Landesspezifische Rechtsinhalte
Mit juristischer Expertise pro Rechtsordnung entworfen, deutlich umfassender als KI-Entwürfe, die generische Klauseln über Ländergrenzen hinweg kopieren.
Das VVT dokumentiert alle Datenverarbeitungen in Ihrem Unternehmen und ist nach Art. 30 DSGVO Pflicht. Kostenlose Vorlage — sofort als PDF herunterladen.
PDF (kostenlos) + bearbeitbares Word (.docx) mit Expert
| NAME / FIRMA | Nordlicht Handels GmbH (GmbH) |
| ANSCHRIFT | Heinrich-Hertz-Straße 14, 22083 Hamburg |
| KONTAKTPERSON | Sören Petersen |
| datenschutz@nordlicht-handel.de | |
| TELEFON | +49 40 123456-20 |
| STATUS | Pflichtbenennung (§ 38 BDSG / Art. 37 DSGVO) |
| NAME | RA Dr. Henrike Bauer, extern (Bauer Datenschutz PartG mbB) |
| ANSCHRIFT | Ballindamm 9, 20095 Hamburg |
| dsb@bauer-datenschutz.de | |
| TELEFON | +49 40 987654-0 |
| Bezeichnung | Zweck | Rechtsgrundlage | Löschfrist | |
|---|---|---|---|---|
| 1 | Kundenkonto / Registrierung Online-Shop | Einrichtung und Verwaltung von Kundenkonten, Authentifizierung, Bestellhistorie | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung / vorvertragliche Maßnahmen) | Löschung des Kontos auf Anfrage / nach 3 Jahren Inaktivität; Bestelldaten gem. § 257 HGB / § 147 AO (10 Jahre) |
| 2 | Bestellabwicklung | Verarbeitung von Bestellungen, Rechnungsstellung, Lieferung | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); Art. 6 Abs. 1 lit. c DSGVO (§ 14 UStG, § 238 HGB) | 10 Jahre gemäß § 257 Abs. 4 HGB / § 147 AO |
| 3 | Zahlungsabwicklung | Verarbeitung von Zahlungen (Rechnung, Lastschrift, PayPal, Kreditkarte, Klarna) | Art. 6 Abs. 1 lit. b DSGVO; Art. 6 Abs. 1 lit. c DSGVO (Geldwäschegesetz) | 10 Jahre gemäß § 147 AO; Token bis Widerruf |
| 4 | Newsletter-Versand | Versand werblicher E-Mails mit Angeboten und Neuigkeiten | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), Double-Opt-In | Unverzüglich nach Widerruf der Einwilligung; Protokoll der Einwilligung 3 Jahre (Nachweispflicht) |
| 5 | Server-Log-Dateien | Sicherstellung der Funktionsfähigkeit, Angriffsabwehr (IT-Sicherheit) | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) | 7 Tage (nicht-sicherheitsrelevante Logs), max. 30 Tage |
| 6 | Cookies und Webanalyse | Reichweitenmessung und Website-Optimierung | Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TTDSG (Einwilligung per Consent-Banner) | Cookie-Lebensdauer max. 13 Monate; Analyse-Daten nach 24 Monaten |
| 7 | Kontaktformular und Support | Bearbeitung von Kundenanfragen | Art. 6 Abs. 1 lit. b und lit. f DSGVO | 24 Monate nach Abschluss der Anfrage, sofern kein Vertragsbezug |
| 8 | Bewerbermanagement | Durchführung von Bewerbungsverfahren | Art. 6 Abs. 1 lit. b DSGVO i. V. m. § 26 Abs. 1 BDSG | 6 Monate nach Absage (§ 15 AGG); bei Einwilligung: Talentpool bis Widerruf |
