DSGVO Trust-Center für KMU: Was ein Privacy-Hub leisten muss (2026)
Trust-Center / Privacy-Hub aus VVT und AVV automatisch generieren: Welche Daten sammeln wir? An wen geben wir weiter? Markt-Vergleich, Pflicht-Inhalte, KMU-Setup.
Weiterlesen
Stand: Mai 2026 · Autor: Jens Hagel · Lesezeit: 6 Minuten
Wer in deutschen DSGVO-Texten plötzlich englische Akronyme liest — DSAR, DPA, ROPA — fragt sich oft, ob das ein anderes Gesetz ist. Ist es nicht. Es sind die international üblichen Übersetzungen für die deutschen DSGVO-Begriffe. Dieser Glossar-Artikel räumt die Verwirrung in zehn Minuten auf.
Definition: DSAR ist die englischsprachige Sammelbezeichnung für die Betroffenenrechte aus Kapitel III der DSGVO (Art. 15–22). Im Zentrum steht Art. 15 — das Auskunftsrecht. Eingebettet sind aber auch die abgeleiteten Rechte: Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch (Art. 21).
Praxisbeispiele:
Frist: Eine DSAR muss laut Art. 12 Abs. 3 DSGVO innerhalb eines Monats beantwortet werden. Diese Frist startet mit Eingang der Anfrage — nicht mit Klärung der Identität.
Tools: Wer DSARs strukturiert empfängt und beantwortet, nutzt ein DSAR-Portal. Tiefer dazu im DSAR-Portal-Vergleich 2026 und in der Setup-Anleitung DSAR-Portal in 30 Sekunden einrichten.
Definition: DPA ist die englische Bezeichnung für den Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO. Eine vertragliche Pflicht, sobald ein externer Dienstleister personenbezogene Daten in Ihrem Auftrag verarbeitet.
Praxisbeispiele:
Pflichtinhalte (Art. 28 Abs. 3): Gegenstand, Dauer, Art und Zweck der Verarbeitung, Datenkategorien, Weisungsbindung, TOMs, Subunternehmer-Regelung, Unterstützungspflichten, Löschung am Vertragsende.
Tools: AVV-Listen mit Drittland-Ampel und Diff-View bei Vorlage-Updates sind Teil jeder ernsten DSGVO-Software. Tiefer in unserem Artikel AVV-Vorlage 2026 und in der AVV-Prüf-Checkliste.
Definition: ROPA ist die englische Bezeichnung für das Verzeichnis von Verarbeitungstätigkeiten (VVT) nach Art. 30 DSGVO. Ein internes Register, das jedes Unternehmen ab 250 Mitarbeitenden — und in der Praxis fast immer auch kleinere — führen muss.
Praxisbeispiele für ein ROPA-Verfahren:
Pflichtfelder Art. 30 Abs. 1: Verantwortlicher, Zweck, Datenkategorien, Empfänger-Kategorien, Drittlandübermittlung, Löschfristen, allgemeine TOMs.
Tools: Hugo führt 277 vorgefertigte VVT-Vorlagen, davon 63 fertig + 214 zu 90 % vorausgefüllt. Vergleich der Vorlagen-Bibliotheken im VVT-Vorlagen-Vergleich 2026, Anleitung in Verarbeitungsverzeichnis erstellen.
DSAR, DPA und ROPA sind keine isolierten Pflichten. Sie greifen ineinander:
Tools, die ROPA und DPA-Liste verknüpfen, sparen viel Doppel-Erfassung. Aus einem ROPA-Verfahren mit Mailchimp als Empfänger entsteht automatisch ein DPA-Eintrag. Aus einem ROPA mit Gesundheitsdaten ein DSFA-Banner. Mehr dazu in VVT-ISMS-Bridge.
| Begriff | Hugo-Modul | Was es leistet |
|---|---|---|
| DSAR | DSAR-Portal | 5-Step-Wizard, Identitätsverifikation, Hash-Chain-Audit, KI-Auto-Response |
| DPA | AVV-Liste mit Drittland-Ampel | 50 Master-Vorlagen, Diff-View, native QES via D-TRUST |
| ROPA | VVT mit 277 Vorlagen | 12 Branchen-Pakete, Diff-View, KI-Risiko-Auto-Flags |
Alle drei Module sind in den Hugo-DSB-Plänen ab 149 €/Monat enthalten — siehe Preise.
