Datenschutz-Grundverordnung (DSGVO) Zusammenfassung und Checkliste

Am 25. Mai 2018 trat die neue Datenschutz-Grundverordnung der EU (DSGVO) in Kraft. Rund fünf Jahre arbeiteten EU-Gremien an dieser europaweit gültigen Datenschutzreform. Zuvor galt noch die Datenschutzrichtlinie aus dem Jahr 1995 (Datenschutzrichtlinie 95/46/EG), doch die technologischen Veränderungen der vergangenen Jahrzehnte machten eine Überarbeitung der Datenschutzgesetze unumgänglich – schließlich steckte das Internet 1995 noch in den Kinderschuhen. Heute muss sich der EU-weite Datenschutz mit Big Data, Industrie 4.0, Robotik und künstlicher Intelligenz auseinandersetzen – eine Neuerung der Bestimmungen war also dringend notwendig.

Die neue Datenschutz-Grundverordnung dient vor allem einem Ziel: Sie regelt den Umgang mit Daten europaweit einheitlich. Für Unternehmen ergeben sich daraus mindestens folgende zwei Fragen: Welche Regelungen betreffen mich? Und welche Schritte sind für einen DSGVO-konformen Umgang mit internen und externen Daten zu erledigen? Seit dem Inkrafttreten hat sich außerdem auch einiges für den Onlinehandel und den Arbeitnehmerdatenschutz in Unternehmen geändert.

Wir bieten im Folgenden eine Zusammenfassung der einheitlichen Gesetzeslage und stellen in einer DSGVO-Checkliste gebündelt dar, welche Maßnahmen Sie in Ihrem Unternehmen ergreifen müssen.

Dringlichkeit: Keine Richtlinie, sondern eine Verordnung

Gesetze nehmen auf europäischer Ebene für gewöhnlich einen langen Weg – selbst noch, nachdem sie bereits offiziell in Kraft getreten sind. Denn wird eine neue EU-Richtlinie nach langen Debatten im Parlament in Brüssel beschlossen, so werden den 28 Mitgliedsstaaten oft großzügige Übergangsfristen eingeräumt, um das Gesetz in die nationale Rechtsprechung zu übernehmen. Bis der Umsetzungsdruck auch bei einzelnen Unternehmen ankommt, kann viel Zeit verstreichen.

Neben Richtlinien gibt es aber noch eine zweite Art von EU-Gesetzen: Verordnungen. Sie bieten nahezu keine inhaltlichen und zeitlichen Spielräume. Sie sind sofort und für alle Staaten einheitlich rechtlich bindend – dies schließt die Geschäftspraxis eines jeden KMU unmittelbar mit ein. So ist es auch im Falle der DSGVO: Sie ist keine Richtlinie, sondern eine Verordnung.

Im Mai 2016 trat die Datenschutz-Grundverordnung der EU mit einer Übergangsfrist von zwei Jahren in Kraft – und seit dem 25. Mai 2018 gilt sie in allen EU-Staaten als offizielles Datenschutzgesetz, das der nationalen Gesetzgebung übergeordnet ist. Alle Unternehmen und öffentlichen Stellen, die mit personenbezogenen Daten arbeiten, müssen seitdem die neuen Regeln der EU zum Datenschutz befolgen und entsprechende Maßnahmen in ihrem Betrieb umsetzen.

Doch auch heute scheint dieser Umstand nicht allen Unternehmen bewusst zu sein: Erst im September 2020 ergab eine Bitkom-Umfrage zur DSGVO, dass nur 20 Prozent der 504 befragten Unternehmen mit 20 oder mehr Mitarbeitern die Verordnung vollständig umgesetzt haben. Der Anteil von lediglich 10 Prozent der Unternehmen, die noch keinerlei Maßnahmen in die Wege geleitet haben, ist mittlerweile aber stark gesunken.

Die größten Hürden bestehen weiterhin bei der Rechtsunsicherheit und dem unklaren Aufwand, der mit der Umsetzung der DSGVO einhergeht. Viele Betroffene halten die Vorgabe, bei jedem Datenaustausch vom Nutzer zuerst ein konkretes Einverständnis einzuholen und diesen über die Datenverwertung zu informieren, für untragbar. So kann strenggenommen sogar die Übergabe einer Visitenkarte zu einem rechtlichen Problem werden:

Zitat

„Bei strenger juristischer Auslegung müsste man in dem Moment, in dem ein Unternehmen eine Visitenkarte annimmt, den Betroffenen genau informieren, was mit seinen Daten passieren wird.“ - Susanne Dehmel, Bitkom (2018).

Den betroffenen Unternehmen drohen bei Verstößen hohe Bußgelder: Bis zu 20 Millionen Euro oder 4 Prozent des weltweiten Umsatzes im vorangegangenen Geschäftsjahr können als Strafmaßnahme erhoben werden. Renommierte Unternehmen wie Google sind wegen ihrer Versäumnisse in puncto Datenschutz bereits zur Kasse gebeten worden. Allein Deutschland hat seit Inkrafttreten der Verordnung laut der Kanzlei DLA Piper Bußgelder in Höhe von 70 Millionen Euro verteilt – bei über 77.000 gemeldeten Verstößen.

