Was die DSGVO ist - Entstehung und Struktur
Vorgängerin der DSGVO war die Richtlinie 95/46/EG. Nach zwei Jahrzehnten identifizierte die Europäische Kommission drei strukturelle Probleme. Erstens Fragmentierung: Jeder Mitgliedstaat hatte ein eigenes Umsetzungsgesetz, und die Unterschiede führten für grenzüberschreitend tätige Organisationen zu einem Flickenteppich. Zweitens entstand die Richtlinie vor der heutigen Cloud- und globalen Datenwirtschaft. Drittens waren die Sanktionen in vielen Mitgliedstaaten zu schwach, um Geschäftsentscheidungen wesentlich zu beeinflussen.
Die Antwort war eine Verordnung statt einer weiteren Richtlinie. Die DSGVO gilt unmittelbar und muss nicht umgesetzt werden. Mitgliedstaaten behalten nur in ausdrücklich eröffneten Bereichen begrenzten Regelungsspielraum, etwa bei bestimmten Beschäftigtendaten und Verfahrensfragen.
Die DSGVO umfasst 99 Artikel in elf Kapiteln sowie 173 Erwägungsgründe. Kapitel I enthält allgemeine Bestimmungen und Definitionen, Kapitel II die Grundsätze und Rechtsgrundlagen, Kapitel III die Rechte betroffener Personen, Kapitel IV die Pflichten von Verantwortlichen und Auftragsverarbeitern. Kapitel V regelt Übermittlungen in Drittländer, Kapitel VI und VII Aufsichtsbehörden und Zusammenarbeit, Kapitel VIII Rechtsbehelfe und Sanktionen und Kapitel IX besondere Verarbeitungssituationen. Erwägungsgründe schaffen keine eigenständigen Pflichten, helfen aber bei der Auslegung und werden regelmäßig von Aufsichtsbehörden und Gerichten herangezogen.
Das polnische Datenschutzgesetz vom 10. Mai 2018[2] setzt die DSGVO nicht um. Es richtet den Präsidenten des Amtes für den Schutz personenbezogener Daten (UODO) als Aufsichtsbehörde ein, regelt nationale Verfahrensfragen, enthält Strafbestimmungen für ausgewählte Handlungen und konkretisiert Bereiche, die dem nationalen Recht überlassen sind. Polen hat die Altersgrenze des Art. 8 für die Einwilligung eines Kindes bei direkt angebotenen Diensten der Informationsgesellschaft nicht abgesenkt. Deshalb gilt die DSGVO-Grundgrenze von 16 Jahren, soweit die Verarbeitung auf Einwilligung beruht.
Räumlicher und sachlicher Anwendungsbereich
Art. 3 verwendet zwei voneinander unabhängige Anknüpfungspunkte, die in den EDSA-Leitlinien 3/2018[8] näher erläutert werden. Der erste ist die Niederlassung: Die DSGVO gilt für Verarbeitung im Rahmen der Tätigkeiten einer Niederlassung eines Verantwortlichen oder Auftragsverarbeiters in der Union, unabhängig davon, wo die Verarbeitung selbst stattfindet. Ein polnisches Unternehmen verlässt die DSGVO daher nicht dadurch, dass es ein Rechenzentrum in den USA nutzt.
Der zweite Anknüpfungspunkt ist das gezielte Anbieten oder Beobachten. Die DSGVO gilt auch für bestimmte Verantwortliche und Auftragsverarbeiter ohne EU-Niederlassung, wenn sie Daten von Personen verarbeiten, die sich in der Union befinden, und ihnen Waren oder Dienstleistungen anbieten oder ihr Verhalten in der Union beobachten. Verhaltensanalyse, Werbetracking und Profiling können daher Art. 3 Abs. 2 auslösen, selbst wenn der Anbieter in Europa keine Verkäufe tätigt.
Eine Organisation außerhalb der Union, die Art. 3 Abs. 2 unterliegt, muss grundsätzlich nach Art. 27 einen Vertreter in der EU benennen, sofern keine der engen gesetzlichen Ausnahmen greift. Der Vertreter ist Ansprechpartner für Aufsichtsbehörden und betroffene Personen; seine Benennung überträgt nicht die materielle Verantwortung.
Der sachliche Anwendungsbereich umfasst automatisierte Verarbeitung sowie nichtautomatisierte Verarbeitung, wenn die Daten Bestandteil eines Dateisystems sind oder werden sollen. Die Ausnahmen sind eng: Tätigkeiten außerhalb des Anwendungsbereichs des Unionsrechts, Teile der Gemeinsamen Außen- und Sicherheitspolitik, ausschließlich persönliche oder familiäre Tätigkeiten sowie Verarbeitung durch zuständige Behörden zu Strafverfolgungszwecken, die der Richtlinie (EU) 2016/680 unterliegt.
Im Zentrum steht Art. 4 Nr. 1: Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Die Definition ist bewusst weit. Sie kann Namen und nationale Identifikatoren ebenso erfassen wie IP-Adressen, Cookie-Kennungen und Standortdaten, wenn eine Identifizierung im konkreten Kontext vernünftigerweise möglich ist.
Besonders wichtig ist die Abgrenzung zwischen Anonymisierung und Pseudonymisierung. Ordnungsgemäß anonymisierte Informationen fallen nur dann aus der DSGVO heraus, wenn die Person unter Berücksichtigung der vernünftigerweise einsetzbaren Mittel nicht mehr identifizierbar ist. Pseudonymisierte Daten bleiben personenbezogen, weil zusätzliche Informationen die Zuordnung wiederherstellen können. Pseudonymisierung ist daher eine Sicherheits- und Datenschutzmaßnahme, kein Weg aus dem Anwendungsbereich. ENISA behandelt Techniken und Grenzen in einem eigenen Leitfaden.[9]
Grundsätze der Verarbeitung - Art. 5
Art. 5 enthält sechs materielle Grundsätze sowie die Rechenschaftspflicht. Es handelt sich um durchsetzbare Rechtsanforderungen, nicht um unverbindliche Leitbilder.
