Podcast "Der Feind in meinem Pad"

Aus Datenschutz
Version vom 27. April 2023, 11:52 Uhr von Admin (Diskussion | Beiträge) (Die Seite wurde neu angelegt: „<pre> SKRIPT Podcast/Video DER FEIND IN MEINEM PAD Eine Einführung in die EU-DSGVO in 15 Schritten Frank Werner Geprüfter UNIX-Administrator Staatlich gepr…“)
(Unterschied) ← Nächstältere Version | Aktuelle Version (Unterschied) | Nächstjüngere Version → (Unterschied)
Zur Navigation springen Zur Suche springen
SKRIPT Podcast/Video

DER FEIND IN MEINEM PAD
Eine Einführung in die EU-DSGVO in 15 Schritten

Frank Werner
Geprüfter UNIX-Administrator
Staatlich geprüfter Informatiker
Behördlicher Datenschutzbeauftragter

Stand: April 2023

1. Datenschutz - Entwicklung bisher

• Wissen ist Macht - das galt schon ewig
• Schweigepflicht, Need-to-know
• Datenschutz = Schutz der Daten natürlicher Personen
• aus dem Recht auf informationelle Selbstbestimmung
• definiert im Volkszählungsurteil 1983
• Erstes Datenschutzgesetz 1977 in Hessen
• Spiros Simitis
• Datenschutzgesetze z. B. 2000 in NRW und eben die EU-DSGVO

2. Prüfung 1: Fand der Sachverhalt im richtigen Zeitraum statt?

• Erlassen 28.05.2016, gültig 28.05.2018, 0:00 Uhr
• Unterschied zu 24:00 Uhr: gültig ab Anfang des Tages
• 2 Jahre Karenzzeit (reichte nicht aus)
• ist Grundverordnung – keine nationale Umsetzung
• Grundregelungen mit direkter Wirkung -aber „Öffnungsklauseln“
• Regelungen ähneln dem alten deutschen Datenschutzrecht
• Prüfung zuerst nach EU-DSGVO
• Dann nach Spezialrecht (Gesellschaftsrecht, Polizeirecht, BGB)
• Dann entweder BDSG: Bundesbehörden, Firmen, Privatpersonen
• oder LDSG: Landesbehörden, Verbände, Kommunen

3. Prüfung 2: Sind personenbezogene Daten betroffen?
• Personenbezogene Daten beziehen sich auf natürliche Personen
• Personen sind durch sie eindeutig identifizierbar
• Auch mit Hilfe von anderen Daten (Nummernschild und Kfz-Register)
• Eindeutige Merkmale sind auch identifizierend

4. Werden diese personenbezogenen Daten verarbeitet?
• erhoben, erfasst, auslesen, abfragen (Datenerzeugung)
• organisieren, ordnen, speichern, anpassen, verändern (Datenveränderung)
• verwenden, offenlegen, verbreiten (Datenverteilung)
• abgleichen, verknüpfen (Datenauswertung)
• einschränken, löschen, vernichten (Datenvernichtung).
• ferner: Zweckänderung oder Übermittlung

5. Verantwortliche, Auftragsverarbeitung, räumliche Anwendbarkeit
• Verantwortlich ist, wer über Zweck und Mittel der Verarbeitung bestimmt
• Bestimmen mehrere darüber, sind es gemeinsam Verantwortliche
• Bestimmen Auftragnehmer selbstständig über Mittel und Zweck, sind es Auftragsverarbeiter

6. Der Datenschutzbeauftragte

• Datenschutzbeauftragte müssen von Behörden immer benannt werden
• Verantwortliche, die systematisch überwachen, auch
• Verantwortliche, die umfangreiche besondere Kategorien verarbeiten, auch
• Qualifikation und Fachwissen (Fortbildung)
• Pflicht zur Unterstützung durch Verantwortliche und Auftragsverarbeiter
• Keine Anweisungen bezüglich Tätigkeit
• Bericht an Verantwortlichen unmittelbar
• Betroffene können ihn zu Rate ziehen (Bürger, Kunden)
• Geheimhaltung und Vertraulichkeitspflicht
• Kein Interessenskonflikt (keine Selbstkontrolle)
• Pflichten:
  • Unterrichtung und Beratung über die Rechtslage
  • Überwachung der Einhaltung der EU-DSGVO
  • Beratung (auf Anfrage)
  • Anlaufstelle für und Zusammenarbeit mit der Aufsichtsbehörde
  • Datenverarbeitung durch Datenschutzbeauftragte erfolgt verantwortungsvoll!

