Daten · Mitarbeiterdaten nach dem Ausscheiden

Mitarbeiterdaten-Systemlandkarte für Art.-15-Anfragen

Wenn ehemalige Mitarbeitende Auskunft verlangen, liegt der Personenbezug selten nur in der Personalakte. Diese Landkarte zeigt die typischen Systeme, Rollen und Risiken für HR, Legal, Datenschutz und IT.

Systeme

Wo Mitarbeiterdaten nach dem Ausscheiden liegen können

01

Personalakte

Vertrag, Abmahnung, Zeugnis, BEM, Vermerke

Rolle
HR
Risiko
hohe Datendichte, häufig Drittdaten
Suchhinweis
Aktenstruktur, Aufbewahrungsgrund und Review-Status dokumentieren.

02

Payroll und Finance

Gehalt, Steuer, Sozialversicherung, Reisekosten

Rolle
HR/Finance
Risiko
sensible Beschäftigtendaten
Suchhinweis
Exportumfang eng führen, Bank- und Steuerdaten prüfen.

03

Bewerbermanagement

Bewerbung, Interviewnotizen, Eignungsbewertung

Rolle
HR Recruiting
Risiko
frühere Bewerbungsdaten und Bewertungen
Suchhinweis
Bewerbungsphase vom Arbeitsverhältnis trennen, Fristen prüfen.

04

E-Mail und Kalender

Mailbox, Weiterleitungen, Einladungen, Anhänge

Rolle
IT/HR
Risiko
Drittdaten, Geschäftsgeheimnisse, lange Threads
Suchhinweis
Suchbegriffe, Postfächer und Auszüge vorab festlegen.

05

Chat und Collaboration

Teams, Slack, Kommentare, Dateien, Reaktionen

Rolle
IT/Security
Risiko
informelle Bewertungen und Daten Dritter
Suchhinweis
Kontext begrenzen, Exportform und Drittdaten-Review definieren.

06

Ticketsysteme

IT-Tickets, HR-Anfragen, Supportfälle, interne Workflows

Rolle
IT/Operations
Risiko
versteckte personenbezogene Daten
Suchhinweis
Tickets nach Person, Gerät, Account und Fallnummer suchen.

07

IAM und SSO

Rollen, Gruppen, Logins, MFA, Rechteentzug

Rolle
IT/Security
Risiko
Protokolldaten und Offboarding-Nachweis
Suchhinweis
Account-Status und Deaktivierungsdatum als Nachweis sichern.

08

DMS und Fileshares

PDFs, Scans, Verträge, Projektordner, Vorlagen

Rolle
Fachbereich/IT
Risiko
Kopien, Metadaten und verstreute Anhänge
Suchhinweis
Dubletten und Metadaten in den Suchplan aufnehmen.

09

CRM und Kundenprojekte

Ansprechpartner, Projektrollen, E-Mail-Kopien, Notizen

Rolle
Sales/Projektteam
Risiko
Kundendaten neben Mitarbeiterdaten
Suchhinweis
Personenbezug zur anfragenden Person von Kundendaten trennen.

10

Compliance und Hinweise

Whistleblowing, Ermittlungsakten, Audit-Notizen

Rolle
Legal/Compliance
Risiko
Quellenschutz, sensible Vorwürfe, Drittdaten
Suchhinweis
Legal-Review früh einbinden, Herausgabegrenzen dokumentieren.

11

Security-Logs

VPN, MDM, Endpoint, SIEM, Zutritt, Admin-Aktionen

Rolle
Security
Risiko
Sicherheitsinformationen und Massendaten
Suchhinweis
Log-Zweck, Speicherfrist und verständlichen Auszug prüfen.

12

Backups und Archive

Mailarchive, Fileserver-Snapshots, Backup-Sets

Rolle
IT
Risiko
Suchgrenzen und Wiederherstellungsaufwand
Suchhinweis
Regelprozess für aktive Systeme von Backup-Ausnahmen trennen.

