Verzeichnis der Verarbeitungstätigkeiten: Was ist bei der Pflege zu beachten?

VVT Pflege

Behörden und Unternehmen müssen grundsätzlich ein Verzeichnis über ihre Verarbeitungstätigkeiten (VVT) führen (Art. 30 DS-GVO). Um das Erstellen dieser Verzeichnisse zu erleichtern, hat die Konferenz der unabhängigen Datenschutzbehörden des Bundes und der Länder (DSK) einheitliche Hinweise herausgegeben und entsprechende Musterformulare für Verantwortliche und für Auftragsverarbeiter entwickelt. Zudem hat die DSK ein Kurzpapier veröffentlicht, welches die wichtigsten Punkte zusammenfasst. Der LfDI Baden-Württem­berg hat gar ein Video-Anleitung zum Thema. Auch Datenschutzverbände wie die GDD, aber auch Branchenverbände wie der BITKOM bieten Hilfestellung zum Thema.

Der Zweck für die Erstellung und das Führen eines ergibt sich aus dem Erwägungsgrund 82 zu Art. 30 DS-GVO. Hiernach sollen der Verantwortliche und der Auftragsverarbeiter „zum Nachweis der Einhaltung dieser Verordnung“ ein Verzeichnis der Verarbeitungstätigkeiten, die seiner Zuständigkeit unterliegen, führen. Dieses Verzeichnis betrifft sämtliche ganz oder teilweise automatisierte Verarbeitungen sowie nichtautomatisierte Verarbeitungen personenbezogener Daten, die in einem Dateisystem gespeichert sind oder gespeichert werden sollen. Für jede einzelne Verarbeitungstätigkeit ist eine Beschreibung nach Maßgabe des Art. 30 DS-GVO anzufertigen. Als Verarbeitungstätigkeit wird im Allgemeinen ein Geschäftsprozess auf geeignetem Abstraktionsniveau verstanden.

Nachdem nun fast 5 Jahre ins Land gegangen sind, seit dem die Verantwortlichen (hoffentlich) ein VVT nach Maßgabe des Art. 30 DS-GVO erstellt haben, erläutert der Bayerische Landesbeauftragte für den Datenschutz (BayLfD) im Rahmen seiner fortlaufen Reihe „Aktuelle Kurz-Information“, was Verantwortliche (und auch Auftragsverarbeiter) bei der „Pflege und Aktualisierung“ eines VVT beachten sollten. Das Verzeichnis der Verarbeitungstätigkeiten will nämlich regelmäßig gepflegt werden.

Das aktuelle Papier des BayLfD zeigt auf, worauf dabei zu achten ist.
Dabei geht der BayLfD auch auf Themen ein, wie bspw. wer eigentlich für „die Verwaltung“ eines VVT zuständig ist. Oft geht unter, dass Verantwortliche ihren Datenschutzbeauftragten zwar die zentrale Verwaltung des Verarbeitungsverzeichnisses zur Aufgabe machen können, also das reine „Befüllen“ der Felder eines – analog oder digital – vorgehaltenen Formulars – Die Inhalte jedoch muss der Verantwortliche aber selbst erarbeiten (lassen). 

(Foto: FAMILY STOCK – stock.adobe.com)


Letztes Update:25.04.23

  • Digitale Souveränität und KI im DataAgenda Podcast Folge 93

    Folge 93: Digitale Souveränität in menschlicher Hoheit

    Die Digitale Souveränität Europas ist ein Gebot dieser Zeit. Die menschliche Hoheit in Zeiten zu behalten, in denen KI-Systeme uns das Denken abnehmen können, ist ein anderes. Die Menschen in Europa müssen nun beweisen, dass sie den Herausforderungen gewaschen sind. Die EU und ihre Mitgliedstaaten müssen einen regulatorischen Rahmen schaffen, der Menschenrechte und gute wirtschaftliche

    Mehr erfahren
  • EDSA veröffentlicht DSFA-Muster

    Einheitliches DSFA-Muster zur öffentlichen Konsultation veröffentlicht

    Der Europäische Datenschutzausschuss (EDSA) hat am 10. März 2026 ein standardisiertes Muster für Datenschutz-Folgenabschätzungen (DSFA/DPIA) nach Art. 35 DS-GVO verabschiedet und am 14. April 2026 zur öffentlichen Konsultation gestellt. Rückmeldungen können bis zum 9. Juni 2026 eingereicht werden. Ziel ist eine europaweit einheitliche DSFA-Dokumentation: Nach Abschluss der Konsultation sollen alle nationalen Datenschutzbehörden das Template als

    Mehr erfahren
  • Transporterschlüsselung bei E-Mail ausreichend

    Transportverschlüsselung reicht aus: Anforderungen an E-Mail-Sicherheit nach Art. 32 DS-GVO

    Mit Urteil vom 2. April 2026 (Az. 29 K 7351/23) hat das Verwaltungsgericht Düsseldorf entschieden, dass die Übermittlung personenbezogener Daten per E-Mail mittels Transportverschlüsselung grundsätzlich ein dem Risiko angemessenes Schutzniveau im Sinne von Art. 32 DS-GVO gewährleistet. Eine Ende-zu-Ende-Verschlüsselung ist nicht generell erforderlich. Sachverhalt Dem Verfahren lag ein Verkehrsunfall zugrunde, bei dem ein Busunternehmen den

    Mehr erfahren
WordPress Cookie Hinweis von Real Cookie Banner