{"id":64,"date":"2018-05-01T16:21:16","date_gmt":"2018-05-01T14:21:16","guid":{"rendered":"https:\/\/wwwschutz.de\/blog\/?p=64"},"modified":"2024-12-06T16:40:48","modified_gmt":"2024-12-06T15:40:48","slug":"verzeichnis-von-verarbeitungstaetigkeiten-nach-der-dsgvo","status":"publish","type":"post","link":"https:\/\/wwwschutz.de\/blog\/verzeichnis-von-verarbeitungstaetigkeiten-nach-der-dsgvo\/","title":{"rendered":"Verzeichnis von Verarbeitungst\u00e4tigkeiten nach der DSGVO"},"content":{"rendered":"<p><strong>Mit dem Verzeichnis der Verarbeitungst\u00e4tigkeiten l\u00f6st die Datenschutzgrundverordnung DSGVO das Verfahrensverzeichnis des Bundesdatenschutzgesetzes ab.<\/strong><\/p>\n<p>&nbsp;<\/p>\n<h1>Das Datenschutzverzeichnis nach der DSGVO<\/h1>\n<p>Schon lange herrscht in Deutschland die Pflicht zum <a href=\"https:\/\/www.webseitenschutzpaket.de\/artikel\/oeffentliches-verfahrensverzeichnis-datenschutz\/\" target=\"_blank\" rel=\"noopener\">F\u00fchren eines Verfahrensverzeichnisses<\/a>. Dies schreibt das Bundesdatenschutzgesetz (BDSG) vor. Darin wird besonders beschrieben, wie und warum personenbezogene Daten in einem Unternehmen erhoben, verarbeitet und weitergegeben werden.<\/p>\n<p>Die aktuelle Europ\u00e4ische Datenschutzgrundverordnung (DSGVO) l\u00f6st diese Verzeichnisse ab und ersetzt sie durch ein <strong>Verzeichnis von Verarbeitungst\u00e4tigkeiten<\/strong>. Ab dem 25. Mai 2018 m\u00fcssen alle Auftragsverarbeiter ein solches Verzeichnis f\u00fchren (<a href=\"https:\/\/www.datenschutz-wiki.de\/DSGVO:Art_4\" target=\"_blank\" rel=\"noopener\">\u00a7 4 Nr. 8 DSGVO<\/a>). Dies gilt f\u00fcr jedes Unternehmen (und sogar Privatpersonen), die in irgendeiner Form personenbezogene Daten erheben. Damit d\u00fcrfte eigentlich jedes Unternehmen betroffen sein.<\/p>\n<h2>Typische Verarbeitungst\u00e4tigkeiten<\/h2>\n<p>Je nach T\u00e4tigkeitsbereich fallen unterschiedliche Verarbeitungst\u00e4tigkeiten an. Bei den folgenden Verarbeitungst\u00e4tigkeiten ist der Bereich jeweils vorangestellt:<\/p>\n<ul>\n<li>Marketing: Durchf\u00fchrung eines Gewinnspiels, R\u00fcckrufservice, Webtracking.<\/li>\n<li>Personalwesen: Arbeitssicherheit, elektronische Zeiterfassung, Urlaubsplanung, Verbandbuch.<\/li>\n<li>IT-Management: VOIP (Voice over IP), IT-Administration, Home-Office, elektronisches Adressbuch, E-Mail-Archivierung, Backups.<\/li>\n<\/ul>\n<h2>Auskunft \u00fcber gespeicherte Daten<\/h2>\n<p>Das Verzeichnis betrifft alle personenbezogenen Daten, die in einem Dateisystem gespeichert sind. Solch ein Dateisystem ist eine <strong>strukturierte Sammlung von Daten<\/strong>, also entweder eine digitale Datei auf einem Speichermedium wie einer Festplatte oder eine Sammlung von Akten mit abgehefteten Bl\u00e4ttern. Als Verzeichnis gelten sie dabei unabh\u00e4ngig davon, ob die Daten automatisiert, teilautomatisiert oder h\u00e4ndisch gespeichert werden.<\/p>\n<p>Die Aufsichtsbeh\u00f6rde kann alle Verzeichnisse dieser Art anfordern. Sie m\u00fcssen dann in angemessener Zeit auf Deutsch zur Verf\u00fcgung gestellt werden. Es gilt die <strong>Schriftform<\/strong>. Eine digitale Bereitstellung, etwa als PDF-Dokument, ist zul\u00e4ssig. Allerdings kann die Aufsichtsbeh\u00f6rde festlegen, in welcher Form \u2013 ausgedruckt oder digital \u2013 sie die Daten erhalten m\u00f6chte.