Eine VVT erstellen

Last updated: April 28, 2026

Die Funktion „Verzeichnis von Verarbeitungstätigkeiten (VVT / RoPA)“ in Kertos ist dazu gedacht, dir zu helfen, die Verarbeitungstätigkeiten deiner Organisation in Übereinstimmung mit Datenschutzvorschriften, wie der DSGVO, zu verwalten und zu dokumentieren. Sie ermöglicht es dir, alle Aufzeichnungen im Zusammenhang mit der Datenverarbeitung organisiert und automatisiert zu erstellen, zu verfolgen und zu verwalten.

Verarbeitungstätigkeiten erklärt

Verarbeitungstätigkeiten sind die Kerneinheiten der VVT, die verschiedene Aktionen deiner Organisation im Zusammenhang mit Daten darstellen. Diese Aktivitäten müssen dokumentiert werden, um die Einhaltung von Vorschriften wie der DSGVO sicherzustellen.

Warum Verarbeitungstätigkeiten verfolgen?

  • Um die Einhaltung von Datenschutzbestimmungen nachzuweisen.

  • Um eine klare Übersicht über alle Datenprozesse in deinem Unternehmen zu erhalten.

  • Um nachzuverfolgen, wer für die Aktivitäten, die zugehörigen Daten und den Zweck jedes Prozesses verantwortlich ist.

Es gibt drei verschiedene Status in Kertos:

  • Entdeckt

Diese Aktivitäten werden durch den automatischen Entdeckungsprozess in Kertos identifiziert. Sie stellen Datenaktivitäten dar, die von den verbundenen Systemen erkannt wurden, jedoch noch nicht von einem Benutzer überprüft oder aktiviert wurden. Entdeckte Aktivitäten bleiben im Entwurfsmodus, bis sie validiert werden.

  • Entwurf

Verarbeitungsaktivitäten, die entweder manuell erstellt oder aus dem Katalog importiert wurden, aber noch nicht als aktiv gekennzeichnet sind. Entwürfe sind ein laufendes Projekt, bei dem weitere Details hinzugefügt werden können, bevor sie veröffentlicht werden.

  • Aktiv

Aktive Verarbeitungsaktivitäten sind vollständig dokumentiert und von einem Benutzer bestätigt. Diese Aktivitäten sind betriebsbereit und werden im System nachverfolgt. Sobald eine Verarbeitungsaktivität auf aktiv gesetzt wird, gilt sie als Teil deiner Compliance‑Verfolgungs- und Prüfungsprozesse.

VVT-Dashboard-Übersicht

Das VVT-Dashboard bietet eine umfassende Liste aller Verarbeitungstätigkeiten. Es enthält mehrere Spalten:

  • Name: Der Name der Verarbeitungstätigkeit.

  • Status: Der aktuelle Status (Entdeckt, Entwurf oder Aktiv).

  • Eigentümer: Die für die Aktivität verantwortliche Person.

  • Abteilung: Die mit der Aktivität verbundene Abteilung.

  • Zugehörige Systeme: Alle Systeme, die mit der Verarbeitungstätigkeit verbunden sind.

Bildschirmfoto 2026-04-27 um 14.36.34.png

VVT Detailansicht

Sobald eine Verarbeitungstätigkeit erstellt ist, ermöglicht die Detailansicht dir, spezifische Aspekte dieser Tätigkeit zu verfeinern, zu dokumentieren und zu verwalten, sodass alle erforderlichen Informationen für Compliance- und Prüfungszwecke enthalten sind. Nachfolgend findest du die verschiedenen Abschnitte der Detailansicht und wie du diese ausfüllst.

Allgemein

  • Name: Dies sollte die Verarbeitungstätigkeit klar beschreiben (z. B. „E-Mail-Zustellung“).

  • Beschreibung: Gib eine kurze Beschreibung dessen, was die Aktivität beinhaltet (z. B. "Diese Aktivität verarbeitet den Vorgang der Informationslieferung an Nutzer per E‑Mail").

  • Juristische Personen: Gib die für die Verarbeitungstätigkeit verantwortliche Rechtsperson an (z. B. Kertos GmbH).

  • Verantwortlicher: Weise einer Person die Verantwortung für die Verwaltung der Verarbeitungstätigkeit zu.

  • Abteilung: Verknüpfe die Aktivität mit der zuständigen Abteilung, die den Prozess überwacht.

  • Erstellt/Aktualisiert am: Diese Felder zeigen das Datum und die Uhrzeit an, zu denen die Aktivität erstellt und zuletzt aktualisiert wurde.

Datenverarbeitung

Der Abschnitt Datenverarbeitung ermöglicht dir, Folgendes zu dokumentieren:

  • Relevante Systeme: Identifiziere und verlinke alle Systeme, die Teil dieser Verarbeitungstätigkeit sind. Dies könnten automatisierte Quellen sein, wie Mixpanel, wie im Screenshot zu sehen.

