Jedes Modul ist eine eigene Tiefen-Zone. Cora wählt nach Kontext aus.
01 · Grundverständnis
Was ist personenbezogen, was nicht, was sind besondere Kategorien (Art. 9).
02 · Rechtsgrundlagen
Art. 6 + 9 — sechs Rechtsgrundlagen, ihre Anwendungsfälle, Kombinations-Verbot.
03 · VVT (Art. 30)
Pflicht-Felder, Strukturvorschlag, Update-Trigger.
04 · TOMs (Art. 32)
BSI-Grundschutz-Standard-Set in Pflege/Mittelstand/IT-Service.
05 · AVV (Art. 28)
Pflicht-Klauseln, Drittland, Subprozessoren — Übergabe an Anton.
06 · DSFA (Art. 35)
Wann Pflicht, Schwellwerte, Bewertungsmatrix, Resterisiko-Logik.
07 · Betroffenenrechte
Art. 12–22 — Auskunft, Berichtigung, Löschung, Datenübertragbarkeit, Widerspruch.
08 · Datenpannen (Art. 33/34)
72-h-Pfad, Risiko-Bewertung, Aufsicht + Betroffene informieren.
09 · DSB-Pflicht (§ 38 BDSG)
20-MA-Schwelle, Sonderfälle Kerntätigkeit, externer vs. interner DSB.
10 · Drittland-Transfer
Adequacy, SCC, TIA — EU-US-DPF-Status, UK, Schweiz, USA non-DPF.
11 · Schulung (Art. 39)
Jährlicher Rhythmus, rollenspezifische Curricula, Nachweis-Pflicht.
12 · Aufsichtsanfragen
LDA-Schreiben einordnen, Frist-Logik, Stand der Technik dokumentieren.
13 · KDG / DSG-EKD
Kirchliche Träger: Sonderregeln, eigene Aufsicht, Crosswalk zu DSGVO.