© FM Forum Business Solutions GmbH
A-1200 Wien, Dresdner Straße 45
E-Mail: kundenservice@forum-media.at
Benennung des Datenschutzbeauftragten
Der Verantwortliche und der Auftragsverarbeiter haben gem Art 37 DSGVO einen Datenschutzbeauftragten zu benennen (obligatorische Benennung), wenn
- die Verarbeitung von einer Behörde oder öffentlichen Stelle durchgeführt wird. Davon ausgenommen sind Gerichte im Rahmen ihrer justiziellen Tätigkeit (Art 37 Abs 1 lit a DSGVO). Gem § 5 Abs 4 DSG sind im Wirkungsbereich jedes Bundesministeriums ein oder mehrere Datenschutzbeauftragte vorzusehen. Zur Gewährleistung eines einheitlichen Datenschutzes sieht Abs 5 des § 5 DSG für die Bundesministerien – Datenschutzbeauftragten einen regelmäßigen Erfahrungsaustausch vor.
- die Kerntätigkeit des Verantwortlichen oder Auftragsverarbeiters in der Durchführung von Verarbeitungsvorgängen besteht, die aufgrund ihrer Art, des Umfangs und/oder dem Zweck eine umfangreiche regelmäßige und systematische Überwachung von betroffenen Personen erforderlich machen (Art 37 Abs 1 lit b DSGVO);
- die Kerntätigkeit des Verantwortlichen oder Auftragsverarbeiters in der umfangreichen Verarbeitung besonderer Kategorien von Daten gem Art 9 DSGVO (sensible Daten) oder von personenbezogenen Daten über strafrechtliche Verurteilungen und Straftaten gem Art 10 DSGVO besteht (Art 37 Abs 1 lit c DSGVO).
Für mehrere Behörden oder öffentliche Stellen kann unter Berücksichtigung der Organisationsstruktur und ihrer Größe ein gemeinsamer Datenschutzbeauftragter benannt werden (Art 38 Abs 3 DSGVO).
§ 5 Abs 4 des DSG sieht eine Pflicht zur Benennung eines oder mehrerer Datenschutzbeauftragter auf Bundesministerium-Ebene vor. Aber auch andere gemeinschaftsrechtliche Vorschriften können eine obligatorische Benennung eines Datenschutzbeauftragten vorsehen. Verfassungsrechtliche Grundlage für diese Regelung des DSG ist Art 10 Abs 1 Z 16 B-VG (Bundessache ist die Gesetzgebung und die Vollziehung in Angelegenheit der Einrichtung der Bundesbehörden und sonstigen Bundesämter; Dienstrecht und Personalvertretungsrecht der Bundesbediensteten).
Die DSGVO enthält jedoch keine Definition der „Behörden oder öffentlichen Stellen“. Art 4 DSGVO, welcher zahlreiche Begriffe definiert, schweigt dazu. § 26 DSG definiert im Zusammenhang mit Rechtsbehelfen, Haftung und Sanktionen Verantwortliche des öffentlichen Bereichs als
- Verantwortliche, die in Formen des öffentlichen Rechts eingerichtet sind (insbesondere Organe einer Gebietskörperschaft), oder
- solche, die trotz Einrichtung in Formen des Privatrechts in Vollziehung der Gesetze tätig sind.
Inwieweit für Unternehmen, die im Besitz der öffentlichen Hand stehen und die öffentliche Aufgaben wahrnehmen, eine Verpflichtung zur Bestellung eines Datenschutzbeauftragen besteht, wird sich erst zeigen. Relevant wird hier wohl der Umstand sein, ob die natürlichen Personen nur wenig bis keine Einflussmöglichkeit auf die Datenverarbeitung des ausgelagerten Unternehmens zur Erfüllung öffentlicher Aufgaben haben, sodass diese Betroffenen den zusätzlichen Schutz, den die Bestellung eines Datenschutzbeauftragten ermöglicht, benötigen (vgl dazu Leitlinien in Bezug auf Datenschutzbeauftragte vom 13.12.2016, Artikel-29-Datenschutzgruppe 16/DE WP 243, S 7).
Die „Kerntätigkeit“, wie in § 37 Abs 1 lit b und c DSGVO genannt, bezieht sich laut Erwägungsgrund 97 der Verordnung auf die Haupttätigkeit des Unternehmens und nicht auf die Verarbeitung personenbezogener Daten als Nebentätigkeit. Die WP 29 betrachtet in oa Leitlinie unter „Kerntätigkeit“ als die wichtigsten Arbeitsabläufe eines Unternehmens zur Erreichung seiner Ziele. Als Nebentätigkeit wären Arbeitsabläufe, die entweder alle Unternehmen grundsätzlich machen müssen (zB Buchhaltung, Personalverrechnung; IT-Support) oder die entfallen können, ohne dass die Zielerreichung des Unternehmens gefährdet ist, zu sehen.
