Daten · Mitarbeiterdaten nach dem Ausscheiden

Mitarbeiterdaten-Systemlandkarte für Art.-15-Anfragen

Wenn ehemalige Mitarbeitende Auskunft verlangen, liegt der Personenbezug selten nur in der Personalakte. Diese Landkarte zeigt die typischen Systeme, Rollen und Risiken für HR, Legal, Datenschutz und IT.

Systeme

Wo Mitarbeiterdaten nach dem Ausscheiden liegen können

01

Personalakte

Vertrag, Abmahnung, Zeugnis, BEM, Vermerke

Rolle
HR
Risiko
hohe Datendichte, häufig Drittdaten
Suchhinweis
Aktenstruktur, Aufbewahrungsgrund und Review-Status dokumentieren.

02

Payroll und Finance

Gehalt, Steuer, Sozialversicherung, Reisekosten

Rolle
HR/Finance
Risiko
sensible Beschäftigtendaten
Suchhinweis
Exportumfang eng führen, Bank- und Steuerdaten prüfen.

03

Bewerbermanagement

Bewerbung, Interviewnotizen, Eignungsbewertung

Rolle
HR Recruiting
Risiko
frühere Bewerbungsdaten und Bewertungen
Suchhinweis
Bewerbungsphase vom Arbeitsverhältnis trennen, Fristen prüfen.

04

E-Mail und Kalender

Mailbox, Weiterleitungen, Einladungen, Anhänge

Rolle
IT/HR
Risiko
Drittdaten, Geschäftsgeheimnisse, lange Threads
Suchhinweis
Suchbegriffe, Postfächer und Auszüge vorab festlegen.

05

Chat und Collaboration

Teams, Slack, Kommentare, Dateien, Reaktionen

Rolle
IT/Security
Risiko
informelle Bewertungen und Daten Dritter
Suchhinweis
Kontext begrenzen, Exportform und Drittdaten-Review definieren.

06

Ticketsysteme

IT-Tickets, HR-Anfragen, Supportfälle, interne Workflows

Rolle
IT/Operations
Risiko
versteckte personenbezogene Daten
Suchhinweis
Tickets nach Person, Gerät, Account und Fallnummer suchen.

07

IAM und SSO

Rollen, Gruppen, Logins, MFA, Rechteentzug

Rolle
IT/Security
Risiko
Protokolldaten und Offboarding-Nachweis
Suchhinweis
Account-Status und Deaktivierungsdatum als Nachweis sichern.

08

DMS und Fileshares

PDFs, Scans, Verträge, Projektordner, Vorlagen

Rolle
Fachbereich/IT
Risiko
Kopien, Metadaten und verstreute Anhänge
Suchhinweis
Dubletten und Metadaten in den Suchplan aufnehmen.

09

CRM und Kundenprojekte

Ansprechpartner, Projektrollen, E-Mail-Kopien, Notizen

Rolle
Sales/Projektteam
Risiko
Kundendaten neben Mitarbeiterdaten
Suchhinweis
Personenbezug zur anfragenden Person von Kundendaten trennen.

10

Compliance und Hinweise

Whistleblowing, Ermittlungsakten, Audit-Notizen

Rolle
Legal/Compliance
Risiko
Quellenschutz, sensible Vorwürfe, Drittdaten
Suchhinweis
Legal-Review früh einbinden, Herausgabegrenzen dokumentieren.

11

Security-Logs

VPN, MDM, Endpoint, SIEM, Zutritt, Admin-Aktionen

Rolle
Security
Risiko
Sicherheitsinformationen und Massendaten
Suchhinweis
Log-Zweck, Speicherfrist und verständlichen Auszug prüfen.

12

Backups und Archive

Mailarchive, Fileserver-Snapshots, Backup-Sets

Rolle
IT
Risiko
Abweichungen vom Produktivbestand und Wiederherstellungsaufwand
Suchhinweis
Archive und Backups trennen; Unterschiede, Überschreibungszyklen und Zugriffsmöglichkeiten dokumentieren.

Systemlandkarte als Markdown-Tabelle öffnen

Rollen

Wer im Vorgang was klärt

HR

Welche Personal- und Austrittsunterlagen existieren?

Personalakte, Payroll-Anstoß, Offboarding-Notiz, Ansprechpartner

Legal/DSB

Welche Auskunft ist geschuldet, welche Grenzen gelten?

