Was bedeutet Artikel 30 Absatz 2 DSGVO?
Die Datenschutz-Grundverordnung (DSGVO) regelt, wie personenbezogene Daten in der EU verarbeitet werden dürfen. Viele kennen die Vorschriften für Unternehmen, die selbst über die Verarbeitung entscheiden – die sogenannten Verantwortlichen.
Doch auch Auftragsverarbeiter haben Pflichten. Sie verarbeiten Daten im Auftrag eines anderen Unternehmens. Für sie gilt Artikel 30 Absatz 2 DSGVO. Er verpflichtet Auftragsverarbeiter dazu, ein Verzeichnis von Verarbeitungstätigkeiten zu führen – ähnlich wie es Verantwortliche nach Absatz 1 tun müssen.
In diesem Beitrag erklären wir Ihnen verständlich, praxisnah und Schritt für Schritt:
Ein Auftragsverarbeiter ist ein Unternehmen oder eine Person, die im Auftrag eines anderen Unternehmens personenbezogene Daten verarbeitet – ohne selbst über Zweck und Mittel der Verarbeitung zu entscheiden.
Beispiele für Auftragsverarbeiter:Sie sind nicht selbst verantwortlich für den Zweck der Datenverarbeitung, sondern handeln im Auftrag des Verantwortlichen.
Was verlangt Artikel 30 Absatz 2 DSGVO?Artikel 30 Absatz 2 DSGVO besagt:
Jeder Auftragsverarbeiter führt ein Verzeichnis aller Kategorien von im Auftrag eines Verantwortlichen durchgeführten Verarbeitungstätigkeiten.
Das heißt: Auch wenn Sie „nur" als Dienstleister für andere tätig sind, müssen Sie Ihre Verarbeitungsvorgänge dokumentieren – aber nur die, die Sie im Auftrag ausführen.
Für wen gilt diese Pflicht?Die Pflicht gilt für alle Auftragsverarbeiter, unabhängig von der Unternehmensgröße.
Auch kleine Unternehmen sind betroffenAuch wenn Sie nur ein Einzelunternehmer oder Kleinbetrieb sind – sobald Sie im Auftrag Daten verarbeiten, müssen Sie ein Verzeichnis führen.
Beispiele:
Die einzige Ausnahme: Unternehmen mit weniger als 250 Mitarbeitern, die nur gelegentlich Daten verarbeiten, nicht mit sensiblen Daten arbeiten und kein Risiko für Betroffene darstellen, sind von der Pflicht befreit. Diese Ausnahme trifft aber in der Praxis nur selten zu.
Was muss in das Verzeichnis nach Artikel 30 Abs. 2 DSGVO?Das Verzeichnis muss bestimmte Pflichtangaben enthalten. Diese sind in der DSGVO klar geregelt.
Hier ist die Liste mit einfachen Erklärungen und Beispielen:
1. Name und Kontaktdaten des AuftragsverarbeitersIhre vollständige Firmenanschrift und Ihre Kontaktdaten.
Beispiel:
IT-Service Mustermann e.K.
Max Mustermann
Hauptstraße 1
12345 Beispielstadt
Telefon: 01234 / 567890
E-Mail:
Sie müssen auch die Kontaktdaten des Unternehmens angeben, für das Sie die Daten verarbeiten.
Beispiel:
Musterfirma GmbH
Musterweg 2
54321 Musterhausen
E-Mail: i
Hier beschreiben Sie, was genau Sie für den Auftraggeber tun.
Beispiele:
Wenn Sie Daten an Länder außerhalb der EU oder des EWR übermitteln, müssen Sie dies angeben – zum Beispiel, wenn Sie US-amerikanische Tools nutzen.
Beispiel:
„Ja, Übermittlung an Amazon Web Services (USA) im Rahmen des Hostings."
Oder: „Nein, keine Übermittlung in Drittländer."
Hier geht es um den Datenschutz und die Datensicherheit. Sie müssen angeben, wie Sie die Daten schützen.
