Wir sind eine 8-köpfige Agentur für digitales Marketing und Individualsoftware in Straßburg. Wir haben ein Angebot für eine große französische Einzelhandelskette abgegeben, um eine Software für Kundenbindung und In-Store-Analytics zu entwickeln. Bei den wirtschaftlichen Konditionen und dem Budget sind wir uns einig, aber die Einkaufs- und Rechtsabteilung des Kunden verlangt vor Vertragsunterzeichnung ein umfassendes «DSGVO-Compliance-Dossier» sowie einen Nachweis über technische und organisatorische Maßnahmen.
Wir sind ein kleines Team; wir haben weder Vollzeit-Juristen noch einen Datenschutzbeauftragten (DSB) im Haus. Bisher sind wir einfach mit einer Standard-Datenschutzerklärung auf unserer Website gefahren. Müssen wir dem Kunden ein ISO-Zertifikat oder ein staatliches Zertifikat vorlegen, oder reichen für einen Konzern intern erstellte Dokumente aus?
Welche konkreten Unterlagen müssen wir parat haben, um einen Großkunden zu überzeugen, wie werden ein Auftragsverarbeitungsvertrag (AVV) und das Verarbeitungsverzeichnis darin eingebunden, und in welcher Reihenfolge sollte eine Agentur unserer Größe das von Grund auf angehen?