Rechtmäßigkeit, Verarbeitung nach Treu und Glauben und Transparenz verlangen eine gültige Rechtsgrundlage nach Art. 6, faire Behandlung der Person und verständliche Informationen. Zweckbindung bedeutet, dass Daten für festgelegte, eindeutige und legitime Zwecke erhoben und später nicht in unvereinbarer Weise weiterverarbeitet werden. Datenminimierung begrenzt die Erhebung auf angemessene, erhebliche und notwendige Daten. Ein Bewerbungsformular sollte daher nicht Informationen abfragen, nur weil sie für den Arbeitgeber interessant sein könnten.
Richtigkeit verlangt angemessene Maßnahmen, um Daten erforderlichenfalls aktuell und korrekt zu halten. Speicherbegrenzung erfordert Löschung oder Anonymisierung, wenn der relevante Zweck die identifizierbare Speicherung nicht mehr rechtfertigt. Integrität und Vertraulichkeit bilden den Sicherheitsgrundsatz, der in Art. 32 weiterentwickelt wird.
Die Rechenschaftspflicht in Art. 5 Abs. 2 verändert die Funktionsweise aller übrigen Grundsätze. Der Verantwortliche ist für Compliance verantwortlich und muss sie nachweisen können. Register, Entscheidungen, Testergebnisse und andere Nachweise sind deshalb kein Selbstzweck. Sie sind das Material, mit dem die Organisation belegen kann, dass rechtliche und technische Anforderungen tatsächlich umgesetzt wurden.
Rechtsgrundlagen - Art. 6
Jede Verarbeitung gewöhnlicher personenbezogener Daten benötigt mindestens eine Rechtsgrundlage aus Art. 6 Abs. 1. Die Wahl ist keine reine Formalität: Sie beeinflusst Transparenz, Widerruf, Widerspruch und weitere Rechte.
| Grundlage | Typische Anwendung |
|---|---|
| Einwilligung (a) | Wo die Person eine echte Wahl hat; freiwillig, für den bestimmten Fall, informiert und ebenso leicht widerrufbar wie erteilbar |
| Vertragserfüllung (b) | Objektiv notwendige Verarbeitung für den Vertrag oder vorvertragliche Maßnahmen auf Wunsch der Person |
| Rechtliche Verpflichtung (c) | Beschäftigten-, Steuer- oder medizinische Daten, die ein Gesetz verlangt |
| Lebenswichtige Interessen (d) | Ausnahmefälle, in denen Leben oder körperliche Sicherheit betroffen sind |
| Öffentliches Interesse oder öffentliche Gewalt (e) | Behörden und kommunale Stellen |
| Berechtigte Interessen (f) | Direktwerbung gegenüber eigenen Kunden, Rechtsansprüche, begründete Überwachung - nach Notwendigkeitsprüfung und Abwägung |
Einwilligung ist besonders sichtbar und wird zugleich häufig falsch eingesetzt. Art. 7 verlangt, dass sie freiwillig, für den bestimmten Fall, informiert und unmissverständlich erteilt wird, durch eine bestätigende Handlung statt durch ein vorausgewähltes Kästchen, und ebenso leicht widerrufen wie erteilt werden kann. Wird die Vertragserfüllung von einer Einwilligung in eine Verarbeitung abhängig gemacht, die für den Vertrag nicht notwendig ist, ist das ein starkes Indiz gegen Freiwilligkeit; Art. 7 Abs. 4 verlangt, diesem Umstand besonderes Gewicht beizumessen.
Einwilligung darf nicht automatisch als Rechtsgrundlage für sämtliches Marketing, Cookies oder Datenweitergaben behandelt werden. Für jeden Zweck ist die richtige DSGVO-Rechtsgrundlage festzustellen und zusätzlich sind besondere Vorschriften zu elektronischer Kommunikation und zum Zugriff auf Informationen im Endgerät des Nutzers zu beachten. Eine Grenze wird leicht übersehen: Art. 6 Abs. 1 Buchst. f gilt nicht für Behörden bei der Erfüllung ihrer Aufgaben.
Besondere Kategorien personenbezogener Daten - Art. 9
Art. 9 Abs. 1 beginnt mit einem Verbot. Erfasst sind Daten, aus denen rassische oder ethnische Herkunft, politische Meinungen, religiöse oder weltanschauliche Überzeugungen oder Gewerkschaftszugehörigkeit hervorgehen, außerdem genetische Daten, biometrische Daten zur eindeutigen Identifizierung, Gesundheitsdaten sowie Daten zum Sexualleben oder zur sexuellen Orientierung.
Art. 9 Abs. 2 enthält zehn Ausnahmen. Häufig relevant sind ausdrückliche Einwilligung, Arbeits- und Sozialrecht, Geltendmachung oder Verteidigung von Rechtsansprüchen, Gesundheitsversorgung, öffentliche Gesundheit, Archivierung im öffentlichen Interesse und wissenschaftliche Forschung. Weitere Ausnahmen betreffen lebenswichtige Interessen, bestimmte nicht gewinnorientierte Organisationen, von der betroffenen Person offensichtlich öffentlich gemachte Daten und erhebliche öffentliche Interessen mit Rechtsgrundlage.
Art. 10 regelt Daten über strafrechtliche Verurteilungen und Straftaten gesondert. Solche Daten dürfen unter behördlicher Aufsicht oder auf Grundlage von Unions- oder nationalem Recht mit geeigneten Garantien verarbeitet werden. Sie sind nicht einfach eine weitere besondere Kategorie nach Art. 9.
Die Abgrenzung ist praktisch wichtig. Ein Krankenhaus kann Gesundheitsdaten unter den Vorschriften zur Gesundheitsversorgung verarbeiten, während ein Arbeitgeber bestimmte gesundheitsbezogene Informationen aufgrund arbeitsrechtlicher Pflichten verarbeitet. Gesichtserkennung zur eindeutigen Identifizierung verarbeitet biometrische Daten und benötigt daher neben einer Art.-6-Grundlage eine Bedingung des Art. 9. Ein allgemeiner Hinweis auf "Sicherheit" schafft diese Rechtsgrundlage nicht.
Rechte betroffener Personen - Art. 12 bis 23
Kapitel III enthält die Betroffenenrechte; Art. 12 regelt gemeinsame Verfahren. Der Verantwortliche muss unverzüglich und grundsätzlich innerhalb eines Monats handeln. Bei Komplexität oder einer hohen Zahl von Anträgen kann die Frist um zwei weitere Monate verlängert werden, wobei die Person innerhalb des ersten Monats informiert werden muss. Die Ausübung ist grundsätzlich unentgeltlich, vorbehaltlich der engen Ausnahmen für offenkundig unbegründete oder exzessive Anträge.
