Verzeichnis von Verarbeitungstätigkeiten: Was hineingehört und wer es braucht
Das Verzeichnis von Verarbeitungstätigkeiten gilt als lästige Pflichtübung. Dabei ist es das Dokument, auf das fast alle anderen Datenschutzaufgaben zurückgreifen: die Auskunft an Betroffene, die Bewertung einer Datenpanne, die Löschfristen und die Antwort an die Aufsichtsbehörde.
Wer ein Verzeichnis führen muss
Nach Art. 30 DSGVO führt jeder Verantwortliche ein Verzeichnis aller Verarbeitungstätigkeiten, die seiner Zuständigkeit unterliegen. Auch Auftragsverarbeiter, also Dienstleister, die Daten im Auftrag anderer verarbeiten, müssen ein eigenes, kürzeres Verzeichnis führen (Art. 30 Abs. 2 DSGVO).
Verantwortlich für das Verzeichnis ist das Unternehmen, vertreten durch die Geschäftsleitung. Ein Datenschutzbeauftragter kann es pflegen und prüfen, die Pflicht selbst geht dadurch nicht auf ihn über.
Die Ausnahme für kleine Unternehmen greift selten
Art. 30 Abs. 5 DSGVO nimmt Unternehmen mit weniger als 250 Beschäftigten von der Pflicht aus. Die Ausnahme gilt aber nicht, wenn die Verarbeitung ein Risiko für die Rechte der Betroffenen birgt, wenn sie nicht nur gelegentlich erfolgt oder wenn besondere Kategorien von Daten nach Art. 9 DSGVO oder Daten über Straftaten nach Art. 10 DSGVO betroffen sind.
Schon eine dieser Bedingungen genügt, und die zweite trifft fast immer zu. Die monatliche Lohnabrechnung, die laufende Kundenverwaltung oder der tägliche E-Mail-Verkehr sind keine gelegentlichen Verarbeitungen. Wer Beschäftigte hat, verarbeitet zudem regelmäßig Gesundheitsdaten, etwa bei Krankmeldungen. Im Ergebnis braucht praktisch jedes Unternehmen mit Beschäftigten ein Verzeichnis, zumindest für diese Tätigkeiten.
Was eine Verarbeitungstätigkeit ist
Das Verzeichnis ist nach Zwecken gegliedert, nicht nach Programmen. Eine Verarbeitungstätigkeit ist zum Beispiel die Lohnabrechnung, das Bewerbermanagement, die Kundenverwaltung, der Newsletter, die Videoüberwachung des Eingangs oder der Betrieb der Website. Eine Software kann mehreren Tätigkeiten dienen, und eine Tätigkeit kann mehrere Programme nutzen.
Für ein kleines oder mittleres Unternehmen kommt so schnell eine zweistellige Zahl von Einträgen zusammen. Ein Verzeichnis mit drei Zeilen ist fast immer unvollständig, eines mit mehreren hundert Zeilen meist zu kleinteilig, um noch gepflegt zu werden.
Die Pflichtangaben
Für jede Verarbeitungstätigkeit verlangt Art. 30 Abs. 1 DSGVO:
- Name und Kontaktdaten des Verantwortlichen und gegebenenfalls eines gemeinsam Verantwortlichen, eines Vertreters und des Datenschutzbeauftragten
- die Zwecke der Verarbeitung
- die Kategorien der betroffenen Personen und der personenbezogenen Daten
- die Kategorien der Empfänger, einschließlich Empfängern in Drittländern
- gegebenenfalls Übermittlungen in ein Drittland mit Angabe des Drittlands, in bestimmten Ausnahmefällen auch die Dokumentation geeigneter Garantien
- wenn möglich, die vorgesehenen Fristen für die Löschung
- wenn möglich, eine allgemeine Beschreibung der technischen und organisatorischen Maßnahmen (TOM) nach Art. 32 Abs. 1 DSGVO
Die Rechtsgrundlage der Verarbeitung ist nicht ausdrücklich vorgeschrieben. Sie gehört trotzdem hinein: Wer sie beim Eintragen nicht benennen kann, hat meist eine offene Frage gefunden, die sich besser jetzt als bei einer Prüfung klären lässt.
Form: schriftlich, elektronisch genügt
Das Verzeichnis ist schriftlich zu führen, was auch ein elektronisches Format einschließt (Art. 30 Abs. 3 DSGVO). Eine gut gepflegte Tabelle reicht aus. Eine Spezialsoftware lohnt sich erst, wenn viele Standorte, Gesellschaften oder Bearbeiter beteiligt sind.
Auf Anfrage ist das Verzeichnis der Aufsichtsbehörde zur Verfügung zu stellen (Art. 30 Abs. 4 DSGVO). Es ist also kein reines Innendokument. Es sollte so formuliert sein, dass eine fremde Person es versteht.
Wofür das Verzeichnis im Alltag nützt
Ein aktuelles Verzeichnis spart an anderer Stelle viel Zeit:
- Auskunftsanfragen: Es zeigt, in welchen Systemen nach Daten einer Person zu suchen ist. Mehr dazu im Beitrag zur Auskunftsanfrage nach Art. 15 DSGVO.
- Datenpannen: Welche Daten betroffen sind und wie sensibel sie sind, lässt sich schneller einschätzen. Siehe auch Datenpanne: die ersten 72 Stunden.
- Dienstleister: Die Empfängerangaben zeigen, wo ein Auftragsverarbeitungsvertrag fehlt.
- Löschung: Die Löschfristen im Verzeichnis sind der Ausgangspunkt für ein Löschkonzept.
- Datenschutzerklärung: Zwecke, Empfänger und Speicherdauer müssen mit den Informationen übereinstimmen, die Betroffene erhalten.
So bleibt das Verzeichnis aktuell
Das häufigste Problem ist nicht das fehlende, sondern das veraltete Verzeichnis. Es wurde einmal angelegt und seitdem nicht mehr angefasst. Drei Regeln helfen:
- Jedes neue Tool und jeder neue Dienstleister löst einen Eintrag oder eine Änderung aus, bevor der Betrieb startet.
- Eine feste Person ist für die Pflege zuständig.
- Einmal im Jahr wird das Verzeichnis vollständig durchgesehen. Jeder Eintrag bekommt einen Stand.
Was bei Fehlern droht
Ein fehlendes oder unvollständiges Verzeichnis ist nach Art. 83 Abs. 4 lit. a DSGVO bußgeldbewehrt. Praktisch fällt es selten allein auf, sondern wenn die Aufsichtsbehörde aus einem anderen Anlass nachfragt, etwa nach einer Beschwerde oder einer Datenpanne. Dann zeigt das Verzeichnis, ob der Datenschutz im Unternehmen organisiert ist. Das verlangt die Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO.
Verzeichnis aufbauen oder prüfen lassen?
Ich unterstütze Unternehmen dabei, ein Verzeichnis von Verarbeitungstätigkeiten aufzubauen, bestehende Verzeichnisse zu prüfen und die Pflege dauerhaft zu organisieren.
Datenschutz-Check ansehen Datenschutz für kleine Unternehmen