| 9 | Personaldatenverwaltung | Durchführung des Beschäftigungsverhältnisses | § 26 Abs. 1 BDSG; Art. 6 Abs. 1 lit. b, c DSGVO (Lohnsteuer, Sozialversicherung) | 10 Jahre nach Austritt (§ 147 AO, § 257 HGB); sonstige Unterlagen 3 Jahre (§ 195 BGB) |
| 10 | Videoüberwachung Lager/Eingangsbereich | Diebstahlschutz, Hausrecht, Aufklärung von Straftaten | Art. 6 Abs. 1 lit. f DSGVO i. V. m. § 4 BDSG; Kennzeichnungspflicht § 4 Abs. 2 BDSG | 72 Stunden, sofern kein Vorfall; andernfalls bis zur Klärung (max. 30 Tage) |
| 11 | Buchhaltung / Finanzbuchhaltung | Erfüllung handels- und steuerrechtlicher Pflichten | Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 238 HGB, § 257 HGB, § 147 AO | 10 Jahre (§ 257 HGB, § 147 AO); Handelsbriefe 6 Jahre |
| 12 | Retouren- und Reklamationsmanagement | Bearbeitung von Retouren und Gewährleistungsansprüchen | Art. 6 Abs. 1 lit. b DSGVO (Vertrag); Art. 6 Abs. 1 lit. c DSGVO | 10 Jahre (§ 147 AO); Retourenkommentare 3 Jahre |
| ZWECK DER VERARBEITUNG | Einrichtung und Verwaltung von Kundenkonten, Authentifizierung, Bestellhistorie |
| RECHTSGRUNDLAGE (ART. 6 DSGVO) | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung / vorvertragliche Maßnahmen) |
| KATEGORIEN BETROFFENER PERSONEN | Kundinnen und Kunden, Interessenten |
| KATEGORIEN PERSONENBEZOGENER DATEN | Name, Anrede, Lieferanschrift, Rechnungsanschrift, E-Mail, Telefon, Passwort-Hash, Bestellhistorie |
| EMPFÄNGER DER DATEN | Shop-Hoster (AVV), Kundenservice (intern), Versanddienstleister |
| DRITTLANDÜBERMITTLUNG (ART. 44–49 DSGVO) | Keine |
| LÖSCHFRIST / SPEICHERDAUER | Löschung des Kontos auf Anfrage / nach 3 Jahren Inaktivität; Bestelldaten gem. § 257 HGB / § 147 AO (10 Jahre) |
| TOMS (ART. 32 DSGVO) | TLS 1.3, bcrypt-Passwort-Hashing, Rollenbasierter Zugriff, 2FA für Admins |
| ZWECK DER VERARBEITUNG | Verarbeitung von Bestellungen, Rechnungsstellung, Lieferung |
| RECHTSGRUNDLAGE (ART. 6 DSGVO) | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); Art. 6 Abs. 1 lit. c DSGVO (§ 14 UStG, § 238 HGB) |
| KATEGORIEN BETROFFENER PERSONEN | Kundinnen und Kunden |
| KATEGORIEN PERSONENBEZOGENER DATEN | Bestellinhalte, Rechnungsnummer, Lieferadresse, Bestelldatum, Zahlart |
| EMPFÄNGER DER DATEN | Versanddienstleister (DHL, DPD), Zahlungsdienstleister, Steuerberater (AVV) |
| DRITTLANDÜBERMITTLUNG (ART. 44–49 DSGVO) | Keine |
| LÖSCHFRIST / SPEICHERDAUER | 10 Jahre gemäß § 257 Abs. 4 HGB / § 147 AO |
| TOMS (ART. 32 DSGVO) | Verschlüsselte Übertragung an Dienstleister, DMS mit Zugriffskontrolle |
| ZWECK DER VERARBEITUNG | Verarbeitung von Zahlungen (Rechnung, Lastschrift, PayPal, Kreditkarte, Klarna) |
