Conformité

DSGVO-Verarbeitungsverzeichnis: Vorlage für KMU

Gesetzliche Pflicht, Angaben nach Artikel 30, Beispiele für KMU und häufige Fehler. Vorlage für Ihr Verarbeitungsverzeichnis.

6 avril 20263 min de lectureWarDek Team

DSGVO-Verarbeitungsverzeichnis: Vollständige Vorlage für KMU

Das Verzeichnis von Verarbeitungstätigkeiten (VVT) nach Artikel 30 DSGVO ist ein Kerndokument des Datenschutzmanagements. Die Aufsichtsbehörde kann es auf Anfrage einsehen; fehlt ein vorgeschriebenes Register, kommt eine Sanktion nach Artikel 83 Absatz 4 in Betracht.

Wer muss ein VVT führen?

Grundsätzlich: Jedes Unternehmen

Artikel 30 Abs. 5 DSGVO sieht eine Ausnahme für Unternehmen mit weniger als 250 Mitarbeitern vor — aber diese Ausnahme entfällt, wenn:

  • Die Verarbeitung nicht nur gelegentlich erfolgt (trifft auf praktisch jedes Unternehmen zu — E-Mail, Buchhaltung, Personalverwaltung)
  • Ein Risiko für Betroffene besteht
  • Besondere Datenkategorien verarbeitet werden (Gesundheit, Religion etc.)

In der Praxis: Regelmäßige Verarbeitungen wie Kunden- oder Personalverwaltung fallen auch bei weniger als 250 Beschäftigten in das Register; die Ausnahme gilt nur für Verarbeitungsvorgänge, die alle Voraussetzungen des Artikels 30 Absatz 5 erfüllen.

Angaben des Artikels 30 für Verantwortliche und Auftragsverarbeiter

Für den Verantwortlichen (Art. 30 Abs. 1)

Nr.AngabeErläuterung
1Name und KontaktdatenDes Verantwortlichen und ggf. gemeinsam Verantwortlicher
2DatenschutzbeauftragterKontaktdaten, sofern benannt
3Zwecke der VerarbeitungKonkret, nicht „Geschäftszwecke"
4Kategorien betroffener PersonenKunden, Mitarbeiter, Bewerber, Lieferanten
5Kategorien personenbezogener DatenName, E-Mail, Bankdaten, Gesundheitsdaten
6Kategorien von EmpfängernSteuerberater, Cloud-Provider, Behörden
7Übermittlungen an DrittländerTatsächliche Empfängerländer und der jeweils geltende Mechanismus
8LöschfristenKonkrete Fristen pro Datenkategorie
9Technische und organisatorische MaßnahmenVerschlüsselung, Zugriffskontrolle, Backups

Für den Auftragsverarbeiter (Art. 30 Abs. 2)

Nr.AngabeErläuterung
10Name und KontaktdatenDes Auftragsverarbeiters und des Auftraggebers
11Kategorien von VerarbeitungenBeschreibung der Verarbeitungstätigkeiten
12Übermittlungen und TOMsWie Abs. 1, Nr. 7 und 9

Vorlage: Verarbeitungstätigkeit (Beispiel)

Personalverwaltung

Verarbeitungstätigkeit: Personalverwaltung und Lohnabrechnung
Verantwortlicher: Muster GmbH, Musterstraße 1, 10115 Berlin
DSB: Max Mustermann, [email protected]

Zweck:
  - Begründung, Durchführung und Beendigung von Arbeitsverhältnissen
  - Lohn- und Gehaltsabrechnung
  - Arbeitszeiterfassung

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung),
                 Art. 88 DSGVO i.V.m. § 26 BDSG

Betroffene Personen:
  - Aktuelle Mitarbeiter
  - Ehemalige Mitarbeiter
  - Bewerber

Datenkategorien:
  - Stammdaten (Name, Adresse, Geburtsdatum)
  - Vertragsdaten (Gehalt, Arbeitszeit, Position)
  - Bankverbindung
  - Sozialversicherungsnummer
  - Steuer-ID
  - Krankheitstage (besondere Kategorie, Art. 9)

Empfänger:
  - Finanzamt (gesetzliche Pflicht)
  - Krankenkasse (Meldepflichten)
  - Steuerberater (AV-Vertrag vorhanden)
  - DATEV eG (Lohnabrechnung, AV-Vertrag)

Drittlandübermittlung: Nein

Löschfristen:
  - Bewerbungsunterlagen: Frist nach Zweck und anwendbarem Recht bestimmen
  - Lohn- und Gehaltsunterlagen: je Dokument und anwendbarer Aufbewahrungspflicht prüfen
  - Personalakten: Frist je Datenkategorie und Anspruchsfrist prüfen

TOMs:
  - Zugriff auf Personaldaten nur für HR und Geschäftsleitung
  - Verschlüsselte Übertragung (TLS)
  - Backup täglich, verschlüsselt
  - Zugriffsprotokollierung aktiv