Tipp

Die Website dsgvo-portal.de fasst eine Vielzahl von DSGVO-Verstößen und Verletzungen anderer Datenschutzgesetze übersichtlich und detailliert in einer Datenbank zusammen.

Ergänzungen: Öffnungsklauseln und das BDSG-neu

EU-Verordnungen haben Vorrang vor nationalen Gesetzen und gehen bei Widersprüchen vor. Allerdings enthält die Datenschutz-Grundverordnung einige Öffnungsklauseln, die es Staaten ermöglichen, bestimmte Datenschutzregeln abzuschwächen oder zu verstärken. Und so ist am 25. Mai 2018 ein weiteres, nationales Datengesetz in Kraft getreten: Das neue Bundesdatenschutzgesetz (BDSG-neu) nutzt den Spielraum, den die DSGVO bietet, und schafft flankierende nationale Regeln für den Datenschutz.

Für Unternehmen bedeutet dies: Es gibt keine weiteren Veränderungen der Neuregelungen. Der Text der Datenschutz-Grundverordnung der EU steht fest und auch die Öffnungsklauseln sind durch das BDSG-neu bereits festgeschrieben.

Tipp

Die europäische Datenschutz-Grundverordnung finden Sie online unter datenschutz-grundverordnung.eu. Auf derselben Seite ist auch das BDSG-neu einsehbar.

Ziele: Europäische Vereinheitlichung des Datenschutzes

Oberstes Ziel der Datenschutz-Grundverordnung ist die Vereinheitlichung des europäischen Datenschutzes. War auf EU-Ebene zuvor die Datenschutzrichtlinie von 1995 in Kraft, die in jedem EU-Staat unterschiedlich umgesetzt wurde, ist nun wenig Spielraum für nationale Alleingänge.

Ein zweiter Kernbereich, den die Datenschutz-Grundverordnung adressiert, bezieht sich auf die gravierenden technologischen Veränderungen der zurückliegenden 25 Jahre – und die noch kommenden technischen Entwicklungen. Denn viele Herausforderungen des Datenschutzes liegen noch vor uns. Ein Beispiel: Die Erfassung biometrischer Daten von Mitarbeitern ist für bestimmte Arbeiten mit intelligenten Maschinen zwingend erforderlich. Geht ein Unternehmen sensibel mit solchen Daten um, so stellt dies an sich noch kein Problem dar. Doch sind diese Informationen erstmal beim Arbeitsgeber, besteht auch die Verlockung, sie für andere Zwecke zu verwenden – beispielsweise zur Leistungskontrolle. Auch auf Entwicklungen dieser Art soll die neue europäische Datenschutz-Grundverordnung reagieren.

Inhalte: Bewährte Prinzipien ausbauen

Eine Zusammenfassung der Datenschutz-Grundverordnung muss als erstes auf die Veränderungen eingehen, die mit personenbezogenen Daten zusammenhängen. Denn in diesem Bereich haben die größten Veränderungen durch die europäische Datenschutz-Grundverordnung stattgefunden: Wenngleich nicht in dem Maße, wie ursprünglich geplant, wurde der Schutz der Daten von Privatpersonen mit der DSGVO erkennbar gestärkt. Eine ganze Reihe von Paragrafen macht das Sammeln von personenbezogenen Daten nachvollziehbarer und sachgemäßer zu regulieren.

Beispielsweise wurde die Rechenschaftspflicht von Unternehmen (Accountability) ausgeweitet: Seit Inkrafttreten der DSGVO bestehen umfangreichere Dokumentations- und Nachweispflichten darüber, welche Daten ein Unternehmen erhebt, zu welchem Zweck es sie verwendet und wie es sie weiterverarbeitet. In diesem Sinne bedeutet die Datenschutz-Grundverordnung vor allem Fleißarbeit bei der Dokumentation.

Die wichtigsten Prinzipien im Überblick:

