Zum Inhalt springen
WaPo Compliance
DatenschutzPraxisleitfaden5 Min.

Verarbeitungsverzeichnis aktuell halten: So bleibt es ein Arbeitsinstrument

Von Tim Walter ·

Das Verzeichnis von Verarbeitungstätigkeiten ist erstellt, geprüft und gespeichert. Damit scheint die Aufgabe zunächst erledigt. Einige Monate später wurde jedoch eine neue Software eingeführt, ein Dienstleister ausgetauscht und ein Bewerbungsprozess verändert. Im Verzeichnis ist davon nichts zu sehen.

Verknüpfte Verarbeitungstätigkeiten werden regelmäßig geprüft und aktualisiert

Das häufigste Problem ist nicht das erstmalige Erstellen des Verzeichnisses. Es ist die laufende Aktualisierung.

Damit das Verzeichnis den tatsächlichen Stand im Unternehmen abbildet, müssen Änderungen aus den Fachbereichen zuverlässig beim Datenschutz ankommen. Dafür braucht es keine jährliche Großaktion, sondern einen klaren Ablauf.

Das Verzeichnis bildet die tatsächlichen Abläufe ab

Das Verzeichnis eines Verantwortlichen beschreibt unter anderem die Zwecke der Verarbeitung, die betroffenen Personen und Daten, die Empfänger, mögliche Drittlandübermittlungen, vorgesehene Löschfristen und die technischen und organisatorischen Schutzmaßnahmen.

Auftragsverarbeiter führen für die in ihrem Auftrag ausgeführten Verarbeitungstätigkeiten ein eigenes Verzeichnis mit teilweise anderen Pflichtangaben. Die vollständigen gesetzlichen Anforderungen ergeben sich aus Artikel 30 DSGVO.

Das Verzeichnis ist keine losgelöste Datenschutzliste. Es bildet reale Prozesse aus Personal, Vertrieb, Einkauf, IT, Buchhaltung und weiteren Fachbereichen ab.

Zugleich unterstützt es den Verantwortlichen dabei, die Einhaltung der Datenschutzvorgaben nachzuweisen und damit seiner Rechenschaftspflicht aus Artikel 5 Absatz 2 DSGVO nachzukommen. Das Verzeichnis allein belegt jedoch noch nicht, dass jede darin beschriebene Verarbeitung rechtmäßig ist.

Wenn sich die tatsächlichen Abläufe ändern, muss geprüft werden, ob auch der zugehörige Eintrag angepasst oder eine neue Verarbeitungstätigkeit aufgenommen werden muss.

Änderungen brauchen feste Meldewege

Die Datenschutzkoordination kann nicht jede Veränderung im Unternehmen selbst erkennen. Die Fachbereiche wissen meist zuerst, wenn eine neue Anwendung eingesetzt, ein Dienstleister beauftragt oder ein Prozess verändert wird.

Deshalb sollte festgelegt sein:

  1. Welche Veränderungen gemeldet werden müssen
  2. Wer sie meldet
  3. An welche Stelle die Meldung geht
  4. Welche Informationen benötigt werden
  5. Wer die datenschutzrechtliche Prüfung übernimmt
  6. Wer Änderungen fachlich bestätigt, datenschutzrechtlich bewertet und dokumentiert

Die operative Pflege kann intern verteilt werden. Die datenschutzrechtliche Verantwortung dafür, dass das erforderliche Verzeichnis geführt, vollständig und aktuell gehalten wird, verbleibt beim Verantwortlichen.

Die Datenschutzkoordination kann den Ablauf organisatorisch begleiten, Angaben bündeln und offene Punkte nachhalten. Der Datenschutzbeauftragte berät und überwacht im Rahmen seiner gesetzlichen Aufgaben. Er übernimmt aber nicht die operative Verantwortung oder die abschließende Freigabe der Verarbeitung.

