Status des Beispiel-Wikis: Diese Seite ist ein Musterentwurf für die fiktive „Muster GmbH“. Reale Rollen, Freigabebefugnisse, Ablagen, Fristen und Nachweise sind noch nicht organisationsbezogen bestätigt.
Wichtig: Ein technischer Wiki.js-Seitenstatus, eine Veröffentlichung oder ein ausgefülltes Formular belegt allein weder die fachliche Freigabe noch die tatsächliche oder wirksame Umsetzung.
| Feld | Wert |
|---|---|
| Dokumenten-ID | DSGVO-WIKI-02 |
| Dokumentenart | Lesehilfe / Verfahrensbeschreibung |
| Wiki.js-Pfad | /DSGVO/00-Start-und-Navigation/Lesehilfe-und-Dokumentenstatus |
| Verantwortlich | Datenschutzkoordination beziehungsweise festzulegende verantwortliche Rolle |
| Fachlich geprüft durch | Datenschutzbeauftragte/r, sofern benannt, Rechtsfunktion und Dokumentenlenkung |
| Freigabe durch | Geschäftsführung |
| Status | Entwurf |
| Version | 0.4 |
| Stand | 06.08.2026 |
| Gültig ab | Nach Freigabe |
| Nächste Prüfung | Spätestens zwölf Monate nach Freigabe sowie anlassbezogen |
| Schutzklasse | Intern |
| DSGVO-Bezug | Artikel 5 Absatz 2, Artikel 24 sowie dokumentationsbezogene Pflichten der DSGVO |
| Nationaler Bezug | BDSG sowie weitere anwendbare nationale und bereichsspezifische Vorschriften |
| Schnittstellen | ISMS-Dokumentenlenkung, NIS2-Nachweise, Recht, Qualitätsmanagement und Fachprozesse |
Vom Entwurf über fachliche Prüfung, Freigabe und Umsetzung bis zur nachgewiesenen Wirksamkeit. Eigene redaktionelle SVG-Grafik. Zum Vergrößern öffnen.
Diese Seite erklärt den Aufbau und die Nutzung des Datenschutz-Wikis. Sie beschreibt:
Die Lesehilfe gilt für alle gelenkten Datenschutzdokumente, Register, Verträge, Bewertungen, Berichte, Vorlagen und Nachweisverweise im Wiki.
Das Wiki ist die zentrale Informations- und Navigationsstelle der Datenschutzorganisation. Es enthält interne Regelungen, aktuelle Arbeitsstände, Verweise auf führende Register und Links zu geschützten Nachweisen.
Dabei gelten folgende Grundsätze:
| Bereich | Inhalt |
|---|---|
| Start und Navigation | Einstieg, Geltungsbereich, Lesehilfe, Mapping und Schnittstellen |
Governance und Organisation – /DSGVO/01-Governance-und-Organisation/Datenschutzleitlinie |
Leitlinie, Rollen, Ziele, Dokumentenlenkung und Schulung |
Verarbeitungen und Rechtsgrundlagen – /DSGVO/02-Verarbeitungen-und-Rechtsgrundlagen/Verzeichnis-von-Verarbeitungstaetigkeiten |
VVT, Zwecke, Rechtsgrundlagen und Informationspflichten |
Betroffenenrechte – /DSGVO/03-Betroffenenrechte/Betroffenenanfragen-und-Identitaetspruefung |
Anfragen, Identitätsprüfung, Fristen, Entscheidungen und Antworten |
Auftragsverarbeitung und Drittland – /DSGVO/04-Auftragsverarbeitung-und-Drittland/Auftragsverarbeiterregister |
Rollen, Verträge, Unterauftragnehmer und Transfers |
Risiken, DSFA und TOM – /DSGVO/05-Risiken-DSFA-und-TOM/Datenschutz-Risikomethodik |
Risiken für Betroffene, DSFA, Schutzmaßnahmen und Löschung |
| Datenschutzverletzungen | interne Meldung, Bewertung, externe Meldungen und Nachbereitung |
| Spezielle Verarbeitungen | aktivierbare Prüfraster für Beschäftigte, Kunden, Websites, Video, Marketing, KI, Forschung und Archiv |
| Kontrolle und Verbesserung | Kontrollen, Audits, Abweichungen, Kennzahlen, Managementbewertung und Behördenanfragen |
| Vorlagen und Archiv | Strukturmodelle, geschützte Arbeitsmittel, Prüflisten und ersetzte Dokumentstände |
Interne Wiki.js-Links beginnen mit einem führenden Schrägstrich und enthalten keinen Sprachpräfix:
[DSGVO-Startseite](/DSGVO/00-Start-und-Navigation/DSGVO-Startseite)
Links werden auf die führende Wiki-Seite gesetzt. Anhänge, geschützte Nachweise und externe Quellen werden eindeutig als solche bezeichnet.
