30.08.2018

Die Grundsätze der Datenschutz-Grundverordnung (DSGVO)

Über die Datenschutz-Grundverordnung (DSGVO) wird viel berichtet und diskutiert. Häufig geht es dabei um spezielle Fragen zum neuen Datenschutzrecht. Vieles wird jedoch verständlicher, wenn man sich gezielt mit den Grundlagen der DSGVO befasst. Das hilft auch, die Mitarbeiter im Unternehmen zu sensibilisieren.

Datenschutz-Grundverordnung DSGVO

Was ist die DSGVO überhaupt?

Die Datenschutz-Grundverordnung (DSGVO) oder General Data Protection Regulation (GDPR) ist seit 25. Mai 2018 anwendbar.

Die DSGVO löst die seit 1995 geltende EU-Datenschutz-Richtlinie ab. Außerdem hat sie dafür gesorgt, dass unmittelbar geltendes EU-Recht nationale Datenschutz-Gesetze wie das bisherige Bundesdatenschutzgesetz (BDSG) ersetzt.

Zusätzlich zur DSGVO wird es eine neue Verordnung zum Datenschutz in der elektronischen Kommunikation (E-Privacy-Verordnung) geben.

Aufgrund zahlreicher Öffnungsklauseln in der DSGVO sind darüber hinaus weiterhin nationale Datenschutz-Gesetze möglich. In Deutschland ist dies das neue Bundesdatenschutzgesetz. Es gilt  ebenfalls seit 25. Mai 2018.

Die DSGVO hat Anwendungs-Vorrang vor den nationalen Datenschutz-Gesetzen. Zusätzlich gibt es Fachgesetze wie den Sozialdatenschutz im Sozialgesetzbuch sowie die Datenschutz-Gesetze der einzelnen Bundesländer.

Was sind die Ziele der Datenschutz-Grundverordnung?

Die DSGVO soll einen einheitlichen und starken Datenschutz in der EU gewährleisten, ohne den freien Datenverkehr innerhalb der EU zu gefährden.

Die Grundverordnung regelt den Umgang mit personenbezogenen Daten. Genauer: den Schutz personenbezogener Daten bei der ganz oder teilweise automatisierten Verarbeitung sowie bei der nichtautomatisierten Verarbeitung personenbezogener Daten, die in einem Dateisystem gespeichert sind oder gespeichert werden sollen.

Dabei gilt die DSGVO für die Verarbeitung personenbezogener Daten, soweit diese im Rahmen der Tätigkeiten einer Niederlassung eines Verantwortlichen oder eines Auftragsverarbeiters in der EU erfolgt. Das ist unabhängig davon, ob die Verarbeitung in der EU stattfindet oder nicht.

Die Datenschutz-Grundverordnung stärkt unter anderem die Betroffenenrechte, beispielsweise durch erhöhte Anforderungen an die Transparenz und umfangreichere Informations- und Benachrichtigungs-Pflichten der Unternehmen und Behörden.

Neue Betroffenenrechte wie das Recht auf Daten-Portabilität oder das „Recht auf Vergessenwerden“ erhöhen den Einfluss des oder der Betroffenen auf die Verarbeitung der eigenen Daten.

Was sind die wesentlichen Aussagen der DSGVO?

Während viele grundlegende Datenschutz-Prinzipien wie Zweckbindung, Erforderlichkeit und Datensparsamkeit / Datenminimierung beibehalten wurden, enthält die Datenschutz-Grundverordnung auch neue oder verschärfte Anforderungen an den Datenschutz.

Zu den neuen Vorgaben gehören

  • das Marktortprinzip, nach dem auch alle außereuropäischen Unternehmen verpflichtet sind, das europäische Datenschutzrecht einzuhalten, wenn sie auf dem europäischen Markt ihre Dienstleistungen anbieten,
  • die federführenden Aufsichtsbehörde am Ort der Hauptniederlassung. Damit steht Unternehmen mit grenzüberschreitenden Datenverarbeitungs-Tätigkeiten ein zentraler Ansprechpartner zur Verfügung (One-Stop-Shop-Prinzip).
  • die Rechenschaftspflicht (Verantwortlichkeit der Daten verarbeitenden Stellen für die Einhaltung der Datenschutz-Prinzipien und dessen Nachweis),
  • neue Betroffenenrechte wie das Recht auf Vergessenwerden und das Recht auf Datenübertragbarkeit,
  • die ausdrückliche Forderung von Privacy by Design und Privacy by Default (Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen),
  • die Datenschutz-Folgenabschätzung und
  • die Stärkung der Datenschutz-Zertifizierung sowie das neue Instrument der Verhaltensregeln.

Erhöhte Anforderungen bestehen an

  • die Transparenz bei der Datenverarbeitung,
  • die Anforderungen an eine rechtswirksame Einwilligung der betroffenen Personen,
  • die Einwilligung eines Kindes bei Nutzung der Dienste der Informationsgesellschaft (laut Datenschutz-Grundverordnung erst ab 16 Jahren) sowie
  • die Meldepflichten bei Datenschutzverletzungen.

Und zum Abschluss ein ganz wichtiger Punkt: Die Aufsichtsbörden haben nun wesentlich ausgedehntere Abhilfe-Befugnisse. Sie können unter anderem Geldbußen bis zu 20 Mio. € oder vier Prozent des weltweiten Jahresumsatzes verhängen.

Autor*in: Oliver Schonschek (Diplom-Physiker, IT-Analyst und Fachjournalist)