DSAR vs DPA vs ROPA: die wichtigsten DSGVO-Begriffe 2026 erklärt
DSAR = Auskunftsanfrage (Art. 15). DPA = AVV (Art. 28). ROPA = VVT (Art. 30). Definitionen, Beispiele, Zusammenhänge — DSGVO-Glossar 2026.
Weiterlesen
Stand: Mai 2026 · Autor: Jens Hagel · Lesezeit: 6 Minuten
Wenn Sie Salesforce, Atlassian oder Vimeo verkaufen, finden Sie auf der Webseite ein „Trust Center” — eine eigene Seite mit Datenschutz-, Sicherheits- und Compliance-Informationen, strukturiert wie eine Mini-Bibliothek. Im KMU-Segment ist das selten — meistens gibt es eine 7-seitige Datenschutzerklärung im Footer und mehr nicht.
Genau dort entsteht 2026 ein Verkaufs-Hebel. B2B-Einkäufer, Cyberversicherer und Auditoren erwarten zunehmend ein strukturiertes Trust-Center. Wer das hat, hebt sich messbar ab. Dieser Artikel erklärt, was reingehört, wie es automatisiert generiert wird und wer die Tools dafür liefert.
Ein gutes Trust-Center erfüllt drei Funktionen:
Es ersetzt nicht die juristisch geprüfte Datenschutzerklärung im Footer — beides existiert nebeneinander. Das Trust-Center ist der „Long-Form-Bruder” der Datenschutzerklärung.
Setzen Sie bewusst Sub-Auftragsverarbeiter ans Trust-Center — also Auftragsverarbeiter Ihrer Auftragsverarbeiter (z. B. AWS hinter Brevo). DSGVO-versierte Einkäufer schauen genau dort hin. Wer transparent ist, signalisiert Reife. Wer das verschweigt, weckt Misstrauen.
Die Magie steckt in der Auto-Verbindung zwischen VVT, AVV-Liste und öffentlichem Hub:
| Quelle im Tool | Output im Trust-Center |
|---|---|
| VVT — Feld „Datenkategorien” | Aufzählung „Welche Daten sammeln wir?” |
| VVT — Feld „Datenkategorien Drittländer” | Hinweis-Banner „Drittland-Transfer mit SCC-Schutz” |
| AVV-Liste — alle Auftragsverarbeiter | Liste „An welche Dienstleister geben wir Daten?” |
| VVT — Feld „Löschfrist” | Übersicht „Wie lange speichern wir?” |
| Stammdaten — Sitz des Unternehmens | Aufsichtsbehörde nach Art. 77 |
| Doc-Bibliothek — Datenschutzerklärung Webseite | „Vollständige Datenschutzerklärung” als PDF |
Wenn das interne VVT/AVV gepflegt ist, ist das Trust-Center automatisch aktuell. Wenn nicht, bringt das ganze Konstrukt nichts — Garbage-in-Garbage-out.
| Tool | Trust-Center / Privacy-Hub | Auto-Generierung | Pricing |
|---|---|---|---|
| Hugo Public-Portal + Privacy-Hub | ✅ Standard ab Pro | ✅ aus VVT/AVV | ab 299 €/Mo (Pro) |
| OneTrust | ✅ Enterprise-Modul | ✅ teilweise | ab 25.000 USD/Jahr |
| Transcend | ✅ | ✅ | n/a (Enterprise) |
| Securiti.ai | ✅ | ✅ | ab 300k USD Implementation |
| Iubenda | teilweise (Privacy Statements) | nein | nur Ultimate ≈ 100 €/Mo |
| SAR Portal | nein, nur DSAR-Modul | nein | ab 199 €/Jahr |
| Cookiebot | nein, nur CMP | nein | ab 9 €/Mo |
| Usercentrics | nein, nur CMP | nein | ab 30 €/Mo |
| caralegal | nein | nein | ab 79 €/Mo |
| DataGuard | bedingt (im Service-Bundle) | nein | 200–800 €/Mo |
Im KMU-Segment ist Hugo Stand Mai 2026 der einzige DACH-Anbieter mit nativem Privacy-Hub im Plan. Mehr Markt-Kontext liefert unser DSAR-Portal-Vergleich 2026.
Ein Hugo-Trust-Center sieht typisch so aus:
Ein Mandant — SaaS-Anbieter mit 30 Mitarbeitern — hat sein Trust-Center als Verkaufs-Argument im Enterprise-Sales eingesetzt. Innerhalb von drei Monaten haben drei Bestandsverträge ihre Security-Questionnaires schneller durchbekommen, weil die Antworten alle schon im Hub standen. Das ist die Art von Datenschutz-Investition, die sich hart auszahlt.
Im Default-Modus liegt das Hugo-Trust-Center unter dsar.fraghugo.de/m/{slug}/info. Wer es auf einer eigenen Subdomain wie trust.firma.de haben will, kann das ab Hugo Professional einrichten — analog zum Public-DSAR-Portal über CNAME via Cloudflare for SaaS. Sinnvoll bei:
Für 90 % der KMU reicht der Direct-Link.