  1. Verbot mit Erlaubnisvorbehalt: Dieses Prinzip meint: Jede Verarbeitung personenbezogener Daten ist grundsätzlich verboten, es sei denn, sie ist erlaubt. Dies war schon bisher so und ist nicht unumstritten. Schließlich sind nicht alle Daten gleich wichtig. Das Verbotsprinzip gilt nach der DSGVO jedoch unterschiedslos für alle Daten mit Personenbezug.
  2. Zweckbindung: Unternehmen dürfen Daten nur zweckgebunden erheben und verarbeiten. Dafür muss zu Beginn der Erhebung der Zweck ausformuliert und die zukünftige Verwendung der Daten dokumentiert werden. Ein Beispiel aus der Arbeitswelt: Daten, die ein Unternehmen für die Erfüllung eines Vertrages erhoben hat und zu Recht speichert, dürfen nicht für Werbezwecke verwendet werden. Dies ist ein anderer Zweck, der gesondert rechtfertigungsbedürftig ist. Nachträgliche Zweckänderungen sind nur unter bestimmten Umständen zulässig.
  3. Datenminimierung: Das Prinzip der Datenminimierung fordert, dass Unternehmen so wenige Daten wie möglich erheben. Es gilt: So wenig wie möglich, so viel wie nötig. Es darf nicht mehr gesammelt werden, als für die Ausführung des Erhebungszwecks notwendig ist. Damit untersagt dieses Prinzip die „blinde“ Datenerhebung auf Vorrat.
  4. Transparenz: Die Datenverarbeitung soll für die Betroffenen nachvollziehbar sein. Dies erfordert einerseits verständliche Datenschutzerklärungen, andererseits haben Nutzer mit den Neuerungen der DSGVO umfangreiche Rechte erhalten: Unternehmen müssen auf Anfrage mitteilen, welche Daten ihnen vorliegen und wie sie diese verwenden.
  5. Vertraulichkeit: Unternehmen haben dafür zu sorgen, dass sie die personenbezogenen Daten ihrer Kunden technisch und organisatorisch schützen – sei es vor unbefugter Verarbeitung oder Veränderung, vor Datendiebstahl oder Vernichtung. Die ausdrückliche Pflicht zu technischen Schutzmaßnahmen ist neu. Dennoch sind diese Maßnahmen in der Datenschutz-Grundverordnung nicht präzise ausformuliert und bieten Auslegungsspielraum. Im Falle eines Datendiebstals kommt es darauf an, ob die technischen und organisatorischen Schutzmaßnahmen dem Risiko und der Art der gespeicherten Daten angemessen waren.

Betroffene: Unternehmen und Datenschutzbeauftragte

Zunächst einmal ist die DSGVO eine gute Basis für jeden Verbraucher und Betroffenen von Datenverarbeitung. Denn ihnen gilt der ausgebaute Schutz in der DSGVO. Darüber hinaus betreffen die Regelungen der DSGVO aber auch allgemein die Rechte von Arbeitnehmern. In diesem Bereich hat der deutsche Gesetzgeber von einer Öffnungsklausel Gebrauch gemacht und weitere Regelungen zum Beschäftigtendatenschutz im BDSG-neu getroffen.

Diese Regeln sind für alle Unternehmen relevant, die Mitarbeiter beschäftigen. Insofern sind zahlreiche Firmen doppelt betroffen: Hinsichtlich des Datenschutzes ihrer Angestellten (Beschäftigungsdatenschutz) und in Bezug auf Kunden, Lieferanten und Webseitenbesucher.

Eine besondere Relevanz hat die DSGVO natürlich für die Berufsgruppe der Datenschutzbeauftragten. Ihre Zahl steigt durch die DSGVO beträchtlich. Denn die Verordnung verpflichtet europaweit alle öffentlichen Stellen und Unternehmen, deren Kerntätigkeit sich auf die Handhabung von Personendaten bezieht, einen betrieblichen Datenschutzbeauftragten zu benennen. Selbst wenn die Kerntätigkeit nicht auf die Datenverarbeitung bezogen ist, muss ein Datenschutzbeauftragter bestellt werden, wenn im Betrieb mindestens zehn Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Das dürfte für zahlreiche Mittelständler gelten.

Auch für Datenschutzbeauftragte, die bereits in einem Unternehmen angestellt waren, bedeutete die Datenschutz-Grundverordnung eine große Umstellung. Denn ihre Rolle im Unternehmen hat sich grundlegend geändert: Sollte der Datenschutzbeauftragte zuvor auf die Datenschutz-Konformität hinwirken, so ist er nun für die Überwachung der Maßnahmen verantwortlich. Damit hat sich sein Aufgabenfeld in der Regel ausgeweitet und auch sein Haftungspotenzial ist gestiegen.

Für Datenschutzbeauftragte bedeutet die Verordnung also ausnahmslos eine Menge Arbeit: Sie müssen sich detailliert in die Gesetzeslage einarbeiten. Dennoch hat das einheitliche Gesetz für sie auch positive Seiten: Ihre Expertise ist gefragter denn je und mit den zunehmenden Aufgaben ist auch eine Aufwertung ihrer Position im Unternehmen verbunden.

Im Folgenden geben wir eine Zusammenfassung der Datenschutz-Grundverordnung, die besonders die elementaren Aufgaben und Auswirkungen für Webseitenbetreiber und Unternehmen berücksichtigt.

Hinweis

Sind Sie IONOS Kunde? Hier finden Sie eine Checkliste speziell für IONOS Kunden mit allen Informationen, worauf Webseitenbetreiber achten müssen, damit Ihre Webseite der neuen Datenschutz-Grundverordnung entspricht.  

Auswirkungen I: Unternehmen aufgepasst

Auch, wenn es keine grundlegende Neuausrichtung des Datenschutzes gibt, hat die europäische Datenschutz-Grundverordnungim Detail viele Veränderungen herbeigeführt. Diese müssen Unternehmen unbedingt berücksichtigen und bereits bei der Konzeption von Arbeitsabläufen mit Personenbezug in ihren Workflow integrieren (Prinzip des Privacy by Design). Andernfalls verstoßen sie gegen europäisches Recht. Es folgen die wichtigsten Regelungen, die Unternehmen – insbesondere im Bereich des Onlinehandels – beachten müssen.