Art. 13 und 14 schaffen Informationspflichten ohne vorherigen Antrag. Zu informieren ist unter anderem über Identität des Verantwortlichen, Kontaktdaten des Datenschutzbeauftragten soweit einschlägig, Zwecke und Rechtsgrundlagen, Empfänger, Aufbewahrungsdauer oder Kriterien, Rechte, Beschwerderecht und automatisierte Entscheidungsfindung. Art. 13 betrifft direkt erhobene Daten, Art. 14 aus anderen Quellen stammende Daten; der zweite Fall wird häufiger übersehen.
Art. 15 gewährt Auskunft, einschließlich Bestätigung der Verarbeitung, Kopie der personenbezogenen Daten und Informationen über Zwecke, Kategorien, Empfänger und Speicherdauer. Die erste Kopie ist unentgeltlich. Art. 16 erlaubt Berichtigung und Ergänzung unvollständiger Daten.
Art. 17, das Recht auf Löschung, greift etwa, wenn Daten nicht mehr notwendig sind, eine Einwilligung wirksam widerrufen wurde und keine andere Grundlage verbleibt, ein Widerspruch erfolgreich ist oder die Verarbeitung rechtswidrig war. Das Recht ist nicht absolut. Ausnahmen gelten unter anderem für gesetzliche Pflichten, Meinungs- und Informationsfreiheit, Archivierung im öffentlichen Interesse und Rechtsansprüche. Art. 18 erlaubt die Einschränkung der Verarbeitung während der Klärung bestimmter Streitfragen.
Art. 20 regelt Datenübertragbarkeit für automatisierte Verarbeitung auf Grundlage von Einwilligung oder Vertrag. Art. 21 schafft ein Widerspruchsrecht gegen Verarbeitung auf Grundlage öffentlicher Aufgaben oder berechtigter Interessen; der Verantwortliche kann in bestimmten Fällen zwingende schutzwürdige Gründe nachweisen. Gegen Direktwerbung wirkt der Widerspruch dagegen absolut: Nach dem Widerspruch dürfen die Daten für diesen Marketingzweck nicht weiterverarbeitet werden.
Art. 22 betrifft Entscheidungen, die ausschließlich auf automatisierter Verarbeitung einschließlich Profiling beruhen und rechtliche Wirkung entfalten oder die Person ähnlich erheblich beeinträchtigen. Er ist kein allgemeines Recht, Profiling abzuschalten. Die Vorschrift wird insbesondere bei Kredit-Scoring, automatisierter Bewerberauswahl und anderen folgenreichen Entscheidungssystemen relevant. Art. 23 erlaubt Beschränkungen bestimmter Rechte durch Unions- oder nationales Recht für genau definierte öffentliche Interessen unter strengen Garantien.
Pflichten von Verantwortlichen und Auftragsverarbeitern
Kapitel IV unterscheidet die beiden Kernrollen. Der Verantwortliche bestimmt Zwecke und Mittel. Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag eines Verantwortlichen nach dokumentierten Weisungen und unterliegt zugleich eigenen DSGVO-Pflichten.
Art. 24 verpflichtet Verantwortliche, angemessene technische und organisatorische Maßnahmen umzusetzen und Compliance nachweisen zu können, unter Berücksichtigung von Art, Umfang, Umständen und Zwecken sowie der Risiken für Personen. Art. 25 entwickelt dies zu Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen: Datenschutz muss in Systeme und organisatorische Entscheidungen eingebaut werden, und Voreinstellungen sollen die Verarbeitung auf das für den jeweiligen Zweck Notwendige begrenzen. Der zweite Teil ist stärker, als meist angenommen wird: Der Standardzustand des Dienstes muss der schützendste sein, nicht ein Zustand, den Nutzende erst durch eigene Einstellungen erreichen. Frühere Privacy-by-Design-Prinzipien[13], ENISA-Engineering-Hinweise[10], das NIST Privacy Framework[11] und ISO/IEC-29100-Terminologie[12] helfen bei der technischen Umsetzung.
Art. 30 verlangt Verzeichnisse von Verarbeitungstätigkeiten, unter anderem mit Zwecken, Kategorien betroffener Personen und Daten, Empfängern, Drittlandübermittlungen, vorgesehenen Löschfristen und einer allgemeinen Beschreibung der Sicherheitsmaßnahmen. Die Ausnahme für Organisationen mit weniger als 250 Beschäftigten ist eng: Sie greift unter anderem nicht, wenn die Verarbeitung nicht nur gelegentlich erfolgt, voraussichtlich ein Risiko verursacht oder besondere Kategorien bzw. Art.-10-Daten umfasst. Regelmäßige Personal- oder Kundenprozesse führen deshalb häufig dazu, dass kleine Organisationen die Ausnahme nicht nutzen können.
Art. 32 verlangt ein dem Risiko angemessenes Schutzniveau und nennt beispielsweise Pseudonymisierung und Verschlüsselung, Belastbarkeit und Verfügbarkeit, Wiederherstellungsfähigkeit und - in Art. 32 Abs. 1 Buchst. d - ein Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit technischer und organisatorischer Maßnahmen. Sicherheitsprüfungen, Penetrationstests und Schwachstellenbewertungen können Nachweise liefern, Umfang und Frequenz müssen jedoch risikobasiert bestimmt werden. Art. 32 schreibt weder einen jährlichen Penetrationstest noch ein bestimmtes Produkt vor.
Art. 28 regelt Auftragsverarbeiter und den Auftragsverarbeitungsvertrag. Ein Auftragsverarbeiter handelt nach dokumentierten Weisungen, stellt Vertraulichkeit autorisierter Personen sicher, setzt Art.-32-Sicherheitsmaßnahmen um, unterstützt bei Betroffenenrechten und Verletzungsmeldungen, löscht oder gibt Daten am Ende der Leistung nach Weisung zurück und stellt Informationen für Compliance-Nachweise bereit. Weitere Auftragsverarbeiter benötigen die nach Art. 28 erforderliche vorherige Genehmigung. Bestimmen zwei Organisationen Zwecke und Mittel gemeinsam, sind sie nach Art. 26 gemeinsam Verantwortliche und müssen ihre Zuständigkeiten transparent verteilen, ohne Betroffenenrechte unzulässig einzuschränken.
