Büroplanung · IT-Nachweise

Verzeichnis von Verarbeitungstätigkeiten und Asset-Inventar

Das Verzeichnis nennt die Verarbeitungen, und das Inventar kennt die Geräte. Dieser Leitfaden verbindet beide und zeigt, was nach dem Verlust eines Notebooks zu entscheiden ist.

Vier Spalten von links nach rechts: Verarbeitung, Anwendung oder Dienst, System und Gerät, Standort. Drei Beispielzeilen verbinden Lohnabrechnung, Bewerbermanagement und Newsletterversand mit ihren Anwendungen, Geräten und Räumen. Ein Pfeil nach rechts zeigt, dass sich der Schutzbedarf auf die Geräte vererbt. Ein Pfeil nach links zeigt, dass nach einem Verlust der Weg vom Gerät zur betroffenen Verarbeitung führt.
Abbildung 1: Das Verzeichnis beschreibt die linke Hälfte, das Inventar die rechte. Verbunden werden beide über die Anwendungen, die auf den Geräten laufen.

Das Wichtigste in Kürze

  • Das Verzeichnis nach Artikel 30 DSGVO beschreibt Verarbeitungstätigkeiten mit Zweck, Datenkategorien, Empfängern, Löschfristen und Schutzmaßnahmen.
  • Das Asset-Inventar beschreibt Systeme und Geräte. Beide Listen treffen sich an der Frage, auf welchen Systemen eine Verarbeitung läuft.
  • Die Ausnahme für weniger als 250 Beschäftigte ist eng. Wer regelmäßig Beschäftigten- oder Kundendaten verarbeitet, braucht dafür ein Verzeichnis.
  • Eine Anhebung der Schwelle auf 1.000 Beschäftigte ist auf EU-Ebene vorläufig vereinbart. Im September 2026 gilt sie noch nicht.
  • Maßnahmen nach Artikel 32 wie Verschlüsselung und Sicherung lassen sich nur je Gerät belegen. Die Liste dieser Geräte steht im Inventar.
  • Nach Artikel 5 Absatz 2 muss der Verantwortliche die Einhaltung nachweisen können, und das Verzeichnis ist dafür ein Baustein unter mehreren.
  • Nach dem Verlust eines Geräts läuft die Frist von 72 Stunden ab dem Zeitpunkt, an dem der Verantwortliche mit hinreichender Sicherheit davon weiß.
  • Ob gemeldet werden muss, entscheiden vor allem drei Angaben zum Gerät: welche Daten darauf lagen, ob es wirksam verschlüsselt war und wer es genutzt hat.
Artikel 30

Was das Verzeichnis enthalten muss

Artikel 30 DSGVO verpflichtet jeden Verantwortlichen und jeden Auftragsverarbeiter zu einem Verzeichnis der Verarbeitungstätigkeiten. Es ist schriftlich oder elektronisch zu führen und der Aufsichtsbehörde auf Anfrage vorzulegen (Absätze 3 und 4). Ein Recht der Öffentlichkeit auf Einsicht gibt es nicht.

Für Verantwortliche nennt Absatz 1 sieben Angaben. Nach den Hinweisen der Datenschutzkonferenz vom Februar 2018 ist die Aufzählung abschließend, und das Verzeichnis muss alle Angaben enthalten.

Die Buchstaben c, f und g berühren das Inventar unmittelbar. Zu Buchstabe g halten die Hinweise der Datenschutzkonferenz fest, dass die Beschreibung trotz der Formulierung „wenn möglich“ der Regelfall ist.
BuchstabePflichtangabeBerührung mit dem Inventar
aName und Kontaktdaten des Verantwortlichen und gegebenenfalls des Vertreters und des Datenschutzbeauftragtenkeine
bZwecke der Verarbeitungkeine
cKategorien betroffener Personen und Kategorien personenbezogener Datenwelche Daten auf welchen Geräten liegen
dKategorien von Empfängern einschließlich Empfängern in DrittländernDienstleister mit Zugang zu Systemen
eÜbermittlungen in Drittländer oder an internationale Organisationen mit Angabe des EmpfängerlandesStandort von Rechenzentren und Cloud-Diensten
fvorgesehene Löschfristen soweit möglichLöschung der Datenträger bei der Aussonderung
gallgemeine Beschreibung der technischen und organisatorischen Maßnahmen nach Artikel 32 soweit möglichMaßnahmen je Gerätegruppe wie Verschlüsselung und Sicherung

Auftragsverarbeiter führen nach Absatz 2 ein kürzeres Verzeichnis mit Kontaktdaten, den Kategorien der Verarbeitungen im Auftrag, Übermittlungen in Drittländer und, wenn möglich, den Maßnahmen nach Artikel 32.

