Beispieldokument: Diese Seite ist ein Musterentwurf für die fiktive „Muster GmbH“. Sie enthält keine realen Exportdateien, Empfänger, Schnittstellen oder organisationsbezogenen Entscheidungen.
Geltungsregel: Das Recht betrifft nicht automatisch alle personenbezogenen Daten. Geprüft werden insbesondere Einwilligung oder Vertrag als Rechtsgrundlage, automatisierte Verarbeitung und Daten, welche die betroffene Person bereitgestellt hat.
Sicherheitsregel: Eine direkte Übermittlung an einen anderen Verantwortlichen erfolgt nur auf eindeutigen Wunsch, bei technischer Machbarkeit und nach risikogerechter Prüfung von Identität und Ziel.
| Feld | Wert |
|---|---|
| Dokumenten-ID | DSGVO-MA-03-06 |
| Dokumentenart | Detailverfahren zur Datenübertragbarkeit |
| Wiki.js-Pfad | /DSGVO/03-Betroffenenrechte/Datenuebertragbarkeit |
| Verantwortlich | festzulegende Datenschutzkoordination / Prozesseigner |
| Fachlich geprüft durch | Datenschutzbeauftragte/r, sofern benannt, Rechtsfunktion, IT, Informationssicherheit und betroffene Fachrollen |
| Freigabe durch | Geschäftsführung beziehungsweise dokumentierte befugte Leitung |
| Status | Entwurf – keine organisationsbezogenen Datenquellen, Exportformate oder Übertragungsschnittstellen freigegeben |
| Version | 1.1 |
| Stand | 10.08.2026 |
| Gültig ab | Nach fachlicher Prüfung, Export- und Sicherheitstest sowie formaler Freigabe |
| Nächste Prüfung | Spätestens zwölf Monate nach Freigabe sowie nach Format-, System- oder Schnittstellenänderungen |
| Schutzklasse | Vertraulich; Exportinhalte, Zuordnungsdaten, Zieladressen und Übertragungsnachweise geschützt |
| DSGVO-Bezug | Insbesondere Artikel 12 und 20 sowie Artikel 15 und 17 DSGVO |
| Schnittstellen | Betroffenenanfragen, VVT, Rechtsgrundlagen, Identitätsprüfung, Export, Empfänger, Informationssicherheit und Nachweise |
Voraussetzungen, Datenumfang, maschinenlesbares Format und sichere Übermittlung werden getrennt geprüft. Eigene redaktionelle SVG-Grafik. Zum Vergrößern öffnen.
Das Detailverfahren ergänzt Betroffenenanfragen und Identitätsprüfung. Eingang, Identität, Vertretung, Monatsfrist, Kommunikation und Vorgangsnachweis bleiben dort führend.
Artikel 20 wird für jede betroffene Verarbeitung getrennt geprüft:
| Prüfkriterium | Anforderung |
|---|---|
| Personenbezug | Daten betreffen die antragstellende Person |
| Bereitstellung | Daten wurden von der Person bereitgestellt; hierzu können abhängig vom Einzelfall auch durch ihre Nutzung beobachtete Daten gehören |
| Rechtsgrundlage | Einwilligung nach Artikel 6 Absatz 1 a oder Artikel 9 Absatz 2 a oder Vertrag nach Artikel 6 Absatz 1 b |
| Verarbeitungsform | Verarbeitung erfolgt mithilfe automatisierter Verfahren |
| Ausschluss | keine Verarbeitung, die für eine Aufgabe im öffentlichen Interesse oder in Ausübung öffentlicher Gewalt erforderlich ist |
| Schutz Dritter | Rechte und Freiheiten anderer Personen werden nicht beeinträchtigt |
Das VVT und das Rechtsgrundlagenkataster dienen als Ausgangspunkt, ersetzen aber nicht die Prüfung der tatsächlichen Verarbeitung.
Die Ampel wird je Verarbeitung beziehungsweise Datengruppe bewertet. Farbe, Symbol und Text werden immer gemeinsam verwendet:
| Status | Bedeutung | Konsequenz |
|---|---|---|
| 🟢 Grün – Voraussetzung erfüllt | Kriterium ist mit belastbarer Quelle bestätigt | Prüfung mit dem nächsten Kriterium fortsetzen |
| 🟡 Gelb – Klärung erforderlich | Angaben, Rechtsgrundlage, Datenherkunft oder Technik sind noch unklar | keine endgültige Zu- oder Absage; Verantwortliche und Termin festlegen |
| 🔴 Rot – Voraussetzung nicht erfüllt / Sicherheitsstopp | ein notwendiges Kriterium fehlt oder die geplante Übertragung ist derzeit unsicher | Artikel-20-Umfang ablehnen oder Übertragung stoppen und verständlich begründen |
| Prüfkriterium | 🟢 Grün | 🟡 Gelb | 🔴 Rot |
|---|---|---|---|
| Rechtsgrundlage | Einwilligung oder Vertrag für die konkrete Verarbeitung belegt | gemischte Zwecke oder Rechtsgrundlagen noch aufzuteilen | ausschließlich andere Rechtsgrundlage für diesen Datenbestand |
| automatisierte Verarbeitung | Daten werden automatisiert verarbeitet | Mischbestand aus digitaler und nicht automatisierter Ablage | ausschließlich nicht automatisierte Verarbeitung |
| von der Person bereitgestellt | aktiv eingegeben oder durch Nutzung beobachtet und eindeutig zugeordnet | Herkunft oder Abgrenzung zu abgeleiteten Daten offen | ausschließlich abgeleitete, erschlossene oder intern erzeugte Bewertung |
| öffentliche Aufgabe / öffentliche Gewalt | Ausschluss nicht einschlägig | Zweck oder Rollenlage noch rechtlich zu klären | Verarbeitung ist für die einschlägige öffentliche Aufgabe oder öffentliche Gewalt erforderlich |
| Rechte anderer | kein relevanter Fremdbezug oder wirksame Trennung möglich | gemeinsamer Datensatz benötigt Feldprüfung | Übertragung würde Rechte anderer beeinträchtigen und es besteht keine verhältnismäßige Schutzlösung |
Gesamtregel: Erst wenn die notwendigen Anspruchsvoraussetzungen für die konkrete Datengruppe grün sind, wird sie für das Exportpaket freigegeben. Gelb ist kein verstecktes Nein, sondern ein dokumentierter Prüfauftrag. Ein rotes Kernkriterium kann den Artikel-20-Anspruch für diese Datengruppe ausschließen; andere Betroffenenrechte, insbesondere Auskunft, bleiben separat zu prüfen.
| Recht | Schwerpunkt |
|---|---|
| Auskunft nach Artikel 15 | Transparenz über Verarbeitung und Kopie der verarbeiteten personenbezogenen Daten |
| Datenübertragbarkeit nach Artikel 20 | Wiederverwendung bestimmter bereitgestellter Daten in strukturiertem, gängigem und maschinenlesbarem Format |
| Löschung nach Artikel 17 | Beendigung und Entfernung der Verarbeitung bei erfüllten Voraussetzungen |
Die Datenübertragbarkeit bewirkt keine automatische Löschung beim bisherigen Verantwortlichen. Ein paralleler Löschantrag wird eigenständig geprüft.
Einbezogen werden abhängig vom Einzelfall:
Nicht automatisch umfasst sind insbesondere:
Gemischte Datensätze werden feld- und zweckbezogen eingeordnet, nicht pauschal ausgeschlossen.
| Datenart | Musterstatus | Begründung und nächste Prüfung |
|---|---|---|
| eingegebene Profil- und Kontaktdaten | 🟢 regelmäßig einbeziehen | Personenbezug, Rechtsgrundlage und tatsächliche Verarbeitung bestätigen |
| hochgeladene Inhalte | 🟢 regelmäßig einbeziehen | Daten Dritter, Schadcode und Dateiformat prüfen |
| Bestell-, Nutzungs- und Aktivitätsdaten | 🟡 fallbezogen prüfen | beobachtete Rohdaten von internen Analysen und Bewertungen trennen |
| Geräte- und Sensordaten | 🟡 fallbezogen prüfen | Personenbezug, Bereitstellung durch Nutzung, Einheiten und Zeitbezug klären |
| Score, Empfehlung oder interne Bewertung | 🔴 regelmäßig nicht Artikel-20-Umfang | als abgeleitetes Ergebnis einordnen; Auskunft und Artikel 22 getrennt prüfen |
| Papierakte | 🔴 nicht allein wegen Artikel 20 | keine automatisierte Verarbeitung; andere Rechte können dennoch gelten |
| gemeinsamer Datensatz mehrerer Personen | 🟡 Schutzlösung erforderlich | eigene Anteile, Feldfilter, Pseudonymisierung oder Teilbereitstellung prüfen |
Die Musterampel ersetzt keine Einzelfallentscheidung. Ein grüner Datentyp wird nicht automatisch vollständig exportiert, wenn Rechtsgrundlage, Zweck oder Personenbezug für einzelne Felder abweichen.
Der Suchauftrag nennt:
Der Export muss strukturiert, gängig und maschinenlesbar sein. Je nach Inhalt kommen beispielsweise CSV, JSON, XML oder ein dokumentiertes branchenspezifisches Format in Betracht. Ein gescanntes PDF allein genügt für strukturierte Daten regelmäßig nicht.
Die Auswahl berücksichtigt:
Die DSGVO verpflichtet nicht allgemein zur Herstellung kompatibler Systeme. Vorhandene interoperable Formate und Schnittstellen werden jedoch bevorzugt.
| Status | Prüfergebnis | Beispiel |
|---|---|---|
| 🟢 Freigabefähig | strukturiert, gängig, maschinenlesbar und dokumentiert | CSV mit UTF-8 und Datenwörterbuch; JSON mit beschriebener Struktur |
| 🟡 Nacharbeit erforderlich | maschinenlesbar, aber Semantik, Beziehungen oder Codierung sind unklar | CSV mit internen Codes ohne Erklärung; XML ohne Schemahinweis |
| 🔴 Nicht ausreichend | praktisch nicht automatisiert wiederverwendbar oder technisch beschädigt | Bildschirmfoto, Scan-PDF für strukturierte Daten, defekte oder verschlüsselte Datei ohne sicheren Schlüsselweg |
Ein menschenlesbares Begleitdokument kann den Export erklären, ersetzt aber nicht die maschinenlesbare Datendatei. Umgekehrt ist eine technisch lesbare Datei ohne verständliche Feldbedeutung nicht automatisch praktisch wiederverwendbar.
Ein kontrolliertes Exportpaket kann enthalten:
Interne Vermerke, Zugriffskennungen, Geheimnisse und Daten Dritter werden nicht unkontrolliert in das Paket übernommen.
Auf Wunsch der betroffenen Person wird eine direkte Übermittlung an einen anderen Verantwortlichen geprüft, soweit technisch machbar. Dokumentiert werden:
Die betroffene Person wird nicht zu einer direkten Übermittlung gedrängt. Ist sie nicht technisch machbar, wird ein sicherer Export an die Person angeboten und die Einschränkung verständlich erläutert.
| Status | Voraussetzungen | Entscheidung |
|---|---|---|
| 🟢 Direktübermittlung möglich | eindeutiger Auftrag, bestätigte Identität, verifizierter Empfänger, kompatibles Format, sichere Schnittstelle und getestete Fehlerbehandlung | Übermittlung kontrolliert durchführen und Ergebnis dokumentieren |
| 🟡 Noch nicht freigabefähig | Empfängerangaben, Format, Annahmefähigkeit oder Sicherheitsparameter sind unvollständig | Rückfrage oder technische Abstimmung; Frist und Verantwortlichkeit steuern |
| 🔴 Übermittlung stoppen | Empfänger nicht eindeutig, Schnittstelle unsicher, Integrität nicht gewährleistet oder Fehladressierung erkennbar | keine Direktübermittlung; sicheren Export an die Person als Alternative prüfen |
Eine technische Fehlermeldung wird nicht als erfolgreiche Übermittlung verbucht. Teilübertragungen, Wiederholungen und Empfängerbestätigungen werden so dokumentiert, dass doppelte oder widersprüchliche Datenbestände vermieden werden.
Enthält ein Datensatz personenbezogene Daten weiterer Personen, werden verhältnismäßige Lösungen geprüft: Trennung oder Feldfilter, Pseudonymisierung oder Schwärzung, Export nur eigener Beiträge oder Anteile, sichere Bereitstellung sowie begründete teilweise Beschränkung.
Die bloße Möglichkeit, dass Daten andere Personen betreffen, rechtfertigt keine ungeprüfte Gesamtablehnung.
Die Bereitstellung wird unabhängig vom Zeitdruck gestoppt, wenn mindestens eines der folgenden Merkmale vorliegt:
Der rote Status löst Fehlerbehebung und gegebenenfalls eine Datenschutzvorfallsprüfung aus. Er rechtfertigt nicht, den Vorgang unbearbeitet liegen zu lassen; Frist, Eskalation und sichere Alternative werden aktiv gesteuert.
Ein Testimport in eine neutrale Prüfumgebung ist für wesentliche Formate vorgesehen, ohne einen bestimmten Zielanbieter vorzutäuschen.
| Kontrollbereich | 🟢 Grün | 🟡 Gelb | 🔴 Rot |
|---|---|---|---|
| Umfang | freigegebene Felder vollständig und begründet | einzelne Feldentscheidungen offen | falsche Person oder wesentliche Datenquelle fehlt |
| Maschinenlesbarkeit | Parser-/Importtest erfolgreich | Warnungen oder manuelle Nacharbeit nötig | Datei nicht verarbeitbar |
| Verständlichkeit | Datenwörterbuch, Einheiten und Codes vollständig | einzelne Erläuterungen fehlen | Bedeutung zentraler Felder nicht erkennbar |
| Fremdbezug | geprüft und geschützt | Prüfung einzelner Datensätze offen | unzulässige Daten Dritter enthalten |
| Sicherheit | Kanal, Empfänger, Abruf und Schlüsselweg geprüft | technische Bestätigung ausstehend | Fehladressierung oder ungeschützte Bereitstellung |
| Nachweis | Entscheidung, Test und Versand referenziert | Dokumentation noch unvollständig | kein prüfbarer Vorgangsbezug |
Die Gesamtfreigabe erfolgt nur bei grünen Kernkontrollen. Gelbe Punkte erhalten eine verantwortliche Person und einen Termin. Rote Punkte verhindern die Bereitstellung, bis sie behoben oder als rechtlich begründeter Teil-Ausschluss dokumentiert sind.
Die Antwort erläutert erfasste Verarbeitungen und Voraussetzungen, bereitgestellte Dateien und Formate, sicheren Abruf oder direkte Übermittlung, begründete Teilumfänge oder Ausschlüsse, das Verhältnis zu anderen Anträgen sowie Beschwerde- und Rechtsbehelfsmöglichkeiten.
| Feld | Inhalt |
|---|---|
| Vorgangs- / VVT-ID | Zuordnung zu Person und Verarbeitung |
| Voraussetzungen | Rechtsgrundlage, automatisierte Verarbeitung und Bereitstellung |
| Datenquellen | Systeme, Felder, Zeitraum und Verantwortliche |
| Umfangsentscheidung | enthaltene und ausgeschlossene Daten mit Gründen |
| Format | Typ, Version, Beschreibung und Test |
| Schutz | Identitäts-, Empfänger- und Übertragungskontrollen |
| Bereitstellung | Abruf oder direkte Übermittlung und Ergebnis |
| Antwort / Abschluss | Datum, Kanal und Rechtsbehelf |
Reale Exportdateien und Nachweise verbleiben in der geschützten Ablage. Das öffentliche Wiki enthält nur Verfahrensbeschreibung und Metadatenmodell.
| Seite | Funktion |
|---|---|
| Betroffenenanfragen und Identitätsprüfung | Eingang, Identität, Frist und Antwort |
| Auskunft | Abgrenzung zur Datenkopie nach Artikel 15 |
| Löschung und Einschränkung | getrennte Prüfung eines Löschbegehrens |
| Rechtsgrundlagenkataster | Einwilligung oder Vertrag je Verarbeitung |
| Verzeichnis von Verarbeitungstätigkeiten | Systeme, Datenkategorien und Empfänger |
Erstgespräch unter info@smct-management.de vereinbaren
Die formale Bereitstellung einer Datei genügt nicht, wenn die Daten praktisch nicht nutzbar sind. Vor Freigabe wird deshalb ein vollständig erfundener Testdatensatz exportiert und in einer unabhängigen Testumgebung geöffnet. Wo ein branchenübliches Austauschformat besteht, wird dessen tatsächliche Verwendbarkeit geprüft. Proprietäre Feldnamen, interne Codes und Beziehungen erhalten eine verständliche Datensatzbeschreibung.
| Test | Prüffrage | Mindestnachweis |
|---|---|---|
| Vollständigkeit | Enthält der Export alle erfassten bereitgestellten und beobachteten Daten im geprüften Anwendungsbereich? | Abgleich mit Quellsystem und Feldinventar |
| Abgrenzung | Sind abgeleitete Analysen und Daten anderer Personen nachvollziehbar ausgeschlossen oder geschützt? | begründete Feldentscheidung |
| Maschinenlesbarkeit | Lassen sich Datei, Zeichensatz, Datentypen und Beziehungen automatisiert verarbeiten? | erfolgreicher Parser- oder Importlauf |
| Semantik | Sind Codes, Zeitzonen, Einheiten und Statuswerte erklärt? | versioniertes Datenwörterbuch |
| Sicherheit | Funktionieren Authentisierung, Verschlüsselung, Ablauf und Fehlversandschutz? | dokumentierter Negativtest |
| Löschung | Werden temporäre Export- und Testkopien kontrolliert entfernt? | Löschprotokoll oder Systemnachweis |
Eine direkte Übermittlung an einen anderen Verantwortlichen wird nur durchgeführt, soweit sie technisch machbar und sicher ist. Die Person benennt den Empfänger eindeutig. Vor dem produktiven Versand werden Zieladresse, Schnittstelle, Authentisierung, Verschlüsselung, Annahmefähigkeit und Fehlerbehandlung geprüft. Die Organisation verspricht keine Interoperabilität, die sie technisch nicht gewährleisten kann, dokumentiert aber verständlich, welche Hindernisse bestehen.
Der Testfall wird mit festgelegten Sollwerten bewertet: keine fehlenden Pflichtfelder, kein unzulässiger Fremdbezug, erfolgreiche Verarbeitung in der Testumgebung und keine verbleibenden temporären Kopien. Fehler werden nicht nur im Einzelfall korrigiert, sondern auf gemeinsame Ursache, weitere Systeme und andere Exportprozesse untersucht. Format und Datenwörterbuch erhalten eine Version, damit spätere Exporte reproduzierbar und prüfbar bleiben.
| Version | Datum | Änderung | Erstellt/geändert durch | Freigabe |
|---|---|---|---|---|
| 1.1 | 10.08.2026 | Barrierearme Ampellogik für Anspruchsvoraussetzungen, Datenumfang, Exportformat, Direktübermittlung, Sicherheitsstopps und Exportfreigabe ergänzt | Datenschutzkoordination / Musterrolle | Ausstehend |
| 1.0 | 09.08.2026 | Technischen Abnahme-, Import-, Sicherheits- und Löschtest ergänzt | Datenschutzkoordination / Musterrolle | Ausstehend |
| 0.1 | 08.08.2026 | Musterverfahren zur Datenübertragbarkeit nach Artikel 20 erstellt | Datenschutzkoordination / Musterrolle | Ausstehend |