Freitag, 6. Juli 2012

Auftragsdatenverarbeitung vs. Funktionsübertragung - Teil 3: Verantwortlichkeit und Haftung

Was Auftragsdatenverarbeitung und eine Funktionsübertragung im Datenschutzrecht sind und wie man diese unterscheidet habe ich bereits erläutert.

In diesem Beitrag möchte ich darstellen, warum die Unterscheidung für die Praxis so wichtig ist. Eine ganz wesentliche Auswirkung hat das Ganze nämlich auf die Verantwortlichkeit für den Datenschutz und damit auch die datenschutzrechtliche Haftung.

Verantwortlichkeit bei der Funktionsübertragung
Bei der Funktionsübertragung, welcher ja eine Datenübermittlung im Sinne des § 3 Abs. 4 Nr. 3 BDSG zugrunde liegt, liegen die Verantwortungssphären letztendlich genauso wie bei jeder Übermittlung personenbezogener Daten von einem Unternehmen an ein anderes: Das übermittelnde Unternehmen muss zuerst prüfen, ob eine Datenübermittlung als datenschutzrechtlich relevanter Verarbeitungsvorgang erlaubt ist, z.B. durch § 28 Abs. 1 BDSG oder § 28 Abs. 2 BDSG oder weil eine Einwilligung des Betroffenen nach § 4a BDSG vorliegt.
Ist die Datenübermittlung rechtmäßig, endet mit der vollzogenen Übermittlung die Verantwortung des übermittelnden Unternehmens (also bei der Funktionsübertragung quasi des Auftraggebers). Kommt es mithin beim datenempfangenden Unternehmen (quasi dem Auftragnehmer) zu einer Datenschutzverletzung, so ist hier alleine der Auftragnehmer verantwortlich und nicht etwa der Auftraggeber – auch wenn die Daten ursprünglich von diesem stammen.

Verantwortlichkeit bei der Auftragsdatenverarbeitung
Wie ich in dem ersten Teil der Reihe bereits erläutert habe, liegt bei der Auftragsdatenverarbeitung keine Datenübermittlung gem. § 3 Abs. 4 Nr. 3 BDSG zwischen zwei Unternehmen vor. Die Übertragung der Daten ist weitgehend vergleichbar mit dem Sachverhalt entsprechend Szenario 1, in welchem die personenbezogenen Daten von einer Abteilung einer verarbeitenden Stelle an eine andere Abteilung in demselben Unternehmen übermittelt wird. Dies macht § 11 Abs. 1 BDSG deutlich, wonach der Auftraggeber für die Einhaltung der Vorschriften dieses Gesetzes und anderer Vorschriften über den Datenschutz verantwortlich – obwohl die Daten ja eigentlich vom Auftragnehmer verarbeitet werden. § 11 Abs. 3 BDSG unterstreicht dies nochmals, indem der Gesetzgeber hier deutlich macht, dass der Auftragnehmer die Daten nur im Rahmen der Weisungen des Auftraggebers erheben, verarbeiten oder nutzen dürfe und selbst wenn er der Ansicht sei, dass dies gegen datenschutzrechtliche Bestimmungen verstoße, er den Auftraggeber unverzüglich darauf hinzuweisen habe. „Nur“ hinzuweisen habe – mag man da anfügen. Denn der Auftragnehmer ist ja im Rahmen der Vereinbarung mit dem Auftraggeber vertraglich zur Durchführung der Weisungen des Auftraggebers verpflichtet.
Im Ergebnis bedeutet dies, dass in diesem Fall der Auftragsdatenverarbeitung anders wie bei der Funktionsübertragung der Auftraggeber für die Datenverarbeitung beim Auftragnehmer die volle datenschutzrechtliche Verantwortung trägt. Kommt es zu einer „Datenpanne“ beim Auftragnehmer, haftet hier also grundsätzlich der Auftraggeber.

