70 BDSG Verzeichnis von Verarbeitungstätigkeiten — Records of processing activities

German Original Version

§ 70 Verzeichnis von Verarbeitungstätigkeiten

(1) Der Verantwortliche hat ein Verzeichnis aller Kategorien von Verarbeitungstätigkeiten zu führen, die in seine Zuständigkeit fallen. Dieses Verzeichnis hat die folgenden Angaben zu enthalten:

  1. den Namen und die Kontaktdaten des Verantwortlichen und gegebenenfalls des gemeinsam mit ihm Verantwortlichen sowie den Namen und die Kontaktdaten der oder des Datenschutzbeauftragten,
  2. die Zwecke der Verarbeitung,
  3. die Kategorien von Empfängern, gegenüber denen die personenbezogenen Daten offengelegt worden sind oder noch offengelegt werden sollen,
  4. eine Beschreibung der Kategorien betroffener Personen und der Kategorien personenbezogener Daten,
  5. gegebenenfalls die Verwendung von Profiling,
  6. gegebenenfalls die Kategorien von Übermittlungen personenbezogener Daten an Stellen in einem Drittstaat oder an eine internationale Organisation,
  7. Angaben über die Rechtsgrundlage der Verarbeitung,
  8. die vorgesehenen Fristen für die Löschung oder die Überprüfung der Erforderlichkeit der Speicherung der verschiedenen Kategorien personenbezogener Daten und
  9. eine allgemeine Beschreibung der technischen und organisatorischen Maßnahmen gemäß § 64.

(2) Der Auftragsverarbeiter hat ein Verzeichnis aller Kategorien von Verarbeitungen zu führen, die er im Auftrag eines Verantwortlichen durchführt, das Folgendes zu enthalten hat:

  1. den Namen und die Kontaktdaten des Auftragsverarbeiters, jedes Verantwortlichen, in dessen Auftrag der Auftragsverarbeiter tätig ist, sowie gegebenenfalls der oder des Datenschutzbeauftragten,
  2. gegebenenfalls Übermittlungen von personenbezogenen Daten an Stellen in einem Drittstaat oder an eine internationale Organisation unter Angabe des Staates oder der Organisation und
  3. eine allgemeine Beschreibung der technischen und organisatorischen Maßnahmen gemäß § 64.

(3) Die in den Absätzen 1 und 2 genannten Verzeichnisse sind schriftlich oder elektronisch zu führen.

(4) Verantwortliche und Auftragsverarbeiter haben auf Anforderung ihre Verzeichnisse der oder dem Bundesbeauftragten zur Verfügung zu stellen.

English Translated Version

Section 70 Records of processing activities

(1) The controller shall keep a record of all categories of processing activities under its responsibility. This record shall contain all of the following information:

  1. the name and contact details of the controller and, where applicable, of the joint controller; and the name and contact details of the data protection officer;
  2. the purposes of the processing;
  3. the categories of recipients to whom the personal data have been or are to be disclosed;
  4. a description of the categories of data subjects and of the categories of personal data;
  5. where applicable, the use of profiling;
  6. where applicable, the categories of transfers of personal data to bodies in a third country or to an international organization;
  7. information about the legal basis for the processing;
  8. the envisaged time limits for the erasure or for a review of the need to store the various categories of personal data; and
  9. a general description of the technical and organizational security measures referred to in Section 64.

(2) The processor shall maintain a record of all categories of processing activities carried out on behalf of a controller, containing

  1. the name and contact details of the processor, of each controller on behalf of which the processor is acting and, where applicable, the data protection officer;
  2. where applicable, transfers of personal data to bodies in a third country or to an international organization, including the identification of that third country or international organization; and
  3. a general description of the technical and organizational security measures according to Section 64.

(3) The records referred to in subsections 1 and 2 shall be in writing or in electronic form.

(4) Controllers and processors shall make these records available to the Federal Commissioner on request.

Previous: 69 BDSG Anhörung der oder des Bundesbeauftragten — Prior consultation of the Federal Commissioner

Next: 71 BDSG Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen — Data protection by design and by default

Scroll to Top