Warum die Ausnahme für kleine Betriebe fast nie greift
Art. 30 Abs. 1 DSGVO verpflichtet jeden Verantwortlichen, ein Verzeichnis aller Verarbeitungstätigkeiten zu führen, die seiner Zuständigkeit unterliegen. Verantwortlicher ist, wer über Zwecke und Mittel der Verarbeitung entscheidet, also der Betrieb selbst, nicht die einzelne Mitarbeiterin. Abs. 2 verpflichtet zusätzlich jeden Auftragsverarbeiter, also jeden, der Daten im Auftrag eines anderen verarbeitet, zu einem eigenen Verzeichnis über die Kategorien seiner Auftragsverarbeitungen.
Art. 30 Abs. 5 DSGVO nimmt Unternehmen und Einrichtungen aus, die weniger als 250 Mitarbeiter beschäftigen. Diese Ausnahme wird häufig missverstanden, weil ihre drei Rückausnahmen im selben Satz stehen und jede für sich genügt, um die Pflicht zurückzuholen. Die Pflicht bleibt bestehen, wenn die Verarbeitung ein Risiko für die Rechte und Freiheiten der betroffenen Personen birgt, wenn sie nicht nur gelegentlich erfolgt oder wenn besondere Datenkategorien nach Art. 9 Abs. 1 beziehungsweise Daten über strafrechtliche Verurteilungen nach Art. 10 verarbeitet werden.
Der entscheidende Punkt ist die zweite Rückausnahme. Lohnabrechnung, Kundenverwaltung, Bewerbungsverfahren und Website-Protokolle laufen in jedem Betrieb dauerhaft, nicht gelegentlich. Damit fällt die Ausnahme für praktisch jeden Betrieb mit Beschäftigten weg. Wer die 250 als Freigrenze liest, liest den Satz nur bis zur Hälfte.
Beschäftigt Ihr Betrieb 250 Personen oder mehr?
Ja. Die Ausnahme des Art. 30 Abs. 5 DSGVO greift von vornherein nicht. Das Verzeichnis ist für alle Verarbeitungstätigkeiten zu führen, schriftlich oder elektronisch (Art. 30 Abs. 3).
Verarbeiten Sie personenbezogene Daten regelmäßig, also nicht nur gelegentlich, zum Beispiel für Lohnabrechnung, Kundenverwaltung oder Bewerbungen?
Ja. Die zweite Rückausnahme des Art. 30 Abs. 5 DSGVO holt die Pflicht zurück. Der Umfang darf aber der Größe des Betriebs entsprechen: wenige Tätigkeiten, knapp beschrieben, aber vollständig.
Verarbeiten Sie Gesundheitsdaten, biometrische Daten, Daten über politische Meinungen, Gewerkschaftszugehörigkeit oder Religion (Art. 9 Abs. 1) oder Daten über Straftaten (Art. 10)?
Ja. Die dritte Rückausnahme greift. Für diese Verarbeitungen ist das Verzeichnis unabhängig von Zahl und Häufigkeit zu führen.
Möglicherweise nein. Prüfen Sie zuletzt, ob eine Verarbeitung ein Risiko für die Rechte und Freiheiten der betroffenen Personen birgt; auch das holt die Pflicht zurück. Unabhängig davon verlangt Art. 5 Abs. 2 DSGVO, dass Sie die Einhaltung der Grundsätze nachweisen können, und dafür ist ein Verzeichnis das naheliegende Mittel.
- Schwelle der Ausnahme von der Verzeichnispflicht
- 250 Mitarbeiter, mit drei Rückausnahmen
- Art. 30 Abs. 5 DSGVO, Stand 20. September 2026
- Pflichtangaben im Verzeichnis des Verantwortlichen
- 7 Angaben nach Art. 30 Abs. 1 Buchstabe a bis g
- Art. 30 Abs. 1 DSGVO, Stand 20. September 2026
- Bußgeldrahmen bei einem Verstoß gegen Art. 30 DSGVO
- bis 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes
- Art. 83 Abs. 4 Buchstabe a DSGVO, Stand 20. September 2026
Welche sieben Angaben Art. 30 Absatz 1 DSGVO verlangt
Das Verzeichnis ist keine Beschreibung Ihrer IT, sondern eine Aufstellung von Tätigkeiten. Eine Verarbeitungstätigkeit ist ein Vorgang mit einem eigenen Zweck: Lohnabrechnung, Bewerbermanagement, Newsletter-Versand, Videoüberwachung am Lager. Für jede dieser Tätigkeiten verlangt Art. 30 Abs. 1 dieselben sieben Angaben. Drei davon sind unbedingt, vier stehen unter einem Vorbehalt, den der Verordnungstext selbst mitschreibt.