Kundenmanagement / CRM

Verarbeitungstätigkeit: Kundenmanagement und Vertrieb
Verantwortlicher: Muster GmbH

Zweck:
  - Kundenbeziehungsmanagement
  - Angebotserstellung und Rechnungslegung
  - Kundenkommunikation

Rechtsgrundlage: Art. 6 Abs. 1 lit. b (Vertrag),
                 Art. 6 Abs. 1 lit. f (berechtigtes Interesse)

Betroffene Personen: Kunden, Interessenten, Ansprechpartner

Datenkategorien:
  - Kontaktdaten (Name, E-Mail, Telefon)
  - Unternehmensdaten
  - Kommunikationshistorie
  - Angebote und Rechnungen

Empfänger:
  - CRM-Anbieter (Rolle und tatsächliche Übermittlungen prüfen)
  - Steuerberater (Rechnungsdaten)

Drittlandübermittlung: tatsächliche Datenflüsse und zutreffenden Mechanismus prüfen

Löschfristen:
  - Aktive Kunden: Dauer der Geschäftsbeziehung
  - Rechnungsdaten: Frist nach Dokumenttyp und anwendbarer Pflicht bestimmen
  - Interessenten ohne Geschäft: Frist nach Zweck begründen

TOMs:
  - Rollenbasiertes Zugriffskonzept im CRM
  - 2-Faktor-Authentifizierung
  - Regelmäßige Löschläufe automatisiert

Website und Web-Analytics

Verarbeitungstätigkeit: Website-Betrieb und Nutzungsanalyse

Zweck:
  - Bereitstellung der Website
  - Anonymisierte Nutzungsanalyse zur Verbesserung

Rechtsgrundlage: "§ 25 TDDDG für Endgerätezugriffe prüfen; Rechtsgrundlage für personenbezogene Daten nach Art. 6 DSGVO separat bestimmen"

Betroffene Personen: Website-Besucher

Datenkategorien:
  - IP-Adresse (anonymisiert)
  - Geräteinformationen
  - Seitenaufrufe und Verweildauer
  - Referrer-URL

Empfänger:
  - Hosting-Provider (Hetzner, Deutschland)
  - Matomo (selbst gehostet, keine Drittländer)

Drittlandübermittlung: Nein

Löschfristen:
  - Server-Logs: Aufbewahrung nach Zweck und anwendbarem Recht bestimmen
  - Analytics-Daten: Aufbewahrung nach Zweck, Konfiguration und Recht bestimmen

TOMs:
  - IP-Anonymisierung aktiv
  - Cookie-Banner mit Opt-In
  - Matomo selbst gehostet

Häufige Fehler beim VVT

FehlerWarum problematischLösung
„Geschäftszwecke" als ZweckangabeZu unspezifisch, Aufsichtsbehörde beanstandetKonkrete Zwecke je Verarbeitungstätigkeit
Keine LöschfristenZentrale DSGVO-Anforderung fehltFrist pro Datenkategorie definieren
VVT einmal erstellt, nie aktualisiertÄnderungen bleiben unerfasstBei relevanten Änderungen aktualisieren
Auftragsverarbeiter fehlenUnvollständigJeden Dienstleister mit Datenzugriff eintragen
Keine TOMs beschriebenPflichtangabe fehlt, soweit anwendbarAllgemeine Beschreibung nach Artikel 30, soweit möglich
VVT nur als PDFSchwer aktualisierbarExcel, Datenbank oder spezialisierte Software

Format und Pflege

Empfohlene Werkzeuge

WerkzeugGeeignet fürKosten
Excel/SheetsKleine KMU (< 20 Verarbeitungstätigkeiten)Kostenlos
Datenschutz-SoftwareJe nach VerarbeitungenPreis beim Anbieter prüfen
Selbst entwickelte LösungGroße OrganisationenIndividuell

Pflegeprozess

  1. Bei Einführung neuer Verarbeitungstätigkeiten → VVT aktualisieren
  2. Bei Dienstleisterwechsel → Empfänger und Drittlandtransfers prüfen
  3. Bei Änderungen → Einträge an tatsächliche Verarbeitungen anpassen
  4. Risikogerecht → Vollständige Überprüfung mit dem DSB, sofern benannt

Fazit

Das Verarbeitungsverzeichnis ist kein bürokratisches Pflichtdokument, sondern das Fundament Ihres Datenschutzmanagements. Es verschafft Überblick, erleichtert die Auskunftspflicht und zeigt der Aufsichtsbehörde, dass Sie Datenschutz ernst nehmen. Beginnen Sie mit den offensichtlichsten Verarbeitungstätigkeiten und bauen Sie systematisch aus.


WarDek prüft technische Signale einer URL, erstellt aber kein Verarbeitungsverzeichnis nach Artikel 30.

Amtliche Quellen

#DSGVO#Verarbeitungsverzeichnis#Artikel 30#Datenschutz

Scannez votre site gratuitement

WarDek détecte les vulnérabilités mentionnées dans cet article en quelques secondes.