Verzeichnis von Verarbeitungstätigkeiten
Fragt die Aufsichtsbehörde nach Ihrer Datenverarbeitung, ist das Verzeichnis von Verarbeitungstätigkeiten das Erste, was sie sehen will. Wir erstellen es und halten es aktuell – als externer Datenschutzbeauftragter oder beratend.
Wozu das Verzeichnis dient
Es ist eine geordnete Übersicht aller Vorgänge, bei denen in Ihrem Unternehmen personenbezogene Daten verarbeitet werden. Für jeden davon halten Sie fest: welche Daten anfallen, wozu, auf welcher Rechtsgrundlage nach Art. 6 DSGVO, wer darauf zugreifen kann und wie lange sie bleiben.
Damit erfüllt das Verzeichnis die Rechenschaftspflicht aus Art. 5 Abs. 2 DSGVO – die Pflicht, die Einhaltung der Verordnung nicht nur zu behaupten, sondern nachzuweisen.
Praktisch wichtiger ist ein zweiter Punkt: Alle anderen Datenschutzdokumente bauen darauf auf. Ohne die Übersicht der Verarbeitungen lässt sich weder eine Datenschutz-Folgenabschätzung noch ein TOM-Konzept begründen, und auch die Datenschutzerklärung bleibt Stückwerk. Wer beim Datenschutz anfängt, fängt hier an.
Zur Form: Art. 30 DSGVO verlangt Schriftform – elektronische Formate sind ausdrücklich zugelassen. Eine Tabellenkalkulation genügt den gesetzlichen Anforderungen; ein Datenschutzmanagementsystem nimmt Ihnen die Pflege ab.
Wer ein Verzeichnis von Verarbeitungstätigkeiten führen muss
Im Grundsatz alle – Verantwortliche wie Auftragsverarbeiter, unabhängig von der Unternehmensgröße.
Die vielzitierte Ausnahme in Art. 30 Abs. 5 DSGVO greift nur, wenn alle drei Bedingungen gleichzeitig vorliegen:
- weniger als 250 Mitarbeitende,
- ausschließlich gelegentliche, also nicht regelmäßige Verarbeitung,
- kein Risiko für die Betroffenen und keine besonderen Datenkategorien.
An Bedingung 2 scheitert es fast immer. Lohnabrechnung, Kundendatenbank, Webshop, Newsletter, Social-Media-Auftritt – all das ist regelmäßige Verarbeitung. Damit sind auch Selbstständige, Handwerksbetriebe, Arztpraxen und Vereine in aller Regel verpflichtet.
Ein Ausblick: Derzeit wird eine Anhebung der Schwelle auf 750 Beschäftigte diskutiert. Solange keine Novellierung in Kraft ist, gilt unverändert die Grenze von 250 – und an der praktischen Lage änderte auch eine Anhebung wenig, weil die zweite Bedingung bestehen bliebe.
Was hineingehört
Die Verordnung kennt zwei Verzeichnisse: eines für Verantwortliche nach Art. 30 Abs. 1 DSGVO und eines für Auftragsverarbeiter nach Art. 30 Abs. 2 DSGVO. Wer beides ist – etwa ein Dienstleister, der zugleich eigene Kundendaten führt –, braucht beide.
Für Verantwortliche sind anzugeben:
- Name und Kontaktdaten des Verantwortlichen, gegebenenfalls auch des Datenschutzbeauftragten
- Zweck jeder Verarbeitung
- Kategorien der betroffenen Personen und der Daten
- Kategorien von Empfängern
- Rechtsgrundlage nach Art. 6 DSGVO
- Übermittlungen in Drittländer samt der dafür vorgesehenen Garantien
Für jede dieser Verarbeitungen sollte zugleich feststehen, ob ein Auftragsverarbeitungsvertrag nötig ist. In der Praxis fallen beide Erhebungen zusammen.
Was bei Verstößen droht
Ein fehlendes oder unvollständiges Verzeichnis fällt unter Art. 83 Abs. 4 DSGVO: bis zu 10 Millionen € oder 2 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist.
Die tatsächlich verhängten Beträge liegen meist deutlich darunter – entscheidend ist ohnehin ein anderer Punkt: Wer das Verzeichnis bei einer Anfrage nicht vorlegen kann, gerät in eine Prüfung, die sich dann auf alles Weitere erstreckt.
Kontakt
Sie wissen nicht, wie viele Verarbeitungen Sie überhaupt haben? Das ist der Normalfall – die Erhebung ist der erste Schritt.
- Telefon: +49 6188 99 04 36
- E-Mail: office@dsb-datenschutz.de
- Kontaktformular: Anfrage senden
- Alle Beratungsthemen