Beispielregister: Diese Seite ist ein Musterentwurf für die fiktive „Muster GmbH“. Sie enthält keine realen Dienstleister, Vertragsdaten, Systeme, Unterauftragnehmer oder freigegebenen Transferentscheidungen.
Rollenregel: Ob eine Stelle Auftragsverarbeiter ist, richtet sich nach der tatsächlichen Verarbeitung. Lieferant, Cloud-Anbieter, Konzernunternehmen oder Vertragstitel allein bestimmen die Datenschutzrolle nicht.
Freigaberegel: Ein abgeschlossener Vertrag allein belegt keine ausreichenden Garantien. Rolle, Vertrag, Weisungen, TOM, Unterauftragnehmer, internationale Zugriffe, Unterstützungspflichten, Kontrolle und Exit werden gemeinsam geprüft.
| Feld | Wert |
|---|---|
| Dokumenten-ID | DSGVO-REG-04-01 |
| Dokumentenart | führendes Register der Auftragsverarbeiter |
| Wiki.js-Pfad | /DSGVO/04-Auftragsverarbeitung-und-Drittland/Auftragsverarbeiterregister |
| Verantwortlich | festzulegende Datenschutzkoordination / Dienstleister- und Prozesseigner |
| Fachlich geprüft durch | Datenschutzbeauftragte/r, sofern benannt, Rechtsfunktion, Einkauf, IT, Informationssicherheit und betroffene Fachrollen |
| Freigabe durch | Geschäftsführung beziehungsweise dokumentierte befugte Leitung |
| Status | Entwurf – keine organisationsbezogenen Auftragsverarbeiter, Verträge oder Freigaben bestätigt |
| Version | 0.4 |
| Stand | 08.08.2026 |
| Gültig ab | Nach Bestandsaufnahme, Rollen-, Vertrags-, Sicherheits- und Transferprüfung sowie formaler Freigabe |
| Nächste Prüfung | Mindestens jährlich sowie vor Beauftragung und bei wesentlichen Änderungen |
| Schutzklasse | Vertraulich; Verträge, TOM, Prüfberichte, Systeme, Zugriffe und Transferunterlagen geschützt |
| DSGVO-Bezug | Insbesondere Artikel 5 Absatz 2, Artikel 24, 28, 29, 32, 33 und 44 bis 49 DSGVO |
| Schnittstellen | VVT, Rechtsgrundlagen, Einkauf, ISMS-Lieferantenregister, TOM, Betroffenenrechte, Datenschutzverletzungen, Drittlandtransfer und Exit |
Das führende Register verbindet tatsächliche Rolle, Vertrag, Sicherheit, Unterauftragnehmer, Transfers, Kontrollen und Exit. Eigene redaktionelle SVG-Grafik. Zum Vergrößern öffnen.
Das Register schafft eine eindeutige Übersicht über Stellen, die personenbezogene Daten im Auftrag verarbeiten. Es unterstützt:
| Register | Führender Inhalt | Verbindung |
|---|---|---|
| Auftragsverarbeiterregister | Datenschutzrolle, Verarbeitung, Artikel-28-Vertrag, Unterauftragnehmer, Transfers und Datenschutzkontrollen | verweist auf VVT und geschützte Vertragsakte |
| VVT | Zwecke, betroffene Personen, Datenkategorien, Empfänger, Fristen und TOM der Verarbeitung | verweist auf registrierte Dienstleister |
| ISMS-Lieferantenregister | Kritikalität, Informationssicherheitsrisiken, Leistungen, Zugänge und Sicherheitssteuerung | liefert Sicherheits- und Lieferanteninformationen |
| Vertragsregister | Vertrag, Laufzeit, Kündigung und kaufmännische Verantwortung | enthält kontrolliertes Original und Fristen |
Die Register werden verknüpft, aber nicht durch unkontrollierte Kopien parallel gepflegt.
