RoPA-Vorlage Verantwortlicher (Controller) – Deutsch
Wann dieses Modul hilft
- Erstaufbau eines Verarbeitungsverzeichnisses in der Kanzlei oder im Mandantenunternehmen.
- Vorlage gegenueber Aufsichtsbehoerde gemäß Art. 30 Abs. 4 DSGVO.
- Auditvorbereitung; Lueckenanalyse eines bestehenden RoPA.
- Standardisierung mehrerer Standorte oder Mandantengruppen.
Rechtlicher Rahmen
Art. 30 Abs. 1 DSGVO – Pflichtinhalte für Verantwortliche:
a) Name und Kontaktdaten des Verantwortlichen, ggf. gemeinsam Verantwortlicher, Vertreter und Datenschutzbeauftragter;
b) Zwecke der Verarbeitung;
c) Beschreibung der Kategorien betroffener Personen und der Kategorien personenbezogener Daten;
d) Kategorien von Empfaengern, gegenueber denen die personenbezogenen Daten offengelegt worden sind oder noch offengelegt werden, einschliesslich Empfaenger in Drittlaendern oder internationalen Organisationen;
e) ggf. Uebermittlungen in ein Drittland oder an eine internationale Organisation, einschliesslich der Angabe des betreffenden Drittlands sowie bei Uebermittlungen gemäß Art. 49 Abs. 1 Unterabs. 2 DSGVO Dokumentierung der geeigneten Garantien;
f) wenn möglich, vorgesehene Fristen für die Loeschung der verschiedenen Datenkategorien;
g) wenn möglich, allgemeine Beschreibung der TOMs gemäß Art. 32 Abs. 1 DSGVO.
Ablauf / Checkliste
- Deckblatt mit Verantwortlicher-Stammdaten anlegen.
- Pro Geschäftsprozess eine Zeile.
- Spalten gemäß Vorlage befuellen.
- Bei Drittlandtransfer Transferinstrument (SCC, DPF, BCR) eintragen.
- Loeschfristen konkret, nicht "nach gesetzlichen Vorgaben".
- TOMs in eigenes Anhangsdokument; im RoPA Verweis.
- Versionierung am Fuss.
- Jaehrlicher Review-Termin im Kalender.
Mustertext / Template
Deckblatt
Verantwortlicher: [Firmenname / Kanzleiname]
Anschrift: [...]
Vertreter (Art. 27): [falls anwendbar]
Datenschutzbeauftragter: [Name, Kontakt]
Aufsichtsbehoerde: [zuständige LDI / BfDI]
Erstellt: [Datum]
Letzte Aenderung: [Datum]
Version: [v1.0]
Tabelle (Pflichtspalten)
| Nr. |
Verarbeitungstaetigkeit |
Zweck |
Rechtsgrundlage |
Kategorien Betroffene |
Datenkategorien |
Empfaengerkategorien |
Drittland / Garantie |
Loeschfrist |
TOM-Verweis |
| 1 |
Personalverwaltung Beschäftigte |
Begruendung, Durchfuehrung und Beendigung des Arbeitsverhaeltnisses |
Art. 6 Abs. 1 lit. b DSGVO, § 26 BDSG |
Beschäftigte, Bewerber |
Stammdaten, Vertragsdaten, Lohndaten, Krankheitszeiten |
Sozialversicherungstraeger, Finanzamt, Lohnbuchhaltungsdienstleister |
nein |
10 Jahre nach Ausscheiden (§ 257 HGB, § 147 AO); Bewerberdaten 6 Monate |
TOM-Anhang Ziff. 1, 3, 5 |
| 2 |
Mandantenakte (Rechtsdienstleistung) |
Anbahnung, Durchfuehrung und Abrechnung von Mandaten |
Art. 6 Abs. 1 lit. b und f DSGVO; § 50 BRAO |
Mandanten, Gegner, Zeugen |
Stammdaten, Korrespondenz, Schriftsaetze, Honorardaten |
Gerichte, Behörden, Gegenanwaelte, Versicherer |
nein |
6 Jahre nach Mandatsende (§ 50 Abs. 1 BRAO); steuerlich relevante Belege 10 Jahre |
TOM-Anhang Ziff. 1, 2, 4, 6 |
| 3 |
Kontaktformular Website |
Beantwortung von Anfragen |
Art. 6 Abs. 1 lit. b oder f DSGVO |
Interessenten, Mandanten |
Name, E-Mail, Telefon, Anfrageinhalt |
Hosting-Dienstleister (AVV) |
nein |
6 Monate nach Erledigung |
TOM-Anhang Ziff. 1, 5 |
| 4 |
CRM Vertrieb |
Kundenpflege, Akquise |
Art. 6 Abs. 1 lit. b und f DSGVO |
Bestandskunden, Interessenten |
Stammdaten, Kontakthistorie, Umsatzdaten |
CRM-SaaS-Anbieter (USA) |
USA – EU-US DPF (Aktiv-Listing dokumentiert in Anhang DPF-Liste) |
3 Jahre nach letztem Kontakt |
TOM-Anhang Ziff. 1, 2, 5 |
Versionierungs-Footer
Version 1.0 – Erstanlage – [Datum, Bearbeiter]
Version 1.1 – [Aenderung] – [Datum, Bearbeiter]
Typische Fehler
- "Zweck" und "Rechtsgrundlage" vermischt – bitte trennen.
