Verzeichnis von Verarbeitungstätigkeiten

Von Franz J Heidinger / Laurin Maran: Art. 30 EU-DSGVO verpflichtet Unternehmen, ein sogenanntes Verarbeitungsverzeichnis zu führen. Darin sind alle Verarbeitungstätigkeiten aufzunehmen, die der jeweiligen Zuständigkeit unterliegen. Das Verfahrensverzeichnis ist auf Anfrage der Aufsichtsbehörde zur Verfügung zu stellen und die Aufsichtsbehörde muss mit Hilfe des Verfahrensverzeichnisses in der Lage sein, alle Verarbeitungstätigkeiten kontrollieren zu können.

Wer muss ein Verarbeitungsverzeichnis führen?

Die Verordnung nimmt Unternehmen, die weniger als 250 Mitarbeiter beschäftigen, von dieser Pflicht aus. Allerdings nur, sofern die von ihnen vorgenommene Verarbeitung nicht

  • ein Risiko für die Rechte und Freiheiten der betroffenen Personen birgt,
  • die Verarbeitung nicht nur gelegentlich erfolgt oder
  • die Verarbeitung nicht die Verarbeitung besonderer Datenkategorien (früher: „sensible Daten“) bzw. die Verarbeitung von personenbezogenen Daten über strafrechtliche Verurteilungen und Straftaten einschließt.

Diese Ausnahmetatbestände sind derart engmaschig gestaltet, dass sie wohl nur in äußersten Ausnahmefällen zur Anwendung kommen und wohl 99% aller Unternehmen, die auch nur einen einzigen Mitarbeiter beschäftigen, ein Verarbeitungsverzeichnis benötigen.

Welchen Zweck hat das Verarbeitungsverzeichnis?

In erster Linie sollten Unternehmen natürlich alleine schon deshalb ein Verzeichnis aller Verarbeitungstätigkeiten führen, um der gesetzlichen Verpflichtung gemäß Art. 30 EU-DSGVO nachzukommen. Davon abgesehen kann das Verzeichnis aber durchaus auch für interne Zwecke genutzt werden und die gesamte Unternehmensorganisation verbessern. Die Erstellung des Verzeichnisses sollte daher nicht nur als Pflicht verstanden werden, sondern kann auch eine Chance sein, die im Unternehmen vorhandenen Daten und Informationen zu strukturieren und optimal zu nutzen.

Ferner kann das Verarbeitungsverzeichnis als Grundlage für die Erfüllung alle weiteren datenschutzrechtlichen Verpflichtungen herangezogen werden. Wendet sich beispielsweise ein Betroffener an das Unternehmen und ersucht gemäß Art. 15 EU-DSGVO um Auskunft über die von ihm vorhandenen Daten, kann diese Anfrage mit Hilfe eines Verzeichnisses deutlich einfacher beantwortet werden. Müssten erst alle vorhandenen Daten nach den personenbezogenen Daten des Betroffenen durchforstet werden, kann es schwierig werden, die Anfrage innerhalb der gesetzlichen Frist von einem Monat zu beantworten. Ganz zu schweigen von den damit verbundenen Personalaufwand.

Welche Angabe muss das Verzeichnis enthalten?

Der Gesetzgeber hat klar vorgegeben, welche Informationen das Verzeichnis enthalten muss: Namen und Kontaktdaten des Verantwortlichen und des Datenschutzbeauftragten, soweit einer bestellt wurde. Zwecke und Beschreibung der Datenverarbeitung, eine Beschreibung der Kategorie der betroffenen Personen und der personenbezogenen Daten, die Kategorie von Empfängern, denen die Daten übermittelt werden, gegebenenfalls die Übermittlungen von Daten an ein Land außerhalb der EU und wenn möglich die vorgesehenen Fristen für die Löschung der verschiedenen Datenkategorien. Außerdem sollten die technischen und organisatorischen Maßnahmen aufgezählt werden, die ergriffen wurden, um personenbezogene Daten zu schützen.

Die Rechtsgrundlagen für die Datenverarbeitungen müssen grundsätzlich nicht in das Verzeichnis aufgenommen werden. Das Unternehmen muss allerdings jederzeit nachweisen können, dass eine Datenverarbeitung nach den in der EU-DSGVO normierten Grundsätzen erfolgt ist. Es ist daher empfehlenswert, bei den jeweiligen Datenverarbeitungszwecken anzuführen, auf welcher Rechtsgrundlage die Daten verarbeitet werden. Ferner können sich Mitarbeiter durch Einsicht in das Verzeichnis vergewissern, ob eine spezielle Datenverarbeitung rechtskonform ist.

