Häufig gestellte Fragen
Antworten zu Datenschutz, Compliance und unserem Service – direkt auf den Punkt.
Suche
Über heyData
Welche Systeme kann ich mit heyData verbinden?
Welche Systeme kann ich mit heyData verbinden?
heyData bietet mehr als 50 Integrationen für HR-Systeme, Cloud-Infrastrukturen und Code-Repositories. Dazu gehören unter anderem Personio, Workday, BambooHR, Google Workspace, AWS, GitHub und GitLab.
Wie bleibt heyData aktuell?
Wie bleibt heyData aktuell?
Unser Team beobachtet relevante Entwicklungen rund um Informationssicherheit, Datenschutz und KI. Änderungen fließen in Vorlagen, Workflows und Inhalte ein, damit dein Compliance-Prozess nicht nach dem ersten Setup veraltet.
Datenschutz
Reichen Standardvorlagen für TOMs aus?
Reichen Standardvorlagen für TOMs aus?
In den meisten Fällen nicht. Sicherheitsmaßnahmen müssen zu den tatsächlichen Prozessen, eingesetzten Systemen und dem individuellen Risiko deines Unternehmens passen.
Braucht jedes Unternehmen technisch-organisatorische Maßnahmen (TOMs)?
Braucht jedes Unternehmen technisch-organisatorische Maßnahmen (TOMs)?
Ja. Sobald personenbezogene Daten verarbeitet werden, müssen Unternehmen geeignete technische und organisatorische Maßnahmen definieren, um Daten angemessen zu schützen und regulatorische Anforderungen zu erfüllen.
Prüft heyData auch bestehende AVVs?
Prüft heyData auch bestehende AVVs?
Ja. Unsere Datenschutzexpert:innen prüfen bestehende Verträge auf Vollständigkeit, mögliche Schwachstellen und Anpassungsbedarf im Hinblick auf aktuelle regulatorische Anforderungen.
Wann brauche ich einen Auftragsverarbeitungsvertrag (AVV)?
Wann brauche ich einen Auftragsverarbeitungsvertrag (AVV)?
Ein AVV ist immer dann erforderlich, wenn externe Dienstleister personenbezogene Daten in deinem Auftrag verarbeiten — zum Beispiel bei Cloud-Tools, CRM-Systemen, Hosting-Anbietern oder externen IT-Dienstleistern.
Was passiert bei einer Verletzung der Datensicherheit?
Was passiert bei einer Verletzung der Datensicherheit?
Ihr müsst den Vorfall bewerten, dokumentieren und den EDÖB informieren, wenn ein hohes Risiko für betroffene Personen besteht. Ein klarer Incident-Response-Prozess hilft, schnell und sauber zu reagieren.
Was unterscheidet heyData von einer Kanzlei oder einem freien DSB?
Was unterscheidet heyData von einer Kanzlei oder einem freien DSB?
Kanzleien und freie DSBs liefern punktuelle Beratung – teuer, manuell, schwer skalierbar. heyData ist eine Plattform mit Expertenteam: Automatisierung für den Regelbetrieb, menschliche Expertise für den Ausnahmefall. Du bekommst beides – ohne den Stundensatz einer Kanzlei für Routineaufgaben zu zahlen.
Kann ich DSGVO-Management später mit ISO 27001 oder NIS2 kombinieren?
Kann ich DSGVO-Management später mit ISO 27001 oder NIS2 kombinieren?
Ja – das ist der Kern unseres Modell-Ansatzes. Arbeit, die du in DSGVO investierst, fließt automatisch in ISO 27001 und NIS2 weiter. Du startest mit dem, was heute drückt. Du baust ein Fundament, das trägt.
Was passiert, wenn sich die DSGVO oder relevante Urteile ändern?
Was passiert, wenn sich die DSGVO oder relevante Urteile ändern?
Nichts, was du aktiv tun müsstest. Unser Rechtsteam beobachtet Gesetzgebung und Behördenpraxis kontinuierlich. Relevante Änderungen fließen als geführte Updates in deine Plattform ein. Du wirst informiert – und musst nur noch bestätigen, nicht neu aufbauen.
Ist heyData auch externer Datenschutzbeauftragter?
Ist heyData auch externer Datenschutzbeauftragter?
Ja. heyData kann für dein Unternehmen die Rolle des externen Datenschutzbeauftragten übernehmen.
Du bekommst nicht nur Software, sondern auch ein erfahrenes Datenschutzteam an deiner Seite. Wir unterstützen dich bei laufenden DSGVO-Pflichten, Betroffenenanfragen, Dokumentation, Dienstleisterprüfungen und Datenschutz-Folgenabschätzungen.
