Zum Inhalt springen

VVT und Verarbeitungstätigkeiten richtig schneiden

Beim Einstieg ins DPMS stellen sich zwei Fragen fast immer zuerst, und beide lassen sich nicht aus der Oberfläche ablesen.

  1. Wie viele Verzeichnisse lege ich an, und wonach schneide ich sie?
  2. Was genau trage ich als Verarbeitungstätigkeit ein?

Diese Seite beantwortet beide. Wer die Antworten am Anfang falsch trifft, baut ein Verzeichnis auf, das sich später nur mit erheblichem Aufwand umstellen lässt.


Ein VVT (Verzeichnis von Verarbeitungstätigkeiten) ist eine organisatorische Klammer. Die Faustregel:

Ein Verzeichnis pro Verantwortungsbereich, nicht pro System, Anwendung oder Datenbank.

In der Praxis bedeutet das meist: ein Verzeichnis je Abteilung oder Fachbereich, jeweils mit einer verantwortlichen Person.

VVT-Übersicht

Im Beispiel oben gibt es zwei Verzeichnisse: eines für die Finanzabteilung, eines für das Marketing. Beide gehören zur Organisationseinheit ISO - Global Retail GmbH. Das Marketing-Verzeichnis kann dabei ganz anders aussehen als das der Finanzabteilung: Marketing lässt womöglich einen Großteil seiner Verarbeitungen extern erledigen und arbeitet stark mit Auftragsverarbeitungsverträgen, während die Finanzabteilung alles im Haus verarbeitet.

Technisch spricht nichts dagegen: Sie können sämtliche Verarbeitungstätigkeiten einer Organisation in ein einziges Verzeichnis legen. Vorgesehen ist es aber nicht, und in der Praxis fällt es schnell auf die Füße:

  • Verantwortung verschwimmt. Ein Verzeichnis hat genau eine verantwortliche Person. Bei einem Sammelverzeichnis ist das zwangsläufig jemand, der die fachlichen Details der einzelnen Bereiche nicht kennt.
  • Reviews werden unhandlich. Der Fachbereich prüft seine eigenen Verarbeitungen deutlich zuverlässiger als eine zentrale Stelle eine lange gemischte Liste.
  • Verträge passen nicht mehr. Verträge werden auf Verzeichnisebene zugeordnet. Bei einem Sammelverzeichnis hängen dort Verträge, die mit den meisten Tätigkeiten darin nichts zu tun haben.
BlockInhalt
BasisdatenName, VVT-Kurzbeschreibung, Status
Informationen zum VerantwortlichenOrganisationsname, -adresse, -stadt, -land, Ansprechpartner mit E-Mail und Telefon
DSB-InformationenAngaben zum Datenschutzbeauftragten

Dazu die Reiter Datenverarbeitungstätigkeiten und Verträge.

Hinweis: Die Felder unter Informationen zum Verantwortlichen sind Freitextfelder und nicht mit den Partnerstammdaten verknüpft. Bei mehreren Verzeichnissen pflegen Sie dieselben Organisationsangaben also mehrfach. Legen Sie sich den Wortlaut einmal zurecht und übernehmen Sie ihn konsistent.


Der Name sagt es schon: eine Verarbeitungstätigkeit. Gefragt ist, was mit den Daten getan wird, nicht, welche Daten irgendwo liegen.

Falsch:

Bankverbindungen der Mitarbeiter

Das ist ein Datenbestand. Er beantwortet nicht, warum die Daten überhaupt da sind, und lässt sich damit weder einer Rechtsgrundlage noch einem Zweck zuordnen.

Richtig:

Gehaltsabrechnung: Wir zahlen Gehälter aus und speichern dafür die Bankverbindungen der Mitarbeitenden.

Jetzt steht die Tätigkeit im Vordergrund, die Daten sind das Mittel zum Zweck. Genau in dieser Richtung ist das ganze Modul gedacht: Zweck zuerst, Datentypen danach.

Prüfen Sie, ob sich Ihr Eintrag als Satz mit einem Verb formulieren lässt („wir zahlen aus”, „wir überweisen”, „wir kontaktieren”, „wir überwachen”). Wenn ja, ist es eine Tätigkeit. Bekommen Sie nur ein Substantiv hin, ist es ein Datenbestand und gehört in die Datentypen einer Tätigkeit.

Weitere typische Tätigkeiten: Gehaltsabrechnung, Bewerbermanagement, Kundensupport, Newsletter-Versand, Videoüberwachung, Zahlungsabwicklung.

