Ratgeber · Datenschutzmanagement
So erfassen Sie Ihre Datenverarbeitung Schritt für Schritt
Ein Verzeichnis der Verarbeitungstätigkeiten soll zeigen, welche personenbezogenen Daten Ihr Unternehmen zu welchen Zwecken verarbeitet. Entscheidend ist eine nachvollziehbare Struktur, die sich im Alltag aktualisieren lässt. Dieser Ratgeber führt von der ersten Bestandsaufnahme über die Beschreibung einzelner Vorgänge bis zu einer Pflege, die neue Anwendungen und Dienstleister zuverlässig berücksichtigt.

KI-generierte Illustration
Mit fachlichen Abläufen statt Programmnamen beginnen
Beginnen Sie mit der Frage, welche Aufgaben Ihr Unternehmen mit personenbezogenen Daten erledigt. Typische Beispiele sind Bewerbungsverfahren, Beschäftigtenverwaltung und Kundenbetreuung. Eine Softwareliste allein beantwortet diese Frage nicht. Eine Anwendung kann verschiedene Zwecke unterstützen, während ein fachlicher Ablauf mehrere Programme verbindet. Die passende Gliederung richtet sich deshalb nach der tatsächlichen Verarbeitung und den beteiligten Datenflüssen.
Sprechen Sie zunächst mit Personen, die diese Abläufe praktisch kennen. Lassen Sie sich beschreiben, wie Informationen eingehen, wer sie bearbeitet und an wen sie weitergegeben werden. Fragen Sie auch nach Exporten und ergänzenden Tabellen. Solche Nebenablagen bleiben in einer reinen IT-Bestandsliste leicht unsichtbar. Eine gemeinsam durchgegangene Beispielakte kann Zusammenhänge klären, ohne unnötig echte personenbezogene Inhalte in das neue Verzeichnis zu kopieren.
Halten Sie offene Fragen ausdrücklich fest. Wenn die Aufbewahrungsdauer unklar ist, wird daraus eine Aufgabe für die zuständige Stelle. Ein erfundener oder ungeprüft übernommener Wert vermittelt sonst eine Sicherheit, die Ihre Organisation tatsächlich noch nicht erreicht hat.
Den erforderlichen Inhalt vollständig zusammenstellen
Artikel 30 DSGVO beschreibt die Angaben für das Verzeichnis eines Verantwortlichen. Dazu gehören seine Kontaktdaten sowie gegebenenfalls die weiterer dort genannter Stellen. Außerdem werden Zwecke, Kategorien betroffener Personen und personenbezogener Daten, Empfängerkategorien und gegebenenfalls Übermittlungen an Drittländer oder internationale Organisationen erfasst. Soweit möglich gehören Löschfristen und eine allgemeine Beschreibung der technischen und organisatorischen Maßnahmen dazu.
In der praktischen Arbeit helfen zusätzliche Angaben zur internen Zuständigkeit und zu den verwendeten Systemen. Diese Ergänzungen erleichtern Rückfragen und die spätere Pflege. Sie sollten den Kern jedoch nicht überlagern. Schreiben Sie so, dass auch eine fachkundige Person außerhalb der jeweiligen Abteilung den Ablauf nachvollziehen kann. Interne Kürzel brauchen eine verständliche Erklärung, wenn sie sonst nur wenigen Beschäftigten bekannt sind.
Für Auftragsverarbeiter sieht Artikel 30 eigene Verzeichnisangaben vor. Unternehmen können je nach Tätigkeit unterschiedliche Rollen haben. Klären Sie daher, ob Sie über Zwecke und Mittel einer Verarbeitung selbst entscheiden oder eine Leistung im Auftrag erbringen. Die Rolle wird anhand der tatsächlichen Tätigkeit bestimmt, nicht allein anhand einer Vertragsüberschrift.