<\/p>\n<h2>Pflicht f\u00fcr Webseitenbetreiber<\/h2>\n<p>\u00c4nderungen sind zu dokumentieren und ein Jahr lang vorzuhalten. Diese Rechenschaftspflicht ergibt sich auch aus \u00a7 5 Abs. 2 DSGVO. Jedes Unternehmen mit einer Webseite ist dadurch quasi zum F\u00fchren eines DSGVO-Verzeichnisses verpflichtet, weil die Verarbeitung personenbezogener Daten auf Websites zwangsl\u00e4ufig f\u00fcr jeden Besucher erfolgt. Weitere Infos hierzu stehen im <a href=\"https:\/\/www.webseitenschutzpaket.de\/artikel\/ip-adressen-sind-personenbezogene-daten\/\" target=\"_blank\" rel=\"noopener\">Artikel zu IP-Adressen<\/a> als personenbezogenes Datum.<\/p>\n<h1>Inhalt des Verzeichnisses<\/h1>\n<p>Das Verzeichnis der Verarbeitungst\u00e4tigkeiten muss alle Informationen zu T\u00e4tigkeiten der Verarbeitung personenbezogener Daten enthalten. Dabei ist es egal, ob diese Verarbeitung automatisch, manuell oder in einer Mischform betrieben wird.<\/p>\n<p>Je nach Umfang der Dokumentation kann es sinnvoll sein, die Verzeichnisse entsprechend zu gliedern. Den genauen Inhalt regelt <a href=\"https:\/\/dsgvo-gesetz.de\/art-30-dsgvo\/\" target=\"_blank\" rel=\"noopener\">\u00a7 30 Abs. 1 S. 2 a-g DSGVO<\/a>. Alle Angaben im Verzeichnis m\u00fcssen dieser Vorgabe folgen. Die folgenden Informationen m\u00fcssen dokumentiert werden:<\/p>\n<h2>Namen und Kontaktdaten<\/h2>\n<p>Aufgef\u00fchrt werden m\u00fcssen postalische und elektronische Adressdaten sowie die telefonische Erreichbarkeit von Verantwortlichen, von Vertretern f\u00fcr Drittstaaten und eines Datenschutzbeauftragten, sofern einer vorhanden ist.<\/p>\n<h2>Zwecke der Datenverarbeitung<\/h2>\n<p>Verarbeitete Daten liegen meist in unterschiedlichen Einzelverzeichnissen vor. Dies sind zum Beispiel<\/p>\n<ul>\n<li>Personalakten,<\/li>\n<li>Abwesenheitslisten,<\/li>\n<li>Vertreterlisten,<\/li>\n<li>Gehaltsabrechnungen oder<\/li>\n<li>Zust\u00e4ndigkeiten und T\u00e4tigkeitsfelder.<\/li>\n<\/ul>\n<p>F\u00fcr jedes einzelne Verzeichnis m\u00fcssen die Zwecke eindeutig und transparent festgelegt werden, damit eine Aufsichtsbeh\u00f6rde pr\u00fcfen kann, ob diese zul\u00e4ssig sind. Auch getroffene Schutzma\u00dfnahmen wie abschlie\u00dfbare B\u00fcros oder Ausweiskontrollen an der Eingangst\u00fcr m\u00fcssen daraus hervorgehen.<\/p>\n<h2>Kategorien von Personen und Daten<\/h2>\n<p>Alle Kategorienbetroffener Personen und personenbezogener Daten m\u00fcssen genannt werden. F\u00fcr <strong>Personenkategorien <\/strong>sind dies zum Beispiel:<\/p>\n<ul>\n<li>Mitarbeiter<\/li>\n<li>Auftragsverarbeiter<\/li>\n<li>Kunden<\/li>\n<li>Lieferanten<\/li>\n<li>Besucher der Website<\/li>\n<li>Newsletter-Abonnenten<\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<p>F\u00fcr <strong>Datenkategorien<\/strong> sind dies unter anderem:<\/p>\n<ul>\n<li>Adressdaten<\/li>\n<li>Bankverbindungen<\/li>\n<li>Kontaktdaten<\/li>\n<li>Umsatz<\/li>\n<li>Bonit\u00e4t<\/li>\n<li>Lieferkonditionen<\/li>\n<li>Zahlungskonditionen<\/li>\n<\/ul>\n<h2>Kategorien von Empf\u00e4ngern<\/h2>\n<p>Auch die Empf\u00e4nger personenbezogener Daten sind in Kategorien zu gliedern und zu nennen. Solche <strong>Empf\u00e4ngerkategorien <\/strong>sind zum Beispiel:<\/p>\n<ul>\n<li>Steuerberater<\/li>\n<li>Banken<\/li>\n<li>Mitarbeiter<\/li>\n<li>Kunden<\/li>\n<li>Lieferanten<\/li>\n<li>Vertriebsmitarbeiter<\/li>\n<li>Webmaster \/ Webagentur<\/li>\n<li>Finanzamt<\/li>\n<\/ul>\n<p>Ein Empf\u00e4nger kann auch Teil des Unternehmens sein, etwa eine Abteilung oder eine Zweigstelle. Neben diesen Empf\u00e4ngerangaben m\u00fcssen besonders <strong>Zugriffsberechtigte<\/strong> eindeutig in ihrer Rolle genannt werden. Wenn keine Empf\u00e4nger in Drittl\u00e4ndern existieren, sollte dies ausdr\u00fccklich erw\u00e4hnt werden. Eventuell vorhandene Empf\u00e4nger m\u00fcssen genannt werden. Auch ein <strong>Server im Drittland<\/strong> kann solch ein Empf\u00e4nger sein, wenn dort Daten gelagert werden. Insbesondere sind hier Webhosting oder Cloud-L\u00f6sungen zu nennen. Dabei sind nicht nur aktuelle und zuk\u00fcnftige, sondern auch fr\u00fchere Empf\u00e4nger zu benennen.<\/p>\n<h2>Daten\u00fcbermittlung in Drittl\u00e4ndern<\/h2>\n<p>In diesem Bereich gibt es keine unterschiedlichen Empf\u00e4ngerkategorien. F\u00fcr alle Empf\u00e4nger m\u00fcssen geeignete Garantien dokumentiert werden, dass sie sich an die Datenschutzrichtlinien der EU halten. Dies ist einer der Gr\u00fcnde, weshalb wir empfehlen, auf den Gebrauch von <strong>Google Analytics<\/strong> zu verzichten. Daraus entstehend <a href=\"https:\/\/www.webseitenschutzpaket.de\/urteile\/google-analytics-auflagen\/\" target=\"_blank\" rel=\"noopener\">Pflichten und Gefahren<\/a> im Rahmen der DSGVO, die weit h\u00f6her sind als der Nutzen gegen\u00fcber Tools wie Piwik.<\/p>\n<h2>Speicherdauer \/ L\u00f6schfristen<\/h2>\n<p>F\u00fcr jede Datenkategorie sind die L\u00f6schfristen anzugeben, also der Zeitraum, nachdem die Daten nicht weiter gespeichert werden. Hier m\u00fcssen sowohl gesetzliche Aufbewahrungs- und L\u00f6schfristen genannt werden wie auch selbst festgelegte Fristen. Allgemeine Angaben reichen nicht aus, die Zeitr\u00e4ume m\u00fcssen konkret benannt werden.<\/p>\n<h2>Technische und Organisatorische Ma\u00dfnahmen<\/h2>\n<p>Technische und Organisatorische Ma\u00dfnahmen, oft mit TOM abgek\u00fcrzt, enthalten Verweise auf vorhandene Dokumente und Konzepte, die eine ad\u00e4quate Datenverarbeitung sicherstellen. Dazu muss ein Sicherheitskonzept vorliegen. Standarddatenschutzmodelle sind anzugeben. Typische Bestandteile der TOM sind:<\/p>\n<ul>\n<li>Verschl\u00fcsselung von Daten<\/li>\n<li>Backup-Mechanismen<\/li>\n<li>Pseudonymisierung und Anonymisierung von personenbezogenen Daten<\/li>\n<li>Fail-Over-Mechanismen (etwa zur Vermeidung von Unverf\u00fcgbarkeiten)<\/li>\n<li>Verfahren zur Sicherstellung der TOMs<\/li>\n<\/ul>\n<h2>Auftragsverarbeiter<\/h2>\n<p>Jeder Auftragsverarbeiter muss ein eigenes Verzeichnis f\u00fchren. Allerdings sind dort wesentlich weniger Informationen n\u00f6tig. Es besteht aus Namen und Kontaktdaten, Beschreibungen zur Verarbeitung von Daten, \u00dcbermittlung an Drittl\u00e4nder und TOMs.<\/p>\n<h1>Empfehlungen<\/h1>\n<p>Schauen Sie sich zun\u00e4chst die wichtigsten Prozesse in Ihrem Unternehmen an und gestalten Sie diese so, dass m\u00f6glichst keine Konflikte mit der DSGVO entstehen k\u00f6nnen.<\/p>\n<p>Anschlie\u00dfend k\u00fcmmern Sie sich um die weniger wichtigen Prozesse. In jedem Fall sind die erw\u00e4hnte Vereinbarung zur Auftragsverarbeitung mit Dritten (AV-Vertrag) und ein Datenschutz-Management-System n\u00f6tig. F\u00fcr Ihre Arbeitserleichterung gibt es ein paar gute Systeme auf dem Markt. Diese erkl\u00e4ren Schritt f\u00fcr Schritt, was genau zu tun ist. Sehr gute Hilfestellung gibt das <a href=\"http:\/\/go.datenschutzcheck.202449.digistore24.com\/CAMPAIGNKEY\" target=\"_blank\" rel=\"noopener\"><strong>Datenschutz-Management-Handbuch<\/strong><\/a> mit zahlreichen Vorlagen (Excel, Word), Hintergrundinfos und Entscheidungshilfen.