Ihre Cookie-Einstellungen

EDSA-Leitlinien · Art. 7 DSGVO

Wir verwenden technisch notwendige Cookies für den Betrieb der Plattform (Anmeldung, Sicherheit, Sitzungen). Zusätzlich möchten wir Analyse-Cookies verwenden, um die Plattform zu verbessern.

Sie können alles annehmen, alles ablehnen oder auswählen, welche Kategorien aktiv sein sollen.Ihre Einwilligung gilt 6 Monate und kann jederzeit über die Fußzeile widerrufen werden.

Alles Weitere finden Sie in unserer Datenschutzerklärung.

Alle Nachrichten
Regulierung 11. September 2026 5 min

Die 250-Mitarbeiter-Ausnahme beim Verarbeitungsverzeichnis greift fast nie

Art. 30 Abs. 5 DSGVO befreit kleine Unternehmen — aber nur, wenn keine der drei Rückausnahmen zutrifft. Und eine davon trifft auf jedes Unternehmen mit Personal zu

TL;DR

Art. 30 Abs. 5 befreit Unternehmen mit weniger als 250 Beschäftigten — außer wenn die Verarbeitung ein Risiko birgt, ODER nicht nur gelegentlich erfolgt, ODER besondere Kategorien bzw. Daten zu Straftaten umfasst. Die drei Bedingungen sind Alternativen. Lohnabrechnung ist nicht gelegentlich und enthält Gesundheitsdaten: damit greifen zwei davon auf einmal.

Der Fehler liegt im Wörtchen «oder»

Art. 30 Abs. 5 DSGVO nimmt Unternehmen mit weniger als 250 Beschäftigten von der Verzeichnispflicht aus — «sofern die von ihnen vorgenommene Verarbeitung nicht ein Risiko für die Rechte und Freiheiten der betroffenen Personen birgt, die Verarbeitung nicht nur gelegentlich erfolgt oder eine Verarbeitung besonderer Datenkategorien gemäß Artikel 9 Absatz 1 bzw. die Verarbeitung von personenbezogenen Daten über strafrechtliche Verurteilungen und Straftaten im Sinne des Artikels 10 einschließt». Drei Bedingungen, verbunden mit «oder». Die Artikel-29-Datenschutzgruppe hat das in ihrem Positionspapier vom 19. April 2018 ausdrücklich klargestellt: es handelt sich um Alternativen, und schon das Zutreffen einer einzigen lässt die Befreiung entfallen.

«Nicht nur gelegentlich» erledigt die Ausnahme praktisch immer

Gelegentlich ist eine Verarbeitung, die nicht regelmäßig stattfindet, nicht Teil des gewöhnlichen Geschäftsbetriebs ist und keine Dauerhaftigkeit aufweist. Lohn- und Gehaltsabrechnung findet jeden Monat statt. Kundenverwaltung läuft ununterbrochen. Bewerbungen kommen das ganze Jahr. Keine dieser Verarbeitungen ist gelegentlich — und damit ist die Befreiung schon weg, ganz unabhängig von der Beschäftigtenzahl. Kommen Krankmeldungen hinzu, greift zusätzlich die Rückausnahme für besondere Kategorien nach Art. 9 Abs. 1.

  • Die Befreiung ist nie vollständig: sie gilt allenfalls für die Verarbeitungen, die keine der drei Bedingungen erfüllen. Für alle übrigen bleibt das Verzeichnis Pflicht — ein Unternehmen führt also entweder ein unvollständiges oder ein vollständiges.
  • Art. 30 Abs. 1 nennt den Mindestinhalt: Name und Kontaktdaten, Zwecke, Kategorien betroffener Personen und Daten, Empfängerkategorien, Drittlandsübermittlungen samt Garantien, Löschfristen und eine allgemeine Beschreibung der Maßnahmen nach Art. 32 Abs. 1.
  • Auch Auftragsverarbeiter führen ein eigenes Verzeichnis (Art. 30 Abs. 2) — mit anderem Inhalt: dort stehen die Auftraggeber, nicht die Zwecke.
  • Art. 30 Abs. 4: das Verzeichnis ist der Aufsichtsbehörde auf Anfrage zur Verfügung zu stellen. In der Praxis ist es das erste Dokument, das angefordert wird.

Was ein Muster nicht leistet

Ein Muster liefert die Spalten, nicht die Inhalte. Die beiden Felder, an denen Verzeichnisse regelmäßig scheitern, lassen sich nicht abschreiben: die Löschfrist, die je Datenkategorie und Rechtsordnung verschieden ist, und die Maßnahmen nach Art. 32, die zur tatsächlichen Technik passen müssen. Ein Verzeichnis, in dem überall «gesetzliche Aufbewahrungsfristen» steht, beantwortet die Frage nicht, sondern weicht ihr aus.

Der praktische Rat für die Beratung: die Diskussion über die 250 gar nicht erst führen. Sie kostet eine halbe Stunde und endet ohnehin immer gleich. Sinnvoller ist die Frage, welche Verarbeitungen es gibt und wie lange die Daten jeweils bleiben — denn genau dort fehlt die Antwort, und genau danach fragt die Behörde.

Suchen Sie ein Werkzeug für Ihre Arbeit als Datenschutzbeauftragter?

DPO Workspace wurde von einem zertifizierten Datenschutzbeauftragten entwickelt. 30 Tage kostenlos testen.

Kostenlos starten

Verwandte Artikel

Regulierung
12Kategorien in der Liste der polnischen Behörde

DSFA in Polen: wann sie Pflicht ist und was sie enthalten muss

Eine DSFA ist kein Haken, den man nach dem Start setzt. Sie ist eine Bedingung, die VOR Beginn der Verarbeitung erfüllt sein muss, und wenn sich das Risiko nicht senken lässt, wird daraus die Pflicht zur vorherigen Konsultation der Behörde. Die polnische Liste nennt zwölf Kategorien von Vorgängen, WP248 neun Kriterien: zwei davon genügen meist.

11. Sept. 2026Neu 6 min
Regulierung
16Stunden, bis 24. Mai 2027

Sechzehn Stunden bis zum 24. Mai 2027: die Schulung, die jeder Arbeitgeber absolvieren muss

Wer einen Schulungsfristenplan führt, hat eine Zeile für Beschäftigte, eine für Vorgesetzte, eine für Brandschutzhelfer. Kaum jemand hat eine für den Arbeitgeber, denn bis 2025 gab es keine allgemeine Schulungspflicht: nur den Kurs nach Art. 34 für jene, die den Präventionsdienst selbst übernehmen, eine Minderheit. Jetzt gibt es einen für alle, mit einem einzigen Datum.

08. Sept. 2026Neu 5 min
Regulierung
21Tage für E-Mail-Metadaten

Drei Regeln, die fast kein italienisches Verzeichnis enthält

Es sind keine entlegenen Normen. Eine stammt aus einem Orientierungsdokument der italienischen Behörde von 2024, eine aus einem Gesetz von 2023, eine aus dem Geldwäschedekret, das alle zitieren. Gemeinsam ist ihnen: keine betrifft einen Datenbestand, den jemand anzulegen beschlossen hat. Sie betreffen Bestände, die von selbst entstehen — und genau deshalb hat sie niemand eingetragen.

06. Sept. 2026Neu 6 min