Verarbeitungsverzeichnis nach DSGVO − so geht's

|
In der Agentur kennst du Begriffe wie AV-Vertrag (Auftragsverarbeitungsvertrag) oder TOM (technische und organisatorische Maßnahmen). Und dann gibt es da noch das Verzeichnis von Verarbeitungstätigkeiten. Was ist das genau und muss jede Agentur ein Verarbeitungsverzeichnis führen? Hier findest du alle Antworten und mit unserem AV-Manager eine praktische Lösung.

Deshalb brauchst du ein Verarbeitungsverzeichnis

Bevor die DSGVO in Kraft trat, hieß das Verarbeitungsverzeichnis „Verfahrensverzeichnis“. Lediglich größere Unternehmen waren dazu verpflichtet, dieses zu führen. Heute sieht die Situation anders aus. Gemäß Art. 30 DSGVO ist jedes Unternehmen, das personenbezogene Daten erhebt, speichert, weiterleitet oder verarbeitet, dazu verpflichtet, ein Verarbeitungsverzeichnis zu führen.  

Es handelt sich um eine gesetzliche Vorgabe, die unbedingt erfüllt werden sollte. Denn ein Unternehmen kann jederzeit von der Aufsichtsbehörde aufgefordert werden, das Verarbeitungsverzeichnis vorzulegen. Für die Aufsichtsbehörde dient es als Nachweis, dass die Vorschriften der DSGVO eingehalten werden. Das Verarbeitungsverzeichnis hat aber auch das Ziel, Transparenz zur Verarbeitung personenbezogener Daten in deinem Unternehmen aufzuzeigen. 

Inhalt des Verarbeitungsverzeichnisses

In einem Verarbeitungsverzeichnis dokumentierst du die Tätigkeiten deiner Agentur, etwa die gängigen Geschäftsprozesse, sowie die Datenarten. Dabei hast du immer den Blick auf das Zusammenspiel mit personenbezogenen Daten gerichtet. Bei der Dokumentation müssen einige rechtliche Vorgaben  erfüllt werden.  

Beispiele für Agentur-relevante Geschäftsprozesse, die in einem Verarbeitungsverzeichnis dokumentiert werden:  

  • Hosting einer Website bei einem Hosting-Dienstleister
  • Versand von Newslettern mittels eines externen Anbieters
  • Projektmanagement mit Hilfe eines externen Tools
  • Zusammenarbeit mit Freelancern, Fotografen etc.

Zusätzlich müssen zu jeder Tätigkeit folgende Daten erfasst werden: Umfang, Zweck der Verarbeitung, Kategorien personenbezogener Daten, Kategorien von Empfängern, Auftragnehmer (Auftragsverarbeiter), Rechtsgrundlage für die Verarbeitung, Datenübermittlungen in Drittländer oder internationale Organisationen und Löschfristen.  

Die Erstellung eines vollständigen und rechtskonformen Verarbeitungsverzeichnisses ist also recht aufwendig. Wenn es zu Änderungen an den Prozessen oder den oben genannten rechtlichen Vorgaben kommt, müssen diese im Verarbeitungsverzeichnis dokumentiert werden. Es ist also eine kontinuierliche Arbeit und Pflege, die viel Zeit in Anspruch nimmt.  

Form des Verarbeitungsverzeichnisses

Es bestehen keine genauen Vorgaben für Formvorschriften. Letztendlich ist es jedem selbst überlassen, wie und wo man seine internen Prozesse dokumentiert. Ob beispielsweise in einem Word- oder Excel-Dokument oder auf einem Blatt Papier. Wichtig ist lediglich, dass alle Pflichtangaben der DSGVO enthalten sind.  

So kann ein Verarbeitungsverzeichnis gemäß Art. 30 DSGVO aussehen:  

Verarbeitungsverzeichnis einfach erstellen

Um dir als Agentur den Aufwand abzunehmen, haben wir den AV-Manager entwickelt. Neben der Erstellung von AV-Verträgen ist im AV-Manager auch die Erstellung des Verarbeitungsverzeichnisses möglich. Durch unsere zahlreichen Vorlagen, speziell auf den Agenturalltag ausgerichtet, klickst du dir dein eigenes Verarbeitungsverzeichnis schnell zusammen. Die Pflege übernehmen wir für dich. Wir kümmern uns darum, dass alle Vorlagen stets rechtsaktuell sind. In jeder Vorlage sind bereits alle relevanten rechtlichen Angaben, die Subunternehmer-Adresse sowie die dazugehörige TOM enthalten.