Für die Suche eignen sich insbesondere:
Titel, IDs und Schlagwörter werden einheitlich und ohne unnötige Abkürzungen verwendet.
| Dokumentenart | Zweck | Beispiel | Verbindlichkeit oder Aussage |
|---|---|---|---|
| Leitlinie | Grundsätze und Verpflichtung der Leitung | Datenschutzleitlinie | Nach Freigabe intern verbindlich |
| Richtlinie/Verfahren | Verbindliche Vorgaben, Rollen und Ablauf | Verfahren zu Betroffenenanfragen | Nach Freigabe intern verbindlich |
| Verzeichnis von Verarbeitungstätigkeiten | Strukturierte Übersicht der Verarbeitungen | VVT-Datensatz Personalverwaltung | Freigegebener, aktueller Stand maßgeblich |
| Register | Strukturierter Bestand oder Fallübersicht | Auftragsverarbeiter- oder Verletzungsregister | Aktueller geprüfter Stand maßgeblich |
| Rechts- oder Rollenbewertung | Dokumentierte Einzelfallprüfung | Rechtsgrundlagen- oder Auftragsverarbeitungsprüfung | Gilt für den beschriebenen Sachverhalt und Stand |
| DSFA-Screening | Entscheidung über den Bedarf einer DSFA | Prüfung einer neuen Anwendung | Entscheidung nur mit dokumentierter Begründung belastbar |
| Datenschutz-Folgenabschätzung | Bewertung eines voraussichtlich hohen Risikos | DSFA zu einer Verarbeitung | Nach Abschluss und dokumentierter Entscheidung verwendbar |
| Vertrag/Vereinbarung | Rechtliche Regelung zwischen Beteiligten | AV-Vertrag oder Vereinbarung gemeinsamer Verantwortung | Maßgeblich nach Unterzeichnung und Geltung |
| Betroffenenrechtsvorgang | Bearbeitung einer konkreten Anfrage | Auskunfts- oder Löschvorgang | Einzelfallakte; stark zugriffsbeschränkt |
| Verletzungsdokumentation | Sachverhalt, Risikobewertung und Meldeentscheidung | Datenschutzverletzungsdatensatz | Einzelfallnachweis; stark zugriffsbeschränkt |
| Bericht | Bewertung eines Zeitraums oder Kontrollgegenstands | Datenschutz-Auditbericht | Nach Abschluss und Freigabe gültig |
| Nachweis | Belegt eine tatsächliche Aktivität oder Entscheidung | Schulungs-, Lösch- oder Kontrollnachweis | Nach Prüfung als Nachweis verwendbar |
| Vorlage | Noch nicht ausgefülltes Arbeitsmittel | DSFA- oder VVT-Vorlage | Kein Durchführungsnachweis |
| Arbeitsstand | Vorläufige Bearbeitung | Maßnahmenentwurf | Nicht verbindlich |
| Externes Dokument | Anforderung oder Information Dritter | Gesetz, Behördenhinweis oder Vertrag | Nach jeweils maßgeblicher Rechts- oder Vertragslage |
Jede gelenkte Seite enthält einen Metadatenblock. Die Felder haben folgende Bedeutung:
| Feld | Bedeutung |
|---|---|
| Dokumenten-ID | Eindeutige Kennzeichnung der Seite oder des Dokuments |
| Dokumentenart | Art und Zweck des Inhalts |
| Wiki.js-Pfad | Führender interner Seitenpfad |
| Verantwortlich | Rolle für Inhalt, Aktualität und regelmäßige Prüfung |
| Fachlich geprüft durch | Rolle, die Recht, Inhalt, Schnittstellen und Umsetzbarkeit bewertet |
| Freigabe durch | Rolle mit formaler Freigabebefugnis |
| Status | Aktueller Stand im Dokumentenlebenszyklus |
| Version | Eindeutiger Bearbeitungs- oder Freigabestand |
| Stand | Datum der letzten inhaltlichen Änderung |
| Gültig ab | Beginn der verbindlichen internen Anwendung |
| Nächste Prüfung | Spätester Termin für die erneute Bewertung |
| Schutzklasse | Vorgabe für Zugriff, Weitergabe und Speicherung |
| DSGVO-Bezug | Zuordnung zu den maßgeblichen Datenschutzanforderungen |
| Nationaler Bezug | Ergänzende nationale oder bereichsspezifische Vorschriften |
| Schnittstellen | Betroffene Prozesse, Systeme und Managementsysteme |
Fehlende Pflichtangaben werden als offene Punkte behandelt und vor einer Freigabe ergänzt.
