Blog-Layout

Praxistipp: Transparenz der Verarbeitung

Team Datenschutz • Juli 07, 2018

Praxistipp Datenschutz 7|2018

Die Transparenzpflicht dürfte für einige Verantwortliche einige Überraschungen bereithalten. Der Gesetzgeber hat erhebliche Anforderungen an die Rechte der betroffenen Personen in die DSGVO eingebracht. Verantwortliche und Datenschutzbeauftragte bekommen in den kommenden Monaten interessante Aufgaben zu erledigen.



Praxisfall


Eine betroffene Person erhält einen Werbebrief einer Bank. Darin wird ein Kreditangebot unterbreitet. Die betroffene Person hatte mit dieser Bank noch nie eine Geschäftsbeziehung und möchte die näheren Umstände erfahren, wie die Bank an die Daten gelangt ist, welche Daten genau dort verarbeitet werden, wie die Bank zu diesen Daten gekommen ist und ob die Daten an andere Verantwortliche weitergegeben wurden. Außerdem möchte die betroffene Person wissen, wo die Daten wie lange gespeichert werden. Zu diesem Zweck macht die betroffene Person unter anderem ihr Recht geltend, nähere Informationen unter anderem zur Transparenz der Verarbeitung zu erhalten.



Wenige Worte mit erheblichen Folgen


„Personenbezogene Daten müssen auf rechtmäßige Weise, nach Treu und Glauben und in einer für die betroffene Person nachvollziehbaren Weise verarbeitet werden (Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz)“. So will es die DSGVO in Artikel 5 Abs. 1 lit. a. Angesichts der heute üblichen sehr komplexen Verarbeitung personenbezogener Daten kann dies für Verantwortliche erhebliche Konsequenzen nach sich ziehen. Je umfangreicher die Verarbeitung und je genauer die Formulierung des Auskunftsersuchens einer betroffenen Person, desto komplexer müssen die Antworten des Verantwortlichen sein.



Verbunden mit der Rechenschaftspflicht


Aber nicht genug mit der Forderung nach Transparenz, die DSGVO geht noch weiter und verlangt eine ausdrückliche Rechenschaftspflicht. „Der Verantwortliche ist für die Einhaltung des Absatzes 1 verantwortlich und muss dessen Einhaltung nachweisen können (Rechenschaftspflicht)“



Betroffene Personen wissen oft viel zu wenig über die Umstände der Verarbeitung ihrer Daten


Die Forderung nach Transparenz der Verarbeitung ist nicht neu, aber neu in der Art und Weise, wie sie in der DSGVO gefordert wird. Hintergrund ist die Tatsache, dass betroffene Personen, deren Grundrechte und Grundfreiheiten und insbesondere deren Recht auf Schutz personenbezogener Daten zu den wesentlichen Zielen der DSGVO gehört, zu oft zu wenig darüber wissen, unter welchen Umständen welche Daten über sie verarbeitet werden.



Das will der Gesetzgeber erreichen


„Der Grundsatz der Transparenz setzt voraus, dass alle Informationen und Mitteilungen zur Verarbeitung dieser personenbezogenen Daten leicht zugänglich und verständlich und in klarer und einfacher Sprache abgefasst sind. Dieser Grundsatz betrifft insbesondere die Informationen über die Identität des Verantwortlichen und die Zwecke der Verarbeitung und sonstige Informationen, die eine faire und transparente Verarbeitung im Hinblick auf die betroffenen natürlichen Personen gewährleisten, sowie deren Recht, eine Bestätigung und Auskunft darüber zu erhalten, welche sie betreffende personenbezogene Daten verarbeitet werden. (Erwägungsgrund 39 zur DSGVO).



Bisher im Wesentlichen das öffentliche Verfahrensverzeichnis


Im alten BDSG stand hier die Verpflichtung, für jedermann auf Nachfrage ein so genanntes öffentliches Verfahrensverzeichnis vorzuhalten. Da dieses nur sehr selten nachgefragt wurde, macht es aus Sicht der betroffenen Personen Sinn, dieses durch die Rechtmäßigkeit der Verarbeitung, die Verarbeitung nach Treu und Glauben und die Transparenz zu ersetzen.



