Verzeichnis der Verarbeitungstätigkeiten: Was ist bei der Pflege zu beachten?
Behörden und Unternehmen müssen grundsätzlich ein Verzeichnis über ihre Verarbeitungstätigkeiten (VVT) führen (Art. 30 DS-GVO). Um das Erstellen dieser Verzeichnisse zu erleichtern, hat die Konferenz der unabhängigen Datenschutzbehörden des Bundes und der Länder (DSK) einheitliche Hinweise herausgegeben und entsprechende Musterformulare für Verantwortliche und für Auftragsverarbeiter entwickelt. Zudem hat die DSK ein Kurzpapier veröffentlicht, welches die wichtigsten Punkte zusammenfasst. Der LfDI Baden-Württemberg hat gar ein Video-Anleitung zum Thema. Auch Datenschutzverbände wie die GDD, aber auch Branchenverbände wie der BITKOM bieten Hilfestellung zum Thema.
Der Zweck für die Erstellung und das Führen eines ergibt sich aus dem Erwägungsgrund 82 zu Art. 30 DS-GVO. Hiernach sollen der Verantwortliche und der Auftragsverarbeiter „zum Nachweis der Einhaltung dieser Verordnung“ ein Verzeichnis der Verarbeitungstätigkeiten, die seiner Zuständigkeit unterliegen, führen. Dieses Verzeichnis betrifft sämtliche ganz oder teilweise automatisierte Verarbeitungen sowie nichtautomatisierte Verarbeitungen personenbezogener Daten, die in einem Dateisystem gespeichert sind oder gespeichert werden sollen. Für jede einzelne Verarbeitungstätigkeit ist eine Beschreibung nach Maßgabe des Art. 30 DS-GVO anzufertigen. Als Verarbeitungstätigkeit wird im Allgemeinen ein Geschäftsprozess auf geeignetem Abstraktionsniveau verstanden.
Nachdem nun fast 5 Jahre ins Land gegangen sind, seit dem die Verantwortlichen (hoffentlich) ein VVT nach Maßgabe des Art. 30 DS-GVO erstellt haben, erläutert der Bayerische Landesbeauftragte für den Datenschutz (BayLfD) im Rahmen seiner fortlaufen Reihe „Aktuelle Kurz-Information“, was Verantwortliche (und auch Auftragsverarbeiter) bei der „Pflege und Aktualisierung“ eines VVT beachten sollten. Das Verzeichnis der Verarbeitungstätigkeiten will nämlich regelmäßig gepflegt werden.
Das aktuelle Papier des BayLfD zeigt auf, worauf dabei zu achten ist.
Dabei geht der BayLfD auch auf Themen ein, wie bspw. wer eigentlich für „die Verwaltung“ eines VVT zuständig ist. Oft geht unter, dass Verantwortliche ihren Datenschutzbeauftragten zwar die zentrale Verwaltung des Verarbeitungsverzeichnisses zur Aufgabe machen können, also das reine „Befüllen“ der Felder eines – analog oder digital – vorgehaltenen Formulars – Die Inhalte jedoch muss der Verantwortliche aber selbst erarbeiten (lassen).
(Foto: FAMILY STOCK – stock.adobe.com)
Letztes Update:25.04.23
Verwandte Produkte
Das könnte Sie auch interessieren
-
Folge 93: Digitale Souveränität in menschlicher Hoheit
Die Digitale Souveränität Europas ist ein Gebot dieser Zeit. Die menschliche Hoheit in Zeiten zu behalten, in denen KI-Systeme uns das Denken abnehmen können, ist ein anderes. Die Menschen in Europa müssen nun beweisen, dass sie den Herausforderungen gewaschen sind. Die EU und ihre Mitgliedstaaten müssen einen regulatorischen Rahmen schaffen, der Menschenrechte und gute wirtschaftliche
Mehr erfahren -
Einheitliches DSFA-Muster zur öffentlichen Konsultation veröffentlicht
Der Europäische Datenschutzausschuss (EDSA) hat am 10. März 2026 ein standardisiertes Muster für Datenschutz-Folgenabschätzungen (DSFA/DPIA) nach Art. 35 DS-GVO verabschiedet und am 14. April 2026 zur öffentlichen Konsultation gestellt. Rückmeldungen können bis zum 9. Juni 2026 eingereicht werden. Ziel ist eine europaweit einheitliche DSFA-Dokumentation: Nach Abschluss der Konsultation sollen alle nationalen Datenschutzbehörden das Template als
Mehr erfahren -
Transportverschlüsselung reicht aus: Anforderungen an E-Mail-Sicherheit nach Art. 32 DS-GVO
Mit Urteil vom 2. April 2026 (Az. 29 K 7351/23) hat das Verwaltungsgericht Düsseldorf entschieden, dass die Übermittlung personenbezogener Daten per E-Mail mittels Transportverschlüsselung grundsätzlich ein dem Risiko angemessenes Schutzniveau im Sinne von Art. 32 DS-GVO gewährleistet. Eine Ende-zu-Ende-Verschlüsselung ist nicht generell erforderlich. Sachverhalt Dem Verfahren lag ein Verkehrsunfall zugrunde, bei dem ein Busunternehmen den
Mehr erfahren