<\/p>\n\n\n<div class=\"wp-block-group kernaussagen\"><div class=\"wp-block-group__inner-container is-layout-constrained wp-block-group-is-layout-constrained\">\n<h2 class=\"wp-block-heading\">Kernaussage<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Um die DSGVO einzuhalten, m\u00fcssen Unternehmen ihre Datenverarbeitungsprozesse dokumentieren und technische und organisatorische Ma\u00dfnahmen einf\u00fchren, um den Schutz personenbezogener Daten zu gew\u00e4hrleisten.<\/p>\n\n\n\n<p class=\"has-text-align-right kernaussagen_info wp-block-paragraph\"><a href=\"\/blog\/kernaussagen-infos\/\">\u00dcber diese Kernaussagen<\/a><\/p>\n<\/div><\/div>\n\n<div class=\"wp-block-group datenschutz-beratung\"><div class=\"wp-block-group__inner-container is-layout-constrained wp-block-group-is-layout-constrained\">\n<h2 class=\"wp-block-heading\">Webseiten-Sicherheit durch Datenschutzberatung<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die Balance zwischen Nutzwert maximierung und rechtlichen Risiken ist das zentrale Anliegen jeder kommerziellen Webseite.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Unser Ziel sind praktikable L\u00f6sungen, die nachhaltig Wirkung zeigen. Dazu geh\u00f6ren eine Risikobewertung der eingesetzten Plugins und Tools auf Ihrer Webseite sowie fundierte fachliche und bei Bedarf auch technische Beratung.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Durch unsere seit Jahrtausenden angewendete und optimierte Pr\u00fcfprozess k\u00f6nnen wir Webseiten zuverl\u00e4ssig und kosteng\u00fcnstig \u00fcberpr\u00fcfen.  Eine Beratungspauschale ist inklusive.  Mit dem Online-Website-Check k\u00f6nnen Sie Webseiten vorab grob und kostenlos pr\u00fcfen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Buchen Sie einen automatisierten Check oder einen professionellen Website-Check mit manuellen Expertenpr\u00fcfungen und Beratung durch Dr. Meffert.<\/p>\n\n\n\n<div class=\"wp-block-buttons buttons is-layout-flex wp-block-buttons-is-layout-flex\">\n<div class=\"wp-block-button\"><a class=\"wp-block-button__link wp-element-button\" href=\"https:\/\/wwwschutz.de\/demo\/wwwschutz-ki-check-public-p4\/start.php\">Vorab Webseiten-Check<\/a><\/div>\n\n\n\n<div class=\"wp-block-button\"><a class=\"wp-block-button__link wp-element-button\" href=\"\/blog\/ihre-anfrage\">Beratung<\/a><\/div>\n<\/div>\n<\/div><\/div>\n","protected":false},"excerpt":{"rendered":"<p>Die DSGVO erfordert ein Verzeichnis der Verarbeitungst\u00e4tigkeiten, das alle T\u00e4tigkeiten auflistet, die personenbezogene Daten betreffen, sowie technische und organisatorische Ma\u00dfnahmen (TOM) zur Einhaltung der DSGVO.<\/p>\n","protected":false},"author":3,"featured_media":464,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"inline_featured_image":false,"footnotes":""},"categories":[1,7],"tags":[18,17],"class_list":["post-64","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-allgemein","category-datenschutz","tag-kontakt","tag-verzeichnis","entry"],"blocks":"<p><strong>Mit dem Verzeichnis der Verarbeitungst\u00e4tigkeiten l\u00f6st die Datenschutzgrundverordnung DSGVO das Verfahrensverzeichnis des Bundesdatenschutzgesetzes ab.