Dokumentation ist eine unbeliebte Aufgabe. Im Datenschutz sehen Unternehmen darin einen viel zu hohen Aufwand. Doch ganz verzichten kann man nicht darauf. Was aber möglich ist, ist die Dokumentationsarbeit deutlich zu begrenzen, ohne die Datenschutz-Grundverordnung (DSGVO) zu verletzen. Wir geben Tipps, wie sich der Aufwand für Dokumentation im Datenschutz verringern lässt.
Unternehmen sollten nicht nur den Aufwand bei der Datenschutz-Dokumentation sehen, sondern auch die Vorteile: Sie kann nicht nur als Nachweis bei Prüfungen der Aufsicht oder im Fall einer Datenpanne dienen, sondern kann auch dabei helfen, Lücken in Abläufen und Prozessen aufzudecken.
(Bild: khanchit - stock.adobe.com)
„Vor lauter Dokumentation komme ich nicht zum Datenschutz“, so denkt so manches Unternehmen. Nun ist Dokumentation generell schon keine Tätigkeit, die bei den meisten Beschäftigten Begeisterung auslöst. Kommen Dokumentation und Datenschutz zusammen, sieht es oft noch unerfreulicher aus: Die Umsetzung von Vorgaben, die zum Beispiel die Nutzung von Daten einschränken und so aus Sicht vieler Unternehmen Geschäftschancen blockieren, müssen auch noch ausführlich beschrieben und dargelegt werden.
Dabei sollte man Dokumentation nicht so negativ sehen, es geht nicht um unnötige Beschreibungen und Aufzeichnungen. Vielmehr gehört Dokumentation immer zum Geschäft und auch zum Datenschutz, aus vielerlei Gründen. Wie im Folgenden gezeigt wird, ist die Datenschutzdokumentation wirklich nützlich für ein Unternehmen und nicht einfach eine lästige Pflicht.
Was die Aufsichtsbehörden zur Dokumentationspflicht sagen
Viele Unternehmen fürchten, sie müssten Berge an Unterlagen bereitstellen, wenn es einmal eine Prüfung durch die zuständige Aufsichtsbehörde gibt oder eine Datenpanne auftritt. Deshalb lohnt es sich, einmal die Erläuterung der Dokumentationspflichten durch die Aufsichtsbehörden anzusehen.
Diese erklären: Die DSGVO verpflichtet den Verantwortlichen zum Nachweis, dass personenbezogene Daten rechtmäßig verarbeitet werden (Rechenschaftspflicht). Zusätzlich sieht die DSGVO an unterschiedlichen Stellen Dokumentationspflichten vor, zum Beispiel für das Verarbeitungsverzeichnis, für die Dokumentation von Datenschutzvorfällen oder für die Dokumentation von Weisungen im Rahmen der Auftragsverarbeitung. Die Datenschutz-Folgenabschätzung (DSFA), eine Art Risikoanalyse, erfordert ebenfalls eine umfangreiche Dokumentation.
Leider ist es also nicht so, dass das sogenannte Verzeichnis von Verarbeitungstätigkeiten, also die Liste der Verarbeitungen personenbezogener Daten, eine Art Gesamtdokumentation ist, sie ist vielmehr ein Herzstück der Dokumentation im Datenschutz, aber nicht alles.
Die Aufsichtsbehörden betonen: Mit der Erstellung des Verzeichnisses der Verarbeitungstätigkeiten sind keinesfalls alle von der DSGVO geforderten Dokumentationspflichten erfüllt. So müssen beispielsweise auch das Vorhandensein von Einwilligungen, die Ordnungsmäßigkeit der gesamten Verarbeitung und das Ergebnis von Datenschutz-Folgenabschätzungen durch entsprechende Dokumentationen nachgewiesen werden.
Warum das notwendig ist: Die Rechenschaftspflicht
Ein wesentlicher Grund, all das dokumentieren zu müssen, ist die sogenannte Rechenschaftspflicht. Diese gibt es aber nicht nur im Datenschutz. Der Europäische Datenschutzbeauftragte sagt dazu: Die Rechenschaftspflicht ist ein allgemeiner Grundsatz für Organisationen in vielen verschiedenen Bereichen. Durch sie soll sichergestellt werden, dass Organisationen die in sie gesetzten Erwartungen – etwa in Bezug auf die Lieferung ihrer Produkte und das Verhalten gegenüber den Akteuren, mit denen sie interagieren – erfüllen. In der Datenschutz-Grundverordnung (DSGVO) äußert sich die Rechenschaftspflicht als Grundsatz, wonach Organisationen geeignete technische und organisatorische Maßnahmen ergreifen und in der Lage sein müssen, auf Anfrage nachzuweisen, was sie getan haben, und die Wirksamkeit ihrer Handlungen zu belegen.
