---
title: "Mitarbeiterdaten-Systemlandkarte: DSAR nach Offboarding"
description: "Welche Systeme enthalten Mitarbeiterdaten nach dem Ausscheiden? Systemlandkarte für HR, IT, Legal und Datenschutz bei Art.-15-Auskunftsersuchen."
canonical: "https://veronto.de/daten/mitarbeiterdaten-systemlandkarte"
---

# Mitarbeiterdaten-Systemlandkarte: DSAR nach Offboarding

Wenn ehemalige Mitarbeitende Auskunft nach Art. 15 DSGVO verlangen, müssen Arbeitgeber mehr als die Personalakte prüfen. Typische Datenquellen sind Personalakte, Payroll, Bewerbermanagement, E-Mail und Kalender, Chat, Ticketsysteme, IAM/SSO, DMS und Fileshares, CRM, Compliance-Systeme, Security-Logs sowie Backups und Archive. HR erkennt den Fall, Legal oder DSB bestimmt Umfang und Grenzen, IT/Security liefert Exporte und technische Nachweise. Stand: 14. August 2026. Keine Rechtsberatung.

## Systemlandkarte

| Kategorie | Beispiele | Zuständige Rolle | DSAR-Risiko | Suchhinweis |
| --- | --- | --- | --- | --- |
| Personalakte | Vertrag, Abmahnung, Zeugnis, BEM, Vermerke | HR | hohe Datendichte, häufig Drittdaten | Aktenstruktur, Aufbewahrungsgrund und Review-Status dokumentieren. |
| Payroll und Finance | Gehalt, Steuer, Sozialversicherung, Reisekosten | HR/Finance | sensible Beschäftigtendaten | Exportumfang eng führen, Bank- und Steuerdaten prüfen. |
| Bewerbermanagement | Bewerbung, Interviewnotizen, Eignungsbewertung | HR Recruiting | frühere Bewerbungsdaten und Bewertungen | Bewerbungsphase vom Arbeitsverhältnis trennen, Fristen prüfen. |
| E-Mail und Kalender | Mailbox, Weiterleitungen, Einladungen, Anhänge | IT/HR | Drittdaten, Geschäftsgeheimnisse, lange Threads | Suchbegriffe, Postfächer und Auszüge vorab festlegen. |
| Chat und Collaboration | Teams, Slack, Kommentare, Dateien, Reaktionen | IT/Security | informelle Bewertungen und Daten Dritter | Kontext begrenzen, Exportform und Drittdaten-Review definieren. |
| Ticketsysteme | IT-Tickets, HR-Anfragen, Supportfälle, interne Workflows | IT/Operations | versteckte personenbezogene Daten | Tickets nach Person, Gerät, Account und Fallnummer suchen. |
| IAM und SSO | Rollen, Gruppen, Logins, MFA, Rechteentzug | IT/Security | Protokolldaten und Offboarding-Nachweis | Account-Status und Deaktivierungsdatum als Nachweis sichern. |
| DMS und Fileshares | PDFs, Scans, Verträge, Projektordner, Vorlagen | Fachbereich/IT | Kopien, Metadaten und verstreute Anhänge | Dubletten und Metadaten in den Suchplan aufnehmen. |
| CRM und Kundenprojekte | Ansprechpartner, Projektrollen, E-Mail-Kopien, Notizen | Sales/Projektteam | Kundendaten neben Mitarbeiterdaten | Personenbezug zur anfragenden Person von Kundendaten trennen. |
| Compliance und Hinweise | Whistleblowing, Ermittlungsakten, Audit-Notizen | Legal/Compliance | Quellenschutz, sensible Vorwürfe, Drittdaten | Legal-Review früh einbinden, Herausgabegrenzen dokumentieren. |
| Security-Logs | VPN, MDM, Endpoint, SIEM, Zutritt, Admin-Aktionen | Security | Sicherheitsinformationen und Massendaten | Log-Zweck, Speicherfrist und verständlichen Auszug prüfen. |
| Backups und Archive | Mailarchive, Fileserver-Snapshots, Backup-Sets | IT | Suchgrenzen und Wiederherstellungsaufwand | Regelprozess für aktive Systeme von Backup-Ausnahmen trennen. |