Die Unternehmensleitung beziehungsweise der Verantwortliche stellt sicher, dass Zuständigkeiten, Meldewege und erforderliche Ressourcen festgelegt sind.

Typische Auslöser für eine Aktualisierung

Eine Überprüfung des Verzeichnisses ist insbesondere erforderlich, wenn:

  1. eine neue Software oder Cloud-Anwendung eingeführt wird
  2. ein neuer Dienstleister personenbezogene Daten verarbeitet
  3. sich Zweck oder Umfang einer Verarbeitung ändern
  4. neue Datenarten oder Personengruppen hinzukommen
  5. Daten an neue Empfänger übermittelt werden
  6. ein Zugriff oder eine Übermittlung außerhalb des Europäischen Wirtschaftsraums hinzukommt
  7. Aufbewahrungsfristen oder Löschabläufe geändert werden
  8. technische und organisatorische Maßnahmen wesentlich angepasst werden
  9. Unternehmensbereiche, Zuständigkeiten oder Prozesse umgebaut werden
  10. eine Verarbeitung eingestellt wird

Diese Änderungsanlässe sollten mit bereits vorhandenen Abläufen verbunden werden. Geeignet sind beispielsweise die Beschaffung neuer Software, die Freigabe von Dienstleistern, Projektstarts, Änderungen an Personalprozessen und die Beendigung von Verträgen.

So entsteht kein zusätzlicher Meldeprozess neben dem Tagesgeschäft. Die Datenschutzprüfung wird Teil der ohnehin notwendigen Entscheidung.

Nicht nur den Eintrag ändern

Eine Änderung im Verzeichnis kann Auswirkungen auf weitere Datenschutzaufgaben haben.

Bei einer neuen Software können beispielsweise auch folgende Unterlagen oder Entscheidungen betroffen sein:

  1. Datenschutzinformationen für betroffene Personen
  2. Verträge zur Auftragsverarbeitung
  3. technische und organisatorische Maßnahmen
  4. Berechtigungen und Zugriffskonzepte
  5. Löschfristen und Löschverfahren
  6. mögliche Drittlandübermittlungen
  7. eine bestehende oder erforderliche Datenschutz-Folgenabschätzung
  8. Schulungen oder interne Anweisungen

Deshalb sollte eine Änderung nicht nur als neue Textfassung gespeichert werden. Es sollte auch geprüft werden, welche verbundenen Aufgaben entstehen und wer sie bearbeitet.

Zuständigkeiten sinnvoll verteilen

Das Verzeichnis muss nicht von einer einzigen Person allein gepflegt werden.

Die Fachbereiche liefern die tatsächlichen Informationen zu ihren Prozessen. Eine Datenschutzkoordination kann Angaben bündeln, offene Fragen nachhalten und Aktualisierungen vorbereiten.

Sinnvoll ist außerdem, für jede Verarbeitungstätigkeit eine fachlich verantwortliche Person zu benennen. Sie kann bestätigen, ob der Eintrag noch dem tatsächlichen Ablauf entspricht und Änderungen melden.

Die fachliche Verantwortung für einen Prozess und die datenschutzrechtliche Beratung bleiben dadurch klar getrennt.

Keine starre Jahresprüfung, aber klare Termine

Die DSGVO schreibt kein festes jährliches Prüfintervall für das gesamte Verzeichnis vor. Das bedeutet jedoch nicht, dass eine einmalige Erstellung ausreicht.

Relevante Änderungen sollten bereits im Rahmen ihrer Planung und spätestens bei ihrer Umsetzung geprüft und zeitnah im Verzeichnis nachvollzogen werden. Ergänzend können feste Kontrolltermine helfen, übersehene Veränderungen zu erkennen.

Die Häufigkeit kann sich nach dem Risiko und der Veränderungsgeschwindigkeit richten. Ein stabiler Verwaltungsprozess benötigt möglicherweise seltener eine Kontrolle als ein digitaler Produktbereich, in dem regelmäßig neue Funktionen und Dienstleister hinzukommen.