Beispiele für technische und organisatorische Maßnahmen:
Das Verzeichnis zeigt, dass Sie Ihre Pflichten als Auftragsverarbeiter ernst nehmen. Es hilft Ihnen, gegenüber Datenschutzbehörden nachzuweisen, dass Sie korrekt und transparent arbeiten.
Weitere Vorteile:
Wenn eine Aufsichtsbehörde Sie überprüft, kann sie dieses Verzeichnis jederzeit verlangen. Dann sollten Sie es sofort vorlegen können.
Viele Datenschutzbehörden bieten kostenlose Muster für das Verzeichnis an – sowohl für Verantwortliche als auch für Auftragsverarbeiter.
2. Verwenden Sie eine Excel-Tabelle oder eine DatenschutzsoftwareEine einfache Tabelle in Excel reicht oft aus. Wichtig ist, dass alle Pflichtangaben enthalten sind und das Dokument aktuell ist.
3. Aktualisieren Sie regelmäßigSobald sich an Ihrer Dienstleistung oder an den Daten etwas ändert, sollten Sie das Verzeichnis sofort anpassen.
4. Kombinieren Sie mit Ihrer AV-VereinbarungOft wird das Verzeichnis direkt an den Vertrag zur Auftragsverarbeitung (AV-Vertrag) angehängt oder darin integriert. So haben Sie alle Informationen an einem Ort.
Häufige Fehler – und wie Sie sie vermeidenKorrekt: Geben Sie immer den vollständigen Namen und die Kontaktdaten Ihres Auftraggebers an.
Fehlende TOMsKorrekt: Beschreiben Sie zumindest die wichtigsten Maßnahmen – wie Zugriffsrechte, Verschlüsselung und Backups.
Verzeichnis wird nicht aktualisiertKorrekt: Prüfen Sie regelmäßig, ob es noch aktuell ist – spätestens alle 12 Monate.
Nein. Das Verzeichnis ist nicht öffentlich. Es muss aber auf Anfrage der Aufsichtsbehörde vorgelegt werden.
Was passiert, wenn ich kein Verzeichnis habe?Das kann bei einer Kontrolle zu Bußgeldern führen – und zeigt, dass Sie Ihren Pflichten nicht nachkommen. Die DSGVO sieht Geldbußen von bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes vor.
Kann ich mein Verzeichnis auch digital führen?Ja, Sie dürfen es auch digital führen – z. B. als Excel-Datei, PDF oder in einer Datenschutzsoftware. Wichtig ist: Es muss vollständig, übersichtlich und jederzeit verfügbar sein.
Auch wenn Sie nicht selbst für den Zweck der Datenverarbeitung verantwortlich sind: Als Auftragsverarbeiter haben Sie wichtige Pflichten. Artikel 30 Absatz 2 DSGVO hilft dabei, diese Pflichten transparent zu dokumentieren.
Ein gut geführtes Verzeichnis stärkt Ihr Unternehmen – und schafft Vertrauen bei Ihren Auftraggebern. Wenn Sie mit einfachen Mitteln anfangen und regelmäßig aktualisieren, sind Sie auf der sicheren Seite.
Sprechen Sie uns gerne an - wir unterstützen Sie in der einfachen und pragmatischen Umsetzung Ihrer Datenschutzgrundlagen. Schaffen Sie mit uns Vertrauen bei Ihren Kunden, Beschäftigen und Partnern.
Vereinbaren Sie einen Gesprächstermin. Oder senden Sie uns einfach eine Nachricht. Wir freuen uns, Sie kennenzulernen!
Ihr Team von Datenschutz Prinz
Hier haben Sie die Möglichkeit, für alle Blog-Beiträge, die wir auf unserer Webseite veröffentlichen, Updates zu erhalten.
Damit verpassen Sie keine Neuigkeiten mehr in Sachen Datenschutz!
Um hier diese Inhalte zu sehen, stimmen Sie bitte zu, dass diese in die Webseite von https://www.datenschutz-prinz.de/ geladen werden.