DSGVO-Beratung für Vermögensverwalter und Kapitalverwaltungsgesellschaften

Verarbeitungsverzeichnis und Dateninventar nach Art. 30 DSGVO

Art.

  • 01Vollständiges Dateninventar aller personenbezogenen Daten im Finanzsektor
  • 02Verarbeitungsverzeichnis nach Art. 30 DSGVO mit Löschfristen und Rechtsgrundlagen
  • 03Technische und organisatorische Maßnahmen (TOM) nach Art. 32 DSGVO
  • 04Löschkonzept mit Abstimmung regulatorischer Aufbewahrungspflichten (HGB, KWG, MiFID)
11+Jahre Erfahrung
120+Mitarbeitende
540+Projekte
ISO 27001zertifiziert

Warum Vermögensverwalter ein strukturiertes Dateninventar brauchen

Ohne vollständiges Dateninventar können Vermögensverwalter weder Betroffenenrechte nach Art. 15 bis 22 DSGVO fristgerecht erfüllen noch Datenpannen innerhalb von 72 Stunden melden. Das Verarbeitungsverzeichnis nach Art. 30 dokumentiert alle Verarbeitungstätigkeiten, von Kundenstammdaten über Transaktionshistorien bis zu Risikoprofilen. Es bildet die Grundlage für Löschkonzepte, Datenschutz-Folgenabschätzungen und die Zusammenarbeit mit dem Datenschutzbeauftragten.

6 Leistungsbausteine

Was wir für Sie übernehmen

Einzeln buchbar oder als durchgängiges Programm.

01

Dateninventar und Datenklassifizierung

Systematische Erfassung aller personenbezogenen Datenbestände in Ihrem Unternehmen. Wir identifizieren Datenquellen, Verarbeitungszwecke, Rechtsgrundlagen und Speicherorte, als Basis für das Verarbeitungsverzeichnis und Löschkonzept.

02

Verarbeitungsverzeichnis nach Art. 30 DSGVO

Erstellung und Pflege des Verarbeitungsverzeichnisses gemäß Art. 30 DSGVO. Dokumentation aller Verarbeitungstätigkeiten mit Zweck, Rechtsgrundlage, Empfängerkategorien, Löschfristen und technisch-organisatorischen Maßnahmen.

03

Technische und organisatorische Maßnahmen (TOM)

Konzeption und Implementierung von TOM nach Art. 32 DSGVO: Verschlüsselung, Zugriffskontrollen, Pseudonymisierung, Backup-Konzepte und Incident-Response-Prozesse, abgestimmt auf die Anforderungen der Finanzbranche.

04

Löschkonzept und Aufbewahrungsfristen

Entwicklung eines branchenspezifischen Löschkonzepts unter Berücksichtigung der DSGVO-Speicherbegrenzung und regulatorischer Aufbewahrungspflichten (HGB, AO, KWG). Definition von Löschregeln, Löschprotokollen und automatisierten Löschroutinen.

05

Datenschutz-Folgenabschätzung (DSFA)

Durchführung von Datenschutz-Folgenabschätzungen nach Art. 35 DSGVO für risikobehaftete Verarbeitungen im Asset Management, etwa bei automatisierten Anlageentscheidungen, Profiling oder grenzüberschreitendem Datentransfer.

06

Betroffenenrechte und Auskunftsprozesse

Implementierung effizienter Prozesse für Auskunfts-, Berichtigungs-, Lösch- und Übertragbarkeitsansprüche nach Art. 15-20 DSGVO. Aufbau interner Workflows mit definierten Fristen, Zuständigkeiten und Dokumentation.

5 Phasen

So begleiten wir Ihr DSGVO-Projekt im Asset Management

Von der Bestandsaufnahme bis zur auditierbaren Dokumentation begleiten wir Vermögensverwalter, Kapitalverwaltungsgesellschaften und Fondsgesellschaften bei der vollständigen DSGVO-Umsetzung.

  1. Bestandsaufnahme

    Erfassung aller IT-Systeme, Datenflüsse und Auftragsverarbeiter

  2. Dateninventar

    Klassifizierung personenbezogener Daten nach Kategorie, Rechtsgrundlage und Löschfrist

  3. Verarbeitungsverzeichnis

    Erstellung nach Art. 30 DSGVO mit allen Pflichtangaben

  4. TOM-Dokumentation

    Technische und organisatorische Maßnahmen nach Art. 32 DSGVO

  5. Löschkonzept

    Abstimmung von DSGVO-Löschpflichten mit HGB-, KWG- und MiFID-Aufbewahrungsfristen

Sarah Richter

Ansprechpartner

Sarah Richter

Head of Informationssicherheit, Cyber Security

10+ Jahre Erfahrung, CISA, CISM, Lead Auditor, DORA, NIS2, BCM, Cyber- und Informationssicherheit

Die strategische DSGVO-Asset-Management-Excellence ist das Fundament für zukunftssichere Datenbestand-Governance und verbindet umfassende Asset-Transparenz mit operativer Compliance-Innovation. Moderne Asset-Management-Frameworks schaffen nicht nur regulatorische Sicherheit, sondern ermöglichen auch strategische Datenbestand-Optimierung, operative Synergien und nachhaltige Wettbewerbsdifferenzierung. Unsere integrierten Asset-Governance-Ansätze transformieren komplexe Compliance-Herausforderungen in strategische Business-Enabler, die langfristige Geschäftserfolge und operative Excellence gewährleisten.

