Das Verarbeitungsverzeichnis: der Anfang, nicht die Kür
Viele halten es für Bürokratie für Konzerne. Tatsächlich ist es das erste Dokument, nach dem eine Aufsichtsbehörde fragt – und die Ausnahme für kleine Unternehmen greift fast nie.
Wenn eine Aufsichtsbehörde prüft, kommt selten zuerst die Frage nach dem Cookie-Banner. Sie kommt nach dem Verzeichnis von Verarbeitungstätigkeiten. Und das aus gutem Grund: Wer nicht aufschreiben kann, was er mit personenbezogenen Daten tut, kann auch nicht belegen, dass er es rechtmäßig tut.
Die Ausnahme, auf die sich alle berufen
Art. 30 Abs. 5 DSGVO nimmt Unternehmen mit weniger als 250 Beschäftigten von der Pflicht aus. Dieser Satz wird gern zitiert – und fast nie zu Ende gelesen. Denn die Ausnahme entfällt, sobald einer von drei Fällen vorliegt:
- Die Verarbeitung birgt ein Risiko für die Rechte und Freiheiten der betroffenen Personen.
- Die Verarbeitung erfolgt nicht nur gelegentlich.
- Es werden besondere Kategorien personenbezogener Daten nach Art. 9 oder Daten über strafrechtliche Verurteilungen nach Art. 10 verarbeitet.
Der zweite Punkt erledigt die Ausnahme in der Praxis. Jedes Unternehmen mit Beschäftigten führt eine Personalverwaltung, und die läuft nicht gelegentlich, sondern dauerhaft. Dasselbe gilt für Kundenverwaltung, Buchhaltung und Newsletter. Wer sich auf die Ausnahme beruft, sollte das schriftlich begründen können – meistens stellt sich beim Versuch heraus, dass es nicht geht.
Was hineingehört
Art. 30 Abs. 1 nennt die Pflichtangaben je Verarbeitungstätigkeit:
| Angabe | Beispiel aus der Personalverwaltung |
|---|---|
| Zweck der Verarbeitung | Begründung, Durchführung und Beendigung des Beschäftigungsverhältnisses |
| Kategorien betroffener Personen | Beschäftigte, Auszubildende, ehemalige Beschäftigte |
| Kategorien personenbezogener Daten | Stammdaten, Vertragsdaten, Abrechnungsdaten, Fehlzeiten |
| Kategorien von Empfängern | Lohnbuchhaltung, Sozialversicherungsträger, Finanzamt |
| Drittlandübermittlung | keine |
| Löschfristen | 10 Jahre nach Ende des Beschäftigungsverhältnisses, soweit steuerrechtlich relevant |
| Allgemeine Beschreibung der TOM | Verweis auf das Sicherheitskonzept |
Wie man anfängt, ohne sich zu verlieren
Der häufigste Fehler ist der Versuch, alles auf einmal perfekt zu erfassen. Besser: Gehen Sie die Abteilungen durch und fragen Sie in jeder, welche Software genutzt wird und welche Daten darin landen. Aus dieser Liste werden die Verarbeitungstätigkeiten. Zehn bis zwanzig Einträge decken einen mittelständischen Betrieb meist ab – Personal, Bewerbung, Kunden, Lieferanten, Buchhaltung, Website, Newsletter, Videoüberwachung, Zeiterfassung, IT-Administration.
Beim Erstellen des Verzeichnisses fällt regelmäßig auf, dass es Systeme gibt, von denen die Geschäftsführung nichts wusste – ein Tool, das eine Abteilung selbst abonniert hat, ein Cloud-Dienst aus einem alten Projekt. Das ist kein Datenschutzproblem, sondern zuerst ein IT-Sicherheitsproblem. Es fällt nur hier auf.
Lebendig halten
Ein Verzeichnis, das einmal erstellt und dann abgeheftet wird, ist nach zwei Jahren wertlos. Koppeln Sie die Pflege an einen Anlass: Jede neue Software, jeder neue Dienstleister, jede Prozessänderung führt zu einem Eintrag oder einer Korrektur. Einmal jährlich einmal komplett durchsehen genügt dann.