<\/strong><\/p>\n<p>&nbsp;<\/p>\n<h1>Das Datenschutzverzeichnis nach der DSGVO<\/h1>\n<p>Schon lange herrscht in Deutschland die Pflicht zum <a href=\"https:\/\/www.webseitenschutzpaket.de\/artikel\/oeffentliches-verfahrensverzeichnis-datenschutz\/\">F\u00fchren eines Verfahrensverzeichnisses<\/a>. Dies schreibt das Bundesdatenschutzgesetz (BDSG) vor. Darin wird besonders beschrieben, wie und warum personenbezogene Daten in einem Unternehmen erhoben, verarbeitet und weitergegeben werden.<\/p>\n<p>Die aktuelle Europ\u00e4ische Datenschutzgrundverordnung (DSGVO) l\u00f6st diese Verzeichnisse ab und ersetzt sie durch ein <strong>Verzeichnis von Verarbeitungst\u00e4tigkeiten<\/strong>. Ab dem 25. Mai 2018 m\u00fcssen alle Auftragsverarbeiter ein solches Verzeichnis f\u00fchren (<a href=\"https:\/\/www.datenschutz-wiki.de\/DSGVO:Art_4\">\u00a7 4 Nr. 8 DSGVO<\/a>). Dies gilt f\u00fcr jedes Unternehmen (und sogar Privatpersonen), die in irgendeiner Form personenbezogene Daten erheben. Damit d\u00fcrfte eigentlich jedes Unternehmen betroffen sein.<\/p>\n<h2>Typische Verarbeitungst\u00e4tigkeiten<\/h2>\n<p>Je nach T\u00e4tigkeitsbereich fallen unterschiedliche Verarbeitungst\u00e4tigkeiten an. Bei den folgenden Verarbeitungst\u00e4tigkeiten ist der Bereich jeweils vorangestellt:<\/p>\n<ul>\n<li>Marketing: Durchf\u00fchrung eines Gewinnspiels, R\u00fcckrufservice, Webtracking.<\/li>\n<li>Personalwesen: Arbeitssicherheit, elektronische Zeiterfassung, Urlaubsplanung, Verbandbuch.<\/li>\n<li>IT-Management: VOIP (Voice over IP), IT-Administration, Home-Office, elektronisches Adressbuch, E-Mail-Archivierung, Backups.<\/li>\n<\/ul>\n<h2>Auskunft \u00fcber gespeicherte Daten<\/h2>\n<p>Das Verzeichnis betrifft alle personenbezogenen Daten, die in einem Dateisystem gespeichert sind. Solch ein Dateisystem ist eine <strong>strukturierte Sammlung von Daten<\/strong>, also entweder eine digitale Datei auf einem Speichermedium wie einer Festplatte oder eine Sammlung von Akten mit abgehefteten Bl\u00e4ttern. Als Verzeichnis gelten sie dabei unabh\u00e4ngig davon, ob die Daten automatisiert, teilautomatisiert oder h\u00e4ndisch gespeichert werden.<\/p>\n<p>Die Aufsichtsbeh\u00f6rde kann alle Verzeichnisse dieser Art anfordern. Sie m\u00fcssen dann in angemessener Zeit auf Deutsch zur Verf\u00fcgung gestellt werden. Es gilt die <strong>Schriftform<\/strong>. Eine digitale Bereitstellung, etwa als PDF-Dokument, ist zul\u00e4ssig. Allerdings kann die Aufsichtsbeh\u00f6rde festlegen, in welcher Form \u2013 ausgedruckt oder digital \u2013 sie die Daten erhalten m\u00f6chte.<\/p>\n<h2>Pflicht f\u00fcr Webseitenbetreiber<\/h2>\n<p>\u00c4nderungen sind zu dokumentieren und ein Jahr lang vorzuhalten. Diese Rechenschaftspflicht ergibt sich auch aus \u00a7 5 Abs. 2 DSGVO. Jedes Unternehmen mit einer Webseite ist dadurch quasi zum F\u00fchren eines DSGVO-Verzeichnisses verpflichtet, weil die Verarbeitung personenbezogener Daten auf Websites zwangsl\u00e4ufig f\u00fcr jeden Besucher erfolgt. Weitere Infos hierzu stehen im <a href=\"https:\/\/www.webseitenschutzpaket.de\/artikel\/ip-adressen-sind-personenbezogene-daten\/\">Artikel zu IP-Adressen<\/a> als personenbezogenes Datum.