Technical Governance Consultant
Thorsten A. Siefert
Perspektiven verstehen – einschließlich deren Grenzen
Seit mehr als 30 Jahren entwickle ich Software. Gleichzeitig habe ich Rechtswissenschaften studiert und arbeite seit mehr als zehn Jahren intensiv mit Datenschutz, Compliance, Audit und organisatorischer Umsetzung. Diese Verbindung prägt meinen Blick auf Projekte.
Ich verstehe technische Systeme aus der Perspektive der Menschen, die sie entwickeln, betreiben und verändern. Zugleich verstehe ich, was Regulierung, Datenschutz und Governance von einer Organisation verlangen. Vor allem aber weiß ich, was beide Seiten brauchen – und wo ihre Grenzen liegen.
Denn nicht jede regulatorisch denkbare Anforderung lässt sich technisch sinnvoll oder mit vertretbarem Aufwand umsetzen. Und nicht jede technisch elegante Lösung ist rechtlich, organisatorisch oder unternehmerisch tragfähig. Gute Beratung bedeutet für mich deshalb nicht, eine Perspektive gegen die andere durchzusetzen. Es geht darum, gemeinsam eine Lösung zu entwickeln, die das eigentliche Ziel erreicht und im Unternehmen dauerhaft funktioniert.
Ich übersetze regulatorische Anforderungen in technische Lösungen – und technische Realitäten in wirksame Governance.
Gemeinsam Lösungen entwickeln
Wenn technische Teams, Datenschutz, Informationssicherheit, Fachbereiche und Management miteinander arbeiten, sprechen sie häufig über dasselbe Problem – aber aus unterschiedlichen Denk- und Verantwortungssystemen heraus.
Ich kenne diese unterschiedlichen Perspektiven. Dadurch kann ich nicht nur Anforderungen „übersetzen“, sondern früh erkennen, wo ein tatsächlicher Zielkonflikt besteht und wo lediglich unterschiedliche Annahmen oder Begriffswelten aufeinandertreffen.
Das verändert die Zusammenarbeit. Technische Teams erhalten Anforderungen, mit denen sie arbeiten können. Datenschutz und Governance bekommen die Informationen und Nachweise, die sie für ihre Bewertung benötigen. Und Entscheider erhalten eine belastbare Grundlage dafür, welche Optionen möglich, sinnvoll und verantwortbar sind.
Schnell verstehen, worauf es in einem System ankommt
Die langjährige Arbeit mit Software und technischen Systemen hilft mir auch dort, wo ich eine konkrete Systemlandschaft noch nicht kenne. Ich kann mich schnell in neue Architekturen, Anwendungen, Datenflüsse und Entwicklungsprozesse einarbeiten und die Fragen stellen, die für die jeweilige Aufgabe entscheidend sind.
Wo entstehen und verändern sich Daten? Welche Systeme und Verantwortlichkeiten greifen ineinander? Welche technischen Abhängigkeiten bestehen? Wo lassen sich Anforderungen tatsächlich umsetzen? Welche Nachweise braucht die Organisation? Und an welcher Stelle entsteht ein Risiko, das nicht durch noch mehr Dokumentation, sondern durch eine technische oder organisatorische Änderung gelöst werden muss?
Diese Fähigkeit ist gerade in komplexen Projekten wichtig: Ich muss nicht jedes eingesetzte Produkt bereits kennen. Entscheidend ist, Systeme schnell genug zu verstehen, um die richtigen Zusammenhänge zu erkennen und mit den jeweiligen Spezialisten auf Augenhöhe arbeiten zu können.
Kompetenzfelder
Governance und Regulierung
- AI Governance
- Datenschutz / DSGVO
- Datenschutzaudit und Risikoanalyse
- DSMS / ISMS-Schnittstellen
Technik
- Privacy Engineering
- Softwareentwicklung und Architektur
- GitLab, Docker, DevOps
- KI-gestützte Softwareentwicklung
Führung und Vermittlung
- Management- und Stakeholderkommunikation
- Beratung
- Projektsteuerung
- Übersetzung zwischen Technik und Regulierung
Branchen
Datenschutz-, Beratungs- und Softwareprojekte in:
- Bank- und Kreditwesen
- E-Commerce und Internetagentur
- Handwerk
- Jugendhilfe
- Unternehmensnahe Dienstleistung
Typische Aufgaben
- Datenschutzmanagementsysteme aufbauen, pflegen und betreuen
- Datenschutzkonzepte erstellen
- Datenschutz-Folgenabschätzungen begleiten
- Auftragsverarbeitungsverträge erstellen und verhandeln
- Datenschutzrechtliche Koordination in Projekten – etwa bei der Einführung einer HR-Software in enger Abstimmung mit dem Betriebsrat
- KI-Anwendungsfälle datenschutzrechtlich bewerten
- Auswahl und Einführung von Audit-Werkzeugen
- Webbasierte Fachanwendungen entwickeln und pflegen (PHP, Perl)
- Software- und Anforderungsprojekte in Jira und Confluence aufsetzen und begleiten
- Eigene Anwendung für Gesundheitsdaten entwickeln – Datenschutz von der ersten Zeile an mitgedacht
- Datenschutzanforderungen dort umsetzen, wo Software und Systeme entstehen
- Zusammenarbeit mit Aufsichtsbehörden
- Beschäftigte schulen und sensibilisieren
- Technische Infrastrukturprojekte koordinieren
Qualifikation & Netzwerk
Fachliche Qualifikation ist für mich kein abgeschlossener Zustand. Datenschutz, Technologie und Regulierung entwickeln sich kontinuierlich weiter. Entsprechend gehören regelmäßige Fortbildung, fachlicher Austausch und die Beschäftigung mit neuen technischen und regulatorischen Entwicklungen zu meiner beruflichen Praxis. Die Schwerpunkte reichen von Datenschutzmanagement und Audit über internationale Datentransfers und Privacy Engineering bis zu AI Governance und KI-Datenschutz.