Verarbeitungstätigkeiten eines Verzeichnisses


Name, Beschreibung, Status, Startdatum, Aufbewahrungsfrist, Abteilung und verantwortliche Person.

Die Beschreibung ist ein Pflichtfeld und der beste Ort, um die Tätigkeit in einem Satz greifbar zu machen (siehe Beispiel oben).

FeldBedeutung
Zwecke der VerarbeitungWozu werden die Daten verarbeitet?
Kategorien betroffener PersonenMitarbeitende, Kunden, Geschäftspartner, Lieferanten …
DatenempfängerWer bekommt die Daten zu sehen?
DatenquelleWoher stammen die Daten?

Verlassen die Daten die EU beziehungsweise den EWR, tragen Sie hier je Zielland ein: Ländername, Landesvorwahl und eine Rechtfertigung. Für die Gehaltsabrechnung im Beispiel etwa: Vereinigte Staaten / US / Der Payroll-Service ist aus den USA.

Das Feld ist kein Pflichtfeld. Bleibt es leer, geht das System davon aus, dass keine Drittlandsübermittlung stattfindet.

Hier kreuzen Sie an, welche personenbezogenen Daten die Tätigkeit tatsächlich umfasst. Die Auswahl ist in fünf Kategorien gegliedert:

  • Finanzdaten: Bankkontodaten, Kreditkarteninformationen, Zahlungshistorie, Steueridentifikationsnummer, Gehalt und Vergütung, Schulden- und Kreditstatus, Rechnungen und Abrechnungsdaten, Versicherungsdaten
  • Online-Kennungen: IP-Adresse, Gerätekennungen, Anmeldedaten
  • Personenbezogene Daten: Name, Adresse, Geburtsdatum, Telefonnummer, E-Mail-Adresse, Geschlecht, Staatsangehörigkeit, Familienstand, Beschäftigungsdaten, Bildungsdaten, Fotografien
  • Sensible Daten: rassische oder ethnische Herkunft, politische Meinungen, religiöse Überzeugungen, Gesundheitsdaten, sexuelle Orientierung, genetische Daten, biometrische Daten, Strafregistereinträge und Straftaten, Sozialhilfedaten, nationale Identifikationsnummern, Gewerkschaftsmitgliedschaft, Kinderdaten
  • Standortdaten: GPS-Standort

Datentypen einer Verarbeitungstätigkeit

Achtung: Die Kategorie Sensible Daten entspricht den besonderen Kategorien nach Art. 9 DSGVO. Sobald hier etwas angekreuzt ist, zieht das weitere Pflichten nach sich: Sie müssen die Rechtsgrundlage besonders sorgfältig belegen und angemessene Garantien vorsehen. Kreuzen Sie hier also nur an, was wirklich verarbeitet wird, und pflegen Sie in diesem Fall die Rechtsgrundlage vollständig.

Auch im Fall einer Datenschutzverletzung wirkt sich das aus: Sind sensible Datenkategorien betroffen, stuft das System die Meldung an die Aufsichtsbehörde als verpflichtend ein.


Jede Verarbeitungstätigkeit hat neben den Details vier weitere Reiter:

  • Rechtsgrundlage: Zuweisung eines Artikels 6 (a) bis (f) DSGVO, jeweils mit einer eigenen Beschreibung, wie Sie diese Grundlage konkret erfüllen. Solange nichts zugewiesen ist, steht dort dauerhaft der Hinweis, dass die Rechtsgrundlage nach Art. 6 DSGVO zu dokumentieren ist.
  • Verträge: Zuordnung der beim Partner hinterlegten Verträge, siehe Partner, Verträge und Verantwortlichkeiten.
  • TOMs: Zuweisung aus der TOM-Bibliothek oder direktes Anlegen einer eigenen Maßnahme.
  • Datenschutzverletzungen: schreibgeschützte Liste der Vorfälle, die dieser Tätigkeit zugeordnet wurden, siehe Vom Sicherheitsvorfall zur Datenschutzverletzung.

Die operative Arbeit passiert durchgängig auf Ebene der Verarbeitungstätigkeit. Das Verzeichnis hält sie zusammen, mehr nicht.

Praxis-Tipp: Reagieren die Reiter neben Details nach dem Öffnen eines Datensatzes nicht oder bleiben leer, warten Sie einen Moment, bis die Attribute im Reiter Details vollständig geladen sind. Danach funktionieren die übrigen Reiter. Das betrifft die gesamte Anwendung, nicht nur das DPMS.