<\/p>\n<h1>Inhalt des Verzeichnisses<\/h1>\n<p>Das Verzeichnis der Verarbeitungst\u00e4tigkeiten muss alle Informationen zu T\u00e4tigkeiten der Verarbeitung personenbezogener Daten enthalten. Dabei ist es egal, ob diese Verarbeitung automatisch, manuell oder in einer Mischform betrieben wird.<\/p>\n<p>Je nach Umfang der Dokumentation kann es sinnvoll sein, die Verzeichnisse entsprechend zu gliedern. Den genauen Inhalt regelt <a href=\"https:\/\/dsgvo-gesetz.de\/art-30-dsgvo\/\">\u00a7 30 Abs. 1 S. 2 a-g DSGVO<\/a>. Alle Angaben im Verzeichnis m\u00fcssen dieser Vorgabe folgen. Die folgenden Informationen m\u00fcssen dokumentiert werden:<\/p>\n<h2>Namen und Kontaktdaten<\/h2>\n<p>Aufgef\u00fchrt werden m\u00fcssen postalische und elektronische Adressdaten sowie die telefonische Erreichbarkeit von Verantwortlichen, von Vertretern f\u00fcr Drittstaaten und eines Datenschutzbeauftragten, sofern einer vorhanden ist.<\/p>\n<h2>Zwecke der Datenverarbeitung<\/h2>\n<p>Verarbeitete Daten liegen meist in unterschiedlichen Einzelverzeichnissen vor. Dies sind zum Beispiel<\/p>\n<ul>\n<li>Personalakten,<\/li>\n<li>Abwesenheitslisten,<\/li>\n<li>Vertreterlisten,<\/li>\n<li>Gehaltsabrechnungen oder<\/li>\n<li>Zust\u00e4ndigkeiten und T\u00e4tigkeitsfelder.<\/li>\n<\/ul>\n<p>F\u00fcr jedes einzelne Verzeichnis m\u00fcssen die Zwecke eindeutig und transparent festgelegt werden, damit eine Aufsichtsbeh\u00f6rde pr\u00fcfen kann, ob diese zul\u00e4ssig sind. Auch getroffene Schutzma\u00dfnahmen wie abschlie\u00dfbare B\u00fcros oder Ausweiskontrollen an der Eingangst\u00fcr m\u00fcssen daraus hervorgehen.<\/p>\n<h2>Kategorien von Personen und Daten<\/h2>\n<p>Alle Kategorienbetroffener Personen und personenbezogener Daten m\u00fcssen genannt werden. F\u00fcr <strong>Personenkategorien <\/strong>sind dies zum Beispiel:<\/p>\n<ul>\n<li>Mitarbeiter<\/li>\n<li>Auftragsverarbeiter<\/li>\n<li>Kunden<\/li>\n<li>Lieferanten<\/li>\n<li>Besucher der Website<\/li>\n<li>Newsletter-Abonnenten<\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<p>F\u00fcr <strong>Datenkategorien<\/strong> sind dies unter anderem:<\/p>\n<ul>\n<li>Adressdaten<\/li>\n<li>Bankverbindungen<\/li>\n<li>Kontaktdaten<\/li>\n<li>Umsatz<\/li>\n<li>Bonit\u00e4t<\/li>\n<li>Lieferkonditionen<\/li>\n<li>Zahlungskonditionen<\/li>\n<\/ul>\n<h2>Kategorien von Empf\u00e4ngern<\/h2>\n<p>Auch die Empf\u00e4nger personenbezogener Daten sind in Kategorien zu gliedern und zu nennen. Solche <strong>Empf\u00e4ngerkategorien <\/strong>sind zum Beispiel:<\/p>\n<ul>\n<li>Steuerberater<\/li>\n<li>Banken<\/li>\n<li>Mitarbeiter<\/li>\n<li>Kunden<\/li>\n<li>Lieferanten<\/li>\n<li>Vertriebsmitarbeiter<\/li>\n<li>Webmaster \/ Webagentur<\/li>\n<li>Finanzamt<\/li>\n<\/ul>\n<p>Ein Empf\u00e4nger kann auch Teil des Unternehmens sein, etwa eine Abteilung oder eine Zweigstelle. Neben diesen Empf\u00e4ngerangaben m\u00fcssen besonders <strong>Zugriffsberechtigte<\/strong> eindeutig in ihrer Rolle genannt werden. Wenn keine Empf\u00e4nger in Drittl\u00e4ndern existieren, sollte dies ausdr\u00fccklich erw\u00e4hnt werden. Eventuell vorhandene Empf\u00e4nger m\u00fcssen genannt werden. Auch ein <strong>Server im Drittland<\/strong> kann solch ein Empf\u00e4nger sein, wenn dort Daten gelagert werden. Insbesondere sind hier Webhosting oder Cloud-L\u00f6sungen zu nennen. Dabei sind nicht nur aktuelle und zuk\u00fcnftige, sondern auch fr\u00fchere Empf\u00e4nger zu benennen.