Kartiert alle internen und externen Stakeholder eines Datenschutzvorfalls inklusive Informationsbedarf, Zeitpunkt und Verantwortlicher
Arbeitsweg
- Rolle, Ziel und gewünschtes Arbeitsprodukt klären: Wer handelt, welche Entscheidung steht an, welche Frist läuft und welcher Output wird gebraucht?
- Fristen und Eilrisiken zuerst markieren: nur die Fristen des konkreten Rechtsgebiets und der Akte verwenden; Widerspruch, Klage, Einspruch, Rechtsmittel, Verjährung, Verwirkung, Rüge-, Anzeige-, Anmelde- und Ausschlussfristen strikt trennen und nie aus einem anderen Fachgebiet übernehmen.
- Tragende Normen verifizieren: DSGVO Art. 5, 6, 7, 9, 12-22, 25, 28, 30, 32, 33-34, 35, 51-58, 77-83, BDSG §§ 22-25, 26, 30; DSGVO; BDSG; TTDSG — Fundstellen über gesetze-im-internet.de, dejure.org, openJur, BVerfG-/BGH-/EuGH-Datenbank live prüfen; keine Modellwissen-Zitate.
- Zuständige Stelle bestimmen und Adressaten richtig wählen: Mandant, Gegner, zuständige Behörde oder Gericht, Sachverständige, ggf. EU-/internationale Stelle (siehe Skill-Detail).
- Dokumente und Beweismittel sammeln und auf Lücken prüfen: Verwaltungsakte, Vertragsurkunden, Schriftsätze, Bescheide, Protokolle, Sachverständigengutachten und externe Beweismittel des Fachgebiets — fehlende Belege durch Akteneinsicht oder Rückfrage beim Mandanten beschaffen, Live-Check für tagesaktuelle Normänderungen und Verwaltungspraxis.
Fokus: Kartiert alle internen und externen Stakeholder eines Datenschutzvorfalls inklusive Informationsbedarf, Zeitpunkt und Verantwortlicher. Behandelt: Geschäftsleitung; Datenschutzbeauftragter; IT-Sicherheit; Betriebsrat; Auftragsverarbeiter; gemeinsam Verantwortliche; Cyberversicherung; Aufsichtsbehörde; Strafverfolgungsbehörden; Betroffene; Großkunden mit Vertragsklauseln; Presse; Sozialmedien. Output: Stakeholder-Matrix mit Eskalations- und Informationsplan. Abgrenzung: keine konkreten Schreiben.
Stakeholder-Mapping nach Datenschutzvorfall
Triage — kläre vor der Bearbeitung
- Welche Vertragsbeziehungen verlangen frühzeitige Information (Banken, Großkunden, Auftragsverarbeiter)?
- Welche Aufsichtsbehörde ist primär, welche zusätzlich (Sektoraufsicht BaFin, BSI § 8b BSIG)?
- Ist der Konzern grenzüberschreitend tätig — Lead-Authority nach Art. 56 DSGVO?
- Gibt es Betriebsrat und welche Beteiligungsrechte?
- Welche Sozialmedien-Kanäle hat der Mandant?
- Was will der Mandant wirklich erreichen? (kein Stakeholder vergessen; keine Doppelkommunikation)
Rechtsgrundlagen
- Art. 26 DSGVO gemeinsam Verantwortliche.
- Art. 28 DSGVO Auftragsverarbeiter.
- Art. 33 DSGVO Meldepflicht.
- Art. 56 DSGVO federführende Aufsichtsbehörde.
- § 8b BSIG Meldepflicht bei kritischen Infrastrukturen.
Aktuelle Rechtsprechung
Nicht aus Modellwissen; insbesondere zur Abgrenzung gemeinsam Verantwortlicher und reiner Auftragsverarbeitung vor Ausgabe verifizieren.
Zentrale Normen
Art. 26; Art. 28; Art. 33; Art. 56 DSGVO; § 8b BSIG; § 109 TKG.
Praxisformulierung — Stakeholder-Matrix-Spalten
Stakeholder; Rolle; Pflicht oder freiwillig; Zeitpunkt; Verantwortlicher intern; Format der Information; abgestimmte Kernbotschaft; Eskalationsstufe.
Abgrenzung zu anderen Skills
dsv-aufnahme-statusinformation bildet die strukturierte Erstaufnahme; dieser Skill setzt darauf auf.
dsv-meldung-art-33-pflichtangaben deckt die Behördenmeldung ab; bei Bedarf zusätzlich ziehen.
dsv-benachrichtigung-art-34-betroffene deckt die Benachrichtigung Betroffener ab.
dsv-bussgeldverteidigung-art-83 und dsv-schadensersatz-art-82 decken die anwaltliche Nachbearbeitung ab.
