Hier ist die Tabelle im Markdown-Format:
| # | Bereich | Was ist gefordert? | Warum? | Rechtsgrundlage |
|---|---|---|---|---|
| 1 | Personenbezogene Daten identifizieren | IP-Adressen, Cookies, Device-IDs, Logdaten als personenbezogen behandeln | DSGVO gilt für jede Verarbeitung personenbezogener Daten | DSGVO Art. 4 |
| 2 | Rechtsgrundlage prüfen | Einwilligung für Tracking/Analytics; berechtigtes Interesse nur in engen Ausnahmen | Jede Verarbeitung braucht eine Grundlage | DSGVO Art. 6 |
| 3 | Impressumspflicht | Vollständiges Impressum mit Anbieterkennung, Kontaktdaten und Verantwortlichem; bei gewerblichen und journalistischen Angeboten verpflichtend | Fehlende Angaben sind abmahnfähig | TMG § 5, DDG § 5 (ab 2024), RStV § 55 |
| 4 | Consent-Management & Cookies | Keine Tracking-Skripte oder nicht notwendigen Cookies vor Zustimmung; Widerruf ermöglichen | ePrivacy + Transparenzpflicht | DSGVO Art. 7, ePrivacy-RL Art. 5 |
| 5 | Datenminimierung & Logging | Nur notwendige Daten erheben; Logs pseudonymisieren, verschlüsseln, automatisch löschen | Grundprinzip der DSGVO | DSGVO Art. 5, 32 |
| 6 | Technische Schutzmaßnahmen | TLS 1.2+, HSTS, Datenbankverschlüsselung, Schlüssel getrennt, bcrypt/Argon2 für Passwörter | Schutz vor Abhören, Datenpannen und Leaks | DSGVO Art. 32 |
| 7 | Drittanbieter & Analytics | Keine externen Fonts/CDN/Analytics ohne Consent; bei US-Diensten Standardvertragsklauseln oder DPF prüfen | IP = personenbezogen; Drittlandtransfer-Pflichten | DSGVO Art. 44–49, EuGH Schrems II |
| 8 | Nutzerrechte technisch umsetzen | Export, Löschung, Korrektur, Auskunft implementieren | Rechte der betroffenen Person | DSGVO Art. 15–20 |
| 9 | Datenlöschung & Retention | Löschkonzepte, automatische Fristen, „Recht auf Vergessenwerden” | Löschpflicht | DSGVO Art. 17 |
| 10 | Sichere Architektur & Entwicklung | Least Privilege, Zero-Trust, Secrets-Management, sichere Pipelines, Supply-Chain-Checks | Minimierung interner und externer Angriffsflächen | DSGVO Art. 32, Stand der Technik |
| 11 | Dokumentation, DPIA & Verarbeitungsverzeichnis | Datenflüsse dokumentieren (Art. 30); DPIA bei hohem Risiko (Art. 35) | Rechenschaftspflicht | DSGVO Art. 30, 35 |
| 12 | Incident Response | Datenpannen innerhalb von 72h an Aufsichtsbehörde melden | Meldepflicht | DSGVO Art. 33 |