicht durchgeführt |
| AV-Vertragsstichprobe | Vertrag, Weisung, TOM, Unterauftragnehmer und Exit | Noch festzulegen | Nicht durchgeführt |
| Transfer-Review | Empfänger, Länder, Instrumente und Maßnahmen | Noch festzulegen | Nicht durchgeführt |
| DSFA-Vorprüfung | Neue und geänderte Verarbeitungen | Vor Freigabe | Nicht nachgewiesen |
| Betroffenenanfrage-Test | Eingang, Suche, Prüfung, Frist und Antwort | Noch festzulegen | Nicht getestet |
| Datenschutzvorfall-Übung | Meldung, Rollen, Risiko, Kunde und Behörde | Noch festzulegen | Nicht getestet |
| Löschstichprobe | Produktivsysteme, Archive, Backups und Dienstleister | Noch festzulegen | Nicht durchgeführt |
| Berechtigungsreview | Personen, Rollen, Systeme und Austritte | Noch festzulegen | Nicht durchgeführt |
| ISA-Dry-Run Datenschutz | Alle durch das Bewertungsziel zugeordneten Fragen | Vor Assessment | Nicht durchgeführt |
Ein Prüfplan oder eine Checkliste ohne ausgeführte Prüfung und Ergebnis ist kein Wirksamkeitsnachweis.
| Kennzahl | Berechnung | Entwurfsziel | Aktueller Stand |
|---|---|---|---|
| Bestätigte Datenschutzrollen | Bewertete / relevante Verarbeitungen | 100 % | Nicht messbar |
| Aktuelle Verarbeitungen | Fristgerecht geprüfte / erfasste Tätigkeiten | 100 % | Nicht messbar |
| Vollständige AV-Prüfungen | Geprüfte / relevante Auftragnehmer | 100 % | Nicht messbar |
| Vollständige Transferprüfungen | Geprüfte / relevante Übermittlungen | 100 % | Nicht messbar |
| Fristgerechte Betroffenenanfragen | Fristgerecht abgeschlossene / abgeschlossene Fälle | Vor Freigabe festlegen | Nicht erhoben |
| Rechtzeitig bewertete Vorfälle | Innerhalb interner Frist bewertete / Datenschutzereignisse | 100 % | Nicht erhoben |
| Nachgewiesene Löschungen | Fristgerecht nachgewiesene / fällige Löschungen | 100 % | Nicht messbar |
| Kontrollfragen Datenschutz bewertet | Bewertete / 12 bei bestätigtem Bewertungsziel | 12 von 12 | 0 von 12 |
| Kontrollfragen Informationssicherheit bewertet | Bewertete / 46 | 46 von 46 | 0 von 46 |
Durchschnittswerte dürfen schwerwiegende Datenschutzlücken oder kritische Einzelfälle nicht verdecken.
| Steuerungsobjekt | Nachweisbarer Stand |
|---|---|
Bewertungsziel Data/Special data |
Nicht bestätigt |
| Assessment Scope und Standorte | Nicht bestätigt |
| Datenschutzrollen je Verarbeitung | Nicht bewertet |
| Datenschutzrichtlinie | Nicht als freigegebener Nachweis vorgelegt |
| Datenschutzorganisation | Nicht bestätigt |
| Verzeichnis von Verarbeitungstätigkeiten | Nicht vorgelegt |
| DSFA-Prozess und Bewertungen | Nicht vorgelegt |
| Auftragsverarbeitungsverträge | Nicht inventarisiert |
| Weitere Auftragsverarbeiter | Nicht inventarisiert |
| Drittlandübermittlungen | Nicht bewertet |
| Betroffenenanfragen | Keine Fallnachweise erfasst |
| Datenschutzverletzungen | Keine Fall- oder Übungsnachweise erfasst |
| Löschkonzept und Löschtests | Nicht vorgelegt |
| Datenschutz-Schulungsnachweise | Nicht vorgelegt |
| TISAX-Datenschutzfragen | 0 von 12 bewertet |
| TISAX-Informationssicherheitsfragen | 0 von 46 bewertet |
Bewertung: Es liegt eine Struktur für die Bearbeitung vor. Eine Aussage zur rechtlichen Compliance, Reife, Wirksamkeit oder TISAX-Assessmentfähigkeit ist nicht zulässig.
Die Umsetzung wird über das Auditprogramm und Interne Audits risikobasiert geprüft.
Auditstichproben können umfassen:
Status, wesentliche Risiken, Vorfälle, überfällige Maßnahmen, Ressourcen und Assessmentbereitschaft fließen in die Managementbewertung ein.