Innerhalb von 24 Stunden war der Fall geklärt. Der Mandant wusste: Er kann jetzt datenschutzkonform eine Umfrage an seine Kunden losschicken. Genau so soll Arbeit mit einem Datenschutzbeauftragten stattfinden — DSAR, DPA, ROPA werden nicht zum Bürokratie-Monster, sondern zu praktischen Werkzeugen.
Wer DSAR, DPA und ROPA als getrennte Felder im Excel pflegt, verliert sich in Doppel-Erfassung. Wer sie als verbundenes System versteht — und ein Tool nutzt, das die Bridges automatisiert — hat einen Datenschutz-Stack, der mit dem Unternehmen wächst.
DSAR, DPA und ROPA aus einem Tool
Hugo verbindet alle drei DSGVO-Bausteine. Ab 149 €/Monat im DSB-Plan: VVT-Vorlagen, AVV-Liste mit Drittland-Ampel, DSAR-Portal, KI-Antwort-Generator, Cross-Modul-Bridge. 15-Minuten-Erstgespräch zur Demo unverbindlich.
Erstgespräch buchen →DSAR steht für Data Subject Access Request — die englische Übersetzung der Betroffenenrechte aus DSGVO Art. 15–22. Im Kern: das Recht von Kunden, Mitarbeitenden oder Bewerbern, Auskunft über die zu ihrer Person gespeicherten Daten zu bekommen, sie berichtigen, löschen oder einschränken zu lassen.
DPA steht für Data Processing Agreement — die englische Bezeichnung für den Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO. Wenn ein externer Dienstleister Daten in Ihrem Auftrag verarbeitet (Cloud, IT-Dienstleister, Newsletter-Tool), brauchen Sie einen DPA mit ihm.
ROPA steht für Record of Processing Activities — exakt das, was die DSGVO als Verzeichnis von Verarbeitungstätigkeiten (VVT) nach Art. 30 bezeichnet. Beide Begriffe beschreiben dieselbe Pflicht: ein internes Register aller Datenverarbeitungs-Vorgänge im Unternehmen.
Praktisch ja. Deutsche Behörden, Gesetze und Mandanten nutzen die deutschen Begriffe (AVV, VVT, Auskunftsanfrage). Internationale Tools, US-Konzern-Mutter, Konzernkunden, Cyberversicherer und Compliance-Frameworks (ISO, SOC 2) verwenden die englischen Akronyme. Wer in beiden Welten arbeitet, sollte beide kennen.
Stark. Eine eingegangene DSAR braucht das ROPA, um zu wissen, wo die Daten der betroffenen Person liegen. Das ROPA listet die DPA-Partner auf, weil deren Datenflüsse Teil der Verarbeitung sind. Ein guter DSGVO-Tool-Stack verknüpft alle drei automatisch — siehe Cross-Modul-Bridge bei Hugo.
Konkurrenz-Recherche-Stand: Akronyme und Begriffsdefinitionen verifiziert am 8. Mai 2026 über die DSGVO-Originaltexte (dsgvo-gesetz.de, eur-lex.europa.eu) und die Verlautbarungen der Aufsichtsbehörden. Die englischen Akronyme stammen aus den IAPP-Glossaren und der EU-Vorlage zur DSGVO.
Inhaltsverzeichnis
Trust-Center / Privacy-Hub aus VVT und AVV automatisch generieren: Welche Daten sammeln wir? An wen geben wir weiter? Markt-Vergleich, Pflicht-Inhalte, KMU-Setup.
Weiterlesen
3 Embed-Varianten: Direct-Link, Iframe, JS-Widget. Code-Snippets zum Copy-Paste. Ohne IT, ohne DNS-Setup. Mit Best-Practice-Beispielen 2026.
Weiterlesen
6 DSAR-Portale 2026 im Vergleich: Setup-Zeit, DACH-Recht, Pricing, Features. Iubenda zero-DNS, OneTrust Enterprise, SAR Portal günstig — wer passt zum Mittelstand?
WeiterlesenÜber den Autor
Mitgründer & IT-Unternehmer
Jens führt seit Dezember 2004 die hagel IT-Services GmbH in Hamburg, heute 35+ Mitarbeitende. Mitgründer von frag.hugo Informationssicherheit und der SYNAPSE KI-Agentur. Mehrfach als „Deutschlands beste IT-Dienstleister" (statista / brand eins) ausgezeichnet.
15 Minuten am Telefon mit Nils oder Jens — kostenlos, ohne Verkaufsdruck. Wir hören zu, sortieren Ihr Thema und sagen Ihnen ehrlich, ob wir helfen können.
Lieber erstmal schreiben? Kontaktformular