| Status | Bedeutung | Darf als verbindliche Regel angewendet werden? | Erforderliche Aktion |
|---|---|---|---|
| Geplant | Seite oder Dokument ist vorgesehen, aber noch nicht freigegeben vorhanden | Nein | Zweck, Owner und Termin festlegen |
| Entwurf | Inhalt wird erstellt oder grundlegend überarbeitet | Nein, nur zur Abstimmung | Bearbeiten und fachlich prüfen |
| In Prüfung | Entwurf liegt den benannten Prüfrollen vor | Nein | Prüfung und offene Punkte dokumentieren |
| Freigegeben | Inhalt wurde geprüft und formal genehmigt | Ja, ab dem angegebenen Gültigkeitsdatum | Anwenden, kommunizieren und regelmäßig überprüfen |
| Überarbeitung erforderlich | Inhalt ist teilweise veraltet oder weist eine wesentliche Lücke auf | Nur nach dokumentierter Bewertung | Risiko bewerten und Überarbeitung terminieren |
| Gesperrt | Inhalt darf vorübergehend nicht angewendet werden | Nein | Ursache klären und Ersatzregelung benennen |
| Archiviert | Dokument wurde ersetzt oder außer Kraft gesetzt | Nein | Nur als historischen Nachweis verwenden |
Ein internes Datenschutzdokument ist nur dann verbindlich, wenn:
Ein Wiki.js-Status, ein farbiger Hinweis, ein gesetztes Kontrollkästchen oder die bloße Veröffentlichung genügt nicht als Freigabenachweis.
Wurde das nächste Prüfdatum überschritten, ist die Seite nicht automatisch unwirksam. Die dokumentenverantwortliche Rolle muss jedoch unverzüglich:
Bei wesentlichen Zweifeln erhält das Dokument den Status „Überarbeitung erforderlich“ oder „Gesperrt“.
Der Dokumentenstatus beschreibt die Gültigkeit des Dokuments, nicht automatisch den Stand der darin beschriebenen Maßnahme.
| Aussage | Bedeutung | Geeigneter Nachweis |
|---|---|---|
| Freigegeben | Die interne Regel wurde formal genehmigt | dokumentierte Freigabe und gültige Version |
| Kommuniziert | Die betroffenen Zielgruppen wurden informiert | Kommunikations- oder Schulungsnachweis |
| Umgesetzt | Die vorgesehene Tätigkeit oder Maßnahme wurde eingeführt | Konfiguration, Protokoll, Vertrag oder Prozessnachweis |
| Durchgeführt | Eine konkrete Aktivität fand statt | Fallakte, Prüfprotokoll oder Registereintrag |
| Wirksam | Die Maßnahme erreicht den vorgesehenen Schutzzweck | Test, Stichprobe, Kennzahl, Kontrolle oder Audit |
| Überwacht | Der Zustand wird regelmäßig bewertet | Kontrollplan, Review oder Monitoringbericht |
„Freigegeben“, „umgesetzt“, „durchgeführt“ und „wirksam“ dürfen nicht synonym verwendet werden.
