-- Migration 085: DSR Process Document Templates (Art. 15-21 DSGVO) -- Prozessbeschreibungen mit Swim-Lane-Diagrammen fuer den Document Generator INSERT INTO compliance_legal_templates (id, tenant_id, document_type, title, language, status, content, placeholders, created_at, updated_at) VALUES -- ============================================================================ -- Art. 15 DSGVO — Auskunftsrecht -- ============================================================================ (gen_random_uuid(), '9282a473-5c95-4b3a-bf78-0ecc0ec71d3e', 'dsr_process_art15', 'Prozessbeschreibung: Auskunftsrecht (Art. 15 DSGVO)', 'de', 'published', '
Verantwortliche Stelle: {{FIRMENNAME}}
Version: {{VERSION}}
Stand: {{DATUM}}
Genehmigt durch: {{DSB_NAME}}
Diese Prozessbeschreibung regelt den Ablauf bei Auskunftsersuchen betroffener Personen nach Art. 15 DSGVO. Jede natuerliche Person hat das Recht, eine Bestaetigung darueber zu verlangen, ob personenbezogene Daten verarbeitet werden, und ggf. Auskunft ueber diese Daten zu erhalten.
30 Tage nach Eingang der Anfrage. Verlaengerung um weitere 2 Monate bei komplexen Anfragen moeglich (Art. 12 Abs. 3 DSGVO), mit Begruendung innerhalb der ersten 30 Tage.
graph TD
subgraph Betroffener
A1[Auskunftsersuchen einreichen]
A7[Auskunft erhalten und pruefen]
end
subgraph Empfang/Sachbearbeitung
B1[Anfrage erfassen und dokumentieren]
B2[Identitaet pruefen]
B3{Identitaet bestaetigt?}
end
subgraph Fachabteilung
C1[Alle Verarbeitungstaetigkeiten identifizieren]
C2[Personenbezogene Daten zusammenstellen]
C3[Daten auf Drittrechte pruefen]
C4[Auskunft erstellen]
end
subgraph Datenschutzbeauftragter
D1[Auskunft auf Vollstaendigkeit pruefen]
D2[Freigabe erteilen]
end
A1 --> B1 --> B2 --> B3
B3 -- Nein --> B2
B3 -- Ja --> C1 --> C2 --> C3 --> C4 --> D1 --> D2 --> A7
| Schritt | Verantwortlich | Beschreibung | Frist |
|---|---|---|---|
| 1. Eingang | Empfang | Anfrage dokumentieren, Eingangsbestaetigung senden | 1 Tag |
| 2. ID-Pruefung | Sachbearbeitung | Identitaet des Antragstellers verifizieren | 3 Tage |
| 3. Datenerhebung | Fachabteilung | Alle verarbeiteten Daten zusammenstellen | 14 Tage |
| 4. Pruefung Drittrechte | Fachabteilung | Rechte Dritter pruefen und ggf. schwaerzen | 5 Tage |
| 5. QS + Freigabe | DSB | Vollstaendigkeit und Richtigkeit pruefen | 3 Tage |
| 6. Versand | Sachbearbeitung | Auskunft an Betroffenen uebermitteln | 1 Tag |
Alle Schritte werden im DSR-Modul von {{FIRMENNAME}} protokolliert inkl. Zeitstempel, Bearbeiter und Ergebnis.
', '["FIRMENNAME", "VERSION", "DATUM", "DSB_NAME"]'::jsonb, NOW(), NOW()), -- ============================================================================ -- Art. 16 DSGVO — Recht auf Berichtigung -- ============================================================================ (gen_random_uuid(), '9282a473-5c95-4b3a-bf78-0ecc0ec71d3e', 'dsr_process_art16', 'Prozessbeschreibung: Recht auf Berichtigung (Art. 16 DSGVO)', 'de', 'published', 'Verantwortliche Stelle: {{FIRMENNAME}}
Version: {{VERSION}}
Stand: {{DATUM}}
Genehmigt durch: {{DSB_NAME}}
Regelung des Ablaufs bei Antraegen auf Berichtigung unrichtiger personenbezogener Daten nach Art. 16 DSGVO.
Unverzueglich, spaetestens innerhalb von 14 Tagen.