| RECHTSGRUNDLAGE (ART. 6 DSGVO) | Art. 6 Abs. 1 lit. b DSGVO; Art. 6 Abs. 1 lit. c DSGVO (Geldwäschegesetz) |
| KATEGORIEN BETROFFENER PERSONEN | Zahlende Kundinnen und Kunden |
| KATEGORIEN PERSONENBEZOGENER DATEN | IBAN, Kreditkarten-Token, Transaktions-ID, Zahlbetrag |
| EMPFÄNGER DER DATEN | Zahlungsdienstleister (Stripe, PayPal, Klarna — AVV) |
| DRITTLANDÜBERMITTLUNG (ART. 44–49 DSGVO) | USA (Stripe — EU-SCC + EU-US DPF); Luxemburg, Schweden (EU) |
| LÖSCHFRIST / SPEICHERDAUER | 10 Jahre gemäß § 147 AO; Token bis Widerruf |
| TOMS (ART. 32 DSGVO) | PCI-DSS-konformer Dienstleister, keine lokale Speicherung der Kreditkartendaten, TLS 1.3 |
| ZWECK DER VERARBEITUNG | Versand werblicher E-Mails mit Angeboten und Neuigkeiten |
| RECHTSGRUNDLAGE (ART. 6 DSGVO) | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), Double-Opt-In |
| KATEGORIEN BETROFFENER PERSONEN | Newsletter-Abonnenten |
| KATEGORIEN PERSONENBEZOGENER DATEN | E-Mail, Anrede, Name, Einwilligungszeitpunkt/-IP, Öffnungs-/Klickraten |
| EMPFÄNGER DER DATEN | E-Mail-Service-Provider (AVV, z. B. CleverReach — Deutschland) |
| DRITTLANDÜBERMITTLUNG (ART. 44–49 DSGVO) | Keine |
| LÖSCHFRIST / SPEICHERDAUER | Unverzüglich nach Widerruf der Einwilligung; Protokoll der Einwilligung 3 Jahre (Nachweispflicht) |
| TOMS (ART. 32 DSGVO) | Double-Opt-In, verschlüsselte Übertragung, dokumentierter Abbestell-Link in jeder Mail |
| ZWECK DER VERARBEITUNG | Sicherstellung der Funktionsfähigkeit, Angriffsabwehr (IT-Sicherheit) |
| RECHTSGRUNDLAGE (ART. 6 DSGVO) | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) |
| KATEGORIEN BETROFFENER PERSONEN | Besucherinnen und Besucher der Website |
| KATEGORIEN PERSONENBEZOGENER DATEN | IP-Adresse (gekürzt), Zeitstempel, Request, User-Agent, Referrer |
| EMPFÄNGER DER DATEN | Hosting-Provider (AVV) |
| DRITTLANDÜBERMITTLUNG (ART. 44–49 DSGVO) | Keine |
| LÖSCHFRIST / SPEICHERDAUER | 7 Tage (nicht-sicherheitsrelevante Logs), max. 30 Tage |
| TOMS (ART. 32 DSGVO) | IP-Kürzung, Fail2Ban, WAF, regelmäßige Log-Rotation |
| ZWECK DER VERARBEITUNG | Reichweitenmessung und Website-Optimierung |
| RECHTSGRUNDLAGE (ART. 6 DSGVO) | Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TTDSG (Einwilligung per Consent-Banner) |
| KATEGORIEN BETROFFENER PERSONEN | Website-Besucher |
| KATEGORIEN PERSONENBEZOGENER DATEN | Pseudonyme Nutzer-IDs, besuchte Seiten, Verweildauer, Gerätekategorie |
| EMPFÄNGER DER DATEN | Analyse-Anbieter (AVV, z. B. Matomo self-hosted) |
| DRITTLANDÜBERMITTLUNG (ART. 44–49 DSGVO) | Keine (Matomo on-premise) |
| LÖSCHFRIST / SPEICHERDAUER | Cookie-Lebensdauer max. 13 Monate; Analyse-Daten nach 24 Monaten |
| TOMS (ART. 32 DSGVO) | Consent-Banner (TCF v2.2), IP-Anonymisierung, keine Weitergabe an Dritte |
