Verzeichnis von Verarbeitungstätigkeiten: die Felder aus Art. 30 einfach erklärt
Das Verzeichnis wirkt kompliziert, solange man es als Tabelle mit vierundzwanzig Feldern betrachtet. Sobald man es als Fragenliste zu einem einzigen Prozess sieht, wird es zur Arbeit eines Nachmittags.
In diesem Artikel
Der Gesetzestext — Originalquelle
Die Datenschutz-Grundverordnung gilt unmittelbar und in allen Mitgliedstaaten gleichermaßen. Deshalb geben wir ihre Artikel hier nicht wieder: Lesen Sie den offiziellen Text in Ihrer eigenen Sprache.
Was das Verzeichnis wirklich ist
Das Verzeichnis von Verarbeitungstätigkeiten ist eine Bestandsaufnahme der Datenprozesse einer Organisation. Es beantwortet eine einzige Frage: Was tun wir tatsächlich mit den Daten von Menschen. Nicht welche Dokumente wir besitzen oder welche Richtlinien wir beschlossen haben, sondern was im Alltag wirklich geschieht — was erhoben wird, wofür, wo es gespeichert und an wen es weitergegeben wird.
Das Verzeichnis ist deshalb kein juristischer Text. Es ist eine Tabelle, deren Zeilen Prozesse sind und deren Spalten dieselben Fragen an jeden Prozess stellen.
Alle übrige Dokumentation — interne Richtlinien, Datenschutzhinweise, die Vertragsliste — wird daraus abgeleitet. Wer stattdessen bei den Richtlinien beginnt, muss über Dinge schreiben, die noch gar nicht erfasst sind.
Das Beispiel, das wir durch den Text führen
Nehmen wir einen Prozess, den jede Organisation hat: Personalverwaltung und Gehaltsabrechnung. Darin steckt alles — eine rechtliche Verpflichtung, ein Vertrag, externe Dienstleister, lange Aufbewahrungsfristen und besonders sensible Datenkategorien.
Im Folgenden gehen wir Feld für Feld durch und füllen jedes für diesen Prozess aus. Dieselben Fragen wiederholen sich bei anderen Prozessen: Kundenverträgen, Videoüberwachung, Marketing, Bewerberauswahl.
Verantwortlicher und Kontakte
Die ersten Felder sind einfach: wer der Verantwortliche ist, seine Kontaktdaten, die Angaben zu einem Vertreter, falls einer benannt wurde, und die Kontaktdaten des Datenschutzbeauftragten, sofern die Organisation einen hat. Diese Felder sind im gesamten Verzeichnis gleich und werden daher nur einmal ausgefüllt.
Es lohnt sich, einen funktionalen Kontakt statt der persönlichen Adresse eines bestimmten Mitarbeiters anzugeben. Mitarbeiter wechseln, das Verzeichnis muss aber auch in einem Jahr noch stimmen.
Der Zweck: das wichtigste Feld der ganzen Tabelle
Der Zweck erklärt, warum Daten erhoben werden. In unserem Beispiel gibt es tatsächlich mehrere: die Durchführung des Arbeitsvertrags, die Berechnung und Auszahlung des Gehalts, die Erfüllung steuer- und sozialversicherungsrechtlicher Pflichten sowie die Verwaltung von Urlaub und Arbeitszeit.
Ein Zweck muss eng genug gefasst sein, dass sich daraus eine Frist und eine Rechtsgrundlage ableiten lassen. „Personalmanagement“ ist zu weit gefasst: Daraus lässt sich weder eine Aufbewahrungsfrist noch eine Rechtsgrundlage ableiten. Fasst ein einziger Zweck sowohl eine steuerliche Pflicht als auch die Leistungsbeurteilung der Mitarbeiter zusammen, handelt es sich in Wirklichkeit um zwei Prozesse.
Rechtsgrundlage
Jedem Zweck wird eine Rechtsgrundlage zugeordnet. In unserem Beispiel beruhen die Gehaltsberechnung und Meldungen an Behörden auf einer rechtlichen Verpflichtung, die Erfüllung des Arbeitsvertrags auf dem Vertrag selbst, und, sagen wir, ein Mitarbeiterfoto in einem internen Verzeichnis meist auf Einwilligung oder berechtigtem Interesse, je nach Fall.
Die Rechtsgrundlage ist kein dekoratives Feld. Von ihr hängt ab, welche Rechte eine Person hat: Widerspruch ist gegen ein berechtigtes Interesse möglich, ein Widerruf gegen eine Einwilligung, während beides bei einer rechtlichen Verpflichtung ausgeschlossen ist.