- Empfaengerkategorien als Einzelnamen ("Frau Mueller, Steuerberater") statt Kategorie ("Steuerberatung").
- Drittland nur "USA" ohne Transferinstrument.
- Loeschfristen pauschal "10 Jahre" ohne Differenzierung nach Datenkategorie.
- TOM-Spalte mit vollem Wortlaut der Anlage 32 DSGVO – besser Verweis.
- Kein DSB-Eintrag obwohl Bestellpflicht (§ 38 BDSG) besteht.
Quellen Stand 06/2026
- VO (EU) 2016/679 (DSGVO), Art. 30 Abs. 1.
- BDSG, § 26 (Beschäftigtendaten), § 38 (DSB-Pflicht).
- BRAO § 50 (Aktenaufbewahrung).
- HGB § 257, AO § 147 (handels-/steuerrechtliche Aufbewahrung).
- DSK-Kurzpapier Nr. 1 "Verzeichnis von Verarbeitungstaetigkeiten" (Stand 17.12.2018).
1---2name: ropa-art-30-controller-deutsch-vorlage3description: Für RoPA-Vorlage Verantwortlicher (Controller) – Deutsch: ordnet Norm, Beweislast und Gegenargument; Ergebnis: Schnittstellenkarte mit Zuständigkeits- und Nachweisfragen.4---56# RoPA-Vorlage Verantwortlicher (Controller) – Deutsch78## Wann dieses Modul hilft910- Erstaufbau eines Verarbeitungsverzeichnisses in der Kanzlei oder im Mandantenunternehmen.11- Vorlage gegenueber Aufsichtsbehoerde gemäß Art. 30 Abs. 4 DSGVO.12- Auditvorbereitung; Lueckenanalyse eines bestehenden RoPA.13- Standardisierung mehrerer Standorte oder Mandantengruppen.1415## Rechtlicher Rahmen1617Art. 30 Abs. 1 DSGVO – Pflichtinhalte für Verantwortliche:1819a) Name und Kontaktdaten des Verantwortlichen, ggf. gemeinsam Verantwortlicher, Vertreter und Datenschutzbeauftragter;20b) Zwecke der Verarbeitung;21c) Beschreibung der Kategorien betroffener Personen und der Kategorien personenbezogener Daten;22d) Kategorien von Empfaengern, gegenueber denen die personenbezogenen Daten offengelegt worden sind oder noch offengelegt werden, einschliesslich Empfaenger in Drittlaendern oder internationalen Organisationen;23e) ggf. Uebermittlungen in ein Drittland oder an eine internationale Organisation, einschliesslich der Angabe des betreffenden Drittlands sowie bei Uebermittlungen gemäß Art. 49 Abs. 1 Unterabs. 2 DSGVO Dokumentierung der geeigneten Garantien;24f) wenn möglich, vorgesehene Fristen für die Loeschung der verschiedenen Datenkategorien;25g) wenn möglich, allgemeine Beschreibung der TOMs gemäß Art. 32 Abs. 1 DSGVO.2627## Ablauf / Checkliste28291. Deckblatt mit Verantwortlicher-Stammdaten anlegen.302. Pro Geschäftsprozess eine Zeile.313. Spalten gemäß Vorlage befuellen.324. Bei Drittlandtransfer Transferinstrument (SCC, DPF, BCR) eintragen.335. Loeschfristen konkret, nicht "nach gesetzlichen Vorgaben".346. TOMs in eigenes Anhangsdokument; im RoPA Verweis.357. Versionierung am Fuss.368. Jaehrlicher Review-Termin im Kalender.3738## Mustertext / Template3940### Deckblatt4142```43Verantwortlicher: [Firmenname / Kanzleiname]44Anschrift: [...]45Vertreter (Art. 27): [falls anwendbar]46Datenschutzbeauftragter: [Name, Kontakt]47Aufsichtsbehoerde: [zuständige LDI / BfDI]48Erstellt: [Datum]49Letzte Aenderung: [Datum]50Version: [v1.0]51```5253### Tabelle (Pflichtspalten)5455| Nr. | Verarbeitungstaetigkeit | Zweck | Rechtsgrundlage | Kategorien Betroffene | Datenkategorien | Empfaengerkategorien | Drittland / Garantie | Loeschfrist | TOM-Verweis |56|---|---|---|---|---|---|---|---|---|---|57| 1 | Personalverwaltung Beschäftigte | Begruendung, Durchfuehrung und Beendigung des Arbeitsverhaeltnisses | Art. 6 Abs. 1 lit. b DSGVO, § 26 BDSG | Beschäftigte, Bewerber | Stammdaten, Vertragsdaten, Lohndaten, Krankheitszeiten | Sozialversicherungstraeger, Finanzamt, Lohnbuchhaltungsdienstleister | nein | 10 Jahre nach Ausscheiden (§ 257 HGB, § 147 AO); Bewerberdaten 6 Monate | TOM-Anhang Ziff. 1, 3, 5 |58| 2 | Mandantenakte (Rechtsdienstleistung) | Anbahnung, Durchfuehrung und Abrechnung von Mandaten | Art. 6 Abs. 1 lit. b und f DSGVO; § 50 BRAO | Mandanten, Gegner, Zeugen | Stammdaten, Korrespondenz, Schriftsaetze, Honorardaten | Gerichte, Behörden, Gegenanwaelte, Versicherer | nein | 6 Jahre nach Mandatsende (§ 50 Abs. 1 BRAO); steuerlich relevante Belege 10 Jahre | TOM-Anhang Ziff. 1, 2, 4, 6 |59| 3 | Kontaktformular Website | Beantwortung von Anfragen | Art. 6 Abs. 1 lit. b oder f DSGVO | Interessenten, Mandanten | Name, E-Mail, Telefon, Anfrageinhalt | Hosting-Dienstleister (AVV) | nein | 6 Monate nach Erledigung | TOM-Anhang Ziff. 1, 5 |60| 4 | CRM Vertrieb | Kundenpflege, Akquise | Art. 6 Abs. 1 lit. b und f DSGVO | Bestandskunden, Interessenten | Stammdaten, Kontakthistorie, Umsatzdaten | CRM-SaaS-Anbieter (USA) | USA – EU-US DPF (Aktiv-Listing dokumentiert in Anhang DPF-Liste) | 3 Jahre nach letztem Kontakt | TOM-Anhang Ziff. 1, 2, 5 |6162### Versionierungs-Footer6364```65Version 1.0 – Erstanlage – [Datum, Bearbeiter]66Version 1.1 – [Aenderung] – [Datum, Bearbeiter]67```6869## Typische Fehler7071- "Zweck" und "Rechtsgrundlage" vermischt – bitte trennen.72- Empfaengerkategorien als Einzelnamen ("Frau Mueller, Steuerberater") statt Kategorie ("Steuerberatung").73- Drittland nur "USA" ohne Transferinstrument.74- Loeschfristen pauschal "10 Jahre" ohne Differenzierung nach Datenkategorie.75- TOM-Spalte mit vollem Wortlaut der Anlage 32 DSGVO – besser Verweis.76- Kein DSB-Eintrag obwohl Bestellpflicht (§ 38 BDSG) besteht.7778## Quellen Stand 06/20267980- VO (EU) 2016/679 (DSGVO), Art. 30 Abs. 1.81- BDSG, § 26 (Beschäftigtendaten), § 38 (DSB-Pflicht).82- BRAO § 50 (Aktenaufbewahrung).83- HGB § 257, AO § 147 (handels-/steuerrechtliche Aufbewahrung).84- DSK-Kurzpapier Nr. 1 "Verzeichnis von Verarbeitungstaetigkeiten" (Stand 17.12.2018).