Eine Verarbeitungstätigkeit folgt dem Zweck. Nach Version 3.1 des Standard-Datenschutzmodells der Datenschutzkonferenz ist sie nicht deckungsgleich mit ihren Betriebsmitteln, und die Lohnabrechnung bleibt eine Tätigkeit, auch wenn sie drei Systeme nutzt. Zusätzliche Angaben wie eine Spalte mit den eingesetzten Systemen sind nach den Hinweisen der Datenschutzkonferenz zulässig, und diese Spalte ist die Brücke zum Inventar.

Geldbuße

Ein fehlendes oder unvollständiges Verzeichnis kann nach Artikel 83 Absatz 4 Buchstabe a DSGVO mit einer Geldbuße geahndet werden. Der Rahmen reicht bis 10 Millionen Euro oder bis 2 Prozent des weltweiten Jahresumsatzes des Vorjahres, je nachdem, welcher Betrag höher ist.

Artikel 30 Absatz 5

Die Ausnahme für kleinere Unternehmen und ihre Grenzen

Nach Absatz 5 gelten die Pflichten nicht für Unternehmen und Einrichtungen mit weniger als 250 Mitarbeitern. Die Ausnahme greift aber nicht, wenn eine Verarbeitung ein Risiko für die Betroffenen birgt, nicht nur gelegentlich erfolgt oder besondere Datenkategorien nach Artikel 9 Absatz 1 oder Daten über Straftaten nach Artikel 10 betrifft.

  • Nach dem Kurzpapier Nr. 1 der Datenschutzkonferenz genügt eine dieser drei Rückausnahmen.
  • Nicht nur gelegentlich ist nach demselben Kurzpapier etwa die regelmäßige Verarbeitung von Kunden- oder Beschäftigtendaten, und dazu gehört jede Lohnabrechnung.
  • Für die erste Rückausnahme genügt jedes Risiko. Ein hohes Risiko wie bei der Datenschutz-Folgenabschätzung nach Artikel 35 ist nicht nötig.
  • Die Artikel-29-Datenschutzgruppe hat 2018 klargestellt, dass kleinere Organisationen nur die Tätigkeiten aufnehmen müssen, für die eine Rückausnahme greift. Der Europäische Datenschutzausschuss hat das bestätigt.
  • Die Lohnabrechnung enthält zudem Angaben der besonderen Kategorien, etwa die Religionszugehörigkeit für den Kirchensteuerabzug.

Im Ergebnis braucht fast jedes Unternehmen mit Beschäftigten ein Verzeichnis. Es umfasst mindestens Personalverwaltung und Lohnabrechnung.

Die geplante Änderung durch das Omnibus-Paket

Die Europäische Kommission hat im Mai 2025 vorgeschlagen, die Ausnahme auszuweiten. Rat und Parlament haben sich am 3. Juni 2026 vorläufig geeinigt, und der Ausschuss der Ständigen Vertreter hat den Kompromisstext am 26. Juni 2026 bestätigt. Danach gilt die Pflicht für Unternehmen und Organisationen mit weniger als 1.000 Beschäftigten nur für einzelne Tätigkeiten mit voraussichtlich hohem Risiko im Sinne von Artikel 35. Sie gilt außerdem immer dann, wenn eine Kerntätigkeit die Benennung eines Datenschutzbeauftragten nach Artikel 37 Absatz 1 Buchstabe b oder c erfordert. Öffentliche Stellen sollen die Ausnahme nicht nutzen können.

Wirksam wird die Änderung am zwanzigsten Tag nach der Veröffentlichung im Amtsblatt. Die Plenarabstimmung des Parlaments ist nach seiner Legislativen Beobachtungsstelle für den 23. November 2026 vorgesehen. Bis zum Inkrafttreten gilt Absatz 5 in der bisherigen Fassung.

