Verzeichnis „Datenschutzgegenstände & Kontrollen" – wiederverwendbare Datenschutzgegenstände mit konfigurierbarer Gegenstandstyp-Taxonomie, ROPA-Datensätzen gemäß GDPR Art. 30 sowie das Anbieter-/Auftragsverarbeiter-Register
Last updated: August 06, 2026 by Steve
Datenschutzgegenstände & Kontrollen
Öffnen Sie Datenschutzgegenstände & Kontrollen über die obere Symbolleiste (erfordert die Berechtigung zur Bewertungsanzeige), um das durchsuchbare Verzeichnis der wiederverwendbaren Datenschutzgegenstände zu durchstöbern – die dauerhaften Programme, Systeme, Initiativen, Vereinbarungen zur Datenweitergabe, Prozessänderungen und Technologieeinführungen, auf die sich Ihre Bewertungen und Vorfälle beziehen. Es wird von der Datenschutz- und Sicherheitsstelle verwendet, um einen gemeinsamen Datensatz pro Gegenstand zu führen, einschließlich der Kontrollen, des KI-/ADM-Registers und des Compliance-Profils, die jetzt für jeden Gegenstand nachverfolgt werden – siehe Details zum Datenschutzgegenstand. Der Arbeitsbereich verfügt über zwei Registerkarten: Gegenstände – das hier beschriebene Verzeichnis – und Anbieter, das unten beschriebene Anbieterregister.
Gegenstandstypen
Der Typ eines Gegenstands ist eine konfigurierbare Taxonomie — Einstellungen → Auswahlfelder für Datenschutzgegenstände → Gegenstandstypen, vom Paket Universal Baseline mit Typen wie Programm, Geschäftsprozess, IT-System und KI-System vorbefüllt. Ein als automatisiertes Entscheidungssystem (ADM) gekennzeichneter Typ schaltet den Abschnitt KI-/ADM-Systemregister bei jedem Gegenstand dieses Typs frei. Derselbe gruppierte Bereich Auswahlfelder für Datenschutzgegenstände verwaltet außerdem die übrigen im Verzeichnis und seinen Datensätzen verwendeten Gegenstandstaxonomien: Kategorien personenbezogener Daten (gemeinsam mit der Vorfallsmeldung genutzt), Kategorien betroffener Personen und Empfängerkategorien.
Das Verzeichnis durchsuchen
Gegenstände werden als Karten dargestellt. Jede Karte zeigt:
- Den Typ des Gegenstands
- Den eigenen Status des Gegenstands
- Die Anzahl der Bewertungen und Vorfälle
- Das Datum der nächsten Überprüfung
Klicken Sie auf eine Karte, um die Details des Gegenstands zu öffnen – siehe Details zum Datenschutzgegenstand.

Einen Gegenstand erstellen
- Klicken Sie auf Neuer Gegenstand (erfordert die Erstellungsberechtigung).
- Erfassen Sie die Identität – Name, Typ, Status, Fachverantwortlicher, leitender Programmmanager und Beschreibung.
- Füllen Sie den vollständigen ROPA-Datensatz aus.
Sie können einen Gegenstand auch direkt erstellen, indem Sie beim Erstellen einer Bewertung einen neuen Namen in das Gegenstandsfeld eingeben.

Das ROPA-Register exportieren
Klicken Sie auf ROPA exportieren, um das PDF-Register der Verarbeitungstätigkeiten über alle Gegenstände hinweg zu erstellen.
Das Anbieterregister
Die Registerkarte Anbieter ist das Register der Dritten, die personenbezogene Daten für Ihre Institution verarbeiten – die Liste, nach der eine Datenschutzstelle bei jeder Prüfung gefragt wird. Jede Anbieterkarte zeigt ihre Rolle (Auftragsverarbeiter, Unterauftragsverarbeiter, Verantwortlicher, gemeinsam Verantwortlicher oder Dienstleister – bewegen Sie den Mauszeiger über eine Rolle, um ihre Definition anzuzeigen), die Risikostufe und Compliance-Kennzeichen auf einen Blick: DPA vorhanden, DPA läuft ab (Datum), wenn der Ablauf innerhalb von 90 Tagen liegt, DPA abgelaufen, Kein DPA (eskaliert zu einem roten Kein DPA — in Verwendung, wenn der Anbieter mit einem Gegenstand ohne erfasste Vereinbarung verknüpft ist), Vertrag beendet / Vertrag endet (Datum) und Überprüfung überfällig, wenn das Datum der nächsten Überprüfung verstrichen ist. Ein mit Verarbeitungstätigkeiten verknüpfter Anbieter zeigt Verwendet von N Gegenständen – klicken Sie darauf, um die Liste der Gegenstände mit der jeweiligen Rolle des Anbieters bei dieser Verarbeitung aufzuklappen.
Neuer Anbieter (erfordert die Berechtigung zum Erstellen von Bewertungen; das Bearbeiten erfordert die Berechtigung zum Ändern von Bewertungen) erfasst:
- Die Identität und die Kontakte des Anbieters
- Die Fakten zur Auftragsverarbeitungsvereinbarung (DPA) – vorhanden, unterzeichnet, Ablaufdatum
- Vertragsbeginn und -ende sowie das Datum der letzten/nächsten Überprüfung
- Verarbeitungsrechtsraum, Risikostufe und Notizen
- Eine optionale Verknüpfung zu einer ROPA-Empfängerkategorie, damit das Register mit Ihrer Taxonomie nach Artikel 30 übereinstimmt
Wird ein Anbieter außer Betrieb genommen, bleibt er ausgegraut im Register erhalten, anstatt die Historie zu löschen, und ein Anbieter, der noch mit Datenschutzgegenständen verknüpft ist, kann nicht gelöscht werden – entfernen Sie stattdessen die Verknüpfungen oder nehmen Sie ihn außer Betrieb, damit ROPA-Datensätze niemals auf einen verschwundenen Auftragsverarbeiter verweisen.
