Rowpa läuft vollständig auf Deutsch: Oberfläche, Dokumente und Aufbewahrungsfristen nach HGB, AO und BGB, nicht aus britischem Recht umgerechnet.
■DSGVO-Nachweise für den Tag, an dem ein Kunde danach fragt

Ein Kunde fragt nach Ihren Datenschutz-Nachweisen. Heute verschicken.

Geben Sie Ihre Website ein. Rowpa liest sie, entwirft Ihr Verzeichnis, Ihre Datenschutzerklärung und Ihre Liste der Auftragsverarbeiter, und macht daraus das Lieferantenpaket, das der Einkauf verlangt, oder die Antworten auf den Sicherheitsfragebogen, den der Kunde geschickt hat. Sie prüfen alles, bevor es das Haus verlässt.

Kostenlos startenAnsehen, wie es funktioniert

Das ganze Verzeichnis ist kostenlos. Bezahlt wird erst, wenn Sie etwas versenden. Ohne Karte.

Scan läuft ihrshop.delive
Google AnalyticsGoogle Ireland LtdEinwilligung nötig
Meta PixelMeta Platforms Irelandgemeinsam Verantwortliche
KlarnaKlarna Bank ABeigener Verantwortlicher
etrackeretracker GmbHAVV fehlt
UsercentricsUsercentrics GmbHin Ordnung
9 Dienste gefunden, 3 erfordern HandlungWebsite scannen
Was der Monitor erfasst hat, aus 10 offiziellen Quellen

01

Live ansehen

Das ist Rowpa selbst, mit den Daten einer fiktiven Firma: der Arbeitsbereich, ein Lieferantenpaket, versandbereit, und ein Fragebogen, halb beantwortet, mit den Zeilen markiert, die nur der Inhaber beantworten kann. Nichts davon gehört einem echten Unternehmen, und nichts verändert etwas.
Demo öffnen

Oder auf Ihrer eigenen Website

Oben steht ein erfundenes Unternehmen. Hier lesen wir Ihres: Rowpa nennt die eingesetzten Tools, zeigt welche einen Auftragsverarbeitungsvertrag brauchen und ob sich Ihre Datenschutzerklärung finden lässt.

Wir lesen nur die Startseite und speichern nichts. Kein Konto, keine E-Mail.

02

Erst ansehen, dann anmelden.

Drei echte Beispiele, ohne Login.

Trust Center veröffentlicht am 2. Juli 2026. Trust Center und Liste gehören einem fiktiven Shop, veröffentlicht mit Rowpa (auf Englisch).

03

Vier Schritte. Die ersten drei dauern unter einer Stunde.

Sie müssen die DSGVO nicht kennen. Sie müssen nur bestätigen, was in Ihrem Betrieb tatsächlich eingesetzt wird.

01

Sie geben Ihre Website-Adresse ein

Rowpa prüft eingebundene Skripte, DNS-Einträge und öffentliche Dokumente und erkennt daraus die Dienste und Auftragsverarbeiter, mit denen Sie arbeiten. Auch die typischen Abmahnkandidaten wie extern geladene Schriften und Analyse-Skripte.

02

Sie bestätigen die Liste

Sie sehen, was gefunden wurde, und beantworten ein paar einfache Fragen. Ohne Fachjargon, ohne leere Formulare.

03

Es beantwortet die Anfrage

Ein Kunde will Ihre Datenschutz-Nachweise: Rowpa stellt ein an ihn adressiertes Lieferantenpaket zusammen, als Link oder PDF. Er schickt eine Tabelle: Rowpa entwirft die Datenschutz-Zeilen aus Ihrem Verzeichnis und die Zeilen zu MFA, Backups und Patching aus einem Sicherheitsprofil, das Sie einmal ausfüllen, zeigt den Beleg neben jeder Antwort, markiert die Zeilen, die nur Sie beantworten können, und schreibt die freigegebenen Antworten in seine Datei zurück.

