© FM Forum Business Solutions GmbH
A-1200 Wien, Dresdner Straße 45
E-Mail: kundenservice@forum-media.at
Neu
Dokument-ID: 981460
Änderungen ab 25.05.2018 durch Inkrafttreten der EU-Datenschutz-Grundverordnung
- Durch die DSGVO wird eine EU-weite Vereinheitlichung der Verarbeitung personenbezogener Daten durch private Unternehmen und öffentliche Stellen angestrebt. Die bestehende Datenverarbeitung ist innerhalb von zwei Jahren ab Inkrafttreten der DSGVO mit dieser zu akkordieren. Am Stichtag 25. Mai 2018 muss somit jedes Unternehmen die DSGVO einhalten.
- Nebst Großunternehmern, Behörden und öffentlichen Stellen, werden auch klein- und mittelständische Unternehmen sowie Einpersonenunternehmen (Art 2 DSGVO) vom Anwendungsbereich erfasst. Somit ist von der DSGVO jedes Unternehmen in der EU betroffen, das personenbezogene Daten verarbeitet:
- Verarbeitet im Sinne der Verordnung werden Daten, sofern sie entweder computerbasiert erfasst werden oder in digitalen oder analogen Systemen gespeichert oder abgelegt werden (Art 4 DSGVO); entscheidend ist, dass es sich um personenbezogene Daten handelt (bspw Name, Adresse, Geburtsdatum, Bankdaten uÄ)
- Die bisherigen Melde- und Genehmigungspflichten im von der Datenschutzbehörde geführten Datenverarbeitungsregister entfallen ab Inkrafttreten der DSGV; fortan ist der datenschutzrechtliche Auftraggeber, dh der jeweilige Unternehmer, selbst dazu verpflichtet, ein „Verzeichnis für Verarbeitungstätigkeiten“ (Art 30 DSGVO) zu führen
- Die Datenschutzbehörde kann den datenschutzrechtlichen Auftraggeber weiterhin jederzeit auffordern, ihr das „Verzeichnis für Verarbeitungstätigkeiten“ zu übermitteln.
- Ausnahmen von der Verpflichtung zur Führung eines „Verzeichnisses für Verarbeitungstätigkeiten“ normiert die DSGVO für datenschutzrechtliche Auftraggeber mit weniger als 250 Beschäftigten. Diese Ausnahme gilt jedoch nicht, wenn die Verarbeitung von personenbezogenen Daten nicht nur gelegentlich erfolgt bzw es sich um sensible Daten handelt (bspw Gesundheitsdaten); somit unterliegen Lieferanten-, Kunden- und Personalverwaltung – unabhängig der Größe des Unternehmens – aufgrund ihrer regelmäßigen Verarbeitung der DSGVO.
- Grundlegende Bestimmungen nach der EU-Datenschutz-Grundverordnung (DSGVO)
- Verantwortlicher ist nach der DSGVO die natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten entscheidet
- Auftragsverarbeiter ist nach der DSGVO eine natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet
- Datenschutzbeauftragter
- Der Verantwortliche und der Auftragsverarbeiter benennen auf jeden Fall einen Datenschutzbeauftragten, wenn
- die Verarbeitung von einer Behörde oder öffentlichen Stelle durchgeführt wird, mit Ausnahme von Gerichten, die im Rahmen ihrer justiziellen Tätigkeit handeln,
- die Kerntätigkeit des Verantwortlichen oder des Auftragsverarbeiters in der Durchführung von Verarbeitungsvorgängen besteht, welche aufgrund ihrer Art, ihres Umfangs und/oder ihrer Zwecke eine umfangreiche regelmäßige und systematische Überwachung von betroffenen Personen erforderlich machen, oder
- die Kerntätigkeit des Verantwortlichen oder des Auftragsverarbeiters in der umfangreichen Verarbeitung besonderer Kategorien von Daten gemäß Art 9 DSGVO oder von personenbezogenen Daten über strafrechtliche Verurteilungen und Straftaten gemäß Art 10 DSGVO besteht
- Der Verantwortliche und der Auftragsverarbeiter müssen sicherstellen, dass der Datenschutzbeauftragte ordnungsgemäß und frühzeitig in alle mit dem Schutz personenbezogener Daten zusammenhängenden Fragen eingebunden wird
- Der Verantwortliche und der Auftragsverarbeiter benennen auf jeden Fall einen Datenschutzbeauftragten, wenn
- Personenbezogene Daten müssen auf rechtmäßige Weise, nach Treu und Glauben und in einer für die betroffene Person nachvollziehbaren Weise verarbeitet werden („Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz“)
- Art 6 DSGVO zählt taxativ Bedingungen auf, unter welchen die Verarbeitung personenbezogener Daten rechtmäßig ist (ua Einwilligung des Betroffenen, Verarbeitung zur Erfüllung eines Vertrages …)
- Falls personenbezogene Daten bei der betroffenen Person erhoben werden, muss der Verantwortliche der betroffenen Person zum Zeitpunkt der Erhebung dieser Daten die in Art 13 DSGVO genannten Punkte mitteilen (zB Name und Kontaktdaten des Verantwortlichen und ggf seines Vertreters, ggf die Empfänger der personenbezogenen Daten …)
- Des Weiteren ist in der DSGVO ein Auskunftsrecht der betroffenen Person vorgesehen:
- Die betroffene Person hat das Recht, von dem Verantwortlichen eine Bestätigung darüber zu verlangen, ob sie betreffende personenbezogene Daten verarbeitet werden.
