(1) 1Der Verantwortliche hat ein Verzeichnis aller Kategorien von Verarbeitungstätigkeiten zu führen, die in seine Zuständigkeit fallen. 2Dieses Verzeichnis hat die folgenden Angaben zu enthalten:
1. |
den Namen und die Kontaktdaten des Verantwortlichen und gegebenenfalls des gemeinsam mit ihm Verantwortlichen sowie den Namen und die Kontaktdaten des Datenschutzbeauftragten, |
2. |
die Zwecke der Verarbeitung, |
3. |
die Kategorien von Empfängern, gegenüber denen die personenbezogenen Daten offengelegt worden sind oder noch offengelegt werden sollen, |
4. |
eine Beschreibung der Kategorien betroffener Personen und der Kategorien personenbezogener Daten, |
5. |
gegebenenfalls die Verwendung von Profiling, |
6. |
gegebenenfalls die Kategorien von Übermittlungen personenbezogener Daten an Stellen in einem Drittstaat oder an eine internationale Organisation, |
7. |
Angaben über die Rechtsgrundlage der Verarbeitung, |
8. |
die vorgesehenen Fristen für die Löschung oder die Überprüfung der Erforderlichkeit der Speicherung der verschiedenen Kategorien personenbezogener Daten und |
9. |
eine allgemeine Beschreibung der technischen und organisatorischen Maßnahmen gemäß § 20. |
3Soweit die Verarbeitungstätigkeit sich auf das Führen eines durch Rechtsvorschrift eingerichteten öffentlichen Registers beschränkt und die Rechtsvorschrift die Angaben nach Satz 2 bereits enthält, gilt dieses öffentliche Register als Verzeichnis im Sinne der Sätze 1 und 2.
(2) Der Auftragsverarbeiter hat ein Verzeichnis aller Kategorien von Verarbeitungen zu führen, die er im Auftrag eines Verantwortlichen durchführt, das Folgendes zu enthalten hat:
1. |
den Namen und die Kontaktdaten des Auftragsverarbeiters, jedes Verantwortlichen, in dessen Auftrag der Auftragsverarbeiter tätig ist, sowie gegebenenfalls des Datenschutzbeauftragten, |
2. |
gegebenenfalls Übermittlungen von personenbezogenen Daten an Stellen in einem Drittstaat oder an eine internationale Organisation unter Angabe des Staates oder der Organisation und |
3. |
eine allgemeine Beschreibung der technischen und organisatorischen Maßnahmen gemäß § 20. |
(3) 1Die in den Absätzen 1 und 2 genannten Verzeichnisse sind schriftlich oder elektronisch und bei automatisierten Verfahren je Dateisystem zu führen. 2§ 18 Abs. 8 gilt entsprechend.
(4) Verantwortliche und Auftragsverarbeiter haben auf Anforderung ihre Verzeichnisse dem Landesbeauftragten für den Datenschutz zur Verfügung zu stellen.