Die Plattform sorgt für Struktur. Unser Expertenteam sorgt für die fachliche Begleitung.
Hinweisgeberschutzgesetz
Kann ich das Tool auch als eigenständiges Produkt buchen?
Kann ich das Tool auch als eigenständiges Produkt buchen?
Ja, die Whistleblowing-Lösung ist auch unabhängig vom Rest der Compliance-Suite buchbar.
Ist die Meldung wirklich anonym?
Ist die Meldung wirklich anonym?
Ja. Es ist kein Login und keine Angabe persönlicher Daten nötig; Hinweisgeber:innen erhalten einen individuellen Zugangsschlüssel für anonymen Folgekontakt.
Welche Unternehmen müssen ein Hinweisgebersystem einrichten?
Welche Unternehmen müssen ein Hinweisgebersystem einrichten?
Unternehmen ab 50 Mitarbeitenden sind verpflichtet, einen internen, sicheren Meldekanal bereitzustellen.
Was ist ein Hinweisgebersystem?
Was ist ein Hinweisgebersystem?
Ein Hinweisgebersystem hilft Beschäftigten, beobachtete Rechtsverstöße sicher an eine Vertrauensperson im Unternehmen zu melden – gesetzlich vorgeschrieben nach dem Hinweisgeberschutzgesetz.
ISO 27001
Können wir heyData mit bestehenden Tools verbinden?
Können wir heyData mit bestehenden Tools verbinden?
Ja. heyData bietet Integrationen mit zahlreichen Tools wie AWS Cloud, Microsoft 365, Google Workspace, Jira, Slack und weiteren. So fließen relevante Informationen direkt in dein ISMS ein.
Was passiert nach der Zertifizierung?
Was passiert nach der Zertifizierung?
ISO 27001 ist kein einmaliges Projekt. Dein ISMS muss gepflegt, überwacht und kontinuierlich verbessert werden. heyData unterstützt dich bei Aufgaben, Erinnerungen, Monitoring und strukturierter Dokumentation für Folge-Audits.
Ist heyData nur für ISO 27001 oder auch für NIS2?
Ist heyData nur für ISO 27001 oder auch für NIS2?
heyData verbindet ISO 27001, NIS2 und DSGVO auf einer Plattform. Durch das Multi-Framework-Mapping verwendest du die Arbeit mehrfach, statt dieselben Nachweise immer wieder zu erstellen.
Brauche ich eigenes InfoSec-Personal?
Brauche ich eigenes InfoSec-Personal?
Nein. Genau dafür kombiniert heyData Software mit Expert:innen. Du brauchst eine interne Ansprechperson und Kapazität, Empfehlungen umzusetzen, aber kein Security-Team. Wir unterstützen dich bei Struktur, Dokumentation, Maßnahmen und Audit-Vorbereitung.
Wie lange dauert eine ISO-27001-Zertifizierung mit heyData?
Wie lange dauert eine ISO-27001-Zertifizierung mit heyData?
Das hängt von Scope, Unternehmensgröße und bestehender Sicherheitsstruktur ab. Mit heyData bist du schneller audit-ready, weil Aufgaben, Nachweise und Verantwortlichkeiten an einem Ort zusammenlaufen statt in verschiedenen Tools und Excel-Dateien. Im Quick-Check geben wir dir eine realistische Einschätzung für deine Ausgangslage.
NIS2-Compliance
Unterstützt heyData bei Meldepflichten nach NIS2?
Unterstützt heyData bei Meldepflichten nach NIS2?
Ja. heyData hilft dir, Meldewege, Zuständigkeiten und Dokumentation für Sicherheitsvorfälle vorzubereiten. NIS2 sieht für erhebliche Sicherheitsvorfälle unter anderem frühe Meldungen und Folgemeldungen vor, daher ist ein vorbereiteter Prozess entscheidend.
Deckt heyData auch Lieferantenrisiken ab?
Deckt heyData auch Lieferantenrisiken ab?
Ja. heyData enthält ein Lieferantenmanagement mit Fragebögen, Risikobewertungen, Nachverfolgung sowie Datenbank mit Informationen zu 4,000+ Dienstleistern. So kannst du dokumentieren, welche Dienstleister relevant sind, welche Risiken bestehen und welche Maßnahmen vereinbart wurden.
Brauchen wir zusätzlich eine Kanzlei oder externe Beratung?
Brauchen wir zusätzlich eine Kanzlei oder externe Beratung?
Für viele operative Schritte brauchst du vor allem Struktur: Workflows, von Expert:innen erstellte Inhalte, Verantwortlichkeiten, Nachweise – und Fachleute, die dich bei der Umsetzung unterstützen. Beides bringt heyData mit, inklusive eigener In-house-Jurist:innen.
