Verzeichnis der Verarbeitungstätigkeiten: Was ist bei der Pflege zu beachten?

VVT Pflege

Behörden und Unternehmen müssen grundsätzlich ein Verzeichnis über ihre Verarbeitungstätigkeiten (VVT) führen (Art. 30 DS-GVO). Um das Erstellen dieser Verzeichnisse zu erleichtern, hat die Konferenz der unabhängigen Datenschutzbehörden des Bundes und der Länder (DSK) einheitliche Hinweise herausgegeben und entsprechende Musterformulare für Verantwortliche und für Auftragsverarbeiter entwickelt. Zudem hat die DSK ein Kurzpapier veröffentlicht, welches die wichtigsten Punkte zusammenfasst. Der LfDI Baden-Württem­berg hat gar ein Video-Anleitung zum Thema. Auch Datenschutzverbände wie die GDD, aber auch Branchenverbände wie der BITKOM bieten Hilfestellung zum Thema.

Der Zweck für die Erstellung und das Führen eines ergibt sich aus dem Erwägungsgrund 82 zu Art. 30 DS-GVO. Hiernach sollen der Verantwortliche und der Auftragsverarbeiter „zum Nachweis der Einhaltung dieser Verordnung“ ein Verzeichnis der Verarbeitungstätigkeiten, die seiner Zuständigkeit unterliegen, führen. Dieses Verzeichnis betrifft sämtliche ganz oder teilweise automatisierte Verarbeitungen sowie nichtautomatisierte Verarbeitungen personenbezogener Daten, die in einem Dateisystem gespeichert sind oder gespeichert werden sollen. Für jede einzelne Verarbeitungstätigkeit ist eine Beschreibung nach Maßgabe des Art. 30 DS-GVO anzufertigen. Als Verarbeitungstätigkeit wird im Allgemeinen ein Geschäftsprozess auf geeignetem Abstraktionsniveau verstanden.

Nachdem nun fast 5 Jahre ins Land gegangen sind, seit dem die Verantwortlichen (hoffentlich) ein VVT nach Maßgabe des Art. 30 DS-GVO erstellt haben, erläutert der Bayerische Landesbeauftragte für den Datenschutz (BayLfD) im Rahmen seiner fortlaufen Reihe „Aktuelle Kurz-Information“, was Verantwortliche (und auch Auftragsverarbeiter) bei der „Pflege und Aktualisierung“ eines VVT beachten sollten. Das Verzeichnis der Verarbeitungstätigkeiten will nämlich regelmäßig gepflegt werden.

Das aktuelle Papier des BayLfD zeigt auf, worauf dabei zu achten ist.
Dabei geht der BayLfD auch auf Themen ein, wie bspw. wer eigentlich für „die Verwaltung“ eines VVT zuständig ist. Oft geht unter, dass Verantwortliche ihren Datenschutzbeauftragten zwar die zentrale Verwaltung des Verarbeitungsverzeichnisses zur Aufgabe machen können, also das reine „Befüllen“ der Felder eines – analog oder digital – vorgehaltenen Formulars – Die Inhalte jedoch muss der Verantwortliche aber selbst erarbeiten (lassen). 

(Foto: FAMILY STOCK – stock.adobe.com)


Letztes Update:25.04.23

  • Folge 90: KI Omnibus Update März 2026 reloaded: Reallabore Spezial

    Im DataAgenda-Podcast Folge 89 hat Kai Zenner über die anstehenden Änderungen der KI-Verordnung berichtet, die im August 2026 Geltung erlangen sollen. Einer der Gegenstände der Änderung betrifft das sog. New Legal Framework in Anhang 1. Die dort unter Abschnitt A aufgelisteten Harmonisierungsvorschriften führen zu einer Doppelregulierung. Deshalb sollen die dort aufgeführten Produkte in Abschnitt B

    Mehr erfahren
  • DataAgenda Podcast Cover Folge 89 mit Kai Zenner

    Folge 89: KI Omnibus Update März 2026

    Änderungen der KI-VO stehen in den Startblöcken. So wie es aussieht, wird das am 1. August 2024 in Kraft getretene EU-Gesetz geändert, noch bevor der Großteil der maßgeblichen Pflichten am 2. August 2026 Geltung erlangt. Kai Zenner, Büroleiter von MdEP Axel Voss berichtet am Tag der Ausschussabstimmung im Europäischen Parlament tagesaktuell von Zeitplan und Inhalten

    Mehr erfahren
  • DataAgenda Podcast Cove Folge 88 mit Dr. Judith Nink

    Folge 88: „NIS-2: Regulierung als Chance oder Bürokratiemonster?“

    Mit der fortschreitenden Digitalisierung wachsen nicht nur die Risiken für die Datensicherheit, sondern auch die regulatorischen Anforderungen. Dr. Judith Nink, Fachbereichsleiterin Cybersicherheit bei Unternehmen, Digitale Sicherheit beim Bundesamt für Sicherheit in der Informationstechnologie (BSI), erläutert NIS-2 im europäischen Regulierungskontext. Warum ist NIS-2 notwendig? Was ist zu tun? Wie können Unternehmen das Recht umsetzen und welche

    Mehr erfahren
WordPress Cookie Hinweis von Real Cookie Banner