| Buchstabe | Angabe | Vorbehalt im Text | Woran es in der Praxis hakt |
|---|---|---|---|
| a | Name und Kontaktdaten des Verantwortlichen, des Vertreters und eines etwaigen Datenschutzbeauftragten | keiner | Bei gemeinsamer Verantwortung fehlt oft der zweite Name |
| b | Zwecke der Verarbeitung | keiner | Der Zweck wird mit dem Mittel verwechselt, etwa Newsletter-Tool statt Kundenbindung |
| c | Kategorien betroffener Personen und Kategorien personenbezogener Daten | keiner | Es fehlen die Personengruppen, weil nur an die Daten gedacht wird |
| d | Kategorien von Empfängern, auch in Drittländern | keiner | Auftragsverarbeiter wie Hoster und Mailversender werden übersehen |
| e | Übermittlungen in ein Drittland mit Angabe des Landes und, bei Art. 49 Abs. 1 Unterabs. 2, der Garantien | gegebenenfalls | Das Land wird genannt, die Rechtsgrundlage der Übermittlung nicht |
| f | Vorgesehene Löschfristen je Datenkategorie | wenn möglich | Handels- und steuerrechtliche Aufbewahrungsfristen werden nicht getrennt |
| g | Allgemeine Beschreibung der technischen und organisatorischen Maßnahmen nach Art. 32 Abs. 1 | wenn möglich | Es wird ein Sicherheitskonzept eingeklebt statt einer Beschreibung je Tätigkeit |
Die Vorbehalte sind eng zu verstehen. Wenn möglich heißt nicht wenn bequem. Wer eine Löschfrist aus dem Handels- oder Steuerrecht kennt, muss sie eintragen. Nur wo sich eine Frist tatsächlich nicht bestimmen lässt, etwa bei einer laufenden Vertragsbeziehung ohne absehbares Ende, darf die Angabe durch das Kriterium ersetzt werden, nach dem später gelöscht wird.
Zur Form sagt Art. 30 Abs. 3 nur einen Satz: Das Verzeichnis ist schriftlich zu führen, was auch in einem elektronischen Format erfolgen kann. Eine Tabellenkalkulation genügt also. Es gibt keine vorgeschriebene Vorlage und keine Pflicht, ein bestimmtes Werkzeug zu verwenden.
Was ein Auftragsverarbeiter zusätzlich schuldet
Wer Daten im Auftrag verarbeitet, führt nach Art. 30 Abs. 2 DSGVO ein eigenes Verzeichnis mit vier Angaben: Name und Kontaktdaten aller Auftragsverarbeiter und aller Verantwortlichen, in deren Auftrag gearbeitet wird, die Kategorien der im Auftrag durchgeführten Verarbeitungen, gegebenenfalls die Drittlandübermittlungen und, wenn möglich, eine allgemeine Beschreibung der technischen und organisatorischen Maßnahmen. Ein Agenturkunde taucht dort also namentlich auf, nicht nur als Kategorie.
Daneben steht die eigentliche Grundlage der Zusammenarbeit: der Vertrag nach Art. 28 Abs. 3 DSGVO. Er muss Gegenstand und Dauer der Verarbeitung, Art und Zweck, die Art der Daten, die Kategorien betroffener Personen sowie die Pflichten und Rechte des Verantwortlichen festlegen. Außerdem verlangt Art. 28 Abs. 3 acht ausdrückliche Vertragsinhalte, von der Weisungsbindung bis zum Prüfrecht.
