GDPR-Compliance-OS für EU-Agenturen

Das GDPR-Compliance-
Betriebssystem für EU-Agenturen.

Ersetzen Sie die Tabelle, das Berater-Retainer und das geteilte Laufwerk durch eine Plattform, die Ihre Verzeichnisse, Dienstleister und Betroffenenanfragen automatisch prüfungsbereit hält.

custodia / nordlicht-agency.euAuditbereitschaftEU-WEST · FRA1
Reifegrad
82/ 10014 in diesem Quartal
Nachweispaket exportierenVerzeichnis Art. 30
Verzeichnis Art. 30 — Nordlicht GmbH12 TätigkeitenVOLLSTÄNDIG
Betroffenenanfrage · Löschung #1184Tag 6 von 30IN ARBEIT14. Aug.
Übermittlungsprüfung — Segment (US)SCC Modul 2PRÜFUNG FÄLLIG02. Aug.
Cookie-Banner — 4 KundendomainsTCF v2.2AKTIV
Verletzungsprotokoll — Vorfall 004272-Stunden-Frist gewahrtGEMELDET

Die alte Art der Compliance skaliert nicht.

Drei Fehlermuster, die wir bei jeder Agentur vor dem Wechsel sehen.

01Zersplitterung

Ihr Compliance-Programm besteht aus elf Dateien und dem Gedächtnis einer Person.

Verarbeitungsverzeichnisse in einer Tabelle, AVV auf einem Netzlaufwerk, Bewertungen in der Word-Vorlage eines Beraters, Entscheidungen per E-Mail. Nichts passt zusammen, und niemand kann belegen, was an einem bestimmten Tag galt.

Durchschnittliche Agentur: 4 Tools, 0 Prüfpfad
02Risiko

Aufsichtsbehörden warten nicht mehr auf eine Datenpanne.

Behörden in der gesamten EU eröffnen Verfahren aufgrund von Beschwerden, Cookie-Prüfungen und Dienstleisterketten. Bußgelder erreichen 4 % des weltweiten Umsatzes, und „wir wollten es dokumentieren“ war noch nie eine Verteidigung.

Über 1,2 Mrd. € DSGVO-Bußgelder im Jahr 2025
03Aufwand

Betroffenenanfragen und Verzeichnispflege kosten abrechenbare Wochen.

Jede Anfrage bedeutet Systeme abklappern, Daten exportieren, Dritte schwärzen und eine gesetzliche Frist von Hand einhalten. Jeder neue Dienstleister bedeutet, ein Verzeichnis erneut zu lesen, das seit dem Onboarding niemand aktualisiert hat.

9–14 Stunden je Betroffenenanfrage
Plattform

Ein System für jede Compliance-Pflicht.

Acht Module für Verzeichnisse, Dienstleister, Anfragen, Einwilligungen und Vorfallmanagement — verbunden, nicht isoliert.

01

Verarbeitungsverzeichnis

Ein lebendes Verzeichnis nach Art. 30 mit Rechtsgrundlage, Aufbewahrung, Empfängern und Übermittlungswegen je Tätigkeit. Versioniert — Sie können zeigen, was der Eintrag im März aussagte.

Art. 30
02

Gap-Analyse

38 Kontrollen auf die Verordnung abgebildet, bewertet und nach Risiko und Aufwand priorisiert. Quartalsweise wiederholbar als Nachweis kontinuierlicher Verbesserung.

Art. 24 · 32
03

Dienstleister-Intelligenz

Ein gepflegtes Profil für jeden gängigen Auftragsverarbeiter: Unterauftragsverarbeiter, Hosting-Region, Übermittlungsmechanismus, AVV-Link und bekannte Bußgeldhistorie.

Art. 28 · 44
04

Automatisierte Betroffenenanfragen

Eingangsformular, Identitätsprüfung, Erhebungsaufgaben System für System, Schwärzungsablauf und eine gesetzliche Frist, die vor Tag 30 eskaliert.

Art. 15–22
05

Cookie-Einwilligung (CMP)

Nach IAB TCF v2.2 zertifiziertes Banner, Konfiguration je Domain, Signale für Google Consent Mode und ein manipulationssicheres Einwilligungsprotokoll.

ePrivacy
06

Verletzungsmanagement

Schweregradbewertung nach EDSA-Kriterien, die 72-Stunden-Meldefrist, Weiterleitung an die zuständige Behörde und ein belastbarer Vorfallnachweis.

Art. 33 · 34
07

Dashboard zur Auditbereitschaft

Ein Wert je Rechtsträger, ein Nachweispaket je Anfrage. Alles, wonach eine Aufsichtsbehörde oder ein Einkaufsteam fragt, per Klick exportiert.

