Zum Inhalt springen

DPMS Schritt für Schritt

Diese Seite beantwortet, womit man anfängt und in welcher Reihenfolge die Bausteine aufeinander aufbauen. Die fachlichen Details stehen jeweils auf den verlinkten Seiten.


1. Partner anlegen
2. Verträge zum Partner hinterlegen
3. Verzeichnis (VVT) anlegen
4. Verarbeitungstätigkeiten erfassen
5. Rechtsgrundlage, Verträge und TOMs zuweisen
6. Datenschutzverletzungen bearbeiten (laufender Betrieb)

Die Schritte 1 und 2 sind kein zwingender Anfang: Technisch können Sie auch direkt mit dem Verzeichnis starten. In der Praxis lohnt sich der Umweg trotzdem: Sobald Sie bei einer Verarbeitungstätigkeit einen Vertrag zuweisen wollen, muss er bereits existieren.


DPMS → Partner → Partner erstellen

Jedes Unternehmen, das Daten für Sie verarbeitet oder für das Sie Daten verarbeiten. Neben Name und Sitz gehören die Kontaktdaten des dortigen Datenschutzbeauftragten dazu.

Achten Sie auf den Staat. Er entscheidet mit darüber, ob später eine Drittlandsübermittlung zu dokumentieren ist.

→ Partner, Verträge und Verantwortlichkeiten

Partner → Reiter Verträge → Vertrag erstellen

Ein Partner ohne Vertrag bleibt folgenlos. Wählen Sie den passenden Vertragstyp (Allgemein, Gemeinsame Verantwortlichkeit Vereinbarung oder Auftragsverarbeitungsvertrag) und laden Sie das Dokument hoch.

Der Vertragstyp lässt sich später nicht mehr ändern.

DPMS → VVT → VVT erstellen

Ein Verzeichnis pro Verantwortungsbereich, nicht pro System. Typisch: je eines für Finanzen, Marketing, Personal.

Zu erfassen sind Name, Kurzbeschreibung, Status, die Organisationseinheit sowie der zuständige Datenschutzbeauftragte. Unter Informationen zum Verantwortlichen kommen die Angaben zum eigenen Unternehmen dazu.

→ VVT und Verarbeitungstätigkeiten richtig schneiden

VVT → Reiter Datenverarbeitungstätigkeiten → Erstellen

Bei diesem Schritt passieren die meisten Fehler. Eine Verarbeitungstätigkeit beschreibt, was mit Daten getan wird, nicht welche Daten vorliegen. „Gehaltsabrechnung” ist eine Tätigkeit, „Bankverbindungen der Mitarbeiter” ist keine.

Pro Tätigkeit erfassen Sie:

  • Basisdaten: Name, Beschreibung, Status, Startdatum, Aufbewahrungsfrist, Abteilung, verantwortliche Person
  • Zusätzliche Daten: Zwecke der Verarbeitung, Kategorien betroffener Personen, Datenempfänger, Datenquelle
  • Datenübermittlungen: Zielland, Landesvorwahl und Rechtfertigung, sofern Daten die EU verlassen
  • Datentypen: welche personenbezogenen Daten konkret betroffen sind

Hinweis: Nach dem Anlegen laden die Reiter neben Details erst, wenn die Attribute im Reiter Details vollständig geladen sind. Kurz warten, dann funktioniert der Rest.

Jetzt wird die Tätigkeit vollständig:

  • Rechtsgrundlage: Reiter Rechtsgrundlage → Zuweisen. Wählen Sie den passenden Artikel 6 (a) bis (f) DSGVO und beschreiben Sie, wie Sie diese Grundlage konkret erfüllen. Solange nichts zugewiesen ist, steht der Hinweis auf die Dokumentationspflicht dauerhaft im Reiter.
  • Verträge: Reiter Verträge. Ordnen Sie den Vertrag zu, der genau diese Verarbeitung deckt.
  • TOMs: Reiter TOMs. Entweder aus der Bibliothek Zuweisen oder direkt eine eigene Maßnahme Erstellen. Die mitgelieferten TOMs aus DSGVO und Standard-Datenschutzmodell sind schreibgeschützt, eigene ergänzen sie in derselben Bibliothek.

Ab hier ist es laufender Betrieb. Eine Datenschutzverletzung legen Sie nicht selbst an: Sie entsteht aus einem Vorfall im Vorfallmanagementsystem, der in der Vorfallbewertung als Datenschutzverletzung eingestuft wurde.

Der Datenschutzbeauftragte übernimmt ihn unter DPMS → Datenschutzverletzungen über Vorfall zuweisen, ordnet ihn einer Verarbeitungstätigkeit zu, bewertet das Risiko und dokumentiert die Meldung an die Aufsichtsbehörde. Die Frist von 72 Stunden ab Erkannt am berechnet das System automatisch.

→ Vom Sicherheitsvorfall zur Datenschutzverletzung


Partner ──► Vertrag ──┐
├──► Verarbeitungstätigkeit ──► Rechtsgrundlage (Art. 6)
VVT ──────────────────┘ │ └─► TOMs
│
Vorfall ──► Datenschutzverletzung ───┘

Das Verzeichnis bündelt nur die Verarbeitungstätigkeiten. Die eigentliche Arbeit (Rechtsgrundlage, Verträge, Maßnahmen, Verletzungen) passiert durchgängig auf Ebene der Verarbeitungstätigkeit.


Damit die Planung stimmt: Einige Schritte deckt das Modul heute nicht ab.

  • Art.-30-Auszug des Verzeichnisses: kein DPMS-Bericht verfügbar
  • Datenschutz-Folgenabschätzung: kein geführter Prozess im Modul
  • Meldung an die Aufsichtsbehörde: wird dokumentiert, nicht versendet
  • Benachrichtigung Betroffener: wird dokumentiert, nicht versendet

Eine vollständige Übersicht steht unter Aktuelle Grenzen des Moduls auf der Seite Datenschutz-Management.