© FM Forum Business Solutions GmbH
A-1200 Wien, Dresdner Straße 45
E-Mail: kundenservice@forum-media.at


drucken

Neu Dokument-ID: 1011527

Dorian Schmelz - Stanislava Doganova | Praxiswissen | Fachbeitrag

Exkurs: Datenschutzgrundverordnung (DSGVO)

Änderungen seit dem Inkrafttreten der EU-Datenschutz-Grundverordnung am 25.05.2018

  • Mit Inkrafttreten der Datenschutz-Grundverordnung am 25. Mai 2018 entfällt die Verpflichtung zur Erstattung von DVR-Meldungen an die Datenschutzbehörde.
  • Durch die DSGVO wird eine EU-weite Vereinheitlichung der Verarbeitung personenbezogener Daten durch private Unternehmen und öffentliche Stellen angestrebt.
  • Neben Großunternehmern, Behörden und öffentlichen Stellen werden auch Klein- und mittelständische Unternehmen sowie Einpersonenunternehmen (Art 2 DSGVO) vom Anwendungsbereich erfasst. Somit ist von der DSGVO jedes Unternehmen in der EU betroffen, das personenbezogene Daten verarbeitet.
  • Verarbeitet im Sinne der Verordnung werden Daten, sofern sie entweder computerbasiert erfasst werden oder in digitalen oder analogen Systemen gespeichert oder abgelegt werden (Art 4 DSGVO). Entscheidend ist, dass es sich um personenbezogene Daten handelt (bspw Name, Adresse, Geburtsdatum, Bankdaten uÄ).
  • Personenbezogene Daten müssen auf rechtmäßige Weise, nach Treu und Glauben und in einer für die betroffene Person nachvollziehbaren Weise verarbeitet werden („Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz“). 

  • Art 6 DSGVO zählt taxativ Bedingungen auf, unter welchen die Verarbeitung personenbezogener Daten rechtmäßig ist (ua Einwilligung des Betroffenen, Verarbeitung zur Erfüllung eines Vertrages …). 

  • Falls personenbezogene Daten bei der betroffenen Person erhoben werden, muss der Verantwortliche der betroffenen Person zum Zeitpunkt der Erhebung dieser Daten die in Art 13 DSGVO genannten Punkte mitteilen (zB Name und Kontaktdaten des Verantwortlichen und ggf seines Vertreters, ggf die Empfänger der personenbezogenen Daten …). 

  • Des Weiteren ist in der DSGVO ein Auskunftsrecht der betroffenen Person vorgesehen 

    • Die betroffene Person hat das Recht, von dem Verantwortlichen eine Bestätigung darüber zu verlangen, ob er sie betreffende personenbezogene Daten verarbeiten wird
    • Falls ja, hat sie ein Recht auf Auskunft über diese personenbezogenen Daten 
    • Außerdem hat sie ua das Recht auf Auskunft über die Verarbeitungszwecke, Empfänger, gegenüber denen die personenbezogenen Daten offengelegt wurden, die geplante Dauer der Speicherung der Daten uvm. 
  • Die betroffene Person hat auch das Recht auf Berichtigung sie betreffender unrichtiger personenbezogener Daten 
  • Die DSGVO sieht außerdem in Art 17 ein Recht auf Löschung vor. 
    • Demnach kann die betroffene Person die Löschung verlangen, sofern einer der in Art 17 DSGVO genannten Gründe vorliegt (ua Widerruf der Einwilligung, Widerspruch gegen die Verarbeitung, unrechtmäßige Verarbeitung …) 
  • Das Recht auf Einschränkung der Verarbeitung sieht vor, dass die betroffene Person von dem Verantwortlichen die Einschränkung der Verarbeitung verlangen kann, sofern die Voraussetzungen dafür gegeben sind (zB Bestreitung der Richtigkeit der personenbezogenen Daten, die Verarbeitung unrechtmäßig ist und die betroffene Person die Löschung der personenbezogenen Daten ablehnt …). 
  • Die betroffene Person hat ebenfalls ein Widerspruchsrecht gegen die Verarbeitung sie betreffender personenbezogener Daten 
  • Der Verantwortliche und der Auftragsverarbeiter müssen geeignete technische und organisatorische Maßnahmen treffen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten.
  • Strafen bei Verstoß
    • Maximale Geldbuße
      • Bis zu EUR 20 Mio oder im Fall eines Unternehmens von bis zu 2 % seines weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres 
      • Geldbußen für andere Verstöße bis zu EUR 10 Mio oder im Fall eines Unternehmens von bis zu 2 % seines weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres 
    • Bei Ermessensausübung sind die Umstände des Einzelfalls zu berücksichtigen
  • Der datenschutzrechtliche Auftraggeber, dh der jeweilige Unternehmer selbst, ist dazu verpflichtet, ein „Verzeichnis für Verarbeitungstätigkeiten“ (Art 30 DSGVO) zu führen.
  • Die Datenschutzbehörde kann den datenschutzrechtlichen Auftraggeber jederzeit auffordern, ihr das „Verzeichnis für Verarbeitungstätigkeiten“ zu übermitteln.
  • Ausnahmen von der Verpflichtung zur Führung eines „Verzeichnisses für Verarbeitungstätigkeiten“ normiert die DSGVO für datenschutzrechtliche Auftraggeber mit weniger als 250 Beschäftigten. Diese Ausnahme gilt jedoch nicht, wenn die Verarbeitung von personenbezogenen Daten nicht nur gelegentlich erfolgt bzw es sich um die Verarbeitung besonderer Kategorien personenbezogener Daten handelt (bspw Gesundheitsdaten). Somit unterliegen Lieferanten-, Kunden- und Personalverwaltung – unabhängig von der Größe des Unternehmens – aufgrund ihrer regelmäßigen Verarbeitung der DSGVO.

Maßgeschneidert für Ihren Erfolg: Profitieren Sie von der FORUM Media Online-Welt mit fundiertem Fachwissen, Top Suchergebnissen und vielen aktuellen Themenschwerpunkten.

Als Abonnent melden Sie sich bitte mit Ihren Zugangsdaten an, um auf den Inhalt zuzugreifen.
Oder bestellen Sie jetzt das OnlineBuch Personengesellschaften in Fallbeispielen in unserem Shop! Zum Shop