Flitz.ai Flitz.ai
← Alle Artikel
6 Min. Lesezeit

Vom Excel-Chaos zur Audit-Bereitschaft: Schritt-für-Schritt zu DSGVO- und DSG-Konformität mit Flitz

Bei vielen Schweizer KMU läuft der Datenschutz über verstreute Word-Dokumente und halbfertige Excel-Tabellen. Hier ist eine praxisnahe Anleitung, wie Sie dieses Chaos in einen automatisierten Workspace überführen.

Vom Excel-Chaos zur Audit-Bereitschaft: Schritt-für-Schritt zu DSGVO- und DSG-Konformität mit Flitz

Fragt man die meisten Inhaberinnen und Inhaber von Schweizer KMU, wie ihre Datenschutzdokumentation organisiert ist, lautet die ehrliche Antwort meist: «Irgendwo in einem Ordner.» Ein Verarbeitungsverzeichnis, das seit der Erstellung durch einen Berater nie wieder aktualisiert wurde, eine Subauftragnehmerliste, in der das neue E-Mail-Marketing-Tool fehlt, und ein Notfallplan für Datenschutzverletzungen, der nur als Idee in jemandes Kopf existiert. Das funktioniert – bis eine Anfrage einer betroffenen Person im Posteingang landet. Oder schlimmer: bis tatsächlich ein Vorfall eintritt und Sie wissen müssen, ob Sie 72 Stunden Zeit haben oder «so rasch wie möglich» melden müssen.

Dass dieses Durcheinander bestehen bleibt, liegt nicht an Nachlässigkeit. Es liegt daran, dass die DSGVO und das revidierte Schweizer Datenschutzgesetz (revDSG) zwei sich überschneidende Regelwerke mit unterschiedlichen Fristen, unterschiedlichen Verzeichnissen und keinem gemeinsamen Zuhause sind. Nachfolgend ein praxistauglicher Weg, diese Arbeit in einem einzigen, automatisierten Workspace zu bündeln – anhand der Struktur, die Flitz für dieses Problem einsetzt.

Schritt 1: Verantwortlichenregister und Datenschutzberater-Eintrag einmalig einrichten

Bevor irgendetwas anderes passiert, brauchen Sie eine verbindliche Antwort auf die Frage «Wer ist wofür verantwortlich?». Anstatt Angaben zum Verantwortlichen, Kontaktdaten der oder des Datenschutzbeauftragten und Felder für die EU-Vertretung manuell in mehreren Dokumenten zu erfassen, stellt Ihnen ein KI-gestütztes Interview die relevanten Fragen einmal und erstellt daraus das Register. Dieses wird zur einzigen verbindlichen Quelle, auf die alle anderen Module zugreifen – Ihre Firmendaten müssen nicht fünfmal in fünf verschiedene Vorlagen abgetippt werden.

Schritt 2: Verarbeitungsverzeichnis nach Art. 30 aufbauen, ohne bei null zu beginnen

Das Verzeichnis der Verarbeitungstätigkeiten ist normalerweise der grösste Zeitfresser: Rechtsgrundlage, Aufbewahrungsfristen, Empfänger, Zwecke – für jede einzelne Verarbeitungstätigkeit. Statt dies von Grund auf manuell zu erfassen, befüllt das KI-Interview das Formular anhand dessen vor, was bereits über Ihr Unternehmen bekannt ist. Sie prüfen und passen an, statt von null zu schreiben. Jeder Eintrag wird automatisch der zugehörigen Rechtsordnung zugeordnet, sodass sich DSGVO- und DSG-Anforderungen nicht vermischen.

Schritt 3: Subauftragnehmer automatisch erfassen lassen

Art. 28 verlangt eine aktuelle Liste der Subauftragnehmer – den Lohnbuchhaltungsdienstleister, den Cloud-Anbieter, das Analytics-Tool. Statt diese Liste mühsam von Hand zusammenzustellen, durchsucht eine Auto-Erkennung Ihre Systemumgebung nach wahrscheinlichen Subauftragnehmern. Laden Sie bestehende Auftragsverarbeitungsverträge als PDF hoch, extrahiert die KI die strukturierten Angaben (Parteien, Zweck, Schutzmassnahmen) direkt aus dem Dokument. Was früher ein Nachmittag voller Copy-Paste war, wird zu ein paar Uploads und einer kurzen Prüfung.

Schritt 4: DPIA-Schwellenwertprüfung mit einem Klick

Nicht jede Verarbeitungstätigkeit erfordert eine vollständige Datenschutz-Folgenabschätzung, aber herauszufinden, welche dies tut, ist gemäss Art. 35 bereits ein eigenes Rechercheprojekt. Ein Klick genügt, um eine KI-gestützte Risikoanalyse über Ihre registrierten Tätigkeiten laufen zu lassen – und wo nötig, wird gleich der komplette DPIA-Entwurf zur Prüfung erstellt. Damit wird aus einer Aufgabe, die viele KMU aus Respekt schlicht auslassen, etwas, das tatsächlich erledigt wird.

