Das Verzeichnis von Verarbeitungstätigkeiten (VVT) nach Art. 30 DSGVO dokumentiert, welche personenbezogenen Daten ein Unternehmen verarbeitet, zu welchem Zweck, auf welcher Rechtsgrundlage, wo sie liegen und wann sie gelöscht werden. Die Aufsichtsbehörde kann es jederzeit anfordern — eine gesetzliche Vorlagefrist gibt es nicht, in der Praxis setzen Behörden meist kurze Fristen von wenigen Wochen. Fehlt es, drohen Bußgelder bis zu 10 Millionen Euro oder 2 Prozent des Jahresumsatzes (Art. 83 Abs. 4 lit. a DSGVO). Wer das VVT laufend pflegt, beantwortet jede Behördenanfrage in Minuten; wer es nicht hat, muss in vierzehn Tagen rekonstruieren, was über Jahre gewachsen ist.
Die 250-Personen-Grenze
gilt für fast niemanden
Art. 30 Abs. 5 DSGVO enthält eine Ausnahme für Unternehmen mit weniger als 250 Beschäftigten. In der Praxis ist sie das meistmissdeutete Datenschutz-Privileg überhaupt.
Die Befreiung entfällt allerdings schon, sobald auch nur eine der folgenden Rückausnahmen vorliegt — der Normtext verknüpft sie mit „oder": Die Verarbeitung birgt ein Risiko für die Rechte und Freiheiten der Betroffenen. Oder sie erfolgt nicht nur gelegentlich, sondern regelmäßig. Oder es werden besondere Datenkategorien nach Art. 9 DSGVO verarbeitet — Gesundheitsdaten, religiöse Überzeugungen, biometrische Daten. Befreit ist ein Unternehmen unter 250 Beschäftigten also nur, wenn keine der drei Rückausnahmen greift.
Vereinfacht gesagt: Sobald ein Unternehmen Mitarbeiter hat, Kundendaten pflegt, einen Newsletter versendet oder eine Website mit Kontaktformular betreibt, ist mindestens eine dieser drei Bedingungen verletzt. Die Datenschutzkonferenz — kurz DSK, das Gremium der deutschen Datenschutzaufsichtsbehörden — hat in mehreren Beschlüssen klargestellt, dass Standard-Geschäftsprozesse nicht als „gelegentlich" gelten ().
Das Ergebnis ist eindeutig: Jede Agentur, jede Arztpraxis, jedes Handelsunternehmen mit operativer IT führt ein VVT — unabhängig davon, ob zehn oder zweihundert Personen beschäftigt sind.
Was Art. 30 Abs. 1 DSGVO verlangt — die acht Pflichtfelder
Das VVT des Verantwortlichen enthält nach Art. 30 Abs. 1 DSGVO für jede Verarbeitungstätigkeit acht Pflichtangaben. Keine mehr, keine weniger.
# | Pflichtfeld | Typisches Beispiel |
|---|---|---|
1 | Name und Kontaktdaten des Verantwortlichen (und ggf. DSB) | „Farbwerk GmbH, Musterstraße 1, 80331 München" |
2 | Zwecke der Verarbeitung | „Kundenstamm verwalten", „Newsletter versenden" |
3 | Kategorien betroffener Personen | Kunden, Mitarbeiter, Bewerber, Lieferanten |
4 | Kategorien personenbezogener Daten | Name, E-Mail, Kontoverbindung, Gesundheitsdaten |
5 | Kategorien von Empfängern | Steuerberater, IT-Dienstleister, E-Mail-Versandtool |
6 | Drittlandsübermittlungen | z. B. Cloud-Anbieter mit Servern in den USA |
7 | Geplante Löschfristen | 8 Jahre für Rechnungen/Buchungsbelege (§ 147 AO, seit 2025) |
8 | Allgemeine Beschreibung der TOM | Verweis auf TOM-Liste, Abschnitt 3 |
Vereinfacht gesagt: Das VVT ist kein Inventarblatt für jede einzelne E-Mail-Adresse. Es beschreibt Verarbeitungstätigkeiten, also Prozesse — „Kundenverwaltung", „Lohnabrechnung", „Websitebetrieb" —, nicht einzelne Datensätze. Wer zwanzig Kunden hat, führt trotzdem nicht zwanzig Einträge. Er führt einen Eintrag für die Verarbeitungstätigkeit „Kundenverwaltung".
Eine wichtige Ergänzung für Dienstleister: Wer im Auftrag anderer Unternehmen Daten verarbeitet — als Auftragsverarbeiter — führt ein zweites, schlankeres Verzeichnis nach Art. 30 Abs. 2 DSGVO. Typische Doppelrollen: IT-Systemhäuser, Marketingagenturen, Lohnbüros. Beide Verzeichnisse sind getrennt zu führen; das eine ersetzt das andere nicht (vgl.).
In fünf Schritten zum ersten VVT
Der erste Aufbau klingt aufwendiger als er ist. Wer die folgende Reihenfolge einhält, hat ein arbeitsfähiges VVT in einem halben Arbeitstag.
Schritt
Deckblatt anlegen.
Name und vollständige Kontaktdaten des Unternehmens als Verantwortlicher, Datum der letzten Aktualisierung, Name und Kontaktdaten des Datenschutzbeauftragten — sofern einer bestellt ist.