Allgemeine Datensicherheit in Unternehmen

  • Datenschutz-Folgeabschätzung (DSFA): Unternehmen sind verpflichtet, Risiko-Abschätzungen vorzunehmen. Sie müssen außerdem festhalten, welche Schutzmaßnahmen zur Risikominimierung unternommen werden. Insbesondere wenn ein Unternehmen mit Cloud-Computing arbeitet, ist diese Vorschrift relevant. Denn beim Cloud-Computing wird oft mit größeren Mengen personenbezogener Daten hantiert. Noch stärker dürften Unternehmen betroffen sein, die Gesundheitsdaten speichern, gelten diese doch als besonders sensibel und eine Verbreitung der Daten wiegt für die Betroffenen besonders schwer.
  • Arbeitnehmerdaten: Auf den Prüfstein kommt auch, wie ein Unternehmen die Daten seiner Arbeitnehmer bearbeitet. Die entsprechenden Regelungen in der DSGVO und dem BDSG-neu betreffen also auch die Human Resources, die in die Veränderungen miteinbezogen werden müssen.
  • Datenschutzbeauftragte: Für viele Unternehmen ist ein Datenschutzbeauftragter fortan Pflicht. Dieser überwacht die individuell ausgearbeitete Datenschutzstrategie und die DSGVO/GDPR-Konformität. Das betrifft nicht bloß Unternehmen, die in großem Umfang mit personenbezogenen Daten arbeiten. Jedes Unternehmen, bei dem mehr als 10 Personen regelmäßig mit personenbezogenen Daten zu tun haben, muss künftig einen Datenschutzbeauftragten bestellen.
  • Meldepflichten: Die Vorgaben der DSGVO zum Vorgehen bei Datenpannen sind deutlich strenger als frühere Regelungen. Sicherheitsvorfälle müssen innerhalb von 72 Stunden nach Bekanntwerden gemeldet werden: Im Zweifel sowohl an die betroffenen Personen als auch an die zuständigen Behörden.
  • Verantwortlichkeit und Bußgelder: Unternehmen können für Verstöße im Umgang mit den von ihnen erhobenen Daten leichter verantwortlich gemacht werden. Das schließt hohe Geldbußen mit ein.

Sicherheit personenbezogener Daten

  • Dokumentationspflicht: Ein Schwerpunkt der Datenschutzgrundverordnung liegt auf der Rechenschaftspflicht von Unternehmen, auch Accountability genannt. Unternehmen sind verpflichtet, die Datenschutz-Compliance durch eine hausinterne Dokumentation belegen zu können. Sie müssen den Behörden jederzeit durch Vorlage eines entsprechenden Verzeichnisses darlegen können, welche Daten zu welchem Zweck gespeichert und auf welche Weise verarbeitet werden und wann das Unternehmen sie löscht.
  • Privacy by Design: Das Prinzip Privacy by Design bedeutet, dass Unternehmen bereits beim technischen Aufbau ihrer Geschäftsprozesse den Datenschutz berücksichtigen müssen. Sie dürfen Maßnahmen zum Datenschutz technisch nicht erst nachträglich (also zweitrangig) implementieren, sondern müssen sie bereits in der Erarbeitungsphase in den Arbeitsprozess integrieren. Produkte und Prozesse sollen also so konzipiert werden, dass sie mit möglichst wenig personenbezogenen Daten auskommen.
  • Privacy by Default: Diese Vorschrift der Datenschutz-Grundverordnung schreibt vor, dass grundsätzlich die datenschutzfreundlichste Variante technisch voreingestellt sein muss. Das erspart es Verbrauchern, sich durch komplexe technische Einstellungen zu kämpfen, um Beschränkungen der Datenverarbeitung zu erwirken.
  • Erlaubnisgrundlagen (Einwilligung, Betriebsvereinbarung): Auch künftig müssen Individuen der Nutzung ihrer persönlichen Daten in den meisten Fällen ausdrücklich zustimmen. Zudem ist die Einwilligung des Arbeitnehmers oder Verbrauchers nur für den anzugebenden Verwendungszweck gültig. Außerdem muss die Einwilligungserklärung verständlich formuliert und grundsätzlich widerrufbar sein. Der Widerruf muss für den Kunden ebenso einfach sein wie die Einwilligung. Die Anforderungen an eine wirksame Einwilligung sind mit der DSGVO gestiegen. Ein grobes Ungleichgewicht zwischen den Beteiligten kann die Freiwilligkeit ebenso ausschließen, wie die Kopplung der Erteilung an den Vertragsschluss.
  • Löschung von Daten: Personenbezogene Daten dürfen nur so lange gespeichert werden, wie es für den Zweck notwendig ist. Erlischt die Verarbeitungsbefugnis (etwa, weil die Einwilligung widerrufen oder der Vertrag erfüllt wurde), müssen die Daten gelöscht werden.
  • Auskunftsrecht und Recht auf Löschung: EU-Bürger haben das Recht, auf Anfrage zu erfahren, über welche ihrer Daten ein Unternehmen verfügt und wie es diese verwendet. Außerdem können Verbraucher bei Unternehmen einfordern, ihre Daten zu löschen. Diesem „Recht auf Vergessenwerden“ muss demnach auch ein Großkonzern wie Google Folge leisten und Links zu personenbezogenen Informationen auf Anfrage aus den Ergebnissen seiner Suchmaschine löschen.

