
Der Datenschutz beginnt mit einer sehr konkreten Frage: Wer erhält welche Informationen und aus welchem Grund? In einer Treuhandgesellschaft erfordern Buchhaltungs- und Lohnunterlagen eine nachvollziehbare Organisation, von der ersten Übermittlung bis zur Archivierung.
Die CNPD stellt klar, dass eine Zertifizierung die Verantwortung des Verantwortlichen oder des Auftragsverarbeiters nicht mindert. Prüfen Sie genau, was zertifiziert ist.
Der zu prüfende Rahmen
Die Rollen des Verantwortlichen und des Auftragsverarbeiters bestimmen sich nach den tatsächlich durchgeführten Verarbeitungen. Sie ergeben sich nicht allein aus der Bezeichnung des Vertrags. Aufbewahrungsdauer, Sicherheit, Information und Rechte der betroffenen Personen müssen für jeden Zweck geprüft werden.
Zertifizierung und tägliche Compliance unterscheiden
GDPR-CARPA ist ein von der CNPD vorgestellter Zertifizierungsmechanismus. Er beruht auf Kriterien und einem Bewertungsverfahren. Ein Unternehmen, das diesen Weg in Erwägung zieht, muss zunächst die betroffenen Verarbeitungen und die betreffende Organisation identifizieren.
Das Kürzel ersetzt weder das Verzeichnis der Verarbeitungstätigkeiten noch die Organisation der Rechte, die Verwaltung der Zugriffe oder die Sicherheitsmaßnahmen. Eine Zertifizierung kann eine Darlegung innerhalb ihres Geltungsbereichs unterstützen; sie berechtigt nicht dazu, andere Verpflichtungen zu ignorieren.
Das Zertifikat statt nur das Logo lesen
Fordern Sie das Zertifikat an und identifizieren Sie die Einheit, die abgedeckten Vorgänge, den Zeitraum und die Zertifizierungsstelle. Prüfen Sie den Status der Stelle bei der CNPD sowie die öffentlich verfügbaren Informationen zum Zertifikat.
Verwechseln Sie eine DSGVO-Zertifizierung nicht mit einer Zertifizierung der Informationssicherheit oder einer bloßen vertraglichen Verpflichtung. Jede bezieht sich auf einen anderen Gegenstand. Bei der Auswahl eines Lohn- oder Buchhaltungsdienstleisters sollten Sie den zertifizierten Geltungsbereich mit der tatsächlich eingekauften Dienstleistung abgleichen.
Die interne Dokumentation vorbereiten
Erstellen Sie eine Übersicht der Daten: Beschäftigte, Kunden, Lieferanten, wirtschaftlich Berechtigte und Ausweisdokumente. Identifizieren Sie die Zugriffe, die Fristen, die Empfänger und etwaige Übermittlungen. Die Rollen des Verantwortlichen und des Auftragsverarbeiters müssen nach den tatsächlich durchgeführten Vorgängen definiert werden.
Prüfen Sie Verträge, Verfahren für Vorfälle, Sicherungen und Modalitäten zur Beantwortung von Anfragen. Ein Verfahren muss von den Teams nutzbar sein und darf nicht nur in einem Dokument verfügbar sein. Bewahren Sie Nachweise über seine Anwendung und die durchgeführten Kontrollen auf.
Den Ansatz in die Wahl einer Treuhandgesellschaft einbeziehen
Fragen Sie, wie Unterlagen übermittelt werden, wer sie einsehen kann und wie Ihre Daten am Ende des Mandats zurückgegeben werden. Lohndaten erfordern besondere Aufmerksamkeit hinsichtlich der Trennung von Zugriffen.
Eine relevante Zertifizierung kann zusammen mit Verträgen, technischen Maßnahmen und der Fähigkeit, Verfahren zu erläutern, ein Element der Auswahlunterlagen sein. Sie darf nicht zu einer kommerziellen Formel werden, die diese Prüfungen ersetzt.
Das Zertifizierungsversprechen in überprüfbare Fragen umwandeln
Wenn Sie ein Zertifikat erhalten, vergleichen Sie zunächst den Namen der Einheit mit demjenigen des Vertragspartners. Identifizieren Sie anschließend die abgedeckten Verarbeitungen und die genannten Einschränkungen. Ein Lohndienst, eine Dokumentenplattform und ein anderes Unternehmen derselben Gruppe dürfen nicht ohne Prüfung des Geltungsbereichs als abgedeckt betrachtet werden.
Fragen Sie nach der Referenz des Zertifikats, seinem Zeitraum und den Modalitäten zur Überprüfung seines Status. Das von der CNPD vorgestellte System unterscheidet zwischen der Zertifizierung von Verarbeitungen und der Zulassung von Bewertungsstellen. Daher muss für die richtige Frage das richtige Dokument geprüft werden. Ein Logo auf einer kommerziellen Präsentation liefert diese Präzision nicht.
Bereiten Sie ein Beispiel einer Sie betreffenden Verarbeitung vor: Übermittlung der Variablen, Erstellung der Lohnabrechnung, Bereitstellung und Aufbewahrung. Erfassen Sie in jedem Schritt die Zugriffe, die Werkzeuge und die Auftragsverarbeiter. Der Leitfaden zu Datenaustauschen mit einer Treuhandgesellschaft erläutert diese tägliche Organisation; die Zertifizierung muss mit dieser konkreten Funktionsweise abgeglichen werden.