| ZWECK DER VERARBEITUNG | Bearbeitung von Kundenanfragen |
| RECHTSGRUNDLAGE (ART. 6 DSGVO) | Art. 6 Abs. 1 lit. b und lit. f DSGVO |
| KATEGORIEN BETROFFENER PERSONEN | Anfragende Personen (Kunden, Interessenten) |
| KATEGORIEN PERSONENBEZOGENER DATEN | Name, E-Mail, Anfragetext, ggf. Bestellnummer |
| EMPFÄNGER DER DATEN | Support-Ticket-System (AVV), zuständige interne Abteilung |
| DRITTLANDÜBERMITTLUNG (ART. 44–49 DSGVO) | Keine |
| LÖSCHFRIST / SPEICHERDAUER | 24 Monate nach Abschluss der Anfrage, sofern kein Vertragsbezug |
| TOMS (ART. 32 DSGVO) | TLS, Zugriffsbeschränkung, interne Löschroutinen |
| ZWECK DER VERARBEITUNG | Durchführung von Bewerbungsverfahren |
| RECHTSGRUNDLAGE (ART. 6 DSGVO) | Art. 6 Abs. 1 lit. b DSGVO i. V. m. § 26 Abs. 1 BDSG |
| KATEGORIEN BETROFFENER PERSONEN | Bewerberinnen und Bewerber |
| KATEGORIEN PERSONENBEZOGENER DATEN | Bewerbungsunterlagen, Lebenslauf, Zeugnisse, Foto (freiwillig), Kontaktdaten |
| EMPFÄNGER DER DATEN | HR-Abteilung, ggf. einbezogene Fachabteilung |
| DRITTLANDÜBERMITTLUNG (ART. 44–49 DSGVO) | Keine |
| LÖSCHFRIST / SPEICHERDAUER | 6 Monate nach Absage (§ 15 AGG); bei Einwilligung: Talentpool bis Widerruf |
| TOMS (ART. 32 DSGVO) | Verschlüsseltes Bewerber-Portal, Berechtigungskonzept |
| ZWECK DER VERARBEITUNG | Durchführung des Beschäftigungsverhältnisses |
| RECHTSGRUNDLAGE (ART. 6 DSGVO) | § 26 Abs. 1 BDSG; Art. 6 Abs. 1 lit. b, c DSGVO (Lohnsteuer, Sozialversicherung) |
| KATEGORIEN BETROFFENER PERSONEN | Beschäftigte |
| KATEGORIEN PERSONENBEZOGENER DATEN | Stammdaten, Steuer-ID, SV-Nummer, Bankverbindung, Arbeitszeitdaten, Urlaub, Leistungsdaten |
| EMPFÄNGER DER DATEN | Lohnbüro (AVV), Finanzamt, Krankenkassen, Berufsgenossenschaft |
| DRITTLANDÜBERMITTLUNG (ART. 44–49 DSGVO) | Keine |
| LÖSCHFRIST / SPEICHERDAUER | 10 Jahre nach Austritt (§ 147 AO, § 257 HGB); sonstige Unterlagen 3 Jahre (§ 195 BGB) |
| TOMS (ART. 32 DSGVO) | Rollenbasierter Zugriff (HR), verschlüsselte Datenbank, physische Aktensicherung |
| ZWECK DER VERARBEITUNG | Diebstahlschutz, Hausrecht, Aufklärung von Straftaten |
| RECHTSGRUNDLAGE (ART. 6 DSGVO) | Art. 6 Abs. 1 lit. f DSGVO i. V. m. § 4 BDSG; Kennzeichnungspflicht § 4 Abs. 2 BDSG |
| KATEGORIEN BETROFFENER PERSONEN | Kunden, Lieferanten, Beschäftigte, Besucher |
| KATEGORIEN PERSONENBEZOGENER DATEN | Bildaufnahmen (ohne Ton), Zeitstempel |
| EMPFÄNGER DER DATEN | Sicherheitsdienst (AVV), bei Vorfällen: Polizei/Staatsanwaltschaft |
| DRITTLANDÜBERMITTLUNG (ART. 44–49 DSGVO) | Keine |
| LÖSCHFRIST / SPEICHERDAUER | 72 Stunden, sofern kein Vorfall; andernfalls bis zur Klärung (max. 30 Tage) |
| TOMS (ART. 32 DSGVO) | Blickfeldbegrenzung, Hinweisschilder, verschlüsselte Speicherung, Vier-Augen-Prinzip bei Einsicht |