04

Sie sehen, wann gelesen wurde

Ihr Trust Center und jeder Paket-Link zählen ihre Leser, damit Sie wissen, wann Sie nicht mehr nachfragen müssen. Ihre Datenschutzerklärung wird aus dem Verzeichnis erzeugt und markiert, sobald sich Ihr Verzeichnis ohne sie weiterentwickelt. Die wöchentliche Beobachtung der Aufsichtsbehörden und Anbieter meldet, wenn etwas Ihre Aufmerksamkeit braucht.

04

Ihr Datenschutzstand als Zahl, mit der Sie arbeiten können.

Der Wert startet bei 100 und sinkt mit jedem offenen Punkt: fehlende Rechtsgrundlagen, Dienstleister ohne AVV, überfällige Betroffenenanfragen. Genau das, wonach eine Landesdatenschutzbehörde fragt. Das Dashboard zeigt, was den Wert drückt.

0Punkte
Verzeichnis von Verarbeitungstätigkeitenerledigt
Auftragsverarbeitungsverträgeerledigt
Offene Risikohinweise2 offen
05

Trust Center: eine Adresse, die die Frage im Kundengespräch beendet.

Eine öffentliche Seite mit Datenschutzerklärung, Ablauf für Betroffenenanfragen, Überblick über Ihre Sicherheitsmaßnahmen und Liste Ihrer Dienstleister. Fragt ein Großkunde oder eine öffentliche Stelle nach Ihrem Datenschutz, schicken Sie einen Link, statt eine Woche lang Unterlagen zusammenzusuchen.

ihrefirma.rowpa.app
Datenschutzerklärung, immer auf dem aktuellen Stand
Ablauf für Betroffenenanfragen nach Art. 12 DSGVO
Überblick über die technischen und organisatorischen Maßnahmen
Liste der Unterauftragsverarbeiter unter eigener Adresse, mit E-Mail an Kunden bei Änderungen
06

Für Betriebe wie Ihren

OnlinehandelShopware, JTL-Shop oder WooCommerce, Verkauf zusätzlich über Amazon und eBay, Zahlung über Klarna oder PayPal, Versand über DHL. Rowpa kennt diese Dienste und weiß, welche davon eigene Verantwortliche sind und keine Auftragsverarbeiter: Klarna und DHL entscheiden weitgehend selbst über die Daten, ein AVV ist dort schlicht das falsche Papier.
Steuerberatung und BuchhaltungSie verarbeiten die Personaldaten Ihrer Mandanten und sind damit für jeden einzelnen von ihnen Auftragsverarbeiter. Getrennte Arbeitsbereiche je Mandant, dazu DATEV, lexoffice und die üblichen Schnittstellen sauber im Verzeichnis statt in einer gewachsenen Tabelle.
AgenturenTracking, Newsletter und Kampagnen laufen über Ihre Systeme, die Rechtsgrundlage muss aber je Verarbeitung belegt sein. Rowpa hält sie fest, zusammen mit dem Nachweis der Einwilligung nach § 25 TDDDG und der Rolle, die Sie für jeden Kunden einnehmen.
SaaS und SoftwareFür Ihre Kunden sind Sie Auftragsverarbeiter, für Ihre eigenen Nutzer Verantwortlicher. Rowpa führt beide Rollen getrennt, einschließlich der Drittlandtransfers zu Ihren US-Dienstleistern und der Unterauftragsverarbeiter, die Sie Ihren Kunden nennen müssen.
07

Die Aufsichtsbehörden wollen die Antwort im System sehen, nicht im Ordner.