Das mag auf den ersten Blick etwas „unfair“ klingen, ist aber auf den zweiten Blick nur konsequent. Denn bei der Auftragsdatenverarbeitung ist der Auftragnehmer ja ganz streng an die Weisungen des Auftraggebers gebunden, dem Auftragnehmer verbleibt wie in Teil 2 der Reihe dargestellt ja überhaupt kein Entscheidungsspielraum in der Frage, was er zu tun habe. Verstoßen die vom Auftraggeber vorgegebenen Weisungen daher gegen das Datenschutzrecht, hat der Auftraggeber diesen durch den Auftragnehmer als „ausführendes Werkzeug“ begangenen Verstoß auch in der Regel zu vertreten.

Gleichwohl ist zu beachten, dass der Auftragnehmer nicht ganz pflichtenlos ist: Gem. § 11 Abs. 4 BDSG treffen diesen insbesondere die technischen und organisatorischen Datenschutzpflichten aus § 9 BDSG und Anlage (z.B. bei einem Rechenzentrum als Auftragnehmer die klassischen IT-Sicherheitspflichten wie Schutz gegen Naturgewalten oder unbefugten Datenzugang und –zugriff), die Verpflichtung der Mitarbeiter auf das Datengeheimnis, gewisse Informationspflichten usw.

Konsequenz
Vor diesem Hintergrund ist einem Auftraggeber daher dringend zu raten, sorgsam zu prüfen, ob in jedem Einzelfall eine Auftragsdatenverarbeitung vorliegt oder doch „nur“ (aus haftungsrechtlicher Sicht) eine Funktionsübertragung. Kommt der Auftraggeber zu dem Schluss, dass eine Auftragsdatenverarbeitung gem. § 11 BDSG vorliegt, sollte dieser die Weisungen an und Aufgaben des Auftragnehmers sauber und präzise in einer Vereinbarung zur Auftragsdatenverarbeitung definieren, in welcher im übrigen mindestens auch sämtliche Punkte des Katalogs aus § 11 Abs. 2 BDSG geregelt sein müssen. Wegen der immensen datenschutzrechtlichen Verantwortung sollte der Auftraggeber ferner die vom Gesetz geforderte Überwachungs- und Kontrollpflicht gegenüber dem Auftragnehmer sehr ernst nehmen.

Bestehen auf Seiten des Auftraggebers bei einer Auftragsdatenverarbeitung Unsicherheit dahingehend, was der Auftragnehmer jetzt genau tut oder hat der Auftraggeber das Gefühl, die vom Auftragnehmer durchgeführten Aufgaben nicht „durchschauen“ zu können, so sollte der Auftraggeber von seinem Informationsrecht Gebrauch machen bzw. seiner Kontrollpflicht nachkommen – und sich insbesondere fragen, ob in einem solchen Fall nicht doch eine nicht erkannte Funktionsübertragung vorliegt…

Donnerstag, 5. Juli 2012

Bundesregierung will Datenschutz beim Melderecht aushebeln


In einer Nacht- und Nebelaktion hat der Deutsche Bundestag am 29.06.2012 ein „Gesetz zur Fortentwicklung des Meldewesens“ beschlossen, welches das bisherige Melderecht auf den Kopf stellen würde: Bisher dienen Melderegister vorrangig als Adress- und Datenbeschaffer für die öffentliche Verwaltung, und im Rahmen einer Abwägung auch für private Interessenten, etwa für Gläubiger, die auf der Suche nach Schuldnern sind, die sich einem Forderungseinzug entziehen wollen, oder für Adressbuchverleger, vorausgesetzt der Bürger hat der Eintragung nicht widersprochen. Mit der in zweiter Lesung beschlossenen Gesetzesänderung würden Firmen nun für „Zwecke der Werbung oder des Adresshandels“ Melderegisterauskünfte erhalten, selbst wenn die betroffene Person Widerspruch eingelegt hat, „wenn die Daten ausschließlich zur Bestätigung oder Berichtigung bereits vorhandener Daten verwendet werden“.

