Logo Ailance Alt TM
Logo Ailance Alt TM

Wie hält man ein Verzeichnis von Verarbeitungstätigkeiten aktuell?

Marcus Belke von 2B Advice vor einer grafischen Darstellung des Ailance RoPA-Moduls zur strukturierten Einbindung von Fachbereichen.

Verzeichnis von Verarbeitungstätigkeiten aktuell halten: Fachbereiche strukturiert einbinden

Die Aktualität eines Verzeichnisses von Verarbeitungstätigkeiten hängt wesentlich davon ab, ob Veränderungen aus den Fachbereichen in die Dokumentation einfließen. Eine regelmäßige Überprüfung durch das Datenschutzteam reicht hierfür allein nicht aus, da neue Systeme, veränderte Datenflüsse oder Dienstleisterwechsel zunächst im operativen Geschäft bekannt werden.

Erforderlich ist deshalb ein geregeltes Zusammenwirken: Die Fachbereiche liefern und bestätigen die tatsächlichen Angaben zur Verarbeitung; der Datenschutz prüft diese Angaben und steuert den weiteren Bearbeitungsprozess. Klare Zuständigkeiten, geführte Fragebögen, Reviewzyklen, Freigaben und nachvollziehbare Änderungshistorien bilden hierfür die organisatorische Grundlage.

Grenzen einer ausschließlich zentralen RoPA-Pflege

Bei der erstmaligen Erstellung eines RoPA lassen sich zahlreiche Informationen zentral zusammentragen. Bestehende Dokumentationen, frühere Fragebögen und Gespräche mit einzelnen Ansprechpartnern bilden häufig den Ausgangspunkt. Auf dieser Grundlage werden Zwecke, Datenkategorien, Empfänger, Systeme, Löschfristen und Verantwortlichkeiten erfasst.

Die anschließende Aktualisierung stellt andere Anforderungen. Während die Dokumentation einen bestimmten Bearbeitungsstand abbildet, verändern sich die zugrunde liegenden Abläufe weiter. Ein Fachbereich führt ein zusätzliches System ein, ersetzt einen Dienstleister oder nimmt eine neue Schnittstelle in Betrieb. Ebenso können sich Speicherfristen, Empfänger oder organisatorische Zuständigkeiten ändern. Auch die Ausweitung eines Prozesses auf eine weitere Gesellschaft oder die Einbindung einer KI-Anwendung kann eine Anpassung erforderlich machen.

Ein zentrales Datenschutzteam kann diese Veränderungen nicht durchgehend selbst beobachten. Es sieht zunächst den dokumentierten Zweck, die hinterlegte Rechtsgrundlage, die erfassten Systeme und Empfänger sowie den letzten Review. Ob diese Angaben noch der tatsächlichen Verarbeitung entsprechen, lässt sich daraus jedoch nicht ohne Weiteres ableiten.

Werden operative Änderungen nicht systematisch zurückgemeldet, kann ein formal vollständig erscheinendes Verzeichnis inhaltlich bereits überholt sein. Seine Aktualität ist daher als organisatorische Aufgabe zu behandeln, bei der die Informationswege zwischen Fachbereich und Datenschutz geregelt sein müssen.

Zuständigkeiten von Fachbereichen und Datenschutz

Die Einbindung der Fachbereiche bedeutet nicht, dass diese die datenschutzrechtliche Bewertung einer Verarbeitung übernehmen. Ihre Aufgabe besteht darin, die tatsächlichen Abläufe zu beschreiben: Welche Systeme werden eingesetzt, welche Daten entstehen, welche Empfänger und Dienstleister sind beteiligt und wie lange werden die Informationen benötigt? Hinzu kommt die Auskunft darüber, welche Veränderungen seit der letzten Überprüfung eingetreten sind.