- Verarbeitung nur auf dokumentierte Weisung des Verantwortlichen, auch bei Übermittlungen in Drittländer (Buchstabe a).
- Vertraulichkeitsverpflichtung der befugten Personen oder eine gesetzliche Verschwiegenheitspflicht (Buchstabe b).
- Umsetzung der Sicherheitsmaßnahmen nach Art. 32 (Buchstabe c).
- Einhaltung der Bedingungen für Unterauftragsverarbeiter, also Genehmigung und Informationspflicht nach Art. 28 Abs. 2 und 4 (Buchstabe d).
- Unterstützung bei Betroffenenanfragen nach Kapitel III, etwa bei einem Auskunftsverlangen (Buchstabe e).
- Unterstützung bei den Pflichten der Art. 32 bis 36, also Sicherheit, Meldung von Datenpannen und Folgenabschätzung (Buchstabe f).
- Löschung oder Rückgabe aller Daten nach Auftragsende nach Wahl des Verantwortlichen, einschließlich der Kopien (Buchstabe g).
- Nachweis- und Prüfrecht des Verantwortlichen, einschließlich Inspektionen (Buchstabe h).
Ein Punkt wird in der Praxis übersehen: Nach Art. 28 Abs. 3 Unterabs. 2 muss der Auftragsverarbeiter den Verantwortlichen unverzüglich informieren, wenn er eine Weisung für rechtswidrig hält. Diese Hinweispflicht ist der Grund, warum ein Dienstleister eine Weisung nicht einfach ausführen und die Verantwortung beim Kunden lassen kann. Und nach Art. 28 Abs. 4 haftet der erste Auftragsverarbeiter gegenüber dem Verantwortlichen dafür, dass auch sein Unterauftragnehmer die Pflichten einhält.
Wie Sie ein Verzeichnis in sechs Schritten aufbauen
Der Aufwand steckt nicht im Ausfüllen, sondern im Finden der Tätigkeiten. Wer mit der Vorlage beginnt, trägt ein, was ihm einfällt, und übersieht die Verarbeitungen, die nebenher laufen. Wer mit den Abteilungen beginnt, findet auch das Bewerberpostfach und die Zeiterfassung. Die folgende Reihenfolge hat sich deshalb bewährt und deckt die Anforderungen des Art. 30 vollständig ab.
- Gehen Sie die Bereiche des Betriebs durch und notieren Sie je Bereich, welche Vorgänge mit Personendaten zu tun haben. Personal, Buchhaltung, Vertrieb, Einkauf, IT, Marketing, Empfang.
- Fassen Sie die Vorgänge zu Tätigkeiten mit einem eigenen Zweck zusammen. Zwei Vorgänge mit demselben Zweck sind eine Tätigkeit, zwei Zwecke sind zwei Tätigkeiten, auch wenn dieselbe Software beteiligt ist.
- Tragen Sie je Tätigkeit die drei unbedingten Angaben ein: Verantwortlicher, Zweck, Kategorien von Personen und Daten (Art. 30 Abs. 1 Buchstabe a bis c).
- Ergänzen Sie die Empfänger. Jeder externe Dienstleister mit Datenzugriff gehört hierher, und für jeden davon brauchen Sie einen Vertrag nach Art. 28 Abs. 3. Fehlt der Vertrag, fällt es hier auf.
- Bestimmen Sie die Löschfristen aus den einschlägigen Vorschriften, etwa aus Handels- und Steuerrecht, und tragen Sie ein, ab welchem Ereignis die Frist läuft. Eine Frist ohne Startpunkt ist nicht anwendbar.
- Beschreiben Sie die Schutzmaßnahmen je Tätigkeit in wenigen Sätzen und legen Sie fest, wer das Verzeichnis pflegt und in welchem Abstand es geprüft wird. Ohne benannte Zuständigkeit veraltet es innerhalb eines Jahres.