Dies umfasst unter anderem folgende Maßnahmen: angemessene Dokumentation darüber, welche Daten auf welche Weise, zu welchem Zweck und für wie lange verarbeitet werden, dokumentierte Prozesse und Verfahren zur frühzeitigen Lösung von Datenschutzproblemen beim Aufbau von Informationssystemen oder zur Reaktion auf Datenschutzverletzungen und die Einbindung eines oder einer Datenschutzbeauftragten in die organisatorische Planung und Betriebsabläufe.
Was wirklich erwartet wird: Eine angemessene Dokumentation
Auch wenn sich die Forderungen, die die Aufsichtsbehörden darlegen, sehr umfangreich anhören: Kommt es zum Beispiel zu einer Prüfung durch die Aufsicht, erwartet niemand, dass es ein Aktenlager voller Datenschutzaufzeichnungen gibt.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Vielmehr haben die Aufsichtsbehörden ganz klare Vorstellungen, was unbedingt vorhanden sein muss. Ein gutes Beispiel ist eine Prüfung des vorhandenen Ransomware-Schutzes, den Aufsichtsbehörden durchaus gegenwärtig untersuchen.
Als Dokumentation sollte dann insbesondere vorliegen: ein vollständiger und aktueller Überblick über alle eingesetzten IT-Systeme und IT-Komponenten (wie Clients, Server, Firewall, Switches, VPN-Endpunkte, IT in den Homeoffices nicht zu vergessen), also ein IT-Inventar und Netzplan, eine regelmäßige Auswertung von Informationen zu Sicherheitslücken der eingesetzten Komponenten sowie eine Beschreibung des Patchmanagements, ein Backup-Konzept, Protokolle zur Überprüfung des Datenverkehrs, ein Protokollierungs- und Analysekonzept, Schulungsdokumentationen zu Datenschutz und Datensicherheit, ein Berechtigungskonzept, das sind wesentliche Bestandteile der Dokumentation, die eine Aufsichtsbehörde hier erwartet.
Zugegeben, das ist durchaus eine Menge an Dokumenten, die vorhanden sein sollten. Aber diese Dokumentation ist kein Selbstzweck und auch nichts, was etwa nur für den Datenschutz getan werden muss. Vielmehr sollten diese Dokumente auch aus Sicht der IT-Abteilung und IT-Sicherheit vorhanden sein. Diese Erkenntnis birgt bereits einen Schlüssel, wie sich der Aufwand bei der Datenschutzdokumentation senken lässt.
Das Wichtigste: Doppelaufwand vermeiden, Synergien nutzen, Vorteile sehen
Die wenig geliebten Dokumentationen machen Unternehmen in vielen Bereichen, auch in solchen, deren Bedeutung für das Marketing und das Image beim Kunden viel stärker gesehen wird als im Fall des Datenschutzes.
So erfordert auch das Qualitätsmanagement eine umfangreiche Dokumentation. Hier sollte man schauen, welche Synergien es mit den Dokumenten gibt, die der Datenschutz fordert. Wenn man einen Prozess beschreibt, dann sollte man am besten beide Brillen aufsetzen, die des Qualitätsmanagements und die des Datenschutzes.
Dann sollte man auch die Vorteile einer guten Dokumentation sehen, denn sie kann nicht nur als Nachweis dienen, bei Prüfungen der Aufsicht oder im Fall einer Datenpanne. Gute Beschreibungen, die nicht vertrauliche Bereiche betreffen, eignen sich zum Beispiel für die Einarbeitung und Schulung von Mitarbeiterinnen und Mitarbeitern.
Nicht zuletzt kann eine gute Dokumentation auch dabei helfen, Lücken in Abläufen und Prozessen aufzudecken, denn wenn man etwas beschreibt, werden Fehlstellen leichter sichtbar. Konzeptarbeit zum Backup zum Beispiel hilft nicht nur bei der Einhaltung der Rechenschaftspflicht nach DSGVO, sondern kann auch zu besseren Backup-Prozessen führen.
Dokumentation sollte deshalb nie als Selbstzweck gesehen werden, sondern als Teil eines angemessenen Datenschutzes und guten Unternehmensführung.