Auf dieser Grundlage prüft der Datenschutz die Vollständigkeit der Angaben und den weiteren Prüfbedarf. Dabei können insbesondere erkennbare Risiken, die Plausibilität von Löschfristen, die Dokumentation von Empfängern und internationalen Transfers sowie die Frage relevant werden, ob eine Datenschutz-Folgenabschätzung (DSFA) zu prüfen ist oder Maßnahmen erforderlich sind.

Für jeden RoPA-Eintrag sollte ein fachlicher Owner benannt sein. Dieser muss nicht sämtliche Angaben selbst erfassen, sollte jedoch dafür zuständig sein, dass die Beschreibung der Verarbeitung regelmäßig bestätigt oder aktualisiert wird. Neben dem Owner sollten der letzte und der nächste Review, der Bearbeitungsstatus, offene Rückfragen und Maßnahmen sowie gegebenenfalls eine Stellvertretung hinterlegt sein.

Die zentrale Steuerung bleibt beim Datenschutz. Sie umfasst Standards, Pflichtinformationen, Rollen, Prüfkriterien, Freigaben, Reviewlogik und Reporting. Die Fachbereiche liefern den fachlichen Kontext und die Angaben zu Prozessen, Systemen, Dienstleistern und Datenflüssen. Diese Aufgabenverteilung kann auch einem kleineren Datenschutzteam die Betreuung einer größeren Organisation ermöglichen.

Strukturierte Fachbereichsabfragen statt allgemeiner Erinnerungen

Eine allgemeine Aufforderung, die eigenen Verarbeitungstätigkeiten zu überprüfen, lässt häufig offen, welche Angaben konkret zu bestätigen sind. Für den Empfänger ist möglicherweise nicht erkennbar, welche Felder in seinen Zuständigkeitsbereich fallen, welche Angaben ausschließlich der Datenschutz ändern soll und was nach der Rückmeldung geschieht. Auch Fragen zum Zugang oder zu erforderlichen Berechtigungen können die Bearbeitung erschweren.

Wiederholte Erinnerungsmails beseitigen diese Unklarheiten nicht. Ein geeigneter Reviewprozess sollte deshalb konkrete Fragen stellen und den Fachbereich durch die erforderlichen Angaben führen. Ein vollständiger Zugriff auf das Privacy-Management-System ist dafür nicht in jedem Fall erforderlich; in Betracht kommen beispielsweise geführte Fragebögen, begrenzte Rollen oder gezielte Review-Aufgaben.

Ein Fragebogen kann zunächst mit Ja-/Nein-Fragen erfassen, ob sich der Verarbeitungszweck, die Datenkategorien, die eingesetzten Systeme oder Dienstleister, die Empfänger sowie die Speicher- oder Löschfristen verändert haben. Ebenso lässt sich abfragen, ob innerhalb des Prozesses KI eingesetzt wird.

Soweit Änderungen vorliegen, werden die erforderlichen Ergänzungen abgefragt: Ein geänderter Zweck ist zu beschreiben, neue Datenkategorien sind auszuwählen, neue Systeme oder Dienstleister zu ergänzen und veränderte Fristen zu erläutern. Beim Einsatz von KI ist die betreffende Anwendung anzugeben. Der Fachbereich kann damit fachlich richtige Informationen liefern, ohne den gesamten RoPA-Eintrag selbst datenschutzrechtlich bewerten zu müssen.

Regelmäßige und ereignisbezogene Reviews

Ein RoPA-Eintrag durchläuft einen fortlaufenden Bearbeitungsprozess. Nach seiner Erstellung und ersten Freigabe können Änderungen, Rückfragen, zusätzliche Prüfungen oder Maßnahmen entstehen. Der Eintrag benötigt daher einen nachvollziehbaren Status und festgelegte Überprüfungstermine.

Die Reviewintervalle sollten sich an der jeweiligen Verarbeitung und ihrem Risiko orientieren. Für einen einfachen, stabilen internen Prozess kann ein anderer Rhythmus angemessen sein als für eine komplexe Verarbeitung mit zahlreichen Dienstleistern, internationalen Transfers oder erhöhtem Risiko. Ein jährlicher Standardreview ist insoweit eine mögliche organisatorische Ausgestaltung; bei erhöhtem Risiko kommen kürzere Intervalle in Betracht.