Datenschutz-Folgenabschätzung und Datenschutzbeauftragter
Art. 35 verlangt eine Datenschutz-Folgenabschätzung, wenn eine Verarbeitung voraussichtlich ein hohes Risiko für Rechte und Freiheiten verursacht. Art. 35 Abs. 3 nennt drei ausdrückliche Fälle: systematische und umfassende Bewertung persönlicher Aspekte auf Grundlage automatisierter Verarbeitung einschließlich Profiling, auf der rechtlich oder ähnlich erheblich wirkende Entscheidungen beruhen; umfangreiche Verarbeitung besonderer Kategorien oder Art.-10-Daten; und systematische umfangreiche Überwachung öffentlich zugänglicher Bereiche. Aufsichtsbehörden veröffentlichen zusätzlich Listen von Verarbeitungsvorgängen, für die eine DSFA erforderlich ist.
Eine DSFA beschreibt die geplante Verarbeitung und Zwecke, bewertet Notwendigkeit und Verhältnismäßigkeit, Risiken für Personen und Maßnahmen zur Risikobehandlung. Bleibt ein hohes Restrisiko, verlangt Art. 36 vor Beginn der Verarbeitung eine vorherige Konsultation der Aufsichtsbehörde. Eine erst nach Produktivsetzung erstellte DSFA verfehlt die präventive Funktion des Instruments.
Ein Datenschutzbeauftragter ist in den drei Fällen des Art. 37 verpflichtend: Verarbeitung durch eine Behörde oder öffentliche Stelle, ausgenommen Gerichte bei ihrer justiziellen Tätigkeit; Kerntätigkeiten mit regelmäßiger und systematischer umfangreicher Beobachtung von Personen; oder Kerntätigkeiten mit umfangreicher Verarbeitung besonderer Kategorien oder Art.-10-Daten. Ein Krankenhaus ist ein klassisches Beispiel umfangreicher Gesundheitsdatenverarbeitung; eine einzelne Arztpraxis ist nicht automatisch umfangreich, nur weil sie Gesundheitsdaten verarbeitet.
Art. 39 weist dem Datenschutzbeauftragten Aufgaben wie Information und Beratung, Überwachung der Compliance und interner Richtlinien, Beratung zur DSFA und Zusammenarbeit mit der Aufsichtsbehörde zu. Art. 38 schützt die Unabhängigkeit: Er darf keine Weisungen zur Ausübung dieser Aufgaben erhalten, muss unmittelbar an die höchste Managementebene berichten und darf wegen der Aufgabenerfüllung nicht benachteiligt werden.
Interessenkonflikte sind daher zentral. Wer in einer anderen Funktion selbst Zwecke und Mittel der Verarbeitung bestimmt, kann nicht zugleich unabhängig genau diese Entscheidungen kontrollieren. Leitungsfunktionen und bestimmte Rollen in IT, Personal oder Marketing können je nach tatsächlicher Verantwortung einen Konflikt erzeugen. Der Datenschutzbeauftragte kann Beschäftigter oder externer Dienstleister sein. In beiden Modellen müssen Fachkunde, Ressourcen, direkter Zugang zur Leitung und Konfliktfreiheit nachgewiesen werden; Outsourcing schafft nicht automatisch Unabhängigkeit.
Datenschutzverletzungen und die 72-Stunden-Regel
Eine Verletzung des Schutzes personenbezogener Daten ist eine Sicherheitsverletzung, die zur unbeabsichtigten oder unrechtmäßigen Vernichtung, zum Verlust, zur Veränderung, unbefugten Offenlegung oder unbefugtem Zugang zu personenbezogenen Daten führt. Sie betrifft daher Vertraulichkeit, Integrität und Verfügbarkeit. Ransomware, die personenbezogene Daten unzugänglich macht, kann auch dann eine Datenschutzverletzung sein, wenn eine Exfiltration nicht nachgewiesen wurde.
Art. 33 verlangt die Meldung an die Aufsichtsbehörde unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden, sofern die Verletzung voraussichtlich nicht nur ein geringes Risiko für Rechte und Freiheiten darstellt. Die Meldung beschreibt Art der Verletzung, betroffene Kategorien und ungefähre Zahlen soweit möglich, Kontaktdaten, wahrscheinliche Folgen sowie ergriffene oder vorgeschlagene Maßnahmen. Eine verspätete Meldung muss begründet werden.
Ist ein hohes Risiko wahrscheinlich, verlangt Art. 34 grundsätzlich zusätzlich die Benachrichtigung der betroffenen Personen. Ausnahmen gelten unter anderem, wenn wirksame technische Maßnahmen wie starke Verschlüsselung mit nicht kompromittierten Schlüsseln die Daten unverständlich machen, nachträgliche Maßnahmen das hohe Risiko beseitigen oder eine individuelle Mitteilung unverhältnismäßigen Aufwand erfordern und eine gleich wirksame öffentliche Bekanntmachung erfolgt.
Art. 33 Abs. 5 verlangt die Dokumentation aller Datenschutzverletzungen einschließlich Tatsachen, Auswirkungen und Abhilfemaßnahmen, unabhängig davon, ob sie gemeldet wurden. Dadurch kann die Aufsichtsbehörde auch Entscheidungen überprüfen, eine Meldung nicht vorzunehmen - und gerade diese Entscheidungen werden häufig streitig.
Die EDSA-Leitlinien 9/2022[4] erläutern die Risikobewertung anhand von Beispielen. Der Verlust eines stark verschlüsselten und gut geschützten Geräts kann ein geringes Risiko darstellen, während der Verlust desselben Geräts ohne Schutz wesentlich anders zu bewerten ist. Fehladressierte E-Mails hängen von Datenart, Empfängern und Umfang ab. Bei exponierten Passwort-Hashes sind tatsächliches Hash-Verfahren, Salt und weitere Kontrollen zu berücksichtigen.