graph TD
subgraph Betroffener
A1[Berichtigungsantrag stellen]
A5[Bestaetigung erhalten]
end
subgraph Sachbearbeitung
B1[Antrag erfassen]
B2[Identitaet pruefen]
B3[Unrichtigkeit pruefen]
B4{Berechtigt?}
end
subgraph Fachabteilung
C1[Daten in allen Systemen berichtigen]
C2[Empfaenger benachrichtigen Art. 19]
end
subgraph DSB
D1[Berichtigung dokumentieren]
end
A1 --> B1 --> B2 --> B3 --> B4
B4 -- Nein --> A5
B4 -- Ja --> C1 --> C2 --> D1 --> A5
| Schritt | Verantwortlich | Beschreibung | Frist |
|---|---|---|---|
| 1. Eingang | Empfang | Antrag dokumentieren | 1 Tag |
| 2. ID-Pruefung | Sachbearbeitung | Identitaet verifizieren | 2 Tage |
| 3. Sachpruefung | Sachbearbeitung | Unrichtigkeit der Daten bestaetigen | 3 Tage |
| 4. Berichtigung | Fachabteilung | Daten in allen Systemen korrigieren | 3 Tage |
| 5. Mitteilung Art. 19 | Fachabteilung | Alle Empfaenger ueber Berichtigung informieren | 3 Tage |
| 6. Dokumentation | DSB | Berichtigung protokollieren | 1 Tag |
Verantwortliche Stelle: {{FIRMENNAME}}
Version: {{VERSION}}
Stand: {{DATUM}}
Genehmigt durch: {{DSB_NAME}}
Regelung des Ablaufs bei Loeschungsersuchen (Recht auf Vergessenwerden) nach Art. 17 DSGVO.
Unverzueglich, spaetestens innerhalb von 14 Tagen.
graph TD
subgraph Betroffener
A1[Loeschungsantrag stellen]
A6[Bestaetigung erhalten]
end
subgraph Sachbearbeitung
B1[Antrag erfassen + ID pruefen]
B2[Loeschungsgrund pruefen]
end
subgraph DSB
C1[Art. 17 Abs. 3 Ausnahmen pruefen]
C2{Ausnahme greift?}
C3[Ablehnung mit Begruendung]
end
subgraph Fachabteilung
D1[Daten in allen Systemen loeschen]
D2[Backups markieren]
D3[Empfaenger benachrichtigen Art. 19]
D4[Loeschprotokoll erstellen]
end
A1 --> B1 --> B2 --> C1 --> C2
C2 -- Ja --> C3 --> A6
C2 -- Nein --> D1 --> D2 --> D3 --> D4 --> A6
| Ausnahme | Beschreibung |
|---|---|
| a) Meinungsfreiheit | Ausuebung des Rechts auf freie Meinungsaeusserung und Information |
| b) Rechtliche Verpflichtung | Erfuellung einer rechtlichen Verpflichtung (z.B. Aufbewahrungspflichten) |
| c) Oeffentliches Interesse | Gruende des oeffentlichen Interesses im Bereich Gesundheit |
| d) Archivzwecke | Im oeffentlichen Interesse liegende Archivzwecke, Forschung, Statistik |
| e) Rechtsansprueche | Geltendmachung, Ausuebung oder Verteidigung von Rechtsanspruechen |
| Schritt | Verantwortlich | Beschreibung | Frist |
|---|---|---|---|
| 1. Eingang + ID | Sachbearbeitung | Antrag dokumentieren, Identitaet verifizieren | 3 Tage |
| 2. Ausnahmepruefung | DSB | Art. 17 Abs. 3 Checkliste durchgehen | 3 Tage |
| 3. Loeschung | Fachabteilung | Daten in allen Systemen loeschen | 3 Tage |
| 4. Backup-Handling | IT | Backups markieren, bei naechstem Zyklus loeschen | 3 Tage |
| 5. Mitteilung Art. 19 | Fachabteilung | Empfaenger ueber Loeschung informieren | 2 Tage |
Verantwortliche Stelle: {{FIRMENNAME}}
Version: {{VERSION}}
Stand: {{DATUM}}
Genehmigt durch: {{DSB_NAME}}
Regelung des Ablaufs bei Antraegen auf Einschraenkung der Verarbeitung personenbezogener Daten nach Art. 18 DSGVO.
Die betroffene Person kann die Einschraenkung verlangen wenn:
Unverzueglich, spaetestens innerhalb von 14 Tagen.
graph TD
subgraph Betroffener
A1[Antrag auf Einschraenkung]
A5[Bestaetigung erhalten]
end
subgraph Sachbearbeitung
B1[Antrag erfassen + ID pruefen]
B2[Voraussetzung nach Art. 18 Abs. 1 pruefen]
B3{Berechtigt?}
end
subgraph IT/Fachabteilung
C1[Daten markieren/sperren]
C2[Verarbeitung einschraenken]
C3[Empfaenger benachrichtigen Art. 19]
end
subgraph DSB
D1[Dokumentation + Wiedervorlage]
end
A1 --> B1 --> B2 --> B3
B3 -- Nein --> A5
B3 -- Ja --> C1 --> C2 --> C3 --> D1 --> A5
Eingeschraenkte Daten duerfen nur noch verarbeitet werden fuer:
Verantwortliche Stelle: {{FIRMENNAME}}
Version: {{VERSION}}
Stand: {{DATUM}}
Genehmigt durch: {{DSB_NAME}}
Art. 19 DSGVO verpflichtet den Verantwortlichen, alle Empfaenger, denen personenbezogene Daten offengelegt wurden, ueber jede Berichtigung (Art. 16), Loeschung (Art. 17) oder Einschraenkung (Art. 18) zu informieren — es sei denn, dies ist unverhaeltnismaessig.