Zertifikate & Fachnachweise
Datenschutzbeauftragte werden auf Grundlage ihrer beruflichen Qualifikation und insbesondere ihres Fachwissens auf dem Gebiet des Datenschutzrechts und der Datenschutzpraxis benannt. Zertifikate und Fachnachweise dokumentieren Teile dieses Qualifikationsprofils.
- Datenschutz-Auditor (GDDcert. EU)
Gesellschaft für Datenschutz und Datensicherheit e.V. (GDD), 2025 - AI-Privacy-Expert (GDDcert. EU)
Gesellschaft für Datenschutz und Datensicherheit e.V. (GDD), 2024 - Datenschutzbeauftragter
GFU Cyrus AG, 2018 - Zend Certified PHP Engineer
Zend Technologies - Qualitätsbeauftragter / Bildungsmanagement
CERTQUA, auf Basis DIN EN ISO 9000 ff., 2005 - ISO/IEC 27701 – Aufbau und Betrieb eines Datenschutz-Managementsystems
Berufsverband der Datenschutzbeauftragten Deutschlands (BvD) e.V., 2021 · Fachkundeerhalt nach Art. 37 Abs. 5 DSGVO
Ausgewählte Fortbildungen
Datenschutzbeauftragte werden unter anderem auf Grundlage ihres Fachwissens auf dem Gebiet des Datenschutzrechts und der Datenschutzpraxis benannt. Dieses Fachwissen muss in einem dynamischen rechtlichen und technischen Umfeld regelmäßig aktualisiert und vertieft werden.
- Regelmäßige Teilnahme an Datenschutzkonferenzen
Aktuelle Entwicklungen in Datenschutzrecht und -praxis, u. a. Drittlandtransfers, Betroffenenrechte, Beschäftigtendatenschutz, Datenschutzmanagement, Anonymisierung und automatisierte Entscheidungen. - Löschen nach DS-GVO
GDD Datenschutzakademie, 2022 · Löschkonzepte, Datenklassifizierung, operative Systeme, Archive, Logfiles und Backups. - TTDSG und ePrivacy
BvD, 2021 · Telekommunikation, Telemedien und Einordnung zwischen DSGVO und ePrivacy · 5 Stunden Fachwissenerhalt. - Internationale Datentransfers
IAPP KnowledgeNet, 2021 · Entwicklungen nach Schrems II, EDPB und EU-Kommission · 1 CPE. - CIPP/E Training
2020 · Europäisches Datenschutzrecht, Betroffenenrechte, Verantwortliche und Auftragsverarbeiter, Compliance und Durchsetzung · 13 CPE. - Kölner Tage Datenschutzrecht 2019
10,5 Stunden · Datenschutzrechtliche Praxis u. a. zu Beschäftigtendatenschutz, Auftragsverarbeitung, Löschkonzepten und internationalen Datentransfers.
Mitgliedschaften
Der fachliche Austausch in Berufs- und Fachverbänden ergänzt die kontinuierliche Weiterbildung und verbindet regulatorische, technische und gesellschaftliche Perspektiven.
- Gesellschaft für Datenschutz und Datensicherheit e.V. (GDD) (öffnet in einem neuen Fenster)
- Berufsverband der Datenschutzbeauftragten Deutschlands (BvD) e.V. (öffnet in einem neuen Fenster)
- International Association of Privacy Professionals (IAPP) (öffnet in einem neuen Fenster)
- Europa-Union Deutschland e.V. (öffnet in einem neuen Fenster)
Referenzen
Informationssicherheitsbeauftragter einer deutschen Bank
Thorsten Siefert verfügt über starke einschlägige Gesetzeskenntnisse.
Er weist ein fundiertes datenschutzrelevantes Fachwissen im Bank- und Kreditwesen auf.
Gleichermaßen überzeugt er mit einem tiefgreifenden technischen Verständnis.
Personalleitung einer deutschen Bank
Daneben zeichnen ihn ein klares Urteilsvermögen, eine rasche Erreichbarkeit, Auskunftsfähigkeit sowie Auffassungsgabe und ein sehr gutes Stakeholdermanagement aus.
Er arbeitet stets verlässlich, vertrauensvoll, kooperativ und konstruktiv mit internen und externen Partner:innen zusammen.
Komplexe Sachverhalte werden von Thorsten Siefert stets adressatengerecht und umsichtig kommuniziert.
Allen Beteiligten gelingt so ein ganzheitliches und nachhaltiges Gesamtverständnis.
Geschäftsführung einer Internetagentur
Herr Siefert verfügt über ein äußerst umfassendes Fachwissen, das er zur Bewältigung seiner Arbeitsaufgaben stets sehr erfolgreich und sicher einsetzte.
Durch sein überaus systematisches Vorgehen und seine kooperative Art konnte er seine Projekte und Aufgaben stets mit äußerster Zuverlässigkeit abschließen.