Shop-System, Zahlungsdienstleister, Newsletter, eine Tabelle mit Kundendaten, ein KI-Tool für Texte. Jedes davon ist eine Verarbeitungstätigkeit, und für die meisten brauchen Sie einen Auftragsverarbeitungsvertrag. Die Prüfpraxis hat sich verschoben: gefragt wird nicht mehr nur nach dem Verzeichnis, sondern danach, ob Löschfristen tatsächlich greifen und wohin die Daten fließen. Dazu läuft 2026 eine koordinierte Aktion von 25 europäischen Aufsichtsbehörden zu den Informationspflichten nach Art. 12 bis 14, also dazu, ob Ihre Datenschutzerklärung wirklich beschreibt, was Sie tun.

Art. 30

die DSGVO verlangt ein Verzeichnis von Verarbeitungstätigkeiten, in der Praxis auch von kleinen Unternehmen

Art. 12-14

die Informationspflichten sind 2026 Thema einer koordinierten Aktion von 25 Aufsichtsbehörden

72 Std.

Meldefrist an die zuständige Landesdatenschutzbehörde nach Art. 33 DSGVO

08

Die Aufsichtsbehörde fragt, wie Sie zu dieser Bewertung gekommen sind. Darauf brauchen Sie eine belegbare Antwort.

Audit-Trail

EntscheidungsprotokollJede Anlage, jede Änderung und jede Freigabe einer Verarbeitungstätigkeit mit Zeitstempel, verantwortlicher Person und dem verwendeten KI-Modell.
Versionen der BewertungenJede DSFA, jede Abwägung des berechtigten Interesses und jede Transfer-Folgenabschätzung wird als unveränderliche Fassung abgelegt. Alte Stände verschwinden nie.
Historie bis auf FeldebeneWert vorher, Wert nachher, wer geändert hat und ob es eine Eingabe eines Menschen oder ein Vorschlag der KI war.
Herkunft der FreigabeDie Freigabe einer Verarbeitungstätigkeit verweist auf genau die Fassung der Bewertung, die zu diesem Zeitpunkt galt.
09

Man muss kein Konzern sein, um geprüft zu werden.

Geprüft wird inzwischen weniger, ob ein Ordner existiert, sondern ob die Löschfristen in Ihren Systemen tatsächlich greifen und ob Ihre Datenschutzerklärung beschreibt, was Sie wirklich tun. Und eine Prüfung beginnt fast immer mit der Bitte um das Verzeichnis von Verarbeitungstätigkeiten.

25

Aufsichtsbehörden prüfen in der koordinierten Aktion des EDSA die Informationspflichten nach Art. 12 bis 14 DSGVO

72 Std.

Meldefrist an Ihre Landesdatenschutzbehörde nach einer Datenschutzverletzung

Löschfristen

geprüft wird, ob sie im System wirklich ausgelöst werden, nicht ob sie in einem Konzept stehen

10

Das, was Ihnen ein externer Berater aufbauen würde.

Mit dem Unterschied, dass es sich selbst aktualisiert und auf deutsches Recht ausgelegt ist.

Was Sie versenden

01LieferantenpaketEin Kunde fragt nach Ihren Datenschutz-Nachweisen. Rowpa stellt aus Ihrem Verzeichnis ein an ihn adressiertes Paket zusammen, als widerrufbaren Link oder als PDF. Sie sehen, wann es geöffnet wurde.
02Antworten auf SicherheitsfragebögenLaden Sie die Tabelle des Kunden hoch. Rowpa entwirft jede Zeile, die sich belegen lässt, markiert die Zeilen, die nur Sie beantworten können, und schreibt die freigegebenen Antworten in seine Datei zurück.
03Trust Center unter eigener AdresseEine öffentliche Seite unter eigener Adresse mit Datenschutzerklärung, Beschwerdeverfahren und einer Übersicht Ihrer Dienstleister. Für den Kunden, der erst nachsieht und dann fragt.
04Die Dokumente, nach denen Einkäufer fragenVersicherungsnachweise, ISO-Zertifikate, Erklärungen zu Lieferketten und Anti-Korruption, Richtlinien zu Arbeitsschutz und Umwelt. Einmal mit Ablaufdatum hochladen; abgelaufene gehen nicht mit.