Die jeweils gespeicherten Daten müssen nicht im Verzeichnis aufgezählt werden. Wird als Verarbeitungszweck beispielsweise die Lohnverrechnung genannt, wäre als Kategorie der betroffenen Personen „Mitarbeiter“ zu nennen. Bei der Datenkategorie müssen dann aber nicht alle Daten der Mitarbeiter des Unternehmens aufgezählt werden, sondern eben nur die jeweilige Kategorie der Daten wie zum Beispiel: Name, Anschrift, Bankverbindung. Es wäre keine Datenkategorie, wenn man schreiben würde: Hans Müller, Müllerweg 1, IBAN: AT91 (…).

Form und Aufbau des Verzeichnisses

Der Gesetzgeber schreibt lediglich vor, dass das Verzeichnis schriftlich zu führen ist und auch in einem elektronischen Format erfolgen kann. Somit scheint die Struktur des Verzeichnisses völlig unerheblich. Es kann eine einfache Exceltabelle sein oder können die Daten auch in eine Software eingespeist werden. Wichtig ist, dass die Aufsichtsbehörde bei der Einsicht einen umfassenden und abschließenden Überblick über die Tätigkeit des Unternehmens und die damit verbundenen Datenverarbeitungen erhält.

Im Hinblick auf den erwähnten Nutzen für das Unternehmen, den ein gutes Verzeichnis mitbringen kann, empfiehlt es sich allerdings, bei der Strukturierung und der jeweiligen Kategorisierung mehr Aufwand zu investieren, als gesetzlich vorgeschrieben ist. So spart man sich einerseits viel Zeit, bei der Bearbeitung von Anfragen von Betroffenen und andererseits lassen sich die Daten so besser auswerten.

Sollten Sie Hilfe bei der Erstellung eines Verarbeitungsverzeichnisses haben, stehen Ihnen die Datenschutzexperten der Alix Frank Rechtsanwälte GmbH jederzeit tatkräftig zur Seite.

 

 

Rechte der Betroffenen (Teil 4): Recht auf Vergessenwerden

Von Franz J Heidinger / Laurin Maran: Mario ist eitel. Als sein Haus in El Escorial nahe Madrid gepfändet wurde, war es für ihn schlimmer, davon in der Zeitung zu lesen, als die Pfändung an sich. „Schwamm drüber“, dachte er sich dann aber, „ich werde meine Schulden tilgen und an den Zeitungsartikel mit den Pfändungen wird sich in zwei Wochen niemand mehr erinnern“. Mario sollte recht behalten. Er bezahlte und der unangenehme Zeitungsartikel geriet schnell in Vergessenheit. Mario erinnert sich nicht gerne an diese schwere Zeit.

 Einige Jahre später in einem Redaktionsgebäude in Barcelona: In der Chefetage beschließt man, dass es Zeit ist, mit der Zeit zu gehen. Und wer mit der Zeit geht, muss Online gehen. Dafür werden alle Zeitungen der letzten Jahre eingescannt und auf der Homepage veröffentlicht.

Zur etwa selben Zeit im kalifornischen Ort Mountain View. Die beiden Google-Gründer Larry Page und Sergey Brin werden Sponsor von GeoEye-1, einem Satelliten, der hochauflösende Bilder für Google Maps liefern soll. Als GeoEye-1 am 6. September 2008 mit einer Delta-II-Rakete auf die Reise geschickt wird, sind Page und Brin vor Ort. Stolz blicken sie der Rakete nach. „Jetzt also auch der Weltraum“, denken sie wohl.

Drei Geschichten, die auf den ersten Blick nichts miteinander zu tun haben und doch zu einer Gerichtsentscheidung führten, die das europäische Datenschutzrecht nachhaltig geprägt hat:

Der längst vergessene Zeitungsartikel landete im Internet und wurde jedem angezeigt, der Mario bei Google gesucht hat. Mario passte das gar nicht. Er fühlte sich dadurch in seinen Persönlichkeitsrechten verletzt und wollte Google per Gericht verbieten lassen, dieses konkrete Suchergebnis mit der alten Geschichte anzuzeigen.

Der Fall landete schließlich vor dem Europäischen Gerichtshof und der stellte im Mai 2014 völlig überraschend fest, dass es im Internet ein Recht auf Vergessenwerden gibt. Das bedeutet, dass Suchmaschinen unerwünschte Suchergebnisse löschen müssen, wenn diese Persönlichkeitsrechte der Betroffenen verletzen. Der Inhalt verschwindet dadurch zwar nicht aus dem Internet, ist aber sehr viel schwerer zu finden.

Mit der Datenschutzgrundverordnung wurde dieses Recht in weiterentwickelter Form gesetzlich verankert. Nach Art. 17 DSGVO kann man von dem für die Datenverarbeitung Verantwortlichen verlangen, dass personenbezogene Daten unverzüglich gelöscht werden, wenn einer der in Absatz 1 genannten Voraussetzungen erfüllt ist. Dies ist beispielsweise der Fall, wenn die Einwilligung der Datenverarbeitung widerrufen wurde, die Daten unrechtmäßig verarbeitet wurden oder für den Zweck, für die sie ursprünglich erhoben wurden, nicht mehr notwendig sind.