Ob Sie zusätzlich eine oder einen Datenschutzbeauftragten benennen müssen, richtet sich nach Art. 37 DSGVO und nach § 38 BDSG. § 38 Abs. 1 Satz 1 BDSG verlangt eine Benennung, sobald in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Unabhängig von dieser Zahl ist zu benennen, wer Verarbeitungen vornimmt, die einer Datenschutz-Folgenabschätzung nach Art. 35 DSGVO unterliegen, oder wer geschäftsmäßig zum Zweck der Übermittlung oder für Markt- und Meinungsforschung verarbeitet.
Was bei gemeinsamer Verantwortung und bei Drittlandtransfer hineingehört
Wenn zwei Stellen gemeinsam über Zwecke und Mittel entscheiden, sind sie nach Art. 26 Abs. 1 DSGVO gemeinsam Verantwortliche. Sie müssen in einer Vereinbarung festlegen, wer welche Pflicht erfüllt, insbesondere die Informationspflichten und die Betroffenenrechte, und das Wesentliche dieser Vereinbarung muss den betroffenen Personen zur Verfügung stehen. Im Verzeichnis gehört der gemeinsam Verantwortliche nach Art. 30 Abs. 1 Buchstabe a ausdrücklich in die erste Spalte.
Bei Übermittlungen in Länder außerhalb der EU und des EWR verlangt Art. 30 Abs. 1 Buchstabe e die Angabe des Drittlands. Die Rechtsgrundlage dafür steht in Kapitel V. Der einfachste Fall ist ein Angemessenheitsbeschluss nach Art. 45. Für die Vereinigten Staaten gibt es ihn seit dem Durchführungsbeschluss (EU) 2023/1795 der Kommission vom 10. Juli 2023, allerdings nur für Empfänger, die im Data Privacy Framework zertifiziert sind. Das Gericht der Europäischen Union hat eine Nichtigkeitsklage dagegen am 3. September 2025 in der Rechtssache T-553/23 (Latombe gegen Kommission) abgewiesen.
Ist der Empfänger nicht zertifiziert oder liegt er in einem Land ohne Angemessenheitsbeschluss, kommen die Garantien des Art. 46 in Betracht, in der Praxis meist die Standardvertragsklauseln der Kommission. Der Gerichtshof hat im Urteil vom 16. Juli 2020 in der Rechtssache C-311/18 (Schrems II) entschieden, dass die Standardvertragsklauseln gültig bleiben, dass aber der Datenexporteur und der Empfänger vorab prüfen müssen, ob im Drittland das unionsrechtlich geforderte Schutzniveau eingehalten wird. Diese Vorabprüfung ist die Grundlage dessen, was heute Transfer Impact Assessment heißt.
Was passiert, wenn die Aufsichtsbehörde das Verzeichnis anfordert
Art. 30 Abs. 4 DSGVO regelt den Zweck der ganzen Übung in einem Satz: Der Verantwortliche und der Auftragsverarbeiter stellen der Aufsichtsbehörde das Verzeichnis auf Anfrage zur Verfügung. Die Behörde kann es ohne Verdacht und ohne Anlass anfordern. In der Praxis steht die Anforderung am Anfang fast jeder Prüfung, weil sich aus dem Verzeichnis ergibt, was überhaupt geprüft werden kann.
Ein fehlendes oder unvollständiges Verzeichnis ist selbst ein Verstoß. Art. 83 Abs. 4 Buchstabe a DSGVO ordnet Verstöße gegen die Pflichten aus den Art. 25 bis 39 dem niedrigeren der beiden Bußgeldrahmen zu: bis zu 10 Millionen Euro oder, bei Unternehmen, bis zu 2 Prozent des gesamten weltweit erzielten Jahresumsatzes des vorangegangenen Geschäftsjahrs, je nachdem, welcher Betrag höher ist.
Wichtiger als der Rahmen ist oft die Folgewirkung. Nach Art. 83 Abs. 2 Buchstabe f wird bei der Bemessung der Umfang der Zusammenarbeit mit der Aufsichtsbehörde berücksichtigt, nach Buchstabe d der Grad der Verantwortung unter Berücksichtigung der Maßnahmen nach Art. 25 und 32. Wer auf die erste Anfrage ein gepflegtes Verzeichnis liefert, beginnt das Verfahren anders als jemand, der es erst erstellen muss.