Diese unscheinbare Änderung hätte gravierende Konsequenzen für die betroffenen Bürgerinnen und Bürger und die Kommunen mit ihren Meldebehörden. Profitieren würden vor allem Auskunfteien und Adresshändler. Diese können sich bisher und nach dem ursprünglichen Entwurf keine Adressen aus dem Melderegister ohne Einwilligung der Betroffenen beschaffen. Dieses Verbot umgehen viele Adresshändler heute, indem sie für Gläubiger auftragshalber Meldeauskünfte vermitteln und diese danach für eigene Zwecke weiternutzen. Diese illegale Praxis soll nun anscheinend legalisiert und massiv ausgeweitet werden:

Mit der Änderung würde eine nicht aktuelle Adresse genügen, und schon könnten die Firmen sich die behördlich beschafften, geprüften aktuellen Adressen besorgen. Riesige inaktuelle private Datenbestände gibt es zuhauf. Adresshändler könnten sich einfach wertvolle Behördendaten beschaffen und diese danach teuer weiterveräußern. Zugleich würden dadurch den Kommunen wichtige Einnahmequellen, die Gebühren für Melderegisterauskünfte, genommen, weil Interessenten, z. B. Gläubiger, sich bei den Adressenhändlern bedienten und nicht mehr zu den Meldebehörden gehen müssten.

Dazu der Kommentar des Leiters des Unabhängigen Landeszentrums für Datenschutz Schleswig-Holstein: „Ich bin schockiert über Form und Inhalt der Gesetzgebung. An Kommunen und Datenschützern vorbei werden hier wirtschaftliche Lobbyinteressen bedient. Nach der Beschlussfassung zu einer Stiftung Datenschutz, die in der vorgesehenen Form nur einer Wirtschaft dient, die Datenschutz als Billigware haben möchte, ist dies innerhalb kürzester Zeit ein zweiter Sündenfall und ein weiterer Schlag ins Gesicht all derer, die dem Versprechen der Koalitionsvereinbarung vertraut haben, den Datenschutz der Bürgerinnen und Bürger zu stärken.
Wir können nur hoffen, dass der Bundesrat diesen gefährlichen Unsinn stoppt.“

PRESSEMITTEILUNG vom 04.07.2012 DES:
Unabhängiges Landeszentrum für Datenschutz Schleswig-Holstein Holstenstr. 98, 24103 Kiel

Mittwoch, 4. Juli 2012

Datenschutz hat für die deutsche Bevölkerung einen anhaltend hohen Stellenwert

Zu diesem Schluss kommt eine aktuelle Unisys-Studie vom Mai 2012 .

Danach fürchten 68% der für die Studie befragten ca. 1000 Teilnehmer einen Diebstahl oder einen Missbrauch ihrer persönlichen Daten.

81% der Befragten befürworten gesetzliche Verpflichtungen für Unternehmen dahingehend, die bestmöglichen Maßnahmen zur Datensicherheit zur Gewährleistung des Schutzes personenbezogener Maßnahmen zu ergreifen. Nach Ansicht von 69% sollten diese Maßnahmen von unabhängigen Institutionen geprüft und zertifiziert werden.

Interessant ist auch die Aussage der Studie zum Anfang des Jahres kontrovers diskutierten Thema "EU-Datenschutzverordnung": Nur 23% der Teilnehmer der Studie sind der Ansicht, dass die deutschen Datenschutzregelungen einer EU-weiten und einheitlichen Datenschutzverordnung weichen sollten.

Unserer Ansicht nach unterstreicht das Ergebnis der Studie, dass Unternehmen das Thema Datenschutz ernst nehmen und in ihrer Unternehmenskultur verankern sollten. Denn neben der gesetzlichen Pflicht zur Beachtung der gesetzlichen Datenschutzregelungen nimmt der Schutz personenbezogener Daten von Kunden und Mitarbeiter generell einen hohen Stellenwert ein.

Freitag, 29. Juni 2012

Zur datenschutzrechtlichen Zulässigkeit einer verdeckten Videoüberwachung von Arbeitnehmern