<\/p>\n<h2>Daten\u00fcbermittlung in Drittl\u00e4ndern<\/h2>\n<p>In diesem Bereich gibt es keine unterschiedlichen Empf\u00e4ngerkategorien. F\u00fcr alle Empf\u00e4nger m\u00fcssen geeignete Garantien dokumentiert werden, dass sie sich an die Datenschutzrichtlinien der EU halten. Dies ist einer der Gr\u00fcnde, weshalb wir empfehlen, auf den Gebrauch von <strong>Google Analytics<\/strong> zu verzichten. Daraus entstehend <a href=\"https:\/\/www.webseitenschutzpaket.de\/urteile\/google-analytics-auflagen\/\">Pflichten und Gefahren<\/a> im Rahmen der DSGVO, die weit h\u00f6her sind als der Nutzen gegen\u00fcber Tools wie Piwik.<\/p>\n<h2>Speicherdauer \/ L\u00f6schfristen<\/h2>\n<p>F\u00fcr jede Datenkategorie sind die L\u00f6schfristen anzugeben, also der Zeitraum, nachdem die Daten nicht weiter gespeichert werden. Hier m\u00fcssen sowohl gesetzliche Aufbewahrungs- und L\u00f6schfristen genannt werden wie auch selbst festgelegte Fristen. Allgemeine Angaben reichen nicht aus, die Zeitr\u00e4ume m\u00fcssen konkret benannt werden.<\/p>\n<h2>Technische und Organisatorische Ma\u00dfnahmen<\/h2>\n<p>Technische und Organisatorische Ma\u00dfnahmen, oft mit TOM abgek\u00fcrzt, enthalten Verweise auf vorhandene Dokumente und Konzepte, die eine ad\u00e4quate Datenverarbeitung sicherstellen. Dazu muss ein Sicherheitskonzept vorliegen. Standarddatenschutzmodelle sind anzugeben. Typische Bestandteile der TOM sind:<\/p>\n<ul>\n<li>Verschl\u00fcsselung von Daten<\/li>\n<li>Backup-Mechanismen<\/li>\n<li>Pseudonymisierung und Anonymisierung von personenbezogenen Daten<\/li>\n<li>Fail-Over-Mechanismen (etwa zur Vermeidung von Unverf\u00fcgbarkeiten)<\/li>\n<li>Verfahren zur Sicherstellung der TOMs<\/li>\n<\/ul>\n<h2>Auftragsverarbeiter<\/h2>\n<p>Jeder Auftragsverarbeiter muss ein eigenes Verzeichnis f\u00fchren. Allerdings sind dort wesentlich weniger Informationen n\u00f6tig. Es besteht aus Namen und Kontaktdaten, Beschreibungen zur Verarbeitung von Daten, \u00dcbermittlung an Drittl\u00e4nder und TOMs.<\/p>\n<h1>Empfehlungen<\/h1>\n<p>Schauen Sie sich zun\u00e4chst die wichtigsten Prozesse in Ihrem Unternehmen an und gestalten Sie diese so, dass m\u00f6glichst keine Konflikte mit der DSGVO entstehen k\u00f6nnen.<\/p>\n<p>Anschlie\u00dfend k\u00fcmmern Sie sich um die weniger wichtigen Prozesse. In jedem Fall sind die erw\u00e4hnte Vereinbarung zur Auftragsverarbeitung mit Dritten (AV-Vertrag) und ein Datenschutz-Management-System n\u00f6tig. F\u00fcr Ihre Arbeitserleichterung gibt es ein paar gute Systeme auf dem Markt. Diese erkl\u00e4ren Schritt f\u00fcr Schritt, was genau zu tun ist. Sehr gute Hilfestellung gibt das <a href=\"http:\/\/go.datenschutzcheck.202449.digistore24.com\/CAMPAIGNKEY\"><strong>Datenschutz-Management-Handbuch<\/strong><\/a> mit zahlreichen Vorlagen (Excel, Word), Hintergrundinfos und Entscheidungshilfen.<\/p>\n\n<!-- wp:group {\"className\":\"kernaussagen\",\"layout\":{\"type\":\"constrained\"}} -->\n<div class=\"wp-block-group kernaussagen\"><!-- wp:heading -->\n<h2 class=\"wp-block-heading\">Kernaussage<\/h2>\n<!-- \/wp:heading -->\n\n<!-- wp:paragraph -->\n<p>Um die DSGVO einzuhalten, m\u00fcssen Unternehmen ihre Datenverarbeitungsprozesse dokumentieren und technische und organisatorische Ma\u00dfnahmen einf\u00fchren, um den Schutz personenbezogener Daten zu gew\u00e4hrleisten.