Was die Änderung unberührt lässt

Die Änderung betrifft nur das Verzeichnis. Die Pflichten aus Artikel 32 zu den Maßnahmen und aus Artikel 33 zur Meldung und Dokumentation von Datenpannen bleiben bestehen. Wer kein Verzeichnis mehr führen muss, muss nach einem Geräteverlust trotzdem wissen, welche Daten auf dem Gerät lagen.

Artikel 32 und Artikel 5

Maßnahmen und Rechenschaft je Gerät

Artikel 32 verlangt technische und organisatorische Maßnahmen, die dem Risiko angemessen sind. Zu berücksichtigen sind unter anderem der Stand der Technik, die Kosten, Art und Zweck der Verarbeitung und das Risiko. Absatz 1 nennt Pseudonymisierung und Verschlüsselung, die dauerhafte Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme, die rasche Wiederherstellung nach einem Zwischenfall und die regelmäßige Überprüfung der Wirksamkeit.

Artikel 5 Absatz 2 verlangt, dass der Verantwortliche die Einhaltung nachweisen kann, und das Kurzpapier Nr. 1 nennt das Verzeichnis nur einen Baustein davon. Der Satz „mobile Geräte sind verschlüsselt“ bleibt deshalb eine Behauptung, bis für jedes mobile Gerät im Inventar ein Nachweis vorliegt.

Die Quelle des Belegs wechselt von Zeile zu Zeile. In jeder Zeile liefert das Inventar die Liste der Geräte, auf die sich der Beleg bezieht.
MaßnahmeSatz im VerzeichnisBeleg je Gerät oder SystemQuelle
Verschlüsselung (Buchstabe a)Mobile Geräte sind verschlüsselt.Status je Notebook und SmartphoneGeräteverwaltung
Vertraulichkeit (Buchstabe b)Zugriff haben nur Berechtigte.Konten und Rollen je SystemIdentitätsverwaltung
Wiederherstellung (Buchstabe c)Server werden täglich gesichert.Sicherungsprotokoll und RücksicherungstestSicherungssoftware
Überprüfung (Buchstabe d)Die Maßnahmen werden jährlich geprüft.Prüfbericht mit DatumDokumentation der Prüfung
Löschung vor WeitergabeDatenträger werden vor der Weitergabe gelöscht.Löschnachweis je SeriennummerAussonderungsvorgang

Die letzte Zeile gehört zur Aussonderung mit zwei Nachweisen. Dieselbe Logik aus Zähler und Nenner prüft auch ein Versicherer. Sie steht unter Cyberversicherung: welche Nachweise der Versicherer verlangt.

Das Inventar ist selbst eine Verarbeitung. Ordnet es Geräte Personen zu, gehört es mit Zweck, Kategorien und Löschregel ins Verzeichnis. Dasselbe gilt für die Protokolle bei der Ausgabe und Rückgabe von Hardware und für einen Sitzplan mit Namen.

Verbindung

Vom Verzeichnis zu Systemen und Geräten

Zwei etablierte Methoden beschreiben die Verbindung. Der BSI-Standard 200-2 erfasst in der Strukturanalyse Geschäftsprozesse, Anwendungen, IT-Systeme und Räume und ordnet jede Anwendung den Systemen zu, auf denen sie läuft oder über die ihre Daten fließen. Je IT-System nennt er Bezeichnung, Plattform, Aufstellungsort mit Gebäude und Raum, Status und Benutzer. Eine Nachfolgemethodik unter dem Namen Grundschutz++ hat das BSI für Ende Oktober 2026 angekündigt.

Der Schutzbedarf vererbt sich dabei von den Geschäftsprozessen auf Anwendungen, Systeme und Räume. Der schwerste mögliche Schaden bestimmt den Schutzbedarf eines Objekts, und das BSI nennt das Maximumprinzip. Viele Anwendungen auf einem System können ihn durch Kumulation erhöhen, und eine Verteilung auf mehrere Systeme kann ihn senken.

Das Standard-Datenschutzmodell unterscheidet Fachverfahren, Fachapplikation und IT-Infrastruktur und zerlegt jede Verarbeitung in Daten, Systeme und Dienste sowie Prozesse. Die Risikostufe des Fachverfahrens ist nach dem Modell für alle Systeme der Verarbeitung maßgeblich. Für die Praxis ergeben sich daraus vier Schritte.