Hat der Verantwortliche die Daten bereits veröffentlicht, müssen sie das jeweilige Löschungsgesuch an andere Stellen weiterleiten und darüber informieren, dass eine betroffene Person die Löschung aller Links zu diesen Daten oder von Kopien verlangt hat.

Hat ein Kind (Personen unter 16 Jahre) in die Datenverarbeitung eingewilligt, muss der Verantwortliche die Daten unverzüglich löschen, wenn das Kind oder dessen Eltern das verlangen. Dieser Löschungsanspruch kann nicht abgewehrt werden und steht selbstverständlich auch dann noch zu, wenn das Kind bereits volljährig ist. Diese auf Facebook, YouTube und Co. zugeschnittene Regelung wird wohl viele junge Menschen davor bewahren, von Jugendsünden eingeholt zu werden, die sie auch nach vielen Jahren noch um einen Job bringen könnten.

Wenn es auch Ihnen wie Mario geht und Sie unliebsame Inhalte nicht mehr im Internet sehen wollen, müssen Sie sich glücklicherweise nicht mehr bis zum EuGH durchkämpfen. Die Experten der Alix Frank Rechtsanwälte GmbH unterstützen Sie gerne bei der Durchsetzung Ihrer Rechte.

Hier finden Sie die weiteren Teile unserer Reihe „Rechte der Betroffenen“:

TEIL 1: Informationsrecht

TEIL 2: Recht auf Auskunft

TEIL 3: Berichtigung

Rechte der Betroffenen (Teil 3): Berichtigung

Von Franz J Heidinger / Laurin Maran -Im letzten Blog-Beitrag wurde das Recht auf Auskunft vorgestellt. Die von einer Datenverarbeitung betroffene Person sollte nach einem Auskunftsbegehren darüber Bescheid wissen, über welche Daten das jeweilige Unternehmen verfügt. Sollte sich herausstellen, dass gewissen Daten falsch gespeichert wurden, haben Betroffene gemäß Art. 16 EU-DSGVO das Recht, von dem für die Verarbeitung Verantwortlichen unverzüglich die Berichtigung sie betreffender unrichtiger personenbezogener Daten zu verlangen.

Mit dieser Norm soll sich der in Art. 5 Abs 1 lit d EU-DSGVO verankerter Grundsatz der Richtigkeit von personenbezogenen Daten auch von Betroffenen durchsetzen lassen. Denn grundsätzlich müssen Daten stets sachlich richtig und erforderlichenfalls auf dem neuesten Stand sein. Wenn ein Unternehmen schon Daten speichert und verarbeitet, dann sollen diese Daten den Betroffenen und seine Lebensumstände auch richtig wiederspiegeln.

Ein Unternehmen hat diesem Wunsch innerhalb eines Monats nachzukommen und den Betroffenen über die Änderungen zu informieren. Wenn es die Komplexität des Antrages oder die Anzahl der Anträge erforderlich macht, kann diese Frist um 2 Monate verlängert werden.

Neben der Berichtigung kann eine betroffene Person auch die Vervollständigung unvollständiger, personenbezogener Daten verlangen.

Der Antrag kann völlig formfrei gestellt werden, ein Identitätsnachweis ist nur in Zweifelsfällen notwendig. Wie beim Auskunftsrecht kann der Verantwortliche nur bei exzessiven Anträgen oder im Fall von Wiederholungen ein angemessenes Entgelt verlangen.

Hier finden Sie die weiteren Teile unserer Reihe „Rechte der Betroffenen“:

TEIL 1: Informationsrecht

TEIL 2: Recht auf Auskunft

Rechte der Betroffenen (Teil 1): Information

logoVon Franz J Heidinger / Laurin Maran – Ein Hauptanliegen des europäischen Gesetzgebers war die Stärkung  individueller Rechte von Betroffenen, also von Menschen, deren Daten verarbeitet werden. So wurde in Art. 17 EU-DSGVO erstmals das sogenannte „Recht auf Vergessenwerden“ gesetzlich normiert und mit Art 20 EU-DSGVO das „Recht auf Datenübertragbarkeit“ eingeführt.

Damit ein Betroffener seine Rechte ausüben kann, muss er allerdings darüber informiert sein, welche Daten von ihm auf welche Weise verarbeitet werden.  Daher beginnt Kapitel III der Datenschutzgrundverordnung, in dem die individuellen Rechte von Betroffenen geregelt werden, mit einer allgemeinen Norm, die deutlich zeigt, dass die europäische Datenverarbeitung ab 2018 von mehr Information und Transparenz geprägt sein wird.

