Die 7 Todsünden der DSGVO – oder: wie verhalte ich mich datenschutzkonform?

Exakt fünf Jahre sind seit Inkrafttreten der DSGVO vergangen und mittlerweile kristallisiert sich heraus, worauf in der Praxis besonderen Wert zu legen ist. Die aus unserer Sicht sieben wichtigsten Punkte sollen in diesem Beitrag erläutert werden.

Zufriedene Mandanten

5 Sterne Bewertungen auf Google. Finde unser Google-Profil hier.

Erstklassige Beratung

Wir garantieren erstklassige Beratung auf höchstem Niveau!

Schnelle Reaktionszeiten

Wir melden uns schnell bei Ihnen und kümmern uns um Ihr Anliegen!

Jahrelange Erfahrung

Profitieren Sie von der langjährigen Erfahrung unserer Anwälte!

Daniel Loschelder
Fachanwalt für Gewerblichen Rechtsschutz und IT-Recht
Melden Sie sich noch heute für eine individuelle Beratung.

Einwilligungen nach DSGVO

Einwilligungen für das Erheben und Verarbeiten von personenbezogenen Daten waren auch vor dem Inkrafttreten der DSGVO notwendig. Da die DSGVO den Schutz personenbezogener Daten bezweckt, ist die Frage der Einwilligung immer mehr in den Fokus auch gerichtlicher Auseinandersetzungen gerückt. Von besonderer Wichtigkeit und enormer Praxisrelevanz ist dabei die Einholung einer Einwilligung für den Versand von Newslettern. Newsletter sind immer noch eine der wichtigsten Vertriebsquellen eines Unternehmens, da diese zumeist an Bestandskunden gerichtet sind, die im Idealfall schon gute Erfahrungen mit dem werbenden Unternehmen und seinen Produkten gemacht haben. Um die E-Mail-Flut zu bändigen, müssen grds. (insbesondere im B2C-Bereich) wirksame Einwilligungen für den Versand von Newslettern eingeholt werden. Dies geschieht durch das Double-Opt-In-Verfahren. Hierbei gibt es einige Punkte zu beachten. Meldet sich der Kunde für einen Newsletter an, muss die Identität dadurch bestätigt werden, dass der Kunde eine Mail mit der Aufforderung erhält, seinen Auftrag zu bestätigen. Dieser Backloop verhindert, dass die Mailadresse von unbeteiligten Dritten verwendet wird. Wichtig ist, dass diese Mail des Anbieters so nüchtern wie möglich gehalten wird und sie keine Werbung beinhaltet. Denn ansonsten könnte darin bereits eine Werbung ohne Einwilligung gesehen werden. Erst nach erfolgreichem Durchlaufen dieses Verfahrens ist eine Werbung per Newsletter zulässig bis sich der Empfänger vom Empfang des Newsletters abmeldet.

Ein weiterer wesentlicher Punkt ist die Einwilligung beim Setzen von sog. Cookies. Ohne Cookies ist der Betrieb einer Website heute kaum denkbar. Über den Einsatz von Cookies muss vollständig und transparent informiert werden. Einer Einwilligung zum Einsatz von Cookies bedarf es dabei grds. nicht bei technisch notwendigen Cookies, sondern nur bei solchen, die das Verhalten der Nutzer auswerten. Setzt man diese Cookies ohne entsprechende Einwilligung, stellt dies einen Datenschutzverstoß dar, der bußgeldbewehrt ist.

Auftragsverarbeitung nach DSGVO

Da Unternehmen personenbezogene Daten längst nicht mehr nur intern verarbeiten, sondern die Datenverarbeitung häufig auslagern, ist es wichtig, den Umgang mit diesen Daten auf eine rechtssichere vertragliche Grundlage zu stellen. Ein Auftragsverarbeiter handelt dabei auf Weisung des Verantwortlichen, wobei er auch noch gewisse Entscheidungsspielräume hat. Mit der Übertragung von einzelnen Aufgaben auf einen Dritten ist meistens auch die Übermittlung von personenbezogenen Daten der Kunden oder Mitarbeiter verbunden, weswegen ein datenschutzrechtlicher Regelungsbedarf bezüglich der Frage besteht, welches Unternehmen für den Schutz von personenbezogenen Daten verantwortlich ist und wer welche Maßnahmen für diesen Schutz zu treffen hat. Es sollte also genau überprüft werden, welche Daten extern verarbeitet werden. Mit diesen Auftragsverarbeitern sollten dann entsprechende Verträge über die Auftragsverarbeitung geschlossen werden, um Bußgelder wegen Verstoßes gegen Datenschutzbestimmungen zu verhindern. Über die Datenverarbeitung muss auf einer Website darüber hinaus mittels Datenschutzerklärung informiert werden.