Art. 19 wird automatisch ausgeloest bei:
graph TD
subgraph Ausloeser
A1[Berichtigung/Loeschung/Einschraenkung durchgefuehrt]
end
subgraph Sachbearbeitung
B1[Alle Empfaenger aus VVT identifizieren]
B2[Auftragsverarbeiter identifizieren]
B3{Mitteilung verhaeltnismaessig?}
B4[Mitteilung an jeden Empfaenger senden]
B5[Unverhaeltnismaessigkeit dokumentieren]
end
subgraph DSB
C1[Mitteilung dokumentieren]
C2[Betroffenen ueber Empfaenger informieren auf Verlangen]
end
A1 --> B1 --> B2 --> B3
B3 -- Nein --> B5 --> C1
B3 -- Ja --> B4 --> C1 --> C2
Der Verantwortliche muss dem Betroffenen auf Verlangen die Empfaenger mitteilen, an die die Daten offengelegt wurden.
', '["FIRMENNAME", "VERSION", "DATUM", "DSB_NAME"]'::jsonb, NOW(), NOW()), -- ============================================================================ -- Art. 20 DSGVO — Recht auf Datenuebertragbarkeit -- ============================================================================ (gen_random_uuid(), '9282a473-5c95-4b3a-bf78-0ecc0ec71d3e', 'dsr_process_art20', 'Prozessbeschreibung: Datenuebertragbarkeit (Art. 20 DSGVO)', 'de', 'published', 'Verantwortliche Stelle: {{FIRMENNAME}}
Version: {{VERSION}}
Stand: {{DATUM}}
Genehmigt durch: {{DSB_NAME}}
Regelung des Ablaufs bei Antraegen auf Datenuebertragbarkeit. Die betroffene Person hat das Recht, die sie betreffenden personenbezogenen Daten in einem strukturierten, gaengigen und maschinenlesbaren Format zu erhalten.
30 Tage nach Eingang der Anfrage.
graph TD
subgraph Betroffener
A1[Antrag auf Datenuebertragung]
A5[Daten erhalten / Direktuebertragung bestaetigt]
end
subgraph Sachbearbeitung
B1[Antrag erfassen + ID pruefen]
B2[Rechtsgrundlage pruefen - Einwilligung oder Vertrag?]
B3{Voraussetzungen erfuellt?}
end
subgraph IT
C1[Daten identifizieren und extrahieren]
C2[In maschinenlesbares Format konvertieren - JSON/CSV/XML]
C3{Direktuebertragung gewuenscht?}
C4[Daten an Betroffenen uebergeben]
C5[Daten an anderen Verantwortlichen uebertragen]
end
A1 --> B1 --> B2 --> B3
B3 -- Nein --> A5
B3 -- Ja --> C1 --> C2 --> C3
C3 -- Nein --> C4 --> A5
C3 -- Ja --> C5 --> A5
Verantwortliche Stelle: {{FIRMENNAME}}
Version: {{VERSION}}
Stand: {{DATUM}}
Genehmigt durch: {{DSB_NAME}}
Regelung des Ablaufs bei Widerspruechen gegen die Verarbeitung personenbezogener Daten nach Art. 21 DSGVO.
30 Tage nach Eingang des Widerspruchs.
graph TD
subgraph Betroffener
A1[Widerspruch einlegen]
A6[Ergebnis erhalten]
end
subgraph Sachbearbeitung
B1[Widerspruch erfassen + ID pruefen]
B2{Art des Widerspruchs?}
end
subgraph Fall: Direktwerbung
C1[Verarbeitung fuer Direktwerbung SOFORT einstellen]
C2[Bestaetigung senden]
end
subgraph Fall: Allgemeiner Widerspruch
D1[Zwingende schutzwuerdige Gruende pruefen]
D2{Zwingende Gruende vorhanden?}
D3[Verarbeitung einstellen]
D4[Widerspruch ablehnen mit Begruendung]
end
A1 --> B1 --> B2
B2 -- Direktwerbung Art. 21 Abs. 2 --> C1 --> C2 --> A6
B2 -- Allgemein Art. 21 Abs. 1 --> D1 --> D2
D2 -- Nein --> D3 --> A6
D2 -- Ja --> D4 --> A6
Absolutes Recht — keine Interessenabwaegung erforderlich. Bei Widerspruch gegen Direktwerbung muss die Verarbeitung sofort eingestellt werden. Dies umfasst auch Profiling, soweit es mit Direktwerbung zusammenhaengt.
Bei Widerspruch nach Art. 21 Abs. 1 muss der Verantwortliche nachweisen, dass zwingende schutzwuerdige Gruende fuer die Verarbeitung vorliegen, die die Interessen des Betroffenen ueberwiegen.
', '["FIRMENNAME", "VERSION", "DATUM", "DSB_NAME"]'::jsonb, NOW(), NOW()) ON CONFLICT DO NOTHING;