Auswirkungen II: Webseitenbetreiber aufgepasst

Die Datenschutz-Grundverordnung enthält kaum explizite Regeln für den Onlinehandel. Sie formuliert vielmehr allgemeine Grundsätze des Datenschutzes, deren Teilbereiche in weiteren Gesetzen und Verordnungen geregelt werden. Dennoch bringen die abstrakten Normen der DSGV auch für den Onlinehandel einige Neuerungen. Mehr dazu erfahren Sie in den beiden folgenden Abschnitten.

Das bleibt (vorerst!) gleich

Das Wichtigste vorweg: Neben den bereits genannten Regelungen für Unternehmen bedeutet die DSGVO für den Onlinehandel zunächst wenige Änderungen. Die für Webseitenbetreiber zentralen Themen – Cookies, User-Tracking, Spam- und Direktmarketing – werden zukünftig neu reguliert. Aber der Reihe nach:

Derzeit gelten für Webseitenbetreiber die allgemeinen Grundsätze aus der Datenschutzrichtlinie 95/46/EG sowie das nationale Telemediengesetz (TMG). Letztgenanntes regelt die besondere Gesetzeslage für Telemedien, speziell das Internet. Seit Mai 2018 hat nun die DSGVO Vorrang vor dem nationalen TMG. Das bedeutet: Die Artikel 11 ff. des TMG (die sich auf Datenschutz beziehen) werden von den allgemeinen Normen des DSGVO beeinflusst. Was das in der Praxis bedeutet, ist unter Juristen umstritten. Jedenfalls gelten die allgemeinen Grundsätze auch für Webseiten, Big Data und Social Media. Auch der Einsatz von Cookies, Tracking-Tools und Targeting-Maßnahmen muss sich aktuell nach der DSGVO richten.

Allerdings ist die DSGVO eine Übergangslösung: Denn ursprünglich sollte gemeinsam mit der Datenschutz-Grundverordnung und dem BDSG-neu noch eine weitere Neuregelung des Datenschutzes in Kraft treten: die E-Privacy-Verordnung der EU. Wann diese zusätzliche Regulierung in Kraft treten wird, ist aber inzwischen nicht mehr abzusehen, denn die EU-Mitgliedstaaten konnten sich bislang nicht auf eine gemeinsame Linie einigen. Der zur Debatte stehende Entwurf sieht ein strenges Einwilligungserfordernis für Cookies vor. Würde dieser Entwurf Gesetz, hätte dies gravierende Auswirkungen auf Tracking, Targeting und personalisierte Werbung. Welche Änderungen hier im weiteren Gesetzgebungsprozess tatsächlich kommen werden, ist noch offen.

Dennochsollten Webseitenbetreiber und Onlinehändler die E-Privacy-Verordnung unbedingt im Blick behalten. Denn im Gegensatz zur Datenschutz-Grundverordnung, die datenschutzrechtliche Grundsätze regelt, wird sich die E-Privacy-Verordnung auf einen sehr speziellen Bereich beziehen: den Schutz der Privatsphäre im digitalen Alltagsleben. Hier warten also weitere Neuregelungen auf Webseitenbetreiber.

Das hat sich mit der DSGVO geändert

Doch was hat sich dann im Mai 2018 mit der Datenschutz-Grundverordnung der EU wirklich geändert? Die wichtigsten Veränderungen für Webseitenbetreiber sind folgende:

  1. Die umfassende Dokumentationspflicht der Datenschutz-Grundverordnung
  2. Die komplexeren Erlaubnistatbestände
  3. Die Grundsätze von Privacy by Design und Privacy by Default
  4. Erweiterte Auskunftsrechte und das Recht auf Löschung
  5. Das Recht auf Datenübertragbarkeit
  6. Deutlich umfangreichere Informationspflichten (z. B. für die Datenschutzerklärung einer Website)
  7. Das Kopplungsverbot bei Einwilligungen
  8. Sehr hohe Bußgelder

Einige Punkte haben wir in den vorherigen Abschnitten bereits erläutert. Die beiden Themen: Datenschutzerklärung und Koppelungsverbot werden im Folgenden dargestellt. Denn sie betreffen hauptsächlich Webseitenbetreiber.

Fakt

Datenschutzeinwilligung und Datenschutzerklärung sind strikt zu unterscheiden. Die Einwilligung des Nutzers – erforderlich für jede Datenverarbeitung, die nicht durch eine Rechtsnorm erlaubt ist – meint die aktive Bestätigung eines Nutzers, dass er mit den Datenschutzbedingungen eines Unternehmens einverstanden ist. Die Datenschutzerklärung ist jener Text, in dem ein Unternehmen seinen Kunden seine Maßnahmen zum Datenschutz darlegt. Sie ist auf jeder Webseite Pflicht.