Daneben sollten wesentliche Veränderungen einen vorzeitigen Review auslösen können. Hierzu zählen insbesondere die Einführung eines neuen Systems, ein Providerwechsel oder ein Datenschutzvorfall. Auch Auditfeststellungen und Änderungen regulatorischer Anforderungen können Anlass für eine erneute Prüfung sein.

Die Wiedervorlage sollte deshalb sowohl zeitbezogene als auch ereignisbezogene Auslöser berücksichtigen. Maßgeblich ist, dass eine relevante Veränderung auch zwischen zwei planmäßigen Reviews bearbeitet werden kann.

Datenschutzrechtliche Folgeschritte bei Änderungen

Die Änderung eines RoPA-Eintrags kann einen weitergehenden Prüfbedarf begründen. Ein entsprechender Prozess sollte deshalb vorsehen, welche Änderungen welche Folgeschritte auslösen.

Wird ein neuer Drittlandempfänger ergänzt, ist eine Transferprüfung vorzusehen. Werden besondere Kategorien personenbezogener Daten aufgenommen, ist die Risikobewertung erneut zu prüfen. Der Einsatz einer neuen KI-Anwendung kann eine AI-Governance- oder Datenschutzprüfung auslösen.

Bei einer wesentlichen Erweiterung des Verarbeitungszwecks sind die Rechtsgrundlage und die Information der Betroffenen zu überprüfen. Wird ein neuer Dienstleister eingebunden, sind die Anbieter- und Vertragsprüfung zu berücksichtigen.

Die Bedeutung eines digitalen RoPA liegt in diesem Zusammenhang darin, gemeldete Veränderungen mit den zugehörigen Prüfprozessen zu verbinden. Die bloße Anpassung eines Datenfeldes bildet den daraus entstehenden Bearbeitungsbedarf noch nicht ab.

Prüfung, Freigabe und Versionierung

Für die Zusammenarbeit zwischen Fachbereich und Datenschutz sind die Bearbeitungsrechte und Prüfschritte festzulegen. Ein kollaborativer Prozess setzt nicht voraus, dass sämtliche Beteiligten alle Angaben unmittelbar ändern oder selbst freigeben können.

Ein möglicher Ablauf beginnt damit, dass der fachliche Owner einen Reviewfragebogen beantwortet oder geänderte Angaben ergänzt. Das System erfasst relevante Änderungen, etwa einen neuen Zweck, einen zusätzlichen Provider oder eine neue Datenkategorie. Anschließend prüft der Datenschutzbeauftragte oder das Privacy-Team die eingereichten Informationen.

Besteht weiterer Klärungsbedarf, wird der Eintrag mit einer Rückfrage an den Fachbereich zurückgegeben. Soweit zusätzliche Prüfungen erforderlich sind, werden die entsprechenden Prozesse angestoßen. Nach Abschluss der Bearbeitung erfolgt die Freigabe der aktualisierten Fassung. Der nächste Reviewtermin kann anschließend automatisch gesetzt werden. Änderungen, Prüfungen, Freigaben und Zeitpunkte sollten dokumentiert bleiben.

Dabei ist zu beachten, dass sich eine Prüfung stets auf einen bestimmten Bearbeitungsstand bezieht. Nachvollziehbar sein sollte, welche Version der Fachbereich eingereicht hat, wer welche Angaben geändert hat und welche Fassung Gegenstand der Datenschutzprüfung war. Auch Rückfragen, ergänzende Informationen, die prüfende Person und die schließlich freigegebene Version einschließlich ihres Geltungsbeginns sind relevant.

