Verarbeitungsverzeichnis nach Art. 30 DSGVO: So erstellen Sie es richtig
Wenn eine Aufsichtsbehörde bei einem Unternehmen anfragt, steht eine Frage fast immer am Anfang: Bitte übersenden Sie Ihr Verzeichnis von Verarbeitungstätigkeiten. Wer dann nichts vorlegen kann, hat ein Problem – nicht wegen des Verzeichnisses selbst, sondern weil es als Indiz gilt, dass auch alles andere fehlt.
Dabei ist das Verzeichnis weniger Bürokratie, als sein Ruf vermuten lässt. Richtig aufgebaut ist es das Inhaltsverzeichnis Ihres gesamten Datenschutzes.
Wer muss ein Verzeichnis führen?
Die Pflicht ergibt sich aus Artikel 30 DSGVO. Sie gilt grundsätzlich für alle Verantwortlichen. Die vielzitierte Ausnahme für Unternehmen mit weniger als 250 Beschäftigten greift in der Praxis fast nie: Sie entfällt bereits, wenn die Verarbeitung nicht nur gelegentlich erfolgt – und Personalverwaltung oder Kundenbetreuung sind nie nur gelegentlich.
Praktische Konsequenz: Gehen Sie davon aus, dass Sie ein Verzeichnis führen müssen. Die Ausnahme greift für nahezu kein Unternehmen mit Beschäftigten.
Was hineingehört
Artikel 30 Absatz 1 nennt die Pflichtangaben je Verarbeitungstätigkeit:
- Name und Kontaktdaten des Verantwortlichen und des Datenschutzbeauftragten
- Zwecke der Verarbeitung
- Kategorien betroffener Personen und Kategorien personenbezogener Daten
- Kategorien von Empfängern, denen die Daten offengelegt werden
- gegebenenfalls Übermittlungen in Drittländer samt Garantien
- wenn möglich die vorgesehenen Löschfristen
- wenn möglich eine allgemeine Beschreibung der technischen und organisatorischen Maßnahmen
Der häufigste Denkfehler
Viele beginnen bei der Software: ein Eintrag für das ERP-System, einer für Microsoft 365, einer für die Zeiterfassung. Das führt zu Verzeichnissen, die technisch korrekt und praktisch wertlos sind – weil sich aus ihnen weder Zwecke noch Rechtsgrundlagen sauber ableiten lassen.
Besser ist der Blick auf Prozesse: Bewerbermanagement, Personalverwaltung, Lohnabrechnung, Kundenbetreuung, Angebotserstellung, Rechnungsstellung, Newsletter, Videoüberwachung, Bewerberpool. Jeder Prozess hat einen Zweck, eine Rechtsgrundlage, Betroffene und Empfänger. Die Software ist dabei nur ein Mittel.
In fünf Schritten zum Verzeichnis
- Abteilungen befragen. Je Bereich klären: Welche Daten kommen herein, was passiert damit, wer bekommt sie, wann werden sie gelöscht?
- Prozesse benennen. Lieber zwölf klar geschnittene Einträge als sechzig, die niemand pflegt.
- Rechtsgrundlage je Prozess bestimmen. Vertrag, rechtliche Verpflichtung, berechtigtes Interesse oder Einwilligung – und bei berechtigtem Interesse die Abwägung dokumentieren.
- Empfänger und Dienstleister ergänzen. Hier zeigt sich fast immer, welche AV-Verträge noch fehlen.
- Löschfristen festlegen. Der Punkt, an dem die meisten Verzeichnisse dünn werden – und der in Prüfungen besonders gern adressiert wird.
Was das Verzeichnis nebenbei leistet
Wer es einmal sauber erstellt hat, bekommt mehrere Dinge geschenkt: Man weiß, welche Dienstleister Zugriff haben und wo Verträge fehlen. Man erkennt, welche Verarbeitungen eine Datenschutz-Folgenabschätzung brauchen. Man kann Betroffenenanfragen schneller beantworten, weil klar ist, wo Daten liegen. Und im Fall einer Datenpanne lässt sich in Minuten statt Tagen einschätzen, wer betroffen ist.
Pflege ist wichtiger als Perfektion
Ein Verzeichnis, das einmal jährlich mit den Fachbereichen durchgesehen wird, ist mehr wert als ein hochdetailliertes Dokument, das seit drei Jahren unverändert liegt. Legen Sie einen festen Termin fest und koppeln Sie die Aktualisierung an Ereignisse: neue Software, neuer Dienstleister, neuer Prozess.
In unseren Mandaten führen wir das Verzeichnis im digitalen Managementsystem – damit es bei Anfragen sofort vorliegt und die Pflege nicht an einer einzelnen Person hängt.
Verzeichnis aufbauen – ohne Monate zu verlieren
Im DSB-Mandat erstellen und pflegen wir Ihr Verarbeitungsverzeichnis im digitalen Managementsystem. Damit es bei der nächsten Anfrage einfach vorliegt.
