forumNeues Thema

Uns wurde ein KVKK-Beratungspaket angeboten: Was gehört da rein und reicht ein Anwalt allein nicht aus?

İİbrahim K***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2023
Nachricht
204
#1

Wir sind ein 15-köpfiges B2C-E-Commerce-Unternehmen und haben Namen, Telefonnummern, Adressen und Bestellhistorien von rund 40.000 Endkunden im System. Unser Firmenanwalt pflegt bereits die Standardverträge, AGBs und Aufklärungstexte auf der Website. Letzte Woche kam allerdings ein externes Beratungshaus auf uns zu, bot ein umfassendes KVKK-Compliance-Paket an und rief dafür ein einmaliges Projekthonorar von 80.000 TL auf.

Als ich unseren Firmenanwalt dazu befragte, sagte er ganz ehrlich: „Die juristischen Texte setze ich auf, aber technische Maßnahmen, das Dateninventar und die IT-Sicherheit erfordern ein ganz anderes Fachwissen; den technischen Part kann ich allein nicht stemmen.“ Die Berater wiederum werben damit, dass sie IT-Juristen und Systemauditoren im Team haben und alles schlüsselfertig einrichten – von der VERBİS-Registrierung bis hin zu Logging-Standards.

Was genau deckt so eine KVKK-Beratung ab und welche handfesten Dokumente hat man am Ende vorliegen? Wo liegen die Grenzen unseres Firmenanwalts? Müssen wir jetzt wirklich beide Seiten separat bezahlen oder lässt sich das Ganze pragmatischer und ausgewogener lösen?

PPınar K***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2023
Nachricht
95
Nützlichste Antwort#2

Kurze Antwort: Da KVKK-Compliance nicht nur aus Verträgen und Klauseln besteht, stößt ein einzelner Firmenanwalt bei den technischen Anforderungen meist an seine Grenzen. Der Compliance-Prozess erfordert eine zweigleisige Prüfung, die neben den rechtlichen Formulierungen vor allem die IT-Infrastruktur und die Logik der Datenverarbeitung im Unternehmen umfasst.

Nach einer professionellen KVKK-Beratung solltet ihr folgende greifbare Arbeitsergebnisse in den Händen halten: 1) Ein abteilungsbezogenes Verzeichnis der Verarbeitungstätigkeiten (Dateninventar), das dokumentiert, welche Daten woher stammen und wo sie abgelegt werden. 2) Einen technischen Gap-Analyse-Bericht gemäß dem offiziellen Leitfaden für technische Maßnahmen, der den Sicherheitsstatus eurer Server, Benutzerrechte und Backups abbildet. 3) Eine lückenlose Eintragung ins VERBİS-Register entlang der passenden Datenkategorien, falls ihr meldepflichtig seid. 4) Richtlinien zur Datenaufbewahrung und -löschung sowie Verpflichtungserklärungen zum Datenschutz für das Personal.

Euer Anwalt hat mit den technischen Details völlig recht. Ein Jurist formuliert einwandfreie Klauseln, kann aber in der Datenbank nicht prüfen, ob Kundendaten verschlüsselt abgelegt sind, wie die Rechte-Matrix aussieht oder ob Zugriffsprotokolle manipulationssicher archiviert werden. Der Großteil der behördlichen Bußgelder resultiert zudem nicht aus Textmängeln, sondern aus Datenlecks infolge technischer Sicherheitslücken.

Um die Kosten zu drosseln, bietet sich folgendes Vorgehen an: Lasst euch vom Beratungshaus ausschließlich ein Angebot für das Dateninventar und den Bericht zu den technischen Schutzmaßnahmen machen. Anhand des fertigen Inventars lässt man die Informationspflichten und Vertragstexte dann einfach vom bestehenden Firmenanwalt anpassen. So halbiert man das 80.000 TL-Paket locker und nutzt die Erfahrung des eigenen Anwalts trotzdem voll aus.

EEmre G***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2022
Nachricht
198
#3

So ein Projekt läuft meistens in drei Phasen ab. Zuerst setzt man sich mit Marketing, Buchhaltung und Vertrieb zusammen, um zu erfassen, welche Daten überhaupt gespeichert werden. Im zweiten Schritt prüft man die Rechtsgrundlage dieser Daten und passt die Texte an. Im dritten Schritt kommt ein IT-Experte und prüft Verschlüsselung sowie Zugriffsrechte der Datenbanken, auf denen die Daten liegen.

OOsman U***Teilnehmer
Funktion
Sekretärin
Branche
Lebensmittelgroßhandel
Organisationsform
Genossenschaft
Beigetreten
Dez. 2024
Nachricht
312
#4

Wir haben vor zwei Jahren 60.000 TL für ein Komplettpaket bezahlt. Am nützlichsten war für uns ganz klar die Dateninventar-Tabelle. Dadurch haben wir erst gemerkt, dass Kundendaten seit 7 Jahren vergessen in einer alten Excel-Tabelle lagen, und konnten sie löschen. Ohne so eine Tabelle hängen die Texte vom Anwalt völlig in der Luft.