  1. Für jede Verarbeitungstätigkeit werden die Anwendungen und Dienste genannt, mit denen sie läuft.
  2. Für jede Anwendung werden die Systeme genannt, auf denen sie läuft oder über die ihre Daten fließen. Dazu gehören Endgeräte mit lokalen Kopien.
  3. Im Inventar hat jedes System eine Kennung, einen Standort und eine verantwortliche Person. Gleich ausgestattete Endgeräte dürfen als Gruppe mit Anzahl geführt werden.
  4. Der höchste Schutzbedarf der Verarbeitungen auf einem System bestimmt dessen Maßnahmen.
Die Einstufung ist für das Beispiel angenommen. Die Notebooks der Führungskräfte erben den hohen Schutzbedarf des Bewerbermanagements, auch wenn sie sonst nur Standardaufgaben erledigen.
VerarbeitungstätigkeitAnwendung oder DienstSysteme und GeräteStandortSchutzbedarf
LohnabrechnungLohnprogramm als Cloud-Dienst3 Notebooks der PersonalabteilungRaum 2.14hoch
BewerbermanagementBewerberportal12 Notebooks der Führungskräfteverschiedene Räumehoch
KundenserviceTicketsystem18 Notebooks im ServiceRäume 1.05 bis 1.08normal
NewsletterversandVersanddienst in der Cloud4 Notebooks im MarketingRaum 1.12normal

Der Standort beantwortet nach einem Diebstahl aus einem Raum, welche Verarbeitungen betroffen sind, und bei einem Umzug, welche Geräte mit welchem Schutzbedarf bewegt werden. Dafür braucht er eine Referenz auf einen echten Raum. Wie das aussieht, zeigt ein Inventar, das den Ort jedes Geräts als Referenz auf Raum und Arbeitsplatz führt.

Wer ein Inventar der Werte nach ISO 27001 führt, hat die rechte Hälfte der Tabelle bereits. Wie NIS2 das Asset-Management einordnet, steht unter NIS2 und das Asset-Management.

Artikel 33 und 34

Verlust eines Geräts: die 72 Stunden

Nach Artikel 33 Absatz 1 ist eine Verletzung des Schutzes personenbezogener Daten unverzüglich und möglichst binnen 72 Stunden der Aufsichtsbehörde zu melden, nachdem sie bekannt wurde. Die Meldung entfällt, wenn voraussichtlich kein Risiko für die Betroffenen entsteht, und eine verspätete Meldung braucht eine Begründung.

Bekannt ist eine Verletzung nach den Leitlinien 9/2022 des Europäischen Datenschutzausschusses, sobald der Verantwortliche mit hinreichender Sicherheit weiß, dass personenbezogene Daten beeinträchtigt sind. Beim Verlust eines USB-Sticks mit unverschlüsselten Daten ist das der Moment, in dem der Verlust bemerkt wird.

Die Meldung nennt mindestens die Art der Verletzung mit Kategorien und ungefährer Zahl der Betroffenen und Datensätze, die Kontaktdaten des Datenschutzbeauftragten oder einer anderen Anlaufstelle, die wahrscheinlichen Folgen und die Maßnahmen (Absatz 3). Sie darf schrittweise ergänzt werden (Absatz 4). Nach Absatz 5 ist jede Verletzung zu dokumentieren, und das gilt auch dann, wenn keine Meldung nötig war.

Die Betroffenen sind nach Artikel 34 zu benachrichtigen, wenn voraussichtlich ein hohes Risiko besteht. Das entfällt unter anderem, wenn die Daten durch Verschlüsselung für Unbefugte unzugänglich sind.

Die ersten beiden Zeilen liefert das Inventar in Minuten. Fehlen sie, beginnt die Bewertung mit einer Suche.
Angabe zum GerätFrage für die BewertungWoher sie kommt
Kennung und ModellUm welches Gerät geht es?Inventar
Person und AbteilungWelche Verarbeitungen sind berührt?Inventar und Verzeichnis
Verschlüsselung und letzter KontaktSind die Daten für Finder unzugänglich?Geräteverwaltung
Zustand beim VerlustWar das Gerät ausgeschaltet oder gesperrt?Auskunft der Person
lokale und synchronisierte DatenWelche Kategorien und wie viele Personen?Auskunft der Person und Verzeichnis
SicherungBleiben die Daten verfügbar?Sicherungssoftware
Sperre per FernzugriffLässt sich das Risiko nachträglich senken?Geräteverwaltung