Ist die falsche Rechtsgrundlage gewählt, ist auch der darauf aufbauende Datenschutzhinweis falsch. Die Liste der Rechtsgrundlagen siehe [ZU PRÜFEN: Rechtsgrundlagenverweis].
Betroffene Personen und Datenkategorien
In unserem Beispiel sind die betroffenen Personen die Mitarbeiter und, in manchen Fällen, deren Familienangehörige — etwa wenn Daten für zusätzlichen Urlaub oder Leistungen verarbeitet werden. Kategorien werden gruppenweise erfasst, nicht Feld für Feld: Identitätsdaten, Kontaktdaten, Arbeitsvertragsdaten, Arbeitszeit- und Gehaltsdaten, Bankverbindung.
Besondere Kategorien personenbezogener Daten werden, falls vorhanden, gesondert vermerkt: Gesundheitsdaten aus Pflichtuntersuchungen, Angaben zu einer Behinderung, Gewerkschaftszugehörigkeit. Diese Daten führen später sowohl zu strengeren Zugriffsrechten als auch zu einem häufigeren Bedarf an Folgenabschätzungen.
Empfänger: an wen die Daten die Organisation verlassen
Empfänger sind alle, die Daten außerhalb Ihrer Organisation sehen. In unserem Beispiel sind das der Buchhaltungsdienstleister oder Softwareanbieter, die Bank, Behörden, der Versicherer, die medizinische Einrichtung, die die Pflichtuntersuchungen der Mitarbeiter durchführt, und manchmal eine Prüfgesellschaft.
Jeder Empfänger wirft eine zweite Frage auf: Handelt er als eigenständig Verantwortlicher oder als Auftragsverarbeiter. Mit Auftragsverarbeitern braucht es einen Vertrag, sodass die Empfängerliste praktisch auch eine Vertragsprüfliste ist. Genau hier zeigt sich meist, dass für ein oder zwei Systeme noch kein Vertrag besteht.
Übermittlungen außerhalb des Europäischen Wirtschaftsraums
Dieses Feld wird oft falsch ausgefüllt, weil man sich nach dem Sitz des Anbieters richtet statt danach, wo die Daten tatsächlich liegen. Ein Cloud-Dienst mit einer europäischen Region kann technischen Support auf einem anderen Kontinent haben, und das zählt bereits als Zugriff.
Findet eine Übermittlung statt, müssen ihre Grundlage und die angewandten Schutzmaßnahmen festgehalten werden. Findet keine statt, lohnt es sich, auch das ausdrücklich zu vermerken — ein leeres Feld unterscheidet nicht zwischen „keine“ und „nicht geprüft“.
Aufbewahrungsfristen
Eine Frist wird nicht für den gesamten Prozess, sondern pro Datengruppe festgelegt. In unserem Beispiel werden Arbeitsvertrag und Personalakte nach Archivierungspflichten lange aufbewahrt, die Arbeitszeiterfassung kürzer, und der laufende Schriftverkehr zu Dienstplänen noch kürzer.
Zu jeder Frist gehört ein Grund: eine Rechtsvorschrift, ein Streitrisiko oder eine organisatorische Entscheidung. Eine Frist ohne Begründung ist nur eine Zahl, die sich weder verteidigen noch überprüfen lässt.
Sicherheitsmaßnahmen
Das letzte Feld verlangt eine allgemeine Beschreibung der technischen und organisatorischen Maßnahmen. Eine Sicherheitsrichtlinie muss hier nicht abgeschrieben werden: Es reicht, zu benennen, was tatsächlich gilt — rollenbasierte Zugriffsrechte, individuelle Logins, Zwei-Faktor-Authentifizierung, Verschlüsselung mobiler Geräte, Backups, Vertraulichkeitsverpflichtungen, Schulungen.
Sinnvoll ist, nur das aufzuschreiben, was heute tatsächlich funktioniert. Eine beschriebene, aber nicht umgesetzte Maßnahme wirkt bei einer Prüfung schlechter als deren offen eingeräumtes Fehlen.
Woran man erkennt, dass das Verzeichnis fertig ist
Das Verzeichnis ist fertig, wenn man es ausdrucken und jede Zeile Kollegen ohne Rückfragen erklären kann. Jeder Prozess hat Zweck, Rechtsgrundlage, Kategorien, Empfänger, Frist und Maßnahmen, und offene Fragen sind als offen gekennzeichnet statt mit allgemeinen Formulierungen überdeckt.