Ihr Verzeichnis. Daraus entsteht alles andere.

Jeder Abschnitt eines Pakets und jede Fragebogenzeile, die Rowpa belegen kann, stammt von hier. Der Aufbau ist kostenlos, Rowpa hält es aktuell, und Sie zahlen erst, wenn Sie etwas versenden.

05Verzeichnis von VerarbeitungstätigkeitenNach Art. 30 DSGVO, mit Rechtsgrundlage, Datenkategorien, Kategorien betroffener Personen, Empfängern und Aufbewahrungsfrist je Verarbeitungstätigkeit. Exportierbar als PDF für die Aufsichtsbehörde.
06Sicherheitsprofil, einmal beantwortetSechsunddreißig einfache Fragen zu Ihrer IT: MFA, Verschlüsselung, Backups, Updates, Zugriffsprüfungen. Einmal beantwortet, füllen sie den Sicherheitsabschnitt des Pakets und jede IT-Zeile eines Fragebogens.
07Deutsche Aufbewahrungsfristen8 Jahre für Buchungsbelege nach § 257 HGB und § 147 AO seit dem Bürokratieentlastungsgesetz IV, 10 Jahre für Handelsbücher und Jahresabschlüsse, 6 Jahre für Handels- und Geschäftsbriefe, 3 Jahre Regelverjährung nach § 195 BGB. Diese Fristen sind in deutschen Workspaces von Anfang an hinterlegt und nicht aus britischem Recht umgerechnet.
08Datenschutzerklärung, die mitziehtWird aus dem freigegebenen Verzeichnis erzeugt. Wechseln Sie einen Dienstleister, meldet Rowpa, dass die Datenschutzerklärung veraltet ist, und schlägt eine neue Fassung vor. Genau die Lücke, an der Abmahnungen ansetzen.
09Betroffenenanfragen nach Art. 12 DSGVOÖffentliches Formular, automatische Eingangsbestätigung, Fristenzähler für den einen Monat und eine Erledigungsliste, die aus Ihrem eigenen Verzeichnis entsteht. Inklusive vorbereiteter Weisungen an Ihre Auftragsverarbeiter.
10Verzeichnis von DatenschutzverletzungenSie führen einen Vorfall Schritt für Schritt durch: meldepflichtig oder nicht, die 72 Stunden nach Art. 33 DSGVO an Ihre Landesdatenschutzbehörde, was zu dokumentieren ist und was danach zu tun bleibt.
11Dienstleisterprüfung und AVV-ÜbersichtEine Bibliothek von Anbietern mit Angaben zum Auftragsverarbeitungsvertrag nach Art. 28 DSGVO, zu Drittlandtransfers und zu den Garantien. Fehlt ein AVV, erscheint das als offene Aufgabe statt als böse Überraschung.
12Einwilligungen nach § 25 TDDDGCookies und Analyse-Tools werden erfasst, samt Frage nach der Einwilligung und dem, was Ihr Banner tatsächlich abfragt. Sie sehen schwarz auf weiß, welche Skripte vor der Einwilligung laden.
13Nachvollziehbare HistorieJede Entscheidung, jede Bewertung und jede Änderung wird mit Datum und verantwortlicher Person gespeichert. Fragt die Aufsichtsbehörde nach der Begründung, haben Sie eine dokumentierte Antwort.
11

Warum es Rowpa gibt

Jahrelang habe ich Compliance-Werkzeuge für Konzerne gebaut, für Häuser mit eigener Datenschutzabteilung und sechsstelligen Budgets. Danach kamen Bekannte mit ganz normalen Betrieben, ein Shopware-Shop, eine kleine Agentur, ein SaaS mit vier Leuten, und stellten mir immer wieder dieselbe leise Frage: Muss ich mich damit wirklich beschäftigen? Die Antwort war jedes Mal ja, und ich konnte ihnen nichts empfehlen. Für ein Unternehmen mit fünf Beschäftigten gilt dasselbe Gesetz wie für einen Konzern. Nur die passenden Werkzeuge dazu gab es nie.