- Falls ja, hat sie ein Recht auf Auskunft über diese personenbezogenen Daten
- Außerdem hat sie ua das Recht auf Auskunft über die Verarbeitungszwecke, Empfänger, gegenüber denen die personenbezogenen Daten offengelegt wurden, die geplante Dauer der Speicherung der Daten uvm
- Die betroffene Person hat auch das Recht auf Berichtigung sie betreffender unrichtiger personenbezogener Daten
- Die DSGVO sieht außerdem in Art 17 ein Recht auf Löschung vor.
- Demnach kann die betroffene Person die Löschung verlangen, sofern einer der in Art 17 DSGVO genannten Gründe vorliegt (ua Widerruf der Einwilligung, Wiederspruch gegen die Verarbeitung, unrechtmäßige Verarbeitung …)
- Das Recht auf Einschränkung der Verarbeitung sieht vor, dass die betroffene Person von dem Verantwortlichen die Einschränkung der Verarbeitung verlangen kann, sofern die Voraussetzungen dafür gegeben sind (zB Bestreitung der Richtigkeit der personenbezogenen Daten, die Verarbeitung unrechtmäßig ist und die betroffene Person die Löschung der personenbezogenen Daten ablehnt …)
- Die betroffene Person hat ebenfalls ein Widerspruchsrecht gegen die Verarbeitung sie betreffender personenbezogener Daten
- Der Verantwortliche und der Auftragsverarbeiter müssen geeignete technische und organisatorische Maßnahmen treffen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten
- Strafen bei Verstoß
- Maximale Geldbuße
- Bis zu EUR 20 Mio oder im Fall eines Unternehmens von bis zu 2 % seines weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres
- Geldbußen für andere Verstöße bis zu EUR 10 Mio oder im Fall eines Unternehmens von bis zu 2 % seines weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres
- Bei Ermessensausübung sind die Umstände des Einzelfalls zu berücksichtigen
- Maximale Geldbuße
- Datenschutzgesetz
- In Österreich ist ebenfalls das Datenschutzgesetz (DSG) in Kraft, welches im § 1 DSG als Verfassungsbestimmung nochmals festgelegt, dass jedermann insbesondere auch im Hinblick auf die Achtung seines Privat- und Familienlebens, Anspruch auf Geheimhaltung der ihn betreffenden personenbezogenen Daten hat, soweit ein schutzwürdiges Interesse daran besteht
- Das DSG regelt die Strukturen und Befugnisse der österreichischen Datenschutzbehörde, die für die Durchsetzung des Datenschutzrechts in Österreich zuständig ist
- Außerdem regelt das DSG die Datenverarbeitung für im öffentlichen Interesse liegende Archivzwecke, wissenschaftliche oder historische Forschungszwecke oder statistische Zwecke
- Des Weiteren sind in § 30 DSG allgemeine Bedingungen für die Verhängung von Geldbußen gegen juristische Personen vorgesehen
- Außerdem sind spezifische Vorschriften bezüglich der Verarbeitung personenbezogener Daten für Zwecke der Sicherheitspolizei einschließlich des Verfassungsschutzes, des militärischen Eigenschutzes, der Aufklärung und Verfolgung von Straftaten, der Strafvollstreckung und des Maßnahmenvollzugs