Besonders zu schützen sind:
Im Wiki werden bevorzugt Status, Metadaten und eindeutige Referenzen geführt. Originalunterlagen liegen in einer rollenbasiert geschützten Ablage.
Eine Überprüfung erfolgt insbesondere bei:
Auswirkungen auf Verträge, Verarbeitungsverzeichnis, DSFA, Risiken, Maßnahmenplan, Selbsteinschätzung und Nachweise werden gemeinsam bewertet.
| Offener Punkt | Verantwortung | Status |
|---|---|---|
Kundenanforderung und Bewertungsziel Data/Special data belegen |
Vertrieb / TISAX | Offen |
| Assessment Scope, Standorte und ISA-Version bestätigen | TISAX-Koordination | Offen |
| Datenschutzrollen je Verarbeitung bewerten | Datenschutz / Fachbereiche | Offen |
| Datenschutzorganisation und Vertretungen bestätigen | Geschäftsführung / Datenschutz | Offen |
| Verzeichnis und Datenflüsse vollständig erfassen | Datenschutz / Fachbereiche / IT | Offen |
| DSFA-Vorprüfung und vorhandene DSFA nachweisen | Datenschutz / Prozess-Owner | Offen |
| AV-Verträge und weitere Auftragsverarbeiter inventarisieren | Einkauf / Datenschutz / Recht | Offen |
| Drittlandübermittlungen und Schutzinstrumente bewerten | Datenschutz / Recht / IT | Offen |
| Betroffenen- und Vorfallprozesse testen | Datenschutz / Incident-Team | Offen |
| Löschmatrix und technische Löschtests durchführen | Fachbereiche / IT / Datenschutz | Offen |
| Rollenbezogene Schulungen nachweisen | Personal / Datenschutz | Offen |
| Alle 12 Datenschutzfragen bei bestätigtem Ziel bewerten | Datenschutz / TISAX | Offen |
| Alle 46 Informationssicherheitsfragen bewerten | Kapitelverantwortliche / TISAX | Offen |
| Maßnahmen und Wirksamkeitsprüfungen abschließen | Maßnahmenverantwortliche | Offen |
| Prüffrage | Status Entwurf |
|---|---|
| Sind Kundenanforderung und registriertes Bewertungsziel nachgewiesen? | Nein |
| Sind Assessment Scope und maßgebliche ISA-Version bestätigt? | Nein |
| Sind Datenschutzrollen je Verarbeitung nachvollziehbar? | Nein |
| Ist das Verzeichnis vollständig und aktuell? | Nicht nachgewiesen |
| Sind DSFA-Bedarf und vorhandene DSFA geprüft? | Nein |
| Sind Auftragsverarbeiter und weitere Auftragsverarbeiter vollständig erfasst? | Nein |
| Sind Datenübermittlungen einschließlich Drittländern bewertet? | Nein |
| Sind Betroffenen- und Vorfallprozesse getestet? | Nein |
| Sind Löschfristen und technische Löschung nachgewiesen? | Nein |
| Sind Nachweise datensparsam und geschützt? | Noch zu prüfen |
| Sind bei bestätigtem Datenschutz-Ziel alle 12 Fragen bewertet? | Nein; 0 von 12 |
| Sind alle 46 Informationssicherheitsfragen bewertet? | Nein; 0 von 46 |
| Sind Reifegrade durch Umsetzung und Wirksamkeit belegt? | Nein |
| Version | Datum | Änderung | Erstellt/geändert durch | Freigabe | Freigabedatum |
|---|---|---|---|---|---|
| 0.1 | 23.07.2026 | TISAX-Datenschutzsteuerung mit Bewertungszielen, Rollen, Verarbeitungen, Verträgen, Übermittlungen, Vorfällen und Nachweisen angelegt | Datenschutzkoordination / ISMS | Ausstehend | – |
| Funktion | Name | Entscheidung | Datum |
|---|---|---|---|
| Geschäftsführung | – | Ausstehend | – |
| Datenschutzbeauftragte/r | – | Rechtliche und fachliche Prüfung ausstehend | – |
| TISAX-Koordination | – | Scope- und ISA-Prüfung ausstehend | – |
| ISMS-Beauftragte/r | – | Sicherheitsprüfung ausstehend | – |
Maßgeblich bleiben die offizielle ISA-Arbeitsmappe, der registrierte TISAX Assessment Scope, die bestätigten Bewertungsziele, die geltenden Datenschutzvorschriften sowie die freigegebenen Verträge und Kundenanforderungen.