Ohne eine entsprechende Versionierung lässt sich bei mehreren Bearbeitungsschritten nur schwer feststellen, welche Angaben geprüft wurden und welche Fassung maßgeblich ist. Die Änderungshistorie bildet daher eine wesentliche Grundlage für den Nachweis des Reviewprozesses.

Aktualität anhand von Kennzahlen und Bearbeitungsstatus beurteilen

Die Aussage, ein RoPA sei aktuell, sollte sich anhand festgelegter Kriterien überprüfen lassen. Die Anzahl vorhandener Verarbeitungstätigkeiten reicht hierfür nicht aus. Relevant sind insbesondere die Zuordnung von Zuständigkeiten, die Einhaltung von Reviewintervallen und der Stand offener Prüfungen.

Eine Auswertung könnte beispielsweise folgende Werte enthalten. Die Zahlen dienen ausschließlich der Veranschaulichung:

KennzahlBeispielwert
Anteil der Verarbeitungstätigkeiten mit gültigem Owner95 %
Anteil innerhalb des Reviewintervalls88 %
Überfällige Reviews27
Verarbeitungstätigkeiten ohne bestätigten Owner8
Änderungen mit ausstehender Datenschutzprüfung14
Anteil freigegebener Verarbeitungstätigkeiten91 %
Offene Pflichtinformationen35
Durchschnittliche Dauer eines Reviews12 Tage
Verarbeitungstätigkeiten mit kritischen offenen Maßnahmen6

Ergänzend sollte der Bearbeitungsstatus erkennen lassen, weshalb ein Eintrag gegebenenfalls noch nicht als aktuell eingeordnet werden kann. Der Status „Aktuell“ kann vorgesehen werden, wenn der Review innerhalb der Frist liegt und keine wesentlichen Punkte offen sind. „Review fällig“ bezeichnet einen erreichten Reviewtermin, „Überfällig“ eine überschrittene Reviewfrist.

Hat der Fachbereich relevante Änderungen gemeldet, kommt der Status „Änderung in Prüfung“ in Betracht. Benötigt der Datenschutz ergänzende Informationen, lässt sich dies als „Rückfrage offen“ kennzeichnen. „Freigabe ausstehend“ beschreibt eine abgeschlossene Prüfung, bei der die Freigabe noch fehlt. Der Status „Maßnahme offen“ kann verwendet werden, wenn der Eintrag grundsätzlich geprüft wurde, eine zugehörige Maßnahme jedoch noch umzusetzen ist.

Diese Unterscheidungen ermöglichen eine Beurteilung, die über das Datum der letzten Bearbeitung hinausgeht. Erkennbar wird insbesondere, an welcher Stelle des Prozesses weiterer Handlungsbedarf besteht.

Berichterstattung und übergreifende Risiken

Für die Geschäftsleitung ist regelmäßig eine zusammengefasste Sicht erforderlich. Sie sollte erkennen können, wie viele Verarbeitungstätigkeiten aktuell sind, welche Reviews oder Maßnahmen überfällig sind und in welchen Bereichen oder Gesellschaften besonders viele offene Einträge bestehen. Fehlende Owner, kritische Änderungen und daraus entstandene DSFA-Prüfungen sollten ebenso erkennbar sein wie noch offene Risiken.

Ein strukturiertes RoPA kann darüber hinaus Zusammenhänge zwischen einzelnen Verarbeitungstätigkeiten sichtbar machen. Setzen mehrere Fachbereiche denselben KI-Dienstleister ein, kann dies für die übergreifende Bewertung relevant werden. Entsprechendes gilt für neue Drittlandtransfers oder die Beteiligung eines Dienstleisters an zahlreichen Verarbeitungstätigkeiten, aus der sich Konzentrationsrisiken ergeben können.

Auch wiederkehrende Schwierigkeiten bei der Umsetzung von Löschfristen oder dieselbe überfällige Maßnahme in mehreren Prozessen können auf ein übergreifendes organisatorisches Problem hinweisen. Voraussetzung für solche Auswertungen ist, dass die Angaben strukturiert erfasst und die Beziehungen zwischen Verarbeitungstätigkeiten, Dienstleistern und Maßnahmen nachvollziehbar abgebildet werden.

