Dies ist eine alte Version des Dokuments!
Das Verzeichnis von Verarbeitungstätigkeiten oder kurz VVT wird geführt gemäß Art. 30 Abs. 1 DSGVO von Verantwortlichen für alle Verarbeitungstätigkeiten und gemäß Art. 30 Abs. 2 DSGVO von Auftragsverarbeitern alle Kategorien von Auftragsverarbeitungen. Die Mindestinhalte des VVT ergeben sich aus Art. 30 DSGVO.
Das Formular für das VVT für die Verwendung an den Thüringer Hochschulen kann hier als Word-Datei heruntergeladen werden. Für die praktische Arbeit entsteht ein VVT-Beispiel-
Verzeichnis von Verarbeitungstätigkeiten bei Verfolgung und Prävention von Straftaten
Die DSGVO findet keine Anwendung bei der Verfolgung und Prävention von Straftaten. Hier gelten in Umsetzung der Richtlinie (EU) 2016/680 die §§ 31 ff. ThürDSG. Der maßgebliche § 50 ThürDSG weist (Art. 24 der Richtlinie (EU) 2016/680 folgend) Unterschiede zu den normalen Regeln auf. Dabei ist vor allem auffällig, dass in der DSGVO die Pflichtantgaben zu Profiling und Rechtsgrundlage im VVT fehlen.
Art. 30 DSGVO | § 50 ThürDSG (zu Art. 24 Richtlinie (EU) 2016/680) |
---|---|
(1) Jeder Verantwortliche und gegebenenfalls sein Vertreter führen ein Verzeichnis aller Verarbeitungstätigkeiten, die ihrer Zuständigkeit unterliegen. Dieses Verzeichnis enthält sämtliche folgenden Angaben: | (1) Der Verantwortliche hat ein Verzeichnis aller Kategorien von Verarbeitungstätigkeiten zu führen, die in seine Zuständigkeit fallen. Dieses Verzeichnis hat die folgenden Angaben zu enthalten: |
a) den Namen und die Kontaktdaten des Verantwortlichen und gegebenenfalls des gemeinsam mit ihm Verantwortlichen, des Vertreters des Verantwortlichen sowie eines etwaigen Datenschutzbeauftragten; | 1. den Namen und die Kontaktdaten des Verantwortlichen und gegebenenfalls des gemeinsam mit ihm Verantwortlichen sowie den Namen und die Kontaktdaten des Datenschutzbeauftragten, |
b) die Zwecke der Verarbeitung; | 2. die Zwecke der Verarbeitung, |
3. die Kategorien von Empfängern, gegenüber denen die personenbezogenen Daten offengelegt worden sind oder noch offengelegt werden sollen, | |
c) eine Beschreibung der Kategorien betroffener Personen und der Kategorien personenbezogener Daten; | 4. eine Beschreibung der Kategorien betroffener Personen und der Kategorien personenbezogener Daten, |
5. gegebenenfalls die Verwendung von Profiling, | |
d) die Kategorien von Empfängern, gegenüber denen die personenbezogenen Daten offengelegt worden sind oder noch offengelegt werden, einschließlich Empfänger in Drittländern oder internationalen Organisationen; | [siehe oben Nr. 3] |
e) gegebenenfalls Übermittlungen von personenbezogenen Daten an ein Drittland oder an eine internationale Organisation, einschließlich der Angabe des betreffenden Drittlands oder der betreffenden internationalen Organisation, sowie bei den in Artikel 49 Absatz 1 Unterabsatz 2 genannten Datenübermittlungen die Dokumentierung geeigneter Garantien; | 6. gegebenenfalls die Kategorien von Übermittlungen personenbezogener Daten an Stellen in einem Drittstaat oder an eine internationale Organisation, |
7. Angaben über die Rechtsgrundlage der Verarbeitung, | |
f) wenn möglich, die vorgesehenen Fristen für die Löschung der verschiedenen Datenkategorien; | 8. die vorgesehenen Fristen für die Löschung oder die Überprüfung der Erforderlichkeit der Speicherung der verschiedenen Kategorien personenbezogener Daten und |