KI-generierte Illustration
Zwecke und Datenarten präzise beschreiben
Eine brauchbare Zweckbeschreibung erläutert das fachliche Ziel. Bei Bewerbungen geht es beispielsweise um die Bearbeitung eingehender Unterlagen und die Entscheidung über die Besetzung einer Stelle. Eine Angabe wie Verwaltung ist dafür zu unbestimmt. Umgekehrt muss das Verzeichnis nicht jeden Mausklick beschreiben. Es soll den Zusammenhang zwischen Aufgabe, betroffenen Menschen und verarbeiteten Informationen erkennen lassen.
Datenkategorien fassen gleichartige Informationen zusammen. Nennen Sie beispielsweise Kontaktdaten, Qualifikationsangaben und Bewerbungsunterlagen, wenn diese im jeweiligen Verfahren tatsächlich verarbeitet werden. Besondere Kategorien personenbezogener Daten verdienen einen gesonderten Blick. Sie sollten weder vorsorglich überall angekreuzt noch übersehen werden. Prüfen Sie mit dem Fachbereich, welche Angaben regelmäßig benötigt werden und welche nur gelegentlich oder unbeabsichtigt eingehen.
Unterscheiden Sie außerdem zwischen Zweckbeschreibung und rechtlicher Zulässigkeit. Ein vollständig ausgefülltes Verzeichnis macht eine Verarbeitung nicht automatisch erlaubt. Falls die Rechtsgrundlage oder die Erforderlichkeit bestimmter Daten ungeklärt ist, gehört dies in eine gesonderte fachliche Prüfung. Das Verzeichnis hilft dabei, diese offenen Punkte überhaupt zu erkennen und dem richtigen Ablauf zuzuordnen.
Empfänger und Aufbewahrung an der Realität prüfen
Verfolgen Sie den Weg der Informationen über die eigene Abteilung hinaus. Externe Abrechnungsdienste, Hostinganbieter oder verbundene Unternehmen können beteiligt sein. Entscheidend ist, welche Stelle im konkreten Prozess welche Daten erhält oder darauf zugreifen kann. Dabei müssen Sie nicht sämtliche Vertragsunterlagen in den Eintrag kopieren. Eine eindeutige Verbindung zur geprüften Dienstleisterdokumentation erleichtert aber die Aktualisierung und spätere Rückfragen.
Prüfen Sie auch, ob internationale Übermittlungen stattfinden. Der Vertragspartner und der technische Verarbeitungsort können auseinanderfallen. Weitere eingesetzte Anbieter und mögliche Fernzugriffe sind deshalb relevant. Die rechtliche Bewertung dieser Datenflüsse gehört in die zugehörigen Unterlagen. Das Verzeichnis sollte die tatsächliche Konstellation so abbilden, dass sie bei einem Anbieterwechsel nicht unbemerkt verloren geht.
Löschangaben brauchen ebenfalls einen Bezug zur Praxis. Beschreiben Sie, welches Ereignis eine Frist auslöst und welche Daten davon betroffen sind. Unterschiedliche Datenbestände können verschiedene Aufbewahrungsgründe haben. Stimmen Sie die Angaben mit den technisch möglichen Abläufen ab. Eine präzise Frist ist wenig hilfreich, wenn niemand ihre Umsetzung anstößt oder deren Ergebnis prüfen kann.