Ein Privacy-Hub ist die natürliche Weiterentwicklung der Datenschutzerklärung — nicht als rechtlicher Ersatz, sondern als Vertrauens-Schaufenster. Wer heute schon ein VVT pflegt und eine AVV-Liste führt, hat 80 % der Daten beisammen. Das Tool liefert die letzten 20 % und die UI.
Mehr Praxis lesen Sie im DSAR-Portal-Vergleich 2026, beim Public-Portal-Setup-Artikel, in der VVT-Vorlagen-Übersicht 2026 und im Cookie-Banner-DSGVO-Konform-Leitfaden.
Trust-Center automatisch aus VVT — ohne Eigenarbeit
Hugo generiert aus Ihrer DSGVO-Doku einen vollständigen Privacy-Hub. Im 15-Minuten-Erstgespräch zeigen wir, wie das Trust-Center für Ihr Unternehmen heute aussehen würde.
Erstgespräch buchen →Ein Trust-Center oder Privacy-Hub ist eine öffentlich zugängliche Webseite, auf der ein Unternehmen seine Datenschutz-Praxis transparent macht: Welche Daten werden gesammelt, an wen weitergegeben, wie lange gespeichert, welche Rechte haben Betroffene. Im Unterschied zur klassischen Datenschutzerklärung ist das Trust-Center strukturierter, durchsuchbar und oft mit dem internen VVT verknüpft.
Nein, eine separate Trust-Center-Seite ist nicht Pflicht. Pflicht sind Datenschutzhinweise nach Art. 13 und 14 DSGVO. Ein Trust-Center ist die strukturierte Aufwertung dieser Pflicht-Hinweise, die in B2B-Verkaufsgesprächen, bei Cyberversicherungs-Anträgen und im Audit-Kontext zum messbaren Vertrauens-Hebel wird.
Moderne DSGVO-Tools wie Hugo erstellen aus den VVT-Daten automatisch eine kuratierte öffentliche Sicht: Welche Daten verarbeiten wir (aus den VVT-Datenkategorien), an wen geben wir weiter (aus AVV-Liste plus Drittland-Markierung), wie lange (aus den Löschfristen). Die DSB-Redaktion entscheidet, was öffentlich werden darf und was nicht.
Im Enterprise-Segment OneTrust, Transcend, Securiti.ai. Im KMU-Segment ist die Lücke groß: Cookiebot, Usercentrics und SAR Portal haben keine Hub-Funktion. Hugo ist Stand Mai 2026 der einzige DACH-DSGVO-Anbieter mit Privacy-Hub als Standard im DSB-Plan ab Professional. Klassische Beispiele guter Hubs: vimeo.com/privacy, salesforce.com/trust, atlassian.com/trust.
Mindestens fünf Bausteine: 1) Welche Datenkategorien werden gesammelt (auto aus VVT), 2) An welche Empfänger weitergegeben (auto aus AVV-Liste), 3) Welche Rechte haben Betroffene (Art. 15–22 DSGVO), 4) Wie lange werden Daten gespeichert (auto aus VVT-Löschfristen), 5) Aufsichtsbehörden und Beschwerderecht nach Art. 77. Optional: Sub-Auftragsverarbeiter-Liste, Drittland-Transfer-Übersicht, Datenpannen-Historie.
Recherche-Stand: Pricing- und Feature-Daten verifiziert am 8. Mai 2026 über die offiziellen Anbieter-Seiten (OneTrust, Transcend, Securiti.ai, Iubenda, SAR Portal). Best-Practice-Beispiele: Atlassian Trust, Salesforce Trust, Vimeo Privacy.
Inhaltsverzeichnis
DSAR = Auskunftsanfrage (Art. 15). DPA = AVV (Art. 28). ROPA = VVT (Art. 30). Definitionen, Beispiele, Zusammenhänge — DSGVO-Glossar 2026.
Weiterlesen
VVT und ISMS getrennt zu pflegen kostet 80 % Doppel-Aufwand. Wie eine Cross-Modul-Bridge Asset-Vorschläge, Schutzbedarf und Lieferanten-Risiko automatisiert ableitet.
Weiterlesen
Die VVT-Vorlagen-Bibliotheken im Direktvergleich 2026. Was Hugo, audatis MANAGER, ProDataMan und Proliance 360 wirklich liefern — und worauf es jenseits der Vorlagen-Anzahl ankommt.
WeiterlesenÜber den Autor
Mitgründer & IT-Unternehmer
Jens führt seit Dezember 2004 die hagel IT-Services GmbH in Hamburg, heute 35+ Mitarbeitende. Mitgründer von frag.hugo Informationssicherheit und der SYNAPSE KI-Agentur. Mehrfach als „Deutschlands beste IT-Dienstleister" (statista / brand eins) ausgezeichnet.
15 Minuten am Telefon mit Nils oder Jens — kostenlos, ohne Verkaufsdruck. Wir hören zu, sortieren Ihr Thema und sagen Ihnen ehrlich, ob wir helfen können.
Lieber erstmal schreiben? Kontaktformular