| ZWECK DER VERARBEITUNG | Erfüllung handels- und steuerrechtlicher Pflichten |
| RECHTSGRUNDLAGE (ART. 6 DSGVO) | Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 238 HGB, § 257 HGB, § 147 AO |
| KATEGORIEN BETROFFENER PERSONEN | Geschäftspartner, Kunden, Lieferanten, Beschäftigte |
| KATEGORIEN PERSONENBEZOGENER DATEN | Buchungsbelege, Rechnungen, Kontoauszüge, Geschäftskorrespondenz |
| EMPFÄNGER DER DATEN | Steuerberater (AVV), Finanzamt, Wirtschaftsprüfer |
| DRITTLANDÜBERMITTLUNG (ART. 44–49 DSGVO) | Keine |
| LÖSCHFRIST / SPEICHERDAUER | 10 Jahre (§ 257 HGB, § 147 AO); Handelsbriefe 6 Jahre |
| TOMS (ART. 32 DSGVO) | Revisionssichere Archivierung, Zugriffsbeschränkung, Backup-Konzept |
| ZWECK DER VERARBEITUNG | Bearbeitung von Retouren und Gewährleistungsansprüchen |
| RECHTSGRUNDLAGE (ART. 6 DSGVO) | Art. 6 Abs. 1 lit. b DSGVO (Vertrag); Art. 6 Abs. 1 lit. c DSGVO |
| KATEGORIEN BETROFFENER PERSONEN | Kundinnen und Kunden |
| KATEGORIEN PERSONENBEZOGENER DATEN | Bestellnummer, Retouren-Gründe, Bankverbindung für Rückzahlungen |
| EMPFÄNGER DER DATEN | Warenwirtschaft (intern), Zahlungsdienstleister, Versanddienstleister |
| DRITTLANDÜBERMITTLUNG (ART. 44–49 DSGVO) | Keine |
| LÖSCHFRIST / SPEICHERDAUER | 10 Jahre (§ 147 AO); Retourenkommentare 3 Jahre |
| TOMS (ART. 32 DSGVO) | Interne Prozessfreigaben, Revisionslog, TLS |
| STAND DES VERZEICHNISSES | 1. April 2026 |
| ERSTELLT VON | Sören Petersen (Geschäftsführer (zugleich Ansprechpartner für Datenschutz im Unternehmen)) |
Verfügbar als druckfertiges PDF oder als bearbeitbares Microsoft Word (.docx).
Das Verzeichnis von Verarbeitungstätigkeiten (VVT) ist eine zentrale Dokumentation aller Verarbeitungen personenbezogener Daten in einem Unternehmen. Es ist nach Art. 30 DSGVO für jeden Verantwortlichen und Auftragsverarbeiter verpflichtend und muss der Aufsichtsbehörde auf Anfrage vorgelegt werden.
Das VVT muss für jede Verarbeitungstätigkeit enthalten: Zweck, Datenkategorien, betroffene Personen, Empfänger, Drittlandübermittlung, Löschfristen und technisch-organisatorische Maßnahmen. Es dient als Grundlage für die Datenschutz-Folgenabschaetzung und die Erfüllung der Rechenschaftspflicht.
Unsere Vorlage bietet ein strukturiertes Format für die Erfassung aller Verarbeitungstätigkeiten — von Personalverwaltung über Marketing bis IT-Administration. Sie berücksichtigt die Anforderungen der deutschen Aufsichtsbehörden.
Unser VVT deckt alle Pflichtinhalte nach Art. 30 DSGVO ab.
Name, Kontaktdaten des Verantwortlichen, Vertreters und Datenschutzbeauftragten.
Strukturierte Erfassung jeder einzelnen Verarbeitungstätigkeit.
Beschreibung des Verarbeitungszwecks für jede Tätigkeit.