Kündigung wegen Entwendung von Zigarettenpackungen - Verdeckte Videoüberwachung

Entwendet eine Verkäuferin Zigarettenpackungen aus dem Warenbestand des Arbeitgebers, kann dies auch nach längerer - im Streitfall zehnjähriger - Betriebszugehörigkeit eine Kündigung des Arbeitsverhältnisses rechtfertigen. Führte eine verdeckte Videoüberwachung zur Überführung der Täterin, kann das auf diese Weise gewonnene Beweismaterial im Bestreitensfall prozessual allerdings nicht ohne Weiteres verwertet werden. Das entsprechende Interesse des Arbeitgebers hat gegenüber dem Schutz des informationellen Selbstbestimmungsrechts der Arbeitnehmerin nur dann höheres Gewicht, wenn die Art der Informationsbeschaffung trotz der mit ihr verbundenen Persönlichkeitsbeeinträchtigung als schutzbedürftig zu qualifizieren ist. Dies ist bei verdeckter Videoüberwachung nur dann der Fall, wenn der konkrete Verdacht einer strafbaren Handlung oder einer anderen schweren Verfehlung zu Lasten des Arbeitgebers bestand, es keine Möglichkeit zur Aufklärung durch weniger einschneidende Maßnahmen (mehr) gab und die Videoüberwachung insgesamt nicht unverhältnismäßig war. Unter diesen strengen Voraussetzungen wiederum stehen Vorschriften des Bundesdatenschutzgesetzes (BDSG) der verdeckten Videoüberwachung auch an öffentlich zugänglichen Arbeitsplätzen nicht entgegen. Zwar bestimmt § 6b Abs. 2 BDSG, dass bei Videoaufzeichnungen in öffentlich zugänglichen Räumen der Umstand der Beobachtung und die verantwortliche Stelle erkennbar zu machen sind. Bei einem Verstoß gegen diese Pflicht wird aber nicht jedwede Videoüberwachungsmaßnahme an öffentlich zugänglichen Arbeitsplätzen per se unzulässig.
In Anwendung dieser Grundsätze hat der Zweite Senat des Bundesarbeitsgerichts die Entscheidung der Vorinstanz aufgehoben, soweit diese die Kündigungsschutzklage einer Verkäuferin abgewiesen hat. Die Beklagte ist ein bundesweit tätiges Einzelhandelsunternehmen. Die Klägerin war bei ihr zuletzt als stellvertretende Filialleiterin beschäftigt. Für drei Wochen im Dezember 2008 installierte die Beklagte mit Zustimmung des Betriebsrats verdeckte Videokameras in den Verkaufsräumen. Sie hat geltend gemacht, es habe der Verdacht bestanden, dass auch Mitarbeiterdiebstähle zu hohen Inventurdifferenzen beigetragen hätten. Auf dem Mitschnitt sei zu sehen, wie die Klägerin bei zwei Gelegenheiten jeweils zumindest eine Zigarettenpackung aus dem Warenbestand entwendet habe. Die Beklagte kündigte das Arbeitsverhältnis fristlos, hilfsweise fristgerecht. Die Klägerin hat bestritten, Zigaretten entwendet zu haben. Nach Einnahme des Augenscheins in die Videoaufzeichnungen hat das Landesarbeitsgericht den Kündigungsvorwurf als erwiesen erachtet und die Klage gegen die ordentliche Kündigung abgewiesen.
Der Senat hat die Sache zur weiteren Aufklärung an das Landesarbeitsgericht zurückverwiesen. Zwar ist die Würdigung des Landesarbeitsgerichts nicht zu beanstanden, die - allein noch im Streit stehende - ordentliche Kündigung sei nach dem zugrunde gelegten Sachverhalt sozial gerechtfertigt. Es steht aber noch nicht fest, ob die Voraussetzungen für eine prozessuale Verwertung der Videoaufzeichnungen gegeben sind.

Bundesarbeitsgericht, Urteil vom 21. Juni 2012 - 2 AZR 153/11 -
Vorinstanz: Landesarbeitsgericht Köln, Urteil vom 18. November 2010 - 6 Sa 817/10 -

Quelle: Pressemitteilung des Bundesarbeitsgerichts vom 21.06.2012

Donnerstag, 28. Juni 2012

Auftragsdatenverarbeitung vs. Funktionsübertragung – Teil 2: Unterscheidungskriterien


Wie ich bereits berichtet habe, ist die Entscheidung, ob in einem konkreten Fall nun eine Auftragsdatenverarbeitung gem. § 11 BDSG vorliegt oder Datenübermittlung im Sinne des § 3 Abs. 4 Nr. 3 BDSG als sog. Funktionsübertragung vorliegt, manchmal gar nicht so einfach.
Ich kann mich daran erinnern, dass ich bereits in mehreren Fällen (mehr oder weniger leidenschaftlich) mit einem Vertragspartner eines Mandanten über diese Frage gestritten habe, manchmal für und manchmal gegen eine Auftragsdatenverarbeitung, da wie noch dargestellt wird, die Unterscheidung ungemeine datenschutzrechtliche Auswirkungen hat.