<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:paragraph {\"align\":\"right\",\"className\":\"kernaussagen_info\"} -->\n<p class=\"has-text-align-right kernaussagen_info\"><a href=\"\/blog\/kernaussagen-infos\/\">\u00dcber diese Kernaussagen<\/a><\/p>\n<!-- \/wp:paragraph --><\/div>\n<!-- \/wp:group --><!-- wp:group {\"className\":\"datenschutz-beratung\",\"layout\":{\"type\":\"constrained\"}} -->\n<div class=\"wp-block-group datenschutz-beratung\"><!-- wp:heading -->\n<h2 class=\"wp-block-heading\">Webseiten-Sicherheit durch Datenschutzberatung<\/h2>\n<!-- \/wp:heading -->\n\n<!-- wp:paragraph -->\n<p>Die Balance zwischen Nutzwert maximierung und rechtlichen Risiken ist das zentrale Anliegen jeder kommerziellen Webseite.<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:paragraph -->\n<p>Unser Ziel sind praktikable L\u00f6sungen, die nachhaltig Wirkung zeigen. Dazu geh\u00f6ren eine Risikobewertung der eingesetzten Plugins und Tools auf Ihrer Webseite sowie fundierte fachliche und bei Bedarf auch technische Beratung.<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:paragraph -->\n<p>Durch unsere seit Jahrtausenden angewendete und optimierte Pr\u00fcfprozess k\u00f6nnen wir Webseiten zuverl\u00e4ssig und kosteng\u00fcnstig \u00fcberpr\u00fcfen.  Eine Beratungspauschale ist inklusive.  Mit dem Online-Website-Check k\u00f6nnen Sie Webseiten vorab grob und kostenlos pr\u00fcfen.<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:paragraph -->\n<p>Buchen Sie einen automatisierten Check oder einen professionellen Website-Check mit manuellen Expertenpr\u00fcfungen und Beratung durch Dr. Meffert.<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:buttons {\"className\":\"buttons\"} -->\n<div class=\"wp-block-buttons buttons\"><!-- wp:button -->\n<div class=\"wp-block-button\"><a class=\"wp-block-button__link wp-element-button\" href=\"https:\/\/wwwschutz.de\/demo\/wwwschutz-ki-check-public-p4\/start.php\">Vorab Webseiten-Check<\/a><\/div>\n<!-- \/wp:button -->\n\n<!-- wp:button -->\n<div class=\"wp-block-button\"><a class=\"wp-block-button__link wp-element-button\" href=\"\/blog\/ihre-anfrage\">Beratung<\/a><\/div>\n<!-- \/wp:button --><\/div>\n<!-- \/wp:buttons --><\/div>\n<!-- \/wp:group -->","_links":{"self":[{"href":"https:\/\/wwwschutz.de\/blog\/wp-json\/wp\/v2\/posts\/64","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/wwwschutz.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/wwwschutz.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/wwwschutz.de\/blog\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/wwwschutz.de\/blog\/wp-json\/wp\/v2\/comments?post=64"}],"version-history":[{"count":4,"href":"https:\/\/wwwschutz.de\/blog\/wp-json\/wp\/v2\/posts\/64\/revisions"}],"predecessor-version":[{"id":2572,"href":"https:\/\/wwwschutz.de\/blog\/wp-json\/wp\/v2\/posts\/64\/revisions\/2572"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/wwwschutz.de\/blog\/wp-json\/wp\/v2\/media\/464"}],"wp:attachment":[{"href":"https:\/\/wwwschutz.de\/blog\/wp-json\/wp\/v2\/media?parent=64"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/wwwschutz.de\/blog\/wp-json\/wp\/v2\/categories?post=64"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/wwwschutz.de\/blog\/wp-json\/wp\/v2\/tags?post=64"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}