Tomasz Smieja, Gründer
CIPP/E · CIPM · FIP
12

Klare, faire Preise.

Starten Sie kostenlos. Zahlen Sie erst, wenn Rowpa Ihnen wirklich Arbeit abnimmt.

Kostenlos
0 €
dauerhaft
Um zu sehen, was Rowpa kann.
  • 1 Benutzer
  • Verzeichnis ohne Mengenbegrenzung
  • Anbieterbibliothek ohne Mengenbegrenzung
  • Pakete und Fragebögen vollständig als Vorschau
  • Senden kostet einzeln oder im Abo
Kostenlos starten
Business
99 €
pro Monat
Für Betriebe, die es belegen müssen.
  • 5 Benutzer
  • Pakete ohne Mengenbegrenzung
  • 12 Fragebögen pro Jahr
  • Alles aus Starter, dazu:
  • Automatischer Website-Scan
  • Datenschutz-Folgenabschätzung (DSFA)
  • Vorbereitete Reaktion auf Datenpannen
  • Verfolgung des Umsetzungsstands
  • Priorisierte Risikohinweise
Business wählen

Einzeln, ohne Abo: 49 € für ein Paket, 99 € für einen Fragebogen. Kein hinterlegtes Zahlungsmittel, nichts zu kündigen. Preise zzgl. MwSt. Bei jährlicher Abrechnung: 12 Monate zum Preis von 10. Business Plus (199 € zzgl. MwSt.) für Firmen, die jede Woche gefragt werden: unbegrenzte Nutzer, 36 Fragebögen im Jahr, eigene Domain und eigenes Branding auf veröffentlichten Seiten. Steuerberater und Agenturen mit mehreren Mandanten: schreiben Sie uns. Ein in den 30 Tagen vor dem Abo gekaufter Pass wird auf die erste Zahlung angerechnet.