Ein recht offenes Geheimnis ist auch, dass man bei Kenntnis der Unterscheidungskriterien durch eine einigermaßen geschickte juristische Ausgestaltung durchaus eine Auftragsdatenverarbeitung oder eine Funktionsübertragung „formen“ kann.

Ausschlaggebend bei einer Auftragsdatenverarbeitung im Sinne des § 11 BDSG ist, dass der Auftragnehmer eine Datenverarbeitung ganz streng nach Weisung des Auftraggebers durchführt. Dem Auftragnehmer verbleibt also kein Entscheidungsspielraum oder eine gewisse Eigenständigkeit bei der Frage, wie oder welche Daten verarbeitet werden. Keinesfalls erbringt der Auftragnehmer über die technische Datenverarbeitung hinaus materielle vertragliche Leistungen. Es wird folglich nicht die Aufgabe selbst vom Auftraggeber ausgelagert (dann Funktionsübertragung), sondern nur der zur Erfüllung der Aufgabe des Auftraggebers erforderliche Umgang mit den personenbezogenen Daten.

Die Datenschutzaufsichtsbehörden – namentlich das Ministerium des Innern des Landes Sachsen-Anhalt der Landesbeauftragte für den Datenschutz Sachsen-Anhalt haben vor einigen Jahren folgende „Erkennungsmerkmale“ für eine Auftragsdatenverarbeitung benannt:
  • dem Auftragnehmer fehle jegliche Entscheidungsbefugnis
  • der Auftraggeber sei strikt an Weisungen des Auftraggebers dahingehend gebunden, was mit den Daten zu geschehen habe
  • grundsätzlich habe der Auftraggeber nur mit Daten umzugehen, welche der Auftraggeber zur Verfügung stelle, außer die Beauftragung des Auftragnehmers sei auch auf die Erhebung personenbezogener Daten gerichtet
  • eine Verarbeitung oder Nutzung der Daten zu eigenen Zwecken des Auftragnehmers sei ausgeschlossen
  • es bestehe keine (vertragliche) Beziehung des Auftragnehmers zu derjenigen Person, deren personenbezogene Daten verarbeitet werden
  • der Auftragnehmer trete (gegenüber dem Betroffenen) nicht in eigenem Namen auf

Eine Funktionsübertragung, also eine Datenübermittlung im Sinne des § 3 Abs. 4 Nr. 3 BDSG liegt immer dann vor, wenn der Auftragnehmer „eigenverantwortlich“ personenbezogene Daten verarbeitet, also ohne klare und unmissverständliche Weisungen von Seiten des Auftraggebers agiert, indem dem Auftragnehmer ein eigener Ermessenspielraum verbleibt, wie er mit den Daten umgeht, z.B. weil ihm die inhaltliche Organisation des Geschäftsablaufs überlassen wird oder der Auftraggeber keine Möglichkeit hat, den Auftragnehmer im Umgang mit personenbezogenen Daten zu beeinflussen. Oftmals erkennt man eine Funktionsübertragung auch daran, dass die Datenüberlassung sozusagen nur ein Nebenzweck der Beauftragung zu einer anderen eigenständigen Leistung ist, sozusagen ein „notwendiges Übel“. Beispielsweise, wenn ein Rechtsanwalt eine Klage zu führen hat oder ein Steuerberater eine Steuererklärung für seinen Mandanten erstellt.