Der Fachstatus eines VVT-Eintrags, einer Anfrage, einer Datenschutzverletzung oder einer Maßnahme ist vom Dokumentenstatus der zugehörigen Verfahrensseite zu unterscheiden.
| Fachstatus | Bedeutung |
|---|---|
| Erhebung offen | Angaben und verantwortliche Fachrolle sind noch unvollständig |
| In fachlicher Prüfung | Zweck, Daten, Rechtsgrundlage, Empfänger und Fristen werden geprüft |
| Aktiv | Verarbeitung findet statt; geprüfter Datensatz ist aktuell |
| Änderung erforderlich | Tatsächliche Verarbeitung und dokumentierter Stand weichen ab |
| Beendet | Verarbeitung wurde eingestellt; Restdaten und Löschung sind zu bearbeiten |
| Archiviert | Verarbeitung und erforderliche Nachlaufaktivitäten sind abgeschlossen; historischer Nachweis bleibt erhalten |
| Fachstatus | Bedeutung |
|---|---|
| Eingegangen | Anfrage wurde erfasst und Fristensteuerung gestartet |
| Identitätsprüfung offen | Identität oder Vertretungsbefugnis ist noch zu prüfen |
| In Bearbeitung | Zuständige Stellen suchen, prüfen und stellen Informationen zusammen |
| Entscheidung in Prüfung | Antwort, Ablehnung, Einschränkung oder Fristverlängerung wird fachlich geprüft |
| Antwort freigegeben | Inhalt und sicherer Übermittlungsweg wurden bestätigt |
| Abgeschlossen | Antwort und Abschlussnachweise sind vollständig dokumentiert |
| Fachstatus | Bedeutung |
|---|---|
| Erfasst | Verdachtsfall wurde mit Bekanntwerdenszeitpunkt dokumentiert |
| Triage | Verletzung, Umfang, Daten und Sofortmaßnahmen werden geklärt |
| Risikobewertung | Auswirkungen auf Rechte und Freiheiten werden bewertet |
| Meldeentscheidung | Meldung und Benachrichtigung werden entschieden und begründet |
| Meldung/Nachmeldung | Erforderliche Kommunikation wurde durchgeführt oder ergänzt |
| Nachbereitung | Ursachen, Korrekturen und Wirksamkeit werden bearbeitet |
| Abgeschlossen | Dokumentation, Entscheidungen, Maßnahmen und Nachweise sind vollständig |
| Fachstatus | Bedeutung |
|---|---|
| Offen | Noch nicht begonnen oder entschieden |
| In Bearbeitung | Umsetzung wurde begonnen |
| Zur Wirksamkeitsprüfung | Umsetzung gemeldet; Wirksamkeit noch nicht bestätigt |
| Wirksam abgeschlossen | Umsetzung und Wirksamkeit wurden nachvollziehbar nachgewiesen |
| Abgelehnt | Maßnahme wurde mit Begründung und befugter Entscheidung verworfen |
| Überfällig | Zieltermin wurde ohne wirksamen Abschluss überschritten |
„Nicht anwendbar“, „keine DSFA erforderlich“, „keine Meldung erforderlich“, „kein Auftragsverhältnis“ oder „kein Drittlandtransfer“ sind fachliche Entscheidungen und keine Abkürzungen für eine fehlende Prüfung.
Eine belastbare negative Entscheidung enthält mindestens:
Eine leere Seite oder ein fehlender Registereintrag ist kein Nachweis der Nichtanwendbarkeit.
| Änderung | Beispiel | Bedeutung |
|---|---|---|
| Entwurfsstand | 0.1, 0.2 | Noch nicht freigegebene Bearbeitung |
| Hauptversion | 1.0, 2.0 | Erstfreigabe oder wesentliche inhaltliche Änderung |
| Nebenversion | 1.1, 1.2 | Begrenzte inhaltliche Ergänzung oder Korrektur |
| Redaktionelle Korrektur | Nach interner Festlegung | Keine Änderung der verbindlichen Aussage |
Jede Änderung wird in der Änderungshistorie mit Datum, Anlass und verantwortlicher Rolle dokumentiert.