Homepage kann der Ort der Information sein


In der heutigen Zeit bietet es sich an, die diesbezügliche Erklärung auf der Homepage oder den Homepages des Verantwortlichen im Rahmen der Datenschutzerklärungen zu veröffentlichen. So können betroffene Personen bzw. deren Vertreter selbst einsehen, ob die hier genannten Grundsätze mutmaßlich eingehalten werden und ob gegebenenfalls weitere Fragen offen sind.



Sammlung aller Verarbeitungen


Wenn die Information des Art. 5 Abs. 1 lit. a korrekt wiedergegeben werden soll, muss dieser Passus der Datenschutzerklärung eine Sammlung aller Verarbeitungstätigkeiten des Verantwortlichen beinhalten. Daher wird sich dieser Teil der Datenschutzerklärung relativ häufig ändern, wenn es nicht gelingt, eine Zusammenfassung dergestalt zu erstellen, die einerseits in der gebotenen Weise die geforderten Informationen enthält, andererseits aber auch nicht zu sehr ins Detail geht, weil sonst mit jedem neuen Prozess eine Veränderung der Zusammenfassung erforderlich würde.



Auch die verbundenen Risiken mit aufnehmen


„Natürliche Personen sollten über die Risiken, Vorschriften, Garantien und Rechte im Zusammenhang mit der Verarbeitung personenbezogener Daten informiert und darüber aufgeklärt werden, wie sie ihre diesbezüglichen Rechte geltend machen können. Insbesondere sollten die bestimmten Zwecke, zu denen die personenbezogenen Daten verarbeitet werden, eindeutig und rechtmäßig sein und zum Zeitpunkt der Erhebung der personenbezogenen Daten feststehen. (Erwägungsgrund 39 zur DSGVO).



Zwecke genau beschreiben


Personenbezogene Daten können zu den unterschiedlichsten Zwecken erforderlich sein. Allerdings liegt genau in diesem Begriff „erforderlich“ auch die Grenze des Erlaubten. Um einen bestimmten Zweck zu erfüllen, der durch die Rechtmäßigkeitsgründe des Art. 6 DSGVO gedeckt sein muss, muss die Verarbeitung der personenbezogenen Daten tatsächlich erforderlich sein und nicht etwa sinnvoll oder vielleicht zu einem späteren Zeitpunkt einmal erforderlich. Die in den bisherigen öffentlichen Verfahrensbeschreibungen oft anzutreffende Floskel „Erfüllung diverser gesetzlicher Bestimmungen“ wird unter der DSGVO nicht ausreichen. Personenbezogene Daten sollten nur verarbeitet werden dürfen, wenn der Zweck der Verarbeitung nicht in zumutbarer Weise durch andere Mittel erreicht werden kann.



Daten sollen für die Zwecke angemessen und erheblich sein


Die personenbezogenen Daten sollten für die Zwecke, zu denen sie verarbeitet werden, angemessen und erheblich sowie auf das für die Zwecke ihrer Verarbeitung notwendige Maß beschränkt sein. Dies erfordert insbesondere, dass die Speicherfrist für personenbezogene Daten auf das unbedingt erforderliche Mindestmaß beschränkt bleibt.



Löschfristen vorsehen und Löschungen vornehmen


Um sicherzustellen, dass die personenbezogenen Daten nicht länger als nötig gespeichert werden, sollte der Verantwortliche Fristen für ihre Löschung oder regelmäßige Überprüfung vorsehen. Dazu sind die Rechte der betroffenen Personen in den Artikeln 13 bis 22 DSGVO definiert worden. Hierfür sind Löschkonzepte und Löschregeln für die einzelnen Datenkategorien zu definieren. Außerdem sollten alle vertretbaren Schritte unternommen werden, damit unrichtige personenbezogene Daten gelöscht oder berichtigt werden.



Schutz personenbezogener Daten sichern


Personenbezogene Daten sollten so verarbeitet werden, dass ihre Sicherheit und Vertraulichkeit hinreichend gewährleistet ist, wozu auch gehört, dass Unbefugte keinen Zugang zu den Daten haben und weder die Daten noch die Geräte, mit denen diese verarbeitet werden, benutzen können.



Viel zu tun für Datenschutzbeauftragte


Die meisten dieser Anforderungen sind nicht wirklich neu, sie sind heute in der DSGVO jedoch deutlich schärfer und exakter formuliert als in vorherigen Gesetzen. Damit haben Datenschutzbeauftragte für die kommenden Monate genügend Aufgaben zu erledigen. Langweilig wird die Tätigkeit jedenfalls nicht.


