Verarbeitungstätigkeiten
Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO
Das Verzeichnis von Verarbeitungstätigkeiten ist eine zentrale Dokumentationspflicht nach Art. 30 DSGVO. Jedes Unternehmen mit mehr als 250 Mitarbeitern oder bei regelmäßiger Verarbeitung besonderer Datenkategorien muss dieses Verzeichnis führen.
Übersicht
Listenansicht
Die Übersichtsseite zeigt alle erfassten Verarbeitungstätigkeiten mit:
- Name und Beschreibung
- Rechtsgrundlage
- Status (Aktiv/Entwurf/Archiviert)
- Letzte Aktualisierung
Filter-Optionen:
- Nach Rechtsgrundlage
- Nach Status
- Nach Abteilung/Verantwortlichem
Export-Funktionen
| Format | Verwendung |
|---|---|
| CSV | Import in Excel, weitere Verarbeitung |
| Vorlage für Behörden, Audits |
Neue Verarbeitungstätigkeit anlegen
Pflichtfelder
Diese Felder müssen ausgefüllt werden:
| Feld | Beschreibung | Beispiel |
|---|---|---|
| Name | Eindeutige Bezeichnung | "Lohnabrechnung" |
| Zweck | Warum werden Daten verarbeitet? | "Durchführung der monatlichen Gehaltsabrechnung" |
| Rechtsgrundlage | Art. 6 Abs. 1 DSGVO | Vertragserfüllung |
| Betroffene Personen | Wessen Daten? | Mitarbeiter |
| Datenkategorien | Welche Daten? | Stammdaten, Finanzdaten |
Rechtsgrundlagen (Art. 6 DSGVO)
| Rechtsgrundlage | Anwendungsfall | Hinweis |
|---|---|---|
| Einwilligung | Newsletter, Marketing | Widerruflich, dokumentieren! |
| Vertragserfüllung | Kundenbestellungen, Arbeitsverträge | Häufigste Grundlage |
| Rechtliche Verpflichtung | Steuerliche Aufbewahrung | Gesetzliche Nachweise führen |
| Lebenswichtige Interessen | Notfallsituationen | Selten anwendbar |
| Öffentliches Interesse | Behördliche Aufgaben | Nur für öffentliche Stellen |
| Berechtigtes Interesse | Direktwerbung an Bestandskunden | Interessenabwägung dokumentieren! |
Kategorien betroffener Personen
Wählen Sie alle zutreffenden Kategorien:
- Kunden - Käufer, Auftraggeber
- Mitarbeiter - Angestellte, Auszubildende
- Bewerber - Stellenbewerber
- Lieferanten - Geschäftspartner, Dienstleister
- Website-Besucher - Nutzer der Webpräsenz
- Geschäftspartner - Kontakte, Interessenten
Kategorien personenbezogener Daten
| Kategorie | Beispiele | Besonders schützenswert? |
|---|---|---|
| Stammdaten | Name, Adresse, Geburtsdatum | Nein |
| Kontaktdaten | E-Mail, Telefon | Nein |
| Finanzdaten | Bankverbindung, Gehalt | Nein |
| Gesundheitsdaten | Krankheitstage, Behinderung | Ja (Art. 9) |
| Biometrische Daten | Fingerabdruck, Gesichtserkennung | Ja (Art. 9) |
| Genetische Daten | DNA-Analysen | Ja (Art. 9) |
| Rassische/ethnische Herkunft | Nationalität für Visa | Ja (Art. 9) |
| Politische Meinungen | Parteimitgliedschaft | Ja (Art. 9) |
| Religiöse Überzeugungen | Kirchensteuer | Ja (Art. 9) |
| Gewerkschaftszugehörigkeit | Mitgliedsbeiträge | Ja (Art. 9) |
| Sexualleben | Partnerschaftsstatus | Ja (Art. 9) |
| Strafrechtliche Daten | Führungszeugnis | Ja (Art. 10) |
Bei besonderen Datenkategorien (Art. 9) ist eine Datenschutz-Folgenabschätzung (DSFA) zu prüfen!
Empfänger und Übermittlungen
Interne Empfänger
Dokumentieren Sie, welche Abteilungen Zugriff haben:
- Personalabteilung
- Buchhaltung
- IT-Abteilung
- Geschäftsführung
Externe Empfänger
| Empfängertyp | Beispiel | Erforderlich |
|---|---|---|
| Auftragsverarbeiter | Cloud-Anbieter, Lohnbüro | AVV erforderlich |
| Gemeinsam Verantwortliche | Konzerngesellschaften | Art. 26 Vereinbarung |
| Eigenständige Verantwortliche | Finanzamt, Krankenkasse | Rechtsgrundlage prüfen |
Drittlandtransfer
Bei Übermittlung außerhalb EU/EWR:
| Zielland | Rechtsgrundlage | Maßnahme |
|---|---|---|
| USA | Data Privacy Framework | DPF-Zertifizierung prüfen |
| UK | Angemessenheitsbeschluss | Keine zusätzliche Maßnahme |
| Schweiz | Angemessenheitsbeschluss | Keine zusätzliche Maßnahme |
| Andere | Standardvertragsklauseln | SCC + TIA erforderlich |
Aufbewahrung und Löschung
Verknüpfen Sie jede Verarbeitungstätigkeit mit einer Löschklasse:
Datenschutz-Folgenabschätzung (DSFA)
Das System prüft automatisch, ob eine DSFA erforderlich sein könnte:
Indikatoren für DSFA-Pflicht:
- Verarbeitung besonderer Datenkategorien
- Systematische Überwachung
- Automatisierte Einzelentscheidungen
- Verarbeitung in großem Umfang
- Innovative Technologien
Bei Anzeige "DSFA empfohlen" sollten Sie:
- Die Notwendigkeit mit dem Datenschutzbeauftragten prüfen
- Eine separate DSFA-Dokumentation erstellen
- Ggf. die Aufsichtsbehörde konsultieren
Vorlagen und Duplikate
Standardvorlagen
Nutzen Sie "Standardwerte laden" für typische Verarbeitungstätigkeiten:
- Lohn- und Gehaltsabrechnung
- Bewerbermanagement
- Kundenverwaltung (CRM)
- Website-Betrieb
- E-Mail-Kommunikation
- Videoüberwachung
Duplizieren
Bei ähnlichen Verarbeitungen:
- Bestehende Tätigkeit öffnen
- "Duplizieren" klicken
- Namen und spezifische Details anpassen
Workflow
Status-Bedeutung
| Status | Bedeutung | Aktion |
|---|---|---|
| Entwurf | In Bearbeitung | Vervollständigen |
| Aktiv | Produktiv im Einsatz | Regelmäßig prüfen |
| Archiviert | Nicht mehr aktiv | Für Nachweis aufbewahren |
Regelmäßige Überprüfung
Das Verzeichnis sollte mindestens jährlich überprüft werden:
- Sind alle Verarbeitungen noch aktuell?
- Haben sich Rechtsgrundlagen geändert?
- Sind neue Verarbeitungen hinzugekommen?
- Wurden Verarbeitungen eingestellt?
- Sind die Löschfristen korrekt?