Das RoPA kann damit als Informationsgrundlage für die Steuerung des Datenschutzmanagements dienen.

Grenzen einer tabellenbasierten Organisation

Eine Tabellenkalkulation kann für den Aufbau eines ersten Verzeichnisses geeignet sein. Mit dem laufenden Betrieb entstehen jedoch Anforderungen, die über das Erfassen einzelner Angaben hinausgehen.

Zu klären ist beispielsweise, wer bestimmte Einträge bearbeiten darf, wer als Owner zuständig ist und wann die letzte Prüfung stattgefunden hat. Ebenso müssen Änderungen, frühere Fassungen und Freigaben nachvollziehbar bleiben. Hinzu kommen ausstehende Rückmeldungen, überfällige Reviewfristen, offene Maßnahmen und Änderungen, die eine DSFA-Prüfung erforderlich machen können.

Auch Beziehungen zwischen Einträgen sind zu berücksichtigen, etwa die Zuordnung lokaler Varianten zu einem Stammprozess oder die Verbindung zwischen Verarbeitungstätigkeiten und Dienstleistern.

Teile dieser Aufgaben lassen sich ebenfalls in Excel organisieren. Der Aufwand entsteht jedoch häufig durch zusätzliche E-Mails, Kalendererinnerungen, Freigabevermerke, separate Dateien und manuell erstellte Berichte. Die Beurteilung sollte deshalb den gesamten Bearbeitungsprozess einbeziehen: Wie werden Zuständigkeiten, Prüfungen und Nachweise organisiert, und welche zusätzlichen Hilfsprozesse sind dafür erforderlich?

Anforderungen an die Auswahl einer RoPA-Lösung

Bei einer Ausschreibung oder einem Request for Proposal (RFP) sagt die Frage, ob eine Lösung ein Verzeichnis von Verarbeitungstätigkeiten unterstützt, wenig über den späteren Betrieb aus. Zu prüfen ist vielmehr, wie Fachbereichseinbindung, Aktualisierung und Nachweisführung konkret abgebildet werden.

Für die Zusammenarbeit mit den Fachbereichen ist relevant, ob eine Beteiligung ohne Vollzugriff möglich ist, Reviewfragebögen konfiguriert werden können und jeder Eintrag einem fachlichen Owner zugeordnet werden kann. Hinsichtlich der Aktualisierung sollten individuelle Reviewintervalle, ereignisbezogene vorzeitige Reviews, automatische Erinnerungen und Eskalationsmöglichkeiten abgefragt werden.

Für die Prüfung und Freigabe ist zu klären, ob Änderungen eine Datenschutzprüfung auslösen können und ein Vier-Augen-Prozess unterstützt wird. Die Versionierung sollte erkennen lassen, welche Fassung freigegeben wurde. Ebenso sollte nachvollziehbar bleiben, wie Fachbereichsantworten und darauf beruhende Datenschutzentscheidungen zusammenhängen.

Schließlich ist zu prüfen, welche Kennzahlen zur Aktualität bereitgestellt werden können. Diese Anforderungen helfen dabei, zwischen der Speicherung der Angaben eines Verzeichnisses nach Art. 30 DSGVO und der Unterstützung eines fortlaufenden RoPA-Prozesses zu unterscheiden.

Abbildung des Bearbeitungsprozesses in Ailance RoPA

In Ailance RoPA lässt sich eine Verarbeitung als Governance-Objekt mit zugehörigen Beziehungen und einem fortlaufenden Bearbeitungsprozess betrachten. Der Eintrag kann einem fachlichen Owner zugeordnet werden; die Fachbereiche können über geführte Fragen an der Aktualisierung mitwirken.