Dahinter steht Art. 5 Abs. 2 DSGVO, die Rechenschaftspflicht: Der Verantwortliche ist für die Einhaltung der Verarbeitungsgrundsätze verantwortlich und muss deren Einhaltung nachweisen können. Das Verzeichnis ist das Dokument, an dem dieser Nachweis in der Regel beginnt. Deshalb lohnt es sich, es zu pflegen, auch wenn niemand danach fragt.
Häufige Fragen
Müssen kleine Unternehmen ein Verarbeitungsverzeichnis führen?
In aller Regel ja. Die Ausnahme in Art. 30 Abs. 5 DSGVO für Unternehmen mit weniger als 250 Mitarbeitern entfällt bereits dann, wenn die Verarbeitung nicht nur gelegentlich erfolgt. Lohnabrechnung, Kundenverwaltung und Bewerbungsverfahren laufen dauerhaft und lösen die Pflicht deshalb auch in kleinen Betrieben aus. Der Umfang darf dem Betrieb entsprechen, die Pflicht selbst entfällt nicht.
Welche Angaben muss ein Verarbeitungsverzeichnis enthalten?
Art. 30 Abs. 1 DSGVO verlangt je Verarbeitungstätigkeit sieben Angaben: Name und Kontaktdaten des Verantwortlichen und eines etwaigen Datenschutzbeauftragten, die Zwecke, die Kategorien betroffener Personen und Daten, die Kategorien von Empfängern, gegebenenfalls Drittlandübermittlungen, wenn möglich die Löschfristen und, wenn möglich, eine allgemeine Beschreibung der technischen und organisatorischen Maßnahmen nach Art. 32 Abs. 1.
In welcher Form muss das Verarbeitungsverzeichnis geführt werden?
Art. 30 Abs. 3 DSGVO verlangt Schriftform und lässt ausdrücklich ein elektronisches Format zu. Eine Tabellenkalkulation oder ein Dokument genügt also. Eine bestimmte Vorlage, eine Software oder eine Unterschrift schreibt die Verordnung nicht vor. Entscheidend ist, dass das Verzeichnis vollständig ist und der Aufsichtsbehörde nach Art. 30 Abs. 4 auf Anfrage zur Verfügung gestellt werden kann.
Was kostet ein fehlendes Verarbeitungsverzeichnis?
Ein Verstoß gegen Art. 30 DSGVO fällt unter Art. 83 Abs. 4 Buchstabe a DSGVO. Der Rahmen reicht bis zu 10 Millionen Euro oder, bei Unternehmen, bis zu 2 Prozent des gesamten weltweit erzielten Jahresumsatzes des vorangegangenen Geschäftsjahrs, je nachdem welcher Betrag höher ist. Die tatsächliche Höhe richtet sich nach den Kriterien des Art. 83 Abs. 2, darunter Art, Schwere und Dauer des Verstoßes und der Umfang der Zusammenarbeit mit der Behörde.
Braucht ein Auftragsverarbeiter ein eigenes Verzeichnis?
Ja. Art. 30 Abs. 2 DSGVO verlangt von jedem Auftragsverarbeiter ein eigenes Verzeichnis über alle Kategorien von Verarbeitungen, die er im Auftrag durchführt. Es enthält Name und Kontaktdaten aller beteiligten Auftragsverarbeiter und Verantwortlichen, die Kategorien der Verarbeitungen, gegebenenfalls Drittlandübermittlungen und, wenn möglich, eine Beschreibung der Schutzmaßnahmen. Das ersetzt nicht den Vertrag nach Art. 28 Abs. 3.
Ab wann braucht ein Unternehmen einen Datenschutzbeauftragten?
Nach § 38 Abs. 1 Satz 1 BDSG ist eine oder ein Datenschutzbeauftragter zu benennen, sobald in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Unabhängig von dieser Zahl besteht die Pflicht, wenn Verarbeitungen einer Datenschutz-Folgenabschätzung nach Art. 35 DSGVO unterliegen oder geschäftsmäßig zum Zweck der Übermittlung oder für Markt- und Meinungsforschung verarbeitet wird. Daneben gilt Art. 37 DSGVO.