g) wenn möglich, eine allgemeine Beschreibung der technischen und organisatorischen Maßnahmen gemäß Artikel 32 Absatz 1. | 9. eine allgemeine Beschreibung der technischen und organisatorischen Maßnahmen nach § 54. |
(2) Jeder Auftragsverarbeiter und gegebenenfalls sein Vertreter führen ein Verzeichnis zu allen Kategorien von im Auftrag eines Verantwortlichen durchgeführten Tätigkeiten der Verarbeitung, die Folgendes enthält: | (2) Der Auftragsverarbeiter hat ein Verzeichnis aller Kategorien von Verarbeitungen zu führen, die er im Auftrag eines Verantwortlichen durchführt, das Folgendes zu enthalten hat: |
a) den Namen und die Kontaktdaten des Auftragsverarbeiters oder der Auftragsverarbeiter und jedes Verantwortlichen, in dessen Auftrag der Auftragsverarbeiter tätig ist, sowie gegebenenfalls des Vertreters des Verantwortlichen oder des Auftragsverarbeiters und eines etwaigen Datenschutzbeauftragten; | 1. den Namen und die Kontaktdaten des Auftragsverarbeiters, jedes Verantwortlichen, in dessen Auftrag der Auftragsverarbeiter tätig ist, sowie gegebenenfalls des Datenschutzbeauftragten, |
b) die Kategorien von Verarbeitungen, die im Auftrag jedes Verantwortlichen durchgeführt werden; | |
c) gegebenenfalls Übermittlungen von personenbezogenen Daten an ein Drittland oder an eine internationale Organisation, einschließlich der Angabe des betreffenden Drittlands oder der betreffenden internationalen Organisation, sowie bei den in Artikel 49 Absatz 1 Unterabsatz 2 genannten Datenübermittlungen die Dokumentierung geeigneter Garantien; | 2. gegebenenfalls Übermittlungen von personenbezogenen Daten an Stellen in einem Drittstaat oder an eine internationale Organisation, sofern dies von dem Verantwortlichen entsprechend angewiesen wird, einschließlich der Identifizierung des Drittstaats oder der internationalen Organisation und |
d) wenn möglich, eine allgemeine Beschreibung der technischen und organisatorischen Maßnahmen gemäß Artikel 32 Absatz 1. | 3. eine allgemeine Beschreibung der technischen und organisatorischen Maßnahmen nach § 54. |
(3) Das in den Absätzen 1 und 2 genannte Verzeichnis ist schriftlich zu führen, was auch in einem elektronischen Format erfolgen kann. | (3) Die in den Absätzen 1 und 2 genannten Verzeichnisse sind schriftlich oder elektronisch zu führen. |
(4) Der Verantwortliche oder der Auftragsverarbeiter sowie gegebenenfalls der Vertreter des Verantwortlichen oder des Auftragsverarbeiters stellen der Aufsichtsbehörde das Verzeichnis auf Anfrage zur Verfügung. | (4) Verantwortliche und Auftragsverarbeiter haben auf Anforderung ihre Verzeichnisse dem Landesbeauftragten für den Datenschutz zur Verfügung zu stellen. |
(5) Die in den Absätzen 1 und 2 genannten Pflichten gelten nicht für Unternehmen oder Einrichtungen, die weniger als 250 Mitarbeiter beschäftigen, es sei denn, die von ihnen vorgenommene Verarbeitung birgt ein Risiko für die Rechte und Freiheiten der betroffenen Personen, die Verarbeitung erfolgt nicht nur gelegentlich oder es erfolgt eine Verarbeitung besonderer Datenkategorien gemäß Artikel 9 Absatz 1 bzw. die Verarbeitung von personenbezogenen Daten über strafrechtliche Verurteilungen und Straftaten im Sinne des Artikels 10. |