Hier gibts den Praxistipp als kostenlosen PDF-Download:

Zum Praxistipp
von Eberhard Häcker 29 Apr., 2024
Bei Großereignissen wie Demonstrationen, Festen oder sportlichen Ereignissen sind viele Menschen unterwegs. In der nahen Umgebung des Unternehmens können solche Events Auswirkungen haben von logistischen Herausforderungen bis hin zu möglichen Datenschutzverletzungen. 11 Tipps, wie Unternehmen sich auf solche Ereignisse vorbereiten und rechtliche Probleme umgehen.
Globus als Netzwerk
von Eberhard Häcker 05 Apr., 2024
Wer unerlaubt in ein Netzwerk eindringt, kann erheblichen Schaden anrichten. Wie betreiben Organisationen ihre Netze in Sachen Informationssicherheit und Datenschutz rechtskonform? Mittels Network Access Control. 8 Tipps, wie Sie die Netzzugangskontrolle sicher und DSGVO-gerecht regeln.
von Eberhard Häcker 27 März, 2024
Ja, auch im Kalender kann es zu Datenlecks kommen. Viele Unternehmen nutzen Kalender wie Outlook, um Termine zu organisieren. Die Schattenseite: Heikle Infos wie Namen von Bewerbenden sind schnell für Unbefugte sichtbar - wenn die Einträge nicht geschützt sind. Schnell entstehen Vertraulichkeitsprobleme und Datenschutzverletzungen. Vorkehrungen helfen gegen Zwischenfälle. Wir geben Tipps.
Archivregal mit Unterlagen
von Eberhard Häcker 15 März, 2024
Auch die Zeit von Daten läuft irgendwann ab. Sie werden nicht mehr gebraucht, Aufbewahrungsfristen sind abgelaufen, sie liegen eh nur im Weg — und die Löschung personenbezogener Daten verlangt natürlich auch die DSGVO. Bis wirklich gelöscht wird, sind die Daten sicher zu schützen. 7 Schritte, wie es klappt.
von Eberhard Häcker 01 März, 2024
Was bei Produktionsmaschinen oft übersehen wird: In aller Regel stehen mit ihnen personenbezogene Daten in Verbindung. Wartung und Fernwartung von Maschinen und Anlagen betreffen also den Datenschutz. Darum sollten Datenschutzbeauftragte eingebunden werden und die Abläufe begleiten. Unsere Tipps für eine datenschutzgerechte Fernwartung in der Produktion.
Produktionsanlage
von Eberhard Häcker 23 Feb., 2024
Ein Bereich, wo die Verarbeitung personenbezogener Daten oft übersehen wird: Industrieanlagen. Dabei fallen auch dort so gut wie immer Personendaten an – mit bedenkenswerten Folgen. Was droht aus Sicht des Datenschutzes und wie können Sie gegensteuern? Hintergründe und 10 praktische Handlungstipps.
Hände an der Tastatur eines Laptops
von Eberhard Häcker 30 Jan., 2024
Wer eine E-Mail schreibt, kann aus Sicht der DSGVO Fehler machen. Ja, mit einer einzigen Mail kann sogar gleich eine ganze Reihe an Datenschutz-Verstößen passieren. Welche das sind, zeigt der aktuelle Datentipp – zusammen mit Hintergrundinfos und Tipps, um Datenpannen in geschäftlichen E-Mails zu verhindern.
Armbanduhr kurz nach Zwölf
von Eberhard Häcker 19 Jan., 2024
Personenbezogene Daten müssten gelöscht werden, als sich plötzlich ein neuer Verarbeitungszweck ergibt. Was ist zu tun? Der Datentipp verrät Hintergründe, Risiken und Rechtliches und gibt Tipps zur Zweckänderung.
Der Datenschutz-Adventskalender 2023
von Team Datenschutz 29 Nov., 2023
Auch in diesem Jahr hat Team Datenschutz wieder einen ganz besonderen Adventskalender. Jeden Tag wartet ein neues Video mit Abenteuern von Datenschützer Eberhard und dem kleinen DATSIPrUse vom Planeten DATSIS. Was die zwei so alles erleben werden? Auf jeden Fall gibt es einiges zu lernen über Datenschutz und Cybersicherheit - mit lustigen kleinen Geschichten aus dem Datenschutz-Alltag. Seid dabei!
Mehr anzeigen
Share by: