01
Personalakte
Vertrag, Abmahnung, Zeugnis, BEM, Vermerke
- Rolle
- HR
- Risiko
- hohe Datendichte, häufig Drittdaten
- Suchhinweis
- Aktenstruktur, Aufbewahrungsgrund und Review-Status dokumentieren.
Daten · Mitarbeiterdaten nach dem Ausscheiden
Wenn ehemalige Mitarbeitende Auskunft verlangen, liegt der Personenbezug selten nur in der Personalakte. Diese Landkarte zeigt die typischen Systeme, Rollen und Risiken für HR, Legal, Datenschutz und IT.
Systeme
01
Vertrag, Abmahnung, Zeugnis, BEM, Vermerke
02
Gehalt, Steuer, Sozialversicherung, Reisekosten
03
Bewerbung, Interviewnotizen, Eignungsbewertung
04
Mailbox, Weiterleitungen, Einladungen, Anhänge
05
Teams, Slack, Kommentare, Dateien, Reaktionen
06
IT-Tickets, HR-Anfragen, Supportfälle, interne Workflows
07
Rollen, Gruppen, Logins, MFA, Rechteentzug
08
PDFs, Scans, Verträge, Projektordner, Vorlagen
09
Ansprechpartner, Projektrollen, E-Mail-Kopien, Notizen
10
Whistleblowing, Ermittlungsakten, Audit-Notizen
11
VPN, MDM, Endpoint, SIEM, Zutritt, Admin-Aktionen
12
Mailarchive, Fileserver-Snapshots, Backup-Sets
Suchplan
| Kategorie | Beispiele | Rolle | DSAR-Risiko | Suchhinweis |
|---|---|---|---|---|
| Personalakte | Vertrag, Abmahnung, Zeugnis, BEM, Vermerke | HR | hohe Datendichte, häufig Drittdaten | Aktenstruktur, Aufbewahrungsgrund und Review-Status dokumentieren. |
| Payroll und Finance | Gehalt, Steuer, Sozialversicherung, Reisekosten | HR/Finance | sensible Beschäftigtendaten | Exportumfang eng führen, Bank- und Steuerdaten prüfen. |
| Bewerbermanagement | Bewerbung, Interviewnotizen, Eignungsbewertung | HR Recruiting | frühere Bewerbungsdaten und Bewertungen | Bewerbungsphase vom Arbeitsverhältnis trennen, Fristen prüfen. |
| E-Mail und Kalender | Mailbox, Weiterleitungen, Einladungen, Anhänge | IT/HR | Drittdaten, Geschäftsgeheimnisse, lange Threads | Suchbegriffe, Postfächer und Auszüge vorab festlegen. |
| Chat und Collaboration | Teams, Slack, Kommentare, Dateien, Reaktionen | IT/Security | informelle Bewertungen und Daten Dritter | Kontext begrenzen, Exportform und Drittdaten-Review definieren. |
| Ticketsysteme | IT-Tickets, HR-Anfragen, Supportfälle, interne Workflows | IT/Operations | versteckte personenbezogene Daten | Tickets nach Person, Gerät, Account und Fallnummer suchen. |
| IAM und SSO | Rollen, Gruppen, Logins, MFA, Rechteentzug | IT/Security | Protokolldaten und Offboarding-Nachweis | Account-Status und Deaktivierungsdatum als Nachweis sichern. |
| DMS und Fileshares | PDFs, Scans, Verträge, Projektordner, Vorlagen | Fachbereich/IT | Kopien, Metadaten und verstreute Anhänge | Dubletten und Metadaten in den Suchplan aufnehmen. |
| CRM und Kundenprojekte | Ansprechpartner, Projektrollen, E-Mail-Kopien, Notizen | Sales/Projektteam | Kundendaten neben Mitarbeiterdaten | Personenbezug zur anfragenden Person von Kundendaten trennen. |
| Compliance und Hinweise | Whistleblowing, Ermittlungsakten, Audit-Notizen | Legal/Compliance | Quellenschutz, sensible Vorwürfe, Drittdaten | Legal-Review früh einbinden, Herausgabegrenzen dokumentieren. |
| Security-Logs | VPN, MDM, Endpoint, SIEM, Zutritt, Admin-Aktionen | Security | Sicherheitsinformationen und Massendaten | Log-Zweck, Speicherfrist und verständlichen Auszug prüfen. |
| Backups und Archive | Mailarchive, Fileserver-Snapshots, Backup-Sets | IT | Suchgrenzen und Wiederherstellungsaufwand | Regelprozess für aktive Systeme von Backup-Ausnahmen trennen. |
Rollen
Welche Personal- und Austrittsunterlagen existieren?