Die Adresse eines Subunternehmens oder eine Rechtsgrundlage ändert sich? Kein Problem! Wir halten die Vorlagen aktuell und du kümmerst dich um deine Projekte. Lediglich ein Klick ist notwendig und dein gesamtes Verarbeitungsverzeichnis ist wieder auf dem neuesten Stand.  

Sollte sich das Projekt deines Kunden vergrößern, ist das auch kein Problem. Neue Verarbeitungstätigkeiten können dem Verarbeitungsverzeichnis im AV-Manager jederzeit hinzugefügt werden.  

Auch ein Export des Verarbeitungsverzeichnisses als PDF ist ganz bequem über einen Klick möglich.  

Geht das mit dem Verarbeitungsverzeichnis nicht auch in Excel?

Du fragst dich jetzt, ob du unseren AV-Manager wirklich brauchst oder ob du dein Verarbeitungsverzeichnis nicht auch in Excel erstellen kannst? Das geht bestimmt, ist aber deutlich unkomfortabler. Wir haben dir hier einmal die Vorteile aufgelistet.

Excel
Du musst dir alle Infos selbst zusammensuchen (z. B. Adressen der Subunternehmen, Löschfristen, Rechtsgrundlagen etc.) 
nicht rechtssicher (außer du recherchierst selbst regelmäßig) 
Du bist für die Rechtssicherheit deiner Angaben verantwortlich 
Für die Erstellung deiner AV-Verträge benötigst du ein Tool
AV-Manager

mehr als 200 Vorlagen für Agenturen 

Rechtssicher: unser Anwalt prüft dauerhaft alle Vorlagen und hält sie aktuell 

Einfacher Export eines rechtskonformen Verfahrensverzeichnis (z.B. bei Anfrage von Aufsichtsbehörde) 

Erstellung rechtssicherer AV-Verträge möglich (inkl. digitaler Signatur) 

weitere Funktionalitäten: automatische Verknüpfung von Verarbeitungstätigkeiten mit TOM und Subunternehmen, AV-Verträge bearbeiten und löschen, Kundendaten verwalten, Export TOM-Verzeichnis 

Tipp

Änderungen bei den Anbietern deiner Tools nachzuhalten, kostet viel Zeit und Aufwand. Diese kannst du besser in deine Projekte investieren. Wenn du Verarbeitungsverzeichnis und AV-Verträge im AV-Manager verwaltest, übernehmen wir die Arbeit für dich.  

Ähnliche Artikel:

Learnings & Re-Engineering
Hosting

mittwald Cloud Plattform Insights (II): Learnings & Re-Engineering

Blick auf den Infrastruktur-Unterbau der Cloud-Plattform, unsere Learnings aus dem Live-Betrieb und die Ziele des Re-Engineerings.

Text: mittwald Cloud Insights
Hosting

mittwald Cloud Plattform Insights (I): Architektur

So sieht die grundlegende Architektur der mittwald Cloud Plattform aus. Insights in Herausforderungen und Lösungsansätze.

Weiße Schrift auf blauem Hintergrund: Keine AV-Verträge? Bußgeld droht!
Hosting

AV-Verträge - Deshalb musst du dich drum kümmern

Freiberufler und Agenturen sind nach DSGVO dazu verpflichtet, AV-Vertrag abzuschließen. Machst du das nicht, drohen diese Konsequenzen.

Schriftzug "Eigene Extensions für mStudio entwickeln" vor blauem Hintergrund.
Hosting

Eigene Extensions für das mStudio entwickeln

Entwickele deine Extension für das mStudio und mache sie anderen zugänglich. Wir stellen Schnittstellen, Components und mehr zur Verfügung.

Hosting

Informationspflicht: Änderungen im AV-Vertrag oder Verarbeitungsverzeichnis

Änderungen im AV-Vertrag oder Verarbeitungsverzeichnis sind mit unserem AV-Manager easy. Aber wann müssen die Kund*innen informiert werden?

Kommentare

Claudia Strässle am
Liebe Sarah,

dein Beitrag ist wichtig und sehr gut verfasst. Vielen Dank dafür.

Liebe Grüße

Claudia Strässle
Sarah Hermsmeier am
Hallo Claudia,

danke für deine netten Worte. Ich freue mich, dass dir der Beitrag gefällt.
Dirk Sander am
Vielen Dank für den Artikel, ich hatte euren AV-Manager sowieso schon auf dem Zettel, aber jetzt wird es wirklich Zeit, ihn auszuprobieren.
Gruß Dirk
Sebastian Menacher am
Hallo Dirk, das freut uns zu hören. Falls Du Interesse hast, bieten wir Termine für eine Live-Demo zum AV-Manager an: https://www.mittwald.de/lp/infocalls-avmanager