Operativ schwierig ist die Frage, wann der Verantwortliche Kenntnis von der Verletzung erlangt. Die Frist beginnt nicht zwingend im Moment des Angriffs oder beim ersten technischen Alarm. Sie beginnt, wenn der Verantwortliche mit hinreichender Sicherheit weiß, dass ein Sicherheitsvorfall zu einer Beeinträchtigung personenbezogener Daten geführt hat, und sie läuft ununterbrochen, auch an arbeitsfreien Tagen. Unvollständige Informationen rechtfertigen kein unbegrenztes Warten: Art. 33 erlaubt bei Bedarf eine stufenweise Übermittlung. Eine Verletzung beim Auftragsverarbeiter beseitigt die Meldeverantwortung des Verantwortlichen nicht.
Übermittlungen außerhalb des Europäischen Wirtschaftsraums
Kapitel V stellt mehrere Mechanismen für Übermittlungen in Drittländer bereit. In der Praxis ist zuerst zu prüfen, ob die Europäische Kommission nach Art. 45 einen Angemessenheitsbeschluss erlassen hat. Deckt ein gültiger Beschluss Bestimmungsland und Empfänger ab, ist kein zusätzlicher Übermittlungsmechanismus nach Art. 46 erforderlich; alle sonstigen DSGVO-Pflichten gelten dennoch weiter.
Die Liste der Angemessenheitsbeschlüsse verändert sich. Die Kommission erneuerte den Beschluss für das Vereinigte Königreich am 19. Dezember 2025 und erließ im Januar 2026 einen Angemessenheitsbeschluss für Brasilien. Bei Gestaltung oder Überprüfung einer Übermittlung sollte daher stets die aktuelle Kommissionsliste geprüft werden.[16]
Gilt kein Angemessenheitsbeschluss, ermöglicht Art. 46 Übermittlungen auf Grundlage geeigneter Garantien. Der häufigste Mechanismus sind die Standardvertragsklauseln der Kommission von 2021; Binding Corporate Rules sowie genehmigte Verhaltensregeln oder Zertifizierungsmechanismen können ebenfalls relevant sein. Die Ausnahmen des Art. 49 werden eng ausgelegt und sind keine normale Lösung für wiederkehrende strukturelle Übermittlungen.
Das heutige Übermittlungsregime wurde stark durch das EuGH-Urteil C-311/18 Schrems II[3] vom 16. Juli 2020 geprägt. Der Gerichtshof erklärte den früheren EU-US Privacy Shield für ungültig und bestätigte, dass Vertragsklauseln widersprechendes Drittlandsrecht nicht automatisch neutralisieren. Datenexporteur und -importeur müssen bewerten, ob der gewählte Mechanismus im realen rechtlichen und tatsächlichen Umfeld wirksam sein kann, und gegebenenfalls ergänzende Maßnahmen einsetzen. Diese dokumentierte Bewertung vor Beginn der Übermittlung ist seither ein Standardbestandteil der Compliance.
Für die USA schuf der Durchführungsbeschluss (EU) 2023/1795 der Kommission[6] das EU-US Data Privacy Framework. Er bietet nur für US-Organisationen mit aktiver Teilnahme und Zertifizierung auf der offiziellen Liste eine Angemessenheitsgrundlage. Übermittlungen an Empfänger außerhalb des DPF benötigen einen anderen Mechanismus des Kapitels V, häufig SCC, zusammen mit einer Bewertung der Übermittlungsbedingungen und erforderlichen ergänzenden Garantien.
Das DPF unterliegt gerichtlicher Kontrolle. Das Gericht der Europäischen Union wies die Klage in der Rechtssache T-553/23 am 3. September 2025 ab. Am 31. Oktober 2025 wurde das Rechtsmittel C-703/25 P eingelegt; es ist am 29. August 2026 weiterhin anhängig. Der Angemessenheitsbeschluss gilt zu diesem Zeitpunkt fort.[17] Organisationen, die sich auf das Framework stützen, sollten das Verfahren beobachten und wissen, welcher alternative Übermittlungsmechanismus bei einer Änderung der Rechtslage eingesetzt werden könnte.
Eine praktische Kontrolle bei US-Diensten besteht aus einem Verzeichnis von Anbietern und Zielstaaten, der Prüfung des aktiven DPF-Status des konkreten Empfängers und dokumentierten Alternativmechanismen für nicht erfasste Empfänger. Eine Zertifizierung kann sich ändern oder auslaufen; die Prüfung ist daher keine einmalige Formalität.
Geldbußen und Aufsichtspraxis
Art. 83 enthält zwei Hauptstufen administrativer Geldbußen.
| Stufe | Höchstbetrag | Umfang |
|---|---|---|
| Niedrigere (Art. 83 Abs. 4) | 10 Mio. EUR oder bei Unternehmen 2 % des gesamten weltweiten Jahresumsatzes, je nachdem welcher Betrag höher ist | Zahlreiche organisatorische Pflichten: Datenschutz durch Technikgestaltung, gemeinsame Verantwortlichkeit, Vertreter, Auftragsverarbeitung, Verzeichnisse, Zusammenarbeit, Art.-32-Sicherheit, Verletzungsmanagement, DSFA und DSB |
| Höhere (Art. 83 Abs. 5) | 20 Mio. EUR oder 4 % des weltweiten Jahresumsatzes | Grundprinzipien, Rechtsgrundlagen und Einwilligungsregeln, besondere Kategorien, Betroffenenrechte und internationale Übermittlungen |
Die EDSA-Leitlinien 04/2022[5] beschreiben eine strukturierte Fünf-Schritte-Methode zur Bußgeldberechnung. Die Behörde bestimmt Verstöße und gesetzlichen Höchstrahmen, berücksichtigt Schwere und Umsatz beim Ausgangsbetrag, wendet erschwerende und mildernde Faktoren an und prüft, ob das Ergebnis wirksam, verhältnismäßig und abschreckend ist und innerhalb von Art. 83 bleibt.
Die polnische Aufsichtspraxis[7] zeigt, wie lange solche Verfahren dauern können. Die 2019 gegen Morele.net verhängte Geldbuße betrug 2.830.410 PLN; das Oberste Verwaltungsgericht hob die Entscheidung im Februar 2023 auf und die Behörde befasste sich erneut mit der Sache. Im Fall Fortum Marketing and Sales Polska wurde eine Geldbuße von mehr als 4,9 Mio. PLN wegen unzureichender technischer und organisatorischer Maßnahmen und unzureichender Überprüfung eines Auftragsverarbeiters verhängt; auch der Auftragsverarbeiter war Gegenstand von Durchsetzungsmaßnahmen. Die praktische Lehre lautet nicht, dass Outsourcing Verantwortung überträgt, sondern dass Verantwortliche Auftragsverarbeiter auswählen und überwachen müssen, die ausreichende Garantien bieten.