Schritt 5: Anfragen betroffener Personen innerhalb der Frist bearbeiten

Wenn jemand fragt «Welche Daten haben Sie über mich gespeichert?», beginnt die gesetzliche 30-Tage-Frist sofort zu laufen – und wer das manuell im Posteingang verfolgt, verpasst früher oder später eine Frist. Das Anfragen-Modul startet die Frist automatisch, ermöglicht bei wirklich komplexen Fällen eine Fristverlängerung um 60 Tage per Klick und erstellt ein exportierbares Art.-15-Bundle, sodass Sie die Unterlagen nicht mühsam aus vier verschiedenen Systemen zusammensuchen müssen.

Schritt 6: Ihre Meldefrist bei Datenschutzverletzungen im Voraus kennen

Hier zeigt sich am deutlichsten, wie wichtig die Unterscheidung zwischen den Rechtsordnungen ist. Unter der DSGVO haben Sie in der Regel 72 Stunden Zeit, die Behörde zu informieren; unter dem Schweizer DSG gilt der Massstab «so rasch als möglich» – eine andere, weniger starre Frist. Das Vorfall-Logbuch wendet automatisch die korrekte Frist an, je nachdem, wo die betroffenen Daten liegen, und die KI erstellt sowohl die Behördenmeldung als auch die Benachrichtigung der betroffenen Personen als Entwurf – Sie bearbeiten also ein Dokument, statt es unter Zeitdruck neu zu verfassen.

Schritt 7: Technische und organisatorische Massnahmen (TOM) generieren

Art. 32 verlangt dokumentierte technische und organisatorische Massnahmen, aber wer diese von Grund auf selbst formuliert, landet meist entweder bei generischen Textbausteinen oder bei gar nichts. Der Basis-Generator erstellt konkrete, stichpunktartige Massnahmen in 12 Kategorien, abgestimmt auf die tatsächliche Konfiguration Ihres Mandanten – so erhalten Sie ein echtes Ausgangsdokument statt eines leeren Blatts.

Schritt 8: Team schulen und den Nachweis dafür haben

Dokumentation nützt nur, wenn Ihre Mitarbeitenden die Regeln auch tatsächlich kennen. Die Schulungsverwaltung versendet E-Mail-Einladungen, verfolgt für jede Person einen «Gelesen und verstanden»-Bestätigungsstatus und ermöglicht Ihnen, Nachzüglern mit einem Klick eine Erinnerung zu schicken – so haben Sie bei Bedarf einen zeitgestempelten Nachweis statt nur die Erinnerung an ein Meeting.

Schritt 9: Aus Entwürfen freigegebene Dokumente machen

Jedes KI-erstellte Dokument liegt in einer Dokumentenbibliothek mit PDF-Export und einem Workflow «Als geprüft markieren», der das Entwurfs-Wasserzeichen durch einen Freigabestempel ersetzt, sobald Ihre Datenschutzberaterin oder Ihr Datenschutzberater grünes Licht gibt. Das ist entscheidend: Flitz erbringt keine Rechtsberatung, und jeder KI-Entwurf muss vor der offiziellen Verwendung durch die zuständige Datenschutzstelle geprüft werden – ein Hinweis, der bewusst auf jeder Seite erscheint.

Schritt 10: Nachweise extern teilen, ohne das ganze System offenzulegen

Wenn eine Revisionsstelle, ein Versicherer oder ein Geschäftspartner Ihren Compliance-Stand sehen möchte, wollen Sie keinen Systemzugriff gewähren. Ein öffentliches Auditor-Dossier – passwortgeschützt, mit Ablaufdatum und Widerrufsmöglichkeit – erlaubt es Ihnen, eine Token-authentifizierte Momentaufnahme zu teilen, für die auf der Gegenseite kein Login nötig ist und die sich jederzeit deaktivieren lässt, sobald sie nicht mehr gebraucht wird.

Was sich dadurch ändert

Es geht nicht darum, Ihre Datenschutzberatung oder Ihre Rechtsvertretung zu ersetzen – sondern darum, keine Stunden mehr mit manuellem Ausfüllen von Formularen, dem Abgleichen von Excel-Tabellen und der Fristenverfolgung über zwei Rechtsordnungen hinweg zu verlieren. Jeder Eintrag weiss bereits, ob er unter die DSGVO oder das DSG fällt, sodass Sie nicht manuell abgleichen müssen, welche Regel gilt. Wie sich das in einen einzigen Workspace neben Ihrer Buchhaltung einfügt, erfahren Sie auf der Flitz-Produktseite zu DSGVO- & DSG-Compliance.

Schluss mit Tool-Chaos. Starten Sie Ihr Business.

Erstellen Sie Ihr kostenloses Konto in 2 Minuten. Keine Kreditkarte erforderlich.

Kostenloses Konto erstellen