Schritt
Verarbeitungstätigkeiten auflisten
Gehen Sie durch die typischen Geschäftsprozesse. Welche Daten werden wozu erhoben? Eine Liste als Ausgangspunkt: Kundenverwaltung, Buchhaltung, Personalverwaltung, Bewerbermanagement, Newsletter-Versand, Websitebetrieb, Videokonferenz-Tools, Lieferantenmanagement. Jeder dieser Prozesse wird ein eigener VVT-Eintrag.
Schritt
Pro Eintrag die acht Felder ausfüllen.
Zwecke konkret benennen — „Kundenkontakt und Auftragsabwicklung" statt bloß „Kundendaten". Empfänger nach Kategorien gruppieren, nicht als Einzelpersonen. Löschfristen festlegen oder auf das bestehende Löschkonzept verweisen. Beim TOM-Feld genügt ein Verweis auf das zentrale TOM-Dokument, es muss nicht jede Maßnahme wiederholt werden.
Schritt
Drittlandübermittlungen gesondert kennzeichnen
US-Cloud-Dienste, US-basierte CRM- oder E-Mail-Tools sind besonders zu dokumentieren — mit Empfänger, Land und Rechtsgrundlage der Übermittlung (Standardvertragsklauseln, Angemessenheitsbeschluss etc.).
Schritt
Format wählen und Pflegeprozess festlegen
Art. 30 Abs. 3 DSGVO verlangt Schriftform, elektronische Führung ist ausdrücklich erlaubt (). Eine sauber geführte Excel-Tabelle oder ein einfaches Markdown-Dokument genügt. Wichtiger als das Format ist die Aktualitätspflicht: Bei jeder neuen Verarbeitungstätigkeit — neues Tool, neuer Dienstleister, neue Produktlinie — wird das VVT ergänzt, nicht einmal jährlich aufgeholt.
Vier Fehler, die in der Praxis regelmäßig vorkommen
Die häufigsten Mängel, die Aufsichtsbehörden bei Prüfungen beanstanden, sind nicht spektakulärer Natur. Sie sind banal — und vermeidbar.
Fehler
Kein VVT vorhanden
Der häufigste Befund bei Kleinunternehmen. Bußgeldfähig nach Art. 83 Abs. 4 lit. a DSGVO, auch ohne dass eine Datenpanne ausgelöst wurde — der Rahmen reicht bis zu 10 Millionen Euro oder 2 Prozent des Jahresumsatzes; die konkrete Höhe richtet sich nach Größe, Schwere und Kooperation.
Fehler
Zwecke zu allgemein
„Datenverarbeitung im Unternehmen" ist kein Zweck — das ist der Zustand jedes Unternehmens. Die Aufsichtsbehörde muss anhand des VVT erkennen können, ob die Verarbeitung rechtmäßig ist. Zwecke müssen deshalb prozessbezogen und konkret sein: „Bewerber-Auswahl und Onboarding", nicht „Personalangelegenheiten".
Fehler
Löschfristen fehlen
Das VVT ohne Löschfristen erfüllt Art. 30 Abs. 1 lit. f DSGVO nicht. Zugleich kollidiert die fehlende Frist mit Art. 5 Abs. 1 lit. e DSGVO (Speicherbegrenzung). Beide Mängel gleichzeitig — das wird teuer. Wer kein vollständiges Löschkonzept hat, kann zumindest mit Verweisen auf gesetzliche Aufbewahrungsfristen arbeiten: bis zu zehn Jahre für Handelsbücher und Jahresabschlüsse, acht Jahre für Buchungsbelege und Rechnungen (seit 2025), und rund sechs Monate für Bewerberdaten nach einer Absage (wegen der AGG-Klagefristen).
Fehler
VVT nicht aktuell
Ein Eintrag für ein CRM-System, das seit zwei Jahren nicht mehr genutzt wird. Kein Eintrag für den Video-Konferenz-Dienst, der letztes Jahr eingeführt wurde. Aufsichtsbehörden prüfen die Plausibilität: Stimmt das Verzeichnis mit den tatsächlichen Prozessen überein? Die Antwort sollte stets Ja sein.
Das VVT ist kein Datenschutz —
es ist der Grundriss
Ein letzter Punkt, der in Koordinatoren-Runden oft übersehen wird: Das VVT erfüllt keine Datenschutzpflicht inhaltlich. Es dokumentiert, dass überhaupt Pflichten bestehen. Wer ein sauberes VVT führt, hat noch keine einzige Verarbeitung rechtmäßig gemacht. Aber wer kein VVT führt, kann nicht nachweisen, dass er überhaupt weiß, was er tut.
Genau das ist die Logik der Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO: Der Verantwortliche muss die Einhaltung der Grundsätze nachweisen können, nicht nur behaupten. Das VVT ist der Grundriss, auf dem jeder weitere Datenschutznachweis — Einwilligungsmanagement, Löschkonzept, Datenschutzfolgenabschätzung — aufbaut.
Oder anders: Wer der Aufsichtsbehörde kein VVT vorlegen kann, hat nicht nur ein Dokument vergessen. Er hat gezeigt, dass er den Überblick über die eigene Datenverarbeitung verloren hat.
- Art. 30 DSGVO — Normtext (dsgvo-gesetz.de)
- DSK Kurzpapier Nr. 1 — Verarbeitungsverzeichnis, Stand 2018 — Datenschutzkonferenz (DSK)
- DSK Arbeitshilfe — Hinweise VVT — Datenschutzkonferenz
- BfDI — Hinweise und Muster VVT — Bundesbeauftragter für den Datenschutz und die Informationsfreiheit
- Legiscope — DSGVO Art. 30 Detail-Pflichten