Die wichtigste Neuerung der DSGVO für Webseitenbetreiber stellen die Vorgaben zu den Datenschutzbestimmungen dar. Bereits laut TMG musste jede Webseite eine Datenschutzerklärung enthalten. Doch während das TMG lediglich vorschrieb, dass Datenschutzerklärungen über Art, Umfang und Zwecke der Erhebung unterrichten sollten, enthält Art. 13 Abs. 2 der DSGVO einen ausführlichen Katalog von Informationen, die eine Datenschutzerklärung enthalten muss. Auch die Form die Datenschutzerklärung wird in der DSGVO deutlicher geregelt: Die Erklärung muss in verständlicher Sprache und inhaltlich nachvollziehbar erfolgen. Transparenz wird dabei in der DSGVO großgeschrieben.

Zitat

„Der für die Verarbeitung Verantwortliche trifft geeignete Maßnahmen, um der betroffenen Person alle Informationen […] die sich auf die Verarbeitung personenbezogener Daten beziehen, in präziser, transparenter, verständlicher und leicht zugänglicher Form in einer klaren und einfachen Sprache zu übermitteln.“

- Art. 12 Abs. 1 DSGVO über die Anforderungen an Datenschutzbestimmungen (Quelle: www.datenschutz-grundverordnung.eu/grundverordnung/art-12-ds-gvo/)

Im Kopplungsverbot wiederum sehen Experten die größte Restriktion, die sich für die Netzwirtschaft aus der Datenschutz-Grundverordnung ergibt. Nach dem Kopplungsverbot darf ein Webseiten-Betreiber seine potenziellen Kunden nicht zur Abgabe von Daten verpflichten, die für die eigentliche Leistung nicht notwendig sind. Ein Beispiel: Fordert man für das Zustandekommen eines Vertrages zugleich die Anmeldung für einen Online-Newsletter, so verstößt man gegen EU-Recht. Oberstes Prinzip der Einwilligung ist die Freiwilligkeit. Bei vielen gekoppelten Einwilligungen dürfte diese jedoch fehlen. Die so eingeholten Einwilligungen sind folglich unwirksam.

Zitat

„Bei der Beurteilung, ob die Einwilligung freiwillig erteilt wurde, muss dem Umstand in größtmöglichem Umfang Rechnung getragen werden, ob unter anderem die Erfüllung eines Vertrags, einschließlich der Erbringung einer Dienstleistung, von der Einwilligung zu einer Verarbeitung von personenbezogenen Daten abhängig ist, die für die Erfüllung des Vertrags nicht erforderlich sind.“ - Art. 7 Abs. 4 DSGVO über das Koppelungsverbot (Quelle: www.datenschutz-grundverordnung.eu/grundverordnung/art-7-ds-gvo/)

Zuletzt noch einmal der Hinweis: Beachten Sie unbedingt die Änderungen zu Dokumentationspflichten, Erlaubnisgrundlagen, Speicherung, Auskunftsrechten und zum Recht auf Löschung. Im Einzelnen können auch weitere Neuregelungen Webseitenbetreiber und Unternehmen betreffen.

Maßnahmen: DSGVO-Checkliste für Unternehmen und Webseitenbetreiber

Möchte man mit der Umsetzung der europäischen Datenschutz-Grundverordnung beginnen, gilt zunächst: Die erforderlichen Maßnahmen fallen je nach Unternehmen unterschiedlich aus. Dennoch gibt es eine Reihe an Vorkehrungen, die jedes Unternehmen berücksichtigen sollte. Wir haben diese in einer DSGVO-Checkliste für Sie zusammengefasst.

  • Etablieren Sie Dokumentationsprozesse für den Umgang mit personenbezogenen Daten.
  • Richten Sie ein Verzeichnis der Verarbeitungstätigkeiten ein.
  • Richten Sie Kommunikationsrouten für Kunden-Anfragen zum Datenschutz ein.
  • Prüfen Sie, ob Sie einen Datenschutzbeauftragten beauftragen müssen.
  • Passen Sie die Datenschutzerklärung auf Ihrer Website an die Neuregelungen an.
  • Beraten Sie sich mit dem Leiter Ihrer Technikabteilung und dem Datenschutzbeauftragten, ob die aktuellen technischen Maßnahmen zum Datenschutz ausreichen. Unter Umständen müssen weitere Maßnahmen eingeleitet oder bestehende Maßnahmen besser in die IT-Infrastruktur integriert werden.
  • Alle erhobenen personenbezogenen Daten, die gegen das Kopplungsverbot verstoßen, müssen anders eingeholt und als freiwillig ausgegebene Daten erhoben werden.
  • Falls Sie externe Dienstleister damit beauftragt haben, personenbezogene Daten für Ihr Unternehmen zu verwalten, sollten Sie mit ihnen klären, ob die getroffenen Vereinbarungen der Datenschutzreform entsprechen. Passen Sie die Vereinbarungen gegebenenfalls den neuen Vorgaben an.
  • Überprüfen Sie, wie Sie in Ihrem Onlineshop die Einwilligungen Ihrer Kunden einholen und passen Sie die Vorgehensweise an die Regelungen der Datenschutz-Grundverordnung an.
  • Bleiben Sie aufmerksam, was die E-Privacy-Verordnung angeht: Sie wird künftig regeln, wie Onlinehändler mit Analyse- und Trackingtools umgehen.
  • Falls Sie unsicher sind, nutzen Sie entsprechende professionelle Beratung.
Tipp