Die oben genannten Aufsichtsbehörden haben zur Funktionsübertragung folgende „Erkennungsmerkmale“ definiert:
  • der Auftragnehmer sei frei von Weisungen dahingehend, was mit den Daten geschieht
  • dem Auftragnehmer werden eigene Nutzungsrechte an den Daten eingeräumt
  • der Auftragnehmer ist selbst für die Sicherstellung der Zulässigkeit und Richtigkeit der Daten verantwortlich und sichert auch eigenverantwortlich die Betroffenenrechte 
  • der Auftragnehmer tritt gegenüber dem Betroffenen – also dessen Daten verarbeitet werden, im eigenen Namen auf
  • dem Auftragnehmer verbleibt eine Entscheidungsbefugnis in der Sache selbst

Ich denke, man merkt, wie vage manche dieser „Erkennungsmerkmale“ sind bzw. wie schwierig dies in der Praxis oftmals zu beurteilen ist.

Dienstag, 26. Juni 2012

Angriff auf Microsofts Ansatz zu "Datenschutz durch Grundeinstellung"


ULD „FTC diskreditiert sich als Datenschutzinstanz“

Am 31.05.2012 kündigte Microsoft Inc. für eine neue Version des Internet Explorers (IE10) in Windows 8 an, per Grundeinstellung mit Hilfe des sog. „Do Not Track-Signal“ (DNT) angesurften Webservern mitzuteilen, dass ein Verfolgtwerden über verschiedene Internetseiten (Tracking) unerwünscht ist. Microsoft würde als erster Browseranbieter die Forderung von Daten- und Verbraucherschützern nach datenschutzfreundlichen Grundeinstellungen (engl.: privacy by default) in Hinblick auf „Do Not Track“ umsetzen. „Privacy by Default“ wird auch in der im Januar 2012 von der EU-Kommission vorgeschlagenen Europäischen Datenschutz-Grundverordnung gefordert.

Im World Wide Web Consortium (W3C, www.w3.org), das für eine Standardisierung von Techniken im World Wide Web zuständig ist, wurde Microsoft insbesondere von Industrievertretern kritisiert. Der aktuelle Entwurf einer DNT-Vereinbarung verbiete Browsern eine Default-Lösung.
Durch die IE10-Voreinstellung wäre für die Nutzenden keine weitere Aktion nötig, um die Aussendung des DNT-Signals zu veranlassen. Die Industrie erwartet Einbrüche bei den Werbeeinnahmen, wenn das DNT-Signal von den Webserver-Betreibern beachtet werden muss. Akzeptiert würde nur eine Lösung, bei der die Nutzenden aufgefordert werden, eine aktive Entscheidung für oder gegen das Tracking zu treffen. In welchem Maße davon auch die Verfolgung im Internet mit Hilfe von sog. Cookies umfasst sein wird (Do Not Collect), ist noch offen.

Microsofts Initiative wurde bereits von zwei Abgeordneten des US-amerikanischen Kongresses begrüßt. Nun meldete sich die US-amerikanische Wettbewerbs- und Verbraucherschutzbehörde, die Federal Trade Commission (FTC), zu Wort. Sie kritisiert, Microsoft würde durch die Voreinstellung die Verbraucherinnen und Verbraucher bevormunden.

Thilo Weichert, Leiter des ULD: „Datenschutz durch Grundeinstellungen sowie Privacy by Design sind in Europa und zunehmend auch in den USA anerkannte Ziele eines modernen Datenschutzes. Unsere vernetzte Welt wird immer undurchschaubarer für Verbraucherinnen und Verbraucher.
Unkomplizierte, von den Nutzenden veränderbare Voreinstellungen sind wichtig zur Umsetzung des Datenschutzes. In Microsofts ´Privacy by Default`-Ansatz werden die Wahlmöglichkeiten der Nutzenden eben nicht eingeschränkt. Mit der Verwendung des neuen Internet Explorers könnten Verbraucherinnen und Verbraucher in diesem Punkt datenschutzfreundliche Browsersoftware wählen. Der Normalfall soll und muss die Internetzung ohne Profilbildung durch Tracking sein, nicht informationelle Ausbeutung und Fremdbestimmung. Mit ihrer Stellungnahme diskreditiert sich die FTC, die für die Verbraucher da sein sollte. Sie macht sich so zum Handlanger der US-Werbeindustrie. Microsoft sollte sich nicht einschüchtern lassen; es ist absehbar, dass anders programmierte Browser in Europa bald unzulässig sind.“