Häufige Fragen

8 von 8
Ein Kunde hat uns einen Sicherheitsfragebogen geschickt. Was macht Rowpa damit?
Sie laden die Tabelle hoch (xlsx, xlsm oder csv) oder fügen die Fragen ein. Rowpa zeigt, wie es die Spalten gelesen hat, und wartet auf Ihre Bestätigung. Dann entwirft es jede Zeile, die sich aus Ihrem Verzeichnis belegen lässt, mit der Quelle daneben, und markiert den Rest als Zeilen, die nur Sie beantworten können. In einem allgemeinen Lieferantenfragebogen machen die Datenschutz-Zeilen meist rund ein Zehntel aus; der Rest sind MFA, Backups, Patching und Ähnliches. Diese kommen aus Ihrem Sicherheitsprofil: sechsunddreißig Fragen zu Ihrer IT, einmal mit Ja, Teilweise, Nein oder Nicht sicher beantwortet, aus denen Rowpa entwirft, ohne etwas hinzuzudichten. Übrig bleiben die Details, die nur Sie kennen, etwa die Zusammenfassung eines Penetrationstests oder eine Versicherungssumme. Sie geben jede Zeile frei, ändern oder überspringen sie, und die freigegebenen Antworten landen in der Datei des Kunden, in seinem Layout.
Was steht im Lieferantenpaket?
Ein an den Fragenden adressiertes Deckblatt, dann: wie Sie personenbezogene Daten behandeln, was Sie damit tun, Unterauftragsverarbeiter mit AVV-Status, Drittlandtransfers, eingesetzte KI-Werkzeuge, TOM, was bei einer Datenpanne passiert, Beschwerden, Betroffenenrechte, Richtlinien und Verfahren, wie das Verzeichnis aktuell gehalten wird, und eine Bestätigung durch eine benannte Person. Jeder Abschnitt stammt aus dem Verzeichnis; nichts wird nur für das Paket geschrieben. Versand als widerrufbarer Link, mit oder ohne Abfrage der E-Mail-Adresse des Lesers, oder als PDF. Kostenlos zu erstellen und zu lesen; 49 € für den Versand eines Pakets, oder ab Starter im Abo enthalten.
Kennt Rowpa wirklich das deutsche Recht oder ist das nur übersetzt?
Oberfläche, Dokumente und Terminologie sind deutsch, mit den richtigen Begriffen: Verzeichnis von Verarbeitungstätigkeiten, Verantwortlicher, Auftragsverarbeiter, betroffene Person, Aufbewahrungsfrist. Deutsche Workspaces werden mit deutschen Fristen angelegt, also 10 Jahre nach § 257 HGB und § 147 AO für Buchungsbelege, 6 Jahre für Handels- und Geschäftsbriefe, 3 Jahre nach § 195 BGB. Als Aufsichtsbehörde ist die Landesdatenschutzbehörde Ihres Bundeslandes hinterlegt, nicht eine nationale Stelle. Nichts davon ist aus britischem Recht umgerechnet.
Schützt mich das vor einer Abmahnung?
Eine Garantie gibt es nicht, und niemand sollte Ihnen eine versprechen. Rowpa setzt an den Punkten an, an denen in Deutschland tatsächlich abgemahnt wird: extern geladene Google Fonts, Skripte, die vor der Einwilligung nach § 25 TDDDG laden, US-Dienste ohne dokumentierte Rechtsgrundlage und eine Datenschutzerklärung, die den eingesetzten Tools nicht mehr entspricht. Rowpa zeigt diese Lücken als konkrete Aufgaben und dokumentiert, wann Sie sie geschlossen haben.
Ersetzt Rowpa den betrieblichen Datenschutzbeauftragten?
Nein. Nach § 38 BDSG müssen Sie einen Datenschutzbeauftragten benennen, sobald in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind, unabhängig davon, ob Sie Rowpa nutzen. Rowpa ersetzt diese Benennung nicht und ist auch keine Rechtsberatung. Es liefert dem internen oder externen Datenschutzbeauftragten die Grundlage, mit der er arbeiten kann, statt dass er sie erst mühsam zusammentragen muss.
Woher weiß Rowpa, welche Tools ich einsetze?
Aus einem Scan Ihrer öffentlich erreichbaren Website: eingebundene Skripte, DNS-Einträge, Datenschutzerklärung und Cookie-Hinweis. Was sich technisch nicht erkennen lässt, bestätigen Sie selbst in einem kurzen Formular, etwa interne Systeme oder Ihre Personalverwaltung.
Wo liegen meine Daten?
Die Datenbank befindet sich in der EU (Frankfurt am Main), die Anwendung wird in London ausgeführt. Weitere Verarbeitungsorte, Aufbewahrung und Trainingsbedingungen des Anbieters müssen für das aktive Konto bestätigt werden. Die Einzelheiten stehen auf der KI-Transparenzseite und in den Datenschutzinformationen der Anwendung.
Ich habe schon ein Verzeichnis in Excel. Was bringt mir das?
Behalten Sie es und nutzen Sie Rowpa für das, was eine Tabelle nicht leistet: Fristenüberwachung, Bearbeitung von Betroffenenanfragen, das Verzeichnis von Datenschutzverletzungen und eine nachvollziehbare Historie. Ein neues Verzeichnis entsteht ohnehin in rund zwanzig Minuten, deshalb lohnt sich meist der Scan und ein Abgleich mit Ihrer Tabelle.

Beginnen Sie mit dem Scan. Sehen Sie, was dabei herauskommt.

Kostenlos startenRowpa ist ein Werkzeug für die Datenschutzdokumentation, keine Rechtsanwaltskanzlei.