6 FRAGEN, KURZ BEANTWORTET

Häufig gestellte Fragen zu DSGVO Asset Management

Was ist ein Verarbeitungsverzeichnis nach Art. 30 DSGVO?

Das Verarbeitungsverzeichnis (auch: Verzeichnis von Verarbeitungstätigkeiten, VVT) ist eine Pflichtdokumentation nach Art. 30 DSGVO. Es enthält alle Verarbeitungstätigkeiten mit personenbezogenen Daten, den jeweiligen Zweck, die Rechtsgrundlage, Empfängerkategorien, Löschfristen und eine Beschreibung der technisch-organisatorischen Maßnahmen. Für Vermögensverwalter und Kapitalverwaltungsgesellschaften ist es Grundlage jeder Datenschutzprüfung durch die Aufsichtsbehörde.

Welche Daten müssen Vermögensverwalter im Dateninventar erfassen?

Vermögensverwalter verarbeiten typischerweise Kundenstammdaten, Finanzdaten, Risikoprofile, Transaktionshistorien, Legitimationsdokumente und Kommunikationsdaten. All diese Kategorien müssen im Dateninventar erfasst werden, inklusive Speicherort, Zugriffsberechtigung, Rechtsgrundlage und Löschfrist. Auch Daten von Mitarbeitern, Geschäftspartnern und Lieferanten sind zu berücksichtigen.

Welche TOM verlangt die DSGVO von Finanzdienstleistern?

Art. 32 DSGVO fordert technische und organisatorische Maßnahmen, die dem Risiko angemessen sind. Für Finanzdienstleister umfasst das: Verschlüsselung von Daten in Ruhe und bei Übertragung, Zugriffskontrollsysteme mit Rollenkonzepten, Pseudonymisierung sensibler Daten, regelmäßige Sicherheitsüberprüfungen, Backup- und Wiederherstellungskonzepte sowie dokumentierte Incident-Response-Prozesse.

Wann ist eine Datenschutz-Folgenabschätzung im Asset Management erforderlich?

Eine DSFA nach Art. 35 DSGVO ist erforderlich, wenn eine Verarbeitung voraussichtlich ein hohes Risiko für die Rechte der Betroffenen birgt. Im Asset Management betrifft das insbesondere automatisierte Anlageentscheidungen, Scoring und Profiling von Kunden, systematische Überwachung großer Datenmengen und grenzüberschreitende Datentransfers an Drittstaaten.

Wie erstellt man ein DSGVO-konformes Löschkonzept für die Finanzbranche?

Ein Löschkonzept definiert, wann welche Daten gelöscht werden müssen. Die Herausforderung in der Finanzbranche: Regulatorische Aufbewahrungspflichten (z. B. 10 Jahre nach HGB/AO, 5 Jahre nach KWG/MiFID) überlagern oft die DSGVO-Löschpflicht. Das Löschkonzept muss beide Anforderungen abbilden, mit klaren Löschregeln je Datenkategorie, automatisierten Löschroutinen und einer dokumentierten Prüfung nach Ablauf der Aufbewahrungsfrist.

Was passiert bei einem Datenschutzverstoß im Asset Management?

Bei einer Verletzung personenbezogener Daten muss der Verantwortliche innerhalb von 72 Stunden die zuständige Aufsichtsbehörde informieren (Art. 33 DSGVO). Betroffene sind zu benachrichtigen, wenn ein hohes Risiko besteht (Art. 34). Bußgelder können bis zu 20 Mio. Euro oder 4 % des weltweiten Jahresumsatzes betragen. Ein dokumentierter Incident-Response-Prozess ist daher für Vermögensverwalter unverzichtbar.

Zertifikate, Partner und mehr

ISO 9001 CertifiedISO 27001 CertifiedISO 14001 CertifiedBeyondTrust PartnerBVMW Bundesverband MitgliedMitigant PartnerGoogle PartnerTop 100 InnovatorMicrosoft AzureAmazon Web Services

Ihr strategischer Erfolg beginnt hier

Unsere Kunden vertrauen auf unsere Expertise in digitaler Transformation, Informationssicherheit, Compliance und Risikomanagement

Bereit für den nächsten Schritt?

Vereinbaren Sie jetzt ein strategisches Beratungsgespräch mit unseren Experten

30 Minuten • Unverbindlich • Sofort verfügbar

Zur optimalen Vorbereitung Ihres Strategiegesprächs:

Ihre strategischen Ziele und Herausforderungen
Gewünschte Geschäftsergebnisse und ROI-Erwartungen
Aktuelle Compliance- und Risikosituation
Stakeholder und Entscheidungsträger im Projekt

Bevorzugen Sie direkten Kontakt?

Direkte Hotline für Entscheidungsträger

Strategische Anfragen per E-Mail

Detaillierte Projektanfrage

Für komplexe Anfragen oder wenn Sie spezifische Informationen vorab übermitteln möchten