Art. 5(2)
08

KI-Compliance-Berater

Antworten, die im tatsächlichen Rechtsbestand verankert sind, auf Ihre Jurisdiktion zugeschnitten und bis auf den Absatz genau belegt.

RAG · zitiert
KI-Berater

Frage stellen. Zitierte Antwort erhalten.

Basierend auf der Verordnung, EDPB-Leitlinien und nationalen Aufsichtsbehörden-Entscheidungen — passend zur jeweiligen Rechtsordnung.

Das erste Tool, das antwortet wie jemand, der die Leitlinien wirklich gelesen hat.

Verordnung (EU) 2016/679 — Volltext99 Artikel · 173 Erwägungsgründe
EDSA-Leitlinien, Stellungnahmen & Empfehlungen142 Dokumente
EuGH-Urteile zum DatenschutzSchrems II → 2026
Nationale Aufsichtsleitlinien — IE, FR, DE, NL, ESDPC · CNIL · DSK · AP · AEPD
Veröffentlichte Bußgeldentscheidungenüber 2.400 Entscheidungen
Korpus zuletzt aktualisiert am 12 July 2026
Berater · Jurisdiktion IE
Ein Kunde möchte ein Gewinnspiel über seine Newsletter-Liste durchführen. Gilt die Einwilligung weiter?

Nein. Eine für den Newsletter-Versand erteilte Einwilligung erstreckt sich nicht auf ein Gewinnspiel — der neue Zweck ist mit dem bei der Erhebung genannten unvereinbar, und die DPC wertet die Zweckänderung von Marketinglisten als eigenständige Verarbeitung, die eine neue, spezifische Einwilligung erfordert.

Art. 6(4)Vereinbarkeitsprüfung bei Weiterverarbeitung
EDSA 05/2020Einwilligung muss für jeden Zweck spezifisch sein (Rn. 56)
DPC IELeitlinie Direktwerbung, 2023 — Ziff. 4.2
An Verzeichniseintrag anhängenMaßnahme anlegenAls Kundenmemo exportieren
Preise

Einfache Preise, gemacht für Agenturen.

Ein Plan für wachsende Teams, einer für Unternehmen mit individuellen Anforderungen.

ProfessionalMeistgewählt
€79/Monat, jährlich abgerechnet

Das vollständige Betriebssystem für wachsende Agenturen.

Unbegrenzte Nutzer & Verarbeitungstätigkeiten
Unbegrenzte Dienstleister & DSFA
Cookie-Einwilligung (50 Domains)
KI-Compliance-Berater (2.000 Anfragen)
Kostenlos testen
Enterprise
Individuell

Für Gruppen mit mehreren Rechtsträgern oder eigenen Kontrollen.

Alles aus Professional
Individueller Datenstandort
SSO & eigene Rollen
Fester Ansprechpartner
REST-APIs (nur Enterprise)
Kontakt aufnehmen
Jederzeit kündbar20 % Rabatt bei jährlicher AbrechnungMwSt. wird beim Checkout berechnet

Gebaut, um eine Prüfung zu bestehen.

Sicherheits- und Standortkontrollen, die einer genauen Prüfung standhalten — durch eine Aufsichtsbehörde oder ein Enterprise-Einkaufsteam.

StandortDatenhaltung in der EUAlle Daten werden auf AWS Dublin (eu-west-1) gespeichert und verarbeitet. Keine Übermittlung außerhalb des EWR, auch nicht für den Support-Zugriff.
ZugriffSSO & granulare RollenSingle Sign-on über SAML und OIDC, SCIM-Bereitstellung, Rollen je Rechtsträger, sodass Kundenmitarbeitende nur ihr eigenes Verzeichnis sehen.
RechenschaftUnveränderliches PrüfprotokollJede Änderung an Eintrag, Bewertung oder Einwilligung wird mit Akteur, Zeitstempel und Vorwert in ein reines Anfügeprotokoll geschrieben.
InfrastrukturBetrieb auf UnternehmensniveauVerschlüsselt im Ruhezustand und bei der Übertragung, täglich getestete Wiederherstellungen, an ISO 27001 ausgerichtete Kontrollen, jährliche Penetrationstests.
AbrechnungUmsatzsteuer automatisch berücksichtigtReverse-Charge und lokale Sätze je Mitgliedstaat angewandt, mit konformen Rechnungen und bei der Registrierung geprüfter USt-IdNr.
Loslegen

Sehen Sie, wo Ihr Compliance-Programm wirklich steht.

Eine kostenlose Bewertung ordnet Ihre Lücken der Verordnung in unter 15 Minuten zu — kein Verkaufsgespräch nötig.

Vertraut von Compliance-Teams bei EU-Digitalagenturen