DPMS Schritt für Schritt
Diese Seite beantwortet, womit man anfängt und in welcher Reihenfolge die Bausteine aufeinander aufbauen. Die fachlichen Details stehen jeweils auf den verlinkten Seiten.
Die Reihenfolge auf einen Blick
Abschnitt betitelt „Die Reihenfolge auf einen Blick“1. Partner anlegen2. Verträge zum Partner hinterlegen3. Verzeichnis (VVT) anlegen4. Verarbeitungstätigkeiten erfassen5. Rechtsgrundlage, Verträge und TOMs zuweisen6. Datenschutzverletzungen bearbeiten (laufender Betrieb)Die Schritte 1 und 2 sind kein zwingender Anfang: Technisch können Sie auch direkt mit dem Verzeichnis starten. In der Praxis lohnt sich der Umweg trotzdem: Sobald Sie bei einer Verarbeitungstätigkeit einen Vertrag zuweisen wollen, muss er bereits existieren.
1. Partner anlegen
Abschnitt betitelt „1. Partner anlegen“DPMS → Partner → Partner erstellen
Jedes Unternehmen, das Daten für Sie verarbeitet oder für das Sie Daten verarbeiten. Neben Name und Sitz gehören die Kontaktdaten des dortigen Datenschutzbeauftragten dazu.
Achten Sie auf den Staat. Er entscheidet mit darüber, ob später eine Drittlandsübermittlung zu dokumentieren ist.
→ Partner, Verträge und Verantwortlichkeiten
2. Verträge hinterlegen
Abschnitt betitelt „2. Verträge hinterlegen“Partner → Reiter Verträge → Vertrag erstellen
Ein Partner ohne Vertrag bleibt folgenlos. Wählen Sie den passenden Vertragstyp (Allgemein, Gemeinsame Verantwortlichkeit Vereinbarung oder Auftragsverarbeitungsvertrag) und laden Sie das Dokument hoch.
Der Vertragstyp lässt sich später nicht mehr ändern.
3. Verzeichnis anlegen
Abschnitt betitelt „3. Verzeichnis anlegen“DPMS → VVT → VVT erstellen
Ein Verzeichnis pro Verantwortungsbereich, nicht pro System. Typisch: je eines für Finanzen, Marketing, Personal.
Zu erfassen sind Name, Kurzbeschreibung, Status, die Organisationseinheit sowie der zuständige Datenschutzbeauftragte. Unter Informationen zum Verantwortlichen kommen die Angaben zum eigenen Unternehmen dazu.
→ VVT und Verarbeitungstätigkeiten richtig schneiden
4. Verarbeitungstätigkeiten erfassen
Abschnitt betitelt „4. Verarbeitungstätigkeiten erfassen“VVT → Reiter Datenverarbeitungstätigkeiten → Erstellen
Bei diesem Schritt passieren die meisten Fehler. Eine Verarbeitungstätigkeit beschreibt, was mit Daten getan wird, nicht welche Daten vorliegen. „Gehaltsabrechnung” ist eine Tätigkeit, „Bankverbindungen der Mitarbeiter” ist keine.
Pro Tätigkeit erfassen Sie:
- Basisdaten: Name, Beschreibung, Status, Startdatum, Aufbewahrungsfrist, Abteilung, verantwortliche Person
- Zusätzliche Daten: Zwecke der Verarbeitung, Kategorien betroffener Personen, Datenempfänger, Datenquelle
- Datenübermittlungen: Zielland, Landesvorwahl und Rechtfertigung, sofern Daten die EU verlassen
- Datentypen: welche personenbezogenen Daten konkret betroffen sind
Hinweis: Nach dem Anlegen laden die Reiter neben Details erst, wenn die Attribute im Reiter Details vollständig geladen sind. Kurz warten, dann funktioniert der Rest.
5. Rechtsgrundlage, Verträge und TOMs zuweisen
Abschnitt betitelt „5. Rechtsgrundlage, Verträge und TOMs zuweisen“Jetzt wird die Tätigkeit vollständig:
- Rechtsgrundlage: Reiter Rechtsgrundlage → Zuweisen. Wählen Sie den passenden Artikel 6 (a) bis (f) DSGVO und beschreiben Sie, wie Sie diese Grundlage konkret erfüllen. Solange nichts zugewiesen ist, steht der Hinweis auf die Dokumentationspflicht dauerhaft im Reiter.
- Verträge: Reiter Verträge. Ordnen Sie den Vertrag zu, der genau diese Verarbeitung deckt.
- TOMs: Reiter TOMs. Entweder aus der Bibliothek Zuweisen oder direkt eine eigene Maßnahme Erstellen. Die mitgelieferten TOMs aus DSGVO und Standard-Datenschutzmodell sind schreibgeschützt, eigene ergänzen sie in derselben Bibliothek.
6. Datenschutzverletzungen bearbeiten
Abschnitt betitelt „6. Datenschutzverletzungen bearbeiten“Ab hier ist es laufender Betrieb. Eine Datenschutzverletzung legen Sie nicht selbst an: Sie entsteht aus einem Vorfall im Vorfallmanagementsystem, der in der Vorfallbewertung als Datenschutzverletzung eingestuft wurde.
Der Datenschutzbeauftragte übernimmt ihn unter DPMS → Datenschutzverletzungen über Vorfall zuweisen, ordnet ihn einer Verarbeitungstätigkeit zu, bewertet das Risiko und dokumentiert die Meldung an die Aufsichtsbehörde. Die Frist von 72 Stunden ab Erkannt am berechnet das System automatisch.
→ Vom Sicherheitsvorfall zur Datenschutzverletzung
Wie die Teile zusammenhängen
Abschnitt betitelt „Wie die Teile zusammenhängen“Partner ──► Vertrag ──┐ ├──► Verarbeitungstätigkeit ──► Rechtsgrundlage (Art. 6)VVT ──────────────────┘ │ └─► TOMs │Vorfall ──► Datenschutzverletzung ───┘Das Verzeichnis bündelt nur die Verarbeitungstätigkeiten. Die eigentliche Arbeit (Rechtsgrundlage, Verträge, Maßnahmen, Verletzungen) passiert durchgängig auf Ebene der Verarbeitungstätigkeit.
Was Sie außerhalb der Anwendung erledigen
Abschnitt betitelt „Was Sie außerhalb der Anwendung erledigen“Damit die Planung stimmt: Einige Schritte deckt das Modul heute nicht ab.
- Art.-30-Auszug des Verzeichnisses: kein DPMS-Bericht verfügbar
- Datenschutz-Folgenabschätzung: kein geführter Prozess im Modul
- Meldung an die Aufsichtsbehörde: wird dokumentiert, nicht versendet
- Benachrichtigung Betroffener: wird dokumentiert, nicht versendet
Eine vollständige Übersicht steht unter Aktuelle Grenzen des Moduls auf der Seite Datenschutz-Management.