Als Beispiel führt die WP 29 in ihrer „Leitlinie in Bezug auf Datenschutzbeauftragte (‚DSB‘)“, 16/DE WP 243 (zu finden unter http://ec.europa.eu/newsroom/just/item-detail.cfm?item_id=50083) ein Krankenhaus an. Kerntätigkeit eines Krankenhauses ist die medizinische Versorgung. Ohne gesundheitsbezogene Daten, wie zB Krankenakten von Patienten zu verarbeiten, wäre das Krankenhaus nicht in der Lage, diese Leistung zu erbringen. Daher sei die Verarbeitung solcher Daten als Kerntätigkeit eines jeden Krankenhauses anzusehen, sodass diese zur Benennung eines Datenschutzbeauftragten verpflichtet sind. Selbiges gilt für private Sicherheitsunternehmen, die Einkaufszentren oder öffentliche Plätze überwachen. Diese Überwachung geht untrennbar mit der Verarbeitung personenbezogener Daten einher. Eine Privilegierung besteht gemäß Erwägungsgrund 91 zur DSGVO hinsichtlich der Verarbeitung von Patientendaten durch einen einzelnen Arzt oder der Verarbeitung personenbezogener Daten über strafrechtliche Verurteilungen und Straftaten durch einen einzelnen Rechtsanwalt. Angehörige dieser Berufsgruppen unterliegen nicht der Pflicht zur Bestellung eines Datenschutzbeauftragten. Das Privileg umfasst jedoch lediglich einzelne Ärzte bzw einzelne niedergelassene Rechtsanwälte (vgl Newsletter der Datenschutzbehörde 4/2019).
Art 37 Abs 1 lit b und c DSGVO sieht eine obligatorische Benennung eines Datenschutzbeauftragten nur vor, wenn die entsprechende Datenverarbeitung umfangreich ist. Anhaltspunkte für eine Auslegung, was unter „umfangreichen Verarbeitungen“ zu verstehen ist, ergeben sich aus Erwägungsgrund 91 der DSGVO, der von umfangreichen Verarbeitungsvorgängen, die dazu dienen, große Mengen personenbezogener Daten auf regionaler, nationaler oder supranationaler Ebene zu verarbeiten oder eine große Zahl von Personen betreffen könnten, sprechen.
Die WP29 nennt in oben angeführter Leitlinie folgende Indikatoren, die für eine „umfangreiche Verarbeitung“ sprechen:
- Eine große Anzahl betroffener Personen, generell oder relativ zur relevanten Bevölkerung, ist von der Datenverarbeitung betroffen
- Das Datenvolumen und/oder das Spektrum an in Bearbeitung befindlichen Daten
- Lang andauernde oder ununterbrochene Datenverarbeitung
- Die geografische Ausdehnung der Verarbeitungstätigkeit
Als Beispiele führt die WP 29 an:
- Verarbeitung von Patientendaten im gewöhnlichen Geschäftsbetrieb eines Krankenhauses
- Verarbeitung von Reisedaten natürlicher Personen
- Verarbeitung von Geolokalisierungsdaten
- Verarbeitung von Kundendaten durch ein Versicherungsunternehmen oder eine Bank
- Datenverarbeitung durch eine Suchmaschine zu Zwecken der verhaltensbasierten Werbung
- Datenverarbeitung (Inhalte, Datenverkehrsaufkommen, Standort) durch Telefon- oder Internetdienstleister
Keine umfangreiche Verarbeitung stellen, wie bereits in Erwägungsgrund 91 zur DSGVO festgehalten, die Verarbeitung von Patientendaten durch einen einzelnen Arzt oder die Verarbeitung personenbezogener Daten über strafrechtliche Verurteilungen und Straftaten durch einen einzelnen Rechtsanwalt dar.
Die „regelmäßige und systematische Überwachung“ wird in Erwägungsgrund 24 thematisiert. Jede Form der Verfolgung und Profilerstellung im Internet soll demnach jedenfalls darunter zu verstehen sein.
Die WP 29 interpretiert (in oa Leitlinie) den Begriff „regelmäßig“ als
- entweder fortlaufend oder in bestimmten Abständen während eines Zeitraums vorkommend oder
- immer wieder oder wiederholt zu bestimmten Zeitpunkten auftretend oder
- ständig oder regelmäßig stattfindend.