Die Leitlinien 01/2021 des Ausschusses spielen zwei Fälle durch. Im Fall 10 werden ausgeschaltete, verschlüsselte und mit starkem Passwort geschützte Tablets gestohlen, die Daten sind gesichert, und der Verantwortliche löscht die Geräte aus der Ferne. Eine Meldung ist nicht nötig, und dokumentiert werden muss der Fall trotzdem. Im Fall 11 wird ein Notebook ohne Passwort und Verschlüsselung mit Daten von mehr als 100.000 Kundinnen und Kunden gestohlen. Hier sind Aufsicht und Betroffene zu benachrichtigen.

Die Leitlinien nennen auch die Schwierigkeit jedes Geräteverlusts. Die Risikobewertung ist schwer, weil das Gerät nicht mehr verfügbar ist. Was darauf lag und wie es geschützt war, muss deshalb vorher im Inventar und in der Geräteverwaltung stehen.

Die geplante Änderung der Meldepflicht

Die Europäische Kommission hat im November 2025 mit dem Digital Omnibus vorgeschlagen, nur noch Verletzungen mit voraussichtlich hohem Risiko an die Aufsicht zu melden, die Frist auf 96 Stunden zu verlängern und eine zentrale Meldestelle einzurichten. Der Europäische Datenschutzausschuss und der Europäische Datenschutzbeauftragte haben Schwelle und Frist in ihrer gemeinsamen Stellungnahme 2/2026 befürwortet. Im September 2026 wird der Vorschlag noch beraten, und bis zu einer Änderung gelten die 72 Stunden.

Praxisbeispiel

Notebook in der Bahn verloren: der Entscheidungsweg

Personen, Zeiten und Daten im Beispiel sind angenommen. Eine Referentin der Personalabteilung bemerkt am Mittwoch um 17:40 Uhr beim Umsteigen, dass ihr Notebook im Zug liegt, und meldet den Verlust um 17:55 Uhr der IT-Hotline. Wer vorsichtig rechnet, lässt die Frist mit dem Bemerken beginnen. Dann endet sie am Samstag um 17:40 Uhr.

Die Entscheidung fällt am Donnerstag und damit vor dem Wochenende. Ohne Inventar verschiebt sich jeder Schritt ab 18:05 Uhr um die Dauer der Suche nach dem Gerät.
ZeitpunktSchrittQuelle der Angabe
Mi 17:40Verlust bemerktMitarbeiterin
Mi 17:55Meldung an die IT-Hotlineinterne Meldepflicht
Mi 18:05Gerät über Person und Inventarnummer identifiziertInventar
Mi 18:15Sperre per Fernzugriff ausgelöst und Passwort und Sitzungen zurückgesetztGeräteverwaltung und Identitätsverwaltung
Do 09:30Datenlage mit der Mitarbeiterin geklärtMitarbeiterin und Verzeichnis
Do 11:00Risiko bewertet und Entscheidung dokumentiertDatenschutzbeauftragte und Geschäftsleitung
Sa 17:40Ende der 72 StundenArtikel 33 Absatz 1

Um 18:05 Uhr steht fest, um welches Gerät es geht. Das Notebook gehört zur Personalabteilung und wurde bei der Inventur im März zuletzt bestätigt. Die Geräteverwaltung liefert den letzten Kontakt um 16:52 Uhr und den Status der Verschlüsselung. Am Donnerstag bestätigt die Mitarbeiterin synchronisierte Ordner mit Bewerbungsunterlagen und einer Gehaltsliste, und der Datenschutz ordnet beides über das Verzeichnis dem Bewerbermanagement und der Lohnabrechnung zu.

Ablaufdiagramm mit sechs Schritten nach dem Verlust eines Geräts. Links stehen von oben nach unten die Fragen, welches Gerät wer genutzt hat, ob personenbezogene Daten darauf lagen, ob es wirksam verschlüsselt war und welche Verarbeitungen betroffen sind. Es folgen die Meldung binnen 72 Stunden und die Frage nach einem hohen Risiko. Rechts stehen die Ausgänge: kein Fall für die Meldepflicht, keine Meldung mit Dokumentation und die Benachrichtigung der Betroffenen. Jede Frage nennt die Quelle ihrer Antwort.
Abbildung 2: Neben jeder Frage steht die Quelle der Antwort. Die erste Frage beantwortet das Inventar, und ohne sie lässt sich keine der folgenden beantworten.