7. Verarbeitungsverzeichnis

• Name und Kontaktdaten von Verantwortlichen, gemeinsam Verantwortlichen und Stellvertretern
• Name und Kontaktdaten des Datenschutzbeauftragten
• die Zwecke der Verarbeitung
• die Kategorien der betroffenen Personen und die der personenbezogenen Daten
• die Kategorien von Empfängern, denen die Daten offen gelegt werden (in Drittländern)
• Übermittlung von solchen Daten an ein Drittland
• Löschfristen dieser Daten
• technische und organisatorische Maßnahmen zum Schutz dieser Daten
• ...für Auftragsverarbeiter zeigen dagegen nur an
• Name und Kontaktdaten von Verantwortlichen, gemeinsam Verantwortlichen und Stellvertretern
• Name und Kontaktdaten des Datenschutzbeauftragten
• Kategorien von Verarbeitungen dieser Daten
• Übermittlung solcher Daten an ein Drittland
• technische und organisatorische Maßnahmen zum Schutz dieser Daten

8. Technische und organisatorische Maßnahmen

9. Ist diese Verarbeitung rechtmäßig?

•	Lebenswichtiges Interesse
•	Öffentliches Interesse
•	Öffentliche Gewalt
•	Gesetz
•	Vertrag
•	Berechtigtes Interesse

10. Wenn nicht: liegt eine gültige Einwilligung vor?

•	Einwilligung ist immer möglich und immer gültig
•	Denn mit seinen Daten kann jeder tun und lassen, was er will
•	Einwilligung muss freiwillig erfolgen (darauf muss hingewiesen werden!)
•	Sie darf nicht an Bedingungen geknüpft sein (Koppelungsverbot)
•	Sie muss jederzeit nachweisbar sein (während der Verarbeitung)
•	Einwilligung nur für jeweils einen Sachverhalt möglich
•	Einwilligungen können jederzeit widerrufen werden, gelten aber nur für die Zukunft
•	Einwilligende müssen "informiert" sein!
•	Kinder unter 16 Jahren können nicht einwilligen (Träger elterlicher Belange muss einwilligen)

11. Werden besondere Kategorien personenbezogener Daten rechtmäßig verarbeitet?

•	Besondere Kategorien personenbezogener Daten sind ausschließlich Daten über
◦	Ethnie und Herkunft (Originaltext: Rasse)
◦	Politische Einstellungen
◦	Mitgliedschaft in Gewerkschaften
◦	religiöse oder weltanschauliche Überzeugungen
◦	genetische Daten
◦	biometrische Daten
◦	Sexuelle Ausrichtung
•	Zunächst gelten alle bisherigen Anforderungen (Nr. 5)
•	Solche Datenverarbeitungen müssen außerdem ERFORDERLICH sein
•	um ein Recht oder eine Pflicht
•	der sozialen Sicherheit oder dem Arbeitsrecht auszuüben
•	Einwilligungen müssen AUSDRÜCKLICH erfolgen (Nr. 6)
•	Verarbeitung nur durch Fachpersonal oder Personal mit Schweigepflicht ("Berufsgeheimnis")
•	Berufsgeheimnisträger sind Ärzte, Anwälte, Geistliche, Apotheker etc.

12. Brauchen wir eine Datenschutzerklärung?

•	Werden Daten ERHOBEN oder EMPFANGEN, ist eine Datenschutzerklärung notwendig
•	Der Verantwortliche erklärt...
•	...wer er ist (und wer sein Stellvertreter ist)
•	...wer der Datenschutzbeauftragte ist (sofern es einen gibt)
•	...welchen Zweck die Verarbeitung hat
•	...welche Rechtsgrundlage die Verarbeitung hat
•	...ggf. welche berechtigten Interessen
•	...wer diese Daten empfängt (oder welche Kategorien von Empfängern)
•	...die Absicht, die Daten außerhalb der EU zu übermitteln

sowie auf Nachfrage (beim Verantwortlichen!)   <- FALSCH!