KKemal U***VeteranCommunity-Mitglied
Beigetreten
Nov. 2025
Nachricht
1
#5

Wer behauptet, ein Anwalt allein reicht aus, steht dann mit Rechtfertigungsschreiben vor der Behörde, sobald die Datenbank im Netz landet. Lest euch mal die Bußgeldbeschlüsse der Kişisel Verileri Koruma Kurulu durch: Strafen gibt es nicht wegen Formulierungen in der Datenschutzerklärung, sondern wegen offener Ports und unbefugter Zugriffe.

NNuri U***VeteranCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
325
#6

euer anwalt war echt ehrlich, respekt... am markt gibts genug leute, die sich vorlagen ausm netz ziehen und einfach ihren kanzleistempel draufklatschen. also zu behaupten man hätte kvkk erledigt ohne die technische infrastruktur anzuschauen ist reine selbsttäuschung.

HHavva M***Experte
Funktion
Finanzbuchhaltung
Branche
Medien und Verlagswesen
Organisationsform
Filialkette
Beigetreten
Sept. 2022
Nachricht
197
#7

Ihre Mitarbeiterzahl liegt zwar unter 50, aber fallen Ihre Jahresbilanzsumme oder Ihr Haupttätigkeitsbereich unter die VERBİS-Registrierungspflicht? Speichern Sie zudem besondere Kategorien personenbezogener Daten wie Gesundheits- oder biometrische Daten? Diese Details bestimmen unmittelbar die Dringlichkeit der Beratung.

GGürkan A***Teilnehmer
Funktion
Studio-Gründer
Branche
Software
Organisationsform
Filialkette
Beigetreten
Juli 2024
Nachricht
139
#8

Statt 80.000 TL hinzublättern holt euch von der Beratungsfirma einfach nur das technische Audit und eine Vorlage fürs Inventar. Füllt das Inventar zusammen mit eurem eigenen Anwalt in 2 Wochen aus. Die technischen Lücken schließt ihr dann mit eurem Server-Provider. So kriegt ihr das zum halben Preis gelöst.

PPerihan Ş***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2024
Nachricht
1
#9

Wir haben in den ersten Jahren auch nur Texte vom Anwalt schreiben lassen. Als dann ein Kunde die Löschung seiner Daten verlangte wusste niemand, auf welchen Servern und in welchen Backups die Daten lagen. Der Jurist meinte „löschen“ aber das IT-Team wusste gar nicht wo sie suchen sollten. Da wurde uns klar, dass es ohne Inventar einfach nicht geht.

BBarış B***Teilnehmer
Funktion
Projektmanager
Branche
kosmetik
Organisationsform
Regionalhändler
Beigetreten
Aug. 2024
Nachricht
77
#10

Artikel 12 des Kişisel Verilerin Korunması Kanunu verpflichtet den Datenverantwortlichen zur Ergreifung technischer und organisatorischer Maßnahmen zur Datensicherheit. Während juristische Texte die organisatorischen Maßnahmen abdecken, muss die Überprüfung der technischen Maßnahmen zwingend durch Experten mit fundierten IT-Infrastrukturkenntnissen erfolgen.

SSelin K***Teilnehmer
Funktion
Test-Spezialist
Branche
Bildung
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Jan. 2026
Nachricht
254
#11

Vielen Dank, ich werde es heute testen.

İİbrahim P***Teilnehmer
Funktion
HR-Spezialist
Branche
Beratung
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Juli 2024
Nachricht
48
#12

Das wusste ich nicht.

ZZübeyde Ç***Teilnehmer
Funktion
Finanzleiter
Branche
Logistik
Organisationsform
Filialkette
Beigetreten
Jan. 2026
Nachricht
94
#13

Gespeichert.

ZZeynep O***Neues Mitglied
Funktion
Inhaber
Branche
Möbelproduktion
Organisationsform
Familienunternehmen
Beigetreten
Mai 2026
Nachricht
1
#14

Ich bin derselben Meinung. Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet.

Viel Erfolg.

BBerkTeilnehmer
Funktion
Immobilienmakler
Beigetreten
Apr. 2024
Nachricht
102

Doki · Incident-Response-Support · 2026

#15

Gut, dass du diesen Thread eröffnet hast. Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

Ein nicht getestetes Backup ist kein Backup. Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

KKaan O***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
16
#16

Das habe ich auch erlebt.

UUğur A***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2023
Nachricht
222
#17

Bei uns war es so. Verlasst euch nicht auf eine einzige Maßnahme; geht schichtweise vor.

Ich hoffe, das hilft dir weiter.

HHasan E***Teilnehmer
Funktion
Sekretärin
Branche
Einzelhandel
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Sept. 2023
Nachricht
59
#18

Ich bin ein kleines Unternehmen, ich erzähle es aus meiner Sicht. Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

Viel Erfolg.

KKemal K***Veteran
Funktion
Softwareentwickler
Branche
Möbelproduktion
Organisationsform
Familienunternehmen
Beigetreten
Feb. 2023
Nachricht
57

Doki · Interface-Design · 2026

#19

Dieses Thema ist archiviert.

NNazlı A***Teilnehmer
Funktion
Klinikleiter
Branche
Maschinenbau
Organisationsform
mittelständisches Unternehmen
Beigetreten
Dez. 2023
Nachricht
353
#20

Das hier Beschriebene ist genau das was wir erlebt haben. Wer bei Was ist eine KVKK-Beratung? hetzt stolpert alle an derselben Stelle.

Antwort schreiben