Aufsichtsentscheidungen stützen sich auf ein breites Spektrum von Verstößen: Art.-5-Grundsätze, fehlende oder falsche Rechtsgrundlagen, Verletzung von Betroffenenrechten, unzureichende Sicherheit, fehlende DSFA und mangelhafte Behandlung von Datenschutzverletzungen. Es gibt keine universelle "häufigste" Rechtsgrundlage, die auf jede Organisation übertragen werden könnte.[7]
Geldbußen sind nur ein Durchsetzungsinstrument. Art. 58 sieht außerdem Warnungen, Verwarnungen, Anordnungen zur Herstellung der Rechtmäßigkeit, Benachrichtigung betroffener Personen, Beschränkungen oder Verbote der Verarbeitung, Löschungsanordnungen, zertifizierungsbezogene Maßnahmen und die Aussetzung von Datenströmen in Drittländer vor. Für manche Organisationen ist ein Verarbeitungsverbot operativ gravierender als eine Geldbuße.
Verhältnis zu anderen Regulierungsregimen
Die DSGVO ersetzt Cybersicherheitsrecht nicht, und Cybersicherheitsrecht ersetzt die DSGVO nicht. Sie schützen teilweise dieselben Systeme aus unterschiedlichen Perspektiven. NIS2 und das polnische KSC konzentrieren sich auf Resilienz und Cybersicherheit von Netz- und Informationssystemen und regulierten Diensten; die DSGVO schützt Rechte und Freiheiten der Personen, deren Daten verarbeitet werden.
Unterliegt eine Organisation zusätzlich dem KSC und erfüllt ein Ereignis unabhängig sowohl die Kriterien eines erheblichen Cybersicherheitsvorfalls als auch einer Datenschutzverletzung, können zwei getrennte Meldeverfahren entstehen. Nicht jeder KSC-Vorfall ist eine Datenschutzverletzung und nicht jede Datenschutzverletzung ein erheblicher KSC-Vorfall. Die rechtlichen Tests sind deshalb getrennt durchzuführen.
Für polnische öffentliche Stellen kann zusätzlich das KRI-Regelwerk Anforderungen an Informationssicherheitsmanagement schaffen[15], das alle verarbeiteten Informationen und damit auch personenbezogene Daten umfasst. Eine organisatorische Maßnahme kann mehrere Regelwerke unterstützen, Nachweise sollten aber erkennen lassen, welche rechtliche Pflicht damit erfüllt wird.
Der AI Act ergänzt die DSGVO. Art. 22 DSGVO bleibt für ausschließlich automatisierte Entscheidungen relevant, unabhängig von der Einstufung eines KI-Systems. Training oder Betrieb von KI mit personenbezogenen Daten benötigt weiterhin eine DSGVO-Rechtsgrundlage. DORA regelt digitale operationale Resilienz im Finanzsektor, ohne Datenschutzpflichten aufzuheben; eIDAS regelt elektronische Identifizierung und Vertrauensdienste, deren Anbieter bei personenbezogener Datenverarbeitung der DSGVO unterliegen. Den Bedrohungskontext beschreibt die jährliche ENISA-Analyse.[14]
Was zuerst zu prüfen ist
Ein sinnvoller Ausgangspunkt ist eine Verarbeitungskarte, die jeden Zweck mit Datenkategorien, Rechtsgrundlage, Empfängern, Aufbewahrung und Systemen verbindet. Das Verzeichnis nach Art. 30 kann daraus entstehen, darf aber nicht mit dem gesamten Datenschutzprogramm verwechselt werden. Videoüberwachung, Zutrittskontrolldaten und Personalverarbeitung dürfen nicht verschwinden, nur weil sie außerhalb einer kundenbezogenen Anwendung liegen.
Danach folgen Transparenz und Governance: richtige Informationen nach Art. 13 und 14, dokumentierte Verantwortlichkeiten und Nachweise, dass die Organisation ihre eigenen Regeln tatsächlich einhält. Die DSGVO verlangt kein Dokument mit einem zwingenden Titel; sie verlangt angemessene Maßnahmen und die Fähigkeit, deren Umsetzung nachzuweisen.
Für risikoreiche Verarbeitung ist vor Beginn eine DSFA erforderlich. Für Art.-32-Sicherheit braucht die Organisation Nachweise eines Verfahrens zur regelmäßigen Wirksamkeitsprüfung. Ein Produktinventar mit Aussagen wie "wir haben EDR" oder "wir verschlüsseln" zeigt noch nicht, dass Maßnahmen im konkreten Verarbeitungskontext wirksam sind.
Verfahren müssen auch unter Zeitdruck funktionieren: Behandlung von Datenschutzverletzungen mit Register und Risikokriterien, ein getesteter 72-Stunden-Eskalationsweg und ein Betroffenenantragsprozess, der Daten in relevanten Systemen finden kann. Die Steuerung externer Stellen muss Auftragsverarbeiter von eigenständigen und gemeinsamen Verantwortlichen unterscheiden, Art.-28-Verträge dort einsetzen, wo sie erforderlich sind, und jede internationale Übermittlungsgrundlage dokumentieren.
Häufig gestellte Fragen
- Wer ist Verantwortlicher?
- Verantwortlicher ist nach Art. 4 Nr. 7 eine natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die allein oder gemeinsam mit anderen über Zwecke und Mittel der Verarbeitung entscheidet. Die Rolle folgt den tatsächlichen Entscheidungsbefugnissen und nicht nur der Bezeichnung im Vertrag. Beispiele sind ein Arbeitgeber für Beschäftigtendaten, ein Online-Händler für Kundendaten und ein niedergelassener Arzt für Patientendaten. Der Verantwortliche ist für Compliance und deren Nachweis verantwortlich.
- Was ist ein Auftragsverarbeiter?