Frist, Anspruch, Identität, Drittdaten, Dokumentation

IT/Security

Welche Systeme enthalten Daten oder Spuren?

Mailbox, Chat, IAM, Tickets, Logs, DMS, Archive

Geschäftsführung

Wo entstehen Aufwand, Fristdruck und Risiko?

Priorisierung, Ressourcen, Prozessentscheidung

Offboarding

Der beste Suchplan entsteht beim Austritt.

Beim Offboarding lässt sich festhalten, welche Systeme die Person genutzt hat, welche Accounts deaktiviert wurden, welche Postfächer archiviert sind und welche Daten aus gesetzlichen Gründen aufbewahrt bleiben. Diese Information entscheidet später, ob eine Art.-15-Anfrage in Tagen oder Wochen bearbeitet wird.

Eine einfache Offboarding-Notiz reicht oft als Start: Systemliste, Account-Status, Mailbox-Regel, Aufbewahrungsgrund, Ansprechpartner und offene Konflikte. Die requests-Demo zeigt mit Beispieldaten, wie diese Notiz als Suchplan in einem Vorgang geführt werden kann.

Produktbrücke

Den Suchplan mit Beispieldaten erproben.

Die Browser-Demo von veronto requests zeigt, wie Eingang, Frist, Datenquellen und Prüfung in einem Vorgang zusammengeführt werden können. Ein Pilot klärt den konkreten Fall und die beteiligten Systeme. Für Dokumente steht die redact-Demo bereit. Die alias-Demo zeigt den geplanten Schutz von Klardaten in KI-Datenflüssen.

Für die technische Umsetzung der Systemsuche gibt es den IT-Suchplan für E-Mail, Teams, Tickets, IAM, DMS, Archive, Logs und Backups.

FAQ

Häufige Fragen zur Systemsuche

Welche Systeme muss ein Arbeitgeber bei einer Art.-15-Anfrage prüfen?

Der Suchplan richtet sich nach dem Einzelfall. Typisch sind Personalakte, Payroll, Bewerbermanagement, E-Mail, Kalender, Chat, Tickets, IAM, DMS, Fileshares, Compliance-Systeme, Security-Logs und Archive. Entscheidend ist, ob dort personenbezogene Daten der anfragenden Person verarbeitet werden.

Muss jedes Backup durchsucht werden?

Das lässt sich nicht pauschal beantworten. Backups sind von Archiven zu unterscheiden und enthalten nach dem EDSA typischerweise weitgehend dieselben Daten wie das Produktivsystem. Gibt es zusätzliche oder abweichende personenbezogene Daten, soll der Verantwortliche dies offenlegen und, soweit technisch machbar, auch darauf Zugriff gewähren. Unterschiede, Löschprotokolle, Überschreibungszyklen und technische Zugriffsmöglichkeiten gehören deshalb in den Suchnachweis.

Wer verantwortet die Systemsuche?

HR erkennt den Fall oft zuerst. Legal oder DSB bestimmt den rechtlichen Rahmen. IT und Security liefern Systemliste, Exporte und technische Grenzen. Die Freigabe sollte bei einer klar benannten verantwortlichen Person liegen.

Warum ist Offboarding für spätere Auskunftsanfragen wichtig?

Beim Austritt lässt sich festhalten, welche Systeme die Person genutzt hat, welche Accounts deaktiviert wurden, welche Postfächer archiviert sind und wer später Rückfragen beantworten kann. Diese Angaben verkürzen eine spätere Suche für die Auskunft erheblich.

Wie lässt sich die Systemlandkarte mit veronto erproben?

Die requests-Demo zeigt mit Beispieldaten, wie eine Systemlandkarte als Suchplan in einem Vorgang geführt werden kann. Ein Pilot klärt den konkreten Ablauf und die beteiligten Systeme. Für Dokumente gibt es die Browser-Demo von redact; für geschützte KI-Datenflüsse zeigt die alias-Demo den geplanten Ablauf.

Stand: 4. September 2026. Allgemeine Prozess- und Orientierungshilfe, keine Rechtsberatung. Quellen: Art. 12, Art. 15 und Art. 15 Abs. 4 DSGVO, EDPB Guidelines 01/2022, Version 2.1 und § 83 BetrVG. Zusammenstellung: veronto.