Wie schnell können wir mit heyData starten?
Wie schnell können wir mit heyData starten?
Der strukturierte Einstieg ist jederzeit möglich: Tools verbinden, Lücken durch die Software erkennen lassen, Maßnahmen priorisieren und Verantwortlichkeiten festlegen. Vollständige NIS2-Compliance ist kein einmaliger Haken, sondern ein laufender Prozess – heyData hilft dir, ihn sauber aufzusetzen und nachweisbar zu steuern.
Was passiert, wenn wir NIS2 nicht umsetzen?
Was passiert, wenn wir NIS2 nicht umsetzen?
Das Risiko ist nicht nur ein Bußgeld. Die Geschäftsleitung haftet für die Umsetzung - mit ihrem persönlichen Vermögen. Ohne nachweisbare Maßnahmen fehlen im Ernstfall außerdem klare Verantwortlichkeiten, Meldewege und Dokumentation. Für wesentliche Einrichtungen sieht NIS2 Bußgelder von bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes vor; für wichtige Einrichtungen mindestens bis zu 7 Mio. Euro oder 1,4 %.
Gilt NIS2 wirklich für unser Unternehmen, wenn wir kein KRITIS-Betreiber sind?
Gilt NIS2 wirklich für unser Unternehmen, wenn wir kein KRITIS-Betreiber sind?
Ja, das kann gut sein. NIS2 ist deutlich breiter als frühere KRITIS-Regeln. Entscheidend sind unter anderem die Branche, Unternehmensgröße und die Art eurer Services. Besonders SaaS-, Cloud-, IT- und digitale Dienstleister sollten ihre Betroffenheit sauber prüfen.
AI Compliance
Können wir mit KI-Compliance starten und später DSGVO, ISO 27001 oder NIS2 ergänzen?
Können wir mit KI-Compliance starten und später DSGVO, ISO 27001 oder NIS2 ergänzen?
Ja. heyData ist als Compliance Suite aufgebaut. Du kannst mit dem dringendsten Thema starten und weitere Compliance-Bereiche später anbinden.
Wie unterscheidet sich heyData von klassischer Beratung?
Wie unterscheidet sich heyData von klassischer Beratung?
Beratung kann punktuell sehr hilfreich sein. heyData ergänzt diesen Ansatz mit einer Plattform, auf der du KI-Systeme, Bewertungen, Maßnahmen und Dokumentation dauerhaft verwalten kannst.
Müssen alle KI-Systeme umfangreich dokumentiert werden?
Müssen alle KI-Systeme umfangreich dokumentiert werden?
Nein. Der Umfang hängt von Risikokategorie, Einsatzbereich und Rolle ab. heyData hilft dir, diese Unterschiede sauber zu erfassen und passende nächste Schritte abzuleiten.
Hilft heyData auch, wenn wir noch nicht wissen, welche KI-Tools im Unternehmen genutzt werden?
Hilft heyData auch, wenn wir noch nicht wissen, welche KI-Tools im Unternehmen genutzt werden?
Ja. Genau dafür ist das KI-Inventar der erste Schritt. Du erkennst, welche Systeme bereits im Einsatz sind, wer verantwortlich ist und wo genauer hingeschaut werden muss.
Was ist der Unterschied zwischen Anbieter und Betreiber?
Was ist der Unterschied zwischen Anbieter und Betreiber?
Ein Anbieter entwickelt ein KI-System oder bringt es auf den Markt. Ein Betreiber nutzt ein KI-System in eigener Verantwortung. Je nach Rolle können unterschiedliche Pflichten gelten.
Wir nutzen KI nur über Drittanbieter-Tools. Sind wir trotzdem betroffen?
Wir nutzen KI nur über Drittanbieter-Tools. Sind wir trotzdem betroffen?
Ja, das ist möglich. Auch Unternehmen, die KI-Systeme nicht selbst entwickeln, können als Betreiber bestimmte Pflichten haben. Entscheidend ist, wofür und in welchem Kontext das KI-System eingesetzt wird.
Ab wann gilt der EU AI Act?
Ab wann gilt der EU AI Act?
Der EU AI Act gilt schrittweise. Erste Regeln, etwa zu verbotenen KI-Praktiken und AI Literacy, gelten bereits seit dem 2. Februar 2025. Weitere Pflichten folgen je nach Rolle, Systemtyp und Risikokategorie bis zur vollständigen Anwendung. Deshalb lohnt es sich, früh mit KI-Inventar, Rollenklärung und Risikobewertung zu starten.
Deine Frage war nicht dabei?
Unser Team beantwortet deine Fragen direkt – persönlich und auf den Punkt.
Kein Commitment. 15 Minuten reichen.