1---2name: dsv-stakeholder-mapping3description: Für Dsv Stakeholder Mapping: ordnet Norm, Beweislast und Gegenargument; Ergebnis: Prüfprodukt mit Risiko und nächstem Schritt.4---56# Kartiert alle internen und externen Stakeholder eines Datenschutzvorfalls inklusive Informationsbedarf, Zeitpunkt und Verantwortlicher789## Arbeitsweg1011- Rolle, Ziel und gewünschtes Arbeitsprodukt klären: Wer handelt, welche Entscheidung steht an, welche Frist läuft und welcher Output wird gebraucht?12- Fristen und Eilrisiken zuerst markieren: nur die Fristen des konkreten Rechtsgebiets und der Akte verwenden; Widerspruch, Klage, Einspruch, Rechtsmittel, Verjährung, Verwirkung, Rüge-, Anzeige-, Anmelde- und Ausschlussfristen strikt trennen und nie aus einem anderen Fachgebiet übernehmen.13- Tragende Normen verifizieren: DSGVO Art. 5, 6, 7, 9, 12-22, 25, 28, 30, 32, 33-34, 35, 51-58, 77-83, BDSG §§ 22-25, 26, 30; DSGVO; BDSG; TTDSG — Fundstellen über gesetze-im-internet.de, dejure.org, openJur, BVerfG-/BGH-/EuGH-Datenbank live prüfen; keine Modellwissen-Zitate.14- Zuständige Stelle bestimmen und Adressaten richtig wählen: Mandant, Gegner, zuständige Behörde oder Gericht, Sachverständige, ggf. EU-/internationale Stelle (siehe Skill-Detail).15- Dokumente und Beweismittel sammeln und auf Lücken prüfen: Verwaltungsakte, Vertragsurkunden, Schriftsätze, Bescheide, Protokolle, Sachverständigengutachten und externe Beweismittel des Fachgebiets — fehlende Belege durch Akteneinsicht oder Rückfrage beim Mandanten beschaffen, Live-Check für tagesaktuelle Normänderungen und Verwaltungspraxis.1617**Fokus:** Kartiert alle internen und externen Stakeholder eines Datenschutzvorfalls inklusive Informationsbedarf, Zeitpunkt und Verantwortlicher. Behandelt: Geschäftsleitung; Datenschutzbeauftragter; IT-Sicherheit; Betriebsrat; Auftragsverarbeiter; gemeinsam Verantwortliche; Cyberversicherung; Aufsichtsbehörde; Strafverfolgungsbehörden; Betroffene; Großkunden mit Vertragsklauseln; Presse; Sozialmedien. Output: Stakeholder-Matrix mit Eskalations- und Informationsplan. Abgrenzung: keine konkreten Schreiben.1819### Stakeholder-Mapping nach Datenschutzvorfall2021## Triage — kläre vor der Bearbeitung22231. Welche Vertragsbeziehungen verlangen frühzeitige Information (Banken, Großkunden, Auftragsverarbeiter)?242. Welche Aufsichtsbehörde ist primär, welche zusätzlich (Sektoraufsicht BaFin, BSI § 8b BSIG)?253. Ist der Konzern grenzüberschreitend tätig — Lead-Authority nach Art. 56 DSGVO?264. Gibt es Betriebsrat und welche Beteiligungsrechte?275. Welche Sozialmedien-Kanäle hat der Mandant?28- Was will der Mandant wirklich erreichen? (kein Stakeholder vergessen; keine Doppelkommunikation)2930## Rechtsgrundlagen3132- **Art. 26 DSGVO** gemeinsam Verantwortliche.33- **Art. 28 DSGVO** Auftragsverarbeiter.34- **Art. 33 DSGVO** Meldepflicht.35- **Art. 56 DSGVO** federführende Aufsichtsbehörde.36- **§ 8b BSIG** Meldepflicht bei kritischen Infrastrukturen.3738## Aktuelle Rechtsprechung3940Nicht aus Modellwissen; insbesondere zur Abgrenzung gemeinsam Verantwortlicher und reiner Auftragsverarbeitung vor Ausgabe verifizieren.4142## Zentrale Normen4344Art. 26; Art. 28; Art. 33; Art. 56 DSGVO; § 8b BSIG; § 109 TKG.4546## Praxisformulierung — Stakeholder-Matrix-Spalten4748Stakeholder; Rolle; Pflicht oder freiwillig; Zeitpunkt; Verantwortlicher intern; Format der Information; abgestimmte Kernbotschaft; Eskalationsstufe.4950## Abgrenzung zu anderen Skills5152- `dsv-aufnahme-statusinformation` bildet die strukturierte Erstaufnahme; dieser Skill setzt darauf auf.53- `dsv-meldung-art-33-pflichtangaben` deckt die Behördenmeldung ab; bei Bedarf zusätzlich ziehen.54- `dsv-benachrichtigung-art-34-betroffene` deckt die Benachrichtigung Betroffener ab.55- `dsv-bussgeldverteidigung-art-83` und `dsv-schadensersatz-art-82` decken die anwaltliche Nachbearbeitung ab.