26. Juni 2012
P R E S S E M I T T E I L U N G des ULD
Unabhängiges Landeszentrum für Datenschutz Schleswig-Holstein

Montag, 25. Juni 2012

Verarbeitungsübersicht und Verfahrensverzeichnis



Diese beiden Begriffe sorgen immer wieder für Fragen.
Um was handelt es sich, wer erstellt und pflegt sie, was müssen sie enthalten, wozu ist das Ganze nötig ?
Laut §4g Abs. 2 hat eine verarbeitende Stelle folgende Übersichten zu führen:

  1. Eine interne Verfahrensübersicht (oft auch internes Verfahrensverzeichnis genannt)
  2. Ein öffentliches Verfahrensverzeichnis

Der Gesetzestext ist recht schlicht gehalten, so dass oft viele Fragen offen bleiben, die wir hier ein wenig beleuchten wollen.

1.       Die interne Verfahrensübersicht (das interne Verfahrensverzeichnis)

In erster Linie dient diese Sammlung von Informationen dem Datenschutzbeauftragten bei der Prüfung auf eine rechtmäßige Datenverarbeitung.
Je Verfahren (Prozess) in dem personenbezogene Daten verarbeitet werden ist eine Übersicht zu erstellen.

Diese Übersicht muss folgende Daten enthalten:

  •  Name oder Firma der verantwortlichen Stelle
  • Inhaber, Geschäftsführer, Vorstände oder sonstige mit der Leitung der Datenverarbeitung beauftragte Personen 
  • Anschrift der verantwortlichen Stelle
  • Zweckbestimmung der Datenerhebung, Datenverarbeitung oder Datennutzung
  • Beschreibung der betroffenen Personengruppen und der dazugehörigen Datenkategorien
  • Empfänger an die Daten weitergeleitet werden können
  • Übermittlung der Daten in Drittstaaten
  • Informationen über Maßnahmen nach §9 BDSG (zur Gewährleistung der Datensicherheit)
  • Zugriffsberechtigte Personen
  • Regelfristen für die Datenlöschung

Anhand dieser Daten kann der Datenschutzbeauftragte Schlüsse ziehen, ob eine rechtmäßige Speicherung und/ oder Verarbeitung stattfindet.
Er kann dann rechtzeitig eingreifen und gegebenenfalls geeignete Maßnahmen zur Korrektur einleiten.

Häufig wird die Auffassung vertreten, dass nur Verfahren automatisierter Verarbeitungen im Sinne des §3 Abs. 2 BDSG aufzunehmen sind, jedoch sind auch nicht automatisierte Verfahren zu dokumentieren.
Diese Pflicht ergibt sich aus dem §4g Abs. 2 BDSG.

Auch Verfahren die durch einen Dienstleister ausgeführt werden sind aufzunehmen.
Der Datenschutzbeauftragte prüft in diesem Fall auch, ob eine Auftragsdatenverarbeitung im Sinne des §11 BDSG vorliegt.


2.       Das öffentliche Verfahrensverzeichnis

Laut §4g Abs. 2. Satz 2 BDSG macht der Datenschutzbeauftragte Angaben nach §4e Satz 1 Nr.1 -8 BDSG.
Diese Angaben stellt er auf Antrag jedermann in geeigneter Weise zur Verfügung.

Diese Maßnahme dient der Transparenz über Art und Weise, wie ein Unternehmen mit personenbezogenen Daten umgeht.

Im Gegensatz zum internen Verfahrensverzeichnis beinhaltet das öffentliche Verfahrensverzeichnis bedeutend weniger Informationen.

Die Verfahren werden pauschal und vereinfacht dargestellt. Personen und technische Maßnahmen sind nicht enthalten.

Wer ist in der Pflicht ?

Für die Erstellung und Aktualisierung der Verzeichnisse ist die verantwortliche Stelle zuständig, nicht der Datenschutzbeauftragte.
Dieser beurteilt die Informationen und berät die verantwortliche Stelle im Hinblick auf die Rechtmäßigkeit.

Die beiden Verzeichnisse sind ein elementarer Baustein bei der Umsetzung des Datenschutzes im Unternehmen. Gerne beraten wir Sie bei der Erstellung Ihrer Verzeichnisse.

Michael Bätzler