Wussten Sie schon? Durch die DSGVO muss sichergestellt werden, dass personenbezogene Daten vor unbefugter oder unrechtmäßiger Verarbeitung geschützt sind. Daher empfehlen wir im Zuge der DSGVO den Einsatz von einem SSL-Zertifikat für Ihre Website oder Ihren Onlineshop.

 

Reaktionen auf die Datenschutz-Grundverordnung: Lob und Kritik

Der Tenor aus den politischen Reihen war bei der Verabschiedung der Datenschutz-Grundverordnung mehrheitlich positiv. Sie schaffe Rechtssicherheit für Verbraucher und Unternehmer und stelle die gleichen Bedingungen für alle europäischen Marktteilnehmer sicher – so ließ es 2016 die damalige Bundesdatenschutzbeauftragte Andrea Voßhoff verlauten und sprach von einem „Meilenstein“ für den Datenschutz. Auch aus dem Bundeswirtschaftsministerium gab es überwiegend zufriedene Stimmen zur europäischen Datenschutz-Grundverordnung: Zwischen Datenschutz und Big Data sei fair vermittelt worden, erklärte Rainer Sontowski in seiner damaligen Rolle als Staatssekretär. Europäische Harmonisierung bei genügend unternehmerischem Freiraum – so lautete das allgemeine Urteil.

Doch gab es zur Verabschiedung der Datenschutz-Grundverordnung auch 2016 bereits kritische Stimmen. Datenschutzinitiativen sprachen von einem verwässerten Gesetz, dessen ursprüngliche Funktion besonders von der deutschen Regierung ausgehöhlt worden sei. Weitere Kritik kam vom Bundesverband Digitale Wirtschaft (BVDW), der schon während des Prozesses vage Formulierungen bemängelte, die das Risiko geringer Rechtssicherheit trügen. Dennoch wurde auch bei Kritikern die Initiative im Grundsatz begrüßt.

Abschließend einige Stellungnahmen zur Datenschutz-Grundverordnung im Überblick.

Zitat

„Die ambitionierten Ziele, die zu Beginn des Prozesses ausgerufen wurden, werden damit leider nicht erreicht und teils sogar in ihr Gegenteil verkehrt. In Anbetracht der jahrelangen Versuche der Bundesregierung, die Reform zu verzögern und Schutzmechanismen für Verbraucherinnen und Verbraucher zu torpedieren, muss allerdings das bloße Zustandekommen der Novelle bereits als Erfolg gewertet werden.“
- Digitale Gesellschaft
(Quelle: digitalegesellschaft.de/2016/04/eudatap-fin-vote/)

„Das Ja zur EU-Datenschutzverordnung ist eine gute Nachricht für Verbraucher und Unternehmen. Endlich gelten europaweit einheitliche und zeitgemäße Spielregeln beim Datenschutz.“
- Verbraucherzentrale Bundesverband (Quelle: www.vzbv.de/pressemitteilung/besserer-datenschutz-fuer-verbraucher)

"Viele Regelungen der neuen Datenschutzverordnung sind so allgemein formuliert, dass nicht auf den ersten Blick klar ist, wie sie in der Praxis umgesetzt werden sollen. Das wird in der Anfangszeit zu einer gewissen Rechtsunsicherheit führen.'"
- Bitcom (Quelle: www.bitkom.org/Presse/Presseinformation/Datenschutzverordnung-sollte-einheitlich-angewendet-werden.html)

"We regret that much of the ambition of the original data protection package was lost, due to one of the biggest lobbying campaigns in European history. However, we congratulate the European Parliament and, in particular, the successful Luxembourg Presidency of the EU last year, for saving the essence of European data protection legislation."
- European Digital Rights (Quelle: edri.org/press-release-data-protection-and-passenger-name-record-package-to-be-voted-on-tomorrow/)

Bisherige Auswirkungen der Datenschutz-Grundverordnung auf Unternehmen und Verbraucher

Über die möglichen Konsequenzen der Datenschutz-Grundverordnung wird schon seit Jahren heftig diskutiert. Seit dem 25. Mai 2018 scheinen sich nun sowohl einige der positiven als auch einige der negativen Voraussagen zu bewahrheiten. An dieser Stelle finden Sie deshalb eine Kurzübersicht über alle relevanten Entwicklungen, die mit der DSGVO zusammenhängen und Unternehmen oder Verbraucher betreffen:

Versäumte Umsetzung belastet KMUs

Organisationen wie der Digitalverband Bitkom haben in der vergangenen Zeit immer wieder festgestellt, dass die Umsetzung der Datenschutz-Grundverordnung deutlich zu träge verläuft. Insbesondere bei kleinen und mittleren Unternehmen besteht nach wie vor Nachholbedarf. Dieser könnte sich theoretisch auf ihre wirtschaftliche Performance auswirken, genaue statistische Erkenntnisse dazu gibt es zu diesem Zeitpunkt aber noch nicht.