- Ein Auftragsverarbeiter ist nach Art. 4 Nr. 8 eine Stelle, die personenbezogene Daten im Auftrag eines Verantwortlichen verarbeitet. Typische Beispiele sind ein Hosting- oder Cloud-Anbieter, der nach dokumentierten Weisungen handelt, und ein externer Lohnabrechnungsdienst. Nicht jeder Vertragspartner, der personenbezogene Daten erhält, ist Auftragsverarbeiter: Je nach Recht und tatsächlicher Rolle können bestimmte Kurierdienste, Banken, Ärzte oder Berater eigenständige Verantwortliche sein. Ein Auftragsverarbeiter benötigt die Vereinbarung nach Art. 28, hat unmittelbare DSGVO-Pflichten und kann selbst haften.
- Ist ein Datenschutzbeauftragter verpflichtend?
- Ein DSB ist nach Art. 37 Abs. 1 in drei Situationen verpflichtend: Verarbeitung durch eine Behörde oder öffentliche Stelle, ausgenommen Gerichte in ihrer justiziellen Tätigkeit; Kerntätigkeiten mit regelmäßiger und systematischer umfangreicher Beobachtung betroffener Personen; und Kerntätigkeiten mit umfangreicher Verarbeitung besonderer Kategorien oder Art.-10-Daten. Ein Krankenhaus ist ein typisches Beispiel; eine einzelne Arztpraxis wird nicht allein wegen der Verarbeitung von Gesundheitsdaten automatisch umfangreich. Der DSB kann Beschäftigter oder externer Dienstleister sein - entscheidend sind Fachkunde, Ressourcen, direkter Zugang zur Leitung und Freiheit von Interessenkonflikten.
- Wie lange dürfen personenbezogene Daten gespeichert werden?
- Art. 5 Abs. 1 Buchst. e verlangt, personenbezogene Daten in identifizierbarer Form nicht länger aufzubewahren, als es für die jeweiligen Zwecke erforderlich ist. Die Aufbewahrung ist zweckbezogen zu bestimmen: Beschäftigtendokumentation nach arbeitsrechtlichen Regeln, Bewerbungsdaten nach Zweck und Rechtsgrundlage, Transaktionsunterlagen nach Steuer-, Rechnungslegungs-, Vertrags- und Verjährungsanforderungen, Marketingdaten nach Rechtsgrundlage und Zweck, Videoüberwachung nach Zweck und Spezialrecht und Systemprotokolle nach Sicherheitszweck und Minimierung. Weder DSGVO noch NIS2 schaffen eine universelle Aufbewahrungsfrist.
- Was sind "sensible Daten"?
- Der gesetzliche Begriff lautet "besondere Kategorien personenbezogener Daten". Art. 9 umfasst rassische oder ethnische Herkunft, politische Meinungen, religiöse oder weltanschauliche Überzeugungen, Gewerkschaftszugehörigkeit, genetische Daten, biometrische Daten zur eindeutigen Identifizierung, Gesundheitsdaten sowie Daten zum Sexualleben oder zur sexuellen Orientierung. Die Verarbeitung ist grundsätzlich verboten, sofern keine der zehn Bedingungen des Art. 9 Abs. 2 greift. Daten über strafrechtliche Verurteilungen regelt Art. 10 gesondert.
- Darf ich einen Lebenslauf aus einem früheren Verfahren erneut verwenden?
- Ein für ein konkretes Bewerbungsverfahren eingereichter Lebenslauf wird in erster Linie für dieses Verfahren erhoben. Die Nutzung für künftige Verfahren benötigt eine eigene Rechtsgrundlage und transparente Information; in der Praxis wird häufig eine Einwilligung für klar bezeichnete künftige Bewerbungen innerhalb eines klar angegebenen Zeitraums verwendet. Die Aufbewahrung nach Abschluss ist gesondert zu prüfen. Die DSGVO schafft weder eine allgemeine Sechs- noch Zwölfmonatsfrist.
- Wie lange habe ich für die Beantwortung eines Auskunftsantrags?
- Grundsätzlich einen Monat ab Eingang nach Art. 12 Abs. 3. Bei Komplexität oder hoher Zahl von Anträgen kann die Frist um zwei weitere Monate verlängert werden; die Person muss jedoch innerhalb des ersten Monats über die Verlängerung und ihre Gründe informiert werden. Art. 12 Abs. 3 gilt für die Rechte aus Art. 15 bis 22. Der Verantwortliche sollte einen Prozess mit Registrierung, Zuständigkeit, Suche in relevanten Systemen, Eskalation und Nachweis der Antwort haben.
- Was ist eine DSFA und wann ist sie verpflichtend?
- Eine Datenschutz-Folgenabschätzung ist bei voraussichtlich hohem Risiko erforderlich. Art. 35 Abs. 3 nennt ausdrücklich drei Kategorien: systematische und umfassende Bewertung persönlicher Aspekte auf Grundlage automatisierter Verarbeitung einschließlich Profiling, auf der rechtlich oder ähnlich erhebliche Entscheidungen beruhen; umfangreiche Verarbeitung besonderer Kategorien oder Art.-10-Daten; und systematische umfangreiche Überwachung eines öffentlich zugänglichen Bereichs. Die polnische Aufsichtsbehörde veröffentlicht eine entsprechende Liste. Die DSFA wird vor Beginn durchgeführt und überprüft, wenn sich das Risiko ändert.
- Ist Einwilligung immer erforderlich?
- Nein. Einwilligung ist nur eine von sechs Rechtsgrundlagen in Art. 6 Abs. 1. Die übrigen sind Vertragserfüllung oder vorvertragliche Maßnahmen auf Wunsch der Person, Erfüllung einer rechtlichen Verpflichtung, Schutz lebenswichtiger Interessen, Wahrnehmung einer Aufgabe im öffentlichen Interesse oder Ausübung öffentlicher Gewalt sowie berechtigte Interessen nach Notwendigkeits- und Interessenabwägung, unter Beachtung der Einschränkung für Behörden. Einwilligung darf nicht automatisch für sämtliches Marketing, Newsletter oder Cookies angenommen werden.
- Darf ich personenbezogene Daten in die USA übermitteln?
- Ja, wenn Kapitel V eingehalten wird. Seit dem 10. Juli 2023 bietet das EU-US Data Privacy Framework eine Angemessenheitsgrundlage für US-Organisationen, die teilnehmen und auf der offiziellen Liste aktiv zertifiziert sind. Eine Übermittlung an einen Empfänger außerhalb des DPF benötigt einen anderen Mechanismus des Kapitels V, meistens Standardvertragsklauseln, zusammen mit einer Bewertung von Recht und Praxis des Bestimmungslands. Der Angemessenheitsbeschluss gilt am 29. August 2026 fort, während das Rechtsmittel C-703/25 P anhängig ist.