Kontrollen zwischen zwei Bewertungen aufrechterhalten
Ein Verfahren zum Entzug von Zugriffen muss funktionieren, wenn ein Mitarbeiter das Unternehmen verlässt. Ein Vorfallsverfahren muss ermöglichen, zu wissen, wen man benachrichtigen muss und welche Informationen zusammenzutragen sind. Um Ihre Organisation zu testen, verwenden Sie ein fiktives Szenario und halten Sie die Entscheidungen, die internen Fristen und die Unsicherheiten fest. Vermeiden Sie es, reale Daten offenzulegen, nur um einen Prozess nachzuweisen.
Bewahren Sie Kontrollnachweise auf: Überprüfungen von Berechtigungen, Validierungen, Nachverfolgung von Anfragen und Korrekturen. Es geht nicht darum, ungenutzte Dokumente anzuhäufen, sondern erklären zu können, was, von wem und mit welchem Ergebnis geprüft wurde. Wenn sich ein Werkzeug oder Dienstleister ändert, identifizieren Sie die betroffenen Verarbeitungen und die erneut zu prüfenden Dokumente.
Der Leitfaden zur Digitalisierung der Buchhaltung hilft bei der Vorbereitung des Tests neuer Werkzeuge und ihrer Rückgabe. Bei Lohndaten muss der Kalender der Lohnvariablen auch die berechtigten Personen festlegen. Der Ansatz wird nützlich, wenn jede Regel in der tatsächlichen Arbeit umgesetzt wird. Fragen Sie den Dienstleister, wie eine wesentliche Änderung im Hinblick auf den zertifizierten Geltungsbereich bewertet wird, statt anzunehmen, dass sich das Zertifikat automatisch auf die neue Dienstleistung erstreckt.
| Punkt | Prüfung | Zu vermeidende Grenze |
|---|---|---|
| Einheit | Name des Inhabers und Vertragspartner | Das Zertifikat auf eine gesamte Gruppe ausdehnen |
| Geltungsbereich | Betroffene Verarbeitungen und Dienstleistungen | Ein Logo mit einer allgemeinen Abdeckung gleichsetzen |
| Status | Referenz, Zeitraum und Überprüfung | Sich auf eine alte, isolierte Kopie verlassen |
| Funktionsweise | Nachverfolgte Kontrollen und Änderungen | Ein schriftliches Verfahren mit der tatsächlichen Anwendung verwechseln |
Sehen wir uns einen konkreten Fall an
Fiktives pädagogisches Beispiel zur Erläuterung der Überlegungen.
Ein Unternehmen übermittelt die Lohnvariablen über ein gemeinsames Postfach, auf das sein gesamtes Team Zugriff hat. Vor dem Wechsel der Software muss es die Zugriffe auf den tatsächlichen Bedarf beschränken, einen geeigneten Kanal festlegen und wissen, wer die Informationen validiert. Anschließend prüft es die Verträge und die Auftragsverarbeiter des gewählten Dienstes. Die Kontrolle beschränkt sich nicht darauf, einen Hinweis „DSGVO-konform“ anzufordern: Sie betrifft Zugriffe, Nutzungen und überprüfbare Nachweise.
Die vorzubereitenden Punkte
- Geltungsbereich und Einheit des Zertifikats identifiziert.
- Stelle und Gültigkeit geprüft.
- Verarbeitungen, Zugriffe und Auftragsverarbeiter erfasst.
- Verfahren angewendet und Nachweise aufbewahrt.
Häufige Fragen
Deckt die Zertifizierung automatisch das gesamte Unternehmen ab?
Ihr Geltungsbereich muss im Zertifikat gelesen werden. Sie darf nicht auf Verarbeitungen ausgedehnt werden, die dort nicht aufgeführt sind.
Belegt ein ISO-Logo eine GDPR-CARPA-Zertifizierung?
Nein. Die Zertifizierungen haben nicht denselben Gegenstand; prüfen Sie das genaue Zertifikat und seine ausstellende Stelle.
Die nützlichen Begriffe dieses Leitfadens
Fragen an den Fachmann
- Welche Rollen und Verantwortlichkeiten sind dokumentiert?
- Wer kann auf Lohndaten zugreifen und wie werden Berechtigungen entzogen?
Um den Umfang Ihrer Anfrage zu präzisieren, konsultieren Sie auch unser Dossier Buchhaltung.
Und für Ihre Situation?
Um einen Dienstleister zu bewerten, bringen Sie die Beschreibung der Daten und der erwarteten Dienstleistung mit. Bitten Sie ihn, seine Verpflichtungen und etwaigen Zertifizierungen mit den tatsächlich angebotenen Verarbeitungen zu verknüpfen, mit klar definierten Zugriffen, Rückgabe und einem Verfahren für Vorfälle. Suchen Sie in unserem Verzeichnis nach dem Fachmann, der zu Ihrem Bedarf passt, und bitten Sie ihn anschließend um ein Mandat und einen detaillierten Kostenvoranschlag.
Quellen und Überprüfung
Referenzen am 20. September 2026 konsultiert. Die offiziellen Verfahren erläutern die geltenden Voraussetzungen und Ausnahmen.
Dieser Leitfaden erläutert ein allgemeines Verfahren. Die anwendbaren Regeln hängen von Ihrer Situation ab; er stellt keine individuelle Beratung dar. Eine Korrektur melden.
Ihr nächster Schritt
Ein konkreter Bedarf verdient den richtigen Ansprechpartner
Buchhaltung, Steuern, Gründung oder Lohnabrechnung: Bereiten Sie Ihre Fragen vor und suchen Sie dann im Verzeichnis nach dem Fachmann, der Ihre Situation prüfen kann. Überprüfen Sie seine Aufgaben und seinen Status, bevor Sie ihm Ihre Unterlagen anvertrauen.