KI-generierte Illustration
Schutzmaßnahmen verständlich zuordnen
Für die allgemeine Beschreibung von Schutzmaßnahmen können Sie auf eine geordnete Dokumentation verweisen. Der Bezug muss jedoch eindeutig sein. Ein unbestimmter Hinweis auf die IT-Sicherheit sagt wenig darüber aus, welche Maßnahmen für einen konkreten Ablauf gelten. Unterscheiden Sie gemeinsame Grundlagen und zusätzliche Anforderungen besonders sensibler Prozesse. So bleibt der Eintrag lesbar, während die notwendigen Einzelheiten an der richtigen Stelle stehen.
Bei einem Personalprozess könnten eingeschränkte Zugriffsrechte, geregelte Freigaben und ein Verfahren für den Entzug von Berechtigungen relevant sein. Prüfen Sie, ob die beschriebenen Maßnahmen tatsächlich vorhanden sind. Eine geplante Änderung gehört als Aufgabe gekennzeichnet. Sie darf nicht so erscheinen, als wäre sie bereits umgesetzt. Zuständige Personen sollten erklären können, wie der Schutz im Alltag funktioniert.
Nutzen Sie Auffälligkeiten für eine vertiefende Bewertung. Ein umfangreicher Datenbestand mit sehr breitem Zugriff kann beispielsweise Anlass sein, Berechtigungen genauer zu untersuchen. Das Verzeichnis ersetzt diese Risikoprüfung nicht. Es liefert aber den Kontext, aus dem sich fachlich sinnvolle Fragen und Verbesserungen ableiten lassen.
Die Pflege an echte Veränderungen knüpfen
Benennen Sie für jeden Eintrag eine fachlich zuständige Rolle. Änderungen an Software, Dienstleistern oder Verwendungszwecken sollten diese Rolle erreichen. Binden Sie den Einkauf und die IT in den Ablauf ein, damit eine neue Anwendung nicht erst bei der nächsten allgemeinen Überprüfung auffällt. Eine kurze Änderungsfrage im bestehenden Freigabeprozess ist häufig wirksamer als ein zusätzliches Dokument, das niemand kennt.
Ergänzend ist eine geplante Durchsicht sinnvoll. Dabei bestätigt der Fachbereich die Angaben nicht pauschal, sondern prüft ausgewählte Punkte gegen den tatsächlichen Ablauf. Stimmen die Empfänger noch? Ist die zuständige Person erreichbar? Werden Daten inzwischen anders verwendet? Das Datum einer Prüfung sollte mit einer nachvollziehbaren Änderung oder bestätigten Bewertung verbunden sein.
PrivIQ unterstützt die Führung von Verarbeitungsverzeichnissen als Teil des Datenschutzmanagements. Für einen geordneten Einstieg können Sie einen häufig genutzten Prozess auswählen und vollständig beschreiben. An diesem Beispiel lassen sich Begriffe, Zuständigkeiten und offene Fragen gemeinsam abstimmen. Anschließend wird die vereinbarte Struktur auf weitere Tätigkeiten übertragen, ohne deren fachliche Unterschiede zu übergehen.
Häufige Fragen
Nicht automatisch. Maßgeblich ist die Verarbeitungstätigkeit. Ein Programm kann mehrere Zwecke unterstützen und ein Prozess mehrere Anwendungen nutzen. Die Gliederung muss die tatsächlichen Abläufe verständlich abbilden.
Nein. Artikel 30 enthält zwar eine Ausnahme für bestimmte kleinere Organisationen, knüpft diese aber an weitere Voraussetzungen. Regelmäßige Verarbeitung oder bestimmte Risiken können der Ausnahme entgegenstehen. Eine pauschale Befreiung allein nach Beschäftigtenzahl ist daher ungeeignet.
Das Verzeichnis beschreibt Kategorien und Abläufe. Einzelne personenbezogene Inhalte sind dafür regelmäßig nicht erforderlich. Halten Sie die Dokumentation auf der passenden Ebene und vermeiden Sie unnötige Kopien tatsächlicher Datensätze.
Die fachlich zuständige Stelle sollte den tatsächlichen Ablauf bestätigen. IT und Datenschutzfunktion ergänzen ihre jeweilige Perspektive. Die verantwortliche Organisation bleibt für ein zutreffendes Verzeichnis zuständig.
Wählen Sie einen überschaubaren, häufig genutzten Ablauf. Erfassen Sie Zweck, Daten, Beteiligte und Aufbewahrung gemeinsam mit dem Fachbereich. Klären Sie offene Punkte, bevor Sie die Struktur auf weitere Tätigkeiten übertragen.
Weiterlesen zum Thema
Passende Einordnungen und konkrete Schritte für Ihren Arbeitsalltag.

PrivIQ verbindet Software für Ihre Datenschutzorganisation mit fachlicher Begleitung.

Ein neuer Dienstleister kann personenbezogene Daten speichern, auswerten oder im Support einsehen.

Ein falsch adressierter Anhang, ein verlorenes Gerät oder ein unberechtigter Zugriff kann personenbezogene Daten betreffen.
Quellen und weiterführende Informationen
Redaktioneller Stand September 2026. Die Einordnung hängt vom konkreten Sachverhalt ab.
Ordnung in Ihre Verarbeitungsübersicht bringen
Besprechen Sie mit PrivIQ, wie Sie vorhandene Verzeichnisse prüfen und die laufende Pflege in Ihre Datenschutzorganisation integrieren können.