Suchplan

Der Suchplan zum Übernehmen

KategorieBeispieleRolleDSAR-RisikoSuchhinweis
PersonalakteVertrag, Abmahnung, Zeugnis, BEM, VermerkeHRhohe Datendichte, häufig DrittdatenAktenstruktur, Aufbewahrungsgrund und Review-Status dokumentieren.
Payroll und FinanceGehalt, Steuer, Sozialversicherung, ReisekostenHR/Financesensible BeschäftigtendatenExportumfang eng führen, Bank- und Steuerdaten prüfen.
BewerbermanagementBewerbung, Interviewnotizen, EignungsbewertungHR Recruitingfrühere Bewerbungsdaten und BewertungenBewerbungsphase vom Arbeitsverhältnis trennen, Fristen prüfen.
E-Mail und KalenderMailbox, Weiterleitungen, Einladungen, AnhängeIT/HRDrittdaten, Geschäftsgeheimnisse, lange ThreadsSuchbegriffe, Postfächer und Auszüge vorab festlegen.
Chat und CollaborationTeams, Slack, Kommentare, Dateien, ReaktionenIT/Securityinformelle Bewertungen und Daten DritterKontext begrenzen, Exportform und Drittdaten-Review definieren.
TicketsystemeIT-Tickets, HR-Anfragen, Supportfälle, interne WorkflowsIT/Operationsversteckte personenbezogene DatenTickets nach Person, Gerät, Account und Fallnummer suchen.
IAM und SSORollen, Gruppen, Logins, MFA, RechteentzugIT/SecurityProtokolldaten und Offboarding-NachweisAccount-Status und Deaktivierungsdatum als Nachweis sichern.
DMS und FilesharesPDFs, Scans, Verträge, Projektordner, VorlagenFachbereich/ITKopien, Metadaten und verstreute AnhängeDubletten und Metadaten in den Suchplan aufnehmen.
CRM und KundenprojekteAnsprechpartner, Projektrollen, E-Mail-Kopien, NotizenSales/ProjektteamKundendaten neben MitarbeiterdatenPersonenbezug zur anfragenden Person von Kundendaten trennen.
Compliance und HinweiseWhistleblowing, Ermittlungsakten, Audit-NotizenLegal/ComplianceQuellenschutz, sensible Vorwürfe, DrittdatenLegal-Review früh einbinden, Herausgabegrenzen dokumentieren.
Security-LogsVPN, MDM, Endpoint, SIEM, Zutritt, Admin-AktionenSecuritySicherheitsinformationen und MassendatenLog-Zweck, Speicherfrist und verständlichen Auszug prüfen.
Backups und ArchiveMailarchive, Fileserver-Snapshots, Backup-SetsITSuchgrenzen und WiederherstellungsaufwandRegelprozess für aktive Systeme von Backup-Ausnahmen trennen.

Rollen

Wer im Vorgang was klärt

HR

Welche Personal- und Austrittsunterlagen existieren?

Personalakte, Payroll-Anstoß, Offboarding-Notiz, Ansprechpartner

Legal/DSB

Welche Auskunft ist geschuldet, welche Grenzen gelten?

Frist, Anspruch, Identität, Drittdaten, Dokumentation

IT/Security

Welche Systeme enthalten Daten oder Spuren?

Mailbox, Chat, IAM, Tickets, Logs, DMS, Archive

Geschäftsführung

Wo entstehen Aufwand, Fristdruck und Risiko?

Priorisierung, Ressourcen, Prozessentscheidung

Offboarding

Der beste Suchplan entsteht beim Austritt.

Beim Offboarding lässt sich festhalten, welche Systeme die Person genutzt hat, welche Accounts deaktiviert wurden, welche Postfächer archiviert sind und welche Daten aus gesetzlichen Gründen aufbewahrt bleiben. Diese Information entscheidet später, ob eine Art.-15-Anfrage in Tagen oder Wochen bearbeitet wird.

Eine einfache Offboarding-Notiz reicht oft als Start: Systemliste, Account-Status, Mailbox-Regel, Aufbewahrungsgrund, Ansprechpartner und offene Konflikte. Aus dieser Notiz wird bei veronto requests der Suchplan.

Produktbrücke

Von der Landkarte zum geführten Vorgang.

veronto requests macht die Systemlandkarte zum DSAR-Suchplan: Eingang erfassen, Frist setzen, Datenquellen zuweisen, Exporte prüfen, Schwärzungen freigeben und jeden Schritt dokumentieren. veronto redact schwärzt Dokumente vor der Herausgabe. alias schützt Klardaten, wenn KI-Schritte im Vorgang helfen.

FAQ

Häufige Fragen zur Systemsuche

Welche Systeme muss ein Arbeitgeber bei einer Art.-15-Anfrage prüfen?

Der Suchplan richtet sich nach dem Einzelfall. Typisch sind Personalakte, Payroll, Bewerbermanagement, E-Mail, Kalender, Chat, Tickets, IAM, DMS, Fileshares, Compliance-Systeme, Security-Logs und Archive. Entscheidend ist, ob dort personenbezogene Daten der anfragenden Person verarbeitet werden.

Muss jedes Backup durchsucht werden?

Backups sind gesondert zu bewerten. Häufig wird der produktive Datenbestand geprüft und die Backup-Lage dokumentiert. Ob eine Wiederherstellung erforderlich ist, hängt von Aufwand, Zweck und Einzelfall ab. Die Entscheidung gehört in den Audit-Trail.

Wer verantwortet die Systemsuche?

HR erkennt den Fall oft zuerst. Legal oder DSB bestimmt den rechtlichen Rahmen. IT und Security liefern Systemliste, Exporte und technische Grenzen. Die Freigabe sollte bei einer klar benannten verantwortlichen Person liegen.

Warum ist Offboarding für spätere Auskunftsanfragen wichtig?

Beim Austritt lässt sich festhalten, welche Systeme die Person genutzt hat, welche Accounts deaktiviert wurden, welche Postfächer archiviert sind und wer später Rückfragen beantworten kann. Diese Angaben verkürzen eine spätere DSAR-Suche erheblich.

Wie wird aus der Systemlandkarte ein veronto-Prozess?

veronto requests macht die Landkarte zum Suchplan im Vorgang. veronto redact schwärzt Dokumente vor der Herausgabe. alias schützt Klardaten in KI-Schritten, indem Beteiligte konsistent als Platzhalter verarbeitet werden.

Stand: 14. August 2026. Allgemeine Prozess- und Orientierungshilfe, keine Rechtsberatung. Quellen: Art. 12 DSGVO, Art. 15 DSGVO, Art. 15 Abs. 4 DSGVO, EDPB Guidelines 01/2022, § 83 BetrVG.