Den Begriff „systematisch“ definiert die WP 29 als eine der folgenden Eigenschaften:
- Systematisch vorkommend,
- vereinbart, organisiert oder methodisch,
- im Rahmen eines allgemeinen Datenerfassungsplans erfolgend,
- im Rahmen einer Strategie erfolgend.
Als Beispiele führt die WP 29 an:
- Betrieb eines Telekommunikationsnetzes
- Anbieten von Telekommunikationsdienstleistungen
- Verfolgende E-Mail-Werbung
- Typisierung und Scoring zu Zwecken der Risikobewertung (zum Beispiel zu Zwecken der Kreditvergabe, der Festlegung von Versicherungsprämien, Maßnahmen zur Verhinderung von betrügerischen Handlungen, Ermittlung von Geldwäsche)
- Standortverfolgung (beispielsweise durch Mobilfunkanwendungen)
- Treueprogramme
- Verhaltensbasierte Werbung
- Überwachung von Wellness-, Fitness- und gesundheitsbezogenen Daten über in Kleidung integrierte Geräte (Wearables)
- Überwachungskameras
- Vernetzte Geräte (zum Beispiel intelligente Stromzähler, intelligente Autos, Haustechnik usw)
Eine Unternehmensgruppe (Art 4 Z 19 DSGVO) darf einen gemeinsamen Datenschutzbeauftragten benennen, sofern dieser von jeder Niederlassung aus leicht erreicht werden kann (Art 38 Abs 2 DSGVO). Der Datenschutzbeauftragte muss in der Lage sein, wirksam mit Betroffenen zu kommunizieren und mit den zuständigen Aufsichtsbehörden effektiv zusammenzuarbeiten (WP 29, Leitlinie in Bezug auf Datenschutzbeauftragte [„DSB“], 16/DE WP 243, S 12).
Benennung auf freiwilliger Basis
In allen anderen Fällen können Verantwortliche oder Auftragsverarbeiter, aber auch Verbände und andere Vereinigungen, die Kategorien von Verantwortlichen oder Auftragsverarbeitern vertreten, einen Datenschutzbeauftragten benennen.
Wenn eine Einrichtung einen Datenschutzbeauftragten auf freiwilliger Basis ernennt, so unterliegt dessen Benennung, Stellung und Aufgabenbereich denselben Anforderungen wie bei einer obligatorischen Benennung.
Eingliederung und Bekanntgabe
Der Datenschutzbeauftragte kann Beschäftigter oder Dienstleister des Verantwortlichen oder des Auftragsverarbeiters sein, muss aber – unabhängig davon – seine Pflichten und Aufgaben in vollständiger Unabhängigkeit ausüben können. Er ist auf Grundlage seiner beruflichen und fachlichen Qualifikation zu benennen.
§ 5 Abs 4 DSG sieht für den Wirkungsbereich von Bundesministerien vor, dass die Datenschutzbeauftragten dem jeweiligen Bundesministerium oder der jeweiligen nachgeordneten Dienststelle oder sonstigen Einrichtungen angehören müssen. Die Bestellung von externen Datenschutzbeauftragten ist unzulässig.
Der Verantwortliche und der Auftragsverarbeiter haben gem Art 37 Abs 7 DSGVO die Kontaktdaten des Datenschutzbeauftragten zu veröffentlichen und diese Daten der Datenschutzbehörde mitzuteilen. Dadurch soll sichergestellt werden, dass sich Betroffene und die Datenschutzbehörde auf direktem Weg und vertraulich an den Datenschutzbeauftragten wenden können, ohne mit einem anderen Teil des Unternehmens oder der Behörde in Kontakt treten zu müssen. Art 37 Abs 7 DSGVO sieht lediglich die Bekanntgabe der Kontaktdaten des Datenschutzbeauftragten vor. Ob dieser namentlich genannt werden muss, bleibt offen. Im Falle der Verletzung des Schutzes personenbezogener Daten, die zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt (Art 33 DSGVO), hat der Verantwortliche diese Verletzung unverzüglich der Datenschutzbehörde zu melden. Diese Meldung hat gem Art 33 Abs 3 lit b DSGVO Name und Kontaktdaten des Datenschutzbeauftragten zu enthalten.
Die Benennung eines Datenschutzbeauftragten ist der Datenschutzbehörde zu melden. Die Meldung kann durch ein formloses E-Mail an die E-Mail-Adresse dsb@dsb.gv.at erfolgen.