Für jede Verarbeitung wird geprüft, wer Zwecke und wesentliche Mittel bestimmt:
| Mögliche Rolle | Kennzeichen |
|---|---|
| Auftragsverarbeiter | verarbeitet personenbezogene Daten im Auftrag und nach dokumentierter Weisung des Verantwortlichen |
| eigener Verantwortlicher | bestimmt eigene Zwecke und wesentliche Mittel; erhält Daten nicht nur zur weisungsgebundenen Leistung |
| gemeinsam Verantwortlicher | bestimmt Zwecke und wesentliche Mittel gemeinsam mit mindestens einer weiteren Stelle |
| sonstiger Empfänger | erhält Daten auf anderer rechtlicher Grundlage ohne Auftragsverarbeitung |
Eine Organisation kann für unterschiedliche Vorgänge verschiedene Rollen haben. Die Einordnung erfolgt verarbeitungsbezogen und wird bei Änderungen erneut geprüft.
| Feldgruppe | Mindestinhalt |
|---|---|
| Identität | Register-ID, Rechtsträger, Anschrift, Kontakt und Prozesseigner |
| Leistung | Dienst, Zweck, Systeme, Betriebsmodell und Kritikalität |
| Verarbeitung | VVT-Referenz, betroffene Personen, Datenarten, Umfang, Dauer und Orte |
| Rolle | Ergebnis, Begründung, Prüfer und Datum der Rollenprüfung |
| Vertrag | Artikel-28-Vertrag, Fassung, Abschluss, Laufzeit, Anlagen und Weisungsweg |
| TOM | Prüfgrundlage, Sicherheitsniveau, offene Abweichungen und Reviewtermin |
| Unterauftragnehmer | Liste, Stand, Genehmigungsmodell, Informationsweg und Widerspruchsprozess |
| Internationaler Bezug | Speicherorte, Supportzugriffe, Länder, Transfergrundlage und Prüfrefenzen |
| Betrieb | Ansprechpartner, Vorfallweg, Betroffenenrechte, Änderungen und Kontrollen |
| Exit | Rückgabe, Löschung, Portabilität, Zugriffsende und Nachweise |
Eine technische Aktivierung vor Abschluss der erforderlichen Prüfungen wird durch Beschaffungs-, Projekt- und Bereitstellungsprozesse verhindert.
Die Auswahlprüfung berücksichtigt abhängig vom Risiko:
Ein Zertifikat oder Fragebogen ist ein Prüfhinweis, aber kein alleiniger Wirksamkeitsnachweis für den konkreten Dienst.
Der Vertrag beziehungsweise das andere Rechtsinstrument regelt mindestens:
Anlagen, Leistungsbeschreibung, TOM, Unterauftragnehmerliste und Transferunterlagen müssen zum tatsächlich eingesetzten Dienst passen.
Dokumentierte Weisungen können im Vertrag und in kontrollierten Betriebsprozessen enthalten sein. Geregelt werden:
Supporttickets oder Administrationsbefehle werden nicht automatisch als rechtlich ausreichende Weisung behandelt.
Das Register führt die tatsächlich eingesetzten weiteren Auftragsverarbeiter mit Leistung, Standort, Datenzugriff und Genehmigungsstand. Bei allgemeiner schriftlicher Genehmigung muss der Verantwortliche über beabsichtigte Änderungen informiert werden und eine reale Möglichkeit zum Widerspruch besitzen.
Die Pflichten aus dem Hauptvertrag werden vertraglich weitergegeben. Der Hauptauftragsverarbeiter bleibt gegenüber dem Verantwortlichen für die Erfüllung der Pflichten des weiteren Auftragsverarbeiters verantwortlich.
Speicherort innerhalb des EWR allein schließt einen Drittlandbezug nicht aus. Geprüft werden unter anderem:
Der Artikel-28-Vertrag und eine Transfergrundlage erfüllen unterschiedliche Funktionen und werden getrennt dokumentiert.
Kontrolltiefe und Frequenz richten sich nach Daten, Betroffenenrisiko, Kritikalität, Zugriffsmodell, Änderungen und bisherigen Feststellungen. Mögliche Nachweise sind:
Die Bewertung unterscheidet Dokument vorhanden, Prüfung durchgeführt, Ergebnis bestanden und Maßnahme wirksam.