Personalakte, Payroll-Anstoß, Offboarding-Notiz, Ansprechpartner
Welche Auskunft ist geschuldet, welche Grenzen gelten?
Frist, Anspruch, Identität, Drittdaten, Dokumentation
Welche Systeme enthalten Daten oder Spuren?
Mailbox, Chat, IAM, Tickets, Logs, DMS, Archive
Wo entstehen Aufwand, Fristdruck und Risiko?
Priorisierung, Ressourcen, Prozessentscheidung
Offboarding
Beim Offboarding lässt sich festhalten, welche Systeme die Person genutzt hat, welche Accounts deaktiviert wurden, welche Postfächer archiviert sind und welche Daten aus gesetzlichen Gründen aufbewahrt bleiben. Diese Information entscheidet später, ob eine Art.-15-Anfrage in Tagen oder Wochen bearbeitet wird.
Eine einfache Offboarding-Notiz reicht oft als Start: Systemliste, Account-Status, Mailbox-Regel, Aufbewahrungsgrund, Ansprechpartner und offene Konflikte. Aus dieser Notiz wird bei veronto requests der Suchplan.
Produktbrücke
veronto requests macht die Systemlandkarte zum DSAR-Suchplan: Eingang erfassen, Frist setzen, Datenquellen zuweisen, Exporte prüfen, Schwärzungen freigeben und jeden Schritt dokumentieren. veronto redact schwärzt Dokumente vor der Herausgabe. alias schützt Klardaten, wenn KI-Schritte im Vorgang helfen.
FAQ
Der Suchplan richtet sich nach dem Einzelfall. Typisch sind Personalakte, Payroll, Bewerbermanagement, E-Mail, Kalender, Chat, Tickets, IAM, DMS, Fileshares, Compliance-Systeme, Security-Logs und Archive. Entscheidend ist, ob dort personenbezogene Daten der anfragenden Person verarbeitet werden.
Backups sind gesondert zu bewerten. Häufig wird der produktive Datenbestand geprüft und die Backup-Lage dokumentiert. Ob eine Wiederherstellung erforderlich ist, hängt von Aufwand, Zweck und Einzelfall ab. Die Entscheidung gehört in den Audit-Trail.
HR erkennt den Fall oft zuerst. Legal oder DSB bestimmt den rechtlichen Rahmen. IT und Security liefern Systemliste, Exporte und technische Grenzen. Die Freigabe sollte bei einer klar benannten verantwortlichen Person liegen.
Beim Austritt lässt sich festhalten, welche Systeme die Person genutzt hat, welche Accounts deaktiviert wurden, welche Postfächer archiviert sind und wer später Rückfragen beantworten kann. Diese Angaben verkürzen eine spätere DSAR-Suche erheblich.
veronto requests macht die Landkarte zum Suchplan im Vorgang. veronto redact schwärzt Dokumente vor der Herausgabe. alias schützt Klardaten in KI-Schritten, indem Beteiligte konsistent als Platzhalter verarbeitet werden.
Stand: 14. August 2026. Allgemeine Prozess- und Orientierungshilfe, keine Rechtsberatung. Quellen: Art. 12 DSGVO, Art. 15 DSGVO, Art. 15 Abs. 4 DSGVO, EDPB Guidelines 01/2022, § 83 BetrVG.