Reviews können zeit- oder ereignisbezogen ausgelöst werden. Gemeldete Änderungen können zusätzliche Prüfungen anstoßen, während der Datenschutz die Angaben kontrolliert und freigibt. Historische Versionen bleiben nachvollziehbar.

Darüber hinaus können Verarbeitungstätigkeiten mit Risiken, Datenschutz-Folgenabschätzungen, Dienstleistern, Systemen, Maßnahmen und weiteren relevanten Governance-Objekten verbunden werden. Dies ermöglicht es, die Bearbeitung eines Eintrags im Zusammenhang mit den zugehörigen Prüfungen und Aufgaben abzubilden.

Der organisatorische Zweck besteht darin, die Aktualisierung des Verzeichnisses mit festgelegten Zuständigkeiten, Prüfschritten und Nachweisen zu verbinden. Zusätzliche Dokumentation ist dabei kein Selbstzweck.

Bestehende RoPA-Prozesse überprüfen

Für eine erste Einschätzung kann es hilfreich sein, zehn beliebige Verarbeitungstätigkeiten aus dem bestehenden RoPA auszuwählen und deren Bearbeitungsverlauf zu prüfen.

Für jeden Eintrag sollte feststellbar sein, wer der fachliche Owner ist, wann die Angaben zuletzt fachlich bestätigt wurden und wie der Fachbereich beim letzten Review eingebunden war. Ebenso sollte sich klären lassen, welche Veränderungen seitdem eingetreten sind und wann die nächste Überprüfung vorgesehen ist.

Darüber hinaus ist zu betrachten, was bei einer ausbleibenden Rückmeldung des Owners geschieht, wie wesentliche Änderungen erkannt werden und wer diese prüfen muss. Schließlich sollte erkennbar sein, welche Version aktuell freigegeben ist und ob der gesamte Ablauf nachgewiesen werden kann.

Müssen diese Informationen überwiegend aus einzelnen E-Mails, persönlichen Erinnerungen oder manueller Recherche zusammengetragen werden, deutet dies darauf hin, dass wesentliche Teile des Bearbeitungsprozesses außerhalb des RoPA organisiert sind.

Auch eine Auswertung mit ausschließlich aktuellen Einträgen beschreibt lediglich einen bestimmten Zeitpunkt. Sie bedeutet, dass die vorgesehenen Reviews durchgeführt und bekannte Änderungen verarbeitet wurden. Weitere operative Veränderungen können jederzeit eine erneute Bearbeitung erforderlich machen.

Fazit

Ein aktuelles Verzeichnis von Verarbeitungstätigkeiten setzt voraus, dass operative Veränderungen zuverlässig in die Dokumentation einfließen. Die Fachbereiche verfügen hierfür über die maßgeblichen Informationen zu den tatsächlichen Abläufen; der Datenschutz übernimmt deren Prüfung und die zentrale Steuerung des RoPA-Prozesses.

Unternehmen sollten diese Aufgabenverteilung durch benannte Owner, strukturierte Abfragen, angemessene Reviewintervalle, ereignisbezogene Prüfungen und geregelte Freigaben unterstützen. Versionierung, Eskalationen und Kennzahlen ermöglichen es, offene Bearbeitungsschritte zu erkennen und den Prozess nachzuvollziehen.

Die Zielsetzung sollte deshalb auf einen dauerhaft funktionierenden Aktualisierungsprozess gerichtet sein. Maßgeblich ist, ob Veränderungen erfasst, bewertet und in eine nachvollziehbar freigegebene Fassung des RoPA überführt werden.

Fragen und Antworten

Wie hält man ein Verzeichnis von Verarbeitungstätigkeiten aktuell?

Durch benannte fachliche Owner, regelmäßige und ereignisbezogene Reviews sowie strukturierte Abfragen bei den Fachbereichen. Die Rückmeldungen sollten geprüft, erforderliche Änderungen freigegeben und die jeweiligen Bearbeitungsstände nachvollziehbar dokumentiert werden. Wiedervorlagen unterstützen die Einhaltung der vorgesehenen Reviewtermine.

