DSGVO-konforme Prozesse für nachhaltiges Partnermanagement

Rezertifizierung und Onboarding für Drittdienstleister

Ohne regelmäßige Rezertifizierung und strukturierte Onboarding-Prozesse entstehen Compliance-Lücken bei Drittdienstleistern.

  • 01Systematische Rezertifizierung und kontinuierliche Compliance-Überwachung
  • 02Strukturierte Onboarding-Prozesse für neue Drittdienstleister
  • 03Automatisierte Monitoring-Systeme und Alert-Mechanismen
  • 04Effiziente Dokumentation und Audit-Trail-Management
11+Jahre Erfahrung
120+Mitarbeitende
540+Projekte
ISO 27001zertifiziert

Warum ist systematische Rezertifizierung von Drittdienstleistern Pflicht?

Art. 28 DSGVO verpflichtet Verantwortliche zur regelmäßigen Überprüfung ihrer Auftragsverarbeiter. Rezertifizierung stellt sicher, dass bestehende Dienstleister weiterhin die vereinbarten technischen und organisatorischen Maßnahmen einhalten. Gleichzeitig benötigen neue Dienstleister ein strukturiertes Onboarding mit Due Diligence, Risikobewertung und AVV-Prüfung, bevor personenbezogene Daten verarbeitet werden dürfen.

Wir entwickeln praxistaugliche Prozesse für die Rezertifizierung bestehender und das Onboarding neuer Drittdienstleister. Von der Risikobewertung über die Dokumentation bis zum automatisierten Monitoring entsteht ein geschlossener Kreislauf für dauerhafte DSGVO-Compliance.

2 Leistungsbausteine

Was wir für Sie übernehmen

Einzeln buchbar oder als durchgängiges Programm.

01

Rezertifizierung & Compliance-Monitoring

Systematische Prozesse für die regelmäßige Neubewertung und kontinuierliche Überwachung bestehender Drittdienstleister zur Aufrechterhaltung der DSGVO-Compliance.

  • Automatisierte Rezertifizierungszyklen und Reminder-Systeme
  • Compliance-Status-Monitoring und Alert-Management
  • Performance-Tracking und Qualitätsbewertung
  • Dokumentations-Updates und Audit-Trail-Pflege
02

Onboarding & Integration-Management

Strukturierte Verfahren für die effiziente und compliance-konforme Integration neuer Drittdienstleister in das Unternehmen.

  • Standardisierte Onboarding-Workflows und Checklisten
  • Due Diligence-Prozesse und Risikobewertung
  • Vertragsmanagement und rechtliche Integration
  • Schulungen und Compliance-Briefings

5 Phasen

Unser Vorgehen bei Rezertifizierung und Onboarding

Wir implementieren strukturierte Prozesse, die sowohl die wiederkehrende Überprüfung bestehender Dienstleister als auch die effiziente Integration neuer Auftragsverarbeiter abdecken.

  1. Prozessdesign und Workflow-Entwicklung

  2. Rezertifizierungszyklen und Compliance-Checkpoints

  3. Onboarding-Workflows und Integration-Management

  4. Automatisierung und Tool-Implementierung

  5. Monitoring, Reporting und kontinuierliche Optimierung

Sarah Richter

Ansprechpartner

Sarah Richter

Head of Informationssicherheit, Cyber Security

10+ Jahre Erfahrung, CISA, CISM, Lead Auditor, DORA, NIS2, BCM, Cyber- und Informationssicherheit

Unsere Expertise im Datenschutz-Lifecycle-Management

  • 01Tiefgreifende Expertise in DSGVO-konformen Lifecycle-Management-Prozessen
  • 02Bewährte Frameworks für Rezertifizierung und Onboarding
  • 03Automatisierte Tools und Monitoring-Systeme
  • 04Skalierbare Lösungen für komplexe Partner-Portfolios

Compliance-Lücken vermeiden

Ohne regelmäßige Rezertifizierung können sich Datenschutz-Mängel bei Drittdienstleistern unbemerkt entwickeln. Fehlende Onboarding-Prozesse führen zu ungeprüften Auftragsverarbeitungen und erhöhten Bußgeldrisiken nach Art. 83 DSGVO.

7 FRAGEN, KURZ BEANTWORTET

Häufig gestellte Fragen zu Privacy Program Rezertifizierung Onboarding Prozesse

Wie oft müssen Drittdienstleister nach DSGVO rezertifiziert werden?

Die DSGVO schreibt keine feste Frist für die Rezertifizierung vor, verlangt aber eine regelmäßige Überprüfung der technischen und organisatorischen Maßnahmen (Art. 28 Abs. 3 lit. h DSGVO). In der Praxis empfehlen Aufsichtsbehörden einen jährlichen Rezertifizierungszyklus für Auftragsverarbeiter mit hohem Risiko. Für Dienstleister mit geringerem Risiko reichen Intervalle von zwei bis drei Jahren. ADVISORI unterstützt bei der Risikoklassifizierung und der Festlegung angemessener Prüfzyklen für Ihr gesamtes Dienstleister-Portfolio.

Was umfasst ein DSGVO-konformes Onboarding für neue Auftragsverarbeiter?