Technische und organisatorische Maßnahmen

Die DSGVO schreibt an vielen Stellen das Etablieren von technischen und organisatorischen Maßnahmen (sog. TOMs) vor. Diese Maßnahmen sollen dem Schutz von personenbezogenen Maßnahmen dienen. Als Betreiber einer Website oder eines Onlineshops kommt ein Unternehmer mit zahlreichen personenbezogenen Daten in Berührung, die es entsprechend zu schützen gilt. Hierfür muss der Unternehmen angemessene technische und organisatorische Maßnahmen treffen. Kommt es zu einem Datenleck oder einem anderen Datenschutzverstoß, wird der betroffene Unternehmer darlegen müssen, welche technischen und organisatorischen Maßnahmen er zum Schutz der personenbezogenen Daten getroffen hat. Daran wird sich dann die Höhe eines Bußgelds der Datenschutzbehörde bzw. des Schadensersatzes gem. Art 82 DSGVO bemessen. Je besser die etablierten technischen und organisatorischen Maßnahmen sind desto geringer ist das Verschulden eines Unternehmers anzusehen. Gerade in der heutigen Zeit, in welcher sich Unternehmen darauf spezialisiert haben, die Betroffenheit durch ein Datenleck zu überprüfen und dann im gleichen Atemzug auf Schadensersatz zu klagen, ist jedes Unternehmen, das personenbezogene Daten verarbeitet, gut beraten, möglichst effektive technische und organisatorische Maßnahmen zum Schutz dieser Daten zu etablieren.

Verhalten bei Datenpannen

Kommt es trotz der getroffenen technischen und organisatorischen Maßnahmen doch zu einer Datenpanne, ist korrektes Handeln geboten. Die DSGVO schreibt vor, dass Datenpannen innerhalb von 72 Stunden bei der Datenschutzbehörde anzuzeigen sind. Häufig sind zusätzlich auch die von der Datenpanne betroffenen zu informieren. Kommt der Unternehmer diesen Verpflichtungen nicht nach, muss er mit empfindlichen Bußgeldern seitens der Datenschutzbehörden rechnen. Ebenfalls drohen Klagen der von der Datenpannen betroffenen Personen auf Schadensersatz gem. Art. 82 DSGVO. Datenpannen sind darüber hinaus ausführlich zu dokumentieren. Schnelligkeit und richtiges Handeln zahlt sich aus. Jeder Unternehmer, der personenbezogene Daten verarbeitet, sollte einen entsprechenden Prozess etablieren, auf den im Ernstfall zurückgegriffen werden kann. Liegt die Datenpanne nämlich vor, ist die Zeit häufig sehr knapp bemessen und die Gefahr weiterer Fehler sehr hoch. Mehr zum Thema Datenpanne finden Sie hier:

Datenpanne: Das müssen Sie bei einem Datenschutzvorfall beachten, so handeln Sie richtig!