Eine erneute fachliche Prüfung und Freigabe ist insbesondere erforderlich bei:
| Schritt | Verantwortung | Ergebnis/Nachweis |
|---|---|---|
| Dokument erstellen oder ändern | Dokumentenverantwortliche Rolle | Entwurf und Änderungshistorie |
| Sachverhalt bestätigen | Zuständige Fach- und Systemrollen | bestätigte Prozesse, Daten und Schnittstellen |
| Datenschutz fachlich prüfen | Datenschutzkoordination und gegebenenfalls Datenschutzbeauftragte/r beratend | Prüfvermerk, Rat oder offene Punkte |
| Rechtliche Spezialfragen prüfen | Rechtsfunktion oder freigegebene externe Beratung | dokumentierte Bewertung |
| Schnittstellen prüfen | ISMS, IT, Einkauf, Personal oder weitere betroffene Rollen | Bestätigung oder Maßnahmen |
| Freigabe entscheiden | Benannte verantwortliche Freigabestelle | Freigabe mit Rolle und Datum |
| Veröffentlichen | Wiki-Administration oder Dokumentenverantwortliche Rolle | freigegebene Wiki-Seite |
| Betroffene informieren | Dokumenten- und Prozessverantwortliche | Kommunikations- oder Schulungsnachweis |
| Umsetzung und Wirksamkeit überwachen | Verantwortliche Fachrollen und Kontrollfunktionen | Kennzahl, Stichprobe, Kontrolle, Test oder Audit |
Die oder der Datenschutzbeauftragte wird gemäß der gesetzlichen Stellung eingebunden. Die Person soll nicht die eigene unabhängige Überwachung dadurch beeinträchtigen, dass sie für die kontrollierte Verarbeitung oder deren operative Freigabe verantwortlich gemacht wird.
Bei widersprüchlichen Aussagen gilt nicht automatisch die zuletzt bearbeitete Wiki-Seite. Maßgeblich zu prüfen sind:
Bei einem Widerspruch werden:
Fehlende Nachweise oder offene Rechtsfragen werden nicht durch vermeintlich eindeutige Statusangaben verdeckt.
| Schutzklasse | Beispielinhalt | Grundsatz |
|---|---|---|
| Öffentlich | Freigegebene Datenschutzhinweise | Veröffentlichung nach Prüfung und Freigabe |
| Intern | Allgemeine Datenschutzrichtlinien und Prozessbeschreibungen | Zugriff für betroffene Beschäftigte |
| Vertraulich | VVT-Arbeitsstände, Verträge, Risiko- und Transferbewertungen | Zugriff nach Aufgabe und Need-to-know |
| Streng vertraulich | Betroffenenfälle, Datenschutzverletzungen, sensible DSFA- und Beweisdaten | Stark eingeschränkter und nachvollziehbarer Zugriff |
Die konkrete Klassifizierung richtet sich nach der Informationsklassifizierung und den datenschutzrechtlichen Erfordernissen.
Wiki.js-Administration begründet keine automatische fachliche Leseberechtigung für personenbezogene oder vertrauliche Inhalte.
Ein belastbarer Nachweis lässt mindestens erkennen:
Personenbezogene Einzelfalldaten, Verträge, Ausweiskopien, Auskunftspakete, Vorfalldetails und sensible technische Nachweise werden nicht ungeschützt auf allgemein lesbaren Wiki-Seiten abgelegt. Die Wiki-Seite enthält stattdessen einen kontrollierten Verweis auf die freigegebene Ablage.
Eine leere Vorlage, ein geplanter Termin oder eine bloße Aussage „erledigt“ ist kein Durchführungs- oder Wirksamkeitsnachweis.
Externe Dokumente wie Gesetze, Behördenhinweise, Gerichtsentscheidungen, Verträge und Anbieterunterlagen werden mit Quelle, Stand und Verantwortlichkeit erfasst.
| Prüfaspekt | Anforderung |
|---|---|
| Quelle | Offizielle, gerichtliche, behördliche oder vertraglich maßgebliche Quelle |
| Aktualität | Version, Datum oder Abrufstand dokumentieren |
| Anwendbarkeit | Bezug zur Organisation und konkreten Verarbeitung bewerten |
| Zugriff | Berechtigung, Vertraulichkeit und gegebenenfalls Lizenz beachten |
| Änderung | Auswirkungen auf VVT, Informationen, Verträge, Risiken und Maßnahmen prüfen |
Interne Zusammenfassungen ersetzen nicht den maßgeblichen Originaltext. Rechtsänderungen und neue behördliche Vorgaben lösen eine dokumentierte Auswirkungsprüfung aus.