## Rollen im Vorgang

| Rolle | Erste Frage | Typischer Beitrag |
| --- | --- | --- |
| HR | Welche Personal- und Austrittsunterlagen existieren? | Personalakte, Payroll-Anstoß, Offboarding-Notiz, Ansprechpartner |
| Legal/DSB | Welche Auskunft ist geschuldet, welche Grenzen gelten? | Frist, Anspruch, Identität, Drittdaten, Dokumentation |
| IT/Security | Welche Systeme enthalten Daten oder Spuren? | Mailbox, Chat, IAM, Tickets, Logs, DMS, Archive |
| Geschäftsführung | Wo entstehen Aufwand, Fristdruck und Risiko? | Priorisierung, Ressourcen, Prozessentscheidung |

## Offboarding als Vorbereitung

Beim Austritt lässt sich festhalten, welche Systeme die Person genutzt hat, welche Accounts deaktiviert wurden, welche Postfächer archiviert sind und welche Daten aus gesetzlichen Gründen aufbewahrt bleiben. Diese Information entscheidet später, ob eine Art.-15-Anfrage in Tagen oder Wochen bearbeitet wird.

Eine einfache Offboarding-Notiz enthält: Systemliste, Account-Status, Mailbox-Regel, Aufbewahrungsgrund, Ansprechpartner und offene Konflikte. Aus dieser Notiz wird bei veronto requests der Suchplan.

## Häufige Fragen

**Welche Systeme muss ein Arbeitgeber bei einer Art.-15-Anfrage prüfen?**
Der Suchplan richtet sich nach dem Einzelfall. Typisch sind Personalakte, Payroll, Bewerbermanagement, E-Mail, Kalender, Chat, Tickets, IAM, DMS, Fileshares, Compliance-Systeme, Security-Logs und Archive. Entscheidend ist, ob dort personenbezogene Daten der anfragenden Person verarbeitet werden.

**Muss jedes Backup durchsucht werden?**
Backups sind gesondert zu bewerten. Häufig wird der produktive Datenbestand geprüft und die Backup-Lage dokumentiert. Ob eine Wiederherstellung erforderlich ist, hängt von Aufwand, Zweck und Einzelfall ab. Die Entscheidung gehört in den Audit-Trail.

**Wer verantwortet die Systemsuche?**
HR erkennt den Fall oft zuerst. Legal oder DSB bestimmt den rechtlichen Rahmen. IT und Security liefern Systemliste, Exporte und technische Grenzen. Die Freigabe sollte bei einer klar benannten verantwortlichen Person liegen.

**Warum ist Offboarding für spätere Auskunftsanfragen wichtig?**
Beim Austritt lässt sich festhalten, welche Systeme die Person genutzt hat, welche Accounts deaktiviert wurden, welche Postfächer archiviert sind und wer später Rückfragen beantworten kann. Diese Angaben verkürzen eine spätere DSAR-Suche erheblich.

## Weiter

- [Auskunftsersuchen ehemaliger Mitarbeiter](https://veronto.de/wissen/auskunftsersuchen-ehemalige-mitarbeiter)
- [Personalakte und Art. 15 DSGVO schwärzen](https://veronto.de/wissen/art-15-personalakte-schwaerzen)
- [DSGVO-Fristenrechner](https://veronto.de/dsgvo-fristenrechner)
- [veronto requests](https://veronto.de/requests)
- [veronto redact](https://veronto.de/redact)
- [Interaktive Systemlandkarte auf der Seite](https://veronto.de/daten/mitarbeiterdaten-systemlandkarte)