Reaktion auf Auskunftsersuchen nach DSGVO

Betroffenenanfragen häufen sich in letzter Zeit immer mehr. Sei es aus tatsächlich legitimem Interesse oder als sog. „Quälanspruch“, um einem anderen Anspruch etwas entgegenzusetzen oder seine Verhandlungsposition zu stärken. Betroffenenanfragen sollten allerdings stets ernst genommen werden. Für die Beantwortung solcher Anfragen sieht die DSGVO eine Monatsfrist vor. Wird die Betroffenenanfrage nicht oder nicht hinreichend beantwortet, kann dies bei der zuständigen Datenschutzbehörde angezeigt werden. Zudem besteht die Möglichkeit des Beschreitens des Klageweges. Auch hier ist zu empfehlen, dass sich Unternehmer auf entsprechende Betroffenenanfragen vorbereiten, um im Ernstfalle eine erschöpfende Auskunft erteilen zu können. Zunächst sollte sich der Unternehmer ein umfassendes Bild davon zu verschaffen, welche personenbezogene Daten wie verarbeitet werden. Betroffenenanfragen sollten unbedingt ernst genommen und erschöpfend beantwortet werden. Stellt sich heraus, dass das Auskunftsersuchen rechtsmissbräuchlich erfolgt, kann das Ersuchen auch mit entsprechender Begründung abgelehnt werden.

Fehler im Verarbeitungsverzeichnis

Wer personenbezogene Daten verarbeitet, muss ein Verarbeitungsverzeichnis führen. In diesem Verzeichnis müssen sämtliche Verarbeitungsvorgänge aufgeführt werden. Auf Verlangen ist dieses Verzeichnis der Datenschutzbehörde vorzulegen. Die Dokumentation muss anhand Rechtsgrundlage, Verarbeitungszweck, Kategorien der betroffenen Personen und Speicherdauer erfolgen. Die Datenschutzbehörde verhängt empfindliche Strafen, wenn ein Verarbeitungsverzeichnis nicht oder unvollständig bzw. fehlerhaft geführt wird. Wer also personenbezogene Daten verarbeitet, sollte überprüfen, ob er ein umfassendes Verarbeitungsverzeichnis vorhält. Stellen sich hier Fehler heraus, sollte dieser Prozess neu und optimiert aufgesetzt werden, um Probleme mit der Datenschutzbehörde zu vermeiden.

Fehler beim Beschäftigtendatenschutz

Der Datenschutz im Arbeitsverhältnis spielt ebenfalls eine immer größere Rolle und wird zunehmend Gegenstand von gerichtlichen Auseinandersetzungen. Hier geht es unter anderem um Fragen bezüglich der Erstellung von Fotos von Arbeitnehmern, der Veröffentlichung von Geburtstagen, das Kontaktieren von Bewerbern über soziale Netzwerke und viele andere Problematiken. Darüber hinaus gilt es zu beachten, inwiefern ein Unternehmen seine Beschäftigten über die Verarbeitung ihrer personenbezogenen Daten informieren muss. Der Datenschutz findet dabei bereits im Bewerbungsprozess Anwendung, zieht sich durch das Arbeitsverhältnis und ist auch nach Beendigung des Arbeitsverhältnisses zu beachten. Auch hier sollte sich jeder Arbeitgeber darüber bewusst werden, welche personenbezogenen Daten er wie verarbeitet, um einen effektiven Beschäftigtendatenschutz zu gewährleisten.

Was können wir als Fachanwalt für IT-Recht für Sie tun?

Als Fachanwalt für IT-Recht beraten wir Sie zu allen oben aufgeworfenen Fragen sowie zu allen weiteren Themen des IT-Rechts und des Datenschutzrechts. Rufen Sie uns an, schreiben Sie uns eine Mail oder schilden Sie uns Ihr Anliegen über das nachstehende Kontaktformular:

    Ihre Dateien*

    Sollten Sie eine Abmahnung oder sonstige Schriftstücke erhalten haben, können Sie diese Ihrer Anfrage direkt beifügen. Dies beschleunigt die Bearbeitung.

    Bitte laden Sie Ihre Dokumente über dieses Feld hoch. Erlaubt sind die Dokumenttypen .doc, .docx, .pdf, .txt, .rtf, .jpg, .tiff und .png. Sie können bis zu 5 Dateien (maximal 5MB jeweils) hochladen. Sollte Ihr Dokument aus mehreren Dateien bestehen, fassen Sie die Dateien wenn möglich zu einer Datei zusammen. Alternativ können Sie auch eine E-Mail an office@ll-ip.com senden.





    Unsere Schwerpunkte

    Informieren Sie sich gerne über unsere Tätigkeiten im Markenrecht, Wettbewerbsrecht und IT-Recht. Unser Beratungsspektrum finden Sie auf den folgenden Seiten.

    Aktuelles

    Neuste Beiträge