Erneut geprüft werden insbesondere:
Vertrag und Betriebsweg stellen sicher, dass der Auftragsverarbeiter:
Vor und nach Beendigung werden gesteuert:
| Status | Bedeutung |
|---|---|
| Bedarf erfasst | Dienst ist bekannt; Rollen- und Risikoprüfung offen |
| In Prüfung | Vertrag, TOM, Unterauftragnehmer oder Transfers werden bewertet |
| Mit Auflagen | Nutzung nur nach dokumentierter Entscheidung und fristgebundenen Maßnahmen |
| Freigegeben | erforderliche Prüfungen und Freigaben für den definierten Umfang vorhanden |
| Gesperrt | Nutzung oder neue Datenübermittlung nicht freigegeben |
| In Exit | Rückgabe, Zugriffsende und Löschung werden abgewickelt |
| Beendet | Exit kontrolliert; erforderliche Nachweise archiviert |
Technische Nutzung und formale Freigabe werden getrennt ausgewiesen.
| Register-ID | Auftragsverarbeiter / Dienst | VVT | Vertrag | TOM | Unterauftragnehmer | Drittland | Status |
|---|---|---|---|---|---|---|---|
| Noch anzulegen | keine Realorganisation | – | Nicht geprüft | Nicht geprüft | Nicht geprüft | Nicht geprüft | Bedarf erfasst |
Die Zeile ist ein Strukturbeispiel und kein Nachweis eines freigegebenen Dienstleisters.
| Seite | Funktion |
|---|---|
| Geltungsbereich und Verantwortliche | Rollenabgrenzung und Organisationsbezug |
| Verzeichnis von Verarbeitungstätigkeiten | Zwecke, Daten, Empfänger, Systeme und TOM |
| Betroffenenanfragen und Identitätsprüfung | Unterstützungspflichten bei Betroffenenrechten |
| Lieferanten und Dienstleister | Informationssicherheits- und Lieferantensteuerung |
| Auftragsverarbeitung | Auswahl, Vertrag, Weisungen, Betrieb, Änderungen und Beendigung |
| Unterauftragsverarbeiter | Genehmigung, Änderungsinformation, Widerspruch und Pflichtendurchgriff |
| Gemeinsame Verantwortung | Abgrenzung bei gemeinsam bestimmten Zwecken und wesentlichen Mitteln |
| Drittlandtransfers | Transferinventar, Instrument, TIA, Zusatzmaßnahmen und internationale Zugriffe |
| Transfer Impact Assessment | konkrete Rechts-, Praxis-, Zugriffs- und Maßnahmenbewertung für relevante Transfers |
| Standardvertragsklauseln und zusätzliche Maßnahmen | SCC-Modul, Anlagen, TIA, Zusatzmaßnahmen und Vertragsstatus |
| Lieferantenkontrollen und Exit | Kontrollklasse, Kontrollplan, Feststellungen, Maßnahmen, Aussetzung und Abschlussstatus |
| AVV-Prüfliste | öffentliches Kriterienmodell; reale Vertrags- und Anbieterprüfung wird geschützt geführt |
Erstgespräch unter info@smct-management.de vereinbaren
| Version | Datum | Änderung | Erstellt/geändert durch | Freigabe |
|---|---|---|---|---|
| 0.4 | 08.08.2026 | Lieferantenkontrollen und Exit als vertiefte Betriebs- und Abschlusssteuerung verknüpft | Datenschutzkoordination / Musterrolle | Ausstehend |
| 0.3 | 08.08.2026 | Standardvertragsklauseln und zusätzliche Maßnahmen als vertiefte Vertragsprüfung verknüpft | Datenschutzkoordination / Musterrolle | Ausstehend |
| 0.2 | 08.08.2026 | Transfer Impact Assessment als vertiefte Transferprüfung verknüpft | Datenschutzkoordination / Musterrolle | Ausstehend |
| 0.1 | 08.08.2026 | Führendes Musterregister für Auftragsverarbeiter erstellt | Datenschutzkoordination / Musterrolle | Ausstehend |