Technisches DSGVO-Evidenzaudit

Technisches DSGVO-Audit für Websites

Wir zeichnen auf, was Tags, Formulare, Speicher und verbundene Anbieter vor der Einwilligung, nach einer Auswahl und nach dem Widerruf tun. Sie erhalten reproduzierbare Nachweise, technische Verantwortliche und einen Retest – keinen Scanner-Score und kein pauschales Compliance-Versprechen.

15-Min-Intro buchen ↗
Project review with stakeholders

Die Zustände, die wir testen

  • Erster Besuch vor jeder Consent-Auswahl
  • Ablehnen, zweckbezogenes Akzeptieren sowie Ändern oder Widerrufen
  • Tags, Requests, Cookies, Local Storage, Embeds und Formularversand in jedem Zustand
  • Eine synthetische Auskunfts- oder Löschspur, wenn die verbundenen Systeme sicher im Scope liegen

Was das Evidenzpaket enthält

  • Ein Inventar der vereinbarten Routen, Formulare, Tags, Speicher, Endpunkte und Anbieter
  • Aufgezeichnete Requests und Speicheraktivität mit Consent-Status und Reproduktionsschritten
  • Befundkarten mit betroffenem Datenfluss, technischem Owner, Korrektur und Retest-Kriterium
  • Ein Entscheidungsregister für Fragen des Verantwortlichen, DSB oder der Rechtsberatung
  • Einen zweiten Evidenzdurchlauf mit geschlossenen, offenen und akzeptierten Befunden

Warum ein Ein-Minuten-Scan nicht reicht

Ein externer Scan kann einen zu frühen Tracker, ein Cookie oder einen Drittanbieter-Request finden. Bedingte Tag-Manager-Regeln, authentifizierte Formulare, serverseitige Weiterleitungen, nachgelagerte Löschung oder das Verhalten nach einem Widerruf erklärt er nicht zuverlässig. Wir verbinden Browsernachweise mit vereinbartem Konfigurations- und Workflow-Zugriff und benennen, was wir verifizieren konnten – und was nicht.

Klare Grenze zwischen Engineering und Rechtsbewertung

  • Wir verifizieren technisches Verhalten; wir zertifizieren keine „DSGVO-Konformität“
  • Ihr DSB oder Ihre Rechtsberatung entscheidet über Rechtsgrundlage, Hinweise, Verträge, Transfers, Löschfristen, DSFA-Bedarf und rechtliche Priorität
  • Wir verwenden standardmäßig synthetische Testdaten und vereinbaren jeden privilegierten oder produktiven Zugriff vorab
  • Das Ergebnis sind Nachweise, die Datenschutz, Produkt und Engineering gemeinsam prüfen können

Was den Umfang verändert

Der Umfang hängt von Templates, Märkten, Consent-Zuständen, Tags, Formularen, Anbietern und verbundenen Systemen ab; außerdem von Staging, Logs und Testkonten sowie davon, ob Korrektur und Retest enthalten sind. Der separate Leitfaden erklärt Marktpreise und Kostentreiber.

Kostenleitfaden zum DSGVO-Audit lesen →

Mit einem beobachtbaren Scope starten

Senden Sie uns die Routen, Märkte, Consent-Plattform, den Tag Manager, die Formulare und die verbundenen Systeme, die geprüft werden sollen. Vor dem Start definieren wir Zustände, Zugriffe, synthetische Datensätze, Evidenzformat, Ausschlüsse und Retest.

Technisches DSGVO-Audit scopen ↗

Die Standards hinter den Prüffragen

Die DSGVO definiert Grundsätze, Betroffenenrechte sowie Pflichten zu Datenschutz durch Technikgestaltung, Auftragsverarbeitung, Verzeichnissen, Sicherheit und Folgenabschätzung. Daraus strukturieren wir Evidenzfragen – keine Rechtsmeinung.

DSGVO auf EUR-Lex lesen ↗

FAQ

Fragen vor einem technischen DSGVO-Audit.

Was unterscheidet eine rechtliche DSGVO-Prüfung von diesem technischen Audit?

Die rechtliche Prüfung bewertet Pflichten, Rechtsgrundlagen, Hinweise, Verträge, Transfers und Risiken. Dieses Audit beobachtet, was Website und vereinbarte verbundene Systeme tatsächlich erheben, senden, speichern und nach einer Consent-Änderung oder synthetischen Betroffenenanfrage tun. Wir dokumentieren Umsetzungsnachweise für Ihren DSB oder Ihre Rechtsberatung.

Kann ein automatischer DSGVO-Scanner dieses Audit ersetzen?

Kein Scanner sieht jeden authentifizierten, serverseitigen oder nachgelagerten Datenfluss. Ein Scan ist ein nützlicher Discovery-Input. Das Audit ergänzt reproduzierbare Zustandswechsel, manuelle Workflow-Tests, vereinbarte Konfigurationsnachweise, Ownership und einen Retest – und dokumentiert jede Grenze der Verifikation.

Beweist das Audit, dass unsere Website DSGVO-konform ist?

Nein. Es belegt ausschließlich das im vereinbarten Scope und unter den dokumentierten Testbedingungen beobachtete technische Verhalten. Verantwortlicher, DSB oder Rechtsberatung bleiben für die rechtliche Auslegung und Entscheidungen zuständig. Das Evidenzpaket macht diese Entscheidungen und die technische Umsetzung konkreter.

Sind Korrektur und Retest enthalten?

Jeder Befund enthält eine technische Korrektur und ein Retest-Kriterium. Ihr Team kann die Umsetzung übernehmen oder sie separat mit uns scopen. Im Angebot steht ausdrücklich, ob ein zweiter Evidenzdurchlauf enthalten ist. Damit verlangt „behoben“ einen bestandenen Test.

Hier starten

Bereit fürs Gespräch.Buchen Sie eine kurze Diagnose.

Sagen Sie uns, was nicht läuft

Ein Prozess, ein Tool, eine hängende Entscheidung. Ein Satz reicht.

Mit dem Absenden stimmen Sie unserer Datenschutzerklärung.

Wir lesen jedes Briefing und antworten innerhalb eines Werktags.

Lieber erst sprechen?oder Tech-Stack-Audit anfragen oder direkt per E-Mail

Unklar, wo Sie anfangen sollen? Schicken Sie die hängende Entscheidung, den Workflow oder die Seite. Wir sagen, ob ein Diagnosegespräch, ein Tech-Stack-Audit oder ein anderer erster Schritt passt.