Ab hier trennt sich der Weg in zwei Varianten.

  • In Variante A war die Verschlüsselung aktiv, das Gerät war ausgeschaltet, und der Schlüssel lag nicht beim Gerät. Die Daten sind gesichert, und das Gerät ist gesperrt. Es entsteht voraussichtlich kein Risiko, und der Fall wird nach Artikel 33 Absatz 5 dokumentiert statt gemeldet.
  • In Variante B zeigt die Geräteverwaltung, dass das Notebook als Ersatzgerät ohne Einrichtung ausgegeben wurde und unverschlüsselt läuft. Die Verletzung ist bis Samstag um 17:40 Uhr zu melden. Die Gehaltsdaten sprechen für ein hohes Risiko, und dann sind auch die Betroffenen zu benachrichtigen.

In beiden Varianten bekommt das Gerät im Inventar den Status „verloren“, und der Vorgang behält Zeitpunkte, Entscheidung und Begründung.

Praxis

Was in der Praxis schiefgeht

  • Das Verzeichnis nennt Verarbeitungen, und die Spalte mit den Systemen fehlt. Nach einem Geräteverlust weiß dann niemand schnell, welche Verarbeitungen betroffen sind.
  • Das Inventar kennt Geräte, und die Zuordnung zu Personen fehlt. Dann bleibt offen, wen die IT fragen muss, welche Daten auf dem Gerät lagen.
  • Das Verzeichnis nennt Verschlüsselung als Maßnahme, und auf einzelnen Geräten ist sie aus. Ein häufiges Muster sind Ersatzgeräte, die in Eile ohne Einrichtung ausgegeben werden.
  • Die interne Meldepflicht ist unbekannt, und der Verlust kommt erst nach dem Wochenende an. Das verkürzt die Zeit für Bewertung und Meldung, und eine Verzögerung über 72 Stunden hinaus braucht eine Begründung.
  • Verluste ohne Meldepflicht werden nicht dokumentiert, obwohl Artikel 33 Absatz 5 genau das verlangt.
  • Ausgeschiedene Beschäftigte behalten Geräte oder Zugänge. Die Rücknahme beim Offboarding von Hardware und Zugängen schließt beide Lücken.
  • Geräte im mobilen Arbeiten stehen in keinem Raum und fehlen in raumweisen Listen. Wie sie erfasst bleiben, beschreibt der Leitfaden zu Hardware im mobilen Arbeiten.
FAQ

Häufige Fragen

Muss ein Unternehmen mit 40 Beschäftigten ein Verzeichnis führen?

Das ist in aller Regel der Fall. Personalverwaltung und Lohnabrechnung erfolgen regelmäßig, und für sie greift die Ausnahme nach Artikel 30 Absatz 5 nicht. Die geplante Anhebung auf 1.000 Beschäftigte gilt im September 2026 noch nicht.

Gehört das IT-Inventar selbst ins Verzeichnis?

Das Inventar gehört ins Verzeichnis, sobald es Geräte Personen zuordnet. Dann enthält es Beschäftigtendaten und braucht Zweck, Datenkategorien, Empfänger und eine Löschregel.

Ist jeder Verlust eines Diensthandys meldepflichtig?

Meldepflichtig ist ein Verlust nur bei voraussichtlichem Risiko für die Betroffenen. Bei einem wirksam verschlüsselten und gesperrten Gerät mit gesicherten Daten sehen die Beispiele des Europäischen Datenschutzausschusses kein solches Risiko. Dokumentiert wird der Verlust in jedem Fall.

Wer entscheidet über die Meldung?

Die Meldung ist Sache des Verantwortlichen, also des Unternehmens, und der Datenschutzbeauftragte berät. Weil die Frist über ein Wochenende laufen kann, gehört vorher festgelegt, wer entscheidet und wer vertritt.

Reicht eine Tabelle als Verzeichnis?

Die Form ist frei, solange das Verzeichnis schriftlich oder elektronisch vorliegt und alle Pflichtangaben enthält. Die Datenschutzkonferenz stellt Muster bereit. Wichtig ist, dass Verzeichnis und Inventar dieselben Namen für Anwendungen und Systeme verwenden.