Für die interne Steuerung können zusätzlich zu den gesetzlichen Pflichtangaben folgende Informationen festgehalten werden:

  1. fachlich verantwortliche Person
  2. Datum der letzten Prüfung
  3. aktueller Bearbeitungsstatus
  4. offene Fragen und Maßnahmen
  5. nächster Prüftermin oder konkreter Änderungsanlass
  6. dokumentierte fachliche Bestätigung und datenschutzrechtliche Bewertung

So bleibt nachvollziehbar, welcher Stand geprüft wurde und was noch zu erledigen ist.

Beendete Verarbeitungen nachvollziehbar abschließen

Wird eine Verarbeitung eingestellt, sollte der Eintrag nicht einfach spurlos aus dem Verzeichnis gelöscht werden.

Zu prüfen sind insbesondere:

  1. noch vorhandene personenbezogene Daten
  2. bestehende Löschpflichten
  3. konkrete gesetzliche Aufbewahrungspflichten
  4. laufende Verträge und Dienstleisterzugänge
  5. noch bestehende Berechtigungen
  6. erforderliche Nachweise über den Abschluss

Frühere Verzeichnisstände können zur Erfüllung der Rechenschaftspflicht nachvollziehbar aufbewahrt werden. Daraus folgt jedoch keine unbegrenzte allgemeine Aufbewahrungspflicht.

Hinweis zur aktuellen Rechtsentwicklung

Auf europäischer Ebene wird derzeit über eine Erweiterung der Ausnahme von der Pflicht zur Führung eines Verzeichnisses beraten. Die Änderung ist am 24. September 2026 noch nicht in Kraft. Unternehmen sollten deshalb weiterhin nach der geltenden Rechtslage prüfen, ob sie ein Verzeichnis führen müssen. Unabhängig davon bleibt das Verzeichnis ein hilfreiches Instrument, um Datenschutzprozesse nachvollziehbar zu steuern.

Die kurze Checkliste

Damit das Verzeichnis aktuell bleibt, sollten Unternehmen:

  1. verantwortliche Personen für die Verarbeitungstätigkeiten benennen
  2. relevante Änderungsanlässe festlegen
  3. Datenschutz in Beschaffung und Projektabläufe einbinden
  4. Änderungen mit verbundenen Unterlagen und Aufgaben abgleichen
  5. Prüfung, Bewertung und offenen Handlungsbedarf dokumentieren
  6. risikogerechte Kontrolltermine festlegen
  7. eingestellte Verarbeitungen als beendet kennzeichnen, verbleibende Löschpflichten prüfen und erforderliche Versionsstände nachvollziehbar archivieren

Vom Dokument zum laufenden Prozess

Ein aktuelles Verzeichnis entsteht nicht dadurch, dass regelmäßig eine Excel-Datei herumgeschickt wird. Entscheidend ist, dass Änderungen erkannt, Verantwortlichkeiten geklärt und daraus entstehende Aufgaben nachgehalten werden.

Mit WaPo Datenschutz können Verarbeitungstätigkeiten mit Dienstleistern, Verträgen, Schutzmaßnahmen, Löschfristen und offenen Aufgaben verbunden werden. Fachliche Angaben, Rückfragen und dokumentierte Bewertungen bleiben an einem gemeinsamen Arbeitsstand.

So wird aus einem einmal erstellten Verzeichnis ein laufender und nachvollziehbarer Datenschutzprozess.

Das Verzeichnis nicht nur erstellen, sondern dauerhaft aktuell halten.

Sehen Sie, wie WaPo Verarbeitungstätigkeiten mit Dienstleistern, Verträgen, Schutzmaßnahmen, Löschfristen und offenen Aufgaben verbindet.

Dieser Beitrag bietet eine allgemeine Orientierung und ersetzt keine rechtliche Beratung im Einzelfall.