Danach beginnt die laufende Pflege: eine Überprüfung, sobald sich ein System, ein Anbieter oder ein Prozess ändert. Organisationen, die das Verzeichnis als Arbeitswerkzeug nutzen, wenden dafür pro Quartal ein paar Dutzend Minuten auf. Organisationen, die es vernachlässigen, fangen nach zwei Jahren fast wieder bei null an.
Wie man Prozesse aufteilt, ohne dass es zu viele werden
Eine häufige Frage ist, ob Gehaltsabrechnung und Personalverwaltung ein Prozess sind oder zwei. Praktisches Kriterium: Stimmen Zweck, Rechtsgrundlage, Empfänger und Frist überein, ist es eine Zeile; unterscheiden sich mindestens zwei dieser Punkte, lohnt sich eine Aufteilung.
Eine zu feine Aufteilung schadet ebenfalls. Ein Verzeichnis mit vierzig Zeilen in einer kleinen Organisation ist fast nie genauer — es ist nur schwerer zu pflegen und veraltet dadurch schneller. Acht bis fünfzehn gut beschriebene Zeilen sind ein realistisches Ziel.
Es hilft, sich einmal auf eine Definition der Zeile zu einigen und dabei zu bleiben. Ein Verzeichnis, in dem ein Abschnitt nach Prozessen und ein anderer nach Systemen gegliedert ist, wird mit sich selbst unvergleichbar.
Woher man die Informationen zusammenträgt
Der schnellste Weg sind drei Gespräche: mit der Buchhaltung, mit der Verwaltung und mit denjenigen, die die Systeme betreuen. In einer Stunde sagt jeder von ihnen mehr, als sich in Dokumenten findet, weil sie wissen, wo die Daten tatsächlich liegen.
Eine zweite Quelle ist die Vertragsliste und die Rechnungen. Darin zeigen sich alle Dienstleister, auch die, an die niemand gedacht hat: der Archivierungsdienst, die Aktenvernichtung, die Marketingplattform, das Umfragetool.
Eine dritte Quelle sind die Systeme selbst. Die Liste der Zugänge zeigt, wer Zugriff hat — und oft auch, dass Zugriff noch bei Personen liegt, die längst die Stelle gewechselt oder die Organisation verlassen haben.
Die häufigsten Fehler im Verzeichnis
Erstens: ein Zweck, der wörtlich aus einer Rechtsvorschrift abgeschrieben wurde. „Die Verarbeitung ist zur Vertragserfüllung erforderlich“ ist eine Rechtsgrundlage, kein Zweck; der Zweck lautet „Rechnungen stellen und Zahlungen verwalten“.
Zweitens: ein Empfängerfeld, in dem nur Behörden aufgeführt sind, Dienstleister aber vergessen wurden. Drittens: eine Aufbewahrungsfrist „laut Gesetz“ ohne konkrete Zahl — ein solcher Eintrag erlaubt weder die Löschung der Daten noch ihre Überprüfung.
Viertens: ein Verzeichnis ohne jede offene Frage. Das bedeutet fast immer nicht, dass alles geklärt ist, sondern dass unbequeme Fragen mit allgemeinen Formulierungen zugedeckt wurden.
Wie man das Verzeichnis im Alltag nutzt
Das Verzeichnis liefert Antworten, wenn etwas passiert. Eine Person verlangt eine Kopie ihrer Daten — das Verzeichnis zeigt, in welchen Systemen zu suchen ist.
Ein Vorfall tritt ein — das Verzeichnis zeigt Umfang und betroffene Empfänger. Eine Anfrage geht ein — das Verzeichnis ist die erste Anlage.
Es ist außerdem ein Beschaffungswerkzeug. Vor der Einführung eines neuen Systems reicht es, dem Anbieter die Fragen des Verzeichnisses zu stellen: welche Daten er sehen wird, wo sie liegen, wer Zugriff hat, was nach Vertragsende geschieht. Das ist der beste Zeitpunkt, um Antworten zu bekommen.
Schließlich ist das Verzeichnis Schulungsmaterial für neue Mitarbeiter. Statt zwanzig Seiten Richtlinien sehen sie eine einzige Tabelle, aus der klar wird, was die Organisation mit Daten tut und warum.
Besonderheiten des nationalen Rechts
Manche Fragen — Beschäftigtendaten, das Einwilligungsalter, nationale Identifikationsnummern — regelt jeder Mitgliedstaat für sich. Diese Regeln unterscheiden sich, holen Sie dazu lokalen rechtlichen Rat ein.