Um eine solche transparente Verarbeitung von Daten sicherzustellen, werden die für die Datenverarbeitung Verantwortlichen in Art 13 und 14 EU-DSGVO verpflichtet, aktiv und unaufgefordert zu informieren. Nur so können Betroffene ihre Rechte effektiv wahrnehmen und durchsetzen. Ob und in welcher Form informiert werden muss, hängt davon ab, ob die Daten direkt bei der betroffenen Person erhoben werden oder aus anderen Quellen stammen.

Grundsätzlich muss jeder Betroffene bei jeder Verarbeitung über den Zweck und die Rechtsgrundlage der Verarbeitung, die Kontaktdaten des Verantwortlichen, ggf. die Kontaktdaten des Datenschutzbeauftragten  und die unter Umständen beabsichtigte Übermittlung in Drittstaaten informiert werden. Erfolgt die Verarbeitung auf Grund eines „berechtigten Interesses“ und nicht aufgrund einer Einwilligung der betroffenen Person, muss mitgeteilt werden, welche berechtigten Interessen vom Verantwortlichen verfolgt werden.

Manche Informationen müssen nur in bestimmten Situationen mitgeteilt werden. So muss ein Betroffener beispielsweise darüber informiert werden, dass über ihn im Zuge von Profiling-Prozessen Entscheidungen  automationsunterstützt getroffen werden.

Sollen Daten zu einem anderen Zweck verarbeitet werden, als für den sie ursprünglich gesammelt wurden, muss der Betroffene über diese Zweckänderung informiert werden und auch bezüglich des „neuen“ Zweckes erneut alle Informationen bekanntgeben.

Werden die Daten direkt beim Betroffenen erhoben, muss dieser bereits zum Zeitpunkt der Datenerhebung mit allen relevanten Informationen versorgt werden. Werden die Daten nicht beim Betroffenen erhoben, sondern stammen von einer anderen Quelle, muss der Betroffene spätestens nach einem Monat informiert werden.

Von diesen sehr umfangreichen Informationspflichten gibt es jedoch auch Ausnahmen. So muss ein Betroffener nicht informiert werden, wenn er die nötigen Informationen bereits kennt oder die Erlangung durch Rechtsvorschriften der Union oder eines Mitgliedstaates ausdrücklich geregelt ist. Zudem darf die Benachrichtigung ausbleiben, wenn die Daten nicht direkt beim Betroffenen erhoben werden und die Unterrichtung für den Verantwortlichen unmöglich ist oder zumindest einen unverhältnismäßigen Aufwand erfordern würde. Dieser Aufwand kann beispielsweise dann unverhältnismäßig sein, wenn die Daten zur Archivzwecken im öffentlichen Interesse oder zu Zwecken der Forschung und Statistik verarbeitet werden. Die Frage der Auslegung des doch recht vagen Begriffes des „unverhältnismäßigen Aufwandes“ wird in Zukunft wohl noch das ein oder andere Gericht beschäftigen. Grundsätzlich wird in diese Verhältnismäßigkeitsprüfung noch einfließen, ob die Daten aus einer allgemein zugänglichen Quelle stammen, für sie ein besonderes Geheimhaltungsinteresse besteht und welche Bedeutung der „Aufwand“ für das Unternehmen hat.

Unterliegt der Verantwortliche nach dem Recht des Staates, dem er unterliegt oder nach Unionsrecht einem Berufsgeheimnis, wird die Informationspflicht aufgehoben.

In allen anderen Fällen ist eine Benachrichtigung des Betroffenen unumgänglich. Damit die Informationspflicht auch ihren gewünschten Zweck erfüllt, sind bestimmte Formvorschriften einzuhalten. So sind die Informationen in „präziser, transparenter, verständlicher und leicht zugänglicher Form in einer klaren und einfachen Sprache“ zu erteilen. Weiters muss dies in schriftlicher oder in anderer Form, gegebenenfalls auch elektronisch und unentgeltlich erfolgen.

Dies alles klingt nach sehr viel Aufwand und Kosten für datenverarbeitende Unternehmen. Es wird jedoch, in Anbetracht der Folgen für Verstöße, dringend davon abgeraten, hier nicht rechtzeitig die nötigen Maßnahmen zu ergreifen. Spart man doch bei drohenden Bußgeldern von bis zu EUR 20.000.000,–  und Schadenersatzansprüche der Betroffenen hier sicherlich an der falschen Stelle.

Der nächste Beitrag widmet sich dem Recht der Betroffenen, von Verantwortlichen Auskunft zu verlangen. Bis dahin kann nur empfohlen werden, dass Unternehmer ihre Datenschutzerklärung unter die Lupe nehmen und prüfen, ob die Pflichten der EU-DSGVO eingehalten werden. Die Profis der Alix Frank Rechtsanwälte GmbH unterstützt Sie dabei gerne!