Art der verarbeiteten personenbezogenen Daten (Stammdaten, Kontaktdaten, Bankdaten, etc.).
Kategorien betroffener Personen (Mitarbeiter, Kunden, Lieferanten, Bewerber).
Interne und externe Empfänger der Daten, einschließlich Auftragsverarbeiter.
Vorgesehene Fristen für die Löschung der verschiedenen Datenkategorien.
Beschreibung der Sicherheitsmaßnahmen nach Art. 32 DSGVO.
In fünf Schritten zu Ihrem DSGVO-konformen VVT.
Geben Sie die Daten des Verantwortlichen und des Datenschutzbeauftragten ein.
Listen Sie alle Verarbeitungstätigkeiten in Ihrem Unternehmen auf.
Tragen Sie Zweck, Datenkategorien, Betroffene, Empfänger und Löschfristen ein.
Beschreiben Sie die technischen und organisatorischen Sicherheitsmaßnahmen.
Kontrollieren Sie das VVT und laden Sie es als PDF herunter.
Vier Dinge, die unsere Vorlagen umfassender als KI-Entwürfe und aktueller als statische Vorlagenbibliotheken machen.
Mit juristischer Expertise pro Rechtsordnung entworfen, deutlich umfassender als KI-Entwürfe, die generische Klauseln über Ländergrenzen hinweg kopieren.
Vorlagen mit Gesetzeszitaten werden laufend aktualisiert, sobald sich die Rechtslage ändert. Dein Dokument spiegelt immer den aktuellen Rechtsstand wider.
Kostenloser Download. Vektortext, eingebettete Schriften und Paragraphenzitate direkt in den Klauseln. Drucken, unterschreiben, ablegen. Bereit für jeden Unterschriftenfluss, inklusive elektronischer Signatur.
Bearbeite das Dokument nach dem Download direkt in Word. Eigene Klauseln ergänzen, die Vorlage für ähnliche Vereinbarungen wiederverwenden oder mit einer Kollegin teilen und gemeinsam am Entwurf feilen.
Erfordert einen Expert-Einmalkauf oder ein laufendes Doxuno-Abonnement.
Jede Vorlage entsteht originär für ihr Land, stützt sich auf die einschlägigen Vorschriften und wird von einer zugelassenen Anwältin oder einem zugelassenen Anwalt vor Ort geprüft – und bei jeder Gesetzesänderung aktualisiert.
Das VVT ist eine zentrale DSGVO-Pflicht.
Diese Vorlage dient ausschließlich zu Informationszwecken und stellt keine Rechtsberatung dar.
Geprüft für deutsches Recht
Jeder Verantwortliche und Auftragsverarbeiter muss ein VVT führen. Die Ausnahme für Unternehmen mit weniger als 250 Mitarbeitern (Art. 30 Abs. 5 DSGVO) greift praktisch nie, da sie nur gilt, wenn die Verarbeitung kein Risiko birgt und nur gelegentlich erfolgt.
Das VVT ist ein zentrales Instrument zur Erfüllung der Rechenschaftspflicht. Der Verantwortliche muss nachweisen können, dass die Datenverarbeitung DSGVO-konform erfolgt. Das VVT dient als Dokumentationsnachweis gegenüber der Aufsichtsbehörde.
Die Aufsichtsbehörden können das VVT jederzeit anfordern (Art. 30 Abs. 4 DSGVO). Fehlt das VVT oder ist es unvollständig, drohen Bußgelder nach Art. 83 Abs. 4 DSGVO (bis 10 Mio. Euro oder 2 % des Jahresumsatzes).
Das VVT muss aktuell gehalten werden. Neue Verarbeitungstätigkeiten, Änderungen bestehender Verarbeitungen und die Löschung nicht mehr relevanter Eintraege müssen zeitnah dokumentiert werden.
Erfüllen Sie Ihre DSGVO-Pflicht mit einem professionellen VVT. Formular ausfüllen, Vorschau prüfen und sofort als PDF herunterladen.
Kostenloses PDF · Bearbeitbares Word mit Expert · Kein Konto erforderlich