Verzeichnis von Verarbeitungstätigkeiten gemäß Art. 30 DSGVO – so erstellen Sie ein VVT
Teilen
Kurze Antwort: Ein Verzeichnis von Verarbeitungstätigkeiten (VVT) oder RoPA ist das strukturierte Verzeichnis des Unternehmens über die Verarbeitung personenbezogener Daten. Artikel 30 der DSGVO legt fest, welche Informationen für Verantwortliche und Auftragsverarbeiter zu dokumentieren sind. Das Verzeichnis fungiert gleichzeitig als zentrale Anlaufstelle für andere Datenschutzarbeiten.
Was bedeutet RoPA?
RoPA steht für „Record of Processing Activities“. Im Deutschen wird häufig der Begriff Verzeichnis von Verarbeitungstätigkeiten verwendet. Das Dokument soll beschreiben, wie und warum personenbezogene Daten verarbeitet werden, und es ermöglichen, die Datenlandschaft des Unternehmens schnell zu erfassen.
Was sollte eine Verarbeitungstätigkeit enthalten?
Für einen Verantwortlichen sollte die Dokumentation unter anderem den Zweck, Kategorien von betroffenen Personen und personenbezogenen Daten, Empfänger, etwaige Übermittlungen in Drittländer, geplante Fristen für die Löschung sowie eine allgemeine Beschreibung der Sicherheitsmaßnahmen (soweit möglich) enthalten.
Warum reicht eine Liste von IT-Systemen nicht aus?
Ein System kann mehrere Verarbeitungen mit unterschiedlichen Zwecken und Rechtsgrundlagen enthalten. Zudem kann dieselbe Verarbeitung in mehreren Systemen stattfinden. Daher ist es oft besser, das Verzeichnis nach Geschäftsprozessen oder klaren Verarbeitungstätigkeiten zu strukturieren.
Die Ausnahme für Organisationen mit weniger als 250 Mitarbeitern
Dies ist keine allgemeine Ausnahme. Die Dokumentationspflicht kann weiterhin gelten, z. B. wenn die Verarbeitung nicht nur gelegentlich erfolgt, Risiken bergen kann oder besondere Kategorien personenbezogener Daten oder Daten über strafrechtliche Verurteilungen umfasst. Viele kleinere Unternehmen müssen daher in der Praxis dennoch ein Verzeichnis führen.
RoPA mit der übrigen DSGVO-Dokumentation verknüpfen
- Rechtsgrundlage und Interessenabwägung
- Auftragsverarbeitungsverträge (AVV)
- DPIA-Screening und Datenschutz-Folgenabschätzung
- Löschkonzept und Speicherfristen
- Drittlandübermittlungen und Standardvertragsklauseln (SCC)
- Informationssicherheit und Berechtigungen
- Umgang mit den Rechten der betroffenen Personen
Eine praktische Vorgehensweise
- Prozesse und Systeme inventarisieren
- Verarbeitungstätigkeiten identifizieren
- Prozesseigentümer benennen
- Rechtsgrundlage, Empfänger und Speicherdauer ergänzen
- Tätigkeiten kennzeichnen, die eine DPIA oder eine spezielle Prüfung erfordern
- Eine Routine für die Aktualisierung bei Änderungen festlegen
Häufige Qualitätsprobleme
- zu breite Einträge wie „HR“ oder „Marketing“ ohne tatsächliche Beschreibung
- fehlende Speicherfristen
- alte Dienstleister verbleiben nach Vertragsende im System
- Drittlandübermittlungen werden nicht erfasst
- das Verzeichnis wird nur vor einem Audit aktualisiert
Siehe das RoPA-Paket des Vorlagen-Shops in Word, PDF und Excel.
FAQ
Muss das Verzeichnis an die Aufsichtsbehörde gesendet werden?
Es muss der Aufsichtsbehörde auf Anfrage zur Verfügung gestellt werden können. Daher ist es wichtig, dass es aktuell und verständlich ist.
Benötigt jedes System eine eigene Zeile?
Nicht unbedingt. Gehen Sie von den Verarbeitungstätigkeiten aus und wählen Sie eine Struktur, die Zwecke, Daten und Zuständigkeiten klar aufzeigt.
Wer sollte das Verzeichnis verwalten?
Die Datenschutzfunktion kann die Arbeit koordinieren, aber die Verantwortlichen der jeweiligen Geschäftsbereiche müssen korrekte Informationen über die Prozesse liefern, für die sie zuständig sind.
Der Artikel enthält allgemeine Informationen und ersetzt keine Rechtsberatung.