Auswirkungen auf die internationale Digitalwirtschaft

Die DSGVO sorgt nicht nur hierzulande für Verwirrung, sondern zum Beispiel auch in den USA: Statt ihre eigenen Datenschutzrichtlinien an die neuen europäischen Regelungen anzupassen, blockieren viele dort ansässigen Unternehmen sowie Nachrichtenseiten einfach Nutzer mit europäischen IP-Adressen, reduzieren das angebotene Informationsangebot oder schalten dieses nur gegen einen Aufpreis frei. Zudem sind aus Angst vor Bußgeldern auch viele kleine Websites vom Netz genommen worden und seitdem nicht mehr online gegangen. Diese Entwicklungen spielen direkt in das Szenario der „Datenflucht“ hinein, das von vielen DSGVO-Kritikern befürchtet wird.

Gleichzeitig hat das Inkrafttreten der DSGVO einen internationalen Diskurs über das Thema Datenschutz angestoßen, der – so sind sich Datenschützer einig – in diesem Ausmaß längst überfällig war. Große Internetkonzerne wie Google und Facebook stehen nun häufiger im Mittelpunkt der medialen Aufmerksamkeit und werden auch von ihren Nutzern kritisch beobachtet. Schließlich verarbeiten die Big Player auch die personenbezogenen Daten von EU-Bürgern, deren Schutz einen höheren Stellenwert genießt als es aktuell noch im US-Recht der Fall ist.

Betrugsmasche: Abmahnung

Eine große „Abmahnwelle“, wie es von vielen Wirtschaftsakteuren lange Zeit befürchtet wurde, gab es infolge des Inkrafttretens der DSGVO nicht. Wesentlich häufiger und in aller Regelmäßigkeit treten jedoch E-Mails mit Mahnungen auf, die in der Realität ohne Hand und Fuß sind. Die IHK Hannover warnte bereits im Januar 2019 vor angeblich offiziellen Mahnungsschreiben, bei denen es sich tatsächlich um eine Betrugsmasche handelte. Derartige Mails enthalten gefährliche Malware im Anhang und sollten deshalb schnell als Spam eingestuft und gelöscht werden.

Tipp

Lesen Sie mehr über E-Mail-Betrug und Phishing im IONOS Digital Guide.

Das lässt an die vereinzelten Betrugsfälle denken, von denen einige Anwälte bereits im Mai 2018 berichteten, und bei denen ebenfalls versucht wurde, die Unsicherheit bezüglich der DSGVO für kriminelle Machenschaften auszunutzen.

Die Schonfrist ist längst vorbei: Bußgelder nach DSGVO

Obwohl sich die Angst vor einer Abmahnwelle als übertrieben herausgestellt hat, meldeten der Bund und die Länder bereits im Dezember 2018 einen starken Anstieg der Häufigkeit von Datenschutzbeschwerden: Zahlreiche Hinweise zu Verstößen in Unternehmen gingen bei den Datenschutzbeauftragten ein. Laut Andrea Voßhoff deutete dies darauf hin, „dass die DSGVO bei aller Kritik angenommen wird und Bürger ihre Rechte wahrnehmen.“

Nahezu zeitgleich begannen die deutschen Datenschutzbehörden mit der Verhängung der ersten Bußgelder: Im November 2018 musste der Social-Media-Dienstleister Knuddels.de ein Bußgeld von 20.000 Euro zahlen, nachdem er Passwörter und E-Mail-Adressen unverschlüsselt im Klartext gespeichert hatte und dadurch leichtes Opfer eines Hacker-Angriffs geworden war.

Mehr Klarheit durch Rechtsprechung

Besonders vor und kurz nach der Einführung der DSGVO herrschte viel Aufregung wegen diverser Unklarheiten. Vieles hat sich als unbegründet erwiesen, andere Szenarien müssen noch durch Gerichte geprüft werden. Bei manchen Themen hat die Rechtsprechung dagegen bereits für Klarheit gesorgt:

Hinweis

Inzwischen nimmt auch in anderen Teilen der Welt der Datenschutz eine immer größer werdende Rolle im täglichen Umgang mit dem Internet und digitalen Anwendungen ein. So hat beispielsweise die Regierung des US-Bundesstaats Kalifornien den California Consumer Privacy Act entworfen. Das Gesetz hat in vielen Punkten Ähnlichkeit mit der DSGVO.

Bitte beachten Sie den rechtlichen Hinweis zu diesem Artikel.


Halt! Wir haben noch etwas für Sie!

Eigene E-Mail-Adresse
schon ab 1,01 €/Mon.
Professionell: 100% werbefrei
Firmen- oder Private E-Mail-Adresse inkl. Domain
E-Mail-Weiterleitung, Spam- und Virenschutz