- Geldbußen - 20 Mio. EUR oder 4 %?
- Für Unternehmen gilt innerhalb der einschlägigen Stufe der höhere Betrag. Die niedrigere Stufe reicht bis 10 Mio. EUR oder 2 % des gesamten weltweiten Jahresumsatzes für die in Art. 83 Abs. 4 genannten Kategorien. Die höhere Stufe reicht bis 20 Mio. EUR oder 4 % für die in Art. 83 Abs. 5 genannten Kategorien, darunter Grundsätze, Betroffenenrechte und Drittlandübermittlungen. Jede Geldbuße muss wirksam, verhältnismäßig und abschreckend sein; die EDSA-Leitlinien 04/2022 bieten eine gemeinsame Berechnungsmethodik und keinen festen Tarif.
- Was bedeutet Schrems II praktisch?
- Schrems II ist das EuGH-Urteil vom 16. Juli 2020 in der Rechtssache C-311/18. Es erklärte den EU-US Privacy Shield für ungültig und bestätigte strengere Anforderungen an Übermittlungen auf vertraglicher Grundlage. Bei SCC muss der Exporteur die Übermittlungsumstände einschließlich relevanten Drittlandsrechts und -praxis sowie die Wirksamkeit ergänzender Maßnahmen bewerten; diese dokumentierte Prüfung wird oft Transfer Impact Assessment genannt. Angemessenheitsbeschlüsse unterliegen gerichtlicher Kontrolle. Seit dem 10. Juli 2023 ist das DPF eine Angemessenheitsgrundlage für teilnehmende US-Organisationen mit aktiver Zertifizierung.
Brauchen Sie Beratung in diesem Bereich?
Eine kostenlose 30-60 minütige Beratung. Ohne Verpflichtungen. Wir besprechen Bedarf, Umfang und einen groben Zeitplan.
Verwandte Inhalte
Weitere Kompetenzbereiche
- IT-Sicherheitsaudit
- Schwachstellenscan
- Penetrationstests
- Hardening von Geräten und Systemen
- E-Mail-Sicherheitsaudit
- KRI-Compliance-Audit
- KSC- und NIS2-Audit
- DSGVO-Compliance-Audit
- Informationssicherheitsrichtlinie
- ISMS - Informationssicherheits-Managementsystem
- Security Awareness - vor Ort und online
- SOC 24/7 - Überwachung und Reaktion
Compliance und Regulierung
Literatur und Quellen
Alle zitierten Quellen sind öffentlich zugänglich. EU-Rechtsakte, EuGH-Rechtsprechung und EDSA-Leitlinien verweisen auf die Originalquellen. Stand geprüft zum 29. August 2026.
- [1] regulationEuropäisches Parlament und Rat der EU (2016). Verordnung (EU) 2016/679 vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten und zum freien Datenverkehr (DSGVO). ABl. EU L 119, 4.5.2016. · EUR-Lex
- [2] regulationSejm der Republik Polen (2018). Polnisches Datenschutzgesetz vom 10. Mai 2018. Dz.U. 2018 Pos. 1000, in geltender Fassung. · ELI
- [3] regulationGerichtshof der Europäischen Union (2020). Urteil in der Rechtssache C-311/18 Data Protection Commissioner gegen Facebook Ireland Ltd und Maximilian Schrems (Schrems II). EuGH, 16. Juli 2020. · curia
- [4] guidelineEuropäischer Datenschutzausschuss (EDSA) (2023). Guidelines 9/2022 on personal data breach notification under GDPR, Version 2.0. · EDPB
- [5] guidelineEuropäischer Datenschutzausschuss (EDSA) (2023). Guidelines 04/2022 on the calculation of administrative fines under the GDPR. · EDPB
- [6] regulationEuropäische Kommission (2023). Durchführungsbeschluss (EU) 2023/1795 der Kommission vom 10. Juli 2023 über das angemessene Schutzniveau im Rahmen des EU-US Data Privacy Framework. · EUR-Lex
- [7] reportPräsident des polnischen Amtes für den Schutz personenbezogener Daten (UODO) (2026). Entscheidungen und Jahresberichte des UODO-Präsidenten. Entscheidungsregister im öffentlichen Informationsbulletin des UODO. · UODO
- [8] guidelineEuropäischer Datenschutzausschuss (EDSA) (2019). Guidelines 3/2018 on the territorial scope of the GDPR (Article 3). · EDPB
- [9] reportAgentur der Europäischen Union für Cybersicherheit (ENISA) (2019). Pseudonymisation Techniques and Best Practices. ENISA. · ENISA
- [10] reportAgentur der Europäischen Union für Cybersicherheit (ENISA) (2018). Recommendations on shaping technology according to GDPR provisions. ENISA. · ENISA
- [11] standardNational Institute of Standards and Technology (NIST) (2020). NIST Privacy Framework Version 1.0. NIST CSWP 10. DOI: 10.6028/NIST.CSWP.10 · DOI
- [12] standardISO/IEC (2011). ISO/IEC 29100:2011 - Privacy framework. · ISO
- [13] reportCavoukian, A. (2011). Privacy by Design - The 7 Foundational Principles. Information & Privacy Commissioner of Ontario. · IPC
- [14] reportAgentur der Europäischen Union für Cybersicherheit (ENISA) (2025). ENISA Threat Landscape 2025. ENISA. Version 1.2 vom 9. Januar 2026 · ENISA
- [15] standardISO/IEC (2022). ISO/IEC 27001:2022 - Information security management systems - Requirements. · ISO
- [16] regulationEuropäische Kommission (2026). Adequacy decisions - die aktuelle Liste der Angemessenheitsbeschlüsse. Einschließlich der Erneuerung des Beschlusses für das Vereinigte Königreich vom 19. Dezember 2025 und des Beschlusses für Brasilien vom 26. Januar 2026 · Komisja
- [17] regulationGerichtshof der Europäischen Union (2025). C-703/25 P - Latombe gegen Kommission, Rechtsmittel zum Beschluss über das EU-US Data Privacy Framework. Am 29. August 2026 anhängig · curia