Wer sollte ein RoPA pflegen?

Der Datenschutz sollte das RoPA zentral steuern und die Angaben prüfen. Die verantwortlichen Fachbereiche liefern die Informationen zu den tatsächlichen Abläufen und bestätigen oder aktualisieren diese regelmäßig. Die Zuständigkeiten für Angaben, Prüfung und Freigabe sollten eindeutig festgelegt sein.

Warum reicht eine jährliche Erinnerungsmail nicht aus?

Eine allgemeine Erinnerungsmail legt noch nicht fest, welche Angaben zu prüfen sind, wer dafür zuständig ist und wie Rückmeldungen weiterbearbeitet werden. Erforderlich ist ein geregelter Ablauf, der konkrete Fragen, Zuständigkeiten und anschließende Prüfschritte umfasst.

Müssen Fachbereiche Vollzugriff auf die Datenschutzsoftware bekommen?

Nein. Die Einbindung kann beispielsweise über geführte Fragebögen, begrenzte Rollen oder gezielte Review-Aufgaben erfolgen. Maßgeblich ist, dass die Fachbereiche die für ihre Aufgabe erforderlichen Informationen bestätigen oder ergänzen können.

Was ist ein RoPA-Owner?

Der RoPA-Owner ist die fachlich zuständige Person oder Rolle, die dafür sorgt, dass die operative Beschreibung einer Verarbeitung regelmäßig bestätigt oder aktualisiert wird. Er muss nicht sämtliche Angaben selbst erfassen.

Wie oft sollte ein RoPA überprüft werden?

Der Reviewrhythmus sollte sich an der jeweiligen Verarbeitung und ihrem Risiko orientieren. Neben regelmäßigen Überprüfungsterminen sollten wesentliche Änderungen jederzeit einen zusätzlichen Review auslösen können.

Welche Ereignisse sollten einen RoPA-Review auslösen?

Hierzu zählen beispielsweise neue Systeme, Dienstleister, Datenkategorien oder Empfänger, Änderungen des Verarbeitungszwecks, neue Drittlandtransfers und der Einsatz neuer KI-Anwendungen. Auch relevante Datenschutzvorfälle können Anlass für eine erneute Prüfung sein.

Wie kann man die Aktualität eines RoPA messen?

Geeignet sind insbesondere Kennzahlen zu fristgerecht geprüften Verarbeitungstätigkeiten, überfälligen Reviews, fehlenden Ownern, offenen Pflichtinformationen, ausstehenden Freigaben und offenen Maßnahmen. Ergänzend kann die durchschnittliche Bearbeitungsdauer eines Reviews betrachtet werden.

Warum ist Versionierung für ein kollaboratives RoPA wichtig?

Sie ermöglicht den Nachweis, welche Fassung der Fachbereich eingereicht hat, welche Angaben geprüft wurden und welche Version schließlich freigegeben wurde. Dies ist insbesondere bei Rückfragen und mehreren aufeinanderfolgenden Bearbeitungsschritten relevant.

Was sollte ein RFP zu kollaborativem RoPA fragen?

Es sollte die Fachbereichseinbindung, Owner-Zuordnung, konfigurierbare Fragebögen, Reviewintervalle, ereignisbezogene Reviews, Erinnerungen und Eskalationen abfragen. Ebenso relevant sind Prüf- und Freigabeprozesse, Versionierung, die Nachvollziehbarkeit von Entscheidungen und Kennzahlen zur Aktualität.

Bild von Marcus Belke

Marcus Belke

Marcus Belke ist CEO der 2B Advice GmbH. Er treibt Innovationen in Datenschutz-Compliance und Risikomanagement voran und verantwortet die Weiterentwicklung von Ailance, der Compliance-Plattform der nächsten Generation.

Teile diesen Beitrag :

Wie hält man ein Verzeichnis von Verarbeitungstätigkeiten aktuell?