Verzeichnis von Verarbeitungstätigkeiten (Art. 30 DSGVO)
Das Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DS-GVO ist weit mehr als eine Pflichtaufgabe für die Akten: Es bildet das zentrale Inventar aller Datenverarbeitungen in der öffentlichen Verwaltung und ist der Schlüssel zur Erfüllung der Rechenschaftspflicht.
Das frühere Verfahrensverzeichnis nach dem alten Bundesdatenschutzgesetz (BDSG) wurde mit der DSGVO vollständig abgelöst. Wichtigste Änderungen:
- Keine Veröffentlichungspflicht / keine Einsicht für jedermann: Ein öffentliches Jedermann-Verzeichnis ist in der DS-GVO nicht mehr vorgesehen. Auch Meldepflichten an die Aufsichtsbehörden entfallen].
- Pflicht zur internen Vorhaltung: Das Verzeichnis von Verarbeitungstätigkeiten muss stets aktuell geführt werden und den Aufsichtsbehörden auf Anfrage unverzüglich vorgelegt werden können (Art. 30 Abs. 4 DSGVO).
- Summe aller Einzelverfahren: Das Verzeichnis besteht in der Praxis aus der Gesamtheit der einzelnen Verfahrensbeschreibungen der jeweiligen Fachbereiche.
Die Pflicht zur Führung eines VVTs besteht bereits dann, wenn mindestens eine der folgenden Voraussetzungen erfüllt ist:
- Die Verarbeitung erfolgt nicht nur gelegentlich (z. B. regelmäßige Verarbeitung von Bürger-, Kunden- oder Beschäftigtendaten).
- Es werden besondere Datenkategorien verarbeitet (z. B. Gesundheitsdaten, Religionszugehörigkeit, Sozialdaten gemäß Art. 9 Abs. 1 DS-GVO).
- Die Verarbeitung birgt ein Risiko für die Rechte und Freiheiten der Betroffenen (z. B. Scoring, Videoüberwachung).
Da Verwaltungs- und Kommunalbehörden fortlaufend Daten von Bürgerinnen und Bürgern sowie Beschäftigten verarbeiten, ist die Erstellung eines Verzeichnisses für öffentliche Stellen und deren IT-Dienstleister zwingend geboten.
Die DS-GVO unterscheidet zwischen der Dokumentation für Verantwortliche (z. B. Gemeinde, Landkreis, Amt) und Auftragsverarbeiter (z. B. kommunale IT-Zweckverbände oder externe Software-Provider):
Inhalte des VVT nach Art. 30 DS-GVO
- Für Verantwortliche (Art. 30 Abs. 1): Zwecke der Verarbeitung, Kategorien betroffener Personen und Daten, Empfänger der Daten, Löschfristen sowie Drittlandübermittlungen.
- Für Auftragsverarbeiter (Art. 30 Abs. 2): Neu mit der DS-GVO eingeführt. Erfordert die Dokumentation aller Kategorien von Tätigkeiten, die im Auftrag eines Verantwortlichen durchgeführt werden.
- Technische und organisatorische Maßnahmen (TOMs): Nach Art. 30 Abs. 1 lit. g / Abs. 2 lit. d sollen – sofern möglich – konkrete Beschreibungen der IT-Sicherheitsmaßnahmen nach Art. 32 DS-GVO enthalten sein, um der Aufsichtsbehörde eine Erstprüfung zu ermöglichen.
- Das VVT als Baustein der Rechenschaftspflicht (Art. 5 Abs. 2 DS-GVO)
Wichtig für Datenschutzbeauftragte und IT-Verantwortliche: Das Verzeichnis von Verarbeitungstätigkeiten ist kein isoliertes Dokument, sondern wesentlicher Bestandteil der allgemeinen Rechenschaftspflicht (Accountability). Neben dem VVT fordert die DS-GVO weitere Nachweise:
- Dokumentation von Einwilligungen (Art. 7 Abs. 1 DS-GVO)
- Nachweis der allgemeinen Rechtmäßigkeit der Verarbeitungen (Art. 24 Abs. 1 DS-GVO)
- Ergebnisse von Datenschutz-Folgenabschätzungen (DSFA nach Art. 35 Abs. 7 DS-GVO)
Rechtsfolgen bei Verstößen
Ein fehlendes, unvollständiges oder auf Verlangen der Aufsichtsbehörde nicht vorgelegtes Verzeichnis stellt einen Datenschutzverstoß dar. Dieser kann gemäß Art. 83 Abs. 4 lit. a DS-GVO mit empfindlichen Geldbußen bzw. entsprechenden aufsichtsrechtlichen Maßnahmen geahndet werden.
Ein gut gepflegtes Verzeichnis von Verarbeitungstätigkeiten ist für Kommunen und EDV-Dienstleister kein bürokratischer Selbstzweck, sondern das zentrale Werkzeug für IT-Governance und Risikoanalyse. Es dient als Basis für Schutzbedarfsanalysen, das Berechtigungswesen sowie die Erstellung von Löschkonzepten.
Inhalt des Verzeichnisses der Verarbeitungstätigkeiten:
- Namen und Kontaktdaten des Verantwortlichen, des Vertreters sowie des Datenschutzbeauftragten
- Zweck der Verarbeitung
- Rechtsgrundlage der Verarbeitung
- Beschreibung der Kategorien der personenbezogenen Daten
- Beschreibung der Kategorien der betroffenen Personen und Beschreibung der Empfänger
- Übermittlungen von personenbezogenen Daten an ein Drittland (Art. 49 Abs. 1 DSGVO)
- Beschreibung der TOMs gemäß Art 32 Abs. 1 DSGVO zur Wahrung des Datenschutzes