Redaktionelle Fehler, veraltete Inhalte, defekte Links und Verbesserungsvorschläge werden an die dokumentenverantwortliche Rolle oder Datenschutzkoordination gemeldet.
Die Meldung enthält möglichst:
Betroffenenanfragen werden über das Verfahren Betroffenenanfragen und Identitätsprüfung – /DSGVO/03-Betroffenenrechte/Betroffenenanfragen-und-Identitaetspruefung behandelt.
Ein möglicher Verlust, eine Fehlübermittlung, ein unberechtigter Zugriff oder ein anderer Verdacht auf eine Datenschutzverletzung wird zusätzlich unverzüglich über den Meldeweg für Datenschutzverletzungen gemeldet. Eine redaktionelle Änderungsmeldung ersetzt keine Vorfallmeldung.
Vor einer Freigabe wird mindestens geprüft:
| Prüffrage | Mindestanforderung |
|---|---|
| Ist der Titel eindeutig? | Genau eine Hauptüberschrift und eindeutiger Dokumententitel |
| Ist der Pfad korrekt? | Führender Pfad beginnt mit /DSGVO/ und enthält kein /de/ |
| Ist der Status nachvollziehbar? | Status, Version, Stand, Verantwortung und Freigabe sind angegeben |
| Ist der Inhalt vollständig? | Zweck, Geltungsbereich, Rollen, Regelungen und Nachweise sind beschrieben |
| Ist die Rechtsaussage belastbar? | Quelle, Anwendbarkeit, Stand und gegebenenfalls Einzelfallprüfung sind erkennbar |
| Funktionieren die Links? | Interne und externe Verweise wurden geprüft |
| Stimmen Tabellen und Angaben überein? | Keine widersprüchlichen Werte oder fehlerhaften Tabellen |
| Sind offene Punkte sichtbar? | Lücken sind benannt, bewertet und nachverfolgt |
| Ist die Schutzklasse angemessen? | Zugriff und Inhalt passen zur Sensibilität |
| Wurde Datenminimierung beachtet? | Keine unnötigen personenbezogenen Einzelfalldaten auf der Wiki-Seite |
| Wurde die Änderung dokumentiert? | Änderungshistorie ist aktualisiert |
/DSGVO/00-Start-und-Navigation/Geltungsbereich-und-Verantwortliche/DSGVO/00-Start-und-Navigation/DSGVO-Nachweis-und-Mapping/DSGVO/00-Start-und-Navigation/Schnittstellen-zu-ISMS-und-NIS2/DSGVO/01-Governance-und-Organisation/Rollen-und-Verantwortlichkeiten/DSGVO/01-Governance-und-Organisation/Dokumenten-und-Nachweislenkung/DSGVO/02-Verarbeitungen-und-Rechtsgrundlagen/Verzeichnis-von-Verarbeitungstaetigkeiten| Version | Datum | Änderung | Erstellt/geändert durch | Freigabe | Freigabedatum |
|---|---|---|---|---|---|
| 0.4 | 08.08.2026 | Vorfallhinweise mit dem nun vorhandenen Meldeweg für Datenschutzverletzungen verknüpft | Datenschutzkoordination / Musterrolle | Ausstehend | – |
| 0.3 | 06.08.2026 | SVG-Titelgrafik ergänzt, Bildpfad auf /public-bilder vereinheitlicht und responsive Darstellung umgesetzt; keine Änderung der fachlichen Regelung | Datenschutzkoordination beziehungsweise festzulegende verantwortliche Rolle | Ausstehend | – |
| 0.2 | 06.08.2026 | Geplante Zielseiten als nicht anklickbare Pfade dargestellt; Linkregel vereinheitlicht | Datenschutzkoordination / Musterrolle | Ausstehend | – |
| 0.1 | 24.07.2026 | Erster Entwurf der DSGVO-Lesehilfe und Statuslogik | Datenschutzkoordination / Musterrolle | Ausstehend | – |