•	die Dauer der Speicherung dieser Daten
•	das Bestehen der Betroffenenrechte
•	das Recht auf Widerruf einer Einwilligung
•	das Bestehen eines Rechts der Beschwerde bei der Aufsichtsbehörde
•	die Folgen der fehlenden Bereitstellung der Daten
•	das Bestehen einer automatischen Entscheidungsfindung

13. Sind die Betroffenenrechte garantiert?

•	Dateneigentümer haben garantierte Rechte im Datenschutz
•	Konstruktive Rechte:
◦	Auskunft
◦	Berichtigung
◦	Datenübertragbarkeit
•	Destruktive Rechte:
◦	Widerspruch
◦	Einschränkung
◦	Löschung (Vergessen werden) -> auch nicht aktuelle Datenbestände berücksichtigen!
•	Die Rechte sind allerdings beschränkt (Art. 23 EU-DSGVO)
•	Aus der Informationspflicht folgt die Datenschutzerklärung

14. Brauchen wir eine Datenschutzfolgenabschätzung?

Bei neuen Verfahren sind Art, Umfang, Umstände und Zweck der Verarbeitung darauf zu prüfen, ob ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen besteht (Datenschutz-Folgenabschätzung, DSFA). Dabei kann eine Abschätzung für mehrere ähnliche Verfahren vorgenommen werden. Der Rat des Datenschutzbeauftragten ist dabei einzuholen.

Erforderlich ist eine DSFA nach Artikel 35 Abs. 3, wenn

•	natürliche Personen durch Profiling oder automatisierte Verarbeitung eingeschätzt werden und
•	dass Rechtsfolgen für diese Personen haben könnte oder
•	große Mengen besonderer personenbezogener Daten verarbeitet werden sollen oder
•	öffentliche Bereiche systematisch überwacht werden sollen

Die Aufsichtsbehörde erstellt eine Liste der Verarbeitungsvorgänge, für die eine DSFA durchzuführen ist und veröffentlicht diese. Sie kann auch eine Liste der Arten von Verarbeitungsvorgängen erstellen, für die keine DSFA notwendig ist.

Eine DSFA enthält wenigstens

•	eine Beschreibung der geplanten Verarbeitungsvorgänge
•	eine Bewertung der Verhältnismäßigkeit und Notwendigkeit in Bezug auf den Zweck
•	eine Bewertung der Risiken für Rechte und Freiheiten der Betroffenen
•	Abhilfemaßnahmen, die die Risiken minimieren

Der Standpunkt betroffener Personen kann eingeholt werden. Die Abhilfemaßnahmen einer DSFA sind erforderlichenfalls zu kontrollieren, besonders wenn Änderungen eingetreten sind. Hat die DSFA ergeben, dass die Verarbeitung ein hohes Risiko birgt, kann der Verantwortliche die Aufsichtsbehörde konsultieren.

15. Meldung, Klage, Bußgeld

•	Meldung „möglichst“ binnen 72 Stunden
•	Auftragsverarbeiter melden an Verantwortliche

•	Inhalt der Meldung
•	Art der Datenschutzverletzung (inkl. Kategorien und Anzahl der Datensätze)
•	Kontaktdaten des Datenschutzbeauftragten
•	Wahrscheinliche Folgen der Verletzung
•	Ergriffene oder vorgeschlagene Maßnahmen zur Behebung

•	Zuständig sind die ordentlichen Gerichte
•	Also z. B. nicht die Verwaltungsgerichte
•	Die Übersendung der Akten erfolgt zuerst an die Staatsanwaltschaft,
•	die sie nach Prüfung auf Einstellung
•	nicht ohne Zustimmung der erlassenden Datenschutzbehörde
•	an das Strafgericht übersandt.

•	Bußgelder sind nur gegen jeden Verantwortlichen möglich
•	Mitarbeiter können auch verantwortlich sein
•	Bis 100.000.- € Bußgeld ist das Amtsgericht zuständig
•	Darüber hinaus das Landgericht.
•	Ein Anspruch auf Verhängung eines Bußgeldes besteht nicht.
•	Datenschutzverstöße verjähren nach 3 - 5 Jahren

ENDE