Ein strukturiertes Datenschutz-Onboarding umfasst mehrere Pflichtschritte: Zunächst die Datenschutz-Due-Diligence mit Prüfung der technischen und organisatorischen Maßnahmen des Dienstleisters. Dann folgt die Risikobewertung zur Einstufung des Verarbeitungsrisikos. Im dritten Schritt wird der Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO geschlossen. Abschließend werden die Dokumentation im Verzeichnis der Verarbeitungstätigkeiten und die Integration ins laufende Monitoring-System sichergestellt. ADVISORI begleitet jeden dieser Schritte mit standardisierten Checklisten und Vorlagen.

Welche Risiken entstehen ohne systematische Rezertifizierung von Dienstleistern?

Ohne regelmäßige Rezertifizierung können sich erhebliche Compliance-Risiken aufbauen: Veraltete technische Maßnahmen beim Dienstleister bleiben unentdeckt, Änderungen in der Verarbeitungspraxis werden nicht erfasst, und Unterauftragnehmer werden ohne Kenntnis eingebunden. Im Ernstfall drohen Bußgelder nach Art. 83 DSGVO von bis zu 10 Millionen Euro oder 2 % des Jahresumsatzes. Dazu kommen Haftungsrisiken gegenüber Betroffenen und mögliche Reputationsschäden. ADVISORI hilft, diese Lücken durch systematische Überwachungsprozesse zu schließen.

Wie lässt sich der Rezertifizierungsprozess für viele Dienstleister effizient gestalten?

Bei großen Dienstleister-Portfolios ist eine risikobasierte Priorisierung entscheidend: Hoch-Risiko-Verarbeiter werden jährlich geprüft, mittlere Risiken alle zwei Jahre, geringe Risiken alle drei Jahre. Automatisierte Erinnerungssysteme stellen sicher, dass keine Fristen versäumt werden. Standardisierte Fragebögen und Self-Assessment-Tools reduzieren den manuellen Aufwand. ADVISORI entwickelt für jedes Portfolio maßgeschneiderte Workflows mit automatisierten Eskalationsprozessen und zentraler Dokumentation.

Welche Dokumentation wird für die Rezertifizierung und das Onboarding benötigt?

Die Dokumentation umfasst: aktuelle Auftragsverarbeitungsverträge, Nachweise über technische und organisatorische Maßnahmen des Dienstleisters, Ergebnisse der Risikobewertung, Prüfprotokolle und Checklisten, Korrespondenz zu festgestellten Mängeln, Maßnahmenpläne und deren Umsetzungsnachweis. Für das Onboarding kommen Due-Diligence-Berichte, die Eintragung im Verarbeitungsverzeichnis und die initiale Freigabe hinzu. ADVISORI stellt sicher, dass alle Dokumente audit-sicher archiviert werden.

Wie unterscheidet sich die Rezertifizierung von der Erstprüfung eines Dienstleisters?

Die Erstprüfung beim Onboarding ist umfassender und prüft die grundsätzliche Eignung des Dienstleisters. Die Rezertifizierung konzentriert sich auf Veränderungen seit der letzten Prüfung: neue Unterauftragnehmer, geänderte Verarbeitungsprozesse, aktualisierte TOM und aufgetretene Sicherheitsvorfälle. Beide Prozesse erfordern eine Risikobewertung, aber der Fokus verschiebt sich bei der Rezertifizierung auf die Veränderungskontrolle. ADVISORI gestaltet beide Prüfungen so, dass sie aufeinander aufbauen und einen lückenlosen Audit-Trail bilden.

Was prüfen Aufsichtsbehörden bei Datenschutz-Audits im Bereich Drittdienstleister?

Aufsichtsbehörden prüfen vor allem die Nachweispflicht: Gibt es ein vollständiges Verzeichnis aller Auftragsverarbeiter? Liegen aktuelle AVV vor? Wurden regelmäßige Kontrollen durchgeführt und dokumentiert? Wie wird mit Unterauftragnehmern umgegangen? Wurde bei Datenschutzverstößen korrekt reagiert? ADVISORI bereitet Unternehmen gezielt auf solche Prüfungen vor, indem alle Prozesse dokumentiert und die Nachweisführung systematisiert wird.

Zertifikate, Partner und mehr

ISO 9001 CertifiedISO 27001 CertifiedISO 14001 CertifiedBeyondTrust PartnerBVMW Bundesverband MitgliedMitigant PartnerGoogle PartnerTop 100 InnovatorMicrosoft AzureAmazon Web Services

Ihr strategischer Erfolg beginnt hier

Unsere Kunden vertrauen auf unsere Expertise in digitaler Transformation, Informationssicherheit, Compliance und Risikomanagement

Bereit für den nächsten Schritt?

Vereinbaren Sie jetzt ein strategisches Beratungsgespräch mit unseren Experten

30 Minuten • Unverbindlich • Sofort verfügbar

Zur optimalen Vorbereitung Ihres Strategiegesprächs:

Ihre strategischen Ziele und Herausforderungen
Gewünschte Geschäftsergebnisse und ROI-Erwartungen
Aktuelle Compliance- und Risikosituation
Stakeholder und Entscheidungsträger im Projekt

Bevorzugen Sie direkten Kontakt?

Direkte Hotline für Entscheidungsträger

Strategische Anfragen per E-Mail

Detaillierte Projektanfrage

Für komplexe Anfragen oder wenn Sie spezifische Informationen vorab übermitteln möchten