  • Verarbeitete Datensubjekttypen: Gib an, welche Arten von Datensubjekten (z. B. Mitarbeitende, Kunden) von dieser Tätigkeit betroffen sind.

  • Verarbeitete Datenklassen: Definiere die Arten von Daten, die in dieser Tätigkeit verarbeitet werden (z. B. Stadt, Land, Adresse, Geschlecht).

Datenempfänger

In diesem Abschnitt kannst du interne oder externe Datenempfänger hinzufügen, die Zugriff auf die verarbeiteten Daten haben:

  • Interne Empfänger: Personen oder Abteilungen innerhalb deiner Organisation, die Empfänger der verarbeiteten Daten sind.

  • Externe Empfänger: Externe Firmen, Partner oder Anbieter, die die Daten erhalten. Du kannst festlegen, ob der Empfänger intern oder extern ist, indem du die entsprechenden Schaltflächen umschaltest und deren Details hinzufügst.

Rechtliche Informationen

Der Rechtsabschnitt ermöglicht es dir, die rechtlichen Grundlagen für die Verarbeitung zu dokumentieren:

  • Zweck der Verarbeitung: Definiere klar den Grund für diese Aktivität (z.B. "Bereitstellung von Informationen für Nutzer").

  • Rechtsgrundlagen: Wähle die Rechtsgrundlage für die Verarbeitungstätigkeit (z.B. Standardvertragsklauseln - SCCs). Wenn du eine Rechtsgrundlage nach Artikel 9 der DSGVO auswählst, musst du eine entsprechende Rechtsgrundlage nach Artikel 6 angeben.

  • Automatisierte Entscheidungen: Gib an, ob im Rahmen dieser Aktivität automatisierte Entscheidungen getroffen werden.

Datenaufbewahrung

Im Abschnitt Datenaufbewahrung kannst du den Aufbewahrungszeitraum für die verarbeiteten Daten festlegen:

  • Aufbewahrungszeitraum: Definiere, wie lange die Daten gespeichert werden (z. B. 5 Jahre).

  • Datenlöschung: Beschreibe, wie die Daten gelöscht werden, sobald der Aufbewahrungszeitraum abgelaufen ist

Bildschirmfoto 2026-04-27 um 11.16.29.png

Verarbeitungstätigkeiten aus dem Katalog hinzufügen

Kertos stellt einen umfangreichen Katalog vordefinierter Vorlagen für Verarbeitungstätigkeiten zur Verfügung, um dir zu helfen, schnell gängige Verarbeitungstätigkeiten, die für deine Organisation relevant sind, hinzuzufügen.

1. Vom VVT-Dashboard aus klicke oben rechts auf die Schaltfläche Katalog.

2. Der Katalog-Bildschirm zeigt eine Liste vordefinierter Verarbeitungstätigkeiten zur Auswahl an. Zeige alle Aktivitäten an oder filtere nach Kategorie für jede Abteilung.

3. Wähle eine Vorlage aus: Aktiviere das Kästchen neben der Verarbeitungstätigkeit-Vorlage, die du hinzufügen möchtest.

4. Klicke auf "Import ausgewählt", um sie zu deinen Entwürfen hinzuzufügen. Die Beschreibung der Verarbeitungstätigkeit wird automatisch vorausgefüllt.

Verarbeitungstätigkeiten manuell hinzufügen

Bildschirmfoto 2026-04-27 um 14.46.38.png

Alternativ kannst du eine neue Verarbeitungstätigkeit manuell hinzufügen:

1. Klicke auf „Aktivität hinzufügen“ in der oberen rechten Ecke.

2. Fülle die Informationen aus, wie im Abschnitt Detailansicht beschrieben.

Bearbeiten und Verwalten von Verarbeitungstätigkeiten

Bearbeiten einer Verarbeitungstätigkeit

1. Navigiere zum VVT-Dashboard und klicke auf die Verarbeitungstätigkeit, die du bearbeiten möchtest.

2. In der Detailansicht kannst du jede der oben genannten Abschnitte aktualisieren, indem du auf die jeweiligen Felder klickst und die Änderungen speicherst.

Änderungen werden nachverfolgt, und der "Aktualisiert am" Zeitstempel spiegelt die neuesten Änderungen wider.

3. Sobald du die von dir erstellten Aktivitäten eingegeben und, falls zutreffend, überprüft hast, kannst du sie aktivieren. Dafür wähle die entsprechenden Aktivitäten aus und klicke auf "auf aktiv setzen".

Exportieren des VVT

Du kannst die Daten aus der Detailansicht einer Verarbeitungstätigkeit oder vom VVT-Dashboard für externe Zwecke, wie Audits oder interne Prüfungen, exportieren. Folge diesen Schritten, um zu exportieren:

1. Export aus der Dashboard-Ansicht.

2. Im RoPA-Dashboard klicke oben rechts auf die Schaltfläche Export.

3. Wähle das Format aus, das du exportieren möchtest (z. B. Excel, PDF).